Chinaunix首页 | 论坛 | 博客
  • 博客访问: 163041
  • 博文数量: 21
  • 博客积分: 517
  • 博客等级: 下士
  • 技术积分: 358
  • 用 户 组: 普通用户
  • 注册时间: 2010-09-23 23:42
文章分类

全部博文(21)

文章存档

2015年(2)

2012年(19)

我的朋友

分类: 系统运维

2012-09-24 22:37:32

网络中使用pix防火墙作为出口设备,internet出口配置的固定ip为1.2.3.4,内网IP范围是10.0.0.0/8,默认
内网的电脑都通过nat转换为1.2.3.4上网,但是现在需要使一台邮件服务器访问外网时(向外发送邮件)使用
另外一个ip:1.2.3.5,邮件服务器的ip为10.0.0.7,防火墙的配置如下:
access-list nat extended permit ip 10.0.0.0 255.0.0.0 any
access-list mailserver extended permit ip 10.0.0.7 255.255.255.255 any
global (outside) 2 1.2.3.5
global (outside) 3 interface
nat (inside) 2 access-list mailserver
nat (inside) 3 access-list nat

经检查,邮件服务器访问外网时确实使用1.2.3.5上网,而其他内网电脑使用1.2.3.4上网

另外,经过测试,使用以下语句无法实现上诉功能:
nat (inside) 2 10.0.0.7 255.255.255.255
nat (inside) 3 access-list nat

究其原因应该是:不管语句定义的先后顺序如何,nat (inside) 3 access-list nat格式的语句一定优先于
nat (inside) 2 10.0.0.7 255.255.255.255。(即对于nat语句,使用access-list匹配优先于直接指定ip进行匹配)

(注:以上ip为示例,不代表真实ip)

阅读(5097) | 评论(0) | 转发(0) |
给主人留下些什么吧!~~