设为首页  
联系我们  
加入收藏  
网页制作 冲浪宝典 图形图像 操作系统 软件教学 编程开发 认证考试 安全技术 站长专区 文学驿站 娱乐天地 游戏天地 办公软件
文章搜索
您的位置: 首页 >> 文章首页 >> 冲浪宝典 >> 局域网 >> 配置PIX515E DMZ的基本方法与故障排除
精品推荐
局域网点击TOP10
·组策略安全设置(上)
·网线制作方法及点对点网线接法
·掌握IP地址知识 子网掩码与子网划分
·局域网用户的限制和反限制技巧
·用SuperProxy实现多机共享一线上网
·用FTP Serv-U轻松搭建FTP服务器
·Windows 2003作路由局域网共享上网
·路由器配置实现多PC共享上网
·路由巧设置 局域网轻松限止BT下载
·网上邻居的工作原理与一些常见故障排除指南
冲浪宝典点击TOP10
·老虎性交过程比美女性爱激烈图
·教你申请5位QQ号!
·Google调查:哪里人最常搜色情内容
·偷QQ
·QQ好友列表巧恢复
·设了密码的QQ空间 我照样能进!
·使用QQ强行视频窥探MM长相
·认识手机刷机(不知道或想知道手机刷机)
·看黑客亲手打造自己的QQ密码破解器
·盗取QQ密码之不完全攻略
精选专题

配置PIX515E DMZ的基本方法与故障排除

作者: 来源:http://www.xgdown.com/ 时间:2007-8-25 10:54:11

配置PIX515E DMZ的基本方法与故障排除(1)

  一、基本环境
XML:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" /> 
  当前公司有PIX 515E防火墙一台(三个接口),服务器若干。要求将服务器迁移至DMZ区域并确保服务器正常工作,简略拓扑结构图如下所示:

 
  二、配置DMZ基本命令
 
  1.         分别定义outsideinsidedmz的安全级别
nameif ethernet0 outside security0               #定义E0口为非信任端口,security0代表此端口安全级别最低
nameif ethernet1 inside security100             #定义E1口为信任端口,security100代表此端口安全级别最高
nameif ethernet2 dmz security50                 #定义E2口为DMZ端口,security50代表此端口安全级别介于信任与非信任端口之间
这里的数字050100可自行调整,但需要注意数字之间的大小关系不能混淆。
 
 
  2.         设置dmz接口IP
ip address dmz 10.0.200.1 255.255.255.0         #设置DMZ接口IP地址,设置好后可以按拓扑结构图测试从PIXping 10.0.200.2检查连通性。
 
  3.         允许dmz区域的主机通过icmp数据包以及访问外网的80端口
Access-list acl_dmz permit icmp any any             #允许DMZ主机访问外部网络icmp协议
 
  4.         acl_dmz规则邦定到dmz端口上使之生效
access-group acl_dmz in interface dmz               #应用策略到DMZ接口
 
  5.         设置静态的因特网、局域网、dmz区的访问关系
static (dmz,outside) 218.104.XX.XX 10.0.200.2 netmask 255.255.255.255 0 0          #发布DMZ服务器到因特网
 
  6.         允许outside区域访问dmz区域特定的某个端口
access-list 100 permit tcp any host 218.104.XX.XX eq www                    #设置策略允许因特网访问DMZ服务器80端口
 
 
  三、基本测试方法及故障排除
 
  1、  利用 ping/tracert命令测试
10.0.200.2服务器上,ping 10.0.200.1 正常,ping 10.0.6.8 不通;
10.0.6.8测试机上,ping 10.0.200.1 不通,ping 10.0.200.2不通,ping 10.0.1.254 正常;
 
  问题:局域网与DMZ区不能正常通讯。
 
  故障分析与排除:默认情况下,PIX防火墙的局域网接口可以访问DMZ接口,但DMZ接口不能访问局域网接口,在PIX上用命令show route可以看到有一条隐藏的到DMZ区域的静态路由存在,也就是说配置好DMZ后局域网就应该可以访问DMZ区域服务器(但DMZ接口是不允许ping的)。
但是为什么当前配置好DMZ后局域网测试机器不能正常访问DMZ区域的服务器呢?这里需要注意一点,在局域网访问DMZIP地址时,用命令tracert 10.0.200.2时发现局域网访问10.0.200.2的数据包从因特网口出去了!根本就没有发往DMZ接口。所以重新加一条命令:
access-list nonat permit ip 10.0.6.0 255.255.255.0 10.0.200.0 255.255.255.0
nat (inside) 0 access-list nonat
再用 ping/tracert命令测试结果如下:
10.0.200.2服务器上,ping 10.0.200.1 正常,ping 10.0.6.8 不通;
10.0.6.8测试机上,ping 10.0.200.1 不通,ping 10.0.200.2正常ping 10.0.1.254 正常;
 
  2、  因特网访问DMZ
用笔记本拨号上网,访问http://218.104.XX.XX 显示正常,说明DMZ服务器发布成功。
 
  3、  DMZ访问局域网
10.0.200.2服务器上,利用远程桌面方式访问10.0.6.8(端口号被手工修改为9989,非标准端口3389), 访问超时。
 
  问题:DMZ不能访问局域网
 
  故障分析与排除:默认情况下DMZ区域是不能访问局域网网络的。但有些特殊情况:比如将WEB放在DMZ区,但是后台数据库放在了局域网。这样就必须使DMZ某些服务器可以访问局域网内特殊机器特殊端口。所以需要在PIX上更加策略以使DMZ可以访问局域网。
所以应该在策略上加一条命令:
access-list acl-DMZ permit tcp 10.0.200.0 255.255.255.0 host 10.0.6.8 eq 9989            #允许DMZ可以访问10.0.6.89989端口,经测试可以正常访问。
 
 
  4、  DMZ不能访问因特网
10.0.200.2的机器上,访问 www.baidu.com 不能正常显示页面。
 
  问题:DMZ不能正常访问因特网
 
  故障分析与排除:DMZ原则上是不能访问因特网的,但是因为某些特殊情况比如邮件服务器放在DMZ时,则必须允许该服务器访问因特网的SMTP协议(25端口),所以还必须在DMZ接口上应用的策略上加一条命令:
共5页 9 7 [1] [2] [3] [4] [58 :>

配置PIX515E DMZ的基本方法与故障排除 相关文章:
配置PIX515E DMZ的基本方法与故障排除 相关软件:
特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
转载请注明来源:http://www.xgdown.com