2017-02-11 2 views
-2

J'ai rencontré un problème avec la possibilité qu'un client sur le réseau qui réside dans le Cisco ASA puisse interroger des requêtes sur un serveur DNS inexistant.Cisco ASA 5505 dns permis

ASA Version 8.4 (2)

nom d'hôte ciscoasa noms

Interface Ethernet0/0 accès switchport vlan 2

Interface Ethernet0/1

Interface Ethernet0/2

interface Ethernet0/3

Interface Ethernet0/4

Interface Ethernet0/5

Interface Ethernet0/6

Interface Ethernet0/7

l'interface VLAN1 nameif intérieur sécurité de niveau 100 adresse IP 210,0. 2.9 255.255.255.252

interface Vlan2 nameif extérieur sécurité au niveau 0 adresse ip 210.0.2.2 255.255.255.252

réseau d'objets à l'intérieur hôte 210.0.2.10 réseau d'objets à l'extérieur hôte 210.0.2.1

itinéraire en dehors 0.0.0.0 0.0.0.0 210.0.2.1 1 route à l'intérieur 0.0.0.0 0.0.0.0 210.0.2.10 1

liste d'accès IN-OUT étendue permis tcp any any eq www

accès liste IN-OUT étendue permis tcp any any domaine équivalent

liste d'accès IN-OUT permis étendue tcp tout tout éq smtp

liste d'accès IN-OUT permis étendu tcp any any eq pop3

accès liste IN-OUT étendue permis udp tout tout eq domaine

liste d'accès IN-OUT permis étendu ICMP toute une

access-list permis étendue OUT-serveur tcp any any domaine équivalent

access-list permis étendue OUT-serveur tcp any any eq smtp

access-list permis étendue OUT-serveur tcp any any eq pop3

access-list permis étendue OUT-serveur udp tout tout domaine eq

access-list permis étendue OUT-serveur ICMP any any

accès groupe IN-OUT dans l'interface à l'intérieur

accès groupe OUT-serveur dans l'interface à l'extérieur

accès groupe IN-OUT sur l'interface à l'intérieur

accès groupe OUT-serveur sur l'interface en dehors

délai d'attente telnet 5 délai d'attente ssh 5

Merci pour regarder mon écriture.

Répondre

0

Votre question semble être quelque peu vague. Essayez-vous de forcer les clients à accéder à des serveurs DNS spécifiques? Si tel est le cas, vous devez réparer votre liste de contrôle d'accès là où elle autorise le trafic "de domaine" vers "tous" les serveurs.

Vous devez ajouter l'accès à des serveurs spécifiques sur le port UDP/TCP 53. (La plupart du temps ce sera UDP, cependant, TCP est utilisé pour le transfert de zone et la charge utile sur 512 octets).