网络中使用pix防火墙作为出口设备,internet出口配置的固定ip为1.2.3.4,内网IP范围是10.0.0.0/8,默认
内网的电脑都通过nat转换为1.2.3.4上网,但是现在需要使一台邮件服务器访问外网时(向外发送邮件)使用
另外一个ip:1.2.3.5,邮件服务器的ip为10.0.0.7,防火墙的配置如下:
access-list nat extended permit ip 10.0.0.0 255.0.0.0 any
access-list mailserver extended permit ip 10.0.0.7 255.255.255.255 any
global (outside) 2 1.2.3.5
global (outside) 3 interface
nat (inside) 2 access-list mailserver
nat (inside) 3 access-list nat
经检查,邮件服务器访问外网时确实使用1.2.3.5上网,而其他内网电脑使用1.2.3.4上网
另外,经过测试,使用以下语句无法实现上诉功能:
nat (inside) 2 10.0.0.7 255.255.255.255
nat (inside) 3 access-list nat
究其原因应该是:不管语句定义的先后顺序如何,nat (inside) 3 access-list nat格式的语句一定优先于
nat (inside) 2 10.0.0.7 255.255.255.255。(即对于nat语句,使用access-list匹配优先于直接指定ip进行匹配)
(注:以上ip为示例,不代表真实ip)
阅读(5140) | 评论(0) | 转发(0) |