- 1、本文档共8页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
应用ASDM简化防火墙管理
嵊州广播电视总台 吕秋亮
关键字:ASDM、Cisco防火墙管理
随着广播电视技术数字化、网络化的不断深入,无论制播还是日常办公都离不开计算机网络,对网络的依赖必然对网络环境的安全性提出更高的要求。
Cisco Asa5510是一款集应用安全、ANTI-X防御、网络印制和控制、VPN、智能网络服务于一体的功能强大的防火墙,具体的来说它能够:
过滤不安全的服务和非法用户,强化安全策略。
有效记录internet上的活动,管理进出网络的访问行为。
限制暴露用户,封堵禁止的访问行为。
是一个安全策略的检查站,对网络攻击进行检测和告警。
笔者所在单位不久前装了Cisco Asa5510防火墙,显著提升了网络安全性。熟练掌握思科自适应安全设备的管理操作对网络管理岗位的同志提出了新的要求。但借助ASDM软件,即便对思科产品不是很熟悉,我们也能直观的对防火墙设备进行有效管理,保障网络稳定高效运作。
ASDM安装
安装ASDM前我们需要安装jre-1_5_0-windows-i586 这个java环境,然后运行ASDM-install.msi,ASDM版本比较多,笔者这边采用的是6.02。
使用ASDM管理ASA防火墙前我们首先要对防火墙进行一些配置:
Asa5510# conf t 进入全局模式
Asa5510 (config)# webvpn 进入WEBVPN模式
Asa5510 (config-webvpn)# username cisco password cisco 新建一个用户和密码
asa5510 (config)# int m 0/0 进入管理口
Asa5510 (config-if)# ip address 54 添加IP地址
Asa5510 (config-if)# nameif manage 给管理口设个名字
Asa5510(config-if)# no shutdown 激活接口
Asa5510(config)#q 退出管理接口
Asa5510(config)# http server enable 开启HTTP服务
Asa5510(config)# http manage 在管理口设置可管理的IP地址
Asa5510(config)# show run 查看一下配置
Asa5510(config)# wr m 保存
配置完后,我们就可以在这个网段内的主机上运行ASDM对asa防火墙进行管理。(如图1)
进入ASDM后,我们在软件首页可以监看到防火墙的各项设置参数以及网络状态。Device information一栏记录的是防火墙设备信息。Interface status记录的是设备借口状态。VPN status记录了虚拟专用网络类型。流量状态(Traffic status)以及系统资源状态(System resourses status)用图形界面统计出网络利用情况。(如图2)
(图1)
(图2)
安全策略配置
1、限制内部网络主机连接外网权限:
利用ASDM强大的安全策略功能我们能够摆脱繁琐的cisco路由交换命令,实现各种网络策略。(如图3)
比如要限制部分主机上网权限,重复输入传统的acl命令是一件繁琐的事情,而在ASDM下将变得十分简单:
(1)首先我们需要在创建模块(Building blocks)创建一个禁止上网的ip组,取名lost_connection,并把需要限制的ip地址添加进去(如图3);
(2)在策略配置界面(security policy)我们需要设置策略的访问规则(access rules)。(如图4)
(图3)
(图4)
(3)在事件中选择deny(禁用),指定inside接口为源网络,group中选择我们创建的分组lost_connection,目的网络(destination host/network)我们选择内部接口inside。
(4)在策略配置界面激活新创建的规则。(如图5)
这样我们就限制了分组内的主机与防火墙通讯,从而实现了限制分组内主机连接外网的目标。值得注意的是在创建新策略时,后面应添加一条inside到inside 全通信的策略。这个原因和访问控制列表(ACL)是一样,有顺序要求。如果有两条语句,一个拒绝来自某个主机的通信,另一个允许来自该主机的通信,则排在前面的语句将被执行,而排在后面的语句将被忽略。由于安全性考虑,系统默认动作为拒绝(Implicit deny),底层自动添加一条deny规则,拒绝所有通信。因此如果不手动添加一条inside到inside通信策略,第一条规则被执行后,将执行默认规则,导致内部网络主机都连接不到外网。
采用类似访问策略,通过对外部网络固定服务器
您可能关注的文档
- 广东2014年会计证考会计电算化模拟试题及答案11广东2014年会计证考试会计电算化模拟试题及答案11.doc
- 广东人才网继续教育答案.doc
- 广东定额常见问题解答广.doc
- 幼儿拼音教学速成 家长用可用.doc
- 广东历年高考语言表达真和2014年各市模拟题汇编广东历年高考语言表达真题和2014年各市模拟题汇编.doc
- 广东利华集团客户投诉管规范(19P)广东利华集团客户投诉管理规范(19P).doc
- 广东省2014年会计从资格考试《财经法规》全真模拟试题广东省2014年会计从业资格考试《财经法规》全真模拟试题.doc
- 广东省2014年初中毕生数学学科学业考试大纲广东省2014年初中毕业生数学学科学业考试大纲.doc
- 广东海洋大学青年健康教测验题库答案广东海洋大学青年健康教育测验题库答案.doc
- 广东省云浮市邓发纪念中2013-2014学年高一英语上学期期中试题新人教版广东省云浮市邓发纪念中学.doc
- 库车县墩阔坦镇中心小学.doc
- 应付账款论文2应付账款文2.doc
- 广西贵港市覃塘区201年中考历史四月模拟试题(有答案广西贵港市覃塘区2013年中考历史四月模拟试题(有答案.doc
- 应用型会计人才培养目标.doc
- 应用型本科人才专业培养系改革工作总结应用型本科人才专业培养体系改革工作总结.doc
- 应用型理论专题研究应用理论专题研究.doc
- 应急科普培训教材应急科培训教材.doc
- 应用多元统计分析习题解_典型相关分析应用多元统计分析习题解答_典型相关分析.doc
- 应用多元统计分析习题解_判别分析应用多元统计分析习题解答_判别分析.doc
- 应用数字图像处理技术测木材显微构造特征参数[C]应用数字图像处理技术测量木材显微构造特征参数[C].doc
最近下载
- 2024年杭州市粮食收储有限公司人员招聘考试题库及答案解析.docx
- 220KV变电站电气二次部分设计毕业设计(论文).doc
- 烧结与球团生产操作与控制知识点4:造球操作造球操作.pptx
- 人力资源服务公司外包员工手册必威体育官网网址制度.docx
- 物理化学 课件第1章 热力学第一定律.ppt VIP
- 沪粤版八年级下册物理全册新质教学课件(配2025年春改版教材).pptx
- 医院培训课件:《穿脱隔离衣》.pptx
- 2006-2020 年全国地震重点监视防御区基本情况统计.pdf
- 2023年陕西国际商贸学院数据科学与大数据技术专业《数据库原理》科目期末试卷B(有答案).docx VIP
- 老子-道德经课件.ppt VIP
文档评论(0)