取消
显示结果 
搜索替代 
您的意思是: 
cancel
14203
查看次数
10
有帮助
22
回复

cisco 5505路由不能访问

mark_chou
Level 1
Level 1
本帖最后由 mark_chou 于 2017-10-17 13:49 编辑
134753fm2x7m5kkr191x8m.jpg
策略全开
134140lkggs99cfciykjkg.jpg
请教各位大神,拓扑图如图所示,做了静态路由,192.168.3.0段网关指向192.168.1.1 可是怎么都ping不通啊
日志显示


3Oct 17 201705:44:09106014192.168.1.137192.168.3.2Deny inbound icmp src inside:192.168.1.123 dst inside:192.168.3.2 (type 8, code 0)
,可是我规则全开了哇。
22 条回复22

wuleihen
Spotlight
Spotlight
3.0网段的网关怎么可能直向1.1呢??你要指向自己网段的网关啊,然后再核心上指路由就可以了,你试下呢

jingjian
Spotlight
Spotlight
设计错误,ASA的安全策略只允许穿越防火墙的流量,或者抵达防火墙的流量,不允许流量从一个接口进来,再从这个接口出去。
你可以更改一下你的拓扑,把你的3.0的网段放到防火墙上的另外一个几口,这样你的inside,outside,或者DMZ的分区就比较清晰了,防火墙可以监控所有的流量

mark_chou
Level 1
Level 1
本帖最后由 mark_chou 于 2017-10-17 14:28 编辑
arvinjing 发表于 2017-10-17 14:20
设计错误,ASA的安全策略只允许穿越防火墙的流量,或者抵达防火墙的流量,不允许流量从一个接口进来,再从 ...

我原来的单臂路由器就是这么做的啊,不过用的是juniper,指向3.2的数据包到1.2后交给1.1处理,只是数据包到asa后中转一下

fortune
VIP Alumni
VIP Alumni
same-security-traffic permit intra-interface 允许一个接口内数据进出

mark_chou
Level 1
Level 1
vsop5207 发表于 2017-10-17 14:28
same-security-traffic permit intra-interface 允许一个接口内数据进出

没用,内外都加了都没用

fortune
VIP Alumni
VIP Alumni
mark_chou 发表于 2017-10-17 14:46
没用,内外都加了都没用

3.2 的网关要需要指向3.1 , Juniper 要放通外网对内的访问,IP ICMP, 策略方通
ASA 静态路由 3网段指向Juniper192.168.1.1

mark_chou
Level 1
Level 1
vsop5207 发表于 2017-10-17 14:59
3.2 的网关要需要指向3.1 , Juniper 要放通外网对内的访问,IP ICMP, 策略方通
ASA 静态路由 3网 ...

对的,我也是这么设置的,问题就在5505能ping通3.2,可是1.137就是ping不通,数据在5505上过不去

YilinChen
Spotlight
Spotlight
本帖最后由 YilinChen 于 2017-10-17 15:11 编辑
1、ASA inside口收到数据包,发现还要从 inside 口 将 数据转发出去;
2、ASA 上要充许ICMP协议;
3、Juniper 设备上 ICMP协议要放通;路由要可达
4、检查来回路径的路由;
现在你卡在第一步,截图上已经显示DENY ICMP,所以,检查ASA上的配置吧

fortune
VIP Alumni
VIP Alumni
policy-map global_policy
class inspection_default
inspect icmp
在试试看
你不要ping ,你试试Telnet 主机开放的端口

jingjian
Spotlight
Spotlight
mark_chou 发表于 2017-10-17 14:26
我原来的单臂路由器就是这么做的啊,不过用的是juniper,指向3.2的数据包到1.2后交给1.1处理,只是数据包 ...

第一,路由器做单臂路由需要封装vlan,ASA也可启用子接口,封装VLAN。
第二,3.0网段的网关需要指向3.1,而不是1.1。
第三,还是建议你根据业务的情况变更拓扑,也方便你日后的业务扩展和维护

mark_chou
Level 1
Level 1
vsop5207 发表于 2017-10-17 15:07
policy-map global_policy
class inspection_default
inspect icmp

portmap translation creation failed for tcp src inside:192.168.1.137/51002 dst inside:192.168.3.2/23
谢大神回复。用telnet 就报这个错误,

mark_chou
Level 1
Level 1
vsop5207 发表于 2017-10-17 15:07
policy-map global_policy
class inspection_default
inspect icmp

portmap translation creation failed for tcp src inside:192.168.1.123/51603 dst inside:192.168.3.2/23
感谢大神回复。telnet后防火墙报这个错误,另外上面几个命令在cli里输了报错

mark_chou
Level 1
Level 1
arvinjing 发表于 2017-10-17 15:11
第一,路由器做单臂路由需要封装vlan,ASA也可启用子接口,封装VLAN。
第二,3.0网段的网关需要指向3.1 ...

谢谢,因为目前公司架构不能变动,所以暂时不能调整,只是在测试5505做个备份出口出去,原来使用的Juniper。

RenxChen
Spotlight
Spotlight
packet-tracer input inside icmp 测试下地址到目标间deny因素。
针对性解决。:)
入门指南

使用上面的搜索栏输入关键字、短语或问题,搜索问题的答案。

我们希望您在这里的旅程尽可能顺利,因此这里有一些链接可以帮助您快速熟悉思科社区:









快捷链接