- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
Netscreen 204 简明配置手册
一、基本概念
1. 安全区段
安全区段是由一个或多个网段组成的集合,需要通过策略对进入站和出站信息流进行调整。可以定义多个安全区段,确切数目可根据网络需要确定。除用户定义的区段外,还可以使用预定义的区段:Trust、Untrust和DMZ(用于L3),或者V1-Trust、V1-Untrust和V1-DMZ(用于L2)。
CLI命令:
Set zone name zone-name 设置区段
2. 安全区段接口
安全区段的接口可以视为一个入口,TCP/IP信息流可通过它在该区段和其他区段之间进行传递。通过定义的策略,可以使两个区段间的信息流向一个或两个方向流动。要为区段提供一个入口,需要将一个接口绑定到该区段,可以将多个接口绑定到一个区段。两种常见的接口类型为物理接口和子接口。
CLI命令:
Set interface interface-id zone zone-name 将接口绑定到区段
Set interface interface-id ip ip-address 设置接口IP地址
3. 虚拟路由器
虚拟路由器(VR)和非虚拟路由器功能相同,它拥有自己的接口和路由表。在ScreenOS中,Netscreen设备支持两个虚拟路由器trust-vr和untrust-vr,并维护两个独立的路由表。两个虚拟路由器之间需要进行路由重新分配。
CLI命令:
Set zone zone-name vrouter {trust-vr|untrust-vr} 设置区段使用得虚拟路由器
Set vrouter trust-vr router ip-address interface interface-id gateway ip-address metric metric 设置两种虚拟路由器间的路由重分配
4. 服务
服务是IP信息流的类型,它们有相应的协议标准。每个服务都有一个端口号与之相关联,如FTP的端口号为21,Telnet的端口号为23。创建策略时,必须为它制定服务。
CLI命令:
Set service service-name protocol tcp src-port port-number dst-port port-number
设置定制服务
Set service service-name timeout 30 设置定制服务超时值
5. 策略
每次当封装尝试从一个区段向另一个区段或在绑定到同一区段的两个接口间传递时,Netscreen设备会检查其策略组列表是否有允许这种信息流的策略。要使信息流可以从一个安全区段传递到另一个区段,例如,从区段A到区段B,必须配置一个允许区段A发送信息流到区段B的策略。要使信息流向另一个方向流动,则必须配置另一策略,允许信息流从区段B流向区段A。对于从一个区段向另一区段传递的任何信息流,都必须有允许它的策略。
CLI命令:
Set policy from zone1 to zone2 source-ip destination-ip service permit/deny
二、工作模式
Netscreen设备接口能以三种不同模式运行,分别是:透明模式(Transparent mode)、网络地址转换模式(NAT mode)和路由模式(Router mode)。
1. 透明模式(Transparent mode)
接口为透明模式时,Netscreen设备过滤通过防火墙的封包,而不会修改IP封包包头中的任何源或目的地信息。所有接口运行起来都像是同一网络中的一部分,而Netscreen设备的作用更像L2交换机或桥接器。在透明模式下,接口的IP地址被设置,使得Netscreen设备对于用户来说是可视或“透明”的。Netscreen设备处于透明模式时,必须使用VLAN1接口来管理设备。缺省情况下,ScreenOS会创建一个VLAN1接口和三个VLAN1区段:V1-Trust、V1-Untrust和V1-DMZ。
使用透明模式有以下优点:
不需要重新配置路由器或受保护服务器的IP地址设置
不需要为到达保护服务器的内向信息流创建映射或虚拟IP地址
2. 网络地址转换模式(NAT mode)
接口处于网络地址转换模式(NAT mode)时,Netscreen设备的作用与L3交换机或路由器相似,将绑定到Untrust区段的IP封包包头中的两个组件进行转换:其源IP地址和源端口号。Netscreen设备用目的地区段接口的IP地址替换发送封包的主机的源IP地址。另外,它用另一个由Netscreen设备生成的任意端口号替换源端口号。当回复封包到达Netscreen设备时,该设备转换内向封包的IP包头中的两个组件:目的地地址和端口号,他
您可能关注的文档
最近下载
- DBJ46-042-2017:海南省全装修住宅室内装修设计标准.pdf VIP
- 上肢骨折PPT课件.pptx VIP
- 肠溃疡多学科决策模式中国专家共识(2025版).docx
- _(2024.V1)NCCN 临床实践指南:宫颈癌.pdf VIP
- 广东省高职高考英语真题卷_附答案.pdf VIP
- 成都市家庭装饰装修工程施工合同(官方范本)(标准版).pdf VIP
- 康复科护士进修汇报ppt课件.pptx VIP
- 皮肤性病学第二十二章 血管炎与脂膜炎PPT课件(配套第9版教材).pptx VIP
- 2025年山东省济宁市中考数学试卷.docx VIP
- 循证护理方法知到课后答案智慧树章节测试答案2025年春安徽中医药大学.docx VIP
原创力文档


文档评论(0)