AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 125634
Accepted
Antoine Benkemoun
Antoine Benkemoun
Asked: 2010-03-25 00:16:13 +0800 CST2010-03-25 00:16:13 +0800 CST 2010-03-25 00:16:13 +0800 CST

Cisco ASA 不将流量从一个接口转发到另一个接口

  • 772

我在 Cisco ASA 5510 的配置过程中需要帮助。我已经设置了 4 个 Cisco ASA,它们通过一个大型 LAN 互连在一起。每个 Cisco ASA 都连接了 3 或 4 个 LAN。IP 路由部分由 OSPF 负责。我的问题在另一个层面。

连接到连接到 ASA 的 LAN 之一的计算机与外界通信没有问题。外部世界是“在”ASA 之后的任何东西。我的问题是我完全无法让它们与连接到同一个 ASA 的另一个 LAN 通信。换句话说,我无法将流量从给定 ASA 的一个接口发送到同一 ASA 的另一个接口。

我的配置如下:

!
hostname Fuji
!
interface Ethernet0/0
 speed 100
 duplex full
 nameif outside
 security-level 0
 ip address 10.0.0.2 255.255.255.0  no shutdown
!
interface Ethernet0/1
 speed 100
 duplex full
 nameif cs4  no shutdown
 security-level 100
 ip address 10.1.4.1 255.255.255.0
! 
interface Ethernet0/2  
speed 100  
duplex full  
no shutdown 
!
interface Ethernet0/2.15  vlan 15
 nameif cs5
 security-level 100
 ip address 10.1.5.1 255.255.255.0
!
interface Ethernet0/2.16  vlan 16
 nameif cs6
 security-level 100
 ip address 10.1.6.1 255.255.255.0
!
interface Management0/0
 speed 100
 duplex full
 nameif management
 security-level 100
 ip address 10.6.0.252 255.255.255.0
!
access-list nat_cs4 extended permit ip 10.1.4.0 255.255.255.0 any
access-list acl_cs4 extended permit ip 10.1.4.0 255.255.255.0 any
access-list nat_cs5 extended permit ip 10.1.5.0 255.255.255.0 any
access-list acl_cs5 extended permit ip 10.1.5.0 255.255.255.0 any
access-list nat_cs6 extended permit ip 10.1.6.0 255.255.255.0 any
access-list acl_cs6 extended permit ip 10.1.6.0 255.255.255.0 any
!
access-list nat_outside extended permit ip any any
access-list acl_outside extended permit ip any 10.1.4.0 255.255.255.0
access-list acl_outside extended permit ip any 10.1.5.0 255.255.255.0
access-list acl_outside extended permit ip any 10.1.6.0 255.255.255.0
!
nat (outside) 0 access-list nat_outside
nat (cs4) 0 access-list nat_cs4
nat (cs5) 0 access-list nat_cs5
nat (cs6) 0 access-list nat_cs6
!
static (outside,cs4) 0.0.0.0 0.0.0.0 netmask 0.0.0.0
static (outside,cs5) 0.0.0.0 0.0.0.0 netmask 0.0.0.0
static (outside,cs6) 0.0.0.0 0.0.0.0 netmask 0.0.0.0
!
static (cs4,outside) 10.1.4.0 10.1.4.0 netmask 255.255.255.0
static (cs4,cs5) 10.1.4.0 10.1.4.0 netmask 255.255.255.0
static (cs4,cs6) 10.1.4.0 10.1.4.0 netmask 255.255.255.0
!
static (cs5,outside) 10.1.5.0 10.1.5.0 netmask 255.255.255.0
static (cs5,cs4) 10.1.5.0 10.1.5.0 netmask 255.255.255.0
static (cs5,cs6) 10.1.5.0 10.1.5.0 netmask 255.255.255.0
!
static (cs6,outside) 10.1.6.0 10.1.6.0 netmask 255.255.255.0
static (cs6,cs4) 10.1.6.0 10.1.6.0 netmask 255.255.255.0
static (cs6,cs5) 10.1.6.0 10.1.6.0 netmask 255.255.255.0
!
access-group acl_outside in interface outside
access-group acl_cs4 in interface cs4
access-group acl_cs5 in interface cs5
access-group acl_cs6 in interface cs6
!
router ospf 1
 network 10.0.0.0 255.255.255.0 area 1
 network 10.1.4.0 255.255.255.0 area 1
 network 10.1.5.0 255.255.255.0 area 1
 network 10.1.6.0 255.255.255.0 area 1
 log-adj-changes
!

这种配置没有什么真正复杂的。它只是从一个接口到另一个接口的 NAT,仅此而已。我尝试启用相同安全流量许可接口,但这没有帮助。

因此,我必须遗漏一些更复杂的东西。有谁知道为什么我不能将流量从一个接口转发到另一个接口?

预先感谢您的帮助,

安托万

cisco nat cisco-asa traffic-filtering
  • 2 2 个回答
  • 7088 Views

2 个回答

  • Voted
  1. radius
    2010-03-26T03:48:14+08:002010-03-26T03:48:14+08:00

    在您的配置中添加same-security-traffic permit inter-interface具有相同安全级别的接口如果没有此命令,则无法相互通信。

    • 1
  2. Best Answer
    Antoine Benkemoun
    2010-03-30T13:13:17+08:002010-03-30T13:13:17+08:00

    我终于解决了这个问题!我做了太多的NAT。我停用了 nat-control,允许相同安全级别的通信,并摆脱了大部分 Nat 的东西。

    下面是我的工作配置。

    ! 
    hostname Fuji 
    ! 
    interface Ethernet0/0 
     speed 100 
     duplex full 
     nameif outside 
     security-level 0 
     ip address 10.0.0.2 255.255.255.0
     no shutdown 
    ! 
    interface Ethernet0/1 
     speed 100 
     duplex full 
     nameif cs4
     no shutdown 
     security-level 100 
     ip address 10.1.4.1 255.255.255.0 
    !
    interface Ethernet0/2
     speed 100
     duplex full
     no shutdown
    ! 
    interface Ethernet0/2.15
     vlan 15 
     nameif cs5 
     security-level 100 
     ip address 10.1.5.1 255.255.255.0 
    ! 
    interface Ethernet0/2.16
     vlan 16 
     nameif cs6 
     security-level 100 
     ip address 10.1.6.1 255.255.255.0 
    ! 
    interface Management0/0 
     speed 100 
     duplex full 
     nameif management 
     security-level 100 
     ip address 10.6.0.252 255.255.255.0 
    !
    same-security-traffic permit inter-interface 
    no nat-control
    ! 
    access-list acl_cs4 extended permit ip 10.1.4.0 255.255.255.0 any 
    access-list acl_cs5 extended permit ip 10.1.5.0 255.255.255.0 any 
    access-list acl_cs6 extended permit ip 10.1.6.0 255.255.255.0 any 
    ! 
    access-list acl_outside extended permit ip any 10.1.4.0 255.255.255.0 
    access-list acl_outside extended permit ip any 10.1.5.0 255.255.255.0 
    access-list acl_outside extended permit ip any 10.1.6.0 255.255.255.0 
    ! 
    static (outside,cs4) 0.0.0.0 0.0.0.0 netmask 0.0.0.0 
    static (outside,cs5) 0.0.0.0 0.0.0.0 netmask 0.0.0.0 
    static (outside,cs6) 0.0.0.0 0.0.0.0 netmask 0.0.0.0 
    ! 
    access-group acl_outside in interface outside 
    access-group acl_cs4 in interface cs4 
    access-group acl_cs5 in interface cs5 
    access-group acl_cs6 in interface cs6 
    ! 
    router ospf 1 
     network 10.0.0.0 255.255.255.0 area 1 
     network 10.1.4.0 255.255.255.0 area 1 
     network 10.1.5.0 255.255.255.0 area 1 
     network 10.1.6.0 255.255.255.0 area 1 
     log-adj-changes 
    ! 
    
    • 1

相关问题

  • 为 Cisco ASA 5510 上的端口 443/80 创建 NAT 规则和安全策略

  • 识别连接到交换机的机器

  • Cisco WS-C6509-E Arp 缓存损坏问题?

  • 广播 SSID 对客户端体验有何影响?

  • DHCP/网络问题

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    从 IP 地址解析主机名

    • 8 个回答
  • Marko Smith

    如何按大小对 du -h 输出进行排序

    • 30 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    MikeN 在 Nginx 中,如何在维护子域的同时将所有 http 请求重写为 https? 2009-09-22 06:04:43 +0800 CST
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    0x89 bash中的双方括号和单方括号有什么区别? 2009-08-10 13:11:51 +0800 CST
  • Martin Hope
    Kyle Brandt IPv4 子网如何工作? 2009-08-05 06:05:31 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve