bow
发表于 2005-6-14 15:40:55
下面将说明怎么样在网络中配置一台DMZ站点
DMZ是英文“demilitarized zone”的缩写,中文名称为“隔离区”,也称“非军事化区”。它是为了解决安装防火墙后外部网络不能访问内部网络服务器的问题,而设立的一个非安全系统与安全系统之间的缓冲区,这个缓冲区位于企业内部网络和外部网络之间的小网络区域内,在这个小网络区域内可以放置一些必须公开的服务器设施,如企业Web服务器、FTP服务器和论坛等。另一方面,通过这样一个DMZ区域,更加有效地保护了内部网络,因为这种网络部署,比起一般的防火墙方案,对攻击者来说又多了一道关卡。网络结构如下图所示。
路由器有3块网卡
CODE
interface> print
Flags: X - disabled, D - dynamic, R - running
# NAME TYPE RX-RATE TX-RATE MTU
0R Public ether 0 0 1500
1R Local ether 0 0 1500
2R DMZ-zone ether 0 0 1500
interface>
给网卡添加所有需要的ip地址
CODE
ip address> print
Flags: X - disabled, I - invalid, D - dynamic
# ADDRESS NETWORK BROADCAST INTERFACE
0 192.168.0.2/24 192.168.0.0 192.168.0.255 Public
1 10.0.0.254/24 10.0.0.0 10.0.0.255 Local
2 10.1.0.1/30 10.1.0.0 10.1.0.3 DMZ-zone
3 192.168.0.3/24 192.168.0.0 192.168.0.255 Public
ip address>
给路由器添加默认静态路由
CODE
ip route> print
Flags: X - disabled, I - invalid, D - dynamic, J - rejected,
C - connect, S - static, r - rip, o - ospf, b - bgp
# DST-ADDRESS G GATEWAY DISTANCE INTERFACE
0S 0.0.0.0/0 r 192.168.0.254 1 Public
1 DC 10.0.0.0/24 r 0.0.0.0 0 Local
2 DC 10.1.0.0/30 r 0.0.0.0 0 DMZ-zone
3 DC 192.168.0.0/24 r 0.0.0.0 0 Public
ip route>
给DMZ服务器添加ip地址10.1.0.2 ,网关地址10.1.0.1
配置dst-nat 规则,使DMZ服务器能通过192.168.0.3这个互联网地址访问
CODE
ip firewall dst-nat> add action=nat \
\... dst-address=192.168.0.3/32 to-dst-address=10.1.0.2
ip firewall dst-nat> print
Flags: X - disabled, I - invalid, D - dynamic
0 dst-address=192.168.0.3/32 action=nat to-dst-address=10.1.0.2
ip firewall dst-nat>
阳光浪子
发表于 2005-7-26 13:17:27
做个句号。
adudioe
发表于 2005-8-3 21:29:34
今晚试一下
阳光浪子
发表于 2005-8-8 13:35:48
偶也做个句号.
alcatelzz
发表于 2005-8-9 22:39:33
做个记号
zhjqxwc
发表于 2005-8-10 19:52:16
做个记号
ezejobs
发表于 2005-8-21 00:00:46
楼主强,向你学习~
uoada
发表于 2005-8-22 04:34:50
刚来学习
lzx8876446
发表于 2005-8-29 22:01:30
看不明白~~~咋办?
legou
发表于 2005-8-30 01:39:34
cyclone
发表于 2005-8-30 11:45:46
test
wlfqj
发表于 2005-8-30 18:46:14
顶!!!顶!!!顶!!!顶!!!顶!!!
lovexdf
发表于 2005-9-1 18:43:14
这个在精华区中好像很早就看到了。
15117537
发表于 2005-9-1 22:19:54
楼主强,向你学习~
jucky
发表于 2005-9-3 21:13:28
学习学习!!!! 谢谢楼主了!!!!