Cisco asa 5505 настроить nat

Содержание
  1. Cisco ASA/NAT
  2. Материал из Xgu.ru
  3. Содержание
  4. [править] NAT в Cisco ASA в версии 8.3 и выше
  5. [править] Основные отличия
  6. [править] Порядок правил NAT
  7. [править] Auto NAT (Object NAT)
  8. [править] Auto NAT. Static
  9. [править] Auto PAT. Static
  10. [править] Auto NAT. Dynamic
  11. [править] NAT в Cisco ASA до версии 8.3
  12. [править] Общая информация о трансляции адресов в Cisco ASA
  13. [править] Терминология
  14. [править] Типы правил трансляции адресов
  15. [править] Nat-control
  16. [править] Порядок применения различных правил трансляции
  17. Рассеянный админ
  18. Страницы
  19. spoiler
  20. пятница, 6 сентября 2013 г.
  21. Минимальная настройка ASA5505
  22. Настроить Vlan’ы.
  23. Привязать Vlan к интерфейсам.
  24. Настроить DHCPD и прописать маршрут по умолчанию
  25. Настроить NAT
  26. Настроить service-policy.
  27. Cisco ASA 8.4.2 с нуля. Часть 4. NAT
  28. Настройка интерфейса dmz
  29. Старый NAT
  30. Новый NAT
  31. Вообще, в новых версиях 8.3 and later NAT реализуется в двух типах
  32. Задача1
  33. Twice NAT / Manual NAT
  34. Twice NAT
  35. Публикование Сервера Адрес-в-Адрес
  36. Публикование Сервера Static Port Address Translation (Port Redirection)
  37. Ещё пример работы нового NAT
  38. Рекомендации
  39. Best Practice
  40. Публикование Сервера Static Port Address Translation (Best practices)

Cisco ASA/NAT

Материал из Xgu.ru

Данная страница находится в разработке.
Эта страница ещё не закончена. Информация, представленная здесь, может оказаться неполной или неверной.

Если вы считаете, что её стоило бы доработать как можно быстрее, пожалуйста, скажите об этом.

На этой странице описываются виды трансляции адресов, которые поддерживает Cisco ASA, их особенности, отличия, примеры настройки.

Начиная с версии 8.3 и выше, в ASA существенно изменился синтаксис написания правил NAT, а также правила написания ACL.

Содержание

[править] NAT в Cisco ASA в версии 8.3 и выше

[править] Основные отличия

  • Не нужно делать настроек ната для сети, трафик в которую передаётся без преобразований (режим маршрутизатора по умолчанию).
  • Отсутствуют команда nat-control (включение NAT), а также команды static и global. Все заменены на команду nat с изменившимся синтаксисом.
  • В команде nat в режиме глобального конфигурирования могут быть указаны только object-network и/или object-group — специализированные списки IP-адресов (хостов, диапазонов адресов и сетей) с возможными комментариями (description).
  • В object-network может быть указана только одна из трёх позиций — host, range и subnet (IP, диапазон IP, подсеть)
  • В object-group может быть произвольное количество других object-group и/или object-network, а также одновременно несколько host, range и subnet (многоуровневое наследование, а также просто списки хостов и сетей).
  • Команда nat доступна как в режиме глобального конфигурирования (так называемый manual nat), так и в режиме конфигурации object-network (так называемый auto nat, упрощённый синтаксис, относится к определённым в объекте IP, в назначении может напрямую указываться IP).
  • Все варианты NAT можно настроить как manual nat (в глобальной конфигурации), часть правил может быть настроена как auto nat (в свойствах object-network) — то есть, двумя разными способами («обычным» и «простым»).
  • Команды nat в итоговой конфигурации группируются в три независимых секции, в каждой из которых правила ЗАНОСЯТСЯ в порядке записи (если не указан приоритет), и ВЫПОЛНЯЮТСЯ в порядке расположения (сверху вниз по всем секциям, до первого совпадения).
  • Благодаря приоритетам, возможна очень гибкая и удобная настройка NAT (в частности, одновременный или выборочный нат на встречные направления для одних и тех же адресов, или «внизу» общие правила, «сверху» исключения и т.п.).
  • Указание одних и тех же правил (с одинаковыми исходными и/или результирующими адресами) не вызывает ошибки (верхнее правило срабатывает, следующие игнорируются).
  • Примеры нового синтаксиса по сравнению со старым — https://supportforums.cisco.com/docs/DOC-9129 , а также в других источниках.

[править] Порядок правил NAT

  • Правила ВНОСЯТСЯ в соответствующую секцию в порядке внесения ИЛИ в соотв. с указанным приоритетом (целое число).
  • Правила ВЫПОЛНЯЮТСЯ в порядке расположения в show run — cверху вниз по всем секциям, до первого совпадения.
  1. Manual NAT — обычные команды nat в режиме глобальной конфигурации
  2. Auto NAT — команды nat в свойствах object-network
  3. Manual NAT после Auto — команды nat с параметром after-auto в режиме глобальной конфигурации

[править] Auto NAT (Object NAT)

[править] Auto NAT. Static

[править] Auto PAT. Static

[править] Auto NAT. Dynamic

Пример синтаксиса в 8.2:

[править] NAT в Cisco ASA до версии 8.3

[править] Общая информация о трансляции адресов в Cisco ASA

[править] Терминология

  • Исходящее соединение (Outbound connection)
  • Входящее соединение (Inbound connection)
  • Real address
  • Mapped address
  • Real interface
  • Mapped interface

[править] Типы правил трансляции адресов

ASA поддерживает несколько типов правил трансляции адресов:

  • Динамическая трансляция:
    • Dynamic NAT — динамический NAT транслирует группу адресов с указанного интерфейса в пул адресов. При этом каждому хосту из внутренней сети будет выделяться полностью адрес из пула.
    • PAT — динамическая трансляция портов транслирует группу адресов с указанного интерфейса в выделенный IP-адрес или IP-адрес интерфейса. Для каждого нового исходящего соединения IP-адрес отправителя транслируется в один и тот же IP-адрес, но с разными номерами портов.
  • Статическая трансляция:
    • Static NAT — Статическая трансляция используется в том случае когда определенному узлу при установлении исходящего соединения присваивается заданный IP адрес.Например, для видимости WEB сервера, расположенного в DMZ из Интернет. Кроме того, этот метод используется для предоставления доступа к интерфейсом с более высоким уровнем безопасности от интерфейсов с менее высоким уровнем безопасности.
    • Static PAT — (проброс портов)
  • Policy NAT —
  • Исключения из правил трансляции (используется при включенном nat-control):
    • Identity NAT —
    • NAT Exemption —

[править] Nat-control

NAT control requires that packets traversing from an inside interface to an outside interface match a NAT rule; for any host on the inside network to access a host on the outside network, you must configure NAT to translate the inside host address

Interfaces at the same security level are not required to use NAT to communicate. However, if you configure dynamic NAT or PAT on a same security interface, then all traffic from the interface to a same security interface or an outside interface must match a NAT rule

[править] Порядок применения различных правил трансляции

The security appliance matches real addresses to NAT commands in the following order:

  1. NAT exemption (nat 0 access-list)—In order, until the first match. Identity NAT is not included in this category; it is included in the regular static NAT or regular NAT category. We do not recommend overlapping addresses in NAT exemption statements because unexpected results can occur.
  2. Static NAT and Static PAT (regular and policy) (static)—In order, until the first match. Static identity NAT is included in this category.
  3. Policy dynamic NAT (nat access-list)—In order, until the first match. Overlapping addresses are allowed.
  4. Regular dynamic NAT (nat)—Best match. Regular identity NAT is included in this category. The order of the NAT commands does not matter; the NAT statement that best matches the real address is used. For example, you can create a general statement to translate all addresses (0.0.0.0) on an interface. If you want to translate a subset of your network (10.1.1.1) to a different address, then you can create a statement to translate only 10.1.1.1. When 10.1.1.1 makes a connection, the specific statement for 10.1.1.1 is used because it matches the real address best. We do not recommend using overlapping statements; they use more memory and can slow the performance of the security appliance.

Источник

Рассеянный админ

Страницы

spoiler

пятница, 6 сентября 2013 г.

Минимальная настройка ASA5505

Дано: ASA5505 с чистой конфигурацией. Интернет линк с динамическим IP.
Требуется: настроить внутреннюю сеть с раздачей IP по DHCP, NAT для доступа в интернет.
Этапы настройки:

  1. Настроить Vlan’ы.
  2. Привязать Vlan к интерфейсам
  3. Настроить DHCPD и прописать маршрут по умолчанию
  4. Настроить NAT
  5. Настроить service-policy.
  6. Удаленный доступ

Настроить Vlan’ы.

interface Vlan1
description Local LAN
nameif LAN
security-level 100
ip address 192.168.1.1 255.255.255.0
no shutdown

interface Vlan2
description Internet
nameif WAN
security-level 0
ip address dhcp
no shutdown

Привязать Vlan к интерфейсам.

Теперь нам необходимо указать, на каких интерфейсах какой VLAN. Как уже сказано, VLAN по умолчанию настроен на всех. Интерфейсы ASA настраиваются аналогично интерфейсам коммутатора 2го уровня:

interface Ethernet0/0

Настроить DHCPD и прописать маршрут по умолчанию

!
dhcpd address 192.168.1.2-192.168.1.254 LAN
dhcpd dns 8.8.8.8
dhcpd enable LAN

route 0 0 1.1.1.1

dhcpd address 192.168.1.1-192.168.1.254 LAN — какие адреса раздавать и в каком VLAN
dhcpd dns 8.8.8.8 — какой адрес DNS, который надо использовать. Я предпочитаю указывать гугловский.
dhcpd enable LAN — включаем раздачу адресов в конкретном VLAN.
route 0 0 1.1.1.1 — это означает маршрут на все адреса, где 1.1.1.1 next-hope, указанный вашим провайдером как маршрут по умолчанию.

Настроить NAT

object network LAN
subnet 192.168.1.0 255.255.255.0
nat (LAN,WAN) dynamic interface

Далее этот объект, в котором мы записали нашу локальную сеть мы сможем использовать при составлении списков доступа и т.д., пригодиться еще. Если вы настраиваете только что купленную ASA, то возможно NAT — правило было создано автоматически при указании security-level на vlan. Для того, что бы избежать проблем в дальнейшем, убедитесь что вы не продублировали настройки командой:

Настроить service-policy.

Как и с NATом, ASA должна при первой настройке создать правила инспектирования трафика из локальной сети в интернет. Это фактически и есть фаервол. Но иногда бывают случае когда автоматически ничего не создается, а ICMP-трафик(ping) не работает без настройки вообще. Поэтому проверим настройки:

class-map inspection_default
match default-inspection-traffic

В данной статье не буду углубляться в настройки policy-map, скажу только, что таким образом мы разрешили ходить icmp трафику
После этого привязываем эту политику к интерфейсу (можно сделать политикой для всех интерфейсов). Политика применяется на входе в интерфейс, поэтому используем LAN

service-policy global_policy interface LAN

На этом минимальная настройка закончена. Как настроить удаленный доступ, VPN — туннели будет описано в других статьях.

Источник

Cisco ASA 8.4.2 с нуля. Часть 4. NAT

NAT — пожалуй одно из самых важных вещей в ASA, и для уверенной работы с ASA нужно чётко понимать принципы работы NAT.

В предыдущей части мы построили сеть с ASA, которая соединяет внутреннюю и внешниюю подсети двумя интерфейсами: inside и outside.
Здесь к нашей сети мы добавим сеть DMZ, а также интерфейс dmz.
Также мы рассмотрим собственно реализацию NAT как для версий ASA prior_8.3, так и для версий post_8.3.

Настройка интерфейса dmz

Для начала проверим наши соединения, настроенные в прошлой части:

Судя по всему все работает и мы можем приступить к настройке интерфейса dmz.
ASDM > Configuration > Device Setup > Interfaces

CLI

Проверка

Старый NAT

Поскольку еще есть масса устройств работающих со старыми версиями IOS (pre8.3), мы обязаны уметь настраивать и «Старый NAT».

Во первых в старой версии была следующая команда:
nat-control — пакеты изнутри наружу всегда должны натиться. Т.е. если не настроен NAT пакет не пойдёт в интернет.
no nat-control — пакетам изнутри наружу разрешается хотить без ната, используя чистый роутинг.

Новые версии себя ведут как будто всегда «no nat-control», т.е. подобно IOS маршрутизаторам: если настроен NAT то происходит трансляция в соответствии с правилами. Пакеты, не попавшие под трансляцию просто маршрутизируются согласно таблице маршрутизации.

Давайте теперь рассмотрим настройки NAT:

Принцип работы близок к логике IF > Then. Рассмотрим всё по порядку
Предположим что пошёл пакет в сторону интернет.
nat (inside) 1 192.168.2.0 255.255.255.0
» трафик проходит через интерфейс inside, а также его source является адрес из подсети 192.168.2.0/24.
пусть он будет принадлежать процессу NAT с номером 1″

Далее ASA делает Routing Desision, и выясняется что пакеты должны выходить через интерфейс ouside:
global (outside) 1 62.105.149.230 — 62.105.149.235
» трафик выходит через интерфейс outside, а также его NAT/> пусть source address данного пакета будет заменяться на внешние адреса из пула 62.105.149.230 — 62.105.149.235″
В данном случае мы имеем пул белых адресов, т.е. мы имеем дело с Dynamic NAT.

global (outside) 1 62.105.149.236
Данная директива очень похожа на предыдущую, с той лишь разницей, что здесь применяется PAT.
При PAT все внутренние адреса натятся в единственный белый IP адрес. В нашем случае это 192.168.1.101
Т.е. в случае когда все адреса для Dynamic NAT уже были розданы и не свободных не осталось, активируется PAT,- такая конструкция называется NAT with a backup PAT.

global (dmz) 1 interface
Данная команда осуществляет PAT в случае если трафик выходит из интерфейса dmz, а также его NAT/> При этом директива interface, говорит что натить система будет на белый адрес интерфейса DMZ.

Таким образом, как видно, для каждого интерфейса, для каждой зоны необходимо прописать свой NAT или PAT, и это может стать действительно сложной задачей в крупной сети, когда таких интерфейсов(виртуальных) десятки.

access-list NONAT permit ip (source net to dest net)
nat (inside) 0 acces-lst NONAT

Данная конструкция используется для запрещения NAT для определённого трафика.
Это необходимо например при построении туннеля site-to-site. В туннеле никакой трансляции быть не должно.
Идентификатор «0» есть зарезервированный номер, который говорит системе, что NAT с таким номером реально натить не будет.

static (dmz,outside) 62.105.149.237 192.168.253.10
Это статическая трансяция. Статическая потому, что она заточена только на один хост и работает только для него.
Данная трансляция транслирует внутренний адрес сервера на соответствующий белый адрес.

static (dmz,inside) 192.168.253.10 192.168.253.10
Это тоже статическая трансляция, но при трансляции адрес не меняется. Такой нат называется Identity NAT.
Для работы клиентов зоны inside и dmz никакой трансляции не нужно, но поскольку без трансляции ничего ходить не будет, приходится использовать Identity NAT.

Новый NAT

По сравнению со старым, новый NAT организован гораздо проще и интуитивно понятней.

Аналогично, в ASA firewall чаще всего используются два типа NAT:

    Static NAT — работает в обе стороны, Both Directions, т.е. трафик может быть инициирован как изнутри, так и снаружи. Трансляция обычно идёт как 1:1, т.е. IP адрес изнутри транслируется в IP адрес снаружи.
    Наиболее часто Static NAT используется для публикации внутреннего сервера наружу:

Или, что тоже самое:

Dynamic NAT — работает только наружу, Outbound only, т.е. трафик может быть инициирован только изнутри наружу, при этом множество внутренних адресов транслируются на один внешний, many:1. Такой тип NAT ещё называют Hide NAT, поскольку за одним внешним скрываются множество внутренних.
Здесь трансляция будет вестись на адрес, который висит на интерфейсе outside

Здесь трансляция будет вестись на определённый адрес.

Или, что тоже самое:

Как видно из этих примеров, NAT привязывается к объектам сети, или внутреннему хосту.
В несложных конфигурациях, где требуется организовать пользовательский доступ в интернет, + опубликовать пару серверов это как раз то что нам нужно.

Вообще, в новых версиях 8.3 and later NAT реализуется в двух типах

  • Network object NAT или Auto NAT — это мы только что продемонстрировали.
  • Twice NAT / Manual NAT

Cisco рекомендует использование Network object NAT, поскольку он проще. Twice NAT используется в более сложных случаях, поскольку имеет гораздо больше возможностей.

Задача1

Давайте настроим трансляцию клиентской сети 192.168.2.0/24 на интерфейсы outside и dmz. При этом трансляцию сделаем как Dynamic NAT на пул внешних адресов: 62.105.149.230 — 62.105.149.235

Здесь мы воспользуемся типом Network object NAT(Auto NAT).

Configuration > Firewall > NAT Rules
Выбираем Add Network Object NAT rule

CLI

Как видно, данный тип NAT привязан к Network Object, т.е. к внутренней сети к которой собственно применяется этот NAT.

Проверка

Здесь обратите внимание на Section 2.
В терминологии ASA существуют три типа или sections of NAT:

  1. Twice NAT / Manual NAT (very granular)
  2. Auto NAT (Object NAT)
  3. Twice NAT / Manual NAT (after «auto NAT»)

Мы только что выполнили Auto NAT (Object NAT), собственно поэтому и отображается Section 2.

Здесь виден флаг «i», что означает dynamic, что собственно мы и настроили.

Еще вариант настройки нат:

здесь мы в лоб указали что внутренним интерфейсом является inside

Вариант реализации PAT:

Twice NAT / Manual NAT

Manual NAT реализовывать гораздо более сложные сценарии.
Рассмотрим следующую задачу:
Предположим, что требуется, чтобы при доступе от клиента 192.168.2.249 на внешний адрес 195.112.100.134 внутренние адреса маскировались под 62.105.149.240.
А при доступе на все остальные — под 62.105.149.236.

Для решения этой задачи к уже существующей конфигурации мы добавим Manual NAT:
Configuration > Firewall > NAT Rules
Выбираем Add NAT Rule before «Network Object» NAT Rules — это собственно и есть Manual NAT.

Как видно теперь у нас есть политики NAT в двух секциях: Section 1 и Section 2.

Еще раз напомним:
В терминологии ASA существуют три типа или sections of NAT:

  1. Manual NAT (very granular)
  2. Auto NAT (Object NAT)
  3. Manual NAT (after «auto NAT»)

Manual NAT или NAT Rule before «Network Object» NAT Rules более специфична и расположена выше по приоритету над Auto NAT (Object NAT). Соответственно всё что не попадает под Manual NAT идет в секцию 2, а затем и в секцию 3.

Мы можем поменять местами наши правила, тогда Manual NAT будет расположена после Auto NAT:

Таким образом Section1 и Section3 отличаются друг от друга лишь расположением правил, но не их характером.
Но при конктретно такой конфигурации наш Manual NAT не отработает, поскольку запросы до него не дойдут.

Twice NAT

В большинстве случаем мы рассматривали NAT, при котором менялись лишь Source addresses.
При Twice NAT меняются также и Destination Addresses.
Например это может понадобиться при объединении компании и конфликте IP адресации.

Продемонстрируем это в следующей задаче:
Предположим, что требуется, чтобы при доступе от клиента 192.168.2.249 на внешний адрес 9.9.9.9 внутренние адреса маскировались под 62.105.149.240, при этом а также destination address менялась на 195.112.100.134.

Как видно, Twice NAT это тот же Manual NAT, но со сменой Destination adresses

Рассмотрим подробно строку
nat (inside,outside) source static internal_client1 outside_address2 destination static real_address_9.9.9.9 specific_real_address
Inside local — это Real IP Address клиента, как клиент выглядит изунтри, до трансляции. Здесь это internal_client1
Inside global — это то, во что мапится клиентский адрес, т.е. так клиент выглядит снаружи, после трансляции. Здесь это outside_address2
Outside local — это адрес назначения, который вводит клиент, т.е. как клиент видит адрес изнутри, до трансляции. Здесь это real_address_9.9.9.9
Outside global — это адрес назначения после трансляции, т.е. как он видится снаружи. Здесь это specific_real_address

Публикование Сервера Адрес-в-Адрес

Сервер можно опубликовать используя как Manual NAT, так и Auto NAT.
В данном примере мы применим Auto NAT или Object NAT.
Опубликуем внутренний сервер 192.168.253.10 на внешний адрес 62.105.149.237.

В данной конфигурации происходит трансляция Адрес-в-Адрес, т.е. под сервер отдан весь белый адрес, что влечет за собой:
— Для доступа данного сервера наружу уже не нужно создавать динамическое правило, он и так пойдёт наружу используя это статическое правило.
— Выполняя трансляцию Адрес-в-Адрес, мы полностью её занимаем, и этот белый адрес нельзя будет использовать для публикации другого внутреннего сервера.

Поэтому трансляцию Адрес-в-Адрес имеет смысл выполнять когда у нас много белых IP.
Более экономный вариант — это использование Static Port Address Translation (Port Redirection).

И, забегая вперёд, безусловно нужно добавить access-list для дотсупа к серверу из-вне:

Обратите внимание, что от internal на адрес 62.105.149.237 мы сможем успешно заходить и без аксес-листа, поскольку у DMZ security-level меньше и ASA такие пакеты пропустит по умолчанию.

По access-lists подробнее в следующей части.

Публикование Сервера Static Port Address Translation (Port Redirection)

Ещё пример работы нового NAT

Для того, чтобы продемонстрировать работу нового NAT рассмотрим следующий пример:

В данном случае используется лишь NAT для доступа наружу и для публикования сервера DMZ.

Для взаимодействия внутренних сетей DMZ, insidem inside2 используются лишь ACL:

В данной конфигурации:

  • inside имеет доступ везде, по правилам по умолчанию.
  • inside2 — имеет доступ везде, т.к. выставлен ACL permit ip any any
  • dmz — имеет доступ на внутренний 192.168.2.49 по всем портам, а также на 192.168.2.12 по ftp. Поскольку включено ftp inspection, то при необходимости будет автоматом разрешён 20 порт.
  • ouside — здесь разрешён лишь внутренний сервер по http и ftp.

Рекомендации

  • При работе с NAT очень удобно использовать следующие команды:
  • Для удобства рекомендуется именовать «object» или «object-group» используя CAPS.

Best Practice

Как уже обсуждалось, в ASA присутствуют 3 Sections, в которых можно размещать правила NAT, и которые обрабатываются в соответствующем порядке:

  1. Section 1 — Twice NAT / Manual NAT
  2. Section 2 — Network Object NAT
  3. Section 3 — Twice NAT / Manual NAT

Исходя из этого, существуют рекомендации по размещению правил.

  • Размещайте дефолтные Networks Dynamic Rules в Section 3.
    Networks Dynamic Rules или PAT для сетей — самые широкие правила. Поэтому, во избежание конфликтов, они должны обрабатываться в самую последнюю очередь, т.е. в Section 3.
  • Размещайте Default Static Rules for Single Hosts в Section 2.
    К таким правилам можно отнести правила публикации внутренних серверов. Это более специфичные правила.
  • Размещайте Special Dynamic/Static NAT Rules for Networks and Single Hosts в Section 1.
    В секции 1 следует размещать наиболее специфичные правила. Например Identity NAT (NAT0).
    Туда же помещайте Twice NAT / Manual NAT, где присутствуют параметры source и destination.

Как итог

  1. Section 1
    • NAT0 / NAT Exemption
    • Policy PAT / NAT / NAT+PAT (Т.е. функционал Section 2, который нужно перекрыть)
    • Non-standard NAT configurations
  2. Section 2
    • Static NAT
    • Static PAT (Port Forward)
  3. Section 3
    • Default PAT / NAT / NAT+PAT
    • Policy PAT / NAT / NAT+PAT (for users)

Публикование Сервера Static Port Address Translation (Best practices)

Источник

Читайте также:  Как починить шланг пылесоса у ручки
Оцените статью