Jeg har hørt at man bør gå over til access-list´s istedet for conduits på PIX firewalls. Jeg har f.eks. en server jeg gerne vil kunne tilgå udefra via FTP, men alt anden skal være denied. Hvordan skal jeg skrive det som access-list?
Hos Computerworld it-jobbank er vi stolte af at fortsætte det gode partnerskab med folkene bag IT-DAY – efter vores mening Danmarks bedste karrieremesse for unge og erfarne it-kandidater.
En rigitgt Firewall lukker ikke noget ind medmindre at man definerer præcist hvad.
Selv ping lukkes. Dvs. du heller ikke kan pinge ud, da et echo- reply forsøger at komme tilbage ind. Den ved dog at ved TCP sessioner etableret inde fra,kommer der TCP traffic retur og derfor tillades dette. Du kan måske lige tillade ICMP replys, da det jo er rart at kunne pinge ud. Gøres ved:
access-list IntOutside permit icmp any any eq echo-reply
Aha, kan jeg så ikke deny alt andet via en kommando, således at når den har læst alt det der er permitted, så tager den til slut alt hvad der er denied?
For at få det til at virke helt skal du også lave en static, eller også kaldet PAT dvs oversætte yderside ip adr. på pix'en til din ftp servers internet ip adr. hvis der kommer FTP trafik, det gøres på følgnde måde:
static (inside,outside) tcp interface ftp "server ip adr" ftp
Du kan evt. erstatte interface med en ip adr. hvis din ftp server har en anden officiel ip adr. end den din pix har på ydersiden.
ellers skulle det virke samme med den access liste som rubeck har beskrevet.
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.