1. 首页 / 资源

PIX访问控制列表和内容过滤(1)

PIX访问控制列表和内容过滤(1)

PIX访问控制列表和内容过滤(1)      以配置PIX防火墙使之有选择地允许某些流量通过其接口,这些配置方式有:基于源地址或目的地址;基于服务类型;基于验证、授权和计费(AAA)需求;基于内容或目的URL。   www.zhishiwu.com      ACL是由路由器和PIX防火墙维护的用来控制流量的一个列表。内容过滤可以阻止特定类型的内容(比如Java applets,ActiveX控件等)进入你的网络,还可以用来控制和阻止网络内部主机对受限的web站点的访问。 一、访问控制列表     使用access-list和access-group这两条命令可以实现ACL。     access-list命令用来创建ACL,access-group命令用来把ACL绑定到路由器或PIX防火墙的特定接口上。使用access-group命令在一个接口上只能绑定一个ACL。     与使用Cisco IOS的路由器不同的是,在PIX防火墙上使用access-group命令只能将ACL绑定到任意接口的入站流量上。不过,在PIX防火墙上仍然能控制出站流量(例如,从inside接口到outside接口),但是必须使用access-group acl_id in interface inside命令将ACL绑定到inside接口上,从而控制从内部主机到inside接口的流量。     access-list和access-group命令可以代替outbound或者conduit命令,且access-list和access-group命令具有较高的优先级。     当用来允许或拒绝流量时,access-list命令与conduit命令遵循同样的原理和规则。以下是设计和实现ACL时遵循的规则:●从较高到较低的安全性:  www.zhishiwu.com    -用ACL来限制出站流量;  -ACL命令中的源地址是主机或网络的实际地址。●从较低到较高的安全性:  -用ACL来限制入站流量;  -ACL命令中的目的地址是经过转换的全局地址。     access-list命令使你可以指明允许或拒绝某IP地址访问某端口或协议。缺省情况下,访问列表中的所有访问都是被拒绝。因此,需要允许访问时必须明确指出。     在PIX防火墙6.3中加入了对ACL编辑及注释的支持。该版本中可以为特定的ACL条目指定行编号,并把它放到ACL中的任意位置。     当把主机的IP地址作为源或目的地址时,可以使用关键字host来代替网络掩码255.255.255.255。例如,下列ACL允许到主机192.168.1.1的FTP流量:access-list SAMPLEACL permit tcp any host 192.168.1.1 eq ftp     show access-list命令可以列出配置中的access-list命令语句,还可以列出access-list命令搜索过程中各元素的匹配命中统计。在6.3版本中,还可以显示出所有添加到ACL中的注释和每个条目的行编号。     clear access-list命令将从配置中删除所有的access-list命令语句。如果指定了clear access-list命令中的acl_id参数,那么仅仅删除与该参数对应的ACL。如果指定counters选项,那么将清除指定ACL的匹配命中统计。     使用clear access-list命令的同时会阻止与被影响的access-list命令语句相关的所有流量通过PIX防火墙。     使用no access-list命令时,如果所提供的参数与已有的特定命令相匹配,那么将从配置中删掉该命令。     当使用no access-list命令且仅指定相关ACL的名称时,整个ACL将被删除。如:no access-list out_in     如果一个ACL组中所有的access-list命令语句都已被删除,那么no access-list命令相当于从配置中删除相应的access-group命令。     处理子网掩码的顺序相反之外,access-list命令在PIX防火墙中与Cisco IOS软件中的语法是一样的。如,在Cisco IOS中access-list命令指定的子网掩码为0.0.0.255,那么在PIX防火墙中access-list命令将指定该子网掩码为255.255.255.0。     以下列出了access-list命令的语法:access-list acl_ID [line line_num] deny | permit protocol source_addr source_mask [operator port [port]] destination_addr destination_mask operator [port [port]] access-list acl_ID [line line_num] deny | permit icmp source_addr source_mask destination_addr destination_mask [icmp_type] access-list acl_ID [line line_num] remark textshow access-list clear access-list [acl_ID] [acl_ID counters]     对于入站连接来说,destination_addr指经过NAT转换后的地址;对于出站连接来说,source_addr指未经NAT转换的地址。     access-group命令用来绑定一个ACL到一个接口。ACL用来控制一个接口的入站流量(这点与路由器上的ACL不同,在PIX上没有出站ACL)。使用access-group命令在一个接口上只能绑定一个ACL。     no access-group命令可以解除绑定在接口interface_name上的以参数acl_ID表示的ACL。     show access-group命令用来列出当前绑定在接口上的ACL。     clear access-group命令将删除以参数acl_ID表示的ACL中的所有条目。如果未指明参数acl_ID,那么配置中所有access-list命令语句都会被删除。     以下列出了access-group命令的语法:access-group acl_ID in interface interface_nameno access-group acl_ID in interface interface_nameshow access-group acl_ID in interface interface_nameclear access-group●acl_ID--与给定的ACL相关联的名称●in interface--在给定的接口上过滤入站的数据包●interface_name--网络接口的名称     nat命令可以为主机或网络启用NAT地址转换。nat access-list将在nat命令的基础上实现策略NAT,可以只对与访问控制列表ACL中的条目相匹配的流量进行NAT转换。还可以使用nat 0 access-list命令对与ACL的条目相匹配的流量不进行地址转换。     以下列出了nat access-list命令的语法:nat [(if_name)] nat_id access-list acl_name [outside]●if_name--内部网络接口名称。如果该接口绑定了一个ACL,那么if_name参数就是拥有较高安全级别接口的名称●nat_id--在0和65535之间的一个整数。如果nat_id取值为0,则表示匹配ACL的流量将不进行NAT转换。如果nat_id在1和65535之间取值,则表示启用策略NAT●access-list--该参数使nat 0命令与access-list命令相关联●acl_name--用于标识access-list命令语句的名称●outside--用于指定将nat命令应用到outside接口地址上。     下面例子说明使用nat 0 access-list命令可以使内部主机10.0.0.11在连接到外部主机10.2.1.3时不经过NAT地址转换。pixfirewall(config)#access-list NONAT permit ip host 10.0.0.11 host 10.2.1.3pixfirewall(config)#nat (inside) 0 access-list NONAT Turbo ACL     一个典型的ACL是由多个ACL条目组成,这些条目在PIX防火墙内被有序地组织起来形成一个链表。当使用访问控制列表来处理数据包时,PIX防火墙顺序地查找该链表以发现匹配地条目。被匹配的条目用来决定转发或丢弃该数据包。在线性的查找过程中,平均查找时间与ACL的大小成正比。     Turbo ACL通过让PIX防火墙重新编辑ACL表格,在ACL包含大量条目时可以提高平均查找时间。可以先对所有ACL启用该特性,然后再针对特定的ACL禁用该特性;也可以为某个特定的ACL启用该特性。对于较短的ACL来说,Turbo ACL特性不会提高性能。一个Turbo ACL查询一个任意长度的ACL所需要的时间,与在一个大约由12到18个条目构成的ACL中进行常规的查询所需的时间大致是相同的。因此,Turbo ACL特性既是被启用,也仅仅被用到包含19个甚至更多条目的ACL上。     Turbo ACL最少需要2.1MB的内存而且每2000条ACL条目大约需要1MB的内存。实际所需的那促不仅与ACL中所拥有的条目数量有关,而且还和条目的复杂程度有关。因此比较适合在高端PIX防火墙上使用,例如PIX防火墙525或535。当在启用Trubo ACL特性的ACL中添加或删除某个条目时,与该ACL相关联的内部数据表格将重新生成,这对PIX防火墙的CPU所增加的负担是不可忽略的。     501型号的PIX防火墙不支持Turbo ACL。     Turbo ACL特性可以统一配置,也可以针对每个ACL逐个配置。用access-list compiled命令可以为所有包含19个或更多条目的ACL启用Turbo ACL特性。该命令将使Turbo ACL处理过程扫描所有现有的ACL。在扫描期间,将给每个ACL添加Turbo配置标记,并为包含19个以上条目的且尚未被编辑的ACL进行编辑。     可以使用access-list acl_ID compiled命令为单独的ACL启用turbo ACL特性,还可以在统一配置Turbo ACL后使用该命令的no形式为特定的ACL关闭该特性。     no access-list compiled命令缺省地会使PIX防火墙的Turbo ACL处理过程扫描所有编辑过的ACL,并且将每个ACL标记为non-Turbo,还会删除所有存在的Turbo ACL结构。     使用show access-list命令可以查看Turbo ACL配置情况。在配置了Turbo ACL的情况下,该命令会输出每个经过Turbo编辑的ACL的内存使用情况和所有这些ACL共享的内存使用情况,当没有ACL被Turbo编辑过,那么不会输出Turbo统计。 

相关推荐

  • 流量拉满之下,《元梦之星》还有新的挑战

    流量拉满之下,《元梦之星》还有新的挑战

    流量拉满之下,《元梦之星》还有新的挑战,王者荣耀,游戏,角色,微信,流量,梦奇,社交,云端,在今年的秋天,《元梦之星》突然就出现在了大众的视野中。毕竟是背靠腾讯这株大树,《元梦之星》深受关注也在情理之中,不过,这次的阵仗,可不是小打小闹,简直是要将《元梦之星》捧上云端。《元梦之星》可以说是有诸多BUFF加身,QQ的企鹅、微信的气泡狗可是代表了现在社交版块的两大顶流,而“梦奇”“鲁班七号”也都是手游顶流《王者荣...

  • 怎么删除音乐的图片 | 关闭音乐图片格式

    怎么删除音乐的图片 | 关闭音乐图片格式

    怎么删除音乐的图片 | 关闭音乐图片格式,音乐,删除,图片格式,运行,应用程序,1. 如何删除音乐内置图片三星手机内置的部分软件如果不需要使用,是可以卸载的,建议您点击应用程序-设定-(一般/更多)-应用程序管理器-全部-找到该软件-点击卸载(如果无卸载选项说明该软件不可以卸载)。三星安卓系统手机本身内置一些网络运行商软件和第三方软件程序,由于手机出厂内置的程序权限是固定的,为了保护您的手机功能安...

  • 山灵dac解码器 | 山灵m5s接口

    山灵dac解码器 | 山灵m5s接口

    山灵dac解码器 | 山灵m5s接口,解码器,解码,接口,提升,连接,1. 山灵m5解码芯片稍重,不过能接受。颜值不错,镜面高级感十足。声音很均衡,听感很好,很舒服。煲一煲应该还会有一定提升。手机也可以推的非常好。国际大厂2500+档次。送的收纳盒很漂亮,工艺品一般。2. 山灵m1解码山灵m1未停产,一切运转正常3. 山灵dac解码器现在的安卓和苹果手机都可以连接dac了,绕过手机内部的...

  • 怎么删除电脑的账户密码 | 电脑个人账户密码怎么删除

    怎么删除电脑的账户密码 | 电脑个人账户密码怎么删除

    怎么删除电脑的账户密码 | 电脑个人账户密码怎么删除,删除,密码,账户,忘记密码,单击,1. 删除电脑账户密码准备工具/材料:装有windows 10的电脑一台。;电脑开机每次都要输入用户名和密码取消办法如下:;1、右键单击Win10系统的开始菜单,在弹出菜单中选择操作,如下图所示。;2、在运行对话框中输入netplwiz,然后单击确定。;3、单击后,您可以在用户帐户对话框中看到选中了“要使用这台计算机,...

  • ip地址设置为多少数值 | 网络设置地址是多少

    ip地址设置为多少数值 | 网络设置地址是多少

    ip地址设置为多少数值 | 网络设置地址是多少,网络地址,地址,网络设置,设置,网卡,1. 网络地址的值设置多少可以通过以下方式进行:1.改变第二级路由器的连接方式,将第一级路由器LAN口连接来的网线也连接到第二级路由器的LAN接口,此时第二级路由器是当作交换机来使用的,无须设置设置WAN接口参数,直接连接网线到计算机,只需登录进行无线部分参数的设置之后就可以使用的了,无线终端搜索无线路由器的无线信号并...

  • 微信名片地址自定义 | 微信名片显示的地址

    微信名片地址自定义 | 微信名片显示的地址

    微信名片地址自定义 | 微信名片显示的地址,地址,显示,设置,自定义,修改,1. 微信怎么设置地址名片显示1.首先打开微信,点击右下角的我2.点开过后,点击左上方的微信名字3.点开过后再点击二维码名片4.点开二维码名片过后再点击右上角的三个点点5.三个点点点开来过后,下方就会出现换个样式,6.点开换个样式过后,你的二维码名片就会换另外一种了2. 微信怎么设置地址名片显示名字因为你自己没有设置过...

  • 路由器参数如何设置信号强度 | 怎么设置路由器信号强

    路由器参数如何设置信号强度 | 怎么设置路由器信号强

    路由器参数如何设置信号强度 | 怎么设置路由器信号强,信号,路由器,参数,设置,信道,1. 路由器参数如何设置信号强1、放置路由器宽敞无障碍物地方,比如房间客厅,使5G信号有用武之地,更能发挥性能。2、信道质量也是影响5G网速的重要原因,对标2.4G在信号相同的情况下,或者信号没2.4G强的情况下,5G纯洁的信道质量比2.4G信号强。推荐使用信道149,153,157,161,165。就目前环境和无线设...

  • 清屏dos命令 | 清屏命令是

    清屏dos命令 | 清屏命令是

    清屏dos命令 | 清屏命令是,命令,指令,退出,中断,删除,1. cmd清屏指令Ctrl + a 光标到开头 Ctrl + c 中断当前程序 Ctrl + d 退出当前窗口或当前用户 Ctrl + e 光标到结尾 Ctrl + l 清屏 相当与clear Ctrl + u 剪切、删除(光标以前的)内容 Ctrl + k 剪切、删除(光标以...

  • Maya快捷键大全 | maya快捷键命令大全图片

    Maya快捷键大全 | maya快捷键命令大全图片

    Maya快捷键大全 | maya快捷键命令大全图片,快捷键,快捷键大全,命令大全,曲线,视图,1. maya常用快捷键大全图解alt 鼠标左键 旋转视图alt 中间 平移视图alt 右键 缩放视图2. maya2014快捷键选中曲线上的点。曲线编辑器里面 Curves点开 选择 weighted tangents 然后点击一个小空心手柄 3. Maya快捷键大全maya坐标居中快捷键d键+v键!!!maya坐...

  • 彻底删除的邮件怎么恢复啊 | 彻底删除邮件怎么恢复 Ou

    彻底删除的邮件怎么恢复啊 | 彻底删除邮件怎么恢复 Ou

    彻底删除的邮件怎么恢复啊 | 彻底删除邮件怎么恢复 Outlook,邮件,恢复,删除,恢复删除,文件,1. 彻底删除的邮件怎么恢复如果你是在收件箱里点的删除,在“已删除”里面可以找回来,如果是在“已删除”里面在点删除的话,就找不回来了。“收件箱”“已删除”都在左边 里面还有“草稿箱”“已发送”等。 2. 邮箱彻底删除的邮件怎么恢复直接破解不大现实,如果不能续期,文件已经被腾讯邮件服务器删除,就找不到了有效时间是自文件上...

  • 电脑文件打开时显示向程序发送命令时出现问题 | 电脑

    电脑文件打开时显示向程序发送命令时出现问题 | 电脑

    电脑文件打开时显示向程序发送命令时出现问题 | 电脑文档打开显示向程序发送命令时出现问题,命令,显示,文件,文档,错误,1. 电脑文件打开弹出发送命令错误怎么办这种情况通常是由于Normal模板异常损坏引起的,修复方法如下:1、关闭所有打开的Word文档;2、复制这条命令:%appdata%\microsoft\templates3、开始 → 运行 → 粘贴上面复制的命令 → 确定4、在打开的目录下,找到Normal.dot并将其删除,...

  • 微信地区设置上海 | 微信地址中国大陆怎么设置的

    微信地区设置上海 | 微信地址中国大陆怎么设置的

    微信地区设置上海 | 微信地址中国大陆怎么设置的,设置,地址,中国,方法,位置,1. 微信地址怎么设置中国上海在微信公众号里面输入一网通办公众号就可以进入了。2. 微信怎么设置地址中国大陆共有四种方法让微信好友看不到真实的位置信息:第一种:关闭手机定位,在手机中点击设置-隐私-关闭定位服务。第二种:设置微信个人资料,个人信息-地区-选择定位其他地区。第三种:关闭朋友圈分享位置,设置“所在位置”-勾...

  • cad快捷键命令画矩形 | 矩形快捷键CAD

    cad快捷键命令画矩形 | 矩形快捷键CAD

    cad快捷键命令画矩形 | 矩形快捷键CAD,快捷键,命令,画矩形,命令大全,角点,1. cad矩形快捷键命令大全cad长方形的快捷键是rec。绘制方法:输入rec空格,用鼠标点击矩形的一个角点,然后点击矩形另一个角点即可。凡是用鼠标点击确定的角点都可以通过直接输入坐标值或相对坐标的方法获得。矩形命令的选项介绍如下:倒角(C):设置矩形角的倒角距离。标高(E):确定矩形在三维空间内的基面高度。圆角(F...

  • 乐视手机流量显示设置在哪里打开 | 乐视的设置在哪里

    乐视手机流量显示设置在哪里打开 | 乐视的设置在哪里

    乐视手机流量显示设置在哪里打开 | 乐视的设置在哪里,设置,流量,显示,下载,移动网络,1. 乐视手机流量显示设置在哪里打开乐视视频应用,选择下面的发现中“扫一扫”扫描随身看后方的二维码,按照指引选择Wifi并输入密码后,随身看就完成了所有设置。随后,当你在乐视视频中下载视频影片时,应用界面中就会提示让你选择下载到随身看中,还是手机当中,简单明了。而且,它还可支持WiFi路由模式和P2P点对点户外模式,就...

  • 编程得用什么配置的电脑 | 搞编程的电脑要什么配置

    编程得用什么配置的电脑 | 搞编程的电脑要什么配置

    编程得用什么配置的电脑 | 搞编程的电脑要什么配置,编程,配置,电脑配置,推荐,显卡,1. 编程需要什么样的电脑配置才能用cnc编程电脑配置要求2020:CPUAMD Phenom X3 8450 585,主板技嘉 GA-MA790GP-DS4H 899,内存金泰克 磐虎2G DDR2 800*2。最主要的是CPU,显卡这3块,推荐CPU英特尔i3处理器以上,不然计算速度会很慢,独立显卡显存1G以上,内...

  • 电脑上网设置ip地址 | 电脑网络ip设置多少

    电脑上网设置ip地址 | 电脑网络ip设置多少

    电脑上网设置ip地址 | 电脑网络ip设置多少,设置,地址,网络,参数,电脑网络,1. 电脑上网设ip参数是什么一台接入Internet(互联网)的电脑必须配置的网络参数如下:IP地址,子网掩码,网关及DNS。IP地址:IP是网络内数据用来寻址的 就好比你要寄信给别人 你光写别人姓名没用 因为无法定位 如果写上地址 就有了唯一的标识 信就不会寄错地址 同时你留下你的地址 对方就可以回信给你 网络内I...

  • 笔记本电脑上usb接口没反应 | 为什么笔记本电脑没有us

    笔记本电脑上usb接口没反应 | 为什么笔记本电脑没有us

    笔记本电脑上usb接口没反应 | 为什么笔记本电脑没有usb接口选项,接口,选项,网卡,网卡驱动,安装,1. 为什么笔记本电脑没有usb接口有两个原因,一个是笔记本网卡出现故障了,比如芯片受损,或者金属弹片接触不好或者开焊;另一种情况是网卡驱动没安装或者安装不正确,网卡没有工作,你自己按这个思路排查下。笔记本电脑没有网络接口可以使用USB转RJ45接口。就可以正常连接网线接口。2. 笔记本电脑有的usb接口没反应笔记本电...

  • 收银台ip在哪 | 收银机修改打印机IP地址

    收银台ip在哪 | 收银机修改打印机IP地址

    收银台ip在哪 | 收银机修改打印机IP地址,地址,修改,收银系统,连接,前台,1. 收银机ip地址在哪更改收银系统像这些外部设备的话,是通过添加设备来连接的。1、系统安装成功之后在桌面上生成两个应用程序的图标。一个是主程序登陆端口,一个是前台pos收银登陆端口;2、官方标配电子秤是电子秤网口,首先将网线连接电子秤和电脑,可以通过路由器链接,也可以直接连接到电脑上。3、安装驱动程序,打开光盘里的软...

  • dolphin模拟器pc设置 | dolphin模拟器配置

    dolphin模拟器pc设置 | dolphin模拟器配置

    dolphin模拟器pc设置 | dolphin模拟器配置,模拟器,配置,设置,缓存文件,下载,1. dolphin模拟器pc繁体中文的Rom需要把Dolphin设置成日语WII,还是运行不能请升级电脑配置或刻录DVD然后买个WII玩(这个最方便……)。2. dolphin模拟器pc版因为塞尔达是NS独占,所以电脑要玩的话需要下载wii模拟器和缓存文件,用模拟器运行。因为目前模拟器还不是很成熟,所以会占用大量电脑...

  • 苹果微信怎么设置定位地址 | 苹果微信设置定位在哪里

    苹果微信怎么设置定位地址 | 苹果微信设置定位在哪里

    苹果微信怎么设置定位地址 | 苹果微信设置定位在哪里,定位,设置,权限,地址,操作,1. 苹果微信怎么设置定位经常看到很多微信好友的属于很有浪漫、有个性的地区,那么,这些地区是怎么设置的呢?下面小编带大家设置。第一步:进入微信首页,切换到【我】窗口。第二步:然后点击上方头像。第三步:进入个人信息页面点击【更多】。第四步:地区默认为定位的区域。第五步:在地区列表中可以选择你喜欢的地区。第六步:这样就修改...