博客统计信息

51cto推荐博客
用户名:ltyluck
文章数:91
评论数:421
访问量:249557
无忧币:965
博客积分:2346
博客等级:6
注册日期:2007-05-23

图解ASA防火墙上进行ARP绑定
2010-07-13 13:25:54
原创作品,允许转载,转载时请务必以超链接形式标明文章 原始出处 、作者信息和本声明。否则将追究法律责任。http://ltyluck.blog.51cto.com/170459/348509
      目前我公司使用的网络全是静态IP地址,在公司里面有一台ASA5505防火墙,应领导要求,在该防火墙上面要限制某部份用户不能使用某些应用(如QQ农场等),而领导的计算机不做任何限制。为了实现这些功能,我们需要在ASA 5505防火墙上面做ARP绑定,然后再使用访问控帛列表来对这些IP地址与MAC地址进行限制。具体配置很简单,那么下面就带大家一起来看看如何在ASA 5500防火墙上面配置ARP绑定呢?
ciscoasa# conf t
ciscoasa(config)# name 192.168.0.78 liuty-s //给我这个IP地址取一个名字
ciscoasa(config)# object-group network inside //建立一个对像组
ciscoasa(config-network)# network-object host 192.168.0.78 //将我的IP地址加入到该对像组中
ciscoasa(config-network)# exit
ciscoasa(config)# access-list inside line 1 per ip object-group inside any //访问控制列表,允许oubject-group中的inside中的IP地址去访问任何地址
ciscoasa(config)# access-group inside in interface inside  //将访问控制列表inside应用到inside的入口方向上面
ciscoasa(config)# arp inside 192.168.0.78 0023.14e7.bd10 //将该IP地址与MAC地址绑定
很简单的几条命令,我们就实现将下面PC的IP地址与MAC地址进行绑定了。下面我们来测试一下看看。刚才上面的IP地址与MAC地址是我笔记本无线网卡的IP地址与MAC地址(如下图)。
clip_image002
我们ping 192.168.0.199(防火墙内网接口地址)看看能否正常通信。
clip_image004
从上图我们可以看见,通过我们的无线网卡能够正常的去与我们防火墙内部接口正常通信。那么下面我将我无线网卡上面的IP地址换至有线网卡上面再测试,这样我有线网卡的MAC地址就不能与防火墙上面设置的MAC地址匹配(如下图)。
clip_image006
那么我们现在再来看看能不能正常进行通信呢(如下图)
clip_image008
从这里我们可以很明显的看见,他不能与我们防火墙进行通信,而这样就已经实现了IP地址与MAC地址对应以后才能正常通过防火墙出去。但是这样有一点我们大家很容易忽略的,就是我们只将我们需要用的地址进行IP与MAC绑定,而其他没有用的就没有绑,那么人有使用没有绑定IP地址与MAC地址的IP去访问互联网,是能够正常出去的。下面我们来试试,我现在将我的IP地址改成192.168.0.2,这个IP地址在我当前的网络中是没有使用的,在防火墙上面也没有对该IP地址进行MAC地址绑定。
clip_image010
这时候我们再ping一下防火墙的内网接口地址看看能否正常通信呢?
clip_image012
看看是不是能够正常通信呢?所以我们在配置这个的时候一定要注意,将没有启用的IP地址给他随便配置一个MAC地址,或者我们在写访问控制列表的时候,只允许启用了的IP地址经过防火墙出去,而没有启用的地址就给拒绝。

本文出自 “網絡乄醜” 博客,请务必保留此出处http://ltyluck.blog.51cto.com/170459/348509

DemonPiZiJ
1人
了这篇文章
类别:安全技术圈()┆阅读()┆评论() ┆ 推送到技术圈返回首页

文章评论

 
2010-07-14 10:55:33
访问控制列表在哪里应用?还有,liuty-s 这个名字定义了后没见在哪里使用。

请解释一下,谢谢了!
博主回复:
2010-07-14 14:09:11
实在不好意思,忘了写也来了,已经添加到文章里面了
ciscoasa(config)# access-group inside in interface inside
这个名字与我们的IP地址进行绑定,当我们使用show arp,查看arp表的时候就是以名字进行显示,而不是显示IP地址了。如下:
ciscoasa# show arp
    inside liuty-s 0023.14e7.bd10 6

2010-07-14 16:14:58
怎么限制QQ的啊?我还没听说5505可以限制QQ哦?
博主回复:
2010-07-14 16:44:11
那个功能后面再研究研究!

2010-07-14 17:49:41
别研究了!把netflow能用上最好了!

2010-07-15 13:58:05
帮忙顶一个 研究吧 支持51的网友

2010-08-12 10:21:12
博主,你好,小弟今天无意中在百度中搜索到贵宝地。呵呵,看了看你的文章,发觉都是精华呀,这实在是太wonderful了。
小弟在看NA广域网的时候,被isdn中的ldn卡住了,想了两天也不明白,有的网友解释是:这里有必要解释一下这个本地拨号号码(LDN Local Dial Number)这个东西对建立一个向外的呼叫连接是完全没有必要的,不过当接受第二个信道的呼入连接的时候,这个东西就需要了,并且这个时候,一定要配两个SPID.每个SPID都需要一个LDN.
但是我还是不明白这个ldn的作用,为什么一个信道时就不用,而两个信道时就需要呢,望不吝赐教,谢谢,期盼加博主Q,本人的654141047 _^_
博主回复:
2010-08-12 16:02:16
280619863

2010-11-01 11:16:37
博主的功能不错,但是可以有一些应用方面的配置,可以帮我们图解一下吗

2011-01-09 23:10:24
还不错。顶顶

 

发表评论            

[社区周刊] 职业发展,选择大都市还是回老家?
昵  称:
登录  快速注册
验证码:

请点击后输入验证码博客过2级,无需填写验证码

内  容: