网闸CopGap管理手册(bs模式).doc
《网闸CopGap管理手册(bs模式).doc》由会员分享,可在线阅读,更多相关《网闸CopGap管理手册(bs模式).doc(36页珍藏版)》请在咨信网上搜索。
1、科博安全隔离与信息交换系统(CopGap 200)使用手册2009年11月关于本手册本手册适用于采用B/S方式管理的科博安全隔离与信息交换系统。主要面向安全管理员,介绍如何配置和管理“科博安全隔离与信息交换系统”,并对产品的功能特性进行说明,对安装使用环境提出要求,介绍了安装方法,列出了常见故障检查和服务支持信息。为您正确使用“科博安全隔离与信息交换系统”提供便利。本手册的全部内容已链接于我公司的网站 www.copsec。com用户可上网浏览,下载本手册。版权声明本公司拥有本产品软硬件系统及相关文档的全部版权。未经本公司书面许可,任何单位及个人不得以任何方式或理由对本产品的任何部分进行复制,
2、抄录,传播,或将技术文档翻译成他国语言,并不得与其他产品捆绑销售.信息反馈本公司欢迎您通过尽可能多的渠道向我们提供尽可能多的信息,您的意见和问题都会得到我们的重视和妥善处理。请将反馈信息投递到下述地址:地址:北京市海淀区永丰开发区友谊路北京城市学院城北校区电话:(010)62478843、82470343 传真:(010)62478368邮编:100094科博安全隔离与信息交换系统CopGap使用手册目 录第一章 初始化配置1第二章 系统管理22.1 关机/重启32。2 网络配置32.3 配置管理92。4 系统校时112.5 用户管理11第三章 服务映射123。1 服务映射123。2 访问控制
3、143。3 协议控制17第四章 文件同步194。1 文件同步任务194.2 筛选器21第五章 数据库同步285。1 数据库同步285.2同步程序日志335.3同步程序升级345。2同步程序版本34第六章 系统监控346。1 设备状态346.2 地址信息356。3系统信息356。4运行状态36第七章 日志审计367。1 系统日志377。2 管理日志377。3映射日志397。4文件同步日志40附件:典型案例42服务映射42文件同步49科博安全隔离与信息交换系统CopGap使用手册第一章 初始化配置1) 科博安全隔离与信息交换系统CopGap200的内端机连接可信的内网,外端机连接不可信的外网。2)
4、 科博安全隔离与信息交换系统采用B/S模式管理,管理口缺省IP地址为10.111。14。119/24。3) 选择一台安装有IE浏览器的客户机,与管理口相连,修改客户机IP地址,使其与内端管理接口(默认为:10.111。14。119/24)处于同一个网段,例如设置为10.111.14。110/24;在浏览器地址栏输入:https:/10.111.14.119即出现管理系统登陆界面。4) 在“用户名”一栏输入用户名admin,在“密码一栏输入其对应默认口令“123456” (提醒管理人员及时更改系统初始缺省管理员的用户名和口令),进入科博安全隔离与信息交换系统CopGap200的管理系统,如图所示
5、。管理系统分为:系统管理、服务映射、文件同步、数据库同步、系统监控、日志审计六个模块。第二章 系统管理系统管理模块可查看和配置系统基本信息,功能如下:2.1 关机/重启单击“关机”按钮可关闭系统,单击“重启”可重启系统。2。2 网络配置显示基本网络信息(包括IP地址、DNS、网关、路由、域名解析、高可用性等),如图:以上页面显示的是科博安全隔离与信息交换系统主要网络配置。 2.1.1 接口配置1) 添加IP地址首先选中需要配置的网络接口,然后在IP地址和子网掩码文本框内填写正确的IP和掩码,最后点击“添加按钮即可。例如:网络接口选择“业务口1”,填写IP地址10。0.0。56,子网掩码为24位
6、即255。255.255.0,如下。完成“添加”后,该配置信息将显示在列表中(如下图所示),同时,在与业务口1相连的主机上配置与10。0.0.56/255.255。255。0同网段的IP地址,可ping 得此IP。2) 删除IP地址单击列表中需要删除的IP配置所在行按钮,即可删除该行配置。3) 修改IP地址单击列表中需要修改的IP配置所在行按钮,出现修改IP配置页面:修改参数,点击“修改”完成配置修改返回主页面;点击“返回”放弃修改返回主页面。2.1.2 路由配置在文本框内输入正确的网关地址后点击“设置”即可。2.1.3DNS/网关/管理口输入可信端与不可信端正确的网关DNS,点击设置即可。可
7、信端管理口默认地址为:10.111.14.119/255.255。255。0;不可信端管理口默认地址为:10。111。14。118/255.255.255.0。管理口地址可配置,新配置重启后生效.2。1。4 名称解析静态域名解析配置当前系统的DNS解析条目。例如,配置:“可信端” “10。0。0。66” “www。sinotest。com 。表示,在可信端www.sinotest。com将被解析为ip地址10。0.0。66。例如,配置:“不可信端” “10.1.1.58” “www.nihao。com” 。表示,在不可信端将被解析为ip地址10.1。1.58.2。1。5 高可用性(只有具备高可
8、用性模块的设备可配置)。高可用性(high available),解决一种不可避免的计划和非计划系统宕机问题的软件解决方案.当某个主机故障时,运行在其上的服务就可以被其它主机接管。在这个过程中,用户只需要经受一定程度可接受的时延,而能够在最短的时间内恢复服务。配置界面如下:需要配置的参数有:位置、节点名。位置:远程(指非本机以外的其他设备);本地(本机设备).节点名:在1254之间的一个ID号.案例如下:两台CopGap设备,简称为GapA、GapB,做高可用配置.1、 GapA、GapB除高可用性模块以外的所有配置完全一致。2、 将两台设备心跳线用交叉线互连.3、 在GapA上配置两条:1)
9、、“本地,“1”;(表示当前设备的ID号为1)2)、“远程”,“2”。(表示另一台设备ID号为2)4、 在GapB上配置两条:1)、“本地”,“2”;(表示当前设备的ID号为2)2)、“远程”,“1”.(表示另一台设备ID号为1)5、启动两台设备,完成高可用性配置,当一台设备故障时,另一台设备自动接管业务。2。1。6 MAC绑定将特定IP与一台主机的网卡物理地址绑定。只有指定主机用特定IP地址连接安全隔离与信息交换系统时,连接才被接受。其他主机用此特定IP地址连接全隔离与信息交换系统时,连接被认为不合法,拒绝。例如:内网IP:10.0.0.41/24和物理地址00-0e-f5-004ca1绑定
10、,如下:当MAC地址非000e-f500-4ca1的主机使用IP10.0。0。41连接安全隔离与信息交换系统,连接失败。不可通过当前系统访问外网资源。同理在外端也可进行MAC地址绑定。2.3 配置管理2.3。1 配置文件备份点击“配置备份”出即可把当前系统配置下载到本机;配置文件名称为:copgap64.cfg2.3。2 配置文件加载配置文件加载可把本机上已备份的配置上传至科博安全隔离与信息交换系统,将系统恢复为备份的配置,如图:选择正确的配置文件,点击加载即可。2.3。3 恢复出厂设置配置文件加载可把本机上已备份的配置上传至科博安全隔离与信息交换系统,将系统恢复为备份的配置,如图:2.3.3
11、 恢复出厂设置 点击“恢复出厂设置”按钮可将当前设备配置恢复为出厂默认设置:可信端管理口默认地址为10。111。14.119/255.255。255.0;不可信端管理口默认地址为10。111。14.118/255.255。255。0;无其他配置信息2.4 系统校时 用本地时间校准系统时间。2。5 用户管理本系统用户分为操作员admin和审计员audit;默认口令均为“123456”;用户初次登陆系统建议修改密码。1。审计员可以进行日志审计,系统监控和修改自己的登陆密码.无权进行其他任何操作。2。操作员操作员登陆系统之后,可修改设备网络配置,修改当前用户密码,修改信息交换和接入控制模块的配置,查
12、看当前系统状况并使用工具箱。无权进行系统控制,配置文件管理,日志审计.第三章 服务映射服务映射包括以下模块,如图:3。1 服务映射服务映射对某个服务的IP地址和端口进行转换。若用户在外网的192.168.80。41上有服务,其端口为1536,传输协议为tcp。如下配置。添加服务映射规则:进入“服务映射”“服务映射”节点,添加规则。添加完毕如图示:若内网用户想要访问原来外网服务器192.168.80。41上1536端口的服务,访问10。0.0。59的1536端口即可.此规则各参数含义:映射方向:由内向外(用户在内网去访问外网的服务);由外向内(用户在外网访问内网的服务)。服务器地址:真正的服务器
13、IP或域名。服务器端口:服务所监听的端口(比如http服务一般监听在80端口).映射后地址:选择当前系统的某个地址。映射后端口:经过映射后服务所监听的端口(一般来说与“服务器端口”参数一致即可)。映射协议:当前被映射服务的协议(协议共有8个选项,见“CopGap典型应用)。状态:启用(当前规则生效);停用(当前规则不生效)。3。2 访问控制访问控制是针对服务映射生效的.在缺省情况下,被映射的服务是允许所有人访问的。通过访问控制可定义和用户安全需求一致的规则,用来控制允许进出的数据流.3.2.1 什么是访问控制规则一个规则定义包括:1. 映射ID:指此规则对哪一条映射生效。2. 客户端IP范围:
14、发起连接的地址(主机地址或网络地址)。3。 掩码:客户端IP范围的正确的网络掩码(若为某个确定的IP地址,则填写32或255.255.255.255)。4起始时间:此规则在什么时候开始生效。5终止时间:此规则在工作至什么时候结束。6. 动作:指定当遇到匹配参数将要执行的动作(DENY:用户无法访问;PASS:用户可以正常访问)。3.2.2 访问控制规则的例子内网IP为10。2.2。5/24的用户在11:30到16:30不允许访问一个已经通过映射的外网服务器192。168.80.41上的1536服务,其他时间可访问(该服务已在映射ID为“0”的服务映射中被映射到内网的一个IP地址10.0.0。5
15、9上)。其它用户不受限制通过使用下面的参数能创建一个发生这个动作的规则:10.2。2。5在11:30到16:30这段时间内,对映射ID为“0”的服务映射发起访问请求是无法正常访问的。其他用户可任意访问。3。2.3 访问控制规则如何工作访问控制规则是一个用户定义规则的集合,用来确保安全。系统根据下面的过程应用规则:1。当在系统中一个新的连接到设备时,设备持续的检查每一个在访问控制里的规则,依据新连接的匹配参数,直到第一个匹配被找到。2.当一个匹配找到时,停止检查规则,并依据匹配规则的动作参数对连接进行处理,可以允许或拒绝。3。如果数据没有与匹配参数匹配上,则继续检查规则。如果检查了在接入控制里的
16、所有规则仍没有发现匹配,则此数据执行DEF_PASS或DEF_DENY规则。就像上面的过程一样,系统使用第一个规则来匹配连接.那就是说规则顺序(也叫规则过程)对于正确执行安全策略是非常重要的.建议:资源控制对象采用以下两种方式配置。 *PASS;*PASS;;*PASS;*DEF_DENY。或 *DENY;*DENY;*DENY;*DEF_PASS。3.3 协议控制3。3。1 什么是协议控制规则现有协议控制主要针对HTTP和FTP服务,控制的内容包括:FTP_ACTION、FTP_NAME、HTTP_METHOD、HTTP_HOST、HTTP_PATH。一条协议控制规则定义包括:1. 映射ID
17、:指此规则对哪一条映射生效。2。 客户端IP范围:发起连接的地址(主机地址或网络地址)。3。 掩码:客户端IP范围的正确的网络掩码(若为某个确定的IP地址,则填写32或255.255。255。255).4方法:此规则对协议中哪部分生效。5参数:此规则中指定方法的参数是什么。6。 动作:指定当遇到匹配参数将要执行的动作(DENY:用户无法访问;PASS:用户可以正常访问)。3。3.2 协议控制规则的例子例如,现在我做如下配置:当客户端IP为:10。0.0。25的用户访问映射ID为“1的服务映射时,若该用户进行了HTTP_METHOD为POST的动作,则访问控制不通过,该用户无法正常访问。其他用户
18、可访问此映射是不受限制.建议:资源控制对象采用以下两种方式配置。 *PASS;*PASS;;*PASS;*DEF_DENY。或 *DENY;*DENY;;*DENY;*DEF_PASS。3。3.3 协议控制规则如何工作协议控制对象是一组规则的集合以下面的流程对映射后的资源应用这一组规则:1.当在系统中一个新的连接到设备时,设备持续的检查每一个在访问控制里的规则,依据新连接的匹配参数,直到第一个匹配被找到.2.当一个匹配找到时,停止检查规则,并依据匹配规则的动作参数对连接进行处理,可以允许或拒绝。3。如果数据没有与匹配参数匹配上,则继续检查规则。如果检查了在接入控制里的所有规则仍没有发现匹配,则
19、此数据执行DEF_PASS或DEF_DENY规则。第四章 文件同步文件同步实现了基于传输任务和过滤器的文件同步功能。4.1 文件同步任务以下举例说明如何配置一个正确、完整的传输任务。网络环境:外网有FTP服务器,IP地址为192.168。80.34/24,FTP用户anonymous,用户密码为“123456”,用户目录为“/test”;内网有FTP服务器,IP地址为10。0。0。100/24,FTP用户anonymous,密码为“123123,用户目录为“/receive”;例一:要求:把外网FTP服务器上/test目录下所有文件,传输至内网FTP服务器的/receive目录下。配置如下:6
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网闸 CopGap 管理 手册 bs 模式
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【丰****】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【丰****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。