国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

理解Cisco PIX 防火墻的轉換和連接
2005-12-17   

1.ASA安全等級
默認情況下,Cisco PIX防火墻將安全等級應用到每一個接口。越安全的網絡段,安全級別越高。安全等級的范圍從0~100,默認情況下,安全等級0適應于e0,并且它的默認名字是外部(outside),安全等級100適應于e1.并且它的默認名字是inside.
使用name if 可以配置附加的任何接口,安全等級在1~99之間
e.g:
nameif ethernet0 outside security0
nameif ethernet1 inside security100
nameif ethernet2 dmz security50

1.1自適應安全算法(ASA)允許流量從高安全等級段流向低安全等級段,不需要在安全策略中使用特定規則來允許這些連接,而只要用一個nat

/global命令配置這些接口就行了。

1.2同時如果你想要低安全等級段流向一個高安全等級段的流量必須經過安全策略(如acl或者conduit).

1.3如果你把兩個接口的安全等級設置為一樣,那流量不能流經這些接口

請記得ASA是cisco pix防火墻上狀態連接控制的關鍵。

2.傳輸協議
2.1首先請理解一下OSI的7層模型,說實話,如果你要做IT,那么這個OSI的7層模型一定要搞懂,也就像windows 的DNS一樣,一定要花工夫在

上面。其中1~7是從物理層向上數的,物理層為第一層,應用層為第七層。
應用層                數據
表示層                數據
會話層  數據
傳輸層  Segment
網絡層  Packet
數據鏈路層 Frame
物理層  Bit


2.2了解一下TCP/IP
通俗的講TCP/IP包含兩個傳輸協議TCP,UDP,當然還包括其他,TCP/IP是一個協議族,是對OSI理論的一個實現,是真正應用到網絡中的一個

工業協議族。
TCP-它是一個基于連接的傳輸協議,負責節點間通信的可靠性和效率,通過創建virtual circuits的連接來源端和目的端擔當雙向通信來完

成這些任務,由于開銷很大,所以傳輸速度變慢。
UDP-它是一個非連接的傳輸協議,用于向目的端發送數據

理解沒有PIX的節點間的TCP通信(三次握手)
理解有一個PIX的節點間TCP通信

2.3注意默認的安全策略允許UDP分組從一個高安全等級段送到一個低安全等級段。
cisco pix 防火墻用下列的方法來處理UDP流量:
2.3.1源及其開始UDP連接,Cisco pix防火墻接收這個連接,并將路由到目的端。Pix應用默認規則和任何需要的轉換,在狀態表中創  

建一個會話對象,并允許連接通過外部接口
2.3.2任何返回流量要與繪畫對象匹配,并且應用會話超時,默認的會話超時是2分鐘.如果響應不匹配會話對象,或者超時,分組就會被  

丟棄,如果一切匹配,就會允許響應信號傳送到發送請求的源端
2.3.3任何從一個低安全等級段到一個高安全等級段的入站的UDP會話都必須經安全策略允許,或者中斷連接.

3.網絡地址轉換
理解RFC1918的三類地址空間:
10.0.0.0~10.255.255.255
172.16.0.0~172.16.255.255
192.168.0.0~192.168.255.255
地址轉換是cisco pix防火墻為內部節點提供的使用專用IP地址訪問internet的一種方法.被轉換的地址稱為內部地址,轉換后的地址稱為全局地址.
這里有一句話要記住:將一個接口的任何地址轉換成其他任何地址接口的另外一個地址是可能的,這句話意思是如果你的網段內部地址可以轉換

成outside的地址,也可以轉換成DMZ的地址,只要正確的使用了nat和global命令.
如:
global (outside) 1 interface
global (dmz) 1 xxx.xxx.xxx.xxx
nat (inside) 1 192.168.6.0 255.255.255.0 0 0


動態地址轉換涉及到NAT和PAT,靜態地址也就是我們通常所說的給DMZ接口的地址作一個靜態隱射,通常用于如web site和mail server等相對關鍵

的業務.以便Internet上的用戶可以通過他們的全局地址連接這些服務器.

NAT命令
pix(config)#nat inside 1 192.168.6.0 255.255.255.0
pix(config)#global (outside) 1 10.0.0.1~10.0.0.255 netmask 255.0.0.0
注意命令中的1在nat和global命令必須相同,它允許指派特定的地址進行轉換.
在這里1不能換0,你可以換其他的數,因為nat 0在pix有特定的含義,nat 0表示在pix上用于檢測不能被轉換的地址,我們通常在做acl轉換也應用到這

個命令.

PAT命令:
PAT允許將本地地址轉換成一個單一的全局地址,執行NAT和PAT命令有所相似,不同的是PAT是定義一個單一的全局地址而不是像NAT一樣定義一

定范圍的地址.
pix(config)#nat (inside) 1 0.0.0.0 0.0.0.0     表示轉換網段中的所以地址
pix(config)#global (inside) 10.0.0.1 255.0.0.0

靜態地址:
通常將static和conduit命令一起使用,或者可以使用acl來代替conduit
static命令只配置地址轉換,為了允許來自一個從低安全等級接口對本地節點的訪問,我們前面講過,需要配置ACL或者建立一個通道.
pix(config)#static (inside,outside) 10.0.0.1 192.168.0.9
pix(config)#conduit permit tcp host 192.168.0.9 eq www any
(這里host表示的是指一個特定的主機host 192.168.0.9表示 192.168.0.9 255.255.255.255為什么要是255.255.255.255,別搞成為subnet mask,它是

wildcard,也就是通配符,any表示任何源地址和目的地址,0.0.0.0 255.255.255.255.eq is mean the match only packets on a given port number.)
這里我們可以把conduit轉換成ACL
pix(config)#access-list 101 permit tcp any host 192.168.0.9 eq www
pix(config)#access-group 101 in interface outside

使用static命令實現端口重定向
pix(config)#static (inside,outside) tcp 192.168.0.9 ftp 10.10.10.9 2100 netmask 255.255.255.255. 0.0
其中ftp可以用21來表示,在這里的服務與前面的協議對應,是tcp 還是udp,ftp當然對應tcp.
這個命令的意思我通過在低安全等級訪問192.168.0.9的21端口,它自動轉到10.10.10.9 2100這個端口上.


在6.2版本以上支持雙向網絡地址轉換,我不知道這個是什么意思?
他說可以對外部源IP地址的NAT,以便將外部接口的分組發送到一個內部接口上???????什么意思???暈到???用在什么場景???

兩個重要的命令:
show xlate查看轉換表
show conn查看連接狀況
有很多命令選項,大家可以在cli下show xlate ?查看一下,對你處理故障非常有用.

5.配置DNS支持
在默認情況下,PIX鑒別每個輸出的DNS請求,并且只允許一個對這些請求的響應.隨后所有對原始查詢的響應會被丟棄。所以有時候我們在pix使用show conn看到有很多去DNS的響應都被丟掉,這個是合理的現象。


熱詞搜索:

上一篇:ACS for VPN3000設置實例
下一篇:CheckPoint FireWall-1防火墻技術

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产综合久久久久影院| 日韩精品一区二区三区在线播放| 香蕉影视欧美成人| 亚洲欧美偷拍三级| 国产精品久久久久aaaa| 中文字幕亚洲欧美在线不卡| 国产亚洲精品资源在线26u| 日韩欧美电影一二三| 欧美精品一区二区精品网| 91国产福利在线| 欧美无乱码久久久免费午夜一区| 欧美日韩午夜影院| 日韩精品一区二区三区四区| 日韩精品中文字幕一区二区三区| 欧美不卡一二三| 欧美国产日韩精品免费观看| 国产性色一区二区| 国产精品久久三区| 亚洲国产成人91porn| 免费成人在线播放| 成人丝袜视频网| 成人av网在线| 日韩欧美激情在线| 久久久精品综合| 午夜视频在线观看一区二区三区| 韩国毛片一区二区三区| 色婷婷综合久久久久中文| 日韩一级视频免费观看在线| 中文字幕中文字幕中文字幕亚洲无线| 亚洲成人动漫精品| 波多野结衣亚洲一区| 欧美一级视频精品观看| 亚洲在线中文字幕| 成人黄色免费短视频| 日韩欧美久久一区| 青青草国产成人99久久| 99re这里只有精品视频首页| 欧美变态凌虐bdsm| 日韩高清一区二区| 在线播放国产精品二区一二区四区| 久久久99久久| 国产一区二区三区黄视频| 欧美电影免费观看完整版| 亚洲综合丁香婷婷六月香| av亚洲产国偷v产偷v自拍| 国产日产欧美一区二区三区 | 色婷婷久久久综合中文字幕| 欧美一级午夜免费电影| 久久疯狂做爰流白浆xx| 欧美大白屁股肥臀xxxxxx| 天天影视色香欲综合网老头| 欧美色窝79yyyycom| 青青草原综合久久大伊人精品 | 欧美色区777第一页| 亚洲不卡在线观看| 欧美一卡在线观看| 国产盗摄一区二区| 亚洲综合成人在线| 久久亚洲精精品中文字幕早川悠里| 美女视频一区二区| 国产精品嫩草99a| 欧美午夜在线一二页| 一本色道亚洲精品aⅴ| 成人aa视频在线观看| 国产精品一二三区| 国产一区二区三区久久久| 秋霞午夜av一区二区三区| 午夜婷婷国产麻豆精品| 香蕉久久一区二区不卡无毒影院 | 99久久精品情趣| 国产在线视频一区二区三区| 午夜精品久久久久久| 自拍偷自拍亚洲精品播放| 337p粉嫩大胆噜噜噜噜噜91av | 国产亚洲视频系列| 欧美日韩在线播| 国产成a人亚洲精| 美女mm1313爽爽久久久蜜臀| 一区二区三区影院| 国产精品美女久久久久久久久 | 亚洲综合久久久| 国产精品久久综合| 国产亚洲欧美激情| 久久久久亚洲蜜桃| 精品国产一区二区亚洲人成毛片| 91色.com| 精品视频色一区| 在线影院国内精品| 不卡的av电影在线观看| 国产a久久麻豆| 成人国产视频在线观看 | 欧洲国内综合视频| 在线亚洲一区观看| 欧美视频在线一区| 欧美肥胖老妇做爰| 日韩欧美国产系列| 久久一二三国产| 中文字幕在线不卡一区二区三区 | 天堂一区二区在线免费观看| 亚洲电影在线免费观看| 亚洲电影第三页| 麻豆国产精品777777在线| 国产一区二区在线视频| 波多野结衣中文字幕一区| 在线亚洲欧美专区二区| 3d成人h动漫网站入口| 久久久久久久久久久黄色| 亚洲三级视频在线观看| 污片在线观看一区二区| 国产成人综合在线| 欧美系列在线观看| www国产精品av| 视频一区二区三区在线| 成人免费看片app下载| 欧美亚洲免费在线一区| 久久久亚洲高清| 亚洲一区二区视频在线观看| 狠狠色伊人亚洲综合成人| 欧美日韩亚洲综合在线| 国产精品久久久久一区二区三区共| 亚洲国产视频一区二区| 成人国产视频在线观看| 欧美sm美女调教| 日韩激情一二三区| 欧美日韩在线免费视频| 1024亚洲合集| 99麻豆久久久国产精品免费| 精品剧情在线观看| 美女一区二区久久| 日韩午夜激情电影| 成人久久18免费网站麻豆| 日韩欧美你懂的| 久久66热偷产精品| 久久综合狠狠综合| 国产一区欧美二区| 26uuu久久天堂性欧美| 麻豆视频一区二区| 久久欧美一区二区| 日本不卡高清视频| 欧美一级二级三级乱码| 国产一区二三区好的| 国产精品久久久久久一区二区三区 | 亚洲欧美色综合| 欧美性大战久久久久久久蜜臀| 亚洲.国产.中文慕字在线| 日韩欧美另类在线| 成人的网站免费观看| 亚洲国产sm捆绑调教视频| 精品欧美一区二区三区精品久久| 国产成人午夜99999| 亚洲大片免费看| 亚洲欧美日韩中文字幕一区二区三区| 欧美午夜电影网| 成人av资源网站| 久久精品免费观看| 亚洲综合免费观看高清在线观看| 精品欧美一区二区久久| 91成人免费电影| 国v精品久久久网| 韩国精品在线观看| 黄网站免费久久| 蜜桃在线一区二区三区| 午夜视频一区在线观看| 最近中文字幕一区二区三区| 久久久影视传媒| 26uuu国产日韩综合| 欧美一二三四区在线| 欧美日韩中文国产| 91成人在线精品| 欧美日韩国产综合一区二区三区| av电影天堂一区二区在线| 国产91精品欧美| 奇米四色…亚洲| 日韩不卡在线观看日韩不卡视频| 国产喂奶挤奶一区二区三区| 日韩欧美色综合| 久久午夜色播影院免费高清| 26uuu精品一区二区在线观看| 欧美tickle裸体挠脚心vk| 欧美国产精品v| 中文字幕一区二区三区蜜月 | 欧美影院午夜播放| 99精品国产热久久91蜜凸| 激情综合色播激情啊| 亚洲国产一区二区在线播放| 亚洲欧美在线观看| 国产精品家庭影院| 奇米亚洲午夜久久精品| 韩国欧美国产1区| av亚洲产国偷v产偷v自拍| 欧美高清视频不卡网| 亚洲成av人片一区二区梦乃| 国产精品自拍一区| 97se亚洲国产综合自在线| 色欧美乱欧美15图片| 色爱区综合激月婷婷| 91在线视频免费观看| 欧美日韩一级片在线观看| 91精品国产麻豆国产自产在线| 欧美日韩日本视频|