pix525典型配置(对应OS6以下)

设:
ethernet0命名为外部接口outside,安全级别是0。
ethernet1被命名为内部接口inside,安全级别100。
ethernet2被命名为中间接口dmz,安全级别50。
PIX525>enable
PIX525#config ter
PIX525(config)#nameif Ethernet0 outside security 0
PIX525(config)#nameif Ethernet1 inside security 100
PIX525(config)#nameif Ethernet2 dmz security 50
PIX525(config)#interface Ethernet0 auto
PIX525(config)#interface Ethernet1 100full
PIX525(config)#interface Ethernet2 100full
PIX525(config)#ip address outside 133.0.0.1 255.255.255.252
PIX525(config)#ip address inside 10.66.1.200 255.255.0.0
PIX525(config)#ip address dmz 10.65.1.200.255.255.0.0
PIX525(config)#global(outside)1 133.1.0.1-133.1.0.14
PIX525(config)#nat(inside)1 0 0
PIX525(config)#route outside 0 0 133.0.0.2
PIX525(config)#static(dmz,outside)133.0.0.1 10.65.1.101
PIX525(config)#static(dmz,outside)133.0.0.2 10.65.1.102
PIX525(config)#static(inside,dmz)10.66.1.200 10.65.1.200
PIX525(config)#access-list 101 permit ip any host 133.1.0.1 eq www
PIX525(config)#access-list 101 permit ip any host 133.1.0.2eq ftp
PIX525(config)#access-list 101 deny ip any any
PIX525(config)#access-group 101 in interface outside
当内部主机访问外部主机时,通过nat转换成公网IP,访问internet。
当内部主机访问中间区域dmz时,将自己映射成自己访问服务器,否则内部主机将会映射成地址池的IP,到外部去找。
当外部主机访问中间区域dmz时,对133.0.0.1映射成10.65.1.101,static是双向的。
PIX的所有端口默认是关闭的,进入PIX要经过acl入口过滤。
静态路由指示内部的主机和dmz的数据包从outside口出去。

你可能感兴趣的:(pix525典型配置(对应OS6以下))