




已阅读5页,还剩3页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
最高级防火墙(思科pix525防火墙)配置命令:PIX525有三个以太接口,分别接入内网,外网和中间区域。 设置:(pix515只有两个口而且固定的优先级)ePix525#conf tPix525(config)#nameif ethernet0 inside security100Pix525(config)#nameif ethernet1 dmz security50Pix525(config)#nameif ethernet2 outside security0 设置接口工作方式:Pix525(config)#interface ethernet0 autoPix525(config)#interface ethernet1 autoPix525(config)#interface ethernet2 auto设置接口IP地址:Pix525(config)#ip address outside 40Pix525(config)#ip address inside Pix525(config)#ip address dmz 设置时间:clock set 9:0:0 1 5 2010-5-21 指定接口的安全级别: pix525(config)#nameif ethernet0 outside security0 # outside是指pix525(config)#nameif ethernet0 dmz security50 # outside是指外部接口外部接口pix525(config)#nameif ethernet1 inside security100 # inside是指内部接口路由:route inside 1route outside NAT地址转换:将三部门网络地址分别划成一组,并转换成外部地址nat (inside) 1 nat (inside) 2 nat (inside) 3 global (outside) 1 -1netmask global (outside) 2 - netmask global (outside) 3 -2 netmask 设置内(telnet)外部(ssh)用户登录本地服务器或设备命令: telnet 10 insidepassword adminenable password adminssh outsideusername miaosen password miaosen aaa authernacation ssh local /使用本地认证认证:config#ca zeroiseconfig#ca generateconfig#ca save包过滤型防火墙的访问控制表(ACL)配置其他部分访问财务部门策略:禁止www,ftp,smtp允许管理主机访问财务access-list 100 deny tcp eq ftpaccess-list 100 deny tcp eq www access-list 100 deny tcp eq smtpaccess-list 100 deny tcp eq ftpaccess-list 100 denny tcp eq www access-list 100 deny tcp eq smtpaccess-list 100 permit tcp / eq smtpaccess-list 100 permit tcp / eq wwwaccess-list 100 permit tcp / eq icmpaccess-list 100 permit tcp any access-list 100 permit tcp 10 access-list 100 permit tcp any 地址映射:static (inside, outside) /重要的财务主机命令主机端口重定向:PIX525(config)#static (inside,outside) tcp telnet telnet netmask 55 0 0PIX525(config)#static (inside,outside) ftp telnet ftp netmask 55 0 0PIX525(config)#static (inside,outside) tcp www www netmask 55 0 0/到服务器的端口转换配置允许低级向高级的数据流 (config)#conduit deny tcp host eq www any/办公部不可上网上面已经设置可访问服务器Pix525(config)#conduit permit tcp host eq www any/财务的一台主机可上网Pix525(config)#conduit permit icmp any any/允许内外部的ICMP消息传送配置fixup协议Fixup protocol ftp 21Fixup protocol http 80 fixup protocol h323 1720 fixup protocol rsh 514 fixup protocol smtp 25 使能化攻击:执行命令firewall defend ip-spoofing enable,使能IP欺骗攻击防范功能。执行命令firewall defend land enable,使能Land攻击防范功能。执行命令firewall defend smurf enable,使能Smurf攻击防范功能。执行命令firewall defend fraggle enable,使能Fraggle攻击防范功能。firewall defend winnuke enable,使能WinNuke攻击防范功能。firewall defend syn-flood enable,使能SYN Flood攻击防范功能。firewall defend icmp-flood enable,使能ICMP Flood攻击防范功能。firewall defend udp-flood enable,使能UDP Flood攻击防范功能。firewall defend icmp-redirect enable,使能ICMP重定向报文控制功能。firewall defend icmp-unreachable enable,使能ICMP不可达报文控制功能。firewall defend ip-sweep enable,使能地址扫描攻击防范功能。firewall defend port-scan enable,使能端口扫描攻击防范功能。firewall defend source-route enable,使能带源路由选项IP报文控制功能。firewall defend route-record enable,使能带路由记录选项IP报文攻击防firewall defend tracert enable,使能Tracert报文控制功能。firewall defend ping-of-death enable,使能Ping of Death攻击防范功能。firewall defend teardrop enable,使能TearDrop攻击防范功能。firewall defend tcp-flag enable,使能TCP报文标志合法性检测功能。firewall defend ip-fragment enable,使能IP分片报文检测功能。firewall defend time-stamp enable,使能带时间戳记录选项IP报文攻击防firewall defend large-icmp enable,使能超大ICMP报文控制功能。防攻击命令:firewall defend syn-flood trust max-rate 500 tcp-proxy on# 使能黑名单功能。firewall blacklist enable# 使能地址扫描攻击防范功能。firewall defend ip-sweep enable 配置抵制扫描攻击防范功能。firewall defend ip-sweep max-rate 1000firewall defend ip-sweep blacklist-timeout 20 /超过1000包/秒就将其加入黑名单20秒超大ICMP包限制:firewall defend large-icmp max-length 2000firewall defend udp-flood zone trust firewall defend icmp-flood zone trustTRUST区域的连接设置:# 进入Trust区域视图。Eudemon firewall zone trust# 使能Trust安全区域出方向上的基于安全区域的统计功能。Eudemon-zone-trust statistic enable zone outzone# 配置Trust安全区域的出方向TCP连接数量限制上限为200000,下限为10000。Eudemon-zone-trust statistic connect-number zone outzone tcp high 200000 low 10000# 配置Trust安全区域入方向上的基于安全区域的统计功能。Eudemon-zone-trust statistic enable zone inzo
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 中考试题及答案绍兴
- 烯烃炔烃试题及答案
- 能源概论试题及答案
- 生活药学考试题及答案
- 中交安全考试试题及答案
- 2025年国家电投集团福建核电招聘考试笔试试题(含答案)
- 北京知识型直播培训课件
- 2025年甘肃烟草公司招聘考试笔试试题(含答案)
- 2025年恩施州鹤峰县县直教育单位选调教师考试笔试试题(含答案)
- 2024年云南省社区《网格员》考前冲刺训练(含答案)
- 热射病病人的急救护理
- 客运站安检设备管理制度
- U9-SCM-库存-Unit9-内部交易-V2
- 《化工和危化品生产经营单位重大生产安全事故隐患判定标准(细化版)》知识培训
- 2025年汉防己甲素项目市场调查研究报告
- 石油合作协议合同协议
- T∕CACM 1099-2018 中医治未病技术操作规范 隔药灸干预原发性痛经
- 固态电池成本控制-全面剖析
- 船舶锚泊与系泊系统
- 关于共建高校大思政体系推动高校共青团工作高质量发展的实施意见课件
- 租房合同范本下载(可直接打印)
评论
0/150
提交评论