已阅读5页,还剩220页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
启明星辰安全网关 USG 功能使用手册启明星辰安全网关 USG 功能使用手册VERSION 2.6启明星辰安全网关 USG 功能使用手册声明 本手册所含内容若有任何改动,恕不另行通知。 在法律法规的最大允许范围内,北京启明星辰信息安全技术有限公司除就本手册和产品应负的瑕疵担保责任外,无论明示或默示,不作其它任何担保,包括(但不限于)本手册中推荐使用产品的适用性和安全性、产品的适销性和适合某特定用途的担保。 在法律法规的最大允许范围内,北京启明星辰信息安全技术有限公司对于您的使用或不能使用本产品而发生的任何损坏(包括,但不限于直接或间接的个人损害、商业利润的损失、业务中断、商业信息的遗失或任何其它损失) ,不负任何赔偿责任。 本手册含受版权保护的信息,未经北京启明星辰信息安全技术有限公司书面允许不得对本手册的任何部分进行影印、复制或翻译。 本手册适用于启明星辰 USG 安全网关系列产品,包括防火墙、UTM、NF 等,在手册中简称为安全网关或安全网关。文件少部分内容视产品具体型号略有不同,请以购买的实际产品为准。北京启明星辰信息安全技术有限公司北京市海淀区东北旺西路 8 号中关村软件园 21 楼启明星辰大厦启明星辰安全网关 USG 功能使用手册章节目录第 1 章 前言 61.1 导言 .6A) 本书适用对象 6B) 本书适合的产品 6C) 手册章节组织 7D) 相关参考手册 7第 2 章 防火墙地址、服务、时间、安全域概念与配置方法 82.1 地址概念及配置方法 .82.1.1 地址资源功能概述 82.1.2 地址配置 82.1.3 地址组配置 92.1.4 地址池配置 102.2 服务概念及配置方法 .112.2.1 服务功能描述 112.2.2 预定义服务配置 112.2.3 动态服务配置 112.2.4 ICMP 服务配置 122.2.5 基本服务配置 122.2.6 服务组配置 132.3 时间概念及配置方法 .152.3.1 时间功能描述 152.3.2 时间配置 152.3.3 时间组配置 162.4 安全域概念及配置方法 .172.4.1 安全域功能描述 172.4.2 安全域配置 17第 3 章 策略概念与配置方法 183.1 功能概述 .183.1.1 允许访问: 183.2 安全策略配置 .183.2.1 资源选项 193.3 NAT 类策略配置 .193.3.1 SNAT 规则配置 203.3.2 端口映射及 IP 映射规则配置 .20第 4 章 应用防护概念与配置方法 214.1 应用防护概述 .214.2 病毒防护 .224.2.1 病毒防护策略 224.2.2 文件过滤器 224.2.3 隔离 234.2.4 病毒库 23启明星辰安全网关 USG 功能使用手册4.2.5 自定义病毒特征 234.2.6 服务端口定义 244.2.7 病毒云防护代理 244.3 入侵防护 .244.3.1 入侵防护策略 244.3.2 场景和模式设置 254.3.3 IPS 云防护代理 254.3.4 自定义特征 264.3.5 特征内容 264.3.6 重定向 274.4 反垃圾邮件 .274.5 旁路检测模式 .284.6 抗扫描 .294.7 WEB 应用防护 314.8 私有云防护 .334.8.1 私有云配置开启 334.8.2 私有云防护策略 334.8.3 云服务器配置 344.8.4 白名单 344.8.5 文件类型 354.8.6 统计与查询 35第 5 章 上网行为管理 365.1 上网行为策略 .365.2 URL 过滤策略 .365.2.1 URL 过滤策略 365.2.2 自定义 URL .375.2.3 智能学习 375.3 应用识别策略 .385.3.1 应用识别策略 385.3.2 自定义应用 395.3.3 全局黑白名单 395.3.4 QQ 免控账号 395.4 高级协议控制 .405.4.1 协议控制资源 405.4.2 协议控制配置 405.4.3 协议控制策略 42第 6 章 审计中心 436.1 上网审计策略 .436.2 高级邮件配置 .44第 7 章 VPN 概念与配置方法 .467.1 IPSEC VPN 隧道 467.2 IKE 密钥交换 477.3 局域网-局域网配置方法 487.3.1 添加 VPN 规则 48启明星辰安全网关 USG 功能使用手册7.3.2 添加 IKE 配置 497.3.3 网关隧道配置方法 517.4 VPN 客户端远程访问的配置方法 .527.4.1 VPN 规则的设置方法: 527.4.2 IKE 配置的设置方法: 527.4.3 客户端隧道的添加方法: 537.4.4 DHCP OVER IPSEC 的配置方法: 547.4.5 扩展认证的配置方法: 557.5 隧道组的配置方法: .557.6 隧道间路由配置方法 .567.7 野蛮模式的应用 .567.8 星形部署 .577.9 VPN 隧道与安全规则的关系 .577.10 PPTP/L2TP 远程访问 VPN 配置方法 577.11 L2TP OVER IPSEC 穿越 SNAT 配置方法 617.11.1 添加 VPN 规则 617.11.2 添加 IKE 配置 627.11.3 添加客户端隧道 627.11.4 添加客户端隧道 637.11.5 配置 WINDOWS L2TP 客户端 637.12 动态域名配置方法 .647.13 常见问题(FAQ) .667.14 如何注册 3322.ORG 的动态域名 677.15 GRE 隧道中继 .717.15.1 需求描述 717.15.2 GRE 配置步骤 717.15.3 MGRE 配置步骤 .757.15.4 总结 81第 8 章 SSLVPN 概念与配置方法 828.1 开启 SSLVPN 服务 828.2 新建 B/S 服务 .838.3 新建 C/S 服务 .848.4 新建角色 .848.5 服务授权角色 .848.5.1 服务授权角色 858.5.2 角色有权访问的服务 858.6 角色授权用户 .858.7 用户访问服务 .868.7.1 用户访问 C/S 服务 868.7.2 用户访问 B/S 服务 87第 9 章 HA 概念与配置方法 899.1 HA 和 LFRP 概述 899.2 LFRP.909.2.1 LFRP 和启明星辰安全网关的工作模式 .90启明星辰安全网关 USG 功能使用手册9.2.2 LFRP 自身的 HA 工作模式 .909.2.3 LFRP 集群的配置同步 .929.2.4 LFRP 集群的心跳协议( HEARTBEAT PROTOCOL) .929.2.5 LFRP 集群的会话保护协议 .949.2.6 LFRP 集群的路径监控 .949.2.7 LFRP 集群的负载均衡技术 .949.3 范例和配置 .959.3.1 范例一:单交换机节点下的主动-主动 LFRP 集群 .959.3.2 范例二:双交换机节点下的主动-主动 LFRP 集群 .1019.3.3 范例三:双交换机双路由器(路由交换机)下的会话保护 1039.4 注意事项 .104第 10 章 VRRP 概念和配置 10610.1 功能概述 .10610.2 范例和配置 .10710.2.1 网络拓扑结构 10710.2.2 VRRP 配置 10710.2.3 VRRP 同步配置 10910.2.4 注意事项 110第 11 章 服务器负载均衡概念和配置 11211.1 功能概述 .11211.2 服务器负载均衡功能特点 .11211.3 虚拟服务器和真实服务器 .11211.4 负载均衡调度算法概述 .11211.5 探测设置 .11411.6 范例和配置 .11411.6.1 网络拓扑图: 11511.6.2 服务器和客户机上的配置 11511.6.3 虚拟服务器配置 11511.6.4 真实服务器配置 11511.6.5 探测配置 116第 12 章 链路聚合接口概念与配置方法 11712.1 功能概述 .11712.2 典型应用 .11712.2.1 范例 1负载轮询方式(或静态模式) .11712.2.2 范例 2802.3AD 118第 13 章 统一认证概念与配置方法 11913.1 功能概述 .11913.1.1 用户使用认证服务的过程 12013.1.2 用户认证模块的主要功能和主要参数 12013.1.3 使用安全网关用户认证服务的基本步骤 12213.2 用户认证客户端软件使用指南 .12713.2.1 概述 12713.2.2 客户端软件的安装与卸载 12813.2.3 客户端的基本使用方法 133启明星辰安全网关 USG 功能使用手册13.2.4 WEB 登录基本使用指南 .13913.2.5 登录 139第 14 章 CA 中心概念与配置方法 .14214.1 功能概述 .14214.2 范例与配置 .14214.2.1 本地证书应用-启明星辰客户端证书认证 14214.2.2 第三方证书应用-使用第三方证书建立 PPTP 隧道 146第 15 章 IPV6 资源概念与配置方法 15315.1 IPV6 地址概念及配置方法 15315.2 IPV6 服务概念及配置方法 154第 16 章 会话管理 15616.1 功能概述 .15616.2 典型应用 .15616.2.1 范例一 15616.2.2 范例二 15716.3 常见问题 FAQ 157第 17 章 流量状态 15817.1 功能概述 .15817.2 典型应用 .15817.2.1 范例一 15817.3 常见问题 FAQ 159第 18 章 典型应用环境 15918.1 三网口透明模式 .16018.1.1 需求描述 16018.1.2 配置步骤 16018.2 三网口多 VLAN 环境 16218.2.1 需求描述 16218.2.2 配置步骤 16318.3 多网口多 DMZ .16518.3.1 需求描述 16518.3.2 配置步骤 16518.4 多网口多内网区段 .16718.4.1 需求描述 16718.4.2 配置步骤 16818.5 两组端口间连接状态同步 一 17018.5.1 需求描述 17018.5.2 配置步骤 17018.6 两组端口间连接状态同步 二 17118.6.1 需求描述 17118.6.2 配置步骤 171第 19 章 FAQ 与附录 .17319.1 安全设备常见问题解答 .17319.1.1 如何登录到安全设备管理界面? 17319.1.2 配置安全设备 USG 的基本过程是怎样的? .174启明星辰安全网关 USG 功能使用手册19.1.3 哪些应用可以和用户认证结合使用? 17419.1.1 “物理接口” , “VLAN 接口” , “桥接口” , “别名接口” , “链路聚合接口” ,“PPPOE”, “WIFI”和“3G”的定义是怎样的,之间有什么区别与联系? .17419.1.2 为什么有些需要输入时间、地址、网络接口和服务的下拉框为空? 17619.1.3 资源定义地址资源地址池列表中定义的地址池资源是如何生效的? .17619.1.4 为什么选择了按网口探测网络上的 MAC 地址会探测不到内容? 17619.1.5 如何配置安全网关特征升级服务器 17619.1.6 为什么系统启动后会听到“嘟嘟嘟”三声? 17619.2 附录:网络基本知识 .17719.2.1 OSI 参考模型概述 17719.2.2 网络 17819.2.3 协议 18019.2.4 IP 地址 .18519.2.5 路由 18919.2.6 端口 19019.2.7 包过滤 19319.3 附录:常用端口列表 .19719.4 附录:IP 协议号列表 .21419.5 附录:安全设备选配电缆说明 .21719.6 附录:术语解释(按英文名称字母顺序) .218第 1 章 前言1.1 导言启明星辰安全网关 USG 功能使用手册是启明星辰安全网关 USG 管理员手册中的一本。该手册介绍了如何使用启明星辰安全网关 USG 系列的比较复杂的功能和典型应用。a) 本书适用对象本手册适用于负责支持、维护安全设备的安全管理员,是进行启明星辰安全网关 USG配置管理时的必备手册。使用本手册的读者,应掌握 TCP/IP 协议,IP 地址及子网掩码等基本知识。b) 本书适合的产品本书适合启明星辰安全网关 USG 系列产品,以后简称启明星辰安全网关 USG,不再说明。请注意:对不同的产品型号,功能模块配置会有所不同,模块的具体配置参数也会有启明星辰安全网关 USG 功能使用手册差异,比如:SSLVPN 功能对某些型号属于选配,对密码机系列产品不支持 AES,3DES等通用算法,协商参数也有额外限制。请以产品的实际配置为准。c) 手册章节组织本手册按照以下章节编排:第一章:前言,描述本书适用的读者,手册章节组织及相关参考手册等。第二章:介绍资源对象的概念与介绍。第三章:介绍策略概念与配置方法。第四章:介绍应用防护的概念与配置方法。第五章:介绍上网行为管理的概念与配置方法。第六章:介绍审计中心的概念与配置方法。 第七章:介绍VPN的概念与配置方法。第八章:介绍SSL VPN的概念机配置方法第九章:介绍HA的概念与配置方法。第十章:介绍VRRP的概念与配置方法。第十一章:介绍服务器均衡概念与配置方法。第十二章:介绍冗余设备的概念与配置方法第十三章:介绍统一认证的概念与配置方法第十四章:介绍CA中心概念与配置方法第十五章:介绍IPV6的概念与配置第十六章:介绍会话管理的配置第十七章:介绍安全网关的典型应用环境第十八掌:FAQ与附录d) 相关参考手册启明星辰安全网关 USG Web 界面操作手册:介绍了如何通过 Web 界面管理启明星辰安全网关 USG。启明星辰安全网关 USG 命令行操作手册:介绍了如何通过命令行管理启明星辰安全网关 USG。启明星辰安全网关 USG 功能使用手册8第 2 章 防火墙地址、服务、时间、安全域概念与配置方法2.1 地址概念及配置方法2.1.1 地址资源功能概述在定义“防火墙”下拉菜单”策略 ”之前,一般需要按照特定的原则(比如:按部门、按人员等)定义地址资源,这样制定的安全规则比较容易阅读和理解。当部门或者人员的IP 地址发生变化时,只需在本列表中更新即可,无需再更改安全规则。地址资源包括:地址、地址组、地址池2.1.2 地址配置地址列表:图 2-1 地址列表可以按三种方式来定义地址:IP 地址/掩码;地址范围 IP1 IP2;排除地址新建地址列表:启明星辰安全网关 USG 功能使用手册9图 2-2 新建地址列表值域 说明IP/MASK 地址 用 IP 和掩码表示一个网段自动用 IP 和掩码进行运算,添加成功的为一个网段。例如:输入2/,则添加成功后变为/。如果希望指定一台主机,请选择掩码为 55排除地址 排除网段或地址范围内内指定的地址或地址段IP1-IP2 地址段 IP1 必须小于或等于 IP2如果只指定一台主机,可以让 IP1 和 IP2 相等2.1.3 地址组配置地址组列表:图 2-3 地址组列表地址组用于“防火墙”中的下拉菜单中的“策略” 。地址组的成员只能为“地址”中已经定义过的地址。新建地址组列表:启明星辰安全网关 USG 功能使用手册10图 2-4 新建地址组列表值域 说明地址列表 列出所有在“地址”中定义的地址, “服务器地址”和“地址池”不能作为地址组的成员。属于地址的成员将被移动到成员列表中,不再显示于本列表中。地址组成员 该地址组的所有成员,成员只能是在“地址”中定义的地址。地址组至少要有一个成员。2.1.4 地址池配置地址池列表:图 2-5 地址池列表新建地址池列表:图 2-6 新建地址池列表值域 说明地址 IP1 到 IP2 的一段地址范围,一个 NAT 地址池最多支持 254 个 IP 地址,IP 地址不能跨网段,计算时,A 类地址掩码为 ,B 类地址掩码为 ,C 类地址掩码为 IP1 必须小于等于 IP2IP1 和 IP2 相等表示一台主机不同的地址池之间可以有相同的 IP 地址这里定义的地址池只是定义了一个地址的资源,必须在别名设备配置中创建了对应的别名设备后,才可以使引用地址池的 NAT 地址转换规则起到地址转换的作用。启明星辰安全网关 USG 功能使用手册112.2 服务概念及配置方法2.2.1 服务功能描述在定义“防火墙”下拉菜单”策略 ”之前,一般需要按照特定的原则定义服务资源,这样制定的安全规则比较容易阅读和理解。当服务发生变化时,只需在本列表中更新即可,无需再更改安全规则。服务资源包括:预定义服务、动态服务、icmp 服务、基本服务、服务组。2.2.2 预定义服务配置预定义服务定义了一些常用的服务,不可以修改,删除,只可以被引用。图 2-7 预定义服务列表2.2.3 动态服务配置动态服务列表中列出了当前已定义的所有动态服务。动态服务列表:图 2-8 动态服务列表新建动态服务:启明星辰安全网关 USG 功能使用手册12图 2-9 新建动态服务2.2.4 icmp 服务配置icmp 列表:图 2-10 icmp 服务列表新建 icmp 服务列表:图 2-11 新建 icmp 服务列表值域 说明类型(type) ICMP 服务类型代码(Code) ICMP 服务代码2.2.5 基本服务配置基本服务列表:图 2-12 基本服务列表启明星辰安全网关 USG 功能使用手册13新建基本服务:图 2-13 新建基本服务列表值域 说明源端口 指定该服务请求者的端口从低端口到高端口的一段地址范围,如果只想表示一个端口,则把低端口和高端口设成相同。低端口小于等于高端口端口的取值范围为 0 到 65535源端口通常设为 0-65535,表示所有端口目的端口 指定提供该服务的端口从低端口到高端口的一段地址范围,如果只想表示一个端口,则把低端口和高端口设成相同的数字。低端口小于等于高端口端口的取值范围为 0 到 65535目的端口通常有限的一个或者几个端口,例如 80 80 协议 可以设置 TCP、UDP 和其它协议。TCP 和 UDP 协议必须指定端口,低端口和高端口必须成对出现,若低端口和高端口都没出现,则默认为 0-65535,表示所有端口。其它协议需要指定协议号,协议号范围为 0-255,若该协议有端口的概念,则同 TCP 和 UDP;若该协议无端口的概念,则无需填写源端口和目的端口,系统默认使用 0-65535。一个服务最少需要 1 对“协议源端口目的端口” ,最多同时支持 8 对,通常少于 8个,则依次靠前填写,剩下各行均不填写即可。2.2.6 服务组配置服务组列表:启明星辰安全网关 USG 功能使用手册14图 2-14 服务组列表新建服务组列表:服务组的成员可以是“服务”中已经定义过的基本服务、动态服务和 ICMP 服务。图 2-15 新建服务组列表值域 说明服务列表 列出所有在“服务”中定义的所有服务,包括“预定义服务” “基本服务” “动态服务” “ICMP”。本服务的成员将被移动到成员列表中,不再显示于本列表中。服务组成员 列出本组的所有成员。启明星辰安全网关 USG 功能使用手册152.3 时间概念及配置方法2.3.1 时间功能描述时间和时间组为用户提供了一个扩充的安全策略的匹配项,即用户可以通过指定某段时间或一周的某天使安全策略生效。时间对象主要分为两类,即一次生效时间和周循环时间。时间组可以添加一个或多个时间对象,当组内有一个时间对象匹配成功,即认为时间组匹配成功。2.3.2 时间配置时间列表:图 2-16 时间列表新建时间列表:图 2-17 新建时间列表值域 说明一次性调度 指定起始和终止 年月日 时分秒例如:2006/10/01 00:00:00 至 2019/10/07 23:59:59 为放假时间,禁止所有内部主机访问外部 INTERNET。则可在时间定义中定义一条一次性启明星辰安全网关 USG 功能使用手册16时间,再到安全规则中定义相应的规则即可。周循环调度 每周七天,每天都可以指定起始时间和终止时间,指定 时分秒例如:需要实现这样的功能:在工作时间禁止所有 WEB 浏览。则可以设置一条安全规则,源地址和目的地址均设为“any” ,服务选择“HTTP” ,时间段选择按上图设置“worktime” ,其它各项使用默认值,即可。注意:时间列表的名称能以数字开头。2.3.3 时间组配置时间组列表:图 2-18 时间组列表新建时间组列表:图 2-19 新建时间组值域 说明时间列表 列出所有在“防火墙”下拉菜单中的“时间”中定义的时间。时间组成员不再显示于本列表中。时间组成员 该时间组的所有成员。启明星辰安全网关 USG 功能使用手册172.4 安全域概念及配置方法2.4.1 安全域功能描述安全域主要解决了对应用层协议的管理、控制问题,并且对网络攻击能够起到防护作用,增强了网络安全性。2.4.2 安全域配置安全域列表:图 2-20 安全域列表新建安全域列表:图 2-21 新建安全域列表启明星辰安全网关 USG 功能使用手册18第 3 章 策略概念与配置方法3.1 功能概述防火墙策略中包含用于包过滤的安全策略和用于网络地址转换的 NAT 类策略。安全策略:防火墙的安全策略有两种:允许和禁止。3.1.1 允许访问:允许访问是指在防火墙的安全策略中没有被列为允许访问的服务都是被禁止的。这意味着需要确定所有可以被提供的服务以及他们的安全特性,开放这些服务,并将所有其他未列入的服务排斥在外,禁止访问。3. 1. 1. 1 禁止访问禁止访问是指在防火墙的安全策略中没有被列为禁止访问的服务都是被允许的。这意味着首先确定那些被禁止的、不安全的服务,以禁止他们被访问,而其他服务则被认为是安全的,允许访问。一般防火墙均支持以上两种模式,可自由配置。安全特性中可包含开放的服务、源地址、目的地址、时间调度、流入/流出接口,以及各种应用层防护措施,以提供更为细致的防护。制定符合安全需求的策略是保证安全网关真正起到“防火”作用的基础。 配置错误的安全规则不仅会使安全网关形同虚设,甚至有可能妨碍对网络正常功能的使用。NAT 类策略:NAT 类策略包含 NAT 策略、端口映射策略和 IP 映射策略。1. NAT 策略NAT 实现内部网络地址转换为外部网络 IP 地址,将内部网络和外部网络隔离开,内部用户可通过一个或多个外部 IP 地址与外部网络通信。用户可通过安全规则设定需要转换的源地址(支持网络地址范围) 、源端口。此处的NAT 转换通信的源地址,因此也被称作正向 NAT,用于区别转换目的地址的 IP 映射和端口映射。正向 NAT 也可以是动态 NAT,即通过系统“防火墙地址地址池”定义的 NAT 地址池,支持多对多,多对一,一对多的地址转换关系。2. 端口映射策略提供对外公开的服务,将用户对该服务公开地址的访问转换到内部网络上另一个内部地址的某个端口。3. IP 映射策略提供对外公开的服务,将用户对某个外部公开地址的访问转换到另一个内部地址。3.2 安全策略配置进入“防火墙策略 安全策略”进行防火墙安全策略配置。启明星辰安全网关 USG 功能使用手册19图 3-1 安全规则配置对于“禁止访问”类型的安全规则,选项较少,无上图中的防护策略及流量控制策略以及其他配置,仅保留源地址、目的地址、服务等基本选项。3.2.1 资源选项地址、服务、时间、安全域以资源的形式提供,分别有自身的配置页面,并且可在配置安全规则时做新建操作。可以通过“防火墙地址”页面配置地址及地址组资源,并在安全策略中引用。服务、时间、安全域与此类似。图 3-2 地址资源配置3.3 NAT 类策略配置进入“防火墙策略NAT 策略”进行防火墙 NAT 类策略配置。图 3-3 NAT 类策略显示上图中上方有三个单选项,分别对应源 NAT(SNAT)策略、端口映射策略、IP 映射策略的配置。启明星辰安全网关 USG 功能使用手册203.3.1 SNAT 规则配置下图是 SNAT 规则新建页面:图 3-4 新建 SNAT 策略对于 SNAT 策略,可选择“源地址转换”或“伪装”动作。 “源地址转换”动作需要提供“源地址转换为”选项内容,以标示需要转换为的地址;“伪装”动作会自动将数据包源地址转换为出接口地址,这对于一些拥有动态地址的网络接口十分方便。因此开启了DHCP 的接口,以及 PPPOE 接口,若需要关联 SNAT 规则,强烈建议使用“伪装”动作。3.3.2 端口映射及 IP 映射规则配置下图是端口映射规则新建页面:图 3-5 新建端口映射规则端口映射把客户端对安全网关对“公开地址” , “对外服务”的访问,转换成对“内部地址” , “内部服务”的访问。同时,源地址可以转换成安全网关的某个接口地址,当然,启明星辰安全网关 USG 功能使用手册21也可以选择“不转换” 。在配置端口映射规则时,还可以选择客户端到“公开地址”的“流入网口”和它的“源端口” 。如果选择了做“源地址”转换,还可以选择源地址转换后的“流出网口” 。IP 映射规则与端口映射规则类似,但只映射 IP 地址,不映射服务。配置界面如下图:图 3-6 新建 IP 映射规则第 4 章 应用防护概念与配置方法4.1 应用防护概述随着互联网业务的快速发展,互联网中的内容也纷繁复杂,网络渗透者不再仅仅是采用一般的单一的入侵手段,更多的网络攻击结合了病毒等其他攻击手段来全方位地渗透到企业内部网中。应用防护结合了病毒防护、入侵防护、反垃圾邮件、旁路检测模式、抗扫描、WEB 应用防护、私有云防护等防护功能: 病毒防护通过对数据包内容进行分析过滤,将病毒隔离在用户内部网络之外。 入侵防护通过对数据包行为进行检测,阻止各种对用户内部网络的入侵攻击行为。 反垃圾邮件可以根据用户定义策略过滤掉用户不需要的邮件,使用户可以更轻松办公。 旁路检测模式可以在设备不接入用户网络情况下,为用户提供入侵防护监测功能。 抗扫描可以检测并阻止外网中对用户内部网络的恶意扫描。 WEB 应用防护通过执行一系列针对 HTTP/HTTPS 的安全策略来专门为 Web 应用提供保护的,目前主要是针对 SQL 注入防护及 XSS 攻击防护进行检测。私有云防护主要针对防护未知威胁及 APT(Advanced Persistent Threat,高级持续性威胁)攻击,通过与外部云检测服务器联动,可以有效的检测未知威胁及各种 0day/1day 攻击,是对普通病毒防护的加强及提升。启明星辰安全网关 USG 功能使用手册224.2 病毒防护病毒防护策略用于组织针对各种协议的病毒防护,这些协议包括HTTP、FTP 、 SMTP、POP 和 IMAP,用户可以根据实际的网络环境和应用组织适当的病毒防护策略,以达到高效合理的应用系统资源和更加有效的病毒防护效果。4.2.1 病毒防护策略病毒防护策略用于组织针对各种协议的病毒防护,这些协议包括HTTP、FTP 、 SMTP、POP 和 IMAP,用户可以根据实际的网络环境和应用组织适当的病毒防护策略,以达到高效合理的应用系统资源和更加有效的病毒防护效果。同时我们也为用户提供了三个病毒策略模板,分别为标准病毒防护模板、WEB 病毒防护模板和标准病毒检测模板,分别对应用户的不同需求。图 2-1 显示的是病毒防护策略列表。图 4-1 病毒防护策略界面用户可以新建病毒防护策略,并通过修改病毒防护支持的协议,来实现用户实际应用需求的病毒防护效果。为了方便用户建立适合自己需求的病毒防护策略,系统建立了两个策略模板以供用户参考使用。新建 AV 策略时,可以引用这些策略模板,然后对新策略进行适当修改,即可构建出适合不同环境不同安全级别需求的病毒防护策略,点击查看策略信息,可以查看策略的详细内容。4.2.2 文件过滤器文件过滤器的主要功能是根据用户设置的缓存文件大小,病毒文件黑名单后缀名和白名单后缀名,对相应的文件进行阻止与允许等操作。病毒文件过滤器界面如下图所示:表 4-1 病毒文件过滤配置项说明域名 说明缓存文件大小上限 设置过滤文件大小,只能设置大小在 0-1024kb 之间病毒文件黑名单后缀名 根据用户设置的后缀名对文件进行拦截操作,当需要拦截多种文件,后缀名之间以逗号隔开, “any”表示拦截一切文件病毒文件白名单后缀名 根据用户设置的后缀名对文件不进行拦截操作,当需要允许多种文件时,后缀名间以逗号隔开, “none”表示不进行白名单操作启用压缩文件扫毒 勾选“启用压缩文件扫毒” ,则开启此功能注:当需要启用“病毒文件黑名单后缀名”和“病毒文件白名单后缀名”功能时,必须在“应用防护病毒防护病毒库”中,选择“扩展病毒库”选项后才能生效,否则不启明星辰安全网关 USG 功能使用手册23会启动功能。同样,启动“启用压缩文件扫毒”功能是,必须在“应用防护病毒防护病毒库”中,选择“常规病毒库”选项后才能生效,否则不会启动功能。4.2.3 隔离隔离的主要功能是根据用户的设置将扫描到的病毒文件隔离到 USB 或者隔离到黑名单中。病毒文件隔离项只对代理有效,当有 USB 连接时,勾选“文件隔离到 USB”将扫描到的病毒文件隔离到 USB 中;病毒主机隔离项只对内核有效,勾选“隔离病毒发送者至黑名单”将扫描到的病毒文件发送至黑名单中,发送后将在“防火墙黑名单”中显示黑名单信息,启用隔离病毒发送者至黑名单功能后,可以实现对 HTTP,FTP,POP3 和 SMTP中的文件进行隔离操作,设置隔离时间,单位为分钟,0 代表永久。4.2.4 病毒库安全网关产品的病毒防护功能支持两级扫毒引擎,分别为常规病毒库扫毒和扩展病毒库扫毒模式。两级扫毒模式各自的优点分别为扩展病毒库扫毒病毒识别率高和常规病毒库扫毒速度快。常规病毒库又包含本地扫毒引擎和卡巴斯基扫毒引擎,可以两个引擎都使能,也可以使能其中之一。图 4-2 病毒库设置界面4.2.5 自定义病毒特征用户也可以自定义病毒特征,从而根据自定义病毒特征进行扫描病毒。在自定义特征中用户需要输入病毒名称和病毒特征,病毒名称的命名规则是 1-64 位长度的字符、数字、中文和下划线的组合;病毒特征的命名规则是 128 位或 256 位长度的 0-9,a-f 组合,如果不符合命名规则则不能完成自定义病毒特征。启明星辰安全网关 USG 功能使用手册24图 4-3 自定义病毒特征设置界面4.2.6 服务端口定义服务端口定义可以实现根据用户在相应的服务中设置相应的端口,来扫描通过对应端口的一切文件。系统提供 HTTP,FTP,SMTP,POP,IMAP 等服务,FTP 服务可以定义一个端口,其他服务最多可定义五个端口,多个端口用逗号隔开。图 4-4 服务端口定义界面4.2.7 病毒云防护代理病毒云防护代理的主要功能是将检测到的病毒信息上传至启明星辰云防护中心,供安全人员分析,其安全网关需要连接 Internet。病毒云防护代理界面可以配置云防护中心服务器的地址及端口,默认上传地址为启明星辰云防护中心。4.3 入侵防护4.3.1 入侵防护策略制定符合安全需求的策略是保证安全网关真正起到入侵防护作用的基础。安全网关系统为用户提供了四个模板,分别为标准入侵防护模板、入侵防护检测模板、Linux 环境入侵防护模板和 Windows 环境入侵防护模板,用户可以通过引用这些模板针对不同的网络环启明星辰安全网关 USG 功能使用手册25境和实际应用进行防护。系统提供了庞大的入侵特征库并支持入侵特征库实时升级。应用入侵防护功能,首先需要定义入侵防护策略,并在防火墙的安全策略中引用生效。表 4-2 入侵防护策略配置项说明 域名 说明序号 入侵防护策略的序号名称 入侵防护策略的名称,1-64 长度的字符、中文、下划线、数字的组合类型 入侵防护策略的类型,模板可以被继承,但不能修改,策略可以通过继承模板的配置,再加以修改。备注 入侵防护策略的备注,1-256 长度的字符、中文、下划线、数字的组合操作 模板可以点击“查看策略信息” ,来查看。策略可以编辑或删除选定的入侵防护策略。系统提供了庞大的类型全面的入侵特征库并支持入侵特征库实时升级。目前划分的IPS 特征组名称如下:访问控制,木马后门,CGI 访问,CGI 攻击,拒绝服务,网络数据库攻击,信息窃取,网络设备攻击,缓冲溢出,RPC 攻击,安全扫描,间谍软件攻击,可疑行为,自定义,蠕虫病毒,安全漏洞等特征组。用户可以根据自己的实际需求对这些入侵行为进行选择性的检测和阻断。用户也可以点击每个特征后的编辑图标来编辑配置。 4.3.2 场景和模式设置场景和模式设置主要功能是在检测到入侵攻击行为时,将认定为攻击的报文及同一会话的后续报文(如果该攻击特征配置了阻断则不再保存后续报文)保存为 PCAP 文件,以备用户随时进行查看,可以将攻击报文文件保存到 U 盘中,当达到设置的 U 盘存储上限时再继续保存报文时,会按照时间顺序循环覆盖已存储的报文文件并可以将要被覆盖的文件上传到 FTP 服务器上。在“应用防护入侵防护场景和模式设置”界面下,可对入侵场景进行设置。表 4-3 入侵场景保留配置项说明域名 说明存储上限 设置存储在 U 盘中的入侵攻击存储文件上限,单位是 M每个攻击存储报文上限设置存储在 U 盘中的每个攻击存储报文的上限,范围是 0-20,其中,0 表示不限制启用 勾选“启用”后,下面的“上传报文”和“服务器”功能才能生效上传报文 勾选“上传报文”后,才能配置服务器地址和端口服务器(ftp) 填写要上传 FTP 服务器的 IP,端口,用户名和密码4.3.3 IPS 云防护代理IPS 云防护代理的主要功能是将检测到的入侵信息上传至启明星辰云防护中心,供安启明星辰安全网关 USG 功能使用手册26全人员分析,其安全网关需要连接 Internet。IPS 云防护代理界面可以配置云防护中心服务器的地址及端口,默认上传地址为启明星辰云防护中心。4.3.4 自定义特征用户可以根据实际需要自定义一些
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 碳排放核查员诚信品质知识考核试卷含答案
- 乳化香精配制工岗位应变能力考核试卷含答案
- 丙烯腈-丁二烯-苯乙烯共聚物(ABS)装置操作工班组协作竞赛考核试卷含答案
- 改性合成树脂装置操作工岗位深度考核试卷含答案
- 筑路工岗前趋势考核试卷含答案
- 果脯蜜饯加工工交接竞赛考核试卷含答案
- 酸性气体吸收工工作效率知识考核试卷含答案
- 装裱师岗中环保知识考核试卷含答案
- 纺粘针刺非织造布制作工基础技能知识考核试卷含答案
- 2026秋八年级历史上册必背35个重要事件考点
- 浙江《全装修住宅室内装修设计标准》
- 2026年南京邮电大学数字电子技术基础期末考试试卷及答案详解
- 2026年营养师考试试题及答案
- 金融机构依法合规承诺函6篇
- 临床宫颈癌MR分期及报告规范
- 公路桥梁典型病害维修加固手册 第二册 梁桥分册
- 2025-2026学年人教版数学八年级上册13.2.1 三角形的边 教学课件
- 2026年成都航空职业技术学院单招职业适应性考试必刷测试卷必考题
- 设备管道除锈刷漆施工方案
- 少年有志歌词
- 2025年10月自考13013高级语言程序设计试题及答案
评论
0/150
提交评论