TPN-2G全网行为管理网关用户手册_XXXX0212.docx
《TPN-2G全网行为管理网关用户手册_XXXX0212.docx》由会员分享,可在线阅读,更多相关《TPN-2G全网行为管理网关用户手册_XXXX0212.docx(95页珍藏版)》请在三一办公上搜索。
1、TPN-2G全网行为管理网关用户手册V6.12011年1月关于本手册版权声明上海安达通信息安全技术股份有限公司版权所有,保留一切权力。本文件中出现的任何文字叙述、插图、照片、方法、过程等内容,除另有特别注明,版权均属上海安达通信息安全技术股份有限公司(以下简安达通)所有,受到有关产权及版权法保护。未经安达通书面许可不得擅自拷贝、传播、复制、泄露或复写本文档的全部或部分内容。技术支持如果您购买了TPN-2G产品,或者你需要询问相关产品的信息,您可以致电本公司400-880-1233或021-51697070。若您通过代理商或集成商购买了TPN-2G产品,您也可以和销售商联系获得技术支持服务或产品
2、保修。你还可以在网上查询安达通所提供的各种产品和服务,网址是:。阅读对象需要阅读本手册的人员应该是管理TPN的网络管理员,必须具备网络方面有关TCP/IP、网络规划和管理、域名系统、邮件系统以及Linux操作系统的基础知识,并有相关方面的实际工作经验。如果你是TPN-2G的管理员,你必须对所管理网络的路由、IP网段划分、网络所提供的服务、以及网络出口设置和方式等非常熟悉。目录关于本手册2版权声明2技术支持2阅读对象21.概述61.1.产品硬件61.2.工作模式61.3.功能简介82.管理员登录92.1.从网口登录92.2.从串口登录92.3.忘记密码103.系统管理113.1.系统状态113.
3、2.设备信息123.3.系统时间123.4.管理员133.5.导入/导出配置153.6.恢复出厂配置163.7.关机/重启173.8.系统升级183.9.License管理183.10.集中管理193.11.系统日志203.12.威胁报告204.网络配置214.1.工作模式214.2.网口配置224.3.端口配置244.4.DNS配置254.5.DDNS配置254.6.VLAN TRUNK264.6.1.基本配置264.6.2.子接口274.7.静态路由配置284.8.防火墙配置284.8.1.包过滤规则284.8.2.链路配置294.8.3.NAT映射304.8.4.NAT端口映射315.策
4、略管理335.1.网段认证335.2.认证服务器345.3.对象管理355.3.1.时间对象355.3.2.网站分类对象355.4.应用控制375.5.内容过滤385.6.网址控制395.6.1.网址库策略395.6.2.网页搜索策略405.7.应用审计415.8.流量控制445.8.1.带宽通道对象445.8.2.应用流控455.8.3.用户流控策略465.9.主机策略475.9.1.主机风险评估等级475.9.2.进程库管理555.9.3.非法外联565.9.4.补丁更新575.9.5.虚拟VLAN595.9.6.全局配置615.10.策略的引用和优先级625.10.1.策略的引用625.
5、10.2.策略优先级636.用户管理646.1.组织结构646.1.1.添加部门646.1.2.添加用户656.1.3.用户属性666.2.禁用用户687.系统监控707.1.网络概况707.2.上网监控707.2.1.在线用户717.2.2.应用监控727.2.3.网站访问727.2.4.搜索引擎737.2.5.论坛发贴737.2.6.邮件收发747.2.7.即时通信757.2.8.当前阻断757.3.流量监控767.3.1.用户流量监控767.3.2.应用流量监控767.4.历史信息777.4.1.上下线日志777.4.2.应用日志787.4.3.网站日志787.4.4.搜索引擎日志797
6、.4.5.论坛发贴日志807.4.6.邮件收发日志817.4.7.即时通信日志827.4.8.阻断日志838.统计和报告858.1.统计858.1.1.用户统计858.1.2.网站访问统计868.1.3.搜索引擎统计878.1.4.邮件收发统计888.1.5.即时通信统计908.1.6.论坛发贴统计918.1.7.上网时长统计928.1.8.文件审计统计938.2.报告948.2.1.上网排名报告948.2.2.流量走势报告968.2.3.用户排名报告988.2.4.网站访问走势报告998.2.5.上网时长排名报告1008.2.6.日志数量走势报告1019.常见故障处理1021. 概述1.1.
7、 产品硬件以T220为例,设备正面如下所示:各接口说明如下:网口:分为LAN,WAN,EXT0,EXT1,可以根据具体网络环境和用户要求使用这些网络接口。在某些硬件平台上带一组硬件bypass功能(参考具体的产品参数)。COM1:通过超级终端连接,可以提供系统管理员登录,设置波特率(9600)COM2:双机热备接口。设备背面如下所示:1.2. 工作模式可以工作在三种典型的模式下: 路由模式 路由模式下TPN作为一个三层设备工作,通常部署在内外网的边界,提供路由、地址转换(NAT)和防火墙的功能; 路由模式的典型示意图如下: 网桥模式 安全网关作为一个透明网桥工作在二层,使用网桥模式可以不改变用
8、户原有的网络结构和地址规划,并且能使非IP的其他协议透过安全网关; 网桥模式分为单网桥和双网桥两种方式,TPN网关最多支持2组网桥; 网桥模式的典型示意图如下: 旁路模式 安全网关作为一台网络行为审计设备接入网络,通常接入核心交换机的监听口; 旁路模式下安全网关可以对流经设备监听口的数据进行监控、审计。 旁路模式的典型示意图如下:1.3. 功能简介全网行为管理TPN-2G系统将上网行为管理、内网安全管理、主机安全管理融为一体,借助处于网络边界位置的TPN-2G安全网关和安装在每台主机上的“主机威胁引擎”的联动防御,将“本地局域网远地局域网移动接入节点”的资源和安全策略进行统一管理,一体化解决互
9、联网访问行为、内网安全行为、主机安全行为的统一管理问题,确保用户网络平台的可信、可控、可管。全网行为管理TPN-2G系统在功能上,主要分为两大块:“网络行为管理”和“主机行为管理”。较之当下流行的“上网行为管理”系统,它不仅能够管控互联网的访问行为,而且能够管控内网以及主机的安全行为,具有更全面的管控能力、更新的管理粒度和更高的性价比。与安达通第一代TPN产品相比,TPN-2G的功能更加丰富,性能更加强大,部署方式更加灵活。TPN-2G安全网关可独立作为上网行为管理网关使用;如部署TPN客户端,即可实现网关和客户端的联动;2. 管理员登录2.1. 从网口登录可以通过浏览器从任一网关接口登录,T
10、PN-2G网关的缺省配置如下: LAN口IP地址:192.168.1.1,掩码:255.255.255.0 缺省管理端口:8080 缺省管理员帐号:root 缺省管理员密码:changeit可在浏览器栏输入: http:/192.168.1.1:8080进行管理员界面登录。2.2. 从串口登录一般情况下管理员从网口进行登录管理,只有在特殊条件下需要从串口登录进行管理,如: 忘记网关IP地址; 忘记管理员密码;从串口登录只能进入设备的Shell模式(即所谓的后台命令模式),在Shell模式下可以执行Linux的命令。进入Shell需要把电脑的COM口连接到TPN设备的COM1,并且把波特率设置为
11、9600。Shell常用命令如下:命令说明Ifconfig查看网络接口状态Route查看路由表Ps查看任务状态 注意:进入Shell模式的具体操作请咨询ADT技术人员或经销商工程师。2.3. 忘记密码如果忘记了管理员密码,需要进入设备的shell模式(即所谓的后台命令模式),在Shell模式下可以通过执行Linux命令来恢复密码。注意:进入Shell模式恢复密码的具体操作请咨询ADT技术人员或经销商工程师。3. 系统管理3.1. 系统状态在系统状态下,可以看到TPN-2G安全网关的基本信息和设备流量的分布柱状图,如下图所示:基本信息包括如下内容: 资源使用 CPU利用率 内存利用率 硬盘利用率
12、 连接数 网关基本信息 网关名称 工作模式 软件版本 客户端版本 进程库版本 License信息 序列号 硬件版本 用户数 授权模块 类型3.2. 设备信息在“设备信息”下可以查看和编辑网关的名称、所有者、管理员、邮件地址和联系方法。如下图所示:点击“修改”按钮,可以修改上述信息,如下图所示:3.3. 系统时间在“系统时间”下可以查看和修改TPN网关当前日期和时间。如下图所示:修改时间和日期有两种方式:直接修改、与本机同步(即把本电脑上的时间和日期设置到TPN-2G网关上去)。只要选择相应的方式,点击确定按钮即可。3.4. 管理员在“管理员”选项下,可以添加超级管理员、设备操作员、审计员、部门
13、管理员帐号,和修改已有管理员的密码。如下图所示: 超级管理员超级管理员具有最高权限,具有配置或修改安全网关所有配置信息的权限,并具备查看“系统监控”、“统计”和生成“报告”的权限。可以通过点击“添加”按钮或“修改”按钮来添加超级管理员帐号和修改已有超级管理员码,如下图所示: 设备操作员设备操作员具有“系统管理”、“网络配置”、“策略管理”和“用户管理”的权限,不具备“系统监控”、“统计”和“报告”的权限。可以通过点击“添加”按钮或“修改”按钮来添加设备操作员帐号和修改已有操作员密码,如下图所示: 审计员审计员具有查看“系统监控”、“统计”和生成报告的权限,不具备设备的配置权限。可以通过点击“添
14、加”按钮或“修改”按钮来添加审计员帐号和修改已有审计员密码,如下图所示: 部门管理员部门管理员具有管理本部门用户的权限和监控本部门用户网络行为的权限,不具备设备的配置权限。可以通过点击“添加”按钮或“修改”按钮来添加部门管理员帐号和修改已有部门管理员密码。添加部门管理员时,需要选定该管理员管理的部门。如下图所示:3.5. 导入/导出配置在“导入/导出配置”选项下,可以将系统的配置文件导出和导出。如下图所示:导入配置的步骤如下:1 选择左侧“系统管理”-“导入/导出配置”,在右侧选择“导入配置”,点击“浏览”按钮,选择配置文件;2 点击“确定”按钮。注意:导入配置后需重启设备才能生效。在重启之前
15、不要再次保存配置。导出配置的步骤如下:1 选择左侧“系统管理”-“导入/导出配置”,在右侧选择“导出配置”,点击“确定”按钮;2 在弹出的对话框中选择“保存”,选择保存的路径,点击“确定”按钮。如下图所示:3.6. 恢复出厂配置在“恢复出厂配置”下,可以清空TPN-2G网关的配置数据和内容数据库,如下图所示:点击“清空配置数据”按钮,即可清空配置;注意:清空配置后,需重启网关才能生效,如下图:点击“清空数据库”按钮,即可清空数据库。3.7. 关机/重启在“关机/重启”选项下,可以关闭和重启设备。如下图所示:选择左侧“系统管理”-“关机/重启”,在右侧选择“关机系统”,即可关机。注意:需等设备完
16、全关闭后再拔掉电源。选择左侧“系统管理”-“关机/重启”,在右侧选择“重启系统”,即可重启设备。3.8. 系统升级系统升级包括内核软件升级、客户端升级和进程库升级。如下图所示:系统升级步骤如下:1 选择左侧“系统管理”-“系统升级”,在列表中选择“内核升级”或“客户端升级”或“进程库升级”;2 点击“浏览”按钮,选择相应的升级文件包,点击“确定”按钮;注意:系统内核文件和客户端文件的扩展名均为“gz”。注意:进程特征库文件的扩展名为ps;升级进程特征库后无需重启网关即可生效;安达通公司会定期发布进程特征库;3.9. License管理在“License管理”下可以查看当前设备的license信
17、息,并且可以导入新的license文件。如下图所示:点击右侧列表中的“查看”链接,可以查看当前license的信息,如下图:点击右侧列表中的“导入”链接,可以导入新License,如下图:注意:license文件的扩展名为lic,导入license文件后立即生效。3.10. 集中管理集中管理功能是配合“安全网关网管系统”实现对网关的集中监控和策略分发的功能。注意:使用该功能必须在已经安装了一台“安全网关网管系统“的前提下。开启集中管理的步骤如下:1、 在左侧树形结构中,选择“系统管理”-“集中管理”;2、 在右侧信息栏中选中“启用集中管理功能”,输入集中管理中心Ip,即网管服务器的Ip地址,端
18、口默认为8080,发送周期默认为5秒,输入登录名和登陆密码,点击“确定”即可。如下图:登陆状态可以显示出该安全网关登录安全网关网管系统是否成功。注意:登录名和登陆密码在网管系统上设定。关于集中管理的详细使用方法,可参考“安全网关网管系统”的相关手册和资料。3.11. 系统日志在“系统日志”下,可以查看存放在网关里的日志信息。如下图所示:可以在上面设置查看日志的过滤条件,包括日期范围、级别、日志类型等。 网关日志分为:错误、紧急、警告、报告、通知、调试六类; 日志类型分为:管理日志、用户日志、系统日志三类;3.12. 威胁报告TPN-2G客户端会向网关实时上报威胁事件报告,管理员能够从网关上能够
19、查询到所有TPN用户的威胁事件,点击左侧“系统管理”中的“威胁报告”,即可查看到所有的威胁报告。通过选择导航栏上的“时段”、“级别”和“用户”选项,可以查看某时段某用户某一类型的威胁报告。如下图:4. 网络配置在网络配置下可以网络相关的内容。4.1. 工作模式TPN-2G网关可以工作在路由模式、桥模式或旁路模式下,桥模式下可以同时配置多组桥。配置模式的步骤如下:1 选择左侧“网络设置”-“工作模式”,在右侧列表中选择“路由配置”或“桥配置”或“旁路配置”,如下图所示: 2 如果是路由模式,直接点“确定”按钮;3 如果是桥模式,点击“桥配置”按钮,添加桥的相关配置,包括IP地址、掩码和包含接口,
20、如下图所示:注意:当配置网桥后,原接口IP将失效,用网桥IP地址取代。4 如果是旁路模式,点击“旁路配置”,添加安全网关的管理地址和默认网关,如下图:注意:旁路模式下,安全网关的任一接口都可以作为监听口。注意:工作模式改变后立即生效,可能会导致网络不通,配置之前需慎重。4.2. 网口配置在网口配置下,可以查看、编辑设备的网口信息,如下图:选中接口,点击“修改”按钮,或者双击接口,可以修改该接口的参数,包括: 基本配置 是否启用该接口 接口类型(内网、外网) 工作模式 MTU值 接口工作模式(速率、双工模式) 地址配置 IP地址 子网掩码 默认网关 DHCP服务器如下图所示:4.3. 端口配置在
21、端口配置中,可以设置安全网关的管理端口和用户认证端口。TPN-2G安全网关的管理方式支持http和https两种方式,两种管理方式下可以自定义具体管理端口,其中http方式的默认管理端口为8080,https方式的默认管理端口为8888。TPN-2G安全网关的用户认证方式支持http和https两种方式,两种认证方式下可以自定义具体认证端口,其中http方式的默认认证端口为80,https方式的默认认证端口为443。修改管理端口和用户认证端口的步骤如下:1、点击左侧“网络配置”-“端口配置”,在右侧列表中修改“管理端口”和“用户认证端口”。入下图: 2、点击“确定”返回,即完成端口修改。4.4
22、. DNS配置DNS选项中指定一个主DNS服务器地址和一个备用DNS服务器地址,用于网关本身对域名进行解析;当安全网关对局域网内其他主机提供DNS 中继服务时,也通过这些设定的DNS服务器进行域名解析。如下图:4.5. DDNS配置DDNS即动态域名服务,为设备在只有动态IP的情况下(比如ADSL拨号、DHCP获取地址)提供一个固定的域名,其它用户或者设备可以通过该固定域名直接访问安全网关设备。在配置DDNS之前,需要用户预先为安全网关注册一个域名,安全网关支持花生壳动态域名。安达通公司提供专业级花生壳DDNS域名。在“网络配置”-“DDNS配置”下,开启DDNS服务,输入相关的参数,点击“确
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- TPN 行为 管理 网关 用户手册 _XXXX0212

链接地址:https://www.31ppt.com/p-1846376.html