cisco asa 5505 配置说明

news/2025/3/27 12:14:28/

ASA5505工作模式介绍:

注意:asa5505 在配置上分为 pre-8.3 和 post-8.3 两种版本类型,原因是从 8.3 版 开始,cisco 对 asa设备进行了大改,导致配置方式发生很大改变,分析学习官网和其他配置文章时,要注意区分 8.3 版前后 配置方式的不同之处,此处仅以 8.2(5) 版本为例进行配置

asa5505支持两种模式,分别为 Routed mode 和 Transparent mode, 其中 routed mode 为默认模式,也是公司通常使用的模式,Transparent mode (透明模式) 意味着它被视为L2设备,进而意味着它的主要优点是可以将其直接插入网络,而无需在其他的设备上进行任何相关 ip 地址的变更。

下面对 Routed mode (默认模式) 进行说明:

  1. 接口 ——对内(VLAN 1) 对外 (VLAN 2)
  2. 默认启用和分配的 Switch 接口 —— Ethernet 0/1 到 0/7 分配给内部使用, Ethernet 0/0 分配给外部。
  3. IP 地址—— 外部地址来自于上游的DHCP,内部地址手动设置为192.168.1.1/24
  4. NAT(网络地址转换)—— 所有内部 ip 地址访问外部时使用接口 PAT 进行转换
  5. 流量 —— 从内部到外部允许 IPv4 和 IPv6(此行为在ASA设备上为隐含),禁止外部用户访问内部。
  6. DHCP 服务器 —— 专门为内部主机启用,因此连接到内部接口的地址在192.168.1.5 到 192.168.1.254 之间。从外部接口上的 DHCP 客户端获得的 DNS, WINS 和 domain (域) 信息将传递到内部接口上的 DHCP 客户端。
  7. 默认路由 —— 源自 DHCP
  8. ASDM 访问 —— 允许内部主机

在 Routed firewall mode 模式下,全部 VLAN 接口共享同一个 MAC 地址,需要确保的是所连接的交换机都支持该模式,如果交换机需要独立 MAC 地址,则可以手工分配 MAC 地址。

在 Transparent firewall mode 模式下,每条 VLAN 都有自己的 MAC 地址,如有需要,可以通过手工分配 MAC 地址来覆盖之前系统自动分配的 MAC 地址。

ASA5505 查询命令:

查看版本:

ciscoasa> show version
Cisco Adaptive Security Appliance Software Version 8.2(5)
Device Manager Version 6.4(5)

Compiled on Fri 20-May-11 16:00 by builders
System image file is “disk0:/asa825-k8.bin”
Config file at boot was “startup-config”

ciscoasa up 8 mins 16 secs

Hardware: ASA5505, 512 MB RAM, CPU Geode 500 MHz

查看POE接口:

ciscoasa> show power inline
Interface Power Device
Et0/0 n/a n/a
Et0/1 n/a n/a
Et0/2 n/a n/a
Et0/3 n/a n/a
Et0/4 n/a n/a
Et0/5 n/a n/a
Et0/6 off n/a
Et0/7 off n/a

查看VLAN
ciscoasa>show switch vlan
VLAN Name Status Ports


1 inside down Et0/1, Et0/2, Et0/3, Et0/4
Et0/5, Et0/6, Et0/7
2 outside down Et0/0

查看 VLAN 详细信息
ciscoasa>show interface vlan xxx

查看dhcp信息
ciscoasa>show run dhcpd

清除dhcp信息
ciscoasa>clear configure dhcpd

进入特权模式
cisocasa>enable

进入全局配置模式
ciscoasa#configure terminal
或者简写 conf t 效果一样

查看正在运行中的配置信息
ciscoasa>show running-config

密码&配置 重置

1、重新连接电源

2、在启动的过程中可看到提示,按ESC键进入ROM Monitor模式,此时出现提示符rommon #0>

3、改变寄存器的值为0x41 rommon #0>confreg 0x41

4、输入reboot重启 rommon #1>reboot

5、重启过程会跳过输入密码的部分,此时看到提示符 ciscoasa>

6、这时可修改密码

ciscoasa>enable

Password:(密码为空)

ciscoasa#configure terminal

ciscoasa(config)#enable password XXX

7、将寄存器改回原值

ciscoasa(config)#config-register 0x01

8、保存当前配置

ciscoasa(config)#exit

ciscoasa#copy running-config startup-config

按回车确认

9、重新载入

ciscoasa#reload

PS:如要重置设置,可以在8之前

ciscoasa(config)#configure factory-default

下面开始配置家庭实验环境,由 VLAN 100(outside),VLAN 200(inside),VLAN 300(dmz),共三部分构成,其中VLAN 100 使用默认0/0网口,VLAN 200 使用 0/4-0/7网口,VLAN 300 使用 0/1-0/3网口,VLAN 200 和 300 均可访问外网,VLAN 300(dmz) 不可访问 VLAN 200(inside),但 inside 可访问 dmz

vlan和网口配置如下
配置outside
hostname(config)# interface vlan 100
hostname(config-if)# nameif outside
hostname(config-if)# security-level 0
hostname(config-if)# ip address 192.168.1.1 255.255.255.0
// 或者 ip address dhcp setroute
hostname(config-if)# no shutdown
配置inside
hostname(config-if)# interface vlan 200
hostname(config-if)# nameif inside
hostname(config-if)# security-level 100
hostname(config-if)# ip address 10.1.2.1 255.255.255.0
hostname(config-if)# no shutdown
配置dmz
hostname(config-if)# interface vlan 300
hostname(config-if)# no forward interface vlan 200不能访问 vlan 200 ) // 如不设置这一条,则默认证书下不能使用第三条Vlan, 设置此条规则后方可使用
hostname(config-if)# nameif dmz
hostname(config-if)# security-level 50
hostname(config-if)# ip address 10.1.1.1 255.255.255.0
hostname(config-if)# no shutdown

将 ethernet 0/0 分配给 vlan 100 (outside)
hostname(config)# interface ethernet 0/0
hostname(config-if)# switchport access vlan 100
hostname(config-if)# no shut
同理
将 ethernet 0/1 - 0/3 分配给 vlan 300 (dmz)
将 ethernet 0/4 - 0/7 分配给 vlan 200 (inside)
完成后 show switch vlan 查看下分配结果

interface vlan 200
dhcpd address 10.1.2.10-10.1.2.30 inside
dhcpd dns 8.8.8.8 interface inside
dhcpd enable inside

interface vlan 300
dhcpd address 10.1.1.10-10.1.1.20 dmz
dhcpd dns 8.8.8.8 interface dmz
dhcp enable dmz
配置完以上两步则 inside 和 dmz 内的主机可以 ping 通

PS: 如想清除 vlan下的 ip 地址:
hostname(config)# interface vlan 100
hostname(config-if)# no ip address

如想清除dhcp信息:
hostname(config)# **no dhcpd address **

如想清除 vlan:
hostname(config)# no interface vlan 100

NAT 配置如下
global (outside) 10 192.168.1.1
nat (inside) 10 10.1.2.0 255.255.255.0
nat (dmz) 10 10.1.1.0 255.255.255.0
route outside 0.0.0.0 0.0.0.0 192.168.1.254
完成以上步骤后,inside 和 dmz 内的主机便可访问互联网

  • 192.168.1.1 是 asa5505 在家用路由器上的 ip 地址
  • 192.168.1.254 是 家用路由器管理地址

http://www.ppmy.cn/news/344561.html

相关文章

【Oracle 19c】解决 Oracle EM(Enterprise Manager) Express 切换回旧版后无法访问的问题

文章目录 问题描述解决方案解决过程1、按 Oracle EM Express 提示下载 Adobe Flash Player PPAPI 版1、按 F12 查看 HTTP 请求头2、找到问题后使用其他浏览器尝试 问题描述 由于从 Oracle Database 19c 开始,Oracle EM(Enterprise Manager) Express(Ora…

如何在 FoxyProxy 中设置 YiLu Proxy

目录 YiLu Proxy配置 1.YiLu Proxy设置 2.本地端口转发 3.多端口转发 4. 动态IP端口转发 5.端口转发列表 FoxyProxy 设置 1. 打开 FoxyProxy 的选项 2.点击“添加新代理” 3.填写代理信息 4.单击 FoxyProxy 扩展图标并选择配置的代理。 5.检查代理IP FoxyProxy 是一…

Uncaught TypeError: Object(...) is not a function at resetStoreState (vuex.esm-browser.js?5502:1

目录 原因:Vue 2.x和Vuex 4.x版本不对应 同样的问题也会出现在vue-router等依赖包上 问题 控制台报错 vuex源码报错 google浏览器源代码 VSCode 解决 补充:运行Vue项目 原因:Vue 2.x和Vuex 4.x版本不对应 Vue 3 匹配 Vuex 4 &#xff…

Docker安装Oracle19c史上最全步骤(图文并茂)

Docker安装Oracle19c史上最全步骤 介绍前期准备Docker安装 Oracle 19c安装第一步:下载镜像第二步:创建挂载文件第三步:安装Oracle第四步:连接Oracle 介绍 Oracle Database 19c ,也就是12.2.0.3,最初在live…

最新的第11代cpu的电脑进PE却看不到硬盘

2022/04/12 现在使用最新的微PE工具箱V2.2就能正常识别到硬盘了。 以下为原文 最近收到几台dell vostro 5502,但是内置的系统似乎有问题,Windows自动更新之后就老是蓝屏,想着直接重装系统解决,但是无论进什么PE工具都看不到硬盘…

McBSP接收设置与例程--5502

一、接收的配置流程 1. Global behavior: 设置管脚和工作模式 Set the receiver pins to operate as McBSP pins Enable/disable the digital loopback mode 回环模式 Enable/disable the clock stop mode 时钟停止模式 Enable/disable the receive multichannel s…

前端 框架 Vue笔试题

第1天 1. Error compiling template: 答: HTML模板中语法写错了 2. Interpolation inside attributes has been removed. Use v-bind or the colon shorthand instead. For example, instead of <div id"{{ val }}">, use <div :id"val">. …

戴尔灵越/成就 5402/5502 最新十一代处理器重装系统过程中无法识别硬盘解决方案

戴尔灵越/成就 5402/5502 最新十一代处理器如何重装系统&#xff0c;如何解决安装过程中无法识别硬盘&#xff1f;&#xff1f;&#xff1f; 相信大家最近遇到过&#xff0c;十一代的笔记本重装系统是在选择硬盘是显示没有驱动器&#xff0c;如下图所示&#xff1a; BIOS下能…