网御神州SecGate 3600-F3 安全网关WEB快速指南v3.6.6.61-无硬件描述版本
- 格式:pdf
- 大小:1.02 MB
- 文档页数:34
●版权声明Copyright © 2006-2011 网御神州科技(北京)有限公司(“网御神州”)版权所有,侵权必究。
未经网御神州书面同意,任何人、任何组织不得以任何方式擅自拷贝、发行、传播或引用本文档的任何内容。
●文档信息●版本变更记录目录1产品概述 (5)2产品功能说明 (7)2.1SSL 应用发布 (7)2.1.1B/S软件的应用 (7)2.1.2企业站点的应用 (7)2.1.3单点登录功能(SSO) (8)2.1.4C/S应用发布 (8)2.1.5TCP端口应用 (10)2.1.6SSL 隧道模式 (10)2.2LAN TO LAN 的解决方案 (11)2.3远程用户安全性检查 (11)2.4远程用户访问认证 (12)2.5用户访问策略 (12)2.6日志审计功能 (12)2.7防火墙功能 (13)2.8支持动态IP接入 (13)2.9完美的个性化定制 (14)3产品技术优势 (14)3.1将C/S应用转成B/S访问 (14)3.2Web应用功能 (15)3.3访问的安全性 (15)3.4稳定性及高可用性 (17)3.5低带宽运行特性 (17)3.6部署灵活,维护简单 (18)4典型应用 (18)1产品概述网御神州作为国家密码管理局批准的商用密码产品生产定点单位和销售许可单位,推出了自主研发的网神SecSSL 3600 安全接入网关(简称:“网神SSL VPN”)产品。
该系列VPN安全网关采用国家密码管理局指定的加密算法,,基于成熟可靠的专用硬件平台,在保证数据通信安全的同时提供了高性能的访问控制能力,可以有效实现数据传输的安全、用户接入的安全和对内网资源的访问安全。
该级别VPN产品已广泛应用于各类小型企业、大型企业/单位分支机构。
网神SSL VPN产品是以国际标准SSL协议为基础的、自主研发的、专为企业定制的、基于应用层设计的远程接入产品,网神SSL VPN为企业远程接入提供了最好的解决方案,它使传统的VPN 解决方案得到了升华,能让用户无论在世界的任何地方,只要使用浏览器就能够访问到公司总部的资源,如WINDOWS、LIUIX、UNIX等系统的商业文件和应用程序,而不需要安装任何客户端软件,网神SSL VPN可以集中管理企业内部的应用布置,配置细粒度的访问策略,可以更安全地实现权限控制,可以让不同级别的用户使用不同的应用。
v1.0 可编辑可修改声明服务修订:本公司保留不预先通知客户而修改本文档所含内容的权利。
有限责任:本公司仅就产品信息预先说明的范围承担责任,除此以外,无论明示或默示,不作其它任何担保,包括(但不限于)本手册中推荐使用产品的适用性和安全性、产品的适销性和适合某特定用途的担保。
本公司对于您的使用或不能使用本产品而发生的任何损害不负任何赔偿责任,包括(但不限于)直接的、间接的、附加的个人损害或商业损失或任何其它损失。
版权信息:任何组织和个人对本公司产品的拥有、使用以及复制都必须经过本公司书面的有效授权。
网神信息技术(北京)股份有限公司1网神信息技术(北京)股份有限公司 1目录一、概述 (1)二、防火墙硬件描述 (2)三、防火墙安装 (2)1.安全使用注意事项 (2)2.检查安装场所 (3)温度/湿度要求 (3)洁净度要求 (4)抗干扰要求 (4)3.安装 (5)4.加电启动 (5)四、通过CONSOLE口的命令行方式进行管理 (6)1.选用管理主机 (6)2.连接防火墙 (6)3.登录CLI界面 (7)五、通过WEB界面进行管理 (9)1.选用管理主机 (9)2.安装认证驱动程序 (9)3.安装USB电子钥匙 (9)4.连接管理主机与防火墙 (10)5.认证管理员身份 (10)6.登录防火墙WEB界面 (10)7.许可证导入 (12)2网神信息技术(北京)股份有限公司 28.WEB界面配置向导 (14)六、常见问题解答FAQ(需根据测试提供的FAQ整理) (21)3网神信息技术(北京)股份有限公司 3一、概述SecGate 3600防火墙缺省支持两种管理方式:(1)通过CONSOLE口的命令行管理方式(2)通过网口的WEB(https)管理方式(3)拨号 ( PPP ) 接入 ( 连接AUX口 )管理方式CONSOLE口的命令行管理方式适用于对防火墙操作命令比较熟悉的用户。
WEB方式更直观方便,为保证安全,WEB方式连接之前需要对管理员身份进行认证。
3准备工作网闸的部署与用户的业务系统息息相关,在网闸项目实施时应特别注意,切勿造成用户业务无法正常使用的状况出现。
所以,在网闸上线实施前,应对当前用户的网络环境、业务模式、安全需求等情况进行详细的了解,充分做好产品上线准备,确保网闸上线后高效、稳定,与用户业务安全结合。
3.1了解实际用户网络环境或主机环境3.1.1网络环境充分的网络环境了解,有助于我们明确网闸的部署位置,IP地址的规划等,对与当前用户整个网络的拓扑结构要做到心中有图和手中有图,网络拓扑网络拓扑图可以请用户网络工程师协助提供。
拓扑图中应包含网闸所处网络中的关键性设备、设备连接方式等信息。
<部署位置根据用户提供拓扑,分清安全域界限,明确网闸部署位置。
IP规划明确网闸所需的IP地址、掩码、网关地址,以及各关键设备的地址信息。
3.1.2主机环境明确用户现场网络拓扑后,还需要对用户的主机系统,也就是各类与网闸应用相关的服务器进行了解,以确保采用正确的网闸模块与之对应。
服务器系统平台信息了解用户服务器使用何种类型操作系统以及操作系统版本等系统平台信息。
了解各服务器网络配置信息,如服务器IP地址、服务器连接位置等。
]数据库信息对具有数据库应用需求的用户,了解其使用的数据库类型、版本等数据库相关信息。
软件信息了解用户主机系统所使用的与网闸业务相关的软件信息。
3.2了解实际用户应用及安全需求3.2.1业务模式了解业务模式,可以针对当前用户的各类业务应用选择最匹配的网闸功能模块,以确保网闸功能与用户应用的无缝结合。
应用相关信息)了解业务所采用的协议类型,业务端口开放情况等业务相关信息。
业务流程分析通过对业务流程的分析,可以确定哪些功能是必须要实现,从而使得我们可以以更合适的方式来实现所需要的功能服务。
业务软件模式针对业务应用所使用的软件模式,B/S架构还是C/S架构,可以更好的选择功能模块采用的实现方式。
3.2.2安全需求了解用户安全需求,细化网闸安全功能,确保用户信息及数据的安全。
网神SecGate 3600 安全网关(UTM)技术文档目 录1产品概述 (3)2产品特点 (3)3产品功能 (5)4产品型号与指标 (13)5产品形态 (14)6产品资质 (15)1产品概述网神SecGate 3600安全网关(UTM)(简称:“网神UTM”)是基于完全自主研发、经受市场检验的成熟稳定SecOS II操作系统, 并且在专业防火墙、VPN、IPS、IDS、防毒墙的多年产品经验积累基础上精心研发的, 专门为政府、军队分支机构、教育、大型企业的分支机构,中小型企业的互联网出口打造的集防火墙、防病毒、抗DDoS攻击、VPN、内容过滤、邮件过滤、IPS、带宽管理、用户认证等多项安全技术于一身的主动防御综合安全网关系统。
网神UTM可灵活部署在政府、教育、军队、大中小型企业及其分支机构的网络边界,为用户同时提供多种、多层次安全防御,保护用户网络免受病毒、蠕虫、木马、邮件威胁以及未知的攻击等混合威胁的侵害,同时为用户节省了购买多种设备的高昂费用,可简便地统一管理各种安全模块及相关日志、报告,大大降低了设备的部署、管理和维护成本。
2产品特点领先的SecOS II安全协议栈完全自主知识产权的SecOS II实现安全网关的控制层和数据转发层分离,全模块化设计,实现独立的安全协议栈,消除了因操作系统漏洞带来的安全性问题,以及操作系统升级、维护对安全网关功能的影响。
同时也减少了因为硬件平台的更换带来的重复开发问题。
由于采用先进的设计理念,使该SecOS II 具有更高的安全性、开放性、扩展性和可移植性。
●深度的网络行为关联分析采用独立的安全协议栈,可以自由处理通过协议栈的网络数据。
多核间相互分工协作,一部分核进行高速数据转发,并对常见HTTP/FTP/DNS/TELNET/POP3/SMTP等13种应用协议的预处理;另外一部分核实现快速重组数据包还原内容,进行深度安全检测。
同时基于网络行为检测的多流关联分析技术,支持对网络数据的病毒过滤,并能对P2P和即时通讯软件进行控制、支持URL库、支持Web内容过滤,支持FTP内容过滤,为细粒度的网络安全管理提供了有利的技术保障。
网神SecGate至中神通UTMWALL的功能迁移手册更多产品迁移说明:网神SecGate 3600安全网关(UTM)是基于完全自主研发、经受市场检验的成熟稳定SecOS操作系统, 并且在专业防火墙、VPN、IPS、IDS、防毒墙的多年产品经验积累基础上,经过12个月的精心研发, 专门为大型单位的分支机构和中小企业打造的集防火墙、防病毒、抗DDoS攻击、VPN、内容过滤、反垃圾邮件、IPS、带宽管理、用户认证等多项安全技术于一身的主动防御网关系统。
武汉中神通信息技术有限公司历经15年的开发和用户使用形成了中神通UTMWALL®系列产品,有硬件整机、OS软件、虚拟化云网关等三种产品形式,OS 由50多个不断增长的功能APP、32种内置日志和5种特征库组成,每个APP都有配套的在线帮助、任务向导、视频演示和状态统计,可以担当安全网关、防火墙、UTM、NGFW等角色,胜任局域网接入、服务器接入、远程VPN接入、流控审计、行为管理、安全防护等重任,具备稳定、易用、全面、节能、自主性高、扩展性好、性价比优的特点,是云计算时代的网络安全产品。
以下是两者之间的功能对比迁移表:网神SecGate 3600功能项页码中神通UTMWALL v1.8功能项页码1 导言10A功能简介82 登录安全网关WEB界面23B快速安装指南93 首页29 1.1 系统概要/仪表盘174 系统配置332系统管理47 4.1 系统配置>>系统时钟33 2.5 本地时间564.2 系统配置>>升级许可35 2.1 许可证2.7 升级管理47 604.3 系统配置>>导入导出37 2.6 配置管理58 4.4 系统配置>>报警邮箱39 2.1 许可证管理员邮箱47 4.5 系统配置>>日志服务器40 1.14 系统日志434.6 系统配置>>域名服务器41 3.7 DNS解析805 管理配置432系统管理47 5.1 管理配置>>管理方式43 3.1 网卡设置67 5.2 管理配置>>管理主机44 2.2 初始设置管理主机49 5.3 管理配置>>管理员帐号46 2.8 帐号口令62 5.4 管理配置>>管理员证书49 2.8 帐号口令625.5 管理配置>>集中管理51 4.6 SNMP服务916 网络配置553网络设置673.1 网卡设置3.1 网卡设置3.4 网桥设置5.7 总控策略策略路由3.1 网卡设置监控缺省网关3.5 双机热备3.1 网卡设置6.5 DNS代理过滤4.1 ARP服务4.1 ARP服务3.6 路由设置4.3 DHCP服务3.1 网卡设置DHCP方式10 IPSEC VPN10.1 IPSEC VPN总体设置10.3 IPSEC VPN网关10.3 IPSEC VPN网关10.4 IPSEC VPN连接10.3 IPSEC VPN网关10.2 IPSEC VPN本机设置11.1 SSL接入11.2 SSLVPN总体设置9.1 PPTP总体设置5基础策略5基础策略5.1 地址对象5.7 总控策略6.5 DNS代理过滤6.8 WEB代理过滤6.15 FTP代理过滤6.16 POP3代理过滤6.17 SMTP代理过滤6.18 MSN审计过滤5.2 时间对象5.5 QoS对象6.4 WEB审计过滤6.9 WEB代理过滤规则6.6 DNS&URL库6.24 防病毒引擎6.10 WEB内容过滤6.14 防病毒例外6.16 POP3代理过滤6.17 SMTP代理过滤<见下>5.7 总控策略5.6 NAT策略5.6 BINAT策略5.6 DNAT策略5.6 DNAT策略6.10 WEB内容过滤6.14 防病毒例外6.16 POP3代理过滤6.17 SMTP代理过滤4.1 ARP服务6.2 特殊应用功能设置5.7 总控策略内置7.7 IPS状态调用阻拦URL 7 入侵检测与防御WEB分类7 入侵检测与防御5.6 DNAT策略6.4 WEB审计过滤WEB审计日志5.4 会话对象3.5 双机热备8用户认证8.1 认证方法8.2 用户8.3 用户组1.13 测试工具1状态统计1.11 会话状态1.8 流量统计1.12 实时监控5.7 总控策略包过滤日志3.5 双机热备1.14 系统日志1.15 日志统计1.3 系统状态1.5 网卡状态10.4 IPSEC VPN连接状态1.7 ARP状态9.2 PPTP用户状态4.3 DHCP服务租用状态1.10 在线主机1.14 系统日志1.10 在线主机1.5 网卡状态缺省路由IP1.7 ARP状态1.13 测试工具1.14 系统日志4.1 ARP服务ARP日志3.6 路由设置1.2 源IP功能统计参考文件:1. 网神SecGate 3600安全网关WEB界面手册(388页)2. 中神通UTMWALL网关管理员手册。
网神SecGate3600核心级防火墙产品概述网神SecGate3600防火墙核心级多核产品基于高性能、高稳定性的多核硬件平台和新一代多核并行SecOS安全操作系统,无通用操作系统漏洞,抗攻击能力强;突破了传统单核架构下性能瓶颈,在同时开启防火墙、VPN、IPS、AV、P2P限制等功能时仍能保证稳定性。
实现了在产品性能、功能、稳定性、易升级、易用性管理等方面的全面突破。
该系列产品已广泛应用于政府、金融、电力、教育、税务等行业的核心网络环境。
产品特点●独立安全协议栈:采用自主研发的SecOS,完整实现了状态检测包过滤/应用代理防火墙、入侵检测防护、防病毒、IPSec VPN、SSLVPN、抗DDoS攻击、深度内容检测、带宽管理和流量控制等综合安全网关功能,从而摆脱了通用操作系统束缚,无通用操作系统漏洞,不用被动地追随通用操作系统的升级而升级。
●高性能与高安全的多核架构:多核硬件架构与新一代多核并行安全操作系统SecOS相配合,多个核并行处理,分担数据流量,极大的提升系统性能。
多核并行操作系统可实现驾驭更多核处理器、减少串行比例、降低系统开销,保证同时开启防火墙、VPN、IPS、AV、P2P限制等功能系统依然运行平稳。
●深度内容安全检测:多核间相互分工协作,一部分核进行高速数据转发,并对常见的HTTP/FTP/DNS/TELNET/POP3/SMTP等13种应用协议的预处理;另一部分核实现快速重组数据包还原内容,进行深度安全检测。
从而可以实现大流量下的深度内容检测,完成P2P/IM协议识别与限制、入侵防护、病毒防护等功能。
●贴心的安全助手:系统集成了强大的安全助手,能够根据需要对内网主机、服务、端口、系统及版本进行扫描,实时获取内网状况,并可以根据扫描结果轻松设置对象及安全策略,大大降低了配置、维护的复杂度。
产品资质公安部销售许可证国家信息安全测评信息技术安全产品测评证书EAL1国家保密局涉密信息系统产品检测证书军B+级信息安全产品认证证书计算机软件著作权登记证书网神多核并行安全操作系统主要功能安全防御能力提供基于状态检测的动态包过滤支持SIP/H.323/H.323网守/FTP//MMS/RTSP/TFTP等动态协议支持双向NAT,支持源地址转换、端口映射、IP映射三种类型的NAT支持IP/MAC地址绑定和自动探测支持新建/并发连接限制,包括保护主机、保护服务、限制主机、限制服务提供透明网关式应用代理,提供HTTP/FTP/TELNET/SMTP/POP3/自定义代理等提供与应用服务无关的用户认证,提供基于Web/Portal的无客户端认证有效抵御各种DoS/DDoS攻击提供全面的内外网实时网络连接监控和实时中断提供QoS带宽管理VPN 支持标准IPSec VPN,支持基于策略的VPN应用,支持基于路由的双VPN隧道备份支持PPTP/L2TP 拨号VPN,支持SSL VPN支持X-AUTH扩展认证、本地和RADIUS认证支持LDAP证书获取方式,支持VPN证书一次导入导出网络适应能力支持透明/桥接/路由/混合模式,支持多纯透明子桥和接口联动支持策略路由、基于服务的策略路由、目的地址路由、源地址路由和多(≥6)路由负载均衡支持动态路由RIPv1/v2和OSPF支持DHCP服务器/中继/客户端,支持DNS中继支持PPTP的NAT穿越,支持数据包分片重组功能深度内容检测支持URL过滤支持BT/eDonkey/Kazaa等P2P软件限制支持对即时通信软件(MSN、QQ、Skype)限制防MAC欺骗和IP盗用支持病毒和蠕虫过滤支持与多家IDS联动支持Web应用协议实时入侵防御阻断,支持IPS特征库升级高可用性能力支持防火墙双机热备支持防火墙多机负载均衡支持端口链路备份和负载均衡支持服务器负载均衡管理审计能力提供SecGateManager防火墙集中管理系统,提供灵活的软件升级方式提供强大的日志管理和日志审计支持管理员分级管理,管理员身份认证支持电子钥匙认证或证书认证支持防火墙系统的实时监控,支持网络监控及内外网实时连接状态监控支持配置向导产品型号与指标产品型号F10-3906产品性能网络处理能力2G最大并发连接数≥180万最大VPN隧道数5000接口说明10/100/1000M自适应电口6个千兆SFP接口N/A异步串行管理接口1个远程配置管理接口1个硬件特性机箱1U电源单电源注:除指定型号外vpn隧道数需单独购买。
⽹神Secgate3600安全⽹关产品功能使⽤⼿册声明服务修订:●本公司保留不预先通知客户⽽修改本⽂档所含内容的权利。
有限责任:●本公司仅就产品信息预先说明的范围承担责任,除此以外,⽆论明⽰或默⽰,不作其它任何担保,包括(但不限于)本⼿册中推荐使⽤产品的适⽤性和安全性、产品的适销性和适合某特定⽤途的担保。
●本公司对于您的使⽤或不能使⽤本产品⽽发⽣的任何损害不负任何赔偿责任,包括(但不限于)直接的、间接的、附加的个⼈损害或商业损失或任何其它损失。
版权信息:●任何组织和个⼈对本公司产品的拥有、使⽤以及复制都必须经过本公司书⾯的有效授权。
⽹神信息技术(北京)股份有限公司⽬录⽬录 (2)导⾔ (12)1.本⼿册适⽤对象 (12)2.⼿册章节组织 (12)3.相关参考⼿册 (13)第⼀章系统配置 (14)1.1配置系统时钟 (14)1.2配置管理⽅式 (15)1.3配置管理主机 (16)1.4配置管理员 (17)1.5配置管理员证书 (21)1.6配置集中管理 (22)1.6.1集中管理概述 (22)1.6.2配置案例:集中管理 (24)1.7配置导⼊导出 (44)1.8配置升级许可 (46)1.9配置⽇志服务器 (50)1.9.1 ⽇志服务器概述 (50)1.9.2 配置案例:⽇志服务器 (51)1.10配置域名服务器 (54)1.11配置报警邮箱 (55)1.11.1 报警邮箱概述 (55)1.11.2 配置案例:报警邮箱 (56)第⼆章⽹络配置 (62)3.1 ⽹络接⼝ (62)3.1.1配置接⼝基本配置 (62)3.1.3 配置⼦接⼝ (67)3.1.4 配置桥接⼝ (69)3.1.5 配置channel⼝ (70)3.1.6 配置vlan (72)3.2 静态路由 (73)3.2.1 ⽬的路由 (73)3.2.2 策略路由 (74)3.3 动态路由 (78)3.3.1动态路由概述 (78)3.3.2 RIP设置 (79)3.3.3 OSPF设置 (81)3.3.4 BGP配置 (85)3.3.5 DEBUG信息 (86)3.11.5 配置案例:动态路由 (87)3.4 多播路由 + IGMPSNOOPING (88)3.4.1配置案例 (88)3.5 虚拟系统 (90)3.5.1 虚拟系统配置案例 (90)3.6 DNS中继 (93)3.6.1 DNS中继概述 (93)3.6.2 配置案例:DNS中继 (94)3.7链路探测................................................................................. 错误!未定义书签。
声明服务修订:●本公司保留不预先通知客户而修改本文档所含内容的权利。
有限责任:●本公司仅就产品信息预先说明的范围承担责任,除此以外,无论明示或默示,不作其它任何担保,包括(但不限于)本手册中推荐使用产品的适用性和安全性、产品的适销性和适合某特定用途的担保。
●本公司对于您的使用或不能使用本产品而发生的任何损害不负任何赔偿责任,包括(但不限于)直接的、间接的、附加的个人损害或商业损失或任何其它损失。
版权信息:●任何组织和个人对本公司产品的拥有、使用以及复制都必须经过本公司书面的有效授权。
网神信息技术(北京)股份有限公司目录一、概述 (1)二、安全网关硬件描述 (2)三、安全网关安装 (2)1.安全使用注意事项 (2)2.检查安装场所 (3)2.1 温度/湿度要求 (3)2.2 洁净度要求 (4)2.3 抗干扰要求 (4)3.安装 (4)4.加电启动 (5)四、通过CONSOLE口的命令行方式进行管理 (6)1.选用管理主机 (6)2.连接安全网关 (6)3.登录CLI界面 (7)五、通过WEB界面进行管理 (9)1.选用管理主机 (9)2.安装认证驱动程序 (9)3.安装USB电子钥匙 (9)4.连接管理主机与安全网关 (10)5.认证管理员身份 (10)6.登录安全网关WEB界面 (10)7.许可证导入 (12)8.WEB界面配置向导 (14)六、常见问题解答FAQ (21)一、概述SecGate 3600安全网关缺省支持两种管理方式:(1)通过CONSOLE口的命令行管理方式(2)通过网口的WEB(https)管理方式CONSOLE口的命令行管理方式适用于对安全网关操作命令比较熟悉的用户。
WEB 方式更直观方便,为保证安全,WEB方式连接之前需要对管理员身份进行认证。
要快速配置使用安全网关,推荐采用CONSOLE口命令行方式;日常管理监控安全网关时,WEB方式则是更方便的选择。
安装安全网关之前,请您务必阅读本指南的“二、三”两节。
声明服务修订:z本公司保留不预先通知客户而修改本文档所含内容的权利。
有限责任:z本公司仅就产品信息预先说明的范围承担责任,除此以外,无论明示或默示,不作其它任何担保,包括(但不限于)本手册中推荐使用产品的适用性和安全性、产品的适销性和适合某特定用途的担保。
z本公司对于您的使用或不能使用本产品而发生的任何损害不负任何赔偿责任,包括(但不限于)直接的、间接的、附加的个人损害或商业损失或任何其它损失。
版权信息:z任何组织和个人对本公司产品的拥有、使用以及复制都必须经过本公司书面的有效授权。
网御神州科技(北京)有限公司目录一、概述 (1)二、安全网关硬件描述 (1)三、安全网关安装 (2)1.安全使用注意事项 (2)2.检查安装场所 (3)2.1 温度/湿度要求 (3)2.2 洁净度要求 (4)2.3 抗干扰要求 (4)3.安装 (4)4.加电启动 (5)四、通过CONSOLE口的命令行方式进行管理 (5)1.选用管理主机 (5)2.连接安全网关 (6)3.登录CLI界面 (7)4.命令行快速配置向导 (8)五、通过WEB界面进行管理 (16)1.选用管理主机 (16)2.安装认证驱动程序 (16)3.安装USB电子钥匙 (16)4.连接管理主机与安全网关 (17)5.认证管理员身份 (17)6.登录安全网关WEB界面 (18)7.许可证导入 (19)六、常见问题解答FAQ (26)一、概述SecGate 3600安全网关缺省支持两种管理方式:(1) 通过CONSOLE口的命令行管理方式(2) 通过网口的WEB(https)管理方式CONSOLE口的命令行管理方式适用于对安全网关操作命令比较熟悉的用户。
WEB 方式更直观方便,为保证安全,WEB方式连接之前需要对管理员身份进行认证。
要快速配置使用安全网关,推荐采用CONSOLE口命令行方式;日常管理监控安全网关时,WEB方式则是更方便的选择。
安装安全网关之前,请您务必阅读本指南的“二、三”两节。
如果希望使用CONSOLE 口命令行方式管理安全网关,请您仔细阅读本指南的第四节;如果希望使用WEB方式管理安全网关,请您仔细阅读本指南的第五节。
安全网关主要以两种模式接入网络:路由模式和混合模式。
在路由模式下,配置完安全网关后您可能还需要把受保护区域内三层设备或主机的网关指向安全网关;混合模式时,由安全网关自动判定流经它的数据报文应该通过路由模式还是透明桥模式转发,如果为透明桥模式,则不用修改已有网络配置。
二、安全网关硬件描述SecGate 3600系列安全网关前面板、后面板示意图分别见随机印刷页。
文字项说明文字项说明百兆网络接口z具体接口数量和布局请见随机印刷页千兆网络接口z具体接口数量和布局请见随机印刷页CONSOLE接口系统管理串行接口,波特率为9600。
管理员可用随机专用串口线连接终端和安全网关来管理系统。
预留USB接口某些型号产品包含预留的USB接口,用于以后扩展功能时使用。
以实物为准。
电源指示灯面板上标识为POWER,加电以后一直为绿色。
状态指示灯面板上标识为STATUS,系统正常运行时橙色灯一直闪烁。
停止闪烁表示系统出现故障。
三、安全网关安装1.安全使用注意事项本节列出安全使用注意事项,请仔细阅读并在使用SecGate 3600安全网关过程中严格执行。
这将有助于您更安全地使用和维护您的安全网关。
(1)您使用的SecGate 3600安全网关采用220V交流电源,请确认工作电压并且务必使用三芯带接地电源插头和插座。
良好的接地是您的安全网关正常工作的重要保证。
(2)为使安全网关正常工作,请不要将其放置于高温或者潮湿的地方。
(3)请不要将安全网关放在不稳定的桌面上,如果跌落可能会对安全网关造成严重损害。
(4)请保持室内通风良好并保持安全网关通气孔畅通。
(5)为减少受电击的危险,在安全网关工作时不要打开外壳,即使在不带电的情况下,也不要随意打开安全网关机壳。
(6)清洁安全网关前,请先将安全网关电源插头拔出。
不要用湿润的布料擦拭安全网关,不能用液体清洗安全网关。
2.检查安装场所SecGate 3600安全网关必须在室内使用,无论您将安全网关安装在机柜内还是直接放在工作台上,都需要保证以下条件:(1)确认安全网关的入风口及通风口处留有空间,以利于安全网关机箱的散热。
(2)确认机柜和工作台自身有良好的通风散热系统。
(3)确认机柜和工作台足够牢固,能够支撑安全网关及其安装附件的重量。
(4)确认机柜和工作台的良好接地。
为保证安全网关正常工作和延长使用寿命,安装场所还应该满足下列要求。
2.1 温度/湿度要求为保证SecGate 3600安全网关正常工作和使用寿命,机房内需维持一定的温度和湿度。
若机房内长期湿度过高,易造成绝缘材料绝缘不良甚至漏电,有时也易发生材料机械性能变化、金属部件锈蚀等现象;若相对湿度过低,绝缘垫片会干缩而引起紧固螺丝松动,同时在干燥的气候环境下,易产生静电,危害安全网关的电路。
温度过高则危害更大,长期高温将加速绝缘材料的老化过程,使安全网关的可靠性大大降低,严重影响其寿命。
2.2 洁净度要求灰尘对安全网关的运行安全是一大危害。
室内灰尘落在机体上,可以造成静电吸附,使金属接插件或金属接点接触不良。
尤其是在室内相对湿度偏低的情况下,更易造成静电吸附,不但会影响设备寿命,而且容易造成通信故障。
除灰尘外,机房内应防止有害气体(如SO2、H2S、NH3、Cl2 等)的侵入。
这些有害气体会加速金属的腐蚀和某些部件的老化过程。
同时安全网关机房对空气中所含的盐、酸、硫化物也有严格的要求。
2.3 抗干扰要求安全网关在使用中可能受到来自系统外部的干扰,这些干扰通过电容/电感耦合,电磁波辐射,公共阻抗(包括接地系统)耦合和导线(电源线、信号线和输出线等)的传导方式对设备产生影响。
为此应注意以下条件:(1)交流供电系统为TN系统,交流电源插座应采用有保护地线(PE)的单相三线电源插座,使设备上滤波电路能有效的滤除电网干扰。
(2)安全网关工作地点远离强功率无线电发射台、雷达发射台、高频大电流设备。
(3)电缆要求在室内走线,禁止户外走线,以防止因雷电产生的过电压、过电流将设备信号口损坏。
3.安装SecGate 3600安全网关可以放置在桌面上,也可以放在标准的19英寸机架上。
安放在桌面上不需要特别的操作,安放在机架上时需要自备螺丝刀,螺钉在包装箱中。
4.加电启动安全网关启动步骤如下:(1)请将安全网关安装在机架上或放在一个水平面上。
(2)确认安全网关电源是关闭的。
(3)连接电源线。
(4)安全网关可以通过网口用网线连接管理主机,也可通过串口线连接管理主机进而用超级终端管理安全网关。
(5)接通电源,按下安全网关上的电源开关,置于ON状态,安全网关加电启动。
(6)听到“嘀嘀嘀”三声,且橙色的状态灯开始闪烁(SecGate 3600-G4,G7T和G7(H1.5)型号除外,这三个型号其状态灯正常启动成功后即为灭状态),表示启动成功。
安全网关启动成功以后,请通过CONSOLE口命令行或者WEB浏览器方式管理安全网关,具体方法请参考以下相关章节。
如果安全网关未正常启动,请按以上步骤进行检查,如仍无法解决问题,请您联系供应商相关技术支持人员。
四、通过CONSOLE口的命令行方式进行管理基本步骤:连接串口线 —> 配置超级终端 —> 开始配置管理1.选用管理主机要求该主机具备:(1)空闲的RS232串口(2)有超级终端软件。
比如Windows系统中的“超级终端”连接程序。
2.连接安全网关利用随机附带的串口线连接管理主机的串口和安全网关串口CONSOLE,启动超级终端工具,以Windows自带“超级终端”为例:点击“开始 --> 所有程序 --> 附件 --> 通讯 --> 超级终端”,选择用于连接的串口设备,定制通讯参数:(1)每秒位数:9600;(2)数据位:8;(3)奇偶校验:无;(4)停止位:1;(5)数据流控制:无;提示:对于Windows自带“超级终端”,选择“还原默认值”即可。
3.登录CLI界面连接成功以后,提示输入管理员帐号和口令时,输入出厂默认帐号“admin”和口令“firewall”即可进入登录界面,注意所有的字母都是小写的。
4.命令行快速配置向导第一次用串口或者SSH客户端成功登录安全网关后,管理员可以输入命令“fastsetup”,单击回车键,利用命令行配置向导进行简单配置。
配置向导仅适用于管理员第一次配置安全网关或者测试安全网关的基本通信功能,此向导涉及最基本的配置,安全性很低。
因此,专业管理员建议直接参考《网御神州SecGate 3600安全网关命令行手册》完成自己网络的配置,才能保证安全网关拥有正常有效的网络安全功能。
命令行初始配置向导的配置步骤如下:(1) 输入原密码,如下图所示:(2) 输入新密码,并确认密码,如下图所示:(3) 选择安全网关FE1 接口(千兆接口对应为GE1,G7对应为S1G1)的工作模式,输入1为路由模式,输入2为混合模式,如下图所示:(4) 选择安全网关FE2 接口(千兆接口对应为GE2,G7对应为S1G2)的工作模式,方法同FE1 。
此时FE1和FE2 的工作模式必须一致。
(5) 输入FE1接口的IP地址和掩码,如下图所示:(说明:若FE1、FE2都是混合模式,则FE1的地址必须配置,FE2的地址可以不配置)(6) 输入FE2接口的IP地址和掩码,方法同FE1。
此时FE1和FE2 的IP地址不允许在同一网段。
(7) 是否允许所有主机ping FE1接口,输入“y”为允许,输入“n”为不允许,如下图所示:(8) 是否允许通过FE1接口管理安全网关,输入“y”为允许,输入“n”为不允许,如下图所示:此时如果选择“n”,则不会出现下文叙述的(9)、(10)两项。
(9) 是否允许管理主机ping FE1接口,输入“y”为允许,输入“n”为不允许,如下图所示:(10) 是否允许管理员用traceroute探测FE1口的IP地址,输入“y”为允许,输入“n”为不允许,如下图所示:(11) 设置FE2接口属性,内容同(7)、(8)、(9)、(10)四项。
(12) 设置默认网关IP,如下图所示(说明:若安全网关的两个网口都是混合模式,可以不配默认网关)。
(13) 设置管理主机IP,如下图所示:(14) 设置安全规则的源IP和目的IP,默认为any,如下图所示:(15) 是否允许用SSH客户端登录安全网关,输入“y”为允许,输入“n”为不允许,如下图所示:此时输入“y”或者“n”后会显示所有的设置信息。
(16) 是否执行并且退出,输入“y”为将以上配置立即生效,输入“n”为直接退出。