【问题标题】:Cisco ASA 5505 dns permit思科 ASA 5505 dns 许可
【发布时间】:2017-02-11 02:59:30
【问题描述】:

我遇到了一个问题,即位于 Cisco ASA 内的网络上的客户端可以查询不存在的 DNS 服务器上的查询。

ASA 版本 8.4(2)

主机名 ciscoasa 名字

接口以太网0/0 交换机端口访问vlan 2

接口 Ethernet0/1

接口 Ethernet0/2

接口 Ethernet0/3

接口 Ethernet0/4

接口 Ethernet0/5

接口 Ethernet0/6

接口 Ethernet0/7

接口 Vlan1 nameif 在里面 安全级别 100 ip地址210.0.2.9 255.255.255.252

接口 Vlan2 名字如果在外面 安全级别 0 ip地址210.0.2.2 255.255.255.252

内部对象网络 主机 210.0.2.10 外部对象网络 主机 210.0.2.1

路线外 0.0.0.0 0.0.0.0 210.0.2.1 1 路线内 0.0.0.0 0.0.0.0 210.0.2.10 1

access-list IN-OUT 扩展许可 tcp any any eq www

访问列表 IN-OUT 扩展允许 tcp 任何任何 eq 域

access-list IN-OUT 扩展许可 tcp any any eq smtp

access-list IN-OUT extended permit tcp any any eq pop3

访问列表 IN-OUT 扩展允许 udp 任何任何 eq 域

访问列表 IN-OUT 扩展许可 icmp 任何任何

access-list OUT-Server extended permit tcp any any eq domain

access-list OUT-Server extended permit tcp any any eq smtp

access-list OUT-Server extended permit tcp any any eq pop3

access-list OUT-Server 扩展允许 udp 任何任何 eq 域

access-list OUT-Server extended permit icmp any any

接口里面的access-group IN-OUT

access-group OUT-Server in interface outside

access-group IN-OUT 接口里面

access-group OUT-Server out接口外

远程登录超时 5 ssh 超时 5

感谢您观看我的文章。

【问题讨论】:

    标签: dns acl cisco asa


    【解决方案1】:

    您的问题似乎有些模糊。您是否试图强制客户端访问特定的 DNS 服务器?如果是这种情况,您需要修复允许“域”流量到“任何”服务器的 ACL。

    您需要在 UDP/TCP 端口 53 上添加对特定服务器的访问。(通常是 UDP,但 TCP 用于区域传输和超过 512 字节的有效负载)。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2022-06-24
      • 1970-01-01
      • 2015-02-27
      相关资源
      最近更新 更多