itgle.com

如果一台 Csico PIX525 防火墙有如下配置Pix525(config)#nameeif ethernet0 outside security VAL1Pix525(config)#nameeif ethernet1 inside security VAL2Pix525(config)#nameeif ethernet2 DMZ security VAL3那么通常 VAL1 、 VAL2 、 VAL3 的取值分别是A)0 、 50 、 100B)0 、 100 、 50C)100 、 0 、 50

题目

如果一台 Csico PIX525 防火墙有如下配置

Pix525(config)#nameeif ethernet0 outside security VAL1

Pix525(config)#nameeif ethernet1 inside security VAL2

Pix525(config)#nameeif ethernet2 DMZ security VAL3

那么通常 VAL1 、 VAL2 、 VAL3 的取值分别是

A)0 、 50 、 100

B)0 、 100 、 50

C)100 、 0 、 50

D)100 、 50 、 0


相似考题
更多“如果一台 Csico PIX525 防火墙有如下配置Pix525(config)#nameeif ethernet0 outside securi ”相关问题
  • 第1题:

    该公司允许内部网段192.168.1.0/26的所有主机对外访问Internet。请写出PIX 525防火墙与之相关的配置语句。


    正确答案:Pix525(config)#global(outside)1 211.156.169.2 Pix525(config)#nat(inside)1 192.168.1.0 255.255.255.192
    Pix525(config)#global(outside)1 211.156.169.2 Pix525(config)#nat(inside)1 192.168.1.0 255.255.255.192 解析:Cisco PIX 525防火墙的“nat”命令用于指定要进行转换的内部地址,“global”命令用于指定外部IP地址范围(地址池)。“nat”命令总是与“global”命令—起使用,因为“nat”命令可以指定一台主机或一段IP地址范围的主机访问外网,访问外网时需要利用“global”所指定的地址池进行对外访问。
    “nat”命令格式如下:
    nat(if_name) nat_id local_ip[netmask]
    其中,“if_name”是内网接口名字,例如inside;“nat_id”是全局地址池标识,使它与其相应的“global”命令相匹配;“local_ip”是内网被分配的IP地址;“netmask”是内网IP地址的子网掩码。
    “global”命令格式如下:
    global (if_name) nat_id ip_address-ip_address [netmask global_mask]
    其中,“if name”是外网接口名字,例如outside:“nat_id”是全局地址池标识;“ip_address-ip address”是NAT转换后的单个IP地址或某段IP地址范围;“netmaskglobal mask”是全局IP地址的子网掩码。
    若某公司允许内部网段192.168.1.0/26的所有主机对外访问Internet,则在其网络边界防火墙Cisco PIX525可能执行的配置语句示例如下:
    Pix525(config)# global(outside)1 211.156.169.2
    Pix525(eonfig)# nat(inside) 1 192.168.1.0 255.255.255.192

  • 第2题:

    在图4-13拓扑结构中PIX 525防火墙有如下配置语句,请写出每条配置语句的功能注释。

    Pix525(config) route outside 0 0 211.156.169.1 (1)

    Pix525(config) static(inside,outside) 211.156.169.2 211.156.169.5 (2)

    Pix525(config) conduit deny icmp any any (3)

    Pix525(config) fixup protocol http 8080 (4)


    正确答案:(1) 定义一条指向边界路由器(或下一跳IP地址为211.156.169.1的路由器)的默认路由。 (2) 建立内部IPDMZ区地址172.30.98.56 211.156.169.5 与外部IP地址 172.32.65.98 211.156.169.2之间的静态映射。 (3) 禁止icmp消息任意方向通过防火墙。 (4) 启用HTTP协议并指定HTTP的端口号为8080
    (1) 定义一条指向边界路由器(或下一跳IP地址为211.156.169.1的路由器)的默认路由。 (2) 建立内部IPDMZ区地址172.30.98.56 211.156.169.5 与外部IP地址 172.32.65.98 211.156.169.2之间的静态映射。 (3) 禁止icmp消息任意方向通过防火墙。 (4) 启用HTTP协议,并指定HTTP的端口号为8080 解析:(1)在配置模式下命令“route”用于设置指向内网和外网的静态路由。其语法格式如下:
    routeif_name>0 0 gateway_ip[metric]
    其中,“if_name”是接口名字,例如inside、outside;“gateway_ip”是网关路由器的IP地址;“metric”是到gateway_ip的跳数,其默认值为1。
    配置语句route outside 0 0 211.156.169.1表示一条指向边界路由器(或下一跳IP地址为211.156.169.1的路由器)的默认路由。
    (2)在配置模式下,命令“static”用于配置静态NAT功能。如果从外网发起一个会话,会话的目的地址是一个内网的IP地址,“static”命令就把内部地址翻译成一个指定的全局地址,允许这个会话建立。其命令格式如下:
    static(internal_if_name.external_if_name)outside_ip_address inside_ip_address
    其中,“internal if name”是内部网络接口名字,如inside等;“extemal_if_name”是外部网络接口名字,如outside等;“outside中address”是外部IP地址;“inside_ip_address”是内部IP地址。
    配置语句static(inside,outside)211.156.169.2211.156.169.5用于建立DMZ区地址211.156.169.5与外部 IP地址211.156.169.2之间的静态映射。
    (3)管道命令(conduit)用于允许数据流从具有较低安全级别的接口流向具有较高安全级别的接口,例如允许从Internet网到DMZ(或内部接口)方向的会话。“conduit”命令的配置语法如下:
    conduit permit | deny global_ip port-port> protocolforeign_ip
    其中,“permit”为允许访问策略,“deny”为拒绝访问策略;“global_ip”是指由“global”或“static”命令定义的全局IP地址,如果“global_ip”为0,可用any来代替0,如果“global_ip”为某台主机,则需使用host命令参数;“port”是指服务所作用的端口,可以通过服务名称或端口数字来指定端口;“protocol”是指连接协议,例如TCP、UDP、ICMP等;“foreign_ip”表示可访问“global_ip”的外部IP地址,对于任意主机,可以用any表示,如果“foreign_ip”是一台主机,则需使用host命令参数。
    配置语句conduit deny icmp any any表示禁止icmp消息(如ping的回声请求/响应消息)的任意方向通过防火墙。
    (4)“fixup”命令用于启用、禁止、改变一个服务或协议通过PIX防火墙。由“fixup”命令指定的端口是PIX防火墙要侦听的服务。配置语句fix up protocol http 8080表示,启用HTTP协议,并指定HTTP的端口号为8080。

  • 第3题:

    某PIX 525防火墙有如下配置命令,该命令的正确解释是(22)。 firewall (config) #static (inside,outside)61.144.51.43 192.168.0.8

    A.地址为61.144.51.43的外网主机访问内网时,地址静态转换为192.168.0.8

    B.地址为61.144.51.43的内网主机访问外网时,地址静态转换为192.168.0.8

    C.地址为192.168.0.8的外网主机访问外网时,地址静态转换为61.144.51.43

    D.地址为192.168.0.8的内网主机访问外网时,地址静态转换为61.144.51.43


    正确答案:D
    解析:static命令用于配置静态IP地址翻译,即从外网发起一个会话,会话的目的地址是一个内网的IP地址,static语句将把内部地址翻译成一个指定的全局地址,从而允许这个会话建立。该命令的配置语法如下。
      static(internal_if_name,external_if_name) outside_ip_address inside_ip_address
      其中,intema_if_name表示内部网络接口(例如inside),安全级别较高;external_if_name为外部网络接口(例如outside等),安全级别较低;outside_ip_address为外部网络接口上的IP地址;inside_ip_address为内部网络的本地IP地址。
      可见,命令firewall(config)#static(inside,outside) 61.144.51.43 192.168.0.8可解释为:当地址为 192.168.0.8的内网主机访问外网时,地址静态转换为61.144.51.43。也可以理解成static命令创建了外部 IP地址61.144.51.43和内部IP地址192.168.0.8之间的静态映射。

  • 第4题:

    请为图4-13拓扑结构中PIX 525防火墙各接口命名,并指定相应的安全级别和IP地址的配置语句。


    正确答案:Pix525(config)#nameif ethernet0 E1 security100 Pix525(config)#nameif ethernet1 E3 security60 Pix525(config)#nameif ethernet2 E2 security0 Pix525(config)#ip addressE3 210.156.169.6 255.255.255.240 Pix525(config)#ip addressE1 192.168.10.1 255.255.255.0 Pix525(config)#ip addressE2 211.156.169.2 255.255.255.252
    Pix525(config)#nameif ethernet0 E1 security100 Pix525(config)#nameif ethernet1 E3 security60 Pix525(config)#nameif ethernet2 E2 security0 Pix525(config)#ip addressE3 210.156.169.6 255.255.255.240 Pix525(config)#ip addressE1 192.168.10.1 255.255.255.0 Pix525(config)#ip addressE2 211.156.169.2 255.255.255.252 解析:在如图4-13所示的网络拓扑中,PIX 525防火墙是基于访问控制策略而设立在内外网之间的一道安全保护机制,实现内外网的物理分隔。它使用了“WAN”(211.156.169.2/30)、“LAN”(192.168.10.254/24)、“DMZ”(211.156.169.2/28)等3个接口,分别与外网、内网、DMZ区相连。DMZ区是放置公共信息的最佳位置,它对外网或内网用户来说是开放的、透明的。公司客户、潜在客户及外部访问者不用通过内网就可以直接获得他们所需要的信息。在图4,13中防火墙的DMZ区就是区域B的服务器群网段。
    公司中机密的、私人的信息则需安全地存放在内部局域网中,即DMZ的后面。DMZ中服务器不应包含任何商业机密、资源代码或私人信息。内部局域网的安全级别最高,DMZ区域次之,Internet网的安全级别最低。
    PIX 525防火墙的基本配置命令nameif用于配置防火墙接口的名字,并指定安全级别。安全级别取值范围为1~99,数字越大安全级别越高。根据如图4-13所示的网络拓扑,结合试题中己给出的配置信息可得,PIX防火墙的ethernet0端口被命名为E1,安全级别为100;ethernet1端口被命名为E3,安全级别为 60:ethernet2端口被命名为E2,安全级别为0。相比之下,E1端口安全级别最高,适合作为内部接口: E2端口安全级别最低,适合作为外部接口;E3端口适合作为DMZ接口。
    PIX 525防火墙配置接口名字,并指定安全级别的相关配置语句示例如下:
    Pix525(config)#nameif ethernet0 E1 security100(配置接口名字,并指定安全级别)
    Pix525(config)#nameif ethernet1E3security60
    Pix525(config)#nameif ethernet2E2security0
    对PIX防火墙网络接口进行地址初始化配置时,需要指明网络接口的名字、IP地址和子网掩码等参数。根据如图4-13所示的网络结构中防火墙各网络接口的名字和IP地址配置信息可得如下相关配置语句:
    Pix525(config)#ip address E3 210.156.169.6 255.255.255.240(为DMZ接口进行IP地址配置)
    Pix525(config)#ip address E1 192.168.10.1 255.255.255.0(为内网口E1进行IP地址配置)
    Pix525(config)#ip address E2 211.156.169.2255.255.255.252(为外网口E2进行IP地址配置)

  • 第5题:

    为了保障内部网络安全,某公司在Internet的连接处安装了PIX防火墙,其网络结构如图12-6所示。

    完成下列命令行,对网络接口进行地址初始化配置:

    Firewall(config)ip address ins.ide ______ ______

    Firewall(config)ip address outside ______ ______

    阅读以下防火墙配置命令,为命令选择正确的解释。

    Firewall(config)global(outside)1 61.144.51.46 ______

    Firewall(config)nat(inside)1 0.0.0.0 0.0.0.0

    Firewall(config)static(inside,outside) 192.168.0.1 61.144.51.42


    正确答案:192.168.0.1 255.255.255.0 61.144.51.42 255.255.255.248 A
    192.168.0.1 255.255.255.0 61.144.51.42 255.255.255.248 A 解析:ip address inside和ip address outside命令用来完成内网和外网的配置。根据图中的ip address inside192.168.0.1 255.255.255.0表示配置掩码为255.255.255.0的IP地址,192.168.0.1为内网地址。
    ip address outside61.144.51.42.255.255.255.248表示配置掩码为255.255.255.248的IP地址,61.144.51.42为外网地址。
    global指定公网地址范围、定义地址池,表示当内网的地址访问外网时,地址统一映射为ip_address-ip_address地址段的地址。
    语法:global(if_name)nat_id ip_address-ip_address[netmakglobal_mask]
    (if_name):表示外网接口名称,一般为outside。
    nat_id:建立的地址池标识(nat要引用)
    ip_address-ip_address:表示一段IP地址范围。
    [netmakglobal_mask]:表示全局IP地址的网络掩码。