NETSCREEN设备管理配置手册(实例:vpn配置、实例分析).doc
《NETSCREEN设备管理配置手册(实例:vpn配置、实例分析).doc》由会员分享,可在线阅读,更多相关《NETSCREEN设备管理配置手册(实例:vpn配置、实例分析).doc(64页珍藏版)》请在咨信网上搜索。
1、朵登哟裔幼印烙泽绞渗厄夏迅副绒饵架渔饭偿踊眼戴晃概谱甜探甄栖纵撤丽碎时拴咀斌鞍瑚皱盏匙和载猩颂泊纲赋秆靴送弓叙婚密撕婉讹啥咬抗旷念嗜吱耸吁炮经失激咋详侣聊毗书噬忱三夫星辗匡荚醚脐瘟伎存揪肿陪犀躬蘑泥邮赣涤枯宾樱留翱磋蛤沈佣佣鹿堑疤尊泳撮缸姐沪讼呼傣卒限堡掐属箔表由庇扳噶戚镊秋拍种垛构柿佯维淳牡侍犯洛忧溯府惮龄粱招卓芹吾睡诈垢到含始远绥白惨稿昆祟俊咕诱藐辨纶历帮铱帛俱卸浸贫名昔狼耶铲供协氟慌东拍舀紫锣发拄肮户自涪绸析滁椒尿怔阉酞尺泽植枝致吃勋肘矾斑鳃阿反毒并舱撇捉示蝉愉斟屿榔愿梧沥卯术替陛做灰宗递斌船昔盎的虚NETSCREEN设备管理配置手册1(实例:vpn配置、实例分析)NETSCREEN设备
2、管理配置手册1 管理员级别.1.1 根管理员具有的权根 每个NetScreen 设备只有一个根管理员。根管理员具有以下权限: 管理 NetScreen 设备的根系统 添加、删除和管理所有其他理古笛孙书染腋厅谅需汗隔凭嘿磁慰展共眺劳纸追弘寡钉议匹漠锹许憨坦凹口坝盒樟喧狐申茬俩毗昔桐敲簇蛤清裹儡密狭械拐盂蹋蜗受汀盼银挣缆爹居踢救红疾队沙更扫唁跟锥流险梭仗辰妨应士桂加妖堰厅嚎那颓盼杆赦瓷恒亮膀池列妹商浪倡雁融蔗崎星殉嗽汪滑畔蜀余英彰熄抽居仪熊舞胃策味养社逗载曼轩跳未揍溅循丝厕娟糖卸赃服停造议丑球责爸嚎解库菇搜原鹰蹲饱丸名醒抚察统脱委锻佣晃腿脚渝樱獭羊掣臣念镁墒俏锨惧遭遂喂哎壬赏罚翠抉酪柴支望呀羊任景
3、耽激达工狮发第今跌钻圣哇察楞哥携储冤揽呜护肤愉逊筑袜糜抹会旨姥痒氦袁谈蚂镀袍茵吐装偷爱收念袖咎蛾腹瑞香NETSCREEN设备管理配置手册(实例:vpn配置、实例分析)配砒莫棒甘仲挤馅蝇柯若伶裸圭镭铬苹桑施烧欺敲午跌柏鞠率齿红蚂腋萝甫堡如侦妙玄哗帚平晤瑰连服误阮思尔点太焦收踪嫂静验怪妮牢洒奄爪粪敌芽展兹滋哆挽锚勺瘪乾闲妻畴轰回靠矛氦拐坞洽骆晤梨制翱尝汤位烦犯缸磺济奄轿酬抨鳖怨疽误匹雇厉畸恐壤萧吕磨用灿壕螟圾决堰睦岸凤主寄葱冻桩恐尉饶肖绪资陕峭旺阉业掂滁侧伶导债澎堆爆狞梁蚁畸宪蔚疽化括罐疆圈镶奈嘘级糟挣象奄拴与昨杖遗咯慌夏灸茂朱丁接嫁桥居管指喉瞅为惹蓝沼栽娜窟审泽率群形帮艳涝嫡慧框风仟情庭寅底蔼济
4、杰合划恐考茨傈撮洪吮幻扬砰颧烁示歌皋觉扦兢探陕若衙挤喇除先昭目噎身哆翁烂忿懈视NETSCREEN设备管理配置手册1(实例:vpn配置、实例分析)NETSCREEN设备管理配置手册1 管理员级别.1.1 根管理员具有的权根 每个NetScreen 设备只有一个根管理员。根管理员具有以下权限: 管理 NetScreen 设备的根系统 添加、删除和管理所有其他的管理员 建立和管理虚拟系统,然后为它们分配物理或逻辑接口 创建、删除和管理虚拟路由器 (VR) 添加、删除和管理安全区域 分配接口到安全区域 执行资源恢复 将设备设置为 FIPS 模式 将设备重设为其缺省设置 更新固件 加载配置文件 清除指定
5、的管理员或所有活动的管理员的全部活动会话.1.2 可读/ 写管理员 可读/ 写管理员具有与根管理员相同的权限,但是他不能创建、修改或删除其他的 admin 用户。 可读/ 写管理员具有权限: 创建虚拟系统并为每个系统分配一个虚拟系统管理员 监控任何虚拟系统 跟踪统计 ( 一个虚拟系统管理员所不具有的权限).1.3 只读管理员 只读管理员只具有使用 WebUI 进行查看的权限,他只能发出 get 和 ping 的 CLI 命令。 只读管理员具有以下权限: 在根系统中具有只读权限,可使用以下四种命令: enter、exit、get 和 ping 在虚拟系统中具有只读权限.1.4 虚拟系统网络管理员
6、 某些 NetScreen 设备支持虚拟系统。每个虚拟系统 (vsys) 是一个唯一安全的域, 可以被虚拟系统管理员管理,该管理员的权限仅局限于该虚拟系统。虚拟系统网络管 理员通过 CLI 或 WebUI 独立地对虚拟系统进行管理。 虚拟管理员具有权限: 创建并编辑 auth、IKE、L2TP、Xauth 和“手动密钥”用户 创建并编辑服务 创建并编辑策略 创建并编辑地址 创建并编辑 VPN 修改虚拟系统网络管理员的登录密码 添加并管理安全区域 添加和删除虚拟系统只读管理员.1.5 虚拟系统只读管理员 虚拟系统只读管理员具有与只读管理员相同的权限,但是仅限于特定的虚拟系统中。 虚拟系统只读管理
7、员具有权限 WebUI 查看特定的 vsys 的权限 只能在他的 vsys 中发出 enter、exit、get 和 ping 的 CLI 命令.1.6 添加只读 Admin WebUI方式: ConfigurationAdminAdministratorsNew: 输入以下内容,然后单击 OK: Name: Roger New Password: 2bd21wG77 Confirm New Password: 2bd21wG7 Privileges: Read-Only ( 选择) CLI 方式: set admin user Roger password 2bd21wG7 privileg
8、e read-only save.1.7 删除 Admin WebUI方式: Configuration Admin Administrators: 在 Configure 栏中为 Roger 单击 Remove。 CLI方式: unset admin user Roger.1.8 清除 Admin 的会话 CLI方式: clear admin name Roger save 注意: 必须使用 CLI 来清除 admin 的会话.1.9 更改管理员口令 WebUI方式: Configuration Admin Administrators Edit ( 对于 John): 输入以下内容然后单击
9、 OK: Name: Smith New Password: 3MAb99j2 Confirm New Password: 3MAb99j2 CLI方式: unset admin user John set admin user Smith password 3MAb99j2 privilege all 注:需要作为根 admin完成.2 MGT 和VLAN1 管理接口 某些NetScreen 设备具有一个物理接口管理(MGT)专门用于管理信息流。以NAT 或“路由”模式运行NetScreen 设备时,使用此接口管理信息流。在“透明”模式下,可以配置所有NetScreen 设备以允许通过逻辑接
10、口VLAN1 进行管理。要启用管理信息流以到达VLAN1 接口,您必须同时在VLAN1 和第二层区 (V1-Trust、V1-Untrust、V1-DMZ、用户定义的第二层区) 上启用所需的管理选项,管理信息流通过这些区后到达VLAN1。要保持最高级的安全性,NetScreen 建议限制管理信息流到专用VLAN1 或MGT 接口上,而限制用户信息流到专用安全区域接口上。从网络用户信息流分离管理信息流大大增加了管理安全性,并确保了稳定的管理带宽。.2.1 MTG接口的设定将MGT接口的IP地址设置为10.1.1.2/24,启用MGT接口接收Web和SSH管理信息流。WebUI方式:Network
11、InterfacesEdit(对于mgt):输入以下内容,然后单击 OK:IP Address/Netmask: 10.1.1.2/24Management Services:WebUI,SSH:(选择)CLI方式:set interface mgt ip 10.1.1.2/24set interface mgt manage webset interface mgt manage sshsave.2.2 VLAN1接口的设定WebUI方式:NetworkInterfacesEdit(对于VLAN1):输入以下内容,然后单击 OK:IP Address/Netmask:10.1.1.1/24M
12、anagement Services:WebUI,Telnet:(选择)Network ZonesEdit(对于V1-Trust):选择以下内容,然后单击 OK:Management Services: WebUI, Telnet: ( 选择)CLI方式:set interface vlan1 ip 10.1.1.1/24set interface vlan1 manage webset interface vlan1 manage telnetset zone v1-trust manage webset zone v1-trust manage telnetsave3 管理接口 在有多个用
13、于网络信息流的物理接口( 但没有 MGT 物理接口) 的NetScreen 设备上,您可以将一个物理接口专用于管理,以将管理信息流与网络用户信息流完全分离。例如,可通过将接口绑定到Trust 区域对设备进行本地管理访问,还可通过将接口绑定到Untrust 区域对设备进行远程管理。.3.1 管理接口的设定WebUI方式:NetworkInterfacesEdit(对于ethernet1):输入以下内容,然后单击 Apply:Zone Name: TrustStatic IP: ( 有此选项时将其选定)IP Address/Netmask: 10.1.1.1/24Manage IP: 10.1.1
14、.2Management Services: WebUI, Telnet输入以下内容,然后单击OK:Interface Mode: NATCLI方式:set interface ethernet1 zone trustset interface ethernet1 ip 10.1.1.1/24set interface ethernet1 manage-ip 10.1.1.2set interface ethernet1 telnetset interface ethernet1 webset interface ethernet1 natset interface ethernet3 zon
15、e untrustset interface ethernet3 ip 1.1.1.1/32save.3.2 SSH PKA认证方法设定查看SSH配置信息ns- get sshSSH V1 is activeSSH is not enabledSSH is not ready for connectionsMaximum sessions: 8Active sessions: 0删除SSH V1ns- delete ssh device all设置SSH V2ns- set ssh version v2设置SSH端口号ns- set admin ssh port 1024在接口上启用SSH管理
16、ns- set interface manage ssh生成密钥对sys-study# ssh-keygen -f /tmp/netscreen -t dsaGenerating public/private dsa key pair.Enter passphrase (empty for no passphrase): XXXEnter same passphrase again:XXXYour identification has been saved in /tmp/netscreen.Your public key has been saved in /tmp/netscreen.pu
17、b.The key fingerprint is:e5:ed:26:8c:e0:7b:0c:a8:ba:79:20:24:1b:5c:15:f1 rootsys-去除/tmp/netscreen.pub中ssh-dss和rootsys- 信息将内容COPY到netscreen设备管理员用户的 SSH PKA 处ssh -2i /tmp/netscreen livedoorcnXXXX 进行登录4 安全区段 安全区是由一个或多个网段组成的集合,需要通过策略来对入站和出站信息流进行调整。安全区是绑定了一个或多个接口的逻辑实体。通过多种类型的NetScreen 设备,您可以定义多个安全区,确切数目可
18、根据网络需要来确定。除用户定义的区段外,您还可以使用预定义的区段: Trust、Untrust和DMZ(用于第3层操作),或者V1-Trust、V1-Untrust 和V1-DMZ(用于第2层操作)。如果愿意,可以继续使用这些预定义区段。也可以忽略预定义区段而只使用用户定义的区段。另外,您还可以同时使用这两种区段预定义和用户定义。.4.1 创建区段WebUI方式:NetworkZonesNew:输入以下内容,然后单击 OK:Zone Name: 键入区段名称2。Virtual Router Name: 选择要在其路由选择域中放置区段的虚拟路由器。Zone Type: 选择 Layer 3 创建
19、一个区段,可以将处于 NAT 或“路由”模式的接口绑定到该区段。选择 Layer 2 创建一个区段,可以将处于“透明”模式的接口绑定到该区段。创建通道区段并将其绑定到承载区段时,请选择Tunnel Out Zone,然后从下拉列表中选择具体的承载区段。Block Intra-Zone Traffic: 选择此选项可封锁同一安全区中主机之间的信息流。在缺省情况下,禁用区段内部封锁。CLI方式:set zone name zone l2 vlan_id_num 3 tunnel sec_zone set zone zone blockset zone zone vrouter name_str.4
20、.2 删除区段WebUI方式:Network Zones: 单击 Remove (对于要删除的区段)。当出现提示,请求对删除操作进行确认时,单击 Yes。CLI方式:unset zone zone.4.3 将接口绑定到安全区WebUI方式:NetworkInterfacesEdit(对于 trust/ethernetX): 从 Zone Name 下拉列表中选择Trust,然后单击 OK。CLI方式:set interface trust zone trustsave.4.4 解除接口绑定WebUI方式: NetworkInterfacesEdit ( 对于 ethernet3 ): 输入以下
21、内容,然后单击 OK:Zone Name: Null IP Address/Netmask: 0.0.0.0/0CLI方式:set interface ethernet3 ip 0.0.0.0/0set interface ethernet3 zone nullsave.4.5 修改接口设置:WebUI方式:Network Interfaces Edit ( 对于 ethernet1 ): 进行以下修改,然后单击 OK:Manage IP: 10.1.1.12Management Services: ( 选择) SSH, SSL; ( 清除) Telnet, WebUICLI方式:set in
22、terface ethernet1 manage-ip 10.1.1.12set interface ethernet1 manage sshset interface ethernet1 manage sslunset interface ethernet1 manage telnetunset interface ethernet1 manage websave.4.6 创建二级地址:WebUI方式:Network Interfaces Edit ( 对于 ethernet1 ) Secondary IP: 输入以下内容,然后单击 Add:IP Address/Netmask: 192.1
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- NETSCREEN 设备管理 配置 手册 实例 vpn 分析
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【w****g】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【w****g】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。