ASA防火墻Object對象/Object-group對象組的定義
這邊還是基於之前的ASA防火墻拓撲圖來講,
在Object對象中使用比較多的是用來定義IP地址、IP Subnet、域名、服務端口號(源端口和目的端口)
在Object-group對象組中,可以將之前定義具有相同屬性的Object對象放在一個Object-group對象組中
使用Object對象和Object-group對象優勢:
1.減少配置訪問策略的條目
2.如果需要添加或刪除某一個對象的策略是,至需要在Object對象組中操作就可以了
3.使我們的訪問策略更有可讀性
4.通過他們可以讓我們的策略用途簡單明了
5.我們動態NAT的定義是在Object對象中定義
定義IP Subnet對象,定義Object對象名稱需要具有代表意思
object network 192.168.10.0-Internet
subnet 192.168.10.0 255.255.255.0
object network 192.168.20.0-Internet
subnet 192.168.20.0 255.255.255.0
定義單個IP地址對象
object network 192.168.10.100-WWW
host 192.168.10.100
定義域名服務
object network ntp-server1
fqdn ntp.ubuntu.com
object network ntp-server2
fqdn ntp.ubuntu.com
定義服務端口
object service SNMP-1
service udp destination 161
object service SNMP-2
service udp destination 162
定義Object對象組的network定義
object network ntp-server
network-object object ntp-server1
network-object object ntp-server2
定義Object對象組的service定義
object service SNMP
service-object SNMP-1
service-object SNMP-2
本文出自 “默默地等你” 博客,謝絕轉載!
ASA防火墻Object對象/Object-group對象組的定義