码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • cisco asa学习笔记


    cisco asa学习笔记

    • 一、网络模拟实验中的问题调试记录
      • 1、ASA自身接口地址不能被ping通(从远端路由过来的主机)
      • 2、同安全级别的接口默认不能通信,怎么才能通信?
      • 3、一个asa连接3个路由器,互联互通解决方案
        • <1>方案1 全局开启policy-map inspect icmp流量
        • <2>方案2 所有接口开启acl允许icmp通过

    一、网络模拟实验中的问题调试记录

    1、ASA自身接口地址不能被ping通(从远端路由过来的主机)

    Interfaces will not respond to ICMP from host routing by other interfaces.
    ASA自身接口地址不回应icmp ping request(从远端路由过来的主机)。
    直连的设备可以ping通ASA自身接口地址。

    2、同安全级别的接口默认不能通信,怎么才能通信?

    same-security-traffic permit inter-interfacesame-security-traffic-communiacte允许通安全级别的接口间通信

    3、一个asa连接3个路由器,互联互通解决方案

    默认情况下:
    高安全级别接口到低安全级别接口:ping不通 (因为ping回包没有放行)
    https://community.cisco.com/t5/security-blogs/cisco-asa-and-icmp-inspection/ba-p/3773485
    https://networkdirection.net/articles/firewalls/icmpinspection/
    https://www.tunnelsup.com/cisco-asa-order-of-operation/

    低安全级别接口到低高安全级别接口:ping不通
    一个asa连接3个路由器,互联互通解决方案

    <1>方案1 全局开启policy-map inspect icmp流量

    全局开启policy-map    inspect icmp这样做的效果:
    高安全级别接口到低安全级别接口:可以ping通
    低安全级别接口到高安全级别接口:ping不通
    为什么ping不通呢,因为inspect icmp使得icmp变成statuful从而可以被asa追踪-这有个条件(数据流中的第一个包需要满足安全策略的条件,低安全级别到高安全级别的流量默认是不允许的,所以ping不通),inspect 只会作用于建立起会话的数据流(流中的第2个包开始)。
    ACL Evaluation
    Please note that ICMP inspection does not bypass all ACLs. An ICMP packet will be allowed through the ASA without an ACL evaluation, only if it is part of an already established session. Like TCP or UDP, the first packet in the ICMP flow must still be evaluated against security policies, and allowed, in order for the flow to be established.

    <2>方案2 所有接口开启acl允许icmp通过

    所有接口开启acl允许icmp通过这样做的效果:
    高安全级别接口到低安全级别接口:可以ping通
    低安全级别接口到高安全级别接口:可以ping通

  • 相关阅读:
    JS系列1-布尔陷阱以及如何避免
    秘密共享(Secret Sharing,SS)
    【Java 进阶篇】JavaScript电灯开关案例:从原理到实现
    MyBatis-Plus主键生成策略[MyBatis-Plus系列] - 第491篇
    go排序相关操作
    YOLOv8:官方项目训练
    一款超美观强大的 Nginx 可视化管理界面 nginx-proxy-manager
    iptables学习
    OpenCV官方教程中文版 —— 图像金字塔
    学习笔记-JAVA安全
  • 原文地址:https://blog.csdn.net/OceanWaves1993/article/details/128118635
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号