PIX防火墙配置命令---笔记1

1、静态路由

Firewall(config)# route if_ name foreign_ network foreign_mask gateway [metric]

可配置一个静态路由允许防火墙把管理流量发送到不在本地IP子网上的地址。在透明防火墙模式下不支持动态路由选择协议。
远程网络可在名为if_name (如outside) 的防火墙接口上查找到,其网络地址为foreign_ network,子网掩码为foreign_mask.下一 跳路由器地址被设为gateway。也可指定距
离metric,也就是到达网关的路由器跳数。如果忽略metric,默认为1跳。

可以重复此命令定义其他静态路由。

不必为直连防火墙接口的子网配置静态路由。但要定义一个静态路由作为连接外部公共
网络的默认路由。为达到这一- 目的,使用0作为foreign_network 和foreign_mask的值。如果在防火墙内部有其他活动的IP子网,也需要为每个IP子网各自定义一个静态路由。

如例所示,防火墙位于网络10.1.0.0 255.255.0.0。其在外部接口,上的下一跳路由器为
10.1.1.1。 防火墙内部有个路由器位于10.1.1.2, 在那里可查找到子网192.168.1.0/24 和
192.168. 100.0/24。可使用以下命令在透明防火墙上配置这个路由选择信息。

Firewall(config)# route outside 0 0 10.1.1.1 1
Firewall(config)# route inside 192.168.1.0 255.255.255.0 10.1.1.2 1
Firewall(config)# route inside 192.168.100.0 255.255.255.0 10.1.1.2 1

2、static NAT

static (real_ifc,mapped_ifc) {mapped_ip | interface} {real_ip [netmask mask]} [dns] [norandomseq] [max_conns [emb_limit]]

主要是DMZ区的主机映射到outside

例:

1)inside 192.168.1.1 outside 10.0.1.1

static (inside,outside) 10.0.1.1 192.168.1.1 netmask 255.255.255.255 0 0

后面的netmask和0 0都可以省略

2)下面的写法则可以将外部接口地址转换到内部主机地址192.168.1.1,无论外部接口使用的是何种ip地址,都会转换

static (insdie,outside) interface 192.168.1.1 netmask 255.255.255.255

3)允许连接到外部169.65.41.100的入站SMTP和HTTP可发送到两台内部主机,SMTP转移到内部主机192.168.1.100,HTTP转移到192.168.1.200,还要配置一下访问列表,将之应用到outside

static (inside,outside) tcp 169.65.41.100 smtp 192.168.1.100 smtp netmask 255.255.255.255 0 0
static (inside,outside) tcp 169.65.41.100 www 192.168.1.200 www netmask 255.255.255.255 0 0
access-list acl_outside permit tcp any host 169.65.41.100 eq smtp
access-list acl_outside permit tcp any host 169.65.41.100 eq www
access-group acl_outside in interface outside

3、access-list

access-list acl_id [line line_num] [extended] {permit | deny} protocol source_addr source_mask [operator sport] destination_addr destination_mask [operator dport] ...
  • 2
    点赞
  • 4
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值