CCNP_SEC_ASA 第四天作业

devtools/2024/12/22 2:50:09/

1.    在不使用任何 ACL的前提下,使得 Inside路由器可以 Ping通 Outside路由器。
提示:需要看到如下输出信息。
Inside#ping 202.100.1.1
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 202.100.1.1, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 6/10/20
设备配置:
##此处展示各设备的配置,可以粘贴文字,也可以粘贴截图##

policy-map global_policy
 class inspection_default
inspect icmp
测试现象:
##此处展示实验需求的测试结果,可以粘贴文字,也可以粘贴截图##

2.    限制由 Outside接口进入的网管 ASA的 SSH流量,最大连接数为 1;限制由 Inside接口进入的网管 ASA的 Telnet和 ASDM的流量,最大连接数分别为 2和 3
设备配置:
##此处展示各设备的配置,可以粘贴文字,也可以粘贴截图##
       class-map type management Inside-class
        match port tcp eq telnet
      class-map type management Outside-class
        match port tcp eq ssh
      class-map type management Inside-class1
        match port tcp eq https
      policy-map Inside-policy
        class Inside-class
          set connection conn-max 2 embryonic-conn-max 0
        class Inside-class1
          set connection conn-max 3 embryonic-conn-max 0
      policy-map Outside-policy
        class Outside-class
          set connection conn-max 1 embryonic-conn-max 0
      service-policy Inside-policy interface Inside
      service-policy Outside-policy interface Outside

测试现象:
##此处展示实验需求的测试结果,可以粘贴文字,也可以粘贴截图##


 
3.    Outside路由器去往 DMZ路由器的 Telnet流量设置 idel timeout为 1小时,并启用DCD(Dead-connection detectio)
设备配置:
##此处展示各设备的配置,可以粘贴文字,也可以粘贴截图##
      access-list Outside_mpc line 1 extended permit tcp host 202.100.1.1 host 192.168.1.1 eq telnet 
      class-map Outside-class1
        match access-list Outside_mpc
      policy-map Outside-policy
        class Outside-class1
          set connection timeout idle 1:00:00 reset dcd 0:00:15 5
service-policy Outside-policy interface Outside

测试现象:
##此处展示实验需求的测试结果,可以粘贴文字,也可以粘贴截图##


4.    当 Outside路由器通过 traceroute Inside路由器时,让 ASA的 Outside口地址出现在 traceroute中。
提示:需要看到如下两种输出。
Outside#traceroute 10.1.1.1                    (配置前)
Type escape sequence to abort.
Tracing the route to 10.1.1.1
VRF info: (vrf in name/id, vrf out name/id)
1 10.1.1.1 10 msec *  5 msec

Outside#traceroute 10.1.1.1                    (配置后)
Type escape sequence to abort.
Tracing the route to 10.1.1.1
VRF info: (vrf in name/id, vrf out name/id)
1 202.100.1.10 3 msec 2 msec *
2 10.1.1.1 5 msec 6 msec *
设备配置:
##此处展示各设备的配置,可以粘贴文字,也可以粘贴截图##
access-list out-traceroute extended permit udp any any gt 33433 
access-group out-traceroute in interface Outside
access-list Traceroute extended permit udp any any gt 33433 
class-map Traceroute
 match access-list Traceroute
policy-map global_policy
  set connection decrement-ttl
测试现象:
##此处展示实验需求的测试结果,可以粘贴文字,也可以粘贴截图##

5.    解决 Outside路由器和 Inside路由器之间 EBGP的MD5认证穿越防火墙的问题。
提示:手工输入以下预配
Outside路由器:
router bgp 100
bgp log-neighbor-changes
neighbor 10.1.1.1 remote-as 200
neighbor 10.1.1.1 password Cisc0123
neighbor 10.1.1.1 ebgp-multihop 255
neighbor 10.1.1.1 update-source GigabitEthernet1
ip route 10.1.1.0 255.255.255.0 202.100.1.10

Inside路由器:
interface loopback 0
ip address 1.1.1.1 255.255.255.0
router bgp 200
bgp log-neighbor-changes
neighbor 202.100.1.1 remote-as 100
neighbor 202.100.1.1 password Cisc0123
neighbor 202.100.1.1 ebgp-multihop 255
neighbor 202.100.1.1 update-source GigabitEthernet1
ip route 202.100.1.0 255.255.255.0 10.1.1.10
设备配置:
##此处展示各设备的配置,可以粘贴文字,也可以粘贴截图##
TCP 旁路
      access-list global_mpc line 1 extended permit tcp host 10.1.1.1 host 202.100.1.1 eq telnet 
      class-map global-class
        match access-list global_mpc
      policy-map global_policy
        class global-class
          set connection advanced-options tcp-state-bypass
 
BGP MD5 穿越ASA
      class-map global-class
        match port tcp eq bgp
      policy-map global_policy
        class global-class
          set connection random-sequence-number disable


测试现象:
##此处展示实验需求的测试结果,可以粘贴文字,也可以粘贴截图##
 
 
6.    位于 DMZ区域的 FTP服务器提供服务的端口为 TCP2121,在防火墙上监控 FTP流量。
设备配置:
##此处展示各设备的配置,可以粘贴文字,也可以粘贴截图##
class-map new-ftp
 match port tcp eq 2121  
policy-map global_policy
class new-ftp
  inspect ftp
access-list inside-ftp extended permit tcp any any eq 2121
access-group inside-ftp in interface Inside
测试现象:
##此处展示实验需求的测试结果,可以粘贴文字,也可以粘贴截图##


http://www.ppmy.cn/devtools/144255.html

相关文章

CSS(13):2D

一.2D转换之移动translate 2D移动是2D转换里面的一种功能,可以改变元素在页面中的位置,类似定位。 transform:translate(x,y);(里面可以用到参数%,是相对于自身宽度和高度来计算的) transform:translateX(n); tran…

springboot441本庄村果园预售系统的设计与实现(论文+源码)_kaic

摘 要 如今社会上各行各业,都喜欢用自己行业的专属软件工作,互联网发展到这个时候,人们已经发现离不开了互联网。新技术的产生,往往能解决一些老技术的弊端问题。因为传统本庄村果园预售系统信息管理难度大,容错率低…

三次翻转实现数组元素的旋转

给定一个数组,将数组中的元素向右移动 k 个位置。 示例 1: 输入: [1,2,3,4,5,6,7] 和 k 3 输出: [5,6,7,1,2,3,4] 解释: 向右旋转 1 步: [7,1,2,3,4,5,6] 向右旋转 2 步: [6,7,1,2,3,4,5] 向右旋转 3 步: [5,6,7,1,2,3,4]示例 2: 输入: [-1,-100,3,99] 和 k 2 …

嵌入式软件设计中的中断和查询

在嵌入式软件设计中,中断和查询是两种常见的事件处理机制。它们各自具有不同的特点和应用场景,对于理解这两种机制以及如何在实践中应用它们,以下进行了详细阐述: 中断 定义:中断是一种硬件机制,用于通知处…

自定义 Spring Boot Starter 流程

springboot&#xff0c;vue&#xff0c;springcloudalibaba课程视频&#xff0c;有需要可以看看 <!-- springboot&#xff0c;springboot整合redis&#xff0c;整合rocketmq视频&#xff1a; --> https://www.bilibili.com/video/BV1nkmRYSErk/?vd_source14d27ec13a473…

安全删除硬件并弹出媒体(弹出显卡)问题处理

“安全删除硬件”图标点开之后&#xff0c;出现弹出显卡问题 解决办法&#xff1a; 本人是华硕笔记本电脑&#xff0c;这仅仅是我的解决办法&#xff0c;仅供参考&#xff01; 更新/安装“触控板驱动程序” 以下以华硕为例&#xff1a; 去电脑官网下&#xff0c;下载“触控…

如何在Java中使用封装好的API接口?

1.选择合适的 HTTP 库 在 Java 中&#xff0c;可以使用多种库来进行 HTTP 请求。java.net.HttpURLConnection是 Java 标准库中的类&#xff0c;能够满足基本的 HTTP 请求需求&#xff0c;但使用起来相对复杂。另外&#xff0c;还有一些第三方库&#xff0c;如OkHttp和Apache H…

HarmonyNext使用ListItemGroup添加头部 布局,头部布局底部留很大空白

今天使用ListItemGroup添加头部布局的时候&#xff0c;发现底部留下很多空白 头部布局使用的是相对布局RelativeContainer 错误代码如下&#xff1a; import { CommonConstants } from "ohos/utils/src/main/ets/common/CommonConstants"; import { DisPlayInfo } …