SJW74系列TPN安全网关配置手册V54.doc
《SJW74系列TPN安全网关配置手册V54.doc》由会员分享,可在线阅读,更多相关《SJW74系列TPN安全网关配置手册V54.doc(212页珍藏版)》请在三一办公上搜索。
1、SJW74系列TPN安全网关配置手册V5.42010年4月目 录第1章TPN安全网关简介71.1功能简介71.2应用环境71.3硬件接口81.4工作模式81.5接入方式9第2章开始配置安全网关102.1配置工具和配置方式102.1.1配置工具102.1.2配置方式102.2对安全网关进行配置102.2.1通过串行口对网关进行配置112.2.2通过网络对网关进行配置122.3保存配置文件132.4导入导出配置文件132.5清空安全网关配置14第3章初始化向导153.1设备初始化的步骤15第4章系统基本信息配置204.1配置软件的基本结构204.2系统维护204.2.1设备信息204.2.2日期与
2、时间214.2.3设备管理224.2.4集中管理234.2.5设备日志244.2.6审计配置264.2.7自动重启274.3网络设置284.3.1基本设置284.3.2网络接口304.3.3PPPOE拨号324.3.4DHCP服务334.3.5DNS344.3.6DDNS354.3.7网络路由364.3.8默认网关集374.3.9ARP表384.3.10VLAN TRUNK384.4对象管理404.4.1网络地址404.4.2网络协议414.4.3网络服务424.4.4时间表45第5章VPN配置475.1配置VPN的步骤475.2VPN的相关配置485.2.1身份认证方式和缺省预共享密钥485
3、.2.2数字证书495.2.2.1先生成证书请求的方式495.2.2.2直接导入的方式515.2.2.3分别导入的方式515.2.2.4导入和清空CRL525.2.2.5启用证书模块525.2.3密钥生命周期535.2.4NAT穿透功能545.2.5隧道保持功能555.2.6隧道bypass功能565.2.7动态接入575.3配置局域网到局域网的VPN585.3.1典型环境下的VPN配置585.3.2局域网中有多个网段时的VPN配置645.4VPN向导68第6章TPN配置726.1TPN全局设置726.1.1禁用选项726.1.2认证选项736.1.3认证服务器(第三方服务器认证)746.1.
4、4内网服务器区766.1.5终端加速服务器776.1.6网络洪流检测776.1.7防ARP欺骗786.1.8绑定信息变更审核796.1.9其他设置796.1.9.1客户端卸载保护796.1.9.2客户端禁止退出806.2权限对象816.2.1网络权限816.2.2内容审计836.2.3VPN权限(移动客户端接入权限)856.2.4主机风险评估等级866.2.4.1进程管理876.2.4.2杀毒软件检测906.2.4.3防火墙检测926.2.4.4补丁更新及检测946.2.4.5虚拟VLAN956.2.4.6非法外联996.2.4.7活动窗口统计1016.2.4.8外设控制1026.2.5内容审
5、计1036.3角色管理1036.3.1.1配置角色1036.3.1.2查看角色关联用户1046.4用户管理1056.4.1用户设置1056.4.1.1添加用户组1056.4.1.2添加用户1066.4.1.3统一设置组内用户1096.4.1.4通用帐号1106.4.1.5免认证用户1116.4.1.6自动认证1126.4.1.7成员部署1156.4.1.8特权用户1176.4.1.9用户导入导出1176.4.1.10绑定IP和MAC1186.4.1.11绑定机器码1196.4.1.12清空机器码功能1206.4.1.13用户详细信息查看和导出功能1206.4.2在线用户1216.4.2.1用户
6、实时流速1226.4.2.2向在线用户发送消息功能1226.4.3禁用用户1236.5WEB客户端1246.5.1导入WEB客户端1246.5.2开启WEB服务1256.6TPN向导1276.7自定义进程特征库1296.8TPN推荐配置顺序131第7章TPN客户端使用说明1327.1首次使用1327.2登录1347.3主控台和选项138第8章防火墙配置1408.1地址映射(NAT)配置1408.1.1配置NAT的通常步骤1408.1.2添加NAT对象1408.1.3添加NAT策略1438.1.4调整NAT映射表项刷新时间1458.2状态检测配置1458.3快速过滤配置1468.4HTTP检测配
7、置1488.4.1非法URL检测设置1488.4.2URL过滤设置1498.4.3日志记录设置1518.4.4HTTP检测在策略中的设置1528.5攻击检测配置1538.6IDS互动配置1558.7MAC地址绑定配置1568.8网关ARP代理1588.9高级设置159第9章安全策略1609.1安全策略的匹配1609.1.1策略的匹配机制和快速匹配功能1609.1.2策略生效时间1619.2安全策略的顺序调整1619.3安全策略相关操作162第10章多链路配置16310.1链路备份16310.1.1工作原理16310.1.2配置方法16310.1.2.1全局配置16310.1.2.2链路设置16
8、410.1.2.3开启链路备份16510.1.3配置实例16510.2负载均衡17010.2.1工作原理17010.2.2配置方法17010.2.2.1全局配置17010.2.2.2设置链路17110.2.2.3策略引用功能17210.2.2.4开启链路均衡17310.3策略路由174第11章其他功能17711.1流量控制17711.1.1基于策略的流量控制17711.1.2基于用户的流量控制18011.1.3动态流控18311.1.4三种流控方式的关系18611.2移动加速18711.3双机热备18811.3.1配置双机热备18811.3.2在双机热备状态下同步配置文件19111.4辅助工具
9、19211.4.1使用ping工具19211.4.2使用shell终端19211.4.3发送免费arp广播19311.4.4License信息19411.4.5autobat文件导入导出功能19511.4.6WEB客户端导出19511.4.7接口抓包19611.5内核及license升级19711.5.1内核升级19711.5.2License升级20011.6设备重启20211.7安全关机20211.8恢复备份配置202第12章事件与报告20412.1系统日志20412.2流量统计20612.3威胁报告207附录209附录A 主要名词术语解释209附录B 安全网关配置常见问题209附录C 推
10、荐配置顺序210感谢您购买ADT SJW74 TPN系列安全网关!本手册将为您详细介绍安达通SJW74 TPN系列安全网关的使用方法。欢迎访问安达通公司网站,及致电本公司400-880-1233。第1章 TPN安全网关简介1.1 功能简介 TPN安全网关和TPN客户端程序利用身份认证技术和主机行为检测技术,实现全网行为管理。 TPN安全网关应用IKE和Ipsec技术对IP数据流进行端到端的加密保护,实现异地子网之间的安全互联,以及移动用户对固定网络的安全接入,提供VPN服务; TPN安全网关具有链路备份和负载均衡的功能,支持在两条线路接入下的链路备份功能,以及多条线路接入下的链路负载均衡功能;
11、 TPN安全网关应用NAT技术实现共享上网和虚拟服务器功能; TPN安全网关应用包过滤和状态检测技术保护内网主机和服务器,提供防火墙的功能; TPN安全网关具备隧道接力、隧道嵌套、VPN后NAT、NAT后VPN等多种高级功能,能够组建各种复杂的VPN网络,满足客户的各种应用需求。1.2 应用环境 SJW74安全网关的典型应用环境如下图,用户可以参考该图规划自己的应用环境。1.3 硬件接口以SJW74T-1500为例,安全网关外形如下图所示:SJW74 T-40带有2个百兆网口;SJW74 T-100带有3个百兆网口;SJW74 T-500带有7个百兆网口(其中4个交换口);SJW74 T-15
12、00带有个千兆网口,SJW74 T-2000和SJW74 T-5000均带有6个千兆电口和2个千兆光口; 除T40外,各型号的网关还具备:两个COM口,COM1用于配置和故障恢复,COM2作为双机热备时“心跳线”的连接口;个电源指示灯;个网络接口指示灯。T40只有一个COM1口。1.4 工作模式安全网关支持在路由模式和透明模式两种模式下工作,能够满足在各种网络环境下的应用。在路由模式下,安全网关作为一个三层设备工作,通常部署在内外网的边界,为内外网提供路由、防火墙过滤、NAT和IPSEC加密等功能;在透明模式下,安全网关作为一个透明网桥工作在二层,对通过安全网关的数据流进行包过滤或提供IPSE
13、C加密服务。此时,可以任意设置LAN口和WAN口地址。使用透明模式可以不改变用户原有的网络结构和地址规划,并且能使非IP的其他协议(比如IPX、NETBEUI等)顺利透过安全网关;另外,ADT安全网关还具备一个非常有用的特点,即在透明模式下还能正常提供路由模式下才具备的路由转发、NAT等功能,在一些特殊场合下,该特性能实现“混和工作模式”(即透明和路由并存)。注意:支持多线路接入的链路备份和链路均衡功能只在路由模式下有效。1.5 接入方式SJW74系列安全网关支持以太网固定地址接入、DHCP自动获取地址接入、PPPOE拨号接入(比如ADSL、CABLE)等几种方式,多线路接入时,可以实现上述各
14、种接入方式的组合,同时能支持多个PPPOE拨号链路,能适用于绝大部分的网络环境。第2章 开始配置安全网关2.1 配置工具和配置方式2.1.1 配置工具在安全网关能正常工作之前,必须经过正确的系统配置;对安全网关的各种配置操作都需要通过信任网关控制台(TpnConsole)软件进行。2.1.2 配置方式信任网关控制台能通过网络和COM口两种手段对安全网关进行配置。通常使用COM口对安全网关进行初始化配置,使用网络进行远程管理和配置;通过网络进行配置时,信任网关控制台软件使用SSL来保证与安全网关通信数据的安全;无论通过网络还是串行口对安全网关进行配置,都需要进行用户认证。2.2 对安全网关进行配
15、置安全网关的出厂缺省配置: 根用户:root 根用户缺省密码:changeit(中文意思为“改掉它”) LAN口IP地址:192.168.1.1,掩码:255.255.255.0 其他接口IP地址均为空 策略为空(默认全部阻断)对一台刚出厂的设备,建议通过“初始化向导”工具进行初始化配置,初始化配置可以通过网络或串行口进行(详见第三章初始化向导)。2.2.1 通过串行口对网关进行配置安全网关的串行口配置线为两头都为九孔或RJ45的串行连接线(设备包装附带)配置步骤如下:1 在主机上安装信任网关控制台(TpnConsole)软件;2 用串行口连接线将安全网关的COM口与配置主机的COM口相连接(
16、注意:如碰到有两个串口的安全网关,均连接到COM1);3 打开安全网关电源,等待网关完成启动(根据设备的不同,这个过程需要时间约30秒2分钟);4 打开信任网关控制台软件,选择“串口连接”,在“本机串口”选择本机与安全网关相连接的串口编号,输入管理员用户名和密码,点击“确定”;登录界面如下:5 进入配置主界面;如下图所示:注意:当控制台版本和网关内核版本不匹配时,会提示警告信息。在不匹配时可以查看一些网关信息,但尽量不要做配置的操作。2.2.2 通过网络对网关进行配置1 在主机上安装信任网关控制台(TpnConsole)软件;2 用一根交叉线(反线)或通过Hub、交换机将安全网关的LAN口和配
17、置主机进行连接,将配置主机的该接口IP地址改为192.168.1.2,掩码255.255.255.0。3 打开安全网关电源;4 在配置主机上启动信任网关控制台,选择“网口连接”,在目标网关输入安全网关LAN口地址“192.168.1.1”,输入密码,点击“确定”;登录界面如下:5 进入配置主界面。2.3 保存配置文件点击信任网关控制台主界面上的“保存”按钮或者选择“网关”菜单下的“保存配置”,即将安全网关的当前配置保存到内部的存储器中。注意:网关重新启动过后按最后一次保存的配置运行。2.4 导入导出配置文件在实时配置模式下,选择信任网关控制台“网关”菜单下的“导出配置”项,在弹出的对话框中选择
18、存放路径并输入文件名,点击“确定”按钮,即保存配置文件到指定目录。在实时配置模式下,选择信任网关控制台“网关”菜单下的“导入配置”项,在弹出的对话框中选择指定目录下的配置文件,点击“确定”按钮,接着重启安全网关,即按配置文件中的配置运行;利用安全网关配置可导入导出的特性,可以进行安全网关的大批量离线编辑,再统一导入;也可以通过分析配置文件进行离线的故障诊断等等;注意:在导入配置之后重启网关之前,不要点“保存”按钮。2.5 清空安全网关配置在信任网关控制台“网关”菜单下选择“清空配置”,接着重新启动安全网关,安全网关的配置即恢复到出厂状态。注意:在清空配置之后重启网关之前,千万不要保存配置,否则
19、清空将失效。第3章 初始化向导从一台刚出厂的安全网关,到符合用户的要求进行正常工作,通常要经过各种配置。在刚开始配置时建议首先使用信任网关控制台中的“初始化向导”工具对安全网关做初始化配置,通过初始化向导能够设置网关的基本信息并实现一些基本功能。3.1 设备初始化的步骤打开初始化向导可以通过两种途径:在信任网关控制台的“工具”菜单下选择“初始化向导”或者直接选择安全控制台首界面下的初始化向导链接。打开初始化向导后的界面如下图所示:点击“下一步”,提示选择网关型号并输入网关名称:点击“下一步”,选择接入方式,在初始化向导中默认为单线路接入,以固定地址接入为例:点击“下一步”,输入Wan口IP、掩
20、码、缺省路由和DNS,以及接口是否允许ping和管理等相关信息:点击“下一步”,配置网关的Lan口地址:点击“下一步”,配置VPN参数,要注意的是“VPN隧道端点”和“内部DNS”等参数都只用于客户端,当用信任网关控制台制作SureID(即部署客户端)时才会用到这些参数:点击“下一步”,配置集中管理参数,安全网关可以工作在“自主管理”和“集中管理”两种模式下,“自主管理”可以选择“接受监控”。所谓“集中管理”,是指通过ADT网管服务器(SureManager)统一下发VPN参数(节点、隧道、策略),从而达到快速部署VPN网络的目的,并且网关统一上报运行状态,接受网管服务器的监控。在安全网关上可
21、以选择“自主管理”和“集中管理”两种方式,“自主管理”方式下可以选择“接受监控”,即只向网管服务器上报运行信息,不接受下发VPN参数。一旦选择“集中管理”或者“自主管理”下的“接受监控”,都需要在下面“参数设置”里输入服务器IP,用户名、密码等参数。点击“下一步”,至此初始化向导的所有信息都输入完毕,初始化向导即将初始化的信息传送到安全网关,并将安全网关重启。当初始化完成后,安全网关将自动重新启动,启动后安全网关就按向导中配置的信息运行。注意:初始化按照一条线路接入的配置,如要新增线路需另外配置。注意:建议将一台网关应用到一个新的环境之前先使用初始化向导做一遍初始化。第4章 系统基本信息配置在
22、本章中将介绍信任网关控制台软件的基本结构和系统基本信息的配置方法。系统基本信息包括安全网关的名字、管理员帐号、系统日期、在后面配置中要用到的对象等等。4.1 配置软件的基本结构不论是实时配置模式或者还是编辑配置文件的形式,都将通过相同的配置界面来完成配置工作。信任网关控制台的主界面分为两大部分,左边的树形结构包括了所有的配置项目;右边是具体的配置内容,以列表的形式为主;当选中左边某个项目时,右边会出现相应的已配置信息,通过在右边列表中的操作,可以进行各种各样的配置。当配置软件与安全网关的通信出现错误或出现其他错误时,右边的下面部分会出现一个显示提示信息的列表框。配置界面的上部有一排导航栏按钮,
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- SJW74 系列 TPN 安全网关 配置 手册 V54
链接地址:https://www.31ppt.com/p-3016141.html