PIX 几个配置注意的地方

本文涉及的产品
公网NAT网关,每月750个小时 15CU
简介:
1、清除闪存中配置文件
write erase

 
2、显示nat信息
show xlate

 
3、默认情况下pix的直连接口可以ping通的。但对于穿越pix的icmp的流量需要通过ACL来控制。

 
4、允许(inside)ping(outside)的配置
access-list outside extended permit icmp any any
access-group outside in interface outside

 
5、允许(inside)ping(dmz)的配置
access-list 100 permit icmp any any #允许DMZ区域的主机的ICMP协议的报文能够访问出去
access-group 100 in interface dmz #将策略应用在dmz接口上
static (inside,dmz) 192.168.100.2 192.168.100.2 #192.168.100.2 为内部需要和DMZ通讯的主机,这条保证内部访问dmz主机时不被nat转换

 
6、外网访问DMZ区域的web服务器,配置防火墙的反向NAT。
static (inside,outside) tcp interface www 10.1.1.2 www  //将DMZ区域的web发布到公网上//
access-list 100 permit tcp any host 202.101.1.1 eq 80 /// 允许外网访问dmz的80 端口///
access-group 100 in interface outside


 

7、(DMZ)访问(inside)内主机的23端口
access-list 100 permit ip host 192.168.120.3 host 192.168.100.2
access-group 100 in interface dmz
static (inside,dmz) 192.168.100.2 192.168.100.2 #inside IP地址,让192.168.100.2 地址访问DMZ主机时,映射为自身的IP地址
也可以用下面方法替代static ,

   

   

 

 

8、映射内部的主机到公网,例如把192.168.100.2 的23 端口映射为202.100.100.10 的23端口

static (inside,outside) tcp 202.100.100.10 telnet 192.168.100.2 telnet netmask 255.255.255.255
access-list 101 extended permit tcp any any eq telnet
access-group 101 in interface outside

 
9、映射DMZ主机到公网,例如把192.168.120.3 的23端口映射为202.100.100.11 的23端口
static (dmz,outside) tcp 202.100.100.11 telnet 192.168.120.3 telnet netmask 255.255.255.255
access-list 101 extended permit tcp any any eq telnet
access-group 101 in interface outside


 


 
-------------------------基本配置------------------
interface Ethernet0
nameif outside
security-level 0
ip address 202.100.100.254 255.255.255.0
!
interface Ethernet1
nameif inside
security-level 100
ip address 192.168.100.254 255.255.255.0
!
interface Ethernet2
nameif dmz
security-level 50
ip address 192.168.120.254 255.255.255.0

 
access-list 100 extended permit icmp any any
access-list 100 extended permit ip host 192.168.120.3 host 192.168.100.2
!
global (outside) 1 interface
nat (inside) 1 0.0.0.0 0.0.0.0
!
static (inside,dmz) 192.168.100.2 192.168.100.2 netmask 255.255.255.255
access-group 100 in interface dmz

 


本文转自zcm8483 51CTO博客,原文链接:http://blog.51cto.com/haolun/991607


相关实践学习
每个IT人都想学的“Web应用上云经典架构”实战
基于阿里云,构建一个企业web应用上云经典架构,让IT从业者体验企业级架构的实战训练。
相关文章
|
2月前
|
移动开发 小程序 Android开发
mPaaS常见问题之pixel4 android 13 调用移动网关 报这个错如何解决
mPaaS(移动平台即服务,Mobile Platform as a Service)是阿里巴巴集团提供的一套移动开发解决方案,它包含了一系列移动开发、测试、监控和运营的工具和服务。以下是mPaaS常见问题的汇总,旨在帮助开发者和企业用户解决在使用mPaaS产品过程中遇到的各种挑战
32 0
|
Python
pygame包打开的图片要默认放在什么地方?
pygame包打开的图片要默认放在什么地方?
400 0
pygame包打开的图片要默认放在什么地方?
|
API 计算机视觉
V4L2抓取USB摄像头YUV视频数据代码
V4L2抓取USB摄像头YUV视频数据代码
230 0
AV_PIX_FMT_YUV420P12LE’在此作用域中尚未声明
AV_PIX_FMT_YUV420P12LE’在此作用域中尚未声明
70 0
测试通过的C代码:平台无关的RGB保存为BMP格式的图片
测试通过的C代码:平台无关的RGB保存为BMP格式的图片
74 0
|
Java
剪裁NV21任意一部分的代码
剪裁NV21任意一部分的代码
95 0
网上很多NV21数据直接使用BitmapFactory的代码是错误的
网上很多NV21数据直接使用BitmapFactory的代码是错误的
197 0
DL之pix2pix:基于TF利用pix2pix模型对food_resized数据集实现Auto Color自动上色技术—训练&测试过程全记录(一)
DL之pix2pix:基于TF利用pix2pix模型对food_resized数据集实现Auto Color自动上色技术—训练&测试过程全记录
DL之pix2pix:基于TF利用pix2pix模型对food_resized数据集实现Auto Color自动上色技术—训练&测试过程全记录(一)
|
C语言 Android开发
【音视频连载-005】基础学习篇-SDL 加载 YUV 文件并显示
在前面的文章中已经完成了图片的加载和显示,接下来要做的就是加载 YUV 文件并显示
303 0
【音视频连载-005】基础学习篇-SDL 加载 YUV 文件并显示