Page 1
H3C SECPATH F 系列 -CMW340-R1608
版本说明书
杭州华三通信技术有限公司
Page 2
H3C SECPATH F 系列-CMW340-
杭州华三通信技术有限公司
R1608版本说明书
H3C SECPATH F系列 -CMW340-R1608版本说明书
关键词: H3C, SecPath, 防火墙,版本说明书
摘 要:本文档用以描述 SecPath F 系列版本说明,包括版本信息、变更说明书、存在问题以
及规避措施、解决问题单、配套资料以及升级指导等内容。
缩略语:
缩略语 英文全名 中文解释
CMW Comware
VPN Virtual Private Network
GRE
IPSec IP Security
IKE Internet Key Exchange
ASPF
NAT
L2TP Layer 2 Tunnel Protocol
SSL Secure Socket Layer
VRRP
ARP Address Resolution Protocol
General Route
Encapsulation
Application State Packet
Filter
Network Address
Translation
Virtual Route Redundant
Protocol
虚拟专用网
通用路由封装
IP 安全
因特网密钥交换
应用层状态包过滤
网络地址转换
二层隧道协议
安全套接层
虚拟路由冗余协议
地址解析协议
2007-4-20
第 1页
Page 3
H3C SECPATH F系列 -CMW340-
杭州华三通信技术有限公司
R1608版本说明书
目 录
1 版本信息 ....................................................................................................................................4
2 版本使用限制及注意事项 ..........................................................................................................6
3 版本特性说明 ............................................................................................................................8
4 版本变更说明 ..........................................................................................................................14
4.4.1 SecPath F 系列 -CMW340-R1608 版本操作方式变更 ...............................................32
4.4.2 SecPath F 系列 -CMW340-R160702 版本操作方式变更 ...........................................32
4.4.3 SecPath F 系列 -CMW340-R160701 版本操作方式变更 ...........................................32
4.4.4 SecPath F 系列 -CMW340-R1607 版本操作方式变更 ...............................................32
4.4.5 SecPath F 系列 -CMW340-R1606P01 版本操作方式变更 ........................................32
4.4.6 SecPath F 系列 -CMW340-R1605P03 版本操作方式变更 ........................................32
4.4.7 SecPath F 系列 -CMW340-E1605 版本操作方式变更 ...............................................32
4.4.8 SecPath F 系列 -CMW340-E1604P03 版本操作方式变更 .........................................32
4.4.9 SecPath F 系列 -CMW340-E1604P01 版本操作方式变更 .........................................32
4.4.10 SecPath F 系列- CMW340-E1604版本操作方式变更 .............................................32
5 存在问题与规避措施 ...............................................................................................................33
6 解决问题列表 ..........................................................................................................................34
7 配套资料 ..................................................................................................................................37
8 版本升级操作指导 ...................................................................................................................38
8.1.1 SecPath F100C防火墙 Boot 菜单 ............................................................................39
8.1.2 SecPath F100A/F100S/F100E/F1000S/F1000A/F100M 防火墙 Boot菜单 ..............40
2007-4-20
第 2页
Page 4
H3C SECPATH F系列 -CMW340-
杭州华三通信技术有限公司
R1608版本说明书
表目录
表 1 历史版本信息表............................................................................................................4
表2 版本配套表 ...................................................................................................................5
表3 产品硬件特性 ...............................................................................................................8
表4 产品软件特性 ...............................................................................................................9
表5 特性变更说明 .............................................................................................................14
表 6 命令行变更说明..........................................................................................................23
表 7 MIB 文件变更说明 ......................................................................................................30
表 8 配套手册清单 .............................................................................................................37
表 9 从网站查询和下载资料的 说明....................................................................................38
2007-4-20
第3 页
Page 5
杭州华三通信技术有限公司
1 版本信息
版本号
1.1
SecPath F100-M Comware software, Version 3.40, Release 1608
SecPath F1000-A Comware software, Version 3.40, Release 1608
SecPath F1000-S Comware software, Version 3.40, Release 1608
SecPath F100-A Comware software, Version 3.40, Release 1608
SecPath F100-E Comware software, Version 3.40, Release 1608
SecPath F100-S Comware software, Version 3.40, Release 1608
SecPath F100-C Comware software, Version 3.40, Release 1608
注:该 版本 号可在 命令行 任何视图 下用 display version命令查看, 见注 ①
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
历史版本信息
1.2
表1 历史版本信息表
版本号 基础版本号 发布日期 备注
CMW340-R1608 CMW340-R1607P02 2007-04-21
CMW340-R1607P02 CMW340-R1607P01 2007-03-08
SECPATH1000FA-
CMW340-R1607P01
CMW340-R1607 CMW340-R1606P01 2007-01-31
CMW340-R1606P01 CMW340-R1606 2006-12-11
CMW340-R1606 CMW340-R1605P03 2006-11-27
CMW340-R1605P03 CMW340-E1605 2006-11-21
CMW340-E1605 CMW340-E1604P03 2006-10-25
CMW340-E1604P03 CMW340-E1604P01 2006-10-15
CMW340-E1604P01 CMW340-E1604 2006-09-25
CMW340-R1607 2007-02-07
其中 F100-M 首次发布
只发布 F1000-A
正式 发布,解 决 ASPF ,
Nat Server 等问题
正式 发布
正式 发布
正式 发布
F 系列解决 IPSec 大包 问
题
F 系列解决 IP-Spoof 配
合 VPN 存在问题
F 系列增加百兆口支持
Vlan 透传功能
2007-4-20
第4 页
Page 6
杭州华三通信技术有限公司
版本配套表
1.3
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
表 2 版本配套表
产品系列
型号
内存需求
FLASH 需求
BOOTROM
版本 号
(该版本 号可
在命令行 任
何视图下用
display
version 命令
查看,如
F100-C 见注
②)
目标文件 名
称
H3C SecPath Series
SecPath
F1000-
最小
512M
最小
16M
126 及
以上
SECPA
TH1000
FACMW34
0R1608.b
in
A
SecPath
F1000-
S
最小
512M
最小
16M
126 及
以上
SECPA
TH100F
SCMW34
0R1608.b
in
SecPath
F100-E
256M 256M 128M 64M
最小
16M
126 及
以上
SECPA
TH100F
ECMW34
0R1608.b
in
SecPath
F100-A
最小
16M
116 及
以上
SECPA
TH100F
ACMW34
0R1608.b
in
SecPath
F100-S
最小 8M 最小 8M
114 及
以上
SECPA
TH100F
SCMW34
0R1608.b
in
SecPath
F100-C
205 及
以上
SECPA
TH100F
CCMW34
0R1608.b
in
SecPath
F100-M
256M
最小
16M
116 及
及以上
SECPA
TH100F
MCMW34
0R1608.b
in
SecPath F100-M 采用 :
Quidview DM 3.10-R3112P06
Quidview NMF 3.10-R3112P09
其 余 对 应 :
QUIDVIEW
版本 号
Xlog 版本号
CAMS 版本
号
Quidview DM 3.10-R3112
Quidview BIMS 3.10-R3112
Quidview VDM 3.10-R3112
Quidview VSM 3.10-R3112
Quidview NCC 3.10-R3112
Quidview NMF 3.10-R3112
XLog 2.10-R0120
不支持
示例:查 看 SecPath F100-C 的软件版本和 Bootrom 版本号 方式 如下 :
2007-4-20
第5 页
Page 7
杭州华三通信技术有限公司
[H3C]display version
H3C Comware Platform Software
Comware software, Version 3.40, Release 1608------- 注①
Copyright (c) 2004-2007 Hangzhou H3C Tech. Co., Ltd. All rights reserved.
Without the owner's prior written consent, no decompiling
nor reverse-engineering shall be allowed.
H3C SecPath F100-C uptime is 0 week, 0 day, 0 hour, 19 minutes
CPU type: PowerPC 859DSL 80MHz
64M bytes SDRAM Memory
8M bytes Flash Memory
0K bytes NvRAM Memory
Pcb Version:3.0
Logic Version:1.0
BootROM Version:2.05 ------- 注②
[SLOT 1] 1FE (Hardware)3.0, (Driver)1.0, (Cpld)1.0
[SLOT 2] 1ETH (Hardware)3.0, (Driver)1.0, (Cpld)1.0
[H3C]
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
2 版本使用限制及注意事项
1. LFD17847
内容 过滤, 包 括 http 过滤、 smtp 过滤不支持 分片、重传报 文,不支持中 文编码的
过滤。
2. LFD17846
文件系 统中,最大的 文件 名长度不能超 过 64 字节,路 径名加 文件 名长度不能超 过
127。
3. LFD17844
IPSEC 模板方式 不支持多个策略。
4. LFD17843
动 态 获取的 IP不能被其他 接 口所借 用 。
5. LFD17842
在 NAT 与 ASPF 同 时使 用 时, 清除 ASPF 表项,需 要 同时 清 除快 转表 项 , 否则会
引起某些报文 还是能 够正 常通过防火墙。
2007-4-20
第6 页
Page 8
杭州华三通信技术有限公司
6. LFD17760
由 于 硬件 是一个 MAC,SecPaht F100-A的所 有 LAN口只能 配 置一个 VRRP 组。
7. LFD18248
NAT 与 VRRP配合使用 时, VRRP 虚拟地址和 NAT 不要配 置 在同一 个网段 中。
8. LFD18396
SECPATHF100A-CMW340-E1604及以后 版本,不支持 128M内存的设备 。
9. LFD14087
COMWARE 支持标准 的正则表 达式 ,但是 对于复杂 的命令行表达 式 ,可能存在问题
10. LFD21716
SECPATH不支持设备侧配 置 BIMS 端口 为 443, 21, 25 等知 名端 口
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
11. LFD15632
SECPATH设备不支持网管 NCC 组 件升级 功能
12. LFD19751
SECPATH 设备防火墙黑名 单日志发 送给 XLOG 的 日志的 老化时 间字 段是以分为
单 位的 值
13. LFD15632
SECPATH设备不支持网管 NCC 组 件升级 功能
14. LFD19751
SECPATH 设备防火墙黑名 单日志发 送给 XLOG 的 日志的 老化时 间字 段是以分为
单 位的 值
2007-4-20
第7 页
Page 9
杭州华三通信技术有限公司
3 版本特性说明
版本硬件特性
3.1
项目 属性
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
表 3 产品硬件特性
SePath
机 型
接 口
插槽
FLASH 16MB 16MB 16MB 16MB 16MB 8M 8M
SDRAM
1F1000
A
1 个配置 口( CON), 1 个备份口 ( AUX)
2 个
10/100/
1000M
以太网
口
1 个
MIM 插
槽 ,支
持的模
块 包括
1FE/2F
E/4FE/
1GBE/
2GBE/
1GEF/2
GEF/S
SL
缺省:
512MB
最大:
1GB
SePath
F1000
S
4 个
10/100/
1000M
以太网
口
2 个
MIM 插
槽 ,支
持的模
块 包括
1FE/2F
E/4FE/
1GBE/
2GBE/
1GEF/2
GEF
缺省:
512MB
最大:
1GB
SePath
F100E
4 个
10/100
以太网
口
1个
MIM 插
槽 ,支
持的模
块 包括
1FE/2F
E/4FE/
1GBE/
2GBE/
1GEF/2
GEF
缺省:
256MB
最大:
512MB
SePath
F100A
7 个
10/100
以太网
口
1个
MIM 插
槽 ,支
持的模
块 包括
1FE/2F
E/4FE/
NDEC
256MB 256MB 128MB 64MB
SePath
F100M
3 个
10/100
以太网
口
1 个
MIM 插
槽 ,支
持的模
块 包括
1FE/2F
E/4FE/
NDEC
SePath
F100S
4 个
10/100
以太网
口
无 无
SePath
F100C
5 个
10/100
以太网
口
436mm
外型 尺寸(W ×D
×H )
重 量
电源
2007-4-20
×
420mm
×
44mm
5.5kg 6kg 5kg 4.5kg 4.5kg 2kg 1kg
额定电压范围 :100-240V a.c. ; 50/60Hz
AC
额定电流:1.0A
额定电压范围:-48- -60V d.c.
DC
额定电流 :1.5A
436mm
×44mm
×420m
m
436mm
×44mm
×430m
m
332mm
×44mm
×432m
m
332mm
×44mm
×432m
m
NA 12V
300mm
×42mm
×220m
m
300mm
×
180mm
×
45mm
第8 页
Page 10
杭州华三通信技术有限公司
项目 属性
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
版本软件特性
3.2
额定功 率
工作环境温度 0 ~ 40℃
环境相对 湿度 10 ~90%(不 结露)
100W 100W 57W 54W 54W 11W 10W
表4 产品软件特性
属性 说明
网络安全性
验证、 授权和 计帐
(AAA) 服务
RADIUS
HWTACACS
CHAP 验证
PAP 验证
域认证
防火墙 包过滤
基于接口的访问控制列表
基于时 间段的 访问 控制列表
ASPF 状态防火墙
防攻击 特性:
Land、 Smurf、 Fraggle、 WinNuke、 Ping of
Death、 Tear Drop、 IP Spoofing、 SYN Flood、
ICMP Flood、 UDP Flood、 ARP Flood、 ARP 欺
骗 攻 击 防范
ARP 主动 反向查询
TCP 报文 标志位 不合法攻 击防范
2007-4-20
超大 ICMP 报文攻击 防 范
地址/端口扫描的防范
DoS/DDoS 攻击防 范
第9 页
Page 11
杭州华三通信技术有限公司
属性 说明
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
反向路由 检查功能
邮件过滤:
SMTP 邮件地址过滤
邮件/ 网页过滤
安全 管理
SMTP 邮件 标题过滤
SMTP 邮件 内容过滤
SMTP 邮件 附件过滤
支持 SQL/Java Applet/ActiveX 过滤
网页过滤:
HTTPURL 过滤
HTTP 内容过滤
攻击实时 日志
黑名单 日志
地址 绑定日志
流量告警 日志
流量统 计和分 析功能
全局/基于 安全域连 接速率 监控
全局/基于 安全域 协议报 文比例 监控
安全事 件统计 功能
E-Mail 邮件 实时 告警功能
E-Mail 邮件定 期信息发布功能
2007-4-20
第10页
Page 12
杭州华三通信技术有限公司
属性 说明
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
数据 安全
NAT
L2TP VPN
IPSec/IKE
IPSec
IKE
支持地址池 方式的地址变换
支持使用 ACL 控制地址转换
支持 Easy IP
支持 NAT Server
可配置 支持地址转换 的有效 时间
支持多种 ALG ,包 括 FTP,H323,DNS 等
可以根据 VPN 用 户完整用 户名和用 户域 名向指定
LNS 发起连接
可以为 VPN 用户分 配地址
可以进行 LCP 重协商 和二 次 CHAP 验证
支持 AH、ESP 协议
支持手工或 通过 IKE 协商自动建立 安全联盟
ESP 支持 DES、3DES 和 AES 三种加 密算法
支持 MD5 及 SHA-1 验证算法
支持 IKE 主模式 及野蛮模式
VPN
网络 互连
GRE VPN
DVPN
局域网协议
链路层协议
支持 NAT 穿越
支持自 动建立隧道技术
支持 UDP 封装 ,以实现 NAT 穿越
支持提供 对报文 的校验
支持静态 MAP
支持 client 端接入 认证及节点 间 的加密认证
支持使用 动态 IP 地址构建 VPN
同一 个节点 可以属于 不同的 VPN域
支持多个 VPN 域
支持数据 加密
通过 动 态 建立 隧道 节省 Server 带宽
Ethernet_II
Ethernet_SNAP
VLAN
PPP
2007-4-20
第11页
Page 13
杭州华三通信技术有限公司
属性 说明
PPPoE
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
ARP
ARP Proxy
静 态域名 解析
IP 地址借 用
网络协议
网络可靠 性
服务质 量保 证
(QoS)
IP 服务
IP 路由
VRRP
流量 监管
拥塞管 理 FIFO、 PQ、 CQ、 WFQ、 CBWFQ、 RTPQ
拥塞避免
流量 整形
DHCP 中继
DHCP 服务器
DHCP 客户端
L3 Monitor
HWPing
静 态路由管理
RIP-1/RIP-2
OSPF
BGP
路由 策略
策略路由
Traffic Policing
WRED
GTS
接口速率 限制 LR、 CAR
配置管理
2007-4-20
命令行接口 通过 Console 口进行 本地配置
通过 AUX 口进行远程 配置
通过 Telnet 或 SSH 进 行本地或远程 配置
配置 命令分级保护 ,确保未授权用户无 法 配置设备
提供全中 文的 提示和 帮助信息
详尽的 调试信息, 帮助诊断网络 故障
提供网络 测试工 具,如 Tracert、 Ping 命令 等,迅
速诊断网络是否正 常
用 Telnet 命令直 接登录并管 理其 它 网络设备
第12页
Page 14
杭州华三通信技术有限公司
属性 说明
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
支持 TFTP 上传下载文件
支持通过 BIMS 更新 配置 文件和 应用程序
支持通过 VPN Manager 来完 成 VPN 的 部署 和配
置
支持 日志功能
文件系 统管理
WEB网管 接口 系统管理 :
系 统资源管理
设备重启 ,软件升级支持
配置浏览,保 存,下载,上传支持
用户 配置
接口管理
静 态路由,域 名 服务支持
IPSec 配置
支持 防火墙:
攻 击防 范
ACL
黑 名单
安全区域
IP/MAC 地址绑定
2007-4-20
支持 网页过滤 :
HTTP URL 过滤
第 13页
HTTP 内容过滤
Page 15
杭州华三通信技术有限公司
属性 说明
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
4 版本变更说明
特性变更说明
4.1
版本号 项目 描述
NAT 管理
DHCP 管理
SNMP 管理
常 用 工 具支持(包 括 Ping, Tracert 等 )
帮助信息
注销身份
支持标准网 管 SNMPV3 ,并且兼 容 SNMP V2C、SNMP V1
支持 NTP 时间 同步
表 5 特性变更说明
H3C
SecPath
F 系列-
CMW340
R1607P0
2
H3C
SecPath
F 系列-
CMW340
R1607P0
2
H3C
SecPath
F 系列-
CMW340
R1607P0
1
软件特性更新 无
硬件特性变更 无
软件特性更新 无
硬件特性变更 增加新 的款 型 F100-M
软件特性更新 无
硬件特性变更 无
2007-4-20
第14页
Page 16
杭州华三通信技术有限公司
版本号 项目 描述
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
H3C
SecPath
F 系列-
CMW340
-R1607
H3C
SecPath
F 系列-
CMW340
-R1607
软件特性更新 无
硬件特性变更 无
新 增特性:
流日志 软件特性:
软件特性更新
通过实现此 特性, 防火墙设备将 流经 防火墙的所 有的业 务流都
进 行日志记 录 的能力 , 从而使用远端 的 日志主 机 能够 对 防火墙
的日志进行 分析 ,达到更 细粒 度的流 分析 能力 。
2007-4-20
第15页
Page 17
杭州华三通信技术有限公司
版本号 项目 描述
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
硬件特性变更 无
H3C
SecPath
F 系列-
软件特性更 新 无
CMW340
-R160601
2007-4-20
第16页
Page 18
杭州华三通信技术有限公司
版本号 项目 描述
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
H3C
SecPath
F 系列-
CMW340
R1605P0
3
硬件特性变更 无
软件特性更新 无
2007-4-20
第17页
Page 19
杭州华三通信技术有限公司
版本号 项目 描述
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
H3C
SecPath
F 系列-
CMW340
-E1605
硬件特性变更 无
软件特性更新 无
2007-4-20
第18页
Page 20
杭州华三通信技术有限公司
版本号 项目 描述
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
H3C
SecPath
F 系列-
CMW340
E1604P0
3
硬件特性变更 无
软件特性更新 无
2007-4-20
第19页
Page 21
杭州华三通信技术有限公司
版本号 项目 描述
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
H3C
SecPath
F 系列-
CMW340
E1604P0
1
硬件特性变更 无
新 增特性 :
桥 支持透传 VLAN ID 特性的 软件特性
软件特性更新
通过实现此 特性,可以让 加入桥组 的非 以太出接口 也能转发带
有 VLAN ID 的报 文,而 不会 因此丢失 VLAN ID,并 使 桥出接
口 有 VLAN ID 的 情况也 不 会 , 改变原 包文 的 VLAN ID 。 从而
实现 桥接的 本地 或异 地网络 隔离
2007-4-20
第20页
Page 22
杭州华三通信技术有限公司
版本号 项目 描述
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
H3C
SecPath
F 系列-
CMW340
-E1604
硬件特性变更 无
热插 拔特性:
当接口 卡出现故障或 者其他原因 需要更换接口 卡,同时保障系
统其他 服务 不中 断的 情况下 , 完成接 口 卡 的 替换
静态 NAT支持 EASY IP 项目 软件特性
NAT SERVER 支持 EASY IP 特性是在 NAT SERVER 特性的基础 上
新 增的。主 要是为了 支持在 配置 NAT SERVER 公网地址 时,可
以直接 指定为本接 口(NAT SERVER配置所属 的 当前接 口)或指
定为 已存在的 Loopback 接 口
IPSec 流 模板支持 per host 方式
软件特性更新
Per Host 方式,为每条 源 目的地址相 同的流创建 一 个隧道,
对于 采用 的 L2TP+IPSEC 组网方式, per session方式能有效 解
决中心无法 区 分数据应 该发送到哪个 客户 端 的问题
HWtacacs 支持 S uper 认证模 块 的软件特
用户 通过登录到 router 来管理 设备。如 果 登录 过程中获取了
较 小的权限 , 用户 可以 通过 super 命令 来 获取更高 的 权限 , 本
特性在原来 super password 认证的 基础 上,增加 了 通过
tacacs+ server 的 enable 密码认证。
NAT 限制每个 源 地址最大 TCP 连接 数的 软件特性
在支持 NAT 的 路由器 中 通常会保存地 址转换 对 应 的 表 项, 由
于路由器的内存资源 有限, 因此 地址转换对 应表 项的个数有一
定的规格限 制。当 达到规格限 制时,后续 要求进行地址转换的
2007-4-20
第21页
Page 23
杭州华三通信技术有限公司
版本号 项目 描述
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
报文就 不会 被处理 。
正常情况下 ,在规格限制 的范围 内,所有请 求地址转换的报文
都会被 处理。通常 情况并 非如此,很多时候,某些恶意攻击或
感染病毒的主机 ,会 发送 大量 的要求地址转换 的连接 ,创建大
量 的地址转换 对 应关系表 项 。使 得地址转换表 项 个数迅速达到
规格限制。 此时,其他正常要 求地址转换 的连接 将不会 被 处
理 。这 不 仅会 影响 正 常用 户 的使用 , 而且会 占 用 大 量的路由器
资源 ,导致路由器 性能 迅速下降 。为了防 止这种 情况的发生,
本解 决 方 案就是在 路由 器上增加连接统计 和限 制功能。连接 统
计和限 制功能可以根据 不同的策略,对不同特征 的连接 进行 统
计和限 制。
通过 MIB 升级 bootrom 软 件特性
用户可 通过 MIB 节点 h3cSysCurBtmFileName 获取当前 使用
的 bootrom 文件 名 信息, 通过
h3cSysCurUpdateBtmFileName 节点 获取 bootrom 更新成功
后 bootrom文件名信息 ,如果没 有更 新 bootrom 操作,该节点
取值和 h3cSysCurBtmFileName 相同。 当需要更新 bootrom
的时候 ,可通过网管 软件 对 h3cSysBtmLoadTable 表创建 更新
我 司设备 bootrom。 用 于 更 新的 bootrom 文件 必须合法,其合
法性由设备在 更 新过 程中 检测,如果文件不适 用 于设备, 会导
致 bootrom 更新 失败 。更新完 成 后, 记 录操作结果,记 录 包
括:更新 的时间 ,更新是否成功,更新 时所使用 的 bootrom 文
件名。
硬件特性变更 无
2007-4-20
第22页
Page 24
杭州华三通信技术有限公司
命令行变更说明
4.2
版本号 项目 描述
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
表 6 命令行变更说明
H3C
SecPath
F 系列-
CMW340
-R1608
H3C
SecPath
F 系列-
CMW340
R1607P0
2
H3C
SecPath
F 系列-
CMW340
R1607P0
1
H3C
SecPath
F 系列-
CMW340
-R1607
新 增命令 无
删除命令 无
修改命令 无
新增命令 无
删除命令 无
修改命令 无
新增命令 无
删除命令 无
修改命令 无
流日志相 关命令:详细 见 《 FLOWLOG 流日志 特性说明书》
[undo]session log enable [ acl-number access-list]
[undo] firewall session log-type{ syslog | binary}
[undo] firewall nat log-type{ syslog | binary}
[undo] firewall binary-log host ip-address [port-number]
新 增命令
[undo] firewall session log-threshold time value
[undo] firewall session log-threshold Mega-byte value
[undo] firewall session log-threshold Mega-packet value
display firewall log-buffer session
reset firewall log-buffer session
删 除命令 无
H3C
SecPath
F 系列-
CMW340
-R160601
H3C
SecPath
F 系列-
CMW340
2007-4-20
修改 命令 无
新 增命令 无
删除命令 无
修改命令 无
新增命令 无
删除命令 无
第23页
Page 25
杭州华三通信技术有限公司
版本号 项目 描述
R1605P0
3
H3C
SecPath
F 系列-
CMW340
-E1605
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
修改 命令 无
H3C
SecPath
F 系列-
CMW340
E1604P0
3
H3C
SecPath
F 系列-
CMW340
E1604P0
1
新 增命令 无
删除命令 无
修改命令 无
新增命令 无
删除命令 无
修改命令 无
命令一 bridge vlanid-transparent-transmit enable
【命令】
bridge vlanid-transparent-transmit enable
undo bridge vlanid-transparent-transmit enable
【 视图】
在接 口视图下
2007-4-20
新 增命令
【参 数 】
无
【 描述 】
这个命令用于 配置 加入 桥组的 出接口, 是否使能 VLANID 透
传。
在接 口视图下 ,通过 bridge vlanid-transparent-transmit enable
命令 可以配 置支持 VLANID 透传, 接 口不对报 文 的 VLANID 做 任
何修改。 通过 undo bridge vlanid-transparent-transmit enable 命
第24页
Page 26
杭州华三通信技术有限公司
版本号 项目 描述
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
令 可以取消 配 置, 接 口将 不 进 行 VLANID 透传。
在默认情况下接口不支持 VLANID 透传。
【举 例】
在 SecPath 的系 统视图下
[H3C]bridge enable
[H3C]bridge 1 enable
在路由器的 ATM 接 口视图下
[H3C-Atm2/0/0]bridge-set 1
[H3C-Atm2/0/0]bridge vlanid-transparent-transmit enable
[H3C-Atm2/0/0]pvc 1/100
[H3C-Atm2/0/0]map bridge-group broadcast
以下命令具体操作请参见
《 H3C SecPath 系列安全产品 新 特性手册-CMW340-
B1603(V1.00)》
H3C
SecPath
F 系列-
CMW340
-E1604
新 增命令
《 -H3C SecPath 系列安全产品 命令手册 (V2.02,for
COMWAREV300R002)》 06-安全命令
命令一 remove slot 1
【 命令】
remove slot 1
undo remove slot 1
【 视图】
用 户视图
【参 数 】
无
【 描述 】
remove slot 1 命令用来对 插槽 上的板卡做 拔出预 处
理 。执行 该 命令后 , 将会暂停板卡 上 承 载的业务 ,以 确保在拔出
板卡 的过程 中系 统不会出现 异 常 。Undo remove slot 1 命令用来
取消 板卡拔出预 处理,恢复 此前暂停的 业务。
【举 例 】
<H3C> remove slot 1
You can config and use the board now.
<H3C> undo remove slot 1
The state of the board is already normal.
2007-4-20
第25页
Page 27
杭州华三通信技术有限公司
版本号 项目 描述
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
You can config and use the board now.
【 更新记 录 】 无
命令二 Display device
【 命令】
display device [interface-slot ]
【 视图 】
用 户视图、系 统视图
【参 数 】
interface-slot :接 口 槽位, 缺省 情况下显示所 有 设备 信息
【描述 】
display device 命令用来显示设备在 位 和状态信息, disp
device interface-slot 命令用来显示对 应接口 槽位上的 设备在在 位
和状态信息
【举 例 】
<H3C> display device
Slot # Type Online Status
- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - 0 2GBE Present Normal
1 1FE Present Normal
<H3C> display device 1
Slot # Type Online Status
- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - 1 1FE Present Normal
【 更新记 录 】
无
命令三 security acl
【 命令】
security acl acl-number [ aggregation | per-session ]
undo security acl
【 视图】
安全 策略视图、安全 策略模板视图
【参 数 】
acl-number :指定安全 策略所 引用 的 访问 控制列表 号,取 值范围
是 3000 ~3999。
aggregation :指定安全策 略的 数据流保护 方式为聚合 方式 , 一条
2007-4-20
第26页
Page 28
杭州华三通信技术有限公司
版本号 项目 描述
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
隧道 保护 ACL中定义 的所 有 数据 流。
per-session:指 定安全策略的数据流 保护 方式为 per-session
式。per-session 方式的处理 方法如下:触 发报文的源 IP 、目的
IP 、协议 、 源端口 、目的 端 口 形 成了一 个 五元组 , 若这 个 五元组
匹配 ACL 的某 个 数据流, 则 建立一个隧道 保护这个五元组 所定义
的所有 报文 。
如果 不指定 aggregation和 per-session 参 数 ,则安全策 略的默认
的数据流 保护方式为一条 隧道 保护 ACL 中定义 的一条数据流,即
标准方式。
【描述 】
命令 security acl 用来 设置 安全 策略引用 的 访 问 控制 列表 , 命令
undo security acl 用来取消 安全策略引用 的访 问 控制 列表。
缺省 情况下, 安全 策略 没 有指 定访 问 控制 列表。
安全策略所保护 的数据流 由此 命令指定的 ACL 来定义。在实 施
IPSec 安全策略时,系 统首先检查 通过接 口的报文 是否与 ACL 中
的规则匹配 ,如果匹配 且是 被访 问控制列表允许(permit)的报
文 ,则 系 统对报文进 行 IPSec 保护后再 发 送。如 果 不 匹 配 ,或者
访问 控制列表拒绝 (deny)的报文 , 则直接发 送报文 。
默 认数据流 保护 方式为标 准 方式 。使 用 标准 方式 保护 ACL 下的 数
据流,ACL 中的每一 个规则 对应 的一 个数据流都 会创 建一条单独
的 隧道来保护;使用聚 合 方式 保护 ACL 下的 数据 流 ,只 会创建 一
条隧道来保护 ACL 中定义 的所 有规则对 应的数据流; 使 用 per-
session 方式保护 ACL 下的数据流,触 发报 文 的源 IP 、目的 IP 、
协议、源端口 、目的端 口形 成了一 个五元组 ,若这 个五元组 匹配
ACL 的某 个 数据流, 则 建立 一 个 隧道保护这 个 五元组 所 定义 的所
有报 文。
建议:当 协 商的对端 只能使用一条 隧道保护 ACL 中定义 的所有 数
据流时才 使用聚 合方式 。该方式 比标准方式安全性稍微差一些。
aggregation 方式对于 isakmp 模式和 manual 模式有效。
per-session 方式对于 isakmp模 式有效。
相关配 置可参考命令 ipsec policy (系统视图 ),ipsec policy
(接口视图),tunnel local, tunnel remote, sa duration ,
proposal。
【举 例 】
# 设置安全策略 引用 3001 号 访问 控制列表, 数据 流保护方式为标
准 方式。
[H3C] acl number 3001
[H3C-acl-adv-3001]rule permit tcp source 10.1.1.1 0.0.0.255
destination 10.1.1.2 0.0.0.255
[H3C] ipsec policy beijing 100 manual
[H3C-ipsec-policy-manual-beijing-100] security acl 3001
2007-4-20
第27页
Page 29
杭州华三通信技术有限公司
版本号 项目 描述
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
# 设置安全策略 引用 3002 号 访问 控制列表,并 设置数据 流保护方
式 为聚合 方式 。
[H3C] acl number 3002
[H3C-acl-adv-3002] rule 0 permit ip source 10.1.2.1 0.0.0.255
destination 10.1.2.2 0.0.0.255
[H3C-acl-adv-3002] rule 1 permit ip source 10.1.3.1 0.0.0.255
destination 10.1.3.2 0.0.0.255
[H3C] ipsec policy huawei 1 isakmp
[H3C-ipsec-policy-isakmp-huawei-1] security acl 3002
aggregation
# 设置安全策略 引用 3003 号 访问 控制列表,并 设置数据 流保护方
式 为 per-session 方式 。
[H3C] acl number 3003
[H3C-acl-adv-3002] rule 0 permit ip source 10.1.2.1 0.0.0.255
destination 10.1.2.2 0.0.0.255
[H3C] ipsec policy huawei 2 isakmp
[H3C-ipsec-policy-isakmp-huawei-1] security acl 3003 per-
session
命令四 nat connection-limit-policy
【 命令】
nat connection-limit-policy policy-number
undo nat connection-limit-policy policy-number
【 视图】
系 统视图。
【参 数 】
policy-number :指定 与 NAT 模 块绑 定 的 连接 统 计策略编号。 范
围为[0, 19]。
【 描述 】
此命令用于 NAT 模 块引 用一条连 接统计 策略。一 个模块 只能引用
一 条策略。只有 当 一 个模块引用了连 接 统 计 策略时, 才 能使 用连
接统计 与 限制功能。只 有当引 用的策略存在时,才 能引用成 功。
【举 例 】
#NAT 模块引用连 接 统计 策略 1
[H3C]nat connection-limit-policy 1
#取消引用连 接 统计 策略 1
[H3C]undo nat connection-limit-policy 1
2007-4-20
第28页
Page 30
杭州华三通信技术有限公司
版本号 项目 描述
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
命令五 display nat connection-limit
【 命令】display nat connection-limit [ source source-addr
{ source-wildcard | source-mask-len } ] [ destination destination-
addr { destination-wildcard | destination-mask-len } ]
[ destination-port { { eq | neq | gt | lt } destination-port | range
destination-port1 destination-port2 } ] [ vpn-instance vpn-name ]
【 视图】
所有 视图。
【参 数 】
nat:显 示 NAT模块创建 的连接 数信息 。
source:指定源 IP 地址。
source-addr:源 IP 地址。
source-wildcard:源 IP 地址的掩 码。
source-mask-len :源 IP 地址掩码长度。
destination:指定 目的 IP 地址。
destination-addr:目的 IP 地址 。
destination-wildcard:目的 IP 地址掩 码。
destination-mask-len:目的 IP 地址掩 码长度。
destination-port:指定 目的端 口号。
eq:指定要显示 那种 服务的连接 数 。
neq:指定要显 示非那种服务的所有连 接数 。
gt:指定要显 示大于某端口的 服务的所有连 接数 。
lt:指定要显 示小于某端口的 服务的所有连 接数。
range:指定要显 示某范围的 服务的所有连 接数 。
destination-port:目的端 口号。
destination-port1、destination-port2:按端 口范围显 示时使用 ,
分 别表 示 要显 示的 服务端 口的上 下限 。
vpn-instance :指定 VPN名字。
vpn-name :VPN 名字。
【 描述 】
用户可以 通过此 命令,显 示与 NAT 模块相关的符 合输入 条件的连
接统计 信息表项, 表项中 包含 当前统计 到的连 接数。使用源 地
址,目的 地址,目的端 口,VPN 实 例名称的任意组 合作为输入条
件。此 命令可以在所 有视图下使用。
当 指定源地址为 1.0.0.100 255.255.255.255,表示 单一 的 源地
址。当指定源地址为 1.0.0.100 255.255.255.0,表示从地址
1.0.0.100 到 1.0.0.254 的地址段。 目的地址 的指定方式与源 地址
2007-4-20
第29页
Page 31
杭州华三通信技术有限公司
版本号 项目 描述
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
的 指定方式相 同。
当 执行命令 display nat connection-limit 时, 将 所有 与 NAT 模 块
相关的连接 统 计信息表 项都显示 出来。
【举 例 】
#显示与 NAT模块相关 的所有连 接 统计 信息表项
<H3C>display nat connection-limit
4.3 MIB
删除命令
修改命令
以 下命令 , 具体操作请参见
《-H3C SecPath 系列安全产品 命令手册(V2.02,for
COMWAREV300R002) 》 06- 安全命令
命令一:debugging nat
命令二:display nat
命令三:nat address-group
命令四:nat static
命令五:nat outbound
命令六:nat server
变更说明
版本号 项目 MIB 文件名称 模块名 说明
H3C
SecPath F
系列 CMW340R1608
表 7 MIB 文件变更说明
新增 无 无
修改 无 无
H3C
SecPath F
系列 CMW340R1607P02
H3C
SecPath F
系列 CMW340R1607P01
2007-4-20
新增 无 无
修改 无 无
新增 无 无
修改 无 无
第30页
Page 32
杭州华三通信技术有限公司
H3C
SecPath F
系列 CMW340R1607
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
新增 无 无
H3C
SecPath F
系列 CMW340R1606P01
H3C
SecPath F
系列 CMW340R1605P03
H3C
SecPath F
系列 CMW340E1605
H3C
SecPath F
系列 CMW340E1604P03
修改 无 无
新增 无 无
修改 无 无
新增 无 无
修改 无 无
新增 无 无
修改 无 无
H3C
SecPath F
系列 CMW340E1604P01
H3C
SecPath F
系列 CMW340E1604
2007-4-20
新增 无 无
修改 无 无
新增 无 无
新增 无 无
修改 无 无
第 31页
Page 33
H3C SECPATH F 系列 -CMW340-
杭州华三通信技术有限公司
操作方式变更说明
4.4
R1608版本说明书
4.4.1 SecPath F 系列 -CMW340-R1608版本操作方式变更
1. 无
4.4.2 SecPath F 系列 -CMW340-R160702版本操作方式变更
1. 无
4.4.3 SecPath F 系列 -CMW340-R160701版本操作方式变更
1. 无
4.4.4 SecPath F 系列 -CMW340-R1607版本操作方式变更
1. 无
4.4.5 SecPath F 系列 -CMW340-R1606P01版本操作方式变更
1. 无
4.4.6 SecPath F 系列 -CMW340-R1605P03版本操作方式变更
1. 无
4.4.7 SecPath F 系列 -CMW340-E1605版本操作方式变更
1. 无
4.4.8 SecPath F 系列 -CMW340-E1604P03 版本操作方式变更
1. 无
4.4.9 SecPath F 系列 -CMW340-E1604P01 版本操作方式变更
1. 无
4.4.10 SecPath F 系列 -CMW340-E1604版本操作方式变更
1. 无
2007-4-20
第 32页
Page 34
H3C SECPATH F 系列 -CMW340-
杭州华三通信技术有限公司
5 存在问题与规避措施
1. RTD17180
首次发现版本 :H3C SecPath F 系列 -CMW340-E1604
问题描述 :IPsec加密卡快 转 +ASPF :加密卡快 转导致 ASPF Session 表异常
规 避措施:建议 IPSEC 与 ASPF 共存 时, 去掉 IPSEC 加密 卡 快转
2. RTD17476
首次发现版本 :H3C SecPath F 系列 -CMW340-E1604
问题描述 :l2tp 组 合 ipsec per session 测试时,设备 重启
规 避措施: 建 议在大 流量环境,不建议 使 用 ipsec persession 特性 。
3. RTD17954
R1608版本说明书
首次发现版本 :H3C SecPath F 系列 -CMW340-E1604
问题描述 ::将 SecPath 设备 与 Cisco 设备 互联 ,当 IPSEC SA 配置流量 重协商
的值 小于默 认值 时,重协商成 功率比较低
规 避措施:配置 SecPath IPSEC SA 时间 重 协商 和 流量 重 协 商 的值 大 于默 认值 。
4. RTD18247
首次发现版本 :H3C SecPath F 系列 -CMW340-E1604P01
问题描述 :在配置 子 接 口和 arp 反向 查询的 环境 中,发动 arp 攻击 ,会引起系统堆
栈
规 避措施:在配置 子 接口的环境中不 要 配 置 防火墙 反向 查询 。
5. RTD17587
首次发现版本 :H3C SecPath F 系列 -CMW340-E1604
问题描述 :IP-Spoofing 不支持不对称组网和策略路由。
规 避措施:IP-Spoofing 不支持 不对称 组 网和策略 路由,例如存在报 文从一 个 接口 出
从另外一个接口回 的 组网 情况,建 议关闭 IP 欺骗 防范功能
2007-4-20
第33页
Page 35
杭州华三通信技术有限公司
6. RTD18361
首次发现版本 :H3C SecPath F 系列 -CMW340-E1604
问题描述 :在进行 WEB 管理时,切换 界面到 其他的 WEB 网站 ,会导致 web 用户
在一定 时间 内无法登陆 ,需要 等待用户 超时以后 ,才 可以登陆。
规 避措施 :在 进 行 WEB 管理时,建议 不 要急性 其他 WEB 处 理,如 果 要切换,建
议先正常 退出。
7. RTD20716
首次发现版本 :H3C SecPath F 系列 -CMW340-R1606
问题描述 :在设备备侧配 置 BIMS 端 口为 443 ;BIMS 侧设置监听 https 协议,系
统异常 重启 。
规 避措施:目前 BIMS 不支持 https, 不 要 在 设备侧配 置 443 端 口。
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
6 解决问题列表
6.1 H3C SecPath F
1. RTOD00680
首次发现版本 :H3C SecPath F 系列 -CMW340-R1607P01
问题产生 的条件: 通过 dis version 察 看版本信息
问题现象 :显 示的版本信息 Hangzhou Huawei-3Com Tech.
6.2 H3C SecPath F
1. RTOD00022
首次发现版本 :H3C SecPath F 系列 -CMW340-R1607P01
问题产生 的条件: 通过 Quidview察 看 F1000-A接 口 MIB 的统计 信息
问题现象 :5分钟 以后 ,接 口统计信息溢出,导致数值不准 确
系列
-CMW340-R1608
系列
-CMW340-R1607P02
2007-4-20
第34页
Page 36
杭州华三通信技术有限公司
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
6.3 H3C SecPath F
1. RT0D000006
首次发现版本 :H3C SecPath F 系列 -CMW340-E1606
问题产生 的条件: 在 SecPath 设备接 口上应用的 ACL 上,配置 log参数 ,然后 发
送 与 ACL匹配 的 数据 流
问题现象 :设备发送的 syslog 日志信息,没 有 rule信息
6.4 H3C SecPath F
1. RTD17938
首次发现版本 :H3C SecPath F 系列 -CMW340-E1606
问题产生 的条件: 在 SecPath 设备上配 置 ipsec 密钥
问题现象 :ipsec密钥显示 明文
系列
-CMW340-R1607P01
系列
-CMW340-R1607
6.5 H3C SecPath F
1. RTD17947
首次发现版本 :H3C SecPath F 系列 -CMW340-E1605
问题产生 的条件:配置 QOSWRED配置概 率丢弃低门 限 等于 上次配置 的高门限 时
问题现象 : 系 统异常
2. RTD19587
首次发现版本 :H3C SecPath F 系列 -CMW340-E1605
问题产生 的条件 :配置 NAT,QOS和 快转,打 大 流量数据,导致 QOS 拥塞 ,同时
reset nat session
问题 现象 : 系 统 异常重起 。
系列
-CMW340-R1606P01
2007-4-20
第35页
Page 37
杭州华三通信技术有限公司
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
6.6 H3C SecPath F
1. RTD19159
首次发现版本 :H3C SecPath F 系列 -CMW340-E1605
问题产生 的条件:10f 在处理 业务繁忙时,输入 复杂的正则表 达式
问题现象 : 系 统重新启 动
2. RTD18936
首次发现版本 :H3C SecPath F 系列 -CMW340-E1605
问题产生 的条件:透明 模式下,取 RFC1213-MIB,ifOperStatus 节点
问题现象 :该节点 取值错误
6.7 H3C SecPath F
1. RTD17947
系列
-CMW340-R1605P03
系列
-CMW340-E1605
首次发现版本 :H3C SecPath F 系列 -CMW340-E1604
问题产生 的条件:SecPath1000 与 AR18 建立 I PSec后 传输 大包
问题现象 : IPSEC隧道 传输 大包 ,丢包严 重
2. RTD18181
首次发现版本 :H3C SecPath F 系列 -CMW340-E1604
问题产生 的条件:将 VRRP 的虚拟 IP 地址和 NAT 地址配置 在同一网 段
问题现象 :VRRP主备切换以后 ,NAT 无法正 常工作。
6.8 H3C SecPath F
1. RTD17587
首次发现版本 :H3C SecPath F 系列 -CMW340-E1604
问题产生 的条件:在 SecPath F 系列 百 兆口上配置 L2TP 或则 DVPN,并启 动
Ip spoofing检测
系列
-CMW340-E1604P03
2007-4-20
第36页
Page 38
杭州华三通信技术有限公司
问题 现象 : Ip spoofing会产生 攻 击误 报, 导致 L2TP 或则 DVPN 连接中 断
2. RTD17588
首次发现版本 :H3C SecPath F 系列 -CMW340-E1604
问题产生 的条件 :F100S IPSEC 加密卡 安全提 议选择 ah- esp安全协议 ,从 对端
发起符 合 ipsec安全 策略保护流 时,设备堆栈重启
问题现象 :设备 堆栈 重启
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
6.9 H3C SecPath F
1. RTD16258
首次发现版本 :H3C SecPath F 系列 -CMW340-E1604
问题产生 的条件:在 SecPath F 系列 百兆口上配置 Vlan 透传特性
问题现象 :SecPathF系列 百兆口不支持 Vlan 透传特性
2. RTD14060
首次发现版本 :H3C SecPath F 系列 -CMW340-E1604
问题产生 的条件:VRRP和 NAT 混合应用
问题现象 :VRRP 和 NAT 混合 应用后,备份设备 用自己的接 口实 mac 响应 ARP
request 报文 ,导致对端设备的 a rp 表项错误
7 配套资料
系列
-CMW340-E1604P01
配套资料清单
7.1
表8 配套手册清单
手册名称 资料版本
《H3C SecPath 系列安全产品 操作手册》
《H3C SecPath 系列安全产品 命令手册》
《H3C SecPath F1000-A 防火墙 安装手册》
《H3C SecPath F100-A 防火墙 安装手册 》
《H3C SecPath F100-C 防火墙 安装手册》
2007-4-20
(V1.03)
(V1.03)
(V1.03)
(V1.03)
(V1.03)
第37页
Page 39
杭州华三通信技术有限公司
《 H3C SecPath F1000-S 防火墙 安装手册 》
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
(V1.03)
《H3C SecPath F100-S_F100-E 防火墙 安装手册》
《H3C SecPath F100-M 防火墙 安装手册 》
《H3C SecPath 系列安全产品 Web 配置 手册 》
《H3C SecPath 系列安全产品 Web 配置 手册 》
配套产品资料的获取方法
7.2
通过 H3C网 站查询和下载 与该版 本配套 的产品 资料,方法 如 下 。
如何申请帐 号
如何获取产品 资料
(V1.03)
(V1.01)
(V1.03)
(V2.01)
表 9 从网站查询 和下载 资料的说明
首 先 , 登录到 http:// www.h3c.com.cn 网站 的 主页;单击[注 册 /登
录], 然后 输 入用 户名、密码,并单 击< 注册>即 可。
登录到 http:// www.h3c.com.cn 网站的 主页, 单 击主页的[ 文档中
心 ], 然 后 即 可 按 产品类别来 查询 资料;
选择产品后 即可 弹出相应的 产品明细 列表 ;
指 定了 设备 类型 后 ,即可 选择与该 产品相关的手册。
8 版本升级操作指导
8.1 Boot
2007-4-20
菜单
在 防火墙的 软件 维护 过 程 中需 要 使 用 Boot 菜单 , 因 此本 节对 Boot 菜单 进 行 介绍。
将配置口 电缆的 RJ45 一端与 防火墙的 配置口 相连,DB9 一端与微 机的串 口 相连,
然 后启动防火墙,当 配 置终 端 上出现“Press Ctrl-B to enter Boot Menu”提示 信
息时,按下<Ctrl+B>键, 系统将提 示:
Please input Boot ROM password :
注意:
l 必须在出现“Press Ctrl-B to Enter Boot Menu...”的 3 秒钟之内,按下
<Ctrl+B>键,才能进入 Boot菜单,否则将进入程序解压过程。
l 若您在进入程序解压过程后希望进入 Boot 菜单,需要重新启动防火墙。
第 38页
Page 40
H3C SECPATH F 系列 -CMW340-
杭州华三通信技术有限公司
R1608版本说明书
输 入 正 确 的口令后 , 键入 <Enter>(如 没 有 设置 Boot ROM 口 令 , 直 接键 入
<Enter>即可)系 统将进入 Bo ot 菜单,显示如下 :
8.1.1 SecPath F100C防火墙 Boot菜单
1. H3C SecPath F100C 防火墙的 Boot菜单
Boot Menu:
1: Download application program with XMODEM
2: Download application program with NET
3: Start up and ignore configuration
4: Enter debugging environment
5: Boot Rom Operation Menu
6: Do not check the version of the software
7: Exit and reboot
Enter your choice(1-7):
Boot菜单各选项 含义如下 :
(1) 通过 XModem 下载应用程序, 具体升级步骤 请 参见8 .2 ;
(2) 通过以太网下载应用程序 ;
(3) 忽略配置文件并以缺省 配置启动 ;
(4) 进入调试环境;
(5) 进入 Boot ROM 操作子 菜单;
(6) 不检查 Boot ROM 程序扩展段、Bo ot ROM 程序和应用 程序的 软件版本,此
项 用 于 版本 升级 时的后向兼 容。 当 升级 软件时,如采 用 的 软件版本 完全 正
确,仍无 法升级成功,系 统提示 软件为“invalid version”, 此 时可 选中此
项 ,以便 在 软件 升级 时取 消版本检 查 。 此项 被 选 中时只 起作用一次,重新启
动防火墙后 即恢复 版本检 查。
(7) 退出 Boot 菜单并重 新启动 防火墙。
2. H3C SecPath F100C 防火墙的 Boot ROM子菜单
如前 所述 ,进入 Boot ROM 菜单后选择 第五项 即可进入 Boot ROM 子 菜单 ,其内
容如下 :
Boot ROM Operation Menu:
1: Download Boot ROM with XModem
2: Download Extended Segment of Boot ROM with XModem
3: Restore Extended Segment of Boot ROM from FLASH
4: Backup Extended Segment of Boot ROM to FLASH
5: Exit to Main Menu
Enter your choice(1-5):
2007-4-20
第 39页
Page 41
H3C SECPATH F 系列 -CMW340-
杭州华三通信技术有限公司
R1608版本说明书
各 项含义如下 :
(1) 通过 XModem 升级 Boot ROM程序;
(2) 通过 XModem 升级 Boot ROM程序扩展 段;
(3) 从 FLASH 中恢复 Boot ROM 程序扩展段;
(4) 备份 Boot ROM 程序 扩展段到 FLASH 中;
(5) 退回到主菜单。
该 菜单 中 提供了 Boot ROM程序升级、 备份 、恢 复 等方 法 ,具体操作请参见8.2 、
8.3 。
注意:
请勿轻易进行防火墙的软件升级,最好在技术支持人员的指导下进行。另外在进行
防火墙升级时,请注意 Boot ROM 软件和应用程序的版本匹配。
8.1.2 SecPath F100A/F100S/F100E/F1000S/F1000A/F100M 防火墙 Boot 菜单
1. H3C SecPath F1000A的 Boot菜单
Boot Menu:
1: Download application program with XMODEM
2: Download application program with NET
3: Display file in flash
4: Delete file from flash
5: Start up and ignore configuration
6: Enter debugging environment
7: Boot Rom Operation Menu
8: Do not check the version of the software
9: Exit and reboot
Enter your choice(1-9):
Boot菜单各选项 含义如下 :
(1) 通过 XModem 下载应用程序, 具体升级步骤 请 参见8 .2 ;
(2) 通过以太网下载应用程序,H3C SecPath F1000A 仅 提供 通过 TFTP 升级应
用 程序的 方 法, 具 体升级步骤 请 参见8.4 ;
(3) 显示 flash 中的文件;
(4) 从 flash 中删除文件;
(5) 忽略配置文件并以初始 配置启动 ;
(6) 进入调试环境;
(7) 进入 Boot ROM 操作子 菜单;
2007-4-20
第 40页
Page 42
H3C SECPATH F 系列 -CMW340-
杭州华三通信技术有限公司
(8) 不检查 Boot ROM 程序扩展段、Bo ot ROM 程序和应用 程序的 软件版本,此
项 用 于 版本 升级 时的后向兼 容。 当 升级 软件时,如采 用 的 软件版本 完全 正
确,仍无 法升级成功,系 统提示 软件为“invalid version”, 此 时可 选中此
项 ,以便 在 软件 升级 时取 消版本检 查 。 此项 被 选 中时只 起 作用一 次,重 新启
动防火墙后 即恢复 版本检 查。
(9) 退出 Boot 菜单并重 新启动 防火墙。
2. H3C SecPath F1000A的 Boot ROM 子菜单
如前 所述 ,进入 Boot ROM 菜单后选择 第七项即可进入 Boot ROM 子 菜单 ,其内
容如下 :
Boot ROM Operation Menu:
1: Download Boot ROM with XModem
2: Download Extended Segment of Boot ROM with XModem
3: Restore Extended Segment of Boot ROM from FLASH
4: Backup Extended Segment of Boot ROM to FLASH
5: Exit to Main Menu
Enter your choice(1-5):
R1608版本说明书
8.2
各 项含义如下 :
(1) 通过 XModem 升级 Boot ROM程序;
(2) 通过 XModem 升级 Boot ROM程序扩展 段;
(3) 从 FLASH 中恢复 Boot ROM 程序扩展段;
(4) 备份 Boot ROM 程序 扩展段到 FLASH 中;
(5) 退回到主菜单。
该 菜单 中 提供了 Boot ROM程序升级、 备份 、恢 复 等方 法 ,具体操作请参见8.2 、
8.3 。
注意:
请勿轻易进行防火墙的软件升级,最好在技术支持人员的指导下进行。另外在进行
防火墙升级时,请注意 Boot ROM 软件和应用程序的版本匹配。
利用
XModem
利 用 XModem协议 完成 软件 升级时直 接 使 用配 置口,不必另 外 搭 建配置环境。
协议完成应用 程序和
Boot ROM
程序升级
2007-4-20
第41页
Page 43
杭州华三通信技术有限公司
1. 应用 程序的升级
第一步:进入 Boot 菜单(参见8.1 小节) ,键入 <1>, 选择 通过 XModem 协议下
载应用程序。 防火墙将提供如下可 供 选择的 下载速率:
Downloading application program from serial ...
Please choose your download speed:
1: 9600 bps
2: 19200 bps
3: 38400 bps
4: 57600 bps
5: 115200 bps
6: Exit to Main Menu
Enter your choice(1-6):
第二步:选择 合 适的 下载速率,如键 入 <5>,选择 115200 bps 的下载速率 ,防火
墙将提示如 下信息:
Download speed is 115200 bps. Change the terminal's speed to 115200 bps,
and select XModem protocol. Press ENTER key when ready.
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
第三 步:根据 上 面提 示, 改 变配 置终 端设置 的波 特 率,使其与所选 的 软件下载 波 特
率一致。 设置完终 端波特 率后,应做 一次终 端的断开 (即[拨入 /断开 ] )和拨号 (即
[ 拨入 / 拨号 ] )操作,然后按 <Enter>键 即 可开始下载, 系 统提 示如 下 :
Downloading ... CCCCC
& 说明:
设置完配置终端的波特率后,只有做一次 终端仿真 程序的断开 和连接操作 ,新的设
置才会 有效 。
第四步: 从终端窗口 选择[传送 /发送 文件],弹出 如 下图所示的对话框 :
图 1 [ 发 送 文件] 对话框
2007-4-20
第42页
Page 44
杭州华三通信技术有限公司
第五 步 :点击[ 浏览]按钮, 选择需要下载 的应用程序 文件,并 将协议设置为
XModem,然后 点击 [发送 ]按钮,系 统 弹出如下界面 :
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
图 2 正 在发 送 文件界面
第 六步: 下载 完成后, 系 统开始写 Flash(闪速存 储 器 ) 操作 , 当这一操作完成
后,终 端界面出现如下信息 ,表明下载 完 成:
XModem download completed, Packet length 8790321 bytes.
System file length 7868992 bytes, http.zip file length 921329 bytes.
Writing file flash:/system to FLASH...
Please wait, it may take a long time
################################################
Writing into Flash Succeeds.
Writing file flash:/http.zip to FLASH...
Please wait, it may take a long time
##########################################################################
######
#########
Writing into Flash Succeeds.
Please use 9600 bps.Press <ENTER> key to reboot the system.
此 时按提 示 将 配置终端速 率 恢 复为 9600bps( 并进行 一 次断开和拨 号 操作),然 后
系统正常启 动。
2007-4-20
第43页
Page 45
杭州华三通信技术有限公司
2. Boot ROM程序的升级
第一步:进入 Boot 菜单(参见8.1 小节) , 选择<7>, 进入 Boot ROM 操作子 菜
单。
第二步:在 Boot ROM 操作子 菜单 中选择<1>, 通过 XModem 升级 Boot ROM 程
序 ,防火墙将 提供 多种 可选择 的 速 率,随 后 操作与0中的“1. 应用程序的升级” 中
的描述相 同。
注意:
l 如果整个 Boot ROM 程序升级失败 ,将 无法 现 场恢复 , 故 只有在必要 且 有技术
支持人员协助 的情况下方可升级整个 Boot ROM 程序。
l 整个 Boot Rom 程序的文 件 大小为 512KB, Boot Rom 程序扩展段 的 大小 小于
512KB。
3. Boot ROM程序扩展段的升级
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
第一步:进入 Boot 菜单(参见8.1 小节) , 选择<7>, 进入 Boot ROM 操作子 菜
单;
第二步:在 Boot ROM 操作子 菜单 中选择<2>, 通过 XModem 升级 Boot ROM 程
序 扩展段,防火墙将 提供 多 种 可选择 的 速 率,随 后 操作与0 中的 “1. 应用 程序 的升
级”中的描述相 同。
注意:
l 采用 这种方法 升级 Boot ROM 程序只是升级 了 程序的 一部分 , 一旦 出现 错误可
以重新升级。
l 整个 Boot Rom 程序的文 件 大小为 512KB, Boot Rom 程序扩展段 的 大小 小于
512KB。
8.3 Boot ROM
程序扩展段的备 份及 恢复
1. 在 FLASH 中备份 Boot ROM 程序的 扩展段
如 果防火墙需 要备份 Boot ROM程序的 扩展段 ,可以采 用如 下方法 :
第一步:进入 Boot 菜单( 操作方法见8.1 ),选择<7>,进入 Boot ROM 操作子
菜单;
2007-4-20
第 44页
Page 46
H3C SECPATH F 系列 -CMW340-
杭州华三通信技术有限公司
第二步:在 Boot ROM 操作子 菜单中 选择<4>,这样 当前的 Boot ROM程序 扩展段
将被复制到 FLASH 中。
Backup Extended Segment, are you sure?[Y/N]
键 入<Y>,则 开始 备份;
如果备份成功, 则提示信息 如下 :
Writing to FLASH.Please wait...####
Backuping Boot ROM program to FLASH successed!
第三 步: 当 再次 出 现 Boot子菜单时, 选择 <5> ,退出 并 重启防火墙即可。
2. 从 FLASH中恢复 Bo ot ROM 程序扩展段
在 Boot ROM 程序扩展段出 现 问题 或 被 误升级的 情况下 ,可以 将 以 前 在 FLASH 中
备份的 Boot ROM程序扩展段重新恢 复到 Boot ROM 中,方法 如下 :
第 一步:进入 Boot 菜单 ,选择<7>,进入 Boot ROM 操作 子 菜单 ( 菜单 内容如上
所示);
R1608版本说明书
8.4
第二 步:在 Boot ROM 操作 子 菜单 中 选择<3>, 从 FLASH 中恢复 Boot ROM 程序
扩展 段, 会 出现如下提示:
Restore Extended Segment, are you sure?[Y/N]
键 入<Y>,则 开始 恢复;
如果成功恢复 ,则 出现如下 提 示:
Writing to Boot ROM.Please wait...######
Restoring Boot ROM program successed!
第三步: 当再次 出现 Boot子菜单时, 选择 <5>,退出 并重启防火墙即可。
通过
TFTP
完成应用 程序的升级
通过网络下载应用 程序是 指 通过 以太 网 口下载应用 程序,此时防火墙作为 Client ,
需要 在防火墙的固定 以太 网口上连 接 TFTP Server。具体 的升级方法如 下:
注意:
TFTP Server 程序由 用户自己购买、安装, H3C SecPath 系列防火墙 不提供此软
件。
H3C SecPath F1000A仅提供 TFTP client 的功能,故仅 提供通过 TFTP升级应用
程序 的方 法 ,升级步骤如下 :
2007-4-20
第45页
Page 47
杭州华三通信技术有限公司
(1) 启动 TFTP Server
在防火墙的以太 网口所连 接的 PC 上启 动 TFTP Server,并设置 好欲 加载文件的所
在路 径。
(2) 配置 防火墙
第一步:进入 TFTP 配置 状态;
启 动 防火墙,进入 Boot 菜单 ( 操作方 法见 8.1 ),选择<2>,进入 Net Port
Download Menu(网络下载菜单 );
显 示如下 :
Net Port Download Menu:
1: Change Net Parameter
2: Download From Net
3: Exit to Main Menu
Enter your choice(1-3): 1
第二 步: 配 置 TFTP 参数 ;
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
选择<1>,可配置防火墙的 网络接口参数 , 包括 防火墙使 用的 接口、接 口 IP 地址、
子网 掩码等; 以及 TFTP Server参数,包 括 TFTP Server 的以太网 口 IP地址 、应
用程序的文件名等。
Change Download parameter
Download device :ETH0 下载所使 用的设备名
Download file(Max 60 char) : system.bin 服务器上的 应用 程序
文件 名
IP address of ETH0 :192.168.1.15 防火墙接口的 IP 地
址
Subnet mask for ETH0 :255.255.255.0 防火墙接口的子 网掩码
IP address of the server :192.168.1.10 TFTP 服务器的 IP
地址
IP address of the gateway :10.110.95.117 网关的 IP 地址
2007-4-20
第46页
Page 48
杭州华三通信技术有限公司
注意:
l 必须使 用防火墙的 ETH 0 接口 进行升级。 SecPath F1000A 必须 使 用 ETH0;
SECPATH F1000S 必须使 用 E TH0/1; SECPATH F100A 必须使 用 WAN2;
SECPATH F100C 必须使 用 LAN0; SECPATH F100E 必须使 用 ETH0/3;
SECPATH F100C 必须使 用 ETH0/2; SECPATH F100M 必须使 用 ETH0/2。
l “IP address of the server : [192.168.1.10] ” 一项必须设 为防火墙 以太网口所
连的 TFTP Server的 IP 地址。
l 建议将 TFTP Server 的网口 IP 地址与 防火墙 ETH0 接口的 IP 地址设置 为 同一
网段。
第三步:确认 配置参数;
键 入最后一项值后,将 会 出现如下 提 示 并 返回 Net Port Download Menu菜单:
Saving config, please wait...OK!
Net Port Download Menu:
1: Change Net Parameter
2: Download From Net
3: Exit to Main Menu
Enter your choice(1-3): 2
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
(3) 通过 TFTP下载应用程序
按 下<2>键,进入 TFTP 下载状态 ,提 示如 下 :
Starting the TFTP download...
..........................................................................
.......................
TFTP download completed, Packet length 8790321 bytes.
System file length 7868992 bytes, http.zip file length 921329 bytes.
Writing file flash:/system to FLASH...
Please wait, it may take a long time
####################################################################
Writing into Flash Succeeds.
Writing file flash:/http.zip to FLASH...
Please wait, it may take a long time
##########################################################################
######
#########
Writing into Flash Succeeds.
加 载成 功, 键入<Enter>后,系统正常启 动。
2007-4-20
第47页
Page 49
杭州华三通信技术有限公司
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
利用
8.5
H3C SecPath 系列防火墙提供 FTP Server 功能,为用户提供了另外一 种更 新配置
文件 、升级 应用 程序及 Boot ROM 程序 的途 径。任何 FTP Client( 包 括本地用户和
远端用 户)只 要与防火墙 连通即可。当通过用户 验证后,即 可进行配 置文件或应用
程序的上传下载 。利用 FTP 上传 /下载应用 程序、配置 文件及上传 Boot ROM 程序
操作步骤如 下:
& 说明:
l 上传:从 FTP 客户端的微 机向防火墙传 送文件,即 put 操作。
l 下载:从防火墙 向 FTP客户 端的微机传送文 件,即 get 操作 。
1. 搭建上传/下载环境
l 搭建 FTP本地上传/下载 环境
完成程序/文件的上传下载
FTP
10.110.10.13/24
H3C SecPath F1000-A (FTP Server )
LAN
以 太网 口 10.110.10.10/24
P C
(FTP Client)
图 3 搭建 FTP 本 地上传 / 下载环境
第一步: 通过防火墙以太网口连 接微机;
第二步: 配置 防火墙以太网口 IP 地址,假 设为 10.110.10.10;
第三步: 配置微 机以太网口 IP地址,假 设为 10.110.10.13;
第四步: 将 应用程序/Boot ROM 程序/ 配置 文件等拷贝到某一路径 下,假设路径 为
C:\ version;
注意:
微机网口 IP地址与 防火墙 以太网口 IP 地址 应 位于同一网段 。
l 搭建 FTP 远程 上传/下载环境
2007-4-20
第48页
Page 50
杭州华三通信技术有限公司
10.110.20.13/24
H3C SECPATH F 系列 -CMW340-
R1608版本说明书
H3C SecPath F1000-A (FTP Server)
PC
(FTP Client)
Router
图 4 搭建 FTP 远程上传 / 下载环境
LAN
以 太网 口 10.110.10.10/24
第一步: 将微 机 通过 WAN 连接至 防火墙任意 接口。这种 方法不要 求微机 与 防火墙
在同 一网段 , 用于防火墙远程 升级;
第二步: 将 应用程序、Boot ROM 程序或配置 文件拷贝到 某一 路径 下,假设路径为
C:\version。
2. 启动 FTP服务器
请 防火墙侧维护人员进 行配 合, 作 如 下配 置:
第一步: 设置验证方式;
& 说明:
AAA 验证的具体配置您 可以根据自己的实际 情况进行选择, 命令 的详细介绍请 参
见 本 产品 操作 手册 和 命令手册 的 AAA和 RADIUS 配置。
第二 步:添 加 用 户名;
[VPNGateway] local-user VPNGateway
VPNGateway表示 用户名。
第三步:添 加口令;
[VPNGateway-luser-vpngateway] password simple 123
第四步:添 加服务类 型,指定 FTP目录;
[VPNGateway-luser-vpngateway] service-type ftp ftp-directory flash:
第五步:添 加权 限等级;
[VPNGateway] level 3
第六步: 启动 FTP服务器。
[VPNGateway] ftp server enable
2007-4-20
第49页
Page 51
杭州华三通信技术有限公司
经 过以上操作 ,在防火墙 上 已经启 动了 FTP 服务器,并 设置 了 用户, 这 样任何一
个 FTP客户端 程序均可使用 该用 户名、口令 登录 F TP服务器。
3. 上传 /下载应用 程序、配 置文件及上传 Boot ROM程序
第一步:在 DOS 下进入 应用 程序 、Boot ROM 程序或配置 文件所在路径,然后 执
行 FTP 命令,与防 火墙建立 FTP连 接,如:
C:\version\ftp 10.110.10.10
若连接成功,则显 示( 以 Windows98为例 ):
Connected to 10.110.10.10
220 FTP server ready on VPNGateway at
User(10.110.10.10:(none)):
第二步:使 用已经在防火墙上设置好的用户 名、口 令登录 FTP服务器 ;
User(10.110.10.10:(none)): VPNGateway 键入用户名
331 Password required for ftp
Password: 键入口令(屏幕上不显 示用户输 入 的口
令 )
230 User ftp logged in
ftp>
H3C SECPATH F 系列- CMW340-
R1608版本说明书
当出 现提示符 ftp> 时, 表示可以 进行 上传 下载操作了。
第三步:上传/下载应用程序 、配置 文件或 上传 Boot ROM程序;
& 说明:
防火墙端应用程序 缺省名称为 system ,配置 文 件 缺省名称为 config.cfg, Boot
ROM 扩展段文件缺省名称 为 bootrom, 整个 Boot ROM 文 件缺省名称为
bootromfull。
l 上传应用程序/Boot ROM程序 /配置 文件
ftp> put 键入 <put>,表 示进行 上传操作 。
local file 键 入 要 上传的应用程序/ Boot ROM 程序/配置 文件的名称。
remote file 键入防火墙端上传后 所要保存的应用 程序/Boot ROM 程序/配置 文
件 名称。
上传文件结束 后 ,重新显 示“ftp>” 提示符 ,可键 入 <dir>显示防火墙 上的文件名
称和 大小,上传成 功则配置 文件大小与主机 上的文件大小一致 。
2007-4-20
第50页
Page 52
杭州华三通信技术有限公司
注意:
l 当使用 put 命令 完 成 启动程序的上传 后,必须要将 文 件 名, 改为 “ system ”,
放在文 件系 统的根 目录下。
l 当 使 用 put 命令 完成 配置文 件的 上传后 ,必须要将 文 件 名 ,改 为
“config.cfg”,放 在文 件系统 的根目录下。
l 系统默认的启动文 件的 文 件 名 是“system ”, 且 只能放 在 文件系统 的 根目录
下。因此 在 COMWARE 下升级系统 文 件时,如果下载的文件名 不是
“system”,需要手工 将文 件名改为“ system”,否则执 行 reboot 命令后
BootRom 会提示找不 到 系 统 文 件,无法 完 成引导过程。
l 由于多种 原因,升级过程 中 可 能 会 出现升级 失败 的 情况 , 所以如果 flash 空间足
够的情况 下,升级 前最好 保留原有的 system 文件,将待升级的 文件命名 为其它
的文 件下载 ,下载成功后在删除原有的 system 文 件,然 后将新文 件改名为
“system”。
l 升级时一定 要注意 提示 信 息, 如果提示失败 , 不 要轻易重启 机器 , 而应 再次 尝
试升级操作或连续客服。
l 当使 用 put 命令 完 成 Boot ROM 程序的上传 后, 还 应 接着 使 用 upgrade
bootrom [ full ]命令将 bootrom/bootromfull 程序从 Flash的根 目录中解出, 写到
Boot ROM中 ,才能完成 Boot ROM 的升级。
l 当使用 FTP 对 应用程序进行升级时,请 确保 防火墙的 Flash 中 有 足够 的空间 。
若剩余空间不 足 ,需使用 delete /unreserved 命令将旧 版本或其他文 件永久删
除 ,否则无法上传 新 文 件。
H3C SECPATH F 系列- CMW340-
R1608版本说明书
l 下载应用程序/配置 文件
ftp> get 键入 <get>,表 示进行下载操作 。
remote file 键入防火墙端 应用程序/配置 文件 名称。
local file 键 入 要 保 存的应用程序/ 配置 文件 的名称。
第四步:上传/ 下载成功后 ,退 出 FTP 客户端 程序。
ftp> quit 键入<quit>,表示 退出 ftp 连接。
4. 使用 detach命令将 Web 文件解包分离出来。
FTP 方式下载完成 应用程序/ 配置 文件后。当 应用程序中 包含 Web 文件时,还 需使
用 detach 命令 将其 解包 分离出来才 能使用 。
<VPNGateway> detach system
System file length 7856557 bytes, http file length 834724 bytes.
<VPNGateway> dir
Directory of flash:/
0 -rw- 8691281 Jun 16 2009 06:46:36 system
1 -rw- 1830 Jun 17 2009 07:47:16 config.cfg
2 -rw- 834724 Jun 18 2009 02:22:39 http.zip
2007-4-20
第51页
Page 53
杭州华三通信技术有限公司
如 果要解包 的 文件没 有 捆绑 Web 文件,则提 示 文件 中 没有捆绑 Web 文件 ;如果没
有指定 解包出的 Web 文件名,则 Web 文件名缺省为 http.zip 。
H3C SECPATH F 系列- CMW340-
R1608版本说明书
2007-4-20
第52页