微波EDA网,见证研发工程师的成长!
首页 > 通信和网络 > 通信网络技术文库 > CISCO PIX防火墙及网络安全配置指南

CISCO PIX防火墙及网络安全配置指南

时间:07-19 来源:IT168 点击:

  二.路由器RTRA设置

  RTRA是外部防护路由器,它必须保护PIX防火墙免受直接攻击,保护FTP/HTTP服务器,同时作为一个警报系统,如果有人攻入此路由器,管理可以立即被通知。

ip address outside 131.1.23.2 //设置PIX防火墙的外部地址 ip address inside 10.10.254.1 //设置PIX防火墙的内部地址 global 1 131.1.23.10-131.1.23.254 //设置一个内部计算机与INTERNET 上计算机进行通信时所需的全局地址池 nat 1 10.0.0.0 //允许网络地址为10.0.0.0 的网段地址被PIX翻译成外部地址 static 131.1.23.11 10.14.8.50 //网管工作站固定使用的外部地址为131.1.23.11 conduit 131.1.23.11 514 udp 131.1.23.1 255.255.255.255 //允许从RTRA发送到到 网管工作站的系统日志包通过PIX防火墙 mailhost 131.1.23.10 10.10.254.3 //允许从外部发起的对 邮件服务器的连接(131.1.23.10) telnet 10.14.8.50 //允许网络管理员通过 远程登录管理IPX防火墙 syslog facility 20.7 syslog host 10.14.8.50 //在位于网管工作站上的 日志服务器上记录所有事件日志

  三. 路由器RTRB设置

  RTRB是内部网防护路由器,它是你的防火墙的最后一道防线,是进入内部网的入口.

logging trap debugging logging 10.14.8.50 //记录此路由器上的所有活动到 网管工作站上的日志服务器,包括配置的修改 interface Ethernet 0 ip address 10.10.254.2 255.255.255.0 no ip proxy-arp ip access-group 110 in access-list 110 permit udp host 10.10.254.0 0.0.0.255 //允许通向网管工作站的系统日志信息 access-list 110 deny ip any host 10.10.254.2 log //禁止所有别的从PIX防火墙发来的信息包 access-list permit tcp host 10.10.254.3 10.0.0.0 0.255.255.255 eq smtp //允许邮件主机和内部邮件服务器的SMTP邮件连接 access-list deny ip host 10.10.254.3 10.0.0.0 0.255.255.255 //禁止别的来源与邮件服务器的流量 access-list deny ip any 10.10.254.0 0.0.0.255 //防止内部网络的信任地址欺骗 access-list permit ip 10.10.254.0 0.0.0.255 10.0.0.0 0.255.255.255 //允许所有别的来源于PIX防火墙 和路由器RTRB之间的流量 line vty 0 4 login password xxxxxxxxxx access-class 10 in //限制可以远程登录到此路由器上的IP地址 access-list 10 permit ip 10.14.8.50 //只允许网管工作站远程登录到此路由器, 当你想从INTERNET管理此路由器时, 应对此存取控制列表进行修改

  按以上设置配置好PIX防火墙和路由器后,PIX防火墙外部的攻击者将无法在外部连接上找到可以连接的开放端口,也不可能判断出内部任何一台主机的IP地址,即使告诉了内部主机的IP地址,要想直接对它们进行Ping和连接也是不可能的。

  这样就可以对整个内部网进行有效的保护,防止外部的非法攻击。

Copyright © 2017-2020 微波EDA网 版权所有

网站地图

Top