已阅读5页,还剩26页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
天融信防火墙天融信防火墙 NGFW4000 快速配置手册快速配置手册 目目 录录 一、防火墙的几种管理方式.3 1串口管理.3 2TELNET 管理.4 3SSH 管理.5 4WEB 管理.6 5GUI 管理.6 二、命令行常用配置.12 1系统管理命令(SYSTEM).12 命令.12 功能.12 WEBUI 界面操作位置.12 二级命令名.12 VERSION.12 系统版本信息.12 系统基本信息 .12 INFORMATION.12 当前设备状态信息 .12 系统运行状态 .12 TIME.12 系统时钟管理.12 系统系统时间 .12 CONFIG.12 系统配置管理.12 管理器工具栏“保存设定”按钮.12 REBOOT.12 重新启动.12 系统系统重启 .12 SSHD.12 SSH 服务管理命令.12 系统系统服务 .12 TELNETD.12 TELNET 服务管理.12 系统系统服务命令 .12 HTTPD.12 HTTP 服务管理命.12 系统系统服务令 .12 MONITORD.12 MONITOR.12 服务管理命令无 .12 2网络配置命令(NETWORK).13 3双机热备命令(HA).13 4定义对象命令(DEFINE).13 5包过滤命令(PF) .13 6显示运行配置命令(SHOW_RUNNING).13 7保存配置命令(SAVE).13 三、WEB 界面常用配置 .14 1系统管理配置.14 A)系统 基本信息.14 B)系统 运行状态.14 C)系统 配置维护.15 D)系统 系统服务.15 E)系统 开放服务.16 F)系统 系统重启.16 2网络接口、路由配置.16 A)设置防火墙接口属性.16 B)设置路由.18 3对象配置.20 A)设置主机对象.20 B)设置范围对象.21 C)设置子网对象.21 D)设置地址组.21 E)自定义服务.22 F)设置区域对象.22 G)设置时间对象.23 4访问策略配置.23 5高可用性配置.26 四、透明模式配置示例.28 拓补结构:.28 1用串口管理方式进入命令行.28 2配置接口属性.28 3配置 VLAN.28 4配置区域属性.28 5定义对象.28 6添加系统权限.29 7配置访问策略.29 8配置双机热备.29 五、路由模式配置示例.30 拓补结构:.30 1用串口管理方式进入命令行.30 2配置接口属性.30 3配置路由.30 4配置区域属性.30 5配置主机对象.30 6配置访问策略.30 7配置双机热备.31 一、一、 防火墙的几种管理方式防火墙的几种管理方式 1 串口管理串口管理 第一次使用网络卫士防火墙,管理员可以通过 CONSOLE 口以命令行方式进行配置和管理。 通过 CONSOLE 口登录到网络卫士防火墙,可以对防火墙进行一些基本的设置。用户在初次使用防火 墙时,通常都会登录到防火墙更改出厂配置(接口、IP 地址等) ,使在不改变现有网络结构的情况下将 防火墙接入网络中。这里将详细介绍如何通过 CONSOLE 口连接到网络卫士防火墙: 1)使用一条串口线(包含在出厂配件中) ,分别连接计算机的串口(这里假设使用 com1)和防火墙的 CONSOLE 口。 2)选择 开始开始 程序程序 附件附件 通讯通讯 超级终端超级终端,系统提示输入新建连接的名称。 3)输入名称,这里假设名称为“TOPSEC” ,点击“确定”后,提示选择使用的接口(假设使用 com1) 。 4)设置 com1 口的属性,按照以下参数进行设置。 参数名称参数名称取值取值 每秒位数: 9600 数据位: 8 奇偶校验:无 停止位: 1 5)成功连接到防火墙后,超级终端界面会出现输入用户名/密码的提示,如下图。 6)输入系统默认的用户名:superman 和密码:talent,即可登录到网络卫士防火 墙。登录后,用户就可使用命令行方式对网络卫士防火墙进行配置管理。 2 TELNET 管理管理 TELNET 管理也是命令行管理方式,要进行 TELNET 管理,必须进行以下设置: 1) 在串口下用“pf service add name telnet area area_eth0 addressname any”命令添加管理权限 2)在串口下用“system telnetd start” 命令启动 TELNET 管理服务 3)知道管理 IP 地址,或者用“network interface eth0 ip add 50 mask ”命 令添加管理 IP 地址 4)然后用各种命令行客户端(如 WINDOWS CMD 命令行)管理:TELNET 50 5) 最后输入用户名和密码进行管理命令行如图: 3 SSH 管理管理 SSH 管理和 TELNET 基本一至,只不过 SSH 是加密的,我们用如下步骤管理: 1) 在串口下用“pf service add name ssh area area_eth0 addressname any”命令添加管理权限 2)在串口下用“system sshd start” 命令启动 TELNET 管理服务 3)知道管理 IP 地址,或者用“network interface eth0 ip add 50 mask ”命 令添加管理 IP 地址 4)然后用各种命令行客户端(如 putty 命令行)管理:50 5) 最后输入用户名和密码进行管理命令行如图: 4 WEB 管理管理 1)防火墙在出厂时缺省已经配置有 WEB 界面管理权限,如果没有,可用“pf service add name webui area area_eth0 addressname any”命令添加。 2)WEB 管理服务缺省是启动的,如果没有启动,也可用“system httpd start”命令打开,管理员在管理 主机的浏览器上输入防火墙的管理 URL,例如: 50,弹出如下的登录页面。 输入用户名密码后(网络卫士防火墙默认出厂用户名/密码为:superman/talent) , 点击“提交” ,就可以进入管理页面。 5 GUI 管理管理 GUI 图形界面管理跟 WEB 界面一样,只是,在管理中心中集成了一些安全工具,如监控,抓包,跟踪等 1) 安装管理中心软件 2) 运行管理软件 3) 右击树形“TOPSEC 管理中心”添加管理 IP 4) 右击管理 IP 地址,选择“管理” ,输入用户名和密码进行管理 5) 也可右击管理 IP 地址,选择“安全工具” ,进行实时监控 选择:安全工具-连接监控 点击启动,在弹出的窗口中增加过滤条件,可用缺省值监控所有连接。 选中增加的过滤条件,点设置就可以看到实时的监控效果了,如下图: 二、二、 命令行常用配置命令行常用配置 (注:用串口、注:用串口、TELNET、SSH 方式进入到命令行管理界面,天融信防火墙命令行管理可以完成所有图形方式进入到命令行管理界面,天融信防火墙命令行管理可以完成所有图形 界面管理功能,命令行支持界面管理功能,命令行支持 TAB 键补齐和键补齐和 TAB 键帮助,命令支持多级操作,可以在系统级,也就是第键帮助,命令支持多级操作,可以在系统级,也就是第 一级直接输入完整的命令;也可以进入相应的功能组件级,输入对应组件命令。具体分级如下表:一级直接输入完整的命令;也可以进入相应的功能组件级,输入对应组件命令。具体分级如下表:) 系统级系统级 系统级为第一级,提供设备的基本管理命令。CLI 管理员登录后,直接进入该级,显示为:TopsecOS#。 组件级组件级 组件级为第二级,提供每个安全组件(SE)所独有的管理命令。 在系统级下,TopsecOS # 按 tab 键,则显示出安全组件级命令见下表。 类别类别关键字内容关键字内容说明说明 system系统管理目录 network网络设置 Ha高可用性设置 define网络对象定义 debug调试 log日志设置 authentication认证设置 Snmp简单网络管理协议配置 pf包过滤规则设置 dpi深度报文检测策略定义 firewall防火墙规则设置 nat地址转换策略配置 Vpn虚拟私有网隧道配置与操作 IDS入侵监测配置 Qos带宽控制配置 AVSE防病毒安全引擎管理设置 save保存配置 Show_running查看运行时配之信息 Show查看配置 helpmode帮助模式设定 一级命令名 exit退出系统 1 系统管理命令系统管理命令(SYSTEM) 在命令行下一般用 SYSTEM 命令来管理和查看系统配置: 命令命令功能功能WEBUI 界面操作位置界面操作位置 Version系统版本信息系统基本信息 information当前设备状态信息系统运行状态 time系统时钟管理系统系统时间 config系统配置管理管理器工具栏“保存设定”按钮 reboot重新启动系统系统重启 sshdSSH 服务管理命令系统系统服务 telnetdTELNET 服务管理系统系统服务命令 httpdHTTP 服务管理命系统系统服务令 二级命令名 monitordMONITOR服务管理命令无 2 网络配置命令网络配置命令(NETWORK) 命令命令功能功能WEBUI 界面操作位置界面操作位置 interface防火墙接口管理网络物理接口 vlanVlan 配置管理网络VLAN route路由表配置管理网络静态路由 Ping验证网络连接无 3 双机热备命令双机热备命令(HA) HA LOCAL 设置 HA 接口的本机地址 HA PEER 设置 HA 接口的对端地址 HA PEER-SERIAL 设置 HA 接口的对端的 licence 序列号 HA NO 复位 HA 接口的本机地址/对端地址/对端 licence 序列号 HA PRIORITY 设定 HA 优先级是主机优先还是备份机优先(默认为 backup,即如果 同时启动主机成为活 HA SHOW 查看 HA 的配置信息 HA ENABLE 启动 HA HA DISABLE 停用 HA HA CLEAN 清除 HA 配置信息 HA SYNC HA 同步(从对端机上同步配置/同步配置到对端机上) 4 定义对象命令定义对象命令(DEFINE) 命令命令功能功能WEBUI 操作位置操作位置 area区域对象管理对象 区域对象 interface配置防火墙接口对应的区域属性对象 区域对象 host主机地址对象管理对象 地址对象 主机对象 range地址范围对象管理对象地址对象 范围对象 subnet子网地址对象对象地址对象 子网对象 group_address地址组对象管理对象地址对象 地址组对象 service子定义服务对象管理对象服务对象 自定义服务 group_service服务组对象管理对象服务对象 服务组 schedule时间表对象管理对象 时间对象 server服务器对象管理对象 负载均衡 服务器 virtual_server虚拟服务器对象管理对象 负载均衡 均衡组 5 包过滤命令包过滤命令(PF) 增加一条服务访问规则 SERVICE ADD name area 6 显示运行配置命令显示运行配置命令(SHOW_RUNNING) SHOW_RUNNING 7 保存配置命令保存配置命令(SAVE) SAVE 三、三、 WEB 界面常用配置界面常用配置 用浏览器或者集中管理中心登录到 WEB 管理界面如下: 1 系统管理配置系统管理配置 在“系统”下,可以显示或配置系统相关设置 A)系统系统 基本信息基本信息 显示系统的型号、版本、功能模块、接口信息等等: B)系统系统 运行状态运行状态 查看系统的运行状态,包括 CPU、内存使用情况和当前连接数等 C)系统系统 配置维护配置维护 上传或下载配置文件 D)系统系统 系统服务系统服务 系统服务在本系统中主要是指监控服务、SSH 服务、Telnet 服务和 HTTP 服务。TOS 系统提供了对这些 服务的控制(启动和停止)功能,其具体的操作如下: E)系统系统 开放服务开放服务 添加或查看系统权限,包括 WEB 管理、GUI 管理、TELNET 管理、SSH 管理、监控等等 F)系统系统 系统重启系统重启 2 网络接口、路由配置网络接口、路由配置 A)设置防火墙接口属性设置防火墙接口属性 用户可以对网络卫士防火墙的物理接口的属性进行设置,具体步骤如下: 1)在管理界面左侧导航菜单中选择 网络 物理接口 ,可以看到防火墙的所有物理接口,如下图所示, 共有三个物理接口:Eth0、Eth1、Eth2。 2)如果要将某端口设为路由模式,点击该端口后的路由修改图标“ ” ,弹出“设 定路由”对话框,如下图所示。 可以为某个端口设置多个 IP 地址,点击“添加配置”按钮,添加接口的 IP 地址。如果选择“ha- static”,表示双机热备的两台设备在进行主从切换时,可以保存原来的地址不变,否则,从墙的地址将被 主墙覆盖。网络卫士防火墙不支持不同的物理接口配置相同的 IP 地址或 IP 地址在同一子网内。 3)如果要将某端口设交换模式,点击该端口后的交换修改图标“ ” ,弹出“交换”设置窗口,如下 图所示。 首先,需要确定该接口的类型是“Access”还是“Trunk” 。 如果是“Access”接口,则表示该交换接口只属于一个 VLAN,需要指定所属的 VLID 号码,如上 图所示。 如是“Trunk”接口,则设置参数界面如下图所示。 上图参数说明如下表所示: 点击“提交设定”则完成接口从路由模式向交换模式的转换。 4)点击“其他”按钮,可以设置接口的其他信息,如下图。 B)设置路由设置路由 用户可以在网络卫士防火墙上设置策略路由及静态路由,具体步骤如下: 1)在左侧导航菜单中选择 网络 静态路由,可以看到已经添加的策略路由表以 及系统自动添加的静态路由表,如下图所示。 2)设置策略路由,点击“添加策略路由” ,如下图所示。 其中“网关”为下一跳路由器的入口地址, “端口”指定了从防火墙设备的哪一个接口(包括物理接 口和 VLAN 虚接口)发送数据包。Metric 为接口跃点数,默认为 1。如果选择“NAT 后的源”为“是” ,表示策略路由的源地址为 NAT 后的地址,策略路由添加成功后的“标记”一栏显示为“UGM” 。默认 为“否” ,策略路由添加成功后的“标记”一栏显示为“U” 。 3)设置完成后,点击“提交设定”按钮,如果添加成功会弹出“添加成功”对话框。点击“取消返 回”则放弃添加,返回上一界面。 若要删除某路由项,点击该路由项所在行的删除图标“ ”进行删除。 4)移动策略路由。由于策略执行为第一匹配原则,则策略的顺序与策略的逻辑相关,在此可以改变 添加策略时候的缺省的执行顺序(按照添加顺序排列) 。 具体设置方法为: 在策略路由表中点击要移动的路由选项(例如要移动策略路由 102)后的“移动”图标按钮 ,进入如下 界面。 在第一个下拉框中选择参考位置路由,第二个下拉框中则是选择将当前路由移动到 参考路由之前还是之后。例如:要将路由 102 移动到路由 101 之前,则第一个下拉框选 择 ID“101”
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 食堂员工合同协议模板
- 美团小哥雇佣合同范本
- 网建设与维护合同范本
- 酒店全包装修合同范本
- 物业前期介入协议合同
- 礼仪用品销售合同范本
- 街道打包服务合同范本
- 进口电线买卖合同范本
- 美术培训招生合同范本
- 物业监控维护合同范本
- LNG-CNG-LPG液化石油气、液化天然气、压缩天然气汽车、罐车事故处置
- 小学榫卯木工课件
- 消费主义的再生产机制-洞察及研究
- 成都双流国际机场
- 数控技术专业介绍
- 广元强兴模具有限公司模具氮化处理加工项目环评报告
- 2025年《社区警务工作规范(试行)》复习测试卷附答案
- 2025初中音乐学科教材教法考试综合测试卷及答案(共三套)
- 护理床旁交接班规范与实践
- 2025年饮料gmp试题及答案
- 低碳景观设计策略-洞察及研究
评论
0/150
提交评论