- 1、本文档共6页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
CISCO PI防火墙及网络安全配置指南
随着国际互连网的发展,一些企业建立了自己的INTRANET,并通过专线与INTERNET连通。为了保证企业内部网的安全,防止非法入侵,需要使用专用的防火墙计算机。路由器防火墙只能作为过滤器,并不能把内部网络结构从入侵者眼前隐藏起来。只要允许外部网络上的计算机直接访问内部网络上的计算机,就存在着攻击者可以损害内部局域网上机器的安全性,并从那里攻击其他计算机的可能性。?
lign left 大多数提供代理服务的专用防火墙机器是基于UNIX系统的,这些操作系统本身就有安全缺陷。CISCO提供了PIX Private Internet eXchange,私有Internet交换 防火墙,它运行自己定制的操作系统,事实证明,它可以有效地防止非法攻击。PIX防火墙要求有一个路由器连接到外部网络,如附图所示。PIX有两个ETHERNET接口,一个用于连接内部局域网,另一个用于连接外部路由器。外部接口有一组外部地址,使用他们来与外部网络通信。内部网络则配置有一个适合内部网络号方案的IP地址。PIX的主要工作是在内部计算机需要与外部网络进行通信时,完成内部和外部地址之间的映射。?
配置好PIX防火墙后,从外部世界看来,内部计算机好象就是直接连接到PIX的外部接口似的。由于PIX的外部接口是Ethernet接口,所以,向主机传送信息包需要用到MAC地址。为了使内部主机在数据链路层和网络层上看起来都好象是连接在外部接口上的,PIX运行了代理ARP,代理ARP给外部网络层IP地址指定数据链路MAC地址,这就使得内部计算机看起来像是在数据链路层协议的外部接口上似的。大多数情况下,与外部网络的通信是从内部网络中发出的。由于PIX是对信息包进行操作,而不是在应用过程级(代理服务器则采用这种方法),PIX既可以跟踪UDP会话,也可以跟踪TCP连接。当一个计算机希望同外部计算机进行通信时,PIX记录下内部来源地址,然后从外部地址库分配一个地址,并记录下所进行的转换。这就是人们常说的有界NAT(stateful NAT),这样,PIX就能记住它在同谁进行交谈,以及是哪个计算机首先发起的对话。只有已被确认的来自外部网络的信息包才会运行,并进入内部网络。?
不过,有时也需要允许外部计算机发起同指定的内部计算机的通信。典型的服务包括电子邮件、WWW服务、以及FTP服务。PIX给一个内部地址硬编码一个外部地址,这个地址是不会过期的。在这种情况下,用到对目标地址和端口号的普通过滤。除非侵入PIX本身,外部用户仍然是无法了解内部网络结构的。在不了解内部网络结构的情况下,恶意用户就无法从内部主机向内部网络实施攻击。?
PIX另一个关键性的安全特性是对TCP信息包的序列编号进行随机化处理。由于IP地址电子欺骗的方法早已公布,所以,入侵者已经有可能通过这种方法,控制住一个现成的TCP连接,然后向内部局域网上的计算机发送它们自己的信息。要想做到这一点,入侵者必须猜出正确的序列编号。在通常的TCP/IP中实现是很容易的,因为每次初始化连接时,大都采用一个相同的编号来启动会话。而PIX则使用了一种数学算法来随机化产生序列编号,这实际上使得攻击者已经不可能猜出连接所使用的序列编号了。?
配置PIX防火墙是一个比较直接的工作,在提供相同级别的安全服务情况下,PIX的配置相比设置代理服务器要简单的多。从理论上讲,所需做的就是指定一个IP地址和一个用来对外部进行访问的地址库,一个针对内部连接的IP地址和网络掩吗、RIP、超时以及其他附属安全信息。下面介绍一个PIX防火墙实际配置案例,供大家参考。因为路由器的配置在安全性方面和PIX防火墙是相辅相成的,所以路由器的配置实例也一并列出。?
一.PIX 防火墙设置?
ip address outside //设置PIX防火墙的外部地址 ip address inside //设置PIX防火墙的内部地址
global 1 0-54 //设置一个内部计算机与INTERNET
上计算机进行通信时所需的全局地址池
nat 1 //允许网络地址为
的网段地址被PIX翻译成外部地址
static 1 0 //网管工作站固定使用的外部地址为1
conduit 1 514 udp 55 //允许从RTRA发送到到
网管工作站的系统日志包通过PIX防火墙 mailhost 0 //允许从外部发起的对
邮件服务器的连接(0)
telnet 0 //允许网络管理员通过
远程登录管理IPX防火墙 syslog facility 20.7
syslog host 0
//在位于网管工作站上的
日志服务器上记录所有事件日志
二.路由器RTRA设置
RTRA是外部防护路由器,它必须保护PIX防火墙
您可能关注的文档
- CA6140拨叉工工艺路线制定及夹具设计.doc
- CA125、 CA 、VEGF联检在非小细胞肺癌诊治中的应用.doc
- C8051F在KIL(UV4)和新华龙电子下的烧录配置.doc
- CA6140车床兰盘加工工艺及夹具设计最终版.doc
- ca6140车床气控制线路.doc
- CA6140车床轮机械加工工艺卡片.doc
- CA6140车床轮零件的工艺规程及夹具设计机械加工工序卡片.doc
- CAA框架概述和立(CATIA二次开发).doc
- CAC采纳的危害析和关键控制点(HACCP)体系的准则.doc
- CADCAMCN2012实验报告格式.doc
- 国能日新深度报告:功率预测领军者,分布式光伏功率预测与创新业务双轮驱动公司成长.docx
- 公用事业及环保产业行业研究:参考海外经验,英国容量市场规则是如何设计的?.docx
- 红利策略研究系列:银行新高之后,A股红利策略如何配置?.docx
- 钢铁行业深度报告:再论供给侧改革,制度优势实现供给约束破局通缩困局,掘金钢铁、有色行业投资机会.docx
- 计算机行业研究:腾讯上新3D生成模型Hunyuan3D-PolyGen,马斯克发布Grok4.docx
- 机械行业深度研究报告:检测环节贯穿半导体产业链始终,专业化分工下第三方检测空间广阔.docx
- 红利研究:为什么是银行?终点又在何处.docx
- 机械行业可控核聚变专题:关于超导的研究和探讨,高温超导带材技术突破有望推进托卡马克商业化.docx
- 计算机行业2025Q2业绩前瞻:预计25Q2继续改善.docx
- 港股系列研究报告:港股IPO的抽水效应如何.docx
最近下载
- 角色模型制作综合规范.pdf VIP
- 汛期居民转移安置点疫情防控工作方案.doc VIP
- 最新BG201使用说明书20121024.pdf VIP
- 车辆维修定点服务项目投标方案(技术标).pdf
- 政府招聘人员协议书.docx VIP
- 2022电网生产调度系统检修工程预算编制与计算方法.docx VIP
- 吸入用一氧化氮-药品临床应用解读.pptx VIP
- Unit 1 Helping at home Part A 第1课时课件2025-2026学年度人教PEP英语四年级上册.pptx VIP
- 《GB3095-2012 环境空气质量标准》.pdf VIP
- GB21148-2020 足部防护 安全鞋.pdf VIP
文档评论(0)