为了正常的体验网站,请在浏览器设置里面开启Javascript功能!

Cisco防火墙

2011-10-14 16页 ppt 284KB 45阅读

用户头像

is_344598

暂无简介

举报
Cisco防火墙nullnull CISCO 防火墙配置 CISCO PIX防火墙CISCO PIX防火墙Cisco PIX系列防火墙目前有多种型号PIX 501\506\515\520\525\535 Cisco PIX硬件防火墙采用高性能的Intel处理器和嵌入式操作系统,其保护方案基于自适应安全算法(ASA),可以确保最高的安全性。Cisco PIX防火墙提供全面的防火墙保护,对外部世界完全隐藏了内部网体系结构,加强了内部网、外部网链路和Internet之间的安全访问。图形化的用户界面简化了配置和管理,并且可以...
Cisco防火墙
nullnull CISCO 防火墙配置 CISCO PIX防火墙CISCO PIX防火墙Cisco PIX系列防火墙目前有多种型号PIX 501\506\515\520\525\535 Cisco PIX硬件防火墙采用高性能的Intel处理器和嵌入式操作系统,其保护基于自适应安全算法(ASA),可以确保最高的安全性。Cisco PIX防火墙提供全面的防火墙保护,对外部世界完全隐藏了内部网体系结构,加强了内部网、外部网链路和Internet之间的安全访问。图形化的用户界面简化了配置和管理,并且可以通过电子邮件和寻呼机提供报警和告警通知。 Cisco PIX防火墙采用集成的软件和硬件平台,是一种专用的防火墙产品,采用的操作系统不是开放的UNIX或NT的操作系统,而是采用了专有、实时的IOS操作系统,在安全性能和数据流的处理性能等方面要高于路由器防火墙或软件防火墙,当然价格也高于路由器防火墙。因此当用户选择防火墙时,如果更多考虑的是网络的安全性和产品性能时,应采用专用的PIX防火墙。当用户对产品价格更为关心时,则可以采用经济有效的基于Cisco IOS防火墙特性的路由器防火墙产品。 配置PIX防火墙配置PIX防火墙 在配置PIX防火墙之前,先来介绍一下防火墙的物理特性。防火墙通常具有至少3个接口,但许多早期的防火墙只具有2个接口;当使用具有3个接口的防火墙时,就至少产生了3个网络,描述如下: 内部区域(内网): 内部区域通常就是指企业内部网络或者是企业内部网络的一部分。它是互连网络的信任区域,即受到了防火墙的保护。 外部区域(外网): 外部区域通常指Internet或者非企业内部网络。它是互连网络中不被信任的区域,当外部区域想要访问内部区域的主机和服务,通过防火墙,就可以实现有限制的访问。 停火区(DMZ): 停火区是一个隔离的网络,或几个网络。位于停火区中的主机或服务器被称为堡垒主机。一般在停火区内可以放置Web服务器,Mail服务器等。停火区对于外部用户通常是可以访问的,这种方式让外部用户可以访问企业的公开信息,但却不允许他们访问企业内部网络。注意:2个接口的防火墙是没有停火区的。配置PIX防火墙配置PIX防火墙PIX防火墙提供4种管理访问模式: 非特权模式: PIX防火墙开机自检后,就是处于这种模式。 系统显示为pixfirewall> 特权模式: 输入enable进入特权模式,可以改变当前配置。 显示为pixfirewall# 配置模式: 输入configure terminal进入此模式,绝大部分的系统配置都在这里进行。显示为pixfirewall(config)# 监视模式: PIX防火墙在开机或重启过程中,按住Escape键或发送一个“Break”字符,进入监视模式。这里可以更新操作系统映象和口令恢复。显示为monitor>配置PIX防火墙配置PIX防火墙配置PIX防火墙有6个基本命令:nameif,interface,ip address,nat,global,route. 这些命令在配置PIX是必须的。以下是配置的基本步骤: 1. 配置防火墙接口的名字,并指定安全级别(nameif)。 Pix525(config)#nameif ethernet0 outside security0 Pix525(config)#nameif ethernet1 inside security100 Pix525(config)#nameif dmz security50 提示:在缺省配置中,以太网0被命名为外部接口(outside),安全级别是0;以太网1被命名为内部接口(inside),安全级别是100.安全级别取值范围为1~99,数字越大安全级别越高。若添加新的接口,语句可以这样写: Pix525(config)#nameif pix/intf3 security40 (安全级别任取)配置PIX防火墙配置PIX防火墙2. 配置以太口参数(interface) Pix525(config)#interface ethernet0 auto (auto选项明系统自适应网卡类型 ) Pix525(config)#interface ethernet1 100full (100full选项表示100Mbit/s以太网全双工通信 ) Pix525(config)#interface ethernet1 100full shutdown (shutdown选项表示关闭这个接口,若启用接口去掉shutdown ) 3. 配置内外网卡的IP地址(ip address) Pix525(config)#ip address outside 61.144.51.42 255.255.255.248 Pix525(config)#ip address inside 192.168.0.1 255.255.255.0 很明显,Pix525防火墙在外网的ip地址是61.144.51.42,内网ip地址是192.168.0.1 配置PIX防火墙配置PIX防火墙4. 指定要进行转换的内部地址(nat) 网络地址翻译(nat)作用是将内网的私有ip转换为外网的公有ip,Nat命令总是与global命令一起使用,这是因为nat命令可以指定一台主机或一段范围的主机访问外网,访问外网时需要利用global所指定的地址池进行对外访问。 nat命令配置语法:nat (if_name) nat_id local_ip [netmark] 其中(if_name)表示内网接口名字,例如inside. Nat_id 用来标识全局地址池,使它与其相应的global命令相匹配, local_ip表示内网被分配的ip地址,例如0.0.0.0表示内网所有主机可 以对外访问。 [netmark]表示内网ip地址的子网掩码。 例1.Pix525(config)#nat (inside) 1 0 0 表示启用nat,内网的所有主机都可以访问外网,用0可以代表0.0.0.0 例2.Pix525(config)#nat (inside) 1 172.16.5.0 255.255.0.0 表示只有172.16.5.0这个网段内的主机可以访问外网。 配置PIX防火墙配置PIX防火墙5. 指定外部地址范围(global) global命令把内网的ip地址翻译成外网的ip地址或一段地址范围。Global命令的配置语法: global (if_name) nat_id ip_address-ip_address [netmark global_mask] 其中(if_name)表示外网接口名字,例如outside Nat_id用来标识全局地址池,使它与其相应的nat命令相匹配 ip_address-ip_address表示翻译后的单个ip地址或一段ip地址范围 [netmark global_mask]表示全局ip地址的网络掩码 例1. Pix525(config)#global (outside) 1 61.144.51.42-61.144.51.48 表示内网的主机通过pix防火墙要访问外网时,pix防火墙将使用61.144.51.42-61.144.51.48这段ip地址池为要访问外网的主机分配一个全局ip地址。 例2. Pix525(config)#global (outside) 1 61.144.51.42 表示内网要访问外网时,pix防火墙将为访问外网的所有主机统一使用61.144.51.42这个单一ip地址。 例3. Pix525(config)#no global (outside) 1 61.144.51.42 表示删除这个全局表项。 配置PIX防火墙配置PIX防火墙6. 设置指向内网和外网的静态路由(route) 定义一条静态路由。route命令配置语法: route (if_name) 0 0 gateway_ip [metric] 其中(if_name)表示接口名字,例如inside,outside。Gateway_ip表示网关路由器的ip地址。[metric]表示到gateway_ip的跳数。通常缺省是1。 例1: Pix525(config)#route outside 0 0 61.144.51.168 1 表示一条指向边界路由器(ip地址61.144.51.168)的缺省路由。 例2: Pix525(config)#route inside 10.1.1.0 255.255.255.0 172.16.0.1 1 Pix525(config)#route inside 10.2.0.0 255.255.0.0 172.16.0.1 1 如果内部网络只有一个网段,按照例1那样设置一条缺省路由即可;如果内部存在多个网络,需要配置一条以上的静态路由。上面那条命令表示创建了一条到网络10.1.1.0的静态路由,静态路由的下一跳路由器ip地址是172.16.0.1pix防火墙的一些高级配置pix防火墙的一些高级配置pix防火墙的一些高级配置pix防火墙的一些高级配置pix防火墙的一些高级配置pix防火墙的一些高级配置B. 管道命令(conduit)--续 例1. Pix525(config)#conduit permit tcp host 192.168.0.8 eq www any 这个例子表示允许任何外部主机对全局地址192.168.0.8的这台主机进行http访问。其中使用eq和一个端口来允许或拒绝对这个端口的访问。 Eq ftp 就是指允许或拒绝只对ftp的访问。 例2. Pix525(config)#conduit deny tcp any eq ftp host 61.144.51.89 表示不允许外部主机61.144.51.89对任何全局地址进行ftp访问。 例3. Pix525(config)#conduit permit icmp any any 表示允许icmp消息向内部和外部通过。 例4. Pix525(config)#static (inside, outside) 61.144.51.62 192.168.0.3 Pix525(config)#conduit permit tcp host 61.144.51.62 eq www any 这个例子说明static和conduit的关系。192.168.0.3在内网是一台web服务器,现在希望外网的用户能够通过pix防火墙得到web服务。所以先做static静态映射:192.168.0.3->61.144.51.62(全局),然后利用conduit命令允许任何外部主机对全局地址61.144.51.62进行http访问。pix防火墙的一些高级配置pix防火墙的一些高级配置Cisco PIX防火墙的安装流程 Cisco PIX防火墙的安装流程 1)将PIX安放至机架,经检测电源系统后接上电源,并加电主机。 2)将CONSOLE口连接到PC的串口上,运行HyperTerminal程序从CONSOLE口进入PIX系统;此时系统提示pixfirewall> 3)输入命令:enable, 进入特权模式,此时系统提示为pixfirewall#。 4)输入命令: configure terminal,对系统进行初始化设置。 5)配置以太口参数: interface ethernet0 auto(auto选项表明系统自适应网卡类型 ) interface ethernet1 auto 6)配置防火墙接口的名字,并指定安全级别(nameif)。 nameif ethernet0 outside security0 nameif ethernet1 inside security100 nameif dmz security 50 提示:在缺省配置中,以太网0被命名为外部接口(outside),安全级别是0;以太网1被命名为内部接口(inside),安全级别是100.安全级别取值范围为1~99,数字越大安全级别越高。若添加新的接口,语句可以这样写: Pix525(config)#nameif pix/intf3 security40 (安全级别任取)Cisco PIX防火墙的安装流程Cisco PIX防火墙的安装流程7)配置内外网卡的IP地址: ip address inside ip_address netmask ip address outside ip_address netmask 8)指定外部地址范围:global 1 ip_address-ip_address 9)指定要进行要转换的内部地址:nat 1 ip_address netmask 10)设置指向内部网和外部网的缺省路由 route inside 0 0 inside_default_router_ip_address route outside 0 0 outside_default_router_ip_address 11)配置静态IP地址对映: static outside ip_address inside ip_addressCisco PIX防火墙的安装流程 Cisco PIX防火墙的安装流程 12) 设置某些控制选项: conduit permit|deny global_ip port [-port] protocol foreign_ip [netmask] global_ip 指的是要控制的地址 port 指的是所作用的端口,其中0代表所有端口 protocol 指的是连接,比如:TCP、UDP等 foreign_ip 表示可访问global_ip的外部ip, 用any表示任意主机 13)设置telnet选项: telnet local_ip [netmask] local_ip 表示被允许通过telnet访问到pix的ip地址 (如果不设此项,PIX的配置只能由consle方式进行)。 14)配置保存:wr mem 几个常用的网络测试命令: #show interface 查看端口状态 #show static 查看静态地址映射
/
本文档为【Cisco防火墙】,请使用软件OFFICE或WPS软件打开。作品中的文字与图均可以修改和编辑, 图片更改请在作品中右键图片并更换,文字修改请直接点击文字进行修改,也可以新增和删除文档中的内容。
[版权声明] 本站所有资料为用户分享产生,若发现您的权利被侵害,请联系客服邮件isharekefu@iask.cn,我们尽快处理。 本作品所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用。 网站提供的党政主题相关内容(国旗、国徽、党徽..)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。

历史搜索

    清空历史搜索