- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
第8章 Cisco PIX防火墙
第8章 Cisco PIX防火墙 PIX防火墙的概述 PIX防火墙系列产品介绍 PIX防火墙的基本使用 PIX防火墙的高级配置 PIX防火墙攻击防护 PIX防火墙的概述 PIX防火墙是Cisco端到端安全解决方案中的一个关键组件,它是基于专用的硬件和软件的安全解决方案,在不影响网络性能的情况下,提供了高级安全保障。PIX防火墙使用了包括数据包过滤、代理过滤以及状态检测包过滤在内的混合技术,同时它也提高了应用代理的功能,因此它被认为是一种混合系统。 PIX防火墙的概述 PIX防火墙具有如下的技术特点和优势 非通用、安全、实时和嵌入式系统 自适应性安全算法(ASA) 直通型代理 基于状态的包过滤 高可靠性 PIX防火墙的概述 PIX防火墙的核心是ASA(Adaptive Security Algorithm,自适应性安全算法) 自适应性安全算法(ASA)维护着防火墙控制下的网络的边界安全。基于状态、面向连接的ASA设计在进行数据包过滤时,首先基于源地址和目的地址、端口号建立会话流;然后在状态型数据表中登记数据并产生一个会话对象;接着将输入和输出的数据包与连接表中的会话对象进行比较,只有存在一条适当的连接来准许通行时才允许数据包通过防火墙。而且它随机生成初始的TCP序列号,在完成连接之前,跟踪端口号和其他的TCP标志。此功能始终处于运行状态,监视着返回的数据包,确保它们是合法的;在没有明确配置的情况下,允许内部系统和应用建立单向(从内到外)的连接。随机生成初始的TCP序列号,能够把TCP序列号攻击的风险降低到最小。因为采用ASA的PIX防火墙没有包过滤防火墙复杂,但比它更健壮。 PIX防火墙的概述 ASA的特点和优势有: ASA提供了“基于状态的”连接安全,包括可跟踪源和目的端口、地址、TCP序列号和其他的TCP标志,以及可随机生成初始的TCP序列号。 默认情况下,ASA允许来自内部(安全级别高)接口的主机发出的到外部(或者其他安全级别低的接口)主机的连接。 默认情况下,ASA拒绝来自外部(安全级别低)接口的主机发出的到内部(安全级别高)主机的连接。 ASA支持认证、授权和记账(AAA)。 PIX防火墙的概述 PIX防火墙通过采取安全级别方式,来表明一个接口相对另一个接口是可信(较高的安全级别)还是不可信(较低的安全级别)。 安全级别的基本规则是:具有较高安全级别的接口可以访问具有较低安全级别的接口。反过来,在没有设置管道(conduit)和访问控制列表(ACL)的情况下,具有较低安全级别的接口不能访问具有较高安全级别的接口。 PIX防火墙的概述 安全级别的范围0~100,下面是针对这些安全级别给出的更加具体的规则。 安全级别100——PIX防火墙的最高安全级别,被用于内部接口,是PIX防火墙的默认设置,且不能改变。 安全级别0——PIX防火墙的最低安全级别,被用于外部接口,是PIX防火墙的默认设置,且不能更改。 安全级别1~99——这些是分配与PIX防火墙相连的边界接口的安全级别,通常边界接口连接的网络被用作停火区(DMZ)。可以根据每台设备的访问情况来给它们分配相应的安全级别。 PIX防火墙的概述 注意:相同安全级别的接口之间没有数据流即无法实现相互通信,因此不能将两个或多个接口安全级别设成一样。 PIX安全级别拓扑结构: PIX防火墙系列产品介绍 自1996年以来,为了更好地满足小型和大型客户对网络安全的需求,Cisco将PIX防火墙系列产品扩展到5种不同的型号。其中包括500系列以及应用在Cisco Catalyst 6500系列交换机和Cisco 7600系列路由器上的基于PIX防火墙技术的FWSM模块。 PIX防火墙系列产品介绍 Cisco PIX防火墙500系列产品能满足比较广泛的需求和不同大小的网络规模目前包括如下5种型号。 PIX 506防火墙——它是为远程办公和小型办公室/家庭办公而设计 PIX 515防火墙——它是为小型办公室和远程办公设计 PIX 520防火墙——它是为中小型企业和远程办公设计 PIX 525防火墙——适用于企业和服务提供商 PIX 535防火墙——它是500系列中最强大的产品,为企业级和服务提供商用户设计 PIX防火墙系列产品介绍 PIX防火墙500系列产品的规格 PIX防火墙系列产品介绍 在Cisco Catalyst 6500系列交换机和 Cisco 7600系列Internet路由器上集成了一个增强吉比特(Multi Gigabit)级防火墙模块,这个模块叫做FWSM。它是一个高性能平台,是针对高端企业客户和服务提供商设计的。支持矩阵功能,可以和总线、交换矩阵进行交互操作。FWSM基于PIX防火墙技术,在交换机和路由器中提供基于状态的防火墙功能。 FWSM
您可能关注的文档
最近下载
- 2024NIHSS评分量表解读PPT.pptx VIP
- 跨文化交际――中西方文化差异PPT课件.ppt VIP
- 12J1工程做法图集标准.docx VIP
- 《跨文化交际》课件:探索不同国家的文化差异.ppt VIP
- 四法一纲.doc VIP
- 新人教版8年级上册物理全册教学课件(2024年秋季新版教材).pptx
- 领导力与管理沟通PPT课件(共19章)第9章 非语言表达.pptx VIP
- 领导力与管理沟通PPT课件(共19章)第8章 书面表达.pptx VIP
- 2025年农村公路路面改造以工代赈项目可行性研究报告-新大纲.docx VIP
- 江苏省化工和危险化学品生产企业安全审计表解读 2025年1月2日.pptx VIP
文档评论(0)