取消
显示结果 
搜索替代 
您的意思是: 
cancel
6733
查看次数
0
有帮助
6
回复

ASA5525映射端口问题,不知道怎么查,没思路

Mansur
Spotlight
Spotlight
我公司的一台ASA,位置在异地的IDC机房;很久以前就做了这个端口映射,之前一直好好的,昨天下午突然在公司访问不通,
object network obj-10.1.1.3-3306
host 10.1.1.3
access-list in-nat-out extended permit tcp any host 10.1.1.3 eq 3306
object network obj-10.1.1.3-3306
nat (sherpa,outside) static x.x.x.a service tcp 3306 33067
access-group in-nat-out in interface outside
公司出口是固定IP。
从别的站点的出口IP过去可以访问。
公司可以访问这个ASA上同网段的其他IP(x.x.x.b)
ASA上没有手动添加的过滤。ASA到公司的ipsec vpn也是正常的,peer地址是x.x.x.c,跟上面的ip都在同一网段
这个问题我该怎么排查?
1 个已接受解答

已接受的解答

fortune
VIP Alumni
VIP Alumni
1.ASA 上用抓包工具看看有无数据包过来(相应端口的数据)
2.ASA 上面有个packet tracer 工具,看看相关数据包上面原因丢弃
3.show acl 看看有无匹配到

在原帖中查看解决方案

6 条回复6

fortune
VIP Alumni
VIP Alumni
1.ASA 上用抓包工具看看有无数据包过来(相应端口的数据)
2.ASA 上面有个packet tracer 工具,看看相关数据包上面原因丢弃
3.show acl 看看有无匹配到

one-time
Level 13
Level 13
感谢您的提问,稍后会有小伙伴为您解答的哈!:):handshake

Mansur
Spotlight
Spotlight
ASA版本是9.1(2)

13nash
Level 8
Level 8
acl应该放外网地址吧

Mansur
Spotlight
Spotlight
13nash 发表于 2016-12-28 11:05
acl应该放外网地址吧

欸,服务器上抓了一下包,是能收到TCP的syn,没有回复SYN ACK.估计是服务器的问题,我再查查吧:)

fortune
VIP Alumni
VIP Alumni
13nash 发表于 2016-12-28 11:05
acl应该放外网地址吧

825 之后是放通真实IP的
快捷链接