ImageVerifierCode 换一换
格式:DOCX , 页数:19 ,大小:789.72KB ,
资源ID:28800912      下载积分:3 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bdocx.com/down/28800912.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(电力系统专用纵向加密认证装置用户手册范本.docx)为本站会员(b****8)主动上传,冰豆网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰豆网(发送邮件至service@bdocx.com或直接QQ联系客服),我们立即给予删除!

电力系统专用纵向加密认证装置用户手册范本.docx

1、电力系统专用纵向加密认证装置用户手册范本纵向加密认证装置用户手册2013年 7 月 1 概述1.1编写目的 通过阅读本手册,用户可以掌握基本的装置配置及管理方法。通过一个装置部署案例,按流程简要的介绍装置系统的实施,使用及维护方法。1.2阅读对象 本手册面向装置系统管理人员、维护人员、及项目实施工程师和产品售后工程师。1.3装置组成 装置系统为C-S架构即客户端-服务器架构,用户使用客户端管理器通过配置串口对装置进行管理及配置。1.4装置状态介绍纵向装置共有两种工作状态:1 初始化状态 ;2 管理状态。1 初始化状态未导入本机相关证书及完成相关初始化操作的装置会进入到初始化状态,该状态下用户不

2、能管理装置,只能进行相应的初始化操作,等装置完成初始化操作时,重启装置即可进入管理状态。完成初始化操作的功能有(1)生成装置装置证书请求;(2)生成用户证书请求;(3)初始化;(4)导入CA证书;(5)导入管理中心证书;(6)导入设备证书;(7)导入用户证书;(8)导入对端装置证书;经过上述8个操作步骤, 完成设备初始化,重启设备;2 管理状态通过初始化装置操作之后,装置正常启动,此时系统中用户口令为dianli123,登录之后用户可以验证、修改口令;管理配置策略。1.5部署阶段提示:装置的部署包括以下五个阶段: 规划阶段、准备阶段、实施阶段、调试和检验阶段、维护阶段。以下容将为您介绍每个阶段

3、的具体任务,和操作流程。2 规划阶段2.1 网络拓扑网络拓扑实例:在图1-1中包括3个要部署装置的网点A、B、C。 图 1-12.2确定安装位置 装置安放于Quidway NE80 路由器,和S8016 路由交换机之间,采用双机热备拓扑,如图:1-2 每个网点两台装置同时工作。图 1-22.2 规划IP地址每台装置需要一个IP地址。例如:A节点装置分配:主10.0.0.3/24 ,备 10.0.0.4/24。B节点装置分配:主10.0.1.3/24 ,备 10.0.1.4/24。C节点装置分配:主10.0.2.3/24 ,备 10.0.3.4/24。 2.2调查安全需求 调查实际网络拓扑中每个

4、节点的安全需求,和业务需求,IP地址围等信息,做好汇总和记录。3准备阶段3.1设备管理3.1.1 设备连接 1. 准备一台pc机,xp或win7系统。将DLCryptClient.exe管理器程序拷贝到pc机。 2. 设置PC机管理地址192.56.56.56。 3. 网线连接PC机和设备的管理口,在pc上ping 192.56.56.1,可ping通设备。 4. 打开管理器,选择网口连接,点击连接,连接设备。 5. 使用登录密码dianli123登录。 3.1.2 连接图3.2设备初始化管理器登录后:(1)生成装置证书请求;(2)生成用户证书请求;(3)初始化;(4)导入CA证书;(5)导入

5、管理中心证书;(6)导入设备证书;(7)导入用户证书;(8)导入对端装置证书;(9)重启装置;(10)设置系统时间;注意:以上步骤1-3在设备部署时完成。4-10用户可以重新进行。其中步骤1、步骤2 “生成装置、用户请求文件”时要添入信息如下:其中经过步骤1(生成装置证书请求)、步骤2(生成用户证书)之后必须马上进行步骤3(初始化)操作;进行步骤1、2、3的过程中不允许重启装置;其目的是为了保证密钥安全性。进行步骤3操作时界面信息如下:其中步骤4-8均为向装置导入证书;先进行步骤4然后在进行步骤5-8的证书导入;其中进行步骤4-7操作时界面信息如下:其中进行步骤8操作时界面信息如下:经过步骤1

6、-8时,必须进行步骤9(重启装置)的操作;进过步骤9后进行步骤10(设置系统时间)操作,步骤10操作时界面信息如下:3.3配置装置策略3.3.1 包过滤规则3.3.2 本机IP配置3.3.3 路由配置3.3.4 隧道配置3.3.5 隧道策略配置 本例中纵向装置1要建立到纵向装置2的隧道。3.2.6 添加隧道根据安全需要,添加加密通信隧道。本例中纵向装置1到纵向装置2的隧道,指定的加密规则为:本端地址1.1.1.1/32 访问目标1.1.1.2/32 双向加密。3.2.7 添加隧道策略注意:1.在为每台纵向装置添加隧道策略时,要保证规则中的IP地址围,不要重叠(即同样的数据包走不同的隧道),因为

7、数据包匹配加密规则时只能匹配到位置靠前的一条。2.隧道的加密规则只有在隧道工作模式为密通时有效,隧道工作模式为明通时将不对数据进行加密。加解密过程: 当纵向装置1的网口 收到 30.1.1.100/24-30.1.1.200/24的数据包时,会匹配加密规则,决定应该加密,加密后发往通道对端的纵向装置2。 当纵向装置2的外网口收到隧道中的数据包解密后,30.1.1.100/24-30.1.1.200/24将不再匹配加密规则。 如果纵向装置2的外网口收到了一个1.1.1.200/24-1.1.1.100/24的数据包,将会匹配加密规则。3.3装置管理初始化设备之后系统进入管理状态;导入证书和配置策

8、略后,系统进入工作状态。3.3.1 系统加电接好电源,确定地线已接好,按开机按钮。检查:各网口状态灯和前面板指示灯是否有故障3.3.2 设备初始化参看3.1章节。3.3.3 登录装置使用口令dianli123登录纵向装置,完成校验。3.3.4 设置工作模式工作模式有安全,旁路(默认为安全,可以根据需要进行修改,建议使用安全模式)。装置工作在旁路模式时会点亮旁路信号灯。3.3.5 事件配置用户可以在这里指定报警的条件和等级,也可以在这里停止正在进行的报警。3.3.6 审计配置用户可以在这里开启装置审计配置。3.3.7 安全管理对装置的策略配置、管理信息等进行备份、回复。3.3.8 双机热备4实施

9、阶段4.1安装戴好防静电手环,将纵向装置上架后,连接好网口和外网口的网线。4.2加电启动检查各指示灯状态,将笔记本串口连接到装置管理口,使用管理器登录:默认密码dianli123。4.3检查状态4.3.1 查看网卡状态使用审计员通过管理器-监控管理-策略-本机IP地址,察看网卡状态是否正确。观察机箱上的数据指示灯是否正常工作,网卡接口灯是否正常工作。4.3.2 查看装置状态使用审计员登录纵向装置通过监控管理功能查看一下。查看装置状态:加解密是否成功。查看隧道状态:看隧道是否按设计规划建立成功,隧道优先级是否正确。图 1-224.3.3 察看监控信息看监控策略功能是否正常启动,有无异常信息。 图

10、 1-23用户可以通过设置查询条件来,筛选日志信息:日志类型有:人员操作,通信信息,系统信息。用户可以将查询到的日志信息导出存为txt文件。注意:日志信息保存在flash卡上,如果装置未插入flash卡,则日志保存在存中。4.3.4 调试工具测试网络是否畅通,IP地址是否正确等。 图 1-24 4.3.5 查看策略用户可以通过管理器的策略管理修改策略,看策略是否正确应用。图 1-264.3.6 检查装置加解密状态 通过监控管理的查看系统状态功能,检查加解密数据包的数量是否正确。4.3.7 检查数据通信是否正常通过调试工具的实时监控查看通过装置的各种通信状态是否正常。4.4装置配置4.4.1 透

11、明模式对通拓扑4.4.2 导入对端装置证书 配置到拓扑中的装置必须导入对端的装置证书,才能进行IKE协商。4.4.3 接口配置外网口:10.1.1.1/24网口:30.1.1.1/24外网口可以任意配置,网桥配置之后外网口都被划分到网桥之,地址清0。子网口:30.1.1.10/24子网口的作用是为了保证子网和装置网桥在不同网段时候,装置可以获取子网PC的MAC地址,必须配置并要保证子网口地址不在子网围。网桥:1.1.1.1/24装置协商地址,透明模式数据通信加密端地址,必须配置。4.5 报警4.5.1开关装置的面板上提供了旁路、初始化、销毁三个开关,当纵向装置处于管理器不可访问的危险状态时,为

12、了保护密钥等相关私密信息的安全性,按下开关3秒钟以上时,开关对应的功能启用。如果按下旁路开关,纵向装置仅仅作为一个网桥设备转发数据;如果按下初始化开关,纵向装置重新进行初始化操作;如果按下销毁开关,纵向装置的密钥被销毁;4.5.2指示灯电源:装置加电时,电源指示灯点亮,装置加电启动;管理:管理口接入网线时,管理指示灯点亮;网1:网口1接入网线时,网口1指示灯点亮;外网1:外网口1接入网线时,外网口1指示灯点亮;网2:网口2接入网线时,网口2指示灯点亮;外网2:外网口2接入网线时,外网口2指示灯点亮;工作:当系统正常启动时,工作灯点亮;报警:当系统中设备密钥出错或者隧道并未建立时,报警灯点亮;

13、5调试和检验阶段5.1故障排查手册案例1:当设备状态发生切换时:网络管理人员要对故障装置或网络进行检查,以排除故障,恢复设备的正常运行。排查过程:网络故障检查设备各网口的网线是否接触良好。通过管理器查看系统信息,监控管理查看通道是否仍让存在,重新应用策略看是否通道正常建立。隧道没有建立成功:1,查看策略是否应用成功。2,通过调试工具ping,检查对端装置是否可达,路由配置是否正确。(如果ping不通对方,请确定,到对端装置的物理链路,及对端装置的路由配置,IP地址是否正确)。3,检查策略中对端装置IP是否正确,检查加密规则是否配置错误,是否包含了本地装置或对端装置。使用管理员登录管理器,重新应

14、用策略;使用审计员登录管理器,查看日志信息,看是否有异常操作或通信信息。隧道故障 案例2:到对端的隧道没有建立如果装置隧道没有建立成功,按照以下步骤,排除故障。首先排除网络故障。进入“证书管理”检查对应的装置证书是否错误,检查本地证书是否一致,对端装置检查证书是否一致,如果任何一端有不一致,要重新获得正确的对端装置的证书,重新导入。再次检查如果仍不一致,需要重新生成请求文件,生成证书。查看策略配置,看安全策略是否正常上载。设备硬件故障1指示灯不亮。发生上述故障请及时联系厂商,进行更换和维修。5.2维护阶段1如果装置报警,可以通过管理器登录,产看由于何种原因报警,并及时保存日志。3如果需要修改策略,可以使用操作员登录管理器修改策略配置。图 1-274可以根据对端装置发布的 “更新通告”,删除,或添加证书文件,重新应用策略并重启装置。5定期检查装置日志。6当系统需要重新部署,或需要清除装置的密钥,可以使用“初始化设备”功能。 6 附录6.1事件信息对应表EMERGENCY日志级别0ALERT日志级别1CRITICAL日志级别2ERROR日志级别3WARN日志级别4NOTIFY日志级别5INFO日志级别6DEBUG日志级别7

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1