ASA第六天笔记

news2025/5/19 0:50:07

Botnet Traffic Filter简介

1.僵死网络流量过滤特性是一个基于名誉的机制,用于阻止流量源自于或者去往已知的感染主机。
2.僵死网络流量过滤比较每一个连接中的源和目的IP地址。

  • 动态SensorBase数据库,被Cisco动态更新。
  • 静态数据库,需要手动更新数据库。
    3.当流量匹配上数据库中的某一条目,一个syslog信息会被记录,流量可以采取丢弃行为。

Botnet Traffic Filter与动态数据库

1.动态数据库中包含那些有问题的主机名,这个数据库从CiscoSensorBase数据库中下载,并被Cisco持续更新。
2.对那些有问题主机的DNS解析回应,被缓存在ASA本地的DNS反向查询缓存中。
3.当一个新的连接初始化时,源和目的IP地址被用来和DNS反向缓存中的条目进行比较。
在这里插入图片描述

Botnet TrafficFilter与静态数据库

1.可以手动的添加有问题的和好的主机名和IP地址到静态数据库。
2.有问题的主机名被添加到"blacklist",好的主机名被添加到"whitelist
3.CisCOASA为所有静态添加的名字,执行一次DNS查询,并且把查询结果,映射到ASA本地DNS主机缓存。
4.当一个新的连接被初始化,源目IP地址被与DNS主机缓存中的条目进行比较。
在这里插入图片描述

查看license :show version
在这里插入图片描述

dns配置
ASA# sh run dns
dns domain-lookup DMZ
DNS server-group DefaultDNS
name-server 192.168.1.100
domain-name ASA.mingjiao.com 在这里插入图片描述

 dynamic-filter updater-client enable
 dynamic-filter enable interface Inside
 dynamic-filter drop blacklist interface Inside
 dynamic-filter ambiguous-is-black
 dynamic-filter whitelist
   name good.mingjiao.org
 dynamic-filter blacklist
   name bad.mingjiao.org
 dynamic-filter use-database
 policy-map global_policy
   class inspection_default
     no inspect dns preset_dns_map
     inspect dns preset_dns_map dynamic-filter-snoop

在这里插入图片描述

NAT

思科:static NAT、dynamic NAT、PNAT、Identity NAT(结合VPN使用)
其他:source NAT 、destination NAT
在这里插入图片描述

Dynamic NAT介绍

DynamicInsideNAT(动态内部装换):为一个本地IP地址到一个全局IP地址创建一个临时的转换
1.lnsideNAT转换一个位于高安全级别接口的本地地址到一个位于低安全级别接口的全局地址
2.当内部地址发起第一个连接时,在转换表项里动态创建转换槽位
3.转换项一直存在,直到配置的闲置时间到期。

Dynamic PAT介绍

DynamicInsidePAT(动态内部PAT):创建一个临时的动态转换,把一个本地地址和端口转换到一个全局地址和全局端口。
1.为每个4层连接创建转换槽位(最多65535-1023个槽位)
2.当4层连接结束时,转换槽位消失(闲置超时时间比较短,默认30秒)
3.同样可以转换主机到ASA出接口的露额
可选项:round-robin 循环使用地址;extended 同一个C访问同一个S的不同服务,在防火墙NAT之后使用同一个端口,将S段的IP和端口加入判断条件; flat include-reserve 可以使用0~1023 端口;block-allocation 端口块

Static NAT介绍

StaticNAT(静态NAT):创建一个本地地址到全局地址的永久转换。
1.静态转换在转换表中是持久稳固和永远存在的(转换槽位一直存在而且无法清除)
2.通常为需要对外提供服务的内部服务器做转换(inbound连通)
ASA version 8.3 以前 放行转换后的地址
ASA version 8.3 以后 放行转换前的地址

Static PAT介绍

为私有IP地址和端口到公有IP地址和端口做一个固定的转换
多种服务使用一个单一的全局地址
仅仅只支持inbound连接
持把ASA的接口地址作为全局地址使用

Static NAT DNS Rewrite介绍

有DNS重写功能的StaticNAT,能够根据转换规则,转换DNS回应内部的地址(A)记录字段。
1.在ASA上必须激活DNSinspection
在这里插入图片描述

Router(config)#ip dns server (1)
Router(config)#ip domain-lookup (2)
Router(config)#ip name-server 202.96.64.68 (3)
Router(config)#ip host [url]www.51jifen.com[/url] 10.1.1.1 (4)
clear host * 清理本地dns 缓存
内部网络主机的DNS配置成10.1.1.254
命令解释:
(1):启用路由器DNS服务功能
(2):启用DNS的外部查询功能,一般来说,该功能路由器缺省启用
(3):指定所查找的上级DNS服务器地址(根据本地情况确定)
(4):手工配置DNS本地条目
object network DNS-SNAT # 目的接口要和DNS服务器一致
host 10.1.1.101
nat(inside,dmz) static 202.100.1.10 dns
在这里插入图片描述

Dynamic Identity NAT介绍

1.DynamicIdentityNAT转换本地地址到相同的地址,到低安全级别的接口。
2.Outbound流量会在转换表中产生一个临时的转换槽位
Static Identity NAT介绍
1.本地地址转换到一个相同的地址在指定的接口对上。
2.一个永久的转换槽位是被直接创建的。
inside to outside
先nat 在匹配 感兴趣流 所以采用identity nat
NAT 3个段落
第一部分 twice nat
第二部分 object nat
第三步 after auto nat
auto nat 排序自动
manul nat 手动排序
第一部分:TwiceNAT遵循先匹配先服务原则Twice可以随意调整顺序
第二部分:ObjectNAT静态转换优先于动态转换如果类型相同,按照如下方式排序1.地址范围2.IP地址数字大小4.Object名字排序
第三部分:TwiceNATSection 3遵循先匹配先服务原则

Twice NAT介绍

TwiceNAT类似于以前的PolicyNAT,能够根据流量的源和目的实现不同的转换适用于在特殊环境下的NAT运用。针对VPN流量做TwiceNAT,旁路掉原有上网用的NAT转换是一个经典的运用。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/2271292.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

【ArcGISPro/GeoScenePro】检查多光谱影像的属性并优化其外观

数据 https://arcgis.com/sharing/rest/content/items/535efce0e3a04c8790ed7cc7ea96d02d/data 操作 其他数据 检查影像的属性 熟悉检查您正在使用的栅格属性非常重要。

MySQL图形化界面工具--DataGrip

之前介绍了在命令行进行操作,但是不够直观,本次介绍图形化界面工具–DataGrip。 安装DataGrip 官网链接:官网下载链接 常规的软件安装流程。 参考链接:DataGrip安装 使用DataGrip 添加数据源: 第一次使用最下面会…

企业微信——智能表格学习

智能表格 应用限制条件 获取 token https://developer.work.weixin.qq.com/document/10013#%E5%BC%80%E5%8F%91%E6%AD%A5%E9%AA%A4 开发步骤 你可以通过以下步骤,使用access_token来访问企业微信的接口。需要注意的是,所有的接口需使用Https协议、Js…

调试:用电脑开发移动端网页,然后用手机真机调试

一、背景 电脑开发移动端,然后想真机调试... 二、实现 2.1、电脑和手机链接相同局域网 2.2、pnpm run dev 启动项目 2.3、浏览器访问 localhost:3001/login 2.4、Windowsr 输入cmd,在cmd输入 ipconfig 2.5、浏览器访问 ip地址加/login 2.6、手机端…

华为ensp-BGP路由过滤

学习新思想,争做新青年,今天学习的是BGP路由过滤 实验目的: 掌握利用BGP路由属性AS_Path进行路由过滤的方法 掌握利用BGP路由属性Community进行路由过滤的方法 掌握利用BGP路由属性Next_Hop进行路由过滤的方法 实验内容: 本实…

【书籍连载】《软件测试架构实践与精准测试》| 有关软件测试模型的调查结果

各位软件领域的精英们,今天小编邀请你继续深入学习《软件测试架构实践与精准测试》。 《软件测试架构实践与精准测试》是作者李龙(安畅检测首席技术专家)基于软件测试“川模型”的著作。本书结合作者首次提出的软件测试新的模型“川模型”测试…

nginx学习之路-windows系统安装nginx

文章目录 1. 下载2. 启动3. 验证参考文档 1. 下载 官方下载地址:https://nginx.org/en/download.html 可以下载windows版本,如nginx-1.26.2.zip。解压后,加入系统变量。 2. 启动 可以使用命令行启动(windows系统自带的cmd可能…

word中编号统一格式

不要手敲编号,要利用工具来。要善于利用多级编号和编号,分别对标题和段落进行组织 尤其是段落和标题特别多的时候,像毕设、标书这些 为什么呢?因为这样更方便修改,后续的增加和删除段落,编号会自动排列&am…

MQ-导读

什么是MQ? MQ是一款消息中间件,通常被称为"消息队列",用于分布式架构中上下文的异步通信, 由三个角色组成: 1. 消息提供者:发送消息的人 2. 消息接收者:接收、处理消息的人 3. 消息代理者&#x…

深入剖析MySQL数据库架构:核心组件、存储引擎与优化策略(四)

慢查询日志,顾名思义,就是查询慢的日志,是指mysql记录所有执行超过long_query_time(默认的时间10秒)参数设定的时间阈值的SQL语句的日志。该日志能为SQL语句的优化带来很好的帮助。默认情况下,慢查询日志是…

MySQL数据库笔记——版本号机制和CAS(Compare And Swap)

大家好,这里是Good Note,关注 公主号:Goodnote,本文详细介绍乐观锁的两种实现方式:版本号机制和CAS(Compare And Swap)。 文章目录 MySQL 内置的并发控制机制MVCC(多版本并发控制&am…

使用 commitlint 和 husky 检查提交描述是否符合规范要求

在上一小节中,我们了解了 Git hooks 的概念,那么接下来我们就使用 Git hooks 来去校验我们的提交信息。 要完成这么个目标,那么我们需要使用两个工具: 注意:npm 需要在 7.x 以上版本。 1. commitlint 用于检查提交信…

使用函数求e的近似值(PTA)C语言

自然常数e可以用级数11/1!1/2!⋯1/n!来近似计算。本题要求实现一个计算阶乘的简单函数,使得可以利用该函数,对给定的非负整数n,求该级数的前n1项和。 函数接口定义: double fact( int n ); 其中n是用户传入的参数,函…

使用Clion在ubuntu上进行交叉编译,并在Linux上远程编译五子棋

目录 1.工具以及概念介绍 (1)Clion软件简介 (2)交叉编译 (3)远程编译 2.操作原理 3.详细操作步骤 (1)配置Clion与虚拟机ubuntu的ssh连接 CLion远程开发Ubuntu,并显…

ubuntu如何禁用 Snap 更新

.禁用 Snap 更新(通过修改 snapd 配置) 打开并编辑 /etc/apt/apt.conf.d/50unattended-upgrades文件。 这个文件控制自动更新的行为。 sudo vim /etc/apt/apt.conf.d/50unattended-upgrades 里面有一行将里面的auto改为false即可禁用更新:…

SpringBoot - Spring Profiles 详解

文章目录 Pre官方文档Spring Profiles 详解1. 基本用法2. 激活 Profiles3. 添加 Active Profiles4. Profile Groups5. 在代码中设置 Profiles6. Profile 特定的配置文件 总结 Pre SpringBoot - Spring Boot 中的配置体系Profile全面解读 SpringBoot - spring.profiles.active…

MyBatis如何处理延迟加载?

大家好,我是锋哥。今天分享关于【MyBatis如何处理延迟加载?】面试题。希望对大家有帮助; MyBatis如何处理延迟加载? 1000道 互联网大厂Java工程师 精选面试题-Java资源分享网 在 MyBatis 中,延迟加载(Laz…

ELK 使用教程采集系统日志 Elasticsearch、Logstash、Kibana

前言 你知道对于一个系统的上线考察,必备的几样东西是什么吗?其实这也是面试中考察求职者,是否真的做过系统开发和上线的必备问题。包括:服务治理(熔断/限流) (opens new window)、监控 (opens new window)和日志,如果…

重庆市大数据局:基于可信数据空间的公共数据流通利用

在2024年可信数据空间论坛上,重庆市大数据局相关领导发表了题为:基于可信数据空间的公共数据流通利用的演讲,系统介绍了重庆公共数据流通方面的实践经验和案例。 篇幅限制,部分内容如下:

Sublime Text4 4189 安装激活【 2025年1月3日 亲测可用】

-----------------测试时间2025年1月3日------------------- 下载地址 官方网址:https://www.sublimetext.com 更新日志:https://www.sublimetext.com/download V4189 64位:https://www.sublimetext.com/download_thanks?targetwin-x64 ....…