成人在线你懂的-成人在线免费小视频-成人在线免费网站-成人在线免费视频观看-日韩精品国产一区二区-日韩精品国产一区

掃一掃
關注微信公眾號

處理ICMP Ping與PIX防火墻
2005-12-18   

互聯(lián)網(wǎng)控制信息協(xié)議 (ICMP) ping在PIX 防火墻根據(jù)PIX代碼版本不同處理。

本文的信息根 據(jù)以下的軟件及硬件版本。

本文提供 的信息在特定實驗室環(huán)境里從設備被創(chuàng)建了。用于本文的所 有設備開始了以一個缺省(默認)配置。如果在一個真實網(wǎng) 絡工作,保證您使用它以前了解所有命令的潛在影響。


默認情況下 INBOUND ICMP通過PIX被拒絕; 出局ICMP允許,默認情況下 但流入的應答被拒絕。

INBOUND ICMP可以允許帶有 管道語句或 訪問列 表語句,您在PIX使用。 請勿 混合輸送管道和訪問控制列表。 由所有設備超出允許設備的 ICMP 10.1.1.5里面(靜態(tài)到200.1.1.5):
static (inside,outside) 200.1.1.5 10.1.1.5 netmask 255.255.255.255 0 0
!--- and either
conduit permit icmp 200.1.1.5 255.255.255.255 0.0.0.0 0.0.0.0 echo
!--- or
access-list 101 permit icmp any host 200.1.1.5 echo
access-group 101 in interface outside

對出局ICMP的回應可以允許帶有 管道語句或 訪問列表語句,您在PIX使用。 請勿混合輸送 管道和訪問控制列表。 允許對設備10.1.1.5里面起動的ICMP 請求的回應(靜態(tài)到200.1.1.5)從所有設備外面:
static (inside,outside) 200.1.1.5 10.1.1.5 netmask 255.255.255.255 0 0
!--- and either
conduit permit icmp 200.1.1.5 255.255.255.255 0.0.0.0 0.0.0.0 echo-reply
conduit permit icmp 200.1.1.5 255.255.255.255 0.0.0.0 0.0.0.0 source-quench
conduit permit icmp 200.1.1.5 255.255.255.255 0.0.0.0 0.0.0.0 unreachable
conduit permit icmp 200.1.1.5 255.255.255.255 0.0.0.0 0.0.0.0 time-exceeded
!--- or
access-list 101 permit icmp any host 200.1.1.5 echo-reply
access-list 101 permit icmp any host 200.1.1.5 source-quench
access-list 101 permit icmp any host 200.1.1.5 unreachable
access-list 101 permit icmp any host 200.1.1.5 time-exceeded
access-group 101 in interface outside

默認情況下 INBOUND ICMP通過PIX被拒絕; 出局ICMP允許,默認情況下 但流入的應答被拒絕。

INBOUND ICMP可以允許帶有管道語句。 由所 有設備超出允許設備的ICMP 10.1.1.5里面(靜態(tài)到200.1.1.5):
static (inside,outside) 200.1.1.5 10.1.1.5 netmask 255.255.255.255 0 0
conduit permit icmp 200.1.1.5 255.255.255.255 0.0.0.0 0.0.0.0 echo

對出局ICMP的回應可以允許帶有管道語句。允 許對設備10.1.1.5里面起動的ICMP 請求的回應(靜態(tài)到200.1.1.5) 從所有設備外面:
static (inside,outside) 200.1.1.5 10.1.1.5 netmask 255.255.255.255 0 0
conduit permit icmp 200.1.1.5 255.255.255.255 0.0.0.0 0.0.0.0 echo-reply
conduit permit icmp 200.1.1.5 255.255.255.255 0.0.0.0 0.0.0.0 source-quench
conduit permit icmp 200.1.1.5 255.255.255.255 0.0.0.0 0.0.0.0 unreachable
conduit permit icmp 200.1.1.5 255.255.255.255 0.0.0.0 0.0.0.0 time-exceeded

默認情況下INBOUND ICMP通過PIX被 拒絕; 默認情況下出局ICMP允許。

INBOUND ICMP可以允許帶有管道語句。 由所 有設備超出允許設備的ICMP 10.1.1.5里面(靜態(tài)到200.1.1.5):
static (inside), outside) 200.1.1.5 10.1.1.5
conduit 200.1.1.5 8 icmp 0.0.0.0 0.0.0.0
!--- 8 is for echo request; these are from RFC 792.
!--- See ICMP Message Types (RFC 792).

默認情況下出局ICMP和回應允許。

在PIX軟件版本4.1(6)直 到5.2.1,ICMP 數(shù)據(jù)流對PIX的自有接口允許; 不可能配置 PIX 不回應。您不會能ping接口在"更邊"的PIX 在任何版本 。在我們的網(wǎng)絡圖,您能到ping 10.1.1.1從10.1.1.5或 200.1.1.1從外面,但您不會能連接200.1.1.1從10.1.1.5,亦不您 能到ping 10.1.1.1 ,從外面。默認情況下開始在PIX軟件版 本5.2.1,ICMP仍然允許,但PIX ping響應從其自有接口可以用icmp 命令 (即"stealth PIX"禁用):

icmp許可證|deny [ host ] src_addr [ src_mask ][ type ] int_name

例 如,下列防止我們的PIX發(fā)送ECHO回復以回應ECHO請求:

icmp拒絕所有響應外面

照同訪問控制列表,在沒有 許可證 語句時,有一 含蓄的也拒絕其他ICMP數(shù)據(jù)流。

此 命令允許ping從網(wǎng)絡立即外面PIX:

icmp許可證200.1.1.0 255.255.255.0響應外面

照同訪問控制列表,在沒有 許可證 語句時,有一 含蓄的也拒絕其他ICMP數(shù)據(jù)流。

0

ECHO回復

3

目 的地不可得到

4

Source quench

5

重定向

8

響 應

11

超出的時間

12

參數(shù)問題

13

時間戳

14

時間戳回復

15

信息請求

16

信息回復


熱詞搜索:

上一篇:如何快速的配置Cisco PIX Firewall
下一篇:Cisco PIX防火墻配置

分享到: 收藏
主站蜘蛛池模板: jaud1接口接什么| 梁君诺| 离歌吉他谱| 手机忘记开机密码了怎么解开| cctv6电影节目表| 魔界王子免费动漫观看| 刑事侦缉| 等着我主持人| 美国派7| 动物聚会美术图片| 年轻的丈夫 电影| 广濑大介| 国家级期刊目录| 欧美gv网站| 一路狂奔| dearestblue动漫免费观看| 教育部全国青少年普法网答案| 快播电影网| 守护大电影| 唐人街探案一免费观看完整版高清| 预备党员思想汇报1500字| 《完美无瑕》莫妮卡贝鲁奇| 我家三爷超宠的短剧全集| 永远的经典影片永远的| 经典常谈阅读笔记| nina hartley| 人民日报评墨茶| 女王的条件| 97热| 潘霜霜惊艳写真照| 老牛家的战争电视剧全集免费观看| 黄色网址视频| 漂亮主妇 电视剧| 女人的战争剧情介绍| 闺蜜之夏 电影| 宋小莹| 回魂夜 电影| 视频污污| 电影《追求》| 狼来了ppt免费下载| 公主抱的图片|