asd1231233 发表于 2007-3-28 18:32:05

ros 2.9.27 WINBOX怎么配置DMZ?

现有3块网卡,网通、电信、内网各一块,在此基础上如何配置DMZ主机??最好是WINBOX的配置方法!

zooyo 发表于 2007-3-28 18:46:46

把所有端口0-65535映射那一个内网IP的0-65535

[ 本帖最后由 zooyo 于 2007-3-28 18:49 编辑 ]

pyviky 发表于 2007-4-24 15:24:25

现有3块网卡,电信固定IP外加ISP分配的多个IP,在此基础上如何配置DMZ主机??

zooyo 发表于 2007-4-24 17:12:32

你选着性的用那个外网IP全部映射给内网的机器,就是DMZ主机暴露给一个外网IP了。

xujia1108 发表于 2007-4-24 20:36:05

把所有端口0-65535映射那一个内网IP的0-65535


高!

4ndy 发表于 2007-12-10 23:17:50

DMZ是英文“demilitarized zone”的缩写,中文名称为“隔离区”,也称“非军事化区”。它是为了解决安装防火墙后外部网络不能访问内部网络服务器的问题,而设立的一个非安全系统与安全系统之间的缓冲区,这个缓冲区位于企业内部网络和外部网络之间的小网络区域内,在这个小网络区域内可以放置一些必须公开的服务器设施,如企业Web服务器、FTP服务器和论坛等。另一方面,通过这样一个DMZ区域,更加有效地保护了内部网络,因为这种网络部署,比起一般的防火墙方案,对攻击者来说又多了一道关卡。

路由器有3块网卡
<--c1-->

CODE <--ec1-->
interface> print
Flags: X - disabled, D - dynamic, R - running
#    NAME                         TYPE             RX-RATE    TX-RATE    MTU
0R Public                     ether            0          0          1500
1R Local                        ether            0          0          1500
2R DMZ-zone                     ether            0          0          1500
interface><--c2-->
<--ec2-->

给网卡添加所有需要的ip地址
<--c1-->

CODE <--ec1--> ip address> print
Flags: X - disabled, I - invalid, D - dynamic
#   ADDRESS            NETWORK         BROADCAST       INTERFACE
0   192.168.0.2/24   192.168.0.0   192.168.0.255   Public
1   10.0.0.254/24      10.0.0.0      10.0.0.255      Local
2   10.1.0.1/30      10.1.0.0      10.1.0.3      DMZ-zone
3   192.168.0.3/24   192.168.0.0   192.168.0.255   Public
ip address><--c2-->
<--ec2-->

给路由器添加默认静态路由
<--c1-->

CODE <--ec1--> ip route> print
Flags: X - disabled, I - invalid, D - dynamic, J - rejected,
C - connect, S - static, r - rip, o - ospf, b - bgp
#    DST-ADDRESS      G GATEWAY         DISTANCE INTERFACE
0S 0.0.0.0/0          r 192.168.0.254      1      Public
1 DC 10.0.0.0/24      r 0.0.0.0         0      Local
2 DC 10.1.0.0/30      r 0.0.0.0         0      DMZ-zone
3 DC 192.168.0.0/24   r 0.0.0.0         0      Public
ip route><--c2-->
<--ec2-->

给DMZ服务器添加ip地址10.1.0.2 ,网关地址10.1.0.1

配置dst-nat 规则,使DMZ服务器能通过192.168.0.3这个互联网地址访问
<--c1-->

CODE <--ec1--> ip firewall dst-nat> add action=nat \
\... dst-address=192.168.0.3/32 to-dst-address=10.1.0.2
ip firewall dst-nat> print
Flags: X - disabled, I - invalid, D - dynamic
0   dst-address=192.168.0.3/32 action=nat to-dst-address=10.1.0.2
ip firewall dst-nat><--c2--><--ec2-->


最后还要回流,要不内网不能访问自身外网
页: [1]
查看完整版本: ros 2.9.27 WINBOX怎么配置DMZ?