已阅读5页,还剩3页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
ASA5520防火墙的安装配置说明一、 通过超级终端连接防火墙。先将防火墙固定在机架上,接好电源;用随机带来的一根蓝色的线缆将防火墙与笔记本连接起来。注意:该线缆是扁平的,一端是RJ-45接口,要接在防火墙的console端口;另一端是串口,要接到笔记本的串口上.建立新连接,给连接起个名字。选择COM口,具体COM1还是COM3应该根据自己接的COM来选择,一般接COM1就可以。选择9600,回车就可以连接到命令输入行。二、防火墙提供4种管理访问模式:1 非特权模式。防火墙开机自检后,就是处于这种模式。系统显示为firewall 2 特权模式。 输入enable进入特权模式,可以改变当前配置。显示为firewall# 3 配置模式。 在特权模式下输入configure terminal进入此模式,绝大部分的系统配置都在这里进行。显示为firewall(config)#4 监视模式。 PIX防火墙在开机或重启过程中,按住Escape键或发送一个“Break”字符,进入监视模式。这里可以更新操作系统映象和口令恢复。显示为monitor三、基本配置步骤在PC机上用串口通过cisco产品控制线连接防火墙的Console口(9600-N-8-1),使用超级终端连接。在提示符的后面有一个大于号“”,你处在asa用户模式。使用en或者enable命令修改权限模式。asafirewall en /输入en 或 enable 回车Password: /若没有密码则直接回车即可asafirewall# /此时便拥有了管理员模式,此模式下可以显示内容但不能配置,若要配置必须进入到通用模式asafirewall# config t / 进入到通用模式的命令asafirewall(config)# hostname sjzpix1 /设置防火墙的名称Sjzpix1(config)# password zxm10 /设置登陆口令为zxm10Sjzpix1(config)# enable password zxm10 /设置启动模式口令,用于获得管理员模式访问1配置各个网卡Sjzpix1(config)# interface GigabitEthernet0/0 /配置防火墙的E0 端口Sjzpix1(config -if)# security-level 0 /设置成最低级别Sjzpix1(config -if)# nameif outside /设置E0 端口为外部端口Sjzpix1(config -if)# speed auto /设置成自动设置网口速率Sjzpix1(config-if)# ip address 0 standby 1/ 0 为该防火墙分配的公网IP,为该防火墙公网IP对应的掩码,若该防火墙没有主备用方式则配置命令中的红色字体部分不需要配置。若有主备用防火墙则红色部分必须配置且 1为给备用防火墙分配的公网IP地址Sjzpix1(config-if)# no shutdown /打开防火墙的E0端口Sjzpix1(config)# exit /完成E0 端口的配置,返回上一层/同样的方式来配置防火墙的E1端口,并将E1端口配置为内部端口Sjzpix1(config)# interface GigabitEthernet0/1 /配置ETH1 即 E1端口Sjzpix1(config -if)# security-level 100 /设置成最高级别Sjzpix1(config -if)# nameif inside /设置E1 端口为内部端口Sjzpix1(config -if)# speed auto /设置成自动设置网口速率Sjzpix1(config -if)# ip address 0 standby 1/设置防火墙E1(内部)端口的IP,其中:0 为分配给该防火墙的内部网络IP地址, 为防火墙内部IP对应的掩码,若该防火墙没有主备用方式则配置命令中红色字体部分不要配置,若有主备用防火墙则红色部分必须配置且1为备用防火墙的内网IP地址。Sjzpix1(config -if)# no shutdown /打开E1(内部)端口Sjzpix1(config)# exit /完成配置,退到上一层Sjzpix1(config)# interface GigabitEthernet0/3Sjzpix1(config)# no shutdown /打开防火墙的E3端口Sjzpix1(config)# exit /完成E3 端口的配置,返回上一层2配置failover主防火墙:failover /启动failover 功能failover lan unit primary /设置为主防火墙failover lan interface HA GigabitEthernet0/3 /定义用于Failover通讯的接口failover mac address GigabitEthernet0/1 0018.1900.5000 0018.1900.5001failover mac address GigabitEthernet0/2 0018.1900.6000 0018.1900.6001failover mac address Management0/0 0018.1900.7000 0018.1900.7001failover mac address GigabitEthernet0/0 0018.1900.4000 0018.1900.4001/分别给四块网卡定义虚拟MAC地址failover interface ip HA standby no asdm history enable /定义主备机通讯接口的IP然后打开主防火墙的GigabitEthernet0/3口Sjzpix1(config)# interface GigabitEthernet0/3Sjzpix1(config)# no shutdown /打开防火墙的E3端口Sjzpix1(config)# exit /完成E3 端口的配置,返回上一层Sjzpix1(config)#wr mem /写保存备防火墙:failover /启动failover 功能failover lan unit secondary /设置为备防火墙failover lan interface HA GigabitEthernet0/3 /定义用于Failover通讯的接口failover interface ip HA standby /定义主备机通讯接口的IP然后打开备防火墙的GigabitEthernet0/3口Sjzpix1(config)# interface GigabitEthernet0/3Sjzpix1(config)# no shutdown /打开防火墙的E3端口Sjzpix1(config)# exit /完成E3 端口的配置,返回上一层Sjzpix1(config)#wr mem /写保存Sjzpix1(config)# quit /退出配置模式Sjzpix1# quit /退出特权模式用直连网线把对应的端口连接起来,重启备用防火墙,主备就会同步了,只需配置主机,数据就会自动写入备机,更多的讲解来这里 。直接又去主机配置:3打开inside接口的telnet访问权限:Sjzpix1 (config)# telnet inside /打开inside接口的telnet访问权限4配置路由:Sjzpix1(config)# route outside 1 /配置默认外网路由关系,即所有到外网的数据都发送到下一跳网关。其中为用户提供给我们的网关5配置静态IP地址翻译(static):static (inside,outside) netmask 55static (inside,outside) netmask 55static (inside,outside) netmask 55static (inside,outside) netmask 55static (inside,outside) 1 1 netmask 55说明:如果从外网发起一个会话,会话的目的地址是一个内网的ip地址,static就把内部地址翻译成一个指定的全局地址,允许这个会话建立。使用static命令可以让我们为一个特定的内部ip地址设置一个永久的全局ip地址。这样就能够为具有较低安全级的指定接口创建一个入口,使它们可以进入到具有较高安全级别的指定接口。6配置access-listaccess-list acl_out extended permit icmp any anyaccess-list acl_out extended permit tcp any host 1 eq wwwaccess-list acl_out extended permit tcp any host eq 5000access-list acl_out extended permit tcp any host eq 8000access-list inside_access_in extended permit ip any any7保存退出Sjzpix1(config)#wr mem /写保存Sjzpix1(config)# quit /退出配置模式Sjzpix1# quit /退出特权模式8其它1) 防火墙密码修改:用命令passwd进行修改,passwd zxm102) 防火墙配置的其它问题在配置的过程中可以用ping inside/outside命令ping外网或内网的IP;用show run命令查看当前所有的配置信息,用show+“某条命令”查看该命令的当前配置;用no+“某条命令”删除该命令的配置。3)重启通常使用reload命令重启系统4)设置防火墙时钟 Firewall(config)# clock set hh:mm:ss day month | month day year 时钟验证 Firewall# show clock附福州交行项目ASA5520主防火墙配置信息:ASA Version 7.0(6)!hostname fzjh1enable password ASWgRbIxBbmIUxtm encryptednamesdns-guard!interface GigabitEthernet0/0 nameif outside security-level 0 ip address 0 standby 1!interface GigabitEthernet0/1 nameif inside security-level 100 ip address 0 standby 1!interface GigabitEthernet0/2 shutdown no nameif no security-level no ip address!interface GigabitEthernet0/3 description LAN Failover Interface!interface Management0/0 nameif management security-level 100 ip address management-only!passwd ASWgRbIxBbmIUxtm encryptedftp mode passiveaccess-list acl_out extended permit icmp any anyaccess-list acl_out extended permit tcp any host 1 eq wwwaccess-list acl_out extended permit tcp any host eq 5000access-list acl_out extended permit tcp any host eq 8000access-list inside_access_in extended permit ip any anypager lines 24logging asdm informationalmtu outside 1500mtu inside 1500mtu management 1500failoverfailover lan unit primaryfailover lan interface HA GigabitEthernet0/3failover mac address GigabitEthernet0/1 0018.1900.5000 0018.1900.5001failover mac address GigabitEthernet0/2 0018.1900.6000 0018.1900.6001failover mac address Management0/0 0018.1900.7000 0018.1900.7001failover mac address GigabitEthernet0/0 0018.1900.4000 0018.1900.4001failover interface ip HA standby no asdm history enablearp timeout 14400static (inside,outside) netmask 55static (inside,outside) netmask 55static (inside,outside) netmask 55static (inside,outside) netmask 55static (inside,outside) 1 1 netmask 55access-group acl_out in inter
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- GB/T 47929.1-2026金属增材制造操作员资格鉴定原则第1部分:通则
- 2026外地返乡面试题及答案
- 2026吴江月嫂面试题及答案
- 历史试卷-湖北省圆创联盟2027届高三年级八月联考暨开学检测考试
- 2026-2031年中国多射流熔融3D打印机行业市场调查研究及发展前景预测报告
- 2025-2026学年河北省邢台市宁晋县四年级数学第二学期期末联考试题含答案
- 汕尾市禹辉年产烘干砂32000吨新建项目环境影响报告表
- 锦州市太和区公益性岗位招聘笔试真题2025
- 平凉市崆峒区招聘农村订单定向医学生和协议培养师范毕业生笔试真题2025
- 舟山市教育局市本级学校面向县选聘教师笔试真题2025
- DB51 T1996-2015四川公路工程超声回弹综合法 检测结构混凝土强度技术规程
- 消毒产品进货检查验收制度
- 《宠物美容与护理》课件-梳毛工具
- HG∕T 5259-2017 聚醚酯消泡剂
- 《建筑排水塑料管道工程技术规程 CJJT29-2010》
- 食品安全与日常饮食智慧树知到期末考试答案章节答案2024年中国农业大学
- PE袋化学品安全技术说明书MSDS(聚乙烯塑胶袋)
- 儿科误吸的应急预案
- 公司理财课件
- 海南省民族教育发展提升行动计划(2023-2025年)
- 园林供电照明设计
评论
0/150
提交评论