我想确保我得到这个,因为它让我有点生气。
class-map ftp
match port tcp eq 21
class-map http
match port tcp eq 21 [it should be 80]
policy-map test
class ftp
inspect ftp
class http
inspect http
思科网站上的这个例子,他们说“发往端口 21 的流量被错误地配置为 FTP 和 HTTP 检查”。那么这是否意味着防火墙为 HTTP 创建了一个动态 ACL,但它如何在目标端口为 21 的情况下工作?这真的让我很困惑。
我还假设“检查”命令的目的是在防火墙中创建一个动态 ACL 或一个例外,以将所有流量返回到网络?
再一次,我知道这是 Cisco 站点的错误配置,目的是为了显示错误配置在检查命令方面的样子,他们说“发往端口 21 的流量被错误地配置为 FTP 和 HTTP 检查”
如果在端口 21 上接收到 FTP 数据包,这将触发两个类映射,那么 ASA 是否会为端口 21 和 80 上的 scr 和 dst 地址创建动态 ACL?这对我来说似乎是合乎逻辑的,但我不确定。
干杯