ASAv 防火墙基础配置
第一次登入防火墙特权模式,需要设置密码,连续输入两次
基础配置
same-secutiry:
same-security-traffic permit inter-interface //允许相同安全等级,不同的接口进行通信same-security-traffic permit intra-interface //允许进出同一接口的通信,一般用于VPNshow running-config same-security-traffic //查看 same-secutiry 设置
设置区域、安全级别:
需要在接口上进行配置
inside 区域默认安全级别为 100,其它区域默认安全级别为 0
int g0/0 //进入内网接口nameif inside //设置该接口为 inside 区域(默认安全级别为 100)security-level 50 //手动设置安全级别为 50(0 ~ 100)show ip add //查看 ip 地址,及区域配置(防火墙上没有接口的概念,只有区域)
设置防火墙规则:(用于 高安全等级 向 低安全等级访问)
允许指定流量通过防火墙
配置前保证路由可达
show run policy-map //查看 已有规则#将规则名称复制,例如:policy-map global_policy class inspection_default#将以上这两条分别复制ciscoasa(config)# policy-map global_policy //进入 指定策略ciscoasa(config-pmap)# class inspection_default //进入 指定规则ciscoasa(config-pmap-c)# inspect ?ciscoasa(config-pmap-c)# inspect icmp //允许 icmp 协议#配置 ACLaccess-list allow line 1 extended deny icmp any any echo //拒绝 所有 ICMP请求报文access-list allow line 2 extended permit ip any any //允许所有流量通过access-group allow in interface outside //将 ACL条目应用在 outside区域的入接口access-group allow in interface dmz //将 ACL条目应用在 dmz区域show running-config access-list //查看 ACL条目配置