配置Cisco_PIX防火墙[1]

上传人:飞*** 文档编号:45093528 上传时间:2018-06-15 格式:DOC 页数:7 大小:48.50KB
返回 下载 相关 举报
配置Cisco_PIX防火墙[1]_第1页
第1页 / 共7页
配置Cisco_PIX防火墙[1]_第2页
第2页 / 共7页
配置Cisco_PIX防火墙[1]_第3页
第3页 / 共7页
配置Cisco_PIX防火墙[1]_第4页
第4页 / 共7页
配置Cisco_PIX防火墙[1]_第5页
第5页 / 共7页
点击查看更多>>
资源描述

《配置Cisco_PIX防火墙[1]》由会员分享,可在线阅读,更多相关《配置Cisco_PIX防火墙[1](7页珍藏版)》请在金锄头文库上搜索。

1、配置 Cisco PIX 防火墙 如何配置 Cisco PIX 防火墙 (转载自无限矩阵 作者:verve)任何企业安全策略的一个主要部分都是实现和维护防火墙,因此防火墙在网络安全的实现 当中扮演着重要的角色。防火墙通常位于企业网络的边缘,这使得内部网络与 Internet 之 间或者与其他外部网络互相隔离,并限制网络互访从而保护企业内部网络。设置防火墙目 的都是为了在内部网与外部网之间设立唯一的通道,简化网络的安全管理。 在众多的企业级主流防火墙中,Cisco PIX 防火墙是所有同类产品性能最好的一种。Cisco PIX 系列防火墙目前有 5 种型号 PIX506,515,520,525,

2、535。其中 PIX535 是 PIX 500 系 列中最新,功能也是最强大的一款。它可以提供运营商级别的处理能力,适用于大型的 IS P 等服务提供商。但是 PIX 特有的 OS 操作系统,使得大多数管理是通过命令行来实现的, 不象其他同类的防火墙通过 Web 管理界面来进行网络管理,这样会给初学者带来不便。本 文将通过实例介绍如何配置 Cisco PIX 防火墙。 在配置 PIX 防火墙之前,先来介绍一下防火墙的物理特性。防火墙通常具有至少 3 个接口 ,但许多早期的防火墙只具有 2 个接口;当使用具有 3 个接口的防火墙时,就至少产生了 3 个网络,描述如下: 内部区域(内网)。 内部区

3、域通常就是指企业内部网络或者是企业内部网络的一部分。 它是互连网络的信任区域,即受到了防火墙的保护。 外部区域(外网)。 外部区域通常指 Internet 或者非企业内部网络。它是互连网络中 不被信任的区域,当外部区域想要访问内部区域的主机和服务,通过防火墙,就可以实现 有限制的访问。 停火区(DMZ)。 停火区是一个隔离的网络,或几个网络。位于停火区中的主机或服务 器被称为堡垒主机。一般在停火区内可以放置 Web 服务器,Mail 服务器等。停火区对于外 部用户通常是可以访问的,这种方式让外部用户可以访问企业的公开信息,但却不允许他 们访问企业内部网络。注意:2 个接口的防火墙是没有停火区的

4、。 由于 PIX535 在企业级别不具有普遍性,因此下面主要说明 PIX525 在企业网络中的应用。 PIX 防火墙提供 4 种管理访问模式: 非特权模式。 PIX 防火墙开机自检后,就是处于这种模式。系统显示为 pixfirewall 特权模式。 输入 enable 进入特权模式,可以改变当前配置。显示为 pixfirewall# 配置模式。 输入 configure terminal 进入此模式,绝大部分的系统配置都在这里进行 。显示为 pixfirewall(config)# 监视模式。 PIX 防火墙在开机或重启过程中,按住 Escape 键或发送一个“Break”字符 ,进入监视模式

5、。这里可以更新操作系统映象和口令恢复。显示为 monitor 配置 PIX 防火墙有 6 个基本命令:nameif,interface,ip address,nat,global,route. 这些命令在配置 PIX 是必须的。以下是配置的基本步骤: 1. 配置防火墙接口的名字,并指定安全级别(nameif)。 Pix525(config)#nameif ethernet0 outside security0 Pix525(config)#nameif ethernet1 inside security100 Pix525(config)#nameif dmz security50 提示:在缺

6、省配置中,以太网 0 被命名为外部接口(outside),安全级别是 0;以太网 1 被命名为内部接口(inside),安全级别是 100.安全级别取值范围为 199,数字越大安 全级别越高。若添加新的接口,语句可以这样写: Pix525(config)#nameif pix/intf3 security40 (安全级别任取) 2. 配置以太口参数(interface) Pix525(config)#interface ethernet0 auto(auto 选项表明系统自适应网卡类型 ) Pix525(config)#interface ethernet1 100full(100full 选

7、项表示 100Mbit/s 以太网全 双工通信 ) Pix525(config)#interface ethernet1 100full shutdown (shutdown 选项表示关闭这个 接口,若启用接口去掉 shutdown ) 3. 配置内外网卡的 IP 地址(ip address) Pix525(config)#ip address outside 61.144.51.42 255.255.255.248 Pix525(config)#ip address inside 192.168.0.1 255.255.255.0 很明显,Pix525 防火墙在外网的 ip 地址是 61.1

8、44.51.42,内网 ip 地址是 192.168.0.1 4. 指定要进行转换的内部地址(nat) 网络地址翻译(nat)作用是将内网的私有 ip 转换为外网的公有 ip.Nat 命令总是与 globa l 命令一起使用,这是因为 nat 命令可以指定一台主机或一段范围的主机访问外网,访问 外网时需要利用 global 所指定的地址池进行对外访问。nat 命令配置语法:nat (if_name) nat_id local_ip netmark 其中(if_name)表示内网接口名字,例如 inside. Nat_id 用来标识全局地址池,使它与 其相应的 global 命令相匹配,loca

9、l_ip 表示内网被分配的 ip 地址。例如 0.0.0.0 表示内 网所有主机可以对外访问。netmark表示内网 ip 地址的子网掩码。 例 1Pix525(config)#nat (inside) 1 0 0 表示启用 nat,内网的所有主机都可以访问外网,用 0 可以代表 0.0.0.0 例 2Pix525(config)#nat (inside) 1 172.16.5.0 255.255.0.0 表示只有 172.16.5.0 这个网段内的主机可以访问外网。 5. 指定外部地址范围(global) global 命令把内网的 ip 地址翻译成外网的 ip 地址或一段地址范围。Glob

10、al 命令的配置语 法:global (if_name) nat_id ip_address-ip_address netmark global_mask 其中(if_name)表示外网接口名字,例如 outside.。Nat_id 用来标识全局地址池,使它 与其相应的 nat 命令相匹配,ip_address-ip_address 表示翻译后的单个 ip 地址或一段 ip 地址范围。netmark global_mask表示全局 ip 地址的网络掩码。 例 1 Pix525(config)#global (outside) 1 61.144.51.42-61.144.51.48 表示内网的主

11、机通过 pix 防火墙要访问外网时,pix 防火墙将使用 61.144.51.42-61.144.5 1.48 这段 ip 地址池为要访问外网的主机分配一个全局 ip 地址。 例 2 Pix525(config)#global (outside) 1 61.144.51.42 表示内网要访问外网时,pix 防火墙将为访问外网的所有主机统一使用 61.144.51.42 这个 单一 ip 地址。 例 3. Pix525(config)#no global (outside) 1 61.144.51.42 表示删除这个全局表项。 6. 设置指向内网和外网的静态路由(route) 定义一条静态路由。

12、route 命令配置语法:route (if_name) 0 0 gateway_ip metric 其中(if_name)表示接口名字,例如 inside,outside。Gateway_ip 表示网关路由器的 i p 地址。metric表示到 gateway_ip 的跳数。通常缺省是 1。 例 1 Pix525(config)#route outside 0 0 61.144.51.168 1 表示一条指向边界路由器(ip 地址 61.144.51.168)的缺省路由。 例 2 Pix525(config)#route inside 10.1.1.0 255.255.255.0 172.1

13、6.0.1 1 Pix525(config)#route inside 10.2.0.0 255.255.0.0 172.16.0.1 1 如果内部网络只有一个网段,按照例 1 那样设置一条缺省路由即可;如果内部存在多个网 络,需要配置一条以上的静态路由。上面那条命令表示创建了一条到网络 10.1.1.0 的静态 路由,静态路由的下一条路由器 ip 地址是 172.16.0.1 OK,这 6 个基本命令若理解了,就可以进入到 pix 防火墙的一些高级配置了。 A. 配置静态 IP 地址翻译(static) 如果从外网发起一个会话,会话的目的地址是一个内网的 ip 地址,static 就把内部地

14、址 翻译成一个指定的全局地址,允许这个会话建立。static 命令配置语法:static (intern al_if_name,external_if_name) outside_ip_address inside_ ip_address 其中 intern al_if_name 表示内部网络接口,安全级别较高。如 inside. external_if_name 为外部网络接口,安全级别较低。如 outside 等。outside_ip_address 为正在访问的较低安全级别的接口上的 ip 地址。inside_ ip_address 为内部网络的本地 i p 地址。 例 1 Pix525

15、(config)#static (inside, outside) 61.144.51.62 192.168.0.8 表示 ip 地址为 192.168.0.8 的主机,对于通过 pix 防火墙建立的每个会话,都被翻译成 6 1.144.51.62 这个全局地址,也可以理解成 static 命令创建了内部 ip 地址 192.168.0.8 和外部 ip 地址 61.144.51.62 之间的静态映射。 例 2 Pix525(config)#static (inside, outside) 192.168.0.2 10.0.1.3 例 3 Pix525(config)#static (dmz,

16、 outside) 211.48.16.2 172.16.10.8 注释同例 1。通过以上几个例子说明使用 static 命令可以让我们为一个特定的内部 ip 地 址设置一个永久的全局 ip 地址。这样就能够为具有较低安全级别的指定接口创建一个入口 ,使它们可以进入到具有较高安全级别的指定接口。 B. 管道命令(conduit) 前面讲过使用 static 命令可以在一个本地 ip 地址和一个全局 ip 地址之间创建了一个静态 映射,但从外部到内部接口的连接仍然会被 pix 防火墙的自适应安全算法(ASA)阻挡,cond uit 命令用来允许数据流从具有较低安全级别的接口流向具有较高安全级别的接口,例如 允许从外部到 DMZ 或内部接口的入方向的会话。对于向内部接口的连接,static 和 condui t 命令将一起使用,来指定会话的建立。 conduit 命令配置语法: conduit permit | deny

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 行业资料 > 其它行业文档

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号