取消
显示结果 
搜索替代 
您的意思是: 
cancel
8127
查看次数
10
有帮助
8
回复

请问:ASA 静态NAT和动态PAT能不能用同一个IP地址

shanghaiyunji
Level 1
Level 1
请问各位专家:ASA 9.X版本,有三台内网服务器想通过静态NAT映射出去,内网机器也PAT转换,能同时用outside接口上的IP地址么?
1 个已接受解答

已接受的解答

YilinChen
Spotlight
Spotlight
shanghaiyunji 发表于 2016-8-10 16:10 back.gif
您好
object network WWW
host 192.168.2.2

1.检查ACL
2.公网IP如果没有备案,默认80口是禁访问的,可用高位端口测试
3.ASA本身就有检测命令可以测试验证,搜索关键字packet-input

在原帖中查看解决方案

8 条回复8

YilinChen
Spotlight
Spotlight
shanghaiyunji 发表于 2016-8-10 16:10 back.gif
您好
object network WWW
host 192.168.2.2

1.检查ACL
2.公网IP如果没有备案,默认80口是禁访问的,可用高位端口测试
3.ASA本身就有检测命令可以测试验证,搜索关键字packet-input

YilinChen
Spotlight
Spotlight
端口映射和PAT可以同时共用一个公网IP;
静态一对一NAT不可以;
按你的说法,内网有3台服务器都要做NAT,那就是做静态端口映射+PAT了,是可以实现的。

shanghaiyunji
Level 1
Level 1
YilinChen 发表于 2016-8-9 16:39 back.gif
端口映射和PAT可以同时共用一个公网IP;
静态一对一NAT不可以;
按你的说法,内网有3台服务器都要做NAT, ...

现在9.2版本配置的不行,当我做好PAT后,又哪一台服务器做静态映射
hostname(config)# object network myWebServ
hostname(config-network-object)# host 10.1.2.27
hostname(config-network-object)# nat (inside,outside) static 209.165.201.10 service tcp 5000 5000
最后一条nat (inside,outside) static 209.165.201.10 service tcp 5000 5000敲下去是就报错了
以前用PIX倒是可以实现这样的要求,不知道升级到9.X之后是不是安全机制问题导致不能配置,还是需要另外的配置命令

YilinChen
Spotlight
Spotlight
shanghaiyunji 发表于 2016-8-9 21:59 back.gif
现在9.2版本配置的不行,当我做好PAT后,又哪一台服务器做静态映射
hostname(config)# object network m ...

亲,端口映射呀,不是静态映射,你有多个公网IP地址么?
配置举例:
/30 公网IP下,端口映射+PAT (服务器建议处于DMZ区域)
object network WWW
host 192.168.2.2
nat (inside,outside) static interface service tcp www www
object network INSIDE
range 192.168.2.3 192.168.2.254
nat (inside,outside) dynamic interface
access-list WWW extended permit tcp any host 192.168.2.2 eq www
access-group WWW in interface outside

shanghaiyunji
Level 1
Level 1
YilinChen 发表于 2016-8-10 15:10 back.gif
亲,端口映射呀,不是静态映射,你有多个公网IP地址么?
配置举例:

您好
object network WWW
host 192.168.2.2
nat (inside,outside) static interface service tcp www www
以上这条命令+PAT是可以敲进去,但是好像不生效,我从外网访问outside interface接口IP 没法访问到服务器

shanghaiyunji
Level 1
Level 1
YilinChen 发表于 2016-8-10 17:11 back.gif
1.检查ACL
2.公网IP如果没有备案,默认80口是禁访问的,可用高位端口测试
3.ASA本身就有检测命令可以测 ...

测试的是5000端口,在防火墙上这样配置不行,后来没办法就把NAT配置在防火墙前面路由器上就可以用了。我再试试,然后再测试看看

yanzha4
Spotlight
Spotlight
外网映射需要配置
nat
acl
配置楼上已经给出,用packte-tracer 在asa 上测试一下就可以。 show asp table socket 看看端口打开没有

yanzha4
Spotlight
Spotlight
外网映射需要配置
nat
acl
配置楼上已经给出,用packte-tracer 在asa 上测试一下就可以。 show asp table socket 看看端口打开没有
快捷链接