1-2和2-1配置与维护v3.3ppt课件.ppt_第1页
1-2和2-1配置与维护v3.3ppt课件.ppt_第2页
1-2和2-1配置与维护v3.3ppt课件.ppt_第3页
1-2和2-1配置与维护v3.3ppt课件.ppt_第4页
1-2和2-1配置与维护v3.3ppt课件.ppt_第5页
已阅读5页,还剩87页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

商务领航1-2及2-1网关配置与维护,ISSUE3.3,日期:,商领1-2及2-1网关介绍商领网关功能配置与维护,目录,1,商务领航网关1-2和2-1家族,1-2,2-1(逐渐使用2-1+替换供应),2-1+,2,商务领航网关1-2,控制口,WANx2,LANx4,WLAN天线x1,长按5秒重启并恢复出厂配置5秒以下重启,接地,3,商领网关2-1,WLAN天线x2,控制口,WANx1,LANx4,长按5秒重启并恢复出厂配置5秒以下重启,接地,扩展槽,主天线,从天线,主天线,从天线,4,商领网关2-1+,WLAN天线x2,控制口,WANx2,LANx8,长按5秒重启并恢复出厂配置5秒以下重启,接地,主天线,从天线,主天线,从天线,5,网关版本的选择和特性差异,三款设备师出同门,只是性能、接口数量有所差别在版本号相同情况下,功能基本相同,配置方法完全一致早期2-1设备使用16MFlash,一些新特性如SSLVPN没有合入,ICG2000X-CMW520-E1807P01.BIN,设备型号标识,版本编号,ICG2000_CT-CMW520-E1807P01.BIN,6,商领1-2及2-1网关介绍商领网关功能配置与维护,目录,7,1-2及2-1配置与维护,设置VLAN修改WLAN内部服务器地址绑定互联网访问控制应用限制群组功能内部访问隔离3G上网VPN-L2TPVPN-SSLVPNVPN-IPSec,目录,8,设置VLAN,无线VLAN1(默认)0,有线VLAN2(新增)00,有线VLAN3(新增)0,E0/2E0/7,E0/8E0/9,ChinaNet-A780,按不同用途、不同接入方式划分VLAN可以为后续业务控制提供配置基础,Internet,9,设置VLAN2(未完),10,设置VLAN2(完成),通过相同的方法,我们可以设置VLAN3并修改VLAN1,11,1-2及2-1配置与维护,设置VLAN修改WLAN内部服务器地址绑定互联网访问控制应用限制群组功能内部访问隔离3G上网VPN-L2TPVPN-SSLVPNVPN-IPSec,目录,12,修改WLAN,无线VLAN1默认使用WEP加密,有线VLAN2,有线VLAN3,E0/2E0/7,E0/8E0/9,ChinaNet-A780,默认WLAN的接入认证密码不利于安全性和记忆,通常需要自行修改,Internet,13,修改WLAN接入服务(未完),14,修改WLAN接入服务(完成),15,1-2及2-1配置与维护,设置VLAN修改WLAN内部服务器地址绑定互联网访问控制应用限制群组功能内部访问隔离3G上网VPN-L2TPVPN-SSLVPNVPN-IPSec,目录,16,Internet,内部服务器访问需求,无线VLAN10,有线VLAN200,E0/2E0/7,E0/8E0/9,ChinaNet-A780,中小企业通常只有1个公网地址,并用在公司网络出口。通过内部服务器端口映射机制可以实现访问同一个公网地址提供多种内部服务,避免服务器所有端口暴露的安全隐患。,TCP80端口,WAN地址:TCP80端口映射-TCP80TCP443端口映射-TCP443,TCP443端口,17,内部服务器设置(未完),18,内部服务器设置(结束),通过相同的方法,我们可以设置TCP443端口映射到,注意很多时候因为内部服务器没有设置网关地址,导致外部无法访问,请仔细检查。如在本例中,内部服务器和都要将网关设置为。,19,Internet,内部服务器隐藏端口,E0/8E0/9,TCP80端口TCP37777端口(隐藏),WAN地址:TCP80端口映射-TCP80TCP37777端口映射(隐藏)-TCP37777,有的服务器,特别是视频监控服务器,通常使用双端口,80端口提供WEB登录,利用另外一个端口(隐藏是通常不被人不了解)提供视频。,确定隐藏端口的方法:访问客户端安装WireShark设置好浏览器,确保打开网页所相关ActiveX插件已经安装访问前启动WireShark抓包进行正常访问对抓包进行分析过滤,发现隐藏端口根据找出的隐藏端口添加内部映射,20,内部PC通过域名访问内部服务器,Internet,无线VLAN10,有线VLAN200,E0/8E0/9,很多时候内部服务器也要对内部PC提供访问,访问通常是通过域名方式进行,域名访问对于互联网用户是完全没有问题的,对于内部PC访问则需要添加设置,WAN地址:TCP80端口映射-TCP80,TCP80端口TCP37777端口,访问,21,原因,22,解决方案,配置前准备确定内部服务器地址及所有服务端口,本例中是假设是VLAN3中的的TCP80和37777端口确定需要访问内部服务器的内部PC地址范围,假设这里是VLAN2的/24和VLAN1的/24命令行配置命令行撤销可以使用undo命令undoaclnumber3400删除访问控制列表3400undonatoutbound3400可以在接口中的natoutbound3400命令撤销,aclnumber3400rule0permittcpsource55destination0destination-porteq80rule5permittcpsource55destination0destination-porteq37777rule10permittcpsource55destination0destination-porteq80rule15permittcpsource55destination0destination-porteq37777interfacevlan-interface3natoutbound3400,23,1-2及2-1配置与维护,设置VLAN修改WLAN内部服务器地址绑定互联网访问控制应用限制内部访问隔离3G上网VPN-L2TPVPN-SSLVPNVPN-IPSec,目录,24,地址绑定,无线VLAN10,有线VLAN200,有线VLAN30,E0/2E0/7,E0/8E0/9,ChinaNet-A780,内部网络安全问题日益突出,尤以ARP欺骗问题为甚,问题发生时,无法访问任何网络。,Internet,25,ARP扫描,操作前准备记录内部每个PC的MAC地址和IP地址,保证操作时的准确性在网络正常时进行ARP扫描,对所有VLAN的所有IP进行记录网络正常时扫描才能获得完全正确的IP-MAC对应关系,通过相同的方法,我们可以扫描VLAN1和VLAN3,26,ARP固化,扫描结束后可以对扫描结果固化下来可以将静态设置IP地址的记录固化,对于DHCP地址池中的IP可以不固化固化前可以检查扫描结果是否和事前统计结果一致,如果不一致则说明存在ARP欺骗或者统计错误,需要仔细确认千万不要固化错误的记录,固化错误的后果和欺骗是一致的,27,1-2及2-1配置与维护,设置VLAN修改WLAN内部服务器地址绑定互联网访问控制应用限制群组功能内部访问隔离3G上网VPN-L2TPVPN-SSLVPNVPN-IPSec,目录,28,无线VLAN10,有线VLAN200,有线VLAN30,E0/2E0/7,E0/8E0/9,ChinaNet-A780,有些PC因为信息安全原因,是不允许访问互联网的。,Internet,互联网访问控制,0,0,29,互联网访问控制,有人使用根据时间访问控制无效果?原因在于设备系统时间不准确,1-2、2-1无内置电池,设备重启后时间恢复成2007年1月1日。,30,解决方案-NTP网络时间服务器,互联网中有一些熟知的NTP服务器,对外提供时间同步工作比较著名的如和这些服务器都是分布式的,有诸多IP地址提供服务这些服务器提供的多是格林威治时间,调整为北京时间还需设置时区修正如果设备解析或失败,可以使用如下几条命令替代,clocktimezoneBeiJingadd8:00:00displayclock,displayclockntp-serviceunicast-server82ntp-serviceunicast-server2ntp-serviceunicast-server8clocktimezoneBeiJingadd8:00:00displayclock,31,URL过滤,有时候需要对所有员工访问WEB进行限制,如限制访问视频网站优酷和酷6等,32,每IP限速(未完),有的员工因为下载或游戏占用过多带宽,使其余PC工作带宽不够用可以使用每IP限速,将每个IP所占用的最大上下行带宽控制在合理的范围经验值下载1M,上传512K可以指定为某地址范围灵活限速,33,每IP限速(完成),34,1-2及2-1配置与维护,设置VLAN修改WLAN内部服务器地址绑定互联网访问控制应用限制群组功能内部访问隔离3G上网VPN-L2TPVPN-SSLVPNVPN-IPSec,目录,35,无线VLAN10,有线VLAN200,有线VLAN30,E0/2E0/7,E0/8E0/9,ChinaNet-A780,因为信息安全原因,允许员工上网,但是限制所有PC使用QQ、MSN、BT、电驴等应用。,Internet,应用限制,36,加载特征码进行应用限制(未完),37,加载特征码进行应用限制(完成),应用后对新连接会采取阻断行为,对于已存在连接不会生效,38,1-2及2-1配置与维护,设置VLAN修改WLAN内部服务器地址绑定互联网访问控制应用限制群组功能内部访问隔离3G上网VPN-L2TPVPN-SSLVPNVPN-IPSec,目录,39,无线VLAN10,有线VLAN200,有线VLAN30,E0/2E0/7,E0/8E0/9,ChinaNet-A780,对主管网络行为不进行限制,只是对部分员工要进行限制,可以对限制员工PC建立群组,对该群组进行限制。,Internet,群组功能,0,0,40,建立群组,41,群组访问控制和应用控制,42,群组带宽和包过滤防火墙,43,1-2及2-1配置与维护,设置VLAN修改WLAN内部服务器地址绑定互联网访问控制应用限制群组功能内部访问隔离3G上网VPN-L2TPVPN-SSLVPNVPN-IPSec,目录,44,无线VLAN10,有线VLAN200,有线VLAN30,E0/2E0/7,E0/8E0/9,ChinaNet-A780,某些公司内部信息比较机密,要求无线VLAN1和VLAN2、VLAN3不允许相互访问,VLAN2能够访问VLAN3,但VLAN3不允许访问VLAN2。,Internet,内部访问隔离,45,配置(未完),传统的网络控制都是限制互联网应用,对于局域网之间的隔离考虑较少双向隔离,双方不能互访,可以采用简单的包过滤防火墙单向隔离,流量是双向的,但只能从一侧对另一侧发起访问,要使用更高级的应用状态包过滤技术ASPF限制VLAN1和VLAN2、VLAN3互访vlan1网段/24vlan2网段/24vlan3网段/24,firewallenableaclnumber2300rule0denysource55interfacevlan-interface2firewallpacket-filter2300outboundinterfacevlan-interface3firewallpacket-filter2300outbound,46,配置(完成),VLAN2可以访问VLan3,但VLAN3不能访问VLAN2vlan2网段/24vlan3网段/24ASPF原理LAN3禁止/24主动发起任何访问建立ASPF策略,探测TCP和UDP在LAN3接口应用ASPF,探测访问LAN3方向的TCP、UDP连接,为该连接建立允许规则LAN3的回复数据匹配允许规则,而可以到达LAN2,firewallenableaclnumber2301rule0denyaspf-policy1detecttcpdetectudpinterfacevlan-interface3firewallpacket-filter2301inboundfirewallaspf1outbound,47,1-2及2-1配置与维护,设置VLAN修改WLAN内部服务器地址绑定互联网访问控制应用限制群组功能内部访问隔离3G上网VPN-L2TPVPN-SSLVPNVPN-IPSec,目录,48,无线VLAN10,有线VLAN200,有线VLAN30,E0/2E0/7,E0/8E0/9,ChinaNet-A780,华三网关通过查USBEVDO上网卡可以连入3G网络,实现更灵活、更可靠的接入组合。,Internet,3G上网,主用WAN上行,EVDO上行备份,49,查看3G上网卡是否能被识别,50,配置拨号参数,51,配置备份路由,52,1-2及2-1配置与维护,设置VLAN修改WLAN内部服务器地址绑定互联网访问控制应用限制群组功能内部访问隔离3G上网VPN-L2TPVPN-SSLVPNVPN-IPSec,目录,53,无线VLAN10,有线VLAN200,有线VLAN30,E0/2E0/7,E0/8E0/9,ChinaNet-A780,针对一些驻外人员或出差员工,提供拨号方式访问内部网络。VPN用户可以和内网用户同一网段,也可以不同网段。,Internet,L2TP,L2TP拨号客户端000,L2TP隧道,WAN地址VPN网关地址借用VLAN1接口地址,54,L2TP配置(未完),配置拨号用户名、密码,此示例中均为pc设置拨号域,此例中为ct10000,拨号客户端使用用户名pcct10000进行拨号在域中设置VPN地址段000,假设和VLAN1同一网段设置L2TP虚模板接口地址借用VLAN1接口地址接口认证使用PPPCHAP,local-userpcpasswordsimplepcservice-typeppp,domainct10000ippool0000,interfacevirtual-template0ipaddressunnumberedinterfaceVlan-interface1pppauthentication-modechapremote-addresspool,55,L2TP配置(完成),配置L2TP由于VPN网段和VLAN1在同一网段,为使VPN和VLAN1能够互访必须在VLAN1接口使能代理ARP如果VPN和各VLAN在不同网段则可以不用使能代理ARP如使用到0作为VPN地址段虚模板使用作为地址,l2tpenablel2tp-group1undotunnelauthenticationallowl2tpvirtual-template0,interfacevlan-interface1proxy-arpenable,domainct10000ippool00interfacevirtual-template0ipaddresspppauthentication-modechapremote-addresspool,56,Windows设置L2TP拨号(未完),PC导入注册表文件ProhibitIpSec.regWindows的L2TP默认是带IPSec拨号,无法和网关兼容导入后开始设置网络连接,57,Windows设置L2TP拨号(未完),58,Windows设置L2TP拨号(未完),59,Windows设置L2TP拨号(未完),60,Windows设置L2TP拨号(未完),61,Windows设置L2TP拨号(未完),62,Windows设置L2TP拨号(未完),63,Windows设置L2TP拨号(完成),64,1-2及2-1配置与维护,设置VLAN修改WLAN内部服务器地址绑定互联网访问控制应用限制群组功能内部访问隔离3G上网VPN-L2TPVPN-SSLVPNVPN-IPSec,目录,65,无线VLAN10,有线VLAN200,有线VLAN30,E0/2E0/7,E0/8E0/9,ChinaNet-A780,和L2TP相同的应用场景,L2TP无加密功能,而SSL是经过加密的VPN,安全性更好。SSLVPN必须使用单独的网段,不能和任何现有网段冲突。,Internet,SSLVPN,SSL客户端0,SSL隧道,WAN地址VPN网关地址,66,SSLVPN配置原理,资源组0,资源a,资源b,资源组1,资源c,资源b,用户组0,用户a,用户b,用户组1,用户c,用户d,域ct10000,全WEB配置界面域是SSLVPN功能集域中包含若干用户组类似于用户角色每个用户组有若干用户每个域有一管理员用户负责配置域中包含若干资源组每个资源组包含若干资源通常使用IP资源更为便捷使用IP资源需要划定VPN地址段WEB资源TCP资源每个用户只能属于一个用户组每个资源可以属于多个资源组每个用户组可以享用若干资源组一台设备支持若干个域,67,SSLVPN配置(未完),配置SSL服务器策略,命名为chinanet在策略中使用设备出厂配置的pki域navigator调用服务策略chinanet后启动SSLVPN功能配置好后打开SSLVPN管理页面,sslserver-policychinanetpki-domainnavigator,ssl-vpnserver-policychinanetssl-vpnenable,68,SSLVPN配置(未完),69,SSLVPN配置(未完),70,SSLVPN配置(未完),71,SSLVPN配置(未完),可以创建多个网络服务,如的TCP,可以创建多个IP资源,如VLAN2、VLAN1,72,SSLVPN配置(未完),73,SSLVPN配置(未完),可以创建多个用户,如zhansan、lisi等,74,SSLVPN配置(未完),可以创建多个用户组,如manager,75,SSLVPN配置(完成),76,SSLVPN登录(未完),首次登录VPN可能需要重新登录2次,并强制老用户下线,77,SSLVPN登录(未完),78,FTP登录(完成),79,1-2及2-1配置与维护,设置VLAN修改WLAN内部服务器地址绑定互联网访问控制应用限制群组功能内部访问隔离3G上网VPN-L2TPPN-SSLVPNVPN-IPSec,目录,80,无线VLAN10,有线VLAN200,有线VLAN30,E0/2E0/7,E0/8E0/9,ChinaNet-A780,IPSecVPN适合在网关和网关之间建立隧道,方便。,Internet,IPSecVPN,VLAN10,IPSec隧道,WAN地址,IPSec响应方,IPSec发起方,81,IPSec配置步骤,响应方配置IKEPeer,响应方可以不需要指定对端地址配置IKEProposal,要和发起方一致一阶段验证、加密算法、生存时间、前向安全性等IPSecProposal,要和发起方一致二阶段验证、加密算法IPSec策略模板将IKEPeer和IPSecProposal包装起来兴趣流由发起方指定特别适合多发起方或发起方地址不确定环境IPSec策略根据策略模板建立策略WAN口应用策略,并修改NAT设置,发起方配置IKEPeer,发起方必须指定对端地址配置IKEProposal,要和响应方一致一阶段验证、加密算法、生存时间、前向安全性等IPSecProposal,要和发起方一致二阶段验证、加密算法配置ACL指定兴趣流IPSec策略将ACL、IKEPeer、IPSecProposalWAN口应用策略,并修改NAT设置,82,ikeproposal1authentication-algorithmshaencryption-algorithmaes-cbcdhgroup2saduration3600,配置IKEProposal假设使用aes加密、sha1作为验证,密钥生存时间3600s,使用dh组2配置IKEPeer指定对端地址,指定预共享身份,指定IKEProposal配置确定兴趣流的ACL,发起方配置步骤(未完),ikepeercenterproposal1remote-addresspre-shared-keyct10000,aclnumber3050rule0permitipsource55destination55,83,ipsecproposaldefespencryption-algorithmdesespauthentication-algorithmmd5,配置IPSecProposal假设使用des加密、md5作为验证配置IPSec策略将ACL、IKEPeer和IPSecProposal包装起来,密钥生存期900s,pfs使用dh组2接口应用,发起方配置步骤(未完),ipsecpolicycenter1isakmpsecurityacl3050ike-peercenterproposaldefpfsdh-group2sadurationtime-based900,interfaceEthernet0/0ipsecpolicycenter,84,aclnumber3040rule0denyipdestination55rule1denyipdestination55.rule1000permitipinterfaceethernet0/0undonatoutboundnatoutbound3040,将WAN口共享上网(NAT地址转换)配置进行修改共享上网会改变WAN口上行流量源地址IPSec依靠WAN口上行时源、目的匹配ACL确定兴趣流WAN默认打开所有数据的共享上网功能WAN应用IPSec策略后,先进行NAT处理,再进行IPSec数据匹配因此一般情况下经过NAT处理后,数据流无法匹配IPSecACL,也就无法触发IPSec协商,也不会被加密传送,也就会传送失败需要修改NAT部分配置,对符合IPSec兴趣流的数据不作地址转换IPSec兴趣流定义是源/24,目的/24可以将目的是/24的数据不作转换可以自行添加目的是其余网段,如/24和/24的情况,发起方配置步骤(完成),85,ikeproposal1authentication-algorithmshaencryption-algorithmaes-cbcdhgroup2saduration3600,配置IKEProposal假设使用aes加密、sha1作为验证,密钥生存时间3600s,使用dh组2配置IKEPeer指定预共享身份,指定IKEProposal,对端地址不固定不需指定配置IPSecProp

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论