如何配置Cisco PIX防火墙Word文档格式.docx

上传人:b****6 文档编号:20886620 上传时间:2023-01-26 格式:DOCX 页数:6 大小:21.66KB
下载 相关 举报
如何配置Cisco PIX防火墙Word文档格式.docx_第1页
第1页 / 共6页
如何配置Cisco PIX防火墙Word文档格式.docx_第2页
第2页 / 共6页
如何配置Cisco PIX防火墙Word文档格式.docx_第3页
第3页 / 共6页
如何配置Cisco PIX防火墙Word文档格式.docx_第4页
第4页 / 共6页
如何配置Cisco PIX防火墙Word文档格式.docx_第5页
第5页 / 共6页
点击查看更多>>
下载资源
资源描述

如何配置Cisco PIX防火墙Word文档格式.docx

《如何配置Cisco PIX防火墙Word文档格式.docx》由会员分享,可在线阅读,更多相关《如何配置Cisco PIX防火墙Word文档格式.docx(6页珍藏版)》请在冰豆网上搜索。

如何配置Cisco PIX防火墙Word文档格式.docx

输入configure 

terminal进入此模式,绝大部分的系统配置都在这里进行。

显示为pixfirewall(config)# 

监视模式。

PIX防火墙在开机或重启过程中,按住Escape键或发送一个“Break”字符,进入监视模式。

这里可以更新操作系统映象和口令恢复。

显示为monitor>

配置PIX防火墙有6个基本命令:

nameif,interface,ip 

address,nat,global,route. 

这些命令在配置PIX是必须的。

以下是配置的基本步骤:

1. 

配置防火墙接口的名字,并指定安全级别(nameif)。

Pix525(config)#nameif 

ethernet0 

outside 

security0 

ethernet1 

inside 

security100 

dmz 

security50 

提示:

在缺省配置中,以太网0被命名为外部接口(outside),安全级别是0;

以太网1被命名为内部接口(inside),安全级别是100.安全级别取值范围为1~99,数字越大安全级别越高。

若添加新的接口,语句可以这样写:

pix/intf3 

security40 

(安全级别任取) 

2. 

配置以太口参数(interface) 

Pix525(config)#interface 

auto(auto选项表明系统自适应网卡类型 

) 

100full(100full选项表示100Mbit/s以太网全双工通信 

100full 

shutdown 

(shutdown选项表示关闭这个接口,若启用接口去掉shutdown 

3. 

配置内外网卡的IP地址(ip 

address) 

Pix525(config)#ip 

address 

61.144.51.42 

255.255.255.248 

192.168.0.1 

255.255.255.0 

很明显,Pix525防火墙在外网的ip地址是61.144.51.42,内网ip地址是192.168.0.1 

4. 

指定要进行转换的内部地址(nat) 

网络地址翻译(nat)作用是将内网的私有ip转换为外网的公有ip.Nat命令总是与global命令一起使用,这是因为nat命令可以指定一台主机或一段范围的主机访问外网,访问外网时需要利用global所指定的地址池进行对外访问。

nat命令配置语法:

nat 

(if_name) 

nat_id 

local_ip 

[netmark] 

其中(if_name)表示内网接口名字,例如inside. 

Nat_id用来标识全局地址池,使它与其相应的global命令相匹配,local_ip表示内网被分配的ip地址。

例如0.0.0.0表示内网所有主机可以对外访问。

[netmark]表示内网ip地址的子网掩码。

例1.Pix52

5(config)#nat 

(inside) 

表示启用nat,内网的所有主机都可以访问外网,用0可以代表0.0.0.0 

例2.Pix525(config)#nat 

172.16.5.0 

255.255.0.0 

表示只有172.16.5.0这个网段内的主机可以访问外网。

5. 

指定外部地址范围(global) 

global命令把内网的ip地址翻译成外网的ip地址或一段地址范围。

Global命令的配置语法:

global 

ip_address-ip_address 

[netmark 

global_mask] 

其中(if_name)表示外网接口名字,例如outside.。

Nat_id用来标识全局地址池,使它与其相应的nat命令相匹配,ip_address-ip_address表示翻译后的单个ip地址或一段ip地址范围。

global_mask]表示全局ip地址的网络掩码。

例1. 

Pix525(config)#global 

(outside) 

61.144.51.42-61.144.51.48 

表示内网的主机通过pix防火墙要访问外网时,pix防火墙将使用61.144.51.42-61.144.51.48这段ip地址池为要访问外网的主机分配一个全局ip地址。

例2. 

表示内网要访问外网时,pix防火墙将为访问外网的所有主机统一使用61.144.51.42这个单一ip地址。

例3. 

Pix525(config)#no 

表示删除这个全局表项。

6. 

设置指向内网和外网的静态路由(route) 

定义一条静态路由。

route命令配置语法:

route 

gateway_ip 

[metric] 

其中(if_name)表示接口名字,例如inside,outside。

Gateway_ip表示网关路由器的ip地址。

[metric]表示到gateway_ip的跳数。

通常缺省是1。

Pix525(config)#route 

61.144.51.168 

表示一条指向边界路由器(ip地址61.144.51.168)的缺省路由。

10.1.1.0 

172.16.0.1 

10.2.0.0 

如果内部网络只有一个网段,按照例1那样设置一条缺省路由即可;

如果内部存在多个网络,需要配置一条以上的静态路由。

上面那条命令表示创建了一条到网络10.1.1.0的静态路由,静态路由的下一条路由器ip地址是172.16.0.1 

OK,这6个基本命令若理解了,就可以进入到pix防火墙的一些高级配置了。

A. 

配置静态IP地址翻译(static) 

如果从外网发起一个会话,会话的目的地址是一个内网的ip地址,static就把内部地址翻译成一个指定的全局地址,允许这个会话建立。

static命令配置语法:

static 

(internal_if_name,external_if_name) 

outside_ip_address 

inside_ 

ip_address 

其中internal_if_name表示内部网络接口,安全级别较高。

如inside. 

external_if_name为外部网络接口,安全级别较低。

如outside等。

outside_ip_address为正在访问的较低安全级别的接口上的ip地址。

ip_address为内部网络的本地ip地址。

Pix525(config)#static 

(inside, 

outside) 

61.144.51.62 

192.168.0.8 

表示ip地址为192.168.0.8的主机,对于通过pix防火墙建立的每个会话,都被翻译成61.144.51.62这个全局地址,也可以理解成static命令创建了内部ip地址192.168.0.8和外部ip地址61.144.51.62之间的静态映射。

192.168.0.2 

10.0.1.3 

例3. 

(dmz, 

211.48.16.2 

172.16.10.8 

注释同例1。

通过以上几个例子说明使用static命令可以让我们为一个特定的内部ip地址设置一个永久的全局ip地址。

这样就能够为具有较低安全级别的指定接口创建一个入口,使它们可以进入到具有较高安全级别的指定接口。

B. 

管道命令(conduit) 

前面讲过使用static命令可以在一个本地ip地址和一个全局ip地址之间创建了一个静态映射,但从外部到内部接口的连接仍然会被pix防火墙的自适应安全算法(ASA)阻挡,conduit命令用来允许数据流从具有较低安全级别的接口流向具有较高安全级别的接口,例如允许从外部到DMZ或内部接口的入方向的会话。

对于向内部接口的连接,static和conduit命令将一起使用,来指定会话的建立。

conduit命令配置语法:

conduit 

;

permit 

deny 

global_ip 

port[-port] 

protocol 

foreign_ip 

[netmask] 

允许 

拒绝访问 

指的是先前由global或static命令定义的全局ip地址,如果global_ip为0,就用any代替0;

如果global_ip是一台主机,就用host命令参数。

port 

指的是服务所作用的端口,例如www使用80,smtp使用25等等,我们可以通过服务名称或端口数字来指定端口。

指的是连接协议,比如:

TCP、UDP、ICMP等。

表示可访问global_ip的外部ip。

对于任意主机,可以用any表示。

如果foreign_ip是一台主机,就用host命令参数。

例1. 

Pix525(config)#conduit 

tcp 

host 

eq 

www 

any 

这个例子表示允许任何外部主机对全局地址192.168.0.8的这台主机进行http访问。

其中使用eq和一个端口来允许或拒绝对这个端口的访问。

Eq 

ftp 

就是指允许或拒绝只对ftp的访问。

例2. 

61.144.51.89 

表示不允许外部主机61.144.51.89对任何全局地址进行ftp访问。

icmp 

表示允许icmp消息向内部和外部通过。

例4. 

192.168.0.3 

这个例子说明static和conduit的关系。

192.168.0.3在内网是一台web服务器,现在希望外网的用户能够通过pix防火墙得到web服务。

所以先做static静态映射:

192.168.0.3->

61.144.51.62(全局),然后利用conduit命令允许任何外部主机对全局地址61.144.51.62进行http访问。

C. 

配置fixup协议 

fixup命令作用是启用,禁止,改变一个服务或协议通过pix防火墙,由fixup命令指定的端口是pix防火墙要侦听的服务。

见下面例子:

Pix525(config)#fixup 

21 

启用ftp协议,并指定ftp的端口号为21 

http 

80 

1080 

为http协议指定80和1080两个端口。

fixup 

smtp 

禁用smtp协议。

D. 

设置telnet 

telnet有一个版本的变化。

在pix 

OS 

5.0(pix操作系统的版本号)之前,只能从内部网络上的主机通过telnet访问pix。

5.0及后续版本中,可以在所有的接口上启用telnet到pix的访问。

当从外部接口要telnet到pix防火墙时,telnet数据流需要用ipsec提供保护,也就是说用户必须配置pix来建立一条到另外一台pix,路由器或vpn客户端的ipsec隧道。

另外就是在PIX上配置SSH,然后用SSH 

client从外部telnet到PIX防火墙,PIX支持SSH1和SSH2,不过SSH1是免费软件,SSH2是商业软件。

相比之下cisco路由器的telnet就作的不怎么样了。

telnet配置语法:

telnet 

表示被授权通过telnet访问到pix的ip地址。

如果不设此项,pix的配置方式只能由console进行。

说了这么多,下面给出一个配置实例供大家参考。

Welcome 

to 

the 

PIX 

firewall 

Type 

help 

or 

'

?

for 

list 

of 

available 

commands. 

PIX525>

en 

Password:

PIX525#sh 

config 

:

Saved 

Version 

6.0

(1) 

------ 

PIX当前的操作系统版本为6.0 

Nameif 

显示目前pix只有2个接口 

Enable 

password 

7Y051HhCcoiRTSQZ 

encrypted 

Passed 

7Y051HhCcoiRT

SQZ 

pix防火墙密码在默认状态下已被加密,在配置文件中不会以明文显示,telnet 

密码缺省为cisco 

Hostname 

PIX525 

主机名称为PIX525 

Domain-name 

本地的一个域名服务器,通常用作为外部访问 

Fixup 

h323 

1720 

rsh 

514 

25 

sqlnet 

1521 

sip 

5060 

当前启用的一些服务或协议,注意rsh服务是不能改变端口号 

names 

解析本地主机名到ip地址,在配置中可以用名字代替ip地址,当前没有设置,所以列表为空 

pager 

lines 

24 

每24行一分页 

interface 

auto 

设置两个网卡的类型为自适应 

mtu 

1500 

以太网标准的MTU长度为1500字节 

ip 

pix外网的ip地址61.144.51.42,内网的ip地址192.168.0.1 

audit 

info 

action 

alarm 

attack 

pix入侵检测的2个命令。

当有数据包具有攻击或报告型特征码时,pix将采取报警动作(缺省动作),向指定的日志记录主机产生系统日志消息;

此外还可以作出丢弃数据包和发出tcp连接复位信号等动作,需另外配置。

pdm 

history 

enable 

PIX设备管理器可以图形化的监视PIX 

arp 

timeout 

14400 

arp表的超时时间 

61.144.51.46 

如果你访问外部论坛或用QQ聊天等等,上面显示的ip就是这个 

0.0.0.0 

61.144.51.43 

netmask 

255.255.255.255 

udp 

domain 

用61.144.51.43这个ip地址提供domain-name服务,而且只允许外部用户访问domain的udp端口 

61.144.51.61 

外部网关61.144.51.61 

xlate 

3:

00:

00 

某个内部设备向外部发出的ip包经过翻译(global)后,在缺省3个小时之后此数据包若没有活动,此前创建的表项将从翻译表中删除,释放该设备占用的全局地址 

conn 

1:

half-closed 

0:

10:

02:

rpc 

05:

30:

sip_media 

uauth 

absolute 

AAA认证的超时时间,absolute表示连续运行uauth定时器,用户超时后,将强制重新认证 

aaa-server 

TACACS+ 

tacacs+ 

RADIUS 

radius 

AAA服务器的两种协议。

AAA是指认证,授权,审计。

Pix防火墙可以通过AAA服务器增加内部网络的安全 

no 

snmp-server 

location 

snmp-server&

n

bsp;

contact 

community 

public 

由于没有设置snmp工作站,也就没有snmp工作站的位置和联系人 

traps 

发送snmp陷阱 

floodguard 

防止有人伪造大量认证请求,将pix的AAA资源用完 

sysopt 

dnat 

ssh 

使用ssh访问pix的超时时间 

terminal 

width 

Cryptochecksum:

a9f03ba4ddb72e1ae6a543292dd4f5e7 

PIX525# 

PIX525#write 

memory 

将配置保存 

上面这个配置实例需要说明一下,pix防火墙直接摆在了与internet接口处,此处网络环境有十几个公有ip,可能会有朋友问如果我的公有ip很有限怎么办?

你可以添加router放在pix的前面,或者global使用单一ip地址,和外部接口的ip地址相同即可。

另外有几个维护命令也很有用,show 

interface查看端口状态,show 

static查看静态地址映射,show 

ip查看接口ip地址,ping 

ip_address确定连通性。

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 小学教育 > 语文

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1