a我考网

 找回密码
 立即注册

QQ登录

只需一步,快速开始

扫一扫,访问微社区

查看: 67|回复: 0

[综合] 辅导:CiscoSecurePIXFirewall上的alias命令

[复制链接]
发表于 2012-8-3 20:03:30 | 显示全部楼层 |阅读模式
本文档阐述lias在Cisco PIX防火墙中的用法。   Alias的两个功能:利用DNS Doctoring修正外部DNS服务器回复o 利用DNS Doctoring,PIX 将"改变" 外部DNS响应的地址到另一个IP,这个地址不同于DNS服务器上真实提供的域名-IP记录。; W, A  E' S: a2 a! E; b
  o 此功能实现从内部客户端通过内部IP地址连接到内部服务器上。
; G# l" i& P6 i& y  转换目标IP地址的dnat(Destination NAT)到另一个IP. o 用dnat改变应用程序的标地址。
9 ~) N7 x, \; A$ g4 V" Z5 g  o 此功能实现从内部客户端调用外部地址访问周边网络(例如DMZ区),不修改DNS回复。
% }$ M, Z4 \2 F1 s+ Y4 k+ N  例如,一台机器发送数据到99.99.99.99,可使用alias命令把数据重定向到另一个地址10.10.10.10.可使用此命令避免你网络里的IP与互联网或另一个企业内部网的IP冲突。请参考pix官方文档:http://www.cisco.com/univercd/cc/td/doc/product/iaabu/pix/index.htm5 J0 M& d2 S  m: h0 N
  硬件和软件版本。 此文适用于Cisco Secure PIX Firewall Software Releases 5.0.x或更高版本9 n+ ?2 b" J% c, E1 o
  用DNS Doctoring转换内部地址例1:web服务器地址10.10.10.10,对应的外部IP为99.99.99.99.注意: DNS在防火墙外。在dos提示窗输入nslookup验证一下DNS服务器是如何解析你的web服务器的外部IP.客户端PC应该返回的是内部地址10.10.10.10,因为DNS请求经过PIX已经被它改变了。另外,要让DNS fixup正常工作, 需禁止proxy-arp功能。 如果你为DNS fixup使用alias命令,用列命令禁止proxy-arp sysopt noproxyarp internal_interface(注:但是我的PIX525没用此命令仍然设置成功。)
& _: B$ g) V  r* N( P  如果你想用10.10.10.25这台机器通过www.mydomain.com访问你的web服务器,我们只需要实现以下alias命令:alias (inside) 10.10.10.10 99.99.99.99 255.255.255.255!—— 设置inside端口的DNS Doctoring.,一旦监测到发往inside端口的DNS!——回复里IP内容为99.99.99.99,则用10.10.10.10替换掉,再发到客户端PC
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|Woexam.Com ( 湘ICP备18023104号 )

GMT+8, 2024-5-14 07:41 , Processed in 0.163696 second(s), 21 queries .

Powered by Discuz! X3.4 Licensed

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表