适用场景
ASA 以高安全级别到低安全级别默认放通著称,这个默认行为既是便利也是坑:很多配置漏了也通的问题都源于此。
配置步骤(ACL 与 NAT 配置)
object network LAN
subnet 10.0.0.0 255.255.255.0
object network LAN
nat (inside,outside) dynamic interface
access-list OUTSIDE-IN extended permit tcp any host 202.x.x.x eq 443
access-group OUTSIDE-IN in interface outside
关键参数与建议
- inside 安全级别 100、outside 0;默认高到低放通,低到高必须显式 ACL
- ASA 8.3 之后 NAT 语法与之前完全不同,脚本移植前先确认版本
- ACL 用 access-group 应用到接口,注意方向 in/out
- 远程接入用 AnyConnect,注意授权(license)与证书
- 日志上送 syslog,用 logging trap 控制级别与流量
容易踩的坑
- 用 8.2 老语法写在新版本上直接报错,现场最容易懵
- ACL 写了但未 access-group 应用,等于没写
- 端口映射未同时放通 ACL(低到高默认拒绝)
验证与巡检
show access-list OUTSIDE-IN
show nat
packet-tracer input outside tcp 1.1.1.1 1234 202.x.x.x 443 detailed
- 巡检:外部实测可达、NAT 会话正常、packet-tracer 结果符合预期
小结
排障四命令:show interface ip brief、show route、show conn、packet-tracer。其中 packet-tracer 能直接告诉你包在哪一步被拒。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。