专注于武汉中小企业服务解决方案提供商

电脑维修、布线、安防监控、数据恢复、采购、回收

所属分类 > 家电维修 > 正文

在PIX防火墙用预共享密钥配置IPSec加密 (在防火墙阻止应用联网)

编辑:rootadmin
在PIX防火墙用预共享密钥配置IPSec加密主要涉及到4个关键任务:    一、为IPSec做准备——为IPSec做准备涉及到确定详细的加密策略,包括确定我们要保护的主机和网络,选择一种认证方法,确定有关IPSec对等体的详细信息,确定我们所需的IPSec特性,并确认现有的访问控制列表允许IPSec数据流通过;    步骤1:根据对等体的数量和位置在IPSec对等体间确定一个IKE(IKE阶段1,或者主模式)策略;    步骤2:确定IPSec(IKE阶段2,或快捷模式)策略,包括IPSec对等体的细节信息,例如IP*及IPSec变换集和模式;    步骤3:用”writeterminal”、”showisakmp”、”showisakmppolicy”、”showcryptomap“命令及其他”show”命令来检查当前的配置;    步骤4:确认在没有使用加密前网络能够正常工作,用”ping”命令并在加密前运行测试数据流来排除基本的路由故障;    步骤5:确认在边界路由器和PIX防火墙中已有的访问控制列表允许IPSec数据流通过,或者想要的数据流将可以被过滤出来。      二、配置IKE——配置IKE涉及到启用IKE(和isakmp是同义词),创建IKE策略,和验证我们的配置;    步骤1:用”isakmpenable”命令来启用或关闭IKE;    步骤2:用”isakmppolicy”命令创建IKE策略;    步骤3:用”isakmpkey”命令和相关命令来配置预共享密钥;    步骤4:用”showisakmp[policy]”命令来验证IKE的配置。        三、配置IPSec——IPSec配置包括创建加密用访问控制列表,定义变换集,创建加密图条目,并将加密集应用到接口上去;    步骤1:用access-list命令来配置加密用访问控制列表;  例如:  access-listacl-name{permit|deny}protocolsrc_addrsrc_mask[operatorport[port]]dest_addrdest_mask[operatorprot[port]]      步骤2:用cryptoipsectransform-set命令配置变换集;  例如:  cryptoipsectransform-settransform-set-nametransform1[transform2[transform3]]    步骤3:(任选)用cryptoipsecsecurity-associationlifetime命令来配置全局性的IPSec安全关联的生存期;    步骤4:用cryptomap命令来配置加密图;    步骤5:用interface命令和cryptomapmap-nameinterface应用到接口上;    步骤6:用各种可用的show命令来验证IPSec的配置。        四、测试和验证IPSec——该任务涉及到使用"show"、"debug"和相关的命令来测试和验证IPSec加密工作是否正常,并为之排除故障。      样例:    PIX1的配置:    !configuretheIPaddressforeachPIXFirewallinterface  ipaddressoutside..1....0  ipaddressinside.1.1....0  ipaddressdmz......0  global(outside)..1.-..1.netmask...0  !createsaglobalpoollontheoutsideinterface,enablesNAT.  !windowsNTserver  static(inside,outside)..1..1.1.4netmask...0  !Cryptoaccesslistspecifile*etweentheglobalandtheinside  !serverbeindPIXFirewallsisencrypted,Thesource  !anddestinationIPaddressaretheglobalIPaddressesofthestatics.  Access-listpermitiphost..1.host..2.  !TheconduitpermitICMPandwebaccessfortesting.  Conduitpermiticmpanyany  Conduitpermittcphost..1.eqwwwany  routeoutside0.0.0..0.0...1.  !EnableIPSectobypassaccesslitst,access,andconfuitrestrictions  syspotconnnectionpermitipsec  !Definesacryptomaptransformsettouseresp-des  cryptoipsectransform-setpix2esp-des  cryptomappeeripsec-isakmp!

标签: 在防火墙阻止应用联网


本文链接地址:https://www.iopcc.com/jiadian/35312.html转载请保留说明!

上一篇:使用VPN Client 简单的VPN登入PIX

下一篇:手把手教你如何恢复PIX密码流程 (手把手教你如何从一无所有到财务自由)

推荐内容:

配套FANUC OC数控机床,系统电源接通后,显示器系统报警ALM911,显示页面不能正常转换。 (fanuc数控系统有哪些接口)

配套FANUC OC数控机床,系统电源接通后,显示器系统报警ALM911,显示页面不能正常转换。 (fanuc数控系统有哪些接口)

偶校验错误,这一报警多发生于*电池失效或不正确的更换电池之后,但偶尔也有因电池安装*、外部干扰、电池单元连 ...

夏普格兰仕微波炉修理实例 (夏普格兰仕微波炉怎么用)

夏普格兰仕微波炉修理实例 (夏普格兰仕微波炉怎么用)

烹调食物。经检查为微波产生电路高压二极管开路,更换同型号高压二极管后【故障】排除。夏普R-6G型微波炉开机后 ...

美的MC-SY183B 型电磁炉,检不到锅具,有报警声 (美的mjz-180w/bp3n1-e01cf3(1))

美的MC-SY183B 型电磁炉,检不到锅具,有报警声 (美的mjz-180w/bp3n1-e01cf3(1))

警声故障症状:检不到锅具,有报警声。检查与分析:根据现象分析,该故障可能发生在电源驱动电路或主板控制电路及 ...

采用uPC1883机芯彩色显示器开机出现白光栅的检修思路 (un816机芯)

采用uPC1883机芯彩色显示器开机出现白光栅的检修思路 (un816机芯)

以下原因引起:一是CRT显像管阴极电压太低;二是CRT显像管栅极(G1)负电压太小甚至为0;三是加速极电压太高。可 ...

谷歌在新手机零售盒中加入AR广告 让Pixel 4栩栩如生 (谷歌手机激活教程)

谷歌在新手机零售盒中加入AR广告 让Pixel 4栩栩如生 (谷歌手机激活教程)

申对AR的承诺,谷歌在Pixel4的零售包装盒上隐藏了一个秘密AR广告,当使用GoogleLens扫描时,该广告会解锁独特的2D动画 ...

Win11如何更改默认下载路径?Win11默认下载路径更改教程 (win11如何更改默认浏览器设置)

Win11如何更改默认下载路径?Win11默认下载路径更改教程 (win11如何更改默认浏览器设置)

,*默认的下载路径都是在C盘,但如果你怕下载过多软件,会占用C盘空间,那么可以试着修改*默认下载路径,但是要 ...

Win7电脑桌面色彩显示有问题怎么维修操作方法分享 (桌面颜色变了怎么调回来w7)

Win7电脑桌面色彩显示有问题怎么维修操作方法分享 (桌面颜色变了怎么调回来w7)

作方法分享。最近有用户安装好了电脑之后,开机发现电脑显示器的屏幕色彩有问题,那么显示色彩出现了问题,如 ...

飞一般的DDR5内存来了!DDR4顿时泄气 (ddr5内存普及)

飞一般的DDR5内存来了!DDR4顿时泄气 (ddr5内存普及)

挖潜,频率已经突破5GHz,不过下一代DDR5也已经蠢蠢欲动了。Cadence公司今天就宣告了DDR5的全新进展,无论工艺还是频 ...

手机软件更新,到底要更不更? (手机软件更新不了是怎么回事)

手机软件更新,到底要更不更? (手机软件更新不了是怎么回事)

就是软件提示需要更新,不更怕错过很多新的功能,而且还有烦人的提示。然而更新完就会后悔,发现并没有老版本 ...

涨见识!乔布斯发布的第接修一台手机,竟不是iPhone (乔布斯是啥)

涨见识!乔布斯发布的第接修一台手机,竟不是iPhone (乔布斯是啥)

不可没的灵魂人物。而每当提起乔布斯亲自发布的第一台定位器,很多人会想起年的iPhone初代。整理分享涨见识!乔 ...

Copyright © 2023 武汉电脑维修 All Rights Reserved.

鄂ICP备2023003026号

免责声明:网站部分图片文字素材来源于网络,如有侵权,请及时告知,我们会第一时间删除,谢谢!邮箱: opceo@qq.com