防火墙透明模式配置(Firewall transparent mode configuration).doc
文本预览下载声明
防火墙透明模式配置(Firewall transparent mode configuration)
ASA和PIX防火墙透明模式配置2009工作在透明模式下时1:54,PIX相当于一条网线,故障切换由其它的三层设
所以不用设置别的网络地址,只要加一个IP用于以后配置就可以了。
一、升级系统
由于一般的PIX系列的防火墙出场时候预装的iOS是6。x的版本,而只有7以上才支持透明模式。
所以第一步是升级iOS
准备工作:
找一台和防火墙在一个交换机机上的计算机安装ciscotftp软件。
去www.skycn .com上面就有。很简单汉化版。
然后去思科网站上下载一个7的仓文件(我下载的是pix701 .bin)放到TFTP服务器的根目录下
正式开始:
防火墙通电,按ESC进入监测状态下。
--设置防火墙IP地址监控
地址
监控服务器 --设置TFTP服务器的IP
服务器
监控平 --检测一下是否能平通
发送5, 100字节的0x7970 ICMP回声8,超时为4秒:
!!!!!
成功率100%(5 / 5)
监控文件pix701.bin --声明你下载的那个仓文件的全称
文件pix704.bin
监控开始灌入TFTP——
TFTP pix704。仓”0 ...........................
耐心等待。一直到出现非特权模式的那个”“符号。下面要吧仓文件考到闪光里面去,以后启动的时候才能正常使用
pixfirewall 恩
密码:
pixfirewall # CON T
pixfirewall(config)#接口功能,进入端口模式
pixfirewall(config-if)# IP地址192.1.11 ,配置E1口的IP
pixfirewall(config-if)#如果里面--配置E1口为防火墙的里面口
信息:安全级别为“内部”的默认设置为100。
pixfirewall(config-if)#没有关机,激活里面口
pixfirewall(config-if)#平 --测试一下
发送5, 100字节的ICMP回声,超时为2秒:
!!!!!
成功率100%(5 / 5),往返最小/平均/最大= 1 / 1 / 1毫秒
pixfirewall(config-if)#出口——退出端口模式
pixfirewall(config)# copytftpflash:-- copybin文件
远程主机[ ]地址或名字吗?——TFTP服务器IP
源文件名[]?pix701.bin --文件名
目标文件名[ pix701。宾]吗?pix701.bin --确认
访问TFTP:/ / / pix701。仓…!——开始复制耐心等待!
写flash文件:pix701。仓…!!!!!!!!!!!!!
5124096个字节复制在82.80秒(62488字节/秒)
pixfirewall(config)--升级完成重启#重装!!!!!!!诗第一次启动时间会稍长不要着急
二、PIX防问控制一般用ACL就能实现
1、用访问列表写建立一个列表。
2、访问组(访问列表名称)接口(接口名称)/应用上去就可以了
三、例子
pixfirewall 恩
密码:
pixfirewall # CON T
pixfirewall(config)#接口Ethernet0
pixfirewall(config-if)#如果外面
信息:“外部”的安全级别默认设置为0。
pixfirewall(config-if)#没有关机
pixfirewall(config-if)#退出
pixfirewall(config)#接口功能
pixfirewall(config-if)#如果里面
信息:默认为“内部”设置为100的安全级别。
pixfirewall(config-if)#没有关机
pixfirewall(config-if)#退出
配置透明模式
pixfirewall(config)#防火墙透明--设置防火墙为透明模式
pixfirewall(config)#访问列表名单扩展允许任何--设置允许通过所有的协议ICMP
pixfirewall(config)#访问列表名单扩展允许任意IP流量--设置允许通过所有的IP
pixfirewall(config)#访问组在外面--把刚才的访问列表绑在外口列表界面
pixfirewall(config)#访问小组列出接口外,把刚才的访问列表绑在外口
pixfirewall(config)# IP地址 ,设置一个以后配置防火墙的IP
访问列表允许TCP出去任何情商7411——7411允许打开的端口
访问列表允许TCP出去任何情商7412——7412允许打开的端口
.....
在后面加一句
访问列表去否认任何关闭除7411和T
显示全部