首页 ciscoPIX防火墙配置

ciscoPIX防火墙配置

举报
开通vip

ciscoPIX防火墙配置Cisco PIX防火墙配置 06-10-27 09:01  发表于:《CCIE建策科技-CISCO思科培训》 分类:未分类 摘要:本文讲述了作者第一次亲手接触Cisco PIX防火墙,总结了防火墙基本配置十个方面的内容。  硬件防火墙,是网络间的墙,防止非法侵入,过滤信息等,从结构上讲,简单地说是一种PC式的电脑主机加上闪存(Flash)和防火墙操作系统。它的硬件跟共控机差不多,都是属于能适合24小时工作的,外观造型也是相类似。闪存基本上跟路由器一样,都是那中EEPROM(电可擦写可编程只读存储器),操作...

ciscoPIX防火墙配置
Cisco PIX防火墙配置 06-10-27 09:01  发表于:《CCIE建策科技-CISCO思科培训》 分类:未分类 摘要:本文讲述了作者第一次亲手接触Cisco PIX防火墙,总结了防火墙基本配置十个方面的内容。  硬件防火墙,是网络间的墙,防止非法侵入,过滤信息等,从结构上讲,简单地说是一种PC式的电脑主机加上闪存(Flash)和防火墙操作系统。它的硬件跟共控机差不多,都是属于能适合24小时工作的,外观造型也是相类似。闪存基本上跟路由器一样,都是那中EEPROM(电可擦写可编程只读存储器),操作系统跟Cisco IOS相似,都是命令行(Command)式。  我第一次亲手那到的防火墙是Cisco Firewall Pix 525,是一种机架式 标准 excel标准偏差excel标准偏差函数exl标准差函数国标检验抽样标准表免费下载红头文件格式标准下载 (即能安装在标准的机柜里),有2U的高度,正面看跟Cisco 路由器一样,只有一些指示灯,从背板看,有两个以太口(RJ-45网卡),一个配置口(console),2个USB,一个15针的Failover口,还有三个PCI扩展口。  如何开始Cisco Firewall Pix呢?我想应该是跟Cisco 路由器使用差不多吧,于是用配置线从电脑的COM2连到PIX 525的console口,进入PIX操作系统采用windows系统里的“超级终端”,通讯参数设置为默然。初始使用有一个初始化过程,主要设置:Date(日期)、time(时间)、hostname(主机名称)、inside ip address(内部网卡IP地址)、domain(主域)等,如果以上设置正确,就能保存以上设置,也就建立了一个初始化设置了。  进入Pix 525采用超级用户(enable),默然密码为空,修改密码用passwd 命令。一般情况下Firewall配置,我们需要做些什么呢?当时第一次接触我也不知道该做些什么,随设备一起来的有《硬件的安装》和《命令使用 手册 华为质量管理手册 下载焊接手册下载团建手册下载团建手册下载ld手册下载 》。我首先看了命令的使用,用于几个小时把几百面的英文书看完了,对命令的使用的知道了一点了,但是对如何配置PIX还是不大清楚该从何入手,我想现在只能去找cisco了,于是在www.cisco.com下载了一些资料,边看边实践了PIX。  防火墙是处网络系统里,因此它跟网络的结构密切相关,一般会涉及的有Route(路由器)、网络IP地址。还有必须清楚标准的TCP[RFC793]和UDP[RFC768]端口的定义。  下面我讲一下一般用到的最基本配置  1、 建立用户和修改密码  跟Cisco IOS路由器基本一样。  2、 激活以太端口  必须用enable进入,然后进入configure模式  PIX525>enable  Password:  PIX525#config t  PIX525(config)#interface ethernet0 auto  PIX525(config)#interface ethernet1 auto  在默然情况下ethernet0是属外部网卡outside, ethernet1是属内部网卡inside, inside在初始化配置成功的情况下已经被激活生效了,但是outside必须命令配置激活。  3、 命名端口与安全级别  采用命令nameif  PIX525(config)#nameif ethernet0 outside security0  PIX525(config)#nameif ethernet0 outside security100  security0是外部端口outside的安全级别(0安全级别最高)  security100是内部端口inside的安全级别,如果中间还有以太口,则security10,security20等等命名,多个网卡组成多个网络,一般情况下增加一个以太口作为DMZ(Demilitarized Zones非武装区域)。  4、 配置以太端口IP 地址  采用命令为:ip address  如:内部网络为:192.168.1.0 255.255.255.0  外部网络为:222.20.16.0 255.255.255.0  PIX525(config)#ip address inside 192.168.1.1 255.255.255.0  PIX525(config)#ip address outside 222.20.16.1 255.255.255.0  5、 配置远程访问[telnet]  在默然情况下,PIX的以太端口是不允许telnet的,这一点与路由器有区别。Inside端口可以做telnet就能用了,但outside端口还跟一些安全配置有关。  PIX525(config)#telnet 192.168.1.1 255.255.255.0 inside  PIX525(config)#telnet 222.20.16.1 255.255.255.0 outside  测试telnet  在[开始]->[运行]  telnet 192.168.1.1  PIX passwd:  输入密码:cisco  6、 访问列表(access-list)  此功能与Cisco IOS基本上是相似的,也是Firewall的主要部分,有permit和deny两个功能,网络协议一般有IP|TCP|UDP|ICMP等等,如:只允许访问主机:222.20.16.254的www,端口为:80  PIX525(config)#access-list 100 permit ip any host 222.20.16.254 eq www  PIX525(config)#access-list 100 deny ip any any  PIX525(config)#access-group 100 in interface outside  7、 地址转换(NAT)和端口转换(PAT)  NAT跟路由器基本是一样的,  首先必须定义IP Pool,提供给内部IP地址转换的地址段,接着定义内部网段。  PIX525(config)#global (outside) 1 222.20.16.100-222.20.16.200 netmask 255.255.255.0  PIX525(config)#nat (outside) 1 192.168.0.0 255.255.255.0  如果是内部全部地址都可以转换出去则:  PIX525(config)#nat (outside) 1 0.0.0.0 0.0.0.0  则某些情况下,外部地址是很有限的,有些主机必须单独占用一个IP地址,必须解决的是公用一个外部IP(222.20.16.201),则必须多配置一条命令,这种称为(PAT),这样就能解决更多用户同时共享一个IP,有点像代理服务器一样的功能。配置如下:  PIX525(config)#global (outside) 1 222.20.16.100-222.20.16.200 netmask 255.255.255.0  PIX525(config)#global (outside) 1 222.20.16.201 netmask 255.255.255.0  PIX525(config)#nat (outside) 1 0.0.0.0 0.0.0.0  8、 DHCP Server  在内部网络,为了维护的集中管理和充分利用有限IP地址,都会启用动态主机分配IP地址服务器(DHCP Server),Cisco Firewall PIX都具有这种功能,下面简单配置DHCP Server,地址段为192.168.1.100—192.168.168.1.200  DNS: 主202.96.128.68 备202.96.144.47  主域名称:abc.com.cn  DHCP Client 通过PIX Firewall  PIX525(config)#ip address dhcp  DHCP Server配置  PIX525(config)#dhcpd address 192.168.1.100-192.168.1.200 inside  PIX525(config)#dhcp dns 202.96.128.68 202.96.144.47  PIX525(config)#dhcp domain abc.com.cn  9、 静态端口重定向(Port Redirection with Statics)  在PIX 版本6.0以上,增加了端口重定向的功能,允许外部用户通过一个特殊的IP地址/端口通过Firewall PIX 传输到内部指定的内部服务器。这种功能也就是可以发布内部WWW、FTP、Mail等服务器了,这种方式并不是直接连接,而是通过端口重定向,使得内部服务器很安全。  命令格式:  static [(internal_if_name,external_if_name)]{global_ip|interface} local_ip  [netmask mask][max_cons[max_cons[emb_limit[norandomseq]]]  static [(internal_if_name,external_if_name)]{tcp|udp}{global_ip|interface} local_ip  [netmask mask][max_cons[max_cons[emb_limit[norandomseq]]]  !----外部用户直接访问地址222.20.16.99 telnet端口,通过PIX重定向到内部主机192.168.1.99的telnet端口(23)。  PIX525(config)#static (inside,outside) tcp 222.20.16.99 telnet 192.168.1.99 telnet netmask 255.255.255.255 0 0  !----外部用户直接访问地址222.20.16.99 FTP,通过PIX重定向到内部192.168.1.3的FTP Server。  PIX525(config)#static (inside,outside) tcp 222.20.16.99 ftp 192.168.1.3 ftp netmask 255.255.255.255 0 0  !----外部用户直接访问地址222.20.16.208 www(即80端口),通过PIX重定向到内部192.168.123的主机的www(即80端口)。  PIX525(config)#static (inside,outside) tcp 222.20.16.208 www 192.168.1.2 www netmask 255.255.255.255 0 0  !----外部用户直接访问地址222.20.16.201 HTTP(8080端口),通过PIX重定向到内部192.168.1.4的主机的www(即80端口)。  PIX525(config)#static (inside,outside) tcp 222.20.16.208 8080 192.168.1.4 www netmask 255.255.255.255 0 0  !----外部用户直接访问地址222.20.16.5 smtp(25端口),通过PIX重定向到内部192.168.1.5的邮件主机的smtp(即25端口)  PIX525(config)#static (inside,outside) tcp 222.20.16.208 smtp 192.168.1.4 smtp netmask 255.255.255.255 0 0  10、显示与保存结果  采用命令show config  保存采用write memory  详细配置Cisco PIX防火墙 如何配置Cisco PIX防火墙   任何企业安全策略的一个主要部分都是实现和维护防火墙,因此防火墙在网络安全的实现当中扮演着重要的角色。防火墙通常位于企业网络的边缘,这使得内部网络与Internet之间或者与其他外部网络互相隔离,并限制网络互访从而保护企业内部网络。设置防火墙目的都是为了在内部网与外部网之间设立唯一的通道,简化网络的 安全管理 企业安全管理考核细则加油站安全管理机构环境和安全管理程序安全管理考核细则外来器械及植入物管理 。在众多的企业级主流防火墙中,Cisco PIX防火墙是所有同类产品性能最好的一种。Cisco PIX系列防火墙目前有5种型号PIX506,515,520,525,535。其中PIX535是PIX 500系列中最新,功能也是最强大的一款。它可以提供运营商级别的处理能力,适用于大型的ISP等服务提供商。但是PIX特有的OS操作系统,使得大多数管理是通过命令行来实现的,不象其他同类的防火墙通过Web管理界面来进行网络管理,这样会给初学者带来不便。本文将通过实例介绍如何配置Cisco PIX防火墙。   在配置PIX防火墙之前,先来介绍一下防火墙的物理特性。防火墙通常具有至少3个接口,但许多早期的防火墙只具有2个接口;当使用具有3个接口的防火墙时,就至少产生了3个网络,描述如下:Ø 内部区域(内网)。内部区域通常就是指企业内部网络或者是企业内部网络的一部分。它是互连网络的信任区域,即受到了防火墙的保护。Ø 外部区域(外网)。外部区域通常指Internet或者非企业内部网络。它是互连网络中不被信任的区域,当外部区域想要访问内部区域的主机和服务,通过防火墙,就可以实现有限制的访问。Ø 停火区(DMZ)。停火区是一个隔离的网络,或几个网络。位于停火区中的主机或服务器被称为堡垒主机。一般在停火区内可以放置Web服务器,Mail服务器等。停火区对于外部用户通常是可以访问的,这种方式让外部用户可以访问企业的公开信息,但却不允许他们访问企业内部网络。注意:2个接口的防火墙是没有停火区的。   由于PIX535在企业级别不具有普遍性,因此下面主要说明PIX525在企业网络中的应用。   PIX防火墙提供4种管理访问模式:² 非特权模式。 PIX防火墙开机自检后,就是处于这种模式。系统显示为pixfirewall² 特权模式。输入enable进入特权模式,可以改变当前配置。显示为pixfirewall#² 配置模式。 输入configure terminal进入此模式,绝大部分的系统配置都在这里进行。显示为pixfirewall(config)#² 监视模式。 PIX防火墙在开机或重启过程中,按住Escape键或发送一个“Break”字符,进入监视模式。这里可以更新操作系统映象和口令恢复。显示为monitor   配置PIX防火墙有6个基本命令:nameif,interface,ip address,nat,global,route.这些命令在配置PIX是必须的。以下是配置的基本步骤:1. 配置防火墙接口的名字,并指定安全级别(nameif)。Pix525(config)#nameif ethernet0 outside security0Pix525(config)#nameif ethernet1 inside security100Pix525(config)#nameif dmz security50提示:在缺省配置中,以太网0被命名为外部接口(outside),安全级别是0;以太网1被命名为内部接口(inside),安全级别是100.安全级别取值范围为1~99,数字越大安全级别越高。若添加新的接口,语句可以这样写:Pix525(config)#nameif pix/intf3 security40 (安全级别任取)   2. 配置以太口参数(interface)Pix525(config)#interface ethernet0 auto(auto选项表明系统自适应网卡类型 )Pix525(config)#interface ethernet1 100full(100full选项表示100Mbit/s以太网全双工通信 )Pix525(config)#interface ethernet1 100full shutdown (shutdown选项表示关闭这个接口,若启用接口去掉shutdown )   3. 配置内外网卡的IP地址(ip address)Pix525(config)#ip address outside 61.144.51.42 255.255.255.248Pix525(config)#ip address inside 192.168.0.1 255.255.255.0很明显,Pix525防火墙在外网的ip地址是61.144.51.42,内网ip地址是192.168.0.1   4. 指定要进行转换的内部地址(nat)网络地址 翻译 阿房宫赋翻译下载德汉翻译pdf阿房宫赋翻译下载阿房宫赋翻译下载翻译理论.doc (nat)作用是将内网的私有ip转换为外网的公有ip.Nat命令总是与global命令一起使用,这是因为nat命令可以指定一台主机或一段范围的主机访问外网,访问外网时需要利用global所指定的地址池进行对外访问。nat命令配置语法:nat (if_name) nat_id local_ip [netmark]其中(if_name)表示内网接口名字,例如inside. Nat_id用来标识全局地址池,使它与其相应的global命令相匹配,local_ip表示内网被分配的ip地址。例如0.0.0.0表示内网所有主机可以对外访问。[netmark]表示内网ip地址的子网掩码。例1.Pix525(config)#nat (inside) 1 0 0表示启用nat,内网的所有主机都可以访问外网,用0可以代表0.0.0.0例2.Pix525(config)#nat (inside) 1 172.16.5.0 255.255.0.0表示只有172.16.5.0这个网段内的主机可以访问外网。   5. 指定外部地址范围(global)global命令把内网的ip地址翻译成外网的ip地址或一段地址范围。Global命令的配置语法:global (if_name) nat_id ip_address-ip_address [netmark global_mask]其中(if_name)表示外网接口名字,例如outside.。Nat_id用来标识全局地址池,使它与其相应的nat命令相匹配,ip_address-ip_address表示翻译后的单个ip地址或一段ip地址范围。[netmark global_mask]表示全局ip地址的网络掩码。例1. Pix525(config)#global (outside) 1 61.144.51.42-61.144.51.48表示内网的主机通过pix防火墙要访问外网时,pix防火墙将使用61.144.51.42-61.144.51.48这段ip地址池为要访问外网的主机分配一个全局ip地址。例2. Pix525(config)#global (outside) 1 61.144.51.42表示内网要访问外网时,pix防火墙将为访问外网的所有主机统一使用61.144.51.42这个单一ip地址。例3. Pix525(config)#no global (outside) 1 61.144.51.42表示删除这个全局表项。   6. 设置指向内网和外网的静态路由(route)定义一条静态路由。route命令配置语法:route (if_name) 0 0 gateway_ip [metric]其中(if_name)表示接口名字,例如inside,outside。Gateway_ip表示网关路由器的ip地址。[metric]表示到gateway_ip的跳数。通常缺省是1。例1. Pix525(config)#route outside 0 0 61.144.51.168 1表示一条指向边界路由器(ip地址61.144.51.168)的缺省路由。例2. Pix525(config)#route inside 10.1.1.0 255.255.255.0 172.16.0.1 1Pix525(config)#route inside 10.2.0.0 255.255.0.0 172.16.0.1 1如果内部网络只有一个网段,按照例1那样设置一条缺省路由即可;如果内部存在多个网络,需要配置一条以上的静态路由。上面那条命令表示创建了一条到网络10.1.1.0的静态路由,静态路由的下一条路由器ip地址是172.16.0.1   OK,这6个基本命令若理解了,就可以进入到pix防火墙的一些高级配置了。   A. 配置静态IP地址翻译(static)如果从外网发起一个会话,会话的目的地址是一个内网的ip地址,static就把内部地址翻译成一个指定的全局地址,允许这个会话建立。static命令配置语法:static (internal_if_name,external_if_name) outside_ip_address inside_ ip_address 其中internal_if_name表示内部网络接口,安全级别较高。如inside.external_if_name为外部网络接口,安全级别较低。如outside等。outside_ip_address为正在访问的较低安全级别的接口上的ip地址。inside_ ip_address为内部网络的本地ip地址。例1. Pix525(config)#static (inside, outside) 61.144.51.62 192.168.0.8表示ip地址为192.168.0.8的主机,对于通过pix防火墙建立的每个会话,都被翻译成61.144.51.62这个全局地址,也可以理解成static命令创建了内部ip地址192.168.0.8和外部ip地址61.144.51.62之间的静态映射。例2. Pix525(config)#static (inside, outside) 192.168.0.2 10.0.1.3例3. Pix525(config)#static (dmz, outside) 211.48.16.2 172.16.10.8注释同例1。通过以上几个例子说明使用static命令可以让我们为一个特定的内部ip地址设置一个永久的全局ip地址。这样就能够为具有较低安全级别的指定接口创建一个入口,使它们可以进入到具有较高安全级别的指定接口。   B. 管道命令(conduit)前面讲过使用static命令可以在一个本地ip地址和一个全局ip地址之间创建了一个静态映射,但从外部到内部接口的连接仍然会被pix防火墙的自适应安全算法(ASA)阻挡,conduit命令用来允许数据流从具有较低安全级别的接口流向具有较高安全级别的接口,例如允许从外部到DMZ或内部接口的入方向的会话。对于向内部接口的连接,static和conduit命令将一起使用,来指定会话的建立。conduit命令配置语法:conduit permit | deny global_ip port[-port] protocol foreign_ip [netmask]permit | deny 允许 | 拒绝访问global_ip 指的是先前由global或static命令定义的全局ip地址,如果global_ip为0,就用any代替0;如果global_ip是一台主机,就用host命令参数。port 指的是服务所作用的端口,例如www使用80,smtp使用25等等,我们可以通过服务名称或端口数字来指定端口。protocol 指的是连接协议,比如:TCP、UDP、ICMP等。foreign_ip 表示可访问global_ip的外部ip。对于任意主机,可以用any表示。如果foreign_ip是一台主机,就用host命令参数。例1. Pix525(config)#conduit permit tcp host 192.168.0.8 eq www any这个例子表示允许任何外部主机对全局地址192.168.0.8的这台主机进行http访问。其中使用eq和一个端口来允许或拒绝对这个端口的访问。Eq ftp 就是指允许或拒绝只对ftp的访问。例2. Pix525(config)#conduit deny tcp any eq ftp host 61.144.51.89表示不允许外部主机61.144.51.89对任何全局地址进行ftp访问。例3. Pix525(config)#conduit permit icmp any any表示允许icmp消息向内部和外部通过。例4. Pix525(config)#static (inside, outside) 61.144.51.62 192.168.0.3Pix525(config)#conduit permit tcp host 61.144.51.62 eq www any这个例子说明static和conduit的关系。192.168.0.3在内网是一台web服务器,现在希望外网的用户能够通过pix防火墙得到web服务。所以先做static静态映射:192.168.0.3-61.144.51.62(全局),然后利用conduit命令允许任何外部主机对全局地址61.144.51.62进行http访问。   C. 配置fixup协议fixup命令作用是启用,禁止,改变一个服务或协议通过pix防火墙,由fixup命令指定的端口是pix防火墙要侦听的服务。见下面例子:例1. Pix525(config)#fixup protocol ftp 21启用ftp协议,并指定ftp的端口号为21例2. Pix525(config)#fixup protocol http 80Pix525(config)#fixup protocol http 1080为http协议指定80和1080两个端口。例3. Pix525(config)#no fixup protocol smtp 80禁用smtp协议。   D. 设置telnettelnet有一个版本的变化。在pix OS 5.0(pix操作系统的版本号)之前,只能从内部网络上的主机通过telnet访问pix。在pix OS 5.0及后续版本中,可以在所有的接口上启用telnet到pix的访问。当从外部接口要telnet到pix防火墙时,telnet数据流需要用ipsec提供保护,也就是说用户必须配置pix来建立一条到另外一台pix,路由器或vpn客户端的ipsec隧道。另外就是在PIX上配置SSH,然后用SSH client从外部telnet到PIX防火墙,PIX支持SSH1和SSH2,不过SSH1是免费软件,SSH2是商业软件。相比之下cisco路由器的telnet就作的不怎么样了。telnet配置语法:telnet local_ip [netmask]local_ip 表示被授权通过telnet访问到pix的ip地址。如果不设此项,pix的配置方式只能由console进行。   说了这么多,下面给出一个配置实例供大家参考。   Welcome to the PIX firewall   Type help or '?' for a list of available commands.PIX525 enPassword:PIX525#sh config: Saved:PIX Version 6.0(1) ------ PIX当前的操作系统版本为6.0Nameif ethernet0 outside security0Nameif ethernet1 inside security100 ------ 显示目前pix只有2个接口Enable password 7Y051HhCcoiRTSQZ encryptedPassed 7Y051HhCcoiRTSQZ encrypted ------ pix防火墙密码在默认状态下已被加密,在配置文件中不会以明文显示,telnet 密码缺省为ciscoHostname PIX525 ------ 主机名称为PIX525Domain-name 123.com ------ 本地的一个域名服务器123.com,通常用作为外部访问Fixup protocol ftp 21Fixup protocol http 80fixup protocol h323 1720fixup protocol rsh 514fixup protocol smtp 25fixup protocol sqlnet 1521fixup protocol sip 5060 ------ 当前启用的一些服务或协议,注意rsh服务是不能改变端口号names ------ 解析本地主机名到ip地址,在配置中可以用名字代替ip地址,当前没有设置,所以列表为空pager lines 24 ------ 每24行一分页interface ethernet0 autointerface ethernet1 auto ------ 设置两个网卡的类型为自适应mtu outside 1500mtu inside 1500 ------ 以太网标准的MTU长度为1500字节   ip address outside 61.144.51.42 255.255.255.248ip address inside 192.168.0.1 255.255.255.0 ------ pix外网的ip地址61.144.51.42,内网的ip地址192.168.0.1ip audit info action alarmip audit attack action alarm ------ pix入侵检测的2个命令。当有数据包具有攻击或报告型特征码时,pix将采取报警动作(缺省动作),向指定的日志 记录 混凝土 养护记录下载土方回填监理旁站记录免费下载集备记录下载集备记录下载集备记录下载 主机产生系统日志消息;此外还可以作出丢弃数据包和发出tcp连接复位信号等动作,需另外配置。pdm history enable ------ PIX设备管理器可以图形化的监视PIXarp timeout 14400 ------ arp表的超时时间global (outside) 1 61.144.51.46 ------ 如果你访问外部论坛或用QQ聊天等等,上面显示的ip就是这个nat (inside) 1 0.0.0.0 0.0.0.0 0 0static (inside, outside) 61.144.51.43 192.168.0.8 netmask 255.255.255.255 0 0conduit permit icmp any anyconduit permit tcp host 61.144.51.43 eq www anyconduit permit udp host 61.144.51.43 eq domain any------ 用61.144.51.43这个ip地址提供domain-name服务,而且只允许外部用户访问domain的udp端口route outside 0.0.0.0 0.0.0.0 61.144.51.61 1 ------ 外部网关61.144.51.61timeout xlate 3:00:00 ------ 某个内部设备向外部发出的ip包经过翻译(global)后,在缺省3个小时之后此数据包若没有活动,此前创建的表项将从翻译表中删除,释放该设备占用的全局地址timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 rpc 0:10:00 h323 0:05:00 sip 0:30:00 sip_media 0:02:00timeout uauth 0:05:00 absolute ------ AAA认证的超时时间,absolute表示连续运行uauth定时器,用户超时后,将强制重新认证aaa-server TACACS+ protocol tacacs+aaa-server RADIUS protocol radius ------ AAA服务器的两种协议。AAA是指认证,授权,审计。Pix防火墙可以通过AAA服务器增加内部网络的安全no snmp-server locationno snmp-server contactsnmp-server community public ------ 由于没有设置snmp工作站,也就没有snmp工作站的位置和联系人no snmp-server enable traps ------ 发送snmp陷阱floodguard enable ------ 防止有人伪造大量认证请求,将pix的AAA资源用完no sysopt route dnattelnet timeout 5ssh timeout 5 ------ 使用ssh访问pix的超时时间terminal width 80Cryptochecksum:a9f03ba4ddb72e1ae6a543292dd4f5e7PIX525#PIX525#write memory ------ 将配置保存   上面这个配置实例需要说明一下,pix防火墙直接摆在了与internet接口处,此处网络环境有十几个公有ip,可能会有朋友问如果我的公有ip很有限怎么办?你可以添加router放在pix的前面,或者global使用单一ip地址,和外部接口的ip地址相同即可。另外有几个维护命令也很有用,show interface查看端口状态,show static查看静态地址映射,show ip查看接口ip地址,ping outside | inside ip_address确定连通性。   本文只是对pix防火墙的基本配置做了相关描述,pix其他的一些功能例如AAA服务器,vpn等等限于篇幅,不再一一介绍。希望本文能够抛砖引玉,   若有兴趣的读者可以访问以下资源:http://www.cisco.com/global/CN/products/sc/index.shtmlpix防火墙中文资料http://www.cisco.com/en/US/products...ons_guides.htmlpix防火墙英文官方网站,详细的技术资料http://www.net130.com/ccnp-labs一个不错的pix在线实验   \\配置能通过WEB界面管理PIX设备的工作站。pdm location r2.3.301yuanfujun 255.255.255.255 insidepdm location r2.1.602wuxuehua2 255.255.255.255 insidepdm location r1.2.602sunfei 255.255.255.255 insidepdm history enablearp timeout 14400   \\配置地址转换,静态路由,双向访问列表,用ACL也可做。nat (inside) 0 access-list inside_outbound_nat0_aclnat (inside)0 202.102.54.0 255.255.255.0 0 0static (inside,outside) 202.102.54.0 202.102.54.0 netmask 255.255.255.0 0 0conduit permit tcp 202.102.54.208 255.255.255.240 ep www anyconduit permit udp 202.102.54.208 255.255.255.240 ep domain anyconduit permit tcp host 202.102.54.33 eq 15000 anyconduit permit tcp host 202.102.54.34 eq 15010 anyconduit permit tcp host 202.102.54conduit permit tcp host 202.102.54.75 range 8881 9999 anyroute outside 0.0.0.0 0.0.0.0 202.102.53.65 1route inside 202.102.54.0 255.255.255.0 202.102.54.2 1.33 eq 15010 any   \\配置IPSEC,在PIX上设置加密算法,加密的接口timeout xlate 3:00:00timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 rpc 0:10:00 h225 1:00:00timeout h323 0:05:00 mgcp 0:05:00 sip 0:30:00 sip_media 0:02:00timeout uauth 0:05)00 absoluteaaa-server TACACS+ protocol tacacs+aaa-server RADIUS protocol raduisaaa-sever LOCAL protocol localhttp server enable 中国IT实验室" \t "_blank" 【责编:coco】 思科IOS防火墙系列命令解析 虽然有人认为防火墙已经辉煌不再,但笔者认为如果充分利用设备中的防火墙功能,仍不失为一个强化安全的选择。本文将展示设置思科IOS防火墙的基本步骤。 注意,本文中部分内容属于IOS防火墙特性集部分。如果你的路由器上并没有防火墙特性集,请不要运行防火墙命令。不过,为了强化安全,笔者推荐你使用支持防火墙的IOS版本。虽然仅有NAT就可以为你的内部网络提供最小程度的保护,但你面向互联网的路由器更易于遭受到黑客的攻击。(以下命令省略了提示符,在每条命令下加了解释或描述。) enable 进入特权用户模式 config t 进入全局配置模式 ip dhcp excluded-address 192.168.100.1 192.168.100.10 从内部DHCP地址池中排除前10个IP地址 ip dhcp pool Internal-DHCP 创建一个称为“Internal DHCP”的DHCP池 import all 将外部的DHCP设置从ISP导入到“Internal DHCP”池中 network 192.168.100.0 255.255.255.0 定义这个DHCP池运行的网络 default-router 192.168.100.1 为“Internal DHCP”池设置默认网关 ip inspect name cbac tcp 检查向外发出的数据通信,以便于准许对内的响应TCP通信 ip inspect name cbac udp 检查向外发出的数据通信,以便于准许对内的响应UDP通信 interface f0/0 进入接口f0/0, F0/0在这里即是内部的局域网接口 ip address 192.168.100.1 255.255.255.0 将内部的局域网接口IP设置为 192.168.100.1,子网掩码为24位。 ip nat inside 将此接口指定为网络地址转换的内部接口 interface e0/0 进入接口 e0/0.  E0/0在这里即是外部的局域网接口。 ip address dhcp 设置外部局域网接口的IP使用DHCP,DHCP由ISP提供。 ip access-group CBAC in 打开对内的状态数据包检查 ip inspect cbac out 打开对内的状态数据包检查,这点对于响应对内通信极为关键。 ip nat outside 将这个接口指定为网络地址转换的内部接口 mac-address ffff.ffff.ffff 可选, 允许用户进行MAC地址欺骗。有一些ISP会锁定MAC地址。 ip nat inside source list NATACL interface e0/0 overload 它将所有的IP地址从NATACL ACL转换到外部的接口和IP地址 ip access-list extended CBAC 定义一个称为CBAC的扩展ACL,用于对内的防火墙规则 permit udp any eq bootps any eq bootpc 准许对内的DHCP。如果不用这个功能,用户的ISP就不能为其分配一个DHCP IP地址。 permit gre any any 如果不这样的话,外发的PPTP VPN无法工作 permit icmp any any echo 准许ping入.  注意,如果你想要保持秘密,请不要使用此功能。 permit icmp any any echo-reply 准许ping出 permit icmp any any traceroute 准许 traceroute deny   ip any any log 如果你想记录所拒绝的进入企图功能,这条命令就很有用。 ip access-list extended NATACL 定义一个称为NATACL的扩展ACL,用于实现NAT permit ip 192.168.100.0 0.0.0.255 any 准许192.168.100.0/24到达已经进行了网络地址转换的任何地方。 exit 退出 NATACL ACL exit 退出全局配置模式 wr mem 将配置改变写往永久性闪存       以上是笔者在学习IOS防火墙配置过程中的一点儿体会,希望这些步骤有助于加强安全防御功能。当然不能完全依赖这些东西。  不支持故障切换   global (outside) 1 10.1.1.13-10.1.1.28   global (outside) 1 10.1.1.7-10.1.1.9   global (outside) 1 10.1.1.10   定义内部网络地址将要翻 译成的全局地址或地址范围   nat (inside) 0 access-list 101   使得符合访问列表为101地址不通过翻译,对外部网络是可见的   nat (inside) 1 192.168.0.0 255.255.0.0 0 0   内部网络地址翻译成外部地址   nat (dmz) 1 192.168.0.0 255.255.0.0 0 0   DMZ区网络地址翻译成外部地址   static (inside,outside) 10.1.1.5 192.168.12.100 netmask 255.255.255.255 0 0   static (inside,outside) 10.1.1.12 192.168.12.158 netmask 255.255.255.255 0 0   static (inside,outside) 10.1.1.3 192.168.2.4 netmask 255.255.255.255 0 0   设定固定主机与外网固定IP之间的一对一静态转换   static (dmz,outside) 10.1.1.2 192.168.19.2 netmask 255.255.255.255 0 0   设定DMZ区固定主机与外网固定IP之间的一对一静态转换   static (inside,dmz) 192.168.0.0 192.168.0.0 netmask 255.255.0.0 0 0   设定内网固定主机与DMZ IP之间的一对一静态转换   static (dmz,outside) 10.1.1.29 192.168.19.3 netmask 255.255.255.255 0 0   设定DMZ区固定主机与外网固定IP之间的一对一静态转换   access-group 120 in interface outside   access-group 120 in interface inside   access-group 120 in interface dmz   将访问列表应用于端口   conduit permit tcp host 10.1.1.2 any   conduit permit tcp host 10.1.1.3 any   conduit permit tcp host 10.1.1.12 any   conduit permit tcp host 10.1.1.29 any   设置管道:允许任何地址对全局地址进行TCP协议的访问   conduit permit icmp 192.168.99.0 255.255.255.0 any   设置管道:允许任何地址对192.168.99.0 255.255.255.0地址进行PING测试   rip outside passive version 2   rip inside passive version 2   route outside 0.0.0.0 0.0.0.0 10.1.1.1   设定默认路由到电信端   route inside 192.168.2.0 255.255.255.0 192.168.1.1 1   route inside 192.168.3.0 255.255.255.0 192.168.1.1 1   route inside 192.168.4.0 255.255.255.0 192.168.1.1 1   route inside 192.168.5.0 255.255.255.0 192.168.1.1 1   route inside 192.168.6.0 255.255.255.0 192.168.1.1 1   route inside 192.168.7.0 255.255.255.0 192.168.1.1 1   route inside 192.168.8.0 255.255.255.0 192.168.1.1 1   route inside 192.168.9.0 255.255.255.0 192.168.1.1 1   route inside 192.168.10.0 255.255.255.0 192.168.1.1 1   route inside 192.168.11.0 255.255.255.0 192.168.1.1 1   设定路由回指到内部的子网   timeout xlate 3:00:00   timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 rpc 0:10:00 h225   1:00:00   timeout h323 0:05:00 mgcp 0:05:00 sip 0:30:00 sip_media 0:02:00   timeout uauth 0:05:00 absolute   aaa-server TACACS+ protocol tacacs+   aaa-server RADIUS protocol radius   aaa-server LOCAL protocol local   no snmp-server location   no snmp-server
本文档为【ciscoPIX防火墙配置】,请使用软件OFFICE或WPS软件打开。作品中的文字与图均可以修改和编辑, 图片更改请在作品中右键图片并更换,文字修改请直接点击文字进行修改,也可以新增和删除文档中的内容。
该文档来自用户分享,如有侵权行为请发邮件ishare@vip.sina.com联系网站客服,我们会及时删除。
[版权声明] 本站所有资料为用户分享产生,若发现您的权利被侵害,请联系客服邮件isharekefu@iask.cn,我们尽快处理。
本作品所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用。
网站提供的党政主题相关内容(国旗、国徽、党徽..)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
下载需要: 免费 已有0 人下载
最新资料
资料动态
专题动态
is_384365
暂无简介~
格式:doc
大小:124KB
软件:Word
页数:24
分类:互联网
上传时间:2010-07-14
浏览量:76