天清漢馬USG系列配置簡介【互聯(lián)網(wǎng)業(yè)】_第1頁
天清漢馬USG系列配置簡介【互聯(lián)網(wǎng)業(yè)】_第2頁
天清漢馬USG系列配置簡介【互聯(lián)網(wǎng)業(yè)】_第3頁
天清漢馬USG系列配置簡介【互聯(lián)網(wǎng)業(yè)】_第4頁
天清漢馬USG系列配置簡介【互聯(lián)網(wǎng)業(yè)】_第5頁
已閱讀5頁,還剩85頁未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡介

1、北京啟明星辰信息技術(shù)有限公司,天清漢馬USG配置介紹 天清漢馬USG一體化安全網(wǎng)關(guān),配置管理概述 防火墻基本配置 VPN配置 AV和IPS配置 日志功能 數(shù)據(jù)中心安裝與配置,提綱,配置管理概述,USG設(shè)備的管理方式 通過Console口配置; 通過Telnet 進(jìn)行命令行的配置; 通過SSH進(jìn)行命令行的配置; 通過HTTP 或HTTPS協(xié)議,從GUI界面進(jìn)行配置管理; 安裝集中管理中心軟件,集中管理、配置USG設(shè)備,配置管理概述,管理員用戶與權(quán)限表 通過默認(rèn)管理員或自建管理員用戶來進(jìn)行管理配置; 管理員可以通過本地或Radius進(jìn)行認(rèn)證; 出廠默認(rèn)管理用戶admin,密碼venus.usg;

2、管理員權(quán)限表規(guī)定了管理員可以執(zhí)行的操作; 可以給管理員添加管理IP限制,配置管理概述,配置管理概述,新建管理員用戶,配置管理概述,新建管理員權(quán)限表,配置管理概述 防火墻基本配置 VPN配置 AV和IPS配置 日志功能 數(shù)據(jù)中心安裝與配置,提綱,USG的工作模式,USG支持三種接入模式: 透明模式; 路由模式; 混合模式; 這三種模式無需顯式配置,USG根據(jù)用戶配置自動(dòng)生效,USG中的接口概念,USG中包含以下接口級(jí)的概念: 物理接口; Vlan接口; 透明橋接口; GRE接口; 安全域; 其他隱藏接口,包括loopback接口、L2TP接口和tunssl接口,物理接口,Vlan接口,透明橋接口

3、,GRE接口,安全域,安全域?qū)嶋H上就是接口組,可以在一個(gè)域中加入多個(gè)接口, 對(duì)安全域的配置對(duì)于多個(gè)接口都是生效的,方便配置。 接口加入域后,不能單獨(dú)對(duì)該接口進(jìn)行配置,安全域,路由配置,路由表查詢,路由配置,創(chuàng)建靜態(tài)路由,路由配置,創(chuàng)建策略路由,安全策略,安全策略是USG應(yīng)用的核心,我們通過配置安全策略: 實(shí)現(xiàn)對(duì)數(shù)據(jù)流的匹配(接口、IP、服務(wù)、時(shí)間) 控制和管理流經(jīng)設(shè)備的數(shù)據(jù)流(Permit、Deny、IPSec加密、SSL加密) AV和IPS需要經(jīng)由安全策略來實(shí)施 使用NetFlow進(jìn)行流量分析 施行QoS 服務(wù)質(zhì)量劃分,安全策略,創(chuàng)建和編輯安全策略,安全策路,安全策略的高級(jí)選項(xiàng): 啟用web

4、接入控制和流量控制,安全策略,安全策略的啟用與匹配 安全策略配置后必須啟用才會(huì)生效; 安全策略按先配置優(yōu)先的原則進(jìn)行匹配; 對(duì)通過設(shè)備的數(shù)據(jù)包進(jìn)行處理,對(duì)于到設(shè)備本身的數(shù)據(jù)包和設(shè)備本身發(fā)出的數(shù)據(jù)包不進(jìn)行限制; 可以調(diào)整安全策略的順序,以使位置在前的策略優(yōu)先匹配; 可以創(chuàng)建一條新的安全策略,并插入到指定的策略之前,網(wǎng)絡(luò)地址轉(zhuǎn)換(NAT,網(wǎng)絡(luò)地址轉(zhuǎn)換(NAT): 最初用于私有地址向公有地址的轉(zhuǎn)換,以解決公有IP地址短缺的問題; 單向隔離,具有額外的安全性; 利用目標(biāo)地址的映射,使公有地址可訪問配置了私有地址的服務(wù)器; 可用于服務(wù)器的負(fù)載均衡和地址復(fù)用,網(wǎng)絡(luò)地址轉(zhuǎn)換(NAT,USG支持以下NAT:

5、源NAT,按照使用不同可劃分為: 動(dòng)態(tài)NAT: 源地址映射到一個(gè)地址池(NAT Pool); PAT: 所有源地址映射到同一目的地址; 靜態(tài)NAT:一對(duì)一雙向地址映射; 目的NAT,網(wǎng)絡(luò)地址轉(zhuǎn)換(NAT,源地址轉(zhuǎn)換(SNAT),可以將內(nèi)部地址轉(zhuǎn)換成出接口地址或 者地址池中的地址,網(wǎng)絡(luò)地址轉(zhuǎn)換(NAT,目的地址轉(zhuǎn)換(DNAT),可以將目標(biāo)地址轉(zhuǎn)換成NAT Pool中的地址,亦可實(shí)現(xiàn)服務(wù)器負(fù)載分擔(dān)與業(yè)務(wù)分流,網(wǎng)絡(luò)地址轉(zhuǎn)換(NAT,NAT地址池(Pool),注意起始地址不能大于結(jié)束地址,在 地址不是很充分的情況下,可以配置地址輪詢,動(dòng)態(tài)地址分配(DHCP,USG設(shè)備可以擔(dān)當(dāng)所有的DHCP 角色: D

6、HCP Server DHCP Relay DHCP Client,動(dòng)態(tài)地址分配(DHCP,配置DHCP服務(wù)器的步驟: 在相應(yīng)接口開啟DHCP Server服務(wù); 創(chuàng)建DHCP服務(wù)器; 如果有必要,創(chuàng)建DHCP地址的排除范圍; 如果有必要,創(chuàng)建IP-MAC綁定條目; 通過監(jiān)視器可察看由USG分配的動(dòng)態(tài)地址,動(dòng)態(tài)地址分配(DHCP,高可用性(HA,高可用性 (HA, High Availability),可防止網(wǎng)絡(luò)中由于單個(gè)防火墻 的設(shè)備故障或網(wǎng)絡(luò)故障導(dǎo)致網(wǎng)絡(luò)中斷,保證網(wǎng)絡(luò)服務(wù)的連續(xù)性和強(qiáng)度,高可用性(HA,天清汗馬USG上的HA: 目前支持主備模式,下一版本將支持主主模式; 支持兩臺(tái)防火墻互為

7、備份; 兩臺(tái)設(shè)備的硬件型號(hào)要求一致; HA接口為專用物理口,不處理業(yè)務(wù); 支持透明模式、路由模式和混合模式,高可用性(HA,配置USG工作于主備模式,高可用性(HA,察看當(dāng)前HA的工作狀態(tài)與同步情況,防攻擊防掃描,常見的網(wǎng)絡(luò)攻擊: Ping-of-death Jolt2 Land-Base TearDrop Winnuke Smurf Syn-flag,防攻擊防掃描,網(wǎng)絡(luò)掃描通常分為以下幾種: 垂直掃描:針對(duì)相同主機(jī)的多個(gè)端口 水平掃描:針對(duì)多個(gè)主機(jī)的相同端口 Ping掃描:針對(duì)某地址范圍,通過Ping方式發(fā)現(xiàn)存活主機(jī) 掃描通常是網(wǎng)絡(luò)攻擊的前兆;USG設(shè)備可以有效防范以上幾 類掃描,從而阻止外

8、部的惡意攻擊,保護(hù)設(shè)備和內(nèi)網(wǎng)。當(dāng)檢 測到掃描探測時(shí),向用戶進(jìn)行報(bào)警提示,防攻擊防掃描,根據(jù)網(wǎng)絡(luò)情況開啟相應(yīng)的防攻擊和防掃描功能,并設(shè)定合理的 參數(shù),防攻擊防掃描,防Flood攻擊: 通過限制源主機(jī)或目的主機(jī)的連接數(shù)來起到防止Flood攻擊的目的; 在安全防護(hù)表中啟用,并通過安全策略來引用,不是全局使能的; 根據(jù)網(wǎng)絡(luò)情況,配置合理的參數(shù)值; 可以認(rèn)為是防攻擊、防掃描的補(bǔ)充,防攻擊防掃描,配置管理概述 防火墻基本配置 VPN配置 AV和IPS配置 日志功能 數(shù)據(jù)中心安裝與配置,提綱,VPN應(yīng)用場景,IPSec配置簡介,可以通過命令行或者web界面對(duì)IPSec進(jìn)行配置,基本步驟: 配置階段1 (IK

9、E) 策略 配置階段2 (IPSec)策略 在安全策略中啟用IPSec 數(shù)據(jù)流觸發(fā)IPSec,察看IPSec 的運(yùn)行情況,IPSec配置簡介,場景:啟用IPSec安全策略,使得企業(yè)分部中的主機(jī)簇 -00 訪問企業(yè)總部服務(wù)器00 的數(shù)據(jù)被IPSec加密,IPSec配置簡介,1. 在USG A上 創(chuàng)建地址對(duì)象 usrs 和 server,分別代表地址簇用戶和服務(wù) 器,IPSec配置簡介,2. 配置階段1 (IKE) 策略,IPSec配置簡介,如果有必要,進(jìn)行階段1的高級(jí)配置,可以設(shè)置加密、認(rèn)證算法、DH組、 密鑰周期、DPD探測頻率等參數(shù),IP

10、Sec配置簡介,3. 創(chuàng)建階段2 (IPSec)策略,IPSec配置簡介,如有必要,配置階段2的高級(jí)選項(xiàng),可更改ESP和AH封裝的加密算法、 PFS組、工作模式、更改密鑰周期; 密鑰周期可以按照時(shí)間或者流量來計(jì)算,也可以兩者一塊計(jì)算,IPSec配置簡介,4. 配置安全策略,并在安全策略中使能IPSec加密,IPSec配置簡介,5. 參考步驟1-4,在USG B上,做類似的配置,需要保證兩邊的密鑰、加密算法、Hash算法等參數(shù)是一致的。 6. 從企業(yè)分部的主機(jī),訪問總部的服務(wù)器,會(huì)觸發(fā)IPSec協(xié)商; 7. 協(xié)商成功之后,從分部主機(jī)到服務(wù)器的流量被加密;可以從web上察看流量信息,SSL VPN

11、配置,1. 在USG上使能SSL VPN,默認(rèn)采用10443端口,SSL VPN配置,2. 在對(duì)應(yīng)的接口上開啟SSL VPN接入,SSL VPN配置,3. 配置相應(yīng)的安全策略,當(dāng)然還要配置好用戶和用戶組,SSL VPN配置,4. 通過HTTPS協(xié)議,從Web登陸,SSL VPN配置,5. 登陸后頁面如下,可以通過web或隧道模式訪問內(nèi)部資源,SSL VPN配置,6. 隧道模式下需要先下載客戶端,安裝后點(diǎn)擊連接,撥號(hào)成功的頁面如下圖所示,SSL VPN配置,7. 在管理界面中查看SSL VPN用戶情況,在web模式和隧道模式下分別顯示如下,SSL VPN配置,8. 此時(shí)再通過web方式或隧道方式

12、訪問內(nèi)部資源,就是采用的加密方式。 目前web方式只支持http瀏覽,隧道方式則支持一般的網(wǎng)絡(luò)應(yīng)用,L2TP VPN配置,1. 首先創(chuàng)建L2TP所用的用戶和用戶組,L2TP VPN配置,2. 在USG上配置L2TP,L2TP VPN配置,3. 在相關(guān)接口上開啟L2TP撥入功能,L2TP VPN配置,4. 視實(shí)際應(yīng)用情況,配置合適的安全策略,L2TP VPN配置,5. 用戶此時(shí)可以撥入,撥入后在USG管理頁面中可以查看存在的L2TP用戶,配置管理概述 防火墻基本配置 VPN配置 AV和IPS配置 日志功能 數(shù)據(jù)中心安裝與配置,提綱,安全防護(hù)表,安全防護(hù)表是一個(gè)模板,防病毒AV、入侵檢測IPS、I

13、M- P2P控制、防Flood攻擊、文件跟蹤、Web過濾、郵件過濾 這些功能都是在安全防護(hù)表中進(jìn)行配置并啟用,相應(yīng)的日志 的啟用也在安全防護(hù)表中配置。 安全防護(hù)表必須通過在安全策略中引用才能生效,安全防護(hù)表,安全防護(hù)表,安全防護(hù)表,防病毒AV配置,防病毒AV配置,防病毒AV配置,防病毒AV配置,入侵防御IPS配置,入侵防御IPS配置,預(yù)定義IPS特征,入侵防御IPS配置,自定義IPS特征,IM-P2P配置,IM-P2P統(tǒng)計(jì)信息,IM-P2P配置,IM用戶信息,Web過濾,目前Web過濾僅支持基于URL的屏蔽,建立屏蔽列表和免屏蔽 列表后,在安全防護(hù)表中啟用;啟用時(shí)屏蔽列表和免屏蔽列表 是互斥的,郵件過濾配置,USG郵件過濾是基于SMTP協(xié)議的過濾,支持: 基于SMTP命令的過濾 基于郵件標(biāo)題的過濾 基于SMTP發(fā)件人的過濾 配置完成之后在安全防護(hù)表中啟用郵件過濾,并在安全策略 中應(yīng)用安全防護(hù),即可使用郵件過濾功能,郵件過濾配置,發(fā)件人屏蔽和主題屏蔽,配置管理概述 防火墻基本配置 VPN配置 AV和IPS配置 日志功能 數(shù)據(jù)中心安裝與配置,提綱,日志功能,USG日志分為: 事件日志 病毒日志 入侵防護(hù)日志 流量日志: 支持NetFlow V9 對(duì)于前三種日志,可以配置將其記錄到內(nèi)存、標(biāo)準(zhǔn)Syslog服 務(wù)器或者數(shù)據(jù)中心;對(duì)于流量日志,可以輸出到第三方

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

最新文檔

評(píng)論

0/150

提交評(píng)論