Cisco ASA防火墙 NAT实验:源NAT+目的NAT(Trust/Untrust双区域,无DMZ)

Cisco ASA防火墙 NAT实验:源NAT+目的NAT(Trust/Untrust双区域,无DMZ)

一、实验拓扑&规划

1.设备与IP清单

设备 接口 IP 安全区域 说明
内网PC E0 10.1.1.2/24 Trust(安全级别100) 内网主机,网关:10.1.1.1
Cisco ASA Inside 10.1.1.1/24 Trust(100) 内网口
Cisco ASA Outside 202.1.1.1/24 Untrust(0) 外网口
外网Server E0 202.1.1.2/24 Untrust(0) 外网服务器

ASA规则:Trust(100)默认可以主动访问Untrust(0),Untrust默认无法主动入Trust

实验两个目标:

1)源NAT(内网PC上网):10.1.1.2访问202.1.1.2,源IP转换成202.1.1.1

2)目的NAT(外网访问内网发布服务):外网访问202.1.1.1:80 → 映射到内网10.1.1.2:80

二、基础接口+安全域配置(ASA8.4+新版命令,现行考试/真机通用)

ios 复制代码
!1.配置内网inside接口
interface GigabitEthernet0/0
 nameif inside
 security-level 100
 ip address 10.1.1.1 255.255.255.0
 no shutdown

!2.配置外网outside接口
interface GigabitEthernet0/1
 nameif outside
 security-level 0
 ip address 202.1.1.1 255.255.255.0
 no shutdown

PC配置:IP:10.1.1.2 掩码255.255.255.0 网关10.1.1.1

外网Server:IP:202.1.1.2 掩码255.255.255.0 网关202.1.1.1

三、第一部分:源NAT(内网访问外网,PAT端口复用,最常用上网NAT)

需求:内网10.1.1.0/24网段访问外网,源IP转换成外网接口公网IP202.1.1.1(PAT)

ios 复制代码
!创建内网地址对象
object-group network IN-LAN
 network-object 10.1.1.0 255.255.255.0

!源PAT NAT:内网所有地址出外网转换成outside接口IP
nat (inside,outside) source dynamic IN-LAN interface

验证源NAT

  1. PC(10.1.1.2) ping 202.1.1.2 通
  2. ASA查看NAT转换表:show xlate

现象:转换条目源IP是202.1.1.1,目标202.1.1.2,源NAT完成

原理

源NAT:改变数据包【源IP】,内网主机出网隐藏私网地址,用公网地址和外网通信。

四、第二部分:目的NAT(端口映射/静态目的NAT,外网访问内网服务)

需求:外网Server(202.1.1.2)访问 202.1.1.1 80端口 → ASA把目的IP翻译成内网10.1.1.2 80

目的NAT=端口映射,外网通过公网IP访问内网私网服务器

ios 复制代码
!定义内网主机对象
object network PC-INSIDE
 host 10.1.1.2

!静态目的NAT:outside访问202.1.1.1:80 目的转为10.1.1.2:80
nat (inside,outside) static interface service tcp 80 80

放行外网安全策略(关键!outside默认禁止入站)

ios 复制代码
access-list OUT-IN permit tcp any host 10.1.1.2 eq www
access-group OUT-IN in interface outside

验证目的NAT

外网Server(202.1.1.2)访问202.1.1.1 80,实际访问到内网10.1.1.2的80服务

show xlate查看目的地址转换记录。

原理

目的NAT:改变数据包【目的IP】,外网不知道内网私网,访问公网IP由防火墙转发至内网真实服务器。

五、命令总结&考点区分

类型 修改字段 作用
源NAT(PAT) 源IP 内网上网,隐藏私网
目的NAT(端口映射) 目的IP 外网发布内网服务器

六、排错命令

ios 复制代码
show run nat          !查看所有NAT配置
show xlate            !查看NAT转换条目
show access-list      !查看ACL命中计数
clear xlate           !清空NAT表重新测试
相关推荐
随风而飘18619 分钟前
Keithley美国吉时利 2016-P 6.5位音频分析数字多用表
网络·人工智能·功能测试
聚铭网络31 分钟前
【一周安全资讯】《网络数据安全风险评估办法》正式实施;隐私加密通讯平台Threema遭DDoS攻击,服务大面积瘫痪
网络·安全·ddos
xiaoxiangsiyan40 分钟前
现代大型虚拟化智慧园区整体架构EVPN‑VXLAN落地全解
运维·网络·学习·架构
方芯半导体1 小时前
EtherCAT 从站方案中 MAC、PHY 与 MII 的层级关系与实现解析
网络·人工智能·单片机·macos·ethercat
limingade1 小时前
智能拨号器APP-外部WebSocket话单推送系统接口文档
网络·websocket·智能拨号器app·远程推送号码到手机拨打电话·手机app稳定长连接·手机拨打电话后推送话单和录音
网安蟹佬霸1 小时前
Zero Trust零信任架构实战:从架构设计到落地部署
安全·网络安全·ci/cd·架构·自动化·网安
南京码讯光电技术有限公司1 小时前
油气井场防爆5G路由器如何选型
网络·5g·智能路由器
见山是山-见水是水1 小时前
围绕HTTP 网络请求实战构建原生体验:设计取舍、实现与排错
网络·网络协议·http·华为·harmonyos
BioRunYiXue2 小时前
RACE技术全攻略:从全长克隆到靶基因验证
java·javascript·网络·人工智能·科技·算法·eclipse
拾光Ծ2 小时前
【Linux网络】HTTPS如何保证数据安全?从对称加密、非对称加密到 CA 证书认证
计算机网络·网络安全·https·tls·加密算法