文本版|topic 高级搜索
   名人堂 帮助 论坛制度 意见反馈 | 首页 博客 周新贴 专题 求职 读书
RSS 底部
 
社区导航: 专家门诊   网络技术   操作系统   数据库   程序设计   系统应用   考试认证   CIO及信息化   站长交流   综合交流   下载基地  51CTO产品服务 设为首页 | 收藏本站
51CTO技术论坛» 网络管理 » 网络解决方案 » 配置PIX515E DMZ的基本方法与故障排除       [ 打印]  [ 订阅]  [ 收藏]  [ 推荐给朋友]   [ 本帖文本页]

论坛跳转:
     
标题: [原创] 配置PIX515E DMZ的基本方法与故障排除  ( 查看:1042  回复:23 )   
  本主题由 wingking84 于 2007-10-30 19:04 解除置顶  
 
cdmatong
超级版主  点击可查看详细


开坛元老   技术精英   特殊贡献   内阁大臣   优秀版主奖   特殊贡献奖   超级版主专用   十二生肖之狗   处女座  
帖子 4130
精华 2
无忧币 15551
积分 7223
阅读权限 200
来自 (保密)
注册日期 2006-4-18
最后登录 2008-8-8 在线

[查看资料]  [发短消息]  [Blog
[个人主页]         
发表于:2007-8-20 10:05   标题:配置PIX515E DMZ的基本方法与故障排除
上一帖 |
一、基本环境

当前公司有PIX 515E防火墙一台(三个接口),服务器若干。要求将服务器迁移至DMZ区域并确保服务器正常工作,简略拓扑结构图.




二、配置DMZ基本命令

1.         分别定义outside、inside、dmz的安全级别
nameif ethernet0 outside security0               #定义E0口为非信任端口,security0代表此端口安全级别最低
nameif ethernet1 inside security100             #定义E1口为信任端口,security100代表此端口安全级别最高
nameif ethernet2 dmz security50                 #定义E2口为DMZ端口,security50代表此端口安全级别介于信任与非信任端口之间
这里的数字0、50、100可自行调整,但需要注意数字之间的大小关系不能混淆。


2.         设置dmz接口IP
ip address dmz 10.0.200.1 255.255.255.0         #设置DMZ接口IP地址,设置好后可以按拓扑结构图测试从PIX上ping 10.0.200.2检查连通性。

3.         允许dmz区域的主机通过icmp数据包以及访问外网的80端口
access-list acl_dmz permit icmp any any             #允许DMZ主机访问外部网络icmp协议

4.         把acl_dmz规则邦定到dmz端口上使之生效
access-group acl_dmz in interface dmz               #应用策略到DMZ接口

5.         设置静态的因特网、局域网、dmz区的访问关系
static (dmz,outside) 218.104.XX.XX 10.0.200.2 netmask 255.255.255.255 0 0          #发布DMZ服务器到因特网

6.         允许outside区域访问dmz区域特定的某个端口
access-list 100 permit tcp any host 218.104.XX.XX eq www                    #设置策略允许因特网访问DMZ服务器80端口


三、基本测试方法及故障排除

1、  利用 ping/tracert命令测试
在10.0.200.2服务器上,ping 10.0.200.1 正常,ping 10.0.6.8 不通;
在10.0.6.8测试机上,ping 10.0.200.1 不通,ping 10.0.200.2不通,ping 10.0.1.254 正常;

问题:局域网与DMZ区不能正常通讯。

故障分析与排除:默认情况下,PIX防火墙的局域网接口可以访问DMZ接口,但DMZ接口不能访问局域网接口,在PIX上用命令show route可以看到有一条隐藏的到DMZ区域的静态路由存在,也就是说配置好DMZ后局域网就应该可以访问DMZ区域服务器(但DMZ接口是不允许ping的)。
但是为什么当前配置好DMZ后局域网测试机器不能正常访问DMZ区域的服务器呢?这里需要注意一点,在局域网访问DMZ的IP地址时,用命令tracert 10.0.200.2时发现局域网访问10.0.200.2的数据包从因特网口出去了!根本就没有发往DMZ接口。所以重新加一条命令:
access-list nonat permit ip 10.0.6.0 255.255.255.0 10.0.200.0 255.255.255.0
nat (inside) 0 access-list nonat
再用 ping/tracert命令测试结果如下:
在10.0.200.2服务器上,ping 10.0.200.1 正常,ping 10.0.6.8 不通;
在10.0.6.8测试机上,ping 10.0.200.1 不通,ping 10.0.200.2正常,ping 10.0.1.254 正常;

2、  因特网访问DMZ
用笔记本拨号上网,访问http://218.104.XX.XX 显示正常,说明DMZ服务器发布成功。

3、  DMZ访问局域网
在10.0.200.2服务器上,利用远程桌面方式访问10.0.6.8(端口号被手工修改为9989,非标准端口3389), 访问超时。

问题:DMZ不能访问局域网

故障分析与排除:默认情况下DMZ区域是不能访问局域网网络的。但有些特殊情况:比如将WEB放在DMZ区,但是后台数据库放在了局域网。这样就必须使DMZ某些服务器可以访问局域网内特殊机器特殊端口。所以需要在PIX上更加策略以使DMZ可以访问局域网。
所以应该在策略上加一条命令:
access-list acl-DMZ permit tcp 10.0.200.0 255.255.255.0 host 10.0.6.8 eq 9989            #允许DMZ可以访问10.0.6.8的9989端口,经测试可以正常访问。


4、  DMZ不能访问因特网
在10.0.200.2的机器上,访问 www.baidu.com 不能正常显示页面。

问题:DMZ不能正常访问因特网

故障分析与排除:DMZ原则上是不能访问因特网的,但是因为某些特殊情况比如邮件服务器放在DMZ时,则必须允许该服务器访问因特网的SMTP协议(25端口),所以还必须在DMZ接口上应用的策略上加一条命令:
access-list acl_dmz permit tcp 10.0.200.0 255.255.255.0 any eq 80          #允许DMZ访问外部网络tcp 80端口
access-list acl_dmz permit tcp 10.0.200.0 255.255.255.0 any eq 53          #允许DMZ访问外部网络tcp 53端口
access-list acl_dmz permit udp 10.0.200.0 255.255.255.0 any eq 53         #允许DMZ访问外部网络udp 53端口
加完这条命令后,测试访问 www.baidu.com 仍然不能正常显示页面,问题依旧。
继续查找问题可能存在的问题,用命令ping 外网DNS发现可以正常ping通,再ping百度的IP地址发现也可以ping通,telnet 百度地址的80端口也正常,但就是打不开百度的页面,用其他网站测试结果相同。

这个问题研究了很久,没有得到很好的解决办法,后来跟我的经理一起讨论研究这个问题,他让我试一下网通的DNS看行不行。我把DMZ服务器的DNS修改成网通DNS后,发现可以正常访问百度首页,其他网站也正常打开。这个问题是经验问题,因为我们公司是网通链路,而我在DMZ服务器上设置的是电信的DNS(因为这个DNS我记得非常熟,所以基本上做测试都用它),而没有想到电信和网通在DNS服务器解析上有严格的保护措施,导致最终问题解决被推迟了很长时间。


以上是我这次在PIX 515E上做DMZ配置的一些心得和体会,测试过程不是很复杂,但是相对一些初次接触DMZ的新手来说值得一看,DMZ的原理都一样,只是每种设备的配置不相同而已。

在这里要感谢一位朋友:夕阳.流水, 在配置和排错过程中得到了她的大力帮助和支持,衷心的感谢她!HOHO~~


原创作品,转载请必须注明出处,谢谢!详细文章可参见我的博客:http://cdmatong.blog.51cto.com/13419/38937



【MVP】马上申请成为“微软最有价值专家”【是什么造成了网管员的低工资】
2007-8-20 10:051楼
[ 顶部 ]
 
fang780727
初级工程师  点击可查看详细


论坛万户侯   中秋活动勋章   中秋活动勋章  
帖子 2008
精华 1
无忧币 9644
积分 5559
阅读权限 50
来自 (保密)
注册日期 2006-2-28
最后登录 2008-8-7 离线

[查看资料]  [发短消息]  [Blog
[个人主页]         
发表于:2007-8-20 10:42 
好东西,天涯的速度真快呀!



一勺励清心,酌水谁含出世想,半生盟素志,听泉我爱在山声。
2007-8-20 10:422楼
[ 顶部 ]
 
ribut9225
主版主  点击可查看详细


开坛元老   专家门诊活动纪念勋章   内阁大臣   诚信兄弟   主版主专用   巨蟹座  
帖子 2988
精华 1
无忧币 5427
积分 3975
阅读权限 150
来自 (保密)
注册日期 2006-6-22
最后登录 2008-8-8 在线

[查看资料]  [发短消息]  [Blog
  QQ       
发表于:2007-8-20 11:00 




用户必读,51CTO积分系统调整通知
2007-8-20 11:003楼
[ 顶部 ]
 
lxwcto
副版主  点击可查看详细


诚信兄弟   行业勋章   技术勋章   十二生肖之蛇   魔蝎座   中秋活动勋章  
帖子 1128
精华 0
无忧币 8613
积分 1797
阅读权限 140
注册日期 2007-3-22
最后登录 2008-7-29 离线

[查看资料]  [发短消息]  [Blog
[个人主页]         
发表于:2007-8-20 11:05 
sofa



【泡泡书吧】各类全新正版图书特价处理,承接批发和零售。兼营音像软件等,欢迎选购!
2007-8-20 11:054楼
[ 顶部 ]
 
damaomao007
技术员  点击可查看详细



帖子 224
精华 0
无忧币 682
积分 303
阅读权限 30
注册日期 2006-11-13
最后登录 2008-8-6 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-8-23 13:17 
真的是经验之谈啊,也比较佩服你的经理!



2007-8-23 13:175楼
[ 顶部 ]
 
夕阳流水
副版主  点击可查看详细


帖子 1253
精华 1
无忧币 2636
积分 1351
阅读权限 140
来自 (保密)
注册日期 2007-3-21
最后登录 2008-8-4 离线

[查看资料]  [发短消息]  [Blog
[个人主页]    QQ       
发表于:2007-8-23 15:58 
在这里要感谢一位朋友:夕阳.流水, 在配置和排错过程中得到了她的大力帮助和支持,衷心的感谢她!HOHO~~:lol:lol那有事没事就给偶一点WYB



QQ191820815提供远程技术协助
2007-8-23 15:586楼
[ 顶部 ]
 
poweroff
新新人类  点击可查看详细



帖子 169
精华 0
无忧币 32
积分 173
阅读权限 20
注册日期 2007-8-18
最后登录 2008-7-17 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-8-25 15:47 
真的是经验之谈啊,也比较佩服你的经理!



系统管理员的节日,关怀身边每一位IT人!
2007-8-25 15:477楼
[ 顶部 ]
 
csllff
新新人类  点击可查看详细



十二生肖之狗   水瓶座   行业勋章   技术勋章   诚信兄弟  
帖子 165
精华 0
无忧币 146
积分 170
阅读权限 20
注册日期 2006-7-8
最后登录 2008-7-29 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-8-30 16:22 
好学习 了



系统管理员的节日,关怀身边每一位IT人!
2007-8-30 16:228楼
[ 顶部 ]
 
worldwar317
禁止发言  点击可查看详细



帖子 4
精华 0
无忧币 11
积分 1
阅读权限 1
注册日期 2007-9-7
最后登录 2007-9-28 离线

[查看资料]  [发短消息
       
发表于:2007-9-10 10:45   标题:回复 #2 fang780727 的帖子
*** 作者被禁止或删除 内容自动屏蔽 ***
2007-9-10 10:459楼
[ 顶部 ]
 
denial
技术员  点击可查看详细


帖子 618
精华 0
无忧币 1627
积分 771
阅读权限 30
注册日期 2007-8-20
最后登录 2008-6-18 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-9-10 17:58 
顶  经验真很重要啊



2007-9-10 17:5810楼
[ 顶部 ]
 
winky7silence
新新人类  点击可查看详细



帖子 110
精华 0
无忧币 26
积分 120
阅读权限 20
注册日期 2006-11-13
最后登录 2007-9-14 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-9-11 22:18 
学习学习了



系统管理员的节日,关怀身边每一位IT人!
2007-9-11 22:1811楼
[ 顶部 ]
 
yyl4808
技术员  点击可查看详细


帖子 275
精华 0
无忧币 480
积分 428
阅读权限 30
来自 (保密)
注册日期 2007-9-5
最后登录 2008-7-4 离线

[查看资料]  [发短消息]  [Blog
  QQ       
发表于:2007-9-12 17:15 

  好东西
   顶
谢谢!又让我学了点东西



2007-9-12 17:1512楼
[ 顶部 ]
 
龍騰嵙技
助理工程师  点击可查看详细


十二生肖之鸡   射手座   行业勋章   技术勋章   诚信兄弟   中秋活动勋章  
帖子 1179
精华 4
无忧币 2987
积分 1723
阅读权限 40
来自 (保密)
注册日期 2007-9-19
最后登录 2008-8-5 离线

[查看资料]  [发短消息]  [Blog
[个人主页]    QQ       
发表于:2007-9-21 23:52 
学无止境!技术永创新!!!



【失败=成功 提问的智慧(1)
2007-9-21 23:5213楼
[ 顶部 ]
 
fogold
新新人类  点击可查看详细



帖子 51
精华 0
无忧币 0
积分 50
阅读权限 20
注册日期 2007-10-3
最后登录 2008-7-27 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-10-3 09:58 
收藏中啊,用实力来说话。



系统管理员的节日,关怀身边每一位IT人!
2007-10-3 09:5814楼
[ 顶部 ]
 
philip_wang
新新人类  点击可查看详细



帖子 202
精华 0
无忧币 142
积分 157
阅读权限 20
注册日期 2006-2-17
最后登录 2008-8-5 离线

[查看资料]  [发短消息]  [Blog
[个人主页]         
发表于:2007-10-9 10:13 
看一下吧,收了!



系统管理员的节日,关怀身边每一位IT人!
2007-10-9 10:1315楼
[ 顶部 ]
 
qaqaqaqa
新新人类  点击可查看详细



帖子 31
精华 0
无忧币 1
积分 41
阅读权限 20
注册日期 2006-12-17
最后登录 2007-11-21 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-10-15 14:42 
好东西,天涯的速度真快呀!



系统管理员的节日,关怀身边每一位IT人!
2007-10-15 14:4216楼
[ 顶部 ]
 
puluto
新新人类  点击可查看详细



帖子 43
精华 0
无忧币 104
积分 42
阅读权限 20
来自 (保密)
注册日期 2006-12-1
最后登录 2008-7-29 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-10-15 17:41 
顶了,发现配置DMZ不难,但是排障是最难也是最考经验的~~



系统管理员的节日,关怀身边每一位IT人!
2007-10-15 17:4117楼
[ 顶部 ]
 
xjjm
助理工程师  点击可查看详细


帖子 640
精华 0
无忧币 4006
积分 1022
阅读权限 40
注册日期 2007-9-17
最后登录 2008-7-26 离线

[查看资料]  [发短消息]  [Blog
  QQ       
发表于:2007-10-16 23:34 
bu cuo



系统管理员的节日,关怀身边每一位IT人!
2007-10-16 23:3418楼
[ 顶部 ]
 
hhlcmm
新新人类  点击可查看详细



帖子 12
精华 0
无忧币 0
积分 12
阅读权限 20
注册日期 2007-1-30
最后登录 2008-7-19 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-10-24 18:45 
学习中
感谢楼主



系统管理员的节日,关怀身边每一位IT人!
2007-10-24 18:4519楼
[ 顶部 ]
 
conxzy
新新人类  点击可查看详细



帖子 84
精华 0
无忧币 155
积分 96
阅读权限 20
注册日期 2007-10-15
最后登录 2008-8-4 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-10-26 07:47 
有点晕乎乎的滋味...路由器的命令对我来说是可望而不可及啊...-_-



系统管理员的节日,关怀身边每一位IT人!
2007-10-26 07:4720楼
[ 顶部 ]
 
dbl2
新新人类  点击可查看详细



帖子 103
精华 0
无忧币 35
积分 113
阅读权限 20
注册日期 2006-11-7
最后登录 2008-6-19 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-10-26 10:56 
谢谢。学习一下。



系统管理员的节日,关怀身边每一位IT人!
2007-10-26 10:5621楼
[ 顶部 ]
 
bear_boy
新新人类  点击可查看详细



帖子 6
精华 0
无忧币 2
积分 6
阅读权限 20
注册日期 2007-3-12
最后登录 2007-10-28 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-10-28 02:04 
lz.你老人家辛苦了



系统管理员的节日,关怀身边每一位IT人!
2007-10-28 02:0422楼
[ 顶部 ]
 
lvjinjie
新新人类  点击可查看详细



帖子 61
精华 0
无忧币 53
积分 61
阅读权限 20
注册日期 2007-11-12
最后登录 2008-8-5 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-12-14 16:14 
dddddddddd



系统管理员的节日,关怀身边每一位IT人!
2007-12-14 16:1423楼
[ 顶部 ]
 
qianbonian
新新人类  点击可查看详细



帖子 36
精华 0
无忧币 10
积分 40
阅读权限 20
注册日期 2008-1-29
最后登录 2008-4-18 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-1-30 10:31 
顶,经验是关键



系统管理员的节日,关怀身边每一位IT人!
2008-1-30 10:3124楼
[ 顶部 ]
     
论坛跳转:  

| | |

| | |

| | |