linux社区爱心援助Linux认证系列教程业界动态站务新闻公司招聘建议留言网址大全LPI专题CISCO专题
设为首页
加入收藏
管理团队
JSP  
JAVA  
PERL  
 您的位置:首页 > 专题栏目 > cisco >
栏目导栏
  LPI
  cisco
资料搜索
热门文章
·关于PIX的配置及注解完全手册(
·零起点配置PIX防火墙 PIX防火墙
·零起点配置PIX防火墙 六大基本
·PIX命令集
·Pix515 防火墙配置策略实例分析
·思科PIX防火墙VPN的配置实例
·详细介绍Cisco Secure PIX 525
·使用VPN Client 简单的VPN登入
·开始使用cisco pix 防火墙(主要
·Cisco思科3550交换机配置手册
·Cisco PIX Syslog 配置说明
·某公司PIX 520防火墙系统和NAT
·pix中的七个命令
·Cisco PIX 防火墙安装指南
·CISCO PIX 防火墙及网络安全配
最新文章
·简述万兆以太网技术
·六种方式来设置路由器
·教你怎么优化TCP/IP网络
·路由器ACL实验详细过程讲解
·DHCP Snooping技术介绍
·网关无法Ping通故障及解决方法
·UDP用户数据报协议简介
·OSPF动态路由协议的路由更新机
·OSPF动态路由协议基本工作原理
·Cisco3725交换机密码破解方法
·如何制定全面的网络安全计划
·利用UNIX系统的TFTP和RCP配置路
·CCNA试验考试命令总结
·用命令行在Cisco设备上查看机框
·交换机介绍 网管必读的技术资料
Google
 
开始使用cisco pix 防火墙(主要讨论cisco pix防火墙操作的6个基本命名)
[ 作者:Linux联盟收集  加入时间:2006-07-20 12:29:31  来自:Linux联盟收集 ]

1.interface commandmm9Linux联盟
在配置用户接口的时候我们经常听到关于接口的专有名词mm9Linux联盟
hardware_id指ethernet 0,e1,e2mm9Linux联盟
interface_name指outside,inside,dmzmm9Linux联盟
hardware_speed,通产设置为自动,但是cisco推荐我们手动配置速度.关于速度和你选择的网络传输介质有关.mm9Linux联盟
no shutdown在router上用户激活这个端口,在pix中,没有no shutdown命令,只有使用到shutdown这个参数,主要用于管理关闭接口.mm9Linux联盟
interface hardware_id hardware_speed [shutdown]mm9Linux联盟
interface e0 automm9Linux联盟
interface e1 automm9Linux联盟
interface e2 auto

2.nameif commandmm9Linux联盟
nameif 主要用于命令一个接口,并且给它分配一个从1到99的安全值,因为外部接口和内部接口都是默认的,分别是0和100,同时默认情况下e0是外部接口,e1是指内部接口.mm9Linux联盟
nameif hardware_id if_name security_levelmm9Linux联盟
nameif e0 outside 0mm9Linux联盟
nameif e1 inside 100mm9Linux联盟
nameif e2 dmz 50mm9Linux联盟
使用show nameif来查看配置情况mm9Linux联盟
关于security_level值得区别,请都看看我前面写的.从高安全段的流量到低安全段的流量怎么走,放过又怎么走,需要什么条件才能流进流出.

3.ip address commandmm9Linux联盟
cisco pix接口的ip 地址可以从两个地方来获得,分别是 manual 和dhcpmm9Linux联盟
ip address用于手动配置一个接口上的ip address,通过将一个逻辑地址添加到一个硬件ID上.mm9Linux联盟
ip address if_name ip_address [netmask]mm9Linux联盟
ip address inside 192.168.6.0 255.255.255.0mm9Linux联盟
Remove the currently configured ip address pix(config)#clear ip address  (全部清除ip address)mm9Linux联盟
pix(config)#no ip address inside 192.168.6.0 255.255.255.0(清除这个接口的ip address)

4.Nat commandmm9Linux联盟
用于一组ip 地址转换成另外一组ip 地址,昨天我看到6.2版本支持nat outside ip address,不知道这个究竟在什么环境才用到,呵呵mm9Linux联盟
在用nat命令的时候,有个特别的注意点:nat 0有特殊含义,其次nat 总是和global一起使用.mm9Linux联盟
nat (if_name) nat_id local_ip [netmas]mm9Linux联盟
nat (inside) 1 192.168.6.0 255.255.255.0

5.Global commandmm9Linux联盟
global命令用于定义用nat命令转换成的地址或者地址范围,注意global命令中的nat_id需要和你配置的nat命令中的nat_id相同.mm9Linux联盟
global (if_name) nat_id global_ipglobal_ip-global_ip [netmask]mm9Linux联盟
global (outside) 1 10.0.0.1 255.0.0.0   (PAT转换,当你用这个命令,CLI会给你一个警告信息指出pix要PAT的所有地址)mm9Linux联盟
global (outside) 1 10.0.0.1~10.0.0.254 255.0.0.0

这里有这样一个命令可以在pix检测转换表中查看你是否有这个特定ip的入口.show xlate,一般一个被转换的ip address保存在转换表中的默认时间是3个小时.你可以通过timeout xlate hh:ss来更改这个设置.

这里你也同样需要了解PAT是怎么工作的,同样你要知道PAT也有局限,不能支持H.323和高速缓存使用的名称服务器,老实说我也不知道这两个是什么东东:(

6.route command,very important!!!mm9Linux联盟
route告诉我们要在那个特定的接口转发,并指定那个特定的网络地址.使用route命令向pix增加一个静态路由.mm9Linux联盟
route if_name ip_address netmask gateway_ip [metric]mm9Linux联盟
说明一下if_name指你数据要离开处的那个端口mm9Linux联盟
ip_address被路由的ip addressmm9Linux联盟
netmask被路由的ip address的网络掩码mm9Linux联盟
gateway_ip 下一跳的ip addressmm9Linux联盟
metric到下一个设备的跳数

在pix上用的最多的是配置一个默认路由mm9Linux联盟
route outside 0 0 192.168.1.3 1 其中0 0 表示网段内所有的ip address从outside ip address是192.168.1.3出去mm9Linux联盟
如果你想要测试新的路由配置,在这之前用clear arp清除pix firewall的arp高速缓存is a good idea.

7.RIP commandmm9Linux联盟
不讲,不想了解,也不知道,没有见过那个人在配置PIX用过RIP协议mm9Linux联盟
需要了解的人查书吧,如果你有这方面的经验,可以写出来大家share一下:)

8.测试你的配置,一般有几种,首先查看一下你的配置命令是否正确,show xxxxx来查看。show interface,show nameif,show ip address,show route,show nat,show global 等等.其次使用ping命令,前提是你需要使用icmp permit any any outside,因为默认情况下pix是拒绝所有来自于外部接口的输入流量的,除非你使用conduit permit icmp any any ,但是这个命令使你不能ping通外部接口的ip address.最后是用debug命令,debug icmp trace,建议大家可以看看,但是看了之后最好关掉,以便影响pix的performance.

9.配置每一个pix命令是在pix立刻反应出来的,所以你可以尝试配置,但是不要配置,等你有把握时在保存wr m,但你配置错误,你可以reload一下就可以了.

10.pix对dhcp支持mm9Linux联盟
    10.1首先是可以将pix配置为dhcp server.PIX dhcp服务器只能在pix的内部接口上激活,同时你需要查找资料,因为个别的如506/506e,由于OS版本不同,对client ip address支持数目也不同.mm9Linux联盟
        dhcpd enable insidemm9Linux联盟
        dhcpd address 192.168.10.0-192.168.10.200 255.255.255.0mm9Linux联盟
        dhcpd lease 2700 (授权用户的租借长度,默认时间是3600s)mm9Linux联盟
        dhcpd dns 61.177.7.1mm9Linux联盟
        dhcpd wins 61.177.7.1mm9Linux联盟
        dhcpd domain testing.cnmm9Linux联盟
    10.2可以将pix的外部接口配置为从ISP处接收地址mm9Linux联盟
         ip address outside dhcp [setroute] [retry retry_cnt]mm9Linux联盟
         setroute告诉pix防火墙使用默认网关参数设置的DHCP服务器返回的默认路由,当使用setroute选项时不再配置默认路由mm9Linux联盟
     同样可以使用ip address dhcp来释放和重建一个外部接口的ip addressmm9Linux联盟
通过show ip address dhcp来查看当前的租借信息.mm9Linux联盟
        mm9Linux联盟
11.时间设置和NTP支持mm9Linux联盟
手动配置和通过NTP服务器获得系统时间.mm9Linux联盟
手动配置clock set hh:mm:ss month day year,关于通过NTP来配置,大家查查资料吧,也没有见过别人来做过,安全要求太高了.mm9Linux联盟

来源:百渡人生

Linux联盟收集整理 ,转贴请标明原始链接,如有任何疑问欢迎来本站Linux论坛讨论
评论】【加入收藏夹】【 】【打印】【关闭
※ 相关链接
 ·零起点配置PIX防火墙 PIX防火墙简介  (2006-07-20 12:23:09)
 ·关于PIX的配置及注解完全手册(1)  (2006-07-20 12:22:22)
 ·pix中的七个命令  (2006-07-20 12:21:51)
 ·零起点配置PIX防火墙 六大基本命令  (2006-07-20 12:21:00)
 ·RedHat9.0 vs-ftp 基本设置  (2006-07-19 17:57:50)
 ·硬盘分区表与多操作系统启动  (2006-07-19 16:07:56)
 ·SUN磁带机远程操作  (2006-07-19 12:50:09)
 ·IBM力挺Linux 操作系统 产业格局悄然变革  (2006-07-19 11:42:13)
 ·想成为嵌入式程序员应知道的0x10个基本问题  (2006-07-18 20:35:29)
 ·JAVA与C++::关于JNI中文字符串操作问题总结  (2006-07-18 20:25:37)