配置 IP 地址分配策略
ASA 可使用以下一种或多种方法将 IP 地址分配给远程访问客户端。如已配置多种地址分配方法,则 ASA 将搜索每一个选项,直到找到一个 IP 地址为止。默认情况下,所有方法均已启用。
-
aaa 从外部身份验证、授权和记账服务器逐个用户检索 IP 地址。如果使用已配置 IP 地址的身份验证服务器,建议使用此方法。此方法适用于 IPv4 和 IPv6 分配策略。
-
dhcp 从 DHCP 服务器获取 IP 地址。如要使用 DHCP,则必须配置 DHCP 服务器。还必须定义 DHCP 服务器可使用的 IP 地址范围。此方法适用于 IPv4 分配策略。
-
local 内部配置的地址池是分配地址池以进行配置的最简单方法。如果选择 local,还必须使用 ip-local-pool 命令定义要使用的 IP 地址范围。此方法适用于 IPv4 和 IPv6 分配策略。
-
允许释放 IP 地址一段时间之后对其重新使用 - 在 IP 地址返回到地址池之后,延迟一段时间方可重新使用。增加延迟有助于防止防火墙在快速重新分配 IP 地址时遇到的问题。默认情况下 ASA 不会强制执行延迟。此配置元素适用于 IPv4 分配策略。
-
使用以下方法之一指定将 IP 地址分配给远程访问客户端的方法。
配置 IPv4 地址分配
过程
启用要供 ASA 在将 IPv4 地址分配给 VPN 连接时使用的地址分配方法。可用的方法是从 AAA 服务器、DHCP 服务器或本地地址池获取 IP 地址。默认情况下,这些方法均已启用。 vpn-addr-assign {aaa | dhcp | local [reuse-delay minutes]} 示例:例如,您可以将 IP 地址释放之后重新开始使用的时间配置为 0 至 480 分钟。
以下示例使用此命令的 no 形式禁用地址分配方法。
|
配置 IPv6 地址分配
过程
启用要供 ASA 在将 IPv6 地址分配给 VPN 连接时使用的地址分配方法。可用的方法是从 AAA 服务器或本地地址池获取 IP 地址。默认情况下,这两种方法均已启用。 ipv6-vpn-addr-assign {aaa | local} 示例:
以下示例使用此命令的 no 形式禁用地址分配方法。
|
查看地址分配方法
过程
使用以下方法之一查看在 ASA 上配置的地址分配方法:
|