首页 | 邮件资讯 | 技术教程 | 解决方案 | 产品评测 | 邮件人才 | 邮件博客 | 邮件系统论坛 | 软件下载 | 邮件周刊 | 热点专题 | 工具
网络技术 | 操作系统 | 邮件系统 | 客户端 | 电子邮箱 | 反垃圾邮件 | 邮件安全 | 邮件营销 | 移动电邮 | 邮件软件下载 | 电子书下载

邮件网络安全

系统安全 | 邮件软件漏洞 | 攻防技术 | 安全基础 | 病毒公告 | 病毒查杀 | Forefront/TMG/ISA | 防火墙 | 数字签名 |
首页 > 邮件网络安全 > 软硬件防火墙 > 有备无患 硬件防火墙备份配置功略 > 正文

有备无患 硬件防火墙备份配置功略

出处:IT168 作者:IT168 时间:2007-1-12 13:42:00
  网络的安全不光体现在服务器和客户机的防范上,对于具备一定规模的企业,当网络发展到一定程度都会为了提高安全性而选择防火墙产品。硬件防火墙要比软件防火墙在响应时间,防护效果等方面有更突出的表现,当然价格也是不匪的。不过即使这样我们也不能保证硬件防火墙产品的万无一失,所以及时准确的保存硬件防火墙中的配置信息和网络操作系统IOS是非常重要的。今天我们就来谈谈有备无患的话题,看看如何将硬件防火墙的配置备份下来,在出问题的第一时间恢复原样。

  一、针对硬件防火墙我们该备份哪些数据:
  硬件防火墙就是一个划分了安全级别和安全区域并结合强大的过滤策略,访问控制列表,路由策略等功能于一身的路由交换设备,他在本质上和路由交换设备没有太大区别。所以在备份数据时也可以参考路由交换设备。

  一般来说我们需要备份的主要有以下两部分
  (1)硬件防火墙的网络操作系统:
  每台硬件防火墙的核心都有一个网络操作系统,Cisco公司称之为IOS,而华为公司将其命名为VRP。这个网络操作系统负责引导防火墙和提供接口命令。大部分情况黑客都不会针对这个核心系统进行攻击,因为一旦这个设备受损则防火墙无法正常运转,黑客也失去了和企业网络连接的机会。因此在现实中硬件防火墙的网络操作系统往往由于人为或者其他问题而丢失或损坏,这时就必须用原厂系统重新刷新才能恢复正常。

  (2)硬件防火墙的基本配置:
  有过路由交换设备配置经验的读者都知道,对于一台路由器或交换机来说所有功能都由里面的配置命令所决定的。可以说防火墙千台千面是因为配置命令的不同而决定的。黑客入侵或者网络管理员的人为失误都可能造成配置的错误或丢失,所以网络管理员备份硬件防火墙配置的另外一方面就是将配置信息和配置文件进行备份,保存到一个安全的地方。

  二、备份手段简述
  直接把IOS或VRP以及配置文件保存在防火墙存储卡或存储介质中是没有任何问题的,不过这样备份当设备损坏或遭受攻击后很可能备份信息也同时丢失,所以目前最行之有效的方法就是将这些需要保存的配置信息传输到另外一台服务器上,即使防火墙出问题,网络管理员也可以迅速将配置从另外一台服务器上恢复还原。

  我们可以通过TFTP,异步猫传输,FTP,SSH等多种方法实现备份操作,不过目前用的最多的使用最广的还是TFTP法,本文也主要针对此方法进行介绍。为了方便各位IT168的读者理解,我们将通过两个不同厂商的设备进行介绍,希望各位可以举一反三。

  三、PIX防火墙的备份
  PIX防火墙可以说是Cisco公司的主力防火墙,他的应用历史悠久,很多大型企业都使用PIX来保护自己的网络。下面我们就来介绍如何保存PIX防火墙的IOS文件以及config配置文件。

  (1)备份PIX防火墙IOS
  首先要建立一台TFTP服务器,要保证在PIX设备上可以顺利访问此服务器。关于建立TFTP服务器的方法可以参考网上的文章,由于篇幅关系这里就不详细说明了,总之就是通过TFTP SERVER建立。

  第一步:建立好TFTP服务器并确保网络连通正常的情况下,登录到PIX设备中。

  第二步:通过命令“tftp-server XXX”指定tftp服务器的地址,例如tftp-server 172.16.1.10。

  第三步:ping TFTP服务器的IP地址确保连通顺利,例如ping 172.16.1.10。

  第四步:指定远程TFTP服务器上的路径,例如tftp-server 172.16.1.10/pixfirewall/ios。

  第五步:执行write net命令将防火墙上的IOS写入到刚刚设置的远程TFTP路径上。等待一段时间后会显示TFTP write OK的字样。

  小提示:
  我们也可以直接执行write net 172.16.1.10/pixfirewall/ios命令将IOS数据写到TFTP服务器上。

  这样我们就完成了将IOS系统保存到远程TFTP服务器上的操作,那么以后防火墙的IOS出问题后该如何恢复呢?我们继续来了解下恢复的步骤。

  (2)恢复PIX防火墙的IOS
  恢复IOS系统时的步骤和备份略有不同,不过操作同样是通过TFTP服务器完成。

  第一步:登录PIX并确保与TFTP服务器连接正常,可以PING通。

  第二步:通过server 172.16.1.10命令指定TFTP服务器IP地址。

  第三步:使用file np60.bin命令来指定要恢复的IOS文件名。

  第四步:最后直接执行tftp命令即可,PIX会自动从指定的TFTP服务器下载np60.bin文件,所有操作完成后会显示出接收到的数据大小(图1)。

图1

  还原IOS系统后我们只需要重新启动PIX防火墙即可,这样PIX就完好如初又可以为我们的网络好好服务了。

  (3)恢复和备份PIX防火墙的配置文件:
  实际上恢复和备份PIX防火墙配置文件的方法和IOS一样,通过TFTP服务器完成。具体步骤也差不多,这里只介绍几个不同的需要特别注意的地方。

  在备份和还原时要注意保存和恢复的文件和IOS不同,配置文件都是诸如config的文件,而不是以IOS命名的。另外在容量上配置文件的容量也比IOS系统文件小。
 四、华为Secpath 1000F硬件防火墙的备份
  华为Secpath 1000F防火墙是华为主推的安全设备,在功能上比100F要强,支持的连接数和流量更大。由于华为设备普遍比Cisco设备便宜,所以更得到国内中小企业的青睐。笔者公司就使用的这款防火墙。

  (1)备份和还原Secpath 1000F硬件防火墙的VRP
  和CISCO公司不同的是华为产品中用VRP命名设备的操作系统。日常备份和还原VRP同样可以通过TFTP,FTP等手段完成。为了和PIX防火墙有所区别,笔者介绍如何通过FTP服务器备份和还原Secpath 1000F硬件防火墙的VRP。

  第一步:进入Secpath 1000F硬件防火墙的管理界面,然后通过local-user ftp1 service-type ftp password simple ftp2命令建立一个只能够执行FTP服务的帐户,帐户名是ftp1,密码是ftp2。

  第二步:执行ftp-server enable命令开启防火墙的FTP服务,这时我们的防火墙就一定成为了一个FTP服务器。

  第三步:和PIX将自身的配置上传到TFTP服务器不同的是,Secpath 1000F硬件防火墙采取的备份方法是让一台服务器到防火墙下载VRP文件。开启了FTP服务的Secpath 1000F硬件防火墙就成为了一台FTP服务器,我们使用用户名ftp1,密码ftp2可以登录其上。

  第四步:在网络中任何一台计算机访问防火墙建立的FTP服务器,然后通过get system来将1000F的VRP下载到该计算机硬盘完成VRP的备份工作,或者通过put system命令把本地的VRP文件上传到1000F防火墙中完成恢复工作(图2)。

图2

  第五步:完成所有操作后重新启动1000F防火墙即可。

  理论上讲通过FTP来备份和还原防火墙数据更加安全,毕竟TFTP服务是没有加密且面向无连接的。所以建议各位读者在进行备份还原操作时都采用FTP甚至是SSH方式。

  (2)备份和还原Secpath 1000F硬件防火墙的配置文件
  关于备份和还原Secpath 1000F硬件防火墙配置文件的方法和上面介绍的差不多,不过命令变成了get config和put config,这点在操作上多多仔细即可,毕竟防火墙的配置文件命令都很多,一旦覆盖错误或丢失重新设置是非常麻烦的,光访问控制列表ACL的添加就能让网络管理员头疼一天。

  五、总结
  硬件防火墙是企业安全的屏障,他的资源备份也是非常关键的。只要各位读者按照本文介绍的方法将自己企业的防火墙中的操作系统文件以及配置文件合理有效的妥善保存,就可以保证在问题出现后以最快的速度解决故障,将损失降低到最小。另外本文主要介绍了Cisco和华为公司防火墙产品的备份和还原办法,其他厂商的产品在操作上大同小异,我们只需要按照说明书上的命令配置即可。

相关文章 热门文章
  • 垃圾邮件防火墙在运营商环境中的应用
  • 普通用户选用防火墙的方方面面
  • 公司防火墙应该做好的10件事
  • 安全知识:公司防火墙应做的10 件事
  • 梭子鱼应用防火墙在纳斯达克(NASDAQ)的实施案例
  • 一夫当关!谈垃圾邮件防火墙产品(图)
  • 解决ORF在FortiGate (飞塔)防火墙后过滤失效一例
  • Barracuda垃圾邮件防火墙SQL注入和跨站脚本漏洞
  • 自己动手打造免费的高性能宽带路由防火墙
  • 梭子鱼WEB防火墙应用案例 中海油网站整体安全方案
  • MDaemon使用技巧大全--如何配置windows的防火墙
  • 政府网站WEB应用防火墙网站防黑防篡改解决方案
  • [图解]如何设置代理服务器?
  • Kerio Winroute Firewall 6.01 VPN使用详解
  • Kerio WinRoute Firewall安装全攻略
  • Kerio Network Monitor完全使用教程
  • CISCO PIX 防火墙及网络安全配置
  • 路由器典型防火墙设置
  • 惊爆!腾讯QQ2003Ⅲ正式版安全出现漏洞(图)
  • PIX防火墙系统管理
  • 邮件服务器与代理服务器软件配合方案
  • 完整的pix525配置
  • 用PIX构筑铜墙铁壁
  • CISCO PIX515E 防火墙的设置
  • 自由广告区
     
    最新软件下载
  • SharePoint Server 2010 部署文档
  • Exchange 2010 RTM升级至SP1 教程
  • Exchange 2010 OWA下RBAC实现的组功能...
  • Lync Server 2010 Standard Edition 标..
  • Lync Server 2010 Enterprise Edition...
  • Forefront Endpoint Protection 2010 ...
  • Lync Server 2010 Edge 服务器部署文档
  • 《Exchange 2003专家指南》
  • Mastering Hyper-V Deployment
  • Windows Server 2008 R2 Hyper-V
  • Microsoft Lync Server 2010 Unleashed
  • Windows Server 2008 R2 Unleashed
  • 今日邮件技术文章
  • 腾讯,在创新中演绎互联网“进化论”
  • 华科人 张小龙 (中国第二代程序员 QQ...
  • 微软推出新功能 提高Hotmail密码安全性
  • 快压技巧分享:秒传邮件超大附件
  • 不容忽视的邮件营销数据分析过程中的算..
  • 国内手机邮箱的现状与未来发展——访尚..
  • 易观数据:2011Q2中国手机邮箱市场收入..
  • 穿越时空的爱恋 QQ邮箱音视频及贺卡邮件
  • Hotmail新功能:“我的朋友可能被黑了”
  • 入侵邻居网络发骚扰邮件 美国男子被重..
  • 网易邮箱莫子睿:《非你莫属》招聘多过..
  • 中国电信推广189邮箱绿色账单
  • 最新专题
  • 鸟哥的Linux私房菜之Mail服务器
  • Exchange Server 2010技术专题
  • Windows 7 技术专题
  • Sendmail 邮件系统配置
  • 组建Exchange 2003邮件系统
  • Windows Server 2008 专题
  • ORF 反垃圾邮件系统
  • Exchange Server 2007 专题
  • ISA Server 2006 教程专题
  • Windows Vista 技术专题
  • “黑莓”(BlackBerry)专题
  • Apache James 专题
  • 分类导航
    邮件新闻资讯:
    IT业界 | 邮件服务器 | 邮件趣闻 | 移动电邮
    电子邮箱 | 反垃圾邮件|邮件客户端|网络安全
    行业数据 | 邮件人物 | 网站公告 | 行业法规
    网络技术:
    邮件原理 | 网络协议 | 网络管理 | 传输介质
    线路接入 | 路由接口 | 邮件存储 | 华为3Com
    CISCO技术 | 网络与服务器硬件
    操作系统:
    Windows 9X | Linux&Uinx | Windows NT
    Windows Vista | FreeBSD | 其它操作系统
    邮件服务器:
    程序与开发 | Exchange | Qmail | Postfix
    Sendmail | MDaemon | Domino | Foxmail
    KerioMail | JavaMail | Winwebmail |James
    Merak&VisNetic | CMailServer | WinMail
    金笛邮件系统 | 其它 |
    反垃圾邮件:
    综述| 客户端反垃圾邮件|服务器端反垃圾邮件
    邮件客户端软件:
    Outlook | Foxmail | DreamMail| KooMail
    The bat | 雷鸟 | Eudora |Becky! |Pegasus
    IncrediMail |其它
    电子邮箱: 个人邮箱 | 企业邮箱 |Gmail
    移动电子邮件:服务器 | 客户端 | 技术前沿
    邮件网络安全:
    软件漏洞 | 安全知识 | 病毒公告 |防火墙
    攻防技术 | 病毒查杀| ISA | 数字签名
    邮件营销:
    Email营销 | 网络营销 | 营销技巧 |营销案例
    邮件人才:招聘 | 职场 | 培训 | 指南 | 职场
    解决方案:
    邮件系统|反垃圾邮件 |安全 |移动电邮 |招标
    产品评测:
    邮件系统 |反垃圾邮件 |邮箱 |安全 |客户端
    广告联系 | 合作联系 | 关于我们 | 联系我们 | 繁體中文
    版权所有:邮件技术资讯网©2003-2010 www.5dmail.net, All Rights Reserved
    www.5Dmail.net Web Team   粤ICP备05009143号