![天清汉马USG系列配置简介课件_第1页](http://file4.renrendoc.com/view/44abe185de339b03fc60600e195d5104/44abe185de339b03fc60600e195d51041.gif)
![天清汉马USG系列配置简介课件_第2页](http://file4.renrendoc.com/view/44abe185de339b03fc60600e195d5104/44abe185de339b03fc60600e195d51042.gif)
![天清汉马USG系列配置简介课件_第3页](http://file4.renrendoc.com/view/44abe185de339b03fc60600e195d5104/44abe185de339b03fc60600e195d51043.gif)
![天清汉马USG系列配置简介课件_第4页](http://file4.renrendoc.com/view/44abe185de339b03fc60600e195d5104/44abe185de339b03fc60600e195d51044.gif)
![天清汉马USG系列配置简介课件_第5页](http://file4.renrendoc.com/view/44abe185de339b03fc60600e195d5104/44abe185de339b03fc60600e195d51045.gif)
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
北京启明星辰信息技术有限公司天清汉马USG配置介绍-天清汉马USG一体化安全网关北京启明星辰信息技术有限公司天清汉马USG配置介绍配置管理概述防火墙基本配置VPN配置AV和IPS配置日志功能数据中心安装与配置提纲配置管理概述提纲配置管理概述USG设备的管理方式通过Console口配置;通过Telnet进行命令行的配置;通过SSH进行命令行的配置;通过HTTP或HTTPS协议,从GUI界面进行配置管理;安装集中管理中心软件,集中管理、配置USG设备;配置管理概述USG设备的管理方式配置管理概述管理员用户与权限表通过默认管理员或自建管理员用户来进行管理配置;管理员可以通过本地或Radius进行认证;出厂默认管理用户admin,密码venus.usg;管理员权限表规定了管理员可以执行的操作;可以给管理员添加管理IP限制;配置管理概述管理员用户与权限表配置管理概述配置管理概述配置管理概述新建管理员用户配置管理概述新建管理员用户配置管理概述新建管理员权限表配置管理概述新建管理员权限表配置管理概述防火墙基本配置VPN配置AV和IPS配置日志功能数据中心安装与配置提纲配置管理概述提纲USG的工作模式USG支持三种接入模式:透明模式;路由模式;混合模式;这三种模式无需显式配置,USG根据用户配置自动生效。USG的工作模式USG支持三种接入模式:USG中的接口概念USG中包含以下接口级的概念:物理接口;Vlan接口;透明桥接口;GRE接口;安全域;其他隐藏接口,包括loopback接口、L2TP接口和tunssl接口USG中的接口概念USG中包含以下接口级的概念:物理接口物理接口Vlan接口Vlan接口透明桥接口透明桥接口GRE接口GRE接口安全域安全域实际上就是接口组,可以在一个域中加入多个接口,对安全域的配置对于多个接口都是生效的,方便配置。接口加入域后,不能单独对该接口进行配置。安全域安全域实际上就是接口组,可以在一个域中加入多个接口,安全域安全域路由配置路由表查询路由配置路由表查询路由配置创建静态路由路由配置创建静态路由路由配置创建策略路由路由配置创建策略路由安全策略安全策略是USG应用的核心,我们通过配置安全策略:实现对数据流的匹配(接口、IP、服务、时间)控制和管理流经设备的数据流(Permit、Deny、IPSec加密、SSL加密)AV和IPS需要经由安全策略来实施使用NetFlow进行流量分析施行QoS服务质量划分安全策略安全策略是USG应用的核心,我们通过配置安全策略:安全策略创建和编辑安全策略安全策略创建和编辑安全策略安全策路安全策略的高级选项:启用web接入控制和流量控制安全策路安全策略的高级选项:启用web接入控制和流量控制安全策略安全策略的启用与匹配安全策略配置后必须启用才会生效;安全策略按先配置优先的原则进行匹配;对通过设备的数据包进行处理,对于到设备本身的数据包和设备本身发出的数据包不进行限制;可以调整安全策略的顺序,以使位置在前的策略优先匹配;可以创建一条新的安全策略,并插入到指定的策略之前;安全策略安全策略的启用与匹配网络地址转换(NAT)网络地址转换(NAT):最初用于私有地址向公有地址的转换,以解决公有IP地址短缺的问题;单向隔离,具有额外的安全性;利用目标地址的映射,使公有地址可访问配置了私有地址的服务器;可用于服务器的负载均衡和地址复用;网络地址转换(NAT)网络地址转换(NAT):网络地址转换(NAT)USG支持以下NAT:源NAT,按照使用不同可划分为:
动态NAT:源地址映射到一个地址池(NATPool);
PAT:所有源地址映射到同一目的地址; 静态NAT:一对一双向地址映射;目的NAT;网络地址转换(NAT)USG支持以下NAT:网络地址转换(NAT)源地址转换(SNAT),可以将内部地址转换成出接口地址或者地址池中的地址。网络地址转换(NAT)源地址转换(SNAT),可以将内部地址网络地址转换(NAT)目的地址转换(DNAT),可以将目标地址转换成NATPool中的地址,亦可实现服务器负载分担与业务分流。网络地址转换(NAT)目的地址转换(DNAT),可以将目标地网络地址转换(NAT)NAT地址池(Pool),注意起始地址不能大于结束地址,在地址不是很充分的情况下,可以配置地址轮询。网络地址转换(NAT)NAT地址池(Pool),注意起始地址动态地址分配(DHCP)USG设备可以担当所有的DHCP角色:DHCPServerDHCPRelayDHCPClient动态地址分配(DHCP)USG设备可以担当所有的DHCP角动态地址分配(DHCP)配置DHCP服务器的步骤:在相应接口开启DHCPServer服务;创建DHCP服务器;如果有必要,创建DHCP地址的排除范围;如果有必要,创建IP-MAC绑定条目;通过监视器可察看由USG分配的动态地址;动态地址分配(DHCP)配置DHCP服务器的步骤:动态地址分配(DHCP)动态地址分配(DHCP)高可用性(HA)高可用性(HA,HighAvailability),可防止网络中由于单个防火墙的设备故障或网络故障导致网络中断,保证网络服务的连续性和强度。
高可用性(HA)高可用性(HA,HighAvailab高可用性(HA)天清汗马USG上的HA:目前支持主备模式,下一版本将支持主主模式;支持两台防火墙互为备份;两台设备的硬件型号要求一致;HA接口为专用物理口,不处理业务;支持透明模式、路由模式和混合模式;高可用性(HA)天清汗马USG上的HA:高可用性(HA)配置USG工作于主备模式:高可用性(HA)配置USG工作于主备模式:高可用性(HA)察看当前HA的工作状态与同步情况:高可用性(HA)察看当前HA的工作状态与同步情况:防攻击防扫描常见的网络攻击:Ping-of-deathJolt2Land-BaseTearDropWinnukeSmurfSyn-flag防攻击防扫描常见的网络攻击:防攻击防扫描网络扫描通常分为以下几种:垂直扫描:针对相同主机的多个端口水平扫描:针对多个主机的相同端口Ping扫描:针对某地址范围,通过Ping方式发现存活主机扫描通常是网络攻击的前兆;USG设备可以有效防范以上几类扫描,从而阻止外部的恶意攻击,保护设备和内网。当检测到扫描探测时,向用户进行报警提示。防攻击防扫描网络扫描通常分为以下几种:防攻击防扫描根据网络情况开启相应的防攻击和防扫描功能,并设定合理的参数。防攻击防扫描根据网络情况开启相应的防攻击和防扫描功能,并设定防攻击防扫描防Flood攻击:通过限制源主机或目的主机的连接数来起到防止Flood攻击的目的;在安全防护表中启用,并通过安全策略来引用,不是全局使能的;根据网络情况,配置合理的参数值;可以认为是防攻击、防扫描的补充。防攻击防扫描防Flood攻击:防攻击防扫描防攻击防扫描配置管理概述防火墙基本配置VPN配置AV和IPS配置日志功能数据中心安装与配置提纲配置管理概述提纲VPN应用场景VPN应用场景IPSec配置简介可以通过命令行或者web界面对IPSec进行配置,基本步骤:配置阶段1(IKE)策略配置阶段2(IPSec)策略在安全策略中启用IPSec数据流触发IPSec,察看IPSec的运行情况IPSec配置简介可以通过命令行或者web界面对IPSec进IPSec配置简介场景:启用IPSec安全策略,使得企业分部中的主机簇-00
访问企业总部服务器00的数据被IPSec加密IPSec配置简介场景:启用IPSec安全策略,使得企业分部IPSec配置简介1.在USGA上创建地址对象usrs和server,分别代表地址簇用户和服务器。IPSec配置简介1.在USGA上创建地址对象usrIPSec配置简介2.配置阶段1(IKE)策略IPSec配置简介2.配置阶段1(IKE)策略IPSec配置简介如果有必要,进行阶段1的高级配置,可以设置加密、认证算法、DH组、密钥周期、DPD探测频率等参数;IPSec配置简介如果有必要,进行阶段1的高级配置,可以设置IPSec配置简介3.创建阶段2(IPSec)策略IPSec配置简介3.创建阶段2(IPSec)策略IPSec配置简介如有必要,配置阶段2的高级选项,可更改ESP和AH封装的加密算法、PFS组、工作模式、更改密钥周期;密钥周期可以按照时间或者流量来计算,也可以两者一块计算;IPSec配置简介如有必要,配置阶段2的高级选项,可更改ESIPSec配置简介4.配置安全策略,并在安全策略中使能IPSec加密。IPSec配置简介4.配置安全策略,并在安全策略中使能IPIPSec配置简介5.参考步骤1-4,在USGB上,做类似的配置,需要保证两边的密钥、加密算法、Hash算法等参数是一致的。6.从企业分部的主机,访问总部的服务器,会触发IPSec协商;7.协商成功之后,从分部主机到服务器的流量被加密;可以从web上察看流量信息。IPSec配置简介5.参考步骤1-4,在USGB上,做类SSLVPN配置1.在USG上使能SSLVPN,默认采用10443端口SSLVPN配置1.在USG上使能SSLVPN,默认采SSLVPN配置2.在对应的接口上开启SSLVPN接入:SSLVPN配置2.在对应的接口上开启SSLVPN接入SSLVPN配置3.配置相应的安全策略,当然还要配置好用户和用户组:SSLVPN配置3.配置相应的安全策略,当然还要配置好用SSLVPN配置4.通过HTTPS协议,从Web登陆:SSLVPN配置4.通过HTTPS协议,从Web登陆:SSLVPN配置5.登陆后页面如下,可以通过web或隧道模式访问内部资源。SSLVPN配置5.登陆后页面如下,可以通过web或隧道SSLVPN配置6.隧道模式下需要先下载客户端,安装后点击连接,拨号成功的页面如下图所示:SSLVPN配置6.隧道模式下需要先下载客户端,安装后点SSLVPN配置7.在管理界面中查看SSLVPN用户情况,在web模式和隧道模式下分别显示如下:SSLVPN配置7.在管理界面中查看SSLVPN用户情SSLVPN配置8.此时再通过web方式或隧道方式访问内部资源,就是采用的加密方式。目前web方式只支持http浏览,隧道方式则支持一般的网络应用。SSLVPN配置8.此时再通过web方式或隧道方式访问内L2TPVPN配置1.首先创建L2TP所用的用户和用户组:L2TPVPN配置1.首先创建L2TP所用的用户和用户组L2TPVPN配置2.在USG上配置L2TPL2TPVPN配置2.在USG上配置L2TPL2TPVPN配置3.在相关接口上开启L2TP拨入功能L2TPVPN配置3.在相关接口上开启L2TP拨入功能L2TPVPN配置4.视实际应用情况,配置合适的安全策略:L2TPVPN配置4.视实际应用情况,配置合适的安全策略L2TPVPN配置5.用户此时可以拨入,拨入后在USG管理页面中可以查看存在的L2TP用户:L2TPVPN配置5.用户此时可以拨入,拨入后在USG管配置管理概述防火墙基本配置VPN配置AV和IPS配置日志功能数据中心安装与配置提纲配置管理概述提纲安全防护表安全防护表是一个模板,防病毒AV、入侵检测IPS、IM-P2P控制、防Flood攻击、文件跟踪、Web过滤、邮件过滤这些功能都是在安全防护表中进行配置并启用,相应的日志的启用也在安全防护表中配置。安全防护表必须通过在安全策略中引用才能生效。安全防护表安全防护表是一个模板,防病毒AV、入侵检测IPS、安全防护表安全防护表安全防护表安全防护表安全防护表安全防护表防病毒AV配置防病毒AV配置防病毒AV配置防病毒AV配置防病毒AV配置防病毒AV配置防病毒AV配置防病毒AV配置入侵防御IPS配置入侵防御IPS配置入侵防御IPS配置预定义IPS特征入侵防御IPS配置预定义IPS特征入侵防御IPS配置自定义IPS特征入侵防御IPS配置自定义IPS特征IM-P2P配置IM-P2P统计信息IM-P2P配置IM-P2P统计信息IM-P2P配置IM用户信息IM-P2P配置IM用户信息Web过滤目前Web过滤仅支持基于URL的屏蔽,建立屏蔽列表和免屏蔽列表后,在安全防护表中启用;启用时屏蔽列表和免屏蔽列表是互斥的。Web过滤目前Web过滤仅支持基于URL的屏蔽,建立屏蔽列表邮件过滤配置USG邮件过滤是基于SMTP协议的过滤,支持:基于SMTP命令的过滤基于邮件标题的过滤基于SMTP发件人的过滤配置完成之后在安全防护表中启用邮件过滤,并在安全策略中应用安全防护,即可使用邮件过滤功
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- EPC总承包项目总体实施方案
- 临时用工项目合同范本
- 修理报废货车合同范本
- 2025年家电产品出口代理与分销合同
- 公对公购买合同范本
- 供销合同范例付款方式
- 2025年度家政保洁与家庭环保改造服务合同
- 2025年度家政保洁服务与家居美化保养合同范本
- 别墅庭院采购合同范例
- 决算清单编制费合同范本
- 长江委水文局2025年校园招聘17人历年高频重点提升(共500题)附带答案详解
- 2025年湖南韶山干部学院公开招聘15人历年高频重点提升(共500题)附带答案详解
- 广东省广州市番禺区2023-2024学年七年级上学期期末数学试题
- 不可切除肺癌放疗联合免疫治疗专家共识(2024年版)j解读
- DB23/T 3657-2023医养结合机构服务质量评价规范
- 教科版科学六年级下册14《设计塔台模型》课件
- 智研咨询发布:2024年中国MVR蒸汽机械行业市场全景调查及投资前景预测报告
- 法规解读丨2024新版《突发事件应对法》及其应用案例
- JGJ46-2024 建筑与市政工程施工现场临时用电安全技术标准
- 烟花爆竹重大危险源辨识AQ 4131-2023知识培训
- 企业动火作业安全管理制度范文
评论
0/150
提交评论