天融信防火墙NGFW4000快速配置手册.docx

上传人:b****2 文档编号:12905970 上传时间:2023-04-22 格式:DOCX 页数:18 大小:25.67KB
下载 相关 举报
天融信防火墙NGFW4000快速配置手册.docx_第1页
第1页 / 共18页
天融信防火墙NGFW4000快速配置手册.docx_第2页
第2页 / 共18页
天融信防火墙NGFW4000快速配置手册.docx_第3页
第3页 / 共18页
天融信防火墙NGFW4000快速配置手册.docx_第4页
第4页 / 共18页
天融信防火墙NGFW4000快速配置手册.docx_第5页
第5页 / 共18页
点击查看更多>>
下载资源
资源描述

天融信防火墙NGFW4000快速配置手册.docx

《天融信防火墙NGFW4000快速配置手册.docx》由会员分享,可在线阅读,更多相关《天融信防火墙NGFW4000快速配置手册.docx(18页珍藏版)》请在冰豆网上搜索。

天融信防火墙NGFW4000快速配置手册.docx

天融信防火墙NGFW4000快速配置手册

天融信防火墙NGFW4000快速配置手册之巴公井开创作

一、

时间:

二O二一年七月二十九日

二、防火墙的几种管理方式

1.串口管理

第一次使用网络卫士防火墙,管理员可以通过CONSOLE口以命令行方式进行配置和管理.

通过CONSOLE口登录到网络卫士防火墙,可以对防火墙进行一些基本的设置.用户在初度使用防火墙时,通常城市登录到防火墙更改出厂配置(接口、IP地址等),使在不改变现有网络结构的情况下将防火墙接入网络中.这里将详细介绍如何通过CONSOLE口连接到网络卫士防火墙:

1)使用一条串口线(包括在出厂配件中),分别连接计算机的串口(这里假设使用com1)和防火墙的CONSOLE口.

2)选择开始>法式>附件>通讯>超级终端,系统提示输入新建连接的名称.

3)输入名称,这里假设名称为“TOPSEC”,点击“确定”后,提示选择使用的接口(假设使用com1).

4)设置com1口的属性,依照以下参数进行设置.

参数名称

取值

每秒位数:

9600

数据位:

8

奇偶校验:

停止位:

1

5)胜利连接到防火墙后,超级终端界面会呈现输入用户名/密码的提示,如下图.

2.TELNET管理

3.SSH管理

1)最后输入用户名和密码进行管理命令行如图:

4.WEB管理

1)防火墙在出厂时缺省已经配置有WEB界面管理权限,如果没有,可用“pfserviceaddnamewebuiareaarea_eth0addressnameany”命令添加.

2)WEB管理服务缺省是启动的,如果没有启动,也可用“systemhttpdstart”命令翻开,管理员在管理主机的浏览器上输入防火墙的管理URL,例如:

https:

//192.168.1.250,弹出如下的登录页面.

输入用户名密码后(网络卫士防火墙默认出厂用户名/密码为:

superman/talent),

点击“提交”,就可以进入管理页面.

5.GUI管理

GUI图形界面管理跟WEB界面一样,只是,在管理中心中集成了一些平安工具,如监控,抓包,跟踪等

1)装置管理中心软件

2)运行管理软件

3)右击树形“TOPSEC管理中心”添加管理IP

4)右击管理IP地址,选择“管理”,输入用户名和密码进行管理

5)也可右击管理IP地址,选择“平安工具”,进行实时监控

选择:

平安工具连接监控

点击启动,在弹出的窗口中增加过滤条件,可用缺省值监控所有连接.

选中增加的过滤条件,点设置就可以看到实时的监控效果了,如下图:

三、命令行经常使用配置

(注:

用串口、TELNET、SSH方式进入到命令行管理界面,天融信防火墙命令行管理可以完成所有图形界面管理功能,命令行支持TAB键补齐和TAB键帮手,命令支持多级把持,可以在系统级,也就是第一级直接输入完整的命令;也可以进入相应的功能组件级,输入对应组件命令.具体分级如下表:

系统级

系统级为第一级,提供设备的基本管理命令.CLI管理员登录后,直接进入该级,显示为:

TopsecOS#.

组件级

组件级为第二级,提供每个平安组件(SE)所独占的管理命令.

在系统级下,TopsecOS#按tab键,则显示出平安组件级命令见下表.

类别

关键字内容

说明

一级命令名

system

系统管理目录

network

网络设置

Ha

高可用性设置

define

网络对象界说

debug

调试

log

日志设置

authentication

认证设置

Snmp

简单网络管理协议配置

pf

包过滤规则设置

dpi

深度报文检测战略界说

firewall

防火墙规则设置

nat

地址转换战略配置

Vpn

虚拟私有网隧道配置与把持

IDS

入侵监测配置

Qos

带宽控制配置

AVSE

防病毒平安引擎管理设置

save

保管配置

Show_running

检查运行时配之信息

Show

检查配置

helpmode

帮手模式设定

exit

退出系统

1.系统管理命令(SYSTEM)

在命令行下一般用SYSTEM命令来管理和检查系统配置:

命令

功能

WEBUI界面把持位置

二级命令名

Version

系统版本信息

系统>基本信息

information

以后设备状态信息

系统>运行状态

time

系统时钟管理

系统>系统时间

config

系统配置管理

管理器工具栏“保管设定”按钮

reboot

重新启动

系统>系统重启

sshd

SSH服务管理命令

系统>系统服务

telnetd

TELNET服务管理

系统>系统服务命令

httpd

HTTP服务管理命

系统>系统服务令

monitord

MONITOR

服务管理命令无

2.网络配置命令(NETWORK)

命令

功能

WEBUI界面把持位置

interface

防火墙接口管理

网络>物理接口

vlan

Vlan配置管理

网络>VLAN

route

路由表配置管理

网络>静态路由

Ping

验证网络连接

3.双机热备命令(HA)

HALOCAL设置HA接口的本机地址

HAPEER设置HA接口的对端地址

HAPEERSERIAL设置HA接口的对真个licence序列号

HANO复位HA接口的本机地址/对端地址/对端licence序列号

HAPRIORITY设定HA优先级是主机优先还是备份机优先(默认为backup,即如果同时启动主机成为活

HASHOW检查HA的配置信息

HAENABLE启动HA

HADISABLE停用HA

HACLEAN清除HA配置信息

HASYNCHA同步(从对端机上同步配置/同步配置到对端机上)

4.界说对象命令(DEFINE)

命令

功能

WEBUI把持位置

area

区域对象管理

对象>区域对象

interface

配置防火墙接口对应的区域属性

对象>区域对象

host

主机地址对象管理

对象>地址对象>主机对象

range

地址范围对象管理

对象>地址对象>范围对象

subnet

子网地址对象

对象>地址对象>子网对象

group_address

地址组对象管理

对象>地址对象>地址组对象

service

子界说服务对象管理

对象>服务对象>自界说服务

group_service

服务组对象管理

对象>服务对象>服务组

schedule

时间表对象管理

对象>时间对象

server

服务器对象管理

对象>负载均衡>服务器

virtual_server

虚拟服务器对象管理

对象>负载均衡>均衡组

5.包过滤命令(PF)

增加一条服务访问规则

SERVICEADDnamearea<[addressid]|[addressname]>

6.显示运行配置命令(SHOW_RUNNING)

SHOW_RUNNING

7.保管配置命令(SAVE)

SAVE

四、WEB界面经常使用配置

用浏览器或者集中管理中心登录到WEB管理界面如下:

1.系统管理配置

在“系统”下,可以显示或配置系统相关设置

A)系统>基本信息

显示系统的型号、版本、功能模块、接口信息等等:

B)系统>运行状态

检查系统的运行状态,包括CPU、内存使用情况和以后连接数等

C)系统>配置维护

上传或下载配置文件

D)系统>系统服务

系统服务在本系统中主要是指监控服务、SSH服务、Telnet服务和HTTP服务.TOS系统提供了对这些服务的控制(启动和停止)功能,其具体的把持如下:

E)系统>开放服务

添加或检查系统权限,包括WEB管理、GUI管理、TELNET管理、SSH管理、监控等等

F)系统>系统重启

2.网络接口、路由配置

A)设置防火墙接口属性

用户可以对网络卫士防火墙的物理接口的属性进行设置,具体步伐如下:

1)在管理界面左侧导航菜单中选择网络>物理接口,可以看到防火墙的所有物理接口,如下图所示,共有三个物理接口:

Eth0、Eth1、Eth2.

2)如果要将某端口设为路由模式,点击该端口后的路由修改图标“”,弹出“设

定路由”对话框,如下图所示.

可以为某个端口设置多个IP地址,点击“添加配置”按钮,添加接口的IP地址.如果选择“hastatic”,暗示双机热备的两台设备在进行主从切换时,可以保管原来的地址不变,否则,从墙的地址将被主墙覆盖.网络卫士防火墙不支持分歧的物理接口配置相同的IP地址或IP地址在同一子网内.

3)如果要将某端口设交换模式,点击该端口后的交换修改图标“”,弹出“交换”设置窗口,如下图所示.

首先,需要确定该接口的类型是“Access”还是“Trunk”.

如果是“Access”接口,则暗示该交换接口只属于一个VLAN,需要指定所属的VLID号码,如上图所示.

如是“Trunk”接口,则设置参数界面如下图所示.

上图参数说明如下表所示:

点击“提交设定”则完成接口从路由模式向交换模式的转换.

4)点击“其他”按钮,可以设置接口的其他信息,如下图.

B)设置路由

用户可以在网络卫士防火墙上设置战略路由及静态路由,具体步伐如下:

1)在左侧导航菜单中选择网络>静态路由,可以看到已经添加的战略路由表以

及系统自动添加的静态路由表,如下图所示.

2)设置战略路由,点击“添加战略路由”,如下图所示.

其中“网关”为下一跳路由器的入口地址,“端口”指定了从防火墙设备的哪一个接口(包括物理接口和VLAN虚接口)发送数据包.Metric为接口跃点数,默认为1.如果选择“NAT后的源”为“是”,暗示战略路由的源地址为NAT后的地址,战略路由添加胜利后的“标识表记标帜”一栏显示为“UGM”.默认为“否”,战略路由添加胜利后的“标识表记标帜”一栏显示为“U”.

3)设置完成后,点击“提交设定”按钮,如果添加胜利会弹出“添加胜利”对话框.点击“取消返回”则放弃添加,返回上一界面.

若要删除某路由项,点击该路由项所在行的删除图标“”进行删除.

4)移动战略路由.由于战略执行为第一匹配原则,则战略的顺序与战略的逻辑相关,在此可以改变添加战略时候的缺省的执行顺序(依照添加顺序排列).

具体设置方法为:

在战略路由表中点击要移动的路由选项(例如要移动战略路由102)后的“移动”图标按钮,进入如下界面.

在第一个下拉框中选择参考位置路由,第二个下拉框中则是选择将以后路由移动到

参考路由之前还是之后.例如:

要将路由102移动到路由101之前,则第一个下拉框选

择ID“101”,第二个下拉框选择“之前”,点击“提交设定”按钮,则弹出移动胜利

对话框.

点击“确定”返回路由界面,可以看到路由102已经移动到了101之前,如下图所

示.

3.对象配置

A)设置主机对象

选择对象>地址对象>主机对象,右侧界面显示已有的主机对象,如下图所示.

点击“添加配置”,系统呈现添加主机对象属性的页面,如下图所示.

B)设置范围对象

选择对象>地址对象>地址范围,右侧界面显示已有的地址范围对象,如下图所示.

点击“添加配置”,进入地址范围对象属性的页面,如下图所示.

C)设置子网对象

选择对象>地址对象>子网对象,在右侧页面内显示已有的子网地址对象,如下图所示.

D)设置地址组

分歧的地址对象可以组合为一个地址组,用作界说战略的目的或源.地址组的支持

增强了对象管理的条理性,使管理更加灵活.

设置地址组对象的步伐如下:

1)选择对象>地址对象>地址组,在右侧页面内显示已有的地址组对象,如下

图所示.

2)选择“添加配置”,系统呈现如下图所示的页面.

E)自界说服务

当预界说的服务中找不到我们需要的服务端口时,我们可以自己界说服务端口:

1)选择对象>服务对象>自界说服务,点击“添加配置”,系统呈现如下页面.

2)输入对象名称后,设置协议类型及端口号范围.

3)点击“提交设定”,完成设置.

F)设置区域对象

系统支持区域的概念,用户可以根据实际情况,将网络划分为分歧的平安域,并根据其分歧的平安需求,界说相应的规则进行区域鸿沟防护.如果不存在可匹配的访问控制规则,网络卫士防火墙将根据目的接口所在区域的权限处置该报文.

设置区域对象,具体把持如下:

1)选择对象>区域对象,显示已有的区域对象.防火墙出厂配置中缺省区域对象为AREA_ETH0,并已和缺省属性对象eth0绑定,而属性对象eth0已和接口eth0绑定,因此出厂配置中防火墙的物理接口eth0已属于区域AREA_ETH0.

2)点击“添加配置”,增加一个区域对象,如下图所示.

在“对象名称”部份输入区域对象名称;

在“权限选择”部份设定和该区域所属属性绑定的接口的缺省属性(允许访问或禁止访问).

在“选择属性”部份的左侧文本框中选择接口,然后点击添加该区域具有的属性,被选接口将呈现在右侧的“被选属性”文本框中,可以同时选择一个或多个.

3)设置完成后,点击“提交设定”按钮,如果添加胜利会弹出“添加胜利”对话

框.

4)点击“取消返回”则放弃添加,返回上一界面.

5)若要修改区域对象的设置,点击该区域对象所在行的修改图标“”进行修改.

6)若要删除区域对象,点击该区域对象所在行的删除图标“”进行删除.

G)设置时间对象

用户可以设置时间对象,以便在访问控制规则中引用,从而实现更细粒度的控制.比如,用户希望针对工作时间和非工作时间设置分歧的访问控制规则,引入时间对象的概念很容易解决该类问题.设置时间对象,具体把持如下:

1)选择对象>时间对象,点击“添加配置”,系统呈现如下页面.

2)依次设置“对象名称”、“每周时段”和“每日时段”.

3)最后点击“提交设定”,完成对象设置.新添加的对象将显示在时间对象列表

中,如下图所示.

4)对已经添加的时间对象,可以点击修改图标修改其属性,也可以点击删除图标

删除该对象.

4.访问战略配置

用户可以通过设置访问控制规则实现灵活、强年夜的三到七层的访问控制.系统不单可以从区域、VLAN、地址、用户、连接、时间等多个层面对数据报文进行判别和匹配,而且还可以针对多种应用层协议进行深度内容检测和过滤.与报文阻断战略相同,访问控制规则也是顺序匹配的,但与其分歧,访问控制规则没有默认规则.也就是说,如果没有在访问控制规则列表的末尾添加一条全部拒绝的规则的话,系统将根据目的接口所在区域的缺省属性(允许访问或禁止访问)处置该报文.

界说访问规则,把持步伐如下:

1)选择防火墙引擎>访问控制,点击“添加配置”,进入访问控制规则界说界面.

表中“ID”为每项规则的编号,在移动规则顺序时将会使用.“控制”中的图标

分别暗示该项规则是否启用.

2)界说是否启用该访问控制规则(默认为启用该规则),以及访问权限.

访问权限界说了是否允许访问由规则源到规则目的所指定的服务.

3)界说规则的源

规则的源既可以是一个已经界说好的VLAN或区域,也可以细化到一个或多个地址

对象以及用户组对象,如下图所示.

图中“选择源”右侧的

按钮为正序排列和倒序排列,用户可以方便的顺次查

找项目.

另外,用户还可以选择相应的服务,即设置源端口,如下图所示.

4)界说规则的目的

规则的目的既可以是一个已经界说好的VLAN或区域,也可以细化到一个或多个地

址对象以及用户组对象,如下图所示.

另外,用户还可以设置进行地址转换前的目的地址,如下图所示.

5)界说服务

选择访问规则包括的服务,如果用户需要制定的服务没有包括在服务列表中,可以通过添加自界说服务添加所需服务.如果没有选择任何服务,则系统默认为选择全部服务.

6)界说辅助选项

各项参数说明如下:

7)点击“提交设定”完成该条访问控制规则的设定.

8)用户可以点击“修改”按钮,对现有规则进行编纂.可以点击“拔出”按钮,在现有规则间拔出一条新规则.

8)点击“清空配置”,可以清除所有的访问控制规则,便于重新配置.

9)需要更改规则的匹配顺序时点击该规则右侧“移动”按钮,如下图所示.

用户可以选择相应ID、位置,移动战略.完成后点击“提交设定”保管或“取消

返回”放弃移动.

5.高可用性配置

配置网络卫士防火墙双机热备的步伐如下:

1)选择系统>高可用性,进入高可用性设置页面,如下图所示.

2)设置主/从设备参数,参数说明请拜会下表.

3)点击“提交设定”,完成双机热备设置.

五、透明模式配置示例

拓补结构:

1.用串口管理方式进入命令行

用WINDOWS自带的超级终端或者SecureCRT软件,使用9600的速率,用串口线连接到防火墙,用户名是superman,密码是talent.(具体方法见第一节),下面是具体配置,加粗显示的为命令行.

2.配置接口属性

将ETH0口配置为交换模式:

networkinterfaceeth0switchport

配置ETH0口的METRIC值,用于计算双机热备的权值:

networkinterfaceeth0hametric100

将ETH1口配置为交换模式:

networkinterfaceeth1switchport

配置ETH1口的METRIC值,用于计算双机热备的权值:

networkinterfaceeth1hametric100

配置ETH2口的METRIC值,用于计算双机热备的权值:

networkinterfaceeth2hametric100

将没有使用的ETH2口关闭:

networkinterfaceeth2shutdown

配置同步接口ETH3的IP地址和HA标识表记标帜:

networkinterfaceeth3ipadd11.1.1.1mask255.255.255.252hastaticlabel0

配置ETH3口的METRIC值,用于计算双机热备的权值:

networkinterfaceeth3hametric100

3.配置VLAN

添加VLAN1:

networkvlanaddid1

为VLAN1添加IP地址:

networkinterfacevlan.0001ipadd192.168.1.250mask255.255.255.0label0

4.配置区域属性

将区域缺省访问权限为禁止

defineareaaddnamearea_eth0attribute'eth0'accessoff

defineareaaddnamearea_eth1attribute'eth1'accessoff

5.界说对象

界说主机地址对象

definehostaddname192.168.1.10ipaddr'192.168.1.10'macaddr00:

19:

21:

50:

15:

1f

definehostaddname192.168.1.20ipaddr'192.168.1.20'

界说时间对象

definescheduleaddname上班时间week12345start08:

00end18:

00

6.添加系统权限

为ETH0口添加TELNET权限

pfserviceaddnametelnetareaarea_eth0addressnameany

7.配置访问战略

允许192.168.1.10在'上班时间'访问192.168.1.20的PINGFTPSSHTELNETSMTPDNS_QueryTFTPHTTPPOP3NETBIOSSSN(TCP)MICROSOFTDS(TCP)MSTerminal这些服务:

firewallpolicyaddactionacceptsrcarea'area_eth0'dstarea'area_eth1'src'192.168.1.10'dst'192.168.1.20'service'PINGFTPSSHTELNETSMTPDNS_QueryTFTPHTTPPOP3NETBIOSSSN(TCP)MICROSOFTDS(TCP)MSTerminal'schedule'上班时间'

8.配置双机热备

配置本机同步IP

配置对端机器同步IP

启动双机热备功能

haenable

注:

配置好一台防火墙后,我们要配置另一台热备的防火墙,其配置基本上与致,唯一分歧的只有两个处所,一个是同步接口ETH3的IP地址为11.1.1.2;另一个是双机热备配置中的本机同步IP和对端机器同步IP相反,本机IP为11.1.1.2,对端机器IP为11.1.1.1,完成配置之后,我们先接好心跳线,将两台防火墙的ETH3口连接,然后接上其他接口的网线,到此透明模式的双机热备配置完成.

六、路由模式配置示例

拓补结构:

1.用串口管理方式进入命令行

方法同上面的透明模式.

2.配置接口属性

配置ETH0口的IP地址:

networkinterfaceeth0ipadd192.168.1.250mask255.255.255.0label0

配置ETH0口的METRIC值,用于计算双机热备的权值:

networkinterfaceeth0hametric100

配置ETH1口的IP地址:

networkinterfaceeth1ipadd192.168.2.250mask255.255.255.0label0

配置ETH1口的METRIC值,用于计算双机热备的权值:

networkinterfaceeth1hametric100

配置ETH2口的METRIC值,用于计算双机热备的权值:

networkinterfaceeth2hametric100

将没有使用的ETH2口关闭:

networkinterfaceeth2shutdown

配置同步接口ETH3的IP地址和HA标识表记标帜:

networkinterfaceeth3ipadd11.1.1.1mask255.255.255.252hastaticlab

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 初中教育 > 中考

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1