You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

ASA与多层交换机配置故障排查:公网无法访问DMZ Web服务器

网络部署补充操作指南

咱们先梳理当前配置里的问题,一步步补上缺失的操作,让公网能正常访问你的web服务器:

一、修复ASA防火墙的关键配置错误

1. 修正DMZ接口的IP地址

你现在ASA的DMZ接口配了网段地址172.16.1.0,这是无效的——接口IP必须是该网段里的可用主机地址,改成网关地址就行:

conf t
interface GigabitEthernet1/2
no ip address 172.16.1.0 255.255.255.0
ip address 172.16.1.1 255.255.255.0
exit

2. 删除错误的静态路由

当前这条route outside 192.168.99.0 255.255.255.252 148.12.56.68 1完全错了:192.168.99.0/30是ASA和交换机S1的直连网段,直连路由会自动生成,不需要手动加,直接删掉:

conf t
no route outside 192.168.99.0 255.255.255.252 148.12.56.68 1
exit

3. 添加公网默认路由

ASA得有一条默认路由,把公网流量转发到ISP的网关(把<ISP_GATEWAY_IP>换成你实际的公网网关地址):

conf t
route outside 0.0.0.0 0.0.0.0 <ISP_GATEWAY_IP> 1
exit

4. 修正OSPF配置的冲突

你ASA里的network 0.0.0.0 255.255.255.255 area 0会把所有接口都塞进area 0,和DMZ接口指定的area 1冲突,而且还有个不存在的171.16.1.0网段配置,一起删掉:

conf t
router ospf 1
no network 0.0.0.0 255.255.255.255 area 0
no network 171.16.1.0 255.255.255.0 area 1
exit

5. 确认Web服务器的网关设置

记得把DMZ里web服务器的网关改成ASA的DMZ接口IP172.16.1.1,不然服务器的返回流量找不到路回公网。

二、修正多层交换机S1的配置

1. 删除冗余的OSPF网段声明

S1根本没连172.16.1.0网段,这条配置没用,删掉:

conf t
router ospf 1
no network 172.16.1.0 0.0.0.255 area 1
exit

2. 配置默认路由(二选一)

  • 如果你想让S1通过OSPF自动学习默认路由,在ASA上加这条:
conf t
router ospf 1
default-information originate always
exit
  • 嫌麻烦的话,直接在S1上手动加默认路由:
conf t
ip route 0.0.0.0 0.0.0.0 192.168.99.1
exit

三、最后验证配置

做完上面的操作后,按顺序验证:

  • 在VLAN20的笔记本上ping公网地址(比如8.8.8.8),确认内网能正常访问公网
  • 给ASA加一条ACL允许公网ping你的web服务器地址(当前只允许回复,不允许请求):
conf t
access-list OUTSIDE extended permit icmp any object webserver-external-ip echo
exit

然后用公网笔记本ping148.12.56.68,确认连通性

  • 最后测试公网访问http://148.12.56.68,确认web服务正常

内容的提问来源于stack exchange,提问作者linda

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.07 12:47:52