- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
ASA 试验(一)
制作者: 陈 健
原著作者:陈 健
CCIE#16811 (RS、Security)
1
一、Firewall Overview 3
二、防火墙对流量的控制 3
三、Basic Initialization 4
3.1 防火墙功能和许可证 4
3.2 初始设置(Initial Setup) 5
3.3 配置接口参数 5
四、IP Routing 7
4.1 静态和缺省路由 7
4.2 路由图——routemap 8
4.3 动态路由协议——RIP和 OSPF 8
4.4 实验练习 9
五、 ACL 12
5.1 配置 ACL 12
5.2 Object Group 12
5.2 实验练习 14
六、NAT 14
6.1 OVERVIEW 14
6.2 NATControl 16
6.3 NAT Bypass 16
6.4 策略 NAT 16
6.5 DNS和 NAT 18
6.5 动态 NAT 和 PAT 19
6.6 实验练习 21
七、AAA 29
7.1 AAA OVERVIEW 29
7.2 RADIUS 29
7.3 TACACS+ 30
7.4 ASA 上 AAA 的实现 31
7.5 配置 AAA 31
7.6 配置可下载 ACL 35
7.7 使用 MAC地址免除流量的认证和授权 38
7.8 实验练习 39
2
一、Firewall Overview
防火墙技术分为三种:包过滤防火墙、代理服务器和状态包过滤防火墙;
包过滤防火墙,使用 ACL控制进入或离开网络的流量,ACL可以根据匹配包的类型或其他参数 (如:源 IP
地址、目的 IP 地址、端口号等)来制定;
该类防火墙有以下不足,ACL制定的维护比较困难;可以使用 IP 欺骗很容易的绕过 ACL;
代理防火墙,也叫做代理服务器。它在 OSI 的高层检查数据包,然后和制定的规则相比较,如果数据包的内
容符合规则并且被允许,那么代理服务器就代替源主机向目的地址发送请求,从外部主机收到请求后,再转发给
被保护的源请求主机。
代理防火墙的主要缺点就是性能问题,由于代理防火墙会对每个经过它的包都会深度检查,即使这个包以前
检查过,所以说对系统和网络的性能都有很大的影响。
状态包过滤防火墙,Cisco ASA 就是使用状态包过滤的防火墙,该防火墙会维护每个会话的状态信息,这些
状态信息写在状态表里,状态表的条目有:源地址、目的地址、端口号、TCP 序列号信息以及每个 TCP 或 UDP
的额外的标签信息。所有进入或外出的流量都会和状态表中的连接状态进行比较,只有状态表中的条目匹配的时
候才允许流量通过。
防火墙收到一个流量后,首先查看是否已经存在于连接表中,如果没有存在,则看这个连接是否符合安全策
略,如果符合,则处理后将该连接写入状态表;如果不符合安全策略,那么就将包丢弃。
状态表,也叫 Fast Path,防火墙只处理第一个包,后续的属于该连接的包都会直接按照 Fast Path转发,因此
性能就有很高的提升。
二、防火墙对流量的控制
首先我们看一下 TCP 的三次握手中间插入防火墙后的情况:
l 源主机发送一个含有 SYN 标记的初始数据包,ASA 收到后,
您可能关注的文档
- 第6章 存储器与可编程逻辑器件.ppt
- 硬件高手—硬盘(副本).pdf
- TC054001 DWDM系统时钟传输原理 ISSUE 1.0课件.ppt
- 开关接线方式(副本).docx
- 舞台LED分布显示解决方案讲述.doc
- 第1篇 行列式.ppt
- VFP第11章项目管理和应用程序发行.ppt
- 第九章 2014年度辛星tkinter教第一版.pdf
- 机器学习系列机器学习16本免费电子书.pdf
- 虚拟存储-invista概论.pdf
- 2025年中国电热锅炉(电锅炉)行业市场全景评估及未来趋势研判报告.docx
- 2025年中国电石炉行业市场现状调查及未来趋势研判报告.docx
- 2025年中国手机物联网行业市场运行格局及投资前景分析报告.docx
- 2025年中国光感天幕控制器行业市场发展现状及投资策略研究报告.docx
- 2025年中国政府采购信息安全设备行业市场经营管理及投资决策建议报告.docx
- 2025年中国增稠剂行业市场供需模式及竞争战略分析报告.docx
- 2025年中国无公害果蔬市场调查研究报告.docx
- 2025年中国单面四连片连接胶带市场调查研究报告.docx
- 2025年中国喉疾灵市场调查研究报告.docx
- 2025年中国木地板砖市场调查研究报告.docx
最近下载
- 湖北省交投集团十四五规划.docx VIP
- 屋面防水找坡层施工方案.docx VIP
- 第三章 消费税-网校习题.doc VIP
- D-Z-T 0203-2020 矿产地质勘查规范 稀有金属类(正式版).docx VIP
- 粤教版高中物理必修第一册课后习题 第2章 匀变速直线运动 分层作业12 匀变速直线运动与汽车安全行驶.doc VIP
- 国家注册土木工程师(水利水电工程)试题汇总含历年真题.pdf VIP
- ISO37001-2016反贿赂管理体系手册与全套程序文件汇编.docx
- 风暖式PTC加热器技术要求 .pdf VIP
- 气缸选型-最终课件.ppt VIP
- scl-90-专业心理测试量表.pdf VIP
文档评论(0)