最新联想网御网闸(SIS-3000)配置过程教学文稿

合集下载

联想网御网闸(SIS-3000)配置过程

联想网御网闸(SIS-3000)配置过程

联想网御网闸(SIS-3000)设备测试报告一、设备管理、拓扑结构1、通过笔记本管理网闸,需要先在笔记本上导入管理证书(光盘——管理证书文件夹下,密码:hhhhhh),管理IP:10.0.0.200 ,掩码:255.255.255.0 。

2、登录内网:用网线连接内网专用管理口,在IE浏览器输入:https://10.0.0.1:88893、输入用户名/密码:administrator/ administrator (超级用户)或输入:admin/admin123(管理员用户)。

4、登录外网:用网线连接外网专用管理口,在IE浏览器输入:https://10.0.0.2:8889或输入用户名/密码:administrator/ administrator (超级用户) 或输入:admin/admin123(管理员用户)。

测试拓扑结构:192.168.20.2内:192.168.20.1外:192.168.10.1192.168.10.2FTP客户端网闸客户端网闸服务端FTP服务端注:网闸的工作模式有两种,普通模式、透明模式。

“访问类别”功能是网闸的主要使用之一,根据外部使用客户端跨网闸访问“目的服务器地址”的不同,分为“透明访问”、“普通访问”两种模式。

两种使用模式具体的比较如下区别透明访问普通访问含义外部客户端,“无视”网闸的存在,直接访问网闸另一侧的真实服务器地址;外部客户端通过访问相连网闸地址,再由网闸连接真实服务器;原理区别两者相同两者相同配置区别1)只需配置网闸客户端任务,无需配置网闸服务端任务;2)客户端添加一条路由,指向网闸;必须同时配置网闸客户端、服务端任务,且对应任务之间的任务号必须相同;访问目的地址网闸另一侧的真实服务器地址和客户端相连一侧的网闸地址网闸两侧网络地址同网段支持支持网闸两侧网络地址不同网段支持支持双机热备支持支持负载均衡不支持支持◆硬件架构原理图如下二、网闸主要配置抓图2.1、内网配置抓图:◆登陆界面◆登陆首页◆更改密码(按需求修改)◆网口配置(按需求修改)◆配置网闸内侧任务,并启动服务(按需求修改)添加网闸内侧任务,如下图:若是【普通访问】,该地址为内侧网口地址【192.168.20.1】;若是【透明访问】,该地址为FTP 服务器地址对象【ftpsvr_192.168.10.2】。

联想网御网闸(SIS-3000)配置过程

联想网御网闸(SIS-3000)配置过程

联想网御网闸(SIS-3000)设备测试报告一、设备管理、拓扑结构1、通过笔记本管理网闸,需要先在笔记本上导入管理证书(光盘——管理证书文件夹下,密码:hhhhhh),管理IP:10.0.0.200 ,掩码:255.255.255.0 。

2、登录内网:用网线连接内网专用管理口,在IE浏览器输入:https://10.0.0.1:88893、输入用户名/密码:administrator/ administrator (超级用户)或输入:admin/admin123(管理员用户)。

4、登录外网:用网线连接外网专用管理口,在IE浏览器输入:https://10.0.0.2:8889或输入用户名/密码:administrator/ administrator (超级用户) 或输入:admin/admin123(管理员用户)。

测试拓扑结构:FTP客户端FTP服务端注:网闸的工作模式有两种,普通模式、透明模式。

“访问类别”功能是网闸的主要应用之一,根据外部应用客户端跨网闸访问“目的服务器地址”的不同,分为“透明访问”、“普通访问”两种模式。

两种应用模式具体的比较如下区别透明访问普通访问含义外部客户端,“无视”网闸的存在,直接访问网闸另一侧的真实服务器地址;外部客户端通过访问相连网闸地址,再由网闸连接真实服务器;原理区别两者相同两者相同配置区别1)只需配置网闸客户端任务,无需配置网闸服务端任务;2)客户端添加一条路由,指向网闸;必须同时配置网闸客户端、服务端任务,且对应任务之间的任务号必须相同;访问目的地址网闸另一侧的真实服务器地址与客户端相连一侧的网闸地址网闸两侧网络地址同网段支持支持网闸两侧网络地址不同网段支持支持双机热备支持支持负载均衡不支持支持◆硬件架构原理图如下二、网闸主要配置抓图2.1、内网配置抓图:◆登陆界面◆登陆首页◆更改密码(按需求修改)◆网口配置(按需求修改)◆配置网闸内侧任务,并启动服务(按需求修改)添加网闸内侧任务,如下图:若是【普通访问】,该地址为内侧网口地址【192.168.20.1】;若是【透明访问】,该地址为FTP服务器地址对象【ftpsvr_192.168.10.2】。

联想SIS-3000P网闸数据库访问配置案例

联想SIS-3000P网闸数据库访问配置案例

联想网御网闸数据库访问功能配置案例2006-1-17目录1 网络拓扑 (1)2 客户需求 (1)3 网络配置 (2)3.1 内网网络端口配置 (2)3.2 内网管理端口地址 (2)3.3 外网网络端口配置 (3)3.4 外网网关配置 (3)3.5 外网管理端口地址 (4)4 网闸具体配置 (5)4.1 需求一配置 (5)4.1.1 内网模块配置 (5)4.1.1.1 添加Oracle 数据库客户端任务 (5)4.1.1.2 新建访问用户配置 (6)4.1.1.3 访问控制生效 (6)4.1.2 外网模块配置 (7)4.1.2.1 添加Oracle 数据库服务端任务 (7)4.1.2.2 新建访问用户配置 (7)4.1.2.3 访问控制生效 (8)4.1.3 内网客户端主机配置 (9)4.1.3.1 内网主机运行客户端软件并将数据库添加到树 (9)4.1.3.2 内网用户成功登录外网数据库 (9)4.2 需求二配置 (10)4.2.1 内网模块配置 (10)4.2.1.1 添加SQL Server 数据库客户端任务 (10)4.2.1.2 新建访问用户配置 (10)4.2.1.3 访问控制生效 (11)4.2.2 外网模块配置 (12)4.2.2.1 添加SQL Server 数据库服务端任务 (12)4.2.2.2 修改访问用户配置 (12)4.2.2.3 访问控制生效 (13)4.2.3 内网客户端主机配置 (14)4.2.3.1 内网主机数据库客户端配置 (14)4.2.3.2 内网主机成功登录外网SQL Server数据库 (14)1网络拓扑说明:1 网闸的内外网管理端口地址分别默认为:内网:10.0.0.1,外网:10.0.0.2,建议不要进行更改,如果与已有网络冲突可以在管理界面上进行更改。

2 PC5为管理主机,其地址要求与网闸的管理端口地址在同一个网段。

3 管理主机与网闸的内外网管理端口相连接,分别以https://10.0.0.1和https://10.0.0.2访问,用户名和密码为:admin。

联想网闸-数据库同步客户端用户手册-V5.0范文

联想网闸-数据库同步客户端用户手册-V5.0范文

Leadsec网御SIS安全隔离与信息交换系统数据库同步客户端操作手册声明♦本手册所含内容若有任何改动,恕不另行通知。

♦在法律法规的最大允许范围内,北京网御星云信息技术有限公司除就本手册和产品应负的瑕疵担保责任外,无论明示或默示,不作其它任何担保,包括(但不限于)本手册中推荐使用产品的适用性和安全性、产品的适销性和适合某特定用途的担保。

♦在法律法规的最大允许范围内,北京网御星云信息技术有限公司对于您的使用或不能使用本产品而发生的任何损坏(包括,但不限于直接或间接的个人损害、商业利润的损失、业务中断、商业信息的遗失或任何其它损失),不负任何赔偿责任。

♦本手册含受版权保护的信息,未经北京网御星云信息技术有限公司书面允许不得对本手册的任何部分进行影印、复制或翻译。

北京网御星云信息技术有限公司中国北京海淀区中关村南大街6号中电信息大厦8层章节目录章节目录 ................................................................................................................... 错误!未定义书签。

第1章前言 ............................................................................................................. 错误!未定义书签。

1.1 导言 ............................................................................................................ 错误!未定义书签。

1.2 本书适用对象............................................................................................. 错误!未定义书签。

网闸安装调试培训_26版本

网闸安装调试培训_26版本
安全通道-外网网络配置
案例3.2 安全通道-不同网段透明访 问
安全通道-资源定义
案例3.2 安全通道-不同网段透明访问 安全通道-配置内网任务
案例3.2 安全通道-不同网段透明访 问
安全通道-启动内网服务
案例3.2 安全通道-不同网段透明访 问
安全通道-启动外网服务
案例四、文件交换
49
案例4.文件交换-无客户端 文件交换(无客户端方式)—概述
客户端
WEB服务器
• 根据网络拓扑,具体需求如下: 内网客户端主机通过安全隔离网闸安全地透明访问外网 WEB服务器的80端口。 重要提示:透明访问需要客户端将访问服务端的路由指向网 闸接口IP地址!!!
案例3.2 安全通道-不同网段透明访问 安全通道-内网网络配置
案例3.2 安全通道-不同网段透明访 问
1.4.4 登录管理-登录网闸-用户登录
将电脑用网线连接到网闸管理接口(内网管理接口IP是 10.0.0.1,外网是10.0.0.2) 网闸与IE证书均导入成功后,在管理主机输入https://网 闸ip:8889,按证书提示点击“确定”。
1.4.4 登录管理-登录网闸-用户登录
出现安全警报后点击“是(Y)”就会出现安全隔 离网闸登录页面
34
案例3.1 安全通道-普通访问
1、配置网络接口等系统选项
2、配置内网客户端任务,并启动服务
3、配置外网服务端任务,并启动服务
4、针对相关应用进行测试
35
案例3.1 安全通道-普通访问 安全通道-内网网络配置
36
案例3.1 安全通道-普通访问 安全通道-外网网络配置
37
案例3.1 安全通道-普通访问 安全通道-内网任务配置

网闸典型应用方案

网闸典型应用方案

网御SIS-3000安全隔离网闸典型案例“网上营业厅”的安全解决方案目录1.前言Internet作为覆盖面最广、集聚人员最多的虚拟空间,形成了一个巨大的市场。

中国互联网络信息中心(CNNIC)在2002年7月的“中国互联网络发展状况统计报告”中指出,目前我国上网用户总数已经达到4580万人,而且一直呈现稳定、快速上升趋势。

面对如此众多的上网用户,为商家提供了无限商机。

同时,若通过Internet中进行传统业务,将大大节约运行成本。

据统计,网上银行一次资金交割的成本只有柜台交割的13%。

面对Internet如此巨大的市场,以及大大降低运行成本的诱惑,各行各业迫切需要利用Internet这种新的运作方式,以适应面临的剧烈竞争。

为了迎接WTO的挑战,实现“以客户为中心”的经营理念,各行各业最直接的应用就是建立“网上营业厅”。

但是作为基于Internet的业务,如何防止黑客的攻击和病毒的破坏,如何保障自身的业务网运行的安全就迫在眉睫了。

对于一般的防火墙、入侵检测、病毒扫描等等网络安全技术的安全性,在人们心中还有很多疑虑,因为很多网络安全技术都是事后技术,即只有在遭受到黑客攻击或发生了病毒感染之后才作出相应的反应。

防火墙技术虽然是一种主动防护的网络安全技术,它的作用是在用户的局域网和不可信的互联网之间提供一道保护屏障,但它自身却常常被黑客攻破,成为直接威胁用户局域网的跳板。

造成这种现象的主要原因是传统的网络安全设备只是基于逻辑的安全检测,不提供基于硬件隔离的安全手段。

所谓“道高一尺,魔高一丈”,面对病毒的泛滥,黑客的横行,我们必须采用更先进的办法来解决这些问题。

目前,出现了一种新的网络安全产品——联想安全隔离网闸,该系统的主要功能是在两个独立的网络之间,在物理层的隔离状态下,以应用层的安全检测为保障,提供高安全的信息交流服务。

Web服务器2.3将内部业务网与外部网络直接连接的安全隐患若直接将两个网络连接起来,将出现以下安全隐患:1)来自网络外部非法用户的攻击和越权访问等。

安全隔离网闸功能详细配置 ppt课件

安全隔离网闸功能详细配置 ppt课件

安全隔离网闸功能详细配置
第一步:启动服务
安全隔离网闸功能详细配置
第二步:配置“客户端” 访问任务——透明访问
安全隔离网闸功能详细配置
第二步:配置“客户端” 访问任务——普通访问
安全隔离网闸功能详细配置
第三步:配置“服务端” 访问任务 仅针对“普通访问”。 对于透明访问,系统已经默认配置,用户无需配置
安全隔离网闸功能详细配置
支持Oracle、SQL Server、Sybase、DB2等数据库内、 外网间的数据库数据的同步传输。
安全隔离网闸功能详细配置
第一步:是否设置证书、启动服务
安全隔离网闸功能详细配置
第二步:添加客户端任务——数据端口、消息端口
安全隔离网闸功能详细配置
第三步:添加服务端任务——数据端口、消息端口
文件交换服务器 客户端发送端
内:192.168.20.1 外:192.168.10.1 192.168.10.2
网闸客户端
网闸服务端
文件交换服务器 客户端接收端
安全隔离网闸功能详细配置
第一步:是否设置证书、启动服务
安全隔离网闸功能详细配置
第二步:添加文件交换——客户端任务
安全隔离网闸功能详细配置
2、服务端配置: ① 启动后台服务;——无需配置本机监听参数
安全隔离网闸功能详细配置
1、选择HTTPS协议访问时,不支持各内容过滤; 2、透明访问本地监听端口必须为80; 3、透明访问不支持安全浏览自带的用户认证; 4、透明访问时目的地址、目的端口,与真实的服务器设置一致; 5、普通访问模式,必须在用户IE中配置代理服务器; 6、三种认证方式:先选择认证方式,再配置具体认证参数; 7、 URL过滤时,如:
第六步:启动端服务

联想网御网闸(SIS-3000)配置过程

联想网御网闸(SIS-3000)配置过程

联想网御网闸(SIS-3000)设备测试报告一、设备管理、拓扑结构i 通过笔记本管理网闸,需要先在笔记本上导入管理证书(光盘一一管理证书文件夹下,密码:hhhhhh ),管理 IP:10.0.0.200 ,掩码:255.255.255.0。

2、 登录内网:用网线连接内网专用管理口,在 IE 浏览器输入:3、 输入用户名/密码:administrator/administrator (超级用户)或输入:admin/admin123(管理员 用户)。

4、 登录外网:用网线连接外网专用管理口,在IE 浏览器输入:或输入用户名/密码:administrator/administrator (超级用户)或输入:admin/admin123(管理员用户)。

测试拓扑结构:注:网闸的工作模式有两种,普通模式、透明模式。

“访问类别”功能是网闸的主要应用之一,根据外部应用客户端跨网闸访问“目的服务器地址”的不同,分为“透明访问”、“普通访问”两种模式。

两种应用模式具体的比较如下区别透明访问普通访问含义外部客户端,“无视”网闸的存在,直接访 外部客户端通过访问相连网闸地址,再由问网闸另一侧的真实服务器地址;网闸连接真实服务器; 原理区别 两者相同两者相同配置区别1)只需配置网闸客户端任务,无需配置网必须同时配置网闸客户端、服务端任务, 闸服务端任务;且对应任务之间的任务号必须相同;2)客户端添加一条路由,指向网闸;访问目的地址 网闸另一侧的真实服务器地址 与客户端相连一侧的网闸地址 网闸两侧网络 支持支持地址同网段FTP 客户端FTP 服务端网闸客户端 I 网闸服务端网闸两侧网络支持支持地址不同网段双机热备 支持 支持 负载均衡不支持支持硬件架构原理图如下二、网闸主要配置抓图2.1、内网配置抓图:内网陽离交换填坟交换芯片交换芯片I叫信网络仝抉子累统卄艾松剳r jfttr尸笑控制子茶统Leadsec AS I C 芯片内网主机系统〕外网隔涌交揀模块联韻网御安全隔需网闸非口 j 信网络登陆界面登陆首页;*rti碎曲日-n sew* -p卫#卫挺0 3Etti* 叮u"时i导11且际刁E送闾带崎用〈•',巧:4P-勺訓抽灯P V JL A JL r勺咖士*■ -勺孚处托© ifiCJTH^wtrri 丽—3»Ma内IF魁和迥耳E理轴1納垃疋号■^-3flLjfl-£E!K犊忡嗾衣寻j.0.200.6fed?璋nan jifCfU料用3旳科n柑印•4QaV£H用・KMna««ew iriMb日创冬誓u^W9«B■Mil更改密码(按需求修改)© BTT 7鼠碗.a anm^-北屣舷鼻亏^T«3ft弓jjfljwi•号+ 口IJLBHSiBQ产上呷功任''i H'hrs +"砒只•■*幻扳鼻i m工H>抚**+$ 3|EiS4 '鼻厚睥山闻t 1・TS晖诃歼+刁左±海査+ j "4Sfts.li;-暉理■ a ^r«昂啟号•号i ^XTErilrr sy^Qj? 4&neha?i 卜生茹* 辺起+a switBMLT 4L>MTr a^iia*4iT i a JR-L/廿F------------------------------------------------------------------------ /J ' iiisintrnt)□IP^RD*«ar(I ^r®ra?i卞•■认口卒!*»*< ■•■■■/ ifc^sa田HKWffiI-E曰妬计H"网口配置(按需求修改)-i E?二j j^-.wa a tinitf-l*、爵电礙T ?)««■■ q瑕戢・o用戶。

3网御sis-3000常见故障判断和处理方法三 文件

3网御sis-3000常见故障判断和处理方法三 文件

文件交换模块1.问:为什么无法登陆文件交换共享目录及用户管理或登陆后显示不正常。

答:1、当无法登陆文件交换共享目录时,检查主机IP地址是否与网闸地址在同一网段,在有多IP地址时,与网闸通讯的IP的地址必须在多IP地址中的第一个;2、当无法登陆用户管理界面时,请检查密码是否被更改。

默认用户名:admin,密码:123456。

3、当登陆后显示不正常时,请关闭当前浏览器,重新打开一个浏览器窗口,清除已有的浏览器缓存后,再次登陆。

或登陆管理界面后,点击鼠标右键‚刷新‛此页面。

2.问:为什么文件传输后在目的网络中无法找到?答:1、确认文件发送方的日志中记录成功发送信息;2、检查在文件交换共享目录data中是否存在该文件;3、检查文件传输任务设置中的路径设置是否正确,特别注意任务的存储号是指目的网络中定义的文件传输模块的存储号;4、检查文件接收方的日志记录。

3.问:为什么文件名或路径名中含有字符’+’时,传输后文件名发生了变化?答:1、因为字符’+’已经作为安全隔离与信息交换系统内部使用的符号。

当文件名或路径名中含有字符’+’时,系统会将该字符替换成空格。

4.问:文件无法正常传递?答:1、检查安全隔离与信息交换系统文件传输模块是否正常启动运行;2、检查是否对所要传输的文件作了格式的限制;3、检查文件传输配置文件中操作方式是否正确;4、检查是否启用了黑白名单,而文件中含有黑名单中的关键字或者没有包含白名单中的关键字;5、检查配置完毕后是否是已经启用配置。

查看文件传输日志记录,从日志中分析问题的具体所在。

5.问:怎么去除首页的日志报警提示?答:文件日志限定最大长度为512兆,超过系统将自动删除,但是警告信息需要手工删除日志才能清除。

6.问:文件配置的注意事项答:文件存储路径可以有20个(即发送端和接受端各20个),可在/home/admin/…/下建立新的存储和传输路径;允许的文件扩展名,多个扩展名时用英文逗号分隔,用中文逗号分隔文件将传送失败,日志记录。

信息产品安全与配置4-企业案例—网闸

信息产品安全与配置4-企业案例—网闸

网御星云安全隔离网闸行业应用典型案例网御星云安全隔离与信息交换系统(以下简称“安全隔离网闸”)基于“2+1”系统架构、LeasASIC专用芯片、USE统一安全引擎、MRP多重冗余协议,将安全性、高效性、智能性、可靠性完美结合,具有数据同步型和数据访问型两种工作模式。

对数据在应用层细粒度安全过滤后,以自有协议方式在安全隔离网闸内摆渡,彻底切断了不同安全级别网络间的任何连接,实现了高安全的隔离和实时的信息交换。

网御星云现已成为国内安全隔离网闸业内技术最优、产品线最全、市场占有率最好的领导厂商。

以下案例是网御星云安全隔离网闸众多行业应用典型案例中的很少一部分,旨在为大家提供一些安全隔离网闸行业应用案例借鉴,也希望通过本文与读者进行更加深入的探讨。

网御星云安全隔离网闸特色描述:n 高安全性的“2+1”系统架构系统硬件平台由内网主机系统、外网主机系统、隔离交换矩阵三部分组成;主机系统采用VSP通用安全平台,隔离交换矩阵实现主机系统间采用自有协议摆渡数据,确保信任网络和非信任网络之间任何连接的断开,彻底阻断TCP/IP协议及其他网络协议。

n 强大的数据交换能力和多业务应用支持技术网御星云安全隔离网闸拥有强大的数据交换能力,以数据库同步为例,安全隔离网闸支持Oracle、SQLServer、DB2、Sybase等主流数据库间的同构、异构同步,支持单向、双向同步,支持一到多、多到一的同步,支持灵活多样的数据冲突处理机制,采用先进的数据容错技术,保障数据同步的可靠性、稳定性。

网御星云安全隔离网闸有数据库同步、文件同步、安全浏览、邮件传输、定制访问、消息传输等多种功能模块为用户多种业务提供了丰富的应用支持。

n 高智能性的全文内容过滤、高效病毒检测技术以USE(Uniform Security Engine)统一安全引擎为基础,对隔离交换报文进行全文数据还原,对用户登录、命令请求、文本信息、协议格式等实施全文深度检测,并支持特定应用层协议标签的检测控制,实现了对特定信息交换多重内容安全管理,为网络间数据交换提供了“绿色通道”。

2网御sis-3000常见故障判断和处理方法二 概述

2网御sis-3000常见故障判断和处理方法二 概述

概述一、网闸的常见故障概述:1、网闸的常见故障分类:可以分为两大类,软件故障和硬件故障。

硬件故障,如果影响了正常使用,一般要返修或者由专业技术人员前来维修。

软件故障,一般情况下,可以通过修改配置、添加补丁和重新安装的方式解决,最后一种方式,一般由厂家技术人员完成,或者直接更换新设备。

2、网闸故障常见问题的判断:基本原则:一看,二登,三ping,四“挂”。

一看:是看各种指示灯的工作状态!具体判断见硬件故障判断依据。

二登:是登陆web的管理界面,去外网和内网查看各种配置信息,应用状态检测,交换卡的工作状态、日志等等,基本给硬件和软件故障进行定性;三ping:在网闸的ping状态开放的情况下,去ping各个IP和IP别名,去判断网闸的工作状态;四“挂”,用telnet 去“挂”各服务开放的端口,判断具体是哪个部分出了问题。

以上是用户和代理商,用来初步判断故障的基本方法。

如果是专业的工程师,可以登陆后台依据进程、服务等,对网闸故障进行判断和分析。

二、基本模块1、硬件问题1.问:如何检查设备硬件工作状态是否正常?答:1、检查内外网模块电源(长亮)及硬盘(有数据传输时闪烁)指示灯是否正常;2、检查网闸数据交换模块状态指示灯是否保持闪烁状态;3、登录管理界面检测内外网系统是否已经启动。

2.问:如何检查交换模块工作状态是否正常?答:1. 检查前面板交换灯状态:内外网交换灯长亮或一灯长亮一灯不亮则说明交换模块工作异常;交换灯处于闪烁状态说明内外网有数据交换。

(系统在没有导入许可证前,由于系统的交换卡检测程序频繁的发送数据会导致两个交换灯处于近乎长亮的状态)2.登陆管理界面,打开工具箱-〉交换卡状态界面,可查看交换模块工作状态3.通过串口登陆,运行detect_card命令,可查看交换模块工作状态登陆命令行管理方式的方法,管理主机与网闸com1口相连,波特率是9600,其它为默认,登陆用户名为lenovo,无密码。

网御网闸SIS-3000-Z2101技术参数

网御网闸SIS-3000-Z2101技术参数
网闸SIS-3000-Z2101
技术指标
指标要求
基本要求
★2U标准机架式机箱;单电源;必须采用“2+1”系统架构,即由两个主机系统和一个隔离交换专用硬件组成;
安全系统
★主机系统具有自主知识产权的VSP或LOS或Unimas操作系统平台(提供原厂证明文件)
接口性能Βιβλιοθήκη 不少于6个10/100/1000M自适应电口,内外网主机系统分别具有独立的网络口、管理口、HA口(热备口);4个USB口;最大可扩展至12个电口;内外网主机系统分别具有1个RJ45串口;
★出于对整个网络安全性和漏洞的考虑,要求厂商具备《一级风险评估服务资质》;
★要求厂商提供针对本次项目的授权。
★双机热备支持配置同步(提供功能界面截图);支持负载均衡;
★双机热备支持抢占模式,支持主、备设备状态图表实时显示(提供功能界面截图);
★产品资质
具备公安部《计算机信息系统安全专用产品销售许可证》;
具备《军用信息安全产品认证证书》军B级
具备《中国国家信息安全产品认证证书》(3C)二级;
具有《北京市自主创新产品证书》;
从事网闸产品研发生产时间超过10年,提供公安部销售许可证书影印件证明;
具备IPv6 Ready认证证书;
通过国家下代互联网信息安全专项(高性能安全隔离与信息交换系统)测试,并提供相关测试报告;
国家信息安全测评信息技术产品安全测评证书EAL3+
应急服务能力要求
★要求设备生产商具有信息安全应急处理服务一级资质;
★具有抗DoS、DDoS攻击功能(提供功能界面截图);
管理审计
管理方式采用B/S架构的Web方式管理,基于数字证书管理;支持内外网分别采用专用管理口管理,支持专用管理主机管理;

SIS3000产品介绍PPT-20110315

SIS3000产品介绍PPT-20110315

恶意命令:HTTP,FTP的GET,PUT POST命令等 的 恶意命令 命令等
IDC
越权客户端
GET命令 GET命令
FTP服务器 服务器
2.4、安全控制示意图
协议分析 内容检查 服务 服务
自有协议包
内 网 主 机 系 统
Application Presentation Session Transport Network Data Link Physical
终止所有网络协议, 终止所有网络协议,没有任何TCP/IP协议穿透网闸;在两个主机 协议穿透网闸; 系统之间采用自有协议,进行应用层数据的摆渡。 系统之间采用自有协议,进行应用层数据的摆渡。 采用自有协议
会 话 终 结
安 全 决 策
协 议 检 查
数 据 提 取
病 毒 检 查
内 容 检 查
格 式 化 数 据
2.7安全隔离网闸与防火墙的对比
对比项目
传统防火墙
联想网御安全隔离网闸
硬件结构 操作系统 协议处理 安全机制 管理安全
单主机 单一OS 采用在OSI协议栈的网络 层进行包过滤 简单的进行包头检查 攻击者获得了管理权限, 可调整防火墙的安全策 略
“2+1”结构 两主机系统各有独立OS 主机系统终止所有协议,隔离模 块采用自有协议进行数据“摆渡” 综合了访问控制、 内容过滤、抗 攻击、硬件隔离等安全防护技术 两主机系统分别有独立的管理接 口,安全策略分别下达,不可能 被控制
自有协议 数据包
数据块 数据块
通用协议 数据包
2.6、数据隔离交换过程(详细描述)
4 3 2
5
1
6 7 8
10 9
1.内网主机系统获取数据,进行协议分离,安全检测,形成任务队列,供通讯交换 2.隔离交换模块断开彼此连接,连接内外网主机系统,内网主机系统写数据到交换缓冲区 3.隔离交换模块断开内外网主机系统,彼此连接,进行通讯协商,完成数据交换 4.隔离交换模块断开彼此连接,连接内外网主机系统,外网主机系统从交换缓存读取数据 5.外网主机系统获取数据,进行数据重组,安全检测,与外网主机建立连接 6.6~10从外网往内网交换数据,工作流程相同1~5

SIS-3000网闸数据库同步配置文档

SIS-3000网闸数据库同步配置文档

注:
•增量类型 增加类型:对应与数据库中的操作为insert数据; 修改类型:对应与数据库中的操作为update数据; 删除类型:对应与数据库中的操作为delete数据; 设置本任务所处理的操作类型,只有钩定了的类型才会被本任务进行 同步。 •导出初始数据 表示在任务第一次运行时是否将当前所有数据进行同步处理,请注 意,如当前同步数据表中记录过多,该过程会非常耗时,请慎重考虑 是否有必要进行该项配置。选择“是“系统配置完后会进行同步,选 择“否”不进行同步。 特别说明: 如配置任务初发送端纪录很多,建议采取硬盘拷贝或数 据库自身机制方式调平发送端和接收端数据。 此配置只能在添加任务时才能选择,修改任务时不能被 使用。 •查看同步表 此项目是方便用户查看已经配置的表映射关系的,添加任务状态当然 没有可查看的。
三、数据库同步客户端配置
e.点击数据源管理-添加按钮-添加目的数据源-测试连接
三、数据库同步客户端配置
f.选择正确的通道,通道是用来建立网闸和服务端的客户端通信
三、数据库同步客户端配置
g.点击添加任务-添加数据库同步任务
三、数据库同步客户端配置
注:
•任务名称 用于表示该任务名称,可以由字母和数字组成,最长8位。不能与已建 立的任务重名。该选项为必填项,它是在整个系统中作为任务唯一标 识。 •同步记录数 设置客户端在数据源发生变化时,客户端一次处理记录数,取值范围 从0—10000,默认值为100 ,建议不要随便改动。 •随系统启动 如选择该项,该任务会在客户端启动时自动进入启动状态,否则为停 止状态,需要手工启动,任务才能正常执行
三、数据库同步客户端配置
h.点击下一步配置通道设置
三、数据库同步客户端配置
i.点击下一步-配置调度策略

联想网御安全管理系统安装过程

联想网御安全管理系统安装过程

更改的用户权限 的用户权限 更改 ”,双击“用户帐号”,如图,选定用户“ Machine A 打开“控制面板” 双击“用户帐号” 如图,选定用户“ 打开“控制面板
单击更改用户类型, A”的用户类型改为 系统管理员” 的用户类型改为“ 单击更改用户类型,为“ Machine A 的用户类型改为“系统管理员”, 然后选择“ 然后选择“确定
安装步骤( 安装步骤(四)
选择接受, 下一步”按钮被激活,否则无法进入下一步(点击“上一步” 选择接受,“下一步”按钮被激活,否则无法进入下一步(点击“上一步”,返回 上一步;点击“取消” 则退出)。点击“我接受许可证协议中的条款” )。点击 上一步;点击“取消”,则退出)。点击“我接受许可证协议中的条款” 进入下一页面, ,进入下一页面,如图
安装步骤( 安装步骤(八)
•设置安装目录:点击“更改”可以选择您需要的安装目录,默认为: 设置安装目录:点击“更改”可以选择您需要的安装目录,默认为: 设置安装目录 系统安装目录: Files\Lenovo\Leadsec”。点击“下一步” 若选择“ “系统安装目录:\Program Files\Lenovo\Leadsec 。点击“下一步”,若选择“ 完全”安装类型,则跳至第九步;若选择“定制”安装类型,则进入下一步; 完全”安装类型,则跳至第九步;若选择“定制”安装类型,则进入下一步; •选择安装的组件,默认全选,如下图。选择完毕,点击“下一步”, 选择安装的组件, 选择安装的组件 默认全选,如下图。选择完毕,点击“下一步” 进入下一页面, 进入下一页面,如图
本产品的安装包中还提供了修复系统的功能, 本产品的安装包中还提供了修复系统的功能,用户可以应用此功能来修复 已安装的本系统。系统被修复后,原来的系统被覆盖。 已安装的本系统。系统被修复后,原来的系统被覆盖。操作步骤如下 执行安装文件leadsecsetup.exe ,选择安装方式为 修复” 选择安装方式为“ 执行安装文件leadsecsetup.exe ,选择安装方式为“修复”

网闸典型应用方案

网闸典型应用方案

网御SIS-3000安全隔离网闸典型案例“网上营业厅”的安全解决方案目录1.前言Internet作为覆盖面最广、集聚人员最多的虚拟空间,形成了一个巨大的市场。

中国互联网络信息中心(CNNIC)在2002年7月的“中国互联网络发展状况统计报告”中指出,目前我国上网用户总数已经达到4580万人,而且一直呈现稳定、快速上升趋势。

面对如此众多的上网用户,为商家提供了无限商机。

同时,若通过Internet中进行传统业务,将大大节约运行成本。

据统计,网上银行一次资金交割的成本只有柜台交割的13%。

面对Internet如此巨大的市场,以及大大降低运行成本的诱惑,各行各业迫切需要利用Internet这种新的运作方式,以适应面临的剧烈竞争。

为了迎接WTO的挑战,实现“以客户为中心”的经营理念,各行各业最直接的应用就是建立“网上营业厅”。

但是作为基于Internet的业务,如何防止黑客的攻击和病毒的破坏,如何保障自身的业务网运行的安全就迫在眉睫了。

对于一般的防火墙、入侵检测、病毒扫描等等网络安全技术的安全性,在人们心中还有很多疑虑,因为很多网络安全技术都是事后技术,即只有在遭受到黑客攻击或发生了病毒感染之后才作出相应的反应。

防火墙技术虽然是一种主动防护的网络安全技术,它的作用是在用户的局域网和不可信的互联网之间提供一道保护屏障,但它自身却常常被黑客攻破,成为直接威胁用户局域网的跳板。

造成这种现象的主要原因是传统的网络安全设备只是基于逻辑的安全检测,不提供基于硬件隔离的安全手段。

所谓“道高一尺,魔高一丈”,面对病毒的泛滥,黑客的横行,我们必须采用更先进的办法来解决这些问题。

目前,出现了一种新的网络安全产品——联想安全隔离网闸,该系统的主要功能是在两个独立的网络之间,在物理层的隔离状态下,以应用层的安全检测为保障,提供高安全的信息交流服务。

Web服务器2.3将内部业务网与外部网络直接连接的安全隐患若直接将两个网络连接起来,将出现以下安全隐患:1)来自网络外部非法用户的攻击和越权访问等。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

联想网御网闸(SIS-3000)设备测试报告
一、设备管理、拓扑结构
1、通过笔记本管理网闸,需要先在笔记本上导入管理证书(光盘——管理证书文件夹下,密码:hhhhhh),管理IP:10.0.0.200 ,掩码:255.255.255.0 。

2、登录内网:用网线连接内网专用管理口,在IE浏览器输入:https://10.0.0.1:8889
3、输入用户名/密码:administrator/ administrator (超级用户)或输入:admin/admin123(管理员用户)。

4、登录外网:用网线连接外网专用管理口,在IE浏览器输入:https://10.0.0.2:8889或输入用户名/密码:administrator/ administrator (超级用户) 或输入:admin/admin123(管理员用户)。

测试拓扑结构:
FTP客户端
FTP服务端注:网闸的工作模式有两种,普通模式、透明模式。

“访问类别”功能是网闸的主要应用之一,根据外部应用客户端跨网闸访问“目的服务器地址”的不同,分为“透明访问”、“普通访问”两种模式。

两种应用模式具体的比较如下
区别透明访问普通访问
含义外部客户端,“无视”网闸的存在,直接访
问网闸另一侧的真实服务器地址;外部客户端通过访问相连网闸地址,再由网闸连接真实服务器;
原理区别两者相同两者相同
配置区别1)只需配置网闸客户端任务,无需配置网
闸服务端任务;
2)客户端添加一条路由,指向网闸;必须同时配置网闸客户端、服务端任务,且对应任务之间的任务号必须相同;
访问目的地址网闸另一侧的真实服务器地址与客户端相连一侧的网闸地址网闸两侧网络
地址同网段
支持支持
网闸两侧网络
地址不同网段
支持支持
双机热备支持支持负载均衡不支持支持
◆硬件架构原理图如下
二、网闸主要配置抓图
2.1、内网配置抓图:
◆登陆界面
◆登陆首页
◆更改密码(按需求修改)
◆网口配置(按需求修改)
◆配置网闸内侧任务,并启动服务(按需求修改)添加网闸内侧任务,如下图:
若是【普通访问】,该地址为内侧网
口地址【192.168.20.1】;若是【透明
访问】,该地址为FTP服务器地址对象
【ftpsvr_192.168.10.2】。

源地址为FTP客户端地址,可选择any,
亦可自定义范围;但若为【透明访
问】,则与目的地址不能同时选择any。

若选择【普通访问】,网闸内、外两侧均需配
置;若选择【透明访问】,仅需配置网闸内侧。

服务类型可选【tcp_any】;亦可
选【ftp】,但目的端口可不填。

若是【普通访问】,则任务
号与服务端任务号一致
源端口采用
默认值即可
目的端口
【21】
◆启动服务,如下图
按下按钮,启动服务
2.2外网配置抓图:
◆登陆界面
◆登陆首页
◆更改密码(按需求修改)
◆网口配置(按需求修改)
◆ 配置网闸外侧任务,并启动服务(按需求修改) 添加网闸外侧任务,仅对普通访问有效,如下图:
服务类型可选【tcp_any 】;亦可选【ftp 】,但目的端口可不填。

◆ 启动服务,同上。

三、配置测试
◆ 针对普通访问,访问时如下图
普通访问模式下,该地址为网闸内侧地址
普通访问模式下,格式为:用户名
◆ 针对透明访问,访问时如下图
透明访问模式下,该地
址为真实FTP服务器地址
透明访问模式下,格式为:用户名◆设备外网端的配置导入、导出
◆日志审计
注意:
1、透明访问时,需配置默认网关或添加静态路由,详见FTP(说明手册)访问的“配置步骤”第4步。

2、支持日志访问。

3、支持一些动态端口应用服务,比如:ftp、tns、h.323等等。

4、支持源、目的端口范围。

5、不支持PPTP、IPSec、GRE、IGMP、IGRP及OSPF服务。

6、普通访问时,不支持服务器地址范围。

7、支持ping。

8、支持相同服务多服务器的应用模式。

9、支持用IE浏览器进行FTP访问。

步骤总结:
1、配置客户端任务(针对普通访问和透明访问),并启动服务。

2、配置服务端任务(仅针对普通访问),并启动服务。

3、测试。

大班学习故事:一起看书真快乐
今天晨间活动的时候,元宝选择的是图书区。

来到图书区他很兴奋地拿起一本《恐龙》的书从第一页开始认认真真地看了起来,边看边还在嘴里小声念叨着,看到一张大型恐龙的图片,不禁用手指跟着恐龙的身形勾勒起来。

看了好几页后,他的目光停留在一页纸上开始皱眉头,他来到了我的身旁,用手指着书上的恐龙对我说“老师,你能为我讲讲这里的的内容吗?”“呀,你忘记啦,可以去找这本书的小主人来帮助你哦!”在我的提示下,他拿着书去找田田小朋友对他说:“田田,这本书是你带来的,能给我讲一讲吗?我看了一半后面看不懂了。

”田田停下了自己正在的游戏,来到图书区给元宝一页一页的讲起来,两个人边讲边交谈:“对,我在电视里见过这种恐龙。


“没错,这是食草性恐龙。

”整个活动区时间他俩都在看这本书。

不时有幼儿加入他们的队伍,一起翻看自己带的图书。

今天的活动中元宝小朋友在阅读中遇到疑问之后能主动地去询问同伴,解决疑问,从而开心地投入到了阅读活动中。

在活动的评价环节中,他还能独立地为大家讲述图书的内容,将同伴的经验内化,在语言表达的能力进步还是很大的。

我班的图书区经常有投放幼儿自带的有趣的图书。

从家里带来的图书幼儿更加熟悉故事内容,因为有的在家已经是爸爸妈妈给他们讲了很多遍书上面的知识,带到幼儿园幼儿自己就成为了伙伴们的小老师,为大家讲述,帮助大家阅读,这对于带书幼儿及全体儿童都会有。

相关文档
最新文档