【正文】
ion: cluster info:cluster id: 1, no namelocal unit id: 5609296active units discovered: index: 0, unit id: 5609296, total number of units: 1VSD group info:init hold time: 5heartbeat lost threshold: 3heartbeat interval: 1000(ms)group priority preempt holddown inelig master PB other members 0 50 no 3 no myself none (備份防火墻還沒有配置,因此主設(shè)備上沒有監(jiān)測到 Backup 防火墻的狀態(tài))total number of vsd groups: 2Total iteration=4682,time=4184162,max=18848,min=286,average=893RTO mirror info:run time object sync: disabledping session sync: enablednsrp link info:no nsrp link has been defined yetNSRP encryption: disabledNSRP authentication: disabled NSRP monitor interface: ether1 ether3 number of gratuitous arps: 4 (default)track ip: disabledns204(M) 設(shè)置 NSRP 心跳信息ns204(M) ns204(M) set nsrp vsdgroup hbinterval 200 設(shè)置心跳信息每隔 200 秒將發(fā)出問候信息 ns204(M) set nsrp vsdgroup hbthreshold 3 設(shè)置心跳信息總共發(fā)出 3 次問候信息ns204(M) save6.3.備份防火墻的配置:(新增加的防火墻)ns204unset all 將新增防火墻的原有配置清除,恢復(fù)出廠狀態(tài) Erase all system config, are you sure y/[n] ? yns204 reset Configuration modified, save? [y]/n nSystem reset, are you sure? y/[n] yIn reset ...................................................................................................................................................................................................... ns204set interface e4 zone ha 將端口 4 和 HA 區(qū)域綁定一起配置 NSRPns204 set nsrp cluster id 1 設(shè)置 cluster 組號(hào) ns204(B) set nsrp vsd id 0 設(shè)置 VSD 的組號(hào),這條命令可以不用輸入,因?yàn)?Netscreen防火墻的默認(rèn)的虛擬安全數(shù)據(jù)庫(VSD)的值是 0。4.命令行配置方式藍(lán)色字體為在超級(jí)終端上輸入的命令6.、主防火墻配置, (移動(dòng)公司在線使用的 Netscreen204 防火墻)ns204unset interface e4 ip 將端口 4 的 IP 地址刪除, ns204set interface e4 zone ha 將端口 4 和 HA 區(qū)域綁定一起配置 NSRPns204 get nsrp 查看 NSRP 配置信息 nsrp version: cluster info:cluster id not set: nsrp is inactive 默認(rèn)的情況下 NSRP 沒有擊活VSD group info:init hold time: 5heartbeat lost threshold: 3heartbeat interval: 1000(ms)group priority preempt holddown inelig master PB other memberstotal number of vsd groups: 0Total iteration=3808,time=2721060,max=880,min=286,average=714RTO mirror info:run time object sync: disabledping session sync: enabledcoldstart sync donensrp link info:no nsrp link has been defined yetNSRP encryption: disabled more NSRP authentication: disabled NSRP monitor interface: nonenumber of gratuitous arps: 4 (default)track ip: disabledns204 set nsrp cluster id 1 設(shè)置 cluster 組號(hào) ns204(M) set nsrp vsd id 0 設(shè)置 VSD 的組號(hào),這條命令可以不用輸入,因?yàn)?Netscreen防火墻的默認(rèn)的虛擬安全數(shù)據(jù)庫(VSD)的值是 0。IP Address / Netwask : ? 命令行配置方式set inte e1/1 zone trustset inte e1/2 zone untrustset inte e1/1 ip set inte e1/2 ip save Route 模式設(shè)置? 基于接口的 Route 模式設(shè)置對每個(gè)接口的工作模式進(jìn)行設(shè)置Network Interfaces Ether1/1 Edit 編輯綁定到 trust zone 的接口將 E1/1 接口設(shè)置為 Route 模式為了讓防火墻工作在路由模式下,需要將所有接口都設(shè)置為 route。在 Zone name:Intra 安全區(qū)的名字Virtual Router Name:trustvr 用默認(rèn)的 VRZone type:Layer 3 zone 類別為 3 層? 命令行配置方式set zone name Intra在配置防火墻的時(shí)候也可以不定義新的安全區(qū),而使用防火墻預(yù)定義的安全區(qū),默認(rèn)的 3 層安全區(qū)有:Trust,UnTrust 和 DMZ 這 3 個(gè)安全區(qū)。 Netscreen 防火墻的初始賬號(hào)和密碼:login: screenpassword:screennsisg2022 set hostname NSISG20221 設(shè)置主機(jī)名稱NSISG20221NSISG20221 set int mgt ip 基于 WEB 方式 將管理 PC 機(jī)的電腦網(wǎng)卡地址設(shè)置成和管理端口同一網(wǎng)段。? 創(chuàng)建服務(wù) 選擇 Objects Services Custom 選擇 ,輸入需創(chuàng)建的服務(wù)內(nèi)容,單擊 OK.增加其他的服務(wù):? 命令行配置步驟set service TCP8080 protocol tcp srcport 065535 dstport 80808080 set service TCP8800 protocol tcp srcport 065535 dstport 88008800 定義策略? 設(shè)置從內(nèi)到外的安全策略選擇 Policy ,根據(jù)需求,為了讓內(nèi)部用戶能夠訪問 Internte,我們需要定義從 Trust 到Untrust 的 Policy;而為了讓外部用戶能夠訪問內(nèi)部的服務(wù)器,則需要定義從 Untrust 到Trust 的 Policy。 端口設(shè)置? 設(shè)置端口選擇 Network Interfaces Ether1/1 Edit在 Zone Name :Trust 將 Ether 1/1 綁定到 trust zone。? 圖形登陸打開 IE 瀏覽器,并在 URL:輸入防火墻的管理地址。 Inter 用戶能通過不同的端口訪問內(nèi)部的 WebServer Group。透明模式是一種保護(hù) Web 服務(wù)器,或者主要從不可信源接收信息流的其它任意類型服務(wù)器的方便手段。6,配置 HA7,其他周邊配置,如 dns,snmp,syslog,date 等等。 2,把端口分配到不同的 zone 上。對于 screen 的配置,主要過程為:1,定義 zone。5,對于各個(gè) zone 之間,按照不同的需求,配置上不同的 object,產(chǎn)生不同的 policy。在透明模式下,接口的IP地址被設(shè)置為 ,使得NetScreen設(shè)備對于用戶來說是可視或“透明”的。 Inter 用戶能訪問內(nèi)部的 Mail Server 的相關(guān)應(yīng)