DPtechFW1000系列防火墙系统操作手册_第1页
DPtechFW1000系列防火墙系统操作手册_第2页
DPtechFW1000系列防火墙系统操作手册_第3页
DPtechFW1000系列防火墙系统操作手册_第4页
DPtechFW1000系列防火墙系统操作手册_第5页
已阅读5页,还剩5页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

-.z.DPtechFW1000操作手册迪普科技2011年10月.z.目录DPtechFW1000操作手册1第1章组网模式11.1组网模式1-透明模式11.2组网模式2-路由模式21.3组网模式3-混合模式3第2章根本网络配置42.1实现功能42.2网络拓扑42.3配置步骤4第3章深度检测功能配置73.1实现功能73.2网络拓扑73.3配置步骤7第4章VPN94.1IPSecVPN9客户端接入模式9网关—网关模式104.2L2TPVPN12实现功能12网络拓扑12配置步骤124.3GREVPN16实现功能16网络拓扑16配置步骤164.4SSLVPN17实现功能17网络拓扑18配置步骤18第5章VRRP双机热备205.1实现功能205.2网络拓扑205.3配置步骤20第6章日志输出UMC246.1业务日志输出246.2会话日志输出246.3流量分析输出25-.z.组网模式组网模式1-透明模式组网应用场景需要二层交换机功能做二层转发在既有的网络中,不改变网络拓扑,而且需要平安业务防火墙的不同网口所接的局域网都位于同一网段特点对用户是透明的,即用户意识不到防火墙的存在部署简单,不改变现有的网络拓扑,无需更改其他网络设备的配置支持各类平安特性:攻击防护、包过滤、应用识别及应用访问控制等配置要点接口添加到相应的域接口为二层接口,根据需要,配置接口类型为ACCESS或TRUNK接口配置VLAN属性必须配置一个vlan-if***的管理地址,用于设备管理组网模式2-路由模式组网应用场景需要路由功能做三层转发需要共享Internet接入需要对外提供给用效劳需要使用虚拟专用网特点提供丰富的路由功能,静态路由、RIP、OSPF等提供源NAT支持共享Internet接入提供目的NAT支持对外提供各种效劳支持各类平安特性:攻击防护、包过滤、应用识别及应用访问控制等需要使用WEB认证功能配置要点接口添加到相应的域接口工作于三层接口,并配置接口类型配置地址分配形式静态IP、DHCP、PPPoE组网模式3-混合模式组网应用场景需结合透明模式及路由模式特点在VLAN做二层转发在VLAN间做三层转发支持各类平安特性:攻击防护、包过滤、应用识别及应用访问控制等配置要点接口添加到相应的域接口为二层接口,根据需要,配置接口类型为ACCESS或TRUNK接口配置VLAN属性添加三层接口,用于三层转发配置一个vlan-if***的地址,用于三层转发根本网络配置实现功能网〔/24〕可访问外网〔/24〕网地址为DHCP获得网对外提供HTTP效劳〔安装web效劳器〕网络拓扑配置步骤【网络管理】->【接口管理】下,配置接口参数在【网络管理】->【网络对象】下,将接口添加到平安域在【网络管理】->【单播IPv4路由】下,添加出口路由在【网络管理】->【DHCP配置】下,启动DHCPServer在【防火墙】->【NAT】下,添加源NAT在【防火墙】->【NAT】下,添加目的NAT在【防火墙】->【包过滤策略】下,添加Untrust到Trust包过滤策略深度检测功能配置实现功能采用第1章——根本网络配置网〔Trust〕到外网〔Untrust〕方向匹配DPI策略〔包括应用限速、每IP限速、访问控制、URL过滤、行为审计等〕备注:本次功能配置以应用限速为例网络拓扑配置步骤在【访问控制】->【网络应用带宽限速】下,配置限速策略在【防火墙】->【包过滤策略】下,添加包过滤策略,并引用应用限速策略局部DPI功能配置举例VPNIPSecVPN客户端接入模式实现功能采用第1章——根本网络配置外网〔〕可通过IPSecVPN客户端方式连接到网,共享网资源网络拓扑配置步骤在【VPN】->【IPSec】下,启动IPSec,配置客户端接入模式在客户端安装IPSecVPN客户端程序网关—网关模式实现功能两端配置采用第1章——根本网络配置〔相关IP不同〕PC〔〕可通过IPSecVPN访问PC〔〕,并可共享两端资源网络拓扑配置步骤在【VPN】->【IPSec】下,进展网关—网关模式配置L2TPVPN实现功能采用第1章——根本网络配置外网〔〕可通过L2TPVPN连接到网,共享网资源网络拓扑配置步骤在【网络管理】->【网络对象】下,将L2TP使用接口添加到平安域中在【VPN】->【L2TP】下,启动L2TP,配置LNS和用户信息在客户端上添加注册表键值〔windows默认的l2tp/ipsec是只支持用证书认证的,对于用pre-share的认证方式或者不使用ipsec的l2tp连接,必须修改注册表〕,需重启客户端PC,键值如下:*WindowsRegistryEditorVersion5.00[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan\Parameters]"ProhibitIPSec"=dword:00000001*新建L2TP客户端,在【网上邻居】中创立新连接需要修改的参数如下GREVPN实现功能两端配置采用第1章——根本网络配置〔相关IP不同〕PC〔〕可通过GREVPN访问PC〔〕,并可共享两端资源网络拓扑配置步骤在【网络管理】->【单播IPv4路由】下,添加静态路由在【VPN】->【GRE】下,创立GREVPN策略SSLVPN实现功能采用第1章——根本网络配置外网〔〕可通过SSLVPN连接到网,共享分配相应权限的网资源网络拓扑配置步骤在【VPN】->【SSLVPN】下,启动SSLVPN,并导入相应证书〔新版本自带证书,老版本需搭建效劳器获得〕在【VPN】->【SSLVPN】下,配置资源〔IP资源、web资源等〕在【VPN】->【SSLVPN】下,添加用户VRRP双机热备实现功能网PC〔〕可访问Internet资源当FW1〔92,主〕与FW2〔93,备〕为主备模式下,断开FW1与SW1的连接,流量自动切换至FW2,PC应用无影响重新连接FW1与SW1的连接,流量自动切换回FW1,PC应用无影响网络拓扑配置步骤在【网络管理】->【接口管理】下,配置接口参数〔eth_4为双机热备心跳线,eth_5连接网,eth_6连接外网〕在【网络管理】->【网络对象】下,将接口添加到平安域中在【网络管理】->【单播IPv4路由】下,添加出口默认路由在【防火墙】->【NAT】下,配置源NAT策略在【高可靠性】->【VRRP】下,配置VRRP备份组〔网PC网关指向备份组虚拟IP〕在【高可靠性】->【双机热备】下,进展双机热备配置〔心跳线〕,此功能将同步配置、会话等参数在【高可靠性】->【接口状态同步组】下,进展端口同步组配置〔可选〕;此功能作用为,如下行接口〔eth0_5〕down掉,则一样接口同步组下的其他接口,也将down掉,如需重新up,则需重新翻开接口的

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论