科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网安全频道硬件防火墙的配置过程讲解(5)

硬件防火墙的配置过程讲解(5)

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

要注意的是,防火墙的具体配置方法也不是千篇一律的,同一品牌的不同型号也不完全一样,所以在此也只能对一些通用防火墙配置方法作一基本介绍。

作者:51CTO.COM 2008年4月14日

关键字: 配置 硬件 PIX 防火墙

  • 评论
  • 分享微博
  • 分享邮件

  pix525(config)#nameif ethernet0 outside security0 # outside是指外部接口

  pix525(config)#nameif ethernet1 inside security100 # inside是指内部接口

  7. 配置以太网接口IP地址

  所用命令为:ip address,如要配置防火墙上的内部网接口IP地址为:192.168.1.0 255.255.255.0;外部网接口IP地址为:220.154.20.0 255.255.255.0。

  配置方法如下:

  pix525(config)#ip address inside 192.168.1.0 255.255.255.0

  pix525(config)#ip address outside 220.154.20.0 255.255.255.0

  8. access-group

  这个命令是把访问控制列表绑定在特定的接口上。须在配置模式下进行配置。命令格式为:access-group acl_ID in interface interface_name,其中的"acl_ID"是指访问控制列表名称,interface_name为网络接口名称。如:

  access-group acl_out in interface outside,在外部网络接口上绑定名称为"acl_out"的访问控制列表。

  clear access-group:清除所有绑定的访问控制绑定设置。

  no access-group acl_ID in interface interface_name:清除指定的访问控制绑定设置。

  show access-group acl_ID in interface interface_name:显示指定的访问控制绑定设置。

  9.配置访问列表

  所用配置命令为:access-list,合格格式比较复杂,如下:

  标准规则的创建命令:access-list [ normal | special ] listnumber1 { permit | deny } source-addr [ source-mask ]

  扩展规则的创建命令:access-list [ normal | special ] listnumber2 { permit | deny } protocol source-addr source-mask [ operator port1 [ port2 ] ] dest-addr dest-mask [ operator port1 [ port2 ] | icmp-type [ icmp-code ] ] [ log ]

  它是防火墙的主要配置部分,上述格式中带"[]"部分是可选项,listnumber参数是规则号,标准规则号(listnumber1)是1~99之间的整数,而扩展规则号(listnumber2)是100~199之间的整数。它主要是通过访问权限"permit"和"deny"来指定的,网络协议一般有IP|TCP|UDP|ICMP等等。如只允许访问通过防火墙对主机:220.154.20.254进行www访问,则可按以下配置:

  pix525(config)#access-list 100 permit 220.154.20.254 eq www

  其中的100表示访问规则号,根据当前已配置的规则条数来确定,不能与原来规则的重复,也必须是正整数。关于这个命令还将在下面的高级配置命令中详细介绍。

  防火墙的NAT配置与路由器的NAT配置基本一样,首先也必须定义供NAT转换的内部IP地址组,接着定义内部网段。

  定义供NAT转换的内部地址组的命令是nat,它的格式为:nat [(if_name)] nat_id local_ip [netmask [max_conns [em_limit]]],其中if_name为接口名;nat_id参数代表内部地址组号;而local_ip为本地网络地址;netmask为子网掩码;max_conns为此接口上所允许的最大TCP连接数,默认为"0",表示不限制连接;em_limit为允许从此端口发出的连接数,默认也为"0",即不限制。如:

    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章