某油田公司的办公网络以前是和中国石油总公司的全国网络连在一起的,用的是保留IP(10.*.*.*),对INTERNET的访问则是走的石油总公司的统一出口。随着业务的开展和网络技术的发展,公司决定在本地申请一条DDN线路,这样公司的INTERNET访问不再通过总公司,而是直接从本地电信局接入。由于油田数据的敏感性,所以有必要做一套防火墙系统。经过研究,决定上一套Cisco的PIX520防火墙系统。另外,公司有一台旧的Cisco 2501路由器,我们决定用它作为公司接入电信局的路由器。
  公司申请了2M 专线后,电信局赠送了16个公共IP地址:200.100.50.32/28,即200.100.50.32~200.100.50.47;由于200.100.50.32是网络地址,200.100.50.47是广播地址,故实际可用地址只有14个(安全起见,这里IP的网络标识部分用虚假数字)。这显然不能满足公司办公需要,所以需要做NAT(Network Address Translation:网络地址翻译)。
    考虑到这台Cisco 2501的IOS版本为11.2,不支持NAT,而flash ram(内存)只有8M,要升级IOS必须升级内存,麻烦多多。所以不如将NAT做在PIX 520上。
  工作内容主要是两个方面:
  (1) 部署防火墙;
  (2) 配置NAT。
  配置过程:
    以下为实际安装中部分配置过程,其中IP地址做过修改。
   1、 连接PIX 520,加电;
   2、 将计算机的串口于PIX 520的控制口相连,运行超级终端:
  pixfirewall>
   3、 先后输入enable命令和configure terminal命令,依次进入特权模式和全局配置模式:
  pixfirewall(config)#
   4、 指定内外网卡及安全级别:
  pixfirewall(config)# nameif ethernet0 outside security0
  pixfirewall(config)# nameif ethernet1 inside security100
  释:ethernet0为外网卡,安全级别最低;ethernet1为内网卡,安全级别最高。
   5、 配置外网卡:
  pixfirewall(config)# interface ethernet0 auto
  pixfirewall(config)# ip address outside 200.100.50.34 255.255.255.240
  释:外网卡地址是200.100.50.34,掩码是255.255.255.240;网卡为自适应。
   6、 配置内网卡:
  pixfirewall(config)# interface ethernet1 auto
  pixfirewall(config)# ip address inside 10.70.130.254 255.255.255.0
  释:内网卡地址是10.70.130.254,掩码是255.255.255.0;网卡为自适应。
   7、 配置全局地址池:
  pixfirewall(config)# global (outside) 1 200.100.50.35-200.100.50.46
  释:这12个地址用以内网做NAT。
   、 配置使用上述全局地址池的内网地址范围:
  pixfirewall(config)# nat (inside) 1 10.70.130.0 255.255.255.0 0 0
  释:内网10.70.130.0/24网段可以使用上述全局地址池出去(连接INTERNET)。
   9、 设置指向内部网和外部网的缺省路由
  pixfirewall(config)# route outside 0.0.0.0 0.0.0.0 200.100.50.33 1
  pixfirewall(config)# route inside 10.70.130.0 255.255.255.0 10.70.130.253 1
  释:缺省路由指向Cisco 2501,其IP地址为:200.100.50.33。10.70.130.253是内网网关(本例中为公司内部第三层交换机的路由模块的IP)。
   10、 设置telnet选项:
  pixfirewall(config)# telnet 10.70.130.0 255.255.255.0
  释:只允许内部网络10.70.130.0/24远程登陆到防火墙。
  以上是对PIX 520的初步配置,当然还可以进行更复杂的设置,这里不再累述。
  附录:
  下面是这台PIX 520的配置内容,供参考。
  : Saved
  :
  PIX Version 4.4(5)
  nameif ethernet0 outside security0
  nameif ethernet1 inside security100
  enable password oMCmcbd1jkjYHinD encrypted
  passwd dc.0Bh12lvH98fKM encrypted
  hostname kfc
  fixup protocol ftp 21
  fixup protocol http 80
  fixup protocol h323 1720
  fixup protocol rsh 514
  fixup protocol smtp 25
  fixup protocol sqlnet 1521
  names
  pager lines 24
  logging on
  no logging timestamp
  no logging console
  no logging monitor
  no logging buffered
  no logging trap
  logging facility 20
  logging queue 512
  interface ethernet0 auto
  interface ethernet1 auto
  mtu outside 1500
  mtu inside 1500
  ip address outside 200.100.50.34 255.255.255.240
  ip address inside 10.70.130.254 255.255.255.0
  no failover
  failover timeout 0:00:00
  failover ip address outside 0.0.0.0
  failover ip address inside 0.0.0.0
  arp timeout 14400
  global (outside) 1 200.100.50.35
  global (outside) 1 200.100.50.36-200.100.50.37
  nat (inside) 1 10.70.130.0 255.255.255.0 0 0
  conduit permit icmp any any
  no rip outside passive
  no rip outside default
  no rip inside passive
  no rip inside default
  route outside 0.0.0.0 0.0.0.0 200.100.50.33 1
  route inside 10.70.130.0 255.255.255.0 10.80.130.253 1
  timeout xlate 3:00:00 conn 1:00:00 half-closed 0:10:00 udp 0:02:00
  timeout rpc 0:10:00 h323 0:05:00
  timeout uauth 0:05:00 absolute
  aaa-server TACACS+ protocol tacacs+
  aaa-server RADIUS protocol radius
  no snmp-server location
  no snmp-server contact
  snmp-server community public
  no snmp-server enable traps
  telnet 10.70.130.0 255.255.255.0
  telnet timeout 5
  terminal width 80
  Cryptochecksum:5277c997c2054fde9044a7a29f240265

转载于:https://blog.51cto.com/achuan/30157

某公司PIX 520防火墙系统和NAT的实施相关推荐

  1. 采用 NVIDIA DGX A100 系统和 Mellanox 频谱以太网交换机的 NetApp ONTAP AI NVA 设计(上)

    采用 NVIDIA DGX A100 系统和 Mellanox 频谱 以太网交换机的 NetApp ONTAP AI NVA 设计 NetApp 公司 David Arnette 和 Sung-Han ...

  2. 全新安装2008操作系统和2008 server core核心安装

    全新安装2008操作系统和2008 server  core核心安装      Windows Server 2008是微软于2008年3月发布的基于Windows NT技术开发的新一代网络操作系统: ...

  3. AI一分钟|锤子发布TNT系统和Pro 2S;美团点评将在9月20日左右正式登陆港交所

    ▌锤子发布 Smartisan OS TNT 桌面系统和 Pro 2S 锤子科技在 8 月 20 日的夏季新品发布会上,锤子科技正式推出了 Smartisan OS TNT 桌面系统.  TNT ...

  4. Linux iptables防火墙设置与NAT服务配置

    Linux iptables防火墙设置与NAT服务配置 - 摘要: linux教程,NAT服务器,iptables防火墙设置与NAT服务配置, 防火墙是指设置在不同网络或网络安全域之间的一系列部件的组 ...

  5. linux执行class文件_「大数据干货」Windows系统和Linux系统中打jar包与导入语句剖析...

    Jar包是Java中的压缩包格式,同Zip格式一样,用来对.class文件统一管理,如下是在Windows系统和Linux系统中不同的打包和执行.class程序的过程. windows: Linux: ...

  6. 【嵌入式Linux】嵌入式Linux驱动开发基础知识之Pinctrl子系统和GPIO子系统的使用

    文章目录 前言 1.Pinctrl子系统 1.1.为什么有Pinctrl子系统 1.2.重要的概念 1.3.代码中怎么引用pinctrl 2.GPIO子系统 2.1.为什么有GPIO子系统 2.2.在 ...

  7. 操作系统和Python的发展历程

    一:操作系统的发展历史: 操作系统:什么是操作系统?我们首先想到的是电脑,,也就是所谓的Windows8,Windows7,或者XP系统和Windows10,当然也包括我们手机的安卓系统或者IPhon ...

  8. navision系统和sap区别_上海生产管理EPR系统和SAP系统有什么不同,我们应该选择哪个?...

    今天我们来聊一下很一个很有趣的话题,上海生产管理ERP系统和SAP的区别是什么?关于SAP与ERP的区别,也许只有真正用过的人才会说出其中的内涵和它们之间的关系.其实用一句通俗易懂的语句进行描述,我相 ...

  9. mac系统和windows系统都有哪些不同

    比较常见的有mac系统和windows,很多人好奇这两款系统有什么区别呢,今天这篇文章或许帮你解答一些疑问. Mac OS与Windows系统区别 系统其实只是一个方便我们使用软件的平台,系统本身本来 ...

最新文章

  1. 运维企业专题(1)HTTP加速器——Varnish缓存机制前篇
  2. ZooKeeper、Eureka谁是最好的注册中心?
  3. 关于解决vue.js中组件的template内容不能换行的问题
  4. Java SE、Java EE、Java ME三者的区别
  5. leetcode 786 第K个最小的素数分数
  6. 【免费毕设】ASP.NET通用作业批改系统设计(源代码+lunwen)
  7. php和数据库的永久链接,php – WordPress永久链接,包括名称和ID,但仅考虑ID
  8. Java高级编程练习题
  9. 无标度网络 matlab,无标度网络及MATLAB建模
  10. Java实现 蓝桥杯 算法训练 猴子吃包子(暴力)
  11. PoE交换机可以当普通交换机使用吗?
  12. 百问 FreeSwitch(整理版)
  13. ele组件上传图片--图片更换功能
  14. YS-M8C自助终端主板RK3288详解和说明
  15. 看看最新BTA大厂的Java程序员的招聘技术标准,聪明人已经收藏了!
  16. DP转HDMI方案设计/DP转HDMI/VGA方案CS5216/CS5218/CS5262方案应用参数详细对比
  17. 计算机窗口弹不出来桌面怎么弄,桌面显示不出来怎么办 桌面显示不出来解决方法【图文】...
  18. win10 显示屏测试软件,win10系统检测不到显示器的解决方法
  19. 创业两年,一家小VC的自我反思
  20. Javascript 实现gb2312和utf8编码的互换

热门文章

  1. java的condition_java并发编程之Condition
  2. java静态代码块和构造方法_Java静态代码块和构造方法执行顺序
  3. Spring 创建Bean的三种方式
  4. CUDA C编程权威指南 第三章 CUDA执行模型
  5. 图解TCPIP-以太网(物理层)
  6. hadoop Idea Win本地运行
  7. python分词训练_python练习17:用jieba分词做关键词提取,用matplotlib做可视化
  8. 访问控制 > 教程 > 利用标签对ECS实例进行分组授权
  9. 签名证书无效”-在vCenter Server Appliance 6.5 / 6.7上使用Shell脚本重新生成和替换已过期的STS证书(76719)
  10. 围绕LEADS理念以开发者为中心,华为HDG伴你梦飞扬!(转载)