第8章CiscoPIX防火墙

? 安全级别1 ~99 ——这些是分配与PIX 防火墙相连的 边界接口的安全级别,通常边界接口连接的网络被用 作停火区(DMZ )。可以根据每台设备的访问情况 来给它们分配相应的安全级别。
PIX 防火墙的概述
? 注意:相同安全级别的接口之间没有数据流 即无法实现相互通信,因此不能将两个或多 个接口安全级别设成一样。
PIX 防火墙的高级配置
? PIX 防火墙支持以下两种类型的地址转换。
? 动态地址翻译——把在较安全接口上的主机地址转 换成不太安全接口上的一段IP 地址或一个地址池。 其中动态地址翻译又分为两类。
? 网络地址翻译NAT 通过定义地址池(由多个连续的IP 地址 组成)允许内部用户去共享这些地址访问外部网络。
? 默认情况下,ASA 拒绝来自外部(安全级别低)接 口的主机发出的到内部(安全级别高)主机的连接。
? ASA 支持认证、授权和记账(AAA )。
PIX 防火墙的概述
? PIX 防火墙通过采取安全级别方式,来表明 一个接口相对另一个接口是可信(较高的安 全级别)还是不可信(较低的安全级别)。
? 安全级别的基本规则是:具有较高安全级别 的接口可以访问具有较低安全级别的接口。 反过来,在没有设置管道(conduit )和 访问控制列表(ACL )的情况下,具有较 低安全级别的接口不能访问具有较高安全级 别的接口。
PIX 防火墙的概述
? ASA 的特点和优势有:
? ASA 提供了“基于状态的”连接安全,包括可跟踪 源和目的端口、地址、TCP 序列号和其他的TCP 标 志,以及可随机生成初始的TCP 序列号。
? 默认情况下,ASA 允许来自内部(安全级别高)接 口的主机发出的到外部(或者其他安全级别低的接 口)主机的连接。
? 非特权模式(Unprivilege mode ),此模式是一种 非特权的访问方式,不能对配置进行修改,只能查看 防火墙有限的当前配置。
? 特权模式(Privilege mode ),此模式下可以改变 当前的设置,还可以使用各种在非特权模式下不能使 用的命令。
? 配置模式(Configuration mode ),此模式下可以 改变系统的配置。所有的特权、非特权和配置命令在 此模式下都能使用。
? 自适应性安全算法(ASA )维护着防火墙控制下的网络的边 界安全。基于状态、面向连接的ASA 设计在进行数据包过滤 时,首先基于源地址和目的地址、端口号建立会话流;然后 在状态型数据表中登记数据并产生一个会话对象;接着将输 入和输出的数据包与连接表中的会话对象进行比较,只有存 在一条适当的连接来准许通行时才允许数据包通过防火墙。 而且它随机生成初始的TCP 序列号,在完成连接之前,跟踪 端口号和其他的TCP 标志。此功能始终处于运行状态,监视 着返回的数据包,确保它们是合法的;在没有明确配置的情 况下,允许内部系统和应用建立单向(从内到外)的连接。 随机生成初始的TCP 序列号,能够把TCP 序列号攻击的风险 降低到最小。因为采用ASA 的PIX 防火墙没有包过滤防火墙 复杂,但比它更健壮。
PIX 防火墙的概述
? 安全级别的范围0 ~100 ,下面是针对这些安全级别 给出的更加具体的规则。
? 安全级别100 ——PIX 防火墙的最高安全级别,被用 于内部接口,是PIX 防火墙的默认设置,且不能改变。
? 安全级别0 ——PIX 防火墙的最低安全级别,被用于 外部接口,是PIX 防火墙的默认设置,且不能更改。
PIX 防火墙的高级配置
? 对于采取NAT 的动态地址翻译,必须使用 nat 命令来定义本地地址,然后使用 global 命令定义全局地址,例如允许内部 网络192.168.1.0/24 这个子网可以访问外 部网络,其全局地址为191.1.1.1191.1.1.10/24 。具体语法如下所示。
? pixfirewall#(config) nat (inside) 1 192.168.1.0 255.255.255.0
PIX 防火墙的基本使用
? PIX 防火墙基本命令使用(续)
PIX 防火墙的基本使用
? 有6 个基本配置命令被认为是PIX 防火墙 的基础。
? 其中nameif 、interface 和ip address 是用于接口的设置,必不可少。
? nat 、global 和 route 命令提供地址翻译 和路由的作用,用于不同网络之间的通信。
? FWSM 模块如图示:
PIX 防火墙的基本使用
? 在使用任何一种 Cisco 设备时,命令行接口 (CLI )都是用于配置、监视和维护设备的主要 方式。另外也可以通过图形化用户接口方式来配 置防火墙,例如 PIX 设备管理器 PDM (PIX Device Manager )
? PDM 具体可以实现下列功能。
? 防火墙口令清除设备连接图:
PIX 防火墙的口令恢复
? 具体步骤
? 重新启动PIX 设备,在设备加电后且在操作终端屏幕上重新启动 信息之前,迅速按操作终端的Break 键或Esc 键,进入监控状态。
? 用interface 命令选定一端口作为传输端口,例如 monitor>interface 1 。
? 启动PIX 防火墙接口、为接口分配地址。 ? 配置主机名和密码。 ? 配置地址转换NAT 、PPPoE 、简单的VPN 、DHCP 。 ? 配置自动更新。
? PDM 的具体使用和安装可以通过实训十三来具体 掌握,这里主要介绍命令行接口的使用。
PIX 防火墙的基本使用
? PIX 防火墙支持基于 Cisco IOS 的命令集,但在 语法上不完全相同。当使用某一特定命令时,必 须处于适当的模式, PIX 提供了4 种管理访问模式。
? 用ping 命令检测PIX 设备与远端服务器的连通性,例如
monitor>ping 192.168.1.2

? 用tftp 命令下载指定的文件,例如monitor>tftp 。
? 文件下载成功后操作终端显示器会提示:Do you wish to
erase the passwords? [y/n] y
PIX 防火墙系列产品介绍
? Cisco PIX 防火墙500 系列产品能满足比 较广泛的需求和不同大小的网络规模目前包 括如下5 种型号。
? PIX 506 防火墙——它是为远程办公和小型办公室 /家庭办公而设计
? PIX 515 防火墙——它是为小型办公室和远程办公 设计
? PIX 520 防火墙——它是为中小型企业和远程办公 设计
? PIX 安全级别拓扑结构:
PIX 防火墙系列产品介绍
? 自1996 年以来,为了更好地满足小型和大 型客户对网络安全的需求,Cisco 将PIX 防 火墙系列产品扩展到5 种不同的型号。其中 包括500 系列以及应用在Cisco Catalyst 6500 系列交换机和Cisco 7600 系列路由 器上的基于PIX 防火墙技术的FWSM 模块。
第8 章 Cisco PIX 防火墙
? PIX 防火墙的概述 ? PIX 防火墙系列产品介绍 ? PIX 防火墙的基本使用 ? PIX 防火墙的高级配置 ? PIX 防火墙攻击防护
PIX 防火墙的概述
? PIX 防火墙是Cisco 端到端安全解决方案中 的一个关键组件,它是基于专用的硬件和软 件的安全解决方案,在不影响网络性能的情 况下,提供了高级安全保障。PIX 防火墙使 用了包括数据包过滤、代理过滤以及状态检 测包过滤在内的混合技术,同时它也提高了 应用代理的功能,因此它被认为是一种混合 系统。
PIX 防火墙的概述
? PIX 防火墙具有如下的技术特点和优势
? 非通用、安全、实时和嵌入式系统 ? 自适应性安全算法( ASA ) ? 直通型代理 ? 基于状态的包过滤 ? 高可靠性
PIX 防火墙的概述
? PIX 防火墙的核心是ASA (Adaptive Security Algorithm, 自适应性安全算法)
? 端口地址翻译(PAT )—所有本地地址都被翻译成同一个 IP 地址来访问外部网络。
? 静态地址翻译——在较安全的接口和不太安全的接 口之间提供一种永久的、一对一的IP 地址的映射。
? 除上述分类外,PIX 防火墙还有一种NAT 的特殊应 用“nat 0 ”,它可以ቤተ መጻሕፍቲ ባይዱ止地址翻译,使内部地址不 经翻译就对外部网络可见。
PIX 防火墙的高级配置
? 在PIX 防火墙实现地址转换技术时,它将网 络地址按照应用语法分为如下3 种。
? 本地地址( local address )——定义分配给 内部主机的地址。
? 全局地址( global address )——定义在建 立通过PIX 会话时,本地地址被翻译的地址。
? 外部地址( foreign address )——定义一台 外部主机的 IP 地址。
? 按照上述网址,根据 PIX 的IOS 的不同选择 下列软件npxx.bin (xx 表示PIX 运行的 IOS 版本号)。
PIX 防火墙的口令恢复
? 在恢复PIX 口令之前应准备PC 一台,其上 安装TFTP 服务器,通过网卡与防火墙的 ETH1 口连接,如图8.4 所示。同时将下载 的密码恢复软件(根据PIX 的IOS 的版本选 择不同的恢复软件)放到TFTP 服务器的目 录下。
? 此6 个命令通常在配置模式下使用。
PIX 防火墙的基本使用
? PIX 防火墙6 个配置命令使用
PIX 防火墙的口令恢复
? 恢复PIX 的口令是通过运行相应软件覆 盖当前运行的口令实现的。该软件可以 从Cisco 站点下载,当然购买防火墙设 备附带的光盘中也包含这两个文件。
? rawrite.exe (下载网址 http : ///warp/public/110/3 4.shtml )。
(你是否希望清除口令选择
是“y”或否“n ”)Passwords have been erased
合集下载

CiscoPIX防火墙高级协议处理与攻击防卫

CiscoPIX防火墙高级协议处理与攻击防卫

9.1 对高级协议处理的需求
现在,几乎每个企业都在将Internet用于商业 交易。对于这些企业,为了保证他们内部网络的安 全,使网络免受来自Internet的潜在威胁,他们必须 采用防火墙,将他们受信任的内部网络与不被信任 的Intemet分离开来。虽然防火墙可以帮助保护企业 的内部网络,使它免受来自外部的威胁,但是在具 体实现中也会遇到一些挑战。
❖ 在安装防火墙之前,企业用来与外部资源进 行通信的一一些协议和应用现在可能会被防 火墙阻挡。
❖ 许多流行的协议和应用需要对连接进行协商, 以动态分配源和目的端口或IP地址。
此外,让事情进一步复杂化的是,一些应用 将源或目的IP地址信息嵌入到网络层(第3层) 之上。
一个好的防火墙必须能在网络层以上的层中检查数 据包,并根据协议或应用的需要执行下列操作:
因为是由客户端发起.FTP的命令和数据连接,所以早期的 防火墙可以很容易地支持这种方式,而不会让内部的客户端 暴露于攻击之下。图9.2显示了采用被动模式FTP,在客户 端和服务器之间的事务处理过程。大多数web浏览器缺省使 用被动模式FTP。
对于被动模式的FTP数据流,PIX防火墙采用下列方式,处 理向外的与向内的PASV连接
除了个别的例外情况,高级协议处理是通过一种称为 “fixup protocol(协议修补)”的机制来实现的。fixup protocol 命令不是以真正的代理方式运行,而是以一种“了解应用的 代理(application aware agent)”方式来运行。在大多数情况 下,fixup protocol的操作是通过监视一个应用的控制信道, 来防止出现违背协议的事件,并让PIX防火墙能够动态响应 协议的合法需要,通过在ASA中产生一个临时的例外事例来 安全地打开一条向内的连接。当不再需要这个例外事例时, fixup protocol功能会将它关闭。

网络设备配置与管理,甘刚,孙继军,电子教案第8-2章

网络设备配置与管理,甘刚,孙继军,电子教案第8-2章

使用监视模式升级到一个不同的PIX OS 当使用监视模式升级所有当前的PIX防火墙型号 时,可以采取下列步骤。准备加载到PIX防火墙上 的PIX OS文件必须位于TFTP服务器上。 步骤1:中断启动进程,以进入到监视模式。为了完 成这个步骤,为PIX重新加电,或者执行reload命 令,然后按Escape键或发送一个“Break”字符。一 旦进入到监视模式,我们就可以用问号(?)来得 到命令帮助。 步骤2:指定用于TFTP传输的PIX防火墙接口。在监 视提示符下输入下列命令: monitor> interface num
在PIX防火墙上安装一个新的OS
根据PIX防火墙的型号和操作系统的版本,在PIX 防火墙上安装一个新的操作系统步骤将会稍有不 同。 升级到PIX防火墙的一个不同版本 如果PIX防火墙正在运行PIX防火墙软件版本 5.1.1,或更新的版本,我们可以使用copy tftp flash 命令从TFTP服务器下载软件映像。我们下载的映像 将在下一次重新加载时,将被用于PIX防火墙。 在开始升级之前,PIX OS文件必须位于TFTP服 nitor> tftp 步骤9:在映像下载完毕后,我们被提示要安 装新的映像。输入y来将映像安装到Flash 中。 步骤10:当提示输入一个新的激活密钥时, 输入y来输入一个新的基于特性的激活密钥, 或者输入n来保留我们现有的基于连接的激活 密钥。
升级到PIX防火墙的一个不同版本 如果PIX防火墙正在运行PIX防火墙软件 版本5.1.1,或更新的版本,我们可以使用copy tftp flash命令从TFTP服务器下载软件映像。 我们下载的映像将在下一次重新加载(重启 动)时,被用于PIX防火墙。 在开始升级之前,PIX OS文件必须位于 TFTP服务器之上。

PIX防火墙

PIX防火墙

任何企业安全策略的一个主要部分都是实现和维护防火墙,因此防火墙在网络安全的实现当中扮演着重要的角色。

防火墙通常位于企业网络的边缘,这使得内部网络与Internet之间或者与其他外部网络互相隔离,并限制网络互访从而保护企业内部网络。

设置防火墙目的都是为了在内部网与外部网之间设立唯一的通道,简化网络的安全管理。

在众多的企业级主流防火墙中,Cisco PIX防火墙是所有同类产品性能最好的一种。

Cisco PIX系列防火墙目前有5种型号PIX506,515,520,525,535。

其中PIX535是PIX 500系列中最新,功能也是最强大的一款。

它可以提供运营商级别的处理能力,适用于大型的ISP等服务提供商。

但是PIX特有的OS操作系统,使得大多数管理是通过命令行来实现的,不象其他同类的防火墙通过Web管理界面来进行网络管理,这样会给初学者带来不便。

本文将通过实例介绍如何配置Cisco PIX防火墙。

在配置PIX防火墙之前,先来介绍一下防火墙的物理特性。

防火墙通常具有至少3个接口,但许多早期的防火墙只具有2个接口;当使用具有3个接口的防火墙时,就至少产生了3个网络,描述如下:Ø内部区域(内网)。

内部区域通常就是指企业内部网络或者是企业内部网络的一部分。

它是互连网络的信任区域,即受到了防火墙的保护。

Ø外部区域(外网)。

外部区域通常指Internet或者非企业内部网络。

它是互连网络中不被信任的区域,当外部区域想要访问内部区域的主机和服务,通过防火墙,就可以实现有限制的访问。

Ø停火区(DMZ)。

停火区是一个隔离的网络,或几个网络。

位于停火区中的主机或服务器被称为堡垒主机。

一般在停火区内可以放置Web服务器,Mail 服务器等。

停火区对于外部用户通常是可以访问的,这种方式让外部用户可以访问企业的公开信息,但却不允许他们访问企业内部网络。

注意:2个接口的防火墙是没有停火区的。

由于PIX535在企业级别不具有普遍性,因此下面主要说明PIX525在企业网络中的应用。

No8.2 pix防火墙配置实验

No8.2 pix防火墙配置实验
pixconfigshowrunningconfig查看内存中的配置文件pixconfigshowmemory查看内存使用pixconfigshowversion查看设备授权版本等等pixconfigshowipaddress查看接口ip地址pixconfigshowinterface查看接口信息pixconfigshowlogging查看日志pixconfigshowclock查看设备时钟pixconfigshowconn查看当前处于活跃的连接pixconfigwriteerase清除闪存中配置文件寒水教研试验二inside到outside的访问需求从内部的10110要telnet到外部的2011101主机
寒水教研
控制对pix接口的icmp流量
PIX(config)#icmp deny 0 0 outside PIX(config)#icmp deny 0 0 inside
寒水教研
试验二、inside到outside的访问
Firewall VPC(out)
PC(In)
10.1.1.101
E0 10.1.1.1
E1 20.1.1.1
Dns/Web/Ftp 20.1.1.101
需求: 需求: 从内部的10.1.1.0要telnet到外部的20.1.1.101主机。 如果PIX 不做设置,则从LAN 到WAN 的流量是无法出去的。 步骤: 步骤: PIX的基本配置(配ip,配接口级别,配route) NAT转换(由inside到outside) 测试
pix防火墙配置实验 No8.2 pix防火墙配置实验
寒水教研
实验大纲
1 2 3 4 5 6
基本设置 inside到outside的访问 Nat与static的实验 ICMP 控制 保存基本配置到tftp服务器 telnet和ssh到PIX防火墙

CISCOPIX防火墙及网络安全配置指南电脑资料

CISCOPIX防火墙及网络安全配置指南电脑资料

CISCO PIX防火墙及网络安全配置指南-电脑资料随着国际互连网的发展,一些企业建立了自己的INTRANET,并通过专线与INTERNET连通,CISCO PIX防火墙及网络安全配置指南为了保证企业内部网的安全,防止非法入侵,需要使用专用的防火墙计算机。

路由器防火墙只能作为过滤器,并不能把内部网络结构从入侵者眼前隐藏起来。

只要允许外部网络上的计算机直接访问内部网络上的计算机,就存在着攻击者可以损害内部局域网上机器的安全性,并从那里攻击其他计算机的可能性。

大多数提供代理服务的专用防火墙机器是基于UNIX系统的,这些操作系统本身就有安全缺陷。

CISCO提供了PIX (Private Internet eXchange,私有Internet交换)防火墙,它运行自己定制的操作系统,事实证明,它可以有效地防止非法攻击。

PIX防火墙要求有一个路由器连接到外部网络,如附图所示。

PIX 有两个 ETHERNET接口,一个用于连接内部局域网,另一个用于连接外部路由器。

外部接口有一组外部地址,使用他们来与外部网络通信。

内部网络则配置有一个适合内部网络号方案的IP地址。

PIX的主要工作是在内部计算机需要与外部网络进行通信时,完成内部和外部地址之间的映射。

配置好PIX防火墙后,从外部世界看来,内部计算机好象就是直接连接到PIX 的外部接口似的。

由于PIX的外部接口是Ethernet接口,所以,向主机传送信息包需要用到MAC地址。

为了使内部主机在数据链路层和网络层上看起来都好象是连接在外部接口上的,PIX运行了代理ARP,代理ARP给外部网络层IP地址指定数据链路 MAC地址,这就使得内部计算机看起来像是在数据链路层协议的外部接口上似的。

大多数情况下,与外部网络的通信是从内部网络中发出的。

由于PIX 是对信息包进行操作,而不是在应用过程级(代理服务器则采用这种方法),PIX 既可以跟踪 UDP会话,也可以跟踪TCP连接。

思科Asa & pix 防火墙命令详解

思科Asa & pix 防火墙命令详解

思科Asa & pix 防火墙命令详解配置PIX防火墙有6个基本命令:nameif,interface,ip address,nat,global,route,static.1. 配置防火墙接口的名字,并指定安全级别(nameif)。

Pix525(config)#nameif ethernet0 outside security0Pix525(config)#nameif ethernet1 inside security100Pix525(config)#nameif dmz security502. 配置以太口参数(interface)Pix525(config)#interface ethernet0 autoPix525(config)#interface ethernet1 100fullPix525(config)#interface ethernet1 100full shutdown3. 配置内外网卡的IP地址(ip address)Pix525(config)#ip address outside 61.144.51.42 255.255.255.248Pix525(config)#ip address inside 192.168.0.1 255.255.255.04. 指定要进行转换的内部地址(nat)nat命令配置语法:nat (if_name) nat_id local_ip [netmark]if_name)表示内网接口名字,例如inside;Nat_id用来标识全局地址池,使它与其相应的global命令相匹配;若为0表示不进行nat转换。

例1.Pix525(config)#nat (inside) 1 0 05. 指定外部地址范围(global)Global命令的配置语法:global (if_name) nat_id ip_address-ip_address [netmark global_mask]例1.Pix525(config)#global (outside) 1 61.144.51.42-61.144.51.486. 设置指向内网和外网的静态路由(route)route命令配置语法:route if_name 0 0 gateway_ip [metric]例1.Pix525(config)#route inside 10.1.1.0 255.255.255.0 172.16.0.1 1Pix525(config)#route inside 10.2.0.0 255.255.0.0 172.16.0.1 17. 配置静态IP地址翻译(static)static命令配置语法:static (internal_if_name,external_if_name) outside_ip_address inside_ip_address例1.Pix525(config)#static (inside, outside) 61.144.51.62 192.168.0.88. 管道命令(conduit)conduit命令配置语法:conduit permit | deny global_ip port[-port] protocol foreign_ip [netmask] permit | deny :允许| 拒绝访问例1. Pix525(config)#conduit permit tcp host 61.144.51.89 eq www any9. 访问控制列表ACL例:PIX525(config)#access-list 100 permit tcp any host 61.144.51.62 eq wwwPIX525(config)#access-list 100 deny tcp any anyPIX525(config)#access-group 100 in interface outside例1:static (inside,outside) 59.61.77.202 192.168.1.2 netmask 255.255.255.255 0 0 //定义内部主机192.168.1.2对外ip为59.61.77.20210. 配置fixup协议fixup命令作用是启用,禁止,改变一个服务或协议通过pix防火墙,由fixup命令指定的端口是pix防火墙要侦听的服务。

CISCO PIX防火墙学习总结

PIX防火墙学习总结拓扑图:环境:R1:loopback0: 1.1.1.1/24E0/0 :12.12.12.1/30R2:loopback0: 2.2.2.2/24E0/0 :23.23.23.1/30PIX1:E0 : 12.12.12.2/30E1 : 23.23.23.2/30verson: 7.2(2)一、双向一对一NATR1 :hostname R1interface Loopback0ip address 1.1.1.1 255.255.255.0interface Ethernet0/0ip address 12.12.12.1 255.255.255.252half-duplexip route 0.0.0.0 0.0.0.0 12.12.12.2R2 :hostname R2interface Loopback0ip address 2.2.2.2 255.255.255.0interface Ethernet0/0ip address 23.23.23.1 255.255.255.252half-duplexip route 0.0.0.0 0.0.0.0 23.23.23.2PIX1 :PIX Version 7.2(2)!hostname pixfirewallenable password 8Ry2YjIyt7RRXU24 encryptednamesinterface Ethernet0nameif insidesecurity-level 100ip address 12.12.12.2 255.255.255.252interface Ethernet1nameif outsidesecurity-level 0ip address 23.23.23.2 255.255.255.252access-list acl_outside extended permit icmp any anyaccess-list 101 extended permit ip host 1.1.1.1 host 192.168.1.1static (outside,inside) 192.168.1.1 2.2.2.2 netmask 255.255.255.255static (inside,outside) 192.168.0.1 1.1.1.1 netmask 255.255.255.255access-group acl_outside in interface outsideroute inside 1.1.1.0 255.255.255.0 12.12.12.1 1route outside 0.0.0.0 0.0.0.0 23.23.23.1 1wireshark 抓包:同时抓(R1:e0/0 和R2:e0/0)R1:interface e0/0R2:interface e0/0总结:从抓包可以明显看出static (outside,inside)192.168.1.1 2.2.2.2 netmask 255.255.255.255作用是将要访问的外部本地地址192.168.1.1 映射外部全局地址2.2.2.2,这样内网只需要访问外部本地地址192.168.1.1即可;static (inside,outside)192.168.0.1 1.1.1.1 netmask 255.255.255.255作用是将内部全局地址192.168.0.1映射成内部本地地址1.1.1.1,这样外网只需要访问内部全局地址192.168.0.1所以在抓包看时:与1.1.1.1(内部本地地址)通讯的是192.168.1.1(外部本地地址)与2.2.2.2(外部全局地址)通讯的是192.168.0.1(内部全局地址)二、一对多NAT出方向(inside-->outside)R1 :hostname R1interface Loopback0ip address 1.1.1.1 255.255.255.0interface Ethernet0/0ip address 12.12.12.1 255.255.255.252half-duplexip route 0.0.0.0 0.0.0.0 12.12.12.2R2 :hostname R2interface Loopback0ip address 2.2.2.2 255.255.255.0interface Ethernet0/0ip address 23.23.23.1 255.255.255.252half-duplexip route 0.0.0.0 0.0.0.0 23.23.23.2PIX1 :PIX Version 7.2(2)!hostname pixfirewallenable password 8Ry2YjIyt7RRXU24 encryptednamesinterface Ethernet0nameif insidesecurity-level 100ip address 12.12.12.2 255.255.255.252interface Ethernet1nameif outsidesecurity-level 0ip address 23.23.23.2 255.255.255.252access-list acl_outside extended permit icmp any any access-list 101 extended permit ip host 1.1.1.1 host 2.2.2.2 static (inside,outside) 192.168.1.1 access-list 101 access-group acl_outside in interface outsideroute inside 1.1.1.0 255.255.255.0 12.12.12.1 1route outside 0.0.0.0 0.0.0.0 23.23.23.1 1方法二access-list 101 extended permit ip host 1.1.1.1 host 2.2.2.2 nat (inside) 1 access-list 101global (outside) 1 192.168.1.1以上两个方法区别是方法二为一对多单向nat 但是不能互相ping方法一为暂时一对一可以互ping 外网2.2.2.2 ping 192.168.1.1内网1.1.1.1 ping 2.2.2.2NA T入方向(outside-->inside )PIX Version 7.2(2)!hostname pixfirewallenable password 8Ry2YjIyt7RRXU24 encryptednames!interface Ethernet0nameif outsidesecurity-level 0ip address 12.12.12.2 255.255.255.252!interface Ethernet1nameif insidesecurity-level 100ip address 23.23.23.2 255.255.255.252access-list acl_outside extended permit icmp any anyaccess-list 101 extended permit ip host 2.2.2.2 host 192.168.1.1static (outside,inside) 192.168.1.1 1.1.1.1 netmask 255.255.255.255 (1.1.1.1--outside)access-group acl_outside in interface outsideroute outside 1.1.1.0 255.255.255.0 12.12.12.1 1route inside 2.2.2.0 255.255.255.0 23.23.23.1 1R1 e0/0 抓包(outside)R2 e0/0 抓包(inside)附:地址类型的理解对于网络地址转换的理解核心在于搞清楚NAT术语中所提到的四个地址。

思科ciscopix设备管理器(pdm)防火墙技术-电脑资料

思科ciscopix设备管理器(pdm)防火墙技术-电脑资料概述cisco pix device manager(pdm)可以为大型企业和电信运营商提供他们所需要的功能,帮助他们方便地管理cisco pix防火墙,。

它具有一个直观的图形化用户界面( gui),可以帮助您安装和配置您的pix防火墙。

此外,它还可以提供各种含有大量信息的、实时的和基于历史数据的报告,从而能够帮助您深入地了解使用趋势、性能状况和安全事件。

加密通信功能让您可以有效地管理本地或者远程的cisco pix防火墙。

简而言之,pdm可以简化互联网安全性,使它成为一个经济有效的工具,帮助您提高生产率和网络安全性,节约时间和资金。

直观的用户界面很多安全漏洞都是由于错误的配置而导致的。

因此,安全策略的部署必须尽可能方便直观。

pdm所提供的向导、鼠标点击式配置和在线帮助可以降低用户的管理难度。

安全人员可以将精力集中于加强网络安全和制定安全策略,而不是管理各种用于执行安全任务的工具。

向导pix device manager提供了一个方便易用的向导,它可以帮助您安装一个新的pix系统。

在pdm安装向导的帮助下,您只需完成几个步骤,就可以有效地创建一个基本配置,让您可以通过防火墙,安全地将分组从内部网络发送到外部网络。

您还可以执行多个可选的任务,例如设置关于外部用户对您的web或者邮件服务器的访问权限的安全规则。

在完成了前期的安装任务以后,直观的下拉菜单和图表可以帮助您方便地添加和删除服务和规则,以及访问其他的功能设置。

图形化用户界面利用cisco pix device manager,您可以在方便地配置、管理和监控整个网络中的安全策略。

pdm的图形化用户界面(gui)为用户提供了一个熟悉的标签式界面,用户只需点击一次就可以访问常用的任务。

即使对于新手来说,pdm的鼠标点击式设计也非常简便,从而缩短了用户的上手时间。

pdm的gui有助于大幅度缩短管理时间,最大限度地提高网络安全管理效率,因而可以节约大量的成本。

Cisco PIX防火墙的基本配置

Cisco PIX防火墙的基本配置1. 同样是用一条串行电缆从电脑的COM口连到Cisco PIX 525防火墙的console口;2. 开启所连电脑和防火墙的电源,进入Windows系统自带的"终端",通讯参数可按系统默然。

进入防火墙初始化配置,在其中主要设置有:Date(日期)、time(时间)、hostname(主机名称)、inside ip address(内部网卡IP地址)、domain(主域)等,完成后也就建立了一个初始化设置了。

此时的提示符为:pix255>。

3. 输入enable命令,进入Pix 525特权用户模式,默然密码为空。

如果要修改此特权用户模式密码,则可用enable password命令,命令格式为:enable password password [encrypted],这个密码必须大于16位。

Encrypted选项是确定所加密码是否需要加密。

4、定义以太端口:先必须用enable命令进入特权用户模式,然后输入configure terminal(可简称为config t),进入全局配置模式模式。

具体配置pix525>enablePassword:pix525#config tpix525 (config)#interface ethernet0 autopix525 (config)#interface ethernet1 auto在默然情况下ethernet0是属外部网卡outside, ethernet1是属内部网卡inside, inside在初始化配置成功的情况下已经被激活生效了,但是outside必须命令配置激活。

5. clock配置时钟,这也非常重要,这主要是为防火墙的日志记录而资金积累的,如果日志记录时间和日期都不准确,也就无法正确分析记录中的信息。

这须在全局配置模式下进行。

时钟设置命令格式有两种,主要是日期格式不同,分别为:clock set hh:mm:ss month day month year和clock set hh:mm:ss day month year前一种格式为:小时:分钟:秒月日年;而后一种格式为:小时:分钟:秒日月年,主要在日、月份的前后顺序不同。

防火墙Cisco PIX和ASA的访问控制

10.0.0.11 172.30.0.50 1026 23 49092 92514 ACK
Public Network
安全设备为此客户端重置开始 计数器,然后增加连接计数器.
192.168.0.20 172.30.0.50 1026 23
安全防火墙
49770 92514 ACK
No. 5
Data Flows 安全设备强制性的严格 执行 状态包检测算法对每一个数 据包进行检测.
No. 6
172.30.0.50
IP Header TCP Header
南京澎湃IT教育中心 www.happywork.me
UDP
• 无连接的协议 • 对于某些服务实施有效的数据传输 • 难于实施安全保护
南京澎湃IT教育中心 www.happywork.me
UDP (Cont.)
Private Network
NAT
192.168.0.20 10.0.0.11 10.0.0.11
Internet
10.0.0.4
pix1(config)# nat (inside) 1 10.0.0.0 255.255.255.0 pix1(config)# global (outside) 1 192.168.0.20-192.168.0.254 netmask 255.255.255.0
23 49769
No. 1
Flag
SYN
安全防火墙
启动连接计数SYN源自No. 2 No. 3172.30.0.50
No Data
No. 4
172.30.0.50 10.0.0.11 23 1026
172.30.0.50
IP Header TCP Header
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档