ImageVerifierCode 换一换
格式:DOCX , 页数:15 ,大小:77.69KB ,
资源ID:7636083      下载积分:3 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bdocx.com/down/7636083.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(Checkpoint防火墙安全配置指南.docx)为本站会员(b****5)主动上传,冰豆网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰豆网(发送邮件至service@bdocx.com或直接QQ联系客服),我们立即给予删除!

Checkpoint防火墙安全配置指南.docx

1、Checkpoint防火墙安全配置指南Checkpoint防火墙安全配置指南中国联通信息化事业部2012年12月版本版本控制信息更新日期更新人审批人V1.0创建2012 年 12月备注:1.若此文档需要日后更新,请创建人填写版本控制表格,否则删除版本控制表格第1章概述 11.1目的 11.2适用范围 11.3适用版本 11.4实施 11.5例外条款 1第2章安全配置要求 .22.1系统安全 22.1.1 用户账号分配 22.1.2删除无关的账号 32.1.3密码复杂度 42.1.4配置用户所需的最小权限 . 52.1.5安全登陆 52.1.6配置NTP 62.1.7安全配置SNMP 73.1

2、日志安全 3.1.1启用日志功能 83.1.2记录管理日志 93.1.3配置日志服务器 93.1.4日志服务器磁盘空间 10第4章访问控制策略要求 114.1 访问控制策略安全 11114.1.1过滤所有与业务不相关的流量 4.1.2透明桥模式须关闭状态检测有关项 . 124.1.3账号与IP绑定 134.1.4双机架构米用VRRP莫式部署 144.1.5打开防御DDO數击功能 144.1.6开启攻击防御功能 15第 1章 概述1.1 目的本文档规定了中国联通通信有限公司信息化事业部所维护管理的CheckPoint 防火墙应当遵循的设备安全性设置标准,本文档旨在指导系统管理人员进行 Check

3、Point 防火墙的安全配置。1.2 适用范围本配置标准的使用者包括:网络管理员、网络安全管理员、网络监控人员。本配置标准适用的范围包括: 中国联通总部和各省公司信息化部门维护管理 的 CheckPoint 防火墙。1.3 适用版本CheckPoint 防火墙;1.4 实施本标准的解释权和修改权属于中国联通集团信息化事业部, 在本标准的执行过程中若有任何疑问或建议,应及时反馈。 本标准发布之日起生效。1.5 例外条款欲申请本标准的例外条款, 申请人必须准备书面申请文件, 说明业务需求和 原因,送交中国联通集团信息化事业部进行审批备案。第2章安全配置要求2.1系统安全2.1.1用户账号分配项目名

4、称用户账号分配要求编号CheckPoi ntFW-02-01-01项目说明应按照用户分配账号。避免不同用户间共享账号。避免用户账号和设备间通信使用的账号共享。检测操作1.安装GUI客户端在计算机上步骤2.登陆查看符合性判1.配置文件中,存在不同的帐号分配定依据2.网络管理员确认用户与帐号分配关系明确配置方法使用客服端登陆设备,输入用户名密码登陆,如图所示添加用户和设 置 密 码。实施风险 确认所添加的用户无误备注2.1.2删除无关的账号项目名称删除无关的账号要求编号CheckPoi ntFW-02-01-02项目说明应删除或锁疋与设备运行、维护等工作无关的账号。检测操作1.安装GU客户端在计算

5、机上。步骤2.登陆查看。符合性判配置中不存在无关账号定依据配置方法使用客服端登陆设备,进入 admi nistrator permissio n, 如图所示进行操作:实施风险确认操作无误。备注2.1.3密码复杂度项目名称密码复杂度要求编号CheckPoi ntFW-02-01-03项目说明防火墙管理员账号口令长度至少 8位,并包括数子、小与子母、大写字母和特殊符号4类中至少3类。检测操作1.安装GUI客户端在计算机上。步骤2.登陆查看。基线符合口令长度至少8位,并包括数字、小与字母、大与字母和特殊符号 4性判定依类中至少3类据配置方法使用客服端登陆设备,进行用户添加时设置密码复杂度,如图所示:

6、实施风险确认操作无误,在不影响业务的前提下进行更新。备注2.1.4配置用户所需的最小权限项目名称配置用户所需的最小权限要求项。编号CheckPoi ntFW-02-01-04项目说明在设备权限配置能力内,根据用户的管理等级,配置其所需的最小管理权限。检测操作不同用户登陆,尝试访问不同的模块。步骤符合性判不同用户登陆,尝试访问不同的模块。用户不能访问自己权限以外定依据的模块。配置方法使用客户端登陆设备,进行权限配置,如图所示:实施风险确认操作无误。备注2.1.5安全登陆项目名称安全登陆配置编号CheckPoi ntFW-02-01-05项目说明在PC机上安装CheckPoint GUI客服端,专

7、机专用,确保设备的安全性。检测操作1.检查在专用机上是否安装GU客服端。步骤2.使用客服端检测能否登陆设备符合性判1.检查是否专机专用定依据2.是否安装客服端配置方法将设备提供的客服端安装在专用的 PC机上即可。实施风险确认安装无误。备注确保PC机为专用,无其他业务往来。2.1.6 配置 NTP项目名称配置NTP服务器。编号CheckPoi ntFW-02-01-06项目说明开启NTP月艮务,保证日志功能记录的时间的准确性。检测操作步骤用系统命令date 查看系统时间。符合性判系统时间和时钟源同步。定依据配置方法登陆设备,在 Voyager界面的Router Services 启动NTP服务;

8、 在Con figurati on 的Con figure system time 指定 NTP服务 器IP地址。实施风险确认操作无误。备注2.1.7安全配置SNMP项目名称安全配置SNM要求编号CheckPoi ntFW-02-01-07项目说明使用SNMP V3以上的版本对防火墙做远程管理。去除 SNMP默认的 共同体名(Community Name)和用户名(如 public 或private )。并 且不同的用户名和共同体明对应不同的权限(只读或者读写)。检测操作1.安装GU客户端在计算机上。步骤2.登陆查看。符合性判不存在 SNMP默认的共同体名(Community Name)如pu

9、blic 或private定依据配置方法在Voyager界面配置系统SNM读取或与权限口令,修改默认口令。实施风险更改配置需测试充分。备注第3章日志安全要求3.1 日志安全3.1.1启用日志功能项目名称启用日志功能。编号CheckPoi ntFW-03-01-01项目说明设备应配置日志功能,对用户登录进行记录,记录内容包括用户登 录使用的账号,登录是否成功,登录时间,以及远程登录时,用户 使用的IP地址等。检测操作步骤使用客服端登陆设备,检查日志模块,查看是否启用。符合性判定依据检查在服务器上正确纪录了日志信息。配置方法使用客服端登陆设备,进入日志模块,启用日志功能,如图所示进 行操作:实施风

10、险确认操作无误及日志备份。备注3.1.2记录管理日志项目名称记录管理日志。编号CheckPoi ntFW-03-01-02项目说明设备应配置日志功能,记录用户对设备的重要操作。检测操作使用客服端登陆设备,进入日志模块进行查看。步骤符合性判对设备的操作会记录在日志中。定依据配置方法使用客服端登陆设备,进入日志模块,启用日志功能,如图所示进 行操作:实施风险确认操作无误。备注3.1.3配置日志服务器项目名称配置日志服务器。编号CheckPoi ntFW-03-01-03项目说明设备配置远程日志功能,将需要重点关注的日志内容传输到日志服 务器。检测操作使用客户端登陆设备,在日志服务器上查看信息。步骤

11、符合性判日志服务器上是否接收到了正确的日志信息。定依据配置方法使用客户端登陆设备,进入 Global properties 界面,如图所示进行配置:实施风险确认操作无误。备注3.1.4日志服务器磁盘空间项目名称日志服务器磁盘空间。编号CheckPoi ntFW-03-01-04项目说明对管理服务器的日志文件大小和转存必须进行设置,并保护系统磁盘空间。建议每个日志文件不超过50M每天换一个日志文件。磁盘空间剩余少于500M勺时候告警。检测操作1.安装GU客户端在计算机上。步骤2.登陆查看。符合性判登陆设备查看磁盘空间是否少于500M定依据配置方法登陆设备,进入 Check Point Gatew

12、ay-Management界面,如图所示进行操作:实施风险确认操作无误。备注第4章访问控制策略要求4.1访问控制策略安全4.1.1过滤所有与业务不相关的流量项目名称过滤所有与业务不相关的流量。编号CheckPoi ntFW-04-01-01项目说明应根据业务需要,配置基于源IP地址、通信协议TCP或UDP目的IP地址、源端口、目的端口的流量过滤,过滤所有和业务不相关的流量。检测操作使用不同的流量进行测试。步骤符合性判查看正常流量是否可以通过防火墙,非法流量是否被防火墙阻隔。定依据配置方法登陆设备,如图所示进行配置:实施风险确保操作无误。备注4.1.2透明桥模式须关闭状态检测有关项项目名称透明桥

13、模式须关闭状态检测有关项要求。编号CheckPoi ntFW-04-01-02项目说明透明桥模式须关闭状态检测有关项,确保资源的利用率。检测操作1 安装GU客户端在计算机上。步骤2登陆查看。符合性判登陆设备界面查看。定依据配置方法在Voyager界面配置透明桥端口模式。在SmartDashBoarc配置防火墙对象,针对这个防火墙关闭有关状态检测项。实施风险确认关闭的状态检测无误。备注4.1.3账号与IP绑定项目名称账号与IP绑定要求项。编号CheckPoi ntFW-04-01-03项目说明对于登陆账户的ip地址,配置为只允许从某些ip地址登陆。检测操作使用非允许的ip地址登陆。步骤符合性判对

14、于非允许的ip地址不能登陆。定依据配置方法登陆设备,如图所示进行操作:实施风险确认操作无误。备注4.1.4双机架构采用VRRP莫式部署项目名称双机架构采用VRR模式部署。编号CheckPoi ntFW-04-01-04项目说明双机架构采用VRR模式部署,确保网络的稳定性。检测操作1 安装GU客户端在计算机上。步骤2登陆查看。符合性判双机切换,网络连接不中断。定依据配置方法1.在Voyager界面配置VRR模式双机集群,米用简单电路监控模式。2.启用Accept Connections to VRRP IPs 。3.启用Monitor Firewall State 。4.在SmartDashBo

15、ard配置VRR双机模块。实施风险变得较大,需测试充分。备注4.1.5打开防御DDOSfc击功能项目名称打开防御DDO攻击功能。编号CheckPoi ntFW-04-01-05项目说明打开防DDO攻击功能,确保系统安全。检测操作步骤1 安装GU客户端在计算机上。2登陆查看。符合性判定依据登陆设备,查看是否已经将此功能打开。配置方法登陆设备,如图所示进行操作:实施风险配置变化,注意CPU内存利用率变化情况。备注4.1.6开启攻击防御功能项目名称开启攻击防御功能。编号CheckPoi ntFW-04-01-06项目说明对于各端口要开启防欺骗功能。检测操作1 安装GU客户端在计算机上。步骤2登陆查看。符合性判查看防欺骗功能是否打开。定依据配置方法登陆设备,如图所示进行操作:实施风险配置改变,注意CPU内存利用率变化情况。备注第5章评审与修订本标准由中国联通集团信息化事业部定期进行审查,根据审视结果修订标准,并颁发执行。

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1