通信人家园

 找回密码
 注册

只需一步,快速开始

短信验证,便捷登录

搜索

军衔等级:

  新兵

注册:2014-6-28
跳转到指定楼层
1#
发表于 2014-8-7 20:58:01 |只看该作者 |倒序浏览
ASA 的ping和tracert使用问题
在ASA的默认中是不允许使用icmp和tracert ,默认状态中是禁止。ICMP包需要开启功能,tracert需要添加控制访问规则,主要由于asa不会回应TTL Exceeded包,另外ASA策略也有限制,所以需要解除限制和定义控制访问列表。
允许ICMP,比较简单。只要进入到policy-map开启icmp即可
policy-map global_policy
class inspection_default
inspect icmp
即可,如果是ASA8.3以前的话,就更简单,只要定义acl规则允许 access-list pe icmp any any并应用到相应的接口即可

Tracert的问题
由于ASA禁止TTL Exceeded包,这里的需要定义个访问控制列表,并放行防火墙策略。
首先更改ASA策略设置
设置TTL包


Class-map all_ip
match any
Policy-map golobl_policy
Class all_ip
Set connection decrement-ttl
设置好防火墙策略,对access-list进行放行和应用

access-list out_in remark ICMP type 11 for Windows Tracert
access-list out_in extended permit icmp any any time-exceeded
access-list out_in remark ICMP type 3 for Cisco and Linux
access-list out_in extended permit icmp any any unreachable
access-list out_in extended permit icmp any any echo-reply
access-list out_in extended permit icmp any any source-quench





并应用到相应的接口即可
access-group out_in in interface outside_mobile
access-group out_in in interface outside_tel
access-group out_in in interface mobile_vpn
access-group out_in in interface tel_vpn


举报本楼

您需要登录后才可以回帖 登录 | 注册 |

Archiver|手机版|C114 ( 沪ICP备12002291号-1 )|联系我们 |网站地图  

GMT+8, 2024-4-19 13:59 , Processed in 0.070346 second(s), 15 queries , Gzip On.

Copyright © 1999-2023 C114 All Rights Reserved

Discuz Licensed

回顶部