【精编】华为NIPeudemon防火墙联动配置手册.pdf





《【精编】华为NIPeudemon防火墙联动配置手册.pdf》由会员分享,可在线阅读,更多相关《【精编】华为NIPeudemon防火墙联动配置手册.pdf(29页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、文档来源为:从网络收集整理.word 版本可编辑.欢迎下载支持.目录1 概述.错误!未定义书签。1.1 NIP 系统介绍 .错误!未定义书签。1.1.2 引擎 .错误!未定义书签。1.1.3 控制台 .错误!未定义书签。1.2 NIP 安装流程 .错误!未定义书签。2 部署和规划 NIP 系统.错误!未定义书签。2.1 了解组网需求.错误!未定义书签。2.2 规划网络拓扑.错误!未定义书签。2.3 整理需要配置的信息.错误!未定义书签。2.4 NIP 系统部署举例.错误!未定义书签。3 安装引擎.错误!未定义书签。3.1 安装准备.错误!未定义书签。3.1.1 备齐技术文件.错误!未定义书签。
2、3.1.2 检查安装环境.错误!未定义书签。3.1.3 检查工具、仪表.错误!未定义书签。3.1.4 开箱验货 .错误!未定义书签。3.1.5 了解安装流程.错误!未定义书签。3.2 安装开始.错误!未定义书签。3.2.1 了解安全注意事项.错误!未定义书签。3.2.2 安装引擎到机柜.错误!未定义书签。3.2.3 安装引擎到工作台.错误!未定义书签。3.2.4 连接电源线.错误!未定义书签。3.2.5 连接设备到配置终端.错误!未定义书签。3.2.6 连接设备到以太网.错误!未定义书签。3.3 安装检查.错误!未定义书签。3.4 初始配置引擎.错误!未定义书签。3.4.1 搭建配置环境.错误
3、!未定义书签。3.4.2 设备上电 .错误!未定义书签。3.4.3 登录命令行接口.错误!未定义书签。文档来源为:从网络收集整理.word 版本可编辑.欢迎下载支持.3.4.4 确认需要配置的参数.错误!未定义书签。3.4.5 配置步骤 .错误!未定义书签。4 安装控制台.错误!未定义书签。4.1 安装准备.错误!未定义书签。4.2 开始安装.错误!未定义书签。4.3 安装后检查.错误!未定义书签。5 建立引擎和控制台之间的通讯.错误!未定义书签。5.1 登录控制台.错误!未定义书签。5.1.1 通过开始菜单程序组运行并登录控制台.错误!未定义书签。5.1.2 通过双击桌面快捷方式运行并登录控
4、制台.错误!未定义书签。5.2 添加引擎.错误!未定义书签。5.3 查询引擎状态.错误!未定义书签。6 FAQ 及常见故障处理.错误!未定义书签。6.1 FAQ.错误!未定义书签。6.2 常见故障处理.错误!未定义书签。文档来源为:从网络收集整理.word 版本可编辑.欢迎下载支持.插图目录图 1-1 NIP 网络智能入侵检测系统典部署.错误!未定义书签。图 1-2 NIP1000 外观图 .错误!未定义书签。图 1-3 NIP1000 后面板接口 .错误!未定义书签。图 1-4 NIP200 外观图 .错误!未定义书签。图 1-5 NIP200 后面板接口 .错误!未定义书签。图 1-6 N
5、IP100 外观图 .错误!未定义书签。图 1-7 NIP100 后面板接口 .错误!未定义书签。图 1-8 NIP 系统安装流程.错误!未定义书签。图 2-1 添加监听网卡.错误!未定义书签。图 2-2 安全区域典型配置举例组网图.错误!未定义书签。图 3-1 NIP 引擎安装流程.错误!未定义书签。图 3-2 配置串口电缆示意图.错误!未定义书签。图 3-3 以太网电缆示意图.错误!未定义书签。图 3-4 通过 Console 口进行本地配置.错误!未定义书签。图 3-5 新建连接 .错误!未定义书签。图 3-6 本地配置连接端口设置.错误!未定义书签。图 3-7 串口参数设置.错误!未定
6、义书签。图 3-8 终端类型设置.错误!未定义书签。图 3-9 NIP 系统命令行主菜单.错误!未定义书签。图 4-1 安装光盘自动运行.错误!未定义书签。图 4-2 安装控制台-欢迎窗口 .错误!未定义书签。图 4-3 安装控制台-许可协议 .错误!未定义书签。图 4-4 安装控制台-注册信息 .错误!未定义书签。图 4-5 安装控制台-选择安装目录.错误!未定义书签。图 4-6 安装控制台-选择安装目录.错误!未定义书签。文档来源为:从网络收集整理.word 版本可编辑.欢迎下载支持.图 4-7 安装控制台安装证书.错误!未定义书签。图 4-8 安装控制台选择证书文件.错误!未定义书签。图
7、 4-9 安装控制台-确认证书 .错误!未定义书签。图 4-10 安装控制台-管理程序组 .错误!未定义书签。图 4-11 安装控制台-开始安装 .错误!未定义书签。图 4-12 安装控制台-复制文件 .错误!未定义书签。图 4-13 安装控制台-设置日志目录.错误!未定义书签。图 4-14 安装控制台-选择日志目录.错误!未定义书签。图 5-1 登录对话框 .错误!未定义书签。图 5-2 管理员帐户对话框.错误!未定义书签。图 5-3 NIP 控制台主窗口.错误!未定义书签。图 5-4 客户资产管理引擎.错误!未定义书签。图 5-5 客户资产管理添加引擎.错误!未定义书签。图 5-6 添加策
8、略1.错误!未定义书签。图 5-7 添加策略2.错误!未定义书签。图 5-8 添加引擎 .错误!未定义书签。图 5-9 实时监视引擎状态.错误!未定义书签。文档来源为:从网络收集整理.word 版本可编辑.欢迎下载支持.表格目录表 1-1 NIP1000 配置串口属性.错误!未定义书签。表 1-2 NIP1000 网络接口属性.错误!未定义书签。表 1-3 NIP1000 系统配置及物理参数.错误!未定义书签。表 1-4 NIP200 配置串口属性.错误!未定义书签。表 1-5 NIP200 网络接口属性.错误!未定义书签。表 1-6 NIP200 系统配置及物理参数表.错误!未定义书签。表
9、1-7 NIP100 配置串口属性.错误!未定义书签。表 1-8 网络接口属性.错误!未定义书签。表 1-9 NIP100 系统配置及物理参数表.错误!未定义书签。表 3-1 硬件安装相关技术文件.错误!未定义书签。表 3-2 安装环境检查表.错误!未定义书签。表 3-3 工具及仪表清单表.错误!未定义书签。表 3-4 NIP1000 网络智能入侵检测系统及附件.错误!未定义书签。表 4-1 控制台硬件需求.错误!未定义书签。表 5-1 管理员帐户参数及详细描述.错误!未定义书签。文档来源为:从网络收集整理.word 版本可编辑.欢迎下载支持.1 概述1.1 目的本文中将说明NIP 如何实现与
10、Eudemon 防火墙联动。NIP 通过 TCP 端口连接到Eudemon 防火墙,通过口令认证后在防火墙上根据配置的联动策略动态生成防火墙阻断策略。1.2 内容包括如何配置NIP 与 Eudemon 防火墙实现联动,并查看结果。1.3 其它在联动之前要确认:文档来源为:从网络收集整理.word 版本可编辑.欢迎下载支持.NIP 引擎的管理口与Eudemon 防火墙 IP 可达;了解 Eudemon 防火墙的管理员账户和口令。2 与 EUDEMON联动配置2.1 策略编辑步骤 1:打开策略编辑器:选择菜单“策略”“NIP”“策略”,打开“NIP 策略编辑器”;步骤 2:选择工具栏中的“响应”按
11、钮,打开响应对象窗口;步骤 3:选择 Eudemon 防火墙,进行编辑;要配置 Eudemon 防火墙和NIP 联动,应在 响应 窗口中选择Eudemon 防火墙进行编辑,打开窗口如图所示。Eudemon防火墙响应窗口在窗口下部列表框中,选择Eudemon 防火墙,在 响应对象 对话框中显示Eudemon 防火墙,单击 按钮,打开 对象属性 对话框,如图所示。步骤 1 响应对象对话框输入防火墙IP 地址、联动通讯的端口以及认证数据(这些数据需要在防火墙中事先配好),单击 按钮,保存编辑,如图所示。Eudemon防火墙响应属性窗口配置好响应对象后,在响应方式对话框,选择需要的阻断方式打开,比如选
12、择双向阻断,如图所示。步骤 2 响应方式属性对话框具体参数说明如下:源子网掩码:事件源IP 的掩码。目的子网掩码:事件目的IP 的掩码。文档来源为:从网络收集整理.word 版本可编辑.欢迎下载支持.源端口:事件的源IP 的端口号,选项为所有端口和特定端口,默认为所有端口。目的端口:事件的目的IP 的端口号,选项为所有端口和特定端口,默认为所有端口。阻断时间:防火墙阻断数据包的时间,默认360 秒。步骤 4 编辑检测策略在左侧事件列表中选择要编辑检测策略的事件,默认为“全部”;点击的检测策略列表下方的“添加”按钮,打开策略属性对话框,添加新的检测策略;点击响应右侧的按钮,打开响应对象列表窗口选
13、择上面定义好的“Eudemon 防火墙”;保存编辑的策略并下发到引擎。2.2 Eudemon 防火墙配置参照“附件:IDS 联动防火墙配置”2.3 攻击测试步骤 1:攻击测试攻击采用“ping 超长请求”攻击:步骤 2:查看报警事件步骤 3:在防火墙上查看结果:根据联动策略验证是否成功阻断。若出现没有成功阻断的现象,可以通过查看防火墙生成的黑名单以及抓一下NIP 管理口发出的到防火墙IP 的数据包来判断问题所在。文档来源为:从网络收集整理.word 版本可编辑.欢迎下载支持.3 安装引擎关于本章本章描述内容如下表所示。标题内容错误!未找到引用源。错误!未找到引用源。安装前的技术,环境,工具,流
14、程的准备。错误!未找到引用源。错误!未找到引用源。安装前的注意事项以及整个安装过程。错误!未找到引用源。错误!未找到引用源。安装后的检查。错误!未找到引用源。错误!未找到引用源。安装后的配置。文档来源为:从网络收集整理.word 版本可编辑.欢迎下载支持.3.1 安装准备3.1.1 备齐技术文件硬件安装相关的技术文件如错误!未找到引用源。所示。表3-1 硬件安装相关技术文件文件类别文件名称说明工程安装指导文件网络规划书、机房平面布置图、施工详图、电缆走线图应由用户方委托的设计单位完成,并于供货前由用户向供货商提供文件副本。现场勘测报告供货方勘测工程师进行现场勘测时填写。工程设计文件由华为公司工
15、程设计部根据各个局点的设备配置情况制定,并随设备一起发到现场。产品手册NIP 网络智能入侵检测系统安装手册供货方在供货时以光盘形式向用户提供。其他工程相关文件合同协议书供货方在供货时向用户提供。发货清单3.1.2 检查安装环境工程督导到达工程现场后应进行施工条件检查,根据实际情况填写安装环境检查表,确认各项条件具备后与客户共同签订开工协议书,并制定工程安装规划。若客户的工程准备不具备开工条件,要填写现场工作联络单向客户说明不能开工的原因,如果客户坚持要求开工,要让客户承诺预计完成准备工作的时间并签字。对无法整改和整改达不到要求的工程须签备忘录。表3-2 安装环境检查表编号项目检查要求1 选址通
16、信机房选址不宜在温度高、有灰尘、有害气体、易燃、易爆、易受电磁干扰(大型雷达站、发射电台、变电站)及电压不稳的环境中;应避开经常有大震动或强噪声的地方。因此,在进行工程设计时,应根据通信网络规划和通信设备的技术要求,综合考虑水文、地质、地震、电力、交通等因素,选择符合通信设备工程环境设计要求的地址。2 空调在当地最热月机房气温超过35,应安装空调(可支持断电重启功能)。空调安装位置应避免空调出风直接吹向设备。3 防潮对于相对湿度大于70,需加装除湿设备(如带除湿功能空文档来源为:从网络收集整理.word 版本可编辑.欢迎下载支持.编号项目检查要求调、专用除湿机)等。机房严禁出现渗水、滴漏、结露
17、现象。4 采暖累年日平均气温低于5大于或等于90 天应设置采暖设备,对大于或等于60 天但小于90 天建议设置采暖设备。5 防尘对于位于沙尘源附近(煤矿、乡村公路、农田)的机房,窗户应采用双层铝合金门窗密封,机房门应采用防盗防火门。安装设备处应与机房门分隔,利用挡板效应截留部分粉尘。6 防止雷击机房应有避雷针、避雷带等防止击雷装置,其防雷接地(避雷针等装置的接地)应与机房的保护接地共用一组接地体。7 接地电阻机房采用联合接地(产品的工作地、保护地和防雷地合用同一个接地体),机房内各种通信设备、通信电源应尽量合用同一个保护接地排,容量小于1 万线大于2 千线时地阻小于3,容量小于2 千线时小于5
18、。8 接地引入线机房接地排到机房地网应可靠连接。可采用404mm 以上镀锌扁钢;或者截面积95mm2以上的线缆,其长度不应超过30m。扁钢和线缆都应进行绝缘防腐处理,出土部分有机械损伤保护,中间不能有断点接续。9 交流电压机房交流电压应在170V250V(220V)或 88V132V(110V)之间,交流配电开关和交流电源线安装到位。10 交流接地机房电源线的中性线严禁在机房内与各种通信设备的保护地连接。11 交流防雷机房交流电源系统应安装标称放电电流不小于20kA 的防雷单元,且应可靠接地。12 直流电压机房提供的直流电压满足-40V-57V(-48V)或者 19V29V(24V),蓄电池容
19、量满足设备供电要求,-48V(24V)电源线布放到华为高阻柜或直流分线盒旁。13 直流接地机房直流配电柜中工作地应与机房保护地直接相连,其线缆截面积应不小于95mm2。同时,根据现场情况,确认其它特殊的需求,如:设备安装前,需要确认是否需要向设备安装场所的物业管理部门提供安装公司的资质证明;运输前,需要确认机柜尺寸是否满足货物运输通道的要求(例如电梯、楼道等);需要提前确认送货时间和安装工作时间(例如早8 点晚 6 点)等。3.1.3 检查工具、仪表设备安装前需准备的工具仪表如错误!未找到引用源。所示。文档来源为:从网络收集整理.word 版本可编辑.欢迎下载支持.表3-3 工具及仪表清单表通
20、用工具十字螺丝批P1-100MM、电批头型号可选D76-2X5X60、套筒-M6、一字螺丝批4-75mm、镊子专用工具地阻测量仪、防静电手腕、防静电手套、剥线钳、压线钳、水晶头压线钳、光纤连接器、打线刀仪表万用表、500 伏兆欧表(测绝缘电阻用)、2M 通路误码仪、光功率计工具仪表由供货方提供清单,并与用户协商确定工具提供人。仪表必须经过计量校验,证明合格后方能使用。3.1.4 开箱验货开箱要求工程督导应与客户人员共同点验货物。首先按各包装箱上所附的装箱单号查点总件数是否相符,运达地点是否与实际安装地点相符,包装箱外观是否完好。如果出现外包装严重损坏、外包装箱浸水、或设备出现锈蚀或浸水,则应停
21、止开箱,查明原因,向当地办事处反馈。为保护设备和查明原因,应将已拆包装箱的设备转室内妥善存放,对设备存放现场环境、已有生锈或腐蚀情况的设备、包装箱、包装材料进行拍照并存档,并将已拆包装箱以及包装材料妥善保存。如货物完好即可开箱验货,打开贴有“内置装箱单”指示标签的箱子,取出装箱单,然后根据装箱单逐项检查,如出现错货、缺货,请填写货物差错反馈表反馈,在开箱过程中,如发现货物有损坏现象,填写货物更换申请表反馈,最后与客户共同签字确认装箱单。在运输和搬放产品、零件或部件时,避免与门、墙、货架等物体碰撞。在运输、搬运和安装过程中严格禁止戴汗透或脏污的手套接触零件或部件的未喷漆的金属表面。开箱方法开箱过
22、程中注意:当设备从一个温度较低、较干燥的地方拿到温度较高、较潮湿的地方时,至少必须等30 分钟以后再拆封。否则,会导致潮气凝聚在设备表面,损坏设备。开箱方法如下:步骤 1查看纸箱标签,了解箱内设备类型、数量。步骤 2用斜口钳剪断打包带。文档来源为:从网络收集整理.word 版本可编辑.欢迎下载支持.步骤 3用裁纸刀沿箱盖盒缝处划开胶带,在用刀时注意不要插入过深,避免划伤内部物品。步骤 4打开纸箱,取出泡沫板。步骤 5浏览单板盒标签,查看数量是否与纸箱标签上注明数量相符,然后取出单板盒。步骤 6对照装箱单,对箱内单板类型、数量进行清点,当面签收。-结束装箱清单一台基本配置的NIP 引擎,应包含的
23、项目如错误!未找到引用源。所示:表3-4 NIP1000 网络智能入侵检测系统及附件项目名称数量说明1 NIP 引擎主机1 台无2 光盘1 套控制台安装程序、用户资料3 电源线2 根无4 以太网线3 根直通网线2 根、交叉网线1 根5 光纤电缆2 根多模 SC 接口6 配置串口电缆1 根无7 安装结构件1 套无3.1.5 了解安装流程图3-1 NIP 引擎安装流程开始安装NIP 引擎前,请确认:已经仔细阅读第1 章内容且第1 章中所述要求已经满足。3.2 安装开始3.2.1 了解安全注意事项在 NIP 引擎安装和使用过程中,特提出如下安全建议:将 NIP 引擎放置在远离潮湿或者远离热源的地方确
24、认 NIP 引擎正确可靠接地。在安装维护过程中佩戴防静电手腕,并确保防静电手腕与皮肤良好接触。不要带电插拔电缆。文档来源为:从网络收集整理.word 版本可编辑.欢迎下载支持.正确连接NIP 引擎的接口电缆。注意激光使用安全。不要用眼睛直视激光器的光发射口或与其相连的光纤连接器。建议用户使用UPS(Uninterrupted Power Supply)。3.2.2 安装引擎到机柜下面的描述以NIP1000 为例,其他引擎的安装和NIP1000 的安装相同。NIP1000 的尺寸为(宽 深 高)。安装步骤如下:步骤 1在 NIP 机盒的左、右两侧各安装一个安装弯角,每个安装弯角上有2 个腰形孔。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 精编 华为 NIPeudemon 防火墙 联动 配置 手册

限制150内