|
7. 配置以太網(wǎng)接口IP地址
所用命令為:ip address,如要配置防火墻上的內(nèi)部網(wǎng)接口IP地址為:192.168.1.0 255.255.255.0;外部網(wǎng)接口IP地址為:220.154.20.0 255.255.255.0。 配置方法如下: pix525(config)#ip address inside 192.168.1.0 255.255.255.0 pix525(config)#ip address outside 220.154.20.0 255.255.255.0
8. access-group
這個(gè)命令是把訪問控制列表綁定在特定的接口上。須在配置模式下進(jìn)行配置。命令格式為:access-group acl_ID in interface interface_name,其中的"acl_ID"是指訪問控制列表名稱,interface_name為網(wǎng)絡(luò)接口名稱。如:
access-group acl_out in interface outside,在外部網(wǎng)絡(luò)接口上綁定名稱為"acl_out"的訪問控制列表。 clear access-group:清除所有綁定的訪問控制綁定設(shè)置。 no access-group acl_ID in interface interface_name:清除指定的訪問控制綁定設(shè)置。 show access-group acl_ID in interface interface_name:顯示指定的訪問控制綁定設(shè)置。
9.配置訪問列表
所用配置命令為:access-list,合格格式比較復(fù)雜,如下:
標(biāo)準(zhǔn)規(guī)則的創(chuàng)建命令:access-list [ normal special ] listnumber1 { permit deny } source-addr [ source-mask ] 擴(kuò)展規(guī)則的創(chuàng)建命令:access-list [ normal special ] listnumber2 { permit deny } protocol source-addr source-mask [ operator port1 [ port2 ] ] dest-addr dest-mask [ operator port1 [ port2 ] icmp-type [ icmp-code ] ] [ log ]
它是防火墻的主要配置部分,上述格式中帶"[]"部分是可選項(xiàng),listnumber參數(shù)是規(guī)則號(hào),標(biāo)準(zhǔn)規(guī)則號(hào)(listnumber1)是1~99之間的整數(shù),而擴(kuò)展規(guī)則號(hào)(listnumber2)是100~199之間的整數(shù)。它主要是通過訪問權(quán)限"permit"和"deny"來指定的,網(wǎng)絡(luò)協(xié)議一般有IP TCP UDP ICMP等等。如只允許訪問通過防火墻對(duì)主機(jī):220.154.20.254進(jìn)行www訪問,則可按以下配置:
pix525(config)#access-list 100 permit 220.154.20.254 eq www
其中的100表示訪問規(guī)則號(hào),根據(jù)當(dāng)前已配置的規(guī)則條數(shù)來確定,不能與原來規(guī)則的重復(fù),也必須是正整數(shù)。關(guān)于這個(gè)命令還將在下面的高級(jí)配置命令中詳細(xì)介紹。
|
【收藏】【打印】【進(jìn)入論壇】 |
|
|
|
|
|
|
|