20070911_天清汉马USG系列_集中管理中心配置简介
20070911_天清汉马USG系列_数据中心操作问题指南
数据中心常见问题指南1.查询syslog日志或流量查询界面出现HTTP500异常出现以上情况,查看首页“状态”中,若数据库大小是0,则可判断数据中心与数据库没有连接上。
排除步骤如下:a.查看日志数据库是否成功创建:通过“开始-程序-Venustech—Usg Datecenter—管理配置”打开管理配置界面,确定IP地址、用户名和密码准确无误后,在数据库服务器所在的PC上,找到数据库路径所指向的文件夹,查看数据库名称中所指的数据库是否存在,若没有“该数据库”或没有“该路径所指的文件夹”,则在管理配置中点击“创建新库”,并“确定”。
b.若在步骤a过程中发现“管理配置”中“所指的数据库路径下对应的数据库名称”都存在,但依然数据中心与数据库无法连接,则找到“数据中心的安装目录”,打开config文件夹,通过记事本打开jdbc.properties文件,查看该文件中记录的数据库信息与“管理配置”中设置(包括数据库服务器IP地址、用户名、数据库名称)的是否一致,若不一致,则在该文件中更改为正确的一致配置。
然后重启服务VenusUTM DateCenter(通过“开始-运行-输入services.msc”打开服务,找到VenusUTM DateCenter),也可将Venus UTM相关的三个服务顺序重启。
c.若以上都不行,则关闭第一个服务VenusUTM ConfDb后,通过端口查看软件(如aport)查看端口3366是否被其他程序占用,若被占用,则关掉该进程后,重新启动服务VenusUTM ConfDb。
2.数据中心可以查看倒syslog日志,但是看不到流量日志。
a.首先要确定设备与数据中心是可以进行通信的(可通过ping命令),然后确定设备上netfolw配置正确:其一,配置netflow服务器地址是数据中心地址,netflow服务器端口与数据中心netflow端口一致(默认都是9898);其二,在启用的安全策略下启用netflow选项。
20070709_天清汉马USG系列_Web管理配置简介
网络地址转换(NAT)
USG支持以下NAT:
• 源NAT,按照使用不同可划分为:
– – – 动态NAT: 源地址映射到一个地址池(NAT Pool); PAT: 所有源地址映射到同一目的地址; 静态NAT:一对一双向地址映射;
• 目的NAT;
安全变得简单,从天清汉马开始
网络地址转换(NAT)
源地址转换(SNAT),可以将内部地址转换成出接口地址或 者地址池中的地址。
安全变得简单,从天清汉马开始
IPSec配置简介
1. 在USG A上 创建地址对象 usrs 和 server,分别代表地址簇用户和服务 器。
安全变得简单,从天清汉马开始
IPSec配置简介
2. 配置阶段1 (IKE) 策略
安全变得简单,从天清汉马开始
IPSec配置简介
如果有必要,进行阶段1的高级配置,可以设置加密、认证算法、DH组、 密钥周期、DPD探测频率等参数;
安全变得简单,从天清汉马开始
安全策略
创建和编辑安全策略
安全变得简单,从天清汉马开始
安全策路
安全策略的高级选项: 启用web接入控制和流量控制
安全变得简单,从天清汉马开始
安全策略
安全策略的启用与匹配
• 安全策略配置后必须启用才会生效; • 安全策略按先配置优先的原则进行匹配; • 对通过设备的数据包进行处理,对于到设备本身的数据包 和设备本身发出的数据包不进行限制; • 可以调整安全策略的顺序,以使位置在前的策略优先匹配; • 可以创建一条新的安全策略,并插入到指定的策略之前;
Vlan接口
安全变得简单,从天清汉马开始
透明桥接口
安全变得简单,从天清汉马开始
GRE接口
安全变得简单,从天清汉马开始
天清汉马USG系列_销售指导书
天清汉马USG一体化安全网关销售指导书1概述天清汉马USG一体化安全网关是我司完全自主知识产权的统一威胁管理(UTM)类产品,具备业界领先的软件体系架构设计,具备防火墙、防病毒、入侵防御、外联控制、VPN等多种安全能力,是我司的旗舰产品。
天清汉马USG 一体化安全网关自2007年发布后已在政府、金融、电力、电信、石油、教育等行业广泛应用。
为促进和规范天清汉马产品的销售工作,特制定本指导书,旨在指导全体市场人员拓展天清汉马USG产品,本文内容具有普遍约束意义,解释权归产品管理中心安全网关产品部。
2 市场机会分析2.1 宏观市场机会从全球市场来看,为了解决网络边界的安全问题,出现了“网关融合”的趋势,NetScreen 、Cisco 、Check Point 、Fortinet 等厂商均将UTM 作为技术发展战略,各主流厂商均在原有基础上通过不同的方式追赶“网关融合”的趋势,这代表了全球安全产业的发展趋势。
在北美市场,UTM 产品已经占据了安全硬件产品的市场份额(2.4B$)及增长率(约45%)第一名,而传统的防火墙+VPN 市场(1.5B$)则大幅下降,出现了负增长(约-5%)。
可以说,从全球趋势来看,UTM 产品正在快速取代传统防火墙。
从国内市场来看,“网关融合”的趋势比全球市场落后1-2年的时间,2006年之前的UTM 市场基本被国外厂商垄断。
但从2007年起,以启明星辰为首的国内厂商开始发力。
根据CCID 最新发布的2007年UTM 市场分析数据显示,启明星辰的天清汉马系列UTM 产品以超过15%的市场占有率排名国内厂商第一名,在UTM 市场总份额中仅次于FortiNet 排在第二名。
而在IDC 发布的2007UTM 市场报告中,天清汉马同样高居国内厂商首位。
据IDC2008年3月最新报告显示,2007年UTM 市场空间相比2006年增长87.6%,占到整体安全硬件市场的14.1%。
“统一威胁管理硬件市场在2007 年的增长非常迅猛,全年同比增长87.6%,市场规模达到US$52.0M 。
天清汉马防火墙系列_Trunk配置指南_V4.0
天清汉马USG防火墙Trunk配置指南(V 4.0)北京启明星辰信息安全技术有限公司Beijing Venustech Cybervision Co.,Ltd.二零一一年十一月版权声明启明星辰公司版权所有,并保留对本手册及本声明的最终解释权和修改权。
本手册的版权归启明星辰公司所有。
未得到启明星辰公司书面许可,任何人不得以任何方式或形式对本手册内的任何部分进行复制、摘录、备份、修改、传播、翻译成其他语言、将其部分或全部用于商业用途。
免责声明本手册依据现有信息制作,其内容如有更改,恕不另行通知。
启明星辰公司在编写该手册的时候已尽最大努力保证其内容准确可靠,但启明星辰公司不对本手册中的遗漏、不准确或错误导致的损失和损害承担责任。
User’s Manual Copyright and DisclaimerCopyrightCopyright Venus Info Tech Inc. All rights reserved.The copyright of this document is owned by Venus Info Tech Inc. Without the prior written permission obtained from Venus Info Tech Inc., this document shall not be reproduced and excerpted in any form or by any means, stored in a retrieval system, modified, distributed and translated into other languages, applied for a commercial purpose in whole or in part.DisclaimerThis document and the information contained herein is provided on an “AS IS”basis. Venus Info Tech Inc. may make improvement or changes in this document, at any time and without notice and as it sees fit. The information in this document was prepared by Venus Info Tech Inc. with reasonable care and is believed to be accurate. However, Venus Info Tech Inc. shall not assume responsibility for losses or damages resulting from any omissions, inaccuracies, or errors contained herein.目录1 版本信息 (4)2 技术简介 (4)3 配置链路聚合Trunk接口 (5)3.1配置链路聚合Trunk接口 (5)3.2配置案例 (8)3.3常见故障分析 (13)1 版本信息手册版本V4.0产品版本V2.6.4.0发布状态发布发布时间2011年11月21日备注信息无2 技术简介链路聚合Trunk是通过组合多个链路成为一个逻辑的网络链路,用于提高带宽。
天清汉马USG配置手册簿
长城资产天清汉马防火墙配置信息一、基本信息接口0的默认地址配置为192.168.1.250/24。
允许对该接口进行Telnet,PING,HTTPS 操作。
系统默认的管理员用户为admin,密码为g。
用户可以使用这个管理员账号从任何地址登录设备,并且使用设备的所有功能。
系统默认的审计员用户为audit,密码为venus.audit。
用户可以使用这个账号对安全策略和日志系统进行审计。
系统默认的用户管理员用户为useradmin,密码为er。
用户可以使用这个账号用于配置系统管理员。
二、USG设备的主要配置选项。
1.系统管理:系统配置和管理。
包括状态、会话管理、管理员、维护和监控。
可以查看各种版本,系统已经运行的时间,系统性能,接口状态,授权信息,各种网络活动状况可以对USG进行会话管理,进行会话连接数限制并可以临时阻断可疑的会话可以对协议超时时间进行配置,因为有些应用程序在全连接建立后,报文只会根据实际的数据进行交互,而没有保活机制,往往会导致连接超时删除,后续的数据无法通过设备。
协议管理功能提供了设置特定服务超时时间的功能,可以解决这种需要长时间空闲连接的问题。
创建管理员要先创建管理员权限表,可以配置只能通过哪个地址进行登陆如果对设备各种库进行自动升级要为设备设置正确的DNS,选择恢复出厂设臵提交后,去执行重启操作,而不要去点保存按钮目前外置储存器只支持CF卡和USB2.网络管理:网络相关配置。
包括接口、NAT、基本配置、DHCP、双机热备功能的配置。
可以更改端口的带宽设置、双工模式以及端口速率等设置功能。
对于端口的命名,如果是100M网卡,则名称前缀为eth,比如eth0,eth1等等;如果是1000M网卡,则名称前缀为ge,端口默认的MTU为1500,本设备可以做单臂路由。
同一个接口只能加入到一个网桥组。
已创建了子接口(VLAN接口)的以太网接口不能加入网桥组。
GRE 协议的英文全称是Generic Routing Encapsulation,即通用路由封装协议。
天清汉马USG系列
天清汉马USG系列(适合软件版本V2.0)1.功能参数:四个千兆电口四个可扩展千兆光口SFP ;最大并发连接数不低于200万;每秒新建连接数不少于4万;最大吞吐量(Mbps)不低于2000M ;A V吞吐量400M;168位3DES加密(Mbps)不低于300M;VPN隧道数不少于2,000 ;无限制用户数2.防火墙特性:具有状态检测包过滤;完全的应用层检测;IP与MAC地址绑定;MAC 地址过滤;能与IDS联动;防拒绝服务攻击和防扫描(支持Jolt2/Land-base/ping of death/syn flag/Tear drop/winnuke/smurf/TCP flag/ARP攻击/TCP扫描/UDP扫描/ping扫描);连接数限制;临时阻断;ARP主动探测3:接口管理:工作速率管理:可以设置接口为全双工、半双工、10/100/1000速率;MTU 管理;地址模式管理√(可以选择接口地址来源:静态输入、DHCP、PPPoE拨号)访问控制管理√(控制接口被访问方式:Ping,Https,Http,SSH,Telnet,集中管理)接入控制管理√(控制通过接口进行接入:SSL VPN 、L2TP、Web认证)辅IP √(用户可以对某具体物理接口定义多个辅IP)接入模式透明(桥);路由;混合模式;智能接入模式判断√(用户无需进行接入模式的判断与选择,可以只需按照网络周边环境要求,配置设备网络信息,设备即可自行进行模式选择)NA T ;路由功能静态路由;策略路由;多W AN口链路支持;多W AN口链路互为备份;OSPF动态路由;RIP动态路由√(RIP V1/V2)NA T功能源地址转换(多对一/SNA T);目的地址转换(一对一/DNA T);目的端口转换(一对多/PA T);地址池(多对多/IP POOL);基于策略的NA T ;H.323协议NA T穿越;DHCP DHCP服务器;DHCP中继;DHCP客户端;地址排除;硬件地址绑定;DHCP服务器指定客户机网关及DNS、WINS服务器;VLAN(802.1q)VLAN路由终结;VLAN透传;高可用性(HA)双机热备√(支持主-主和主备模式)负载分担;支持透明模式下的HA ;链路监测;网关监测;配置自动同步;连接会话同步;入侵检测库同步;病毒库同步;支持ADSL拨号;用户认证本地认证支持本地建立用户和组RADIUS认证通过RADIUS服务器认证客户端WEB流量管理与带宽控制优先级高、中、低三级基于策略的流量控制;基于主机的流量控制;针对P2P的流量控制;带宽保证√(只通过命令行提供)VPN GRE ;SSL VPN ;IPSec 需要客户端软件L2TP 路由模式下加密算法DES、3DES、AES认证算法SHA-1、MD5完美向前保护(PFS)√(采用短暂的一次性密钥的系统)手动认证方式;IKE认证方式;对端状态检测(DPD)√失效同层检测(Dead Peer Detection DPD)功能,能够通过自动感应和重新建立失败的VPN连接,进而增加正常运行时间、确保接入以及减少用户的工作量全动态VPN ;VPN实时监控;双向NA T穿越;基于数字证书的VPN应用;VPN硬件加速√(USG-300B和D系列不支持)VPN加密卡(国密算法)√(USG-300B和D系列不支持)与第三方标准VPN产品兼容;基于Web的SSL VPN应用;基于Agent的SSL VPN应用√(支持服务端口固定的应用)Tunnel模式的SSL VPN应用;SSL VPN客户端准入控制检查;内容过滤支持URL过滤;URL免屏蔽列表;网页内容过滤;脚本、Cookie过滤;Web代理过滤√(禁止HTTP代理)邮件地址过滤;MIME邮件报头检查;邮件的附件屏蔽;邮件大小过滤;基于策略的内容过滤;反垃圾邮件IP地址黑白名单;发件人黑白名单;邮件主题过滤;网关病毒过滤过滤方式全面过滤病毒库分类启用√(流行库、高危库、普通库)信息替换对携带病毒的邮件以及HTTP协议进行信息替换,提醒用户该数据流携带病毒已经被阻断。
天清汉马USG实验手册
实验一:透明桥实验如图接入USG ,实现如下要求: 1、 新建桥接口:Eth2,eth1-bvi1,2、 配置接口bvi1 ip add 192.168.1.30/24,允许https 、ping3、 地址对象建立主机地址对象:PC1、PC2;服务对象:test1:804、 添加策略允许eth2<->eth3双向icmp ,eth2->eth3的http 80。
5、 启用策略保存配置6、 测试 实验步骤:第一步:新建桥接口、并配置桥口ip 和允许访问 网络管理---接口—透明桥:配置桥接口的IP 为192.168.24.250/24.接口列表中勾选eth2\eth3,管理访问勾选https 和ping.步骤二:配置地址对象PC1和PC2.以及服务对象test1对象管理---地址对象---地址节点:新建地址节点:新建PC1的地址节点,地址为192.168.24.10,pc2的地址为192.168.24.20. 对象管理---服务对象---自定义服务:新建自定义服务建立任意的源到目的80的服务,并提交步骤三:添加策略允许eth2<->eth3双向icmp,eth2->eth3的http 80。
防火墙---安全策略---新建:允许eth2->eth3单向icmp允许eth3->eth2单向icmpeth2->eth3的http 80步骤四:勾选并启用策略,然后保存配置步骤五:测试实验二:防火墙路由NAT模式应用实验要求:内部inside通过SNAT方式访问internet。
Internet用户可以通过DNAT方式访问DMZ区域的server。
实验步骤:第一步:配置接口IP地址第二步:建立inside(192.168.1.0/24)、DMZ(192.168.2.0/24)、outside(218.23.156.0/24)地址对象第三步:配置静态默认路由第四步:实现inside到outside的SNAT第五步:实现Outside到DMZ的DNAT步骤一:配置接口及IP地址网络管理――接口――接口:配置接口eth0,ip:192.168.1.254/24配置接口eth1,ip:192.168.2.254/24配置接口eth3,IP:218.23.156.1/24步骤二:建立地址对象:对象管理---地址对象---地址节点:新建:Inside:192.168.1.(1-253)/24DMZ:192.168.2.(1-253)/24Outside:218.23.156.(1-253)/24第三步:配置静态默认路由步骤四:实现inside到outside的SNAT 网络管理—NAT--源地址转换:新建:步骤四:实现Outside到DMZ的DNAT 新建NAT地址池:Webserver:192.168.2.1Ftpserver:192.168.2.2mailserver:192.168.2.3网络管理—NAT—目的地址转换:新建:访问到eth3的http服务,目的地址转换为webserver地址访问到eth3的Ftp服务,目的地址转换为ftpserver地址访问到eth3的mail服务,目的地址转换为mailserver地址。
天清汉马USG配置手册之欧阳歌谷创编
长城资产天清汉马防火墙配置信息一、基本信息接口0的默认地址配置为192.168.1.250/24。
允许对该接口进行Telnet,PING,HTTPS 操作。
系统默认的管理员用户为admin,密码为g。
用户可以使用这个管理员账号从任何地址登录设备,并且使用设备的所有功能。
系统默认的审计员用户为audit,密码为venus.audit。
用户可以使用这个账号对安全策略和日志系统进行审计。
系统默认的用户管理员用户为useradmin,密码为er。
用户可以使用这个账号用于配置系统管理员。
二、USG设备的主要配置选项。
1.系统管理:系统配置和管理。
包括状态、会话管理、管理员、维护和监控。
可以查看各种版本,系统已经运行的时间,系统性能,接口状态,授权信息,各种网络活动状况可以对USG进行会话管理,进行会话连接数限制并可以临时阻断可疑的会话可以对协议超时时间进行配置,因为有些应用程序在全连接建立后,报文只会根据实际的数据进行交互,而没有保活机制,往往会导致连接超时删除,后续的数据无法通过设备。
协议管理功能提供了设置特定服务超时时间的功能,可以解决这种需要长时间空闲连接的问题。
创建管理员要先创建管理员权限表,可以配置只能通过哪个地址进行登陆如果对设备各种库进行自动升级要为设备设置正确的DNS,选择恢复出厂设臵提交后,去执行重启操作,而不要去点保存按钮目前外置储存器只支持CF卡和USB2.网络管理:网络相关配置。
包括接口、NAT、基本配置、DHCP、双机热备功能的配置。
可以更改端口的带宽设置、双工模式以及端口速率等设置功能。
对于端口的命名,如果是100M网卡,则名称前缀为eth,比如eth0,eth1等等;如果是1000M网卡,则名称前缀为ge,端口默认的MTU为1500,本设备可以做单臂路由。
同一个接口只能加入到一个网桥组。
已创建了子接口(VLAN接口)的以太网接口不能加入网桥组。
GRE 协议的英文全称是Generic Routing Encapsulation,即通用路由封装协议。
天清汉马USG防火墙快速安装指南
天清汉马USG快速安装指南北京启明星辰信息安仝技术有限公司V3.2 Beiji ng Venus In formatio n Security Inc. V2.6.3.2 二零一零年七月 发行手册版本产品版本资料状态第1章软件安装 .................................................. 1-3 1.1准备条件........................................................1-3..1.2天清集中管理与数据分析中心安装过程............................. 1.-31.2.1 MSDE 数据库........................................................................... 1-51.2.2天清集中管理与数据分析中心 .............................................................. 1-5 1.3管理配置........................................................ 1.-9..1.3.1配置数据库服务器 ...................................................................... 1.-101.3.2 配置入库缓冲文件路径 ................................................................. 1.-111.3.3 配置声音报警 ......................................................................... .1.-12 第2章软件卸载...................................................... 2-142.1天清集中管理与数据分析中心卸载过程............................. 2-14 第3章硬件安装...................................................... 3-153.1准备条件........................................................ 3-1.5 3.2标识说明........................................................ 3-1.5 第4章快速配置...................................................... 3-184.1设备默认配置................................................... 4-.1.94.1.1 接口0的默认配置...................................................................... 4-194.1.2默认管理员用户 .......................................................................... 4-194.2 Web快速配置 .................................................. 4-1.9 4.2.1登录设备 ............................................................................... 4-19 4.2.2 配置路由模式........................................................................ 4.-21 4.2.3配置桥模式 ........................................................................... 4:25 4.2.4 配置安全策略......................................................................... 4-27 4.2.5 配置NAT ...................................................................................................................... 4-29 4.3天清集中管理与数据分析中心快速配置............................. 4.-31 4.3.1登录天清集中管理与数据分析中心 ........................................................ 4-31 4.3.2 添加USG 设备 ....................................................................... 4-31 4.3.3添加设备组 ............................................................................. 4.32 4.3.4调整数据接收端口............................................................... 4.-33 4.3.5查询数据 ............................................................................... 4-33 4.4天清集中管理与数据分析中心快速配置............................. 4.-33 4.4.1 登录集中管理中心............................................................... 4.-33 4.4.2添加设备/设备组........................................................................ 4.-34 4.4.3集中管理 ............................................................................... 4-35 4.4.4单机管理 ............................................................................... 4-35 4.4.5升级维护 ............................................................................... 4-36 第5章软件升级....................................................... 5-385.1通过Web升级 .................................................. 5-38第1章软件安装1.1准备条件硬件配置要求:PC 服务器/ Pentium IV CPU /2G 内存/ 200G 硬盘软件要求:操作系统:推荐使用Win dows 2k sp4(中文版)、Win dows 2003(中文版卜可以使用Windows XP sp3(中文版),Vista , windows 7 。
20130407 天清汉马USG防火墙(P系列)集中管理中心用户使用手册
天清汉马USG防火墙(P系列)集中管理中心用户使用手册北京启明星辰信息安全技术有限公司2013年04月目录第一章前言 (5)1.1导言 (5)1.2适用对象 (5)1.3适合产品 (5)第二章如何开始 (6)2.1概述 (6)2.1.1产品特点 (6)2.1.2软件描述 (6)2.1.3主要功能 (7)2.1.4License控制 (7)2.2进入系统 (7)2.2.1登录 (7)2.2.2界面主框架 (8)第三章系统主页 (8)3.1概述 (8)3.1.1安全等级 (9)3.1.224小时安全趋势 (9)3.1.3系统状态 (9)3.1.4设备探测 (10)3.2安全概览图 (10)3.3安全设备分析 (11)3.4实时告警 (12)3.5攻击拓扑 (13)第四章资产管理 (13)4.1设备管理 (13)4.1.1网络拓扑管理 (14)4.1.2设备信息读取 (16)4.1.3设备基本信息查看 (17)4.1.4设备管理配置 (18)4.1.5节点管理 (18)4.1.6级联管理 (20)4.2策略管理 (20)4.2.1策略管理工具栏 (21)4.3VPN管理 (22)4.3.1IKE策略 (22)4.3.2IPSec策略 (22)4.3.3策略模板 (22)4.3.4VPN策略向导 (23)4.3.5VPN隧道监控 (23)4.4.1单个设备监控 (23)4.4.2设备集中监控 (24)4.4.3监控任务管理 (24)4.5升级管理 (25)4.5.1设备升级包管理 (25)4.5.2设备升级管理 (26)第五章事件管理 (26)5.1实时监控 (27)5.2安全日志查询 (28)5.3设备日志查询 (30)5.4系统日志查询 (30)第六章报表管理 (30)6.1概述 (30)6.1.1功能简介 (30)6.1.2功能分类 (31)6.2功能介绍 (32)6.2.1功能首页 (32)6.2.2安全事件特征报表 (33)6.2.3设备报表 (39)6.2.4定时报表 (40)6.2.5自定义报表 (42)第七章规则管理 (43)7.1告警规则 (44)7.2关联规则 (45)第八章系统设置 (46)8.1管理配置 (46)8.1.1服务器状态 (46)8.1.2设备发现列表 (47)8.1.3许可管理 (49)8.1.4系统日志 (49)8.1.5系统参数配置 (50)8.1.6系统维护 (51)8.2日志维护 (52)8.2.1日志导出管理 (52)8.2.2日志导入管理 (53)8.2.3日志状态信息 (54)8.2.4日志自动备份 (54)8.3事件服务器管理 (55)第九章权限配置 (56)9.1.1添加用户 (56)9.1.2修改用户信息 (57)9.1.3修改密码 (57)9.1.4删除用户 (58)9.2角色管理 (58)9.2.1添加角色 (58)9.2.2修改角色 (59)9.2.3删除角色 (60)9.3在线用户列表 (60)第十章帮助 (60)10.1帮助中心 (61)10.1.1帮助文档 (61)10.1.2FAQ (61)10.1.3联系支持中心 (62)10.1.4生成支持文件 (62)10.2配置实用工具 (62)10.2.1ping测试 (62)10.2.2snmp测试 (63)10.2.3syslog测试 (63)第一章前言1.1 导言《天清汉马USG防火墙(P系列)集中管理中心用户使用手册》是天清汉马USG防火墙(P系列)的集中管理中心(以下简称管理中心)的用户帮助文档。
天清汉马USG一体化安全网关-数据中心用户手册
!
3-4 3-5 3-5
!
4.1 4.1.1 4.1.2 4.1.3 4.1.4 4.1.5 4.2 4.2.1 4.2.1.1 4.2.1.2 4.2.2 4.2.3 4.2.3.1 4.2.3.2 4.2.4 4.3 4.3.1 4.3.2 4.3.3 4.3.4 4.3.5 4.3.6 4.3.7 !"# ! !"# ! !"# !" !" !"#$ ! ! !"# ! ! ! !
3.2.7
!
!"#$
!"#$%&'()*
!"#$ !"#
!"#$%& !"#$%& !"#$ !"#$%
3-4
!"
3.3
MSDE
Windows DeskTop Engine !> !"#$ !"#$% Microsoft SQL Server
3.4
!"#
Windows ! !> !"#$% USG DataCenter
!"#$%& !"# !" !"#$"% ! ! !" ! !"# !"# !"#$%&' !"# !"# !"# !"#$#%& HTML PDF EXCEL CSV EXCEL HTML PDF EXCEL CSV !"# !"# !"# !"# !"#$% EXCEL
2-4
6-1
天清汉马USG安全网关型号规格竞争对照
VENUS USG-FW
TOPSEC NGFW4000-UF
80G区间
16600GP 1GE+8SLOTS 2U 8GE/8SFP/4GE4SFP/4SFI
➢TG-91642 120G 9U(扩展性强)6 槽其中4个是扩展卡槽
40G区间
14600GP 1GE+6Slots 2U 8GE/8SFP/4GE4SFP/4SFI
➢FW1000-TS-N(扩展性 弱) 4GE12SFP2SFI
➢FW1000-TS-E(扩展相 当) 4SFI2GE4COMBO+1slots 4SFI/8GE/8SFP,最大8SFI ➢FW1000-GA-N 1U(扩展 性弱) 6SFP8GE
➢FW1000-GA-E 1U(扩展 性弱) 16SFP8combo+1slots 1*10GE
2GE+3Slots
8GE/8SFP/2SFP+
X7-3340(扩展性强) 1U 2GE+3Slots
FW1000-MS/MA/ME-N(扩展 性弱,不支持冗余电源) 8GE+1Slots
G7-5966(扩展能力弱)2U 4GE/4SFP
单电6GE+6SFP
G7-4866(扩展能力弱) 2U单
电 6GE+6SFP
➢G5150(扩展性强) 4GE8SFP+4slots 8GE/8SFP/2XFP,可扩硬 盘 8G区间带万兆卡
➢G40-54AA-MP(扩展性弱) 10GE10SFP
➢G60-7284(扩展性弱) 8SFP4GE
➢G60-7248(扩展性弱) 4SFP8GE
➢FW1000-GC/GS/GM-N (扩展性弱) 2SFP6GE+1Slots 4GE/4SFP
天清汉马USG配置手册总结
长城资产天清汉马防火墙配置信息一、基本信息接口0 的默认地址配置为192.168.1.250/24 。
允许对该接口进行Telnet,PING ,HTTPS 操作。
系统默认的管理员用户为admin,密码为g。
用户可以使用这个管理员账号从任何地址登录设备,并且使用设备的所有功能。
系统默认的审计员用户为audit,密码为venus.audit。
用户可以使用这个账号对安全策略和日志系统进行审计。
系统默认的用户管理员用户为useradmin,密码为er。
用户可以使用这个账号用于配置系统管理员。
二、USG设备的主要配置选项。
1.系统管理:系统配置和管理。
包括状态、会话管理、管理员、维护和监控。
可以查看各种版本,系统已经运行的时间,系统性能,接口状态,授权信息,各种网络活动状况可以对USG 进行会话管理,进行会话连接数限制并可以临时阻断可疑的会话可以对协议超时时间进行配置,因为有些应用程序在全连接建立后,报文只会根据实际的数据进行交互,而没有保活机制,往往会导致连接超时删除,后续的数据无法通过设备。
协议管理功能提供了设置特定服务超时时间的功能,可以解决这种需要长时间空闲连接的问题。
创建管理员要先创建管理员权限表,可以配置只能通过哪个地址进行登陆如果对设备各种库进行自动升级要为设备设置正确的DNS,选择恢复出厂设臵提交后,去执行重启操作,而不要去点保存按钮目前外置储存器只支持CF 卡和USB2.网络管理:网络相关配置。
包括接口、NAT、基本配置、DHCP、双机热备功能的配置。
可以更改端口的带宽设置、双工模式以及端口速率等设置功能。
对于端口的命名,如果是100M网卡,则名称前缀为eth,比如ethO, eth1等等;如果是1000M网卡,则名称前缀为ge,端口默认的MTU为1500,本设备可以做单臂路由。
同一个接口只能加入到一个网桥组。
已创建了子接口(VLAN 接口)的以太网接口不能加入网桥组。
GRE 协议的英文全称是Generic Routing Encapsulation ,即通用路由封装协议。
天清汉马USG防火墙系统用户手册
DHCP状态............................................................................................ 22 接口统计 .............................................................................................. 22 在线用户统计....................................................................................... 23 ARP列表............................................................................................... 23
高级选项........................................................................................................ 39 DDNS设置............................................................................................ 39 静态路由 .............................................................................................. 40 策略路由 .............................................................................................. 41 DNS Relay设置 .................................................................................... 43 NAT设置 .............................................................................................. 43 端口映射 .............................................................................................. 45 虚拟域名设置....................................................................................... 47 ALG开关 .............................................................................................. 47 网络U盘................................................................................................ 48 页面推送 .............................................................................................. 49
20070911_天清汉马USG系列_数据中心配置简介
安全变得简单,从天清汉马开始
数据中心基本配置
• 添加设备: “系统管理->设备”下进行添加设备:
安全变得简单,从天清汉马开始
数据中心基本配置
• “报表->配置->设备”中选择设备:
说明:如上图所示,在默认报表中,除“设备”模板是空外, 其他模板都有一些基本值。故此处只需要选择设备后,便可以 点击图标 直接生成报表。 自动模板的默认时间是每天凌晨零点开始生成此报表
安全变得简单,从天清汉马开始
பைடு நூலகம்
数据中心配置及使用--报表
• • • 报表配置相当于对生成的报表文件做条件预置,报表配置中有一个默认报 表,此默认报表不可删除但其配置可以更改 报表配置中除基本信息外,还包括五个模板:分类、设备、过滤、自动、 输出。后面会分别介绍其功能和配置方法 “基本”信息界面如下:
名称:报表名称,不能为空 时间:生成报表的日志时间 范围 TOP N:报表内容TOPN的 设置 提交人:报表提交人名称, 不能为空 提交单位:报表提交单位名 称,不能为空
安全变得简单,从天清汉马开始
数据中心配置及使用--报表
•
分类模板的配置:用 户可以根据需要选择 不同的分类 新建模板 复制模板 编辑模板 删除模板 说明: 1.新建一个模板选择所需 要的分类,在其它报表 中也可以使用该模板 2.编辑一个模板会影响到 使用该模板的所有报表 3.当模板有被其它报表引 用时,无法删除
安全变得简单,从天清汉马开始
数据中心配置及使用--流量
“流量->当天统计”部分:
说明: “当天统计”部分只对当天流量按不同的类别进行统计,能够选 择一天之中的时间段。其中,对于TOP N的统计还能够分别选择不 同的设备查看统计信息
天清汉马USG系列_主打胶片_V1.0
防火墙
IPS
VPN Firewall
非授权访问 IP欺骗
Anti-DOS
蠕虫病毒 违法信息
病毒网关
能够针对部分威胁或攻击进行防 范,无法全面应对威胁攻击、非 法活动、网络资源滥用。
能够较全面的对威胁进行防范, 但存在成本高、协调性差、管理 分散、性能受限等问题。
安全变得简单,从天清汉马开始
网关安全之惑- “复杂”集于一身
面对复杂的威胁,如何选择和部署安全网关,如何进行安全策略实施,如何进行 管理维护,都困扰着用户,“复杂”已经成为实现网关安全的最大困惑……
威胁愈加复杂
蠕虫病毒 违法信息 非授权访问 IP欺骗
选择部署复杂
Anti-Virus IPS VPN Firewall 防火墙
???
非授权访问 IP欺骗 蠕虫病毒 违法信息 入侵防御
选择部署简单
选择简单。不需考
虑成本和功能的矛盾,根据 需求选择软件使用许可;
部署简单。只需部
署一个硬件平台;对网络环 境影响小;IP地址分配简单,
功能增加简单。增
加新的高级安全功能,只需购 买使用License;对原有网络
避免重新规划;省心又省力;
没有任何影响,简单至极;
FW VPN AV
√ √ √ √ √
安全变得简单,从天清汉马开始
-天清汉马USG一体化安全网关
北京启明星辰信息技术有限公司
安全变得简单,从天清汉马开始
提纲
网关安全复杂之惑 天清汉马简单之美 简单是怎样炼成的
天清汉马功能特性
安全变得简单,从天清汉马开始
攻击对象的迁移使网关安全更加重要
攻击行为已经不再仅仅以电脑主机为攻击对象,网络资源 也成为主要的攻击目标,这使得网关安全更加重要。
天清汉马USG系列_Web管理配置简介共76页PPT
31、只有永远躺在泥坑里的人,才不会再掉进坑里。——黑格尔 32、希望的灯一旦熄灭,生活刹那间变成了一片黑暗。——普列姆昌德 33、希望是人生的乳母。——科策布 34、形成天才的决定因素应该是勤奋。——郭沫若 35、学到很多东西的诀窍,就是一下子不要学很多。——洛克
天清汉马USG系列_Web管理配置简 介
46、法律有权打破平静。——马·格林 47、在一千磅法律里,没有一盎司仁 爱。— —英国
48、法律一多,公正就少。——托·富 勒49、犯罪总是以惩罚相补偿;只有处 罚才能 使犯罪 得到偿 还。— —达雷 尔
50、弱者比强者更能得到法律的保护 。—— 威·厄尔
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
技术关键词
同步 :通过设备集中管理模块下发给某台设备
的所有命令都已经被设备正确接收,则称该台 设备处于同步状态。
配置未决: 配置未决 同步状态的反状态。
安全变得简单,从天清汉马开始
集中管理
红色按钮可以取消 所有未决配置, 所有未决配置,彩 色按钮可以显示更 详细的配置信息
导致配置未决有许多原因,例如与设备的通讯失败,配置错误,缺少配置等
安全变得简单,从天清汉马开始
添加设备组
为了提高管理效率, 为了提高管理效率,可以将 配置和功能近似的设备划分 到同一个设备组里。 到同一个设备组里。以便于 集中管理。 集中管理。
安全变得简单,从天清汉马开始
系统配置
邮件配置
正确的配置SMTP服 服 正确的配置 务器地址,和发件人 务器地址, 所用的邮箱, 所用的邮箱,一般的 邮箱都需要认证。 邮箱都需要认证。
安装和卸载 系统管理 实时监控 集中管理 单机管理 维护升级 数据中心 问题排查
安全变得简单,从天清汉马开始
集中管理
集中配置数据流程
用户
PHP后台模块(Apache服务器)
前端通讯模块
配置处理模块(包含存储、命令响应)(Tomcat服务器)
设备通讯模块
UTM设备
安全变得简单,从天清汉马开始
集中管理
安全变得简单,从天清汉马开始
实时监控
可以显示设备在线状 态,cpu,内存利用 率,连接,半连接数 和转发速率
设置自动刷新后,页 面数据可以自动刷新
安全变得简单,从天清汉马开始
接口监控
把鼠标悬停到接口图标上, 把鼠标悬停到接口图标上,会显示接口的详细信息
安全变得简单,从天清汉马开始
提纲
• • • • • • • •
网页超时和设备查询周期配置
网页超时:指登录集中管理中心后, 一个会话的超时时间。 设备查询周期:指集中管理中心每过 这样一个时间间隔,查询一次设备的 在线状态和基本信息
安全变得简单,从天清汉马开始
添加管理员
管理员的添加
admin管理员是系统默认 管理员,只能修改,不 能删除。任何管理员都 不能删除自身和admin管 理员。 若未输入任何管理IP/掩 码,则不限制管理员的登 录地址。
单机管理
单机管理的页面和集中管理的比较类 似,每个设备的名称是个链接,点击 后可以连接到设备的web管理页面
安全变得简单,从天清汉马开始
单机管理
此处有配置保存, 退出按钮
安全变得简单,从天清汉马开始
提纲
• • • • • • • •
安装和卸载 系统管理 实时监控 集中管理 单机管理 维护升级 数据中心 问题排查
安全变得简单,从天清汉马开始
FAQ
Q:当集中管理中心出现严重问题时,应怎样应急处理 A:可以重启集中管理对应的服务,一般都可以恢复正 常。 Q:集中管理中心正常安装完毕了,为什么进入不了登 录页面? A:首先查看网络连接是否正常、再查看集中管理中心 服务是否启动,相关服务有:VenusUSG MgrCenter、VenusUSG MgrDb和VenusUSG MgrMockDevice。如果没有启动,可能是服务所需 的端口被占用,相关端口有:TCP端口80、60001、 60002、60003和60004。
安全变得简单,从天清汉马开始
数据中心
配置数据中心的IP和管理端 口,用户名和密码等。
数据中心集成的数据中心, 其实只是一个链接
安全变得简单,从天清汉马开始
数据中心
集中管理中心下数据中心的视图
安全变得简单,从天清汉马开始
提纲
• • • • • • • •
安装和卸载 系统管理 实时监控 集中管理 单机管理 维护升级 数据中心 问题排查
安全变得简单,从天清汉马开始
集中管理 策略的集中配置与下发
集中管理多用来添加一些 共性的配置,例如策略只 能添加any—any的策略
安全变得简单,从天清汉马开始
提纲
• • • • • • • •
安装和卸载 系统管理 实时监控 集中管理 单机管理 维护升级 数据中心 问题排查
安全变得简单,从天清汉马开始
安全变得简单,从天清汉马开始
谢 谢!
安全变得简单,从天清汉马开始
安全变得简单,从天清汉马开始
提纲
• • • • • • • •
安装和卸载 系统管理 实时监控 集中管理 单机管理 维护升级 数据中心 问题排查
安全变得简单,从天清汉马开始
系统管理
安全变得简单,从天清汉马开始
添加设备
将设备添加到集中管理环境中, 将设备添加到集中管理环境中,只需将设备 添加进去, 协议, 的IP添加进去,选择 添加进去 选择https协议,登录用户 协议 和密码要填写正确, 和密码要填写正确,否则会导致集中配置和 升级无法完成。 升级无法完成。
安全变得简单,从天清汉马开始
提纲
• • • • • • • •
安装和卸载 系统管理 实时监控 集中管理 单机管理 维护升级 数据中心 问题排查
安全变得简单,从天清汉马开始
安装
安装过程非常简单,只要一路 就行。 安装过程非常简单,只要一路NEXT就行。 就行
安全变得简单,从天清汉马开始
安装
卸载时选择“ 卸载时选择“添 加或删除程序” 加或删除程序” 选择删除 “USG MgrCenter” 程序卸载完成后, 程序卸载完成后, 会根据系统状况 提示是否重启系 统。
配置完成后提交, 配置完成后提交,然 后在测试邮件地址栏 输入邮箱地址, 中,输入邮箱地址, 单击测试后检查邮箱, 单击测试后检查邮箱, 应该能收到一封测试 邮件
安全变得简单,从天清汉马开始
告警保存时间设置和邮件告警
Tip:目前我们只支持设备在线状态变 化的告警邮件
安全变得简单,从天清汉马开始
系统配置
安全变得简单,从天清汉马开始
维护升级
可以选择手动升 级或者自动升级
需要升级集中管理中心 的AV库和IPS库时,点 击立即升级即可
安全变得简单,从天清汉马开始
维护升级
处于更新中的设备会在页面下部有滚动的字符提示
安全变得简单,从天清汉马开始
提纲
• • • • • • • •
安装和卸载 系统管理 实时监控 集中管理 单机管理 维护升级 数据中心 问题排查
天清汉马集中管理中心简介
-天清汉马USG一体化安全网关 天清汉马 一体化安全网关
产品管理中心-安全网关产品部 2007年9月
北京启明星辰信息技术有限公司
安全变得简单,从天清汉马开始
天清汉马集中管理中心
天清汉马集中管理中心提供对多台 USG设备的集中监控、集中配置和集中升 级,同时集成了单机管理和天清汉马数据 中心。利用天清汉马集中管理中心,管理 员可以高效的管理多台USG设备。
安全变得简单,从天清汉马开始
FAQ
Q:设备添加到集中管理中心后,仍显示离线 A:登录设备,查看是否在接口使能了center-monitor 还可以打开sslsh和xml file的debug开关,查看设备 和集中管理中心之间的通讯状况。 Q:实时为什么实时监控的信息不更新了,集中管理的 配置也无法下发给设备? A:请检查是否有设备正在升级,可以通过刷新页面再 查看页面的右下角是否有滚动提示信息来确认。 Q:如何查看设备是否在升级AV和IPS库 A:show process 会有新增的guish –d sysmon –d 进程
安全变得简单,从天清汉马开始
可以根据关键字和 告警的级别搜索告 警事件
系统告警
删除全部 告警事件
安全变得简单,从天清汉马开始
通过关键字和操作 结果搜索告警事件
配置告警
安全变得简单,从天清汉马开始
设备升级
安全变得简单,从天清汉马开始
提纲
• • • • • • • •
安装和卸载 系统管理 实时监控 集中管理 单机管理 维护升级 数据中心 问题排查