当前位置:文档之家› 天融信防火墙NGFW4000快速配置手册

天融信防火墙NGFW4000快速配置手册

天融信防火墙NGFW4000快速配置手册一、防火墙的几种管理方式1.串口管理第一次使用网络卫士防火墙,管理员可以通过 CONSOLE 口以命令行方式进行配置和管理。

通过 CONSOLE 口登录到网络卫士防火墙,可以对防火墙进行一些基本的设置。

用户在初次使用防火墙时,通常都会登录到防火墙更改出厂配置(接口、IP 地址等),使在不改变现有网络结构的情况下将防火墙接入网络中。

这里将详细介绍如何通过 CONSOLE口连接到网络卫士防火墙:1)使用一条串口线(包含在出厂配件中),分别连接计算机的串口(这里假设使用 com1)和防火墙的CONSOLE 口。

2)选择开始 > 程序 > 附件 > 通讯 > 超级终端,系统提示输入新建连接的名称。

3)输入名称,这里假设名称为“TOPSEC”,点击“确定”后,提示选择使用的接口(假设使用 com1)。

4)设置 com1 口的属性,按照以下参数进行设置。

参数名称取值每秒位数:9600数据位:8奇偶校验:无停止位: 15)成功连接到防火墙后,超级终端界面会出现输入用户名/密码的提示,如下图。

6)输入系统默认的用户名:superman 和密码:talent,即可登录到网络卫士防火墙。

登录后,用户就可使用命令行方式对网络卫士防火墙进行配置管理。

2.TELNET管理TELNET管理也是命令行管理方式,要进行TELNET管理,必须进行以下设置:1)在串口下用“pf service add name telnet area area_eth0 addressname any”命令添加管理权限2)在串口下用“system telnetd start”命令启动TELNET管理服务3)知道管理IP地址,或者用“network interface eth0 ip add 192.168.1.250 mask 255.255.255.0”命令添加管理IP地址4)然后用各种命令行客户端(如WINDOWS CMD命令行)管理:TELNET 192.168.1.2505)最后输入用户名和密码进行管理命令行如图:3.SSH管理SSH管理和TELNET基本一至,只不过SSH是加密的,我们用如下步骤管理:1)在串口下用“pf service add name ssh area area_eth0 addressname any”命令添加管理权限2)在串口下用“system sshd start”命令启动TELNET管理服务3)知道管理IP地址,或者用“network interface eth0 ip add 192.168.1.250 mask 255.255.255.0”命令添加管理IP地址4)然后用各种命令行客户端(如putty命令行)管理:192.168.1.2505)最后输入用户名和密码进行管理命令行如图:4.WEB管理1)防火墙在出厂时缺省已经配置有WEB界面管理权限,如果没有,可用“pf service add name webui area area_eth0 addressname any”命令添加。

2)WEB管理服务缺省是启动的,如果没有启动,也可用“system httpd start”命令打开,管理员在管理主机的浏览器上输入防火墙的管理 URL,例如:https://192.168.1.250,弹出如下的登录页面。

输入用户名密码后(网络卫士防火墙默认出厂用户名/密码为:superman/talent),点击“提交”,就可以进入管理页面。

5.GUI管理GUI图形界面管理跟WEB界面一样,只是,在管理中心中集成了一些安全工具,如监控,抓包,跟踪等1)安装管理中心软件2)运行管理软件3)右击树形“TOPSEC管理中心”添加管理IP4)右击管理IP地址,选择“管理”,输入用户名和密码进行管理5)也可右击管理IP地址,选择“安全工具”,进行实时监控选择:安全工具-连接监控点击启动,在弹出的窗口中增加过滤条件,可用缺省值监控所有连接。

选中增加的过滤条件,点设置就可以看到实时的监控效果了,如下图:二、命令行常用配置(注:用串口、TELNET、SSH方式进入到命令行管理界面,天融信防火墙命令行管理可以完成所有图形界面管理功能,命令行支持TAB键补齐和TAB键帮助,命令支持多级操作,可以在系统级,也就是第一级直接输入完整的命令;也可以进入相应的功能组件级,输入对应组件命令。

具体分级如下表:)系统级系统级为第一级,提供设备的基本管理命令。

CLI管理员登录后,直接进入该级,显示为:TopsecOS#。

组件级组件级为第二级,提供每个安全组件(SE)所独有的管理命令。

1.系统管理命令(SYSTEM)3.双机热备命令(HA)HA LOCAL <ipaddress> 设置HA接口的本机地址HA PEER <ipaddress> 设置HA接口的对端地址HA PEER-SERIAL <string> 设置HA接口的对端的licence 序列号HA NO <local|peer|peer-serial> 复位HA接口的本机地址/对端地址/对端licence序列号HA PRIORITY<primary|backup> 设定HA 优先级是主机优先还是备份机优先(默认为backup,即如果同时启动主机成为活HA SHOW <cr> 查看HA的配置信息HA ENABLE<cr> 启动HAHA DISABLE<cr> 停用HAHA CLEAN<cr> 清除HA配置信息HA SYNC <from-peer|to-peer> HA同步(从对端机上同步配置/同步配置到对端机上)5.包过滤命令(PF)增加一条服务访问规则SERVICE ADD name <gui|snmp|ssh|monitor|ping|telnet|tosids|pluto|auth|ntp|update|otp|dhcp|rip|l2tp| pptp|webui|vrc|vdc> area <string> <[addressid <number>]| [addressname <addr_name>]>6.显示运行配置命令(SHOW_RUNNING)SHOW_RUNNING7.保存配置命令(SAVE)SAVE三、WEB界面常用配置用浏览器或者集中管理中心登录到WEB管理界面如下:1.系统管理配置在“系统”下,可以显示或配置系统相关设置A)系统> 基本信息显示系统的型号、版本、功能模块、接口信息等等:B)系统> 运行状态查看系统的运行状态,包括CPU、内存使用情况和当前连接数等C)系统> 配置维护上传或下载配置文件D)系统> 系统服务系统服务在本系统中主要是指监控服务、SSH 服务、Telnet服务和HTTP服务。

TOS系统提供了对这些服务的控制(启动和停止)功能,其具体的操作如下:E)系统> 开放服务添加或查看系统权限,包括WEB管理、GUI管理、TELNET管理、SSH管理、监控等等F)系统> 系统重启2.网络接口、路由配置A)设置防火墙接口属性用户可以对网络卫士防火墙的物理接口的属性进行设置,具体步骤如下:1)在管理界面左侧导航菜单中选择网络> 物理接口,可以看到防火墙的所有物理接口,如下图所示,共有三个物理接口:Eth0、Eth1、Eth2。

2)如果要将某端口设为路由模式,点击该端口后的路由修改图标“”,弹出“设定路由”对话框,如下图所示。

可以为某个端口设置多个IP 地址,点击“添加配置”按钮,添加接口的IP 地址。

如果选择“ha-static”,表示双机热备的两台设备在进行主从切换时,可以保存原来的地址不变,否则,从墙的地址将被主墙覆盖。

网络卫士防火墙不支持不同的物理接口配置相同的IP地址或IP 地址在同一子网内。

3)如果要将某端口设交换模式,点击该端口后的交换修改图标“”,弹出“交换”设置窗口,如下图所示。

首先,需要确定该接口的类型是“Access”还是“Trunk”。

如果是“Access”接口,则表示该交换接口只属于一个VLAN,需要指定所属的VLID 号码,如上图所示。

如是“Trunk”接口,则设置参数界面如下图所示。

上图参数说明如下表所示:点击“提交设定”则完成接口从路由模式向交换模式的转换。

4)点击“其他”按钮,可以设置接口的其他信息,如下图。

B)设置路由用户可以在网络卫士防火墙上设置策略路由及静态路由,具体步骤如下:1)在左侧导航菜单中选择网络> 静态路由,可以看到已经添加的策略路由表以及系统自动添加的静态路由表,如下图所示。

2)设置策略路由,点击“添加策略路由”,如下图所示。

其中“网关”为下一跳路由器的入口地址,“端口”指定了从防火墙设备的哪一个接口(包括物理接口和VLAN 虚接口)发送数据包。

Metric 为接口跃点数,默认为1。

如果选择“NAT 后的源”为“是”,表示策略路由的源地址为NAT 后的地址,策略路由添加成功后的“标记”一栏显示为“UGM”。

默认为“否”,策略路由添加成功后的“标记”一栏显示为“U”。

3)设置完成后,点击“提交设定”按钮,如果添加成功会弹出“添加成功”对话框。

点击“取消返回”则放弃添加,返回上一界面。

若要删除某路由项,点击该路由项所在行的删除图标“”进行删除。

4)移动策略路由。

由于策略执行为第一匹配原则,则策略的顺序与策略的逻辑相关,在此可以改变添加策略时候的缺省的执行顺序(按照添加顺序排列)。

具体设置方法为:在策略路由表中点击要移动的路由选项(例如要移动策略路由102)后的“移动”图标按钮,进入如下界面。

在第一个下拉框中选择参考位置路由,第二个下拉框中则是选择将当前路由移动到参考路由之前还是之后。

例如:要将路由102 移动到路由101 之前,则第一个下拉框选择ID“101”,第二个下拉框选择“之前”,点击“提交设定”按钮,则弹出移动成功对话框。

点击“确定”返回路由界面,可以看到路由102 已经移动到了101 之前,如下图所示。

3.对象配置A)设置主机对象选择对象> 地址对象> 主机对象,右侧界面显示已有的主机对象,如下图所示。

点击“添加配置”,系统出现添加主机对象属性的页面,如下图所示。

B)设置范围对象选择对象> 地址对象> 地址范围,右侧界面显示已有的地址范围对象,如下图所示。

点击“添加配置”,进入地址范围对象属性的页面,如下图所示。

C)设置子网对象选择对象> 地址对象> 子网对象,在右侧页面内显示已有的子网地址对象,如下图所示。

相关主题