码迷,mamicode.com
首页 > 其他好文 > 详细

基于ASA防火墙的NAT地址转换和SSH远程登录实验

时间:2015-07-04 17:03:29      阅读:181      评论:0      收藏:0      [点我收藏+]

标签:asa防火墙   nat地址转换   pat地址转换   acl语句   远程ssh和telnet登陆   

实验环境:使用两台linux虚拟机,linux-3是作为外网的apache网站服务器,另外一台linux-1属于内网DMZ(非军事化区域)的apache服务器,再搭建一个DNS服务来解析IP地址。然后客户端使用本地的一个回环网卡进行连接。

实验要求:通过实验在ASA防火墙上进行配置,来证明NAT地址转换和做ACL入站连接。

技术分享

首先是配置交换机和路由器上面的部分,在两台交换机上面只要关闭路由功能就行了。

技术分享

R3路由器上需要做IP地址的配置,以及一条默认路由就OK了。

技术分享

下面是设置启用防火墙的配置文件。

技术分享

下面是对于ASA防火墙不能够保存配置文件的操作过程,只要创建一个startup-config配置文件,并运行就行了

技术分享

然后是配置各个接口的IP地址,还有DMZ区域的优先级,以及配置一条默认路由。

技术分享

下面就配置两台linux服务器,首先检查是否跟拓扑规划一样连接VMnet1或者说是仅主机模式。

技术分享

然后是查看linux-3IP地址配置。

技术分享

然后开启httpd的服务,并编辑配置网站的默认网页。

技术分享

下面是自测的结果,并指定DNS地址

技术分享

下面配置另外一台linux-1,下面是连接模式VMnet8

技术分享

下面是linux-1IP地址配置,也要注意网关地址。

技术分享

下面同样是启用httpd服务,并编辑默认网站的网页内容。

技术分享

此时也可以输入IP地址进行一下自测apache服务的

技术分享

然后安装DNS域名解析服务(具体配置略)结果验证如下,特别需要注意的是配置两个区域的配置文件以及主机A记录文件。

技术分享

下面是DNS的配置结果,能够使用host解析就说明OK了。注意主机A记录中的配置文件。

技术分享

现在检查VMnet1虚拟网卡配置、VMnet8虚拟网卡配置,都设置为自动获取就行。下面是本地连接2网卡的IP地址配置,并指定DNS地址。

技术分享

在客户机上测试是否可以正常访问网站,ping是不通的,因为ICMP是非动态化协议。

技术分享

或者使用域名的形式进行访问。

技术分享

设置NAT地址转换以及在outside区域和DMZ区域应用,并设置ICMP入站连接。

技术分享

下面是ping两台服务器的结果(之前没有应用在DMZ区域)。

技术分享

下面为了具体验证NAT结果,可以使用wireshark抓包软件进行抓包验证,选择抓R3上面的f0/1端口。

技术分享

打开之后输入ICMP,然后再使用命令ping其他主机,如果没有转换源地址是192.168.10.2,但是转换之后的IP地址是12.0.0.2(因为抓的是R3f0/1端口)。

技术分享

下面通过ACL语句来设置允许、拒绝内网IP地址的访问。

技术分享

下面这条命令是刷新缓存的作用。

技术分享

web网站上清除缓存的过程,点击设置,然后点击删除历史记录就行了。

技术分享

下面再次进行访问无论是IP地址或者域名都不能够访问web网站。

技术分享

下面是设置静态NAT的转换方式,并设置ACL语句允许入站连接,也就是回来时的转换过程,应用在outside接口。

技术分享

下面是设置telnet远程登录的方式,或者SSH加密登陆方式。

技术分享

下面是telnet登陆的过程。

技术分享

下面是SSH登陆的方式,pixASA防火墙的默认用户名。

技术分享

技术分享

OK!实验完成!实验总结:特别需要注意的是DNS中的配置。如果访问结果不对,需要多清空几下缓存再进行访问。抓包的时候需要注意要抓R3路由器上面的端口。

本文出自 “青鸟技术团@威” 博客,请务必保留此出处http://zhang2015.blog.51cto.com/9735109/1670761

基于ASA防火墙的NAT地址转换和SSH远程登录实验

标签:asa防火墙   nat地址转换   pat地址转换   acl语句   远程ssh和telnet登陆   

原文地址:http://zhang2015.blog.51cto.com/9735109/1670761

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!