<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[ASA Site-to-Site VPN | Нужен ли входящий ACL на интерфейсе WAN?]]></title><description><![CDATA[<p dir="auto">Привет, ребята! недавно я начал работать в компании, где в качестве основных межсетевых экранов используются устройства ASA. Сейчас<br />
я пытаюсь разобраться в концепциях VPN S2S и хотел бы получить некоторые разъяснения.<br />
Сайт 1:<br />
Частная подсеть: 192.168.1.0/24<br />
WAN IP FW: 1.1.1.1 Сайт 2:<br />
Частная подсеть: 192.168.2.0/24<br />
WAN IP FW: 2.2.2.2 Когда я прочитал все руководства по настройке и документацию, я понял, что необходимо настроить криптографический ACL, который выделяет «интересный трафик». В приведенном выше случае разрешить 192.168.1.0 0.0.0.255 192.168.2.0 (и наоборот на другом FW). По какой-то странной причине к нашему WAN-интерфейсу (1.1.1.1) применен входящий ACL, который разрешает трафик от 2.2.2.2.<br />
Насколько я понимаю, этот ACL не нужен, но мои старшие коллеги сказали мне, что он необходим для обмена трафиком на этапе 1. Теперь я запутался и не уверен, не могли бы вы помочь мне разобраться в этом? С уважением</p>
]]></description><link>https://sla247.ru/forum/topic/2446/asa-site-to-site-vpn-нужен-ли-входящий-acl-на-интерфейсе-wan</link><generator>RSS for Node</generator><lastBuildDate>Thu, 14 May 2026 17:18:07 GMT</lastBuildDate><atom:link href="https://sla247.ru/forum/topic/2446.rss" rel="self" type="application/rss+xml"/><pubDate>Mon, 02 Mar 2026 12:44:19 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to ASA Site-to-Site VPN | Нужен ли входящий ACL на интерфейсе WAN? on Sat, 14 Mar 2026 15:45:47 GMT]]></title><description><![CDATA[<p dir="auto">Just use global command "sysopt connection permit-vpn" and you can forget about ACL on incoming interface.</p>
]]></description><link>https://sla247.ru/forum/post/20974</link><guid isPermaLink="true">https://sla247.ru/forum/post/20974</guid><dc:creator><![CDATA[maruskolbin+maxim]]></dc:creator><pubDate>Sat, 14 Mar 2026 15:45:47 GMT</pubDate></item><item><title><![CDATA[Reply to ASA Site-to-Site VPN | Нужен ли входящий ACL на интерфейсе WAN? on Mon, 02 Mar 2026 12:44:25 GMT]]></title><description><![CDATA[<p dir="auto">Извините, если мой вопрос повторяется, но я новичок в ASA. После того, как данные были отправлены через туннель и успешно расшифрованы, вам понадобится дополнительный ACL на входящем внешнем интерфейсе, если не настроена команда «<br />
sysopt connection permit-vpn<br />
». Если команда настроена глобально, я могу опустить ACL? Другой ACL — это обычный ACL.</p>
]]></description><link>https://sla247.ru/forum/post/17152</link><guid isPermaLink="true">https://sla247.ru/forum/post/17152</guid><dc:creator><![CDATA[enzo99]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:44:25 GMT</pubDate></item><item><title><![CDATA[Reply to ASA Site-to-Site VPN | Нужен ли входящий ACL на интерфейсе WAN? on Mon, 02 Mar 2026 12:44:24 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/enzo99" aria-label="Profile: enzo99">@<bdi>enzo99</bdi></a><br />
Команда «sysopt connection permit-vpn», упомянутая<br />
@Network Diver<br />
, переопределит ACL интерфейса для VPN-трафика, поэтому нет, не нужно. Кроме того, эта команда включена по умолчанию. Что касается первоначального вопроса, является ли ACL ACL контрольной плоскости или просто обычным ACL интерфейса?</p>
]]></description><link>https://sla247.ru/forum/post/17151</link><guid isPermaLink="true">https://sla247.ru/forum/post/17151</guid><dc:creator><![CDATA[Rob Ingram]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:44:24 GMT</pubDate></item><item><title><![CDATA[Reply to ASA Site-to-Site VPN | Нужен ли входящий ACL на интерфейсе WAN? on Mon, 02 Mar 2026 12:44:23 GMT]]></title><description><![CDATA[<p dir="auto">Еще один вопрос: мне по-прежнему потребуется ACL на внешнем интерфейсе, который разрешает интересный трафик, выделенный в крипто-ACL, или трафик, упомянутый в крипто-ACL, разрешен по умолчанию? С уважением</p>
]]></description><link>https://sla247.ru/forum/post/17150</link><guid isPermaLink="true">https://sla247.ru/forum/post/17150</guid><dc:creator><![CDATA[enzo99]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:44:23 GMT</pubDate></item><item><title><![CDATA[Reply to ASA Site-to-Site VPN | Нужен ли входящий ACL на интерфейсе WAN? on Mon, 02 Mar 2026 12:44:22 GMT]]></title><description><![CDATA[<p dir="auto">Если на ASA установлено значение «sysopt connection permit-vpn», то политика VPN-туннеля имеет приоритет над списком доступа интерфейса.</p>
]]></description><link>https://sla247.ru/forum/post/17149</link><guid isPermaLink="true">https://sla247.ru/forum/post/17149</guid><dc:creator><![CDATA[Network Diver]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:44:22 GMT</pubDate></item><item><title><![CDATA[Reply to ASA Site-to-Site VPN | Нужен ли входящий ACL на интерфейсе WAN? on Mon, 02 Mar 2026 12:44:21 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/enzo99" aria-label="Profile: enzo99">@<bdi>enzo99</bdi></a><br />
, если вы используете VPN на основе политик, вам необходимо настроить криптографический ACL, определив интересный трафик, который будет шифроваться и туннелироваться через VPN. Это ACL контрольной плоскости на ASA? Его можно использовать для разрешения установления VPN от IP-адреса пира (2.2.2.2) к вашему ASA. Вам не обязательно нужен этот ACL (он является опциональным), но, вероятно, он нужен для того, чтобы ограничить только известные IP-адреса от связи с ASA и попыток установить VPN. Если он находится на внешнем интерфейсе, входящем на IP-адрес ASA, то он не будет иметь никакого эффекта для трафика «к» самому ASA для контроля установления VPN. Обычные ACL интерфейса ограничивают трафик «через» ASA.</p>
]]></description><link>https://sla247.ru/forum/post/17148</link><guid isPermaLink="true">https://sla247.ru/forum/post/17148</guid><dc:creator><![CDATA[Rob Ingram]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:44:21 GMT</pubDate></item><item><title><![CDATA[Reply to ASA Site-to-Site VPN | Нужен ли входящий ACL на интерфейсе WAN? on Mon, 02 Mar 2026 12:44:20 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/enzo99" aria-label="Profile: enzo99">@<bdi>enzo99</bdi></a><br />
Команда «<br />
sysoptconnectionpermit-vpn»<br />
в режиме глобальной конфигурации используется для разрешения трафика обходить списки доступа интерфейса. Если эта команда не настроена, необходимо явно разрешить трафик в ACL. Похоже, что другой ACL (трафик к/от публичного IP-адреса) является избыточным, но для подтверждения мне нужно его увидеть.</p>
]]></description><link>https://sla247.ru/forum/post/17147</link><guid isPermaLink="true">https://sla247.ru/forum/post/17147</guid><dc:creator><![CDATA[Rob Ingram]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:44:20 GMT</pubDate></item></channel></rss>