PIX 几个配置注意的地方

简介:
1、清除闪存中配置文件
write erase

 
2、显示nat信息
show xlate

 
3、默认情况下pix的直连接口可以ping通的。但对于穿越pix的icmp的流量需要通过ACL来控制。

 
4、允许(inside)ping(outside)的配置
access-list outside extended permit icmp any any
access-group outside in interface outside

 
5、允许(inside)ping(dmz)的配置
access-list 100 permit icmp any any #允许DMZ区域的主机的ICMP协议的报文能够访问出去
access-group 100 in interface dmz #将策略应用在dmz接口上
static (inside,dmz) 192.168.100.2 192.168.100.2 #192.168.100.2 为内部需要和DMZ通讯的主机,这条保证内部访问dmz主机时不被nat转换

 
6、外网访问DMZ区域的web服务器,配置防火墙的反向NAT。
static (inside,outside) tcp interface www 10.1.1.2 www  //将DMZ区域的web发布到公网上//
access-list 100 permit tcp any host 202.101.1.1 eq 80 /// 允许外网访问dmz的80 端口///
access-group 100 in interface outside


 

7、(DMZ)访问(inside)内主机的23端口
access-list 100 permit ip host 192.168.120.3 host 192.168.100.2
access-group 100 in interface dmz
static (inside,dmz) 192.168.100.2 192.168.100.2 #inside IP地址,让192.168.100.2 地址访问DMZ主机时,映射为自身的IP地址
也可以用下面方法替代static ,
access-list ANY_TO_DMZ extended permit ip any 192.168.120.0 255.255.255.0  //匹配任何到DMZ的流量 
nat (inside) 0 access-list ANY_TO_DMZ    //nat (inside) 0 表示不作nat转换

 

 

8、映射内部的主机到公网,例如把192.168.100.2 的23 端口映射为202.100.100.10 的23端口

static (inside,outside) tcp 202.100.100.10 telnet 192.168.100.2 telnet netmask 255.255.255.255
access-list 101 extended permit tcp any any eq telnet
access-group 101 in interface outside

 
9、映射DMZ主机到公网,例如把192.168.120.3 的23端口映射为202.100.100.11 的23端口
static (dmz,outside) tcp 202.100.100.11 telnet 192.168.120.3 telnet netmask 255.255.255.255
access-list 101 extended permit tcp any any eq telnet
access-group 101 in interface outside


 


 
-------------------------基本配置------------------
interface Ethernet0
nameif outside
security-level 0
ip address 202.100.100.254 255.255.255.0
!
interface Ethernet1
nameif inside
security-level 100
ip address 192.168.100.254 255.255.255.0
!
interface Ethernet2
nameif dmz
security-level 50
ip address 192.168.120.254 255.255.255.0

 
access-list 100 extended permit icmp any any
access-list 100 extended permit ip host 192.168.120.3 host 192.168.100.2
!
global (outside) 1 interface
nat (inside) 1 0.0.0.0 0.0.0.0
!
static (inside,dmz) 192.168.100.2 192.168.100.2 netmask 255.255.255.255
access-group 100 in interface dmz

 


本文转自zcm8483 51CTO博客,原文链接:http://blog.51cto.com/haolun/991607


相关实践学习
每个IT人都想学的“Web应用上云经典架构”实战
本实验从Web应用上云这个最基本的、最普遍的需求出发,帮助IT从业者们通过“阿里云Web应用上云解决方案”,了解一个企业级Web应用上云的常见架构,了解如何构建一个高可用、可扩展的企业级应用架构。
相关文章
|
JavaScript
Vue 父传子组件传参 defineProps
Vue 父传子组件传参 defineProps
212 0
|
存储 Linux Go
基于MinIO搭建高性能文件服务器
基于MinIO搭建高性能文件服务器
1568 0
基于MinIO搭建高性能文件服务器
|
存储 开发者 Python
Python从入门到精通:2.2.1异常处理与文件操作——学习try/except语句进行异常处理
Python从入门到精通:2.2.1异常处理与文件操作——学习try/except语句进行异常处理
525 3
|
API 开发工具 Android开发
安卓可穿戴设备开发:智能手表和健身手环
【4月更文挑战第14天】本文探讨了安卓可穿戴设备,如智能手表和健身手环的开发,强调了理解用户交互、利用Wear OS SDK和Fit API、优化电池续航及保障隐私安全的重要性。开发者需设计适应语音、手势和触摸的UI,通过Fit API处理健康数据,同时关注能耗优化和数据安全,以创造创新且用户友好的应用,适应日益增长的市场需求。
547 2
|
网络虚拟化 网络架构 内存技术
vlan的作用及配置命令
vlan的作用及配置命令
|
运维 架构师 算法
全球仅通过不到 2000 位的 Elastic 认证工程师,到底难不难?
全球仅通过不到 2000 位的 Elastic 认证工程师,到底难不难?
|
存储 Shell Linux
【Shell 命令集合 系统设置 】⭐⭐⭐Linux 置环境变量 export命令 使用指南
【Shell 命令集合 系统设置 】⭐⭐⭐Linux 置环境变量 export命令 使用指南
432 0
|
存储 关系型数据库 数据库
精彩回顾|国产数据库共话未来趋势技术沙龙,在NineData成功举办
12月16日周六下午,由NineData、PostgreSQL中文社区、PolarDB开源社区共同举办的《国产数据库共话未来趋势》技术沙龙,在NineData的报告厅成功举办。本次沙龙汇聚阿里云、玖章算术、百度云、飞轮科技、YMatrix、格睿科技、羲和Halo等众多数据库厂商的技术大咖,以及北京大学、华东师范大学等高校工作者,一起围绕国产数据库,共话未来的技术趋势,与广大技术爱好者交流分享。
467 0
精彩回顾|国产数据库共话未来趋势技术沙龙,在NineData成功举办
|
资源调度 前端开发
npm/yarn link 测试包时报错 Warning: Invalid hook call. Hooks can only be called ...
npm/yarn link 测试包时报错 Warning: Invalid hook call. Hooks can only be called ...
240 0
|
存储 机器学习/深度学习 弹性计算
阿里云gpu云服务器多少钱,gpu云服务器最新收费标准及价格参考
阿里云gpu云服务器多少钱?2023年购买阿里云gpu云服务器最低仅需1500.00元/月起,购买轻量型GPU云服务器最低628.56元/月起。阿里云GPU云服务器是基于GPU应用的计算服务,多适用于视频解码,图形渲染,深度学习,科学计算等应用场景,该产品具有超强计算能力、网络性能出色、购买方式灵活、高性能实例存储( GA1和GN5特有)等特点。下面小编来介绍下阿里云gpu云服务器最新的收费标准及活动价格。
阿里云gpu云服务器多少钱,gpu云服务器最新收费标准及价格参考