亚洲av成人无遮挡网站在线观看,少妇性bbb搡bbb爽爽爽,亚洲av日韩精品久久久久久,兔费看少妇性l交大片免费,无码少妇一区二区三区

  免費注冊 查看新帖 |

Chinaunix

  平臺 論壇 博客 文庫
最近訪問板塊 發(fā)新帖
查看: 3559 | 回復: 0
打印 上一主題 下一主題

PIX/ASA與ScreenOS防火墻命令轉換 [復制鏈接]

論壇徽章:
0
跳轉到指定樓層
1 [收藏(0)] [報告]
發(fā)表于 2011-04-26 16:58 |只看該作者 |倒序瀏覽
本帖最后由 wzknet 于 2011-04-26 16:59 編輯

原始出自:PIX/ASA與ScreenOS防火墻命令轉換

    PIX/ASA在7.0以前,必須配置NAT才能實現(xiàn)不接安全接口區(qū)域互訪。在7.0后,可以通過nat-control開關控制。 PIX/ASA防火墻的核心思想是基于接口安全優(yōu)先級控制數據流轉發(fā),而ScreenOS防火墻是基于Security Zone控制數據流轉發(fā)。在實際中,經常會遇到兩種防火墻互換案例,下來是主要命令的轉換對應(在PIX/ASA開啟nat-control情況下):

    1、數據流從高安全別級區(qū)段(netscreen)流向低安全別級區(qū)段(intf-out1),設置NAT 和GLOBAL

nat (netscreen) 3 1.2.1.0 255.255.255.0 0 0 #定義netscreen 安全區(qū)段要轉換的內部IP 網段
nat (netscreen) 3 1.2.2.0 255.255.255.0 0 0 #定義netscreen 安全區(qū)段要轉換的內部IP 網段
global (intf-out1) 3 10.2.3.9 #指定外部地址范圍,設置單個IP 址地PIX 會自動提示啟用PNAT

    我的理解就是在數據流離開PIX/ASA前做了原地址轉換,對應ScreenOS命令如下:

set interface ethernet1/2 dip 4 10.2.3.9 10.2.3.9

set address "netscreen" "1.2.1.0/24" 1.2.1.0 255.255.255.0
set address "netscreen" "1.2.2.0/24" 1.2.1.0 255.255.255.0
set group address netscreen "TestAddress"
set group address netscreen "TestAddress" add "1.2.1.0/24"
set group address netscreen "TestAddress" add "1.2.2.0/24"
set policy top from "netscreen" to "intf-out1" "TestAddress" "any" "any" nat src dip-id 4 permit

    2、數據流從低安全別級區(qū)段(netscreen)流向高安全別級區(qū)段(intf-in1),設置static 和access-list

static (intf-in1,netscreen) 10.2.3.1 10.2.1.33 netmask 255.255.255.255 0 0 #定義一對一的IP 地址靜態(tài)映射

access-list acl_inside permit ip any any #開放any 訪問intf-in1 安全區(qū)段的any 權限

access-group acl_inside in interface intf-in1 #把acl_inside應用到intf-in1接口in方向

    我的理解在數據流到達PIX/ASA時做目的地址轉換,對應ScreenOS命令如下:

set address "intf-in1" "10.2.3.1/32" 10.2.3.1 255.255.255.255
set policy top from "netscreen" to "intf-in1"  "any" "10.2.3.1/32" "any" nat dst ip 10.2.1.33 permit
您需要登錄后才可以回帖 登錄 | 注冊

本版積分規(guī)則 發(fā)表回復

  

北京盛拓優(yōu)訊信息技術有限公司. 版權所有 京ICP備16024965號-6 北京市公安局海淀分局網監(jiān)中心備案編號:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年舉報專區(qū)
中國互聯(lián)網協(xié)會會員  聯(lián)系我們:huangweiwei@itpub.net
感謝所有關心和支持過ChinaUnix的朋友們 轉載本站內容請注明原作者名及出處

清除 Cookies - ChinaUnix - Archiver - WAP - TOP