防火墙配置.ppt
《防火墙配置.ppt》由会员分享,可在线阅读,更多相关《防火墙配置.ppt(110页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、防火墙使用及功能配置防火墙使用及功能配置提纲防火墙相关知识CiscoPIX515ENetscreen500防火墙介绍防火墙的概念防火墙是指设置在不同网络(如可信任的企业内部网和不可信的公共网)或网络安全域之间的一系列部件的组合。防火墙术语防火墙术语 网关网关网关网关:在两个设备之间提供转发服务的系统。网关是互联网应用程:在两个设备之间提供转发服务的系统。网关是互联网应用程序在两台主机之间处理流量的防火墙。这个术语是非常常见的。序在两台主机之间处理流量的防火墙。这个术语是非常常见的。DMZDMZ非军事化区非军事化区非军事化区非军事化区:为了配置管理方便,内部网中需要向外提供服务:为了配置管理方便
2、,内部网中需要向外提供服务的服务器往往放在一个单独的网段,这个网段便是非军事化区。防的服务器往往放在一个单独的网段,这个网段便是非军事化区。防火墙一般配备三块网卡,在配置时一般分别分别连接内部网,火墙一般配备三块网卡,在配置时一般分别分别连接内部网,internetinternet和和DMZDMZ。吞吐量吞吐量吞吐量吞吐量:网络中的数据是由一个个数据包组成,防火墙对每个数据:网络中的数据是由一个个数据包组成,防火墙对每个数据包的处理要耗费资源。吞吐量是指在不丢包的情况下单位时间内通包的处理要耗费资源。吞吐量是指在不丢包的情况下单位时间内通过防火墙的数据包数量。这是测量防火墙性能的重要指标。过防
3、火墙的数据包数量。这是测量防火墙性能的重要指标。最大连接数最大连接数最大连接数最大连接数:和吞吐量一样,数字越大越好。但是最大连接数更贴:和吞吐量一样,数字越大越好。但是最大连接数更贴近实际网络情况,网络中大多数连接是指所建立的一个虚拟通道。近实际网络情况,网络中大多数连接是指所建立的一个虚拟通道。防火墙对每个连接的处理也好耗费资源,因此最大连接数成为考验防火墙对每个连接的处理也好耗费资源,因此最大连接数成为考验防火墙这方面能力的指标。防火墙这方面能力的指标。数据包转发率数据包转发率数据包转发率数据包转发率:是指在所有安全规则配置正确的情况下,防火墙对:是指在所有安全规则配置正确的情况下,防火
4、墙对数据流量的处理速度。数据流量的处理速度。并发连接数目并发连接数目并发连接数目并发连接数目:由于防火墙是针对连接进行处理报文的,并发连接数由于防火墙是针对连接进行处理报文的,并发连接数目是指的防火墙可以同时容纳的最大的连接数目,一个连接就是一目是指的防火墙可以同时容纳的最大的连接数目,一个连接就是一个个TCP/UDPTCP/UDP的访问。的访问。对防火墙的需求网络规模网络规模/流量增长的流量增长的需求需求可靠性的需求可靠性的需求DOSDOS攻击防范的需求攻击防范的需求蠕虫病毒防范的需求蠕虫病毒防范的需求日志性能需求日志性能需求FinanceBusiness PartnerRegional O
5、fficeTelecommuterDMZHRWireless NetworkInternal attacks,malicious usersIntrusion over WLAN,Hijacked remote sessionCompromised PC,U turn attacksWorms,Trojan attacks安全产品市场分析数据来源:CNCERT/CC 2004年全国网络安全状况调查报告各行业对网络安全技术最高使用率对比各行业对网络安全技术最高使用率对比数据来源:CNCERT/CC 2004年全国网络安全状况调查报告防火墙的发展软件软硬结合硬件NetscreenNetscreen
6、与一般硬件防火墙比较与一般硬件防火墙比较通用的处理进程通用的处理进程 数据必须通过几个非优化的接口数据必须通过几个非优化的接口每个每个“API”都会引入安全风险、解释和厂商独立都会引入安全风险、解释和厂商独立性性进程延迟可能造成进程延迟可能造成“不可预知的行为不可预知的行为”无法优化数据路径无法优化数据路径PC硬件系统硬件系统VPNCo-ProcessorCPURAMBusI/OInOut安全的特定处理进程安全的特定处理进程 新的线速包处理进程新的线速包处理进程 被优化的每个进程模块被优化的每个进程模块为安全进程和性能优化的应用和硬件为安全进程和性能优化的应用和硬件GigaScreenASIC
7、CPUHigh Speed BackplaneInOutRAMI/ONetScreen 先进的硬件结构先进的硬件结构 安全实时的操作系统安全实时的操作系统 集成的安全应用集成的安全应用 CiscoPIX520CiscoPIX520防火墙图片防火墙图片CPU,RAMIntelEtherExpressPro/100+Cisco PIX Firewall 515ECiscoPIX515E防火墙 为中小企业而设计为中小企业而设计 并发吞吐量并发吞吐量188Mbps188Mbps 168168位位3DESIPSecVPN3DESIPSecVPN吞吐量吞吐量63Mbps63Mbps IntelIntel赛
8、扬赛扬 433433MHzMHz处理器处理器 64MBRAM64MBRAM 支持支持 6interfaces6interfacesPIX:PrivatePIX:Private Internet Internet eXchangeeXchange PIX515基本配件PIX515PIX515主机主机接口转换头接口转换头链接线链接线固定角架固定角架电源线电源线资料资料Power LEDThePIXFirewall515前面版Network LEDActive Failover UnitPIXFirewall515模块Using the quad card requires the PIX Fire
9、wall 515-UR license.PIXFirewall515PIXFirewall515双单口连接器双单口连接器Using two single-port connectors requires the PIX Firewall 515-UR license.ThePIXFirewall515FailoverconnectorFDXLEDLINKLED100 MbpsLEDFDXLEDConsoleport(RJ-45)10/100BaseTXEthernet 1(RJ-45)Power switchLINKLED100 MbpsLED10/100BaseTXEthernet 0(RJ
10、-45)LINK LED通常的连接方案PIX防火墙通用维护命令访问模式PIXFirewallPIXFirewall有有4 4种访问模式种访问模式:非特权模式非特权模式:PIX:PIX防火墙开机自检后防火墙开机自检后,就处于该模式就处于该模式,系统系统提示为提示为:pixfirewallpixfirewall 特权模式特权模式:enable:enable进入特权模式进入特权模式,可改变当前配置可改变当前配置,显示显示为为:pixfirewallpixfirewall#配置模式配置模式:输入输入configureterminalconfigureterminal进入进入,绝大部分系统绝大部分系统配
11、置都在这里进行配置都在这里进行,显示为显示为:pixfirewall(configpixfirewall(config)#)#监视模式监视模式:PIX:PIX开机或重启过程中开机或重启过程中,按住按住escesc键或发送一键或发送一个个breakbreak字符进入监视模式字符进入监视模式,可以在此更新操作系统镜可以在此更新操作系统镜像和口令回复像和口令回复,显示为显示为:monitor:monitorPIX防火墙基本命令enableenable,enable passwordenable password,passwdpasswdwrite erasewrite erase,write mem
12、orywrite memory,write write termterminalinalshow interfaceshow interface,show ip addressshow ip address,show memoryshow memory,show versionshow version,show show xlatexlateexit exit reloadreloadhostnamehostname,pingping,telnettelnetenable 命令pixfirewallenablepassword:pixfirewall#configureterminalpixf
13、irewall(config)#pixfirewall(config)#exitpixfirewall#enablepixfirewallEnablesyoutoenterdifferentaccessmodesenablepasswordpasswordpasswdpasswordpixfirewall#enable password 和 passwd 命令 设置进入特权模式的访问密码设置进入特权模式的访问密码.passwd设置telnet访问控制台口令pixfirewall#write 命令Thefollowingarethewritecommands:write netwrite net
14、:将存储当前配置的文件写入到将存储当前配置的文件写入到TFTPTFTP服务器上服务器上write erasewrite erase:清除清除FlashFlash中的配置中的配置write floppywrite floppy:将配置文件写入软盘将配置文件写入软盘write memorywrite memory:将配置文件写入到将配置文件写入到FlashFlashwrite terminalwrite terminal:显示存储在显示存储在FlashFlash中的配置信息中的配置信息show 命令showhistoryshowmemory-显示系统内存的使用情况showmemory1677721
15、6bytestotal,5595136bytesfreeshowversion-浏览PIX防火墙操作信息showxlate-查看地址转换信息showcpuusagepixfirewall#showinterfaceinterfaceethernet0“outside”isup,lineprotocolisuphardwareisi82557ethernet,addressis0060.7380.2f16ipaddress192.168.0.2,subnetmask255.255.255.0MTU1500bytes,BW1000000Kbithalfduplex1184342packetsinp
16、ut,1222298001bytes,0nobufferreceived26broadcasts,27runts,0giants4inputerrors,0crc,4frame,0overrun,0ignored,0abort1310091packetsoutput,547097270bytes,0underruns0unicastrpfdrops0outputerrors,28075collisions,0interfaceresets0babbles,0latecollisions,117573deferred0lostcarrier,0nocarrierinputqueue(curr/m
17、axblocks):hardware(128/128)software(0/1)outputqueue(curr/maxblocks):hardware(0/2)software(0/1)show interface 命令pixfirewall#showipaddressBuildingconfigurationSystemIPAddresses:ipaddressoutside192.168.0.2255.255.255.0ipaddressinside10.0.0.1255.255.255.0ipaddressdmz172.16.0.1255.255.255.0CurrentIPAddre
18、sses:ipaddressoutside192.168.0.2255.255.255.0ipaddressinside10.0.0.1255.255.255.0ipaddressdmz172.16.0.1255.255.255.0show ip address 命令hostname and ping 命令pixfirewall(config)#hostnameproteusproteus(config)#hostnamepixfirewall hostnamehostname newnamepixfirewall(config)#pixfirewall(config)#ping10.0.0.
19、310.0.0.3responsereceived-0Ms10.0.0.3responsereceived-0Ms10.0.0.3responsereceived-0Ms pingpingif_name ip_addresspixfirewall(config)#pixfirewall(config)#name172.16.0.2bastionhostname命令e0e2e1DMZ.2.1.1.2172.16.0.0/2410.0.0.0/24192.168.0.0/24Bastionhost关联一个名称和一个IP地址name ip_address namepixfirewall(config
20、)#telnettelnet 命令命令指定可以telnet连接到控制台的主机地址telnetip_address netmaskif_namepixfirewall(config)#killtelnet_idpixfirewall(config)#中止一个Telnet会话当前通过telnet访问控制台的主机地址wholocal_ippixfirewall(config)#pixfirewall(config)#showwhoshowwho2:From10.10.54.02:From10.10.54.0pixfirewall(config)#kill2kill2 PIX防火墙的6个常用命令PIX
21、PIX防火墙常用命令防火墙常用命令nameifnameifinterfaceinterfaceip addressip addressnatnatglobalglobalrouteroutenameifhardware_id if_name security_levelpixfirewall(config)#pixfirewall(config)#nameifethernet2 dmzsec50nameifnameif 命令用来命名接口并分配安全等级interfacehardware_id hardware_speedpixfirewall(config)#interfaceInterface
22、命令用来标示网络接口的速度和双工属性pixfirewall(config)#interfaceethernet0100fullpixfirewall(config)#interfaceethernet1100full将outside 和 inside 接口 设置为100兆全双工ipaddressif_name ip_addressnetmaskpixfirewall(config)#ip addressip address 用来给每个物理接口分配地址pixfirewall(config)#ipaddressdmz172.16.0.1255.255.255.0nat(if_name)nat_id
23、 local_ip netmaskpixfirewall(config)#natnat命令用来联系一个网络和一个全局IP地址池pixfirewall(config)#nat(inside)1 0.0.0.0 0.0.0.023NATExample10.0.0.349090Source portDestination addrSource addrDestination port200.200.200.1049090Source portDestination addrSource addrDestination port192.168.0.20200.200.200.1023InsideOut
24、sideInside LocalIP AddressGlobalIP Pool10.0.0.310.0.0.4192.168.0.20192.168.0.21Internet10.0.0.310.0.0.4Translation table10.0.0.3192.168.0.20global建立一个全局地址池,与nat联合使用pixfirewall(config)#nat(inside)10.0.0.00.0.0.0pixfirewall(config)#global(outside)1192.168.0.20-192.168.0.254pixfirewall(config)#global(i
25、f_name)nat_idglobal_ip-global_ipnetmaskglobal_mask|interface当内部主机访问外部网络时,他们所分配的地址范围是:192.168.0.20192.168.0.254 网络地址转换(NAT)配置实例Backbone,web,FTP,and TFTP serverPod perimeter routerPIX Firewall192.168.0.0/24.110.0.0.0/24e0 outside.2security level 0172.26.26.50Internete1 inside.1security level 10010.1.0
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 防火墙 配置
限制150内