HCIE Security——防火墙互联技术

news/2024/6/29 15:34:43

目录

一、防火墙接口互联接口

1.防火墙支持的接口及板卡

2.物理链接线缆

3.支持接口种类

(1)物理接口

(2)逻辑接口

二、相关配置命令

1.配置三层接口IP地址

2.配置PPPOE拨号接口

3.配置VLANIF接口、子接口、回环接口

4.配置二层互联接口

5.配置Eth-Trunk接口

三、故障排除

1.以太网接口不能UP

(1)现象

(2)解决方法

2.光口物理层状态不能UP

(1)故障现象

(2)解决方法

四、防火墙初始化配置

1.管理员角色

2.管理员角色和管理员级别

3.系统时钟配

(1)手工配置

(2)从NTP服务器

4.激活系统License

(1)查看ESN来申请License

(2)配置手工激活

5.配置备份及还原

6.升级中心

(1)升级中心目前提供特征库的升级

(2)升级方式


一、防火墙接口互联接口

1.防火墙支持的接口及板卡

下一代防火墙接口及扩展卡支持以太网电口和光口两种

2.物理链接线缆

屏蔽与非屏蔽双绞线

单模光纤(长距)与多模光纤(短距)

光纤连接器

3.支持接口种类

(1)物理接口

三层以太网接口,二层以太网接口

(2)逻辑接口

VT接口,Dialer接口

Tunnel接口,Null接口 在web界面无法配置

VLAN接口

三层以太网子接口

Eth-Trunk接口,Loopback接口(不需要划zone)

二、相关配置命令

1.配置三层接口IP地址

#1.配置静态IP
interface 接口
ip address IP地址 子网掩码
​
#2.配置DHCP获取IP(可选项)
interface 接口
dhcp client enalbe
​
#3.配置双工、速度、MTU(可选)
interface 接口
undo negotiation auto
duplex full
speed 1000
mtu 1500
​
#4.配置描述和别名
description 描述
alias 别名
​
#5.配置网管功能
service-manage enable
service-manage http https ping ssh permit

2.配置PPPOE拨号接口

#1.配置dialer接口
interface Dialer0
link-protocpl ppp
ppp chap user user1
ppp chap password cipher yourpasswd 
ppp pap loacl-user user password cipher yourpasswd
​
ppp ipcp dns admit-any  ——clinet配置
ip address ppp-negotiate
dilaler user user1
dilaler bundle 1
​
#2.绑定dialer到物理接口上
interface 接口
pppoe-client dial-bundle-number 1 ipv4

3.配置VLANIF接口、子接口、回环接口

#1.配置VLANIF接口
vlan batch 10 20
interface VLANIF 10
ip address IP地址 子网掩码
​
#2.配置三层子接口
interface g1/0/3.10
vlan-type dot1q 10
ip address IP地址 子网掩码
interface g1/0/3.20
vlan-type dot1q 20
ip address IP地址 子网掩码
​
#3.配置环回接口
interface loopback 0
ip address IP地址 子网掩码

4.配置二层互联接口

#1.配置VLAN
vlan batch 10 20
​
#2.配置Access接口
interface G1/0/1
portswich
port link-type access
port access vlan 10
​
#3.配置Hybrid接口
interface G1/0/2
portswitch
port linl-type hybrid
port hybrid pvid 20
port hybird vlan 20 untagged
​
#4.配置Trunk接口
interface G1/0/3
portswitch
port link-type trunk
port trunk pvid 1
port trunk permit vlan 10 20

5.配置Eth-Trunk接口

#1.配置手工eht-trunk
interface eth-trunl 1
portswitch
​
#2.配置LACP eth-trunk
interdace eth-trunk 1
portswitch
mode lacp-static
max active-linknumber 2
​
#3.添加到eth-trunk接口中
interface G1/0/1
portswitch
eth-trunl 1
interface G1/0/2
portswitch
eth-trunl 1

三、故障排除

1.以太网接口不能UP

(1)现象

观察USG发现相连接口的只是灯不亮或者状态为down

(2)解决方法

网线问题:换网线

接口执行了shutdown命令:接口试图执行undo shutdown命令

两端设备的底层芯片实现的自协商协议不一致:在两端接口试图下配置相同速率和双工模式

两端接口配置的速率或工作模式不同:在两端接口视图下配置相同的速率和双工模式

USG接口卡存在问题:更换接口或接口卡

2.光口物理层状态不能UP

(1)故障现象

光接口互联后,LINK指示灯不亮或接口状态为down

(2)解决方法

光模块或光纤不匹配:确保光纤,光模块,接口卡全部匹配,确保光纤收发顺序没有接反

光模块或光纤异常:使用光功率计测量收光功率并相应处理

两端设备接口配置信息不一致:关闭协商功能,手工配置两端接口的双工模式、速度模式

接口、接口卡故障:替换接口,光模块或检测接口卡是否接好

四、防火墙初始化配置

1.管理员角色

默认支持一下四种,也可以自定义新角色

角色描述默认用户
系统管理员拥有出审计功能外的所有权限admin/Admin@123
配置管理员拥有业务配置和设备监控权限
配置管理员(只读)拥有设备监控权限
审计管理员配置审计策略和查看审计日志的专用管理员角色audit-admin/Admin@123

2.管理员角色和管理员级别

管理员角色优先级高于管理员级别,管理员角色优先级高于远程服务器授权

级别说明
0只可以使用参观级(0级)命令
1可以使用监控(1级)及参观级(0级)的命令
2可以使用配置(2级)、监控(1级)及参观级(0级)的命令
3可以使用管理(3级)、配置(2级)、监控(1级)及参观级(0级)的命令
4-15缺省与3级管理员权限相当,命令级别扩充时,可以撇和扩充命令级别使用

3.系统时钟配

(1)手工配置

<SRG>clock timezone beijing add 8
16:31:09  2023/07/31
​
<SRG>dis clock
00:31:21  2023/07/31
2023-07-31 00:31:21
Monday
Time Zone : beijing add 08:00:00

(2)从NTP服务器

<SRG>clock timezone beijing add 8
00:32:26  2023/07/31
<SRG>sys
00:32:28  2023/07/31
Enter system view, return user view with Ctrl+Z.
​
[SRG]ntp-service unicast-server 133.100.11.8
00:32:49  2023/07/31
​

4.激活系统License

(1)查看ESN来申请License

[SRG]dis firewall esn
00:33:44  2023/07/31
Device ESN is: 210235t3330123456789

(2)配置手工激活

[SRG]license file hda1:/license.dat
<SRG>display license

5.配置备份及还原

命令行可以使用FTP/SFTP/TFTP协议对配置进行备份和还原

配置进行备份前要使用save命令进行保存

配置还原后使用startup saved-configuration命令设置下次启动后加载配置文件

<SRG>startup saved-configuration vrpcfgbk.cfg
00:59:53  2023/07/31
Error:The file name is invalid or not exist in mainboard!
​
<SRG>dis startup
01:00:03  2023/07/31
MainBoard: 
  Configed startup system software:          NULL
  Startup system software:                   NULL
  Next startup system software:              NULL
  Startup saved-configuration file:          NULL
  Next startup saved-configuration file:     NULL
<SRG>

6.升级中心

(1)升级中心目前提供特征库的升级

入侵防御特征库

反病毒特征库

应用识别特征库

地区识别特征库

(2)升级方式

通过安全按中心平台升级

通过内网升级服务器进行升级


http://lihuaxi.xjx100.cn/news/1396482.html

相关文章

81%的消费者预算增加,今年返校季会有哪些机会?

对于跨境卖家来说&#xff0c;7-9月的重头戏莫过于“返校季”。多项调研表明&#xff0c;今年“返校季”消费者预计投入更多预算&#xff0c;并瞄准线上渠道。目前&#xff0c;亚马逊“返校季”促销活动正在火热进行中&#xff0c;许多产品甚至卖到脱销。 那么&#xff0c;今年…

XGBoost的基础思想与实现

目录 1. XGBoost VS 梯度提升树 1.1 XGBoost实现精确性与复杂度之间的平衡 1.2 XGBoost极大程度地降低模型复杂度、提升模型运行效率 1.3 保留了部分与梯度提升树类似的属性 2. XGBoost回归的sklearnAPI实现 2.1 sklearn API 实现回归 2.2 sklearn API 实现分类 3. XGBo…

MySQL主从复制及读写分离(三十四)

目录 MySQL主从复制 一、概述 1、MySQL Replication优点&#xff1a; 二、MySQL复制类型 1、异步复制&#xff08;Asynchronous repication&#xff09; 2、全同步复制&#xff08;Fully synchronous replication&#xff09; 3、半同步复制&#xff08;Semisynchronous…

配置IPv6 over IPv4 GRE隧道示例

组网需求 如图1&#xff0c;两个IPv6网络分别通过SwitchA和SwitchC与IPv4公网中的SwitchB连接&#xff0c;客户希望两个IPv6网络中的PC1和PC2实现互通。 其中PC1和PC2上分别指定SwitchA和SwitchC为自己的缺省网关。 图1 配置IPv6 over IPv4 GRE隧道组网图 配置思路 要实现I…

嵌入式基础知识-存储器

本篇介绍计算机存储硬件的一些基础知识&#xff0c;在嵌入式开发中&#xff0c;也同样适用。 1 计算机存储结构 存储器是计算机中的重要部件&#xff0c;理想的存储器应该是执行快&#xff0c;容量足&#xff0c;价格便宜等。但实际上&#xff0c;目前无法同时满足这些目标&a…

获取安卓模拟器截图

最简单的方法当然是使用adb adb shell screencap -p >screenshot.png 不过有些app会限制adb进行截图&#xff0c;这个时候adb截屏为黑屏 此时有两种方法获取截图 第一使用模拟器自带截图快捷键,获取安卓自带截图键&#xff0c;逍遥模拟器为altF3 可模拟键盘输入按键&#…

搞活系列-Java NIO之偏偏不用buffer.flip()会出现什么问题?

最近看博客又看到了Java NIO相关的博客&#xff0c;其中有讲解NIO和传统IO关于文件复制的文章&#xff0c;看到了如下的代码&#xff1a; /**** channel用例* 基于channel的文件复制*/Testpublic void fileCopyByChannel(){try {FileInputStream fileInputStream new FileInpu…

VR全景旅游,智慧文旅发展新趋势!

引言&#xff1a; VR全景旅游正在带领我们踏上一场全新的旅行体验。这种沉浸式的旅行方式&#xff0c;让我们可以足不出户&#xff0c;却又身临其境地感受世界各地的美景。 一&#xff0e;VR全景旅游是什么&#xff1f; VR全景旅游是一种借助虚拟现实技术&#xff0c;让用户…