实验拓扑
实验配置
配置pc主机ip
配置接入层交换机
Switch(config)#vlan 10
Switch(config-vlan)#exit
Switch(config)#interface e0/0
Switch(config-if)#switchport mode access
Switch(config-if)#switchport access vlan 10
Switch(config-if)#exit
Switch(config)#interface e0/1
Switch(config-if)#switchport trunk encapsulation dot1q
Switch(config-if)#switchport mode trunk
配置汇聚层交换机
Switch(config)#vlan 10
Switch(config-vlan)#exit
Switch(config)#interface g0/0
Switch(config-if)#switchport trunk encapsulation dot1q
Switch(config-if)#switchport mode trunk
Switch(config-if)#exit
Switch(config)#ip routing
Switch(config)#interface vlan10
Switch(config-if)#ip address 192.168.10.254 255.255.255.0
Switch(config-if)#no shut
Switch(config)#interface g0/1
Switch(config-if)#no switchport
Switch(config-if)#no shutdown
Switch(config-if)#ip address 10.1.1.1 255.255.255.252
Switch(config)#ip route 0.0.0.0 0.0.0.0 10.1.1.2
将路由器配置成服务器
Router(config)#interface e0/0
Router(config-if)#ip add 192.168.2.88 255.255.255.0
Router(config-if)#no shut
Router(config)#no ip routing
Router(config)#ip default-gateway 192.168.2.1
Router(config)#ip name-server 114.114.114.114
Router(config)#ip http server
Router(config)#line vty 0 4
Router(config-line)#no login
Router(config-line)#transport input telnet
Router(config-line)#exit
配置防火墙
ciscoasa(config)# interface g0/2
ciscoasa(config-if)# nameif inside
ciscoasa(config-if)# security-level 100
ciscoasa(config-if)# ip add 10.1.1.2 255.255.255.252
ciscoasa(config-if)# no shut
ciscoasa(config-if)# exit
ciscoasa(config)# interface g0/1
ciscoasa(config-if)# nameif outside
ciscoasa(config-if)# security-level 0
ciscoasa(config-if)# ip address dhcp setroute
ciscoasa(config-if)# no shutdown
ciscoasa(config-if)# exit
ciscoasa(config-if)# interface g0/0
ciscoasa(config-if)# no shut
ciscoasa(config-if)# nameif dmz
ciscoasa(config-if)# security-level 50
ciscoasa(config-if)# ip add 192.168.2.1 255.255.255.0
ciscoasa(config-if)# exit静态路由
ciscoasa(config)# route inside 192.168.10.0 255.255.255.0 10.1.1.1
用出接口做PAT
ciscoasa(config)# object network inside
ciscoasa(config-network-object)# subnet 192.168.10.0 255.255.255.0
ciscoasa(config-network-object)# nat (inside,outside) dynamic interfaceASA 防火墙默认不对 ICMP 做状态检测,需开启 ICMP 状态检测,TCP/UDP 默认做状
态检测ciscoasa(config)# policy-map global_policy
ciscoasa(config-pmap)# class inspection_default
ciscoasa(config-pmap-c)# inspect icmp
ciscoasa(config-pmap-c)#exit
查看防火墙全局路由表
测试内网pc上网
实现服务器区中服务器可以上公网,以便升级病毒库
ciscoasa(config)# object network dmz
ciscoasa(config-network-object)# subnet 192.168.2.0 255.255.255.0
ciscoasa(config-network-object)# nat (dmz,outside) dynamic interface
连通性测试
实现服务器区中服务器对外提供 TCP 80 端口 WEB 服务 和 TCP 23 端口telnet 服务,使用静态 NAT 及配置
ciscoasa(config)# object network dmz1
ciscoasa(config-network-object)# host 192.168.2.88
ciscoasa(config-network-object)# nat (dmz,outside) static 192.168.116.138防火墙默认,不允许从低级别区域向高级别区域发起连接,则需要手工放通即 ACL
放通进来的流量(放通 outside 区域访问 dmz 区域流量)ciscoasa(config)# access-list webtel permit tcp any host 192.168.2.88 eq 80
ciscoasa(config)# access-list webtel permit tcp any host 192.168.2.88 eq 23
ciscoasa(config)# access-group webtel in interface outside
公网pc与服务器连通性测试