适用场景

ASA 以高安全级别到低安全级别默认放通著称,这个默认行为既是便利也是坑:很多配置漏了也通的问题都源于此。

配置步骤(接口、路由与安全级别)

interface GigabitEthernet0/1
 nameif inside
 security-level 100
 ip address 10.0.0.1 255.255.255.0
 no shutdown
interface GigabitEthernet0/0
 nameif outside
 security-level 0
 ip address 202.x.x.x 255.255.255.0
 no shutdown
route outside 0.0.0.0 0.0.0.0 202.x.x.1

关键参数与建议

  • inside 安全级别 100、outside 0;默认高到低放通,低到高必须显式 ACL
  • ASA 8.3 之后 NAT 语法与之前完全不同,脚本移植前先确认版本
  • ACL 用 access-group 应用到接口,注意方向 in/out
  • 远程接入用 AnyConnect,注意授权(license)与证书
  • 日志上送 syslog,用 logging trap 控制级别与流量

容易踩的坑

  • 只配默认路由,内部多网段缺回程路由,表现为部分网段不通
  • nameif 与规划不一致,后续 ACL 全要重写
  • 忘记 no shutdown,接口一直 down

验证与巡检

show interface ip brief
show route
  • 巡检:接口 up、路由完整、安全级别与规划一致

小结

排障四命令:show interface ip brief、show route、show conn、packet-tracer。其中 packet-tracer 能直接告诉你包在哪一步被拒。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。