ASAv 中配置ACL

noteId: 39D91E71813A47C586012DEF804E4F66 · 原始路径:/ALL/网络 - C模块/ASAv 防火墙/ASAv 中配置ACL.note

一、ASA防火墙上 配置 ACL:

防火墙 低安全等级 主动访问 高安全等级,必须使用 ACL进行放行,才能够通信

1、配置 ACL:

(1)语法:

与路由器上的 ACL 类似access-list [ACL名称] extended [permit/deny] ....

(2)配置:

access-list ACL extended permit tcp any host 192.168.1.1 eq www //允许来自任何源地址,访问 192.168.1.1 地址的80端口的流量

2、应用 ACL:

(1)应用到单个接口:

access-group ACL in interface Outside

(2)应用在全局:

access-group ACL global

二、例子:

1、防火墙dmz区域提供dns服务器,配置端口映射映射到outside,其他设备通过outside接口访问:

配置接口:int g0/0 nameif dmz security-level 50int g0/1 nameif outside security-level 0# 配置端口映射:object network DMZ host 192.168.0.1 //匹配dns服务器地址object service DNS service udp destination eq domainnat (dmz,outside) source static DMZ interface service DNS DNSnat (dmz,outside) source static DMZ interface dns# 配置 ACL放行从低安全级别到高安全级别的流量:access-list DNS extended permit udp any host 192.168.0.1 eq domainaccess-group DNS in interface outside

在防火墙outside接口的in方向,放行目的地为 DNS服务器,端口为 udp 53的流量

·测试:

不放行ACL,无法访问:

放行ACL后,访问成功:

2、80端口、DNS:

配置接口:int g0/0 nameif dmz security-level 50int g0/1 nameif outside security-level 0# 配置端口映射:object network DMZ host 192.168.0.1 //匹配dns服务器地址object service DNS service udp destination eq 53object service WWW service tcp destination eq 80nat (dmz,outside) source static DMZ interface service DNS DNSnat (dmz,outside) source static DMZ interface dns# 80:nat (dmz,outside) source static DMZ interface service WWW WWW# 配置 ACL放行从低安全级别到高安全级别的流量:access-list DNS extended permit udp any host 192.168.0.1 eq domain# 80:access-list DNS extended permit tcp any host 192.168.0.1 eq www access-group DNS in interface outside