PIX防火牆提供4種管理訪問模式

PIX防火提供4管理訪問模式:
² 非特模式。 PIX防火牆開機自後,就是這種模式。系統顯pixfirewall>
²
模式。 enable入特模式,可以改當前配置。
pixfirewall#
²
配置模式。
configure terminal入此模式,大部分的系配置都在行。
pixfirewall(config)#
²
監視模式。 PIX防火機或重啓程中,按住Escape送一個“Break”字符,監視模式。裏可以更新操作系映象和口令恢monitor>

配置PIX防火6個基本命令:nameifinterfaceip addressnatglobalroute.
些命令在配置PIX是必的。以下是配置的基本步驟

1.
配置防火
接口的名字,並指定安全級別nameif)。

Pix525(config)#nameif ethernet0 outside security0
Pix525(config)#nameif ethernet1 inside security100
Pix525(config)#nameif dmz security50
提示:在缺省配置中,以太網0被命名
外部接口(outside),安全級別0;以太網1被命名內部接口(inside),安全級別100.安全級別圍爲199,數字越大安全級別越高。若添加新的接口,句可以這樣寫:

Pix525(config)#nameif pix/intf3 security40
(安全
級別任取)
2. 配置以太口參數(interface
Pix525(config)#interface ethernet0 auto
auto
選項表明系自適網卡型 )

Pix525(config)#interface ethernet1 100full
100full
選項表示100Mbit/s以太網全雙工通信)

Pix525(config)#interface ethernet1 100full shutdown
shutdown
選項表示關閉這個接口,若啓用接口去掉shutdown
3. 配置內外網卡的IP地址(ip address
Pix525(config)#ip address outside 61.144.51.42 255.255.255.248
Pix525(config)#ip address inside 192.168.0.1 255.255.255.0
很明
Pix525防火在外網的ip地址是61.144.51.42,內網ip地址是192.168.0.1
4. 指定要轉換的內部地址(nat
地址翻nat)作用是將內網的私有ip轉換爲外網的公有ip.Nat命令是與global命令一起使用,是因nat命令可以指定一臺主機或一段範的主機訪問外網,訪問外網需要利用global所指定的地址池訪問nat命令配置法:
nat (if_name) nat_id local_ip
其中(if_name)表示內網接口名字,例如inside. Nat_id用來
標識全局地址池,使它與其相global命令相匹配,local_ip表示內網被分配的ip地址。例如0.0.0.0表示內網所有主機可以訪問。表示內網ip地址的子網掩

1
Pix525(config)#nat (inside) 1 0 0
表示啓用nat,內網的所有主機都可以
訪問外網,用0可以代表
0.0.0.0
2
Pix525(config)#nat (inside) 1 172.16.5.0 255.255.0.0
表示只有172.16.5.0
個網段內的主機可以訪問外網。
5. 指定外部地址範global
global
命令把內網的ip地址翻
成外網的ip地址或一段地址範Global命令的配置法:
global (if_name) nat_id ip_address-ip_address
其中(if_name)表示外網接口名字,例如outside.Nat_id用來
標識全局地址池,使它與其相nat命令相匹配,ip_address-ip_address表示翻後的ip地址或一段ip地址範。表示全局ip地址的網

1
Pix525(config)#global (outside) 1 61.144.51.42-61.144.51.48
表示內網的主機通
pix防火訪問外網pix防火將使用61.144.51.42-61.144.51.48ip地址池訪問外網的主機分配一個全局ip地址。

2
Pix525(config)#global (outside) 1 61.144.51.42
表示內網要
訪問外網pix防火爲訪問外網的所有主機一使用61.144.51.42ip地址。

3. Pix525(config)#no global (outside) 1 61.144.51.42
表示
個全局表
6. 置指向內網和外網的靜路由(route
一條靜路由。route命令配置法:
route (if_name) 0 0 gateway_ip
其中(if_name)表示接口名字,例如insideoutsideGateway_ip表示網
路由器的ip地址。表示到gateway_ip的跳數。通常缺省是1

1
Pix525(config)#route outside 0 0 61.144.51.168 1
表示一條指向
界路由器(ip地址61.144.51.168)的缺省路由。

2
Pix525(config)#route inside 10.1.1.0 255.255.255.0 172.16.0.1 1
Pix525(config)#route inside 10.2.0.0 255.255.0.0 172.16.0.1 1
如果內部網
只有一個網段,按照例1樣設置一條缺省路由即可;如果內部存在多個網,需要配置一條以上的靜路由。上面那條命令表示建了一條到網10.1.1.0的靜路由,靜路由的下一條路由器ip地址是172.16.0.1
6個基本命令若理解了,就可以入到pix防火的一些高配置了。

A. 配置靜IP地址翻static
如果從外網
起一個會,會的目的地址是一個內網的ip地址,static就把內部地址翻成一個指定的全局地址,允許這個會建立。static命令配置法:static (internal_if_nameexternal_if_name) outside_ip_address inside_ ip_address 其中internal_if_name表示內部網接口,安全級別較高。如
inside.
external_if_name
外部網接口,安全級別較低。如outside等。outside_ip_address正在訪問低安全級別的接口上的ip地址。inside_ ip_address內部網的本地ip地址。

1
Pix525(config)#static (inside, outside) 61.144.51.62 192.168.0.8
表示ip地址
192.168.0.8的主機,於通pix防火建立的個會,都被翻61.144.51.62個全局地址,也可以理解成static命令建了內部ip地址192.168.0.8和外部ip地址61.144.51.62的靜映射。

2
Pix525(config)#static (inside, outside) 192.168.0.2 10.0.1.3
3
Pix525(config)#static (dmz, outside) 211.48.16.2 172.16.10.8
同例1。通以上幾個例子明使用static命令可以們爲一個特定的內部ip地址置一個永久的全局ip地址。這樣就能夠爲具有低安全級別的指定接口建一個入口,使它可以入到具有高安全級別的指定接口。

B. 管道命令(conduit
前面
講過使用static命令可以在一個本地ip地址和一個全局ip地址之間創建了一個靜映洌油獠康僥誆拷涌牧尤勻換岜籶ix防火的自適安全算法(ASA)conduit命令用來允數據流從具有低安全級別的接口流向具有高安全級別的接口,例如允從外部到DMZ或內部接口的入方向的會於向內部接口的接,staticconduit命令將一起使用,來指定會的建立。

conduit命令配置
法:

conduit permit | deny global_ip port<-port> protocol foreign_ip
permit | deny
| 絕訪問

global_ip
指的是先前由globalstatic命令定
的全局ip地址,如果global_ip0,就用any代替0;如果global_ip是一臺主機,就用host命令參數。

port
指的是服
所作用的端口,例如www使用80smtp使用25等等,我可以通名稱或端口數字來指定端口。

protocol
指的是
協議,比如:TCPUDPICMP等。

foreign_ip
表示可
訪問global_ip的外部ip於任意主機,可以用any表示。如果foreign_ip是一臺主機,就用host命令參數。

1. Pix525(config)#conduit permit tcp host 192.168.0.8 eq www any
個例子表示允任何外部主機全局地址192.168.0.8臺主機http訪問其中使用eq和一個端口來允或拒絕對這個端口的訪問Eq ftp 就是指允或拒ftp訪問

2. Pix525(config)#conduit deny tcp any eq ftp host 61.144.51.89
表示不允
外部主機61.144.51.89任何全局地址ftp訪問

3. Pix525(config)#conduit permit icmp any any
表示允
icmp消息向內部和外部通

4. Pix525(config)#static (inside, outside) 61.144.51.62 192.168.0.3
Pix525(config)#conduit permit tcp host 61.144.51.62 eq www any
個例子staticconduit系。192.168.0.3在內網是一臺web器,在希望外網的用pix防火得到web。所以先做static映射:192.168.0.3>61.144.51.62(全局),然後利用conduit命令允任何外部主機全局地址61.144.51.62http訪問

C. 配置fixup協議
fixup
命令作用是啓用,禁止,改
一個服協議pix防火,由fixup命令指定的端口是pix防火聽的服下面例子:

1
Pix525(config)#fixup protocol ftp 21
啓用ftp
協議,並指定ftp的端口號
21
2
Pix525(config)#fixup protocol http 80
Pix525(config)#fixup protocol http 1080
http協議指定801080兩個端口。

3
Pix525(config)#no fixup protocol smtp 80
禁用smtp
協議

D.
telnet
telnet
有一個版本的
化。在pix OS 5.0pix操作系的版本號)之前,只能從內部網上的主機通telnet訪問pix。在pix OS 5.0及後版本中,可以在所有的接口上啓用telnetpix訪問當從外部接口要telnetpix防火牆時telnet數據流需要用ipsec提供保,也就是配置pix來建立一條到另外一臺pix,路由器或***端的ipsec隧道。另外就是在PIX上配置SSH,然後用SSH client從外部telnetPIX防火PIX支持SSH1SSH2,不SSH1是免費軟件,SSH2是商業軟件。相比之下cisco路由器的telnet就作的不怎麼樣了。

telnet
配置
法:
telnet local_ip
local_ip
表示被授
telnet訪問pixip地址。如果不pix的配置方式只能由console行。

下面出一個配置例供大家參考,配置明如下,pix防火直接在了與internet接口,此絡環境有十幾個公有ip,可能會有朋友如果我的公有ip很有限怎麼辦?你可以添加router放在pix的前面,或者global使用ip地址,和外部接口的ip地址相同即可。另外有幾個維護命令也很有用,show interface看端口狀show static看靜地址映射,show ip看接口ip地址,ping outside | inside ip_address確定通性。 


Welcome to the PIX firewall
Type help or '?' for a list of available commands.
PIX525> en
Password:
PIX525#sh config
: Saved
:
PIX Version 6.0(1) ------ PIX
當前的操作系
版本
6.0
Nameif ethernet0 outside security0
Nameif ethernet1 inside security100 ------
示目前pix只有2個接口

Enable password 7Y051HhCcoiRTSQZ encrypted
Passed 7Y051HhCcoiRTSQZ encrypted ------ pix
防火
在默下已被加密,在配置文件中不會以明文示,telnet 缺省
cisco
Hostname PIX525 ------
主機名稱
PIX525
Domain-name 123.com ------
本地的一個域名服
123.com,通常用作外部訪問

Fixup protocol ftp 21
Fixup protocol http 80
fixup protocol h323 1720
fixup protocol rsh 514
fixup protocol smtp 25
fixup protocol sqlnet 1521
fixup protocol sip 5060 ------
當前啓用的一些服
協議,注意rsh是不能改端口號

names ------
解析本地主機名到ip地址,在配置中可以用名字代替ip地址,當前沒有
置,所以列表

pager lines 24 ------
24行一分

interface ethernet0 auto
interface ethernet1 auto ------
置兩個網卡的自適

mtu outside 1500
mtu inside 1500 ------
以太網
準的MTU1500
ip address outside 61.144.51.42 255.255.255.248
ip address inside 192.168.0.1 255.255.255.0 ------ pix
外網的ip地址61.144.51.42,內網的ip地址
192.168.0.1
ip audit info action alarm
ip audit attack action alarm ------ pix
***
檢測2個命令。當有數據包具有攻告型特徵碼時pix將採取作(缺省作),向指定的日誌記錄主機生系日誌消息;此外可以作出棄數據包和tcp位信號等作,需另外配置。

pdm history enable ------ PIX
設備管理器可以形化的監視
PIX
arp timeout 14400 ------ arp
表的超
時時間

global (outside) 1 61.144.51.46 ------
如果你
訪問外部論壇或用QQ聊天等等,上面示的ip就是

nat (inside) 1 0.0.0.0 0.0.0.0 0 0
static (inside, outside) 61.144.51.43 192.168.0.8 netmask 255.255.255.255 0 0
conduit permit icmp any any
conduit permit tcp host 61.144.51.43 eq www any
conduit permit udp host 61.144.51.43 eq domain any
------
61.144.51.43
ip地址提供domain-name,而且只允外部用戶訪問domainudp端口

route outside 0.0.0.0 0.0.0.0 61.144.51.61 1 ------
外部網
61.144.51.61
timeout xlate 3:00:00 ------
某個內部
設備向外部出的ip經過(global)後,在缺省3個小之後此數據包若沒有活,此前建的表將從翻表中除,該設備佔用的全局地址

timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 rpc 0:10:00 h323 0:05:00 sip 0:30:00 sip_media 0:02:00
timeout uauth 0:05:00 absolute ------ AAA
認證的超時時間absolute表示連續運行uauth器,用後,將制重新認證

aaa-server TACACS+ protocol tacacs+
aaa-server RADIUS protocol radius ------ AAA
器的兩種協議AAA是指認證,授審計Pix防火可以通AAA器增加內部網的安全

no snmp-server location
no snmp-server contact
snmp-server community public ------
由於沒有
snmp工作站,也就沒有snmp工作站的位置和系人

no snmp-server enable traps ------
snmp陷阱

floodguard enable ------
防止有人
造大量認證請求,將pixAAA源用完

no sysopt route dnat
telnet timeout 5
ssh timeout 5 ------
使用ssh
訪問pix的超時時間

terminal width 80
Cryptochecksum:a9f03ba4ddb72e1ae6a543292dd4f5e7
PIX525#
PIX525#write memory ------
將配置保存
本文只是pix防火的基本配置做了相描述,pix其他的一些功能例如AAA器,***等等限於篇幅,不再一一介


發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章