1. 首页 / 资源

PIX访问控制列表和内容过滤(3)


三、使用ACL

在下面所示的网络,在inside接口上使用名为acl_out的ACL来控制入站流量。该ACL拒绝来自内部网络的HTTP连接,而允许其他所有的IP流量通过。在inside接口上使用这个ACL可以限制内部用户建立通向外部的连接。为允许出站连接,内部网络地址(10.0.0.0)被动态转换为从192.168.0.20到192.168.0.254之间的地址。

下面列出了实现上图所描述的网络拓扑结构的ACL配置。
pixfirewall(config)#write terminal
...
nameif ethernet0 outside sec0
nameif ethernet1 insside sec100
access-list acl_out deny tcp any any eq www
access-list acl_out permit ip any any
access-group acl_outin interface inside
nat (inside) 1 10.0.0.0 255.255.255.0
global (outside) 1 192.168.0.20-192.168.0.254 netmask 255.255.255.0

如下图所示的网络,在outside接口上使用名为acl_in_dmz的ACL来控制入站流量。该ACL只允许从Internet Web服务器通过80端口的web连接,而拒绝其他所有到DMZ或内部网络的IP访问。当从外部网络访问DMZ上的web服务器时,需要将外部地址(192.168.0.11)静态转换成DMZweb服务器的地址(172.16.0.2)。

下面列出了实现上图所描述的网络拓扑结构的ACL配置。
pixfirewall(config)#write terminal
...
nameif ethernet0 outsidesec0
nameif ethernet1 inside sec100
nameif ethernet2 dmz sec50
ip address outside 192.168.0.2 255.255.255.0
ip address dmz 172.16.0.1 255.255.255.0
static (dmz,outside) 192.168.0.11 172.16.0.2
access-list acl_in_dmz permit tcp any host 192.168.0.11 eq www
access-list acl_in_dmz deny ip any any
access-group acl_in_dmz in interface outside

如下图所示的网络,在Partnernet网络的接口上使用名为acl_partner的ACL来控制其入站流量。该ACL只允许172.18.0.0/28网络中的主机到DMZ中的Web服务器通过静态转换后的地址的web连接,而拒绝其他所有来自Partnernet网络的流量。 在DMZ接口上使用名为acl_dmz_in的ACL来控制其入站流量。该ACL仅允许主机172.16.0.4到inside接口上的内部mail服务器的mail访问,而拒绝其他所有来自DMZ网络的流量。

下面列出了实现上述要求的ACL配置:
pixfirewall(config)#write terminal
...
nameif ethernet0 outside sec0
nameif ethernet1 inside sec100
nameif ethernet2 dmz sec50
nameif ethernet3 partnernet sec40
static (dmz,partnernet) 172.18.0.17 172.16.0.2
static (inside,dmz) 172.16.0.11 10.0.0.4
access-list acl_partner permit tcp 172.18.0.0 255.255.255.0 host 172.18.0.17 eq www
access-group acl_partner in interface partnernet
access-list acl_dmz_in permit tcp host 172.16.0.4 host 172.16.0.11 eq smtp
access-group acl_dmz_in in interface dmz

如下图所示的VPN解决方案中,PIX防火墙上有两个专用接口直连到Cisco虚拟专用网络(VPN)集中器上。其中dmz接口连接到VPN集中器的public接口上,而dmz2接口连接到VPN集中器的private接口上。VPN集中器可以配置为从地址池10.2.21.33-62中为VPN客户端分配一个地址。在PIX防火墙上为去往VPN客户端的出站流量定义了一条静态路由。为了允许VPN客户端与PIX防火墙内部网络中的主机之间进行通信,需要在PIX防火墙上配置一条静态转换。

在PIX防火墙上配置如下两个ACL,可以控制从Internet到PIX防火墙内部网络的入站流量和从VPN客户端到PIX防火墙内部网络的出站流量:
●名为IPSEC的ACL允许从Internet到VPN集中器上public接口的HTTPS流量,仅允许到VPN集中器的IPSEC流量。
●名为WEB的ACL允许从VPN客户端(10.0.21.33-62)到内部Web服务器(10.0.0.10)的HTTP流量。

下面列出了实现这种VPN环境所需的ACL配置。
pixfirewall(config)#write terminal
...
static (dmz,outside) 192.168.0.12 172.16.0.5 netmask 255.255.255.255 0 0
static (inside,dmz) 10.0.21.10 10.0.0.10 netmask 255.255.255.255
route dmz2 10.0.21.32 255.255.255.224 172.18.0.5 1
access-list IPSEC permit tcp any host 192.168.0.12 eq 443
access-list IPSEC permit esp any host 192.168.0.12
access-list IPSEC permit udp any host 192.168.0.12 eq isakmp
access-group IPSEC in interface outside
access-list WEB permit tcp 10.0.21.32 255.255.255.224 10.0.21.10 255.255.255.255 eq www
access-group WEB in interface dmz2

icmp命令

可以允许或禁止PING PIX防火墙上的接口。如果禁止PING,网络中就无法发现PIX防火墙。使用icmp命令可以实现这个功能。

缺省情况下,不允许穿过PIX防火墙来ping一个PIX防火墙上的接口。例如,内部主机ping不通PIX防火墙上的outside接口,却可以ping通PIX防火墙上的inside接口。

使用icmp命令时,通过配置icmp命令语句来允许或拒绝终止于PIX防火墙的ICMP流量。如果第一个匹配的条目包含permit,那么将继续处理ICMP数据包。如果第一个匹配的条目包含deny,或者没有匹配的条目,那么PIX防火墙将拒绝ICMP数据包并且产生%PIX-3-313001系统日志消息。不配置任何icmp命令语句是个例外,这时缺省为permit。

Cisco建议准许ICMP unreachable信息类型(Type3)。一旦拒绝ICMP unreachable信息,将不能自动发现ICMP路径最大传输单元(MTU),于是会中断IP安全(IPsec)和点到点隧道协议(PPTP)流量。

clear icmp命令用来从配置中删除icmp命令语句。

icmp命令的语法如下:
icmp permit | deny arc_addr src_mask [icmp-type] if_name
clear icmp
show icmp
●permit/deny--表示允许或拒绝ping PIX防火墙上的一个接口
●src_addr--表示被允许或被禁止ping PIX防火墙上的接口的地址。使用host src_add来指定单台主机
●src_mask--(可选)网络掩码。如果指定一个网络需要此参数
●icmp-type--ICMP消息类型
●if_name--允许ping的接口名称

下面的例子用来禁止outside接口上的ICMP echo-replies消息,而允许ICMP unreachable消息。
pixfirewall(config)#icmp deny any echo-reply outside
pixfirewall(config)#icmp permit any unreachable outside
 

相关推荐

  • 流量拉满之下,《元梦之星》还有新的挑战

    流量拉满之下,《元梦之星》还有新的挑战

    流量拉满之下,《元梦之星》还有新的挑战,王者荣耀,游戏,角色,微信,流量,梦奇,社交,云端,在今年的秋天,《元梦之星》突然就出现在了大众的视野中。毕竟是背靠腾讯这株大树,《元梦之星》深受关注也在情理之中,不过,这次的阵仗,可不是小打小闹,简直是要将《元梦之星》捧上云端。《元梦之星》可以说是有诸多BUFF加身,QQ的企鹅、微信的气泡狗可是代表了现在社交版块的两大顶流,而“梦奇”“鲁班七号”也都是手游顶流《王者荣...

  • 5月游戏版号公布 2023年5月国产网络游戏审批信息过审

    5月游戏版号公布 2023年5月国产网络游戏审批信息过审

    5月游戏版号公布 2023年5月国产网络游戏审批信息过审名单,游戏,战士,仙牌,众神,狄斯,网元,哔哩哔哩,七日,2023年5月国产网络游戏审批信息在5月22日由国家新闻出版署公布,其中包含了不少小伙伴们期待已久的《弈仙牌》《心渊梦境》《王牌战士2》等游戏,接下来就让我们一起了解一下具体都有哪些游戏获得了2023年5月国产网络游戏过审名单吧。5月游戏版号公布1.过审游戏国家新闻出版署刚刚公布了「2023年5月份国产网络游戏审批信息」,本次共有86款游戏通过...

  • 刺激战场最高画质需要什么配置 | 刺激战场需要的电脑

    刺激战场最高画质需要什么配置 | 刺激战场需要的电脑

    刺激战场最高画质需要什么配置 | 刺激战场需要的电脑配置,配置,电脑配置,显卡,优化,性能,1. 刺激战场最低显卡配置不能10代i3搭配的核显是UHD630,性能不强。地平线4最低显卡配置要求是650ti或R7 250X,而UHD630的性能顶多和GT730打平,所以说就算地平线4优化做的多好,也无法在UHD630下流畅运行。如果实在买不到显卡,那建议用AMD的核显Vega,性能不错2. 刺激战场 电脑配置1...

  • 如何让电脑上网速度快 | 电脑网络怎么提速度快

    如何让电脑上网速度快 | 电脑网络怎么提速度快

    如何让电脑上网速度快 | 电脑网络怎么提速度快,电脑网络,分类,清晰,推荐,界面,1. 如何使电脑上网更快一些本人从2004年-2012年期间一直在做计算机职业培训这块,五笔打字是其中重要的课程之一。如果想要学习五笔打字或提高打字速度,推荐安装【金山打字通】,是几乎所有计算机初级培训必备软件。推荐理由如下:界面友好:UI设计非常的简洁、清爽、直观,一目了然。分类清晰:英文打字、拼音打字、五笔打字分类...

  • 低配置电脑怎么玩游戏更流畅 | 低配置电脑怎么玩GTA5

    低配置电脑怎么玩游戏更流畅 | 低配置电脑怎么玩GTA5

    低配置电脑怎么玩游戏更流畅 | 低配置电脑怎么玩GTA5,配置,天际线,性能,运行,玩游戏,1. 低配置电脑怎么玩apex够用。apex用gtx970就可以开全高画质流畅运行,笔记本3060的性能是970的两倍以上,开全高画质流畅运行apex无压力。apex和csgo的配置要求都非常低,用i5 3400搭配gt740即可开全低画质流畅运行。卖电脑的人会把游戏配置提高几十倍,这样他们就可以卖更贵的配置给你,他们...

  • iphone7怎么取消流量下载限制 | 苹果7plus怎么设置流

    iphone7怎么取消流量下载限制 | 苹果7plus怎么设置流

    iphone7怎么取消流量下载限制 | 苹果7plus怎么设置流量限制,流量,设置,下载,取消,选项,1. 苹果7plus怎么解除流量限制解答内容如下移动流量达到200g封顶可以通过以下方法进行解除:1、登录手机移动营业厅APP账号进入其页面。2、在手机营业厅首页选择并点击“服务”选项。3、在“服务”界面点击“办理”选项,然后点击“解除流量封顶”。4、点击“立即开通”,然后“确认提交”即可。2. 苹果7p如何解除下载流...

  • 三星手机怎么共享网络给电脑上网 | 三星手机怎么usb共

    三星手机怎么共享网络给电脑上网 | 三星手机怎么usb共

    三星手机怎么共享网络给电脑上网 | 三星手机怎么usb共享网络给电脑,网络,屏幕共享,连接,设置,选择,1. 三星手机怎么共享网络给电脑手机流量若要共享给其他设备上网,建议您:1.手机开启移动数据并选择NET接入点:下拉顶帘菜单-点击移动数据变为绿色;设定-连接-移动网络-接入点名称-选择NET的接入点。2.打开设定-连接-WLAN热点和网络共享-移动热点-滑动开启,点击右上角更多(右上角)-配置移动热点-可设置名称、加...

  • cad快捷键命令大全al | cad快捷键命令大全

    cad快捷键命令大全al | cad快捷键命令大全

    cad快捷键命令大全al | cad快捷键命令大全,快捷键,命令大全,命令,步骤,对齐,1. cad快捷命令al怎么使用步骤一:“对齐”命令的快捷方式是“Align”通常简写做“al”步骤二:1、对齐命令的位置:菜单栏“修改”——“三维操作”——“对齐”。2、功能区“常用”标签——“修改”选项卡——“对齐图标”3、命令行输入“al”。推荐。步骤三:使用方法:1、用pol命令随手绘制...

  • 山灵dac解码器 | 山灵m5s接口

    山灵dac解码器 | 山灵m5s接口

    山灵dac解码器 | 山灵m5s接口,解码器,解码,接口,提升,连接,1. 山灵m5解码芯片稍重,不过能接受。颜值不错,镜面高级感十足。声音很均衡,听感很好,很舒服。煲一煲应该还会有一定提升。手机也可以推的非常好。国际大厂2500+档次。送的收纳盒很漂亮,工艺品一般。2. 山灵m1解码山灵m1未停产,一切运转正常3. 山灵dac解码器现在的安卓和苹果手机都可以连接dac了,绕过手机内部的...

  • 苹果7plus 流量监控 | 苹果7p怎么设置流量监控

    苹果7plus 流量监控 | 苹果7p怎么设置流量监控

    苹果7plus 流量监控 | 苹果7p怎么设置流量监控,流量监控,设置,自动更新,下载,显示,1. 苹果7p流量监控在哪里设置-蜂窝移动网络-所有无线局域网与蜂窝移动的应用里看看这个app是不是选择了Wi-Fi。把无线局域网助理关掉试试2. 苹果7p流量监控在哪里设置苹果7p连上别人的热点后用流量很多原因如下:1、你设置了手机在连接WIFI后台自动更新或者下载软件。2、你在下载视频或者观看视频。3、你同时开启多...

  • 电脑摄像头怎么与手机连接 | 摄像头怎样连接网络及设

    电脑摄像头怎么与手机连接 | 摄像头怎样连接网络及设

    电脑摄像头怎么与手机连接 | 摄像头怎样连接网络及设置密码,连接,密码,网络,设置,地址,1. 摄像头怎样与手机连接电脑连接网络设置密码1、用网线将摄像机和电脑连接起来。2、找到摄像机的出厂默认IP地址。3、将电脑的IP地址设置为和摄像机同一IP段。4、在电脑的浏览器里输入摄像机的IP地址。5、提示下载摄像机插件,点安装。6、安装完成后电脑就能进入登陆界面。7、输入出厂的默认用户密码后,进入设置界面,在设置...

  • 游戏电脑配置推荐台式 | 玩游戏的台式电脑配置推荐

    游戏电脑配置推荐台式 | 玩游戏的台式电脑配置推荐

    游戏电脑配置推荐台式 | 玩游戏的台式电脑配置推荐,电脑配置,推荐,配置,操作系统,未来世界,1. 比较好的台式游戏电脑配置steam最新游戏是知名游戏《巫师》系列和《上古卷轴》系列开发商CD Projekt RED开发制作的一款角色扮演游戏。故事设定在科技高度发达的未来世界中,并且兼有开放世界元素与RPG机制。steam最新游戏的最低配置要求是这样的,需要 64 位处理器和操作系统,操作系统: Windows...

  • oppo手机网络怎么设置的最快 | oppo手机设置网络怎么

    oppo手机网络怎么设置的最快 | oppo手机设置网络怎么

    oppo手机网络怎么设置的最快 | oppo手机设置网络怎么设置,设置,网络,选择,选项,图标,1. oppo手机网络怎么设置的这里以oppo手机为例,打开手机设置,点击【显示与亮度】选项。2、点击进入【屏幕刷新率】。3、可以开启【智能切换】,也可以自定义选择刷新率2. oppo手机网络如何设置第一步:首先,我们找到我们的oppo手机的设置功能,车轮状图标,然后我们选择设置。02第二步:进入设置之后呢,我们找到w...

  • 多人联机网络游戏手游 | 多人局域网联机游戏

    多人联机网络游戏手游 | 多人局域网联机游戏

    多人联机网络游戏手游 | 多人局域网联机游戏,联机,手游,局域网,推荐,迷你,1. 多人联机网络游戏方舟生存进化,我的世界,迷你世界,王者荣耀,和平精英2. 多人多人联机游戏苹果IOS游戏推荐多人联机即时策略射击手游——铁锈战争。《铁锈战争》是一款有着丰富的操作性,造兵、运营、进攻、防守一样都不差,海陆空单位一应俱全的画风怀旧的策略类游戏。游戏体积不大,却有着丰富的操作性,造兵、运营、进攻、防守...

  • 4200服务器端 | 4200客户端下载

    4200服务器端 | 4200客户端下载

    4200服务器端 | 4200客户端下载,客户端,服务器端,下载,界面,服务,1. 4200客户端老版本1、进入海康威视官网后找到服务与支持栏目,点击它。2、在服务与支持的子菜单里点击下载。3、进入下载界面后再点击客户端软件。4、在客户端软件界面找到自己需要的iVMS-4200软件版本,再点击后面的下载。5、在弹出的小窗里把右边的滑块滑到底,再点击同意协议。6、在弹出的小窗里选择好下载位置。再点...

  • ip地址设置为多少数值 | 网络设置地址是多少

    ip地址设置为多少数值 | 网络设置地址是多少

    ip地址设置为多少数值 | 网络设置地址是多少,网络地址,地址,网络设置,设置,网卡,1. 网络地址的值设置多少可以通过以下方式进行:1.改变第二级路由器的连接方式,将第一级路由器LAN口连接来的网线也连接到第二级路由器的LAN接口,此时第二级路由器是当作交换机来使用的,无须设置设置WAN接口参数,直接连接网线到计算机,只需登录进行无线部分参数的设置之后就可以使用的了,无线终端搜索无线路由器的无线信号并...

  • 共享网络里怎么看不见别的电脑 | 电脑共享了别人看不

    共享网络里怎么看不见别的电脑 | 电脑共享了别人看不

    共享网络里怎么看不见别的电脑 | 电脑共享了别人看不到,网络,提示,操作系统,接口,系统,1. 网络共享怎么看不到别人的电脑如果打印机是USB接口,安装时在不关闭电脑主机和打印机的情况下,直接把打印机的USB连线一头接打印机,另一头连接到电脑的USB接口就可以了。打印机跟电脑连接好之后,先打开打印机电源,再打开电脑开关。进入操作系统后,系统会提示发现一个打印机,系统要安装打印机的驱动程序才可以使用打印机。如...

  • 苹果电脑网络连接上但上不了网 | 苹果电脑网络连接上

    苹果电脑网络连接上但上不了网 | 苹果电脑网络连接上

    苹果电脑网络连接上但上不了网 | 苹果电脑网络连接上不能上网了怎么办,电脑网络,连接,网络连接,无法上网,网络,1. 苹果电脑网络连接上不能上网了01检查你的网络,网线是否正常,最简单的验证方式就是拿另一台正常的电脑进行测试,若可以上网,则是电脑的问题,若不能上网,那请仔细检查网络,网线是否出故障。02在另一台可以上网的电脑往U盘里下载一个驱动精灵万能版的安装包,里面包含网卡驱动得。下载好之后在你的电脑里安装驱动精灵万能版,若电...

  • 无线网络怎么设置密码手机怎么设置 | 无线网如何用手

    无线网络怎么设置密码手机怎么设置 | 无线网如何用手

    无线网络怎么设置密码手机怎么设置 | 无线网如何用手机设置密码,设置,密码,无线网络,运营商,客户端,1. 无线网设置密码怎么设置手机手机sim卡的密码是在运营商那边设置的,也就是说只有运营商才可以设置和更改密码。2. 无线网怎样用手机设置密码在华为NOVA 2手机中,可参考以下步骤用和家亲修改WIFI密码:1、打开和家亲客户端,点击图示“智能家庭网关”。2、然后找到WiFi设置,点击一下它。3、接着可以看到WiFi设...

  • 微信名片地址自定义 | 微信名片显示的地址

    微信名片地址自定义 | 微信名片显示的地址

    微信名片地址自定义 | 微信名片显示的地址,地址,显示,设置,自定义,修改,1. 微信怎么设置地址名片显示1.首先打开微信,点击右下角的我2.点开过后,点击左上方的微信名字3.点开过后再点击二维码名片4.点开二维码名片过后再点击右上角的三个点点5.三个点点点开来过后,下方就会出现换个样式,6.点开换个样式过后,你的二维码名片就会换另外一种了2. 微信怎么设置地址名片显示名字因为你自己没有设置过...