理解CiscoPIX防火牆的轉換和連接

2020-12-23 IT168

1.ASA安全等級

  默認情況下,Cisco PIX防火牆將安全等級應用到每一個接口。越安全的網絡段,全級別越高。安全等級的範圍從0~100,默認情況下,安全等級0適應於e0,並且它的默認名字是外部(outside),安全等級100適應於e1.並且它的默認名字是inside.使用name if 可以配置附加的任何接口,安全等級在1~99之間

  e.g:

  nameif ethernet0 outside security0

  nameif ethernet1 inside security100

  nameif ethernet2 dmz security50

  1.1自適應安全算法(ASA)允許流量從高安全等級段流向低安全等級段,不需要在安全策略中使用特定規則來允許這些連接,而只要用一個nat/global命令配置這些接口就行了。

  1.2同時如果你想要低安全等級段流向一個高安全等級段的流量必須經過安全策略(如acl或者conduit).

  1.3如果你把兩個接口的安全等級設置為一樣,那流量不能流經這些接口。請記得ASA是cisco pix防火牆上狀態連接控制的關鍵。

  2.傳輸協議

  2.1首先請理解一下OSI的7層模型,說實話,如果你要做IT,那麼這個OSI的7層模型一定要搞懂,也就像windows 的DNS一樣,一定要花工夫在上面。其中1~7是從物理層向上數的,物理層為第一層,應用層為第七層。

  應用層 數據

  表示層 數據

  會話層 數據

  傳輸層 Segment

  網絡層 Packet

  數據鏈路層 Frame

  物理層 Bit

  2.2了解一下TCP/IP

  通俗的講TCP/IP包含兩個傳輸協議TCP,UDP,當然還包括其他,TCP/IP是一個協議族,是對OSI理論的一個實現,是真正應用到網絡中的一個工業協議族。

  TCP-它是一個基於連接的傳輸協議,負責節點間通信的可靠性和效率,通過創建virtual circuits的連接來源端和目的端擔當雙向通信來完成這些任務,由於開銷很大,所以傳輸速度變慢。UDP-它是一個非連接的傳輸協議,用於向目的端發送數據。

  理解沒有PIX的節點間的TCP通信(三次握手)

  理解有一個PIX的節點間TCP通信

  2.3注意默認的安全策略允許UDP分組從一個高安全等級段送到一個低安全等級段。

  cisco pix 防火牆用下列的方法來處理UDP流量:

  2.3.1源及其開始UDP連接,Cisco pix防火牆接收這個連接,並將它路由到目的端。Pix應用默認規則和任何需要的轉換,在狀態表中創建一個會話對象,並允許連接通過外部接口。

  2.3.2任何返回流量要與繪畫對象匹配,並且應用會話超時,默認的會話超時是2分鐘.如果響應不匹配會話對象,或者超時,分組就會被丟棄,如果一切匹配,就會允許響應信號傳送到發送請求的源端

  

  2.3.3任何從一個低安全等級段到一個高安全等級段的入站的UDP會話都必須經安全策略允許,或者中斷連接.

  3.網絡地址轉換

  理解RFC1918的三類地址空間:

  10.0.0.0~10.255.255.255

  172.16.0.0~172.16.255.255

  192.168.0.0~192.168.255.255

  地址轉換是cisco pix防火牆為內部節點提供的使用專用IP位址訪問internet的一種方法.被轉換的地址稱為內部地址,轉換後的地址稱為全局地址.這裡有一句話要記住:將一個接口的任何地址轉換成其他任何地址接口的另外一個地址是可能的,這句話意思是如果你的網段內部地址可以轉換成outside的地址,也可以轉換成DMZ的地址,只要正確的使用了nat和global命令.

  如:

  global (outside) 1 interface

  global (dmz) 1 xxx.xxx.xxx.xxx

  nat (inside) 1 192.168.6.0 255.255.255.0 0 0

  動態地址轉換涉及到NAT和PAT,靜態地址也就是我們通常所說的給DMZ接口的地址作一個靜態隱射,通常用於如web site和mail server等相對關鍵的業務.以便Internet上的用戶可以通過他們的全局地址連接這些伺服器.

  NAT命令

  pix(config)#nat inside 1 192.168.6.0 255.255.255.0

  pix(config)#global (outside) 1 10.0.0.1~10.0.0.255 netmask 255.0.0.0

  注意命令中的1在nat和global命令必須相同,它允許指派特定的地址進行轉換.在這裡1不能換0,你可以換其他的數,因為nat 0在pix有特定的含義,nat 0表示在pix上用於檢測不能被轉換的地址,我們通常在做acl轉換也應用到這個命令.

  PAT命令:

  PAT允許將本地地址轉換成一個單一的全局地址,執行NAT和PAT命令有所相似,不同的是PAT是定義一個單一的全局地址而不是像NAT一樣定義一定範圍的地址.

  pix(config)#nat (inside) 1 0.0.0.0 0.0.0.0 表示轉換網段中的所以地址

  pix(config)#global (inside) 10.0.0.1 255.0.0.0

  靜態地址:

  通常將static和conduit命令一起使用,或者可以使用acl來代替conduit,static命令只配置地址轉換,為了允許來自一個從低安全等級接口對本地節點的訪問,我們前面講過,需要配置ACL或者建立一個通道.

  pix(config)#static (inside,outside) 10.0.0.1 192.168.0.9

  pix(config)#conduit permit tcp host 192.168.0.9 eq www any

  (這裡host表示的是指一個特定的主機host 192.168.0.9表示 192.168.0.9 255.255.255.255為什麼要是255.255.255.255,別搞成為subnet mask,它是wildcard,也就是通配符,any表示任何源地址和目的地址,0.0.0.0 255.255.255.255.eq is mean the match only packets on a given port number.)這裡我們可以把conduit轉換成ACLpix(config)#access-list 101 permit tcp any host 192.168.0.9 eq wwwpix(config)#access-group 101 in interface outside使用static命令實現埠重定向pix(config)#static (inside,outside) tcp 192.168.0.9 ftp 10.10.10.9 2100 netmask 255.255.255.255. 0.0

  

  其中ftp可以用21來表示,在這裡的服務與前面的協議對應,是tcp 還是udp,ftp當然對應tcp.這個命令的意思我通過在低安全等級訪問192.168.0.9的21埠,它自動轉到10.10.10.9 2100這個埠上.在6.2版本以上支持雙向網絡地址轉換,我不知道這個是什麼意思?他說可以對外部源IP位址的NAT,以便將外部接口的分組發送到一個內部接口上兩個重要的命令:

  show xlate查看轉換表

  show conn查看連接狀況

  有很多命令選項,大家可以在cli下show xlate ?查看一下,對你處理故障非常有用.

  5.配置DNS支持

  在默認情況下,PIX鑑別每個輸出的DNS請求,並且只允許一個對這些請求的響應.隨後所有對原始查詢的響應會被丟棄.所以有時候我們在pix使用show conn看到有很多去DNS的響應都被丟掉,這個是合理的現象.

相關焦點

  • NAT轉換與防火牆
    負載平衡: 目的地址轉換NAT可以重定向一些伺服器的連接到其他隨機選定的伺服器。失效終結: 目的地址轉換NAT可以用來提供高可靠性的服務。如果一個系統有一臺通過路由器訪問的關鍵伺服器,一旦路由器檢測到該伺服器當機,它可以使用目的地址轉換NAT透明的把連接轉移到一個備份伺服器上。
  • 面試中的防火牆設計題
    ,     每臺ASA 5510分別和2811路由器連接在一起,形成口字型。2、 兩臺2950交換機中間也用網線互聯,      再分別和ASA 5510連接在一起,形成口字型。3、配置路由協議。   2811,ASA 5510之間跑OSPF路由協議,NAT做在2811路由器       上,再將2811上的靜態路由和直連路由重分發到OSPF中。
  • 防火牆安裝終極攻略
    防火牆可以監視數以千計的埠——無論是撥號連接的還是使用寬帶網絡——它都可以阻止那些未授權的訪問請求。基於硬體的防火牆通常集成在路由器和網關產品中,它們處於PC和Cable或DSL Modem之間。而軟體防火牆則運行在PC之上。      對於硬體防火牆來說,它們更擅長於保護那些通過寬帶連接的PC網絡。
  • 防火牆有哪些功能 不同類型防火牆特點介紹【詳解】
    防火牆,防火牆的作用有哪些?  防火牆技術簡介  ——Internet的發展給政府結構、企事業單位帶來了革命性的改革和開放。他們正努力通過利用Internet來提高辦事效率和市場反應速度,以便更具競爭力。
  • 求職面試真題解析:汽車客運站防火牆設計(附標準答案)
    一個一等汽車客運站,因業務發展需要,需要和火車站和機場進行聯網購票,請根據以下網絡環境及需求設計該客戶的外聯網絡結構:1.客戶現有設備清單A.兩臺Cisco 2811路由器,每個2811配置2個100M乙太網口和2塊雙埠乙太網模塊;B.兩臺Cisco 2960交換機,每臺2960配置24
  • 雖然防火牆是保護網絡免遭黑客襲擊的有效手段,但也有明顯不足
    但隨著網絡安全技術的整體發展和網絡應用的不斷變化,現代防火牆技術已經逐步走向網絡層之外的其他安全層次,不僅要完成傳統防火牆的過濾任務,同時還能為各種網絡應用提供相應的安全服務。另外還有多種防火牆產品正朝著數據安全與用戶認證、防止病毒與黑客侵入等方向發展。
  • 防火牆的策略動作drop和reject區別
    CENTOS FIREWALLD防火牆學習筆記(八)- 防火牆的策略動作drop和reject區別在firewalld中,DROP很簡單就是直接丟棄數據,並不反饋任何回應。需要Client等待超時,Client容易發現自己被防火牆所阻擋。
  • 「乾貨」華為防火牆NAT配置方式詳解
    NAT分為源NAT和目的NAT。源NAT技術對報文的源地址進行轉換,使大量私網用戶可以利用少量公網IP上網,大大減少了對公網IP位址的需求。下圖示意了源NAT轉換的過程:當上網流量到達防火牆時,報文的私網源IP將被轉換為公網IP;當回程報文到達防火牆時,報文的公網目的IP將被轉換為私網IP。
  • CISCO PIX防火牆及網絡安全配置指南
    CISCO提供了PIX (Private Internet eXchange,私有Internet交換)防火牆,它運行自己定製的作業系統,事實證明,它可以有效地防止非法攻擊。PIX防火牆要求有一個路由器連接到外部網絡,如附圖所示。PIX有兩個ETHERNET接口,一個用於連接內部區域網,另一個用於連接外部路由器。外部接口有一組外部地址,使用他們來與外部網絡通信。
  • mac防火牆軟體有哪些?超實用的防火牆軟體推薦!
    因此避免網絡黑客對於電腦內部資料的盜取,一款強大的防火牆軟體也是非常必要的,下面是小編整理的幾個超實用防火牆軟體,讓你的MAC更加安全!(排名不分前後)一、Radio Silence for Mac(簡單好用的防火牆)支持big surRadio Silence是一款可以禁止任意應用聯網的mac防火牆軟體。
  • 防火牆的作用是什麼?防火牆研究背景和意義的探討
    本篇將介紹的是防火牆技術知識的分享,有興趣的朋友可以了解一下!防火牆的作用:簡單而言,就是防止外網對內網的攻擊。隨著網際網路的快速發展,網絡安全逐漸成為一個巨大的問題。網絡安全是一個普遍存在的問題,它也涉及它是否是一種犯罪行為。最簡單的形式是,其主要任務是確保無關人員無法閱讀這些內容,並且無法更改發送給其他收件人的信息。
  • 新手學電腦,windows7防火牆的設置方法,防火牆規則設置
    防火牆的基本設置主要用於普通用戶,包括打開和關閉防火牆、更改通知設置、允許程序或功能通過防火牆等。如果設置混亂了,用戶還可以還原為默認設置,從而實現對系統的保護。2 單擊【Windows防火牆】選項單擊【Windows防火牆】選項,即可打開【防火牆】窗口。在左側窗格中可以看到【允許程序或功能通過Windows防火牆】、【更改通知設置】、【打開或關閉Windows防火牆】、【高級設置】和【還原默認設置】等連結。
  • 防火牆故障最佳實踐:冗餘和監控
    【IT168 評論】我的公司最近發生了一次防火牆故障問題,導致公司宕機了幾個小時,不過幸好我們有一個備用設備可以替換使用。但是,為了妥善管理類似這些不可預測的防火牆故障問題,您有哪些建議或者最佳實踐?  Brad Casey:對於防火牆故障,我的建議可以用兩個詞來概括:冗餘和監控。
  • 硬幹貨:8種防火牆類型
    因此,這種類型的防火牆也稱為主機防火牆。由於它連接到特定設備,因此必須利用其資源來工作。因此,它不可避免地要耗盡系統的某些RAM和CPU。如果有多個設備,則需要在每個設備上安裝軟體。由於它需要與主機兼容,因此需要對每個主機進行單獨的配置。因此,主要缺點是為每個設備管理和管理防火牆所需的時間和知識。
  • 24 款免費防火牆大盤點 - 防火牆,免費防火牆 - IT之家
    感謝 天問 投遞 防火牆歷來都是保護PC用戶安全的重要組成部分,尤其是在網際網路威脅產生初期,防火牆的保護甚至要大於殺毒軟體。後來在威脅的不斷演變過程中,殺毒軟體和HIPS日益重要,防火牆的作用卻在下降,使防火牆幾乎處於尷尬的位置。
  • 攻擊者利用Sophos防火牆中的0-day代碼執行漏洞
    安全公司Sophos的官員周日表示,該公司一個被頻繁使用的防火牆的用戶遭到了0-day攻擊,其目的是竊取用戶名、密碼保護密碼和其他敏感數據。經過充分研究和開發的攻擊利用了Sophos XG Firewall的完全修補版本中的SQL注入漏洞。
  • 防火牆的那些性能指標你了解嗎?
    新建連接速率(Maximum TCP Connection Establishment Rate)  新建連接速率指的是在每一秒以內防火牆所能夠處理的HTTP新建連連接請求的數量。用戶每打開一個網頁,訪問一個伺服器,在防火牆看來會是1個甚至多個新建連接。而一臺設備的新建連接速率越高,就可以同時給更多的用戶提供網絡訪問。
  • 交換機、路由器、防火牆、無線AP在網絡中起到什麼作用
    系統拓撲圖連接流程為:外網光纖經網關後進入防火牆,防火牆出端接入核心交換機,核心交換機出端接入AC控制器與匯聚交換機,匯聚交換機出端接入路由器與AP,終端PC機與無線上網設備通過AP與路由器連接上網際網路。
  • FR538G帶4個WAN埠和4個LAN埠的千兆防火牆
    在你的商業網絡核心設備中,NETGEAR 的高性能 ProSafe™  FR538G四 WAN 防火牆為小型和中型公司提供一個完整有力的解決方案。該機架式狀態數據包檢測(SPI)防火牆,最多可支持400個用戶,提供多達80,000條並發連接數,FR538G 可以作為一個 DHCP 伺服器,支持 IP / Mac 的綁定,服務質量(針對每個 IP/服務的上傳速和下載速率),簡單網絡管理協議(SNMP),並有一個強大的 SPI 防火牆,以保護您電腦的安全,防範入侵者最常見的 Internet 攻擊
  • 網絡防火牆詳解:記錄(Log)與埠
    本文既適用於維護企業級防火牆的安全專家,又適用於使用個人防火牆的家庭用戶。 *譯者:現在個人防火牆開始流行起來,很多網友一旦看到報警就以為受到某種攻擊,其實大多數情況並非如此。 目標埠ZZZZ是什麼意思? 所有穿過防火牆的通訊都是連接的一個部分。一個連接包含一對相互「交談」的IP位址以及一對與IP位址對應的埠。