1. 配置防火墙接口的名字,并指定安全级别(nameif)。
Pix515(config)#nameif ethernet0 outside security0
Pix515(config)#nameif ethernet1 inside security100
Pix515(config)#nameif dmz security50
提示:在缺省配置中,以太网0被命名为外部接口 (outside),安全级别是0;以太网1被命名为内部接口(inside
),安全级别是100.安全级别取值范围为1~99,数字越大安全 级别越高。若添加新的接口,语句可以这样写:
 
2. 配置以太口参数(interface)
Pix515(config)#interface ethernet0 auto(auto选项表明系统自适应网卡类型

Pix515(config)#interface ethernet1 100full(100full选项表示100Mbit/s以太网全双工通信

Pix515(config)#interface ethernet1 100full shutdown (shutdown选项表示关闭这个接口,若启用接口去掉
shutdown )
 
3. 配置内外网卡的IP地址(ip address)
Pix515(config)#ip address outside 218.201.93.74 255.255.255.248
Pix515(config)#ip address inside 192.168.1.253 255.255.255.0
很明显,Pix515防火墙在外网的ip地址是218.201.93.74 ,内网ip地址是192.168.1.253
4. 指定要进行转换的内部地址(nat)
网络地址翻译(nat)作用是将内网的私有ip转换为外网的公有ip.Nat命令总是与 global命令一起使用,这是因为
nat命令可以指定一台主机或一段范围的主机访问外网,访问外网时需要利用global所指定的地址池进行 对外访问。
nat命令配置语法:nat (if_name) nat_id local_ip [netmark]
其中 (if_name)表示内网接口名字,例如inside. Nat_id用来标识全局地址池,使它与其相应的global命令相匹配
,local_ip 表示内网被分配的ip地址。例如0.0.0.0表示内网所有主机可以对外访问。[netmark]表示内网ip地址的
子网掩码。
Pix515(config)#nat (inside) 1 0 0
表示启用nat,内网的所有主机都可以访问外网,用0可以代表0.0.0.0
5. 指定外部地址范围(global)
global命令把内网的ip地址翻译成外网的ip地址或一段地址范围。Global命令的 配置语法:global (if_name)
nat_id ip_address-ip_address [netmark global_mask]
其中(if_name)表示外网接口名字,例如outside.。Nat_id用来标识全局地址池,使它与其相应的 nat命令相匹配
,ip_address-ip_address表示翻译后的单个ip地址或一段ip地址范围。[netmark global_mask]表示全局ip地址的
网络掩码。
Pix525(config)#global (outside) 1 218.201.93.75
表示内网的主机通过pix防火墙要访问外网时,pix防火墙将使用218.201.93.75
这个ip地 址池为要访问外网的主机分配一个全局ip地址。
例2. Pix525(config)#global (outside) 1 61.144.51.42
表示内网要访问外网时,pix防火墙将为访问外网的所有主机统一使用61.144.51.42这个单一ip地址。
例3. Pix525(config)#no global (outside) 1 61.144.51.42
表示删除这个全局表项。
 
6. 设置指向内网和外网的静态路由(route)
定义一条静态路由。route命令配置语法:route (if_name) 0 0 gateway_ip [metric]
其中(if_name)表示接口名字,例如inside,outside。Gateway_ip表示网 关路由器的ip地址。[metric]表示到
gateway_ip的跳数。通常缺省是1。
例1. Pix515(config)#route outside 0 0 218.201.93.73 1
表示一条指向边界路由器(ip地址 218.201.93.75)的缺省路由。
7. 配置静态IP地址翻译(static)
如果从外网发起一个会话,会话的目的地址是一个内网的ip地址,static就把内部地 址翻译成一个指定的全局地址
,允许这个会话建立。static命令配置语法:static (internal_if_name,external_if_name)
outside_ip_address inside_ ip_address 其中internal_if_name表示内部网络接口,安全级别较高。如inside.
external_if_name 为外部网络接口,安全级别较低。如outside等。outside_ip_address为正在访问的较低安全级别
的接口上的ip地址。 inside_ ip_address为内部网络的本地ip地址。
Pix515(config)#static (inside, outside) 218.201.93.76 10.203.1.2
表示ip地址为10.203.1.2的主机,对于通过pix防火墙建立的 每个会话,都被翻译成218.201.93.76这个全局地址,
也可以理解成static命令创建了内部ip地址10.203.1.2和外部 ip地址218.201.93.76之间的静态映射。
8. 管道命令(conduit)
前面提过使用static命令可以在一个本地ip地址和一个全局ip地址之间创建了一个静态映射, 但从外部到内部接口
的连接仍然会被pix防火墙的自适应安全算法(ASA)阻挡,conduit命令用来允许数据流从具有较低安全级别的接口流
向具有较高安全级别的接口,例如允许从外部到DMZ或内部接口的入方向的会话。对于向内部接口的连接,static和
conduit 命令将一起使用,来指定会话的建立。
conduit命令配置语法:
conduit permit | deny global_ip port[-port] protocol foreign_ip [netmask]
permit | deny 允许 | 拒绝访问
global_ip 指的是先前由global或static命令定义的全局ip地址,如果global_ip为0,就用any代替0;如果
global_ip是 一台主机,就用host命令参数。
port 指的是服务所作用的端口,例如www使用80,smtp使用25等等,我们可以通过服务名称或端口数字来指定端口

protocol 指的是连接协议,比如:TCP、UDP、ICMP等。
foreign_ip 表示可访问global_ip的外部ip。对于任意主机,可以用any表示。如果foreign_ip是一台主机,就用
host命令参数。
Pix515(config)#conduit permit tcp host 218.201.93.76 eq smtp any
这个例子表示允许任何外部主机对全局地址 218.201.93.76的这台主机进行smtp访问。其中使用eq和一个端口来允许
或拒绝对这个端口的访问。Eq ftp 就是指允许或拒绝只对ftp的访问。
Pix515(config)#conduit permit icmp any any
表示允 许icmp消息向内部和外部通过。
 
9. 设置telnet
telnet local_ip [netmask]
local_ip 表示被授权通过telnet访问到pix的ip地址。如果不设此项,pix的配置方式只能由console进行。