ImageVerifierCode 换一换
格式:DOCX , 页数:61 ,大小:740.53KB ,
资源ID:5946950      下载积分:12 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bdocx.com/down/5946950.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(中国移动Netscreen防火墙安全配置手册V01.docx)为本站会员(b****6)主动上传,冰豆网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰豆网(发送邮件至service@bdocx.com或直接QQ联系客服),我们立即给予删除!

中国移动Netscreen防火墙安全配置手册V01.docx

1、中国移动Netscreen防火墙安全配置手册V01密 级:文档编号:项目代号:中国移动Netscreen防火墙安全配置手册Version 1.0中国移动通信有限公司二零零四年十二月目录1 综述 32 Netscreen的几种典型配置 42.1 典型配置(1)跟踪IP地址 42.2 典型配置(2)接口模式配置 52.2.1 透明模式 52.2.2 路由模式 82.2.3 NAT模式 112.3 典型配置(3)信息流整形与优先级排列 132.3.1 信息流整形 132.3.2 优先级排列 182.4 典型配置(4)攻击监视 232.5 典型配置(5)三层IP欺骗保护 242.6 典型配置(6)基于

2、源的会话限制 262.7 典型配置(7)SYN泛滥保护 272.8 典型配置(8)URL过滤配置 302.9 典型配置(9)站点到站点IPSEC VPN 配置 332.10 典型配置(10)高可靠性 442.10.1 NSRP 概述 442.10.2 主动/被动配置的NSRP 452.10.3 双主动配置的NSRP 483 Netscreen防火墙自身加固 543.1 网管及认证问题 543.1.1 远程登录 543.1.2 帐号和密码管理 563.1.3 帐号认证和授权 573.1.4 SNMP协议 583.1.5 HTTP的配置要求 593.2 安全审计 613.2.1 针对重要策略开启信

3、息流日志 623.2.2 根据需要开启SELF日志功能 623.2.3 将日志转发至SYSLOG服务器 623.3 设备IOS升级方法 633.3.1 前期准备 633.3.2 升级操作 643.4 特定的安全配置 653.4.1 NetScreen防火墙的防攻击选项 653.4.2 NetScreen防火墙防攻击选项配置方法 711 综述本配置手册介绍了Netscreen防火墙的几种典型的配置场景,以加强防火墙对网络的安全防护作用。同时也提供了Netscreen防火墙自身的安全加固建议,防止针对防火墙的直接攻击。通用和共性的有关防火墙管理、技术、配置方面的内容,请参照中国移动防火墙安全规范。

4、2 Netscreen的几种典型配置2.1 典型配置(1)跟踪IP地址NetScreen 设备可以通过接口跟踪指定的IP 地址,所以,如果一个或多个IP 地址不可达,NetScreen 设备就可以禁用所有与该接口相关联的路由,即使物理链接仍处于活动状态5。在NetScreen 设备与这些IP 地址重新取得联系后,禁用的路由就恢复为活动路由。类似于NSRP 中使用的功能, NetScreen 使用第3 层路径监控或IP 跟踪监控经过接口的指定IP 地址的可达性。例如,如果接口直接连接到路由器,则可跟踪接口的下一跳跃地址,以确定该路由器是否仍旧可达。在配置接口上的IP跟踪时,NetScreen 设

5、备在接口上向最多4 个目标IP 地址以用户定义的时间间隔发送ping 请求。NetScreen 设备监控这些目标以确定是否能接收到响应。如果目标在指定的次数内未响应,则视该IP 地址为不可达。不能引发一个或多个目标响应时,会导致NetScreen 设备禁用与该接口相关联的路由。如果存在另外一个连接同一目标的路由,NetScreen 设备就会重新定向信息流以使用新路由。WebUINetwork Interfaces Edit ( 对于ethernet3) Track IP Options: 输入以下内容,然后单击Apply:Enable Track IP: ( 选择)Threshold: 5 T

6、rack IP: 输入以下内容,然后单击Add:Static: (选择)Track IP: 1.1.1.250Weight: 10CLIset interface ethernet3 track-ipset interface ethernet3 track-ip threshold 5set interface ethernet3 track-ip ip 1.1.1.250 weight 102.2 典型配置(2)接口模式配置2.2.1 透明模式接口为透明模式时,NetScreen 设备过滤通过防火墙的封包,而不会修改IP 封包包头中的任何源或目的地信息。所有接口运行起来都像是同一网络中的一

7、部分,而NetScreen 设备的作用更像是第2 层交换机或桥接器。在透明模式下,接口的IP 地址被设置为0.0.0.0,使得NetScreen 设备对于用户来说是可视或“透明”的。配置实例:策略允许V1-Trust 区段中所有主机的外向信息流、邮件服务器的内向SMTP 服务,以及FTP 服务器的内向FTP-GET 服务。为了提高管理信息流的安全性,将WebUI 管理的HTTP 端口号从80 改为5555,将CLI 管理的Telnet 端口号从23改为4646。使用VLAN1 IP 地址1.1.1.1/24 来管理V1-Trust 安全区的NetScreen 设备。定义FTP 和邮件服务器的地

8、址。也可配置到外部路由器的缺省路由(于1.1.1.250 处),以便NetScreen 设备能向其发送出站VPN 信息流6。(V1-Trust 区段中所有主机的缺省网关也是1.1.1.250。)WebUI1. VLAN1 接口Network Interfaces Edit ( 对于VLAN1 接口): 输入以下内容,然后单击OK:IP Address/Netmask: 1.1.1.1/24Management Services: WebUI, Telnet ( 选择)Other Services: Ping ( 选择)2. HTTP 端口Configuration Admin Manageme

9、nt: 在HTTP Port 字段中,键入55557,然后单击Apply。3. 接口Network Interfaces Edit ( 对于ethernet1 ): 输入以下内容,然后单击OK:Zone Name: V1-TrustIP Address/Netmask: 0.0.0.0/0Network Interfaces Edit ( 对于ethernet3 ): 输入以下内容,然后单击OK:Zone Name: V1-UntrustIP Address/Netmask: 0.0.0.0/04. V1-Trust 区段Network Zones Edit ( 对于v1-trust ): 选

10、择以下内容,然后单击OK:Management Services: WebUI, TelnetOther Services: Ping5. 地址Objects Addresses List New: 输入以下内容,然后单击OK:Address Name: FTP _ServerIP Address/Domain Name:IP/Netmask: ( 选择), 1.1.1.5/32Zone: V1-TrustObjects Addresses List New: 输入以下内容,然后单击OK:Address Name: Mail_ServerIP Address/Domain Name:IP/Ne

11、tmask: ( 选择), 1.1.1.10/32Zone: V1-Trust6. 路由Network Routing Routing Entries trust-vr New: 输入以下内容,然后单击OK:Network Address/Netmask: 0.0.0.0/0Gateway: (选择)Interface: vlan1(trust-vr)Gateway IP Address: 1.1.1.250Metric: 17. 策略Policies (From: V1-Trust, To: V1-Untrust) New: 输入以下内容,然后单击OK:Source Address:Addr

12、ess Book Entry: (选择), AnyDestination Address:Address Book Entry: (选择), AnyService: AnyAction: PermitPolicies (From: V1-Untrust, To: V1-Trust) New: 输入以下内容,然后单击OK:Source Address:Address Book Entry: (选择), AnyDestination Address:Address Book Entry: (选择), Mail_ServerService: MailAction: PermitPolicies (F

13、rom: V1-Untrust, To: V1-Trust) New: 输入以下内容,然后单击OK:Source Address:Address Book Entry: (选择), AnyDestination Address:Address Book Entry: (选择), FTP_ServerService: FTP-GETAction: PermitCLI1. VLAN1set interface vlan1 ip 1.1.1.1/24set interface vlan1 manage webset interface vlan1 manage telnetset interface

14、 vlan1 manage ping2. Telnetset admin telnet port 46463. 接口set interface ethernet1 ip 0.0.0.0/0set interface ethernet1 zone v1-trustset interface ethernet3 ip 0.0.0.0/0set interface ethernet3 zone v1-untrust4. V1-Trust 区段set zone v1-trust manage webset zone v1-trust manage telnetset zone v1-trust man

15、age ping5. 地址set address v1-trust FTP_Server 1.1.1.5/32set address v1-trust Mail_Server 1.1.1.10/326. 路由set vrouter trust-vr route 0.0.0.0/0 interface vlan1 gateway 1.1.1.250 metric 17. 策略set policy from v1-trust to v1-untrust any any any permitset policy from v1-untrust to v1-trust any Mail_Server

16、mail permitset policy from v1-untrust to v1-trust any FTP_Server ftp-get permit2.2.2 路由模式接口为路由模式时,NetScreen 设备在不同区段间转发信息流时不执行源NAT (NAT-src) ;即,当信息流穿过NetScreen 设备时,IP 封包包头中的源地址和端口号保持不变。与NAT-src 不同,目的地区段接口为路由模式时,不需要为了允许入站信息流到达主机而建立映射IP (MIP) 和虚拟IP (VIP) 地址。与透明模式不同,每个区段内的接口都在不同的子网中。配置实例:Trust 区段LAN 中的主

17、机具有私有IP 地址和邮件服务器的映射IP。在以下相同网络(受运行在路由模式下的NetScreen 设备保护) 的范例中,要注意,主机具有公共IP 地址,且邮件服务器不需要MIP。所有安全区都在trust-vr 路由选择域中。WebUI1. 接口Network Interfaces Edit ( 对于ethernet1 ): 输入以下内容,然后单击Apply:Zone Name: TrustStatic IP: (出现时选择此选项)IP Address/Netmask: 1.2.2.1/24输入以下内容,然后单击OK:Interface Mode: Route15Network Interfa

18、ces Edit ( 对于ethernet3 ): 输入以下内容,然后单击OK:Zone Name: UntrustStatic IP: (出现时选择此选项)IP Address/Netmask16 : 1.1.1.1/242. 地址Objects Addresses List New: 输入以下内容,然后单击OK:Address Name: Mail ServerIP Address/Domain Name:IP/Netmask: ( 选择), 1.2.2.5/32Zone: Trust3. 路由Network Routing Routing Entries trust-vr New: 输入

19、以下内容,然后单击OK:Network Address/Netmask: 0.0.0.0/0Gateway: (选择)Interface: ethernet3Gateway IP Address: 1.1.1.2504. 策略Policies (From: Trust, To: Untrust) New: 输入以下内容,然后单击OK:Source Address:Address Book Entry: (选择), AnyDestination Address:Address Book Entry: (选择), AnyService: ANYAction: PermitPolicies (Fro

20、m: Untrust, To: Trust) New: 输入以下内容,然后单击OK:Source Address:Address Book Entry: (选择), AnyDestination Address:Address Book Entry: (选择), Mail ServerService: MAILAction: PermitCLI1. 接口set interface ethernet1 zone trustset interface ethernet1 ip 1.2.2.1/24set interface ethernet1 routeset interface ethernet

21、3 zone untrustset interface ethernet3 ip 1.1.1.1/24set interface ethernet3 route2. 地址set address trust mail_server 1.2.2.5/243. 路由set vrouter trust-vr route 0.0.0.0/0 interface ethernet3 gateway 1.1.1.2504. 策略set policy from trust to untrust any any any permitset policy from untrust to trust any mai

22、l_server mail permit2.2.3 NAT模式入口接口处于“网络地址转换(NAT)”模式下时,NetScreen 设备的作用与第3 层交换机(或路由器) 相似,将通往Untrust 区段的外向IP 封包包头中的两个组件进行转换: 其源IP 地址和源端口号。NetScreen 设备用Untrust 区段接口的IP 地址替换发端主机的源IP 地址。另外,它用另一个由NetScreen 设备生成的任意端口号替换源端口号。配置实例:LAN 受NAT 模式下的NetScreen 设备保护。策略允许Trust 区段中所有主机的外向信息流和邮件服务器的内向邮件。内向邮件通过虚拟IP 地址被发

23、送到邮件服务器。Trust和Untrust 区段都在trust-vr 路由选择域中。WebUI1. 接口Network Interfaces Edit ( 对于ethernet1 ): 输入以下内容,然后单击Apply:Zone Name: TrustStatic IP: (出现时选择此选项)IP Address/Netmask: 10.1.1.1/24输入以下内容,然后单击OK:Interface Mode: NATNetwork Interfaces Edit ( 对于ethernet3 ): 输入以下内容,然后单击OK:Zone Name: UntrustStatic IP: (出现时选

24、择此选项)IP Address/Netmask11 : 1.1.1.1/24Interface Mode: 路由2. VIP12Network Interfaces Edit ( 对于ethernet3 ) VIP: 输入以下内容,然后单击Add:Virtual IP Address: 1.1.1.5Network Interfaces Edit ( 对于ethernet3 ) VIP New VIP Service: 输入以下内容,然后单击OK:Virtual Port: 25Map to Service: MailMap to IP: 10.1.1.53. 路由Network Routin

25、g Routing Entries trust-vr New: 输入以下内容,然后单击OK:Network Address/Netmask: 0.0.0.0/0Gateway: (选择)Interface: ethernet3Gateway IP Address: 1.1.1.2504. 策略Policies (From: Trust, To: Untrust) New: 输入以下内容,然后单击OK:Source Address:Address Book Entry: (选择), AnyDestination Address:Address Book Entry: (选择), AnyServi

26、ce: ANYAction: PermitPolicies (From: Untrust, To: Global) New: 输入以下内容,然后单击OK:Source Address:Address Book Entry: (选择), AnyDestination Address:Address Book Entry: (选择), VIP(1.1.1.5)Service: MAILAction: PermitCLI1. 接口set interface ethernet1 zone trustset interface ethernet1 ip 10.1.1.1/24set interface

27、ethernet1 natset interface ethernet3 zone untrustset interface ethernet3 ip 1.1.1.1/24set interface ethernet3 route2. VIPset interface ethernet3 vip 1.1.1.5 25 mail 10.1.1.53. 路由set vrouter trust-vr route 0.0.0.0/0 interface ethernet3 gateway 1.1.1.2504. 策略set policy from trust to untrust any any an

28、y permitset policy from untrust to global any vip(1.1.1.5) mail permit2.3 典型配置(3)信息流整形与优先级排列2.3.1 信息流整形信息流整形是指为接口上的每一位用户和应用程序分配适当的网络带宽数量。适当的带宽数量指在保证服务质量(QoS) 的前提下具成本效益的载流容量。通过创建策略并将适当的速率控制应用到流经NetScreen 设备的每一种信息流类别,您可使用NetScreen 设备对信息流进行整形。配置实例:在本例中,您需要在T3 接口上划分45Mbps 的带宽,其中该接口处于同一子网的三个部门之间。ethernet

29、1 接口被绑定到Trust 区段,而ethernet3 被绑定到Untrust 区段。WebUI1. 接口带宽Network Interfaces Edit ( 对于ethernet1 ): 输入以下内容,然后单击OK:Traffic Bandwidth: 450002Network Interfaces Edit ( 对于ethernet3 ): 输入以下内容,然后单击OK:Traffic Bandwidth: 450002. 策略带宽Policies (From: Trust, To: Untrust) New: 输入以下内容,然后单击OK:Name: Marketing Traffic

30、ShapingSource Address:Address Book Entry: (选择), MarketingDestination Address:Address Book Entry: (选择), AnyService: AnyAction: PermitVPN Tunnel: None3 Advanced: 输入以下内容,然后单击Return,设置高级选项并返回基本配置页:Traffic Shaping: ( 选择)Guaranteed Bandwidth: 10000Maximum Bandwidth: 15000Policies (From: Trust, To: Untrust) New: 输入以下内容,然后单击OK:Name: Sales Traffic Shaping PolicySource Address:Address Book Entry: (选择), SalesDestination Address:Address Book Entry: (选择), AnyService: AnyAction: Permit Advanced: 输入以下内容,然后单击Return,设置高级选项并返回基本配置

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1