ASA防火牆配置url過濾。詳細實驗步驟

來源:互聯網
上載者:User

標籤:dns伺服器   everyone   具體步驟   防火牆   虛擬機器   

650) this.width=650;" src="http://s3.51cto.com/wyfs02/M01/4C/9D/wKioL1RBFBrBKfS7AAD6ZFk9emY518.jpg" title="fff.PNG" alt="wKioL1RBFBrBKfS7AAD6ZFk9emY518.jpg" />

實驗拓撲圖。。。。伺服器ip:202.168.1.10

                   web  www.cisco.com

                        www.kkgame.com 分別用不同的主機名稱在伺服器上搭建

650) this.width=650;" src="http://s3.51cto.com/wyfs02/M00/4C/9D/wKioL1RBFLOS_83kAAOIl7aKaag938.jpg" title="捕獲1.PNG" alt="wKioL1RBFLOS_83kAAOIl7aKaag938.jpg" />

650) this.width=650;" src="http://s3.51cto.com/wyfs02/M00/4C/9D/wKioL1RBFWXykNZTAALJsPumMoo671.jpg" title="a.PNG" alt="wKioL1RBFWXykNZTAALJsPumMoo671.jpg" />


許可權添加成everyone。。因為要向外發布網站。

650) this.width=650;" src="http://s3.51cto.com/wyfs02/M01/4C/9C/wKiom1RBFXiATU8GAAOHAlSnFd8133.jpg" title="2.PNG" alt="wKiom1RBFXiATU8GAAOHAlSnFd8133.jpg" />


添加一個自己改過名的預設文件,,如果沒改過名的話就上移移動到頂層。


650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/4C/9D/wKioL1RBFgXhHqr_AAH2jr3RD1I186.jpg" title="s.PNG" alt="wKioL1RBFgXhHqr_AAH2jr3RD1I186.jpg" />

記憶體4G的電腦只能開兩虛擬機器。所以dns也搭在了這個伺服器上。。

dns伺服器位址也是:202.168.1.10


650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/4C/9C/wKiom1RBFfbhVjD3AAJr8DjTJGs963.jpg" title="ss.PNG" alt="wKiom1RBFfbhVjD3AAJr8DjTJGs963.jpg" />

dns設定完成後,在本機用nslookup測試一下、、、、

然後配置用戶端。。

用戶端dns指向伺服器

650) this.width=650;" src="http://s3.51cto.com/wyfs02/M00/4C/9D/wKioL1RBFoaTjUwsAAQkb5Bz-Sw751.jpg" title="捕獲.PNG" alt="wKioL1RBFoaTjUwsAAQkb5Bz-Sw751.jpg" />

配置ASA的基本命令後,ping包是回不來的。。但是訪問網站沒問題。。因為ICMP是無狀態的。ASA沒記錄。

HTTP 高到低OK啦。。

用戶端。。測試成功。。


650) this.width=650;" src="http://s3.51cto.com/wyfs02/M01/4C/9D/wKioL1RBFxyiTrT7AAJDZ-9s4a8892.jpg" style="float:none;" title="12.PNG" alt="wKioL1RBFxyiTrT7AAJDZ-9s4a8892.jpg" />

650) this.width=650;" src="http://s3.51cto.com/wyfs02/M01/4C/9C/wKiom1RBFubgt8FPAAK8pB1W39I333.jpg" style="float:none;" title="捕獲ff.PNG" alt="wKiom1RBFubgt8FPAAK8pB1W39I333.jpg" />

然後在ASA上配置URL過濾:

具體步驟以及講解:

  ASA:

config t

access-list tcp_filter permit tcp 192.168.1.0 255.255.255.0 any eq www

//定位源到達任何網站的流量.無法準確定位

class-map tcp_filter_class

match access-list tcp_filter 

/匹配源達到所有web的流量的類映射 

exit



class-map type inspect http http_url_class

/定義檢測類http_url_class匹配http頭中不包含 url_class類中Regex的url的http流量

match not request header host regex class url_class

白名單機制  not request 表示不匹配的都將會被丟棄  不加not代表黑名單,匹配就丟

exit 


regex url1 "\.cisco\.com"

Regex匹配url中匹配攜帶.cisco.com的url地址(url列表)

class-map type regex match-any url_class

建立一個url集合。裡面可以放置多個url列表

match regex url1

exit


policy-map type inspect http http_url_policy

class http_url_class 

drop-connection log

定義規則檢測類。對上一流程不匹配或者匹配的做出相應的措施

(drop)

exit

exit




policy-map inside_http_url_policy 

class tcp_filter_class

inspect http http_url_policy 

//定義policy-map inside_http_url_policy,把上述的規則和流量檢測的結果定義到一個策略容器中(policy-map)

exit

exit 

 


service-policy inside_http_url_policy interface inside 

將policy-map應用到介面上使之生效.

650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/4C/9D/wKioL1RBF4TQz9aoAAJDZ-9s4a8794.jpg" style="float:none;" title="12.PNG" alt="wKioL1RBF4TQz9aoAAJDZ-9s4a8794.jpg" />

650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/4C/9C/wKiom1RBF0-AP1_cAAOQDXMpC-Q730.jpg" style="float:none;" title="123.PNG" alt="wKiom1RBF0-AP1_cAAOQDXMpC-Q730.jpg" />

好啦。。我們的實驗做完了。。。可能不是很全面。。。

本文出自 “斷腸人在天涯” 部落格,謝絕轉載!

ASA防火牆配置url過濾。詳細實驗步驟

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.