




下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、PIX的配置及注解完全手册PIXVersion6.3(1)interfaceethernet0auto设定端口0速率为自动interfaceethernet1100full设定端口1速率为100兆全双工interfaceethernet2auto设定端口2速率为自动nameifethernet0outsidesecurity0设定端口0名称为outside安全级别为0nameifethernet1insidesecurity100设定端口1名称为inside安全级别为100nameifethernet2dmzsecurity50设定端口2名称为dmz安全级别为50enablepasswordD
2、v0yXUGPM3Xt7xVsencrypted特权密码passwd2KFQnbNIdI.2KYOUencrypted登陆密码hostnamehhyy设定防火墙名称fixupprotocolftp21fixupprotocolh323h2251720fixupprotocolh323ras1718-1719fixupprotocolhttp80fixupprotocolils389fixupprotocolrsh514fixupprotocolrtsp554fixupprotocolsip5060fixupprotocolsipudp5060nofixupprotocolskinny2000f
3、ixupprotocolsmtp25fixupprotocolsqlnet1521允许用户查看、改变、启用或禁止一个服务或协议通过PIX防火墙,防火墙默认启用了一些常见的端口,但对于ORACLE等专有端口,需要专门启用。namesaccess-list101permitipaccess-list101permitip25anyaccess-list120denyicmpanyaccess-list120denyicmpanyaccess-list120denyicmpanyaccess-list120denyicmpanyaccess-list120denyicmpanyaccess-list
4、120denyicmpanyaccess-list120denyicmpanyaccess-list120denyicmpanyaccess-list120denyicmpanyaccess-list120denyicmpanyaccess-list120denyicmpanyaccess-list120denyicmpanyaccess-list120denyicmpanyaccess-list120denyicmpanyaccess-list120denyicmpanyaccess-list120denyicmpanyaccess-list120denyicmpanyaccess-list
5、120denyicmpanyaccess-list120denyicmpanyaccess-list120denyicmpanyaccess-list120denyudpanyanyeqnetbios-nsaccess-list120denyudpanyanyeqnetbios-dgmaccess-list120denyudpanyanyeq4444access-list120denyudpanyanyeq1205access-list120denyudpanyanyeq1209access-list120denytcpanyanyeq445access-list120denytcpanyan
6、yrange135netbios-ssnaccess-list120permitipanyany建立访问列表120防止各个不同网段之间的ICMP发包及拒绝135、137等端口之间的通信(主要防止冲击波病毒)access-list110permitippagerlines24loggingonloggingmonitordebuggingloggingbuffereddebuggingloggingtrapnotificationsmtuoutside1500mtuinside1500mtudmz1500ipaddressoutside.424设定外端口地址ipaddressinside54设定
7、内端口地址ipaddressdmz设定DMZ端口地址ipauditinfoactionalarmipauditattackactionalarmiplocalpoolhhyy-54建立名称为hhyy的地址池,起始地址段为:-54iplocalpoolyy-54建立名称为yy的地址池,起始地址段为:-54nofailoverfailover.1.9global(outside)10定义内部网络地址将要翻译成的全局地址或地址范围nat(inside)0access-list101使得符合访问列表为101地址不通过翻译,对外部网络是可见的nat(inside)100内部网络地址翻译成外部地址nat(
8、dmz)100DMZ区网络地址翻译成外部地址static(inside,outside)00netmask5500static(inside,outside)258netmask5500static(inside,outside)netmask5500设定固定主机与外网固定IP之间的一对一静态转换static(dmz,outside)netmask5500设定DMZ区固定主机与外网固定IP之间的一对一静态转换static(inside,dmz)netmask00设定内网固定主机与DMZIP之间的一对一静态转换static(dmz,outside)9netmask5500设定DMZ区固定主机与外
9、网固定IP之间的一对一静态转换access-group120ininterfaceoutsideaccess-group120ininterfaceinsideaccess-group120ininterfacedmz将访问列表应用于端口conduitpermittcphostanyconduitpermittcphostanyconduitpermittcphost2anyconduitpermittcphost9any设置管道:允许任何地址对全局地址进行TCP协议的访问conduitpermiticmpany设置管道:允许任何地址对地址进行PING测试ripoutsidepassiveve
10、rsion2ripinsidepassiveversion2routeoutside设定默认路由到电信端routeinside1routeinside1routeinside1routeinside1routeinside1routeinside1routeinside1routeinside1routeinside1routeinside1设定路由回指到内部的子网timeoutxlate3:00:00timeoutconn1:00:00half-closed0:10:00udp0:02:00rpc0:10:00h2251:00:00timeouth3230:05:00mgcp0:05:00s
11、ip0:30:00sip_media0:02:00timeoutuauth0:05:00absoluteaaa-serverTACACS+protocoltacacs+aaa-serverRADIUSprotocolradiusaaa-serverLOCALprotocollocalnosnmp-serverlocation nosnmp-servercontactsnmp-servercommunitypublicnosnmp-serverenabletrapsfloodguardenablesysoptconnectionpermit-ipsecsysoptconnectionpermit
12、-pptpserviceresetinboundserviceresetoutsidecryptoipsectransform-setmysetesp-desesp-md5-hmac定义一个名称为myset的交换集cryptodynamic-mapdynmap10settransform-setmyset根据myset交换集产生名称为dynmap的动态加密图集(可选)cryptomapvpn10ipsec-isakmpdynamicdynmap将dynmap动态加密图集应用为IPSEC的策略模板(可选)cryptomapvpn20ipsec-isakmp用IKE来建立IPSEC安全关联以保护由
13、该加密条目指定的数据流cryptomapvpn20matchaddress110为加密图指定列表110作为可匹配的列表cryptomapvpn20setpeer1在加密图条目中指定IPSEC对等体cryptomapvpn20settransform-setmyset指定myset交换集可以被用于加密条目cryptomapvpnclientconfigurationaddressinitiate指示PIX防火墙试图为每个对等体设置IP地址cryptomapvpnclientconfigurationaddressrespond指示PIX防火墙接受来自任何请求对等体的IP地址请求cryptomap
14、vpninterfaceoutside将加密图应用到外部接口isakmpenableoutside在外部接口启用IKE协商isakmpkey*address1netmask55指定预共享密钥和远端对等体的地址isakmpidentityaddressIKE身份设置成接口的IP地址isakmpclientconfigurationaddress-poollocalyyoutsideisakmppolicy10authenticationpre-share指定预共享密钥作为认证手段isakmppolicy10encryptiondes指定56位DES作为将被用于IKE策略的加密算法isakmppo
15、licy10hashmd5指定MD5(HMAC变种)作为将被用于IKE策略的散列算法isakmppolicy10group2指定1024比特Diffie-Hellman组将被用于IKE策略isakmppolicy10lifetime86400每个安全关联的生存周期为86400秒(一天)vpngroupciscoidle-time1800vpngrouppix_vpnaddress-poolyyvpngrouppix_vpnidle-time1800vpngrouppix_vpnpassword*vpngroup123address-poolyyvpngroup123idle-time1800v
16、pngroup123password*vpngroup456address-poolyyvpngroup456idle-time1800vpngroup456password*telnet4455insidetelnet5455insidetelnettimeout5sshtimeout5consoletimeout0vpdngroup1acceptdialinpptpvpdngroup1pppauthenticationpapvpdngroup1pppauthenticationchapvpdngroup1pppauthenticationmschapvpdngroup1pppencryptionmppe40vpdngroup1clientconfigurationaddresslocalhhyyvpdngroup1pptpecho60vpdng
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 高中化学 第2章 化学反应的方向、限度与速率 第4节 化学反应条件的优化说课稿 鲁科版选修4
- Unit1 Reading 1 说课稿 2024-2025学年译林版(2024)七年级英语下册
- 2.1两条直线的位置关系(一)说课稿 2025-2026学年北师大版七年级数学上册
- 蔬菜合作社专业知识培训课件
- 2025年中考数学总复习《角、相交线和平行线》专项检测卷(附答案)
- 地产公司工业化建造体系薄砌薄抹应用技术指引
- 综合复习与测试教学设计-2025-2026学年高中数学人教B版2019必修第一册-人教B版2019
- 2025年中考化学试题分类汇编:化学与社会(第2期)原卷版
- 蓄禽养殖小知识培训总结课件
- 13.2画轴对称图形 说课稿 2024-2025学年人教版数学八年级上册
- 学校校园膳食监督家长委员会工作制度
- 工作证明(常见模板10套)
- 考研英语单词的前缀后缀
- 2025年度古董古玩展览策划与买卖合同
- 牢记教师初心不忘育人使命作新时代合格人民教师课件
- 勾股定理的实际应用课件
- 急性上呼吸道感染的护理
- 二年级体育上册 体育与健康室内课教案
- GB 44263-2024电动汽车传导充电系统安全要求
- 项目资金融资合同范本
- YDT 4484-2023物联网云平台技术要求
评论
0/150
提交评论