下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、精品文档华为设备安全配置手册1 .终端访问安全控制1.1. 终端安全认证【命令】login async | con | hwtty | pad | telnet undo login async | con | hwtty | pad | telnet 【视图】系统视图【参数】无【描述】login命令用来打开终端用户的认证开关。undo login命令用来关闭对终端用户的认证功能。缺省情况下,关闭对终端用户的认证功能。可以分别设置五种终端用户的认证功能,以防止未授权用户的非法侵入。 异步口终端用户(async):在远程配置的方式下,三次认证失败将断开。 Console 口终端用户(con):控
2、制Console 口和AUX 口的登录校验,认证失败将继续要求认证。 哑终端接入用户(hwtty):三次认证失败将关闭哑终端连接。 远程X.25 PAD呼叫用户(pad):三次认证失败将关闭X.25 PAD连接。 Telnet终端用户(telnet):三次认证失败将关闭该Telnet连接。【举例】#打开Telnet终端用户认证开关。Quidway login telnet1.2.终端服1.3.务属性配置【命令】idle-timeout undo idle-timeout【视图】系统视图【参数】无【描述】idle-timeout命令用来启动与终端用户”定时断开连接”功能, undo idle-t
3、imeout命令用来禁止 该功能。缺省情况下,系统启动与终端用户的“定时断开连接”功能。对于连接到Console 口的终端用户,定时断开连接的时间为3分钟;对于哑终端用户,定时断开连接的时间为10分钟;对于通过 Modem拨号方式使用哑终端的用户,定时断开连接的时间为6分钟。用户可以通过 undo idle-timeout命令关闭该功能,使终端用户永远不断开连接。【举例】#禁止与终端用户的“定时断开连接”功能。Quidway undo idle-timeout2 .防火墙功能配置2.1. 允许/禁止防火墙在报文过滤时,应先打开防火墙功能,这样才能使其它配置生效。 请在系统视图下进行下列配置。允
4、许/禁止防火墙操作命令启动防火墙firewall enable禁止防火墙firewall disable缺省情况下,防火墙处于“启动”状态。2.2. 配置标2.3.准访问控制列表标准访问控制列表序号可取值199之间的整数。首先应使用 acl命令进入到ACL配置视图并配置访问控制列表的匹配顺序,然后再使用rule命令配置具体的访问规则。若不配置匹配顺序的话,按照auto方式进行。请在系统视图(acl命令)和ACL视图(rule命令)下进行下列配置。配置标准访问控制列表操作命令进入ACL视图并配置访 问控制列表的匹配顺序acl acl-number match-order config | aut
5、o rule normal | special permit | deny source source- addr source-wildcard | any 配置标准访问列表规则删除:'特用的方向|*可则undo rule rule-id | normal | special 删除访问列表undo acl acl-number| all normal指该规则是在普通时间段内起起用;specia脂该规则是在特殊时间段内起作用,使用special时用户需另外设定特殊时间段。具有同一序号的多条规则按照“深度优先原则”进行匹 配。缺省情况下,为normal时间段。2.4. 配置扩展访问控制列
6、表扩展访问控制列表可取值 100199之间的整数。首先应使用acl命令进入到ACL配置视图并配置访问控制列表的匹配顺序,然后再使用rule命令配置具体的访问规则。若不配置匹配顺序的话,按照auto方式进行。请在系统视图(acl命令)和ACL视图(rule命令)下进行下列配置。配置扩展访问控制列表操作命令进入ACL视图并配置访 问控制列表的匹配顺序acl acl-number match-order config | auto 配置TCP/UDP协议的扩 展访问列表规则rule normal | special permit | deny tcp | udp source source-addr
7、 source-wildcard | any sourceport operator port1 port2 destination dest-addr destwildcard | any destination-port operator port1 port2 logging 配置ICMP协议的扩展访 问列表规则rule normal | special permit | deny ICMP source source-addr source-wildcard | any destination dest- addr dest- wildcard | any icmp-type icmp
8、-type icmp- code logging 配置其它协议扩展访问 列表规则rule normal | special permit | deny pro-numbersource source-addr source-wildcard | any destination dest-addr dest- wildcard | any logging 删除特定的访问列表规 则undo rule rule-id | normal | special 删除访问列表undo acl acl-number| all normal指该规则是在普通时间段内起起用;specia脂该规则是在特殊时间段内起作
9、用,使用special时用户需另外设定特殊时间段。具有同一序号的多条规则按照“深度优先原则”进行匹 配。缺省情况下,为normal时间段。2.5. 设置防火墙的缺省过滤方式防火墙的缺省过滤方式是指:当访问规则中没有找到一个合适的匹配规则来判定用户数据包是 否可以通过的时候,将根据用户设置的防火墙的缺省过滤方式来决定究竟允许还是禁止报文通 过。请在系统视图下进行下列配置。设置防火墙缺省过滤方式操作r命令设置防火墙的缺省过滤方式为允许报文通过firewall default permit设置防火墙的缺省过滤方式为禁止报文通过firewall default deny缺省情况下,防火墙的缺省过滤方式
10、为允许报文通过。2.6. 设置特殊时间段2.6.1. 允许/禁止按时间段过滤所谓按时间段过滤是指:在不同的时间段内,采用不同的访问规则对ip数据包进行过滤,这个特性又称为在特别时间段内应用特别的规则(Special Rules For Special Time )。根据实际使用情况,将时间段分为下列两类: 特殊时间段:在设定时间段内的时间(由specia氏键字指定) 普通时间段:未在设定时间段内的时间(由normal关键字指定)同样地,访问规则按时间也分为这样两类: 基于普通时间段白访问规则( Normal Packet-filtering Access Rules ) 基于特殊时间段白访问规
11、则( Timerange Packet-filtering Access Rules )可为这两类时间段分别定义不同的访问控制列表及访问规则,它们互不影响。在实际使用时, 可把它们看成是两套独立的规则,系统在查看当前所处的时间段(普通时间段还是特殊时间 段)后决定究竟采用哪套访问规则。比如,当前系统时间是在特殊时间段(由rule special定义)之内,则采用特殊时间段内的访问规则进行过滤;当时间切换到普通时间段(由rulenormal定义)后,则采用普通时间段规则进行过滤。 请在系统视图下进行下列配置。允许/禁止按时间段过滤操作命令允许按时间段过滤一1timerange enable1禁止
12、按时间段过滤1timerange disable缺省情况下,禁止按特殊时间段过滤。只有在打开允许按时间段过滤的开关后,用户设定的特殊时间段内的访问规则才能生效;当该 开关被禁止后,将采用普通时间段定义的访问规则。2.6.2. 设定特殊时间段当用户选择了允许按时间段过滤报文的功能后,在用户定义的时间段内,防火墙将采用用户在 定义的特殊时间段内的访问规则进行过滤。本次定义特殊时间段将在大约一分钟左右才能生 效,上次定义的特殊时间段也将自动作废。请在系统视图下进行下列配置。设定特殊时间段操作命令设定特殊时间段settr begin-time end-time .取消特殊时间段undo settr缺省
13、情况下,系统使用普通时间段下定义的访问规则进行报文过滤。使用setti命令能最多同时定义6个时间段。时间段具体格式为小时:分钟(即hh: mm), hh的范围为023, mm的范围为0 59。用display clock命令可查看系统当前的时钟状况。2.7. 配置在接口上应用访问控制列表的规则若要实现接口对报文的过滤功能,就必须先将相应访问控制列表规则应用到接口上。用户可在 一个接口上对接收和发送两个方向的报文分别定义不同的访问控制规则。请在接口视图下进行下列配置。配置接口上应用访问控制列表的规则操作命令配置在接口的入口或出口方向上应用访 问控制列表规则firewall packet-filt
14、er acl-number inbound | outbound 取消在接口的入口或出口方向上应用访 问控制列表规则undo firewall packet-filteracl-numberinbound | outbound 缺省情况下,接口上未定义过滤报文的规则。在一个接口的一个方向上(inbound或outbound方向),最多可以应用 20条访问规则。即在firewall packet-filter inbound 方向上可应用 20条规则;在 firewall packet-filter outbound 方向上也可应用20条规则。若两条互相冲突的规则序号不同,优先匹配acl-num
15、ber较大的规则。2.8. 指2.9.定日志主机防火墙支持日志功能,当某条访问规则被匹配后,若用户指定了对该规则产生日志,可向日志 主机发送日志,由日志主机做记录并保存。请在系统视图下进行下列配置。指定日志主机操作命令指定日志主机ip host unix-hostname ip-address取消日志主机undo ip host有关对配置“日志主机参数”更详细的描述,请用户参见本手册“系统管理”中“日志功能” 一章中的内容。2.10. 防火墙的显示和调试在所有视图下使用 debugging 、reset、display命令。防火墙的显示和调试操作命令显示包过滤规则及在接口上的应用二1displ
16、ay acl all | acl-number | interface type number 显示防火墙状态1display firewall显示当前时间段的范围display timerange显示当前时间是否在特殊时间段之内display isintr清除访问规则计数器reset acl counters acl-number 打开防火墙包过滤调试信息开关debugging filter all | icmp | tcp | udp 3 .系统管理配置3.1. configfile【命令】configfile flash | nvram 【视图】系统视图【参数】flash:选择当前配置文
17、件的存储介质为Flash。nvram :选择当前配置文件的存储介质为NVRAM 。【描述】configfile命令用来选择当前配置文件存储介质。缺省情况下,在Flash和NVRAM两种存储介质并存时,使用 NVRAM存储配置文件。Quidway系列路由器使用的 Flash和NVRAM两种存储介质均可用来保存配置文件,一般情况 下,配置文件是保留在 NVRAM中的。可用configfile命令选择其中之一作为当前有效的存储介 质,如在执行 configfile flash后,再执行 sav瑜令,此时会将配置文件保存到Flash而不是NVRAM中。在保存或擦除配置文件之前,可使用 display
18、configfile命令来查看当前配置文件所 用的存储介质类型。相关配置可参考命令 delete, download config, display current-configuration , display saved- configuration, display configfile。【举例】#选择配置文件的存储介质为flash。Quidway configfile flash3.2. update【命令】update slot slot-number ftpserver host-name | ip-address filename file-name port port-numb
19、er user user-name | password password 【视图】系统视图 slot-number :升级单板所在的槽位号。host-name:升级文件所在FTP文件服务器的主机名。在升级操作之前若未配置主机名称,则先要在系统视图下,用sysnam而令配置路由器名称作为FTP主机名。ip-address :升级文件所在主机的IP地址。file-name :单板程序的升级文件的文件名。port-number :指定的FTP文件服务器的服务端口号。user-name:在FTP服务器上注册的合法登录用户名。password :在FTP服务器上注册的合法登录用户口令。【描述】upda
20、te命令用来在线升级单板软件。本命令可对某些单板实现在线升级。在线升级对单板版本有一定限制。支持对2SA/4SA、E1VI、6AM/12AM以及加密卡进行在线升级。在线升级文件的文件名为“ *.drv”。根据升级的不同情况,系统将出现下列不同的显示信息:在线升级成功,控制台打印提示信息:End of programming successfull! Total 131072 bytes written 。在线升级失败,控制台定期打印提示信息:Please enter the update request command for slot slot number !执行display versi
21、on#令后所在槽位打印信息:(单板名)Driver need to be updated在线升级使用了其它单板的升级程序,单板不进行升级操作,控制台打印提示信息:%Error: File ID error!若在线升级文件已损坏,单板不进行升级操作,控制台打印提示信息:%Error: File CRC error!若输入的在线升级命令正在被另外一个用户对同一块单板执行,该用户的升级命令就不能执 行,控制台打印提示信息:The indicated board is at updating status.【举例】#对槽位3的RTB14SA单板进行在线升级。FTP文件服务器主机名为huawei、IP地
22、址为53 ,单板在线升级文件名为ram4sa.drv , FTP主机的用户名为huawei ,用户口令为123456 。 Quidway sysname huawei huawei update slot 3 ftpserver switch filename ram4sa.drv username huawei password 1234563.3. TFTP操作命令3.3.1. copy【命令】copy ip-addr file-name system| config 【视图】系统视图【参数】ip-addr : TFTP服务器的IP地址。file-name :文件名,长度不超
23、过 47个字符。system:文件类型,标明上传的文件为系统文件config:文件类型,标明上传的文件为配置文件【描述】copy命令用来将本路由器上名为 file-name的配置文件或者系统文件上传到TFTP服务器中。相关配置可参考命令get。【举例】#把本路由器的配置文件上传到 IP地址为的TFTP服务器中,并且设置文件名为 config.txt 。 Quidway copy config.txt config start uploading config file.2465 bytes copied in 0.749 seconds.end upl
24、oading config file.显示失败的错误码显示信息中,如果成功,显示上载的字节数以及所用的时间;如果失败。errno 。 errno 序号的含义如下:errno 序号的含义1错误码1描述_|0x00成功。0x01内存不够。一|0x02建立请求报文失败。|0x03建立socket失败。|0x04绑定socket失败。0x05无效的传输方式。0x06部分文件被传输。0x07无法将数据发送到服务器。10x0b建立socket失败。0x0c读文件失败。|0x0d解析主机名失败。|0x0e打开本地文件失败。0x0f无效参数值。0x10收到错误报文。|0x11同步失败。10x12写配置文件失败
25、。0x13读配置文件失败。10x14多个用户同时写配置文件。0x15内存分配失败。0x16文件超大。0x18写文件失败。0x19写系统文件错误0x1a读系统文件错误0x1b读系统文件成功,但是选择不写文件3.3.2. get【命令】get ip-addr file-name system | config 【视图】系统视图ip-addr : TFTP服务器的IP地址,形式为点分十进制格式X.X.X.X。file-name :文件名,长度不超过 47个字符。system:文件类型,标明上传的文件为系统文件config:文件类型,标明上传的文件为配置文件【描述】ge脸令用来把TFTP服务器上的名为
26、file-name的配置文件或者系统文件下载到本路由器的Flash或NVRAM中。系统文件存放在路由器的 Flash Memory中。配置文件存放在路由器的 Flash Memory或NVRAM 中,具体情况视路由器硬件和配置而定。如果路由器硬件配置中包括NVRAM ,就可以通过命令configfile nvram来配置使配置文件保存在 NVRAM中。相关配置可参考命令copy。【举例】#把IP地址为的TFTP服务器上的配置文件下载到本路由器的Flash或NVRAM中。Quidway get sys.cfg config start downloadi
27、ng config file. errno=0x0 end downloading.显示信息中的errno为命令执行结果,如为 0x0表示成功,否则表示失败。本命令执行结果返 回序号的含义与copy命令相同。请参见表1-1 。4.网络管理配置4.1. snmp-agent【命令】snmp-agentundo snmp-agent【视图】系统视图【参数】无【描述】snmp-agen端令用来使能 SNMP服务,undo snmp-agent命令用来关闭SNMP服务。缺省情况下,关闭SNMP服务。使用snmp-agen储任何一条SNMP的配置命令进行配置,都会启动 SNMP服务。使用undo snmp-agen端令关闭SNMP服务时,所有的SNMP配置信息都不起作用,但在没有重新启动路由器之前,这些信息还未删除,如果再次使能 SNMP服务,这些配置信息还能起作用(可用display current-configuration命令查看)。但是如果关闭SNMP服务后重新启动路由器, 则这些配置信息都会丢失。启动SNMP服务时,如果配置允许发送warmstart Trap报文,系统就会发送 warmstart Trap报文。【举例】#关闭SNMP服务。| Quidway undo snmp-agen
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- GB/T 13177-2026核电厂优先电源
- 2025年无锡市江阴市教育系统招聘笔试真题
- 2025年呼伦贝尔市额尔古纳市招聘专职消防救援队员笔试真题
- 主体结构施工方案难点(3篇)
- 设备监理师《设备监理验收标准》专项练习(完整版)
- 小学思想政治理论课情况调研报告2026(3篇)
- 2026年山西小升初数学考试(真题)及参考答案
- 2026年青海小升初(英语)考试试卷(真题)(含答案)
- 2026年山西(专升本)护理学真题试卷附答案
- 2026年山东中考数学真题(含答案)
- 2026重庆西算大数据有限公司招聘(第二批次)3人考试参考题库及答案详解
- 教育数字化行业市场服务供应竞争及投资风险规划分析研究报告
- 中国口服避孕药市场产销趋势分析与投资策略深度调查研究报告
- 2026文山边境管理支队第一次边境管控专职辅警招聘(120人)考试备考题库及答案详解
- 2026天津高校大学《辅导员》招聘考试题库及答案
- 2026年社区网格员招录考试真题库及参考答案【典型题】
- 2026年浙江中考(语文)考试试卷及答案
- 2026财经法规期末税法案例分析实操试题及答案
- 建筑工程施工重大危险源的辨识、评价和控制培训
- 水工建筑物水下缺陷修复技术导则
- 2026 齐商银行笔试核心高频考点及题库
评论
0/150
提交评论