1. 程式人生 > >ASA防火墻Object對象/Object-group對象組的定義

ASA防火墻Object對象/Object-group對象組的定義

思科asa

這邊還是基於之前的ASA防火墻拓撲圖來講,

在Object對象中使用比較多的是用來定義IP地址、IP Subnet、域名、服務端口號(源端口和目的端口)


在Object-group對象組中,可以將之前定義具有相同屬性的Object對象放在一個Object-group對象組中


使用Object對象和Object-group對象優勢:


1.減少配置訪問策略的條目


2.如果需要添加或刪除某一個對象的策略是,至需要在Object對象組中操作就可以了


3.使我們的訪問策略更有可讀性


4.通過他們可以讓我們的策略用途簡單明了


5.我們動態NAT的定義是在Object對象中定義


定義IP Subnet對象,定義Object對象名稱需要具有代表意思

object network 192.168.10.0-Internet

subnet 192.168.10.0 255.255.255.0

object network 192.168.20.0-Internet

subnet 192.168.20.0 255.255.255.0

定義單個IP地址對象

object network 192.168.10.100-WWW

host 192.168.10.100


定義域名服務

object network ntp-server1

fqdn ntp.ubuntu.com

object network ntp-server2

fqdn ntp.ubuntu.com

定義服務端口

object service SNMP-1

service udp destination 161

object service SNMP-2

service udp destination 162


定義Object對象組的network定義

object network ntp-server

network-object object ntp-server1

network-object object ntp-server2


定義Object對象組的service定義

object service SNMP

service-object SNMP-1

service-object SNMP-2


本文出自 “默默地等你” 博客,謝絕轉載!

ASA防火墻Object對象/Object-group對象組的定義