欢迎来到淘文阁 - 分享文档赚钱的网站! | 帮助中心 好文档才是您的得力助手!
淘文阁 - 分享文档赚钱的网站
全部分类
  • 研究报告>
  • 管理文献>
  • 标准材料>
  • 技术资料>
  • 教育专区>
  • 应用文书>
  • 生活休闲>
  • 考试试题>
  • pptx模板>
  • 工商注册>
  • 期刊短文>
  • 图片设计>
  • ImageVerifierCode 换一换

    《虚拟系统培训》PPT课件.ppt

    • 资源ID:70498589       资源大小:4.26MB        全文页数:51页
    • 资源格式: PPT        下载积分:11.9金币
    快捷下载 游客一键下载
    会员登录下载
    微信登录下载
    三方登录下载: 微信开放平台登录   QQ登录  
    二维码
    微信扫一扫登录
    下载资源需要11.9金币
    邮箱/手机:
    温馨提示:
    快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。
    如填写123,账号就是123,密码也是123。
    支付方式: 支付宝    微信支付   
    验证码:   换一换

     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    《虚拟系统培训》PPT课件.ppt

    虚拟系统培训文档虚拟系统培训文档测试部:涂建伟测试部:涂建伟2007/04/12培训内容虚拟系统设计需求虚拟系统工作原理竞争对手产品典型应用虚拟系统配置说明虚拟系统FAQ虚拟系统设计需求虚拟系统设计的动机将一台物理设备虚拟成多台逻辑上相互独立的虚拟设备,以满足某些行业对防火墙的使用需要 虚拟系统设计需求如教育行业,不同科系的网络合在一起,共用一台出口设备,需要管理员给这些科系分别配置访问权限虚拟系统设计需求电信机房中托管着很多不同企业的服务器,其上运行业务也各有不同虚拟系统设计需求问题一不同公司或科系的网络混在一起,为网络病毒大面积的传播提供了有利条件虚拟系统设计需求问题二不同公司或科系的网络混在一起,彼此之间可以相互访问,一旦一部分发生了安全漏洞,会导致整个网络存在安全漏洞虚拟系统设计需求问题三随着公司和科系部门的增加,对防火墙的配置管理难度也在不断的增加,配置维护的管理工作量也在不断的加大虚拟系统工作原理虚拟系统的基本理论前提共享一台防火墙设备的用户流量是可以共享一台防火墙设备的用户流量是可以通过某种方式明确划分的通过某种方式明确划分的 虚拟系统工作原理流量划分方式分为两种:1、按照接口独享划分2、按照VLAN来划分虚拟系统工作原理按照接口独享方式划分虚拟设备只拥有独占的网络接口,虚拟设备之间没有共享的网络接口只接收和转发递送到虚拟设备所属接口上的流量,这里的网络接口可以是物理接口也可以是虚拟接口(如vlan接口或子接口)。虚拟系统工作原理按照VLAN方式来划分可以定义一个vlan虚接口是某虚拟系统独占,该vlan下所接收的流量都属于某虚拟系统所有(vlan本身就具有这种特性)trunk接口在本质上却是共享,这里我们只能通过vlanid来区分流量的归属 虚拟系统工作原理总结出流量划分的规则是:每个虚拟系统都定义自己所需要管理的独占每个虚拟系统都定义自己所需要管理的独占网络接口和网络接口和vlanid虚拟系统独占接口上接收到的流量归属于该虚拟系统独占接口上接收到的流量归属于该接口所属的虚拟系统处理接口所属的虚拟系统处理从从trunk口上进入的流量归属于该流量口上进入的流量归属于该流量vlanid所属的虚拟系统处理所属的虚拟系统处理虚拟系统工作原理按照上面的规则,流量在进入系统之后就可以进行明确划分,划分之后会流经TOS中其他模块进行的后续处理 虚拟系统工作原理如下图所示:不同系统的流量在流经SE,路由等模块是只匹配属于本虚拟系统的规则,忽略其他虚拟系统的规则。虚拟系统工作原理原有系统的数据处理示意图原有系统的数据处理示意图 1.接口没有子接口之分,所有接口包括接口没有子接口之分,所有接口包括VLAN接口收上来的报文都由接口收上来的报文都由TOS系统按统一流程的处理,不同接口之间的流量不作区分,在处理上是处系统按统一流程的处理,不同接口之间的流量不作区分,在处理上是处于同等的地位于同等的地位2.原始的原始的TOS系统中,防火墙规则和路由转发规则都没有做出划分,所有系统中,防火墙规则和路由转发规则都没有做出划分,所有规则都会应用于所有流经该模块的流量规则都会应用于所有流经该模块的流量虚拟系统工作原理虚拟系统虚拟系统的数据处的数据处理示意图理示意图 虚拟系统工作原理1.设备上存在子接口,在使用上把每个实接口、子接口、VLAN接口都作同等对待,接口属性独立存在 虚拟系统工作原理2.系统间的流量互不相干,流量管理也是独立存在,互不影响 虚拟系统工作原理3.目前功能模块只有PF、FW、NAT支持虚拟系统虚拟系统工作原理4.流量的vsid和规则的vsid要匹配,如果不相同,则该规则不应用于该流量 虚拟系统工作原理5.连接表实现对VSID的支持虚拟系统工作原理6.对象支持虚拟系统虚拟系统工作原理7.静态和策略路由表支持虚拟系统8.对多播路由的支持后续版本中完成虚拟系统工作原理8.虚拟系统有独立的管理帐户虚拟系统工作原理9.虚拟系统之间的配置完全独立 虚拟系统工作原理管理权限有限部分系统信息(只读)独占接口的配置(只读)路由规则(只读)对象配置(读写)PF规则(读写)FW规则(读写)NAT规则(读写)而对于其他的配置项目,比如DPI等,以后相关模块对虚拟系统支持之后逐步开放虚拟系统工作原理虚拟系统之间的通讯虚拟系统之间的通讯 目前不支持!目前不支持!竞争对手产品清华紫光的清华紫光的unisgate电信级安全网关电信级安全网关NETSCREEN的高端产品系统的高端产品系统 NETSCREEN已经实现全部功能的支持已经实现全部功能的支持同时还支持虚拟系统的配置独立同时还支持虚拟系统的配置独立典型应用一:透明方式设备以纯透明方式接设备以纯透明方式接入用户入用户使用两个使用两个TRUNK接接口口ETH0、ETH1,支持的支持的VLAN为为vlan10和和vlan20Vlan10属于虚拟系统属于虚拟系统10,vlan20属于虚拟属于虚拟系统系统20两个虚拟系统访问权两个虚拟系统访问权限不同:限不同:虚拟系统虚拟系统10只允许访问只允许访问web服务,服务,虚拟系统虚拟系统20只允许访只允许访问问smtp和和pop3 典型应用一:配置案例1.使用超级管理员使用超级管理员登录登录2.在用户认证在用户认证-管管理员处理员处-添加虚添加虚拟系统管理员拟系统管理员 3.添加两个虚拟系添加两个虚拟系统管理员统管理员vs10和和vs20分别管理虚分别管理虚拟系统拟系统10和和20典型应用一:配置案例4.添加添加VLAN10和和VLAN20,修改,修改它们的虚系统号它们的虚系统号为为10和和205.修改修改eth0和和eth1为交换接口为交换接口TRUNK模式模式6.配置它们支持配置它们支持vlan10和和vlan20 典型应用一:配置案例7.使用虚拟系统使用虚拟系统10管理员登录管理管理员登录管理设备设备8.添加虚拟系统添加虚拟系统10的子网对象的子网对象 9.添加虚拟系统添加虚拟系统10的自定义服务对的自定义服务对象象典型应用一:配置案例10.添加两条访问控添加两条访问控制规则,只开放制规则,只开放WEB的访问权的访问权限限11.使用虚拟系统使用虚拟系统20管理员登录管理管理员登录管理设备设备12.添加虚拟系统添加虚拟系统20的子网对象的子网对象典型应用一:配置案例14.添加虚拟系统添加虚拟系统20的自定义服务对的自定义服务对象象15.添加两条访问控添加两条访问控制规则,只开放制规则,只开放smtp和和pop3的访的访问权限问权限典型应用二:路由方式设备以混合模式接入用户设备以混合模式接入用户使用一个物理接口使用一个物理接口eth0做为用户做为用户出口,在其上配置多个子接口出口,在其上配置多个子接口veth0.1和和veth0.2分别给不同的用分别给不同的用户使用户使用用一个用一个TRUNK接口接口eth1做内接做内接口,把内部用户按口,把内部用户按VLAN分开,分开,每个用户使用一个独立的每个用户使用一个独立的VLAN。Veth0.1和和vlan10属于虚拟系统属于虚拟系统10,Veth0.2和和vlan20属于虚拟系统属于虚拟系统20两个虚拟系统访问权限不同:两个虚拟系统访问权限不同:虚虚拟系统拟系统10只允许访问只允许访问web服务,服务,虚拟系统虚拟系统20只允许访问只允许访问smtp和和pop3典型应用二:配置案例1.使用超级管理员使用超级管理员登录登录2.在用户认证在用户认证-管管理员处理员处-添加虚添加虚拟系统管理员拟系统管理员 3.添加两个虚拟系添加两个虚拟系统管理员统管理员vs10和和vs20分别管理虚分别管理虚拟系统拟系统10和和20典型应用二:配置案例4.添加添加VLAN10和和VLAN20,修改它,修改它们的虚系统号为们的虚系统号为10和和20,并给它们配,并给它们配置上相应的置上相应的IP地址地址10.1和和20.15.修改修改eth1为交换接为交换接口口TRUNK模式模式6.配置配置eth1支持支持vlan10和和vlan20 典型应用二:配置案例7.添加添加veth0.01和和veth0.02,修改,修改它们的虚系统号它们的虚系统号为为10和和20,并给,并给它们配置上相应它们配置上相应的的IP地址地址110.1和和120.18.添加两条目的为添加两条目的为全全0的策略路由的策略路由典型应用二:配置案例9.使用虚拟系统使用虚拟系统10管理员登录管理管理员登录管理设备设备10.添加虚拟系统添加虚拟系统10的子网对象的子网对象 11.添加虚拟系统添加虚拟系统10的自定义服务对的自定义服务对象象典型应用二:配置案例12.添加两条访问控添加两条访问控制规则,只开放制规则,只开放WEB的访问权的访问权限限13.使用虚拟系统使用虚拟系统20管理员登录管理管理员登录管理设备设备14.添加虚拟系统添加虚拟系统20的子网对象的子网对象典型应用二:配置案例15.添加虚拟系统添加虚拟系统20的自定义服务对的自定义服务对象象16.添加两条访问控添加两条访问控制规则,只开放制规则,只开放smtp和和pop3的访的访问权限问权限虚拟系统配置说明1.虚拟系统目前只支持WEBUI的虚拟系统管理员配置界面2.虚拟系统目前不支持CLI的虚拟系统管理员配置界面3.超级管理员可以在CLI下进行虚拟系统的配置管理(不推荐用户使用)虚拟系统配置说明4.命令行vsid取值含义定义 0:根系统根系统1-254:虚拟系统号虚拟系统号255:保留虚拟系统号(现在未使用)保留虚拟系统号(现在未使用)虚拟系统FAQ1.虚拟系统目前支持的模块为NAT、FW、PF RULE,还没有明确支持DPI、AV等模块,使用时应该尽可能不启用这些模块(包括协议支持)虚拟系统FAQ2.启用DPI的FTP协议支持后,在部分虚拟系统NAT环境下可能无法使用FTP的主动模式,只用切换成FTP的被动模式就可以正常进行数据传送 虚拟系统FAQ3.虚拟系统只支持WEBUI的管理,可以通过根系统下添加虚拟管理员来对虚拟系统进行配置管理,CLI不支持虚拟系统管理员登录(注:根系统下管理员可以在CLI下进行虚拟系统的配置管理体,但不推荐使用)虚拟系统FAQ4.PF SERVICE的规则对各虚拟系统都可以生效,在根系统下配置就可以控制虚拟系统的管理权限 虚拟系统FAQ5.PF RULE的缺省规则对各虚拟系统都可以生效,使用时要注意,配置不当会导致其它系统的通讯造成影响 虚拟系统FAQ6.IPMAC绑定对各虚拟系统都可以生效,对虚拟系统下的IPMAC绑定也要在根系统下配置才能生效 虚拟系统FAQ7.各虚拟系统下的主要对象都是独立存在的,但部分对象是公用的(如:属性对象、属性组对象、预定义的服务对象)

    注意事项

    本文(《虚拟系统培训》PPT课件.ppt)为本站会员(wuy****n92)主动上传,淘文阁 - 分享文档赚钱的网站仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知淘文阁 - 分享文档赚钱的网站(点击联系客服),我们立即给予删除!

    温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载不扣分。




    关于淘文阁 - 版权申诉 - 用户使用规则 - 积分规则 - 联系我们

    本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知淘文阁网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

    工信部备案号:黑ICP备15003705号 © 2020-2023 www.taowenge.com 淘文阁 

    收起
    展开