Quidway防火墙Eudemon1000E开局指导书V1[1].0-20091025-B1.doc
《Quidway防火墙Eudemon1000E开局指导书V1[1].0-20091025-B1.doc》由会员分享,可在线阅读,更多相关《Quidway防火墙Eudemon1000E开局指导书V1[1].0-20091025-B1.doc(49页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、*资料编码产品名称Quidway自研以太网交换机使用对象华为工程师、合作工程师产品版本编写部门软件服务部-解决方案部资料版本V100R002Quidway防火墙 Eudemon1000E 开局指导书拟 制:孙崧铭日 期:2009-09-20审 核:日 期:审 核:日 期:批 准:日 期:华 为 技 术 有 限 公 司版权所有 侵权必究*修订记录日期修订版本描述作者2009-10-25V1.0完成孙崧铭目 录第1章 Quidway Eudemon 1000E产品概述11.1 系统介绍11.2 组网介绍21.3 系统结构介绍2第2章 Quidway Eudemon 1000E的特点32.1 产品系
2、列32.2 产品优点42.3 安全域概念介绍52.3.1 防火墙的域52.3.2 域间概念62.3.3 本地域62.4 防火墙工作模式72.4.1 防火墙工作模式概述72.4.2 路由模式72.4.3 透明模式82.4.4 混合模式92.5 访问控制策略和报文过滤92.5.1 访问控制策略的异同92.5.2 ACL加速查找92.5.3 报文过滤规则的应用102.5.4 防火墙缺省动作112.6 双机热备112.6.1 VRRP的应用122.6.2 传统VRRP在E1000E备份实现的不足132.6.3 VGMP备份组152.6.4 HRP备份152.6.5 VRRP、VGMP和HRP之间的协议
3、层次关系152.7 NAT介绍162.7.1 NAT的应用162.7.2 NAT与VRRP绑定17第3章 Quidway Eudemon 1000E数据准备183.1 初始连接配置183.1.1 通过Console接口搭建183.1.2 通过Telnet方式搭建213.1.3 通过WEB方式接入设备233.2 设备启动243.2.1 设备上电243.2.2 设备启动过程253.3 版本配套283.3.1 查看当前的软件版本283.4 软件版本升级283.5 配置规划303.5.1 网络拓扑图303.5.2 系统名313.5.3 当地时区313.5.4 远程维护登录帐号/口令和Super密码31
4、3.5.5 区域、接口和IP地址规划323.5.6 路由规划323.5.7 访问策略规划323.5.8 双机热备规划333.5.9 链路可达性规划333.5.10 会话快速备份规划343.5.11 NAT规划343.5.12 NAT与VRRP绑定34第4章 Quidway Eudemon 1000E 配置354.1 时间日期和时区配置354.2 系统名配置354.3 远程维护登录帐号/口令和Super密码配置364.3.1 远程维护登录帐号/口令配置364.3.2 Super密码配置364.4 区域、接口和IP地址配置374.4.1 数据配置步骤374.4.2 测试验证384.5 路由配置38
5、4.5.1 缺省路由配置384.5.2 静态路由配置384.5.3 动态路由OSPF配置394.5.4 测试验证394.6 访问策略控制配置394.6.1 需求说明394.6.2 数据配置404.6.3 测试验证414.7 双机热备配置414.7.1 VRRP/VGMP配置414.7.2 HRP配置414.7.3 测试验证424.8 链路可达性配置424.8.1 配置方法424.8.2 测试验证424.9 会话快速备份配置434.10 NAT配置434.10.1 配置地址池与VRRP绑定434.10.2 配置内部服务器与VRRP绑定444.10.3 验证测试44第5章 Quidway Eude
6、mon 1000E基本维护445.1 查看软件版本信息445.2 系统配置文件维护445.3 查看单板、电源、风扇运行状况455.4 查看CPU占用率455.5 查看内存占用率455.6 查看接口流量455.7 查看接口、链路状态465.8 查看日志缓冲区信息465.9 查看路由表信息465.10 查看ARP映射表465.11 查看会话表信息465.12 收集系统诊断信息46关键词:Quidway,防火墙,Eudemon1000E,开局指导书摘 要:本文结合业务与软件产品线工程师开局需要对华为Quidway局域网交换机数据准备给出指导,并对其常见配置进行描述。满足业务与软件产品常见组网应用开局
7、配置需求。缩略语清单:VRP通用路由平台,Versatile Routing PlatformFIC智能接口模块,Flexible Interface CardHIC高速接口模块,High-speed Interface Card NP网络处理器,Network ProcessorSFPSmall Form-Factor PluggableVRRPVirtual Router Redundancy ProtocolVGMPVRRP组管理协议,VRRP Group Management ProtocolHRP华为公司冗余协议,Huawei Redundancy ProtocolACL访问控制列表
8、,Access Control List参考资料清单:Quidway Eudemon 1000E 防火墙 产品概述(V100R002_03)Quidway Eudemon 1000E 防火墙 命令参考(V100R002_01)Quidway Eudemon 1000E 防火墙 配置指南 基础配置分册(V100R002_01)Quidway Eudemon 1000E 防火墙 配置指南 可靠性分册(V100R002_03)Quidway Eudemon 1000E 防火墙 配置指南 系统管理分册(V100R002_04)第1章 Quidway Eudemon 1000E产品概述Eudemon 1
9、000E 防火墙设备,主要面向大中型企业和电信网,通常作用于被保护区域的入口处,基于访问控制策略提供安全防护。例如:当防火墙位于内部网络和外部网络的连接处时,可以保护组织内的网络和数据免遭来自外部网络的非法访问(未授权或未验证的访问)或恶意攻击。1.1 系统介绍 Eudemon 1000E设备为1U标准机箱,机箱上带有console口4个光电互斥固定的10/100/1000M以太网口,支持双GE、4FE插卡供用户灵活配置,最大支持8GE。Eudemon 1000E提供了2个电源槽位,可以支持交流或直流电源模块,实现单路供电及电源的冗余备份,并不支持电源模块/风扇/多功能接口模块热插拔。作为新一
10、代高速状态防火墙,Eudemon 1000E为大中小型客户提供了高性价比的网络安全保障。1. 高安全性与那些基于通用操作系统的软件防火墙相比较,Eudemon 1000E用专门设计的多核防火墙硬件平台和具有自主知识产权的安全操作系统,报文处理和操作系统完全分开,这种无依赖性大大提高了系统安全性。采用ASPF状态检测技术,Eudemon 1000E可对连接过程和有害命令进行监测,并协同ACL完成包过滤此外,Eudemon 1000E还提供数十种攻击的防范能力。所有这些都有效地保障了网络的安全。2. 高速处理能力Eudemon 1000E采用多核CPU硬件架构以及优化的软件结构,有效保证了系统性能
11、。例如,ACL高速算法实现了查找数万条策略的速度和查找数条速度一样。3. 高可靠性专门设计的防火墙软件,每一环节均考虑到对各种攻击的防御,通过优先级调度和流控等手段使得系统具备很好的强壮性。Eudemon 1000E防火墙支持双机状态热备,发生倒换时不会造成业务中断,支持双机分担处理,故障发生时能够自动倒换。4. 强大的业务支撑能力Eudemon 1000E防火墙提供集成的高速以太网接口,以及丰富的可选配的多功能广域网接口模块,不仅支持丰富的协议,如H.323、SIP、FTP(File Transfer Protocol)、SMTP(Simple Mail Transfer Protocol)
12、等,而且还支持对有害命令的检测功能。提供基于算法的高速ACL查找、静态和动态黑名单过滤、基于代理技术和反弹技术的SYN Flood防御的流控等特性。Eudemon 1000E防火墙除了具备各种安全防范功能,提供高效的安全保障能力外,还集成了部分路由功能,如静态路由、RIP(Routing Information Protocol)和OSPF(Open Shortest Path First)动态路由,使得防火墙的组网应用更加灵活。Eudemon 1000E防火墙支持多种工作模式,包括路由、透明和混合三种模式,其中透明模式无需用户更改原来的网络配置,直接插入防火墙即可,方便了用户组网。5. 良好
13、的图形化配置和管理能力提供WEB管理界面,能轻松实现管理;提供强大的日志和统计分析功能,在安全分析和事后追踪等方面提供了有力的帮助。1.2 组网介绍 Eudemon 1000E防火墙能够工作在三种模式下:路由模式、透明模式、混合模式。如果防火墙以第三层对外连接(接口具有IP地址),则认为防火墙工作在路由模式下;若防火墙通过第二层对外连接(接口无IP地址),则防火墙工作在透明模式下;若防火墙同时具有工作在路由模式和透明模式的接口(某些接口具有IP地址,某些接口无IP地址),则防火墙工作在混合模式下。1.3 系统结构介绍 Eudemon 1000E防火墙采用模块化设计,整机高度为1U,机箱上带有c
14、onsole口4个光电互斥固定的10/100/1000M以太网口,支持双GE、4FE插卡供用户灵活配置,最大支持8GE。 Eudemon 1000E防火墙整机的外形图片如下所示:第2章 Quidway Eudemon 1000E的特点在安全防范体系中,防火墙一般作为内部网络和外部网络之间第一道防线,用以抵御来自外部的绝大多数攻击。在实际应用中,单一的安全防护技术并不足以构筑一个安全的网络安全体系,多种技术的综合应用才能够将安全风险控制在尽量小的范围内。一般而言,安全防范体系具体实施的第一项内容就是在内部网和外部网之间构筑一道防线,以抵御来自外部的绝大多数攻击。完成这项任务的网络边防产品就是防火
15、墙。防火墙主要用于以下目的:l 限制用户或信息由一个特定的被严格控制的站点进入。 l 阻止攻击者接近其他安全防御设施。 l 限制用户或信息由一个特定的被严格控制的站点离开。2.1 产品系列Eudemon 1000E结合华为公司特有的ASPF(Application Specific Packet Filter)技术,兼具有代理防火墙安全性高、状态防火墙速度快的优点。Eudemon 1000E采用专门设计的高可靠性硬件系统和具有自主知识产权的专有操作系统,将高效的包过滤功能、透明的代理服务、基于改进的状态检测安全技术、丰富的统计分析功能、多种安全保障措施集于一身,并提供多类型接口和工作模式。Eu
16、demon 1000E包含4款产品,主要性能参数如下:l Eudemon 1000E-U2整机最大吞吐量为2Gbit/s,最大并发连接数为160万条,每秒并发新建连接数为15万条。 l Eudemon 1000E-U3整机最大吞吐量为4Gbit/s,最大并发连接数为160万条,每秒并发新建连接数为15万条。 l Eudemon 1000E-U5整机最大吞吐量为6Gbit/s,最大并发连接数为200万条,每秒并发新建连接数为15万条。 l Eudemon 1000E-U6整机最大吞吐量为6Gbit/s,最大并发连接数为200万条,每秒并发新建连接数为15万条。 U6相对U5在小包处理能力上有所加
17、强。2.2 产品优点作为新一代高速状态防火墙,Eudemon 1000E为中小型客户提供了高性价比的网络安全保障,具有高安全性、高速处理能力等优点。1. 高安全性与基于通用操作系统的软件防火墙相比,Eudemon 1000E采用专门设计的防火墙硬件平台和具有自主知识产权的安全操作系统,报文处理和操作系统完全分开,这种无依赖性提高了系统安全性。Eudemon 1000E采用ASPF状态检测技术,可对连接过程和有害命令进行监测,并协同ACL完成包过滤。此外,Eudemon 1000E还提供数十种攻击的防范能力,有效地保障了网络的安全。2. 高速处理能力Eudemon 1000E采用多核技术提供线速
18、的高性能安全防范和报文处理能力。Eudemon 1000E采用高速算法和优化的软件结构,有效保证了系统性能。例如,ACL高速算法实现了查找数千条策略的速度和查找数条速度一样。3. 高可靠性专门设计的防火墙软件,每一环节均考虑到对各种攻击的防御,通过优先级调度和流控等手段使得系统具备很好的强壮性。Eudemon 1000E支持双机状态热备,发生倒换时不会造成业务中断。4. 强大的组网和业务支撑能力Eudemon 1000E提供集成的高速以太网接口,不仅支持丰富的协议,如H.323、FTP(File Transfer Protocol)、SMTP(Simple Mail Transfer Prot
19、ocol)等,还支持对有害命令的检测功能。提供NAT(Network Address Translation)应用、静态和动态黑名单过滤、基于代理技术的SYN Flood防御的流控等特性。Eudemon 1000E除了具备各种安全防范功能,提供高效的安全保障能力外,还集成了部分路由能力,如静态路由、RIP(Routing Information Protocol)和OSPF(Open Shortest Path First)动态路由,使得Eudemon 1000E的组网应用更加灵活。Eudemon 1000E支持多种工作模式,包括路由、透明和混合三种模式。其中透明模式无需用户更改原来的网络配置
20、,此时的Eudemon 1000E相当于网桥,方便了用户组网。5. 强大的日志和统计分析功能提供强大的日志和统计分析功能,在安全分析和事后追踪等方面提供了有力的帮助。2.3 安全域概念介绍2.3.1 防火墙的域对于路由器设备,各个接口所连接的网络在安全上可以视为是平等的,没有明显的内外之分,所以即使进行一定程度的安全检查,也是在接口上完成的。这样,一个数据流单方向通过路由器时有可能需要进行两次安全规则的检查,以便使其符合每个接口上独立的安全定义。而这种思路对于防火墙设备来说就不是很合适,防火墙所承担的责任是保护内部网络不受外部网络上非法行为的伤害,有着明确的内外之分。当一个数据流通过防火墙设备
21、的时候,根据其发起方向的不同,所引起的操作是截然不同的。由于这种安全级别上的差别,再采用在接口上检查安全策略的方式已经不适用,可能会造成用户在配置上的混乱。因此,防火墙提出了安全区域的概念。一个安全区域是一个或多个接口的一个组合,具有一个安全级别。在设备内部,这个安全级别通过一个0-100的数字来表示,数字越大表示安全级别越高,不存在两个具有相同安全级别的区。只有当数据在分属于两个不同安全级别的接口之间流动的时候,才会激活防火墙的安全规则检查功能。数据在属于同一个安全域的不同接口间流动的时候将被直接转发,不会触发ACL等检查。Eudemon防火墙上保留四个安全区域:l 非受信区(Untrust
22、):低级的安全区域,其安全优先级为5。l 非军事化区(DMZ):中度级别的安全区域,其安全优先级为50。l 受信区(Trust):较高级别的安全区域,其安全优先级为85。l 本地区域(Local):最高级别的安全区域,其安全优先级为100。除了本地域,每个区域可以关联一个或多个防火墙接口。如认为有必要,用户还可以自行设置新的安全区域并定义其安全优先级别。最多16个安全区域。一般情况下,受信区接口连接用户要保护的内部网络,非受信区连接外部网络,非军事化区连接用户向外部提供服务的部分网络。在以接口为基础进行安全检查的路由器上,进入接口的报文称为inbound方向,流出接口的报文称为outbound
23、方向,针对每个方向,可以配置一组ACL规则,分别进行检查。可以看出来,这种方向的判定是以路由器自身为参照物,将路由器看作网络上的一个结点。而防火墙上的检查是发生在属于不同优先级别的两个接口之间的,我们可以将防火墙理解为一个边界,对于方向的判定是由防火墙所连接的不同网络为基准的。对于防火墙上任意两个域来说,高安全级别一侧为内,低安全级别一侧为外。当数据从高安全级别的进入而从低安全级别的接口流出的时候,称之为出方向(Outbound);反之,当数据从低安全级别的接口进入防火墙而从高安全级别的接口流出的时候,称之为入方向(Inbound)。举例来说,当数据从属于DMZ的接口进入防火墙,从属于Untr
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- quidway 防火墙 eudemon1000e 开局 指导书 v1 b1
链接地址:https://www.taowenge.com/p-2744871.html
限制150内