前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >思科 | 基本的Zone间策略

思科 | 基本的Zone间策略

作者头像
刘銮奕
发布2019-07-22 17:24:42
8710
发布2019-07-22 17:24:42
举报
文章被收录于专栏:奕知伴解奕知伴解奕知伴解

实验拓扑图及实现需求


ZBF设备的配置

1.创建Zone的名字zonesecurity Outside
zonesecurity Inside2.创建监控类型的class-map,匹配Outbound流量TCP协议
class-map type inspect match-any In-to-Out
match protocol tcp3.创建监控类型的class-map,匹配Outbound流量ICMP协议
class-map type inspect match-all In-to-out-ICMP
match protocol icmp4.定义IP ACL,匹配主机间Telnet流量
ip access-list extended Out-to-In
permit tcp host 202.100.1.1host 10.1.1.1 eq telnet5.创建监控类型的class-map,调用IP ACL
class-map type inspect match-all Telnet
match access-group name Out-to-In6.创建监控类型的policy-map,调用class-map,并作出相应行为
policy-map type inspectIn-to-Out-policy
class type inspect In-to-Out
 inspect
class type inspect In-to-out-ICMP
 inspect
 police rate 8000 burst 1000
classclass-default
 drop log
policy-map type inspect Out-to-In-policy
class type inspect Telnet
 inspect
class class-default
 drop log7.创建zone pair,并调用policy-map
zone-pair security Inside-to-Outsidesource Inside destination Outside
service-policy type inspect In-to-Out-policy
zone-pair security Outside-to-Insidesource Outside destination Inside
service-policy type inspect Out-to-In-policy8.指派ZBF的设备的接口到zone
interface FastEthernet0/0
ip address 10.1.1.10255.255.255.0
zone-member security Insideinterface FastEthernet1/0
ip address 202.100.1.10255.255.255.0
zone-member security Outside

策略的匹配过程

我这里采取反向的讲解可能比较容易理解一些。

实验结果测试

在Out设备上做Telnet测试:

在InR1设备上做ICMP测试,违反policy的ping就会丢包

在ZBF设备上查看监控信息

ICMP的会话表
本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2018-04-26,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 奕知伴解 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • ZBF设备的配置
  • 策略的匹配过程
  • 实验结果测试
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档