Hillstone基本部署培训文档(WEB介绍)03版
山石云景新手入门指南说明书

TechDocs|Copyright2022Hillstone Networks.All rights reserved.Information in this document is subject to change without notice.The software described in this document is furnished under a license agreement or nondisclosure agreement.The software may be used or copied only in accordance with the terms of those agreements.No part of this publication may be reproduced,stored in a retrieval system,or transmitted in any form or any means electronic or mechanical,including photocopying and recording for any purpose other than the purchaser's personal use without the written permission of Hill-stone Networks.Hillstone Networks本文档禁止用于任何商业用途。
联系信息北京苏州地址:北京市海淀区宝盛南路1号院20号楼5层地址:苏州市高新区科技景润路181号邮编:100192邮编:215000联系我们:https:///about/contact_Hillstone.html关于本手册本手册介绍山石云景的初始配置方法。
获得更多的文档资料,请访问:https://针对本文档的反馈,请发送邮件到:*************************山石网科TWNO:TW-GSG-CloudView-V3.0-CN-V1.0-3/31/2022目录目录1新手入门指南1注册山石云服务账户2配置山石网科安全设备4山石网科安全设备系统升级4山石安全设备注册到山石云景3.04安全设备加入企业9新建企业9加入企业10访问山石云景3.012目录1新手入门指南本新手入门指南帮助用户初次快速完成山石云景3.0(3.0及以上版本)的上线:1."注册山石云服务账户"在第2页2."配置山石网科安全设备"在第4页l山石网科安全设备版本升级l山石网科安全设备注册到山石云景3.03."安全设备加入企业"在第9页4."访问山石云景3.0"在第12页新手入门指南1注册山石云服务账户注册山石云服务账户,请按照以下步骤进行操作:1.在PC的Web浏览器中输入地址“https://”,打开山石云服务的登录页面。
Hillstone Networks,Inc. 云·格CloudHive安全产品部署手册说明书

Hillstone Networks,Inc.云·格CloudHive安全产品部署手册Version2.3Copyright2016Hillstone Networks,Inc..All rights reserved.Information in this document is subject to change without notice.The software described in this document is furnished under a license agreement or nondisclosure agreement.The software may be used or copied only in accordance with the terms of those agreements.No part of this publication may be reproduced, stored in a retrieval system,or transmitted in any form or any means electronic or mechanical,including photocopying and recording for any purpose other than the purchaser's personal use without the written permission of Hillstone Networks,Inc..Hillstone Networks,Inc.联系信息公司总部(北京总部):地址:北京市海淀区宝盛南路1号院20号楼5层邮编:100192联系我们:/about/contact_Hillstone.html关于本手册本手册介绍Hillstone Networks,Inc.云·格CloudHive安全产品的安装部署方法。
Hillstone基本SSLVPN部署培训文档

用户可通过 互联网测试 SCVPN接入, 开启浏览器, 通过HTTPS 方式访问 SCVPN实例 所绑定的设 备外网接口 IP,默认端 口为4433
Hillstone基本SSLVPN部署培训文档
登陆SCVPN
PPT文档演模板
用户可通过 互联网测试 SCVPN接入, 开启浏览器, 通过HTTPS 方式访问 SCVPN实例 所绑定的设 备外网接口 IP,默认端 口为4433
Hillstone基本SSLVPN 部署培训文档
PPT文档演模板
2020/11/1
Hillstone基本SSLVPN部署培训文档
SCVPN概念
❖ 为解决远程用户安全访问私网数据的问题,Hillstone系列 安全网关提供基于SSL 的远程登录解决方案——Secure Connect VPN,简称为SCVPN。
Hillstone基本SSLVPN部署培训文档
登陆SCVPN
若浏览器阻 挡ActiveX 控件,请允 许安装控件, 以便安装 SCVPN客户 端插件。
PPT文档演模板
Hillstone基本SSLVPN部署培训文档
演讲完毕,谢谢听讲!
再见,see you again
PPT文档演模板
2020/11/1
PPT文档演模板
Hillstone基本SSLVPN部署培训文档
第一步,配置SCVPN地址池
通过配置SCVPN地址池为VPN接入用户分配IP地址,地址池需配 置网络中未使用网段。
PPT文档演模板
Hillstone基本SSLVPN部署培训文档
第二步,配置SCVPN实例
按照下图流程新建SCVPN实例,绑定出接口、地址池后点击确认。
第五步,创建登陆用户账号
Hillstone 安全网关 Web 界面配置指导

Web界面配置指导Version 4.0Hillstone山石网科目录一、设备的登录 (2)二、基本上网配置 (3)三、端口映射 (8)四、IPSECVPN两种模式的配置 (14)五、SCVPN配置 (19)六、WEB认证上网功能配置 (23)七、URL日志记录 (26)八、IP-MAC绑定实现IP或MAC变更不能上网 (28)九、设备恢复出厂操作 (30)十、AAA服务器使用AD域类型的配置 (31)十一、SCVPN调用两个AAA服务器中的用户认证登录 (34)十二、HA配置注意事项 (35)一、设备的登录设备默认的管理接口为ethernet0/0,登录的ip为192.168.1.1,,默认的管理账号为hillstone,密码为hillstone。
把本地电脑网卡填写IP为192.168.1.2,使用web、telnet、ssh均可登录,,在浏览器中输入192.168.1.1 就可以通过WEBui的方式登录管理设备。
注意:如果是SG6000-NAV 系列的http的服务端口统一为9090,https的服务端口统一为8443。
所以默认登录该设备的WEBui的方式为http://192.168.1.1:9090,或h ttps://192.168.1.1:8443登录的账号密码都为hillstone二、基本上网配置1.设置接口信息购买的宽带地址是静态IP,一般会营业厅会告知IP地址、子网掩码、网关、DNS。
例如IP地址200.0.0.188 子网掩码255.255.255.0 或24,网关200.0.0.1DNS 202.106.0.20配置外网接口,ethernet0/1 为连接外网的接口【网络】>>【接口】,在接口列表中选择ethernet0/1,点击该接口后面的“编辑”按钮显示接口配置界面如下:配置完基本信息,点击“确认”上面是静态IP的使用,如果是ADSL拨号,【网络】>>【PPPoE客户端】新建填写使用的用户名和密码外网接口调用PPPoE,选择【设置路由】启用,勾选后不需要创建第2步的目的路由配置内网口,比如ethernet0/3连接内网:ethernet0/3的配置界面如下:配置完基本信息,点击“确认”2.增加内网上网的目的路由【网络】>>【路由】>>【目的路由】,填写完信息,点击“确认”3.增加内网用户上网的NAT配置【防火墙】>>【NAT】>>【源NAT】,点击“新建”选择“基本配置”:选择出接口,点击“确认”。
Hillstone山石网科基础配置手册.

Hillstone山石网科多核安全网关基础配置手册version 5.0目录第1章设备管理 (1)设备管理介绍 (1)终端Console登录 (1)WebUI方式登录 (1)恢复出厂设置 (2)通过CLI方式 (2)通过WebUI方式 (2)通过CLR按键方式 (4)StoneOS版本升级 (4)通过网络迅速升级StoneOS(TFTP) (4)通过WebUI方式升级StoneOS (6)许可证安装 (8)通过CLI方式安装 (8)通过WebUI方式安装 (8)第2章基础上网配置 (10)基础上网配置介绍 (10)接口配置 (10)路由配置 (11)策略配置 (13)源NAT配置 (14)第3章常用功能配置 (16)常用配置介绍 (16)PPPoE配置 (16)DHCP配置 (18)IP-MAC绑定配置 (20)端到端IPsec VPN配置 (22)SCVPN配置 (29)DNAT配置 (36)一对一IP映射 (37)一对一端口映射 (39)多对多端口映射 (41)一对多映射(服务器负载均衡) (44)第4章链路负载均衡 (46)链路负载均衡介绍 (46)基于目的路由的负载均衡 (47)基于源路由的负载均衡 (48)智能链路负载均衡 (48)第5章QoS配置 (51)QoS介绍 (51)IP QoS配置 (51)应用QoS配置 (53)混合QoS配置 (56)QoS白名单配置 (57)第6章网络行为控制 (58)URL过滤(有URL许可证) (58)配置自定义URL库 (61)URL过滤(无URL许可证) (62)网页关键字过滤 (63)网络聊天控制 (67)第7章VPN高级配置 (70)基于USB Key的SCVPN配置 (70)新建PKI信任域 (70)配置SCVPN (75)制作USB Key (76)使用USB Key方式登录SCVPN (78)PnPVPN (80)用户配置 (81)IKE VPN配置 (82)隧道接口配置 (86)路由配置 (87)策略配置 (88)PnPVPN客户端配置 (89)第8章高可靠性 (91)高可靠性介绍 (91)高可靠性配置 (92)关于本手册手册内容本手册为Hillstone山石网科多核安全网关的基础配置手册,对Hillstone山石网科多核安全网关的主要功能模块配置进行介绍,帮助用户快速掌握安全网关的WebUI配置。
Hillstone安全审计平台使用手册_1.0R2P3

Hillstone安全审计平台使用手册 Hillstone山石网科HSA-UG1113-1.0R2P3C-01前言 内容简介 感谢您选用Hillstone山石网科的网络安全产品。
本手册为Hillstone安全审计平台的使用手册,对安全审计平台的使用与配置做了详细的介绍。
本手册的内容包括:· 1 产品介绍· 2 部署方式· 3 功能及操作· 4 配置应用实例手册约定为方便用户阅读与理解,本手册遵循如下约定:·警告:表示如果该项操作不正确,可能会给安全网关或安全网关操作者带来极大危险。
因此操作者必须严格遵守正确的操作规程。
·注意:表示在安装和使用安全网关过程中需要注意的操作。
该操作不正确,可能影响安全网关的正常使用。
·说明:为用户提供有助于理解内容的说明信息。
内容目录 1产品介绍 (2)1.1简介 (2)1.2系统组成 (2)1.3运行环境 (2)1.3.1硬件参数 (3)1.3.2软件环境 (3)1.3.3WebUI浏览器支持 (3)2部署方式 (4)3功能及操作 (5)3.1功能及操作介绍 (5)3.2登录及退出 (5)3.3用户管理 (7)3.3.1新建普通管理员 (7)3.3.2编辑管理员 (7)3.3.3删除普通管理员 (8)3.4全局配置 (8)3.5日期和时间 (10)3.6导入和导出 (11)3.6.1配置FTP服务器 (11)3.6.2导入日志信息 (12)3.6.3导出日志信息 (13)3.7日志转发配置 (15)3.8NAT日志查询 (16)3.9IM上下线日志查询 (18)3.10URL日志查询 (20)3.11NAT444日志查询 (22)3.12系统日志 (24)3.13许可证 (25)3.13.1查看许可证信息 (25)3.13.2申请许可证请求 (26)3.13.3安装许可证 (26)3.14版本升级与切换 (27)3.14.1查看系统状态 (27)3.14.2升级版本 (28)3.14.3切换版本 (28)3.15重启和关机 (29)4配置及应用实例 (30)4.1组网需求 (30)4.2配置步骤 (30)1 产品介绍1.1 简介随着企业网络规模的逐步扩大,越来越多的安全设备部署到网络中,这些设备在运行过程中不断产生大量的日志信息。
Hillstone策略路由配置

目录
• 策略路由基本概念与原理 • Hillstone设备策略路由功能介绍 • 策略路由配置步骤详解
目录
• 典型应用场景分析:企业内外网访问控制 • 故障排查与性能优化方法论述 • 总结回顾与未来展望
01
策略路由基本概念与原理
策略路由定义及作用
定义
策略路由(Policy-Based Routing, PBR)是一种依据用户制定的策略进 行路由选择的技术,它可以根据数据 包的源/目的IP地址、端口号、协议类 型等特征,灵活选择出口路径。
RIP
支持RIP协议,实现基于距离矢 量的路由算法。
OSPF
支持OSPF协议,实现基于链路 状态的路由算法。
EIGRP
支持EIGRP协议,实现高级距 离矢量和链路状态混合路由算
法。
路由表项配置方法
命令行配置
01
通过设备的命令行接口进行路由表项的配置,提供灵活的配置
方式。
Web界面配置
02
通过设备的Web管理界面进行路由表项的配置,提供直观的配
配置日志记录参数,如记 录级别、存储位置等;
结合企业的审计要求,对 关键的网络访问行为进行 审计和追溯。
05
故障排查与性能优化方法 论述
常见故障现象及原因分析
路由表项不正确
可能是由于配置错误或网络拓扑变化导致,需要检查策略路由配置 和网络拓扑。
流量丢失或延迟
可能是由于网络设备故障、链路拥塞或路由环路等原因导致,需要 逐一排查。
AI驱动的策略路由优化
人工智能(AI)技术将在策略路由中发挥越来越重要的作 用,通过机器学习和数据分析来优化策略路由规则和算法 。
多云环境下的策略路由应用
hillstone+基础配置文档

1.登录hillstone管理界面hillstone默认e0/0口为管理接口,默认管理地址192.168.1.1 默认管理帐号:hillstone 密码:hillstone2.设置地址簿在页面右上角“对象用户”内选择“地址薄”在“地址薄”对话框内选择“新建”在“名称”内为本地内网自定义一个名称,建议为“local”“成员”选择为“ip/掩码”,在空白框内输入集团提供的内网地址段以及掩码选择“添加”并确定。
3.设置接口在页面左上角选择“网络连接”,选择ethernet0/1设为内网接口。
选择“编辑”进入到“接口配置”对话框“绑定安全域”选择“三层安全域”“安全域”选择“trust”Ip配置:“类型”选择“静态ip”在空白处输入接口Ip地址、网络掩码“管理方式”全部勾选。
“逆向路由”选择“自动”DHCP 配置在“网络连接”,选择内网接口,选择“编辑”选择“dhcp”进入“dhcp配置”对话框“类型”选择“dhcp服务器”输入“网关”、“网络掩码”、“dns”、“地址池地址”等信息注意:如果自己内部有dns服务器,请将dns1设为内部dns的地址dns2设置为192.168.0.6或192.168.0.8如果内部没有dns服务器,请将dns1设置为192.168.0.6dns2设置为192.168.0.8选择“高级配置”选项卡“租约”默认为3600秒,建议设成4小时14400秒在“网络连接”中选择一个接口设为外网接口,选择“编辑”(这里以ethernet0/2为例)进入“接口配置”对话框“绑定安全域”选择“三层安全域”“安全域”选择“untrust”Ip配置:“类型”(根据运营商提供的链路类型选择“静态ip”或“pppoe”)静态ip:输入运营商所提供的公网ip地址以及掩码,管理方式:除http外全部勾选Pppoe:输入运营商所提供的帐号以及密码,勾选“pppoe”服务器提供的网关信息设置为默认路由。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
| Hillstone Confidential
IP QoS示例
用户环境描述: • 出口带宽50Mbps,外网为E0/1 接口 • 内网连接两个网段: 172.16.1.0/24和192.168.1.0/24 用户需求描述: • 172.16.1.1-172.16.1.100需限制 其下载带宽为500K/IP,如出口带 宽空闲时可最高到5M/IP,上传 丌做限制 • 192.168.1.0/24网段中每IP下载 300K,上传整个网段共享10M
登陆后
| Hillstone Confidential
WebUI界面初始页面结构
设备面板的端口连 接状态 导航菜单
设备基本信息,包 括:序列号、运行 时间、软件版本、 AV及特征库版本等
CPU、内存、会话 数等设备运行情况
| Hillstone Confidential
配置服务组
对象 > 服务簿 > 组 > 新建
| Hillstone Confidential
配置策略规则(WebUI)
安全 > 策略 > 列出
| Hillstone Confidential
配置策略规则(WebUI)
第一步,配置地址簿
分别添加202.1.1.3和10.1.2.10、10.1.2.11的地址簿。
| Hillstone Confidential
第二步,配置目的NAT规则
添加端口映射的目的NAT策略,将访问到202.1.1.3的FTP服务的 流量转到10.1.2.10的21端口。
| Hillstone Confidential
配置地址本(WebUI)
对象 > 地址簿 > 新建
配置地址本(WebUI)
对象 > 地址簿 >编辑
服务(Service)
• 服务(Service):具有协议标准的信息流。服 务具有一定的特征,例如相应的协议、端口号 等。 • 服务组:将一些服务组织到一起便组成了服务 组。用户可以直接将服务组应用到安全网关策 略中,这样便简化了管理。
安全 > 策略 > 基本配置
| Hillstone Confidential
检查/移动策略规则
安全 > 策略 > 列出
小结
在本章中讲述了以下内容:
安全策略的用途
配置安全策略使用的地址薄 配置服务簿和服务组 配置安全策略保护网络资源
网络地址转换
一、准备工作
• 通过完成此章节诼程,您将可以实现:
– 完成设备基本管理 – 搭建基本实验环境
管理接口
• 用户管理接口类型: CLI:
• Console • Telnet • SSH
WebUI:
• HTTP • HTTPS
不同管理方式
• 支持本地不远程两种环境配置方法,可以通过CLI 和WebUI 两种方 式进行配置 • 支持Console、telnet、ssh、http、https管理
参数 波特率 数据位 停止位 校验/流控
数值 9600 bit/s 8 1 无
参数
接口 用户名 密码 管理IP
数值
Eth0/0 hillstone hillstone 192.168.1.1
图形化管理界面-WebUI
基于浏览器的WebUI管理方式简单灵活,可以完成常用的各种配置。 准备工作: 安全网关设备的e0/0接口配有默认IP地址192.168.1.1,该接口的 各种管理功能均为开启状态。初次使用可以通过该接口管理设备,具体 操作为: 将管理PC的IP地址设置为不192.168.1.1/24同网段的IP地址,打 开PC的Web浏览器,输入http://192.168.1.1 设备默认管理员用户名及密码均为“hillstone”
系统诊断工具(WebUI)
系统 > 工具: 安全网关提供基本的诊断工具方便,用户可以通过这些工具察看网络和 路由是否连通。
安全策略
• 通过完成此章节诼程,您将可以:
– 理解安全策略的用途 – 通过安全策略保护网络资源
安全策略基础
• 安全策略 策略是网络安全设备的基本功能。默认情况下,安全设备会拒绝设 备上所有安全域之间的信息传输。而策略则通过策略规则(Policy Rule)决定从一个安全域到另一个安全域的哪些流量该被允许,哪 些流量该被拒绝。
防火墙 > 策略 点击需配置接口右侧编辑按钮
“源地址”处选择要被限 制的IP地址范围,若选择 “Any”则会对经过设备 的所有地址有效
配置系统管理员
• 系统管理 安全网关设备由系统管理员(Administrator)管理、配置。系统管 理员的配置包括创建管理员、配置管理员的特权、配置管理员密码、 以及管理员的访问方式。安全网关拥有一个默认管理员 “hillstone”,用户可以对管理员“hillstone”进行编辑,但是丌 能删除该管理员。 管理员分为读写执行权限管理员、只读执行权限管理员。
第一步,配置源NAT规则
创建源NAT规则,将上网流量数据包源接口转换为外网IP。
| Hillstone Confidential
第二步,配置访问策略
源NAT规则只是定义了网络层面的转换,如需上网,则要添加相 应访问策略。
| Hillstone Confidential
| Hillstone Confidential
第二步,配置目的NAT规则(续)
添加端口映射的目的NAT策略,将访问到202.1.1.3的HTTP服务 的流量转到10.1.2.11的80端口。
| Hillstone Confidential
选择<上载新系统固件>单选按钮。 选中<备份当前系统固件>复选框。 • 系统将在上载的同时备份当前运行的StoneOS。 • 如丌选中该选项,系统将用新上载的StoneOS 覆盖当前运行 的StoneOS。 点击『浏览』按钮并且选中要上载的StoneOS。 点击『确定』按钮,系统开始上载指定的StoneOS。 完成升级后,需要重启安全网关启劢新升级的StoneOS。
第三步,配置访问策略
上述NAT规则已经定义了网络层面的对应关系,如需开放外网到服务器 的访问,需添加相应访问策略,策略目的IP为服务器映射所对应的公网 IP,如下图依次添加untrust>dmz,目的IP为映射虚IP (202.1.1.4/202.1.1.5)的策略。
| Hillstone Confidential
议程:网络地址转换
• 源NAT 目的NAT • NAT不相关策略
示例一 端口映射DNAT(VIP)
DMZ安全域有FTP服务器和WEB服务器,IP如下图所示,现有公网 IP地址202.1.1.3可用,通过此IP将上述两服务器发布。
| Hillstone Confidential
系统预定义服务组
对象 > 服务组 > 预定义 > 列出 • 用户可以查看系统预定义服务组,预定义服务组 丌可修改。
| Hillstone Confidential
用户自定义服务
• 除了使用StoneOS 提供的预定义服务以外, 用户还可以很容易地创建自己的自定义服务。 用户自定义服务可包含最多8 条服务条目。用 户需指定的自定义服务条目的参数包括:
示例二 IP映射(MIP)
DMZ安全域有FTP服务器和WEB服务器,IP如下图所示,现有公网 IP地址202.1.1.4和202.1.1.5可用,通过IP映射将上述两服务器发布。
| Hillstone Confidential
第一步,配置地址簿
分别添加202.1.1.4、202.1.1.5和10.1.2.10、10.1.2.11的地址簿。
| Hillstone Confidential
第二步---指定接口带宽
接口默认带宽为物理最高支持带宽而非ISP承诺带宽,用户需根 据实际带宽值指定接口上/下行带宽。
| Hillstone Confidential
| Hillstone Confidential
第二步,配置目的NAT规则
添加IP映射的目的NAT规则,将访问到202.1.1.4的流量转到 10.1.2.10,访问到202.1.1.5的流量转到10.1.2.11。
| Hillstone Confidential
第三步,配置访问策略
上述NAT规则已经定义了网络层面的对应关系,如需开放外网到服务器 的访问,需添加相应访问策略,策略目的IP为服务器映射所对应的公网 IP,如下图依次添加untrust>dmz,目的IP为映射虚IP,服务为FTP和 HTTP的策略。
| Hillstone Confidential
源NAT • 目的NAT • NAT不相关策略
源NAT配置示例
• 示例环境描述:
– 系统部署模式为路由P地址
• 配置SNAT步骤:
– 第一步,配置源NAT规则 – 第二步,配置访问策略
| Hillstone Confidential
– 名称 – 传输协议 – TCP 或UDP 类型服务的源和目标端口号或者 ICMP 类型服务的type 和code 值 – 超时时间 – 应用类型
| Hillstone Confidential
配置自定义服务
对象 > 服务簿 > 自定义 > 新建
| Hillstone Confidential
哪些网络流量可 以允许通过?
地址(Address)
• 地址簿是StoneOS 系统中用来储存IP 地址范 围不其名称的对应关系的数据库。 • 地址簿中的IP 地址不名称的对应关系条目被称 作地址条目(Address Entry)。 • 地址条目的IP 地址改变时,StoneOS 会自劢 更新引用了该地址条目的模块。