PIX防火墙基本配置(全)
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
Cisco PIX防火墙基本配置
任何企业安全策略的一个主要部分都是实现和维护防火墙,因此防火墙在网络安全的实现当中扮演着重要的角色。防火墙通常位于企业网络的边缘,这使得内部网络与Internet之间或者与其他外部网络互相隔离,并限制网络互访从而保护企业内部网络。设置防火墙目的都是为了在内部网与外部网之间设立唯一的通道,简化网络的安全管理。
在众多的企业级主流防火墙中,Cisco PIX防火墙是所有同类产品性能最好的一种。Cisco PIX 系列防火墙目前有5种型号PIX506,515,520,525,535。其中PIX535是PIX500系列中最新,功能也是最强大的一款。它可以提供运营商级别的处理能力,适用于大型的ISP等服务提供商。但是PIX特有的OS操作系统,使得大多数管理是通过命令行来实现的,不象其他同类的防火墙通过W eb管理界面来进行网络管理,这样会给初学者带来不便。本文将通过实例介绍如何配置Cisco PIX 防火墙。
在配置PIX防火墙之前,先来介绍一下防火墙的物理特性。防火墙通常具有至少3个接口,但许多早期的防火墙只具有2个接口;当使用具有3个接口的防火墙时,就至少产生了3个网络,描述如下:
内部区域(内网)。
外部区域(外网)。
停火区(DMZ)。
一、PIX防火墙提供4种管理访问模式:
非特权模式。PIX防火墙开机自检后,就是处于这种模式。系统显示为pixfirewall>
特权模式。输入enable进入特权模式,可以改变当前配置。显示为pixfirewall#
配置模式。输入configure terminal进入此模式,绝大部分的系统配置都在这里进行。显示为pixfirewall(config)#
监视模式。PIX防火墙在开机或重启过程中,按住Escape键或发送一个“Break”字符,进入监视模式。这里可以更新操作系统映象和口令恢复。显示为monitor>
二、配置PIX防火墙有6个基本命令:nameif,interface,ip address,nat,global,route.
1、配置防火墙接口的名字,并指定安全级别(nameif)
Pix525(config)#nameif ethernet0outside security0
Pix525(config)#nameif ethernet1inside security100
Pix525(config)#nameif dmz security50
提示:在缺省配置中,以太网0被命名为外部接口(outside),安全级别是0;以太网1被命名为内部接口(inside),安全级别是100.安全级别取值范围为1~99,数字越大安全级别越高。若添加新的接口,语句可以这样写:
Pix525(config)#nameif pix/intf3security40(安全级别任取)
2、配置以太口参数(interface)
Pix525(config)#interface ethernet0auto(auto选项表明系统自适应网卡类型)Pix525(config)#interface ethernet1100full
Pix525(config)#interface ethernet1100full shutdown
3、配置内外网卡的IP地址(ip address)
Pix525(config)#ip address outside61.144.51.42255.255.255.248
Pix525(config)#ip address inside192.168.0.1255.255.255.0
Pix525(config)#ip address dmz192.168.1.1255.255.255.0
4、设置指向内网和外网的静态路由(route)
route命令配置语法:route(if_name)00gateway_ip[metric]
其中(if_name)表示接口名字,例如inside,outside。Gateway_ip表示网关路由器的ip地址。[metric]表示到gateway_ip的跳数。通常缺省是1。
Pix525(config)#route inside10.1.1.0255.255.255.0172.16.0.11
Pix525(config)#route outside0061.144.51.1681
5、指定要进行转换的内部地址(nat)和指定外部地址范围(global)——动态转换
Nat命令总是与global命令一起使用,这是因为nat命令可以指定一台主机或一段范围的主机访问外网,访问外网时需要利用global所指定的地址池进行对外访问。
nat命令配置语法:nat(if_name)nat_id local_ip[netmark]
Global命令的配置语法:global(if_name)nat_id ip_address-ip_address[netmark global_mask]
例1.Pix525(config)#nat(inside)100
表示启用nat,内网的所有主机都可以访问外网,用0可以代表0.0.0.0
Pix525(config)#global(outside)161.144.51.42-61.144.51.48
表示内网的主机通过pix防火墙要访问外网时,pix防火墙将使用
61.144.51.42-61.144.51.48这段ip地址池为要访问外网的主机分配一个全局ip地址。
例2.Pix525(config)#nat(inside)1172.16.5.0255.255.0.0
表示只有172.16.5.0这个网段内的主机可以访问外网。
Pix525(config)#global(outside)161.144.51.42
表示内网要访问外网时,pix防火墙将为访问外网的所有主机统一使用61.144.51.42这个单一ip地址。
注意1:nat和global中的标识号要一样!
注意2:nat0命令可以关闭地址转换,因此没有经过地址转换的内部IP地址对于外部来说是可见的。