nt Tunneling"。 在以上配置中,PIX上有两个vpngroup,均通过本机的地址池分配地址,不同组用户可以访问不同的资源。用户使用不同的Pre-shared key连接PIX,确定其所属的组。用户名、密码则由PIX提交给ACS做集中验证。由于ACS无法限定某个用户只能以某个组的身份登录,如果A组的成员知道了B组的Pre-shared key, 他可以使用自己的用户名、密码登录到B组。为了防止这种情况发生,可以在ACS上为两个组的用户指定不同的ACL,使得即使用户以别的组的身份登录,也无法访问受限资源。 问题二的拓扑如下: Lan1-----PIX525-----Internet------PIX506E------Lan2 在该环境中,Lan2用户可以通过PIX 506E上网,但不能与PIX 525建立VPN连接。经观察发现,Lan2用户如果不通过PIX506E防火墙可以与PIX 525建立VPN连接。如果PIX 506E为Lan2中的某台PC做了静态NAT, 该PC也可以与PIX 525建立VPN连接。 解决过程: show version 发现PIX 506E不支持VPN-DES加密特性: Licensed Features: Failover: Disabled VPN-DES: Disabled VPN-3DES-AES: Disabled PIX 的VPN-DES特性是免费的,如果出厂时该特性是Disabled的,要到网址http://www.cisco.com/kobayashi/sw-center/ciscosecure/pix.shtml(页码:[1] [2] [3] [4] [5] [6] [7] [8] 第7页、共8页 |