科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网网络频道技术分享——使用ciscopix防火墙(1)

技术分享——使用ciscopix防火墙(1)

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

关于速度和你选择的网络传输介质有关.route告诉我们要在那个特定的接口转发,并指定那个特定的网络地址.使用route命令向pix增加一个静态路由.

作者:51CTO.COM 2007年10月26日

关键字: 防火墙 PIX CISCO

  • 评论
  • 分享微博
  • 分享邮件

  1.interface command

       在配置用户接口的时候我们经常听到关于接口的专有名词

  hardware_id指ethernet 0,e1,e2

  interface_name指outside,inside,dmz

  hardware_speed,通产设置为自动,但是cisco推荐我们手动配置速度.关于速度和你选择的网络传输介质有关.

  no shutdown在router上用户激活这个端口,在pix中,没有no shutdown命令,只有使用到shutdown这个参数,主要用于管理关闭接口.

  interface hardware_id hardware_speed [shutdown]

  interface e0 auto

  interface e1 auto

  interface e2 auto

  2.nameif command

  nameif 主要用于命令一个接口,并且给它分配一个从1到99的安全值,因为外部接口和内部接口都是默认的,分别是0和100,同时默认情况下e0是外部接口,e1是指内部接口.

  nameif hardware_id if_name security_level

  nameif e0 outside 0

  nameif e1 inside 100

  nameif e2 dmz 50

  使用show nameif来查看配置情况

  关于security_level值得区别,请都看看我前面写的.从高安全段的流量到低安全段的流量怎么走,放过又怎么走,需要什么条件才能流进流出.

  3.ip address command

  cisco pix接口的ip 地址可以从两个地方来获得,分别是 manual 和dhcp

  ip address用于手动配置一个接口上的ip address,通过将一个逻辑地址添加到一个硬件ID上.

  ip address if_name ip_address [netmask]

  ip address inside 192.168.6.0 255.255.255.0

  Remove the currently configured ip address pix(config)#clear ip address (全部清除ip address)

  pix(config)#no ip address inside 192.168.6.0 255.255.255.0(清除这个接口的ip address)

  4.Nat command

  用于一组ip 地址转换成另外一组ip 地址,昨天我看到6.2版本支持nat outside ip address,不知道这个究竟在什么环境才用到,呵呵

  在用nat命令的时候,有个特别的注意点:nat 0有特殊含义,其次nat 总是和global一起使用.

  nat (if_name) nat_id local_ip [netmas]

  nat (inside) 1 192.168.6.0 255.255.255.0

  5.Global command

  global命令用于定义用nat命令转换成的地址或者地址范围,注意global命令中的nat_id需要和你配置的nat命令中的nat_id相同.

  global (if_name) nat_id global_ipglobal_ip-global_ip [netmask]

  global (outside) 1 10.0.0.1 255.0.0.0  (PAT转换,当你用这个命令,CLI会给你一个警告信息指出pix要PAT的所有地址)

  global (outside) 1 10.0.0.1~10.0.0.254 255.0.0.0

  这里有这样一个命令可以在pix检测转换表中查看你是否有这个特定ip的入口.show xlate,一般一个被转换的ip address保存在转换表中的默认时间是3个小时.你可以通过timeout xlate hh:ss来更改这个设置.

  这里你也同样需要了解PAT是怎么工作的,同样你要知道PAT也有局限,不能支持H.323和高速缓存使用的名称服务器,老实说我也不知道这两个是什么东东:(

  6.route command,very important!!!

  route告诉我们要在那个特定的接口转发,并指定那个特定的网络地址.使用route命令向pix增加一个静态路由.

  route if_name ip_address netmask gateway_ip [metric]

    • 评论
    • 分享微博
    • 分享邮件
    闂傚倷绶¢崣搴ㄥ窗閺囩偐鏋庨柕蹇嬪灪婵ジ鏌曡箛瀣偓鏍綖閿燂拷

    濠电姷顣介埀顒€鍟块埀顒€缍婇幃妯诲緞閹邦剛鐣洪梺闈浥堥弲婊勬叏濠婂牊鍋ㄦい鏍ㄧ〒閹藉啴鏌熼悜鈺傛珚鐎规洘宀稿畷鍫曞煛閸屾粍娈搁梻浣筋嚃閸ㄤ即宕㈤弽顐ュС闁挎稑瀚崰鍡樸亜閵堝懎濮┑鈽嗗亝濠㈡ê螞濡ゅ懏鍋傛繛鍡樻尭鐎氬鏌嶈閸撶喎顕i渚婄矗濞撴埃鍋撻柣娑欐崌閺屾稑鈹戦崨顕呮▊缂備焦顨呴惌鍌炵嵁鎼淬劌鐒垫い鎺戝鐎氬銇勯弽銊ф噥缂佽妫濋弻鐔碱敇瑜嶉悘鑼磼鏉堛劎绠為柡灞芥喘閺佹劙宕熼鐘虫緰闂佽崵濮抽梽宥夊垂閽樺)锝夊礋椤栨稑娈滈梺纭呮硾椤洟鍩€椤掆偓閿曪妇妲愰弮鍫濈闁绘劕寮Δ鍛厸闁割偒鍋勯悘锕傛煕鐎n偆澧紒鍌涘笧閹瑰嫰鎼圭憴鍕靛晥闂備礁鎼€氱兘宕归柆宥呯;鐎广儱顦伴崕宥夋煕閺囥劌澧ù鐘趁湁闁挎繂妫楅埢鏇㈡煃瑜滈崜姘跺蓟閵娧勵偨闁绘劕顕埢鏇㈡倵閿濆倹娅囨い蹇涗憾閺屾洟宕遍鐔奉伓

    重磅专题
    往期文章
    最新文章