找回密码
 注册

QQ登录

只需一步,快速开始

搜索
查看: 77966|回复: 86

[其它] [原创]ROS下配置DMZ

[复制链接]
发表于 2005-6-14 15:40:55 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有账号?注册

×
下面将说明怎么样在网络中配置一台DMZ站点

      DMZ是英文“demilitarized zone”的缩写,中文名称为“隔离区”,也称“非军事化区”。它是为了解决安装防火墙后外部网络不能访问内部网络服务器的问题,而设立的一个非安全系统与安全系统之间的缓冲区,这个缓冲区位于企业内部网络和外部网络之间的小网络区域内,在这个小网络区域内可以放置一些必须公开的服务器设施,如企业Web服务器、FTP服务器和论坛等。另一方面,通过这样一个DMZ区域,更加有效地保护了内部网络,因为这种网络部署,比起一般的防火墙方案,对攻击者来说又多了一道关卡。网络结构如下图所示。



路由器有3块网卡
CODE

[admin@gateway] interface> print
Flags: X - disabled, D - dynamic, R - running
#    NAME                         TYPE             RX-RATE    TX-RATE    MTU
0  R Public                       ether            0          0          1500
1  R Local                        ether            0          0          1500
2  R DMZ-zone                     ether            0          0          1500
[admin@gateway] interface>


给网卡添加所有需要的ip地址
CODE
[admin@gateway] ip address> print
Flags: X - disabled, I - invalid, D - dynamic
#   ADDRESS            NETWORK         BROADCAST       INTERFACE
0   192.168.0.2/24     192.168.0.0     192.168.0.255   Public
1   10.0.0.254/24      10.0.0.0        10.0.0.255      Local
2   10.1.0.1/30        10.1.0.0        10.1.0.3        DMZ-zone
3   192.168.0.3/24     192.168.0.0     192.168.0.255   Public
[admin@gateway] ip address>


给路由器添加默认静态路由
CODE
[admin@MikroTik] ip route> print
Flags: X - disabled, I - invalid, D - dynamic, J - rejected,
C - connect, S - static, r - rip, o - ospf, b - bgp
#    DST-ADDRESS        G GATEWAY         DISTANCE INTERFACE
0  S 0.0.0.0/0          r 192.168.0.254      1        Public
1 DC 10.0.0.0/24        r 0.0.0.0         0        Local
2 DC 10.1.0.0/30        r 0.0.0.0         0        DMZ-zone
3 DC 192.168.0.0/24   r 0.0.0.0         0        Public
[admin@MikroTik] ip route>


给DMZ服务器添加ip地址10.1.0.2 ,网关地址10.1.0.1

配置dst-nat 规则,使DMZ服务器能通过192.168.0.3这个互联网地址访问
CODE
[admin@gateway] ip firewall dst-nat> add action=nat \
\... dst-address=192.168.0.3/32 to-dst-address=10.1.0.2
[admin@gateway] ip firewall dst-nat> print
Flags: X - disabled, I - invalid, D - dynamic
0   dst-address=192.168.0.3/32 action=nat to-dst-address=10.1.0.2
[admin@gateway] ip firewall dst-nat>
routeros
发表于 2005-7-26 13:17:27 | 显示全部楼层
做个句号。
routeros
回复

使用道具 举报

发表于 2005-8-3 21:29:34 | 显示全部楼层
今晚试一下
routeros
回复

使用道具 举报

发表于 2005-8-8 13:35:48 | 显示全部楼层
偶也做个句号.
routeros
回复

使用道具 举报

发表于 2005-8-9 22:39:33 | 显示全部楼层
做个记号
routeros
回复

使用道具 举报

发表于 2005-8-10 19:52:16 | 显示全部楼层
做个记号
routeros
回复

使用道具 举报

发表于 2005-8-21 00:00:46 | 显示全部楼层
楼主强,向你学习~
routeros
回复

使用道具 举报

发表于 2005-8-22 04:34:50 | 显示全部楼层
刚来学习
routeros
回复

使用道具 举报

发表于 2005-8-29 22:01:30 | 显示全部楼层
看不明白~~~咋办?
routeros
回复

使用道具 举报

legou 该用户已被删除
发表于 2005-8-30 01:39:34 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
routeros
回复

使用道具 举报

发表于 2005-8-30 11:45:46 | 显示全部楼层
test
routeros
回复

使用道具 举报

发表于 2005-8-30 18:46:14 | 显示全部楼层
顶!!!顶!!!顶!!!顶!!!顶!!!
routeros
回复

使用道具 举报

发表于 2005-9-1 18:43:14 | 显示全部楼层
这个在精华区中好像很早就看到了。
routeros
回复

使用道具 举报

发表于 2005-9-1 22:19:54 | 显示全部楼层
楼主强,向你学习~
routeros
回复

使用道具 举报

发表于 2005-9-3 21:13:28 | 显示全部楼层
学习学习!!!! 谢谢楼主了!!!!
routeros
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|Archiver|手机版|小黑屋|软路由 ( 渝ICP备15001194号-1|渝公网安备 50011602500124号 )

GMT+8, 2024-5-18 16:07 , Processed in 0.071829 second(s), 6 queries , Gzip On, Redis On.

Powered by Discuz! X3.5 Licensed

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表