国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

PIX構(gòu)筑銅墻鐵壁
2005-12-18   

防火墻在互聯(lián)網(wǎng)中起著非常重要的作用,它通過檢查和過濾進出網(wǎng)絡的每一個數(shù)據(jù)包,保護企業(yè)內(nèi)部網(wǎng)免受外來攻擊。防火墻產(chǎn)品一般分為硬件和軟件2種,硬件防火墻采用專用的硬件設備,然后集成生產(chǎn)廠商的專用防火墻軟件; 軟件防火墻一般基于某個操作系統(tǒng)平臺開發(fā),直接在計算機上進行軟件的安裝和配置。相對于軟件防火墻而言,硬件防火墻往往能提供更優(yōu)越的網(wǎng)絡速度和性能,Cisco公司的PIX防火墻就是一種典型的企業(yè)級硬件防火墻產(chǎn)品。

一、Cisco PIX的特點

作為一種硬件防火墻,Cisco PIX的優(yōu)勢有兩點:第一,網(wǎng)絡性能相當不錯,Cisco PIX可以提供2~6個100Mbps快速以太網(wǎng)接口,能夠滿足大部分的應用需求。與軟件防火墻相比,它的包處理速度和轉(zhuǎn)發(fā)速度要快得多。第二,Cisco PIX中包含了豐富的基于IPsec的VPN服務軟件,VPN能夠提供站點到站點之間和遠程客戶端到站點之間的安全訪問,不過需要另外的一臺認證服務器。

Cisco PIX的不足之處是管理完全基于命令行方式,如果用戶需要圖形化的管理界面,就必須到Cisco網(wǎng)站上下載一個管理軟件;另外,Cisco PIX的監(jiān)視和日志功能有限,為了記錄日志,還必須下載一個基于Windows NT的PIX Firewall Syslog Server才行。Cisco PIX無法根據(jù)用戶名或工作組來進行安全策略管理,而只能通過IP地址進行管理,而且實施安全策略管理還需要購買另一個軟件包CSPM(Cisco Security Policy Manager)。

二、Cisco PIX的管理和配置

現(xiàn)在,我們通過一個相對簡單的示例說明如何使用Cisco PIX對企業(yè)內(nèi)部網(wǎng)絡進行管理。網(wǎng)絡拓撲圖如附圖所示。Cisco PIX安裝2個網(wǎng)絡接口,一個連接外部網(wǎng)段,另一個連接內(nèi)部網(wǎng)段,在外部網(wǎng)段上運行的主要是DNS服務器,在內(nèi)部網(wǎng)段上運行的有WWW服務器和電子郵件服務器,通過Cisco PIX,我們希望達到的效果是:對內(nèi)部網(wǎng)絡的所有機器進行保護,WWW服務器對外只開放80端口,電子郵件服務器對外只開放25端口。具體操作步驟如下。

1.      連接一臺控制終端
通常使用PIX上的CONSOLE端口對防火墻進行管理和配置。當防火墻配置好以后,也可以通過telnet方式管理防火墻,但出于安全性的考慮,還是盡量不要開放telnet功能。使用CONSOLE端口的具體方法如下。

使用串行電纜將PIX與PC機的串口進行連接,在Windows中打開“超級終端”,進入“新建連接”,并為新連接命名,比如“PIX”;選擇“使用COM1”,且在COM1屬性框中定義速度為9600bps,數(shù)據(jù)位為8,校驗為None,停止位為1,F(xiàn)low control為Hardware;然后單擊“OK”,接著打開PIX防火墻電源,在終端窗口中應當看到啟動信息。如果看不到啟動信息,說明電纜連接有問題。

2.      獲得最新PIX軟件
從Cisco公司的WWW或FTP站點上,我們可以獲得PIX的最新軟件,主要包括如下內(nèi)容。

pix44n.exe——PIX防火墻的軟件映像文件。
pfss44n.exe——PIX Firewall Syslog Server服務器軟件,能夠提供一個Windows NT服務,用來記錄PIX的運行日志。
pfm432b.exe——圖形化的PIX管理軟件。
rawrite.exe——用于生成PIX的啟動軟盤。

3.      配置網(wǎng)絡路由
在使用防火墻的內(nèi)部網(wǎng)段上,需要將每臺計算機的缺省網(wǎng)關指向防火墻,比如防火墻內(nèi)部IP地址為10.0.0.250,則內(nèi)部網(wǎng)段上的每臺計算機的缺省網(wǎng)關都要設置為10.0.0.250。具體設置在“控制面板”*“網(wǎng)絡”*“TCP/IP協(xié)議”中進行。

4.      配置PIX
在配置PIX之前,應該對網(wǎng)絡進行詳細的規(guī)劃和設計,搜集需要的網(wǎng)絡配置信息。要獲得的信息如下。

1.      每個PIX網(wǎng)絡接口的IP地址。

2.      如果要進行NAT,則要提供一個IP地址池供NAT使用。NAT是網(wǎng)絡地址轉(zhuǎn)換技術(shù),它可以將使用保留地址的內(nèi)部網(wǎng)段上的機器映射到一個合法的IP地址上以便進行Internet訪問。

3.      外部網(wǎng)段的路由器地址。

進入PIX配置界面的方法是:連接好超級終端,打開電源,在出現(xiàn)啟動信息和出現(xiàn)提示符 pixfirewall>后輸入“enable”,并輸入密碼,進入特權(quán)模式;當提示符變?yōu)?pixfirewall#>后,輸入“configure terminal”,再進入配置界面。

在配置過程中,我們可以使用write terminal命令查看當前配置,使用write memory保存配置信息到Flash Memory。

5.      配置網(wǎng)絡接口
PIX使用nameif和ip address命令進行網(wǎng)絡接口配置。
首先使用下面的語句定義內(nèi)部網(wǎng)段和外部網(wǎng)段的網(wǎng)絡接口。
nameif ethernet0 outside security0
nameif ethernet1 inside security100
PIX防火墻使用Intel的10/100Mbps網(wǎng)卡,使用下面的命令定義接口配置為自適應。
interface ethernet0 auto
interface ethernet1 auto
最后,我們定義接口的IP地址和掩碼。
ip address inside 10.0.0.250 255.255.255.0
ip address outside 202.12.29.205 255.255.255.248

6.      允許內(nèi)部用戶訪問外部網(wǎng)段
在前面,我們定義了內(nèi)部網(wǎng)段安全值為100,外部網(wǎng)段安全值為0。用戶在安全值高的區(qū)域訪問安全值低的區(qū)域,需要使用nat和global命令;相反地,如果允許安全值低的區(qū)域的用戶訪問安全值高的區(qū)域的用戶,則需要使用static和conduit命令。
nat (inside) 1 0 0
global (outside) 1 202.12.29.206 netmask 255.255.255.248
其中1為NAT ID,兩個語句中的NAT ID應一樣。前一句表示允許所有機器對外訪問,第二句定義NAT使用的地址池,由于大部分情況下,合法的IP地址并不多,因此在此例中只設置了一個合法IP地址202.12.29.206用來做地址轉(zhuǎn)換。

7.      定義外部路由
對于外部網(wǎng)段,還需要定義外部路由,它是防火墻外部網(wǎng)段的缺省路由:route outside 0 0 202.12.29.202 1。其中0 0表示外部網(wǎng)段的缺省路由,1表示從防火墻到路由器只有一個hop。

8.      允許使用ping命令
conduit permit icmp any any 此命令允許在內(nèi)部網(wǎng)段和外部網(wǎng)段使用ping命令進行網(wǎng)絡測試。因為ping命令使用的是ICMP協(xié)議,在設置和調(diào)試期間,一般開放此功能,當防火墻工作正常后,也可以關閉此項功能。

9.      保存設置和重新啟動
使用write memory命令將配置信息寫入flash memory。使用reload命令重新啟動防火墻。

10.  增加telnet訪問控制
在PIX中,我們可以定義只允許某些機器通過telnet訪問防火墻。需要注意的是,這里進行telnet訪問的機器必須在內(nèi)部網(wǎng)段上,以增強安全性。

telnet 10.0.0.204 255.255.255.255// 即允許10.0.0.204這臺機器使用telnet訪問防火墻。

telnet timeout 15 // 即將空閑時間設置為15分鐘,當訪問防火墻的機器15分鐘內(nèi)沒有任何操作時,將自動斷開連接。

telnet訪問的缺省口令是cisco,可以通過passwd命令來修改口令。

測試telnet時,我們可以使用命令debug icmp trace來獲得更多的信息。

11.  增加服務器訪問控制
缺省情況下,PIX拒絕所有來自外部網(wǎng)段的訪問請求。當WWW服務器等設備放在防火墻的內(nèi)部網(wǎng)段上時,為了使外部網(wǎng)絡上的用戶可以訪問到,必須使用static和conduit命令來進行配置。

下面,我們給出允許外部網(wǎng)絡訪問內(nèi)部網(wǎng)絡上的WWW服務器的命令。
static (inside,outside) 202.12.29.204 10.0.0.204 netmask 255.255.255.255
conduit permit tcp host 202.12.29.204 eq www any

其中,第一個命令將在內(nèi)部網(wǎng)段的WWW服務器10.0.0.204映射一個外部合法地址202.12.29.204;第二個命令允許所有外部主機通過tcp port 80訪問202.12.29.204這臺服務器。

接著,我們再給出一個允許外部網(wǎng)絡訪問內(nèi)部網(wǎng)絡上的郵件服務器10.0.0.203的命令。
static (inside,outside) 202.12.29.203 10.0.0.203 netmask 255.255.255.255
conduit permit tcp host 202.12.29.203 eq smtp any

12.  控制內(nèi)部網(wǎng)段對外的訪問
使用outbound和apply命令進行組合,可以控制內(nèi)部網(wǎng)段的機器能否對外進行訪問,舉例說明如下。
outbound 10 deny 10.0.0.0 255.255.255.0 irc tcp
outbound 10 permit 10.0.0.204 255.255.255.255 irc tcp

apply (inside) 10 outgoing_src 如果不想讓內(nèi)部用戶使用CHAT功能,可以采用第一條命令,禁止10.0.0.1~10.0.0.255的所有機器使用CHAT功能訪問外部站點;第二條命令允許10.0.0.204這臺機器通過irc協(xié)議訪問外部站點;第三條命令將前面的命令應用在inside,也就是內(nèi)部網(wǎng)段上。
outbound 20 deny 202.102.224.25 255.255.255.255 www tcp
apply (inside) 20 outgoing_dest

通過對以上2條命令的組合使用,我們可以禁止內(nèi)部網(wǎng)段上的所有機器訪問外部網(wǎng)絡的WWW服務器202.102.224.25。

到此為止,我們已經(jīng)介紹了在網(wǎng)絡管理中通常會使用到的一些設置命令,其實還有一些其他相關的設置命令,大家可以查閱PIX的文檔或者訪問Cisco公司的網(wǎng)站以獲取最新的資料。

總的來說,如果用戶希望得到一臺網(wǎng)絡性能較高但不需要廣泛的監(jiān)視功能或應用程序過濾功能的企業(yè)級防火墻,Cisco PIX將會是一個不錯的選擇。


熱詞搜索:

上一篇:配置 IPSec - 路由器到PIX防火墻
下一篇:配置防火墻的CBAC

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲精品免费在线观看| 国产东北露脸精品视频| 午夜视频一区二区| 久久久久国产精品麻豆ai换脸| 经典三级一区二区| 日本一区二区免费在线观看视频| 欧美亚日韩国产aⅴ精品中极品| 国产美女av一区二区三区| 亚洲一线二线三线视频| 久久综合久久鬼色| 9191精品国产综合久久久久久 | 日韩网站在线看片你懂的| 成人黄色一级视频| 久久99精品国产91久久来源| 亚洲一区二区三区中文字幕| 久久精品免费在线观看| 日韩色视频在线观看| 色综合亚洲欧洲| 成人蜜臀av电影| 国产一区二区精品久久| 日韩二区三区四区| 日日摸夜夜添夜夜添国产精品| 亚洲欧洲精品一区二区三区| 国产欧美精品一区| 欧美三级乱人伦电影| 91在线精品一区二区| 国产精品国产精品国产专区不蜜| 精品国产一区二区在线观看| 欧美三级午夜理伦三级中视频| 色综合天天综合网国产成人综合天 | 国产欧美精品日韩区二区麻豆天美| 欧美精品丝袜久久久中文字幕| 91在线观看下载| 99久久国产综合色|国产精品| 国产高清不卡二三区| 国产精品主播直播| 国产精品中文欧美| 国产999精品久久| 国产不卡在线一区| 白白色 亚洲乱淫| av在线一区二区三区| 成人激情免费视频| 成人av资源在线| 成av人片一区二区| 99热精品一区二区| 91玉足脚交白嫩脚丫在线播放| 97久久精品人人爽人人爽蜜臀 | 91精品国产综合久久久久久| 欧美日韩一区二区三区在线看| 欧美优质美女网站| 欧美日韩在线综合| 欧美一区二区三区性视频| 欧美一级免费观看| 精品福利av导航| 国产欧美精品在线观看| 亚洲人被黑人高潮完整版| 亚洲精品免费在线观看| 午夜电影一区二区三区| 麻豆成人av在线| 国产成人一区在线| 91在线播放网址| 欧美精品在线观看一区二区| 欧美不卡一区二区三区四区| 久久综合九色欧美综合狠狠| 中国色在线观看另类| 亚洲色图丝袜美腿| 午夜精品福利视频网站| 韩日av一区二区| av在线综合网| 91麻豆精品国产91| www一区二区| 亚洲欧美韩国综合色| 亚洲v精品v日韩v欧美v专区| 久久99国产精品久久99| 91香蕉视频mp4| 在线播放91灌醉迷j高跟美女| 26uuu久久天堂性欧美| 综合中文字幕亚洲| 蜜桃视频一区二区三区在线观看| 国产成人综合视频| 在线观看欧美黄色| 久久久夜色精品亚洲| 中文字幕在线播放不卡一区| 日日夜夜免费精品视频| 国产福利视频一区二区三区| 在线看不卡av| 精品国产伦一区二区三区观看方式 | 欧美熟乱第一页| 久久久美女艺术照精彩视频福利播放 | 久久久噜噜噜久久人人看| 久久99国产精品免费| proumb性欧美在线观看| 欧美二区在线观看| 国产精品久久久久9999吃药| 偷拍一区二区三区| 粉嫩绯色av一区二区在线观看| 5月丁香婷婷综合| 亚洲日本一区二区| 国产盗摄女厕一区二区三区| 欧美日韩国产综合一区二区 | 91国产丝袜在线播放| 精品久久人人做人人爱| 亚洲一区二区三区四区的| 国产伦精品一区二区三区视频青涩| 欧美少妇一区二区| 国产精品久久精品日日| 激情综合色播五月| 3atv在线一区二区三区| 亚洲综合av网| 99re热这里只有精品视频| 久久这里都是精品| 日本不卡一区二区三区高清视频| 色婷婷亚洲综合| 国产精品久久久久aaaa樱花| 国产精品羞羞答答xxdd| 日韩欧美国产一二三区| 亚洲国产裸拍裸体视频在线观看乱了 | 91精品免费在线观看| 一区二区三区中文字幕电影| 福利电影一区二区三区| 日韩av网站在线观看| 国产精品国产三级国产aⅴ无密码| www.欧美日韩国产在线| 成人av在线电影| 欧美主播一区二区三区| 亚洲欧洲在线观看av| 粉嫩aⅴ一区二区三区四区 | 久久影院电视剧免费观看| 日韩激情一区二区| 欧美精品视频www在线观看| 亚洲国产精品欧美一二99| 日本韩国精品在线| 亚洲裸体xxx| 色琪琪一区二区三区亚洲区| 国产精品久久久久天堂| av在线不卡免费看| 亚洲欧洲日韩av| 91在线观看视频| 一区二区视频在线| 欧美性色黄大片手机版| 一区二区三区日韩欧美| 色域天天综合网| 亚洲一区在线视频| 欧美日韩不卡视频| 日本视频中文字幕一区二区三区| 欧美日韩国产经典色站一区二区三区 | 欧美另类变人与禽xxxxx| 精品免费一区二区三区| 日本午夜精品视频在线观看| 8x8x8国产精品| 美女www一区二区| 精品乱人伦小说| 国产永久精品大片wwwapp| 久久久久久久久伊人| 国产成人高清在线| 成人欧美一区二区三区在线播放| 91在线视频免费观看| 亚洲一级二级三级在线免费观看| 欧美三区免费完整视频在线观看| 午夜精品久久久久影视| 日韩一区二区视频在线观看| 狠狠v欧美v日韩v亚洲ⅴ| 亚洲午夜久久久| 欧美一级一区二区| 国产大片一区二区| 亚洲精品日产精品乱码不卡| 欧美高清一级片在线| 狠狠色伊人亚洲综合成人| 国产精品视频在线看| 色哟哟国产精品免费观看| 琪琪久久久久日韩精品| 久久久国产精品午夜一区ai换脸| 99久久综合狠狠综合久久| 亚洲妇女屁股眼交7| 精品国产麻豆免费人成网站| 91福利在线播放| 在线观看免费亚洲| 欧美一级高清片| 丰满亚洲少妇av| 综合欧美一区二区三区| 欧美日韩国产成人在线免费| 国产在线视频一区二区三区| 中文字幕一区二区不卡| 91精品国产手机| 99国产精品一区| 麻豆高清免费国产一区| 亚洲精品午夜久久久| 日韩精品一区二区三区中文不卡| av在线不卡免费看| 蜜桃av一区二区在线观看 | 国产片一区二区| 51午夜精品国产| 成人av免费观看| 久久9热精品视频| 亚洲国产视频在线| 国产精品天天看| 精品欧美一区二区三区精品久久| 91亚洲大成网污www| 国产精品亚洲一区二区三区妖精 | 欧美日韩国产影片|