华为设备安全配置手册讲课教案.doc
《华为设备安全配置手册讲课教案.doc》由会员分享,可在线阅读,更多相关《华为设备安全配置手册讲课教案.doc(27页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、Good is good, but better carries it.精益求精,善益求善。华为设备安全配置手册-华为设备安全配置手册1.终端访问安全控制1.1.终端安全认证【命令】loginasync|con|hwtty|pad|telnetundologinasync|con|hwtty|pad|telnet【视图】系统视图【参数】无【描述】login命令用来打开终端用户的认证开关。undologin命令用来关闭对终端用户的认证功能。缺省情况下,关闭对终端用户的认证功能。可以分别设置五种终端用户的认证功能,以防止未授权用户的非法侵入。 异步口终端用户(async):在远程配置的方式下,三次
2、认证失败将断开。 Console口终端用户(con):控制Console口和AUX口的登录校验,认证失败将继续要求认证。 哑终端接入用户(hwtty):三次认证失败将关闭哑终端连接。 远程X.25PAD呼叫用户(pad):三次认证失败将关闭X.25PAD连接。 Telnet终端用户(telnet):三次认证失败将关闭该Telnet连接。【举例】#打开Telnet终端用户认证开关。Quidwaylogintelnet1.2.终端服1.3.务属性配置【命令】idle-timeoutundoidle-timeout【视图】系统视图【参数】无【描述】idle-timeout命令用来启动与终端用户“定时
3、断开连接”功能,undoidle-timeout命令用来禁止该功能。缺省情况下,系统启动与终端用户的“定时断开连接”功能。对于连接到Console口的终端用户,定时断开连接的时间为3分钟;对于哑终端用户,定时断开连接的时间为10分钟;对于通过Modem拨号方式使用哑终端的用户,定时断开连接的时间为6分钟。用户可以通过undoidle-timeout命令关闭该功能,使终端用户永远不断开连接。【举例】#禁止与终端用户的“定时断开连接”功能。Quidwayundoidle-timeout2.防火墙功能配置2.1.允许/禁止防火墙在报文过滤时,应先打开防火墙功能,这样才能使其它配置生效。请在系统视图下
4、进行下列配置。允许/禁止防火墙操作命令启动防火墙firewallenable禁止防火墙firewalldisable缺省情况下,防火墙处于“启动”状态。2.2.配置标2.3.准访问控制列表标准访问控制列表序号可取值199之间的整数。首先应使用acl命令进入到ACL配置视图并配置访问控制列表的匹配顺序,然后再使用rule命令配置具体的访问规则。若不配置匹配顺序的话,按照auto方式进行。请在系统视图(acl命令)和ACL视图(rule命令)下进行下列配置。配置标准访问控制列表操作命令进入ACL视图并配置访问控制列表的匹配顺序aclacl-numbermatch-orderconfig|auto配
5、置标准访问列表规则rulenormal|specialpermit|denysourcesource-addrsource-wildcard|any删除特定的访问列表规则undorulerule-id|normal|special删除访问列表undoaclacl-number|allnormal指该规则是在普通时间段内起起用;special指该规则是在特殊时间段内起作用,使用special时用户需另外设定特殊时间段。具有同一序号的多条规则按照“深度优先原则”进行匹配。缺省情况下,为normal时间段。2.4.配置扩展访问控制列表扩展访问控制列表可取值100199之间的整数。首先应使用acl命令
6、进入到ACL配置视图并配置访问控制列表的匹配顺序,然后再使用rule命令配置具体的访问规则。若不配置匹配顺序的话,按照auto方式进行。请在系统视图(acl命令)和ACL视图(rule命令)下进行下列配置。配置扩展访问控制列表操作命令进入ACL视图并配置访问控制列表的匹配顺序aclacl-numbermatch-orderconfig|auto配置TCP/UDP协议的扩展访问列表规则rulenormal|specialpermit|denytcp|udpsourcesource-addrsource-wildcard|anysource-portoperatorport1port2destin
7、ationdest-addrdest-wildcard|anydestination-portoperatorport1port2logging配置ICMP协议的扩展访问列表规则rulenormal|specialpermit|denyICMPsourcesource-addrsource-wildcard|anydestinationdest-addrdest-wildcard|anyicmp-typeicmp-typeicmp-codelogging配置其它协议扩展访问列表规则rulenormal|specialpermit|denypro-numbersourcesource-addrs
8、ource-wildcard|anydestinationdest-addrdest-wildcard|anylogging删除特定的访问列表规则undorulerule-id|normal|special删除访问列表undoaclacl-number|allnormal指该规则是在普通时间段内起起用;special指该规则是在特殊时间段内起作用,使用special时用户需另外设定特殊时间段。具有同一序号的多条规则按照“深度优先原则”进行匹配。缺省情况下,为normal时间段。2.5.设置防火墙的缺省过滤方式防火墙的缺省过滤方式是指:当访问规则中没有找到一个合适的匹配规则来判定用户数据包是否可
9、以通过的时候,将根据用户设置的防火墙的缺省过滤方式来决定究竟允许还是禁止报文通过。请在系统视图下进行下列配置。设置防火墙缺省过滤方式操作命令设置防火墙的缺省过滤方式为允许报文通过firewalldefaultpermit设置防火墙的缺省过滤方式为禁止报文通过firewalldefaultdeny缺省情况下,防火墙的缺省过滤方式为允许报文通过。2.6.设置特殊时间段2.6.1.允许/禁止按时间段过滤所谓按时间段过滤是指:在不同的时间段内,采用不同的访问规则对IP数据包进行过滤,这个特性又称为在特别时间段内应用特别的规则(SpecialRulesForSpecialTime)。根据实际使用情况,将
10、时间段分为下列两类: 特殊时间段:在设定时间段内的时间(由special关键字指定) 普通时间段:未在设定时间段内的时间(由normal关键字指定)同样地,访问规则按时间也分为这样两类: 基于普通时间段的访问规则(NormalPacket-filteringAccessRules) 基于特殊时间段的访问规则(TimerangePacket-filteringAccessRules)可为这两类时间段分别定义不同的访问控制列表及访问规则,它们互不影响。在实际使用时,可把它们看成是两套独立的规则,系统在查看当前所处的时间段(普通时间段还是特殊时间段)后决定究竟采用哪套访问规则。比如,当前系统时间是在
11、特殊时间段(由rulespecial定义)之内,则采用特殊时间段内的访问规则进行过滤;当时间切换到普通时间段(由rulenormal定义)后,则采用普通时间段规则进行过滤。请在系统视图下进行下列配置。允许/禁止按时间段过滤操作命令允许按时间段过滤timerangeenable禁止按时间段过滤timerangedisable缺省情况下,禁止按特殊时间段过滤。只有在打开允许按时间段过滤的开关后,用户设定的特殊时间段内的访问规则才能生效;当该开关被禁止后,将采用普通时间段定义的访问规则。2.6.2.设定特殊时间段当用户选择了允许按时间段过滤报文的功能后,在用户定义的时间段内,防火墙将采用用户在定义的
12、特殊时间段内的访问规则进行过滤。本次定义特殊时间段将在大约一分钟左右才能生效,上次定义的特殊时间段也将自动作废。请在系统视图下进行下列配置。设定特殊时间段操作命令设定特殊时间段settrbegin-timeend-time.取消特殊时间段undosettr缺省情况下,系统使用普通时间段下定义的访问规则进行报文过滤。使用settr命令能最多同时定义6个时间段。时间段具体格式为小时:分钟(即hh:mm),hh的范围为023,mm的范围为059。用displayclock命令可查看系统当前的时钟状况。2.7.配置在接口上应用访问控制列表的规则若要实现接口对报文的过滤功能,就必须先将相应访问控制列表规
13、则应用到接口上。用户可在一个接口上对接收和发送两个方向的报文分别定义不同的访问控制规则。请在接口视图下进行下列配置。配置接口上应用访问控制列表的规则操作命令配置在接口的入口或出口方向上应用访问控制列表规则firewallpacket-filteracl-numberinbound|outbound取消在接口的入口或出口方向上应用访问控制列表规则undofirewallpacket-filteracl-numberinbound|outbound缺省情况下,接口上未定义过滤报文的规则。在一个接口的一个方向上(inbound或outbound方向),最多可以应用20条访问规则。即在firewall
14、packet-filterinbound方向上可应用20条规则;在firewallpacket-filteroutbound方向上也可应用20条规则。若两条互相冲突的规则序号不同,优先匹配acl-number较大的规则。2.8.指2.9.定日志主机防火墙支持日志功能,当某条访问规则被匹配后,若用户指定了对该规则产生日志,可向日志主机发送日志,由日志主机做记录并保存。请在系统视图下进行下列配置。指定日志主机操作命令指定日志主机iphostunix-hostnameip-address取消日志主机undoiphost有关对配置“日志主机参数”更详细的描述,请用户参见本手册“系统管理”中“日志功能”
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 华为 设备 安全 配置 手册 讲课 教案
限制150内