网神防火墙(配图)配置说明
网神SecGate 3600防火墙快速指南
v1.0 可编辑可修改声明服务修订:本公司保留不预先通知客户而修改本文档所含内容的权利。
有限责任:本公司仅就产品信息预先说明的范围承担责任,除此以外,无论明示或默示,不作其它任何担保,包括(但不限于)本手册中推荐使用产品的适用性和安全性、产品的适销性和适合某特定用途的担保。
本公司对于您的使用或不能使用本产品而发生的任何损害不负任何赔偿责任,包括(但不限于)直接的、间接的、附加的个人损害或商业损失或任何其它损失。
版权信息:任何组织和个人对本公司产品的拥有、使用以及复制都必须经过本公司书面的有效授权。
网神信息技术(北京)股份有限公司1网神信息技术(北京)股份有限公司 1目录一、概述 (1)二、防火墙硬件描述 (2)三、防火墙安装 (2)1.安全使用注意事项 (2)2.检查安装场所 (3)温度/湿度要求 (3)洁净度要求 (4)抗干扰要求 (4)3.安装 (5)4.加电启动 (5)四、通过CONSOLE口的命令行方式进行管理 (6)1.选用管理主机 (6)2.连接防火墙 (6)3.登录CLI界面 (7)五、通过WEB界面进行管理 (9)1.选用管理主机 (9)2.安装认证驱动程序 (9)3.安装USB电子钥匙 (9)4.连接管理主机与防火墙 (10)5.认证管理员身份 (10)6.登录防火墙WEB界面 (10)7.许可证导入 (12)2网神信息技术(北京)股份有限公司 28.WEB界面配置向导 (14)六、常见问题解答FAQ(需根据测试提供的FAQ整理) (21)3网神信息技术(北京)股份有限公司 3一、概述SecGate 3600防火墙缺省支持两种管理方式:(1)通过CONSOLE口的命令行管理方式(2)通过网口的WEB(https)管理方式(3)拨号 ( PPP ) 接入 ( 连接AUX口 )管理方式CONSOLE口的命令行管理方式适用于对防火墙操作命令比较熟悉的用户。
WEB方式更直观方便,为保证安全,WEB方式连接之前需要对管理员身份进行认证。
网神SecGate 3600-G7-41HJ防火墙产品白皮书
●版权声明Copyright © 2006-2011 网神信息技术(北京)股份有限公司(“网神”)版权所有,侵权必究。
未经网神书面同意,任何人、任何组织不得以任何方式擅自拷贝、发行、传播或引用本文档的任何内容。
●文档信息●版本变更记录目录1产品概述 (4)2产品特点 (4)3产品功能 (6)4产品型号与指标 (11)5产品形态 (12)6产品资质 (13)1产品概述网神SecGate 3600-G7-41WJ 防火墙(以下简称“防火墙”)是基于完全自主研发、经受市场检验的成熟稳定SecOS 操作系统, 并且在专业防火墙、VPN、IPS、IDS、防毒墙的多年产品经验积累基础上精心研发的, 专门为政府、军队、教育、大中小型企业及各分支机构的互联网出口打造的专业防火墙系统。
防火墙可灵活部署在政府、教育、军队、运营商、大中小型企业及其分支机构的网络边界,完整实现了状态检测包过滤防火墙、IPSec VPN、SSL VPN、URL过滤、绿色上网、流量控制、用户认证等综合安全功能。
基于成熟可靠的多核处理器硬件平台,并可以扩展使用硬件加速,性能超强。
2产品特点●领先的SecOS 安全协议栈完全自主知识产权的SecOS 实现防火墙的控制层和数据转发层分离,全模块化设计,实现独立的安全协议栈,消除了因操作系统漏洞带来的安全性问题,以及操作系统升级、维护对防火墙功能的影响。
同时也减少了因为硬件平台的更换带来的重复开发问题。
由于采用先进的设计理念,使该SecOS 具有更高的安全性、开放性、扩展性和可移植性。
●高性能与高安全的多核架构多核硬件架构与新一代多核并行安全操作系统SecOS 相配合,多个核并行处理,分担数据流量,极大的提升系统性能。
多核并行操作系统可实现驾驭更多处理器核、减少串行比例、降低系统开销。
保证同时开启防火墙、VPN、IPS、AV、P2P限制等功能系统依然运行平稳。
●深度的网络行为关联分析采用独立的安全协议栈,可以自由处理通过协议栈的网络数据。
网神-LS01 如何快速管理防火墙
3 Web 管理方式
• 第四步:认证管理员身份
插入电子钥匙,运行\\Admin Auth\目录中的ikeyc程序 (ikeyc程序在随机光盘的\\Admin Auth\目录中),提示输入 用户pin,输12345678即可 . 此时电子钥匙中存储的默认防火墙IP地址为 10.50.10.45,认证端口为9999。如果认证成功,将弹出 对话框提示“通过认证”。说明管理员已经通过了身份认 证,可以对防火墙进行配置管理了.
建议:如果对命令行非常熟悉的网络管理 人员,管理和设置,以及维护防火墙等方面建 议在CLI下使用命令行
3 Web 管理方式
• 3.1 Web管理防火墙:
(一般防火墙出厂默认FE1口的IP地址:10.50.10.45/24,管 理主机的IP地址是:10.50.10.44/24 另外必须在console 打 开允许多用户管理。Secgate>mngacct multi on)
如何快速管理防火墙
(v1.2)
网御神州 产品部 (内部资料注意保密) 2007.04
学习目标
学习完本课程,您应该能够 • 了解网御神州防火墙的出厂默认配置 • 学会如何使用Console界面配置防火墙 • 学会如何使用Web界面配置防火墙
课程内容
1. 防火墙出厂默认配置介绍
2. 防火墙的console管理
FAQ
• 1. 防火墙默认一个端口FE1可以管理,但是其他端口(例如 FE2,FE3,FE4)也可以设置具有管理属性,具体配置方法可 以看用户手册,考虑到安全和管理方面的因素,建议一个防 火墙最好不要太多端口进行管理,最好只有一个端口可以 进行管理 • 2. 防火墙默认只有单用户管理,也就只能有admin这个用户 且只能同时登陆一次.如果想多用户管理,那么可以在CLI下 使用命令:mngacct multi on,或者在web页面:管理配置->管 理员帐号中,选择允许多个管理员同时管理即可,建议管理 员不要启用允许多个管理员同时管理 • 3. 如果想修改防火墙端口原有的IP地址,只能先删除该IP地 址,然后又重新添加所需要的IP地址
网神防火墙工作模式
Fe1或者fe2可以添加此IP地址,也可以不添加IP地址。添 加IP地址为了方便管理而已
2 透明模式
• 定义安全规则
进入防火墙web界面:安全策略-〉安全规则,点击添加内网访问外 网的包过滤规则
3 混合模式
• 案例拓扑
Cisco 路由器 Cisco 路由器
fa 0/1 IP:172.18.2.1 fe1
5 FAQ
欢迎大家批评指正!
谢谢!
Cisco 路由器
fa 0/0 IP:172.18.1.1/24
fa 0/1 IP:10.50.10..2/24
客户机PC IP:172.18.1.2/24 gw:172.18.1.1
互联网
2 透明模式
• 假设除防火墙外其它设备都已配置完成, 客户机PC欲通过路由器-防火墙-路由器 访问互联网,防火墙在整个网络环境的位 置是不改变原先拓扑环境, 进而防火墙模式 设置为透明模式,且安全规则设置为包过 滤规则
• 定义安全规则
1 路由模式
进入防火墙web界面:安全策略-〉安全规则,点击添加一 条内网访问外网NAT规则
2 透明模式
• 案例拓扑
Cisco 路由器
fa 0/1 IP:172.18.2.1 fe1
br:fe1 IP:172.18.2.3/24 fe2
网神防火墙
fa 0/0 IP:172.18.2.2/24
2 透明模式
配置方法: • 定义接口属性 • 定义安全规则
2 透明模式
• 定义接口属性
进入防火墙web界面:网络配置-〉网络接口,点击编辑,如 图编辑fe1,fe2
2 透明模式
• 定义接口属性
进入防火墙web界面:网络配置-〉网络接口,点击编辑,如 图编辑fe1,fe2
网神SecGate 3600 防火墙产品介绍 V2.0
– 内部服务器和内部网络结构暴露,容易遭黑客扫描和非法访问或攻击 – 大量非法的外来入侵导致关键数据遭黑客窃取或者破坏 – 数据服务器或者应用服务器遭遇DDOS攻击,导致服务不可用,造成大量经济损失
• 优化网络使用,提高办公效率
– 解决公网地址资源不足 – 部门用户P2P或视频等带宽滥用,使带宽资源耗尽,关键业务无法保障 – 无法实时了解网络带宽资源状况,并根据网络状况做出合理的调整 – 大量外来的病毒和蠕虫通过网络进入内部个人电脑,造成内网混乱甚至崩溃 – 个人办公电脑被病毒或木马,导致不能正常使用或泄漏机密 – 工作时间只允许与工作相关的网络行为,禁止MSN/QQ聊天等
– 2008年(截至08.4) • 2007-2008中国防火墙市场创新产品奖 • 2008年度中国信息安全政府行业优秀解决方案奖 • 2008年度中国信息安全值得信赖品牌奖
6. 网神防火墙主要竞争对比
主要竞争对手市场分布:
厂商名称 政府
金融 电信
天融信 联想网御 启明星辰 深信服 东软 H3C Fortinet JUNIPER CISCO
单位:亿元
45.00 40.00 35.00 30.00 25.00 20.00 15.00 10.00
5.00 0.00
防火墙/VPN市场容量预测 CCID 2008.01
市场容量
增长率
2007
2008
2009
2010
2011
25.00% 20.00% 15.00% 10.00% 5.00% 0.00%
100,000
延时
≤18 μs
VPN隧 道数 16000
16000
30,000 90,000 40μs 8000 30,000 90,000 40μs 8000 30,000 90,000 40μs 8000 30,000 80,000 40μs 8000
360 网神虚拟化下一代防火墙 部署青云指导手册说明书
360网神虚拟化下一代防火墙部署青云指导手册360企业安全集团2017年4月目录第一章概述 (3)1.1.产品介绍 (3)1.2.安装要求及其注意事项 (3)第二章设备介绍 (4)2.1.设备列表 (4)第三章上线购买说明 (4)3.1.登录青云网站 (4)3.2.创建VPC网络 (5)3.3.创建私有网络 (5)3.4.创建虚拟主机 (6)3.4.1.创建vNGFW (6)3.4.2.创建web服务器 (7)3.5.加入私有网络 (8)3.6.查看拓扑 (9)3.7.申请公网IP (10)3.8.配置默认防火墙规则 (11)3.9.配置VPC网络转发规则 (13)3.10.访问V NGFW (14)第四章部署案例 (15)4.1.配置V NGFW (15)4.1.1.配置DNAT规则 (15)4.1.2.配置策略 (16)4.2.配置WEB服务器 (17)4.3.配置青云 (18)4.3.1.创建默认防火墙规则 (18)4.3.2.配置VPC网络转发规则 (18)4.4.验证结果 (19)第五章许可证 (19)5.1.许可证作用 (19)5.2.许可证类型 (19)5.3.获得许可证 (20)第一章概述1.1.产品介绍“360网神虚拟化下一代防火墙”简称为vNGFW,它是一个纯软件形态的产品,是运行在虚拟机上的完全自主知识产权的SecOS操作系统之上。
360网神vNGFW是虚拟机镜像方式存放在青云平台上,所以您需要在创建主机的时候选择360网神虚拟镜像。
1.2.安装要求及其注意事项●本文档适用于青云平台的网络1.0环境,所以在安装部署360网神vNGFW的时候必须选择北京2区或者广东1区。
●安装的配置要求必须选择2个vCPU,内存最低是2G。
●启动实例以后您必须在控制台重置密码才能正常使用(新密码包括字母,数字,特殊字符,至少12位)。
●产品授权方式分为试用版本和正式版本,镜像本身默认提供给用户30天的试用期,在此期间所有的功能都可以正常试用,提前15天会有到期告警信息,试用期过后如果没有新的授权,所有的功能均不能使用。
网神防火墙接入电信线路1测试总结
一、问题描述政务网3路出口线路透明接入网神防火墙图示:网络拓扑图如下:图1-1线路1接GE3(内网)和GE4(外网),线路2接GE5(内网)和GE6(外网),线路3接GE7(内网)和GE8(外网)。
线路1 线路2 线路3问题:线路1透明接入防火墙后,线路1网络出现延时内网无法打开浏览器页面,接线路1的出口路由器1的CPU达到100% 。
线路2和线路3透明接入运行正常。
二、测试方案2.1、更换线路1接入防火墙的物理接口步骤:把线路1接入GE5、GE6、GE7、GE8正常可用的透明接口,线路2接入GE3和GE4,ping测试查看线路1和线路2的网络延时。
测试结果:线路1接入GE5、GE6、GE7、GE8物理接口仍出现网络延时,出口路由器1的CPU达到100%,线路2接入GE3和GE4网络正常。
2.2、单独使用网神防火墙G30-6866MPLB透明接入线路1步骤:使用第一批到货的网神防火墙G30-6866MPLB(由于设备更换下架未使用)一台单独透明模式接入“线路1”。
测试结果:“线路1”仍出现网络延时,出口路由器1的CPU达到100%。
2.3、网神防火墙不接入网络查看网络状况(图示如下)图1-2步骤:“线路1”的出口路由器直接连接多链路出口路由器,跳过中间网神防火墙和流控设备(如上图1-2)。
测试结果:“线路1”仍出现网络延时,出口路由器1的CPU达到100%。
线路2和线路3正常。
2.4、用其他路由器替换出口路由器1查看网络状况步骤:中软工程师用一台低端的路由器替换出口路由器1。
测试结果:“线路1”仍出现网络延时,由于替换的路由器比较低端,无法正确查看CPU功耗。
2.5、使用其他线路相同品牌型号的路由器替换线路1的出口路由器步骤:中软工程师把“线路1”的出口路由器的配置导入另外一条线路(线路4)相同品牌型号的路由器中,把线路4的路由器接入“线路1”中。
测试结果:“线路1”仍出现网络延时,并且替换后的路由器的功耗也是比较高。
网神SecGate 3600 F1 F2防火墙产品介绍 V2.0
�
分支结构和总部之间数据的安全传输
– 公网传输数据暴露,容易被窃取或者篡改,无法保证传输数据的机密性与完整性 – 专有线路虽能解决安全问题,但成本太高,同时链路无法与公网链路共用,配置和使 用不便
2. 网神F1/F2防火墙产品规格介绍
SOHO/分支机构 中小企业
SecGate 3600-F2 3600-
优化网络使用,提高办公效率
– – – – – – 解决公网地址资源不足 部门用户P2P或视频等带宽滥用,使带宽资源耗尽,关键业务无法保障 无法实时了解网络带宽资源状况,并根据网络状况做出合理的调整 大量外来的病毒和蠕虫通过网络进入内部个人电脑,造成内网混乱甚至崩溃 个人办公电脑被病毒或木马,导致不能正常使用或泄漏机密 工作时间只允许与工作相关的网络行为,禁止MSN/QQ聊天等
SecGate 3600-F1 3600-
2. 网神F1/F2防火墙产品规格介绍
网络吞 吐
最大并 发连接 40万
每秒新 建连接 2000
MTBF (小时) 70,000
延时
VPN隧 道数 200
接口
机箱电源
F2
150Mbps
70μs
3个10/100M自适应 电口和4个10/100M 交换口 1个10/100M自适应 电口和4个10/100M 交换口
多种接入模式:支持透明,路由,混合模式 多纯透明子桥和接口联动 多条ADSL(最多支持3条)同时拨号和自动负载均衡方式 支持基于应用(ARP/PING/TCP/HTTP)的链路探测 多出口(最多支持6条)的路由自动负载均衡和故障线路切换设计 支持DNS中继及自动寻找上级DNS服务器功能 支持源/目的地址路由,支持基于协议的策略路由,动态路由 (唯一) (唯一) (唯一) (唯一) (唯一) (优势)
网神防火墙(配图)配置说明
网神配置说明技术部2010 年 4 月 1 日1. 文档说明本文档由圣博润技术部编写,主要解决网络接入认证与网神防火墙EPS功能模块结合后的配置问题,可以作为重要的参考性文件。
实现目标:通过认证的合法主机可以访问内网,未通过认证的非法主机禁止访问内网,并将非法主机重定向到指定页面。
2. 网络环境办公M图一(混合模式)3. 防火墙配置1)预先导入管理证书(登入设备时需要该证书访问)SecGateAdmi n.p12, 导入时所有步骤都是默认,私钥密码为:123456。
2) 在IE 地址栏中敲入:https://10.50.10.45:8889 进行登入,默认密码为:firewall (IP 地址为设备出厂默认地址)。
3) 选择系统配置一升级许可,观察网神防火墙版本及许可文件最后终止时间,5)点击网络配置一选择网络接口一将内网口FE3外网口 FE2设置为混合模式, 如下图:如下图:如果发现许可证失效,请及时申请 lice4)点击管理配置-添加管理主机(只允许此 IP 地址管理防火墙),如下图:T^K& 淖a ■ ■目 •上一5 * T-S ■置貝它8!王!11帶灿.1-臥监 96)选择接口IP,将FE3 口IP地址为192.168.0.228,并允许所有主机PING,如下图:7)选择对象定义一选择地址列表,,设定需要对哪些网段或IP地址进行认证(未定义的地址,将不受网关的影响)如图一;在“地址组”中,可以将多个网段地址进行归类,如图二。
册棚魚I ■応阴 弱 L [«£ O .D .0 a o Q .CLO 71) 2 Tn 叭 0.0.0 a Q.a.Dia j 阳“科i. o.c.o a o a.D o z 育a Uiirsil 3" 0 4 』1口 ii£ iE3 1 11 J fill JU B f 0 5 出i 昭 1® IM 1 ED E55 2W ;S5 Z55 苗ES S bdfai Z IJE IE3 1 ZT I 1 S3 Z3S 2S& zn 0 t u I ■■園 ■ ±-H * T-El ・| PEC 图一8)选择对象定义-选择服务列表,将 UDP55555端口,添加至此列表并命名为 Ian secs,女口下图:或Ian secs ,如下图:“ URL 重定向”,对指定的IP/网段进行认证过滤,未认证的将被重新定向到指定的地址。
网神NSG系列快速入门指南V4.0
第三章 系统操作 ....................................................................................... 11 3.1 首次登陆 ...................................................................................................... 11 登录 WEB 管理界面 ........................................................................ 12 登陆命令行管理界面 ...................................................................... 15
1
网神信息技术(北京)股份有限公司
防火墙快速入门指南
目录
第一章 关于网神 SecGate 3600 防火墙 NSG 系列 .................................... 4 产品许可证申请流程 ............................................................................................. 5 第二章 设备上架 ......................................................................................... 6 2.1 机房安全建议 ................................................................................................ 6 2.2 设备参数说明 ................................................................................................ 6 2.3 上架示意图 .................................................................................................... 7 采用前挂耳安装 ................................................................................. 7 前挂耳和托盘配合安装 .................................................................... 8
网神SecGate 防火墙快速指南
声明服务修订:●本公司保留不预先通知客户而修改本文档所含内容的权利。
有限责任:●本公司仅就产品信息预先说明的范围承担责任,除此以外,无论明示或默示,不作其它任何担保,包括(但不限于)本手册中推荐使用产品的适用性和安全性、产品的适销性和适合某特定用途的担保。
●本公司对于您的使用或不能使用本产品而发生的任何损害不负任何赔偿责任,包括(但不限于)直接的、间接的、附加的个人损害或商业损失或任何其它损失。
版权信息:●任何组织和个人对本公司产品的拥有、使用以及复制都必须经过本公司书面的有效授权。
网神信息技术(北京)股份有限公司目录一、概述SecGate 3600防火墙缺省支持两种管理方式:(1)通过CONSOLE口的命令行管理方式(2)通过网口的WEB(https)管理方式(3)拨号( PPP ) 接入( 连接AUX口)管理方式CONSOLE口的命令行管理方式适用于对防火墙操作命令比较熟悉的用户。
WEB 方式更直观方便,为保证安全,WEB方式连接之前需要对管理员身份进行认证。
要快速配置使用防火墙,推荐采用CONSOLE口命令行方式;日常管理监控防火墙时,WEB 方式则是更方便的选择。
安装防火墙之前,请您务必阅读本指南的“二、三”两节。
如果希望使用CONSOLE 口命令行方式管理防火墙,请您仔细阅读本指南的第四节;如果希望使用WEB方式管理防火墙,请您仔细阅读本指南的第五节。
防火墙主要以两种模式接入网络:路由模式和混合模式。
在路由模式下,配置完防火墙后您可能还需要把受保护区域内三层设备或主机的网关指向防火墙;混合模式时,由防火墙自动判定流经它的数据报文应该通过路由模式还是透明桥模式转发,如果为透明桥模式,则不用修改已有网络配置。
二、防火墙硬件描述SecGate 3600系列防火墙前面板、后面板示意图分别见随机印刷页。
三、防火墙安装1.安全使用注意事项本节列出安全使用注意事项,请仔细阅读并在使用SecGate 3600防火墙过程中严格执行。
网神防火墙VPN的配置与管理
5 客户端接入
配置方法: • 启用VPN • 定义VPN端点 • 定义VPN隧道 • 定义安全规则
5 客户端接入
• 启用VPN
分别进入总部防火墙web界面:VPN配置->基本配 置,启用VPN功能
5 客户端接入
• 定义VPN端点
进入防火墙web界面:VPN配置-〉VPN端点,点击添加, 如图设置
4 动态IP
4 动态IP
(2)进入分部防火墙web界面:VPN配置-〉VPN端点, 点击添加,如图
4 动态IP
• 定义VPN隧道
进入总部防火墙web界面:VPN配置-〉VPN隧道,点击添 加,如图设置:
4 动态IP
• 进入分部防火墙web界面:VPN配置-〉VPN隧道,点击 添加,如图设置:
5 客户端接入
• 添加内网访问外网的NAT规则
5 客户端接入
• 防火墙规则总体如下
本次VPN添加只是定义了一个客户端 (172.21.10.2)的访问内网,如果要定义很多 个,那么就按照上述方法添加即可。或者通过 vpn配置-〉vpn客户端分组方式添加多个客户端
5 客户端接入
• 运行客户端软件-〉选择VPN隧道-〉单击向导按钮
5 客户端接入
• 如果连接成功,可以查看SA状态
5 客户端接入
• 在网关的日志中可以看到协商的过程
5 客户端接入
• 在网关的系统监控-〉VPN隧道监控 可以查看IP地址,ID 号,算法等
6 FAQ
欢迎大家批评指正!
谢谢!
4 动态IP
服务器 工作站
……
192.168.1.0/24
总部 VPN
北京 上海
动态IP
61.232.2.2
网神SecGate 3600 防火墙用户手册簿
声明服务修订:●本公司保留不预先通知客户而修改本文档所含内容的权利。
有限责任:●本公司仅就产品信息预先说明的范围承担责任,除此以外,无论明示或默示,不作其它任何担保,包括(但不限于)本手册中推荐使用产品的适用性和安全性、产品的适销性和适合某特定用途的担保。
●本公司对于您的使用或不能使用本产品而发生的任何损害不负任何赔偿责任,包括(但不限于)直接的、间接的、附加的个人损害或商业损失或任何其它损失。
版权信息:●任何组织和个人对本公司产品的拥有、使用以及复制都必须经过本公司书面的有效授权。
网神信息技术(北京)股份有限公司目录导言、概述 (13)第一章、基于web管理界面 (14)1.web管理界面页面 (15)2.Web管理界面主菜单 (17)3.使用web管理界面列表 (18)4.在web管理界面列表中增加过滤器 (19)4.1 包含数字栏的滤波器 (21)4.2 包含文本串的滤波器 (21)5.在web管理界面列表中使用页面控制 (22)5.1 使用栏设置来控制显示栏 (24)5.2 使用带有栏设置的过滤器 (25)6.常用web管理界面任务 (25)6.1 连接到web管理界面 (26)6.2 连接到web管理界面 (27)7.修改当前设定 (28)7.1 修改您SecGate管理员密码 (29)7.2 改变web管理界面语言 (29)7.3 改变您SecGate设备管理路径 (30)7.4 改变web管理界面空闲运行时间 (31)7.5 切换VDOMs (31)8.联系客户支持 (31)9.退出 (32)第二章、系统管理 (32)1. 系统仪表板 (32)1.1 仪表板概述 (34)1.2 添加仪表板 (34)1.3 系统信息 (37)1.4 设备操作 (45)1.5 系统资源 (47)1.6 最多的会话 (49)1.7 固件管理条例 (53)1.8 备份您的配置 (54)1.9 在升级前测试固件 (57)1.10 升级您的SecGate设备 (61)1.11 恢复到以前的固件镜像 (65)1.12 存储您的配置 (71)使用虚拟域 (74)2. 系统网络 (80)2.1 配置接口 (83)2.2 配置区域 (95)2.3 配置网络选项 (97)2.4 配置SecGateDNS服务 (99)2.5 配置显式网络代理 (107)3. 系统动态主机设置协议服务器(DHCP) (117)3.1 SecGate DHCP服务器和中继 (118)3.2 配置DHCP服务 (119)3.3查看地址租借 (125)4.系统配置 (126)4.1 HA (127)4.2 简单网络管理协议(SNMP) (141)4.3 替换信息 (157)4.4 操作模式和虚拟域管理入口 (166)5.系统管理 (170)5.1 管理员 (171)5.2 管理资料 (189)5.3 设置 (194)5.4 SecGateIPv6支持 (199)6. 系统认证 (207)6.1 本地证书 (208)6.2 CA证书 (217)第三章、路由 (219)1. 路由静态 (219)1.1 路由概念 (221)1.2 如何建立路由表 (221)1.3 如何做出路由判定 (222)1.4 多路径路由以及决定最佳路线 (223)1.5 路线优先 (225)1.6 黑洞路由 (226)2. 静态路由 (227)2.1 使用静态路由 (227)2.2 默认路由和默认网关 (232)2.3 添加静态路由至路由表 (235)3. 等值多路径路由协议(ECMP)路由失败备援及负载均衡 (237)3.1 ECMP路由同步会话至相同目标IP地址 (240)3.2 配置溢出或基于使用ECMP (241)3.3 从CLI中添加权重至静态路由 (251)4. 策略路由 (254)5. 路由信息协议(RIP) (262)5.1 RIP页面 (262)5.2 RIP网页网络部分 (263)5.3 RIP网页的接口部分 (264)5.4 高级RIP选项 (265)5.5 RIP-启用接口 (268)6. 开放式最短路径优先(OSPF) (270)6.1 定义OSPF自主系统—概览 (271)6.2 基本OSPF设置 (272)6.3 OSPF页面 (272)6.4 OSPF页面的区域部分 (273)6.5 OSPF页面网络部分 (274)6.6 OSPF页面的接口部分 (275)6.7 高级OSPF选项 (276)6.8 OSPF页面高级选项 (276)6.9 定义OSPF区域 (278)6.10 OSPF网络 (281)6.11 OSPF接口的运行参数 (282)7. 边界网关协议(BGP) (286)7.1 BGP页面 (287)7.2 BGP页面领域部分 (288)7.3 BGP页面网络部分 (289)8. 多路广播 (289)8.1 覆盖接口多路广播设置 (292)8.2 多路广播目标NAT (294)9. 双向转发检测(BFD) (295)9.1 配置BFD (296)10. 路由器监控 (300)10.1 查看路由信息 (301)10.2 查找SecGate路由表 (305)第四章、防火墙 (306)1. 策略 (307)1.1 身份识别防火墙策略 (323)1.2 中心网络地址转换(NAT)表 (334)1.3 互联网协议第六版(IPv6)策略 (336)1.4 拒绝服务(DoS)策略 (336)2. 地址 (341)2.1 地址列表 (341)2.2 地址组 (344)3. 服务 (348)3.1 预定义服务器列表 (348)3.2 定制服务 (359)3.3 定制化服务组 (361)4. 时间表 (363)4.1 循环时间表列表 (364)4.2 一次性时间表列表 (366)4.3 时间表组 (368)5. 流量整形器 (370)5.1 共享流量整形器 (371)5.2 Per-IP模式流量整形 (374)6. 虚拟IP地址 (376)6.1 虚拟IP、负载均衡虚拟服务器和负载均衡有效服务器限制 (376)6.2 虚拟IP地址 (377)6.3 虚拟域IP地址(VIP)组 (382)6.4 IP地址池 (384)7. 负载均衡功能 (386)7.1 虚拟服务器 (387)7.2 有效服务器 (397)7.3 健康检查监控器 (399)7.4 监控服务器 (402)第五章、UTM (403)1.拒绝服务(DoS)感应器 (404)2.SYN代理 (408)3.SYN界限(使用一个DoS感应器防止SYN泛滥) (409)4.了解异常状况 (409)第六章、虚拟专用网(IPsec VPN) (411)1.IPSec VPN概述 (412)2.策略性对路由型虚拟专用网络(VPN) (415)3.自动交换密钥(IKE) (418)3.1 第一阶段配置 (419)3.2 第一阶段高级配置设定 (426)3.3 第二阶段配置 (433)3.4 第二阶段高级配置设定 (434)4.人工密钥 (440)4.1 新人工密钥配置 (441)5.集中器 (447)6.监控虚拟专用网络(VPN) (449)7.安全套接层虚拟专用网络(SSL VPN) (452)7.1 安全套接层虚拟专用网络(SSL VPN)概述 (453)7.2 基本配置步骤 (455)7.3 配置(Config) (457)7.4 界面 (460)7.5 界面设定 (464)7.6 界面小部件 (465)7.7 安全套接层虚拟专用网络(SSL VPN)监控器列表 (467)第七章、用户 (468)1.用户 (469)1.1 本地用户账户 (469)1.2 身份认证设置 (472)2.用户组 (475)2.1 防火墙型用户组 (478)2.2 安全套接层虚拟专用网络(SSL VPN)型用户组 (479)3.远程 (481)3.1 RADIUS (482)3.2 轻量级目录访问协议(LDAP) (486)3.3 TACACS+ (491)4.监控 (493)4.1 防火墙用户监控表 (494)第八章、日志与报告 (498)1.日志与报告概述 (499)2.什么是日志? (500)2.1 日志类型和分类型 (501)3.示例 (505)日志信息 (505)4.SecGate如何储存日志 (506)4.1 远程存储到系统日志服务器 (507)4.2 本地存储到内存 (510)4.3 本地存储到硬盘 (511)5.事件日志 (512)5.1 告警电子邮件 (514)6.接入并查看日志信息 (517)导言、概述SecGate 3600防火墙缺省支持两种管理方式:(1)通过CONSOLE口的命令行管理方式(2)通过网口的WEB(https)管理方式CONSOLE口的命令行管理方式适用于对防火墙操作命令比较熟悉的用户。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
网神
配置说明
技术部2010年4月1日
1.文档说明
本文档由圣博润技术部编写,主要解决网络接入认证与网神防火墙EPS功能模块结合后的配置问题,可以作为重要的参考性文件。
实现目标:通过认证的合法主机可以访问内网,未通过认证的非法主机禁止访问内网,并将非法主机重定向到指定页面。
2.网络环境
图一(混合模式)
3.防火墙配置
1)预先导入管理证书(登入设备时需要该证书访问)——SecGateAdmin.p12,
导入时所有步骤都是默认,私钥密码为:123456。
2)在IE地址栏中敲入:https://10.50.10.45:8889进行登入,默认密码为:
firewall(IP地址为设备出厂默认地址)。
3)选择系统配置→升级许可,观察网神防火墙版本及许可文件最后终止时间,
如下图:如果发现许可证失效,请及时申请license。
4)点击管理配置→添加管理主机(只允许此IP地址管理防火墙),如下图:
5)点击网络配置→选择网络接口→将内网口FE3、外网口FE2设置为混合模式,
如下图:
6)选择接口IP,将FE3口IP地址为192.168.0.228,并允许所有主机PING,如
下图:
7)选择对象定义→选择地址列表,,设定需要对哪些网段或IP地址进行认证(未
定义的地址,将不受网关的影响)如图一;在“地址组”中,可以将多个网段地址进行归类,如图二。
图一
图二
8)选择对象定义→选择服务列表,将UDP 55555端口,添加至此列表并命名为
lansecs,如下图:
9)选择安全策略→添加安全规则→源地址any,目的地址any ,服务可以是any
或lansecs,如下图:
10)选择“安全策略”→“URL重定向”,对指定的IP/网段进行认证过滤,未认
证的将被重新定向到指定的地址。
如下图:
11)选择“安全策略”→“EPS配置”,→启用EPS联动,如下图:。