![零起點(diǎn)配置PIX防火墻 六大基本命令_第1頁(yè)](http://file4.renrendoc.com/view/7508c49de9c521b0eb10bbff8373d970/7508c49de9c521b0eb10bbff8373d9701.gif)
![零起點(diǎn)配置PIX防火墻 六大基本命令_第2頁(yè)](http://file4.renrendoc.com/view/7508c49de9c521b0eb10bbff8373d970/7508c49de9c521b0eb10bbff8373d9702.gif)
![零起點(diǎn)配置PIX防火墻 六大基本命令_第3頁(yè)](http://file4.renrendoc.com/view/7508c49de9c521b0eb10bbff8373d970/7508c49de9c521b0eb10bbff8373d9703.gif)
![零起點(diǎn)配置PIX防火墻 六大基本命令_第4頁(yè)](http://file4.renrendoc.com/view/7508c49de9c521b0eb10bbff8373d970/7508c49de9c521b0eb10bbff8373d9704.gif)
![零起點(diǎn)配置PIX防火墻 六大基本命令_第5頁(yè)](http://file4.renrendoc.com/view/7508c49de9c521b0eb10bbff8373d970/7508c49de9c521b0eb10bbff8373d9705.gif)
版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
本文格式為Word版,下載可任意編輯——零起點(diǎn)配置PIX防火墻六大基本命令
protocolforeign_ipglobal_ip指的是要控制的地址port指的是所作用的端口,其中0代表所有端口protocol指的是連接協(xié)議,譬如:TCP、UDP等
foreign_ip表示可訪(fǎng)問(wèn)global_ip的外部ip,其中表示所有的ip。12.設(shè)置telnet選項(xiàng):telnetlocal_ip
local_ip表示被允許通過(guò)telnet訪(fǎng)問(wèn)到pix的ip地址(假使不設(shè)此項(xiàng),PIX的配置只能由consle方式進(jìn)行)。13.將配置保存:wrmem
14.幾個(gè)常用的網(wǎng)絡(luò)測(cè)試命令:#ping
#showinterface查看端口狀態(tài)#showstatic查看靜態(tài)地址映射六、PIX與路由器的結(jié)合配置(一)、PIX防火墻
1、設(shè)置PIX防火墻的外部地址:ipaddressoutside2、設(shè)置PIX防火墻的內(nèi)部地址:ipaddressinside
3、設(shè)置一個(gè)內(nèi)部計(jì)算機(jī)與Internet上計(jì)算機(jī)進(jìn)行通信時(shí)所需的全局地址池:global10-54
4、允許網(wǎng)絡(luò)地址為的網(wǎng)段地址被PIX翻譯成外部地址:nat
5、網(wǎng)管工作站固定使用的外部地址為1:
13/17
static10
6、允許從RTRA發(fā)送到到網(wǎng)管工作站的系統(tǒng)日志包通過(guò)PIX防火墻:conduit1514udp557、允許從外部發(fā)起的對(duì)郵件服務(wù)器的連接(0):mailhost0
8、允許網(wǎng)絡(luò)管理員通過(guò)遠(yuǎn)程登錄管理IPX防火墻:telnet0
9、在位于網(wǎng)管工作站上的日志服務(wù)器上記錄所有事件日志:syslogfacility20.7sysloghost0(二)、路由器RTRA
RTRA是外部防護(hù)路由器,它必需保護(hù)PIX防火墻免受直接攻擊,保護(hù)FTP/HTTP服務(wù)器,同時(shí)作為一個(gè)警報(bào)系統(tǒng),假使有人攻入此路由器,管理可以馬上被通知。1、阻止一些對(duì)路由器本身的攻擊:noservicetcpsmall-servers
2、強(qiáng)制路由器向系統(tǒng)日志服務(wù)器發(fā)送在此路由器發(fā)生的每一個(gè)事件:
3、此地址是網(wǎng)管工作站的外部地址,路由器將記錄所有事件到此主機(jī)上:logging1
4、保護(hù)PIX防火墻和HTTP/FTP服務(wù)器以及防衛(wèi)欺騙攻擊(見(jiàn)存取列表):enablesecretxxxxxxxxxxxinterfaceEthernet0
ipaddressinterfaceSerial0
ipunnumberedethernet0ipaccess-group110in
5、阻止任何顯示為來(lái)源于路由器RTRA和PIX防火墻之間的信息包,這可以防止欺騙攻擊:access-list110denyip55anylog6、防止對(duì)PIX防火墻外部接口的直接攻擊并記錄到系統(tǒng)日志服務(wù)器任何企圖連接PIX防火墻外部接口的事件:
access-list110denyipanyhostlog7、允許已經(jīng)建立的TCP會(huì)話(huà)的信息包通過(guò):
access-list110permittcpany55established8、允許和FTP/HTTP服務(wù)器的FTP連接:
access-list110permittcpanyhosteqftp9、允許和FTP/HTTP服務(wù)器的FTP數(shù)據(jù)連接:
access-list110permittcpanyhosteqftp-data10、允許和FTP/HTTP服務(wù)器的HTTP連接:
access-list110permittcpanyhosteq
11、阻止和FTP/HTTP服務(wù)器的別的連接并記錄到系統(tǒng)日志服務(wù)器任何企圖連接FTP/HTTP的事件:access-list110denyipanyhostlog
12、允許其他預(yù)定在PIX防火墻和路由器RTRA之間的流量:access-list110permitipany5513、限制可以遠(yuǎn)程登錄到此路由器的IP地址:linevty04login
passwordxxxxxxxxxxaccess-class10in
14、只允許網(wǎng)管工作站遠(yuǎn)程登錄到此路由器,當(dāng)你想從Internet管理此路由器時(shí),應(yīng)對(duì)此存取控制列表進(jìn)行
14/17
修改:
access-list10permitip1(三)、路由器RTRB
RTRB是內(nèi)部網(wǎng)防護(hù)路由器,它是你的防火墻的最終一道防線(xiàn),是進(jìn)入內(nèi)部網(wǎng)的入口。1、記錄此路由器上的所有活動(dòng)到網(wǎng)管工作站上的日志服務(wù)器,包括配置的修改:loggingtrapdebugginglogging0
2、允許通向網(wǎng)管工作站的系統(tǒng)日志信息:interfaceEthernet0
ipaddressnoipproxy-arp
ipaccess-group110in
access-list110permitudphost553、阻止所有別的從PIX防火墻發(fā)來(lái)的信息包:access-list110denyipanyhostlog
4、允許郵件主機(jī)和內(nèi)部郵件服務(wù)器的SMTP郵件連接:
access-listpermittcphost155eqsmtp5、阻止別的來(lái)源與郵件服務(wù)器的流量:
access-listdenyiphost1556、防止內(nèi)部網(wǎng)絡(luò)的信任地址欺騙:
access-listdenyipany55
7、允許所有別的來(lái)源于PIX防火墻和路由器RTRB之間的流量:access-listpermitip55558、限制可以遠(yuǎn)程登錄到此路由器上的IP地址:linevty04login
passwordxxxxxxxxxxaccess-class10in
9、只允許網(wǎng)管工作站遠(yuǎn)程登錄到此路由器,當(dāng)你想從Internet管理此路由器時(shí),應(yīng)對(duì)此存取控制列表進(jìn)行修改:
access-list10permitip0
按以上設(shè)置配置好PIX防火墻和路由器后,PIX防火墻外部的攻擊者將無(wú)法在外部連接上找到可以連接的開(kāi)放端口,也不可能判斷出內(nèi)部任何一臺(tái)主機(jī)的IP地址,即使告訴了內(nèi)部主機(jī)的IP地址,要想直接對(duì)它們進(jìn)行Ping和連接也是不可能的。這樣就可以對(duì)整個(gè)內(nèi)部網(wǎng)進(jìn)行有效的保護(hù)。
技術(shù)共享使用CISCOPIX防火墻
關(guān).
noshutdown在router上用戶(hù)激活這個(gè)端口,在pix中,沒(méi)有noshutdown命令,只有使用到shutdown這個(gè)參數(shù),主要用于管理關(guān)閉接口.
interfacehardware_idhardware_speed[shutdown]interfacee0autointerfacee1autointerfacee2auto
15/17
1.inte
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- Ortho-methyl-4-anilino-1-boc-piperidine-生命科學(xué)試劑-MCE-9872
- 2025年度網(wǎng)紅電商品牌購(gòu)銷(xiāo)合同
- 2025年度礦山資源整合與投資合作協(xié)議
- 施工方案對(duì)土石方材料的要求與選擇
- 游泳教學(xué)與生命安全教育的融合
- 高校突發(fā)公共事件應(yīng)急預(yù)案
- 數(shù)據(jù)中心安全管理措施與緊急情況應(yīng)對(duì)實(shí)例分析
- 60條合同規(guī)定:如何實(shí)現(xiàn)一次性產(chǎn)品零使用
- 上市公司廣告策劃與執(zhí)行合同范本
- 二手房訂房合同條款解析
- 2025年華能新能源股份有限公司招聘筆試參考題庫(kù)含答案解析
- 《中國(guó)心力衰竭診斷和治療指南(2024)》解讀完整版
- 《檔案管理課件》課件
- 2023學(xué)年完整公開(kāi)課版家鄉(xiāng)的方言
- 護(hù)理質(zhì)量管理課件
- 護(hù)理學(xué)基礎(chǔ)教案導(dǎo)尿術(shù)
- 顱腦外傷(新版)課件
- 《先秦漢魏晉南北朝詩(shī)》(精校WORD版)
- 分包商座談會(huì)領(lǐng)導(dǎo)致辭
- GB/T 16679-1996信號(hào)與連接的代號(hào)
- 高三考前押題卷文科綜合地理試卷(解析版)
評(píng)論
0/150
提交評(píng)論