• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C SecPath系列面向对象管理特性典型配置

2007-06-14 发表
  • 0关注
  • 0收藏 537浏览
粉丝: 关注:

H3C SecPath系列面向对象管理特性典型配置

 

一、  组网需求:

用一台防火墙(SecPath F1000A)连接两台PC,PC1模拟局域网(内网)用户,PC2模拟Internet(外网)上的Server,F1000-A上对内网地址段做NAT转换,访问外网的服务器。

要求用地址对象、服务对象、流对象来代替真实的地址。

 

二、  组网图:

适用版本

Comware software, Version 3.40, ESS 1621及以上

支持产品:

SecPath V1000-A/F1000-A/F1000-S/F100-E/F100-A

 

三、  配置步骤:

面向对象的基本配置需要配置以下内容:

1、创建地址(组)对象。

   将IP地址和域名简化为地址对象和地址组对象;将多个地址对象添加到同一个地址组对象。

2、创建服务(组)对象。

    将协议号、源端口、目的端口、ICMP消息类型简化为服务对象;将多个服务对象添加到同一个服务组对象。

3、创建时间对象。

   配置时间范围,创建一个时间对象。

4、创建流对象。

   将通常的五元组简化为流对象,一个流对象中可以引用包括地址(组)对象、服务(组)对象和时间段对象三类对象信息。

4、包过滤引用流对象/NAT引用流对象。

   对数据流进行过滤/对指定的数据流进行地址转换。

 

1、 命令行配置方法:

 

当前视图

配置命令

简单说明

<H3C>

system

进入系统视图

[H3C] 

interface GigabitEthernet0/0

进入GigabitEthernet0/0接口视图

[H3C-GigabitEthernet0/0]

ip address 1.1.1.1 255.255.255.0

配置接口地址

[H3C-GigabitEthernet0/0]

interface GigabitEthernet0/1

进入GigabitEthernet0/1接口视图

[H3C-GigabitEthernet0/1]

ip address 2.1.1.1 255.255.255.0

配置接口地址

[H3C-GigabitEthernet0/1]

quit

退出接口视图

[H3C] 

firewall zone trust

进入trust安全区域视图

[H3C-zone-trust]

add interface GigabitEthernet0/0

GigabitEthernet0/0接口加入trust安全区域

[H3C-zone-trust]

firewall zone untrust

进入untrust安全区域视图

[H3C-zone-untrust]

add interface GigabitEthernet0/1

GigabitEthernet0/1接口加入untrust安全区域

[H3C-zone-untrust]

quit

退出接口视图

[H3C] 

object address truadd 1.1.1.0 255.255.255.0

创建地址对象truadd

[H3C]

object address untruadd 2.1.1.0 255.255.255.0

创建地址对象untruadd

[H3C]

object address-group trugrp

创建地址组对象trugrp,并进入地址组对象视图

[H3C-obj-addr-group-trugrp]

add  truadd

添加地址对象truadd到地址组对象trugrp

[H3C-obj-addr-group-trugrp]

object service-group ipgrp

添加服务组对象ipgrp,进入服务组对象视图

[H3C-obj-srv-group-ipgrp]

add ip

添加预定义服务ip到服务组对象ipgrp

[H3C-obj-srv-group-ipgrp]

quit

退到系统视图

[H3C]

time-range tm 09:00 to 18:00 Tue

创建时间对象tm(注:时间对象的创建请根据需求)

[H3C]

acl name  ipflow

创建流对象ipflow,进入流对象视图

[H3C-acl-name-ipflow]

rule 0 permit source truadd destination untruadd service ipgrp time-range tm

添加流规则

[H3C-acl-name-ipflow]

acl name  untruipflow

创建流对象untruipflow,进入流对象视图

[H3C-acl-name-untruipflow]

rule 0 permit source untruadd destination truadd service ipgrp time-range tm

添加流规则

[H3C-acl-name-untruipflow]

acl name  perall

创建流对象perall,进入流对象视图

[H3C-acl-name-perall]  

rule 0 permit

添加流规则

[H3C-acl-name-perall]

quit

退到系统视图

[H3C]

interface GigabitEthernet0/0

进入GigabitEthernet0/0接口视图

[H3C-GigabitEthernet0/0]

firewall packet-filter ipflow inbound

GigabitEthernet0/0入方向,包过滤引用流对象ipflow

[H3C-GigabitEthernet0/0]

firewall packet-filter perall outbound

GigabitEthernet0/0出方向,包过滤引用流对象perall

[H3C-GigabitEthernet0/0]

interface GigabitEthernet0/1

进入GigabitEthernet0/1接口视图

[H3C-GigabitEthernet0/1]

firewall packet-filter untruipflow inbound

GigabitEthernet0/1入方向,包过滤引用流对象untruipflow

[H3C-GigabitEthernet0/1]

firewall packet-filter perall outbound

GigabitEthernet0/1出方向,包过滤引用流对象perall

[H3C-GigabitEthernet0/1]

nat outbound ipflow

GigabitEthernet0/1出方向,NAT引用流对象ipflow

 

2、 WEB配置方法:

创建地址对象:

图1  地址对象

创建地址组对象:

图2  地址组对象

创建服务对象:

图3  服务对象

创建服务组对象:

图4  服务组对象

创建时间对象:

图5  时间对象

设置时间段范围:

图6  设置时间段范围

 

创建流对象:

图7  创建流对象

添加流规则:

图8  添加流规则

包过滤引用流对象:

图9  包过滤引用流对象

NAT引用流对象:

图10 NAT引用流对象

 

四、  配置关键点:

面向对象的配置管理需要注意以下几点:

1)      目前面向对象只支持包过滤引用流对象和NAT引用流对象,其他模块暂不支持。

2)      系统预定义了常用服务对象,方便管理员使用,如服务对象ftp代表ftp服务(可以通过display object predefined service查看预定义服务)。

3)      如果创建的地址对象是域名,需要配置如下命令:

dns resolve (进行地址解析)

dns server  X.X.X.X (dns服务器地址)

 

若您有关于案例的建议,请反馈:

作者在2007-06-14对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作