防火牆基本配置

1. 配置防火牆接口的名字,並指定安全級別(nameif)。
Pix515(config)#nameif ethernet0 outside security0
Pix515(config)#nameif ethernet1 inside security100
Pix515(config)#nameif dmz security50
提示:在缺省配置中,以太網0被命名爲外部接口(outside),安全級別是0;以太網1被命名爲內部接口(inside
),安全級別是100.安全級別取值範圍爲1~99,數字越大安全級別越高。若添加新的接口,語句可以這樣寫:
 
2. 配置以太口參數(interface)
Pix515(config)#interface ethernet0 auto(auto選項表明系統自適應網卡類型

Pix515(config)#interface ethernet1 100full(100full選項表示100Mbit/s以太網全雙工通信

Pix515(config)#interface ethernet1 100full shutdown (shutdown選項表示關閉這個接口,若啓用接口去掉
shutdown )
 
3. 配置內外網卡的IP地址(ip address)
Pix515(config)#ip address outside 218.201.93.74 255.255.255.248
Pix515(config)#ip address inside 192.168.1.253 255.255.255.0
很明顯,Pix515防火牆在外網的ip地址是218.201.93.74 ,內網ip地址是192.168.1.253
4. 指定要進行轉換的內部地址(nat)
網絡地址翻譯(nat)作用是將內網的私有ip轉換爲外網的公有ip.Nat命令總是與global命令一起使用,這是因爲
nat命令可以指定一臺主機或一段範圍的主機訪問外網,訪問外網時需要利用global所指定的地址池進行對外訪問。
nat命令配置語法:nat (if_name) nat_id local_ip [netmark]
其中(if_name)表示內網接口名字,例如inside. Nat_id用來標識全局地址池,使它與其相應的global命令相匹配
,local_ip表示內網被分配的ip地址。例如0.0.0.0表示內網所有主機可以對外訪問。[netmark]表示內網ip地址的
子網掩碼。
Pix515(config)#nat (inside) 1 0 0
表示啓用nat,內網的所有主機都可以訪問外網,用0可以代表0.0.0.0
5. 指定外部地址範圍(global)
global命令把內網的ip地址翻譯成外網的ip地址或一段地址範圍。Global命令的配置語法:global (if_name)
nat_id ip_address-ip_address [netmark global_mask]
其中(if_name)表示外網接口名字,例如outside.。Nat_id用來標識全局地址池,使它與其相應的nat命令相匹配
,ip_address-ip_address表示翻譯後的單個ip地址或一段ip地址範圍。[netmark global_mask]表示全局ip地址的
網絡掩碼。
Pix525(config)#global (outside) 1 218.201.93.75
表示內網的主機通過pix防火牆要訪問外網時,pix防火牆將使用218.201.93.75
這個ip地址池爲要訪問外網的主機分配一個全局ip地址。
例2. Pix525(config)#global (outside) 1 61.144.51.42
表示內網要訪問外網時,pix防火牆將爲訪問外網的所有主機統一使用61.144.51.42這個單一ip地址。
例3. Pix525(config)#no global (outside) 1 61.144.51.42
表示刪除這個全局表項。
 
6. 設置指向內網和外網的靜態路由(route)
定義一條靜態路由。route命令配置語法:route (if_name) 0 0 gateway_ip [metric]
其中(if_name)表示接口名字,例如inside,outside。Gateway_ip表示網關路由器的ip地址。[metric]表示到
gateway_ip的跳數。通常缺省是1。
例1. Pix515(config)#route outside 0 0 218.201.93.73 1
表示一條指向邊界路由器(ip地址218.201.93.75)的缺省路由。
7. 配置靜態IP地址翻譯(static)
如果從外網發起一個會話,會話的目的地址是一個內網的ip地址,static就把內部地址翻譯成一個指定的全局地址
,允許這個會話建立。static命令配置語法:static (internal_if_name,external_if_name)
outside_ip_address inside_ ip_address 其中internal_if_name表示內部網絡接口,安全級別較高。如inside.
external_if_name爲外部網絡接口,安全級別較低。如outside等。outside_ip_address爲正在訪問的較低安全級別
的接口上的ip地址。inside_ ip_address爲內部網絡的本地ip地址。
Pix515(config)#static (inside, outside) 218.201.93.76 10.203.1.2
表示ip地址爲10.203.1.2的主機,對於通過pix防火牆建立的每個會話,都被翻譯成218.201.93.76這個全局地址,
也可以理解成static命令創建了內部ip地址10.203.1.2和外部ip地址218.201.93.76之間的靜態映射。
8. 管道命令(conduit)
前面提過使用static命令可以在一個本地ip地址和一個全局ip地址之間創建了一個靜態映射,但從外部到內部接口
的連接仍然會被pix防火牆的自適應安全算法(ASA)阻擋,conduit命令用來允許數據流從具有較低安全級別的接口流
向具有較高安全級別的接口,例如允許從外部到DMZ或內部接口的入方向的會話。對於向內部接口的連接,static和
conduit命令將一起使用,來指定會話的建立。
conduit命令配置語法:
conduit permit | deny global_ip port[-port] protocol foreign_ip [netmask]
permit | deny 允許 | 拒絕訪問
global_ip 指的是先前由global或static命令定義的全局ip地址,如果global_ip爲0,就用any代替0;如果
global_ip是一臺主機,就用host命令參數。
port 指的是服務所作用的端口,例如www使用80,smtp使用25等等,我們可以通過服務名稱或端口數字來指定端口

protocol 指的是連接協議,比如:TCP、UDP、ICMP等。
foreign_ip 表示可訪問global_ip的外部ip。對於任意主機,可以用any表示。如果foreign_ip是一臺主機,就用
host命令參數。
Pix515(config)#conduit permit tcp host 218.201.93.76 eq smtp any
這個例子表示允許任何外部主機對全局地址218.201.93.76的這臺主機進行smtp訪問。其中使用eq和一個端口來允許
或拒絕對這個端口的訪問。Eq ftp 就是指允許或拒絕只對ftp的訪問。
Pix515(config)#conduit permit icmp any any
表示允許icmp消息向內部和外部通過。
 
9. 設置telnet
telnet local_ip [netmask]
local_ip 表示被授權通過telnet訪問到pix的ip地址。如果不設此項,pix的配置方式只能由console進行。
發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章