自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

使用cisco pix 防火墻

運(yùn)維 網(wǎng)絡(luò)運(yùn)維
本文主要對(duì)思科PIX的防火墻怎樣的配置進(jìn)行了詳細(xì)的說明與講解,同時(shí)給予用戶具體的操作步驟以及實(shí)現(xiàn)命令。

文章主要向用戶詳述了PIX防火墻的具體操作步驟和實(shí)現(xiàn)指令。

1.interface command
在配置用戶接口的時(shí)候我們經(jīng)常聽到關(guān)于接口的專有名詞
hardware_id指ethernet 0,e1,e2
interface_name指outside,inside,dmz
hardware_speed,通產(chǎn)設(shè)置為自動(dòng),但是cisco推薦我們手動(dòng)配置速度.關(guān)于速度和你選擇的網(wǎng)絡(luò)傳輸介質(zhì)有關(guān).
no shutdown在router上用戶激活這個(gè)端口 ,在pix中,沒有no shutdown命令,只有使用到shutdown這個(gè)參數(shù),主要用于管理關(guān)閉接口.
interface hardware_id hardware_speed [shutdown]
interface e0 auto
interface e1 auto
interface e2 auto

2.nameif command
nameif 主要用于命令一個(gè)接口,并且給它分配一個(gè)從1到99的安全值,因?yàn)橥獠拷涌诤蛢?nèi)部接口都是默認(rèn)的,分別是0和100,同時(shí)默認(rèn)情況下e0是外部接口,e1是指內(nèi)部接口.
nameif hardware_id if_name security_level
nameif e0 outside 0
nameif e1 inside 100
nameif e2 dmz 50
使用show nameif來查看配置情況
關(guān)于security_level值得區(qū)別,請(qǐng)都看看我前面寫的.從高安全段的流量到低安全段的流量怎么走,放過又怎么走,需要什么條件才能流進(jìn)流出.

3.ip address command
cisco pix接口的ip 地址可以從兩個(gè)地方來獲得,分別是 manual 和dhcp
ip address用于手動(dòng)配置一個(gè)接口上的ip address,通過將一個(gè)邏輯地址添加到一個(gè)硬件ID上.
ip address if_name ip_address [netmask]
ip address inside 192.168.6.0 255.255.255.0
Remove the currently configured ip address pix(config)#clear ip address  (全部清除ip address)
pix(config)#no ip address inside 192.168.6.0 255.255.255.0(清除這個(gè)接口的ip address)

4.Nat command
用于一組ip 地址轉(zhuǎn)換成另外一組ip 地址,昨天我看到6.2版本支持nat outside ip address,不知道這個(gè)究竟在什么環(huán)境才用到,呵呵
在用nat命令的時(shí)候,有個(gè)特別的注意點(diǎn):nat 0有特殊含義,其次nat 總是和global一起使用.
nat (if_name) nat_id local_ip [netmas]
nat (inside) 1 192.168.6.0 255.255.255.0

5.Global command
global命令用于定義用nat命令轉(zhuǎn)換成的地址或者地址范圍,注意global命令中的nat_id需要和你配置的nat命令中的nat_id相同.
global (if_name) nat_id global_ipglobal_ip-global_ip [netmask]
global (outside) 1 10.0.0.1 255.0.0.0   (PAT轉(zhuǎn)換,當(dāng)你用這個(gè)命令,CLI會(huì)給你一個(gè)警告信息指出pix要PAT的所有地址)
global (outside) 1 10.0.0.1~10.0.0.254 255.0.0.0

這里有這樣一個(gè)命令可以在pix檢測(cè)轉(zhuǎn)換表中查看你是否有這個(gè)特定ip的入口.show xlate,一般一個(gè)被轉(zhuǎn)換的ip address保存在轉(zhuǎn)換表中的默認(rèn)時(shí)間是3個(gè)小時(shí).你可以通過timeout xlate hh:ss來更改這個(gè)設(shè)置.

這里你也同樣需要了解PAT是怎么工作的,同樣你要知道PAT也有局限,不能支持H.323和高速緩存使用的名稱服務(wù)器,老實(shí)說我也不知道這兩個(gè)是什么東東:(

6.route command,very important!!!
route告訴我們要在那個(gè)特定的接口轉(zhuǎn)發(fā),并指定那個(gè)特定的網(wǎng)絡(luò)地址.使用route命令向pix增加一個(gè)靜態(tài)路由.
route if_name ip_address netmask gateway_ip [metric]
說明一下if_name指你數(shù)據(jù)要離開處的那個(gè)端口
ip_address被路由的ip address
netmask被路由的ip address的網(wǎng)絡(luò)掩碼
gateway_ip 下一跳的ip address
metric到下一個(gè)設(shè)備的跳數(shù)

在pix上用的最多的是配置一個(gè)默認(rèn)路由
route outside 0 0 192.168.1.3 1 其中0 0 表示網(wǎng)段內(nèi)所有的ip address從outside ip address是192.168.1.3出去
如果你想要測(cè)試新的路由配置,在這之前用clear arp清除pix firewall的arp高速緩存is a good idea.

7.RIP command
不講,不想了解,也不知道,沒有見過那個(gè)人在配置PIX用過RIP協(xié)議的
需要了解的人查書吧,如果你有這方面的經(jīng)驗(yàn),可以寫出來大家share一下:)

8.測(cè)試你的配置,一般有幾種,首先查看一下你的配置命令是否正確,show xxxxx來查看。show interface,show nameif,show ip address,show route,show nat,show global 等等.其次使用ping命令,前提是你需要使用icmp permit any any outside,因?yàn)槟J(rèn)情況下pix是拒絕所有來自于外部接口的輸入流量的,除非你使用conduit permit icmp any any ,但是這個(gè)命令使你不能ping通外部接口的ip address.最后是用debug命令,debug icmp trace,建議大家可以看看,但是看了之后最好關(guān)掉,以便影響pix的performance.

9.配置每一個(gè)pix命令是在pix立刻反應(yīng)出來的,所以你可以嘗試配置,但是不要配置,等你有把握時(shí)在保存wr m,但你配置錯(cuò)誤,你可以reload一下就可以了.

10.pix對(duì)dhcp支持
10.1首先是可以將pix配置為dhcp server.PIX dhcp服務(wù)器只能在pix的內(nèi)部接口上激活,同時(shí)你需要查找資料,因?yàn)閭€(gè)別的如506/506e,由于OS版本不同,對(duì)client ip address支持?jǐn)?shù)目也不同.
dhcpd enable inside
dhcpd address 192.168.10.0-192.168.10.200 255.255.255.0
dhcpd lease 2700 (授權(quán)用戶的租借長(zhǎng)度,默認(rèn)時(shí)間是3600s)
dhcpd dns 61.177.7.1
dhcpd wins 61.177.7.1
dhcpd domain testing.cn
10.2可以將pix的外部接口配置為從ISP處接收地址
ip address outside dhcp [setroute] [retry retry_cnt]
setroute告訴pix防火墻使用默認(rèn)網(wǎng)關(guān)參數(shù)設(shè)置的DHCP服務(wù)器返回的默認(rèn)路由,當(dāng)使用setroute選項(xiàng)時(shí)不再配置默認(rèn)路由
同樣可以使用ip address dhcp來釋放和重建一個(gè)外部接口的ip address
通過show ip address dhcp來查看當(dāng)前的租借信息.

11.時(shí)間設(shè)置和NTP支持
手動(dòng)配置和通過NTP服務(wù)器獲得系統(tǒng)時(shí)間.
手動(dòng)配置clock set hh:mm:ss month day year,關(guān)于通過NTP來配置,大家查查資料吧,也沒有見過別人來做過,安全要求太高了.

 

【編輯推薦】

  1. 詳細(xì)探究思科路由器全局調(diào)試方法
  2. Cisco 路由器 VPN典型配置
  3. 簡(jiǎn)述無線路由器選擇標(biāo)準(zhǔn)
  4. CISCO路由器的基本安裝維護(hù)
  5. 讓網(wǎng)絡(luò)無懈可擊之無線路由器安全配置

 

責(zé)任編輯:chenqingxiang 來源: IT168
相關(guān)推薦

2010-09-10 14:25:30

Cisco PIX防火

2010-08-03 13:14:10

路由器配置

2010-09-14 10:30:55

Cisco PIX防火

2010-09-30 17:23:35

2010-09-14 09:44:06

2010-09-14 15:13:15

2010-07-12 11:33:52

2009-09-25 11:25:39

2010-08-05 14:22:35

2010-08-13 13:40:34

2010-09-25 16:34:30

CISCO ASA

2020-05-14 22:00:43

FirewallD防火墻系統(tǒng)運(yùn)維

2010-09-14 14:55:46

2010-08-03 09:32:32

2010-09-25 16:46:28

2009-07-09 23:01:02

Cisco啟動(dòng)密鑰

2010-12-21 18:04:26

2011-03-15 09:10:43

iptables防火墻

2010-12-08 09:29:27

下一代防火墻

2010-09-14 13:08:52

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)