¡¡¡¡ÏÖÓÐÌõ¼þ£º
¡¡¡¡100M¿í´ø½ÓÈ룬·ÖÅäÒ»¸öºÏ·¨µÄIP£¨222.134.135.98£©£¨Ö»ÓÐ1¸ö¾²Ì¬IPÊÇ·ñ¹»Óã¿£©£»Cisco·À»ðǽPiX515e-r-DMZ-BUN1̨£¨¾ßÓÐInside¡¢Outside¡¢DMZÈý¸öRJ45½Ó¿Ú£©£¡
¡¡¡¡ÇëÎÊÄÜ·ñʵÏÖÒÔϹ¦ÄÜ£º
¡¡¡¡1¡¢ÄÚÍøÖеÄËùÓÐÓû§¿ÉÒÔ·ÀÎÊInternetºÍDMZÖеÄWEB·þÎñÆ÷¡£
¡¡¡¡2¡¢ÍâÍøµÄÓû§¿ÉÒÔ·ÀÎÊDMZÇøµÄWebƽ̨¡£
¡¡¡¡3¡¢DMZÇøµÄWEB·þÎñÆ÷¿ÉÒÔ·ÀÎÊÄÚÍøÖеÄSQLÊý¾Ý¿â·þÎñÆ÷ºÍÍâÍøÖÐµÄÆäËü·þÎñÆ÷¡£
¡¡¡¡×¢£ºDMZÇøWEB·þÎñÆ÷×÷ΪӦÓ÷þÎñÆ÷£¬Ê¹ÓÃÄÚÍøÖеÄÊý¾Ý¿â·þÎñÆ÷¡£
¡¡¡¡½â¾ö·½°¸£º
¡¡¡¡Ò»¡¢ ¸ÅÊö
¡¡¡¡±¾·½°¸ÖУ¬¸ù¾ÝÏÖÓеÄÉ豸£¬Ö»Òª1¸öºÏ·¨µÄIPµØÖ·£¨µçÐŵÄIPµØÖ·ºÃ¹ó°¡£¬1Äê×âÆÚ10000ÔªRMB£©£¬·Ö±ðͨ¹ýPIX515ËùÌṩµÄNAT¡¢PAT¡¢¶Ë¿ÚÖØ¶¨Ïò¡¢ACLºÍroute¹¦ÄÜÍêÈ«¿ÉÒÔʵÏÖËùÌáµÄ¹¦ÄÜÒªÇó¡£
¡¡¡¡¶þ¡¢ ʵʩ²½Öè
¡¡¡¡³õʼ»¯Pix·À»ðǽ£º
¡¡¡¡¸øÃ¿¸ö±ß½ç½Ó¿Ú·ÖÅäÒ»¸öÃû×Ö£¬²¢Ö¸¶¨°²È«¼¶±ð
pix515e(config)# nameif ethernet0 outside security0 pix515e(config)# nameif ethernet1 inside security100 pix515e(config)# nameif ethernet2 dmz security50 |
¡¡¡¡¸øÃ¿¸ö½Ó¿Ú·ÖÅäIPµØÖ·
pix515e(config)# ip address outside 222.134.135.98 255.255.255.252 pix515e(config)# ip address inside 192.168.1.1 255.255.255.0 pix515e(config)# ip address dmz 10.0.0.1 255.255.255.0
¡¡¡¡ÎªPix·À»ðǽÿ¸ö½Ó¿Ú¶¨ÒåÒ»Ìõ¾²Ì¬»òȱʡ·ÓÉ
pix515e(config)# route outside 0.0.0.0 0.0.0.0 222.134.135.97 1 £¨Í¨¹ýIPµØÖ·Îª222.134.135.97µÄ·ÓÉÆ÷·ÓÉËùÓеijöÕ¾Êý¾Ý°ü£¯Íⲿ½Ó¿Ú£¯£© pix515e(config)# route dmz 10.0.0.0 255.255.255.0 10.0.0.1 1 pix515e(config)# route inside 192.168.1.0 255.255.255.0 192.168.1.1 1 pix515e(config)# route outside 222.134.135.96 255.255.255.252 222.134.135.98 1 |
¡¡¡¡ÅäÖÃPix·À»ðǽ×÷ΪÄÚ²¿Óû§µÄDPCH·þÎñÆ÷
pix515e(config)# dhcpd address 192.168.1.2-192.168.1.100 inside pix515e(config)# dhcpd dns 202.102.152.3 202.102.134.68 pix515e(config)# dhcpd enable inside |
¡¡¡¡Í¬Ê±ÔÊÐíDMZ½Ó¿ÚÉϵÄÖ÷»ú¿ÉÒÔ·ÀÎÊInternet
¡¡¡¡Í¨¹ýÉèÖÃNATºÍPATÀ´ÊµÏָ߰²È«¼¶±ð½Ó¿ÚÉϵÄÖ÷»ú¶ÔµÍ°²È«¼¶±ð½Ó¿ÚÉϵÄÖ÷»úµÄ·ÀÎÊ¡£
¡¡¡¡£¨1£©ÃüÁîÈçÏ£º
pix515e(config)# nat (inside) 10 192.168.1.0 255.255.255.0 pix515e(config)# nat (dmz) 10 10.0.0.0 255.255.255.0 pix515e(config)# global (outside) 10 interface pix515e(config)# global (dmz) 10 10.0.0.10-10.0.0.254 netmask 255.255.255.0 |
¡¡¡¡£¨2£©µÚÒ»¸önatÃüÁîÔÊÐíÔÚ°²È«¼¶±ðΪ100µÄÄÚ²¿½Ó¿ÚÉϵÄÖ÷»ú£¬È¥Á¬½ÓÄÇЩ°²È«¼¶±ð±ÈËüµÍµÄ½Ó¿ÚÉϵÄÖ÷»ú¡£ÔÚµÚÒ»¸öÃüÁîÖУ¬µÍ°²È«¼¶±ð½Ó¿ÚÉϵÄÖ÷»ú°üÀ¨Íⲿ½Ó¿ÚÉϵÄÖ÷»úºÍ·Ç¾üÊÂÇø£¯DMZ£¯ÉϵÄÖ÷»ú¡£µÚ¶þ¸önatÃüÁîÔÊÐíÔÚ°²È«¼¶±ðΪ50µÄDMZÉϵÄÖ÷»ú£¬È¥Á¬½ÓÄÇЩ°²È«¼¶±ð±ÈËüµÍµÄ½Ó¿ÚÉϵÄÖ÷»ú¡£¶øÔÚµÚ¶þ¸öÃüÁîÖУ¬µÍ°²È«¼¶±ðµÄ½Ó¿ÚÖ»°üº¬Íⲿ½Ó¿Ú¡£
¡¡¡¡£¨3£©ÒòΪȫ¾ÖµØÖ·³ØºÍnat £¨inside£©ÃüÁʹÓÃnat_idΪ10£¬ËùÒÔÔÚ192.168.1.0ÍøÂçÉϵÄÖ÷»úµØÖ·½«±»×ª»»³ÉÈÎÒâµØÖ·³ØÖеĵØÖ·¡£Òò´Ë£¬µ±ÄÚ²¿½Ó¿ÚÉÏÓû§·ÃÎÊDMZÉϵÄÖ÷»úʱ£¬ËüµÄÔ´µØÖ·±»×ª»»³Églobal £¨dmz£©ÃüÁÒåµÄ10.0.0.10-10.0.0.254·¶Î§ÖеÄijһ¸öµØÖ·¡£µ±ÄÚ²¿½Ó¿ÚÉϵÄÖ÷»ú·ÀÎÊInternetʱ£¬ËüµÄÔ´µØÖ·½«±»×ª»»³Églobal £¨outside£©ÃüÁÒåµÄ222.134.135.98ºÍÒ»¸öÔ´¶Ë¿Ú´óÓÚ1024µÄ½áºÏ¡£
¡¡¡¡£¨4£©µ±DMZÉÏÓû§·ÃÎÊÍⲿÖ÷»úʱ£¬ËüµÄÔ´µØÖ·±»×ª»»³Églobal £¨outside£©ÃüÁÒåµÄ222.134.135.98ºÍÒ»¸öÔ´¶Ë¿Ú´óÓÚ1024µÄ½áºÏ¡£Global £¨dmz£©ÃüÁîÖ»ÔÚÄÚ²¿Óû§·ÃÎÊDMZ½Ó¿ÚÉϵÄWeb·þÎñÆ÷ʱÆð×÷Óá£
¡¡¡¡£¨5£©ÄÚ²¿Ö÷»ú·ÃÎÊDMZÇøµÄÖ÷»úʱ£¬ÀûÓö¯Ì¬ÄÚ²¿NAT¡ª¡ª°ÑÔڽϰ²È«½Ó¿ÚÉϵÄÖ÷»úµØÖ·×ª»»³É²»Ì«°²È«½Ó¿ÚÉϵÄÒ»¶ÎIPµØÖ·»òÒ»¸öµØÖ·³Ø£¨10.0.0.10-10.0.0.254£©¡£ÄÚ²¿Ö÷»úºÍDMZÇøµÄÖ÷»ú·ÀÎÊInternetʱ£¬ÀûÓÃPAT¡ª¡ª1¸öIPµØÖ·ºÍÒ»¸öÔ´¶Ë¿ÚºÅµÄ½áºÏ£¬Ëü½«´´½¨Ò»¸öΩһµÄ¶Ô»°£¬¼´PATÈ«¾ÖµØÖ·£¨222.134.135.98£©µÄÔ´¶Ë¿ÚºÅ¶ÔÓ¦×ÅÄÚ²¿»òDMZÇøÖеÄΨһµÄIPµØÖ·À´±êʶΨһµÄ¶Ô»°¡£PATÈ«¾ÖµØÖ·£¨222.134.135.98£©µÄÔ´¶Ë¿ÚºÅÒª´óÓÚ1024.ÀíÂÛÉÏ£¬ÔÚʹÓÃPATʱ£¬×î¶à¿ÉÒÔÔÊÐí64000̨ÄÚ²¿Ö÷»úʹÓÃÒ»¸öÍⲿIPµØÖ·£¬´Óʵ¼Ê»·¾³Öн²´óÔ¼4000̨ÄÚ²¿µÄÖ÷»ú¿ÉÒÔ¹²Í¬Ê¹ÓÃÒ»¸öÍⲿIPµØÖ·¡££©
¡¡¡¡2¡¢ ÅäÖÃPIX·À»ðǽÔÊÐíÍâÍøµÄÓû§¿ÉÒÔ·ÀÎÊDMZÇøµÄWeb·þÎñÆ÷
¡¡¡¡Í¨¹ýÅäÖþ²Ì¬ÄÚ²¿×ª»»¡¢ACLºÍ¶Ë¿ÚÖØ¶¨ÏòÀ´ÊµÏÖÍâÍø¶ÔDMZÇøµÄWeb·ÀÎÊ¡£
¡¡¡¡£¨1£©ÃüÁîÈçÏÂ
static (dmz,outside) tcp interface www 10.0.0.2 www dns netmask 255.255.255.255 0 0 access-list outside_access_in line 1 permit tcp any interface outside access-group 101 in interface outside |
¡¡¡¡£¨2£©PIX·À»ðǽ¾²Ì¬PATËùʹÓõĹ²ÏíÈ«¾ÖµØÖ·¿ÉÒÔÊÇÒ»¸öΩһµÄµØÖ·£¬Ò²¿ÉÒÔÊÇÒ»¸ö¹²ÏíµÄ³öÕ¾PATµØÖ·£¬»¹¿ÉÒÔÓëÍⲿ½Ó¿Ú¹²ÏíÒ»¸öµØÖ·¡£
¡¡¡¡£¨3£©Static¾²Ì¬×ª»»ÖС°DNS¡±±íʾ½øÐС°DNS¼Ç¼ת»»¡±
¡¡¡¡DNS¼Ç¼ת»»Ó¦ÓÃÔÚµ±ÄÚ²¿µÄÖ÷»úͨ¹ýÓòÃûÁ¬½Ó´¦ÓÚÄÚ²¿µÄ·þÎñÆ÷£¬²¢ÇÒÓÃÀ´½øÐÐÓòÃû½âÎöµÄ·þÎñÆ÷´¦ÓÚPIX·À»ðǽÍⲿµÄÇé¿öÏ¡£
¡¡¡¡Ò»¸ö´¦ÓÚÄÚÍøÖеĿͻ§¶Ëͨ¹ýÓòÃûÏòµØÖ·Îª10.0.0.2µÄWeb·þÎñÆ÷·¢ËÍÒ»¸öHTTPÇëʾ¡£Ê×ÏÈҪͨ¹ýPIX·À»ðǽÍⲿ½Ó¿ÚÉϵÄDNS·þÎñÆ÷½øÐÐÓòÃû½âÎö£¬Òò´Ë¿Í»§¶Ë½«DNS½âÎöÇëÇó°ü·¢Ë͵½PIX·À»ðǽÉÏ¡£µ±PIX·À»ðǽÊÕµ½¿Í»§¶ËµÄDNS½âÎöÇëÇó°üʱ£¬½«IPÍ·Öв»¿É·ÓɵÄÔ´µØÖ·½øÐÐת»»£¬²¢ÇÒ½«Õâ¸öDNS½âÎöÇëÇóת·¢µ½´¦ÓÚPIX·À»ðǽÍⲿ½Ó¿ÚÉϵÄDNS·þÎñÆ÷¡£DNS·þÎñÆ÷ͨ¹ýA-¼Ç¼½øÐеØÖ·½âÎö£¬²¢½«½á¹û·µ»Øµ½¿Í»§¶Ë¡£µ±PIX·À»ðǽÊÕµ½ DNS½âÎö»Ø¸´ºó£¬Ëü²»½öÒª½«Ä¿µÄµØÖ·½øÐÐת»»£¬¶øÇÒ»¹Òª½«DNS½âÎö»Ø¸´ÖеĵØÖ·Ìæ»»³ÉWeb·þÎñÆ÷µÄʵ¼ÊµØÖ·¡£È»ºóPIX·À»ðǽ½«DNS½âÎö·¢»Ø¿Í»§¶Ë¡£ÕâÑùËù²úÉúµÄ½á¹ûÊÇ£¬µ±¿Í»§¶ËÊÕµ½Õâ¸öDNS½âÎö»Ø¸´£¬Ëü»áÈÏΪËüÓëWeb·þÎñÆ÷´¦ÓÚÄÚ²¿ÍøÂçÖУ¬¿ÉÒÔͨ¹ýDMZ½Ó¿ÚÖ±½Óµ½´ï¡£
¡¡¡¡3¡¢DMZÇøµÄWEB·þÎñÆ÷¿ÉÒÔ·ÀÎÊÄÚÍøÖеÄSQLÊý¾Ý¿â·þÎñÆ÷ºÍÍâÍøÖÐµÄÆäËü·þÎñÆ÷
¡¡¡¡Í¨¹ý¾²Ì¬ÄÚ²¿×ª»»¿ÉÒÔʵÏÖDMZÇøµÄÖ÷»ú¶ÔÄÚÍøÖеÄÖ÷»úµÄ·ÀÎÊ¡£
¡¡¡¡£¨1£©ÃüÁîÈçÏ£º
static (inside,dmz) 10.0.0.9 192.168.1.200 netmask 255.255.255.255 0 0 access-list dmz_access_in line 1 permit tcp any any access-group dmz_access_in in interface dmz |
¡¡¡¡£¨2£©¾²Ì¬ÄÚ²¿µØÖ·×ª»»¿ÉÒÔÈÃһ̨ÄÚ²¿Ö÷»ú¹Ì¶¨µØÊ¹ÓÃPIX·À»ðǽȫ¾ÖÍøÂçÖеÄÒ»¸öµØÖ·¡£Ê¹ÓÃStaticÃüÁî¿ÉÒÔÅäÖþ²Ì¬×ª»»¡£StaticÃüÁî´´½¨Ò»¸öÔÚ±¾µØIPµØÖ·ºÍÒ»¸öÈ«¾ÖIPµØÖ·Ö®¼äµÄÓÀ¾ÃÓ³É䣨±»³ÆÎª¾²Ì¬×ª»»²Û»òxlate£©£¬¿ÉÒÔÓÃÀ´´´½¨ÈëÕ¾ºÍ³öÕ¾Ö®¼äµÄת»»¡£
¡¡¡¡³ýÁËStaticÃüÁîÖ®Í⣬»¹±ØÐëÅäÖÃÒ»¸öÊʵ±µÄ·ÃÎÊ¿ØÖÆÁÐ±í£¨ACL£©£¬ÓÃÀ´ÔÊÐíÍâ²¿ÍøÂç¶ÔÄÚ²¿·þÎñÆ÷µÄÈëÕ¾·ÃÎÊ
| ×ÔÓÉ¹ã¸æÇø |
| ¡¡ |