文档库 最新最全的文档下载
当前位置:文档库 › 网神SecGate-3600--防火墙用户手册

网神SecGate-3600--防火墙用户手册

网神SecGate-3600--防火墙用户手册
网神SecGate-3600--防火墙用户手册

声明

服务修订:

●本公司保留不预先通知客户而修改本文档所含内容的权利。

有限责任:

●本公司仅就产品信息预先说明的范围承担责任,除此以外,无论明示或

默示,不作其它任何担保,包括(但不限于)本手册中推荐使用产品的适用性和安全性、产品的适销性和适合某特定用途的担保。

●本公司对于您的使用或不能使用本产品而发生的任何损害不负任何赔偿

责任,包括(但不限于)直接的、间接的、附加的个人损害或商业损失或任何其它损失。

版权信息:

●任何组织和个人对本公司产品的拥有、使用以及复制都必须经过本公司

书面的有效授权。

网神信息技术(北京)股份有限公司网神信息技术(北京)股份有限公司

目录

导言、概述 (10)

第一章、基于web管理界面 (10)

1.web管理界面页面 (12)

2.Web管理界面主菜单 (13)

3.使用web管理界面列表 (14)

4.在web管理界面列表中增加过滤器 (14)

4.1 包含数字栏的滤波器 (16)

4.2 包含文本串的滤波器 (16)

5.在web管理界面列表中使用页面控制 (17)

5.1 使用栏设置来控制显示栏 (18)

5.2 使用带有栏设置的过滤器 (19)

6.常用web管理界面任务 (19)

6.1 连接到web管理界面 (20)

6.2 连接到web管理界面 (21)

7.修改当前设定 (21)

7.1 修改您SecGate管理员密码 (22)

7.2 改变web管理界面语言 (23)

7.3 改变您SecGate设备管理路径 (23)

7.4 改变web管理界面空闲运行时间 (24)

7.5 切换VDOMs (24)

8.联系客户支持 (24)

9.退出 (25)

第二章、系统管理 (25)

网神信息技术(北京)股份有限公司

1. 系统仪表板 (25)

1.1 仪表板概述 (26)

1.2 添加仪表板 (26)

1.3 系统信息 (29)

1.4 设备操作 (34)

1.5 系统资源 (36)

1.6 最多的会话 (37)

1.7 固件管理条例 (40)

1.8 备份您的配置 (42)

1.9 在升级前测试固件 (44)

1.10 升级您的SecGate设备 (46)

1.11 恢复到以前的固件镜像 (49)

1.12 存储您的配置 (54)

使用虚拟域 (56)

2. 系统网络 (60)

2.1 配置接口 (63)

2.2 配置区域 (72)

2.3 配置网络选项 (74)

2.4 配置SecGateDNS服务 (75)

2.5 配置显式网络代理 (81)

3. 系统动态主机设置协议服务器(DHCP) (89)

3.1 SecGate DHCP服务器和中继 (90)

3.2 配置DHCP服务 (91)

3.3查看地址租借 (95)

4.系统配置 (96)

网神信息技术(北京)股份有限公司

4.1 HA (97)

4.2 简单网络管理协议(SNMP) (107)

4.3 替换信息 (120)

4.4 操作模式和虚拟域管理入口 (127)

5.系统管理 (130)

5.1 管理员 (131)

5.2 管理资料 (145)

5.3 设置 (149)

5.4 SecGateIPv6支持 (153)

6. 系统认证 (158)

6.1 本地证书 (159)

6.2 CA证书 (166)

第三章、路由 (168)

1. 路由静态 (168)

1.1 路由概念 (169)

1.2 如何建立路由表 (170)

1.3 如何做出路由判定 (170)

1.4 多路径路由以及决定最佳路线 (171)

1.5 路线优先 (172)

1.6 黑洞路由 (173)

2. 静态路由 (174)

2.1 使用静态路由 (174)

2.2 默认路由和默认网关 (178)

2.3 添加静态路由至路由表 (179)

网神信息技术(北京)股份有限公司

3. 等值多路径路由协议(ECMP)路由失败备援及负载均衡 (181)

3.1 ECMP路由同步会话至相同目标IP地址 (184)

3.2 配置溢出或基于使用ECMP (184)

3.3 从CLI中添加权重至静态路由 (192)

4. 策略路由 (194)

5. 路由信息协议(RIP) (200)

5.1 RIP页面 (200)

5.2 RIP网页网络部分 (201)

5.3 RIP网页的接口部分 (202)

5.4 高级RIP选项 (202)

5.5 RIP-启用接口 (205)

6. 开放式最短路径优先(OSPF) (207)

6.1 定义OSPF自主系统—概览 (207)

6.2 基本OSPF设置 (208)

6.3 OSPF页面 (208)

6.4 OSPF页面的区域部分 (209)

6.5 OSPF页面网络部分 (210)

6.6 OSPF页面的接口部分 (210)

6.7 高级OSPF选项 (211)

6.8 OSPF页面高级选项 (211)

6.9 定义OSPF区域 (213)

6.10 OSPF网络 (215)

6.11 OSPF接口的运行参数 (216)

7. 边界网关协议(BGP) (219)

7.1 BGP页面 (220)

网神信息技术(北京)股份有限公司

7.2 BGP页面领域部分 (220)

7.3 BGP页面网络部分 (221)

8. 多路广播 (221)

8.1 覆盖接口多路广播设置 (223)

8.2 多路广播目标NAT (225)

9. 双向转发检测(BFD) (225)

9.1 配置BFD (226)

10. 路由器监控 (229)

10.1 查看路由信息 (230)

10.2 查找SecGate路由表 (233)

第四章、防火墙 (234)

1. 策略 (234)

1.1 身份识别防火墙策略 (247)

1.2 中心网络地址转换(NAT)表 (254)

1.3 互联网协议第六版(IPv6)策略 (256)

1.4 拒绝服务(DoS)策略 (256)

2. 地址 (259)

2.1 地址列表 (260)

2.2 地址组 (262)

3. 服务 (264)

3.1 预定义服务器列表 (265)

3.2 定制服务 (273)

3.3 定制化服务组 (274)

4. 时间表 (276)

网神信息技术(北京)股份有限公司

4.1 循环时间表列表 (276)

4.2 一次性时间表列表 (278)

4.3 时间表组 (279)

5. 流量整形器 (281)

5.1 共享流量整形器 (281)

5.2 Per-IP模式流量整形 (284)

6. 虚拟IP地址 (285)

6.1 虚拟IP、负载均衡虚拟服务器和负载均衡有效服务器限制 (286)

6.2 虚拟IP地址 (286)

6.3 虚拟域IP地址(VIP)组 (290)

6.4 IP地址池 (292)

7. 负载均衡功能 (293)

7.1 虚拟服务器 (294)

7.2 有效服务器 (301)

7.3 健康检查监控器 (302)

7.4 监控服务器 (305)

第五章、UTM (306)

1.拒绝服务(DoS)感应器 (306)

2.SYN代理 (309)

3.SYN界限(使用一个DoS感应器防止SYN泛滥) (310)

4.了解异常状况 (310)

第六章、虚拟专用网(IPsec VPN) (312)

1.IPSec VPN概述 (313)

2.策略性对路由型虚拟专用网络(VPN) (314)

网神信息技术(北京)股份有限公司

3.自动交换密钥(IKE) (317)

3.1 第一阶段配置 (318)

3.2 第一阶段高级配置设定 (322)

3.3 第二阶段配置 (328)

3.4 第二阶段高级配置设定 (328)

4.人工密钥 (333)

4.1 新人工密钥配置 (334)

5.集中器 (339)

6.监控虚拟专用网络(VPN) (340)

7.安全套接层虚拟专用网络(SSL VPN) (343)

7.1 安全套接层虚拟专用网络(SSL VPN)概述 (343)

7.2 基本配置步骤 (344)

7.3 配置(Config) (346)

7.4 界面 (348)

7.5 界面设定 (351)

7.6 界面小部件 (351)

7.7 安全套接层虚拟专用网络(SSL VPN)监控器列表 (353)

第七章、用户 (354)

1.用户 (355)

1.1 本地用户账户 (355)

1.2 身份认证设置 (357)

2.用户组 (359)

2.1 防火墙型用户组 (362)

2.2 安全套接层虚拟专用网络(SSL VPN)型用户组 (363)

网神信息技术(北京)股份有限公司

3.远程 (364)

3.1 RADIUS (365)

3.2 轻量级目录访问协议(LDAP) (368)

3.3 TACACS+ (372)

4.监控 (374)

4.1 防火墙用户监控表 (374)

第八章、日志与报告 (377)

1.日志与报告概述 (378)

2.什么是日志? (379)

2.1 日志类型和分类型 (380)

3.示例 (383)

日志信息 (383)

4.SecGate如何储存日志 (384)

4.1 远程存储到系统日志服务器 (385)

4.2 本地存储到内存 (387)

4.3 本地存储到硬盘 (388)

5.事件日志 (389)

5.1 告警电子邮件 (390)

6.接入并查看日志信息 (392)

网神信息技术(北京)股份有限公司

导言、概述

SecGate 3600防火墙缺省支持两种管理方式:

(1)通过CONSOLE口的命令行管理方式

(2)通过网口的WEB(https)管理方式

CONSOLE口的命令行管理方式适用于对防火墙操作命令比较熟悉的用户。WEB方式更直观方便,为保证安全,WEB方式连接之前需要对管理员身份进行认证。要快速配置使用防火墙,推荐采用CONSOLE口命令行方式;日常管理监控防火墙时,WEB方式则是更方便的选择。

安装防火墙之前,请您务必阅读本指南的“二、三”两节。如果希望使用CONSOLE口命令行方式管理防火墙,请您仔细阅读本指南的第四节;如果希望使用WEB方式管理防火墙,请您仔细阅读本指南的第五节。

防火墙主要以两种模式接入网络:路由模式和混合模式。在路由模式下,配置完防火墙后您可能还需要把受保护区域内三层设备或主机的网关指向防火墙;混合模式时,由防火墙自动判定流经它的数据报文应该通过路由模式还是透明桥模式转发,如果为透明桥模式,则不用修改已有网络配置。

第一章、基于web管理界面

这部分描述了您的SecGate 3600系列防火墙设备中用户友好型web管理界面管理界面(有时是图形化界面)。

网神信息技术(北京)股份有限公司

在管理电脑的浏览器上使用HTTP或安全的HTTPS连接,您就可以与SecGate web管理界面相连来配置或管理SecGate设备。管理计算机推荐的最小屏幕分辨率为1280x1024。Web管理界面的一些功能只能在最新版最常用的浏览器上显示。带有web管理界面的旧版浏览器有时可能不能正常工作。

对于HTTP和HTTPS web管理,您可以从任何SecGate界面配置SecGate 设备。要与web管理界面相连,您需要有一个管理员账户跟密码。Web管理界面支持多种语言,但是默认语言为英语。

您可以进入系统>面板> 状态来查看您的SecGate设备状态的详细信息。仪表板展示了诸如当前软件版本,操作模式,连接界面和系统资源等信息。

您可以使用web管理界面菜单、列表和配置页面来配置大多数SecGate 设置。采用we b管理界面修改的配置参数可以立即生效,而不用重置SecGate 设备或终止服务。您可以采用在按钮条里的备份配置按钮随时备份您的配置。按钮条位于web管理界面右上方角落里。保存的配置随时可以恢复。

Web管理界面还包含详细的上下文相关的在线帮助。在按钮条上选择在线帮助以显示当前web管理界面在线帮助页面。

您可以使用SecGate命令行界面(CLI)来配置SecGate,该设置你也可以从web管理界面与命令行界面(CLI)中进行配置。系统仪表板提供了到CLI控制平台的方便入口,您可以使用到但无须退出web管理界面。

网神信息技术(北京)股份有限公司

该部分包含如下主题:

web管理界面页面

常用web管理界面任务

1.web管理界面页面

Web管理界面页面包含主菜单、菜单和子菜单。索引如下所示:

系统> 仪表板> 仪表板。

当你转到如UTM > 入侵防护 > 概况,时,页面上显示的信息为菜单页面,如配置文件页面。一个菜单的页面包含必要的配置环境的图标语显示信息。在图1中显示了状态页面,该页面顶端为窗口图标和仪表板图标,以及系统主菜单下的菜单。图1中未显示的一个主菜单为当前VDOM主菜单,它只有在VDOM启动时才会显示,请参阅第33页的“切换VDOMs”。

图1: web管理界面界面的解释

网神信息技术(北京)股份有限公司

这个主题包含如下内容:

●web管理界面主菜单

●使用web管理界面列表

●在web管理界面列表中增加过滤器

●在web管理界面列表中使用页面控制

●使用控制列显示的列设置

●使用带有列设置的过滤器

2.Web管理界面主菜单

Web管理界面界面上主菜单提供SecGate所有主要特性的配置路径(看24页图1)。Web管理界面包含如下主菜单:

系统配置系统环境,如网络接口,虚拟域,DHCP服务,管理员,证书,高效(HA),系统时间和系统配置。

路由配置SecGate静态和动态路由并查看路由检测器。

防火墙配置防火墙网络保护性能规则,并配置虚拟IP地址与地址组。

UTM 配置入侵保护。

虚拟专网配置IPSec和SSL虚拟私有网络。

用户配置带有要求用户认证的防火墙的用户使用账户。配置外部认证服务器,例如RADIUS,LDAP,TACACS+。配置对火墙,

IPSec,SSL。

日志与报告配置日志与警告邮件。查看日志消息与报告。

网神信息技术(北京)股份有限公司

当前VDOM,只有当VDOM启动时才会在SecGate设备中出现。允许您迅速的变换VDOM。要在不同的VDOM间切换,您只需从当前VDOM旁边的下拉列表中选择一个新的VDOM。

3.使用web管理界面列表

许多web管理界面界面包含列表。其中包含网络接口列表,防火墙协议列表,管理员列表,用户列表和其他列表。如果您以管理员身份登录,而该身份允许对列表进行读写操作,那么您通常可以进行:

在列表中选择创建新的项目。

修改页面上列表中的项目。

从列表中删除项目。若该项不能被删除,则删除图表将不会显示。通常添加到其他配置中的项目无法删除,为了删除该项目,您必须从其他配置中找到它并将它删除。例如,要删除已经添加到用户组中的一个用户账号,您必须首先从用户组中删除该用户。

如果您以允许读写操作的管理员身份登录,您可以查看列表中的项目。

更多信息请参阅173页“管理概述”。

4.在web管理界面列表中增加过滤器

您可以添加过滤器来控制web管理界面中显示的复杂列表的信息。请看如下web管理界面页面列表示例:

网神信息技术(北京)股份有限公司

内容列表(查看57页“查看当前列表”)

防火墙协议和IPv6规则列表(查看261页“规则”,271页“DoS规则”和273页“预测规则”)

预定义的入侵保护列表(查看313页“预定义”)

防火墙用户监测列表(查看400页“防火墙用户检测列表”)

IPSec VPN监测(产看364页“VPN监测”)

日志和报告存取列表(查看429页“存取和查看日志信息”)

过滤器可以有效地减少列表中显示的条目数量,因此,您可以集中于对您重要的信息。

例如,您可以进入系统> 面板> 状态,在统计部分中,选择详细信息来查看SecGate设备当前进程的通信情况。一个繁忙的SecGate设备可以处理成百上千的进程。您可以添加过滤器使得找到某个特殊部分更容易。例如,您可能正在寻找所有的通讯部分,在防火墙协议允许的条件下,您可以添加一个规则ID过滤器来只显示该ID或该系列ID的部分。

您可以通过在编辑滤波器窗口中选择过滤器图标来向web管理界面添加过滤器。从编辑滤波器窗口,您可以选择任意栏来进行过滤,并为该栏配置该过滤器。您也可以同时为一栏或多栏添加过滤器。过滤器图标在未过滤的栏中显示为灰色,过滤后的栏中显示为绿色。

在关闭web管理界面页面甚至退出web管理界面或重装SecGate设备后,过滤器配置仍然保留着。

网神信息技术(北京)股份有限公司

相关文档
相关文档 最新文档