ImageVerifierCode 换一换
格式:DOCX , 页数:25 ,大小:26.32KB ,
资源ID:5928712      下载积分:12 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bdocx.com/down/5928712.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(天融信防火墙NGFW4000配置手册.docx)为本站会员(b****5)主动上传,冰豆网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰豆网(发送邮件至service@bdocx.com或直接QQ联系客服),我们立即给予删除!

天融信防火墙NGFW4000配置手册.docx

1、天融信防火墙NGFW4000配置手册天融信防火墙 NGFW4000 快速配置手册一、 防火墙的几种管理方式 41 串口管理 42 TELNET管理 53 SSH管理 54 WEB 管理 65 GUI 管理 7二、 命令行常用配置 121 系统管理命令 (SYSTEM) 12命令 12功能 12WEBUI 界面操作位置 12二级命令名 12VERSION 12系统版本信息 12系统 基本信息 12INFORMATION 12当前设备状态信息 12系统 运行状态 12TIME 12系统时钟管理 12系统 系统时间 12CONFIG 12系统配置管理 12管理器工具栏“保存设定”按钮 12REBOO

2、T 12重新启动 12系统 系统重启 12SSHD 12SSH服务管理命令 12系统 系统服务 12TELNETD 12TELNET服务管理 12系统 系统服务命令 12HTTPD 12HTTP 服务管理命 12系统 系统服务令 12MONITORD 12MONITOR 12服务管理命令无 122 网络配置命令 (NETWORK) 133 双机热备命令 (HA) 134 定义对象命令 (DEFINE) 135 包过滤命令 (PF) 136 显示运行配置命令 (SHOW_RUNNING) 137 保存配置命令 (SAVE) 13三、 WEB 界面常用配置 141 系统管理配置 14A) 系统 基

3、本信息 14B) 系统 运行状态 14C) 系统 配置维护 15D) 系统 系统服务 15E) 系统 开放服务 16F) 系统 系统重启 162 网络接口、路由配置 16A) 设置防火墙接口属性 16B) 设置路由 183 对象配置 20A) 设置主机对象 20B) 设置范围对象 21C) 设置子网对象 21D) 设置地址组 21E) 自定义服务 22F) 设置区域对象 22G) 设置时间对象 234 访问策略配置 235 高可用性配置 26四、 透明模式配置示例 28拓补结构: 281 用串口管理方式进入命令行 282 配置接口属性 283 配置 VLAN 284 配置区域属性 285 定义

4、对象 286 添加系统权限 287 配置访问策略 298 配置双机热备 29五、 路由模式配置示例 30拓补结构: 301 用串口管理方式进入命令行 302 配置接口属性 303 配置路由 304 配置区域属性 305 配置主机对象 306 配置访问策略 307 配置双机热备 31一、 防火墙的几种管理方式1 串口管理第一次使用网络卫士防火墙,管理员可以 通过 CONSOLE口以命令行方式进行配置和管理 。通过 CONSOLE口登录到网络卫士防火墙,可以对防火墙进行一些基本的设置。用户在初次使用防火墙时,通常都会登录到防火墙更改出厂配置(接口、 IP 地址等),使在不改变现有网络结构的情况下将

5、防火墙接入网络中。这里将详细介绍如何通过 CONSOLE口连接到网络卫士防火墙:1)使用一条串口线 (包含在出厂配件中) ,分别连接计算机的串口(这里假设使用 com1 )和防火墙的CONSOLE口。2)选择 开始 程序 附件 通讯 超级终端 ,系统提示输入新建连接的名称。3)输入名称,这里假设名称为“ TOPSEC”,点击“确定”后,提示选择使用的接口(假设使用 com1 )。4)设置参数名称com1口的属性,按照以下参数进行设置。取值每秒位数:9600数据位:奇偶校验:8无停止位:15)成功连接到防火墙后,超级终端界面会出现输入用户名/ 密码的提示,如下图。6)输入系统默认的用户名: su

6、perman 和密码: talent ,即可登录到网络卫士防火墙。登录后,用户就可使用命令行方式对网络卫士防火墙进行配置管理。2 TELNET 管理TELNET管理也是命令行管理方式,要进行TELNET管理,必须进行以下设置:1)在串口下用“ pf service add name telnet area area_eth0 addressname any”命令添加管理权限2)在串口下用“ system telnetd start” 命令启动 TELNET管理服务3)知道管理 IP地址,或者用“ network interface eth0 ip add 192.168.1.250 mask

7、255.255.255.0”命令添加管理 IP地址4) 然后用各种命令行客户端 ( 如 WINDOWS CMD命令行 ) 管理: TELNET 192.168.1.2505) 最后输入用户名和密码进行管理命令行如图:3 SSH 管理SSH管理和 TELNET基本一至, 只不过 SSH是加密的 ,我们用如下步骤管理:1)在串口下用“ pf service add name ssh area area_eth0 addressname any”命令添加管理权限2)在串口下用“ system sshd start” 命令启动 TELNET管理服务3) 知道管理 IP 地址,或者用“ network

8、interface eth0 ip add 192.168.1.250 mask 255.255.255.0 ”命令添加管理 IP 地址4) 然后用各种命令行客户端 ( 如 putty 命令行 ) 管理: 192.168.1.2505) 最后输入用户名和密码进行管理命令行如图:4 WEB 管理1) 防火墙在出厂时缺省已经配置有 WEB界面管理权限 ,如果没有,可用“area_eth0 addressname any ”命令添加。2) WEB管理服务缺省是启动的 ,如果没有启动,也可用“ system httpd start主机的浏览器上输入防火墙的管理 URL,例如:https:/192.16

9、8.1.250 ,弹出如下的登录页面。pf service add name webui area”命令打开,管理员在管理输入用户名密码后(网络卫士防火墙默认出厂用户名/ 密码为:superman/talent),点击“提交” ,就可以进入管理页面。5 GUI 管理GUI 图形界面管理跟 WEB界面一样,只是,在管理中心中集成了一些安全工具,如监控,抓包,跟踪等1) 安装管理中心软件2) 运行管理软件3) 右击树形“ TOPSEC管理中心”添加管理 IP4) 右击管理 IP 地址,选择“管理” ,输入用户名和密码进行管理5) 也可右击管理 IP 地址,选择“安全工具” ,进行实时监控选择:安全

10、工具 - 连接监控点击启动,在弹出的窗口中增加过滤条件,可用缺省值监控所有连接。选中增加的过滤条件,点设置就可以看到实时的监控效果了,如下图:二、 命令行常用配置(注:用串口、 TELNET 、SSH 方式进入到命令行管理界面,天融信防火墙命令行管理可以完成所有图形界面管理功能,命令行支持TAB 键补齐和 TAB 键帮助,命令支持多级操作,可以在系统级,也就是第一级直接输入完整的命令;也可以进入相应的功能组件级,输入对应组件命令。具体分级如下表:)系统级系统级为第一级,提供设备的基本管理命令。CLI 管理员登录后,直接进入该级,显示为:TopsecOS#。组件级组件级为第二级,提供每个安全组件

11、(SE)所独有的管理命令。在系统级下, TopsecOS # 按 tab 键,则显示出安全组件级命令见下表。类别关键字内容说明system系统管理目录network网络设置Ha高可用性设置define网络对象定义debug调试log日志设置authentication认证设置Snmp简单网络管理协议配置pf包过滤规则设置dpi深度报文检测策略定义一级命令名firewall防火墙规则设置nat地址转换策略配置Vpn虚拟私有网隧道配置与操作IDS入侵监测配置Qos带宽控制配置AVSE防病毒安全引擎管理设置save保存配置Show_running查看运行时配之信息Show查看配置helpmode帮助

12、模式设定exit退出系统1 系统管理命令 (SYSTEM)在命令行下一般用SYSTEM 命令来管理和查看系统配置:命令功能WEBUI 界面操作位置Version系统版本信息系统 基本信息information当前设备状态信息系统 运行状态time系统时钟管理系统 系统时间config系统配置管理管理器工具栏“保存设定”按钮二级命令名reboot重新启动系统 系统重启sshdSSH 服务管理命令系统 系统服务telnetdTELNET服务管理系统 系统服务命令httpdHTTP 服务管理命系统 系统服务令monitordMONITOR服务管理命令无2 网络配置命令 (NETWORK)命令功能WE

13、BUI 界面操作位置interface防火墙接口管理网络 物理接口vlanVlan 配置管理网络 VLANroute路由表配置管理网络 静态路由Ping验证网络连接无3 双机热备命令 (HA)HA LOCAL 设置 HA 接口的本机地址HA PEER 设置 HA 接口的对端地址HA PEER-SERIAL 设置 HA 接口的对端的 licence 序列号HA NO 复位 HA 接口的本机地址 /对端地址 /对端 licence 序列号HA PRIORITY 设定 HA 优先级是主机优先还是备份机优先(默认为backup ,即如果同时启动主机成为活HA SHOW 查看 HA 的配置信息HA EN

14、ABLE 启动 HAHA DISABLE 停用 HAHA CLEAN 清除 HA 配置信息HA SYNC HA同步(从对端机上同步配置 / 同步配置到对端机上)4 定义对象命令 (DEFINE)命令功能WEBUI 操作位置area区域对象管理对象 区域对象interface配置防火墙接口对应的区域属性对象 区域对象host主机地址对象管理对象 地址对象主机对象range地址范围对象管理对象 地址对象范围对象subnet子网地址对象对象 地址对象子网对象group_address地址组对象管理对象 地址对象地址组对象service子定义服务对象管理对象 服务对象自定义服务group_servic

15、e服务组对象管理对象 服务对象服务组schedule时间表对象管理对象 时间对象server服务器对象管理对象 负载均衡服务器virtual_server虚拟服务器对象管理对象 负载均衡均衡组5 包过滤命令 (PF)增加一条服务访问规则SERVICE ADD name area addressid | addressname 6 显示运行配置命令 (SHOW_RUNNING)SHOW_RUNNING7 保存配置命令 (SAVE)SAVE三、 WEB 界面常用配置用浏览器或者集中管理中心登录到 WEB 管理界面如下:1 系统管理配置在“系统”下,可以显示或配置系统相关设置A) 系统 基本信息显示

16、系统的型号、版本、功能模块、接口信息等等:B) 系统 运行状态查看系统的运行状态,包括 CPU、内存使用情况和当前连接数等C) 系统 配置维护上传或下载配置文件D) 系统 系统服务系统服务在本系统中主要是指监控服务、 SSH 服务、 Telnet 服务和 HTTP 服务。 TOS 系统提供了对这些服务的控制(启动和停止)功能,其具体的操作如下:E) 系统 开放服务添加或查看系统权限,包括 WEB 管理、 GUI 管理、 TELNET 管理、 SSH 管理、监控等等F) 系统 系统重启2 网络接口、路由配置A) 设置防火墙接口属性用户可以对网络卫士防火墙的物理接口的属性进行设置,具体步骤如下:1

17、)在管理界面左侧导航菜单中选择 网络 物理接口 ,可以看到防火墙的所有物理接口,如下图所示,共有三个物理接口: Eth0、 Eth1、 Eth2。2)如果要将某端口设为路由模式,点击该端口后的路由修改图标“ ”,弹出“设定路由”对话框,如下图所示。可以为某个端口设置多个 IP 地址,点击“添加配置” 按钮,添加接口的 IP 地址。如果选择“ ha-static”,表示双机热备的两台设备在进行主从切换时, 可以保存原来的地址不变, 否则,从墙的地址将被主墙覆盖。网络卫士防火墙不支持不同的物理接口配置相同的 IP 地址或 IP 地址在同一子网内。3)如果要将某端口设交换模式,点击该端口后的交换修改

18、图标“ ”,弹出“交换”设置窗口,如下图所示。首先,需要确定该接口的类型是“ Access”还是“ Trunk ”。如果是“ Access”接口,则表示该交换接口只属于一个 VLAN ,需要指定所属的 VLID 号码,如上图所示。如是“ Trunk ”接口,则设置参数界面如下图所示。上图参数说明如下表所示:点击“提交设定”则完成接口从路由模式向交换模式的转换。4)点击“其他”按钮,可以设置接口的其他信息,如下图。B) 设置路由用户可以在网络卫士防火墙上设置策略路由及静态路由,具体步骤如下:1)在左侧导航菜单中选择 网络 静态路由,可以看到已经添加的策略路由表以及系统自动添加的静态路由表,如下图

19、所示。2)设置策略路由,点击“添加策略路由” ,如下图所示。其中“网关”为下一跳路由器的入口地址, “端口”指定了从防火墙设备的哪一个接口(包括物理接口和 VLAN 虚接口)发送数据包。 Metric 为接口跃点数,默认为 1。如果选择“ NAT 表示策略路由的源地址为 NAT 后的地址,策略路由添加成功后的“标记”一栏显示为“后的源”为“是” ,UGM ”。默认为“否”,策略路由添加成功后的“标记”一栏显示为“ U”。3)设置完成后,点击“提交设定”按钮,如果添加成功会弹出“添加成功”对话框。点击“取消返回”则放弃添加,返回上一界面。若要删除某路由项,点击该路由项所在行的删除图标“ ”进行删

20、除。4)移动策略路由。由于策略执行为第一匹配原则,则策略的顺序与策略的逻辑相关,在此可以改变添加策略时候的缺省的执行顺序(按照添加顺序排列) 。具体设置方法为:在策略路由表中点击要移动的路由选项(例如要移动策略路由 102)后的“移动”图标按钮 ,进入如下界面。在第一个下拉框中选择参考位置路由,第二个下拉框中则是选择将当前路由移动到参考路由之前还是之后。例如:要将路由 102 移动到路由 101 之前,则第一个下拉框选择 ID “ 101”,第二个下拉框选择“之前” ,点击“提交设定”按钮,则弹出移动成功对话框。点击“确定”返回路由界面,可以看到路由 102 已经移动到了 101 之前,如下图

21、所示。3 对象配置A) 设置主机对象选择 对象 地址对象 主机对象,右侧界面显示已有的主机对象,如下图所示。点击“添加配置” ,系统出现添加主机对象属性的页面,如下图所示。B) 设置范围对象选择 对象 地址对象 地址范围,右侧界面显示已有的地址范围对象,如下图所示。点击“添加配置” ,进入地址范围对象属性的页面,如下图所示。C) 设置子网对象选择 对象 地址对象 子网对象,在右侧页面内显示已有的子网地址对象,如下图所示。D) 设置地址组不同的地址对象可以组合为一个地址组,用作定义策略的目的或源。地址组的支持增强了对象管理的层次性,使管理更加灵活。设置地址组对象的步骤如下:1)选择 对象 地址对

22、象 地址组,在右侧页面内显示已有的地址组对象,如下图所示。2)选择“添加配置” ,系统出现如下图所示的页面。E) 自定义服务当预定义的服务中找不到我们需要的服务端口时,我们可以自己定义服务端口:1) 选择 对象 服务对象 自定义服务,点击“添加配置” ,系统出现如下页面。2)输入对象名称后,设置协议类型及端口号范围。3)点击“提交设定” ,完成设置。F) 设置区域对象系统支持区域的概念,用户可以根据实际情况,将网络划分为不同的安全域,并根据其不同的安全需求,定义相应的规则进行区域边界防护。如果不存在可匹配的访问控制规则,网络卫士防火墙将根据目的接口所在区域的权限处理该报文。设置区域对象,具体操

23、作如下:1)选择 对象 已和缺省属性对象区域对象,显示已有的区域对象。防火墙出厂配置中缺省区域对象为 AREA_ETH0eth0 绑定,而属性对象 eth0 已和接口 eth0 绑定,因此出厂配置中防火墙的物理接口,并eth0已属于区域AREA_ETH0。2)点击“添加配置” ,增加一个区域对象,如下图所示。”进行修改。”进行删除。在“对象名称”部分输入区域对象名称;在“权限选择”部分设定和该区域所属属性绑定的接口的缺省属性(允许访问或禁止访问) 。在“选择属性”部分的左侧文本框中选择接口,然后点击 添加该区域具有的属性,被选接口将出现在右侧的“被选属性”文本框中,可以同时选择一个或多个。3)

24、设置完成后,点击“提交设定”按钮,如果添加成功会弹出“添加成功”对话框。4)点击“取消返回”则放弃添加,返回上一界面。5)若要修改区域对象的设置,点击该区域对象所在行的修改图标“6)若要删除区域对象,点击该区域对象所在行的删除图标“G) 设置时间对象用户可以设置时间对象,以便在访问控制规则中引用,从而实现更细粒度的控制。比如,用户希望针对工作时间和非工作时间设置不同的访问控制规则,引入时间对象的概念很容易解决该类问题。设置时间对象,具体操作如下:1) 选择 对象 时间对象,点击“添加配置” ,系统出现如下页面。2)依次设置“对象名称” 、“每周时段”和“每日时段” 。3)最后点击“提交设定”

25、,完成对象设置。新添加的对象将显示在时间对象列表中,如下图所示。4)对已经添加的时间对象,可以点击修改图标修改其属性,也可以点击删除图标删除该对象。4 访问策略配置用户可以通过设置访问控制规则实现灵活、 强大的三到七层的访问控制。 系统不但可以从区域、 VLAN 、地址、用户、连接、时间等多个层面对数据报文进行判别和匹配,而且还可以针对多种应用层协议进行深度内容检测和过滤。与报文阻断策略相同,访问控制规则也是顺序匹配的,但与其不同,访问控制规则没有默认规则。也就是说,如果没有在访问控制规则列表的末尾添加一条全部拒绝的规则的话,系统将根据目的接口所在区域的缺省属性(允许访问或禁止访问)处理该报文

26、。定义访问规则,操作步骤如下:1) 选择 防火墙引擎 访问控制,点击“添加配置” ,进入访问控制规则定义界面。表中“ ID ”为每项规则的编号,在移动规则顺序时将会使用。 “控制”中的图标 和 ,分别表示该项规则是否启用。2)定义是否启用该访问控制规则(默认为启用该规则) ,以及访问权限。访问权限定义了是否允许访问由规则源到规则目的所指定的服务。3)定义规则的源规则的源既可以是一个已经定义好的 VLAN 或区域,也可以细化到一个或多个地址对象以及用户组对象,如下图所示。图中“选择源”右侧的 按钮为正序排列和倒序排列,用户可以方便的按序查找项目。另外,用户还可以选择相应的服务,即设置源端口,如下图所示。4)定义规则的目的规则的目的既可以是一个已经定义好的 VLAN 或区域,也可以细化到一个或多个

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1