ASA与多层交换机配置故障排查:公网无法访问DMZ Web服务器
网络部署补充操作指南
咱们先梳理当前配置里的问题,一步步补上缺失的操作,让公网能正常访问你的web服务器:
一、修复ASA防火墙的关键配置错误
1. 修正DMZ接口的IP地址
你现在ASA的DMZ接口配了网段地址172.16.1.0,这是无效的——接口IP必须是该网段里的可用主机地址,改成网关地址就行:
conf t interface GigabitEthernet1/2 no ip address 172.16.1.0 255.255.255.0 ip address 172.16.1.1 255.255.255.0 exit
2. 删除错误的静态路由
当前这条route outside 192.168.99.0 255.255.255.252 148.12.56.68 1完全错了:192.168.99.0/30是ASA和交换机S1的直连网段,直连路由会自动生成,不需要手动加,直接删掉:
conf t no route outside 192.168.99.0 255.255.255.252 148.12.56.68 1 exit
3. 添加公网默认路由
ASA得有一条默认路由,把公网流量转发到ISP的网关(把<ISP_GATEWAY_IP>换成你实际的公网网关地址):
conf t route outside 0.0.0.0 0.0.0.0 <ISP_GATEWAY_IP> 1 exit
4. 修正OSPF配置的冲突
你ASA里的network 0.0.0.0 255.255.255.255 area 0会把所有接口都塞进area 0,和DMZ接口指定的area 1冲突,而且还有个不存在的171.16.1.0网段配置,一起删掉:
conf t router ospf 1 no network 0.0.0.0 255.255.255.255 area 0 no network 171.16.1.0 255.255.255.0 area 1 exit
5. 确认Web服务器的网关设置
记得把DMZ里web服务器的网关改成ASA的DMZ接口IP172.16.1.1,不然服务器的返回流量找不到路回公网。
二、修正多层交换机S1的配置
1. 删除冗余的OSPF网段声明
S1根本没连172.16.1.0网段,这条配置没用,删掉:
conf t router ospf 1 no network 172.16.1.0 0.0.0.255 area 1 exit
2. 配置默认路由(二选一)
- 如果你想让S1通过OSPF自动学习默认路由,在ASA上加这条:
conf t router ospf 1 default-information originate always exit
- 嫌麻烦的话,直接在S1上手动加默认路由:
conf t ip route 0.0.0.0 0.0.0.0 192.168.99.1 exit
三、最后验证配置
做完上面的操作后,按顺序验证:
- 在VLAN20的笔记本上ping公网地址(比如8.8.8.8),确认内网能正常访问公网
- 给ASA加一条ACL允许公网ping你的web服务器地址(当前只允许回复,不允许请求):
conf t access-list OUTSIDE extended permit icmp any object webserver-external-ip echo exit
然后用公网笔记本ping148.12.56.68,确认连通性
- 最后测试公网访问
http://148.12.56.68,确认web服务正常
内容的提问来源于stack exchange,提问作者linda
相关产品推荐
相关产品推荐

