Назад | Перейти на главную страницу

Общедоступные IP-адреса Cisco Asa 5506 в DMZ

Я использую ASA 5506 (9.6). У меня два диапазона IP: 1.35.133.88/29 и 1.35.135.176/29. Я настроил в моем маршрутизаторе маршруты. У меня внешний интерфейс с 1.35.133.90. У меня интерфейс DMZ с 1.35.135.178.

Ниже вы можете найти конфигурацию:

!
interface GigabitEthernet1/1
 nameif outside
 security-level 0
 ip address 1.35.133.90 255.255.255.248 
!
interface GigabitEthernet1/2
 nameif mgmt
 security-level 100
 ip address 192.168.1.1 255.255.255.0 
!
interface GigabitEthernet1/3
 nameif inside
 security-level 100
 ip address 10.0.0.1 255.255.255.0 
!
interface GigabitEthernet1/4
 nameif dmz
 security-level 50
 ip address 1.35.135.178 255.255.255.248 
!

object network DMZInternet
 subnet 1.35.135.176 255.255.255.248

access-list outside_access_in extended permit icmp any any log debugging 
access-list outside_access_in extended permit ip any host 1.35.135.179 log debugging 
access-list outside_access_in extended permit icmp any object DMZInternet

object network EdgeServer
 nat (dmz,outside) static 1.35.135.179

access-group outside_access_in in interface outside
access-group nonat in interface dmz
access-group global_access global

route outside 0.0.0.0 0.0.0.0 1.35.133.89 1
route inside 192.168.0.0 255.255.255.0 10.0.0.2 1
route outside 0.0.0.0 0.0.0.0 1.35.133.93 tunneled

Я хочу использовать общедоступные IP-адреса на хостах, но не могу понять, почему это не работает. Если я запускаю команду ping со своего маршрутизатора Cisco C881, он не получает общедоступный IP-адрес через ASA.

Что я здесь делаю не так?

Хорошо, я нашел проблему для всех вопросов. Интернет-провайдер направил второй диапазон IP-адресов на свой WAN-адрес, а не на внутренний шлюз ASA.

Если вы пытаетесь настроить DMZ-сервер на общедоступный IP-адрес через NAT, вы можете настроить proxy arp и настроить запись arp для Mac внешнего интерфейса - что-то вроде:

arp Внешний псевдоним 1.35.135.179 (предполагается, что IP-адрес - это тот, который вы пытаетесь опубликовать).

Затем вы можете преобразовать объект в IP-адрес вашего DMZ-сервера.

Вы также можете очистить кеш arp на вашем маршрутизаторе, чтобы ускорить процесс.