H3C CMW340-R1608 User Manual

Page 1
H3C SECPATH F 系列-CMW340-R1608
版本说明书
杭州华三通信技术有限公司
Page 2
H3C SECPATH F系列-CMW340-
杭州华三通信技术有限公司
R1608版本说明书
H3C SECPATH F系列-CMW340-R1608版本说明书
关键词: H3C, SecPath, 防火墙,版本说明书
摘 要:本文档用以描述 SecPath F 系列版本说明,包括版本信息、变更说明书、存在问题以
及规避措施、解决问题单、配套资料以及升级指导等内容。
缩略语:
缩略语 英文全名 中文解释 CMW Comware VPN Virtual Private Network
GRE
IPSec IP Security IKE Internet Key Exchange
ASPF
NAT
L2TP Layer 2 Tunnel Protocol SSL Secure Socket Layer
VRRP
ARP Address Resolution Protocol
General Route Encapsulation
Application State Packet Filter
Network Address Translation
Virtual Route Redundant Protocol
虚拟专用网
通用路由封装
IP 安全 因特网密钥交换
应用层状态包过滤
网络地址转换
二层隧道协议 安全套接层
虚拟路由冗余协议
地址解析协议
2007-4-20
1
Page 3
H3C SECPATH F系列-CMW340-
杭州华三通信技术有限公司
R1608版本说明书
1 版本信息....................................................................................................................................4
2 版本使用限制及注意事项 ..........................................................................................................6
3 版本特性说明 ............................................................................................................................8
4 版本变更说明 ..........................................................................................................................14
4.4.1 SecPath F 系列-CMW340-R1608 版本操作方式变更 ...............................................32
4.4.2 SecPath F 系列-CMW340-R160702 版本操作方式变更...........................................32
4.4.3 SecPath F 系列-CMW340-R160701 版本操作方式变更...........................................32
4.4.4 SecPath F 系列-CMW340-R1607 版本操作方式变更 ...............................................32
4.4.5 SecPath F 系列-CMW340-R1606P01 版本操作方式变更 ........................................32
4.4.6 SecPath F 系列-CMW340-R1605P03 版本操作方式变更 ........................................32
4.4.7 SecPath F 系列-CMW340-E1605 版本操作方式变更 ...............................................32
4.4.8 SecPath F 系列-CMW340-E1604P03 版本操作方式变更.........................................32
4.4.9 SecPath F 系列-CMW340-E1604P01 版本操作方式变更.........................................32
4.4.10 SecPath F 系列-CMW340-E1604版本操作方式变更 .............................................32
5 存在问题与规避措施 ...............................................................................................................33
6 解决问题列表 ..........................................................................................................................34
7 配套资料..................................................................................................................................37
8 版本升级操作指导 ...................................................................................................................38
8.1.1 SecPath F100C防火墙 Boot 菜单 ............................................................................39
8.1.2 SecPath F100A/F100S/F100E/F1000S/F1000A/F100M 防火墙 Boot菜单..............40
2007-4-20
2
Page 4
H3C SECPATH F系列-CMW340-
杭州华三通信技术有限公司
R1608版本说明书
表目录
1 历史版本信息表............................................................................................................4
2 版本配套表 ...................................................................................................................5
3 产品硬件特性 ...............................................................................................................8
4 产品软件特性 ...............................................................................................................9
5 特性变更说明 .............................................................................................................14
6 命令行变更说明..........................................................................................................23
7 MIB文件变更说明 ......................................................................................................30
8 配套手册清单 .............................................................................................................37
9 从网站查询和下载资料的说明....................................................................................38
2007-4-20
3
Page 5
杭州华三通信技术有限公司
1 版本信息
版本号
1.1
SecPath F100-M Comware software, Version 3.40, Release 1608 SecPath F1000-A Comware software, Version 3.40, Release 1608 SecPath F1000-S Comware software, Version 3.40, Release 1608 SecPath F100-A Comware software, Version 3.40, Release 1608 SecPath F100-E Comware software, Version 3.40, Release 1608 SecPath F100-S Comware software, Version 3.40, Release 1608 SecPath F100-C Comware software, Version 3.40, Release 1608
注:该版本号可在命令行任何视图下用 display version命令查看,见注
H3C SECPATH F 系列-CMW340-
R1608版本说明书
历史版本信息
1.2
表1 历史版本信息表
版本号 基础版本号 发布日期 备注
CMW340-R1608 CMW340-R1607P02 2007-04-21 CMW340-R1607P02 CMW340-R1607P01 2007-03-08 SECPATH1000FA-
CMW340-R1607P01
CMW340-R1607 CMW340-R1606P01 2007-01-31
CMW340-R1606P01 CMW340-R1606 2006-12-11 CMW340-R1606 CMW340-R1605P03 2006-11-27 CMW340-R1605P03 CMW340-E1605 2006-11-21
CMW340-E1605 CMW340-E1604P03 2006-10-25
CMW340-E1604P03 CMW340-E1604P01 2006-10-15
CMW340-E1604P01 CMW340-E1604 2006-09-25
CMW340-R1607 2007-02-07
其中 F100-M首次发布
只发布 F1000-A
发布,ASPFNat Server 等问题
发布 正发布 正发布 F 系列解决 IPSec 大
F 系列解决 IP-Spoof
VPN 存在问题
F 系列增加百兆口支持 Vlan 透传功能
2007-4-20
4
Page 6
杭州华三通信技术有限公司
版本配套表
1.3
H3C SECPATH F 系列-CMW340-
R1608版本说明书
2 版本配套表
产品系列
型号
内存需求
FLASH 需求
BOOTROM 版本
(版本号可
命令行任 何视图下用
display version 命令
看,如
F100-C 见注 ②)
目标文件名 称
H3C SecPath Series SecPath
F1000-
最小
512M
最小
16M 126
以上
SECPA TH1000 FA­CMW34 0­R1608.b in
A
SecPath
F1000-
S
最小
512M
最小
16M 126
以上
SECPA TH100F S­CMW34 0­R1608.b in
SecPath
F100-E
256M 256M 128M 64M
最小
16M 126
以上
SECPA TH100F E­CMW34 0­R1608.b in
SecPath
F100-A
最小
16M 116
以上
SECPA TH100F A­CMW34 0­R1608.b in
SecPath
F100-S
最小 8M 最小 8M
114 以上
SECPA TH100F S­CMW34 0­R1608.b in
SecPath
F100-C
205 以上
SECPA TH100F C­CMW34 0­R1608.b in
SecPath
F100-M
256M
最小
16M 116
及以上
SECPA TH100F M­CMW34 0­R1608.b in
SecPath F100-M Quidview DM 3.10-R3112P06 Quidview NMF 3.10-R3112P09
QUIDVIEW 版本
Xlog 版本 CAMS 版本
Quidview DM 3.10-R3112 Quidview BIMS 3.10-R3112 Quidview VDM 3.10-R3112 Quidview VSM 3.10-R3112 Quidview NCC 3.10-R3112 Quidview NMF 3.10-R3112
XLog 2.10-R0120
不支持
示例:SecPath F100-C软件版本和 Bootrom 版本号方式
2007-4-20
5
Page 7
杭州华三通信技术有限公司
[H3C]display version H3C Comware Platform Software Comware software, Version 3.40, Release 1608------- 注① Copyright (c) 2004-2007 Hangzhou H3C Tech. Co., Ltd. All rights reserved. Without the owner's prior written consent, no decompiling nor reverse-engineering shall be allowed. H3C SecPath F100-C uptime is 0 week, 0 day, 0 hour, 19 minutes
CPU type: PowerPC 859DSL 80MHz 64M bytes SDRAM Memory 8M bytes Flash Memory 0K bytes NvRAM Memory Pcb Version:3.0 Logic Version:1.0 BootROM Version:2.05 ------- 注② [SLOT 1] 1FE (Hardware)3.0, (Driver)1.0, (Cpld)1.0 [SLOT 2] 1ETH (Hardware)3.0, (Driver)1.0, (Cpld)1.0 [H3C]
H3C SECPATH F 系列-CMW340-
R1608版本说明书
2 版本使用限制及注意事项
1. LFD17847
内容过滤http 过滤smtp 过滤不支持分片、重传报,不支持中编码的 过滤
2. LFD17846
文件系统中,最大的文件名长度不能超64 字节,径名加文件名长度不能超 127
3. LFD17844
IPSEC 模板方式不支持多个策略。
4. LFD17843
获取的 IP不能被其他口所借
5. LFD17842
NAT ASPF 时使时,清除 ASPF 表项,需同时除快转表否则会 引起某些还是通过防火墙
2007-4-20
6
Page 8
杭州华三通信技术有限公司
6. LFD17760
硬件是一MAC,SecPaht F100-A的所LAN口只能置一个 VRRP
7. LFD18248
NAT VRRP合使时, VRRP 虚拟地址和 NAT 在同中。
8. LFD18396
SECPATHF100A-CMW340-E1604及以版本,不支持 128M内存的设备
9. LFD14087
COMWARE 支持标的正但是于复杂命令行表,可能存在问题
10. LFD21716
SECPATH不支持设备侧BIMS 443 2125
H3C SECPATH F 系列-CMW340-
R1608版本说明书
11. LFD15632
SECPATH设备不支持管 NCC 组升级功能
12. LFD19751
SECPATH 设备防火墙日志送给 XLOG 日志老化段是以分
13. LFD15632
SECPATH设备不支持管 NCC 组升级功能
14. LFD19751
SECPATH 设备防火墙日志送给 XLOG 日志老化段是以分
2007-4-20
7
Page 9
杭州华三通信技术有限公司
3 版本特性说明
版本硬件特性
3.1
项目 属性
H3C SECPATH F 系列-CMW340-
R1608版本说明书
3 产品硬件特性
SePath
插槽
FLASH 16MB 16MB 16MB 16MB 16MB 8M 8M
SDRAM
1F1000 A
1 CON1 备份AUX
2 10/100/ 1000M
1 MIM
,支 持的模
1FE/2F E/4FE/ 1GBE/ 2GBE/ 1GEF/2 GEF/S SL
缺省
512MB
最大:
1GB
SePath F1000 S
4 10/100/ 1000M
2 MIM
,支 持的模
1FE/2F E/4FE/ 1GBE/ 2GBE/ 1GEF/2 GEF
缺省
512MB
最大:
1GB
SePath F100E
4 10/100
1 MIM
,支 持的模
1FE/2F E/4FE/ 1GBE/ 2GBE/ 1GEF/2 GEF
缺省
256MB
最大:
512MB
SePath F100A
7 10/100
1 MIM
,支 持的模
1FE/2F E/4FE/ NDEC
256MB 256MB 128MB 64MB
SePath F100M
3 10/100
1 MIM
,支 持的模
1FE/2F E/4FE/ NDEC
SePath F100S
4 10/100
SePath F100C
5 10/100
436mm
尺寸(W×D ×H
电源
2007-4-20
× 420mm × 44mm
5.5kg 6kg 5kg 4.5kg 4.5kg 2kg 1kg 额定电压范围:100-240V a.c. 50/60Hz
AC
额定电流1.0A 额定电压范围-48- -60V d.c.
DC
额定电流:1.5A
436mm
×44mm ×420m
m
436mm
×44mm ×430m
m
332mm
×44mm ×432m
m
332mm
×44mm ×432m
m
NA 12V
300mm
×42mm ×220m
m
300mm
×
180mm
×
45mm
8
Page 10
杭州华三通信技术有限公司
项目 属性
H3C SECPATH F 系列-CMW340-
R1608版本说明书
版本软件特性
3.2
额定率 工作环境温度 040℃ 环境相湿度 10~90%(结露)
100W 100W 57W 54W 54W 11W 10W
4 产品软件特性
属性 说明
网络安全性
验证授权计帐 (AAA)服务
RADIUS HWTACACS CHAP 验证
PAP 验证 域认证
防火墙 包过滤
基于口的访问控制列表 基于间段访控制列表
ASPF 状态防火墙 防特性
LandSmurfFraggleWinNukePing of DeathTear DropIP SpoofingSYN Flood ICMP FloodUDP FloodARP FloodARP
ARP 反向查询 TCP 志位不合
2007-4-20
超大 ICMP 报文 地址/扫描的防 DoS/DDoS 击防
9
Page 11
杭州华三通信技术有限公司
属性 说明
H3C SECPATH F 系列-CMW340-
R1608版本说明书
反向路由功能
件过滤 SMTP 邮件地址过滤
/网页过滤
安全
SMTP 标题过滤 SMTP 内容过滤 SMTP 件过滤
支持 SQL/Java Applet/ActiveX 过滤 网页过滤
HTTPURL 过滤 HTTP 内容过滤
击实日志 黑日志 地址绑定日志 流量告警日志 流量功能
局/基于安全局/基于安全协议 安全功能
E-Mail 告警功能 E-Mail 信息发布功能
2007-4-20
10页
Page 12
杭州华三通信技术有限公司
属性 说明
H3C SECPATH F 系列-CMW340-
R1608版本说明书
数据安全
NAT
L2TP VPN
IPSec/IKE
IPSec IKE
支持地址方式的地址变换 支持使用 ACL控制地址转换 支持 Easy IP 支持 NAT Server 可支持地址转换 支持多种 ALG括 FTP,H323,DNS 等 可以根据 VPN 户完整户名和用向指
LNS 发 可以为 VPN 户分配地址 可以行 LCP 重和二次 CHAP 验证 支持 AH、ESP 协议 支持通过 IKE 协商自动建立安全联盟 ESP 支持 DES、3DES AES 种加算法 支持 MD5 及 SHA-1 验证算法 支持 IKE 主模及野蛮模
VPN
网络互连
GRE VPN
DVPN
网协议
路层协议
支持 NAT 穿越
支持建立隧道技术 支持 UDP 封装,以实现 NAT 穿越 支持提供对报 支持态 MAP 支持 client 认证及节的加认证 支持使态 IP 地址构建 VPN 个节可以不同的 VPN 支持多个 VPN 支持数据
通过建立隧道省 Server 带宽 Ethernet_II Ethernet_SNAP
VLAN PPP
2007-4-20
11页
Page 13
杭州华三通信技术有限公司
FTP Server/Client
可以使
FTP
下载、上载配
属性 说明
PPPoE
H3C SECPATH F 系列-CMW340-
R1608版本说明书
ARP ARP Proxy 解析
IP 地址
网络协议
网络
服务证 (QoS)
IP 服务
IP 路由
VRRP
流量 拥塞理 FIFOPQCQWFQCBWFQRTPQ 拥塞避免
流量整形
DHCP DHCP 服务 DHCP 客户 L3 Monitor
HWPing 态路由
RIP-1/RIP-2 OSPF BGP
路由策略 策略路由
Traffic Policing
WRED GTS
LRCAR
置管
2007-4-20
命令行接 通过 Console 进行本地配
通过 AUX 进行远程 通过 Telnet SSH 行本地或远程
命令保护确保未授权用置设备
提供帮助信息 详尽调试信息帮助诊断网络故障 提供网络测试,如 TracertPing 命令等,迅
速诊断网络是否
Telnet 命令登录并网络设备
12页
Page 14
杭州华三通信技术有限公司
属性 说明
H3C SECPATH F 系列-CMW340-
R1608版本说明书
支持 TFTP 上传下载文件 支持通过 BIMS 文件和应用程序 支持通过 VPN Manager VPN 的部署和配
支持日志功能
文件系
WEB
统资源管 设备软件升级支持
浏览存,下载,上传支持
态路由服务支持 IPSec 支持防火墙 ACL
名单 安全
IP/MAC 地址
2007-4-20
支持网页过滤 HTTP URL 过滤
13
HTTP 内容过滤
Page 15
杭州华三通信技术有限公司
属性 说明
H3C SECPATH F 系列-CMW340-
R1608版本说明书
4 版本变更说明
特性变更说明
4.1
版本号
NAT DHCP SNMP
支持PingTracert 帮助信息
销身 支持标SNMPV3且兼SNMP V2C、SNMP V1 支持 NTP 时
5 特性变更说明
H3C SecPath F 系列- CMW340
­R1607P0 2
H3C SecPath F 系列- CMW340
­R1607P0 2
H3C SecPath F 系列- CMW340
­R1607P0 1
软件特性更
硬件特性变更
软件特性更
硬件特性变更 增加F100-M
软件特性更
硬件特性变更
2007-4-20
14页
Page 16
杭州华三通信技术有限公司
版本号
H3C SECPATH F 系列-CMW340-
R1608版本说明书
H3C SecPath F 系列- CMW340
-R1607
H3C SecPath F 系列- CMW340
-R1607
软件特性更
硬件特性变更
增特性 流日志软件特性
软件特性更
通过实现特性防火墙设备防火墙的所务流
日志的能而使日志防火墙日志细粒度的
2007-4-20
15页
Page 17
杭州华三通信技术有限公司
版本号
H3C SECPATH F 系列-CMW340-
R1608版本说明书
硬件特性变更
H3C SecPath F 系列-
软件特性更
CMW340
-R160601
2007-4-20
16页
Page 18
杭州华三通信技术有限公司
版本号
H3C SECPATH F 系列-CMW340-
R1608版本说明书
H3C SecPath F 系列- CMW340
­R1605P0 3
硬件特性变更
软件特性更
2007-4-20
17页
Page 19
杭州华三通信技术有限公司
版本号
H3C SECPATH F 系列-CMW340-
R1608版本说明书
H3C SecPath F 系列- CMW340
-E1605
硬件特性变更
软件特性更
2007-4-20
18页
Page 20
杭州华三通信技术有限公司
版本号
H3C SECPATH F 系列-CMW340-
R1608版本说明书
H3C SecPath F 系列- CMW340
­E1604P0 3
硬件特性变更
软件特性更
2007-4-20
19页
Page 21
杭州华三通信技术有限公司
版本号
H3C SECPATH F 系列-CMW340-
R1608版本说明书
H3C SecPath F 系列- CMW340
­E1604P0 1
硬件特性变更
特性
支持透传 VLAN ID特性软件特性
软件特性更
通过实现特性,可以出接能转发VLAN ID 的报此丢失 VLAN ID使桥出接 VLAN ID情况也改变包文VLAN ID 实现桥接本地地网络隔离
2007-4-20
20页
Page 22
杭州华三通信技术有限公司
版本号
H3C SECPATH F 系列-CMW340-
R1608版本说明书
H3C SecPath F 系列- CMW340
-E1604
硬件特性变更
特性
卡出现故障或其他原更换接,同时保障
统其他服务不中情况态 NAT支持 EASY IP 软件特性
NAT SERVER 支持 EASY IP 特性NAT SERVER 特性
增的。要是为支持在NAT SERVER 公网地址时,可定为本接NAT SERVER置所当前或指
定为存在的 Loopback IPSec 模板支持 per host 方式
软件特性更
Per Host 方式,每条目的地址同的隧道,的 L2TP+IPSEC 网方式,per session方式能有 决中数据该发到哪个客户的问题
HWtacacs 支持 Super 认证的软件特通过登录router 设备。如登录中获取
小的权限可以通过 super 命令获取更权限 特性原来 super password 认证上,增加通过
tacacs+ server enable 认证 NAT 地址最大 TCP 软件特性
在支持 NAT路由通常会址转换路由的内存资源有限地址转换应表的个有一规格到规格时,后要求行地址转换
2007-4-20
21页
Page 23
杭州华三通信技术有限公司
版本号
H3C SECPATH F 系列-CMW340-
R1608版本说明书
情况,在规格范围内,所地址转换的报文
情况如此,很多时候,某些恶意击或 感染病毒地址转换,创 地址转换应关系表。使地址转换表数迅速达到 规格时,其他正常要地址转换
影响的使而且量的路由导致路由性能迅速止这情况的发生,
本解案就是路由上增加统计和限功能。和限功能可以根据不同的策略,对不同和限
通过 MIB 升级 bootrom 软件特性 用通过 MIB h3cSysCurBtmFileName 获取当前使用
bootrom 文件信息通过 h3cSysCurUpdateBtmFileName 获取 bootrom
bootrom文件名信息,如果没有更bootrom 操作,该节h3cSysCurBtmFileName 相同。 当需bootrom 的时,可通过网软件h3cSysBtmLoadTable
设备 bootrombootrom 文件必须合法,其合性由设备检测,如文件于设备
bootrom 失败新完后,操作果, 括:的时是否成功,时所使bootrom
名。
硬件特性变更
2007-4-20
22页
Page 24
杭州华三通信技术有限公司
命令行变更说明
4.2
版本号 项目 描述
H3C SECPATH F 系列-CMW340-
R1608版本说明书
6 命令行变更说明
H3C SecPath F 系列- CMW340
-R1608 H3C
SecPath F 系列- CMW340
­R1607P0 2
H3C SecPath F 系列- CMW340
­R1607P0 1
H3C SecPath F 系列- CMW340
-R1607
命令
命令 修改命令
命令
命令
修改命令
命令
命令
修改命令
流日志相命令FLOWLOG流日志特性说明书 [undo]session log enable [ acl-number access-list] [undo] firewall session log-type{ syslog | binary} [undo] firewall nat log-type{ syslog | binary} [undo] firewall binary-log host ip-address [port-number]
命令
[undo] firewall session log-threshold time value [undo] firewall session log-threshold Mega-byte value [undo] firewall session log-threshold Mega-packet value display firewall log-buffer session reset firewall log-buffer session
命令
H3C SecPath F 系列- CMW340
-R160601
H3C SecPath F 系列- CMW340
2007-4-20
修改命令 命令
命令
修改命令
命令
除命令
23页
Page 25
杭州华三通信技术有限公司
版本号 项目 描述
­R1605P0 3
H3C SecPath F 系列- CMW340
-E1605
H3C SECPATH F 系列-CMW340-
R1608版本说明书
修改命令
H3C SecPath F 系列- CMW340
­E1604P0 3
H3C SecPath F 系列- CMW340
­E1604P0 1
命令
命令
修改命令
命令
命令
修改命令
命令一 bridge vlanid-transparent-transmit enable
命令】
bridge vlanid-transparent-transmit enable undo bridge vlanid-transparent-transmit enable
视图口视图
2007-4-20
命令
【参 命令用口,是否使能 VLANID
传。 口视图通过 bridge vlanid-transparent-transmit enable
命令可以置支持 VLANID 透传, 口不对报VLANID 修改。通过 undo bridge vlanid-transparent-transmit enable
24页
Page 26
杭州华三通信技术有限公司
版本号 项目 描述
H3C SECPATH F 系列-CMW340-
R1608版本说明书
可以取置,VLANID 透传。 在情况下接口不支持 VLANID 透传。 【举 在 SecPath 的统视图
[H3C]bridge enable [H3C]bridge 1 enable
路由器的 ATM 口视图
[H3C-Atm2/0/0]bridge-set 1 [H3C-Atm2/0/0]bridge vlanid-transparent-transmit enable [H3C-Atm2/0/0]pvc 1/100 [H3C-Atm2/0/0]map bridge-group broadcast
以下命令具体操作请参见
H3C SecPath 系列安全产品 特性手册-CMW340- B1603(V1.00)
H3C SecPath F 系列- CMW340
-E1604
命令
-H3C SecPath 系列安全产品 命令手册(V2.02,for COMWAREV300R002)06-安全命令
命令一 remove slot 1
命令 remove slot 1 undo remove slot 1 视图 视图
【参
remove slot 1 命令用插槽上的板拔出
命令暂停板载的,以确保在拔出统不Undo remove slot 1 命令用卡拔出理,此前暂停的务。
【举 <H3C> remove slot 1 You can config and use the board now.
<H3C> undo remove slot 1 The state of the board is already normal.
2007-4-20
25页
Page 27
杭州华三通信技术有限公司
版本号 项目 描述
H3C SECPATH F 系列-CMW340-
R1608版本说明书
You can config and use the board now.
命令二 Display device
命令 display device [interface-slot ] 视图 视图、统视图 【参
interface-slot槽位缺省情况下显示所设备信息
display device 命令用设备和状态信息disp device interface-slot 命令用示对应接槽位上的设备在在 和状态信息
【举 <H3C> display device Slot # Type Online Status
- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - ­0 2GBE Present Normal 1 1FE Present Normal <H3C> display device 1 Slot # Type Online Status
- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - ­1 1FE Present Normal
命令三 security acl
命令 security acl acl-number [ aggregation | per-session ] undo security acl 视图
安全策略视图、安全策略模板视图 【参
acl-number指定安全策略所访控制列表号,取值范围30003999
aggregation指定安全略的数据流保护方式为方式
2007-4-20
26页
Page 28
杭州华三通信技术有限公司
版本号 项目 描述
H3C SECPATH F 系列-CMW340-
R1608版本说明书
隧道保护 ACL的所数据
per-session:指定安全策略的数据保护方式per-sessionper-session 方式如下:发报文的IP、目的
IP协议源端、目的成了五元五元ACL 数据建立隧道保护个五元定义
的所。 如aggregationper-session 安全策略的
数据保护方式为一隧道保护 ACL 数据流,方式。
命令 security acl 设置安全策略访控制列表命令 undo security acl 安全策略访控制列表
缺省情况下安全策略定访控制列表 安全策略所保护数据命令ACL 。在
IPSec 安全策略时,统首通过接口的报是否与 ACL 中 的,如访控制列表允许permit)的报
,则统对报IPSec 保护后。如 访控制列表拒绝deny)的报
认数据保护方式方式。使方式保护 ACL ACL 中的个数据
隧道来保护使方式保护 ACL 数据,只会创隧道来保护 ACL 的所有规数据流;使per-
session 方式保护 ACL 数据发报IP、目的 IP 协议源端、目的成了五元五元匹配 ACL 数据建立隧道保护五元的所
的对只能使隧道保护 ACL 的所数 据使方式。该方式方式安全性稍微差一些
aggregation 方式isakmp 式和 manual 式有 per-session 方式isakmp式有
参考命令 ipsec policy统视图ipsec policy口视图),tunnel localtunnel remotesa duration
proposal 【举 # 设置安全策略用 3001 访控制列表数据保护方式
方式 [H3C] acl number 3001 [H3C-acl-adv-3001]rule permit tcp source 10.1.1.1 0.0.0.255
destination 10.1.1.2 0.0.0.255 [H3C] ipsec policy beijing 100 manual [H3C-ipsec-policy-manual-beijing-100] security acl 3001
2007-4-20
27页
Page 29
杭州华三通信技术有限公司
版本号 项目 描述
H3C SECPATH F 系列-CMW340-
R1608版本说明书
# 设置安全策略用 3002 访控制列表设置数据保护 方式
[H3C] acl number 3002 [H3C-acl-adv-3002] rule 0 permit ip source 10.1.2.1 0.0.0.255
destination 10.1.2.2 0.0.0.255 [H3C-acl-adv-3002] rule 1 permit ip source 10.1.3.1 0.0.0.255
destination 10.1.3.2 0.0.0.255 [H3C] ipsec policy huawei 1 isakmp [H3C-ipsec-policy-isakmp-huawei-1] security acl 3002
aggregation
# 设置安全策略用 3003 访控制列表设置数据保护 为 per-session 方式
[H3C] acl number 3003 [H3C-acl-adv-3002] rule 0 permit ip source 10.1.2.1 0.0.0.255
destination 10.1.2.2 0.0.0.255 [H3C] ipsec policy huawei 2 isakmp [H3C-ipsec-policy-isakmp-huawei-1] security acl 3003 per-
session
命令四 nat connection-limit-policy
命令 nat connection-limit-policy policy-number undo nat connection-limit-policy policy-number 视图 统视图。 【参
policy-number指定NAT 策略编号。 围为[019]
描述命令用NAT 块引一条策略。个模只能
策略。只有个模块引用策略时,能使功能。只的策略存在时,引用功。
【举 #NAT 块引策略 1
[H3C]nat connection-limit-policy 1 #策略 1 [H3C]undo nat connection-limit-policy 1
2007-4-20
28页
Page 30
杭州华三通信技术有限公司
版本号 项目 描述
H3C SECPATH F 系列-CMW340-
R1608版本说明书
命令五 display nat connection-limit 命令】display nat connection-limit [ source source-addr
{ source-wildcard | source-mask-len } ] [ destination destination- addr { destination-wildcard | destination-mask-len } ] [ destination-port { { eq | neq | gt | lt } destination-port | range destination-port1 destination-port2 } ] [ vpn-instance vpn-name ]
视图视图。
【参 natNAT信息 source定源 IP 地址
source-addrIP 地址 source-wildcardIP 地址码。 source-mask-len IP 地址码长度。
destination目的 IP 地址
destination-addr:目的 IP 地址 destination-wildcard:目的 IP 地址码。 destination-mask-len:目的 IP 地址码长度。
destination-port目的口号。 eq定要服务 neq定要服务的所 gt定要示大于某端口的服务的所 lt定要示小于某端口的服务的所 range定要某范围服务的所
destination-port:目的口号。 destination-port1、destination-port2范围示时使
示的服务端口的上下限 vpn-instance VPN名字。 vpn-name:VPN 名字。
可以通过命令示与 NAT 块相条件信息表当前。使用,目的地址,目的口,VPN 例名称的任合作命令可以在所视图下使用。
定源地址1.0.0.100 255.255.255.255,表源地定源地址为 1.0.0.100 255.255.255.0,表示从地址
1.0.0.100 1.0.0.254 地址目的地址方式地址
2007-4-20
29页
Page 31
杭州华三通信技术有限公司
版本号 项目 描述
H3C SECPATH F 系列-CMW340-
R1608版本说明书
方式同。
行命令 display nat connection-limit 时,NAT 信息表出来
【举 #示与 NAT块相的所信息表 <H3C>display nat connection-limit
4.3 MIB
命令
修改命令
下命令操作请 《-H3C SecPath 系列安全产品 命令手册(V2.02,for
COMWAREV300R002)06-安全命令 命令debugging nat 命令二display nat 命令三nat address-group 命令nat static 命令nat outbound 命令nat server
变更说明
版本号 项目 MIB 文件名称 模块名 说明
H3C SecPath F 系列­CMW340­R1608
7 MIB 文件变更说明
修改
H3C SecPath F 系列­CMW340­R1607P02
H3C SecPath F 系列­CMW340­R1607P01
2007-4-20
修改
修改
30页
Page 32
杭州华三通信技术有限公司
H3C SecPath F 系列­CMW340­R1607
H3C SECPATH F 系列-CMW340-
R1608版本说明书
H3C SecPath F 系列­CMW340­R1606P01
H3C SecPath F 系列­CMW340­R1605P03
H3C SecPath F 系列­CMW340­E1605
H3C SecPath F 系列­CMW340­E1604P03
修改
修改
修改
修改
H3C SecPath F 系列­CMW340­E1604P01
H3C SecPath F 系列­CMW340­E1604
2007-4-20
修改
修改
31
Page 33
H3C SECPATH F 系列-CMW340-
杭州华三通信技术有限公司
操作方式变更说明
4.4
R1608版本说明书
4.4.1 SecPath F 系列-CMW340-R1608版本操作方式变更
1.
4.4.2 SecPath F 系列-CMW340-R160702版本操作方式变更
1.
4.4.3 SecPath F 系列-CMW340-R160701版本操作方式变更
1.
4.4.4 SecPath F 系列-CMW340-R1607版本操作方式变更
1.
4.4.5 SecPath F 系列-CMW340-R1606P01版本操作方式变更
1.
4.4.6 SecPath F 系列-CMW340-R1605P03版本操作方式变更
1.
4.4.7 SecPath F 系列-CMW340-E1605版本操作方式变更
1.
4.4.8 SecPath F 系列-CMW340-E1604P03 版本操作方式变更
1.
4.4.9 SecPath F 系列-CMW340-E1604P01 版本操作方式变更
1.
4.4.10 SecPath F 系列-CMW340-E1604版本操作方式变更
1.
2007-4-20
32
Page 34
H3C SECPATH F 系列-CMW340-
杭州华三通信技术有限公司
5 存在问题与规避措施
1. RTD17180
首次发版本H3C SecPath F 系列-CMW340-E1604 问题IPsec加+ASPF:加导致 ASPF Session
措施议 IPSEC ASPF 时,去掉 IPSEC
2. RTD17476
首次发版本H3C SecPath F 系列-CMW340-E1604 问题l2tp ipsec per session 测试时,设备
措施在大流量环境,不使ipsec persession特性
3. RTD17954
R1608版本说明书
首次发版本H3C SecPath F 系列-CMW340-E1604 问题::SecPath 设备Cisco 设备互联IPSEC SA 置流量
认值时,重
措施置 SecPath IPSEC SA 流量认值
4. RTD18247
首次发版本H3C SecPath F 系列-CMW340-E1604P01 问题:在arp 反向查询的环境中,发动 arp 会引起系统
避措施:在口的环境中不防火墙反向查询
5. RTD17587
首次发版本H3C SecPath F 系列-CMW340-E1604 问题IP-Spoofing不支持不对称网和策略路由。
措施IP-Spoofing 不支持不对称网和策略路由,例如存在报文从外一个接口组网情况IP 欺骗功能
2007-4-20
33页
Page 35
杭州华三通信技术有限公司
6. RTD18361
首次发版本H3C SecPath F 系列-CMW340-E1604 问题:在WEB 理时,界面其他的 WEB 网站导致 web
一定法登,需超时以可以陆。
措施:在WEB 时,建议急性其他 WEB ,如切换退
7. RTD20716
首次发版本H3C SecPath F 系列-CMW340-R1606 问题:在设备备侧BIMS 443BIMS 侧设置https 协议,系
措施:目前 BIMS不支持 https, 设备侧443 口。
H3C SECPATH F 系列-CMW340-
R1608版本说明书
6 解决问题列表
6.1 H3C SecPath F
1. RTOD00680
首次发版本:H3C SecPath F 系列-CMW340-R1607P01 问题件: 通过 dis version 版本信息 问题示的版本信息 Hangzhou Huawei-3Com Tech.
6.2 H3C SecPath F
1. RTOD00022
首次发版本:H3C SecPath F 系列-CMW340-R1607P01 问题件: 通过 Quidview看 F1000-A口 MIB 的统信息 问题:5分口统信息出,导致值不准
系列
-CMW340-R1608
系列
-CMW340-R1607P02
2007-4-20
34页
Page 36
杭州华三通信技术有限公司
H3C SECPATH F 系列-CMW340-
R1608版本说明书
6.3 H3C SecPath F
1. RT0D000006
首次发版本H3C SecPath F 系列-CMW340-E1606 问题件: 在 SecPath 设备口上应用的 ACL 上,log
ACL数据 问题设备发送的 syslog 日志信息,rule信息
6.4 H3C SecPath F
1. RTD17938
首次发版本:H3C SecPath F 系列-CMW340-E1606 问题件: 在 SecPath 设备上ipsec 密钥 问题:ipsec密钥显示明文
系列
-CMW340-R1607P01
系列
-CMW340-R1607
6.5 H3C SecPath F
1. RTD17947
首次发版本:H3C SecPath F 系列-CMW340-E1605 问题件:置 QOSWRED弃低门上次 问题
2. RTD19587
首次发版本H3C SecPath F 系列-CMW340-E1605 问题NAT,QOS转,流量数据,导致 QOS拥塞 ,同时
reset nat session 问题
系列
-CMW340-R1606P01
2007-4-20
35页
Page 37
杭州华三通信技术有限公司
H3C SECPATH F 系列-CMW340-
R1608版本说明书
6.6 H3C SecPath F
1. RTD19159
首次发版本:H3C SecPath F 系列-CMW340-E1605 问题件:10f 在繁忙时,复杂的正则 问题统重
2. RTD18936
首次发版本H3C SecPath F 系列-CMW340-E1605 问题件:透式下,取 RFC1213-MIB,ifOperStatus 节 问题:该节错误
6.7 H3C SecPath F
1. RTD17947
系列
-CMW340-R1605P03
系列
-CMW340-E1605
首次发版本:H3C SecPath F 系列-CMW340-E1604 问题件:SecPath1000 与 AR18 建立 IPSec 问题: IPSEC隧道
2. RTD18181
首次发版本H3C SecPath F 系列-CMW340-E1604 问题件: VRRP 虚拟 IP地址和 NAT 地址配在同 问题VRRP换以NAT 法正常工作。
6.8 H3C SecPath F
1. RTD17587
首次发版本H3C SecPath F 系列-CMW340-E1604 问题件:在 SecPath F 系列兆口上L2TP DVPN,
Ip spoofing检测
系列
-CMW340-E1604P03
2007-4-20
36页
Page 38
杭州华三通信技术有限公司
问题 Ip spoofing报,导致 L2TP DVPN
2. RTD17588
首次发版本:H3C SecPath F 系列-CMW340-E1604 问题:F100S IPSEC 加安全选择 ahesp安全协议合 ipsec安全策略保护时,设备堆栈重 问题设备堆栈
H3C SECPATH F 系列-CMW340-
R1608版本说明书
6.9 H3C SecPath F
1. RTD16258
首次发版本:H3C SecPath F 系列-CMW340-E1604 问题件:在 SecPath F 系列百兆口上Vlan 透传特性 问题:SecPathF系列百兆口不支持 Vlan 透传特性
2. RTD14060
首次发版本:H3C SecPath F 系列-CMW340-E1604 问题件:VRRPNAT 混合应用 问题:VRRP NAT 混合应用后,备份设备己的实 mac ARP
request 报,导致对端设备的 arp 错误
7 配套资料
系列
-CMW340-E1604P01
配套资料清单
7.1
表8 配套手册清单
手册名称 资料版本
《H3C SecPath 系列安全产品 操作手册》 《H3C SecPath 系列安全产品 命令手册》 《H3C SecPath F1000-A 防火墙 安装手册》 《H3C SecPath F100-A 防火墙 安装手册》 《H3C SecPath F100-C 防火墙 安装手册》
2007-4-20
(V1.03) (V1.03) (V1.03) (V1.03) (V1.03)
37页
Page 39
杭州华三通信技术有限公司
H3C SecPath F1000-S 防火墙 安装手册
H3C SECPATH F 系列-CMW340-
R1608版本说明书
(V1.03)
《H3C SecPath F100-S_F100-E 防火墙 安装手册》 《H3C SecPath F100-M 防火墙 安装手册》 《H3C SecPath 系列安全产品 Web 手册》 《H3C SecPath 系列安全产品 Web 手册
配套产品资料的获取方法
7.2
通过 H3C站查询和下载与该本配套产品资料,
如何
如何获取产品资料
(V1.03) (V1.01) (V1.03) (V2.01)
9 从网站查询和下载资料的说明
登录http:// www.h3c.com.cn 网站单击/登名、码,并<>可。
登录http:// www.h3c.com.cn 网站击主
产品类别查询资料 选择产品产品明列表 设备,即选择与该产品手册
8 版本升级操作指导
8.1 Boot
2007-4-20
防火墙软件中需使Boot菜单节对 Boot 菜单介绍RJ45 一端防火墙DB9 一端
动防火墙Press Ctrl-B to enter Boot Menu时,按下<Ctrl+B>示:
Please input Boot ROM password :
注意
l 必须在出现“Press Ctrl-B to Enter Boot Menu...”的 3 秒钟之内,按下
<Ctrl+B>键,才能进入 Boot菜单,否则将进入程序解压过程。
l 若您在进入程序解压过程后希望进入 Boot 菜单,需要重新启动防火墙。
38
Page 40
H3C SECPATH F 系列-CMW340-
杭州华三通信技术有限公司
R1608版本说明书
的口<Enter>设置 Boot ROM <Enter>进入 Boot 菜单示如
8.1.1 SecPath F100C防火墙 Boot
1. H3C SecPath F100C 防火墙Boot
Boot Menu: 1: Download application program with XMODEM 2: Download application program with NET 3: Start up and ignore configuration 4: Enter debugging environment 5: Boot Rom Operation Menu 6: Do not check the version of the software 7: Exit and reboot Enter your choice(1-7):
Boot菜单含义 (1) 通过 XModem 下载应用程序升级见8.2
(2) 通过网下载应用程序 (3) 文件缺省 (4) 进入调试环境; (5) 进入 Boot ROM 操作菜单 (6) Boot ROM 程序扩展、Boot ROM 程序和应用程序软件版本
版本升级时的后向容。升级软件时,如采软件版本
升级功,统提示软件invalid version时可
,以便软件升级时取版本中时只作用一次,重
防火墙即恢版本查。
(7) 退Boot 菜单防火墙
2. H3C SecPath F100C 防火墙Boot ROM子菜
进入 Boot ROM 菜单选择即可进入 Boot ROM 菜单,其内 容如
Boot ROM Operation Menu: 1: Download Boot ROM with XModem 2: Download Extended Segment of Boot ROM with XModem 3: Restore Extended Segment of Boot ROM from FLASH 4: Backup Extended Segment of Boot ROM to FLASH 5: Exit to Main Menu Enter your choice(1-5):
2007-4-20
39
Page 41
H3C SECPATH F 系列-CMW340-
杭州华三通信技术有限公司
R1608版本说明书
含义 (1) 通过 XModem 升级 Boot ROM程序
(2) 通过 XModem 升级 Boot ROM程序扩展段; (3) FLASH Boot ROM 程序扩展段; (4) 备份 Boot ROM 程序扩展FLASH (5) 退回菜单 菜单提供了 Boot ROM程序升级备份操作见8.2
8.3
注意
请勿轻易进行防火墙的软件升级,最好在技术支持人员的指导下进行。另外在进行 防火墙升级时,请注意 Boot ROM软件和应用程序的版本匹配。
8.1.2 SecPath F100A/F100S/F100E/F1000S/F1000A/F100M 防火墙 Boot
1. H3C SecPath F1000ABoot
Boot Menu: 1: Download application program with XMODEM 2: Download application program with NET 3: Display file in flash 4: Delete file from flash 5: Start up and ignore configuration 6: Enter debugging environment 7: Boot Rom Operation Menu 8: Do not check the version of the software 9: Exit and reboot Enter your choice(1-9):
Boot菜单含义 (1) 通过 XModem 下载应用程序升级见8.2
(2) 通过网下载应用程序,H3C SecPath F1000A 提供通过 TFTP 升级
程序升级见8.4 (3) flash 中的文件 (4) flash 文件 (5) 文件初始 (6) 进入调试环境; (7) 进入 Boot ROM 操作菜单
2007-4-20
40
Page 42
H3C SECPATH F 系列-CMW340-
杭州华三通信技术有限公司
(8) Boot ROM 程序扩展、Boot ROM 程序和应用程序软件版本
版本升级时的后向容。升级软件时,如采软件版本
升级功,统提示软件invalid version时可
,以便软件升级时取版本中时只作用次,重
防火墙即恢版本查。
(9) 退Boot 菜单防火墙
2. H3C SecPath F1000ABoot ROM 子菜
进入 Boot ROM 菜单选择即可进入 Boot ROM 菜单,其内 容如
Boot ROM Operation Menu: 1: Download Boot ROM with XModem 2: Download Extended Segment of Boot ROM with XModem 3: Restore Extended Segment of Boot ROM from FLASH 4: Backup Extended Segment of Boot ROM to FLASH 5: Exit to Main Menu Enter your choice(1-5):
R1608版本说明书
8.2
含义 (1) 通过 XModem 升级 Boot ROM程序
(2) 通过 XModem 升级 Boot ROM程序扩展段; (3) FLASH Boot ROM 程序扩展段; (4) 备份 Boot ROM 程序扩展FLASH (5) 退回菜单
菜单提供了 Boot ROM程序升级备份操作见8.2
8.3
注意
请勿轻易进行防火墙的软件升级,最好在技术支持人员的指导下进行。另外在进行 防火墙升级时,请注意 Boot ROM软件和应用程序的版本匹配。
XModem
用 XModem协议软件升级使用配口,不置环境
协议完成应程序和
Boot ROM
程序升级
2007-4-20
41页
Page 43
杭州华三通信技术有限公司
1. 程序的升级
进入 Boot 菜单8.1 小节<1>选择通过 XModem 协议下 载应用程序防火墙提供如下可选择下载
Downloading application program from serial ... Please choose your download speed: 1: 9600 bps 2: 19200 bps 3: 38400 bps 4: 57600 bps 5: 115200 bps 6: Exit to Main Menu Enter your choice(1-6):
第二选择下载,如<5>选择 115200 bps 的下载,防火示如下信息
Download speed is 115200 bps. Change the terminal's speed to 115200 bps, and select XModem protocol. Press ENTER key when ready.
H3C SECPATH F 系列-CMW340-
R1608版本说明书
第三根据示,变配端设置,使其与所软件下载
率一设置率后[/] [/]操作然后<Enter>开始下载示如
Downloading ... CCCCC
& 说明
设置完配置终端的波特率后,只有做一次终端仿真程序的断开连接操作,新的设 置才
选择[/文件]图所示的对话框
1 [文件]对话框
2007-4-20
42页
Page 44
杭州华三通信技术有限公司
点击[浏览]选择要下载的应用程序文件,将协议设置为
XModem点击[]界面
H3C SECPATH F 系列-CMW340-
R1608版本说明书
2 在发文件界面
下载成后开始写 Flash(操作当这一操作界面下信息表明下载
XModem download completed, Packet length 8790321 bytes. System file length 7868992 bytes, http.zip file length 921329 bytes.
Writing file flash:/system to FLASH... Please wait, it may take a long time ################################################ Writing into Flash Succeeds.
Writing file flash:/http.zip to FLASH... Please wait, it may take a long time ########################################################################## ###### ######### Writing into Flash Succeeds. Please use 9600 bps.Press <ENTER> key to reboot the system.
复为 9600bps并进行开和操作统正动。
2007-4-20
43页
Page 45
杭州华三通信技术有限公司
2. Boot ROM程序的升级
进入 Boot 菜单8.1 小节选择<7>进入 Boot ROM 操作菜 单
第二:在 Boot ROM 操作菜单选择<1>通过 XModem 升级 Boot ROM
防火墙提供选择率,操作与0中的1. 应用程序的升级同。
注意
l 如果整个 Boot ROM 程序升级失败,将无法场恢复只有在必要有技术
支持人员协助情况下方可升级整个 Boot ROM 程序。
l 整个 Boot Rom 程序的大小为 512KBBoot Rom 程序扩展段大小小于
512KB
3. Boot ROM程序扩展段的升级
H3C SECPATH F 系列-CMW340-
R1608版本说明书
进入 Boot 菜单8.1 小节选择<7>进入 Boot ROM 操作菜 单
第二:在 Boot ROM 操作菜单选择<2>通过 XModem 升级 Boot ROM
扩展段防火墙提供选择操作0中的1. 应用程序的升中的述相同。
注意
l这种方法升级 Boot ROM 程序只是升级程序的一部分一旦出现错误可
重新升级。
l 整个 Boot Rom 程序的大小为 512KBBoot Rom 程序扩展段大小小于
512KB
8.3 Boot ROM
程序扩展段的备恢复
1. FLASH中备份 Boot ROM 程序扩展段
果防火墙要备份 Boot ROM程序扩展,可以采下方进入 Boot 菜单操作方8.1 选择<7>进入 Boot ROM 操作
菜单
2007-4-20
44
Page 46
H3C SECPATH F 系列-CMW340-
杭州华三通信技术有限公司
第二:在 Boot ROM操作菜单选择<4>当前Boot ROM程序扩展
复制到 FLASH中。
Backup Extended Segment, are you sure?[Y/N]
入<Y>,开始备份; 备份成功,提示信息
Writing to FLASH.Please wait...#### Backuping Boot ROM program to FLASH successed!
第三现 Boot菜单时,选择<5>退防火墙可。
2. FLASH恢复 Boot ROM 程序扩展段
Boot ROM 程序扩展段问题误升级情况,可以FLASH 备份Boot ROM程序扩展段Boot ROM 中,
步:进入 Boot 菜单选择<7>,进入 Boot ROM 操作菜单菜单内容如上 所示);
R1608版本说明书
8.4
第二:在 Boot ROM操作菜单选择<3>FLASH Boot ROM程序 扩展示:
Restore Extended Segment, are you sure?[Y/N]
入<Y>,开始复; 果成功现如示:
Writing to Boot ROM.Please wait...###### Restoring Boot ROM program successed!
第三Boot子菜单时,选择<5>退启防火墙可。
通过
TFTP
完成应程序的升级
通过网络下载应用程序通过下载应用程序,此时防火墙作Client ,防火墙的网口上TFTP Server。升级法如下:
注意
TFTP Server 程序户自己购买、安装H3C SecPath 系列防火墙不提供此 件。
H3C SecPath F1000A提供 TFTP client 的功能,提供通过 TFTP升级应用 程序升级
2007-4-20
45页
Page 47
杭州华三通信技术有限公司
(1) 启动 TFTP Server 防火墙的以网口所接的 PC TFTP Server,设置好欲载文件的所
径。
(2) 配防火墙 第进入 TFTP 状态
防火墙进入 Boot 菜单操作方8.1 选择<2>进入 Net Port Download Menu(网络下载菜单)
示如
Net Port Download Menu: 1: Change Net Parameter 2: Download From Net 3: Exit to Main Menu Enter your choice(1-3): 1
第二置 TFTP
H3C SECPATH F 系列-CMW340-
R1608版本说明书
选择<1>,可防火墙网络接口参防火墙使口、IP 地址码等以及 TFTP Server参TFTP Server 的以IP地址
程序的文件名等。
Change Download parameter Download device :ETH0 下载所使设备 Download file(Max 60 char) : system.bin 服务上的应用程序 文件 IP address of ETH0 :192.168.1.15 防火墙接口的 IP Subnet mask for ETH0 :255.255.255.0 防火墙接口的 IP address of the server :192.168.1.10 TFTP 服务IP 地址 IP address of the gateway :10.110.95.117 IP 地址
2007-4-20
46页
Page 48
杭州华三通信技术有限公司
注意
l 必须使用防火墙的 ETH 0 接口进行升级。SecPath F1000A 必须使ETH0
SECPATH F1000S 必须使用 ETH0/1SECPATH F100A 必须使WAN2 SECPATH F100C 必须使LAN0SECPATH F100E 必须使ETH0/3 SECPATH F100C 必须使ETH0/2SECPATH F100M 必须使 ETH0/2
l IP address of the server : [192.168.1.10]一项必须设防火墙以太网口所
TFTP ServerIP 地址
l 建议TFTP Server 的网口 IP 地址与防火墙 ETH0 接口IP 地址设置同一
网段
第三 后一项值后如下回 Net Port Download Menu菜单
Saving config, please wait...OK! Net Port Download Menu: 1: Change Net Parameter 2: Download From Net 3: Exit to Main Menu Enter your choice(1-3): 2
H3C SECPATH F 系列-CMW340-
R1608版本说明书
(3) 通过 TFTP下载应用程序 下<2>进入 TFTP 下载状态示如
Starting the TFTP download...
..........................................................................
.......................
TFTP download completed, Packet length 8790321 bytes. System file length 7868992 bytes, http.zip file length 921329 bytes.
Writing file flash:/system to FLASH... Please wait, it may take a long time #################################################################### Writing into Flash Succeeds.
Writing file flash:/http.zip to FLASH... Please wait, it may take a long time ########################################################################## ###### ######### Writing into Flash Succeeds.
功,入<Enter>统正动。
2007-4-20
47页
Page 49
杭州华三通信技术有限公司
H3C SECPATH F 系列-CMW340-
R1608版本说明书
8.5
H3C SecPath 系列防火墙提供 FTP Server 功能,户提供外一
文件升级应用程序Boot ROM 程序径。任何 FTP Client本地用户
防火墙可。通过用户验证后可进行配文件或应用
程序的上传下载FTP 上传/下载应用程序文件及上传 Boot ROM 程序
操作
& 说明
l 上传:从 FTP 客户端的机向防火墙送文件,即 put 操作 l 载:从防火墙向 FTP客户端的微机传送文件,即 get 操作
1. 搭建上传/下载环境
l 建 FTP本地上传/下载环境
完成程序/文件的上传下载
FTP
10.110.10.13/24
H3C SecPath F1000-A (FTP Server )
LAN
10.110.10.10/24
P C
(FTP Client)
3 搭建 FTP 地上传/下载环境
通过防火墙太网机; 第二防火墙太网口 IP地址设为 10.110.10.10; 第三太网口 IP地址设为 10.110.10.13; 应用程序/Boot ROM 程序/文件拷贝某一路设路
C:\ version
注意
微机网口 IP地址与防火墙以太网口 IP 地址位于同一网段
l 建 FTP 远程上传/下载环境
2007-4-20
48页
Page 50
杭州华三通信技术有限公司
10.110.20.13/24
H3C SECPATH F 系列-CMW340-
R1608版本说明书
H3C SecPath F1000-A (FTP Server)
PC
(FTP Client)
Router
4 搭建 FTP 远程上传/下载环境
LAN
太网 10.110.10.10/24
通过 WAN 连接防火墙口。防火墙 在同一网于防火墙远程升级;
第二应用程序Boot ROM 程序或配文件拷贝某一设路
C:\version
2. 启动 FTP服务器
防火墙人员行配合,下配设置验证方式;
& 说明 AAA 验证具体配置您可以根据自己实际情况进行选择命令详细介绍
产品操作手册命令手册的 AAARADIUS配置。
第二
[VPNGateway] local-user VPNGateway
VPNGateway表名。 第三加口令
[VPNGateway-luser-vpngateway] password simple 123
服务型,FTP
[VPNGateway-luser-vpngateway] service-type ftp ftp-directory flash
级;
[VPNGateway] level 3
FTP服务
[VPNGateway] ftp server enable
2007-4-20
49页
Page 51
杭州华三通信技术有限公司
过以上操作,在防火墙已经启FTP 服务器,设置户,样任何FTP客户程序均可使户名、口登录 FTP服务器。
3. 上传/下载应程序、文件及上传 Boot ROM程序
:在 DOS 下进入应用程序Boot ROM 程序或配文件所在路径,FTP命令,与防火墙建立 FTP,如:
C:\version\ftp 10.110.10.10
功,则显Windows98
Connected to 10.110.10.10 220 FTP server ready on VPNGateway at User(10.110.10.10:(none)):
第二:使已经在防火墙上设置的用名、口登录 FTP服务
User(10.110.10.10:(none)): VPNGateway 331 Password required for ftp
Password: 屏幕上不的口 230 User ftp logged in ftp>
H3C SECPATH F 系列-CMW340-
R1608版本说明书
当出现提符 ftp>时,示可以进行上传下载操作 第三:上传/下载应用程序、配文件上传 Boot ROM程序
& 说明
防火墙端应用程序缺省名称为 system,配置缺省名称为 config.cfgBoot ROM 扩展段文缺省名称bootrom整个 Boot ROM 缺省名称 bootromfull
l 上传应用程序/Boot ROM程序/文件
ftp> put <put>上传操作 local file 上传的应用程序/Boot ROM 程序/文件的名称。 remote file 防火墙上传存的应用程序/Boot ROM 程序/
名称。
上传文件,重ftp> 提示,可<dir>显示防火墙上的文件名大小,上传文件大小与上的文件大小
2007-4-20
50页
Page 52
杭州华三通信技术有限公司
注意
l使put 命令启动程序的上传后,必须要将system”,
目录下。
l 使 用 put 命令配置件的上传后,必须要将
config.cfg”,目录下。
l 统默认的启动件的是“system”,只能文件目录
下。COMWARE 下升级件时,如果下载的文件不是system”,需要手工名改为“system”,否则行 reboot 命令后 BootRom 会提示找件,无法成引导过程。
l 由于多原因,升级过程出现升级失败情况所以如果 flash 空间足
情况下,升级最好保留原有的 system 件,将待升级的件命名为其它
件下,下成功后在删除原有的 system 件,后将新改名system”。
l 升级时一定要注意提示如果提示失败要轻易重启机器
升级操作或连续客服
l 使 用 put 命令Boot ROM 程序的上传后,使upgrade
bootrom [ full ]命令将 bootrom/bootromfull 程序从 Flash目录中解出,写到 Boot ROM,才能完Boot ROM 的升级。
l 使用 FTP 应用程序进行升级时,请确保防火墙的 Flash 足够空间
剩余空间,需使用 delete /unreserved 命令将旧版本或其他永久删
,否则无法上传件。
H3C SECPATH F 系列-CMW340-
R1608版本说明书
l 下载应用程序/文件
ftp> get <get>行下载操作 remote file 防火墙应用程序/文件名称。 local file 存的应用程序/文件的名称。
:上传/下载退FTP 客户程序
ftp>quit <quit>,表退ftp 连接
4. 使用 detach命令Web 文件解包分离出来。
FTP 方式下载应用程序/文件应用程序Web 文件时,需使 detach 命令解包离出来能使
<VPNGateway> detach system System file length 7856557 bytes, http file length 834724 bytes. <VPNGateway> dir Directory of flash:/ 0 -rw- 8691281 Jun 16 2009 06:46:36 system 1 -rw- 1830 Jun 17 2009 07:47:16 config.cfg 2 -rw- 834724 Jun 18 2009 02:22:39 http.zip
2007-4-20
51页
Page 53
杭州华三通信技术有限公司
要解包文件Web 文件文件没有Web 文件果没解包Web 文件名,Web 文件缺省为 http.zip
H3C SECPATH F 系列-CMW340-
R1608版本说明书
2007-4-20
52页
Loading...