国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 學院 > 網絡通信 > 正文

Cisco PIX防火墻配置命令大全

2019-11-04 23:17:54
字體:
來源:轉載
供稿:網友

一、PIX防火墻的熟悉

PIX是Cisco的硬件防火墻,硬件防火墻有工作速度快,使用方便等特點。

PIX有很多型號,并發連接數是PIX防火墻的重要參數。PIX25是典型的設備。

PIX防火墻常見接口有:console、Failover、Ethernet、USB。

網絡區域:

內部網絡:inside

外部網絡:outside

中間區域:稱DMZ(停火區)。放置對外開放的服務器。

二、防火墻的配置規則

沒有連接的狀態(沒有握手或握手不成功或非法的數據包),任何數據包無法穿過防火墻。

(內部發起的連接可以回包。通過ACL開放的服務器答應外部發起連接)

inside可以訪問任何outside和dmz區域。

dmz可以訪問outside區域。

inside訪問dmz需要配合static(靜態地址轉換)。

outside訪問dmz需要配合acl(訪問控制列表)。

三、PIX防火墻的配置模式

PIX防火墻的配置模式與路由器類似,有4種治理模式:

PIXfirewall>:用戶模式

PIXfirewall#:特權模式

PIXfirewall(config)#:配置模式

monitor>:ROM監視模式,開機按住[Esc]鍵或發送一個“Break”字符,進入監視模式。

四、PIX基本配置命令

常用命令有:nameif、interface、ipaddress、nat、global、route、static等。

1、nameif

設置接口名稱,并指定安全級別,安全級別取值范圍為1~100,數字越大安全級別越高。

例如要求設置:

ethernet0命名為外部接口outside,安全級別是0。

ethernet1命名為內部接口inside,安全級別是100。

ethernet2命名為中間接口dmz,安裝級別為50。

使用命令:

PIX525(config)#nameifethernet0outsidesecurity0

PIX525(config)#nameifethernet1insidesecurity100

PIX525(config)#nameifethernet2dmzsecurity50

2、interface

配置以太口工作狀態,常見狀態有:auto、100full、shutdown。

auto:設置網卡工作在自適應狀態。

100full:設置網卡工作在100Mbit/s,全雙工狀態。

shutdown:設置網卡接口關閉,否則為激活。

命令:

PIX525(config)#interfaceethernet0auto

PIX525(config)#interfaceethernet1100full

PIX525(config)#interfaceethernet1100fullshutdown

3、ipaddress

配置網絡接口的IP地址,例如:

PIX525(config)#ipaddressoutside133.0.0.1255.255.255.252

PIX525(config)#ipaddressinside192.168.0.1255.255.255.0

內網inside接口使用私有地址192.168.0.1,外網outside接口使用公網地址133.0.0.1。

4、global

指定公網地址范圍:定義地址池。

Global命令的配置語法:

global(if_name)nat_idip_address-ip_address[netmarkglobal_mask]

其中:

(if_name):表示外網接口名稱,一般為outside。

nat_id:建立的地址池標識(nat要引用)。

ip_address-ip_address:表示一段ip地址范圍。

[netmarkglobal_mask]:表示全局ip地址的網絡掩碼。

例如:

PIX525(config)#global(outside)1133.0.0.1-133.0.0.15

地址池1對應的IP是:133.0.0.1-133.0.0.15

PIX525(config)#global(outside)1133.0.0.1

地址池1只有一個IP地址133.0.0.1。

PIX525(config)#noglobal(outside)1133.0.0.1

表示刪除這個全局表項。

5、nat

地址轉換命令,將內網的私有ip轉換為外網公網ip。

nat命令配置語法:nat(if_name)nat_idlocal_ip[netmark]

其中:

(if_name):表示接口名稱,一般為inside.

nat_id:表示地址池,由global命令定義。

local_ip:表示內網的ip地址。對于0.0.0.0表示內網所有主機。

[netmark]:表示內網ip地址的子網掩碼。


在實際配置中nat命令總是與global命令配合使用。

一個指定外部網絡,一個指定內部網絡,通過net_id聯系在一起。

例如:

PIX525(config)#nat(inside)100

表示內網的所有主機(00)都可以訪問由global指定的外網。

PIX525(config)#nat(inside)1172.16.5.0255.255.0.0

表示只有172.16.5.0/16網段的主機可以訪問global指定的外網。

6、route

route命令定義靜態路由。

語法:

route(if_name)00gateway_ip[metric]

其中:

(if_name):表示接口名稱。

00:表示所有主機

Gateway_ip:表示網關路由器的ip地址或下一跳。

[metric]:路由花費。缺省值是1。

例如:

PIX525(config)#routeoutside00133.0.0.11

設置缺省路由從outside口送出,下一跳是133.0.0.1。

00代表0.0.0.00.0.0.0,表示任意網絡。

PIX525(config)#routeinside10.1.0.0255.255.0.010.8.0.11

設置到10.1.0.0網絡下一跳是10.8.0.1。最后的“1”是花費。

7、static

配置靜態IP地址翻譯,使內部地址與外部地址一一對應。

語法:

static(internal_if_name,external_if_name)outside_ip_addrinside_ip_address

其中:

internal_if_name表示內部網絡接口,安全級別較高,如inside。

external_if_name表示外部網絡接口,安全級別較低,如outside。

outside_ip_address表示外部網絡的公有ip地址。

inside_ip_address表示內部網絡的本地ip地址。

(括號內序順是先內后外,外邊的順序是先外后內)

例如:

PIX525(config)#static(inside,outside)133.0.0.1192.168.0.8

表示內部ip地址192.168.0.8,訪問外部時被翻譯成133.0.0.1全局地址。

PIX525(config)#static(dmz,outside)133.0.0.1172.16.0.2

中間區域ip地址172.16.0.2,訪問外部時被翻譯成133.0.0.1全局地址。

8、conduit

管道conduit命令用來設置答應數據從低安全級別的接口流向具有較高安全級別的接口。

例如答應從outside到DMZ或inside方向的會話(作用同訪問控制列表)。

語法:

conduitpermitdenyPRotocolglobal_ipport[-port]foreign_ip[netmask]

其中:

global_ip是一臺主機時前面加host參數,所有主機時用any表示。

foreign_ip表示外部ip。

[netmask]表示可以是一臺主機或一個網絡。

例如:

PIX525(config)#static(inside,outside)133.0.0.1192.168.0.3

PIX525(config)#conduitpermittcphost133.0.0.1eqwwwany

這個例子說明static和conduit的關系。192.168.0.3是內網一臺web服務器,

現在希望外網的用戶能夠通過PIX防火墻訪問web服務。

所以先做static靜態映射:192.168.0.3->133.0.0.1

然后利用conduit命令答應任何外部主機對全局地址133.0.0.1進行http訪問。

9、訪問控制列表ACL

訪問控制列表的命令與couduit命令類似,

例:

PIX525(config)#access-list100permitipanyhost133.0.0.1eqwww

PIX525(config)#access-list100denyipanyany

PIX525(config)#access-group100ininterfaceoutside

10、偵聽命令fixup

作用是啟用或禁止一個服務或協議,

通過指定端口設置PIX防火墻要偵聽listen服務的端口。

例:

PIX525(config)#fixupprotocolFTP21

啟用ftp協議,并指定ftp的端口號為21

PIX525(config)#fixupprotocolhttp8080

PIX525(config)#nofixupprotocolhttp80

啟用http協議8080端口,禁止80端口。

11、telnet

當從外部接口要telnet到PIX防火墻時,telnet數據流需要用vpn隧道ipsec提供保護或

在PIX上配置SSH,然后用SSHclient從外部到PIX防火墻。

例:

telnetlocal_ip[netmask]

local_ip表示被授權可以通過telnet訪問到PIX的ip地址。

假如不設此項,PIX的配置方式只能用console口接超級終端進行。


12、顯示命令:

showinterface ;查看端口狀態。

showstatic;查看靜態地址映射。

showip;查看接口ip地址。

showconfig;查看配置信息。

showrun;顯示當前配置信息。

writeterminal;將當前配置信息寫到終端。

showcpuusage;顯示CPU利用率,排查故障時常用。

showtraffic;查看流量。

showblocks;顯示攔截的數據包。

showmem;顯示內存

13、DHCP服務

PIX具有DHCP服務功能。

例:

PIX525(config)#ipaddressdhcp

PIX525(config)#dhcpdaddress192.168.1.100-192.168.1.200inside

PIX525(config)#dhcpdns202.96.128.68202.96.144.47

PIX525(config)#dhcpdomainabc.com.cn

五、PIX防火墻舉例

設:

ethernet0命名為外部接口outside,安全級別是0。

ethernet1被命名為內部接口inside,安全級別100。

ethernet2被命名為中間接口dmz,安全級別50。

PIX525#conft

PIX525(config)#nameifethernet0outsidesecurity0

PIX525(config)#nameifethernet1insidesecurity100

PIX525(config)#nameifethernet2dmzsecurity50

PIX525(config)#interfaceethernet0auto

PIX525(config)#interfaceethernet1100full

PIX525(config)#interfaceethernet2100full

PIX525(config)#ipaddressoutside133.0.0.1255.255.255.252;設置接口IP

PIX525(config)#ipaddressinside10.66.1.200255.255.0.0;設置接口IP

PIX525(config)#ipaddressdmz10.65.1.200255.255.0.0;設置接口IP

PIX525(config)#global(outside)1133.1.0.1-133.1.0.14;定義的地址池

PIX525(config)#nat(inside)100;00表示所有

PIX525(config)#routeoutside00133.0.0.2;設置默認路由

PIX525(config)#static(dmz,outside)133.1.0.110.65.1.101;靜態NAT

PIX525(config)#static(dmz,outside)133.1.0.210.65.1.102;靜態NAT

PIX525(config)#static(inside,dmz)10.66.1.20010.66.1.200;靜態NAT

PIX525(config)#access-list101permitipanyhost133.1.0.1eqwww;設置ACL

PIX525(config)#access-list101permitipanyhost133.1.0.2eqftp;設置ACL

PIX525(config)#access-list101denyipanyany;設置ACL

PIX525(config)#access-group101ininterfaceoutside;將ACL應用在outside端口

當內部主機訪問外部主機時,通過nat轉換成公網IP,訪問internet。

當內部主機訪問中間區域dmz時,將自己映射成自己訪問服務器,否則內部主機將會

映射成地址池的IP,到外部去找。

當外部主機訪問中間區域dmz時,對133.0.0.1映射成10.65.1.101,static是雙向的。

PIX的所有端口默認是關閉的,進入PIX要經過acl入口過濾。

靜態路由指示內部的主機和dmz的數據包從outside口出去。進入討論組討論。



發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 郎溪县| 景泰县| 三穗县| 高密市| 密山市| 南漳县| 始兴县| 榆社县| 苍山县| 平远县| 拉萨市| 晋宁县| 白山市| 玉屏| 秦安县| 增城市| 上高县| 永和县| 临沧市| 广丰县| 岗巴县| 定襄县| 湘潭市| 黄龙县| 西乡县| 林口县| 阿巴嘎旗| 新田县| 贡觉县| 兴宁市| 蓬安县| 亚东县| 中方县| 黑山县| 清苑县| 德令哈市| 雷山县| 平安县| 富裕县| 凤凰县| 黄陵县|