华盾VPN安全网关用户手册ver5.2.1.doc
《华盾VPN安全网关用户手册ver5.2.1.doc》由会员分享,可在线阅读,更多相关《华盾VPN安全网关用户手册ver5.2.1.doc(138页珍藏版)》请在三一办公上搜索。
1、 华盾VPN安全网关用户手册(5.2.1版)北京东方华盾信息技术有限公司二00五年九月目 录第一章 概 述61.1 华盾VPN产品系列61.2 关于本手册6第二章 硬件安装72.1 安全说明72.2 安装指南7第三章 配置准备113.1 控制面板安装113.2 登录VPN网关113.2.1 本地登录123.2.2 远程登录123.3 控制面板界面13第四章 网络设置164.1 网络功能简介164.1.1 网络接口164.1.2 上网的负载均衡164.1.3 透明网络174.1.4 静态路由184.1.5 动态路由184.2 网络接口配置194.3 透明网络配置224.4 静态路由配置244.5
2、 动态路由配置26第五章 PKI设置275.1 本机VPN证书管理275.2 客户端证书属性285.3 CA证书管理305.4 客户端根证书设置315.5 客户端本地证书管理325.6 远程证书认证设置32第六章 VPN设置346.1 VPN功能简介346.1.1 术语346.1.2 分布式管理356.1.3 集中式管理356.1.4 VPN的负载均衡356.2 SMC设置366.3 加密算法386.4 静态隧道386.5 本地保护子网列表436.6 下载设备列表436.7 下载子网列表446.8 下载隧道列表456.9 协商隧道列表45第七章 客户端接入487.1 客户端管理简介487.1.
3、1 概念及术语487.1.2 认证流程507.1.3 认证模式517.2 基本设置537.3 地址池设置577.4 远程认证设置587.5 权限对象管理607.6 时间对象管理617.7 本地用户管理627.8 在线列表657.9 客户端Licence65第八章 防火墙设置678.1 包过滤规则678.1.1 添加678.1.2 删除698.1.3 更改708.1.4 清空708.1.5 上移/下移708.2 NAT规则708.2.1 NAT地址池708.2.2 源NAT规则718.2.3 反向NAT规则738.3 IP-MAC地址绑定748.4 本机安全策略768.5 非法登录主机788.6
4、 抗攻击和扫描78第九章 应用代理819.1 基本设置819.2 时间规则设置829.3 网站过滤规则设置839.4 用户管理84第十章 服务器设置8710.1 DHCP服务器8710.2 拨号服务器8910.3 L2TP服务器9110.4 PPTP服务器9410.5 拨号用户9510.6 SNMP代理9710.7 附录10110.7.1 Windows上L2TP over IPSec VPN客户端的配置10110.7.2 Windows上L2TP VPN客户端的配置116第十一章 带宽管理11811.1 基本设置11911.2 带宽组11911.3 添加带宽规则122第十二章 双机热备份12
5、6第十三章 系统日志131第十四章 系统工具13214.1 口令设置13214.2 启动脚本13214.3 本机已注册13314.4 固件升级13314.5 连接超时属性13314.6 恢复配置13414.7 备份配置13414.8 清空配置13414.9 系统时钟13414.10 802.1x认证13514.11 DNS设置13514.12 DDNS设置13614.13 版本信息139第一章 概 述Internet 技术正日益改变着人们的工作和生活方式,基于Internet构建信息网络传输平台已成为政府、金融、企业等部门组建专用网络的首选方案之一,“华盾VPN(虚拟专用网)系列产品”正是您基
6、于Internet架设自己的专用网络的最佳选择。1.1 华盾VPN产品系列华盾VPN系列产品集VPN、防火墙等网络安全功能于一身,产品系列包括华盾VPN400/300/200/160/80/60/50安全网关、华盾VPN软件网关、华盾VPN客户端,以及与VPN产品相配套的“华盾安全管理中心”。1.2 关于本手册内容本手册提供了华盾VPN系列产品的安装配置使用说明,适用于华盾VPN硬件网关(5.2版)全线产品,使用者可按照本手册所描述,完成产品的所有配置。读者本手册适用于购买我公司VPN网关产品的用户,要求使用者具有一定的计算机网络基础知识以及TCP/IP和VPN相关的基本概念。第二章 硬件安装
7、2.1 安全说明 VPN安全网关属网络安全专用产品,请勿尝试自行维修。 接通电源之前,一定仔细检查了电源的输出值,以免发生过压毁机。 请勿在设备的通风口或开口处填塞任何物件,否则可能导致内部元件过热、短路而发生火灾或触电。 设备开启电源后,切勿将其置于通风不良或室温过高的环境中,例如:房屋角落、办公物品较多处。 使用交流电变压器类外接电源的VPN设备时,应确保已将外接电源放置在了通风的位置,切勿用纸张或其他影响散热的物件覆盖外接电源。 请勿在潮湿的环境中使用VPN安全网关。2.2 安装指南VPN安全网关的网络安装十分简单,在开始安装连接VPN网关之前,需要准备好必要的网线、RS232串口控制线
8、以及电源线等物品,并确保VPN网关周围留有足够的通风散热空间,请不要将重物放置在VPN网关设备上。在网线、控制线缆连接完毕后,将VPN网关的电源线稳定、可靠地插在机箱电源插座和电源插座上。网线实例:注意:RJ-45网线存在“直连线”和“交叉线”两种类型,通过网线两头RJ-45接头中的细线颜色对比,可以轻易地判断出网线的类型。细线色序一致时为直连线;色序在两头出现1-3、2-6对应,其余一致时为交叉线,不同类型的网线应用在不同的网络设备连接时。 当VPN设备的网口与路由器、主机网卡相连时,用交叉线; 当VPN设备的网口与HUB(集线器)、SWITCH(交换机)、ADSL拨号MODEM相连时,用直
9、连线。串口线(9针RS232接头)实例:VPN硬件接口示意:电源插座接入220V交流电控制口接入控制台串口Modem口接入拨号Modem电源开关内网口接入内网Switch或Hub外网口接入外网以太口或ADSL以太口电源插座接入直流电源转换器网络连接步骤:1 将VPN网关平稳地放置在机架或固定物上(如:办公桌);2 用RJ-45接头的以太网线将VPN网关的“内网口”接入您的局网集线器或交换机的网口上;3 用RJ-45接头的以太网线将VPN网关的“外网口”接入外网的网络设备上(如:路由器、交换机等),当您使用ADSL拨号上网时,将您的“外网口”接至ADSL拨号Modem的以太网口上;若您使用普通的
10、拨号Modem,请将VPN设备的“MODEM”口用专用串口线接至Modem串口上;4 若您需要本地配置您的VPN网关,还需要利用RS232串口线将VPN网关“控制口”与控制台(如:笔记本电脑)相连;5 插入电源线缆将电源接入您的VPN网关。若您使用的VPN产品需要外接电源转换器,则将专用的外接电源的插头接入VPN设备的电源插口。注意:应确保电源线两头稳固地插入了电源插座;6 打开电源开关,观察电源指示灯和网络接口上的连接指示灯(有关指示灯信息请查阅相关VPN设备的指示灯说明),当确认机器工作正常,网络连接正常时,您便完成了VPN安全网关的网络安装连接;7 通过VPN控制台对VPN网关进行各项系
11、统参数设置后,VPN安全网关将会为您提供满意的服务。第三章 配置准备3.1 控制面板安装通过“控制面板”您可以配置VPN网关的各种参数。控制面板是运行在WINDOWS操作系统上的一个应用程序,您首先需要准备一台装有WINDOWS操作系统的便携机或台式机,并在准备好的机器上拷入VPN网关控制面板应用程序,您的这台便携机或台式机就可以用作VPN网关的控制台了。3.2 登录VPN网关在控制台上进入控制面板程序所在的目录,双击控制面板启动程序,这时系统将显示“网关地址簿”界面,如下图所示:图3-1登录VPN网关有两种方式,一种是通过网络远程登录VPN网关,另一种是利用本地的串口登录VPN网关。在第一次
12、设置VPN网关设备时,既可以利用本地串口进行登录,也可以通过网络进行登录,设备出厂时为“内网口”分配了IP地址:192.168.1.1。3.2.1 本地登录选择“本地管理网关”即通过控制台RS232串口登录,将网关控制台的串口与需要配置的VPN网关设备控制串口用串口连接线相连,在登录口令栏中输入正确的口令(初始默认口令为sjw10),在“端口”框中填入相应的端口号(例如:COM1),点击“保存”保存该登录信息,点击“登录”按钮进行登录,口令/端口输入不正确时不能登录VPN网关。在使用“超级终端”登录VPN设备时,串口通信特性为:波特率 38400bps数据位 8位 奇偶校验 无 停止位 1 b
13、it 数据流控制 硬件。 注意:若您的机器(如:便携机)没有串口,需要用USB口转串口线接入VPN的控制口,这时,您所使用的本地登录串口号可在“设备管理器”查找。一般查看方法为:“控制面板”“系统”“硬件”“设备管理器”“端口”。3.2.2 远程登录选择“远程管理网关”,如下图所示:图3-2为了方便用户管理VPN网关,控制面板将您所管理的VPN网关进行了分组。当您是第一次通过网络远程管理某个VPN网关时,首先为其定义组属性,点击“添加组”按钮,为您管理的VPN网关命名一个组名,左击该组名,再点击“添加网关”,为您管理的VPN网关命名、定义网关IP地址、端口号(不需要填,在后面选择了一种远程登录
14、方式之后自动修改)、登录口令(初始默认口令为sjw10)和对此网关的说明,选择远程登录方式,点击“保存”保存所有信息,点击“登录”按钮登录系统。当您再次远程登录该VPN网关时,只需在网关地址簿中选中相应的设备即可。远程登录分为2种方式,即:SSH登录方式和TELNET登录方式。SSH登录方式为您提供了加密的登录通道,所有的登录信息(包括登录口令等)均以密文方式传输,推荐远程登录时使用SSH登录方式。3.3 控制面板界面登录成功后将弹出VPN网关控制界面如下图所示:图3-3标题栏菜单栏工具栏管理界面区列表区状态栏标题栏:显示登录网关的IP地址、证书ID号及网关名称;菜单栏:提供“管理”、“查看”
15、和“帮助”下拉菜单;工具栏:提供VPN网关管理的标准工具按钮;管理界面区:显示控制面板所提供的所有管理功能项;列表区:依据管理界面中选定的管理功能,列出相应的可配置项,用户可以在列表区中选定相应的项目进行配置的增、删、改;状态栏:显示控制面板工作的相应状态。VPN控制面板为您提供了简洁的标准工具按钮,其功能如下:工具按钮功能“登录网关”,您将打开地址簿,可从中选择所需要登录的VPN网关。在配置完一台VPN网关后,当您希望配置另一台VPN网关时,可选用此项地址簿功能;“重启网关”,重新启动VPN网关,当您点击此按钮后,系统将提示确认是否重新启动、是否将配置保存等信息;“保存配置”,永久保存VPN
16、网关的配置信息;“退出”,立即退出控制面板。其后,随着在“管理界面栏”选择的项不同,会动态出现不同的工具按钮,如“增加”,“刷新”等。第四章 网络设置4.1 网络功能简介用户可以在“网络设置”功能界面中设置VPN网关的各种网络参数特性,包括:“网络接口”、“透明网络”、“静态路由”、“动态路由”等。4.1.1 网络接口用来与外界通信的网络设备,与网关的物理端口对应。对网络通信设备做了一层封装,如可以定义接口名为DMZ,它绑定的物理设备是eth2。VPN设备内置三个接口:INTERNAL、EXTERNAL、VPN,这三个接口不可以删除,其中VPN接口是一个虚拟的接口,用于VPN加解密使用,用户可
17、以将它当做一个物理接口看待,加密时需要从这个接口发出,解密后需要从这个接口收包。“VPN接口”的信息不能更改,INTERNAL接口的类型不能更改,其它每个接口(如果还有可用的物理设备如网卡或串口,就可以动态的增加接口)都可以配置成不同的类型,如ETH(以太网)、DHCP、ADSL、MODEM等。对于DHCP、ADSL、MODEM一般都会自动获取IP地址和一个网关地址,对于以太网可以手工配置IP地址和一个网关地址(一般与内网相连的接口不需要配置网关地址)。4.1.2 上网的负载均衡VPN设备在代理上网时,可以实现上网数据包在不同线路的负载。当网关收到一个数据包时,如果没有找到固定的路由,就会走缺
18、省路由,当多个接口有网关时,数据包就会从所有具有网关的接口进行动态的负载均衡。负载是根据连接来决定的,如果一个新的连接,VPN设备会动态的负载,如果转发一个已建立的连接,则会根据这个数据包上次的路径发送出去,而不会再去建立一个新的连接。因此负载均衡对同一个连接的效果看起来并不明显,仅对同时有多个外出连接时有效。典型的负载均衡应用模型如下图如示:Internet图4-1用户可以有两根或多根INTERNET接入线路,各个接入方式可以各不相同。4.1.3 透明网络一个透明网络中可以加入多个网络接口,让处于这几个网络接口区域内的主机以桥接的方式互连。VPN设备支持路由模式、透明模式、混合模式三种工作模
19、式,在路由模式下,VPN设备对收到的数据包进行路由转发,更改数据包的源MAC地址。在透明模式下,处于同一透明网络的不同接口相当于交换口,网关对经过透明网络的数据包不做任何处理,只是根据MAC地址进行转发。混合模式相当于某些接口可以以路由方式工作,某些接口可以以透明方式工作。4.1.4 静态路由VPN设备对路由表的概念进行了扩充,一种是普通路由,指定到某个地址段经哪个网关转发,第二种是隧道路由,指定到某个地址段经哪条隧道转发。4.1.5 动态路由VPN设备支持两种动态路由协议:OSPF和RIP。VPN设备的动态路由主要可以用来实现VPN线路与专线线路的动态切换,为专线作为一个备份,亦可以用来与专
20、线同时工作,分担专线的流量负载。常见的应用模式如下:专网分支总部Internet图4-2在上图中,一种要求是总部与分支机构在专线正常的情况下,需要采用专线通信,当专线出现故障时,能够自动切换到VPN网络中通信。另一种要求是总部与分支之间的一部分机器通过VPN网络通信,一部分机器通过专线网络通信,但当其中任何一个网络出现故障时,都能自动切换至另外一个网络。还有一种需求是分支机构还有营业部或移动用户,这部分用户只能通过VPN访问分支机构,但还有访问总部的需求,其访问总部是由分支机构来授权的,所有数据包需要先到达分支机构,当专线网络正常时,要求通过专线转发数据包,当专线出现故障时,就通过分支与总部之
21、间的VPN网络转发数据。4.2 网络接口配置用户在网络接口配置页面中为VPN网关上各个网口配置网络通讯参数,包括“网络类型”、“IP地址”、“网络掩码”,以及“路由器IP地址”等。VPN设备出厂时,已经默认存在三个网络接口:INTERNAL(内网口)、EXTERNAL(外网口)和VPN,并且这三个网络接口不允许删除(VPN是VPN网设备内置的虚拟设备,不允许更改)。双击任意一个网络接口项目或在某个网络接口项目上点击鼠标右键并选择“编辑”或者工具栏中的“编辑”按钮,可以修改选中项目的各项参数。如下图所示:图4-3接口属性中,以红字显示的不允许更改。n 基本属性“接口名称”显示接口的名称,不允许修
22、改。“网络类型”列表中包括ETH(以太网)、ADSL接入、MODEM接入、DHCP动态地址分配。INTERNAL网络类型固定为以太网络,其它接口的网络类型需要用户选择符合实际的相应网络类型。“设备类型“列出了当前可用的物理设备名称,已经被其它接口占用的设备不会列出。每个接口必须绑定一个物理设备。n 网络接口地址当网络类型选择了“ETH”后,用户必须设置“网络接口地址”中相应的“IP地址”、“网络掩码”,还可以设置本接口的“路由器地址”。如果本接口没有网关,则设为0.0.0.0即可。n 从地址设置只有以太网类型的接口才可以设置从地址。点击“添加从地址”按钮,弹出“增加从地址”对话框,当用户有多个
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 华盾 VPN 安全网关 用户手册 ver5 2.1

链接地址:https://www.31ppt.com/p-2401799.html