文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 国产软件 | 国外软件 | 汉化补丁 | 设为首页 | 加入收藏
网站首页 软件下载
数码学院 网络学院
业界资讯 | 图形图像 | 操作系统 | 网络冲浪 | 工具软件 | 办公软件 | 媒体动画 | 精文荟萃 | 认证考试 | 网站建设 | 技术开发 | 专栏
当前位置:abcdown网络学院网络技术Cisco网络CISCO PIX515E 防火墙的设置
精品广告
推荐TOP10
·Cisco管理的35个常见问题及解答
·思科路由过滤命令详细解说
·Cisco PIX防火墙配置指南
·思科Cisco交换机VLAN的配置技巧
·Cisco教程:路由器的配置及测试
·Cisco 路由器配置语句汇总
·CISCO相关技术大集合
·Cisco防火墙选购配置完全指南
·CCNA网络小菜鸟笔记
·Cisco公司网络工程实施案例
·思科华为几种主流交换机的镜像配置方法
·配置Cisco路由器中的Modem
·思科交换机如何防范典型欺骗和攻击
·CCNA命令总动员(上)
·Cisco路由器产品介绍
·CISCO的快速转发
·Cisco3640 升级IOS启动失败--探讨分析
·思科交换机常用命令
·思科Catalyst 2900系列XL 10/100交换机
·CISCO 4908的配置实例
阅读TOP10
·CCIE Study Notes
·Cisco教程:路由器的配置及测试
·Cisco IOS Cookbook 中文精简版第七章EIGRP
·Cisco 路由器配置语句汇总
·Cisco IOS Cookbook 中文精简版第十八章日志
·某项目的CISCO产品测试报告之实验二、基于OSPF的MPLS动态流量工程和BGP4
·思科华为几种主流交换机的镜像配置方法
·Cisco Catalyst 4506双机热备配置
·CISCO仿真模拟器,把电脑灌入真实IOS
·利用思科的IOS去防止出网的IP欺骗
·用于Cisco Catalyst 4503的Supervisor Engine II-PLUS-TS
·Cisco 7600系列SIP-400
·Cisco IOS Cookbook 中文精简版第八章OSPF
·思科交换机常用命令
·Cisco路由器常用命令
·思科证实VoIP电话可被网络远程监听
·进入Cisco路由器配置模式
·用SNMP设置来管理好Cisco设备
·关于Cisco 3750交换机的堆叠介绍
·Cisco管理的35个常见问题及解答

CISCO PIX515E 防火墙的设置

日期:2007年8月21日 作者: 查看:[大字体 中字体 小字体]


在PIX防火墙用预共享密钥配置IPSec加密主要涉及到4个关键任务:
一、为IPSec做准备

为IPSec做准备涉及到确定详细的加密策略,包括确定我们要保护的主机和网络,选择一种认证方法,确定有关IPSec对等体的详细信息,确定我们所需的IPSec特性,并确认现有的访问控制列表允许IPSec数据流通过;
步骤1:根据对等体的数量和位置在IPSec对等体间确定一个IKE(IKE阶段1,或者主模式)策略;

步骤2:确定IPSec(IKE阶段2,或快捷模式)策略,包括IPSec对等体的细节信息,例如IP地址及IPSec变换集和模式;

步骤3:用”write terminal”、”show isakmp”、”show isakmp policy”、”show crypto map “命令及其他”show”命令来检查当前的配置;

步骤4:确认在没有使用加密前网络能够正常工作,用”ping”命令并在加密前运行测试数据流来排除基本的路由故障;

步骤5:确认在边界路由器和PIX防火墙中已有的访问控制列表允许IPSec数据流通过,或者想要的数据流将可以被过滤出来。

二、配置IKE

配置IKE涉及到启用IKE(和isakmp是同义词),创建IKE策略,和验证我们的配置;


步骤1:用”isakmp enable”命令来启用或关闭IKE;

步骤2:用”isakmp policy”命令创建IKE策略;

步骤3:用”isakmp key”命令和相关命令来配置预共享密钥;

步骤4:用”show isakmp [policy]”命令来验证IKE的配置。


三、配置IPSec

IPSec配置包括创建加密用访问控制列表,定义变换集,创建加密图条目,并将加密集应用到接口上去;


步骤1:用access-list命令来配置加密用访问控制列表;

例如:

access-list acl-name {permitdeny} protocol src_addr src_mask [operator port [port]] dest_addr dest_mask [operator prot [port]]

步骤2:用crypto ipsec transform-set 命令配置变换集;

例如:

crypto ipsec transform-set transform-set-name transform1 [transform2 [transform3]]

步骤3:(任选)用crypto ipsec security-association lifetime命令来配置全局性的IPSec 安全关联的生存期;

步骤4:用crypto map 命令来配置加密图;

步骤5:用interface 命令和crypto map map-name interface应用到接口上;

步骤6:用各种可用的show命令来验证IPSec的配置。

四、测试和验证IPSec

该任务涉及到使用"show " 、"debug"和相关的命令来测试和验证IPSec加密工作是否正常,并为之排除故障。 QQread.com 推出各大专业服务器评测 Linux服务器的安全性能 SUN服务器 HP服务器 DELL服务器 IBM服务器 联想服务器 浪潮服务器 曙光服务器 同方服务器 华硕服务器 宝德服务器
样例:
PIX 1的配置:
!configure the IP address for each PIX Firewall interface

ip address outside 192.168.1.1 255.255.255.0

ip address inside 10.1.1.3 255.255.255.0

ip address dmz 192.168.11.1 255.255.255.0

global (outside) 1 192.168.1.10-192.168.1.254 netmask 255.255.255.0

!creates a global pooll on the outside interface,enables NAT.

!windows NT server

static (inside,outside) 192.168.1.10 10.1.1.4 netmask 255.255.255.0

!Crypto access list specifiles between the global and the inside

!server beind PIX Firewalls is encrypted ,The source

!and destination IP address are the global IP addresses of the statics.

Access-list 101 permit ip host 192.168.1.10 host 192.168.2.10

!The conduit permit ICMP and web access for testing.

Conduit permit icmp any any

Conduit permit tcp host 192.168.1.10 eq www any

route outside 0.0.0.0 0.0.0.0 192.168.1.2 1

!Enable IPSec to bypass access litst,access ,and confuit restrictions

syspot connnection permit ipsec

!Defines a crypto map transform set to user esp-des

crypto ipsec transform-set pix2 esp-des

crypto map peer2 10 ipsec-isakmp!



[1] [2] 下一页 

上一篇:在Cisco1700系列上实现PPPOE+NAT

下一篇:Cisco产品报价(2004年7月4日报价)


相关软件: 相关文章:
·windows密码设置及破解详解
·用QQ设置远程协助
·BIOS中E文對照表+BIOS的设置及其影响
·Win XP优化设置和宽带应用技巧
·如何进行局域网设置
·怎样设置XP共享密码
·修改系统设置 打造安全的个人电脑
·WINDOWS帐户设置密码自动登陆和不设密码一样吗?
·局域网共享的具体设置
·如何查出QQ好友精确地理位置

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.abcdown.net
首页 | 本站声明 | 下载帮助 | 发布软件 |
中文版权所有:ABC学院 浙ICP备05000717号