|
网络防火墙的配置与管理(2)
二、清华得实NetST网络
防火墙的配置
清华得实NetST网络防火墙可以通过两种方式进行配置,一是终端控制台,二是JAVA控制台。前者是类似于DOS的字符界面,虽然使用时比较困难,但是,一些重要系统配置操作,如NetST系统的启停、管理员口令的设置等,必须在终端控制台上进行;后者为标准的Windows图形界面,可以完成大多数一般的配置和操作。 1. 终端控制台的连接与登录 启动NetST防火墙,然后,打开计算机,并运行超级终端,选择适当的COM端口。将"每秒位数"调整为"38400",其他参数保持默认值。 以不同的用户身份登录,系统显示的提示符是不同的。当以admin登录时,提示符为"admin@NetST";当以sysadm登录时,提示符则为"sysadm@NetST"。依次类推,其他用户分别为"cfgadm@NetST"和"user@NetST"。 3. 终端控制台的基本操作 (1)缩写命令 为了便于操作,NetST允许使用命令缩写。例如,about缩写为ab,clear缩写为cl,delete缩写为del,disable缩写为dsb,enable缩写为enb,help缩写为h,rename缩写为ren,show缩写为sh,ping缩写为p,quit缩写为q,等等。 (2)中英文模式切换 NetST防火墙提供中英文两种模式,用户可以根据使用习惯选择合适的方式,只需键入如下简单的命令,即可实现中英文的切换。 例如: admin@NetST> gb 中文模式! admin@NetST> set mode eg (3)帮助 NetST防火墙提供完善的在线帮助系统。在任意提供键入参数的地方键入"h"或"?",都可看到需要键入的参数个数、要求和其他说明帮助信息。帮助信息包括中、英文两种形式,在命令提示符下,任何时候键入gb、eg即可在中英文模式下进行切换。提示信息、命令执行结果和返回信息,即以相应的语言显示。 例如: admin@NetST> h add ******************************************************** ADD_LIST alias(al) : add a network card alias content(cnt) : add content filter items dns : add a or many domain name server's IP-address iplist(ipl) : add ip in proxy access control list mac : add a MAC/IP item. nat : add a NAT (Network Address Transfer) rule. online(ol) : add a online user. route(ro) : add a tracerouter. rule(ru) : add a filter rule. user(u) : add a user. vpnconn(vc) : add vpn connection. ******************************************************** 由于网络防火墙的配置事关网络安全,因此,建议配置防火墙时首先要做的工作就是修改各用户口令。口令是区分大小写的,口令中必须包括字母和数据,字母必须包括大小写字母,长度至少为7个字符,不超过16个字符,否则视为无效。 admin@NetST> set password Enter user name: admin Enter new password: ABCDabcd1234 Enter New password again: ABCDabcd1234 Set password success! JAVA控制台的默认口令为"admin123",该口令的修改操作如下: admin@NetST> set admin Enter new password: ABCDabcd1234 Enter New password again: ABCDabcd1234 Set password success! 5)系统操作● 重新启动防火墙 重新启动防火墙计算机系统,执行此命令后,在终端控制台约一分钟会重新显示用户登录界面。 admin@NetST> reboot ● 停止防火墙 关闭防火墙计算机系统。执行该命令约30秒后,才可以关闭防火墙电源。建议不要直接关闭电源,否则,可能造成防火墙内部系统软件的损坏,导致系统瘫痪。 admin@NetST> shutdown ● 显示系统状态 显示防火墙引擎、UFP服务器、agent服务器、用户登录服务器、VPN服务器、HA功能和PROXY状态,以及CPU、内存使用率。 admin@NetST> show state firewall = OFF log server = OFF UFP server = OFF agent server = ON content server = ON login server = ON log file size = 180296 Bytes cpu usage = 0.3% memory usage = 80% VPN = ON HA = OFF PROXY = ON 4. 网络设置 若欲实现防火墙的正常运行,必须分别为各端口设置正确的IP地址信息。命令格式为: Set interface interface_pwsition IP_addr/state 例如:为内网端口设置IP地址10.0.0.1,子网掩码为255.255.255.0。 可使用命令"show interface interface_position",显示网络接口的IP地址信息。该命令可带参数,也可不带参数。如果指定端口,则只显示指定端口的信息;如果未指定端口,则显示所有端口的信息。 5. 过滤规则配置 NetST防火墙全面支持包过滤功能,包过滤规则的配置是防火墙最重要的设置。 (1)过滤规则表的执行次序 NetST防火墙将按规则表中有效规则的序号,由小到大依次对数据包进行匹配,直到有一条规则与数据包匹配,防火墙执行该规则指定的动作。如数据库不能与任何规则匹配,防火墙将根据系统缺省动作处理数据包。由此可见,过滤规则的次序非常重要。NetST防火墙的缺省的默认规则为拒绝,即没有明确允许的一律禁止。也就是说,当数据包与规则表中的任何规则均不能匹配时,系统拒绝该数据包。 在规则列表中,最一般的规则往往被列在最后,而最具体的规则通常被列在最前面。在列表中,每一个列在前面的规则都比列在后面的规则更加具体,而列表中列在后面的规则比列在前面的规则更加一般。 按以上规则要求,规则放置的次序是非常关键的。同样的规则以不同的次序放置,可能会完全改变防火墙产品的运行状况。由于防火墙以顺序方式检查信息包,当防火墙接收到一个信息包时,它先与第一条规则相比较,然后才是第二条、第三条......当它发现一条匹配规则时,就停止检查,并应用那条规则。如果信息包经过每一条规则而没有发现匹配的,那么,默认的规则就将起作用,这个信息包便会被拒绝。 (2)增加过滤规则 若欲增加过滤规则,使用下述命令: Add rule protocol src_ip dst_ip service/icmp_type interface_position action time log-prefix src_ip和dst_ip用于指定源和目的IP地址。IP地址格式为点为十进制格式,如"xxx.xxx.xxx.xxx/xx"。如果目的IP是一个网络,必须带"/xx"掩码,否则,将视为一台主机。也可用"any"表示任何IP地址。 service/icmp_type用于指定服务类型,即协议为TCP或UDP时的端口,如http(80)、FTP(21)、telnet(23)、smtp(25)、pop3(110)等。既可使用名称方式,也可使用数字方式,也可用"xx:xx"方式指定端口范围,或使用"any"表示任意端口。 需要注意的是,在IP地址和服务类型前加"~"表示取反,即除此地址或服务之外的其他所有地址或服务。不过,"~"对"any"取反没有意义。 interface_position用于指定端口,即通信发起方的数据包是从哪个端口进入防火墙的,表明了通信的方向性,只有此方向才能发起通信请求,而反过来则不行,这也是状态检测型防火墙的一个特征:只需定义通信发起方即可,对于返回的数据,防火墙会自动允许通过,具备很好的安全性。可分别用"internal"、"external"、"DMZ"和"admin"指定内部、外部、DMZ和管理端口。也可以使用"any"表示任意端口。 Action用于指定动作,即防火墙对符合过滤规则的数据库采取的操作,可以是"drop"(丢弃)、"accept"(接受)和"content"(进行内容过滤)。 例如,若欲禁止192.168.0.0网段的员工在工作时间使用QQ聊天,可以在防火墙中添加如下规则: admin@NetST> add rule (3)插入过滤规则 若欲有现有规则中插入新的过滤规则,使用下述命令: 例如,若欲禁止192.168.0.0网段的员工在工作时间在线看大片,并将该规则设置为第3条,可以执行下述操作: admin@NetST> insert rule 若欲移动现有过滤规则的前后顺序,可以使用下述命令: 若欲修改现有的过滤规则,可以使用下述命令: 例如,若欲将第2条规则所限制的IP地址范围由192.168.0.0网段,修改为192.168.10.0网段,并不再记录日志,那么,操作如下: admin@NetST> modify rule 无论插入过滤规则也好,还是移动或修改过滤规则也罢,都需要事先确定过滤规则的位置。因此,显示过滤规则就成为必需的操作步骤。若欲显示过滤规则,执行下述命令: show rule number 该命令用于显示过滤规则表,可选的命令参数是过滤规则号或规则范围(用"-"分隔)。若指定过滤规则号,只显示指定的过滤规则信息;若不指定,则显示所有过滤规则的信息。 例如,若欲显示所有的过滤规则,则执行: admin@NetST> show rule (7)启用或禁用过滤规则 若欲启用过滤规则,执行下述命令: enable rule number 该命令用于使指定的过滤规则起作用,命令参数是过滤规则号,即使该过滤规则号指定的规则起作用。可在命令行一次指定多个相邻(使用"-"分隔)或不相邻(使用空格分隔)的规则。若分段输入,则只能指定一个。 delete rule number 该命令用于使指定的过滤规则不起作用,number参数的指定与上述相同。 admin@NetST> delete rule 若欲删除所有的过滤规则,执行下述命令: delall rule 例如,若欲删除所有的过滤规则,执行下述操作:
责编:
微信扫一扫实时了解行业动态
微信扫一扫分享本文给好友
著作权声明:kaiyun体育官方人口 文章著作权分属kaiyun体育官方人口 、网友和合作伙伴,部分非原创文章作者信息可能有所缺失,如需补充或修改请与我们联系,工作人员会在1个工作日内配合处理。
|
最新专题
|
|