У меня есть правило доступа и правило NAT, которое отлично работает с программным обеспечением Security Appliance версии 8.0.
Правило таково:
Однако у меня возникают проблемы с тем, чтобы это правило работало на ASA, работающем с программным обеспечением Security Appliance версии 8.4.
Я знаю, что конфигурация изменилась, думаю, мне просто нужно создать сетевой объект для ath-security
и определяю мои правила доступа и NAT одновременно, но я ничего не настраивал на ASA годами и немного переборщил.
У меня он настроен следующим образом:
Что я здесь делаю не так?
В CORP-OUTSIDE
и NM-OUTSIDE
должны быть разными; это два разных ASA. В XXXX-OUTSIDE
- сетевой объект для внешнего IP-адреса каждого устройства. CORP-OUTSIDE
находится на ASA с программным обеспечением 8.0, NM-OUTSIDE
находится на ASA с программным обеспечением 8.4
show running-config возвращает следующее на ASA с программным обеспечением 8.0:
статический (внутри, снаружи) tcp-интерфейс www LVMSecurity www netmask 255.255.255.255
show running-config возвращает следующее на ASA с программным обеспечением 8.3:
объект сети AthertonSecurity-2.123 nat (внутри, снаружи) статический интерфейс службы tcp www www
Используя инструмент трассировки пакетов ASDM, я получаю следующую ошибку на ASA 8.3:
Информация: (sp-security-failed) Ошибка проверки безопасности Slowpath
Я понял это, разместив то, что я считаю ответом:
Проблема была в ACL в настройках правил доступа. Кажется, что в программном обеспечении 8.3 критерии назначения, пункт назначения: больше не должны быть «внешним интерфейсом», а самим назначением сетевого объекта.
Кажется, Cisco переключила конфигурацию с того, что кажется обратной, на правильную?