20070911_天清汉马USG系列_数据中心配置简介

合集下载

20070911_天清汉马USG系列_集中管理中心配置简介

20070911_天清汉马USG系列_集中管理中心配置简介

技术关键词
同步 :通过设备集中管理模块下发给某台设备
的所有命令都已经被设备正确接收,则称该台 设备处于同步状态。
配置未决: 配置未决 同步状态的反状态。
安全变得简单,从天清汉马开始
集中管理
红色按钮可以取消 所有未决配置, 所有未决配置,彩 色按钮可以显示更 详细的配置信息
导致配置未决有许多原因,例如与设备的通讯失败,配置错误,缺少配置等
安全变得简单,从天清汉马开始
添加设备组
为了提高管理效率, 为了提高管理效率,可以将 配置和功能近似的设备划分 到同一个设备组里。 到同一个设备组里。以便于 集中管理。 集中管理。
安全变得简单,从天清汉马开始
系统配置
邮件配置
正确的配置SMTP服 服 正确的配置 务器地址,和发件人 务器地址, 所用的邮箱, 所用的邮箱,一般的 邮箱都需要认证。 邮箱都需要认证。
安装和卸载 系统管理 实时监控 集中管理 单机管理 维护升级 数据中心 问题排查
安全变得简单,从天清汉马开始
集中管理
集中配置数据流程
用户
PHP后台模块(Apache服务器)
前端通讯模块
配置处理模块(包含存储、命令响应)(Tomcat服务器)
设备通讯模块
UTM设备
安全变得简单,从天清汉马开始
集中管理
安全变得简单,从天清汉马开始
实时监控
可以显示设备在线状 态,cpu,内存利用 率,连接,半连接数 和转发速率
设置自动刷新后,页 面数据可以自动刷新
安全变得简单,从天清汉马开始
接口监控
把鼠标悬停到接口图标上, 把鼠标悬停到接口图标上,会显示接口的详细信息
安全变得简单,从天清汉马开始
提纲

20070911_天清汉马USG系列_数据中心操作问题指南

20070911_天清汉马USG系列_数据中心操作问题指南

数据中心常见问题指南1.查询syslog日志或流量查询界面出现HTTP500异常出现以上情况,查看首页“状态”中,若数据库大小是0,则可判断数据中心与数据库没有连接上。

排除步骤如下:a.查看日志数据库是否成功创建:通过“开始-程序-Venustech—Usg Datecenter—管理配置”打开管理配置界面,确定IP地址、用户名和密码准确无误后,在数据库服务器所在的PC上,找到数据库路径所指向的文件夹,查看数据库名称中所指的数据库是否存在,若没有“该数据库”或没有“该路径所指的文件夹”,则在管理配置中点击“创建新库”,并“确定”。

b.若在步骤a过程中发现“管理配置”中“所指的数据库路径下对应的数据库名称”都存在,但依然数据中心与数据库无法连接,则找到“数据中心的安装目录”,打开config文件夹,通过记事本打开jdbc.properties文件,查看该文件中记录的数据库信息与“管理配置”中设置(包括数据库服务器IP地址、用户名、数据库名称)的是否一致,若不一致,则在该文件中更改为正确的一致配置。

然后重启服务VenusUTM DateCenter(通过“开始-运行-输入services.msc”打开服务,找到VenusUTM DateCenter),也可将Venus UTM相关的三个服务顺序重启。

c.若以上都不行,则关闭第一个服务VenusUTM ConfDb后,通过端口查看软件(如aport)查看端口3366是否被其他程序占用,若被占用,则关掉该进程后,重新启动服务VenusUTM ConfDb。

2.数据中心可以查看倒syslog日志,但是看不到流量日志。

a.首先要确定设备与数据中心是可以进行通信的(可通过ping命令),然后确定设备上netfolw配置正确:其一,配置netflow服务器地址是数据中心地址,netflow服务器端口与数据中心netflow端口一致(默认都是9898);其二,在启用的安全策略下启用netflow选项。

20070709_天清汉马USG系列_Web管理配置简介

20070709_天清汉马USG系列_Web管理配置简介

网络地址转换(NAT)
USG支持以下NAT:
• 源NAT,按照使用不同可划分为:
– – – 动态NAT: 源地址映射到一个地址池(NAT Pool); PAT: 所有源地址映射到同一目的地址; 静态NAT:一对一双向地址映射;
• 目的NAT;
安全变得简单,从天清汉马开始
网络地址转换(NAT)
源地址转换(SNAT),可以将内部地址转换成出接口地址或 者地址池中的地址。
安全变得简单,从天清汉马开始
IPSec配置简介
1. 在USG A上 创建地址对象 usrs 和 server,分别代表地址簇用户和服务 器。
安全变得简单,从天清汉马开始
IPSec配置简介
2. 配置阶段1 (IKE) 策略
安全变得简单,从天清汉马开始
IPSec配置简介
如果有必要,进行阶段1的高级配置,可以设置加密、认证算法、DH组、 密钥周期、DPD探测频率等参数;
安全变得简单,从天清汉马开始
安全策略
创建和编辑安全策略
安全变得简单,从天清汉马开始
安全策路
安全策略的高级选项: 启用web接入控制和流量控制
安全变得简单,从天清汉马开始
安全策略
安全策略的启用与匹配
• 安全策略配置后必须启用才会生效; • 安全策略按先配置优先的原则进行匹配; • 对通过设备的数据包进行处理,对于到设备本身的数据包 和设备本身发出的数据包不进行限制; • 可以调整安全策略的顺序,以使位置在前的策略优先匹配; • 可以创建一条新的安全策略,并插入到指定的策略之前;
Vlan接口
安全变得简单,从天清汉马开始
透明桥接口
安全变得简单,从天清汉马开始
GRE接口
安全变得简单,从天清汉马开始

天清汉马USG系列_销售指导书

天清汉马USG系列_销售指导书

天清汉马USG一体化安全网关销售指导书1概述天清汉马USG一体化安全网关是我司完全自主知识产权的统一威胁管理(UTM)类产品,具备业界领先的软件体系架构设计,具备防火墙、防病毒、入侵防御、外联控制、VPN等多种安全能力,是我司的旗舰产品。

天清汉马USG 一体化安全网关自2007年发布后已在政府、金融、电力、电信、石油、教育等行业广泛应用。

为促进和规范天清汉马产品的销售工作,特制定本指导书,旨在指导全体市场人员拓展天清汉马USG产品,本文内容具有普遍约束意义,解释权归产品管理中心安全网关产品部。

2 市场机会分析2.1 宏观市场机会从全球市场来看,为了解决网络边界的安全问题,出现了“网关融合”的趋势,NetScreen 、Cisco 、Check Point 、Fortinet 等厂商均将UTM 作为技术发展战略,各主流厂商均在原有基础上通过不同的方式追赶“网关融合”的趋势,这代表了全球安全产业的发展趋势。

在北美市场,UTM 产品已经占据了安全硬件产品的市场份额(2.4B$)及增长率(约45%)第一名,而传统的防火墙+VPN 市场(1.5B$)则大幅下降,出现了负增长(约-5%)。

可以说,从全球趋势来看,UTM 产品正在快速取代传统防火墙。

从国内市场来看,“网关融合”的趋势比全球市场落后1-2年的时间,2006年之前的UTM 市场基本被国外厂商垄断。

但从2007年起,以启明星辰为首的国内厂商开始发力。

根据CCID 最新发布的2007年UTM 市场分析数据显示,启明星辰的天清汉马系列UTM 产品以超过15%的市场占有率排名国内厂商第一名,在UTM 市场总份额中仅次于FortiNet 排在第二名。

而在IDC 发布的2007UTM 市场报告中,天清汉马同样高居国内厂商首位。

据IDC2008年3月最新报告显示,2007年UTM 市场空间相比2006年增长87.6%,占到整体安全硬件市场的14.1%。

“统一威胁管理硬件市场在2007 年的增长非常迅猛,全年同比增长87.6%,市场规模达到US$52.0M 。

天清汉马防火墙系列_Trunk配置指南_V4.0

天清汉马防火墙系列_Trunk配置指南_V4.0

天清汉马USG防火墙Trunk配置指南(V 4.0)北京启明星辰信息安全技术有限公司Beijing Venustech Cybervision Co.,Ltd.二零一一年十一月版权声明启明星辰公司版权所有,并保留对本手册及本声明的最终解释权和修改权。

本手册的版权归启明星辰公司所有。

未得到启明星辰公司书面许可,任何人不得以任何方式或形式对本手册内的任何部分进行复制、摘录、备份、修改、传播、翻译成其他语言、将其部分或全部用于商业用途。

免责声明本手册依据现有信息制作,其内容如有更改,恕不另行通知。

启明星辰公司在编写该手册的时候已尽最大努力保证其内容准确可靠,但启明星辰公司不对本手册中的遗漏、不准确或错误导致的损失和损害承担责任。

User’s Manual Copyright and DisclaimerCopyrightCopyright Venus Info Tech Inc. All rights reserved.The copyright of this document is owned by Venus Info Tech Inc. Without the prior written permission obtained from Venus Info Tech Inc., this document shall not be reproduced and excerpted in any form or by any means, stored in a retrieval system, modified, distributed and translated into other languages, applied for a commercial purpose in whole or in part.DisclaimerThis document and the information contained herein is provided on an “AS IS”basis. Venus Info Tech Inc. may make improvement or changes in this document, at any time and without notice and as it sees fit. The information in this document was prepared by Venus Info Tech Inc. with reasonable care and is believed to be accurate. However, Venus Info Tech Inc. shall not assume responsibility for losses or damages resulting from any omissions, inaccuracies, or errors contained herein.目录1 版本信息 (4)2 技术简介 (4)3 配置链路聚合Trunk接口 (5)3.1配置链路聚合Trunk接口 (5)3.2配置案例 (8)3.3常见故障分析 (13)1 版本信息手册版本V4.0产品版本V2.6.4.0发布状态发布发布时间2011年11月21日备注信息无2 技术简介链路聚合Trunk是通过组合多个链路成为一个逻辑的网络链路,用于提高带宽。

天清汉马USG配置手册簿

天清汉马USG配置手册簿

长城资产天清汉马防火墙配置信息一、基本信息接口0的默认地址配置为192.168.1.250/24。

允许对该接口进行Telnet,PING,HTTPS 操作。

系统默认的管理员用户为admin,密码为g。

用户可以使用这个管理员账号从任何地址登录设备,并且使用设备的所有功能。

系统默认的审计员用户为audit,密码为venus.audit。

用户可以使用这个账号对安全策略和日志系统进行审计。

系统默认的用户管理员用户为useradmin,密码为er。

用户可以使用这个账号用于配置系统管理员。

二、USG设备的主要配置选项。

1.系统管理:系统配置和管理。

包括状态、会话管理、管理员、维护和监控。

可以查看各种版本,系统已经运行的时间,系统性能,接口状态,授权信息,各种网络活动状况可以对USG进行会话管理,进行会话连接数限制并可以临时阻断可疑的会话可以对协议超时时间进行配置,因为有些应用程序在全连接建立后,报文只会根据实际的数据进行交互,而没有保活机制,往往会导致连接超时删除,后续的数据无法通过设备。

协议管理功能提供了设置特定服务超时时间的功能,可以解决这种需要长时间空闲连接的问题。

创建管理员要先创建管理员权限表,可以配置只能通过哪个地址进行登陆如果对设备各种库进行自动升级要为设备设置正确的DNS,选择恢复出厂设臵提交后,去执行重启操作,而不要去点保存按钮目前外置储存器只支持CF卡和USB2.网络管理:网络相关配置。

包括接口、NAT、基本配置、DHCP、双机热备功能的配置。

可以更改端口的带宽设置、双工模式以及端口速率等设置功能。

对于端口的命名,如果是100M网卡,则名称前缀为eth,比如eth0,eth1等等;如果是1000M网卡,则名称前缀为ge,端口默认的MTU为1500,本设备可以做单臂路由。

同一个接口只能加入到一个网桥组。

已创建了子接口(VLAN接口)的以太网接口不能加入网桥组。

GRE 协议的英文全称是Generic Routing Encapsulation,即通用路由封装协议。

天清汉马USG防火墙

天清汉马USG防火墙
37
防火墙的典型应用
标准应用 1、透明模式 2、路由模式 3、混杂模式 高级应用
38
标准应用——透明模式
透明模式/桥模式
一般用于用户网络已经建设完毕,网络功能 基本已经实现的情况下 加装防火墙以实现安全区域隔离的要求
一般将网络分为内部网、DMZ区和外部 网
39
标准应用——透明模式
Internet
启明星辰客户产品培训- 天清汉马USG
1
主要内容
防火墙的基本概念 防火墙的技术原理 防火墙的典型应用 从防火墙到统一威胁管理 天清汉马USG防火墙安装使用和日常维护
2
什么是防火墙
传统的防火墙: •用于控制实际的火灾,使火灾被限制在建筑物的 某部分,不会蔓延到其他区域
3
什么是防火墙
Internet
蠕虫病毒 违法信息 防火墙 非授权访问 IP欺骗 VPN Firewall Anti-Virus IPS
12
包过滤防火墙
简单包过滤防火墙不 检查数据区 简单包过滤防火墙不 建立状态连接表 前后报文无关 应用层控制很弱
13
包过滤防火墙
包过滤防火墙应用示例
14
应用网关防火墙
也叫应用代理防火墙
每个代理需要一个不同的应用进程,或一个 后台运行的服务程序 对每个新的应用必须添加针对此应用的服务 程序,否则不能使用该服务
IT领域中的防火墙: •用于保护网络免受恶意行为的侵害,并阻止其非 法行为的网络设备或系统 •作为一个安全网络的边界点 •在不同的网络区域之间进行流量的访问控制
4
IT领域中的防火墙
5
防火墙的作用
过滤进出网络的数据包 管理进出网络的访问行为 封堵某些禁止的访问行为 记录通过防火墙的信息内容和活动 对网络攻击进行检测和告警 能过滤大部分的危险端口 设置严格的外向内的状态过滤规则 抵挡大部分的拒绝服务攻击 加强了访问控制能力

天清汉马USG系列

天清汉马USG系列

天清汉马USG系列(适合软件版本V2.0)1.功能参数:四个千兆电口四个可扩展千兆光口SFP ;最大并发连接数不低于200万;每秒新建连接数不少于4万;最大吞吐量(Mbps)不低于2000M ;A V吞吐量400M;168位3DES加密(Mbps)不低于300M;VPN隧道数不少于2,000 ;无限制用户数2.防火墙特性:具有状态检测包过滤;完全的应用层检测;IP与MAC地址绑定;MAC 地址过滤;能与IDS联动;防拒绝服务攻击和防扫描(支持Jolt2/Land-base/ping of death/syn flag/Tear drop/winnuke/smurf/TCP flag/ARP攻击/TCP扫描/UDP扫描/ping扫描);连接数限制;临时阻断;ARP主动探测3:接口管理:工作速率管理:可以设置接口为全双工、半双工、10/100/1000速率;MTU 管理;地址模式管理√(可以选择接口地址来源:静态输入、DHCP、PPPoE拨号)访问控制管理√(控制接口被访问方式:Ping,Https,Http,SSH,Telnet,集中管理)接入控制管理√(控制通过接口进行接入:SSL VPN 、L2TP、Web认证)辅IP √(用户可以对某具体物理接口定义多个辅IP)接入模式透明(桥);路由;混合模式;智能接入模式判断√(用户无需进行接入模式的判断与选择,可以只需按照网络周边环境要求,配置设备网络信息,设备即可自行进行模式选择)NA T ;路由功能静态路由;策略路由;多W AN口链路支持;多W AN口链路互为备份;OSPF动态路由;RIP动态路由√(RIP V1/V2)NA T功能源地址转换(多对一/SNA T);目的地址转换(一对一/DNA T);目的端口转换(一对多/PA T);地址池(多对多/IP POOL);基于策略的NA T ;H.323协议NA T穿越;DHCP DHCP服务器;DHCP中继;DHCP客户端;地址排除;硬件地址绑定;DHCP服务器指定客户机网关及DNS、WINS服务器;VLAN(802.1q)VLAN路由终结;VLAN透传;高可用性(HA)双机热备√(支持主-主和主备模式)负载分担;支持透明模式下的HA ;链路监测;网关监测;配置自动同步;连接会话同步;入侵检测库同步;病毒库同步;支持ADSL拨号;用户认证本地认证支持本地建立用户和组RADIUS认证通过RADIUS服务器认证客户端WEB流量管理与带宽控制优先级高、中、低三级基于策略的流量控制;基于主机的流量控制;针对P2P的流量控制;带宽保证√(只通过命令行提供)VPN GRE ;SSL VPN ;IPSec 需要客户端软件L2TP 路由模式下加密算法DES、3DES、AES认证算法SHA-1、MD5完美向前保护(PFS)√(采用短暂的一次性密钥的系统)手动认证方式;IKE认证方式;对端状态检测(DPD)√失效同层检测(Dead Peer Detection DPD)功能,能够通过自动感应和重新建立失败的VPN连接,进而增加正常运行时间、确保接入以及减少用户的工作量全动态VPN ;VPN实时监控;双向NA T穿越;基于数字证书的VPN应用;VPN硬件加速√(USG-300B和D系列不支持)VPN加密卡(国密算法)√(USG-300B和D系列不支持)与第三方标准VPN产品兼容;基于Web的SSL VPN应用;基于Agent的SSL VPN应用√(支持服务端口固定的应用)Tunnel模式的SSL VPN应用;SSL VPN客户端准入控制检查;内容过滤支持URL过滤;URL免屏蔽列表;网页内容过滤;脚本、Cookie过滤;Web代理过滤√(禁止HTTP代理)邮件地址过滤;MIME邮件报头检查;邮件的附件屏蔽;邮件大小过滤;基于策略的内容过滤;反垃圾邮件IP地址黑白名单;发件人黑白名单;邮件主题过滤;网关病毒过滤过滤方式全面过滤病毒库分类启用√(流行库、高危库、普通库)信息替换对携带病毒的邮件以及HTTP协议进行信息替换,提醒用户该数据流携带病毒已经被阻断。

天清汉马USG配置手册之欧阳歌谷创编

天清汉马USG配置手册之欧阳歌谷创编

长城资产天清汉马防火墙配置信息一、基本信息接口0的默认地址配置为192.168.1.250/24。

允许对该接口进行Telnet,PING,HTTPS 操作。

系统默认的管理员用户为admin,密码为g。

用户可以使用这个管理员账号从任何地址登录设备,并且使用设备的所有功能。

系统默认的审计员用户为audit,密码为venus.audit。

用户可以使用这个账号对安全策略和日志系统进行审计。

系统默认的用户管理员用户为useradmin,密码为er。

用户可以使用这个账号用于配置系统管理员。

二、USG设备的主要配置选项。

1.系统管理:系统配置和管理。

包括状态、会话管理、管理员、维护和监控。

可以查看各种版本,系统已经运行的时间,系统性能,接口状态,授权信息,各种网络活动状况可以对USG进行会话管理,进行会话连接数限制并可以临时阻断可疑的会话可以对协议超时时间进行配置,因为有些应用程序在全连接建立后,报文只会根据实际的数据进行交互,而没有保活机制,往往会导致连接超时删除,后续的数据无法通过设备。

协议管理功能提供了设置特定服务超时时间的功能,可以解决这种需要长时间空闲连接的问题。

创建管理员要先创建管理员权限表,可以配置只能通过哪个地址进行登陆如果对设备各种库进行自动升级要为设备设置正确的DNS,选择恢复出厂设臵提交后,去执行重启操作,而不要去点保存按钮目前外置储存器只支持CF卡和USB2.网络管理:网络相关配置。

包括接口、NAT、基本配置、DHCP、双机热备功能的配置。

可以更改端口的带宽设置、双工模式以及端口速率等设置功能。

对于端口的命名,如果是100M网卡,则名称前缀为eth,比如eth0,eth1等等;如果是1000M网卡,则名称前缀为ge,端口默认的MTU为1500,本设备可以做单臂路由。

同一个接口只能加入到一个网桥组。

已创建了子接口(VLAN接口)的以太网接口不能加入网桥组。

GRE 协议的英文全称是Generic Routing Encapsulation,即通用路由封装协议。

天清汉马USG防火墙快速安装指南

天清汉马USG防火墙快速安装指南

天清汉马USG快速安装指南北京启明星辰信息安仝技术有限公司V3.2 Beiji ng Venus In formatio n Security Inc. V2.6.3.2 二零一零年七月 发行手册版本产品版本资料状态第1章软件安装 .................................................. 1-3 1.1准备条件........................................................1-3..1.2天清集中管理与数据分析中心安装过程............................. 1.-31.2.1 MSDE 数据库........................................................................... 1-51.2.2天清集中管理与数据分析中心 .............................................................. 1-5 1.3管理配置........................................................ 1.-9..1.3.1配置数据库服务器 ...................................................................... 1.-101.3.2 配置入库缓冲文件路径 ................................................................. 1.-111.3.3 配置声音报警 ......................................................................... .1.-12 第2章软件卸载...................................................... 2-142.1天清集中管理与数据分析中心卸载过程............................. 2-14 第3章硬件安装...................................................... 3-153.1准备条件........................................................ 3-1.5 3.2标识说明........................................................ 3-1.5 第4章快速配置...................................................... 3-184.1设备默认配置................................................... 4-.1.94.1.1 接口0的默认配置...................................................................... 4-194.1.2默认管理员用户 .......................................................................... 4-194.2 Web快速配置 .................................................. 4-1.9 4.2.1登录设备 ............................................................................... 4-19 4.2.2 配置路由模式........................................................................ 4.-21 4.2.3配置桥模式 ........................................................................... 4:25 4.2.4 配置安全策略......................................................................... 4-27 4.2.5 配置NAT ...................................................................................................................... 4-29 4.3天清集中管理与数据分析中心快速配置............................. 4.-31 4.3.1登录天清集中管理与数据分析中心 ........................................................ 4-31 4.3.2 添加USG 设备 ....................................................................... 4-31 4.3.3添加设备组 ............................................................................. 4.32 4.3.4调整数据接收端口............................................................... 4.-33 4.3.5查询数据 ............................................................................... 4-33 4.4天清集中管理与数据分析中心快速配置............................. 4.-33 4.4.1 登录集中管理中心............................................................... 4.-33 4.4.2添加设备/设备组........................................................................ 4.-34 4.4.3集中管理 ............................................................................... 4-35 4.4.4单机管理 ............................................................................... 4-35 4.4.5升级维护 ............................................................................... 4-36 第5章软件升级....................................................... 5-385.1通过Web升级 .................................................. 5-38第1章软件安装1.1准备条件硬件配置要求:PC 服务器/ Pentium IV CPU /2G 内存/ 200G 硬盘软件要求:操作系统:推荐使用Win dows 2k sp4(中文版)、Win dows 2003(中文版卜可以使用Windows XP sp3(中文版),Vista , windows 7 。

天清汉马USG防火墙(P系列)Web界面操作手册

天清汉马USG防火墙(P系列)Web界面操作手册

Web 界面操作手册
手册版本 产品版本 资料状态
V1.0 V2.6.3.3 发行
版权声明
启明星辰公司版权所有,并保留对本手册及本声明的最终解释权和修改权。
本手册的版权归启明星辰公司所有。未得到启明星辰公司书面许可,任何人 不得以任何方式或形式对本手册内的任何部分进行复制、摘录、备份、修改、传 播、翻译成其他语言、将其部分或全部用于商业用途。
天清汉马 USG 防火墙(P 系列)
Web 界面操作手册
天清汉马 USG 防火墙(P 系列)
Web 界面操作手册
北京启明星辰信息安全技术有限公司 Beijing Venus Information Security Inc.
二零一三年四月
天清汉马 USG 防火墙(P 系列)
Web 界面操作手册
天清汉马 USG 防火墙(P 系列)
免责声明
本手册依据现有信息制作,其内容如有更改,恕不另行通知。启明星辰公司 在编写该手册的时候已尽最大努力保证其内容准确可靠,但启明星辰公司不对本 手册中的遗漏、不准确或错误导致的损失和损害承担责任。
User’s Manual Copyright and Disclaimer
Copyright
Copyright Venus Info Tech Inc. All rights reserved. The copyright of this document is owned by Venus Info Tech Inc. Without the prior written permission obtained from Venus Info Tech Inc., this document shall not be reproduced and excerpted in any form or by any means, stored in a retrieval system, modified, distributed and translated into other languages, applied for a commercial purpose in whole or in part.

天清汉马USG一体化安全网关-数据中心用户手册

天清汉马USG一体化安全网关-数据中心用户手册

!
3-4 3-5 3-5
!
4.1 4.1.1 4.1.2 4.1.3 4.1.4 4.1.5 4.2 4.2.1 4.2.1.1 4.2.1.2 4.2.2 4.2.3 4.2.3.1 4.2.3.2 4.2.4 4.3 4.3.1 4.3.2 4.3.3 4.3.4 4.3.5 4.3.6 4.3.7 !"# ! !"# ! !"# !" !" !"#$ ! ! !"# ! ! ! !
3.2.7
!
!"#$
!"#$%&'()*
!"#$ !"#
!"#$%& !"#$%& !"#$ !"#$%
3-4

!"
3.3
MSDE
Windows DeskTop Engine !> !"#$ !"#$% Microsoft SQL Server
3.4
!"#
Windows ! !> !"#$% USG DataCenter
!"#$%& !"# !" !"#$"% ! ! !" ! !"# !"# !"#$%&' !"# !"# !"# !"#$#%& HTML PDF EXCEL CSV EXCEL HTML PDF EXCEL CSV !"# !"# !"# !"# !"#$% EXCEL
2-4

6-1

天清汉马USG安全网关型号规格竞争对照

天清汉马USG安全网关型号规格竞争对照
厂商 区间
VENUS USG-FW
TOPSEC NGFW4000-UF
80G区间
16600GP 1GE+8SLOTS 2U 8GE/8SFP/4GE4SFP/4SFI
➢TG-91642 120G 9U(扩展性强)6 槽其中4个是扩展卡槽
40G区间
14600GP 1GE+6Slots 2U 8GE/8SFP/4GE4SFP/4SFI
➢FW1000-TS-N(扩展性 弱) 4GE12SFP2SFI
➢FW1000-TS-E(扩展相 当) 4SFI2GE4COMBO+1slots 4SFI/8GE/8SFP,最大8SFI ➢FW1000-GA-N 1U(扩展 性弱) 6SFP8GE
➢FW1000-GA-E 1U(扩展 性弱) 16SFP8combo+1slots 1*10GE
2GE+3Slots
8GE/8SFP/2SFP+
X7-3340(扩展性强) 1U 2GE+3Slots
FW1000-MS/MA/ME-N(扩展 性弱,不支持冗余电源) 8GE+1Slots
G7-5966(扩展能力弱)2U 4GE/4SFP
单电6GE+6SFP
G7-4866(扩展能力弱) 2U单
电 6GE+6SFP
➢G5150(扩展性强) 4GE8SFP+4slots 8GE/8SFP/2XFP,可扩硬 盘 8G区间带万兆卡
➢G40-54AA-MP(扩展性弱) 10GE10SFP
➢G60-7284(扩展性弱) 8SFP4GE
➢G60-7248(扩展性弱) 4SFP8GE
➢FW1000-GC/GS/GM-N (扩展性弱) 2SFP6GE+1Slots 4GE/4SFP

天清汉马USG配置手册

天清汉马USG配置手册

长城资产天清汉马防火墙配置信息一、基本信息接口0的默认地址配置为192.168.1.250/24。

允许对该接口进行Telnet,PING,HTTPS操作。

系统默认的管理员用户为admin,密码为g。

用户可以使用这个管理员账号从任何地址登录设备,并且使用设备的所有功能。

系统默认的审计员用户为audit,密码为venus.audit。

用户可以使用这个账号对安全策略和日志系统进行审计。

系统默认的用户管理员用户为useradmin,密码为er。

用户可以使用这个账号用于配置系统管理员。

二、USG设备的主要配置选项。

1.系统管理:系统配置和管理。

包括状态、会话管理、管理员、维护和监控。

可以查看各种版本,系统已经运行的时间,系统性能,接口状态,授权信息,各种网络活动状况可以对USG进行会话管理,进行会话连接数限制并可以临时阻断可疑的会话可以对协议超时时间进行配置,因为有些应用程序在全连接建立后,报文只会根据实际的数据进行交互,而没有保活机制,往往会导致连接超时删除,后续的数据无法通过设备。

协议管理功能提供了设置特定服务超时时间的功能,可以解决这种需要长时间空闲连接的问题。

创建管理员要先创建管理员权限表,可以配置只能通过哪个地址进行登陆如果对设备各种库进行自动升级要为设备设置正确的DNS,选择恢复出厂设臵提交后,去执行重启操作,而不要去点保存按钮目前外置储存器只支持CF卡和USB2.网络管理:网络相关配置。

包括接口、NAT、基本配置、DHCP、双机热备功能的配置。

可以更改端口的带宽设置、双工模式以及端口速率等设置功能。

对于端口的命名,如果是100M网卡,则名称前缀为eth,比如eth0,eth1等等;如果是1000M网卡,则名称前缀为ge,端口默认的MTU为1500,本设备可以做单臂路由。

同一个接口只能加入到一个网桥组。

已创建了子接口(VLAN接口)的以太网接口不能加入网桥组。

GRE 协议的英文全称是Generic Routing Encapsulation,即通用路由封装协议。

天清汉马USG防火墙系统用户手册

天清汉马USG防火墙系统用户手册
i
DHCP状态............................................................................................ 22 接口统计 .............................................................................................. 22 在线用户统计....................................................................................... 23 ARP列表............................................................................................... 23
高级选项........................................................................................................ 39 DDNS设置............................................................................................ 39 静态路由 .............................................................................................. 40 策略路由 .............................................................................................. 41 DNS Relay设置 .................................................................................... 43 NAT设置 .............................................................................................. 43 端口映射 .............................................................................................. 45 虚拟域名设置....................................................................................... 47 ALG开关 .............................................................................................. 47 网络U盘................................................................................................ 48 页面推送 .............................................................................................. 49

20070911_天清汉马USG系列_数据中心配置简介

20070911_天清汉马USG系列_数据中心配置简介

安全变得简单,从天清汉马开始
数据中心基本配置
• 添加设备: “系统管理->设备”下进行添加设备:
安全变得简单,从天清汉马开始
数据中心基本配置
• “报表->配置->设备”中选择设备:


说明:如上图所示,在默认报表中,除“设备”模板是空外, 其他模板都有一些基本值。故此处只需要选择设备后,便可以 点击图标 直接生成报表。 自动模板的默认时间是每天凌晨零点开始生成此报表
安全变得简单,从天清汉马开始
பைடு நூலகம்
数据中心配置及使用--报表
• • • 报表配置相当于对生成的报表文件做条件预置,报表配置中有一个默认报 表,此默认报表不可删除但其配置可以更改 报表配置中除基本信息外,还包括五个模板:分类、设备、过滤、自动、 输出。后面会分别介绍其功能和配置方法 “基本”信息界面如下:
名称:报表名称,不能为空 时间:生成报表的日志时间 范围 TOP N:报表内容TOPN的 设置 提交人:报表提交人名称, 不能为空 提交单位:报表提交单位名 称,不能为空
安全变得简单,从天清汉马开始
数据中心配置及使用--报表

分类模板的配置:用 户可以根据需要选择 不同的分类 新建模板 复制模板 编辑模板 删除模板 说明: 1.新建一个模板选择所需 要的分类,在其它报表 中也可以使用该模板 2.编辑一个模板会影响到 使用该模板的所有报表 3.当模板有被其它报表引 用时,无法删除
安全变得简单,从天清汉马开始
数据中心配置及使用--流量

“流量->当天统计”部分:

说明: “当天统计”部分只对当天流量按不同的类别进行统计,能够选 择一天之中的时间段。其中,对于TOP N的统计还能够分别选择不 同的设备查看统计信息

天清汉马USG-FW系列_快速安装指南

天清汉马USG-FW系列_快速安装指南

天清汉马USG防火墙快速安装指南北京启明星辰信息安全技术有限公司Beijing Venus Information Security Inc.二零零九年六月天清汉马USG防火墙快速安装指南手册版本V3.0产品版本V2.6.3.0资料状态发行版权声明启明星辰公司版权所有,并保留对本手册及本声明的最终解释权和修改权。

本手册的版权归启明星辰公司所有。

未得到启明星辰公司书面许可,任何人不得以任何方式或形式对本手册内的任何部分进行复制、摘录、备份、修改、传播、翻译成其他语言、将其部分或全部用于商业用途。

免责声明本手册依据现有信息制作,其内容如有更改,恕不另行通知。

启明星辰公司在编写该手册的时候已尽最大努力保证其内容准确可靠,但启明星辰公司不对本手册中的遗漏、不准确或错误导致的损失和损害承担责任。

User’s Manual Copyright and DisclaimerCopyrightCopyright Venus Info Security Inc. All rights reserved.The copyright of this document is owned by Venus Info Security Inc. Without the prior written permission obtained from Venus Info Security Inc., this document shall not be reproduced and excerpted in any form or by any means, stored in a retrieval system, modified, distributed and translated into other languages, applied for a commercial purpose in whole or in part. DisclaimerThis document and the information contained herein is provided on an “AS IS”basis. Venus Info Security Inc. may make improvement or changes in this document, at any time and without notice and as it sees fit. The information in this document was prepared by Venus Info Tech Inc. with reasonable care and is believed to be accurate. However, Venus Info Security Inc. shall not assume responsibility for losses or damages resulting from any omissions, inaccuracies, or errors contained herein.副本发布声明启明星辰公司的USG产品正常运行时,包含3款GPL协议的软件(linux、zebra、OpenLDAP)。

天清汉马USG实验手册

天清汉马USG实验手册

实验一:透明桥实验如图接入USG ,实现如下要求: 1、 新建桥接口:Eth2,eth1-bvi1,2、 配置接口bvi1 ip add 192.168.1.30/24,允许https 、ping3、 地址对象建立主机地址对象:PC1、PC2;服务对象:test1:804、 添加策略允许eth2<->eth3双向icmp ,eth2->eth3的http 80。

5、 启用策略保存配置6、 测试 实验步骤:第一步:新建桥接口、并配置桥口ip 和允许访问 网络管理---接口—透明桥:配置桥接口的IP 为192.168.24.250/24.接口列表中勾选eth2\eth3,管理访问勾选https 和ping.步骤二:配置地址对象PC1和PC2.以及服务对象test1对象管理---地址对象---地址节点:新建地址节点:新建PC1的地址节点,地址为192.168.24.10,pc2的地址为192.168.24.20. 对象管理---服务对象---自定义服务:新建自定义服务建立任意的源到目的80的服务,并提交步骤三:添加策略允许eth2<->eth3双向icmp,eth2->eth3的http 80。

防火墙---安全策略---新建:允许eth2->eth3单向icmp允许eth3->eth2单向icmpeth2->eth3的http 80步骤四:勾选并启用策略,然后保存配置步骤五:测试实验二:防火墙路由NAT模式应用实验要求:内部inside通过SNAT方式访问internet。

Internet用户可以通过DNAT方式访问DMZ区域的server。

实验步骤:第一步:配置接口IP地址第二步:建立inside(192.168.1.0/24)、DMZ(192.168.2.0/24)、outside(218.23.156.0/24)地址对象第三步:配置静态默认路由第四步:实现inside到outside的SNAT第五步:实现Outside到DMZ的DNAT步骤一:配置接口及IP地址网络管理――接口――接口:配置接口eth0,ip:192.168.1.254/24配置接口eth1,ip:192.168.2.254/24配置接口eth3,IP:218.23.156.1/24步骤二:建立地址对象:对象管理---地址对象---地址节点:新建:Inside:192.168.1.(1-253)/24DMZ:192.168.2.(1-253)/24Outside:218.23.156.(1-253)/24第三步:配置静态默认路由步骤四:实现inside到outside的SNAT 网络管理—NAT--源地址转换:新建:步骤四:实现Outside到DMZ的DNAT 新建NAT地址池:Webserver:192.168.2.1Ftpserver:192.168.2.2mailserver:192.168.2.3网络管理—NAT—目的地址转换:新建:访问到eth3的http服务,目的地址转换为webserver地址访问到eth3的Ftp服务,目的地址转换为ftpserver地址访问到eth3的mail服务,目的地址转换为mailserver地址。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

安全变得简单,从天清汉马开始
数据中心配置及使用--报表


输出模板:即设置输出 格式,有HTML、PDF、 EXCEL、CSV四种格 式可选择,默认是前两 种格式。HTML和PDF 格式有完整的报表和图 形,EXCEL和CSV格 式只有数据没有图形 收件人:配置收件人地 址后,当报表生成成功 时会向邮箱发送一份报 表文件
安全变得简单,从天清汉马开始
数据中心配置及使用--报表
• 报表文件

说明: “报表--配置”中配置并选择好模板,并生成报表后,生成的报表文件在 “报表--文件”中可查看,直接点击文件名称或点击可是中链接都行。生 成的报表文件可在web界面直接删除,也可在后续的报表维护中备份或删 除
安全变得简单,从天清汉马开始

安全变得简单,从天清汉马开始
数据中心配置及使用--报表
• •

设备:指产生并发 送日志的设备 默认情况下,设备 模板中的没有设备 选中,要生成报表 必须在此选中相关 设备 设备木板的配置和 分类模板配置相同。 可以创建、复制、 编辑和删除模板, 模板中可以根据需 要选择相关设备
安全变得简单,从天清汉马开始
安全变得简单,从天清汉马开始
数据中心安装
• 按照安装向导安装数据中心之后,首先要进行数据中心管理配置,配置 数据库服务器的IP地址、端口、用户名、密码等基本信息。如下图:
安全变得简单,从天清汉马开始
数据中心安装
• IP地址:数据库服务器的IP地址。如果数据库安装在本机上,则为 127.0.0.1。 • 端口:数据库的连接端口,默认1433。 • 用户名:sa • 密码:sa用户的密码,若数据库是MSDE,则此密码为空;若是SQL Server2000,则此密码与数据库安装过程中的sa用户密码一致 • 数据库路径:数据库自身的数据文件存放路径。 • 数据库名称:数据库的名称。 • 创建新库:根据以上信息创建新库。该库中存储USG设备的各种日志
数据中心配置及使用--报表
• 过滤模板:主要是对要 产生报表的日志再进行 一次条件过滤,有选择 性生成所关注的内容 优先级:可以选择生成 某一级别范围内的日志 其它过滤条件:与此条 件匹配的日志内容被过 滤出来 非:过滤条件后若选中 “非”,则表示与过滤 条件相反 时间、每周:此处的时 间条件与基本信息里面 的时间取交集。
数据中心配置及使用--流量
• • 流量部分包括流量查询和流量当天统计两部分 “流量->查询”界面如下:

说明:
“流量->查询”界面和“查询->历史”界面比较类似,界面上相同 的图标功能相同; 点击设置图标 ,可以选择具体的设备和日期查询流量; 默认情况下进入“流量查询”界面时,看到的是当天所有设备的流 量
安全变得简单,从天清汉马开始
数据中心配置及使用--报表
• • • 报表配置相当于对生成的报表文件做条件预置,报表配置中有一个默认报 表,此默认报表不可删除但其配置可以更改 报表配置中除基本信息外,还包括五个模板:分类、设备、过滤、自动、 输出。后面会分别介绍其功能和配置方法 “基本”信息界面如下:
安全变得简单,从天清汉马开始
数据中心概述
• 数据库可与数据中心安装在一台服务器上,也可独立安装在 另一台服务器上(数据库在另一台服务器上) • 数据库服务器: 硬件环境: PC服务器/Pentium IV CPU /2G内存/200G硬盘 软件环境: MSDE或MS SQL Server 2000+SQL2KSP4 • 数据中心要求的环境如下: 硬件环境: PC服务器/Pentium IV CPU /1G内存 软件环境: Windows 2000 / Windows XP / Windows 2003操 作系统
天清汉马USG数据中心配置简介
-天清汉马USG一体化安全网关
产品管理中心-安全网关产品部
2007年9月
北京启明星辰信息技术有限公司
安全变得简单,从天清汉马开始
数据中心培训提纲
• • • • • • •
1.数据中心概述 2.数据库安装 3.数据中心安装 4.基本配置 5.数据中心配置及使用 6.数据库及报表的维护 7.数据库注意事项及常见问题排查
名称:报表名称,不能为空 时间:生成报表的日志时间 范围 TOP N:报表内容TOPN的 设置 提交人:报表提交人名称, 不能为空 提交单位:报表提交单位名 称,不能为空
安全变得简单,从天清汉马开始
数据中心配置及使用--报表

分类模板的配置:用 户可以根据需要选择 不同的分类 新建模板 复制模板 编辑模板 删除模板 说明: 1.新建一个模板选择所需 要的分类,在其它报表 中也可以使用该模板 2.编辑一个模板会影响到 使用该模板的所有报表 3.当模板有被其它报表引 用时,无法删除
数据中心配置及使用--查询
• 查询界面


界面说明:
内容搜索:对“内容”列字段做模糊查找。 :设置条件。点击此图标即进入“查询设置”界面 :生成EXCEL文件。点击此图标可保存当前页的查询结果 :设置列。可配置特定的列在界面上显示或不显示(对于多类型, 没有此配置项) :查询条件。起过滤作用,如只需要显示“协议”列字段是“TCP” 的NAT日志(对于多类型,变得简单,从天清汉马开始
数据中心配置及使用--查询
• 查询界面中的列设置举例:

说明: 配置协议“TCP”后,选择“启用”,提交后能够将协议字段 是“TCP”的日志过滤出来; 若同时选择“非”和“启用”,则将协议字段不是“TCP”的 日志过滤出来 PS:若只选择了“非”,无效
安全变得简单,从天清汉马开始
安全变得简单,从天清汉马开始
数据中心概述
• 天清汉马数据中心采用分布式系统架构,对网络管理 域中的USG设备上报的安全相关信息收集存储,通 过数据发掘提供详尽灵活的统计图、报表,从而辅助 管理员进行安全信息审计,全面掌握网络的整体安全 状况。 • 天清汉马数据中心具备如下主要功能和特点: • 对USG系列安全设备发送的日志信息进行实时解析 存储。 • 对各种报警日志, Netflow日志等进行统计查询,并 得出详尽的统计图表。 • 通过易用的Web界面进行配置管理。
安全变得简单,从天清汉马开始
数据中心配置及使用—系统管理
• 系统管理:
• • • • • • 状态:状态首页中的“昨天日志统计”部分是对前一天所有日志的分 类统计。如果昨天没有日志,则此处为空。 设备:可配置设备和设备组,配置设备组是为了方便管理。 维护:“时间”项可配置系统时间;“选项”配置日志的接收端口; “告警”可配置告警条件和告警检测时间,可以选择是否启用邮箱告 警 邮件:邮件服务器信息及发件人配置。数据中心所有涉及到要发送邮 件的地方都依赖于此邮件服务器的配置。 管理员:配置允许登陆的管理员和登陆IP,默认登陆用户名admin,密 码g,登陆IP为空,任意可访问的PC都可登录。若是要仅允 许部分PC登陆,则需要配置管理员和具体的管理IP 告警:“告警”页面主要是查看告警信息,包括报表的生成信息、数 据库及磁盘空间告警、未知设备检测、设备同步异常等。其中,告警 页面上“保存时间”是配置告警信息最多保存的天数,此配置在凌晨 30分执行
安全变得简单,从天清汉马开始
数据中心配置及使用--流量

“流量->当天统计”部分:

说明: “当天统计”部分只对当天流量按不同的类别进行统计,能够选 择一天之中的时间段。其中,对于TOP N的统计还能够分别选择不 同的设备查看统计信息
安全变得简单,从天清汉马开始
数据中心配置及使用—文件跟踪、用户跟踪
安全变得简单,从天清汉马开始
数据中心基本配置
• 添加设备: “系统管理->设备”下进行添加设备:
安全变得简单,从天清汉马开始
数据中心基本配置
• “报表->配置->设备”中选择设备:


说明:如上图所示,在默认报表中,除“设备”模板是空外, 其他模板都有一些基本值。故此处只需要选择设备后,便可以 点击图标 直接生成报表。 自动模板的默认时间是每天凌晨零点开始生成此报表
安全变得简单,从天清汉马开始
数据中心配置及使用--查询
• 查询设置
• • 设备:产生日志的 设备。 优先级:日志的优 先级。能够查询到 优先级高于或等于 所选级别的日志。
• • •
类型:日志类型。 时间:日志的时 间范围。 显示条数:查询 后日志显示的最 大条数。选择单 类型时没有此配 置项
安全变得简单,从天清汉马开始
安全变得简单,从天清汉马开始
数据库安装
• 数据库安装MS SQL Server 2000注意: • 在安装“服务账户”中选择“使用本地系统账户(L)”,身份 验证模式中选择“混合模式”,并设置sa密码; • 装完数据库后安装补丁SQL2KSP4
PS:若数据库用MSDE,默认安装即可,先装MSDE再装 数据中心。
安全变得简单,从天清汉马开始
数据中心基本配置
• 配置日志接收端口: 天清汉马能够接收和处理Syslog和NetFlow数据,它们的默认 值分别为514和9898。这和USG设备上的端口要保持一致, 否则会接收不到数据。进入“系统管理->维护->选项”,如下 图:

分别进入“查询->历史”和“流量->查询”,如果接 收到日志数据,说明数据中心已经能够正常运行了
• •


安全变得简单,从天清汉马开始
数据中心配置及使用--报表

自动模板:配置自动模板后可 以让报表定时自动生成 • 关闭:表示关闭自动生成功能 • 每天:表示每天固定时间自动 生成报表 • 每周:表示每周哪几天自动生 成报表 • 每月:表示每月哪几天自动生 成报表,多天可用逗号隔开 • 时间:表示一天中自动生成报 表的具体时间,默认0时0分 PS:建议自动生成报表时间在1 点之后,因为0点到1点是系 统定时器处理的时间,会比较 忙
相关文档
最新文档