PIX 几个配置注意的地方

本文涉及的产品
公网NAT网关,每月750个小时 15CU
简介:
1、清除闪存中配置文件
write erase

 
2、显示nat信息
show xlate

 
3、默认情况下pix的直连接口可以ping通的。但对于穿越pix的icmp的流量需要通过ACL来控制。

 
4、允许(inside)ping(outside)的配置
access-list outside extended permit icmp any any
access-group outside in interface outside

 
5、允许(inside)ping(dmz)的配置
access-list 100 permit icmp any any #允许DMZ区域的主机的ICMP协议的报文能够访问出去
access-group 100 in interface dmz #将策略应用在dmz接口上
static (inside,dmz) 192.168.100.2 192.168.100.2 #192.168.100.2 为内部需要和DMZ通讯的主机,这条保证内部访问dmz主机时不被nat转换

 
6、外网访问DMZ区域的web服务器,配置防火墙的反向NAT。
static (inside,outside) tcp interface www 10.1.1.2 www  //将DMZ区域的web发布到公网上//
access-list 100 permit tcp any host 202.101.1.1 eq 80 /// 允许外网访问dmz的80 端口///
access-group 100 in interface outside


 

7、(DMZ)访问(inside)内主机的23端口
access-list 100 permit ip host 192.168.120.3 host 192.168.100.2
access-group 100 in interface dmz
static (inside,dmz) 192.168.100.2 192.168.100.2 #inside IP地址,让192.168.100.2 地址访问DMZ主机时,映射为自身的IP地址
也可以用下面方法替代static ,
access-list ANY_TO_DMZ extended permit ip any 192.168.120.0 255.255.255.0  //匹配任何到DMZ的流量 
nat (inside) 0 access-list ANY_TO_DMZ    //nat (inside) 0 表示不作nat转换

 

 

8、映射内部的主机到公网,例如把192.168.100.2 的23 端口映射为202.100.100.10 的23端口

static (inside,outside) tcp 202.100.100.10 telnet 192.168.100.2 telnet netmask 255.255.255.255
access-list 101 extended permit tcp any any eq telnet
access-group 101 in interface outside

 
9、映射DMZ主机到公网,例如把192.168.120.3 的23端口映射为202.100.100.11 的23端口
static (dmz,outside) tcp 202.100.100.11 telnet 192.168.120.3 telnet netmask 255.255.255.255
access-list 101 extended permit tcp any any eq telnet
access-group 101 in interface outside


 


 
-------------------------基本配置------------------
interface Ethernet0
nameif outside
security-level 0
ip address 202.100.100.254 255.255.255.0
!
interface Ethernet1
nameif inside
security-level 100
ip address 192.168.100.254 255.255.255.0
!
interface Ethernet2
nameif dmz
security-level 50
ip address 192.168.120.254 255.255.255.0

 
access-list 100 extended permit icmp any any
access-list 100 extended permit ip host 192.168.120.3 host 192.168.100.2
!
global (outside) 1 interface
nat (inside) 1 0.0.0.0 0.0.0.0
!
static (inside,dmz) 192.168.100.2 192.168.100.2 netmask 255.255.255.255
access-group 100 in interface dmz

 


本文转自zcm8483 51CTO博客,原文链接:http://blog.51cto.com/haolun/991607


相关实践学习
每个IT人都想学的“Web应用上云经典架构”实战
本实验从Web应用上云这个最基本的、最普遍的需求出发,帮助IT从业者们通过“阿里云Web应用上云解决方案”,了解一个企业级Web应用上云的常见架构,了解如何构建一个高可用、可扩展的企业级应用架构。
相关文章
|
计算机视觉 C#
知乎上有一个问题“在mfc框架中,有上面方法能直接将opencv2.0库中的Mat格式图片传递到Picture Control”中显示?
一直以来,我使用的方法都是shiqiyu在opencvchina上面提供的引入directshow,并且采用cvvimage和cameraDs的方法。这个方法虽然在xp/win7/win8下面都能够成果使用,但是一直以来我都没有动机去深入看一看这个方法。
1309 0
UE DT Load Texture 运行时加载纹理图片 插件说明
UE DT Load Texture 运行时加载纹理图片 插件说明
209 0
|
编解码 数据处理
av_image_copy函数原型的深入探秘
av_image_copy函数原型的深入探秘
203 0
|
iOS开发
使用AutoLayout约束, 为啥图片的大小(Image size)却还以实际大小显示?
问题 给一个 UIImageView 设置一张图片时,使用 AutoLayout 给 UIImageView 约束宽高,但是实际显示的大小,图片以实际的大小显示出来,代码也没有设置 frame,设置contentMode为UIViewContentModeScaleAspectFit 也不起作用。
1139 0
YUV转RGB查表方式的代码
YUV转RGB查表方式的代码
133 0
NV21转YUV420P的代码,测试通过
NV21转YUV420P的代码,测试通过
229 0
测试通过的C代码:平台无关的RGB保存为BMP格式的图片
测试通过的C代码:平台无关的RGB保存为BMP格式的图片
123 0
|
Java
剪裁NV21任意一部分的代码
剪裁NV21任意一部分的代码
137 0
Qt实用技巧:测试QImage加载解码、QImage使用原数据、QImage格式转换等等的时间消耗
Qt实用技巧:测试QImage加载解码、QImage使用原数据、QImage格式转换等等的时间消耗
|
数据采集 存储 传感器
【Android RTMP】x264 图像数据编码 ( NV21 格式中的 YUV 数据排列 | Y 灰度数据拷贝 | U 色彩值数据拷贝 | V 饱和度数据拷贝 | 图像编码操作 )
【Android RTMP】x264 图像数据编码 ( NV21 格式中的 YUV 数据排列 | Y 灰度数据拷贝 | U 色彩值数据拷贝 | V 饱和度数据拷贝 | 图像编码操作 )
416 0