天清汉马USG配置手册
20100726_天清汉马USG系列_内网安全配置指南_V3.2
免责声明
本手册依据现有信息制作,其内容如有更改,恕不另行通知。启明星辰公司 在编写该手册的时候已尽最大努力保证其内容准确可靠, 但启明星辰公司不对本 手册中的遗漏、不准确或错误导致的损失和损害承担责任。
User’s Manual Copyright and Disclaimer
Copyright Copyright Venus Info Tech Inc. All rights reserved. The copyright of this document is owned by Venus Info Tech Inc. Without the prior written permission obtained from Venus Info Tech Inc., this document shall not be reproduced and excerpted in any form or by any means, stored in a retrieval system, modified, distributed and translated into other languages, applied for a commercial purpose in whole or in part. Disclaimer This document and the information contained herein is provided on an “AS IS ” basis. Venus Info Tech Inc. may make improvement or changes in this document, at any time and without notice and as it sees fit. The information in this document was prepared by Venus Info Tech Inc. with reasonable care and is believed to be accurate. However, Venus Info Tech Inc. shall not assume responsibility for losses or damages resulting from any omissions, inaccuracies, or errors contained herein.
天清汉马USG配置手册
长城资产天清汉马防火墙配置信息一、基本信息接口0的默认地址配置为192。
168。
1。
250/24.允许对该接口进行Telnet,PING,HTTPS 操作。
系统默认的管理员用户为admin,密码为venus。
usg。
用户可以使用这个管理员账号从任何地址登录设备,并且使用设备的所有功能。
系统默认的审计员用户为audit,密码为venus。
audit。
用户可以使用这个账号对安全策略和日志系统进行审计.系统默认的用户管理员用户为useradmin,密码为venus。
user.用户可以使用这个账号用于配置系统管理员.二、USG设备的主要配置选项。
1。
系统管理:系统配置和管理。
包括状态、会话管理、管理员、维护和监控。
可以查看各种版本,系统已经运行的时间,系统性能,接口状态,授权信息,各种网络活动状况可以对USG进行会话管理,进行会话连接数限制并可以临时阻断可疑的会话可以对协议超时时间进行配置,因为有些应用程序在全连接建立后,报文只会根据实际的数据进行交互,而没有保活机制,往往会导致连接超时删除,后续的数据无法通过设备.协议管理功能提供了设置特定服务超时时间的功能,可以解决这种需要长时间空闲连接的问题。
创建管理员要先创建管理员权限表,可以配置只能通过哪个地址进行登陆如果对设备各种库进行自动升级要为设备设置正确的DNS,选择恢复出厂设臵提交后,去执行重启操作,而不要去点保存按钮目前外置储存器只支持CF卡和USB2.网络管理:网络相关配置。
包括接口、NAT、基本配置、DHCP、双机热备功能的配置。
可以更改端口的带宽设置、双工模式以及端口速率等设置功能。
对于端口的命名,如果是100M网卡,则名称前缀为eth,比如eth0,eth1等等;如果是1000M网卡,则名称前缀为ge,端口默认的MTU为1500,本设备可以做单臂路由。
同一个接口只能加入到一个网桥组。
已创建了子接口(VLAN接口)的以太网接口不能加入网桥组。
天清汉马USG系列配置简介
• 物理接口; • Vlan接口; • 透明桥接口; • GRE接口; • 安全域; • 其他隐藏接口,包括loopback接口、L2TP接口和tunssl
接口
物理接口
Vlan接口
透明桥接口
GRE接口
安全域
安全域实际上就是接口组,可以在一个域中加入多个接口, 对安全域的配置对于多个接口都是生效的,方便配置。 接口加入域后,不能单独对该接口进行配置。
网络地址转换(NAT)
网络地址转换(NAT):
• 最初用于私有地址向公有地址的转换,以解决公有IP地址 短缺的问题;
• 单向隔离,具有额外的安全性; • 利用目标地址的映射,使公有地址可访问配置了私有地址
的服务器; • 可用于服务器的负载均衡和地址复用;
网络地址转换(NAT)
USG支持以下NAT:
配置管理概述
管理员用户与权限表
• 通过默认管理员或自建管理员用户来进行管理配置; • 管理员可以通过本地或Radius进行认证; • 出厂默认管理用户admin,密码g; • 管理员权限表规定了管理员可以执行的操作; • 可以给管理员添加管理IP限制;
配置管理概述
新建管理员用户
• 垂直扫描:针对相同主机的多个端口 • 水平扫描:针对多个主机的相同端口 • Ping扫描:针对某地址范围,通过Ping方式发现存活主机
扫描通常是网络攻击的前兆;USG设备可以有效防范以上几 类扫描,从而阻止外部的恶意攻击,保护设备和内网。当检 测到扫描探测时,向用户进行报警提示。
防攻击防扫描
根据网络情况开启相应的防攻击和防扫描功能,并设定合理的 参数。
配置管理概述
新建管理员权限表
配置管理概述
天清汉马USG配置手册簿
长城资产天清汉马防火墙配置信息一、基本信息接口0的默认地址配置为192.168.1.250/24。
允许对该接口进行Telnet,PING,HTTPS 操作。
系统默认的管理员用户为admin,密码为g。
用户可以使用这个管理员账号从任何地址登录设备,并且使用设备的所有功能。
系统默认的审计员用户为audit,密码为venus.audit。
用户可以使用这个账号对安全策略和日志系统进行审计。
系统默认的用户管理员用户为useradmin,密码为er。
用户可以使用这个账号用于配置系统管理员。
二、USG设备的主要配置选项。
1.系统管理:系统配置和管理。
包括状态、会话管理、管理员、维护和监控。
可以查看各种版本,系统已经运行的时间,系统性能,接口状态,授权信息,各种网络活动状况可以对USG进行会话管理,进行会话连接数限制并可以临时阻断可疑的会话可以对协议超时时间进行配置,因为有些应用程序在全连接建立后,报文只会根据实际的数据进行交互,而没有保活机制,往往会导致连接超时删除,后续的数据无法通过设备。
协议管理功能提供了设置特定服务超时时间的功能,可以解决这种需要长时间空闲连接的问题。
创建管理员要先创建管理员权限表,可以配置只能通过哪个地址进行登陆如果对设备各种库进行自动升级要为设备设置正确的DNS,选择恢复出厂设臵提交后,去执行重启操作,而不要去点保存按钮目前外置储存器只支持CF卡和USB2.网络管理:网络相关配置。
包括接口、NAT、基本配置、DHCP、双机热备功能的配置。
可以更改端口的带宽设置、双工模式以及端口速率等设置功能。
对于端口的命名,如果是100M网卡,则名称前缀为eth,比如eth0,eth1等等;如果是1000M网卡,则名称前缀为ge,端口默认的MTU为1500,本设备可以做单臂路由。
同一个接口只能加入到一个网桥组。
已创建了子接口(VLAN接口)的以太网接口不能加入网桥组。
GRE 协议的英文全称是Generic Routing Encapsulation,即通用路由封装协议。
天清汉马USG实验手册
实验一:透明桥实验如图接入USG ,实现如下要求: 1、 新建桥接口:Eth2,eth1-bvi1,2、 配置接口bvi1 ip add 192.168.1.30/24,允许https 、ping3、 地址对象建立主机地址对象:PC1、PC2;服务对象:test1:804、 添加策略允许eth2<->eth3双向icmp ,eth2->eth3的http 80。
5、 启用策略保存配置6、 测试 实验步骤:第一步:新建桥接口、并配置桥口ip 和允许访问 网络管理---接口—透明桥:配置桥接口的IP 为192.168.24.250/24.接口列表中勾选eth2\eth3,管理访问勾选https 和ping.步骤二:配置地址对象PC1和PC2.以及服务对象test1对象管理---地址对象---地址节点:新建地址节点:新建PC1的地址节点,地址为192.168.24.10,pc2的地址为192.168.24.20. 对象管理---服务对象---自定义服务:新建自定义服务建立任意的源到目的80的服务,并提交步骤三:添加策略允许eth2<->eth3双向icmp,eth2->eth3的http 80。
防火墙---安全策略---新建:允许eth2->eth3单向icmp允许eth3->eth2单向icmpeth2->eth3的http 80步骤四:勾选并启用策略,然后保存配置步骤五:测试实验二:防火墙路由NAT模式应用实验要求:内部inside通过SNAT方式访问internet。
Internet用户可以通过DNAT方式访问DMZ区域的server。
实验步骤:第一步:配置接口IP地址第二步:建立inside(192.168.1.0/24)、DMZ(192.168.2.0/24)、outside(218.23.156.0/24)地址对象第三步:配置静态默认路由第四步:实现inside到outside的SNAT第五步:实现Outside到DMZ的DNAT步骤一:配置接口及IP地址网络管理――接口――接口:配置接口eth0,ip:192.168.1.254/24配置接口eth1,ip:192.168.2.254/24配置接口eth3,IP:218.23.156.1/24步骤二:建立地址对象:对象管理---地址对象---地址节点:新建:Inside:192.168.1.(1-253)/24DMZ:192.168.2.(1-253)/24Outside:218.23.156.(1-253)/24第三步:配置静态默认路由步骤四:实现inside到outside的SNAT 网络管理—NAT--源地址转换:新建:步骤四:实现Outside到DMZ的DNAT 新建NAT地址池:Webserver:192.168.2.1Ftpserver:192.168.2.2mailserver:192.168.2.3网络管理—NAT—目的地址转换:新建:访问到eth3的http服务,目的地址转换为webserver地址访问到eth3的Ftp服务,目的地址转换为ftpserver地址访问到eth3的mail服务,目的地址转换为mailserver地址。
天清汉马USG系列_Web管理配置简介
防攻击防扫描
根数网络情况开启相应的防攻击和防扫描功能, 根数网络情况开启相应的防攻击和防扫描功能,并设定合理的 参数。 参数。
安全变得简单,从天清汉马开始
防攻击防扫描
攻击: 防Flood攻击 攻击 • 通过限制源主机或目的主机的连接数来起到防止 通过限制源主机或目的主机的连接数来起到防止Flood攻 攻 击的目的; 击的目的; • 在安全防护表数启用,并通过安全策略来引用,不是全局使 在安全防护表数启用,并通过安全策略来引用, 能的; 能的; • 根数网络情况,配置合理的参数值; 根数网络情况,配置合理的参数值; • 可以认为是防攻击、防扫描的补充。 可以认为是防攻击、防扫描的补充。
USG设备可以担当所有的 设备可以担当所有的DHCP 角色 角色: 设备可以担当所有的 • DHCP Server • DHCP Relay • DHCP Client
安全变得简单,从天清汉马开始
动态地址分配(DHCP) 动态地址分配
配置DHCP服务器的步骤 服务器的步骤: 配置 服务器的步骤 1. 2. 3. 4. 5. 在相应接口开启DHCP Server服务; 在相应接口开启 服务; 服务 创建DHCP服务器; 服务器; 创建 服务器 如果有必要,创建DHCP地址的排除范围 地址的排除范围; 如果有必要,创建DHCP地址的排除范围; 如果有必要,创建IP-MAC绑定条目; 绑定条目; 如果有必要,创建 绑定条目 通过监视器可察看由USG分配的动态地址; 分配的动态地址; 通过监视器可察看由 分配的动态地址
安全变得简单,从天清汉马开始
安全域
安全变得简单,从天清汉马开始
路由配置
路由表查询
安全变得简单,从天清汉马开始
路由配置
创建静态路由
20090905_天清汉马USG系列_NAT配置指南_V3.0
天清汉马 USG 一体化安全网关
NAT 配置指南
(V 3.0)
北京启明星辰信息安全技术有限公司 Beijing Venustech Cybervision Co.,Ltd. 二零零九年九月
北京启明星辰信息安全技术有限公司 i
北京启明星辰信息安全技术有限公司
ii
天清汉马 USG-NAT 配置指南
1 2 3
4
5
目 录 版本信息..................................................................................................................................... 1 技术简介..................................................................................................................................... 1 常见组网方案与配置.................................................................................................................2 3.1 源 NAT 转换.............................................................................................................. 2 3.1.1 多对一...............................................
天清汉马USG防火墙(P系列)Web界面操作手册
Web 界面操作手册
手册版本 产品版本 资料状态
V1.0 V2.6.3.3 发行
版权声明
启明星辰公司版权所有,并保留对本手册及本声明的最终解释权和修改权。
本手册的版权归启明星辰公司所有。未得到启明星辰公司书面许可,任何人 不得以任何方式或形式对本手册内的任何部分进行复制、摘录、备份、修改、传 播、翻译成其他语言、将其部分或全部用于商业用途。
天清汉马 USG 防火墙(P 系列)
Web 界面操作手册
天清汉马 USG 防火墙(P 系列)
Web 界面操作手册
北京启明星辰信息安全技术有限公司 Beijing Venus Information Security Inc.
二零一三年四月
天清汉马 USG 防火墙(P 系列)
Web 界面操作手册
天清汉马 USG 防火墙(P 系列)
免责声明
本手册依据现有信息制作,其内容如有更改,恕不另行通知。启明星辰公司 在编写该手册的时候已尽最大努力保证其内容准确可靠,但启明星辰公司不对本 手册中的遗漏、不准确或错误导致的损失和损害承担责任。
User’s Manual Copyright and Disclaimer
Copyright
Copyright Venus Info Tech Inc. All rights reserved. The copyright of this document is owned by Venus Info Tech Inc. Without the prior written permission obtained from Venus Info Tech Inc., this document shall not be reproduced and excerpted in any form or by any means, stored in a retrieval system, modified, distributed and translated into other languages, applied for a commercial purpose in whole or in part.
20130407 天清汉马USG防火墙(P系列)集中管理中心用户使用手册
天清汉马USG防火墙(P系列)集中管理中心用户使用手册北京启明星辰信息安全技术有限公司2013年04月目录第一章前言 (5)1.1导言 (5)1.2适用对象 (5)1.3适合产品 (5)第二章如何开始 (6)2.1概述 (6)2.1.1产品特点 (6)2.1.2软件描述 (6)2.1.3主要功能 (7)2.1.4License控制 (7)2.2进入系统 (7)2.2.1登录 (7)2.2.2界面主框架 (8)第三章系统主页 (8)3.1概述 (8)3.1.1安全等级 (9)3.1.224小时安全趋势 (9)3.1.3系统状态 (9)3.1.4设备探测 (10)3.2安全概览图 (10)3.3安全设备分析 (11)3.4实时告警 (12)3.5攻击拓扑 (13)第四章资产管理 (13)4.1设备管理 (13)4.1.1网络拓扑管理 (14)4.1.2设备信息读取 (16)4.1.3设备基本信息查看 (17)4.1.4设备管理配置 (18)4.1.5节点管理 (18)4.1.6级联管理 (20)4.2策略管理 (20)4.2.1策略管理工具栏 (21)4.3VPN管理 (22)4.3.1IKE策略 (22)4.3.2IPSec策略 (22)4.3.3策略模板 (22)4.3.4VPN策略向导 (23)4.3.5VPN隧道监控 (23)4.4.1单个设备监控 (23)4.4.2设备集中监控 (24)4.4.3监控任务管理 (24)4.5升级管理 (25)4.5.1设备升级包管理 (25)4.5.2设备升级管理 (26)第五章事件管理 (26)5.1实时监控 (27)5.2安全日志查询 (28)5.3设备日志查询 (30)5.4系统日志查询 (30)第六章报表管理 (30)6.1概述 (30)6.1.1功能简介 (30)6.1.2功能分类 (31)6.2功能介绍 (32)6.2.1功能首页 (32)6.2.2安全事件特征报表 (33)6.2.3设备报表 (39)6.2.4定时报表 (40)6.2.5自定义报表 (42)第七章规则管理 (43)7.1告警规则 (44)7.2关联规则 (45)第八章系统设置 (46)8.1管理配置 (46)8.1.1服务器状态 (46)8.1.2设备发现列表 (47)8.1.3许可管理 (49)8.1.4系统日志 (49)8.1.5系统参数配置 (50)8.1.6系统维护 (51)8.2日志维护 (52)8.2.1日志导出管理 (52)8.2.2日志导入管理 (53)8.2.3日志状态信息 (54)8.2.4日志自动备份 (54)8.3事件服务器管理 (55)第九章权限配置 (56)9.1.1添加用户 (56)9.1.2修改用户信息 (57)9.1.3修改密码 (57)9.1.4删除用户 (58)9.2角色管理 (58)9.2.1添加角色 (58)9.2.2修改角色 (59)9.2.3删除角色 (60)9.3在线用户列表 (60)第十章帮助 (60)10.1帮助中心 (61)10.1.1帮助文档 (61)10.1.2FAQ (61)10.1.3联系支持中心 (62)10.1.4生成支持文件 (62)10.2配置实用工具 (62)10.2.1ping测试 (62)10.2.2snmp测试 (63)10.2.3syslog测试 (63)第一章前言1.1 导言《天清汉马USG防火墙(P系列)集中管理中心用户使用手册》是天清汉马USG防火墙(P系列)的集中管理中心(以下简称管理中心)的用户帮助文档。
天清汉马USG系列配置简介
USG设备的管理方式
• 通过Console口配置; • 通过Telnet 进行命令行的配置; • 通过SSH进行命令行的配置; • 通过HTTP 或HTTPS协议,从GUI界面进行配置管理; • 安装集中管理中心软件,集中管理、配置USG设备;
天清汉马USG系列配置简介
管理员用户与权限表
源地址转换(SNAT),可以将内部地址转换成出接口地址或 者地址池中的地址。
天清汉马USG系列配置简介
目的地址转换(DNAT),可以将目标地址转换成NAT Pool中的地址,亦可实现服务器负载分担与业务分流。
天清汉马USG系列配置简介
NAT地址池(Pool),注意起始地址不能大于结束地址,在 地址不是很充分的情况下,可以配置地址轮询。
天清汉马USG系列配置简介
USG设备可以担当所有的DHCP 角色:
• DHCP Server • DHCP Relay • DHCP Client
天清汉马USG系列配置简介
配置DHCP服务器的步骤:
1. 在相应接口开启DHCP Server服务; 2. 创建DHCP服务器; 3. 如果有必要,创建DHCP地址的排除范围; 4. 如果有必要,创建IP-MAC绑定条目; 5. 通过监视器可察看由USG分配的动态地址;
和设备本身发出的数据包不进行限制; • 可以调整安全策略的顺序,以使位置在前的策略优先匹配; • 可以创建一条新的安全策略,并插入到指定的策略之前;
天清汉马USG系列配置简介
网络地址转换(NAT):
• 最初用于私有地址向公有地址的转换,以解决公有IP地址 短缺的问题;
• 单向隔离,具有额外的安全性; • 利用目标地址的映射,使公有地址可访问配置了私有地址
天清汉马USG防火墙IPSecVPN客户端用户手册
天清汉马USG IPSec VPN客户端用户手册北京启明星辰信息安全技术有限公司Beijing Venus Information Security Inc.二零一零年七月天清汉马USGIPSecVPN客户端用户手册手册版本V3.2产品版本V2.6.3.2资料状态发行版权声明启明星辰公司版权所有,并保留对本手册及本声明的最终解释权和修改权。
本手册的版权归启明星辰公司所有。
未得到启明星辰公司书面许可,任何人不得以任何方式或形式对本手册内的任何部分进行复制、摘录、备份、修改、传播、翻译成其他语言、将其部分或全部用于商业用途。
免责声明本手册依据现有信息制作,其内容如有更改,恕不另行通知。
启明星辰公司在编写该手册的时候已尽最大努力保证其内容准确可靠,但启明星辰公司不对本手册中的遗漏、不准确或错误导致的损失和损害承担责任。
User’s Manual Copyright and DisclaimerCopyrightCopyright Venus Info Security Inc. All rights reserved.The copyright of this document is owned by Venus Info Security Inc. Without the prior written permission obtained from Venus Info Security Inc., this document shall not be reproduced and excerpted in any form or by any means, stored in a retrieval system, modified, distributed and translated into other languages, applied for a commercial purpose in whole or in part.DisclaimerThis document and the information contained herein is provided on an “AS IS”basis. Venus Info Security Inc. may make improvement or changes in this document, at any time and without notice and as it sees fit. The information in this document was prepared by Venus Info Tech Inc. with reasonable care and is believed to be accurate. However, Venus Info Security Inc. shall not assume responsibility for losses or damages resulting from any omissions, inaccuracies, or errors contained herein.副本发布声明启明星辰公司的USG产品正常运行时,包含3款GPL协议的软件(linux、zebra、OpenLDAP)。
天清汉马USG系列配置简介
安全变得简单,从天清汉马开始
SSL VPN配置
4. 通过HTTPS协议,从Web登陆:
安全变得简单,从天清汉马开始
SSL VPN配置
5. 登陆后页面如下,可以通过web或隧道模式访问内部资源。
安全变得简单,从天清汉马开始
SSL VPN配置
6. 隧道模式下需要先下载客户端,安装后点击连接,拨号成功的页面如下 图所示:
安全变得简单,从天清汉马开始
SSL VPN配置
1. 在USG上使能SSL VPN,默认采用10443端口
安全变得简单,从天清汉马开始
SSL VPN配置
2. 在对应的接口上开启SSL VPN接入:
安全变得简单,从天清汉马开始
SSL VPN配置
3. 配置相应的安全策略,当然还要配置好用户和用户组:
安全变得简单,从天清汉马开始
动态地址分配(DHCP)
USG设备可以担当所有的DHCP 角色: • DHCP Server • DHCP Relay • DHCP Client
安全变得简单,从天清汉马开始
动态地址分配(DHCP)
配置DHCP服务器的步骤: 1. 2. 3. 4. 5. 在相应接口开启DHCP Server服务; 创建DHCP服务器; 如果有必要,创建DHCP地址的排除范围; 如果有必要,创建IP-MAC绑定条目; 通过监视器可察看由USG分配的动态地址;
4. 视实际应用情况,配置合适的安全策略:
安全变得简单,从天清汉马开始
L2TP VPN配置
5. 用户此时可以拨入,拨入后在USG管理页面中可以查看存在的L2TP用 户:
安全变得简单,从天清汉马开始
提纲
• • • • • •
配置管理概述 防火墙基本配置 VPN配置 AV和IPS配置 日志功能 数据中心安装与配置
20100726_天清汉马USG系列_NAT配置指南_V3.2
天清汉马USG一体化安全网关NAT配置指南(V3.2)版权声明启明星辰公司版权所有,并保留对本手册及本声明的最终解释权和修改权。
本手册的版权归启明星辰公司所有。
未得到启明星辰公司书面许可,任何人不得以任何方式或形式对本手册内的任何部分进行复制、摘录、备份、修改、传播、翻译成其他语言、将其部分或全部用于商业用途。
免责声明本手册依据现有信息制作,其内容如有更改,恕不另行通知。
启明星辰公司在编写该手册的时候已尽最大努力保证其内容准确可靠,但启明星辰公司不对本手册中的遗漏、不准确或错误导致的损失和损害承担责任。
User’s Manual Copyright and DisclaimerCopyrightCopyright Venus Info Tech Inc.All rights reserved.The copyright of this document is owned by Venus Info Tech Inc.Without the prior written permission obtained from Venus Info Tech Inc.,this document shall not be reproduced and excerpted in any form or by any means,stored in a retrieval system,modified,distributed and translated into other languages, applied for a commercial purpose in whole or in part.DisclaimerThis document and the information contained herein is provided on an“AS IS”basis.Venus Info Tech Inc.may make improvement or changes in this document,at any time and without notice and as it sees fit.The information in this document was prepared by Venus Info Tech Inc.with reasonable care and is believed to be accurate.However,Venus Info Tech Inc.shall not assume responsibility for losses or damages resulting from any omissions, inaccuracies,or errors contained herein.目录1版本信息 (1)2技术简介 (1)3常见组网方案与配置 (2)3.1源NAT转换 (2)3.2多对一 (2)3.2.1.1.建立内部地址对象 (2)3.2.1.2.建立NAT表项 (3)3.2.1.3.建立相关安全策略 (3)3.3多对多 (4)3.3.1.1.建立内部地址对象 (4)3.3.1.2.建立NAT地址池 (5)3.3.1.3.建立NAT表项 (5)3.3.1.4.建立相关安全策略 (6)3.3.1.5.注意事项 (7)3.4目的地址转换 (7)3.5目的端口转换 (7)3.5.1.1.建立地址对象 (7)3.5.1.2.建立NAT地址池 (8)3.5.1.3.建立NAT表项 (9)3.5.1.4.建立相关安全策略 (9)3.5.1.5.注意事项 (10)3.6目的地址转换 (10)3.6.1.1.建立地址对象 (11)3.6.1.2.建立NAT地址池 (11)3.6.1.3.建立NAT表项 (12)3.6.1.4.建立相关安全策略 (12)3.6.1.5.注意事项 (13)3.7静态NAT转换 (13)3.7.1.1.建立内部服务器地址 (13)3.7.1.2.建立NAT表项 (14)3.7.1.3.建立相关安全策略 (14)3.7.1.4.注意事项 (15)4特殊网络拓扑解决方案 (16)4.1常见DNAT应用方案一 (16)4.2常见DNAT应用方案二 (17)5与其他相关模块配合使用 (17)5.1NAT与IPSEC隧道共同使用 (17)5.2注意事项 (18)5.3源NAT与L2TP(L2TP+IPSEC) (18)5.4注意事项 (18)5.5目的NAT与L2TP (19)5.6注意事项 (19)5.7目的NAT与L2TP+IPSEC (19)5.8注意事项 (19)5.9源NAT与SSL VPN (19)5.10注意事项 (20)5.11目的NAT与SSL VPN (20)5.12注意事项 (20)6备注 (20)1版本信息手册版本V3.2产品版本V2.6.3.2发布状态发布发布时间2010年07月31日备注信息无2技术简介NAT即网络地址转换,最初是由RFC1631(目前已由RFC3022替代)定义,用于私有地址向公有地址的转换,以解决公有IP地址短缺的问题。
天清汉马USG系列配置简介
安全变得简单,从天清汉马开始
高可用性(HA) 高可用性
天清汗马USG上的 上的HA: 天清汗马 上的 1. 2. 3. 4. 5. 目前支持主备模式,下一版本将支持主主模式; 目前支持主备模式,下一版本将支持主主模式; 支持两台防火墙互为备份; 支持两台防火墙互为备份; 两台设备的硬件型号要求一致; 两台设备的硬件型号要求一致; HA接口为专用物理口,不处理业务; 接口为专用物理口, 接口为专用物理口 不处理业务; 支持透明模式、路由模式和混合模式; 支持透明模式、路由模式和混合模式;
安全变得简单,从天清汉马开始
高可用性(HA) 高可用性
配置USG工作于主备模式 工作于主备模式: 配置 工作于主备模式
安全变得简单,从天清汉马开始
高可用性(HA) 高可用性
察看当前HA的工作状态与同步情况 察看当前 的工作状态与同步情况: 的工作状态与同步情况
安全变得简单,从天清汉马开始
防攻击防扫描
扫描通常是网络攻击的前兆; 扫描通常是网络攻击的前兆;USG设备可以有效防范以上几 设备可以有效防范以上几 类扫描,从而阻止外部的恶意攻击,保护设备和内网。 类扫描,从而阻止外部的恶意攻击,保护设备和内网。当检 测到扫描探测时,向用户进行报警提示。 测到扫描探测时,向用户进行报警提示。
安全变得简单,从天清汉马开始
安全变得简单,从天清汉马开始
配置管理概述
管理员用户与权限表 • • • • • 通过默认管理员或自建管理员用户来进行管理配置; 通过默认管理员或自建管理员用户来进行管理配置; 管理员可以通过本地或Radius进行认证; 进行认证; 管理员可以通过本地或 进行认证 出厂默认管理用户admin,密码 出厂默认管理用户 ,密码g; ; 管理员权限表规定了管理员可以执行的操作; 管理员权限表规定了管理员可以执行的操作; 可以给管理员添加管理IP限制; 可以给管理员添加管理 限制; 限制
天清汉马USG防火墙系统用户手册
DHCP状态............................................................................................ 22 接口统计 .............................................................................................. 22 在线用户统计....................................................................................... 23 ARP列表............................................................................................... 23
高级选项........................................................................................................ 39 DDNS设置............................................................................................ 39 静态路由 .............................................................................................. 40 策略路由 .............................................................................................. 41 DNS Relay设置 .................................................................................... 43 NAT设置 .............................................................................................. 43 端口映射 .............................................................................................. 45 虚拟域名设置....................................................................................... 47 ALG开关 .............................................................................................. 47 网络U盘................................................................................................ 48 页面推送 .............................................................................................. 49
20070911_天清汉马USG系列_数据中心配置简介
安全变得简单,从天清汉马开始
数据中心基本配置
• 添加设备: “系统管理->设备”下进行添加设备:
安全变得简单,从天清汉马开始
数据中心基本配置
• “报表->配置->设备”中选择设备:
说明:如上图所示,在默认报表中,除“设备”模板是空外, 其他模板都有一些基本值。故此处只需要选择设备后,便可以 点击图标 直接生成报表。 自动模板的默认时间是每天凌晨零点开始生成此报表
安全变得简单,从天清汉马开始
பைடு நூலகம்
数据中心配置及使用--报表
• • • 报表配置相当于对生成的报表文件做条件预置,报表配置中有一个默认报 表,此默认报表不可删除但其配置可以更改 报表配置中除基本信息外,还包括五个模板:分类、设备、过滤、自动、 输出。后面会分别介绍其功能和配置方法 “基本”信息界面如下:
名称:报表名称,不能为空 时间:生成报表的日志时间 范围 TOP N:报表内容TOPN的 设置 提交人:报表提交人名称, 不能为空 提交单位:报表提交单位名 称,不能为空
安全变得简单,从天清汉马开始
数据中心配置及使用--报表
•
分类模板的配置:用 户可以根据需要选择 不同的分类 新建模板 复制模板 编辑模板 删除模板 说明: 1.新建一个模板选择所需 要的分类,在其它报表 中也可以使用该模板 2.编辑一个模板会影响到 使用该模板的所有报表 3.当模板有被其它报表引 用时,无法删除
安全变得简单,从天清汉马开始
数据中心配置及使用--流量
“流量->当天统计”部分:
说明: “当天统计”部分只对当天流量按不同的类别进行统计,能够选 择一天之中的时间段。其中,对于TOP N的统计还能够分别选择不 同的设备查看统计信息
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
长城资产天清汉马防火墙配置信息
一、基本信息
接口0的默认地址配置为192.168.1.250/24。
允许对该接口进行Telnet,PING,HTTPS操作。
系统默认的管理员用户为admin,密码为g。
用户可以使用这个管理员账号从任何地址登录设备,并且使用设备的所有功能。
系统默认的审计员用户为audit,密码为venus.audit。
用户可以使用这个账号对安全策略和日志系统进行审计。
系统默认的用户管理员用户为useradmin,密码为er。
用户可以使用这个账号用于配置系统管理员。
二、USG设备的主要配置选项。
1.系统管理:系统配置和管理。
包括状态、会话管理、管理员、维护和监控。
可以查看各种版本,系统已经运行的时间,系统性能,接口状态,授权信息,各种网络活动状况
可以对USG进行会话管理,进行会话连接数限制并可以临时阻断可疑的会话
可以对协议超时时间进行配置,因为有些应用程序在全连接建立后,报文只会根据实际的数据进行交互,而没有保活机制,往往会导致连接超时删除,后续的数据无法通过设备。
协议管理功能提供了设置特定服务超时时间的功能,可以解决这种需要长时间空闲连接的问题。
创建管理员要先创建管理员权限表,可以配置只能通过哪个地址进行登陆
如果对设备各种库进行自动升级要为设备设置正确的DNS,
选择恢复出厂设臵提交后,去执行重启操作,而不要去点保存按钮
目前外置储存器只支持CF卡和USB
2.网络管理:网络相关配置。
包括接口、NAT、基本配置、DHCP、双机热备功能的配置。
可以更改端口的带宽设置、双工模式以及端口速率等设置功能。
对于端口的命名,如果是100M网卡,则名称前缀为eth,比如eth0,eth1等等;如果是1000M网卡,则名称前缀为ge,端口默认的MTU为1500,本设备可以做单臂路由。
同一个接口只能加入到一个网桥组。
已创建了子接口(VLAN接口)的以太网接口不能加入网桥组。
GRE 协议的英文全称是Generic Routing Encapsulation,即通用路由封装协议。
GRE 是第三层的隧道协议,它利用一种协议的传输能力为另一种协议建立了点到点的隧道,被封装的报文将在隧道的两端进行封装和解封。
使用GRE 协议可以与对端路由器或防火墙设备建立虚拟的、点对点通信。
仅支持封装IP 类型的网络数据包。
长城资产天清汉马防火墙配置信息 (1)
网络管理配置 (4)
接口配置 (4)
基本配置 (5)
NAT配置 (6)
用户账户配置 (7)
防火墙配置 (9)
服务对象 (9)
安全策略 (10)
防攻击 (11)
日志与报告 (12)
日志配置 (12)
网络管理配置
接口配置
1首先打开浏览器在地址栏输入https://10.168.0.90登陆天清汉马防火墙界面如下:
2、点击网络管理,选择接口选项卡:
3、点击新建按钮,输入相应信息即可完成接口配置。
基本配置
1点击基本配置出现以下界面:
、
2、点击新建建立缺省网关地址
NAT配置
1、点击NAT配置出现以下界面:
2、点击新建配置NA T相关参数
用户账户配置
1、点击系统管理-管理员出现如下界面:
2、点击管理员权限选项卡出现如下界面
3、点击新建可以新建管理员权限组输入相应名称,选择权限,填写描述,点击提交即可完
成权限组的新建。
如下图:
4、点击管理员选项卡,选择新建按钮,填写相关用户信息选择相应的访问权限组。
点击提
交即可完成用户的新建。
防火墙配置
服务对象
1、点击对象管理-服务对象选项卡-点击自定义服务:
2.、点击新建按钮。
输入相应名称以及协议端口号点击提交即可
3、点击服务组选项卡,添加相应对象至服务组即可生成服务组策略。
安全策略
1、打开防火墙配置-安全策略选项卡
2、点击新建,填写相应源地址,目的地址,调用策略组。
点击提交即可完成安全策略配置。
防攻击
1、点击防火墙选项卡,选择防ARP攻击,并且开启相应选项即可完成ARP攻击防范功能
的配置。
2、点击入侵防御,选择防攻击选项卡。
即可配置防止相应攻击的选项。
日志与报告
日志配置
点击日志与报告,选择日志配置。
填写syslog服务器地址及相应信息即可。