【
文本版
|
topic
】
标题
全文
高级搜索
名人堂
帮助
论坛制度
意见反馈
|
首页
博客
周新贴
专题
求职
读书
社区导航
:
专家门诊
门诊点播
申请专家
意见建议
嘉宾访谈
网络技术
网络管理
>>VPN管理
>>网络流量管理
>>网络设备管理
>>网络解决方案
网管软件
网络工程
>>综合布线
>>系统集成
思科技术
华为技术
网络安全
>>病毒木马
>>流氓软件
>>ISA
存储备份
服务器硬件
操作系统
Windows
Linux & Advanced Application
Unix & BSD & Solaris
数据库
微软SQL Server专区
>>SQL Server 2008
>>SQL Server数据库管理
>>SQL Server数据库开发
>>微软商务智能
Oracle 10g / 9i
MySQL & PostgreSQL & Sybase
DB2
程序设计
C/C++
.Net
Java
Php
Web
PowerBuilder
系统应用
Web及应用服务器
Mail服务器
>>Exchange
其他常用服务器软件
考试认证
软考论坛
>>网络管理员
>>网络工程师
主流IT厂商认证
ITAA实验室
CIO及信息化
管理软件
信息化咨询
站长交流
建站经验交流
网站运营推广
网页设计美化
IDC技术交流
综合交流
PC应用
>>软件应用
>>硬件应用
英语天地
新闻评论
职场人生
生活日记
体坛奥运
开心灌水
士兵突击
吃喝玩乐
下载基地
技术文档
工具软件
课件试题
方案案例
源代码
影视天地
原创视频
技术白皮书
>>存储管理
>>Cisco
>>Linux
>>Solaris
>>Oracle
>>更多...
51CTO产品服务
活动专区
产品与服务
>>IT技术自测
>>技术黄皮书
>>微软MVP专区
>>商务竞拍
>>特色功能介绍
>>论坛小技巧
站务交流
>>论坛公告
>>斑竹申请
>>意见建议
>>市场合作
斑竹茶馆
【
设为首页
|
收藏本站
】
用户名:
注 册
密 码:
提 问:
无安全提问
母亲的名字
爷爷的名字
父亲出生的城市
您一位老师的名字
您个人计算机的型号
您最喜欢的餐馆名称
驾照的最后四位数字
回 答:
51CTO技术论坛
»
网络管理
»
网络解决方案
» 配置PIX515E DMZ的基本方法与故障排除
[ 打印]
[ 订阅]
[ 收藏]
[ 推荐给朋友]
[ 本帖文本页]
论坛跳转:
→IT综合区←
> 技能交换
> 项目外包
> 产品采购
> 求职招聘
→专家门诊←
> 专家门诊
> 嘉宾访谈
> 原创网络技术视频
> 视频讨论专区
> 微软SQL Server专区
→ 网络技术←
> 网络管理
> VPN管理
> 网络流量管理
> 网络设备管理
> 网络解决方案
> 网管软件
> 网络工程
> 综合布线
> 系统集成
> 思科技术
> 华为技术
> 锐捷技术
> 网络安全
> 赛门铁克
> 病毒木马
> 流氓软件
> ISA
> 存储备份
> 服务器硬件
→操作系统←
> Windows
> Linux & Advanced Application
> Solaris & BSD & Unix
→ 数据库←
> 微软SQL Server专区
> SQL Server 2008
> SQL Server数据库管理
> SQL Server应用开发
> 微软商务智能
> Oracle 10g / 9i
> MySQL & PostgreSQL & Sybase
> DB2
→程序设计←
> C/C++
> .Net
> Java
> Php
> Web开发
> PowerBuilder
→系统应用←
> Web及应用服务器
> Mail服务器
> Exchange
> 其他常用服务器软件
→考试认证←
> 软考论坛
> 网络管理员
> 网络工程师
> 北大青鸟
> 主流IT厂商认证
→CIO与信息化←
> 管理软件
> 信息化咨询
→站长交流←
> 建站经验交流
> 网站运营推广
> 网页设计美化
> IDC技术交流
→娱乐休闲←
> PC 应用
> 软件应用
> 硬件维护
> 英语天地
> 新闻评论
> 职场人生
> 体坛奥运
> 升级版生活日记
> 贴图灌水beta版
> 51cto版士兵突击
> 吃喝玩乐FB生活
→下载基地←
> 技术文档
> 工具软件
> 课件试题
> 方案案例
> 源代码
> 影视天地
> 技术白皮书
> Cisco
> Windows
> Linux
> Unix
> Solaris
> BSD
> Oracle
> My SQL
> MS SQL
> MPLS
> Sybex
> Programe
> WEB
> 存储硬件
> 存储管理
> 存储概念
→51CTO产品与服务←
> 活动专区
> 产品与服务
> IT技术自测
> 技术黄皮书
> Most Valuable Professional
> 商务竞拍
> 特色功能介绍
> 论坛小技巧
> 站务交流
> 论坛公告
> 斑竹申请
> 意见建议
> 市场合作
→信息发布←
> 信息发布
标题:
[原创]
配置PIX515E DMZ的基本方法与故障排除
(
查看:1042 回复:23
)
全文
标题
本版搜索
全坛搜索
本主题由
wingking84
于 2007-10-30 19:04 解除置顶
cdmatong
超级版主
帖子
4130
精华
2
无忧币
15551
积分 7223
阅读权限 200
来自 (保密)
注册日期 2006-4-18
最后登录 2008-8-8
在线
[
查看资料
] [
发短消息
] [
Blog
]
[
个人主页
]
发表于:2007-8-20 10:05
标题:配置PIX515E DMZ的基本方法与故障排除
<
上一帖
|
下一帖
>
一、基本环境
当前公司有PIX 515E防火墙一台(三个接口),服务器若干。要求将服务器迁移至DMZ区域并确保服务器正常工作,简略拓扑结构图.
二、配置DMZ基本命令
1. 分别定义outside、inside、dmz的安全级别
nameif ethernet0 outside security0 #定义E0口为非信任端口,security0代表此端口安全级别最低
nameif ethernet1 inside security100 #定义E1口为信任端口,security100代表此端口安全级别最高
nameif ethernet2 dmz security50 #定义E2口为DMZ端口,security50代表此端口安全级别介于信任与非信任端口之间
这里的数字0、50、100可自行调整,但需要注意数字之间的大小关系不能混淆。
2. 设置dmz接口IP
ip address dmz 10.0.200.1 255.255.255.0 #设置DMZ接口IP地址,设置好后可以按拓扑结构图测试从PIX上ping 10.0.200.2检查连通性。
3. 允许dmz区域的主机通过icmp数据包以及访问外网的80端口
access-list acl_dmz permit icmp any any #允许DMZ主机访问外部网络icmp协议
4. 把acl_dmz规则邦定到dmz端口上使之生效
access-group acl_dmz in interface dmz #应用策略到DMZ接口
5. 设置静态的因特网、局域网、dmz区的访问关系
static (dmz,outside) 218.104.XX.XX 10.0.200.2 netmask 255.255.255.255 0 0 #发布DMZ服务器到因特网
6. 允许outside区域访问dmz区域特定的某个端口
access-list 100 permit tcp any host 218.104.XX.XX eq www #设置策略允许因特网访问DMZ服务器80端口
三、基本测试方法及故障排除
1、 利用 ping/tracert命令测试
在10.0.200.2服务器上,ping 10.0.200.1 正常,ping 10.0.6.8 不通;
在10.0.6.8测试机上,ping 10.0.200.1 不通,ping 10.0.200.2不通,ping 10.0.1.254 正常;
问题:局域网与DMZ区不能正常通讯。
故障分析与排除:默认情况下,PIX防火墙的局域网接口可以访问DMZ接口,但DMZ接口不能访问局域网接口,在PIX上用命令show route可以看到有一条隐藏的到DMZ区域的静态路由存在,也就是说配置好DMZ后局域网就应该可以访问DMZ区域服务器(但DMZ接口是不允许ping的)。
但是为什么当前配置好DMZ后局域网测试机器不能正常访问DMZ区域的服务器呢?这里需要注意一点,在局域网访问DMZ的IP地址时,用命令tracert 10.0.200.2时发现局域网访问10.0.200.2的数据包从因特网口出去了!根本就没有发往DMZ接口。所以重新加一条命令:
access-list nonat permit ip 10.0.6.0 255.255.255.0 10.0.200.0 255.255.255.0
nat (inside) 0 access-list nonat
再用 ping/tracert命令测试结果如下:
在10.0.200.2服务器上,ping 10.0.200.1 正常,ping 10.0.6.8 不通;
在10.0.6.8测试机上,ping 10.0.200.1 不通,ping 10.0.200.2正常,ping 10.0.1.254 正常;
2、 因特网访问DMZ
用笔记本拨号上网,访问
http://218.104.XX.XX
显示正常,说明DMZ服务器发布成功。
3、 DMZ访问局域网
在10.0.200.2服务器上,利用远程桌面方式访问10.0.6.8(端口号被手工修改为9989,非标准端口3389), 访问超时。
问题:DMZ不能访问局域网
故障分析与排除:默认情况下DMZ区域是不能访问局域网网络的。但有些特殊情况:比如将WEB放在DMZ区,但是后台数据库放在了局域网。这样就必须使DMZ某些服务器可以访问局域网内特殊机器特殊端口。所以需要在PIX上更加策略以使DMZ可以访问局域网。
所以应该在策略上加一条命令:
access-list acl-DMZ permit tcp 10.0.200.0 255.255.255.0 host 10.0.6.8 eq 9989 #允许DMZ可以访问10.0.6.8的9989端口,经测试可以正常访问。
4、 DMZ不能访问因特网
在10.0.200.2的机器上,访问
www.baidu.com
不能正常显示页面。
问题:DMZ不能正常访问因特网
故障分析与排除:DMZ原则上是不能访问因特网的,但是因为某些特殊情况比如邮件服务器放在DMZ时,则必须允许该服务器访问因特网的SMTP协议(25端口),所以还必须在DMZ接口上应用的策略上加一条命令:
access-list acl_dmz permit tcp 10.0.200.0 255.255.255.0 any eq 80 #允许DMZ访问外部网络tcp 80端口
access-list acl_dmz permit tcp 10.0.200.0 255.255.255.0 any eq 53 #允许DMZ访问外部网络tcp 53端口
access-list acl_dmz permit udp 10.0.200.0 255.255.255.0 any eq 53 #允许DMZ访问外部网络udp 53端口
加完这条命令后,测试访问
www.baidu.com
仍然不能正常显示页面,问题依旧。
继续查找问题可能存在的问题,用命令ping 外网DNS发现可以正常ping通,再ping百度的IP地址发现也可以ping通,telnet 百度地址的80端口也正常,但就是打不开百度的页面,用其他网站测试结果相同。
这个问题研究了很久,没有得到很好的解决办法,后来跟我的经理一起讨论研究这个问题,他让我试一下网通的DNS看行不行。我把DMZ服务器的DNS修改成网通DNS后,发现可以正常访问百度首页,其他网站也正常打开。这个问题是经验问题,因为我们公司是网通链路,而我在DMZ服务器上设置的是电信的DNS(因为这个DNS我记得非常熟,所以基本上做测试都用它),而没有想到电信和网通在DNS服务器解析上有严格的保护措施,导致最终问题解决被推迟了很长时间。
以上是我这次在PIX 515E上做DMZ配置的一些心得和体会,测试过程不是很复杂,但是相对一些初次接触DMZ的新手来说值得一看,DMZ的原理都一样,只是每种设备的配置不相同而已。
在这里要感谢一位朋友:夕阳.流水, 在配置和排错过程中得到了她的大力帮助和支持,衷心的感谢她
!HOHO~~
原创作品,转载请必须注明出处,谢谢!详细文章可参见我的博客:
http://cdmatong.blog.51cto.com/13419/38937
【MVP】马上申请成为“微软最有价值专家”
【是什么造成了网管员的低工资】
2007-8-20 10:05
1楼
[
顶部
]
fang780727
初级工程师
帖子
2008
精华
1
无忧币
9644
积分 5559
阅读权限 50
来自 (保密)
注册日期 2006-2-28
最后登录 2008-8-7
离线
[
查看资料
] [
发短消息
] [
Blog
]
[
个人主页
]
发表于:2007-8-20 10:42
好东西,天涯的速度真快呀!
一勺励清心,酌水谁含出世想,半生盟素志,听泉我爱在山声。
2007-8-20 10:42
2楼
[
顶部
]
ribut9225
主版主
帖子
2988
精华
1
无忧币
5427
积分 3975
阅读权限 150
来自 (保密)
注册日期 2006-6-22
最后登录 2008-8-8
在线
[
查看资料
] [
发短消息
] [
Blog
]
发表于:2007-8-20 11:00
顶
用户必读,51CTO积分系统调整通知
2007-8-20 11:00
3楼
[
顶部
]
lxwcto
副版主
帖子
1128
精华 0
无忧币
8613
积分 1797
阅读权限 140
注册日期 2007-3-22
最后登录 2008-7-29
离线
[
查看资料
] [
发短消息
] [
Blog
]
[
个人主页
]
发表于:2007-8-20 11:05
sofa
【泡泡书吧】各类全新正版图书特价处理,承接批发和零售。兼营音像软件等,欢迎选购!
2007-8-20 11:05
4楼
[
顶部
]
damaomao007
技术员
帖子
224
精华 0
无忧币
682
积分 303
阅读权限 30
注册日期 2006-11-13
最后登录 2008-8-6
离线
[
查看资料
] [
发短消息
] [
Blog
]
发表于:2007-8-23 13:17
真的是经验之谈啊,也比较佩服你的经理!
2007-8-23 13:17
5楼
[
顶部
]
夕阳流水
副版主
帖子
1253
精华
1
无忧币
2636
积分 1351
阅读权限 140
来自 (保密)
注册日期 2007-3-21
最后登录 2008-8-4
离线
[
查看资料
] [
发短消息
] [
Blog
]
[
个人主页
]
发表于:2007-8-23 15:58
在这里要感谢一位朋友:夕阳.流水, 在配置和排错过程中得到了她的大力帮助和支持,衷心的感谢她!HOHO~~
:lol:lol那有事没事就给偶一点WYB
QQ191820815提供远程技术协助
2007-8-23 15:58
6楼
[
顶部
]
poweroff
新新人类
帖子
169
精华 0
无忧币
32
积分 173
阅读权限 20
注册日期 2007-8-18
最后登录 2008-7-17
离线
[
查看资料
] [
发短消息
] [
Blog
]
发表于:2007-8-25 15:47
真的是经验之谈啊,也比较佩服你的经理!
系统管理员的节日,关怀身边每一位IT人!
2007-8-25 15:47
7楼
[
顶部
]
csllff
新新人类
帖子
165
精华 0
无忧币
146
积分 170
阅读权限 20
注册日期 2006-7-8
最后登录 2008-7-29
离线
[
查看资料
] [
发短消息
] [
Blog
]
发表于:2007-8-30 16:22
好学习 了
系统管理员的节日,关怀身边每一位IT人!
2007-8-30 16:22
8楼
[
顶部
]
worldwar317
禁止发言
帖子
4
精华 0
无忧币
11
积分 1
阅读权限 1
注册日期 2007-9-7
最后登录 2007-9-28
离线
[
查看资料
] [
发短消息
]
发表于:2007-9-10 10:45
标题:回复 #2 fang780727 的帖子
*** 作者被禁止或删除 内容自动屏蔽 ***
2007-9-10 10:45
9楼
[
顶部
]
denial
技术员
帖子
618
精华 0
无忧币
1627
积分 771
阅读权限 30
注册日期 2007-8-20
最后登录 2008-6-18
离线
[
查看资料
] [
发短消息
] [
Blog
]
发表于:2007-9-10 17:58
顶 经验真很重要啊
2007-9-10 17:58
10楼
[
顶部
]
winky7silence
新新人类
帖子
110
精华 0
无忧币
26
积分 120
阅读权限 20
注册日期 2006-11-13
最后登录 2007-9-14
离线
[
查看资料
] [
发短消息
] [
Blog
]
发表于:2007-9-11 22:18
学习学习了
系统管理员的节日,关怀身边每一位IT人!
2007-9-11 22:18
11楼
[
顶部
]
yyl4808
技术员
帖子
275
精华 0
无忧币
480
积分 428
阅读权限 30
来自 (保密)
注册日期 2007-9-5
最后登录 2008-7-4
离线
[
查看资料
] [
发短消息
] [
Blog
]
发表于:2007-9-12 17:15
恩
好东西
顶
谢谢!又让我学了点东西
2007-9-12 17:15
12楼
[
顶部
]
龍騰嵙技
助理工程师
帖子
1179
精华
4
无忧币
2987
积分 1723
阅读权限 40
来自 (保密)
注册日期 2007-9-19
最后登录 2008-8-5
离线
[
查看资料
] [
发短消息
] [
Blog
]
[
个人主页
]
发表于:2007-9-21 23:52
学无止境!技术永创新!!!
【失败=成功 提问的智慧(1)
2007-9-21 23:52
13楼
[
顶部
]
fogold
新新人类
帖子
51
精华 0
无忧币
0
积分 50
阅读权限 20
注册日期 2007-10-3
最后登录 2008-7-27
离线
[
查看资料
] [
发短消息
] [
Blog
]
发表于:2007-10-3 09:58
收藏中啊,用实力来说话。
系统管理员的节日,关怀身边每一位IT人!
2007-10-3 09:58
14楼
[
顶部
]
philip_wang
新新人类
帖子
202
精华 0
无忧币
142
积分 157
阅读权限 20
注册日期 2006-2-17
最后登录 2008-8-5
离线
[
查看资料
] [
发短消息
] [
Blog
]
[
个人主页
]
发表于:2007-10-9 10:13
看一下吧,收了!
系统管理员的节日,关怀身边每一位IT人!
2007-10-9 10:13
15楼
[
顶部
]
qaqaqaqa
新新人类
帖子
31
精华 0
无忧币
1
积分 41
阅读权限 20
注册日期 2006-12-17
最后登录 2007-11-21
离线
[
查看资料
] [
发短消息
] [
Blog
]
发表于:2007-10-15 14:42
好东西,天涯的速度真快呀!
系统管理员的节日,关怀身边每一位IT人!
2007-10-15 14:42
16楼
[
顶部
]
puluto
新新人类
帖子
43
精华 0
无忧币
104
积分 42
阅读权限 20
来自 (保密)
注册日期 2006-12-1
最后登录 2008-7-29
离线
[
查看资料
] [
发短消息
] [
Blog
]
发表于:2007-10-15 17:41
顶了,发现配置DMZ不难,但是排障是最难也是最考经验的~~
系统管理员的节日,关怀身边每一位IT人!
2007-10-15 17:41
17楼
[
顶部
]
xjjm
助理工程师
帖子
640
精华 0
无忧币
4006
积分 1022
阅读权限 40
注册日期 2007-9-17
最后登录 2008-7-26
离线
[
查看资料
] [
发短消息
] [
Blog
]
发表于:2007-10-16 23:34
bu cuo
系统管理员的节日,关怀身边每一位IT人!
2007-10-16 23:34
18楼
[
顶部
]
hhlcmm
新新人类
帖子
12
精华 0
无忧币
0
积分 12
阅读权限 20
注册日期 2007-1-30
最后登录 2008-7-19
离线
[
查看资料
] [
发短消息
] [
Blog
]
发表于:2007-10-24 18:45
学习中
感谢楼主
系统管理员的节日,关怀身边每一位IT人!
2007-10-24 18:45
19楼
[
顶部
]
conxzy
新新人类
帖子
84
精华 0
无忧币
155
积分 96
阅读权限 20
注册日期 2007-10-15
最后登录 2008-8-4
离线
[
查看资料
] [
发短消息
] [
Blog
]
发表于:2007-10-26 07:47
有点晕乎乎的滋味...路由器的命令对我来说是可望而不可及啊...-_-
系统管理员的节日,关怀身边每一位IT人!
2007-10-26 07:47
20楼
[
顶部
]
dbl2
新新人类
帖子
103
精华 0
无忧币
35
积分 113
阅读权限 20
注册日期 2006-11-7
最后登录 2008-6-19
离线
[
查看资料
] [
发短消息
] [
Blog
]
发表于:2007-10-26 10:56
谢谢。学习一下。
系统管理员的节日,关怀身边每一位IT人!
2007-10-26 10:56
21楼
[
顶部
]
bear_boy
新新人类
帖子
6
精华 0
无忧币
2
积分 6
阅读权限 20
注册日期 2007-3-12
最后登录 2007-10-28
离线
[
查看资料
] [
发短消息
] [
Blog
]
发表于:2007-10-28 02:04
lz.你老人家辛苦了
系统管理员的节日,关怀身边每一位IT人!
2007-10-28 02:04
22楼
[
顶部
]
lvjinjie
新新人类
帖子
61
精华 0
无忧币
53
积分 61
阅读权限 20
注册日期 2007-11-12
最后登录 2008-8-5
离线
[
查看资料
] [
发短消息
] [
Blog
]
发表于:2007-12-14 16:14
dddddddddd
系统管理员的节日,关怀身边每一位IT人!
2007-12-14 16:14
23楼
[
顶部
]
qianbonian
新新人类
帖子
36
精华 0
无忧币
10
积分 40
阅读权限 20
注册日期 2008-1-29
最后登录 2008-4-18
离线
[
查看资料
] [
发短消息
] [
Blog
]
发表于:2008-1-30 10:31
顶,经验是关键
系统管理员的节日,关怀身边每一位IT人!
2008-1-30 10:31
24楼
[
顶部
]
论坛跳转:
→IT综合区←
> 技能交换
> 项目外包
> 产品采购
> 求职招聘
→专家门诊←
> 专家门诊
> 嘉宾访谈
> 原创网络技术视频
> 视频讨论专区
> 微软SQL Server专区
→ 网络技术←
> 网络管理
> VPN管理
> 网络流量管理
> 网络设备管理
> 网络解决方案
> 网管软件
> 网络工程
> 综合布线
> 系统集成
> 思科技术
> 华为技术
> 锐捷技术
> 网络安全
> 赛门铁克
> 病毒木马
> 流氓软件
> ISA
> 存储备份
> 服务器硬件
→操作系统←
> Windows
> Linux & Advanced Application
> Solaris & BSD & Unix
→ 数据库←
> 微软SQL Server专区
> SQL Server 2008
> SQL Server数据库管理
> SQL Server应用开发
> 微软商务智能
> Oracle 10g / 9i
> MySQL & PostgreSQL & Sybase
> DB2
→程序设计←
> C/C++
> .Net
> Java
> Php
> Web开发
> PowerBuilder
→系统应用←
> Web及应用服务器
> Mail服务器
> Exchange
> 其他常用服务器软件
→考试认证←
> 软考论坛
> 网络管理员
> 网络工程师
> 北大青鸟
> 主流IT厂商认证
→CIO与信息化←
> 管理软件
> 信息化咨询
→站长交流←
> 建站经验交流
> 网站运营推广
> 网页设计美化
> IDC技术交流
→娱乐休闲←
> PC 应用
> 软件应用
> 硬件维护
> 英语天地
> 新闻评论
> 职场人生
> 体坛奥运
> 升级版生活日记
> 贴图灌水beta版
> 51cto版士兵突击
> 吃喝玩乐FB生活
→下载基地←
> 技术文档
> 工具软件
> 课件试题
> 方案案例
> 源代码
> 影视天地
> 技术白皮书
> Cisco
> Windows
> Linux
> Unix
> Solaris
> BSD
> Oracle
> My SQL
> MS SQL
> MPLS
> Sybex
> Programe
> WEB
> 存储硬件
> 存储管理
> 存储概念
→51CTO产品与服务←
> 活动专区
> 产品与服务
> IT技术自测
> 技术黄皮书
> Most Valuable Professional
> 商务竞拍
> 特色功能介绍
> 论坛小技巧
> 站务交流
> 论坛公告
> 斑竹申请
> 意见建议
> 市场合作
→信息发布←
> 信息发布
| | |
| | |
| | |