我需要为我的 DMZ 设置设置 NAT 或 ACL 配置吗?

网络工程 思科 路由 安全
2022-02-19 20:42:06

我正在尝试在我的公司中设置网络配置,如下图所示。在 DMZ 中可公开访问但与内部 LAN 隔离的 Web 服务器。

对于防火墙,我使用带有 VPN 路由器的 Cisco RVS4000 4 端口千兆安全路由器。

在此处输入图像描述

在路由器上设置 DMZ 配置之前,我能够从 LAN 主机到服务器来回 ping 和 ssh,我理解为“服务器在 LAN 中”。

在配置路由器将服务器设置到 DMZ 后,我仍然能够在两个主机上双向 ping 和 ssh,并且我希望无法从服务器 ping 到 LAN 上的主机,这导致了我的问题:

  1. 我是否需要配置 ACL 或 NAT 规则来隔离服务器以创建与 LAN 主机的连接?如果是,那么 DMZ 设置在做什么?

  2. DMZ 不应该设置路由器来阻止对内部 LAN 的访问?

任何帮助,将不胜感激。提前致谢。

1个回答

从技术上讲,除非您定义明确的 ACL 来执行此操作,否则 ASA 允许从较高安全级别到较低级别安全区域的流量。您所在地区的安全级别应高于 DMZ 和 DMZ 高于外部区域。如果您遵循此规则,您将无法从 DMZ 向您的本地节点发起任何流量。根据此规则,外部的任何人都无法访问您的 DMZ 区域,因此您应该定义静态 NAT 或 PAT 以允许从外部区域到您的服务器的流量。我希望这能帮到您。谢谢你。