热门标签 | HotTags
当前位置:  开发笔记 > 运维 > 正文

配置经由PIX的入站的访问配置

1.配置经由PIX的入站访问有一个方法可以让从低安全级界面的连接访问高安全级的界面1.1静态网络地址转换,为了使外部主机向内部主机发送数据,需要为内部主机配置一个静态转换列表,这也可以通过使用一个nat0access-list地址转换规则来完成.static(insi

1.配置经由PIX的入站访问 有一个方法可以让从低安全级界面的连接访问高安全级的界面 1.1 静态网络地址转换,为了使外部主机向内部主机发送数据,需要为内部主机配置一个静态转换列表,这也可以通过使用一个nat 0 access- list地址转换规则来完成. static (insi

1.配置经由PIX的入站访问

有一个方法可以让从低安全级界面的连接访问高安全级的界面

1.1 静态网络地址转换,为了使外部主机向内部主机发送数据,需要为内部主机配置一个静态转换列表,这也可以通过使用一个nat 0 access-

list地址转换规则来完成.

static (inside,outside) 192.168.100.10 10.1.100.10 netmask 255.255.255.0

10.1.100.10是将被映射的地址

192.168.100.10是real_address转换而成的地址.

可以通过static命令来转换一个ip 子网

static (inside,outside) 192.168.1.0 10.1.100.0 netmask 255.255.255.0

关于静态端口地址转换,使用static命令的interface选项,可以运用静态PAT来允许外部主机访问归于一台内部主机的TCP/UDP服务.

1.2 acl或者conduit

2.nat 0命令

如果在内部网络有一个公用地址,要想内部主机不经过转换去外部网络,可以让NAT停止作用。nat 0命令禁止地址转换,所以对外部网络来说

内部ip 地址是可见的,重要的是要注意到nat 0是与acl联合起来使用的,提供对发生于内部主机/网络不经过转换到外部网络的流量的访问

access-list acl_nonat permit 192.168.43.0 255.255.255.0 192.168.6.0

nat (inside) 0 acl_nonat

使用static命令或nat 0命令时要求使用访问列表来对已识别的主机/网络建立一个连接.

3.使用ACLS

access-list id action protocol source_address s_mask s_port destination_address d_mask d_port

通过access-group应用到相应的pix界面上.

access-group id ininterface interface_name

注意在cisco ios软件访问列表时,在定义子网掩码时,pix使用规则标准的子网掩码,而像router等等设备使用通配符

1,3命令示范

pix(config)#static (inside,outside) 192.168.1.10 10.1.100.10 netmask 255.255.255.255

使用static命令将10.1.100.10转换成192.168.1.10

pix(config)#access-list acl_out permit tcp any host 192.168.1.10 eq www

acl命令允许http只是访问主机10.1.100.10,已经被转换成192.168.1.10

pix(config)#access-group acl_out in interface outside

将acl运用到外部界面

**对于入站访问,必须先拒绝然后再许可

**对于进站访问,必须先许可然后再拒绝

限制内部用户对位于端口80的一个外部网络服务器的访问

pix(config)#access-list acl_in dengy tcp any host 172.16.68.20 eq www

pix(config)#access-list acl_in permit ip any any

pix(config)#access-group acl_in in interface inside

4.对象分组概述

使用这个功能,主要是可以对诸如主机(服务器和客户方)服务,网络等对象进行分组并对各组应用不同的安全策略和规则。

[no] object-group object-type id

在这里object-group用来表示索要配置的对象分组类型,有如下4个选项:

network

protocol

service

icmp-type

对所分组用一个描述性的名字来替代grp-id.

4.1network对象类型

pix(config)#object-group network web_servers

pix(config-network)#description Public web servers

pix(config-network)#network-object host 192.168.1.12

pix(config-network)#network-object host 192.168.1.14

pix(config-network)#exit

pix(config)#access-list 102 permit tcp any object-group web_servers eq www

pix(config)#access-group 102 in interface outside

pix(config)#show object-group

4.2Protocol对象类型

要在现存的协议对象分组中加入一项单独的协议,使用protocol-object protocol命令

pix(config)#object-group protocol grp_citrix

pix(config-network)#protocol-object tcp

pix(config-network)#protocol-object citrix

pix(config-network)#exit

4.3service对象类型

service对象类型定义可以分组的端口号,其在管理应用程序时尤为有用。

[no] object-group service obj_grp_id tcp/UDP/tcp-udp

port-object eq service命令就会将一个单独的TCP/UDP端口号加入到服务对象分组中去.port-object rang begin_service end_service则会将一系列

TCP/UDP端口号加入到服务对象分组中去.

pix(config)#object-group service mis_service tcp

pix(config-network)#port-object eq ftp

pix(config-network)#port-object rang 5200 6000

>pix(config-network)#exit

4.4关于icmp-type对象类型和嵌套对象分组,省略,基本上用处不大.

5Fixup命令的使用

由fixup命令所制定的端口是pix监听到的对象,fixup命令可以用来改变缺省的端口分配.

[no] fixup protocol [protocol] [port]

no pix protocol命令来重设对缺省配置的应用程序检查条目。

clear fixup命令从添加的配置中移除fixup 命令,但其并不移除缺省的fixup protocol命令

所以这里需要记住,如果你只用protocol protocol http 8080,并没有改变默认的fixup protocol http 80,通过show fixup你可以看到pix在端口80,8080,8888监听到http流量

经验,我做过一个cisco vpn client访问公司的lotus notes信箱,很有意思的是我不能直接打开lotus notes,而只能在island状态下作replication,后来我关闭了no fixup protocol smtp 25,就可以了。

no fixup protocol ftp命令来使ftp fixups失去作用,出站用户只能以被动模式来发起连接,而所有的入站ftp都被静止.
推荐阅读
  • SQL Server 2008 到底需要使用哪些端口?
    SQLServer2008到底需要使用哪些端口?-下面就来介绍下SQLServer2008中使用的端口有哪些:  首先,最常用最常见的就是1433端口。这个是数据库引擎的端口,如果 ... [详细]
  • UDP千兆以太网FPGA_verilog实现(四、代码前期准备UDP和IP协议构建)
    UDP:userDatagramprotocol用户数据报协议无连接的传输层协议,提供面向事务的简单不可靠信息传送服务,IETFRFC76 ... [详细]
  • 这是原文链接:sendingformdata许多情况下,我们使用表单发送数据到服务器。服务器处理数据并返回响应给用户。这看起来很简单,但是 ... [详细]
  • Centos7.6安装Gitlab教程及注意事项
    本文介绍了在Centos7.6系统下安装Gitlab的详细教程,并提供了一些注意事项。教程包括查看系统版本、安装必要的软件包、配置防火墙等步骤。同时,还强调了使用阿里云服务器时的特殊配置需求,以及建议至少4GB的可用RAM来运行GitLab。 ... [详细]
  • 本文介绍了如何找到并终止在8080端口上运行的进程的方法,通过使用终端命令lsof -i :8080可以获取在该端口上运行的所有进程的输出,并使用kill命令终止指定进程的运行。 ... [详细]
  • 开发笔记:计网局域网:NAT 是如何工作的?
    篇首语:本文由编程笔记#小编为大家整理,主要介绍了计网-局域网:NAT是如何工作的?相关的知识,希望对你有一定的参考价值。 ... [详细]
  • 本文介绍了在CentOS 7.x上进行端口映射配置的方法,通过修改内核和配置防火墙实现端口映射。作者分享了自己使用华为服务器进行端口映射的经验,发现网速比直连还快且稳定。详细的配置过程包括开启系统路由模式功能、设置IP地址伪装、设置端口映射等。同时,还介绍了如何监听本地端口的tcp请求,以及删除规则和开放的端口的方法。 ... [详细]
  • win10电脑蓝屏代码0x000000a5无法进入系统解决方法详解
    许多用户在使用电脑的时候遇到蓝屏问题,重启无法进入系统。本文提供了解决方法:调整BIOS设置、禁用安全启动、重装系统等。如果以上方法都无法解决问题,需要重新安装一个系统。详细步骤请参考正文内容。 ... [详细]
  • 本文分享了一位Android开发者多年来对于Android开发所需掌握的技能的笔记,包括架构师基础、高级UI开源框架、Android Framework开发、性能优化、音视频精编源码解析、Flutter学习进阶、微信小程序开发以及百大框架源码解读等方面的知识。文章强调了技术栈和布局的重要性,鼓励开发者做好学习规划和技术布局,以提升自己的竞争力和市场价值。 ... [详细]
  • 概述H.323是由ITU制定的通信控制协议,用于在分组交换网中提供多媒体业务。呼叫控制是其中的重要组成部分,它可用来建立点到点的媒体会话和多点间媒体会议 ... [详细]
  • POCOCLibraies属于功能广泛、轻量级别的开源框架库,它拥有媲美Boost库的功能以及较小的体积广泛应用在物联网平台、工业自动化等领域。POCOCLibrai ... [详细]
  • Linux防火墙配置—允许转发
    nsitionalENhttp:www.w3.orgTRxhtml1DTDxhtml1-transitional.dtd ... [详细]
  • 篇首语:本文由编程笔记#小编为大家整理,主要介绍了VoLTE端到端业务详解|VoLTE用户注册流程相关的知识,希望对你有一定的参考价值。书籍来源:艾怀丽 ... [详细]
  • 三、寻找恶意IP并用iptables禁止掉找出恶意连接你的服务器80端口的IP,直接用iptables来drop掉它;这里建议写脚本来运行, ... [详细]
  • Ansem 最新雄文:软着陆后,加密市场下阶段趋势与核心叙事
    市场最糟糕的时候已经过去,以太坊合并前不太会看到新的低点;但仍需来自关注宏观市场的不确定风险。撰文:Ansem ... [详细]
author-avatar
我很丑但我可以很温柔
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有