防火墻安裝調(diào)試方案_第1頁(yè)
防火墻安裝調(diào)試方案_第2頁(yè)
防火墻安裝調(diào)試方案_第3頁(yè)
防火墻安裝調(diào)試方案_第4頁(yè)
防火墻安裝調(diào)試方案_第5頁(yè)
已閱讀5頁(yè),還剩11頁(yè)未讀 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

1、精選優(yōu)質(zhì)文檔-傾情為你奉上實(shí)施方案1、項(xiàng)目概況山東分公司所屬河口、壽光、昌邑、羊口、即墨、楮島、海陽(yáng)風(fēng)電場(chǎng),每個(gè)風(fēng)場(chǎng)兩臺(tái),共計(jì)14臺(tái)天氣預(yù)報(bào)防火墻設(shè)備采購(gòu)、運(yùn)輸、安裝、調(diào)試及一年質(zhì)保工作,用于滿足自動(dòng)化應(yīng)用系統(tǒng)安全需求。2、服務(wù)范圍、服務(wù)內(nèi)容2.1 供貨范圍本工程的供貨范圍見(jiàn)表2-1所示。表2-1 供貨需求一覽表序號(hào)設(shè)備名稱單位數(shù)量備注1防火墻設(shè)備套142其他安裝附件2.2工作范圍供貨商的工作范圍包括:a) 提供合同內(nèi)所有硬件設(shè)備和軟件,并保證系統(tǒng)完全符合最終技術(shù)規(guī)范的要求。 b) 提供所需的系統(tǒng)技術(shù)資料和文件,并對(duì)其正確性負(fù)責(zé)。c) 提供所有合同設(shè)備的備品備件和安裝、維護(hù)所需的專門(mén)工具和試驗(yàn)

2、儀器儀表(包括調(diào)整、測(cè)試和校核)。d) 負(fù)責(zé)進(jìn)行工廠驗(yàn)收,將設(shè)備運(yùn)輸(含搬運(yùn)至指定位置)、安裝在現(xiàn)場(chǎng)(設(shè)備機(jī)房)以及現(xiàn)場(chǎng)調(diào)試直至成功地投入運(yùn)行。e) 負(fù)責(zé)提出設(shè)備對(duì)供電、接地、消防、運(yùn)行環(huán)境及安裝等要求。f) 負(fù)責(zé)完成與買(mǎi)方另外購(gòu)買(mǎi)的其它設(shè)備接口連接調(diào)試工作。g) 負(fù)責(zé)現(xiàn)場(chǎng)勘察,與風(fēng)場(chǎng)協(xié)調(diào)、確定設(shè)備安裝位置,制定設(shè)備安裝、調(diào)試計(jì)劃。h) 負(fù)責(zé)編制試驗(yàn)、驗(yàn)收的計(jì)劃報(bào)告。i) 在兩年保修期內(nèi)提供必要的保修服務(wù),賣(mài)方應(yīng)保證及時(shí)免費(fèi)維修或更換任何并非有買(mǎi)方人員非正常操作而導(dǎo)致的缺陷或故障,并應(yīng)提供限時(shí)到達(dá)現(xiàn)場(chǎng)的維修服務(wù)。j) 由我公司進(jìn)行安裝調(diào)試,并提供售后服務(wù)。k) 技術(shù)培訓(xùn)。l) 按合同要求為買(mǎi)方

3、提供必要其它的服務(wù)。3、服務(wù)依據(jù)、工作目標(biāo);3.1 服務(wù)依據(jù)信息技術(shù)設(shè)備的安全 GB49432001建筑物電子信息系統(tǒng)防雷技術(shù)規(guī)范GB50343-2004環(huán)境電磁衛(wèi)生標(biāo)準(zhǔn) GB5175-88電磁輻射防護(hù)規(guī)定 GB8702-88電氣裝置安裝工程施工及驗(yàn)收規(guī)范 GB50254-96電氣裝置安裝工程施工及驗(yàn)收規(guī)范 GB50255-963.2 工作目標(biāo)本工程計(jì)劃工期30日歷天,質(zhì)量執(zhí)行國(guó)家現(xiàn)行驗(yàn)收標(biāo)準(zhǔn)及要求,達(dá)到合格標(biāo)準(zhǔn),嚴(yán)格執(zhí)行安全措施,達(dá)到安全零事故。4、服務(wù)機(jī)構(gòu)設(shè)置、崗位職責(zé)4.1 服務(wù)機(jī)構(gòu)設(shè)置*設(shè)立兩個(gè)服務(wù)小組,隨時(shí)調(diào)遣工作。機(jī)構(gòu)包括服務(wù)主管、調(diào)度員、市場(chǎng)信息收集員、三包配件管理員、配件鑒定員

4、等。下圖為我公司的服務(wù)機(jī)構(gòu)架構(gòu)圖:4.2 崗位職責(zé)1、服務(wù)主管:a分管售后服務(wù)全面工作,根據(jù)公司實(shí)際情況完善售后服務(wù)體系及制定售后服務(wù)工作計(jì)劃。b對(duì)售后服務(wù)人員進(jìn)行監(jiān)督和評(píng)審,確保公司的各類(lèi)規(guī)章制度在所管理區(qū)域內(nèi)得到落實(shí)。c解決售后服務(wù)糾紛及突發(fā)事件的處理工作。d安排銷(xiāo)售部門(mén)或?qū)B毴藛T做好回訪工作,保證質(zhì)量。e受理客戶投訴等客戶關(guān)系維護(hù)與管理工作。f分析與整理售后服務(wù)反饋的資料、信息等整理后報(bào)主管領(lǐng)導(dǎo)并通知到相關(guān)部門(mén)。 g對(duì)員工進(jìn)行售后服務(wù)規(guī)范的培訓(xùn)工作。h配合銷(xiāo)售部門(mén)做好用戶售前、售中、售后現(xiàn)場(chǎng)培訓(xùn)工作。 i完成上級(jí)領(lǐng)導(dǎo)臨時(shí)交辦的工作。2、調(diào)度員:a制定詳細(xì)服務(wù)方案和配件投放計(jì)劃。b綜合管理

5、與協(xié)調(diào)服務(wù)調(diào)度、現(xiàn)場(chǎng)督導(dǎo)、三包鑒定、服務(wù)稽查、信息服務(wù)、三包配件管理與配送、用戶進(jìn)廠維修等各項(xiàng)工作。b服務(wù)車(chē)輛農(nóng)忙期間及日常管理,包含服務(wù)區(qū)域、行駛路線、費(fèi)用登記審核等。d負(fù)責(zé)外出服務(wù)人員需報(bào)銷(xiāo)費(fèi)用的審核。e對(duì)服務(wù)站及外派服務(wù)人員服務(wù)效果做綜合評(píng)價(jià),監(jiān)督并督促提升服務(wù)質(zhì)量。f調(diào)度各區(qū)域人員、整合車(chē)輛等各種服務(wù)資源進(jìn)行現(xiàn)場(chǎng)搶修服務(wù)。g對(duì)疑難問(wèn)題、重大問(wèn)題及時(shí)進(jìn)行匯報(bào);h服務(wù)人員的服務(wù)效果評(píng)價(jià)和考核、服務(wù)補(bǔ)貼的兌現(xiàn)。i服務(wù)站日常管理及服務(wù)費(fèi)的逐個(gè)審核、兌現(xiàn)。i完成上級(jí)領(lǐng)導(dǎo)臨時(shí)交辦的工作。(3)市場(chǎng)信息收集員:A根據(jù)用戶報(bào)修電話記錄對(duì)用戶進(jìn)行電話回訪,對(duì)相關(guān)費(fèi)用進(jìn)行核查。b負(fù)責(zé)服務(wù)信息收集、重點(diǎn)質(zhì)量

6、問(wèn)題統(tǒng)計(jì)。c實(shí)時(shí)了解市場(chǎng)服務(wù)動(dòng)態(tài),搜集同行業(yè)產(chǎn)品服務(wù)和質(zhì)量信息,為公司服務(wù)決策和產(chǎn)品質(zhì)量提供信息支撐。d負(fù)責(zé)督促各銷(xiāo)售區(qū)域回傳用戶檔案,并對(duì)建立健全用戶檔案負(fù)責(zé)。e完成上級(jí)領(lǐng)導(dǎo)臨時(shí)交辦的工作。(4) 配件管理員職責(zé):a負(fù)責(zé)各經(jīng)銷(xiāo)網(wǎng)點(diǎn)、外派服務(wù)隊(duì)、駐點(diǎn)服務(wù)人員往來(lái)帳目的管理,以及三包配件日常業(yè)務(wù)的辦理。b負(fù)責(zé)組織經(jīng)公司、部門(mén)領(lǐng)導(dǎo)審批后的三包配件計(jì)劃的發(fā)送。c負(fù)責(zé)三包配件的回收管理,部件往來(lái)帳目的核對(duì)。d在農(nóng)忙季節(jié),協(xié)助服務(wù)主管制定配件需求計(jì)劃。e. 完成本部門(mén)領(lǐng)導(dǎo)臨時(shí)安排的相關(guān)工作任務(wù)。f. 對(duì)所發(fā)三包配件的型號(hào)、數(shù)量、目的地等準(zhǔn)確性負(fù)責(zé)。(5) 維修管理員職責(zé):a負(fù)責(zé)售后維修中心場(chǎng)地管理與設(shè)備

7、正常運(yùn)轉(zhuǎn)。b合理配備維修人員。c確定維修方案,督促維修進(jìn)度,監(jiān)督維修質(zhì)量。d完成上級(jí)領(lǐng)導(dǎo)臨時(shí)交辦的工作。(6) 鑒定員職責(zé):a辦理用戶、服務(wù)人員、銷(xiāo)售網(wǎng)點(diǎn)返廠三包舊件的鑒定退庫(kù)。b對(duì)出現(xiàn)的質(zhì)量問(wèn)題進(jìn)行統(tǒng)計(jì)匯總。(7)技術(shù)員崗位職責(zé)1) 精通計(jì)算機(jī)網(wǎng)絡(luò)建設(shè)與開(kāi)發(fā)、熟練網(wǎng)絡(luò)安全技術(shù)、路由器、交換機(jī)等配置,對(duì)國(guó)家信息建設(shè)有較深認(rèn)識(shí),熟悉國(guó)家互聯(lián)網(wǎng)法規(guī)及相關(guān)制度、辦法。2) 有一定的職業(yè)敏銳度,能及時(shí)把握各種軟硬件的市場(chǎng)行情及行業(yè)信息。5、擬投入人員、儀器設(shè)備;5.1 擬投入人員我單位將配備技術(shù)力量雄厚的施工團(tuán)隊(duì)為此項(xiàng)目服務(wù)。具體安排如下:序號(hào)職務(wù)數(shù)量1項(xiàng)目經(jīng)理1人2技術(shù)負(fù)責(zé)人1人4技術(shù)員2人5.2

8、擬投入儀器設(shè)備序號(hào)機(jī)械或設(shè)備名稱規(guī)格數(shù)量國(guó)別產(chǎn)地制造年份1數(shù)字萬(wàn)用表MS82175中國(guó)20172兆歐表500V1中國(guó)20173剝線器K140-14中國(guó)20174線號(hào)標(biāo)識(shí)機(jī)I.D.PRO1中國(guó)20175信號(hào)發(fā)生器541TG1中國(guó)20166示波器ST80011中國(guó)20167直流穩(wěn)壓電源JW-42中國(guó)20168接地電阻測(cè)試器ZC-81中國(guó)20169絕緣電阻測(cè)試器NF2511A1中國(guó)201610無(wú)線對(duì)講機(jī)MOTOROLA2中國(guó)201711工程車(chē)國(guó)產(chǎn)1中國(guó)201612手提電腦SONY1中國(guó)2017注:在合同實(shí)施過(guò)程中,施工機(jī)械投入滿足工程的實(shí)際需要。6、針對(duì)性工作方案6.1 拓?fù)鋱DGE 0/0/1:10

9、.10.10.1/24GE 0/0/2:6/24GE 0/0/3:/24WWW服務(wù)器:/24(DMZ區(qū)域)FTP服務(wù)器:/24(DMZ區(qū)域)6.2 Telnet配置配置VTY 的優(yōu)先級(jí)為3,基于密碼驗(yàn)證。# 進(jìn)入系統(tǒng)視圖。<USG5300> system-view# 進(jìn)入用戶界面視圖USG5300 user-interface vty 0 4# 設(shè)置用戶界面能夠訪問(wèn)的命令級(jí)別為level 3USG5300-ui-vty0-4 user privilege level 3配置Password驗(yàn)證 # 配

10、置驗(yàn)證方式為Password驗(yàn)證USG5300-ui-vty0-4 authentication-mode password# 配置驗(yàn)證密碼為lantianUSG5300-ui-vty0-4 set authentication password simple lantian #最新版本的命令是authentication-mode password cipher huawei123配置空閑斷開(kāi)連接時(shí)間# 設(shè)置超時(shí)為30分鐘USG5300-ui-vty0-4 idle-timeout 30USG5300 firewall packet-filter default permit interzo

11、ne untrust local direction inbound /不加這個(gè)從公網(wǎng)不能telnet防火墻?;谟脩裘兔艽a驗(yàn)證user-interface vty 0 4 authentication-mode aaaaaa local-user admin password cipher MQ;4B+4Z,YWX*NZ55OA! local-user admin service-type telnet local-user admin level 3firewall packet-filter default permit interzone untrust local directio

12、n inbound如果不開(kāi)放trust域到local域的缺省包過(guò)濾,那么從內(nèi)網(wǎng)也不能telnet的防火墻,但是默認(rèn)情況下已經(jīng)開(kāi)放了trust域到local域的缺省包過(guò)濾。6.3 地址配置內(nèi)網(wǎng):進(jìn)入GigabitEthernet 0/0/1視圖 USG5300 interface GigabitEthernet 0/0/1配置GigabitEthernet 0/0/1的IP地址 USG5300-GigabitEthernet0/0/1 ip address 配置GigabitEthernet 0/0/1加入Trust區(qū)域USG5300 firewa

13、ll zone trustUSG5300-zone-untrust add interface GigabitEthernet 0/0/1USG5300-zone-untrust quit外網(wǎng):進(jìn)入GigabitEthernet 0/0/2視圖 USG5300 interface GigabitEthernet 0/0/2配置GigabitEthernet 0/0/2的IP地址 USG5300-GigabitEthernet0/0/2 ip address 6 配置GigabitEthernet 0/0/2加入U(xiǎn)ntrust區(qū)域USG5300 f

14、irewall zone untrustUSG5300-zone-untrust add interface GigabitEthernet 0/0/2USG5300-zone-untrust quitDMZ:進(jìn)入GigabitEthernet 0/0/3視圖USG5300 interface GigabitEthernet 0/0/3配置GigabitEthernet 0/0/3的IP地址。 USG5300-GigabitEthernet0/0/3 ip address USG5300 firewall zone dmzUSG5300-zone

15、-untrust add interface GigabitEthernet 0/0/3USG5300-zone-untrust quit6.4 防火墻策略本地策略是指與Local安全區(qū)域有關(guān)的域間安全策略,用于控制外界與設(shè)備本身的互訪。域間安全策略就是指不同的區(qū)域之間的安全策略。域內(nèi)安全策略就是指同一個(gè)安全區(qū)域之間的策略,缺省情況下,同一安全區(qū)域內(nèi)的數(shù)據(jù)流都允許通過(guò),域內(nèi)安全策略沒(méi)有Inbound和Outbound方向的區(qū)分。策略內(nèi)按照policy的順序進(jìn)行匹配,如果policy 0匹配了,就不會(huì)檢測(cè)policy 1了,和policy的ID大小沒(méi)有關(guān)系,誰(shuí)在前就先匹配誰(shuí)。缺省情況下開(kāi)放loc

16、al域到其他任意安全區(qū)域的缺省包過(guò)濾,方便設(shè)備自身的對(duì)外訪問(wèn)。其他接口都沒(méi)有加安全區(qū)域,并且其他域間的缺省包過(guò)濾關(guān)閉。要想設(shè)備轉(zhuǎn)發(fā)流量必須將接口加入安全區(qū)域,并配置域間安全策略或開(kāi)放缺省包過(guò)濾。安全策略的匹配順序:每條安全策略中包括匹配條件、控制動(dòng)作和UTM等高級(jí)安全策略。匹配條件安全策略可以指定多種匹配條件,報(bào)文必須同時(shí)滿足所有條件才會(huì)匹配上策略。比如如下策略policy 1policy service service-set dnspolicy destination 23 0policy source 在這里policy service的端口

17、53就是指的是23的53號(hào)端口,可以說(shuō)是目的地址的53號(hào)端口。域間可以應(yīng)用多條安全策略,按照策略列表的順序從上到下匹配。只要匹配到一條策略就不再繼續(xù)匹配剩下的策略。如果安全策略不是以自動(dòng)排序方式配置的,策略的優(yōu)先級(jí)按照配置順序進(jìn)行排列,越先配置的策略,優(yōu)先級(jí)越高,越先匹配報(bào)文。但是也可以手工調(diào)整策略之間的優(yōu)先級(jí)。缺省情況下,安全策略就不是以自動(dòng)排序方式。如果安全策略是以自動(dòng)排序方式配置的,策略的優(yōu)先級(jí)按照策略ID的大小進(jìn)行排列,策略ID越小,優(yōu)先級(jí)越高,越先匹配報(bào)文。此時(shí),策略之間的優(yōu)先級(jí)關(guān)系不可調(diào)整。policy create-mode auto-sort enable

18、命令用來(lái)開(kāi)啟安全策略自動(dòng)排序功能,默認(rèn)是關(guān)閉的。如果沒(méi)有匹配到安全策略,將按缺省包過(guò)濾的動(dòng)作進(jìn)行處理,所以在配置具體安全策略時(shí)要注意與缺省包過(guò)濾的關(guān)系。例如安全策略中只允許某些報(bào)文通過(guò)但是沒(méi)有關(guān)閉缺省包過(guò)濾,將造成那些沒(méi)有匹配到安全策略的流量也會(huì)通過(guò),就失去配置安全策略的意義了。同樣,如果安全策略中只配置了需要拒絕的流量,其他流量都是允許通過(guò)的,這時(shí)需要開(kāi)放缺省包過(guò)濾才能實(shí)現(xiàn)需求,否則會(huì)造成所有流量都不能通過(guò)。執(zhí)行命令display this查看當(dāng)前已有的安全策略,策略顯示的順序就是策略的匹配順序,越前邊的優(yōu)先級(jí)越高執(zhí)行命令policy move policy-id1 before | aft

19、er policy-id2,調(diào)整策略優(yōu)先級(jí)。UTM策略安全策略中除了基本的包過(guò)濾功能,還可以引用IPS、AV、應(yīng)用控制等UTM策略進(jìn)行進(jìn)一步的應(yīng)用層檢測(cè)。但前提是匹配到控制動(dòng)作為permit的流量才能進(jìn)行UTM處理,如果匹配到deny直接丟棄報(bào)文。安全策略的應(yīng)用方向域間的Inbound和Outbound方向上都可以應(yīng)用安全策略,需要根據(jù)會(huì)話的方向合理應(yīng)用。因?yàn)閁SG是基于會(huì)話的安全策略,只對(duì)同一會(huì)話的首包檢測(cè),后續(xù)包直接按照首包的動(dòng)作進(jìn)行處理。所以對(duì)同一條會(huì)話來(lái)說(shuō)只需要在首包的發(fā)起方向上,也就是訪問(wèn)發(fā)起的方向上應(yīng)用安全策略。如上圖所示,Trust域的PC訪問(wèn)Untrust域的Server,只需

20、要在Trust到Untrust的Outbound方向上應(yīng)用安全策略允許PC訪問(wèn)Server即可,對(duì)于Server回應(yīng)PC的應(yīng)答報(bào)文會(huì)命中首包建立的會(huì)話而允許通過(guò)。6.4.1 Trust和Untrust域間:允許內(nèi)網(wǎng)用戶訪問(wèn)公網(wǎng)策略一般都是優(yōu)先級(jí)高的在前,優(yōu)先級(jí)低的在后。policy 1:允許源地址為/24的網(wǎng)段的報(bào)文通過(guò)配置Trust和Untrust域間出方向的防火墻策略。 /如果不加policy source就是指any,如果不加policy destination目的地址就是指any。USG5300 policy interzone trust untrust outb

21、oundUSG5300-policy-interzone-trust-untrust-outbound policy 1USG5300-policy-interzone-trust-untrust-outbound-1 policy source 55 USG5300-policy-interzone-trust-untrust-outbound-1 action permitUSG5300-policy-interzone-trust-untrust-outbound-1 quit如果是允許所有的內(nèi)網(wǎng)地址上公網(wǎng)可以用以下命令:USG2100firewall

22、 packet-filter default permit interzone trust untrust direction outbound /必須添加這條命令,或者firewall packet-filter default permit all,但是這樣不安全。否則內(nèi)網(wǎng)不能訪問(wèn)公網(wǎng)。注意:由優(yōu)先級(jí)高訪問(wèn)優(yōu)先級(jí)低的區(qū)域用outbound,比如policy interzone trust untrust outbound。這時(shí)候policy source ip地址,就是指的優(yōu)先級(jí)高的地址,即trust地址,destination地址就是指的untrust地址。只要是outbound,即使配

23、置成policy interzone untrust trust outbound也會(huì)變成policy interzone trust untrust outbound。由優(yōu)先級(jí)低的區(qū)域訪問(wèn)優(yōu)先級(jí)高的區(qū)域用inbound,比如是policy interzone untrust trust inbound,為了保持優(yōu)先級(jí)高的區(qū)域在前,優(yōu)先級(jí)低的區(qū)域在后,命令會(huì)自動(dòng)變成policy interzone trust untrust inbound,這時(shí)候policy source ip地址,就是指的優(yōu)先級(jí)低的地址,即untrust地址,destination地址就是指的優(yōu)先級(jí)高的地址,即trust地

24、址。總結(jié):outbount時(shí),source地址為優(yōu)先級(jí)高的地址,destination地址為優(yōu)先級(jí)低的地址。inbount時(shí),source地址為優(yōu)先級(jí)低的地址,destination地址為優(yōu)先級(jí)高的地址配置完成后可以使用display policy interzone trust untrust來(lái)查看策略。6.4.2 DMZ和Untrust域間:從公網(wǎng)訪問(wèn)內(nèi)部服務(wù)器policy 2:允許目的地址為,目的端口為21的報(bào)文通過(guò)policy 3:允許目的地址為,目的端口為8080的報(bào)文通過(guò)配置Untrust到DMZ域間入方向的防火墻策略,即從公網(wǎng)訪問(wèn)內(nèi)網(wǎng)服務(wù)器

25、只需要允許訪問(wèn)內(nèi)網(wǎng)ip地址即可,不需要配置訪問(wèn)公網(wǎng)的ip地址。注意:在域間策略里匹配的順序和policy的數(shù)字沒(méi)有關(guān)系,他是從前往后檢查,如果前一個(gè)匹配就不檢查下一條了,假如先寫(xiě)的policy 3后寫(xiě)的policy 2,那么就先執(zhí)行policy 3里的語(yǔ)句,如果policy 3里和policy 2里有相同的地址,只要上一個(gè)匹配了就不執(zhí)行下一個(gè)一樣的地址了。舉例說(shuō)明:policy 2里允許通過(guò),policy 3里拒絕通過(guò),哪個(gè)policy先寫(xiě)的就執(zhí)行哪個(gè)。USG5300 policy interzone untrust dmz inboundUSG53

26、00-policy-interzone-dmz-untrust-inbound policy 2USG5300-policy-interzone-dmz-untrust-inbound-2 policy destination 0USG5300-policy-interzone-dmz-untrust-inbound-2 policy service service-set ftpUSG5300-policy-interzone-dmz-untrust-inbound-2 action permitUSG5300-policy-interzone-dmz-untrust-

27、inbound-2 quitUSG5300-policy-interzone-dmz-untrust-inbound policy 3USG5300-policy-interzone-dmz-untrust-inbound-3 policy destination 0USG5300-policy-interzone-dmz-untrust-inbound-3 policy service service-set httpUSG5300-policy-interzone-dmz-untrust-inbound-3 action permitUSG5300-policy-in

28、terzone-dmz-untrust-inbound-3 quitUSG5300-policy-interzone-dmz-untrust-inbound quit應(yīng)用FTP的NAT ALG功能。USG5300 firewall interzone dmz untrust #優(yōu)先級(jí)高的區(qū)域在前USG5300-interzone-dmz-untrust detect ftpUSG5300-interzone-dmz-untrust quit在USG5300支持FTP、HTTP、H.323、HWCC、ICQ、MSN、PPTP、QQ、RTSP、SIP、MGCP、SQL.NET、NETBIOS、MM

29、S等協(xié)議的會(huì)話時(shí),需要在域間啟動(dòng)ALG功能配置NAT ALG功能與配置應(yīng)用層包過(guò)濾(ASPF)功能使用的是同一條命令。所以如果已經(jīng)在域間配置過(guò)ASPF功能的話,可以不需要再重復(fù)配置NAT ALG功能。兩者的區(qū)別在于:l ASPF功能的目的是識(shí)別多通道協(xié)議,并自動(dòng)為其開(kāi)放相應(yīng)的包過(guò)濾策略。 l NAT ALG功能的目的是識(shí)別多通道協(xié)議,并自動(dòng)轉(zhuǎn)換報(bào)文載荷中的IP地址和端口信息。在域間執(zhí)行detect命令,將同時(shí)開(kāi)啟兩個(gè)功能。配置內(nèi)部服務(wù)器:<USG5300> system-viewUSG5300 nat server protocol tcp global 6

30、8080 inside wwwUSG5300 nat server protocol tcp global 7 ftp inside ftp6.4.3 NAT策略Trust和Untrust域間: 如果是同一個(gè)區(qū)域,比如trust到trust就是域內(nèi)?;谠碔P地址轉(zhuǎn)換方向Outbound方向:數(shù)據(jù)包從高安全級(jí)別流向低安全級(jí)別Inbound方向:數(shù)據(jù)包從低安全級(jí)別流向高安全級(jí)別高優(yōu)先級(jí)與低優(yōu)先級(jí)是相對(duì)的根據(jù)基于源IP地址端口是否轉(zhuǎn)換分為no-pat方式和napt方式。No-PAT方式:用于一對(duì)一IP地址轉(zhuǎn)換,不涉及端口轉(zhuǎn)換NAPT方式:用于多對(duì)一或多對(duì)多IP地址轉(zhuǎn)換,涉及端口轉(zhuǎn)換1、通過(guò)地址池的方式policy 1:允許網(wǎng)段為/24的內(nèi)網(wǎng)用戶訪問(wèn)Internet時(shí)進(jìn)行源地址轉(zhuǎn)換,采用公網(wǎng)地址池的形式。配置地址池USG5300nat address-group 1 6 0配置Trust和Untrust域間出方向的策略USG5300 nat-policy interzone trust untrust outboundUSG5300-policy-interzone-trust-untrust-outbo

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

最新文檔

評(píng)論

0/150

提交評(píng)論