华盾VPN安装手册.doc
《华盾VPN安装手册.doc》由会员分享,可在线阅读,更多相关《华盾VPN安装手册.doc(22页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、【精品文档】如有侵权,请联系网站删除,仅供学习与交流华盾VPN安装手册.精品文档.华盾VPN安装手册目 录1前言11.1文档目的11.2读者对象11.3文档组织11.4约定11.5相关文档22安装华盾VPN32.1系统组成与规格32.1.1系统组成32.1.2系统规格32.2确定工作模式32.3系统安装42.3.1硬件设备安装42.3.2检查工作状态52.4登录系统52.4.1出厂配置62.4.2通过CONSOLE口登录72.4.3设置其他管理方式92.4.4设置管理主机122.4.5通过浏览器登录132.4.6通过SSH方式登录132.5恢复出厂配置133配置案例153.1案例1:路由模式下
2、通过专线访问外网153.2案例2:混合模式下通过ADSL拨号访问外网183.3案例3:建立VPN隧道211 前言本安装手册主要介绍华盾VPN的安装和使用。通过阅读本文档,用户可以了解如何正确地在网络中安装华盾VPN,并进行简单配置。本章内容主要包括:l 本文档的用途l 阅读对象l 本文档的组织结构l 本文档的基本约定l 相关文档1.1 文档目的本文档主要介绍如何安装华盾VPN及其相关组件。1.2 读者对象本安装手册适用于具有基本网络知识的系统管理员和网络管理员阅读,通过阅读本文档,他们可以独自完成以下一些工作:l 初次使用和安装华盾VPN。l 管理华盾VPN。1.3 文档组织本文档包括以下章节
3、及其主要内容:华盾VPN安装指南。介绍华盾VPN系统的安装(硬件和管理系统),提供三个基本的配置范例,说明如何将华盾VPN集成到网络中。1.4 约定本文档遵循以下约定:1)命令语法描述采用以下约定,尖括号()表示该命令参数为必选项。方括号()表示该命令参数是可选项。竖线(|)隔开多个相互独立的备选参数。黑体表示需要用户输入的命令或关键字,例如help命令。斜体表示需要用户提供实际值的参数。2)图形界面操作的描述采用以下约定:“”表示按钮。点击(选择)一个菜单项采用如下约定:点击(选择) 高级管理 特殊对象 用户。为了叙述方便,本文档采用了大量网络拓扑图,图中的图标用于指明华盾和通用的网络设备、
4、外设和其他设备,以下图标注释说明了这些图标代表什么设备:文档中出现的提示、警告、说明、示例等,是关于用户在安装和配置华盾VPN过程中需要特别注意的部分,请用户在明确可能的操作结果后,再进行相关配置操作。文档中出现的接口标识eth1、eth2等,是为了表示方便,不一定与设备接口名称相对应。1.5 相关文档华盾管理手册华盾命令行手册2 安装华盾VPN本章介绍了安装华盾VPN前的准备工作,以及华盾VPN的物理安装过程,同时介绍了几种登录方式,以便管理员对华盾VPN进行管理。包括如下主要内容:l 华盾VPN系统的组成与规格l 配置华盾VPN的工作模式l 华盾VPN系统的安装l 登录并管理华盾VPNl
5、华盾VPN的出厂配置2.1 系统组成与规格2.1.1 系统组成 华盾VPN(硬件) 认证客户端(软件):华盾VPN客户认证专用软件,运行于中文WindowsNT4.0、Windows2000、WindowsXP环境下;华盾VPN支持以下认证:本地认证、Radius、TACACS+、LDAP、域认证、SecurID、证书认证等。 其他配套软件:具体请参见随机光盘的README.TXT描述。2.1.2 系统规格华盾VPN不同型号产品的电源参数、环境规范、物理规格、执行标准和安全规范及标准的内容可能会有所不同。2.2 确定工作模式华盾VPN作为一种网关型产品,通常部署在重要的安全节点或者互联网的入口
6、处,可以通过网络设备,如交换机或HUB,将安全区连接到华盾VPN的网络接口。在安装华盾VPN之前,网络管理人员可根据网络应用的实际情况以及网络中主机、服务器等设备的安全属性来规划安全区域。在网络规划时,一般会碰到两种情况:第一种情况是在当前运行的网络中添加华盾VPN。在这种情况下,华盾VPN的安装环境为一个已经建立并正在运行的网络,目的通常是增强现有网络的防御能力。在此类网络中部署华盾VPN,往往要求尽可能少改动或不改动网络节点的网络属性,如网络拓扑结构、网络设备地址等,并要求华盾VPN的接入对网络通信造成的影响最少,尽可能地做到华盾VPN部署透明。在这种环境下部署的华盾VPN的工作模式最好采
7、用透明模式。此时,华盾VPN将作为二层网络设备,学习并建立MAC地址表,快速转发数据报文,提高转发效率。另一种情况是在设计网络结构和部署网络设备的初始阶段,需要充分考虑网络的安全问题,并将华盾VPN的安全和通信等功能融入网络设计方案。在这种情形下,华盾VPN的工作模式最好设定为混合模式,即某些区域(接口)工作在透明模式下,而其他的区域(接口)工作在路由模式下。在透明模式中,可以将同一应用业务的服务器和客户机通过同一网段连接起来,以提高整体网络的通信性能。华盾VPN的路由模式提供完整的静态路由功能,对于中小规模的内部网络,完全可以代替内网路由器。同时,可以启用华盾VPN的通信功能,如路由、地址转
8、换等,以便平滑地将华盾VPN集成到已存在的网络环境中。另外,在该工作模式下,华盾VPN可以更好地支持网络扩展,如可以在对华盾VPN原有的配置不作改变或只作少量修改的情况下,实现在原有网络基础上增加网段或主机。华盾VPN部署案例请参见3配置案例。说明 在初始缺省设置中,eth0接口对应着内部网络防火区。2.3 系统安装2.3.1 硬件设备安装一般遵循如下步骤安装硬件设备:1)支架安装机架式华盾VPN采用为标准19英寸机箱,可以安装固定在标准机柜中,随机附件中有一对上架支架(侧耳),将其固定在华盾VPN上。2)将华盾VPN置于机柜托架上华盾VPN要求放在机柜的托架上,并适当调节机柜托架与华盾VPN
9、的相对位置,使华盾VPN的固定支架在垂直方向上受力较小。3)本地一台管理主机通过CONSOLE线缆与华盾VPN的CONSOLE口连接,供超级管理员进行初步配置。 4)把华盾VPN的网络接口通过直通网络线与对应防火区域中的网络设备相连接。5)通过电源线连接华盾VPN和电源。6)启动华盾VPN电源(电源开关位于设备后端)。提示 请确认华盾VPN的防火区域与华盾VPN接口名称的对应关系。 请注意随机配件中直通线(Passthrough)和交叉线(Crossover)的使用方法:交叉线用于通信主机间的直接连接,如华盾VPN与主机间的直接连接;直通线用于华盾VPN和网络设备的连接,例如华盾VPN与交换机
10、等的连接。 此硬件安装说明适用于机架型产品。对于桌面型产品,可以略过步骤1)和步骤2)。2.3.2 检查工作状态华盾VPN的硬件设备和管理软件安装完成之后,就可以通电使用。在华盾VPN的工作过程中,用户可以根据设备面板上的指示灯来判断其工作状态,具体请见下表。指示灯名称指示灯状态描述工作灯(Run)当华盾VPN进入工作状态时,工作灯闪烁。主从灯(M/S)不启用双机热备时,主从灯处于熄灭状态;在启动双机热备时,主从灯亮的时候,代表这台设备处于工作模式;反之,如果主从灯处于熄灭状态,则该华盾VPN工作在备份模式。说明:部分型号的华盾VPN设备没有“主从灯”。管理灯(MGMT)当网络管理员登录华盾V
11、PN时,管理灯点亮。日志灯(Log)当有日志记录动作发生时,且前后两次日志记录发生的时间间隔超过1秒钟时,日志灯会连续闪烁4次。提示 某些桌面型产品指示灯可能会有所不同。2.4 登录系统网络管理员可以通过多种方式管理华盾VPN。管理方式包括: 本地管理,即通过CONSOLE口登录华盾VPN; 远程管理,使用浏览器、SSH、TELNET等多种方式登录华盾VPN进行配置管理。第一次使用华盾VPN,管理员可以通过CONSOLE口以命令行方式、通过浏览器以WEBUI方式进行配置和管理。在下面几节中,将会介绍如何通过CONSOLE口登录到华盾VPN并配置其他几种管理方式。其中,WEBUI管理方式是最方便
12、、也是最常用到的管理方式。2.4.1 出厂配置华盾VPN在出厂时使用了以下默认配置:管理用户管理员用户名superman管理员密码ocssjw10系统参数设备名称HuadunOS同一管理员最多允许登录失败次数5最大并发管理数目5最大并发管理地点5同一用户最大登录地点10WEBUI超时时间180秒物理接口eth0(或LAN口)IP:192.168. 1.254/24其他接口Shutdown服务访问控制WEBUI管理(通过浏览器管理华盾VPN)允许来自eth0(或LAN口,或MGMT口)上的服务请求GUI管理(通过华盾管理中心)允许来自eth0(或LAN口,或MGMT口)上的服务请求SSH(通过S
13、SH远程登录管理)允许来自eth0(或LAN口,或MGMT口)上的服务请求升级(对华盾VPN进行升级)允许来自eth0(或LAN口,或MGMT口)上的服务请求PING(PING到华盾VPN的接口IP地址或VLAN虚接口的IP地址)允许来自eth0(或LAN口,或MGMT口)上的服务请求其他服务禁止地址资源地址段名称any地址段范围0.0.0.0 - 255.255.255.255区域资源区域名称area_eth0绑定属性eth0权限允许日志日志服务器IP地址IP:192.168. 1.253日志服务器开放的日志服务端口UDP的514端口高可用性(HA)关闭2.4.2 通过CONSOLE口登录通
14、过CONSOLE口登录到华盾VPN,可以使用命令行方式对华盾VPN进行一些基本的设置,用户在初次使用时,通常都会登录到华盾VPN更改其出厂配置(更改接口IP地址等),以便在不改变现有网络结构的情况下将华盾VPN接入网络中。这里将详细介绍如何通过CONSOLE口连接到华盾VPN。1) 将CONSOLE口控制线的RJ45接口端和华盾VPN的CONSOLE口相连接,DB-9接口端和计算机的串口(这里假设使用COM1)相连接。(部分产品无RJ45接口形式的Console口,故需要使用DB9-DB9 Console控制线)。2)在计算机中建立华盾VPN和管理主机的连接。选择 开始 程序 附件 通讯 超级
15、终端,系统提示输入新建连接的名称。如下图所示。用户可以输入任何名称,这里假设名称为huadun,输入名称确定后,提示选择使用的接口(假设使用COM1),如下图所示。点击“确定”按钮后,可以对COM1的属性进行设置,如下图所示。用户可以点击“还原为默认值”按钮,也可以按照以下参数设置COM1口的属性。参数值每秒位数9600数据位8奇偶校验无停止位1数据流控制无成功连接到华盾VPN后,超级终端界面会出现输入用户名和密码提示,如下图所示。用户直接输入华盾VPN默认的串口登录用户:superman和密码:ocssjw10,即可登录到华盾VPN。3)登录后,用户便可使用命令行方式对华盾VPN进行配置管理
16、等操作。提示 华盾VPN对于用户名和密码大小写敏感。 本地管理员具有华盾VPN所有管理权限,为超级管理员。 关于如何通过命令行配置华盾VPN,请参考华盾命令行手册基础配置。2.4.3 设置其他管理方式从CONSOLE口本地登录华盾VPN后,管理员可以通过命令行对华盾VPN进行一些必要的设置,如更改、添加接口IP,添加其他的远程管理方式(包括“WEBUI管理”、“SSH”等),方便对华盾VPN的管理维护。本节将介绍如何使用命令行方式添加其它管理方式。另外,管理员还可以使用浏览器通过eth0(或MGMT)接口对华盾VPN进行设置,这要求管理主机能够访问eth0(或MGMT)。2.4.3.1 设置接
17、口IP地址用户可通过华盾VPN的任一物理接口远程管理华盾VPN,但是在此之前,管理员必须为此物理接口配置IP地址,作为远程管理华盾VPN的管理地址。命令行语法如下:network interface ip add mask 参数说明:string:华盾VPN物理接口名称,字符串,例如eth0。ipaddress:IP地址,如192.168.91.22。netmask:子网掩码,如255.255.255.0。2.4.3.2 定义地址资源管理员应定义允许远程管理华盾VPN的IP地址范围,可以是某一特定的IP地址,也可以来自某一子网或地址范围。在命令行中使用define host/define su
18、bnet/define range 这几个命令定义IP地址、子网或地址范围。命令行语法如下:定义IP:define host add name ipaddr 定义子网:define subnet add name ipaddr mask 定义地址范围:define range add name ip1 ip2 参数说明:string:资源名称,字符串。ipaddress:IP地址,如192.168.91.22。netmask:子网掩码,如255.255.255.0。成功定义后系统会自动为已定义的IP地址、子网或地址范围生成对应的ID号。查看用户已定义的资源的ID号命令行语法如下:查看已定义的所
19、有主机资源:define host show查看已定义的所有子网资源:define subnet show查看已定义的所有地址范围资源:define range show2.4.3.3 指定管理方式管理员可以为已定义的IP地址(或子网、地址段)指定其可使用的远程管理方式。在命令行中可以使用pf service命令指定管理方式。命令行格式如下:pf service add name area addressid | addressname vsid 相关参数说明:参数说明add增加一条服务访问规则name选择华盾VPN设备开放的服务名gui通过图形界面访问设备snmp开放SNMP服务ssh开放S
20、SH服务monitor开放监控服务ping开放PING服务telnet通过TELNET访问设备tosids开放IDS服务auth开放认证服务ntp开放NTP服务update开放升级华盾VPN的服务dhcp开放动态主机配置服务rip开放RIP服务l2tp开放L2TP服务pptp开放PPTP服务webui开放通过WEBUI管理华盾VPN的服务ipsecvpn开放IPsec VPN服务,允许用户创建IPsec VPN隧道。cgi_auth允许CGI认证用户使用华盾VPN设备所提供的认证机制。CGI认证也需要开放auth服务。sslvpn当华盾VPN包含SSL VPN模块时,才包含该选项,用于开放44
21、3和4430端口,允许使用SSLVPN的相关功能,包括全网接入、普通用户登录网关等。sslvpnmgr当华盾VPN包含SSL VPN模块时,才包含该选项,用于管理员通过8080端口对华盾VPN进行管理。websv当华盾VPN包含SSL VPN模块时,才包含该选项。开放该服务后,SSL VPN的用户可以通过HTTP方式(不开放该服务时,是HTTPS方式)访问SSL VPN网关。rip允许使用RIP动态路由协议。bgp允许使用BGP动态路由协议。area选择允许服务请求来自哪个区域,只能从现有区域中选择一个。string华盾VPN网络区域名称(字符串)addressid设定允许访问的地址资源ID号
22、number数值,必须是已经定义的主机、子网或范围地址资源的ID号。addressname设定允许访问地址资源名称string字符串,必须是已经定义的主机、子网或范围地址资源名称。vsid该服务访问规则所属的虚系统ID号number数值,范围为0-255;默认为0,表示不属于任何虚系统。2.4.3.4 设置管理方式实例下面是个简单的配置实例,用以说明如何设置华盾VPN的WebUI管理方式:1)为华盾VPN的物理接口Eth1配置IP地址192.168.91.88,子网掩码是255.255.255.0,此地址将作为华盾VPN的管理地址:进入network组件HuadunOS# network 配置
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 华盾 VPN 安装 手册
限制150内