Я использую ASA 5506 (9.6). У меня два диапазона IP: 1.35.133.88/29 и 1.35.135.176/29. Я настроил в моем маршрутизаторе маршруты. У меня внешний интерфейс с 1.35.133.90. У меня интерфейс DMZ с 1.35.135.178.
Ниже вы можете найти конфигурацию:
!
interface GigabitEthernet1/1
nameif outside
security-level 0
ip address 1.35.133.90 255.255.255.248
!
interface GigabitEthernet1/2
nameif mgmt
security-level 100
ip address 192.168.1.1 255.255.255.0
!
interface GigabitEthernet1/3
nameif inside
security-level 100
ip address 10.0.0.1 255.255.255.0
!
interface GigabitEthernet1/4
nameif dmz
security-level 50
ip address 1.35.135.178 255.255.255.248
!
object network DMZInternet
subnet 1.35.135.176 255.255.255.248
access-list outside_access_in extended permit icmp any any log debugging
access-list outside_access_in extended permit ip any host 1.35.135.179 log debugging
access-list outside_access_in extended permit icmp any object DMZInternet
object network EdgeServer
nat (dmz,outside) static 1.35.135.179
access-group outside_access_in in interface outside
access-group nonat in interface dmz
access-group global_access global
route outside 0.0.0.0 0.0.0.0 1.35.133.89 1
route inside 192.168.0.0 255.255.255.0 10.0.0.2 1
route outside 0.0.0.0 0.0.0.0 1.35.133.93 tunneled
Я хочу использовать общедоступные IP-адреса на хостах, но не могу понять, почему это не работает. Если я запускаю команду ping со своего маршрутизатора Cisco C881, он не получает общедоступный IP-адрес через ASA.
Что я здесь делаю не так?
Хорошо, я нашел проблему для всех вопросов. Интернет-провайдер направил второй диапазон IP-адресов на свой WAN-адрес, а не на внутренний шлюз ASA.
Если вы пытаетесь настроить DMZ-сервер на общедоступный IP-адрес через NAT, вы можете настроить proxy arp и настроить запись arp для Mac внешнего интерфейса - что-то вроде:
arp Внешний псевдоним 1.35.135.179 (предполагается, что IP-адрес - это тот, который вы пытаетесь опубликовать).
Затем вы можете преобразовать объект в IP-адрес вашего DMZ-сервера.
Вы также можете очистить кеш arp на вашем маршрутизаторе, чтобы ускорить процесс.