ImageVerifierCode 换一换
格式:DOCX , 页数:22 ,大小:25.08KB ,
资源ID:17557378      下载积分:3 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bdocx.com/down/17557378.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(天融信防火墙NGFW4000快速配置手册Word文档格式.docx)为本站会员(b****5)主动上传,冰豆网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰豆网(发送邮件至service@bdocx.com或直接QQ联系客服),我们立即给予删除!

天融信防火墙NGFW4000快速配置手册Word文档格式.docx

1、地址,或者用“ network interface eth0 ip add 192.168.1.250 mask 255.255.255.0”命令添加管理 IP地址4) 然后用各种命令行客户端 ( 如 WINDOWS CMD命令行 ) 管理: TELNET 192.168.1.2505) 最后输入用户名和密码进行管理命令行如图:3 SSH管理SSH管理和 TELNET基本一至, 只不过 SSH是加密的 ,我们用如下步骤管理:1) 在串口下用“ pf service add name ssh area area_eth0 addressname any ”命令添加管理权限2) 在串口下用“ sy

2、stem sshd start” 命令启动 TELNET管理服务3) 知道管理 IP 地址,或者用“ network interface eth0 ip add 192.168.1.250 mask 255.255.255.0 ”命令添加管理 IP 地址4) 然后用各种命令行客户端 ( 如 putty 命令行 ) 管理: 192.168.1.2504 WEB管理1) 防火墙在出厂时缺省已经配置有 WEB界面管理权限 ,如果没有,可用“ pf service add name webui areaarea_eth0 addressname any ”命令添加。2) WEB管理服务缺省是启动的 ,

3、如果没有启动,也可用“ system httpd start ”命令打开,管理员在管理主机的浏览器上输入防火墙的管理 URL,例如:https:/192.168.1.250 ,弹出如下的登录页面。输入用户名密码后(网络卫士防火墙默认出厂用户名 / 密码为: superman/talent ),点击“提交” ,就可以进入管理页面。5 GUI 管理GUI 图形界面管理跟 WEB界面一样,只是,在管理中心中集成了一些安全工具,如监控,抓包,跟踪等1) 安装管理中心软件2) 运行管理软件3) 右击树形“ TOPSEC管理中心”添加管理 IP4) 右击管理 IP 地址,选择“管理” ,输入用户名和密码进

4、行管理5) 也可右击管理 IP 地址,选择“安全工具” ,进行实时监控选择:安全工具 - 连接监控点击启动,在弹出的窗口中增加过滤条件,可用缺省值监控所有连接。选中增加的过滤条件,点设置就可以看到实时的监控效果了,如下图:二、 命令行常用配置( 注:用串口、 TELNET、SSH 方式进入到命令行管理界面,天融信防火墙命令行管理可以完成所有图形界面管理功能,命令行支持TAB键补齐和 TAB键帮助,命令支持多级操作,可以在系统级,也就是第一级直接输入完整的命令;也可以进入相应的功能组件级,输入对应组件命令。具体分级如下表:)系统级系统级为第一级,提供设备的基本管理命令。CLI 管理员登录后,直接

5、进入该级,显示为:TopsecOS#。组件级组件级为第二级,提供每个安全组件(SE)所独有的管理命令。在系统级下, TopsecOS #按 tab键,则显示出安全组件级命令见下表。类别关键字内容说明system系统管理目录network网络设置Ha高可用性设置define网络对象定义debug调试log日志设置authentication认证设置Snmp简单网络管理协议配置pf包过滤规则设置dpi深度报文检测策略定义一级命令名firewall防火墙规则设置nat地址转换策略配置Vpn虚拟私有网隧道配置与操作IDS入侵监测配置Qos带宽控制配置AVSE防病毒安全引擎管理设置save保存配置Sho

6、w_running查看运行时配之信息Show查看配置helpmode帮助模式设定exit退出系统1 系统管理命令 (SYSTEM)在命令行下一般用命令二级命令名SYSTEM命令来管理和查看系统配置:功能WEBUI界面操作位置Version系统版本信息系统 基本信息information当前设备状态信息运行状态time系统时钟管理系统时间config系统配置管理管理器工具栏“保存设定”按钮reboot重新启动系统重启sshdSSH服务管理命令系统服务telnetdTELNET服务管理系统服务命令httpdHTTP服务管理命系统服务令monitordMONITOR服务管理命令无2 网络配置命令 (

7、NETWORK)命令interface防火墙接口管理网络 物理接口vlanVlan 配置管理VLANroute路由表配置管理静态路由Ping验证网络连接无3 双机热备命令 (HA)HA LOCAL设置 HA 接口的本机地址HA PEER设置 HA 接口的对端地址HA PEER-SERIAL 设置 HA 接口的对端的 licence序列号HA NO复位 HA 接口的本机地址 / 对端地址 / 对端 licenceHA PRIORITY 设定 HA 优先级是主机优先还是备份机优先(默认为backup ,即如果同时启动主机成为活HA SHOW 查看 HA 的配置信息HA ENABLE 启动 HAHA

8、 DISABLE 停用 HAHA CLEAN 清除 HA 配置信息HA SYNC HA 同步(从对端机上同步配置 / 同步配置到对端机上)4 定义对象命令 (DEFINE)WEBUI 操作位置area区域对象管理对象 区域对象配置防火墙接口对应的区域属性host主机地址对象管理 地址对象range地址范围对象管理地址对象subnet子网地址对象group_address地址组对象管理service子定义服务对象管理服务对象group_service服务组对象管理schedule时间表对象管理 时间对象server服务器对象管理 负载均衡virtual_server虚拟服务器对象管理5 包过滤命

9、令 (PF) 主机对象 范围对象 子网对象 地址组对象 自定义服务 服务组 服务器 均衡组增加一条服务访问规则SERVICE ADD name area addressid | addressname 6 显示运行配置命令 (SHOW_RUNNING)SHOW_RUNNING7 保存配置命令 (SAVE)SAVE三、 WEB界面常用配置用浏览器或者集中管理中心登录到 WEB管理界面如下:1 系统管理配置在“系统”下,可以显示或配置系统相关设置A) 系统 基本信息显示系统的型号、版本、功能模块、接口信息等等:B) 系统 运行状态查看系统的运行状态,包括 CPU、内存使用情况和当前连接数等C) 系

10、统 配置维护上传或下载配置文件D) 系统 系统服务系统服务在本系统中主要是指监控服务、 SSH 服务、 Telnet 服务和 HTTP 服务。 TOS系统提供了对这些服务的控制(启动和停止)功能,其具体的操作如下:E) 系统 开放服务添加或查看系统权限,包括 WEB管理、 GUI 管理、 TELNET管理、 SSH管理、监控等等F) 系统 系统重启2 网络接口、路由配置A) 设置防火墙接口属性用户可以对网络卫士防火墙的物理接口的属性进行设置,具体步骤如下:1)在管理界面左侧导航菜单中选择 网络 物理接口 ,可以看到防火墙的所有物理接口,如下图所示,共有三个物理接口: Eth0 、 Eth1 、

11、 Eth2 。2)如果要将某端口设为路由模式,点击该端口后的路由修改图标“ ”,弹出“设定路由”对话框,如下图所示。可以为某个端口设置多个 IP 地址,点击“添加配置”按钮,添加接口的 IP 地址。如果选择“ ha-static ” , 表示双机热备的两台设备在进行主从切换时,可以保存原来的地址不变,否则,从墙的地址将被主墙覆盖。网络卫士防火墙不支持不同的物理接口配置相同的 IP 地址或 IP 地址在同一子网内。3)如果要将某端口设交换模式,点击该端口后的交换修改图标“ ”,弹出“交换”设置窗口,如下图所示。首先,需要确定该接口的类型是“ Access ”还是“ Trunk ”。如果是“ Ac

12、cess ”接口,则表示该交换接口只属于一个 VLAN,需要指定所属的 VLID 号码,如上图所示。如是“ Trunk ”接口,则设置参数界面如下图所示。上图参数说明如下表所示:点击“提交设定”则完成接口从路由模式向交换模式的转换。4)点击“其他”按钮,可以设置接口的其他信息,如下图。B) 设置路由用户可以在网络卫士防火墙上设置策略路由及静态路由,具体步骤如下:1)在左侧导航菜单中选择 网络 静态路由,可以看到已经添加的策略路由表以及系统自动添加的静态路由表,如下图所示。2)设置策略路由,点击“添加策略路由” ,如下图所示。其中“网关”为下一跳路由器的入口地址, “端口”指定了从防火墙设备的哪

13、一个接口(包括物理接口和 VLAN 虚接口)发送数据包。 Metric 为接口跃点数,默认为 1 。如果选择“ NAT 后的源”为“是” ,表示策略路由的源地址为 NAT 后的地址, 策略路由添加成功后的 “标记” 一栏显示为 “ UGM”。默认为“否”,策略路由添加成功后的“标记”一栏显示为“ U”。3)设置完成后,点击“提交设定”按钮,如果添加成功会弹出“添加成功”对话框。点击“取消返回”则放弃添加,返回上一界面。若要删除某路由项,点击该路由项所在行的删除图标“ ”进行删除。4)移动策略路由。由于策略执行为第一匹配原则,则策略的顺序与策略的逻辑相关,在此可以改变添加策略时候的缺省的执行顺序

14、(按照添加顺序排列) 。具体设置方法为:在策略路由表中点击要移动的路由选项(例如要移动策略路由 102 )后的“移动”图标按钮 ,进入如下界面。在第一个下拉框中选择参考位置路由,第二个下拉框中则是选择将当前路由移动到参考路由之前还是之后。例如:要将路由 102 移动到路由 101 之前,则第一个下拉框选择 ID “ 101”,第二个下拉框选择“之前” ,点击“提交设定”按钮,则弹出移动成功对话框。点击“确定”返回路由界面,可以看到路由 102 已经移动到了 101 之前,如下图所示。3 对象配置A) 设置主机对象选择 对象 地址对象 主机对象,右侧界面显示已有的主机对象,如下图所示。点击“添加

15、配置” ,系统出现添加主机对象属性的页面,如下图所示。B) 设置范围对象 地址范围,右侧界面显示已有的地址范围对象,如下图所示。点击“添加配置” ,进入地址范围对象属性的页面,如下图所示。C) 设置子网对象 子网对象,在右侧页面内显示已有的子网地址对象,如下图所示。D) 设置地址组不同的地址对象可以组合为一个地址组,用作定义策略的目的或源。地址组的支持增强了对象管理的层次性,使管理更加灵活。设置地址组对象的步骤如下:1)选择 对象 地址组,在右侧页面内显示已有的地址组对象,如下图所示。2)选择“添加配置” ,系统出现如下图所示的页面。E) 自定义服务当预定义的服务中找不到我们需要的服务端口时,

16、我们可以自己定义服务端口:1) 选择 对象 服务对象 自定义服务,点击“添加配置” ,系统出现如下页面。”进行修改。”进行删除。2)输入对象名称后,设置协议类型及端口号范围。3)点击“提交设定” ,完成设置。F) 设置区域对象系统支持区域的概念,用户可以根据实际情况,将网络划分为不同的安全域,并根据其不同的安全需求,定义相应的规则进行区域边界防护。如果不存在可匹配的访问控制规则,网络卫士防火墙将根据目的接口所在区域的权限处理该报文。设置区域对象,具体操作如下: 区域对象,显示已有的区域对象。防火墙出厂配置中缺省区域对象为 AREA_ETH0,并已和缺省属性对象 eth0 绑定,而属性对象 et

17、h0 已和接口 eth0 绑定,因此出厂配置中防火墙的物理接口eth0 已属于区域 AREA_ETH0。2)点击“添加配置” ,增加一个区域对象,如下图所示。在“对象名称”部分输入区域对象名称;在“权限选择”部分设定和该区域所属属性绑定的接口的缺省属性(允许访问或禁止访问) 。在“选择属性”部分的左侧文本框中选择接口,然后点击 添加该区域具有的属性,被选接口将出现在右侧的“被选属性”文本框中,可以同时选择一个或多个。3)设置完成后,点击“提交设定”按钮,如果添加成功会弹出“添加成功”对话框。4)点击“取消返回”则放弃添加,返回上一界面。5)若要修改区域对象的设置,点击该区域对象所在行的修改图标

18、“6)若要删除区域对象,点击该区域对象所在行的删除图标“G) 设置时间对象用户可以设置时间对象,以便在访问控制规则中引用,从而实现更细粒度的控制。比如,用户希望针对工作时间和非工作时间设置不同的访问控制规则,引入时间对象的概念很容易解决该类问题。设置时间对象,具体操作如下: 时间对象,点击“添加配置” ,系统出现如下页面。2)依次设置“对象名称” 、“每周时段”和“每日时段” 。3)最后点击“提交设定” ,完成对象设置。新添加的对象将显示在时间对象列表中,如下图所示。4)对已经添加的时间对象,可以点击修改图标修改其属性,也可以点击删除图标删除该对象。4 访问策略配置用户可以通过设置访问控制规则

19、实现灵活、 强大的三到七层的访问控制。 系统不但可以从区域、 VLAN、地址、用户、连接、时间等多个层面对数据报文进行判别和匹配,而且还可以针对多种应用层协议进行深度内容检测和过滤。与报文阻断策略相同,访问控制规则也是顺序匹配的,但与其不同,访问控制规则没有默认规则。也就是说,如果没有在访问控制规则列表的末尾添加一条全部拒绝的规则的话,系统将根据目的接口所在区域的缺省属性(允许访问或禁止访问)处理该报文。定义访问规则,操作步骤如下:1) 选择 防火墙引擎 访问控制,点击“添加配置” ,进入访问控制规则定义界面。表中“ ID ”为每项规则的编号,在移动规则顺序时将会使用。 “控制”中的图标 和

20、,分别表示该项规则是否启用。2)定义是否启用该访问控制规则(默认为启用该规则) ,以及访问权限。访问权限定义了是否允许访问由规则源到规则目的所指定的服务。3)定义规则的源规则的源既可以是一个已经定义好的 VLAN 或区域,也可以细化到一个或多个地址对象以及用户组对象,如下图所示。图中“选择源”右侧的 按钮为正序排列和倒序排列,用户可以方便的按序查找项目。另外,用户还可以选择相应的服务,即设置源端口,如下图所示。4)定义规则的目的规则的目的既可以是一个已经定义好的 VLAN 或区域,也可以细化到一个或多个地址对象以及用户组对象,如下图所示。另外,用户还可以设置进行地址转换前的目的地址,如下图所示

21、。5)定义服务选择访问规则包含的服务,如果用户需要制定的服务没有包含在服务列表中,可以通过 添加自定义服务添加所需服务。如果没有选择任何服务,则系统默认为选择全部服务。6)定义辅助选项各项参数说明如下:7)点击“提交设定”完成该条访问控制规则的设定。8)用户可以点击 “修改”按钮,对现有规则进行编辑。可以点击 “插入”按钮,在现有规则间插入一条新规则。8)点击“清空配置” ,可以清除所有的访问控制规则,便于重新配置。9)需要更改规则的匹配顺序时点击该规则右侧 “移动”按钮,如下图所示。用户可以选择相应 ID 、位置,移动策略。完成后点击“提交设定”保存或“取消返回”放弃移动。5 高可用性配置配

22、置网络卫士防火墙双机热备的步骤如下:1)选择 系统 高可用性,进入高可用性设置页面,如下图所示。2) 设置主 / 从设备参数,参数说明请参见下表。3)点击“提交设定” ,完成双机热备设置。四、 透明模式配置示例拓补结构:1 用串口管理方式进入命令行用 WINDOWS自带的超级终端或者 SecureCRT 软件,使用 9600 的速率,用串口线连接到防火墙,用户名是superman,密码是 talent 。( 具体方法见第一节 ) ,下面是具体配置,加粗显示的为命令行。2 配置接口属性将 ETH0口配置为交换模式:network interface eth0 switchport配置 ETH0口

23、的 METRIC值,用于计算双机热备的权值:network interface eth0 ha-metric 100将 ETH1口配置为交换模式:network interface eth1 switchport配置 ETH1口的 METRIC值,用于计算双机热备的权值:network interface eth1 ha-metric 100配置 ETH2口的 METRIC值,用于计算双机热备的权值:network interface eth2 ha-metric 100将没有使用的 ETH2口关闭:network interface eth2 shutdown配置同步接口 ETH3的 IP 地址和 HA标记:network interface eth3 ip add 11.1.1.1 mask 255.255.255.252 ha-static label 0配置 ETH3口的 METRIC值,用于计算双机热备的权值:network interface eth3 ha-metric 1003 配置 VLAN添加 VLAN1:network vlan add id 1为 VLAN1添加 IP 地址:network interface vlan.0001 ip add 192.168.1.250 mask 255.

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1