- 1、本文档共5页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
X80防火墙维护经验浅议
X80防火墙维护经验浅议摘要:本文作者通过2年多对X80中checkpoint防火墙的维护管理及故障处理,总结出X80的防火墙的一些维护经验,并且在最后给出了一些组网建议。
关键词: X80;防火墙;接口;checkpoint;虚电路
中图分类号:TP393.08 文献标识码:A 文章编号:1007-9599 (2012) 11-0000-02
X80是由CROSSBEAM公司生产的一种高端网络安全防护产品,处理能力强、稳定性高,在网络中经常被安装在网络的核心位置。因核心位置的重要性如果X80出现故障就必须及时处理并恢复通信,否则会造成大量业务的长时间中断,影响公司的声誉。下面就从X80的特点及工作原理来谈一些维护中的经验。
一、X80特点及工作原理
X80具有在一个平台上可同时支持多种安全应用的特性,X80系统中可安装三种不同的设备模块,分别是网络处理模块NPM、安全应用处理模块APM和管理控制模块CPM。
网络处理模块 NPM 提供设备的网络处理功能,所有数据流量均通过 NPM 上的网络端口进出。每台X80设备最多可配置4块NPM 。NPM作为数据流的调度者,还可以以硬件方式在多个APM之间实现负载均衡。
安全应用处理模块 APM 是各种安全应用的执行者,独立处理各种安全应用,例如checkpoint防火墙等。数据流从网络处理模块 NPM 进入,经过NPM的一些预处理后,NPM 根据数据流的类型分发到 APM 进行处理。
管理控制模块CPM负责集中管理及监控X80设备上所有部件的健康及负载状况,包括在X80设备上运行的各种进程的当前运行状况,并根据这些收集到的信息进行相应的处理。
X80结合了交换机、路由器、防火墙、负载均衡等多种功能,为了在不同的网络中使X80发挥应有的作用,网络管理员就需要进行复杂的配置和管理。
二、维护中的经验总结
笔者负责维护的X80防火墙上安装的是checkpoint的VSX。其维护管理软件是smartcenter。新增业务时,首先需要在CPM中定义虚电路和接口,完成后还需要通过smartcenter添加所定义的接口、新建虚拟设备,再为新建设备添加接口、设置IP和路由,这样才能够完成业务接入,不仅步骤繁多,所需时间较长,而且是一环扣一环,若有哪个关键配置配错了,则可能需要重头再来一遍。对于新开通的防火墙,如果要求对一些应用做策略限制,或者因为某些原因需要重新配置,时间就会更长。笔者在开始维护的一段时间里,经常会遇到这样那样的问题,以致经常会花费更长的时间。但通过在2年多时间里对X80防火墙的维护管理及故障处理,逐渐地对X80有了一个全面的了解,并总结出了几条维护经验,以便维护人员参考。
(一)配置管理方面
1.接口描述配置要求不同
X80防火墙对下联的各种业务定义了三种接口:三层路由接口、二层交换接口和trunk接口,分别用来连接路由器、交换机。我们根据需要在配置三层路由接口和二层交换接口描述时可以有10个字符,但是trunk接口描述是不能超过4个英文字符的。且X80上的trunk接口不是在接口上设置的,而是在smartcenter上添加接口时,在接口属性上选择trunk就可以实现。因此在定义接口时,如果你想把该接口用于trunk接口,则在描述时描述的字符数一定不要超过4个,否则在smartcenter上添加时系统就会出现提示,必须重新定义接口描述。
2.不同接口对应所需要建的虚拟设备也不一样
对于上述的三种接口,X80要求设置的虚拟设备也不一样。对于三层路由接口和trunk接口,需要创建虚拟路由设备(防火墙或虚拟路由器)来实现与其他设备互连,而且对于三层路由接口,在虚拟设备中添加该接口的IP地址即可;但对于trunk接口,则需要在虚拟设备中添加vlan信息绑定后,再配置相应vlan的接口IP地址;另外对于二层交换但又不做trunk的接口,则需要建一个虚拟交换机(switch)以实现与其相连的设备连接。
(二)维护管理方面
1.接口启用的方式特殊
在第一次在X80上配置业务和接口时,只要按照先后顺序完成即可,不存在其他问题。但如果业务已经配置并启用,在出现故障时需要将接口更换到其他接口时,trunk接口因需要配置虚电路以及多个vlan下接口需绑定vlan问题,处理起来就复杂了。不仅需要先将原绑定信息删除然后再重启设备进行新接口的配置,而且还需要把系统自动生成的circuit的信息在配置中删除后,再重启设备业务才能正常使用。下面就笔者处理的一个故障过程做一做详细说明,来解释其接口的启用时的特殊性。
当时出现的问题是:2槽NPM板卡坏了,上面有4个接口没有备份接口,所以需要换到其他的板卡的接口上。这4个接口中,有一个接口是
您可能关注的文档
最近下载
- 数字1-10字帖 下载打印即可(免费).doc VIP
- 征信简版电子版PDF个人信用报告最新版2024年可编辑带水印模板.pdf VIP
- 企业数字化转型框架及步骤(咨询).pptx VIP
- 针-板电极下针尖曲率和铝箔尺寸对放电机理的影响.pdf VIP
- 因式分解法解二元一次方程.docx VIP
- 2025年陕西省九年级中考考试语文真题试卷(中考真题+答案).docx VIP
- T_CPIA 0052-2023 光伏组件接线盒用模块二极管.docx VIP
- 各类酒店工程造价估算((完整版)).doc VIP
- 10J301 地下建筑防水构造.pdf VIP
- 最新版军队文职人员招聘(司机岗)考试题库(完整版).pdf.docx VIP
文档评论(0)