RSH ALG

远程外壳 (RSH) 提供在远程主机上执行命令的管道。与在远程系统上创建终端外壳会话的 Telnet 或 SSH 不同,RSH 通过命令和认证数据。协议使用 514 TCP 端口传递认证数据和命令。服务器将命令的螺柱返回到客户端的源端口。RSH 要求 ALG 将第二个客户端端口传递至服务器,以便传输接线器流。

了解 RSH ALG

远程外壳 (RSH) 应用层网关 (ALG) 处理 RSH 数据包,这些数据包可启动请求并打开两个门,以允许数据包从反向返回至客户端。一个门用于识别(标识)会话以应用授权,另一个门用于标准错误 (stderr) 会话以传输错误消息。

注意:

如果配置了端口地址转换 (PAT),RSH ALG 将无法工作。RSH 要求端口范围在 512 到 1024 之间。源 NAT 模块无法匹配此端口范围。

示例:配置 RSH ALG

此示例说明如何在路由或 NAT 模式下配置 RSH ALG。该配置允许 RSH 流量通过设备,并在位于瞻博网络设备对面的客户端和服务器之间传输远程命令和结果。

要求

此示例使用以下硬件和软件组件:

  • SRX 系列设备

  • 两个 PC(服务器和客户端)

开始之前:

  • 了解 ALG 背后的概念。请参阅 ALG 概述

  • 了解 RSH ALG 的基础知识。查看 了解 RSH ALG

概述

在此示例中,首先在设备上配置网络接口。创建安全区域并将接口分配给这些区域,并配置策略以允许 RSH 流量通过 SRX 系列设备。

然后,您将创建一个静态 NAT 规则集 rs1,其中包含一个规则 r1,以与目标地址 40.0.172.10/32 匹配,然后创建具有地址 40.0.172.45/32 的静态 NAT 前缀。

接下来,您将创建一个源 NAT 池 src-p1,并使用源规则集 src-rs1 将数据包从接口 fe-3/0/0.0 转换为接口 fe-3/0/1.0。对于匹配的数据包,源地址将转换为 src-p1 池中的 IP 地址。

然后,您将创建带有目标规则集 des-rs1 的目标 NAT 池,将数据包从区域信任转换为目标地址 40.0.172.10/32。对于匹配的数据包,目标地址将转换为 des-p1 池中的 IP 地址。最后,您可启用 RSH ALG 追踪选项。

拓扑

图 1 显示了 RSH ALG 拓扑。

图 1: RSH ALG 拓扑 RSH ALG Topology

配置

要配置 RSH ALG,请执行以下任务:

配置路由模式

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,移除任何换行符,更改与网络配置匹配所需的任何详细信息,将命令复制并粘贴到层级的 CLI 中 [edit] ,然后从配置模式进入 commit 。

逐步过程

以下示例要求您在配置层次结构中导航各个级别。有关如何执行此操作的说明,请参阅 CLI 用户指南中的在配置模式下使用 CLI 编辑器。

要配置路由模式:

  1. 配置接口。

  2. 配置区域并将接口分配给各区域。

  3. 配置 RSH 策略,允许从信任区域到不信任区域的 RSH 流量。

结果

在配置模式下,输入 show interfaces、 show security zones和 show security policies 命令以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明以进行更正。

简洁性,此 show 输出仅包含与此示例相关的配置。系统上的任何其他配置都已替换为椭圆 (...)。

如果完成设备配置,请在配置模式下输入 commit 。

配置静态 NAT 规则集

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,移除任何换行符,更改与网络配置匹配所需的任何详细信息,将命令复制并粘贴到层级的 CLI 中 [edit] ,然后从配置模式进入 commit 。

逐步过程

以下示例要求您在配置层次结构中导航各个级别。有关如何执行此操作的说明,请参阅 CLI 用户指南中的在配置模式下使用 CLI 编辑器。

要配置静态 NAT 规则集:

  1. 创建静态 NAT 规则集。

  2. 定义与目标地址匹配的规则。

  3. 定义设备的静态 NAT 前缀。

结果

在配置模式下,输入 show security nat 命令以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明以将其更正。

如果完成设备配置,请在配置模式下输入 commit 。

在不使用 PAT 的情况下配置源 NAT 池和规则集

CLI 快速配置
注意:

RSH ALG 不支持 PAT 配置。RSH ALG 要求接线器端口范围在 512 到 1024 之间。源 NAT 模块无法匹配此端口范围。

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,移除任何换行符,更改与网络配置匹配所需的任何详细信息,将命令复制并粘贴到层级的 CLI 中 [edit] ,然后从配置模式进入 commit 。

逐步过程

以下示例要求您在配置层次结构中导航各个级别。有关如何执行此操作的说明,请参阅 CLI 用户指南中的在配置模式下使用 CLI 编辑器。

要配置源 NAT 池和规则集:

  1. 创建源 NAT 池。

  2. 创建无端口转换的源 NAT 池。

  3. 创建源 NAT 规则集。

  4. 配置匹配数据包的规则,并将源地址转换为源池中的地址。

  5. 配置匹配数据包的规则,并将目标地址转换为源池中的地址。

  6. 在规则中配置源 NAT 池。

结果

在配置模式下,输入 show security nat 命令以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明以将其更正。

如果完成设备配置,请在配置模式下输入 commit 。

配置目标 NAT 池和规则集

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,移除任何换行符,更改与网络配置匹配所需的任何详细信息,将命令复制并粘贴到层级的 CLI 中 [edit] ,然后从配置模式进入 commit 。

逐步过程

以下示例要求您在配置层次结构中导航各个级别。有关如何执行此操作的说明,请参阅 CLI 用户指南中的在配置模式下使用 CLI 编辑器。

要配置目标 NAT 池和规则集:

  1. 创建目标 NAT 池。

  2. 创建目标 NAT 规则集。

  3. 配置匹配数据包并将源地址转换为池中地址的规则。

  4. 配置匹配数据包并将目标地址转换为池中地址的规则。

  5. 在规则中配置源 NAT 池。

结果

在配置模式下,输入 show security nat 命令以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明以将其更正。

如果完成设备配置,请在配置模式下输入 commit 。

启用 RSH ALG 追踪选项

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,移除任何换行符,更改与网络配置匹配所需的任何详细信息,将命令复制并粘贴到层级的 CLI 中 [edit] ,然后从配置模式进入 commit 。

逐步过程

以下示例要求您在配置层次结构中导航各个级别。有关如何执行此操作的说明,请参阅 CLI 用户指南中的在配置模式下使用 CLI 编辑器。

要启用 RSH ALG 追踪选项:

  1. 启用 RSH ALG 追踪选项。

  2. 配置文件名以接收跟踪操作的输出。

  3. 指定最大追踪文件大小。

  4. 指定追踪输出级别。

结果

在配置模式下,输入 show security alg 命令以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明以将其更正。

如果完成设备配置,请在配置模式下输入 commit 。

验证

确认配置工作正常。

验证 RSH ALG 控制会话

目的

验证 RSH 命令是否已执行,以及是否已创建所有 RSH 控制和数据会话。

行动

在操作模式下,输入 show security flow session 命令。

意义
  • Session ID—用于标识会话的编号。使用此 ID 获取有关会话的更多信息,例如策略名称、进出的数据包数。

  • Policy name—允许信息流的策略名称。

  • In— 传入流量(源和目标 IP 地址及其相应的源和目标端口号、会话为 TCP,且此会话的源接口为 fe-3/0/0.0)。

  • Out— 反向流量(源和目标 IP 地址及其相应的源和目标端口号,会话为 TCP,此会话的目标接口为 fe-3/0/1.0)。

验证 RSH ALG

目的

验证 RSH ALG 是否启用。

行动

在操作模式下,输入 show security alg status 命令。

注意:

默认情况下,RSH ALG 禁用。要启用 RSH ALG,请在配置模式下输入 set security alg rsh 命令。

意义

输出显示以下 RSH ALG 状态:

  • 启用 — 显示已启用 RSH ALG。

  • 禁用 — 显示 RSH ALG 已禁用。

验证 RSH ALG 资源管理器组

目的

验证 RSH ALG 使用的资源管理器组和活动组的总数。

行动

在操作模式下,输入 show security resource-manager group active 命令。

验证 RSH ALG 资源信息

目的

验证 RSH ALG 使用的资源和活动资源总数。

行动

在操作模式下,输入 show security resource-manager resource active 命令。