序
PIX三接口:inside,dmz,outside配置实例
演示视频点这
目录
1. 网络拓扑图
2. 设备配置
2.1 路由器R1配置
2.2 路由器R2配置
2.3 路由器R3配置
2.4 防火墙PIX配置
2.5 PC1配置
2.6 SERVER配置
2.7 PC2配置
2.8 PC3配置
3. 配置检验
配置
网络拓扑图
设备配置
设备信息如下
network device | interface | ip address | nameif | security level |
---|---|---|---|---|
PIX | E0 | 14.0.1.1 | inside | 100 |
PIX | E1 | 15.0.1.1 | dmz | 50 |
PIX | E2 | 16.0.1.1 | outside | 0 |
R1 | F0/0 | 14.0.1.2 | / | / |
R1 | F1/0 | 192.168.1.2 | / | / |
R2 | F0/0 | 15.0.1.2 | / | / |
R2 | F1/0 | 192.168.2.2 | / | / |
R3 | F0/0 | 16.0.1.2 | / | / |
R3 | F1/0 | 172.16.41.1 | / | / |
R3 | F2/0 | 172.16.42.1 | / | / |
PC1 | F0/0 | 192.168.1.2 | / | / |
SERVER | F0/0 | 192.168.2.2 | / | / |
PC2 | F0/0 | 172.16.41.2 | / | / |
PC3 | F0/0 | 172.16.42.2 | / | / |
路由器R1配置
R1#configure terminal
R1(config)#interface fastEthernet 0/0
R1(config-if)#ip address 14.0.1.2 255.255.255.0
R1(config-if)#no shutdown
R1(config-if)#exit
R1(config)#interface fastEthernet 1/0
R1(config-if)#ip address 192.168.1.1 255.255.255.0
R1(config-if)#no shutdown
R1(config-if)#exit
R1(config)#ip route 0.0.0.0 0.0.0.0 14.0.1.1
R1(config)#end
路由器R2配置
R2#configure terminal
R2(config)#interface fastEthernet 0/0
R2(config-if)#ip address 15.0.1.2 255.255.255.0
R2(config-if)#no shutdown
R2(config-if)#exit
R2(config)#interface fastEthernet 1/0
R2(config-if)#ip address 192.168.2.1 255.255.255.0
R2(config-if)#no shutdown
R2(config-if)#exit
R2(config)#ip route 192.168.3.0 255.255.255.0 15.0.1.1
R2(config)#ip route 16.0.1.0 255.255.255.0 15.0.1.1
R2(config)#ip route 172.16.41.0 255.255.255.0 15.0.1.1
R2(config)#ip route 172.16.42.0 255.255.255.0 15.0.1.1
R2(config)#user 4ut15m password 4ut15m
R2(config)#line vty 0 4
R2(config-line)#login local
R2(config-line)#end
路由器R3配置
R3#configure terminal
R3(config)#interface fastEthernet 0/0
R3(config-if)#ip address 16.0.1.2 255.255.255.0
R3(config-if)#no shutdown
R3(config-if)#exit
R3(config)#interface fastEthernet 1/0
R3(config-if)#ip address 172.16.41.1 255.255.255.0
R3(config-if)#no shutdown
R3(config-if)#exit
R3(config)#interface fastEthernet 2/0
R3(config-if)#ip address 172.16.42.1 255.255.255.0
R3(config-if)#no shutdown
R3(config-if)#exit
R3(config)#ip route 33.33.33.0 255.255.255.0 16.0.1.1
R3(config)#end
防火墙PIX配置
pixfirewall> en
Password:
pixfirewall# configure terminal
pixfirewall(config)# interface e0
pixfirewall(config-if)# ip address 14.0.1.1 255.255.255.0
pixfirewall(config-if)# nameif inside
pixfirewall(config-if)# security-level 100
pixfirewall(config-if)# no shutdown
pixfirewall(config-if)# exit
pixfirewall(config)# interface e1
pixfirewall(config-if)# ip address 15.0.1.1 255.255.255.0
pixfirewall(config-if)# nameif dmz
pixfirewall(config-if)# security-level 50
pixfirewall(config-if)# no shutdown
pixfirewall(config-if)# exit
pixfirewall(config)# interface e2
pixfirewall(config-if)# ip address 16.0.1.1 255.255.255.0
pixfirewall(config-if)# nameif outside
pixfirewall(config-if)# security-level 0
pixfirewall(config-if)# no shutdown
pixfirewall(config-if)# exit
pixfirewall(config)# nat (inside) 1 0 0
pixfirewall(config)# global (dmz) 1 192.168.3.1-192.168.3.10
pixfirewall(config)# static (dmz,outside) 33.33.33.1 192.168.2.2
pixfirewall(config)# route inside 192.168.1.0 255.255.255.0 14.0.1.2
pixfirewall(config)# route dmz 192.168.2.0 255.255.255.0 15.0.1.2
pixfirewall(config)# route outside 172.16.0.0 255.255.0.0 16.0.1.2
pixfirewall(config)# access-list acl1 permit icmp any any
pixfirewall(config)# access-group acl1 in interface dmz
pixfirewall(config)# access-list acl2 permit icmp 172.16.41.0 255.255.255.0 host 33.33.33.1
pixfirewall(config)# access-list acl2 permit tcp 172.16.42.0 255.255.255.0 host 33.33.33.1 eq telnet
pixfirewall(config)# access-group acl2 in interface outside
配置好后可以用show access-list查看acl配置
PC1配置
PC1#configure terminal
PC1(config)#interface fastEthernet 0/0
PC1(config-if)#ip address 192.168.1.2 255.255.255.0
PC1(config-if)#no shutdown
PC1(config-if)#exit
PC1(config)#no ip routing
PC1(config)#ip default-gateway 192.168.1.1
PC1(config)#end
PC1#ping 14.0.1.1
SERVER配置
SERVER#configure terminal
SERVER(config)#no ip routing
SERVER(config)#ip default-gateway 192.168.2.1
SERVER(config)#interface fastEthernet 0/0
SERVER(config-if)#ip address 192.168.2.2 255.255.255.0
SERVER(config-if)#no shutdown
SERVER(config-if)#exit
SERVER(config)#user 4ut15m password 4ut15m
SERVER(config)#line vty 0 4
SERVER(config-line)#login local
SERVER(config-line)#end
SERVER#ping 15.0.1.1
PC2配置
PC2#configure terminal
PC2(config)#interface fastEthernet 0/0
PC2(config-if)#ip address 172.16.41.2 255.255.255.0
PC2(config-if)#no shutdown
PC2(config-if)#exit
PC2(config)#no ip routing
PC2(config)#ip default-gateway 172.16.41.1
PC2(config)#end
PC2#ping 16.0.1.1
PC3配置
PC3#configure terminal
PC3(config)#no ip routing
PC3(config)#ip default-gateway 172.16.42.1
PC3(config)#interface fastEthernet 0/0
PC3(config-if)#ip address 172.16.42.2 255.255.255.0
PC3(config-if)#no shutdown
PC3(config-if)#end
PC3#ping 16.0.1.1
配置检验
内网主机PC1 ping 与telnet DMZ服务器SERVER
内网主机安全级别高于DMZ服务器,pix会默认通行,故不需要做设置便可以telnet DMZ服务器,icmp协议不会默认通行,故在pix配置了acl后,内网主机便可以ping通DMZ服务器
外网主机PC2 ping 与telnet DMZ服务器SERVER
因为在pix配置了acl,故172.16.41.0网段的主机只可以ping通DMZ服务器而无法telnet DMZ服务器
外网主机PC3 ping 与telnet DMZ服务器SERVER
因为在pix配置了acl,故172.16.42.0网段的主机只可以telnet DMZ服务器而无法ping通 DMZ服务器