CBAC
Audit-trail
fum1(config)#ip inspect audit-trail
fum1(config)#no ip inspect audit-trail
fum1(config)#ip inspect alert-off
fum1(config)#no ip inspect alert-off
fum1(config)#service timestamps log datetime
fum1(config)#logging host
fum1(config)#logging facility facility-type
fum1(config)#logging trap level
TCP Session Establishment Timer
fum1(config)#ip inspect tcp synwait-time seconds
fum1(config)#no ip inspect tcp synwait-time
TCP Session Termination Timer
fum1(config)#ip inspect tcp finwait-time seconds
fum1(config)#no ip inspect tcp finwait-time
TCP Session Inactivity Timer
fum1(config)#ip inspect tcp idle-time seconds
fum1(config)#no ip inspect tcp idle-time
UDP Session Inactivity Timer
fum1(config)#ip inspect udp idle-time seconds
fum1(config)#no ip inspect udp idle-time
DNS Session Inactivity Timer
fum1(config)#ip inspect dns-timeout seconds
fum1(config)#no ip inspect dns-timeout
Maximum Incomplete Sessions High/Low Threshold
fum1(config)#ip inspect max-incomplete high number
fum1(config)#no ip inspect max-incomplete high
fum1(config)#ip inspect max-incomplete low number
fum1(config)#no ip inspect max-incomplete low
One Minute Incomplete Sessions High/Low Threshold
fum1(config)#ip inspect one-minute high number
fum1(config)#no ip inspect one-minute high
fum1(config)#ip inspect one-minute low number
fum1(config)#no ip inspect one-minute low
Maximum Incomplete Sessions Per Destination Host Threshold
fum1(config)#ip inspect tcp max-incomplete host number block-time seconds
fum1(config)#no ip inspect tcp max-incomplete host
User-Defined Port Mapping
fum1(config)#ip port-map appl-name port port-num [list acl#]
fum1(config)#no ip port-map appl-name port port-num [list acl#]
Host-Specific Port Mapping
fum1(config)#access-list 1 permit 192.168.0.100
fum1(config)#ip port-map ftp port 8000 list 1
sample:
fum1(config)#access-list 1 permit 192.168.0.100
fum1(config)#access-list 2 permit 192.168.0.175
fum1(config)#ip port-map ftp port 8000 list 1
fum1(config)#ip port-map http port 8000 list 2
Define Inspection Rules
fum1(config)#ip inspect name inspection-name protocol [alert {on | off}] [audit-trail
{on | off}] [timeout seconds]
fum1(config)#no ip inspect name inspection-name protocol (removes a protocol inspection rule)
fum1(config)#no ip inspect name (removes the entire set of inspection rules)
TCP and UDP Inspection
fum1(config)#ip inspect name letusin tcp
fum1(config)#ip inspect name letusin udp audit-trail on
fum1(config)#ip inspect name letusin ftp timeout 180
fum1(config)#ip inspect name letusin realaudio-video
H.323 Inspection
fum1(config)#ip inspect name letusin h323
HTTP Inspection (Java Blocking)
fum1(config)#ip inspect name inspection-name [http [java-list acl#]] [alert {on | off}]
[audit-trail {on | off}] [timeout seconds]
fum1(config)#ip inspect name letusin http
or
fum1(config)#access-list 15 permit 192.168.0.10
fum1(config)#ip inspect name letusin http java-list 15
RPC Inspection
fum1(config)#ip inspect name inspection-name [rpc program-number number [wait-time
minutes]] [alert {on | off}] [audit-trail {on | off}] [timeout seconds]
fum1(config)#no ip inspect name inspection-name rpc
fum1(config)#ip inspect name letusin rpc program-number 100002
fum1(config)#ip inspect name letusin rpc program-number 100010
Fragment Inspection (DoS Attacks)
fum1(config)#ip inspect name inspection-name fragment [max number timeout seconds]
fum1(config)#no ip inspect name inspection-name fragment
fum1(config)#ip inspect name letusin fragment max 100 timeout 4
SMTP Inspection
fum1(config)#ip inspect name inspection-name smtp [alert {on | off}] [audit-trail {on | off}] [timeout seconds]
fum1(config)#no ip inspect name inspection-name smtp
fum1(config)#ip inspect name letusin smtp
Apply Inspection Rules and ACLs to an Interface
fum1(config-if)#ip inspect inspection-name {in | out}
fum1(config-if)#no ip inspect inspection-name {in | out}
Verify:
fum1#show ip inspect name testinspect
fum1#show ip inspect config
fum1#show ip inspect interfaces
fum1#show ip inspect sessions
fum1#show ip inspect sessions detail
浙公网安备 33010602011771号