(UTM???U_935_938_955_958_959 V )

Save this PDF as:
 WORD  PNG  TXT  JPG

Size: px
Start display at page:

Download "(UTM???U_935_938_955_958_959 V2.1.9.1)"

Transcription

1 UTM 多 功 能 防 火 牆 管 理 者 手 冊 V

2 目 錄 第 一 章 安 裝 與 訊 息 建 議 的 安 裝 設 定 圖 軟 體 安 裝 設 定 首 頁 訊 息 型 號 與 功 能 對 照 表 第 二 章 系 統 設 定 時 間 設 定 管 理 員 帳 號 管 理 系 統 設 定 硬 碟 檢 查 與 修 復 管 理 者 的 IP 位 址 紀 錄 清 除 SMTP 伺 服 器 設 定 備 份 和 升 級 系 統 備 份 自 動 備 份 韌 體 資 訊 軟 體 升 級 韌 體 下 載 紀 錄 套 件 管 理 語 系 訊 息 通 知 訊 息 通 知 訊 息 通 知 記 錄 統 計 報 表 ( 模 組 功 能 ) 報 表 基 本 設 定 報 表 收 件 者 設 定 報 表 查 詢 區 間 資 料 匯 出 及 掛 載 資 料 匯 出 遠 端 資 料 掛 載

3 2-9 特 徵 碼 更 新 特 徵 碼 更 新 CMS CMS 基 本 設 定 CMS 狀 態 監 控 AP 管 理 AP 管 理 設 定 SSL 憑 證 設 定 第 三 章 網 路 介 面 及 路 由 網 路 介 面 內 部 網 路 外 部 網 路 _ 外 部 網 路 _ 非 軍 事 區 路 由 設 定 路 由 表 動 態 路 由 Q Q 第 四 章 管 制 條 例 範 例 一 : 管 理 內 部 上 網 範 例 二 : 禁 止 上 特 定 網 站 範 例 三 : 紀 錄 器 運 作 範 例 四 :WAN 對 LAN 的 管 制 範 例 五 :WAN 對 DMZ 的 管 制 範 例 六 :WAN 對 Bridge 的 管 制 第 五 章 管 理 目 標 位 址 表 內 部 IP 位 址 表 內 部 網 路 群 組 非 軍 事 區 IP 位 址 非 軍 事 區 群 組 外 部 IP 位 址 外 部 網 路 群 組 服 務 表 UTM 管 理 者 手 冊 2

4 5-2-1 基 本 服 務 表 服 務 群 組 時 間 表 頻 寬 管 理 應 用 程 式 管 理 URL 管 制 URL 管 制 範 例 一 : 僅 允 許 內 部 使 用 者 存 取 特 定 網 站 範 例 二 : 禁 止 內 部 使 用 者 存 取 特 定 網 站 範 例 三 : 網 站 類 別 其 他 設 定 紀 錄 虛 擬 伺 服 器 虛 擬 伺 服 器 IP 對 映 防 火 牆 功 能 防 火 牆 功 能 防 護 記 錄 上 網 認 證 認 證 設 定 本 機 使 用 者 POP3 RADIUS 使 用 者 帳 號 設 定 AD 使 用 者 帳 號 設 定 使 用 者 群 組 認 證 紀 錄 上 網 認 證 連 線 狀 態 電 子 白 板 認 證 設 定 已 閱 讀 白 板 使 用 者 IP 第 六 章 網 路 服 務 DHCP 伺 服 器 DDNS 服 務 DNS 伺 服 器 WEB 服 務 FTP 服 務 UTM 管 理 者 手 冊 3

5 6-6 MSN 服 務 QQ 服 務 共 同 設 定 QQ 帳 號 管 理 未 管 理 帳 號 SKYPE 服 務 病 毒 引 擎 高 可 用 性 SNMP 遠 端 記 錄 伺 服 器 第 七 章 進 階 防 護 異 常 IP 分 析 記 錄 設 定 通 知 設 定 阻 擋 設 定 例 外 IP 設 定 異 常 紀 錄 阻 擋 清 單 交 換 器 管 理 交 換 器 設 定 網 路 狀 態 圖 綁 定 清 單 內 網 防 護 防 護 設 定 ARP 紀 錄 MAC 衝 突 紀 錄 IP 衝 突 紀 錄 封 鎖 狀 態 第 八 章 郵 件 管 理 郵 件 過 濾 與 紀 錄 郵 件 過 濾 與 紀 錄 有 效 帳 號 設 定 灰 名 單 與 IP 反 解 設 定 流 量 封 鎖 防 禦 設 定 郵 件 掃 毒 UTM 管 理 者 手 冊 4

6 8-2-1 郵 件 掃 毒 病 毒 信 件 隔 離 區 垃 圾 郵 件 過 濾 基 本 設 定 垃 圾 郵 件 通 知 垃 圾 郵 件 自 動 學 習 個 人 黑 白 名 單 系 統 黑 白 名 單 郵 件 稽 核 稽 核 過 濾 設 定 稽 核 進 階 設 定 稽 核 過 濾 隔 離 區 郵 件 紀 錄 查 詢 郵 件 紀 錄 郵 件 紀 錄 查 詢 SMTP 通 聯 記 錄 查 詢 第 九 章 IDP & Botnet IDP 設 定 IDP 紀 錄 BotNet 設 定 BotNet 紀 錄 第 十 章 SSL VPN SSL VPN 設 定 SSL VPN 紀 錄 SSL VPN 管 制 第 十 一 章 內 容 紀 錄 WEB 紀 錄 FTP 紀 錄 MSN 紀 錄 IM 紀 錄 QQ 紀 錄 SKYPE 紀 錄 郵 件 紀 錄 第 十 二 章 V P N IPSec Tunnel UTM 管 理 者 手 冊 5

7 12-2 PPTP 伺 服 器 PPTP Client VPN 管 制 第 十 三 章 網 路 工 具 連 線 測 試 PING Traceroute DNS Query Server Link IP Route Interface Information Wake Up Ipv SNMP 封 包 擷 取 排 程 中 列 表 已 完 成 列 表 第 十 四 章 日 誌 第 十 五 章 系 統 狀 態 系 統 狀 態 連 線 狀 態 流 量 分 析 UTM 管 理 者 手 冊 6

8 UTM 管理者手冊 第一章 安裝與訊息 UTM 記錄器硬體外部介面說明 (圖 1-1) UR-935 UR-955 UR-938 UR-958 UR-959 圖 1-1 UTM 多功能防火牆接孔 指示燈說明 Power LED 電源顯示 主機的電源供應正常 它會恆亮 HDD LED 當電源開啟後 LED 燈會頻繁地閃爍 表示系統正在開機狀態 約 2 分鐘後系 統開機程式結束 當 LED 停止頻繁地閃爍 進入不規則的閃爍狀態 表示系統己開機成 功 LAN 內部網路介面 將企業內部的網路連結在此網路 WAN 1 / 2 / 3 / 4 外部網路介面 1 / 2 / 3 / 4 與外部路由器 DSL modem 或是 Cable modem 連結 DMZ 非軍事區網路介面 將企業內的伺服器連結在此網路 Console Port 串接 Port 孔連接器 用於檢查設置並恢復到出廠設定值 7

9 1-1 建 議 的 安 裝 設 定 圖 建 議 的 安 裝 設 定 圖 如 ( 圖 1-2): 圖 1-2 建 議 的 網 路 安 裝 設 定 圖 8

10 1-2 軟 體 安 裝 設 定 內 部 網 路 設 定 步 驟 1. 首 先 將 管 理 員 的 電 腦 和 UTM 多 功 能 防 火 牆 的 LAN 介 面 接 到 同 一 個 Hub 或 Switch, 再 使 用 瀏 覽 器 ( IE 或 FireFox ) 進 入 UTM 多 功 能 防 火 牆 的 管 理 介 面 UTM 多 功 能 防 火 牆 LAN 的 IP 地 址 預 設 值 為 所 以 管 理 員 電 腦 的 IP 位 址 必 須 是 至 其 中 之 一, 子 網 路 遮 罩 為 步 驟 2. 瀏 覽 器 會 詢 問 使 用 者 名 稱 及 密 碼, 輸 入 管 理 員 名 稱 與 密 碼 ( 圖 1-3) 使 用 者 名 稱 :admin 密 碼 :admin 點 選 確 定 圖 1-3 鍵 入 使 用 者 名 稱 與 密 碼 步 驟 3. 預 設 的 管 理 介 面 是 英 文, 到 [Configuration >> Language] 將 操 作 畫 面 改 成 Traditional Chinese, 按 下 Save 後 系 統 會 自 動 更 換 成 中 文 環 境 ( 圖 1-4) 圖 1-4 選 擇 操 作 語 系 步 驟 4. 設 定 新 的 內 部 網 路 介 面 位 址, 如 果 新 的 網 路 環 境 的 IP 網 段 不 是 預 設 的 /24, 首 先 要 更 換 UTM 多 功 能 防 火 牆 的 LAN IP 位 址, 例 如, 將 內 部 網 路 介 面 位 址 改 為 /24, 系 統 會 重 新 啟 動 內 部 網 路 卡 位 址 此 時, 管 理 員 必 須 更 改 電 腦 端 的 IP 位 址 為 : 至 中 的 任 何 一 個 IP 位 址, 管 理 員 的 電 腦 或 許 需 要 重 新 登 入, 新 的 IP 位 址 才 能 生 效 再 以 新 的 IP 位 址 ( ) 重 複 步 驟 2, 進 入 管 理 介 面 9

11 步 驟 5. 進 入 UTM 多 功 能 防 火 牆 的 畫 面 後, 在 左 方 的 主 功 能 選 項 中, 點 選 網 路 介 面 及 路 由 中 的 網 路 介 面, 再 點 選 內 部 網 路 功 能 選 項 ( 圖 1-5) IP 地 址 : 預 設 值 為 , 可 以 改 成 任 何 IP 位 址,IP 改 好 之 後, 再 以 新 的 IP 位 址 進 入 管 理 介 面 圖 1-5 輸 入 內 部 網 路 IP 位 址 與 子 網 路 遮 罩 網 路 遮 罩 : 預 設 值 為 上 傳 速 度 : 單 位 為 Kbps, 如 果 是 100M 的 網 路 可 以 設 成 Kbps, 如 果 是 1Gbps, 可 以 設 成 Kbps 下 載 速 度 : 單 位 為 Kbps, 如 果 是 100M 的 網 路 可 以 設 成 Kbps, 如 果 是 1Gbps, 可 以 設 成 Kbps MAC 位 址 : 可 以 依 照 狀 況 更 改 Speed and Duple Mode 可 選 用 Auto,MTU 初 值 設 定 為 1500 步 驟 6. 選 擇 是 否 啟 動 ARP 防 偽 ( 圖 1-6) 圖 1-6 啟 用 APR 防 偽 攻 擊 按 下 儲 存 按 鍵 後, 設 定 的 數 值 就 會 生 效 10

12 外 部 網 路 設 定 步 驟 1. 進 入 UTM 多 功 能 防 火 牆 的 畫 面 後, 在 左 方 的 主 功 能 選 項 中, 點 選 網 路 介 面 及 路 由 中 的 網 路 介 面, 再 點 選 外 部 網 路 _1 功 能 選 項 ( 圖 1-7) 圖 1-7 外 部 網 路 介 面 設 定 介 面 名 稱 -eth1: 輸 入 一 個 可 供 辨 識 外 部 網 路 名 稱, 可 以 是 任 何 中 英 文 文 字, 例 如 中 國 電 信 中 華 光 纖 連 線 模 式 : 系 統 支 援 3 種 連 線 模 式 1.Static: 固 定 IP 位 址 2.DHCP: 自 動 從 ISP 取 得 IP 位 址 3.PPPoE:PPPoE 連 線 IP 地 址 : 依 照 不 同 的 連 線 模 式 設 定, 只 有 在 Static 模 式 下 才 需 要 自 訂 IP 位 址, 在 DHCP 及 PPPoE 模 式 下 都 會 由 電 信 業 者 主 動 配 發, 不 需 要 設 定 網 路 遮 罩 : 預 設 值 為 , 在 DHCP 及 PPPoE 模 式 下 都 會 由 電 信 業 者 主 動 配 發, 不 需 要 設 定 預 設 閘 道 : 依 照 不 同 的 連 線 模 式 設 定, 只 有 在 Static 模 式 下 才 需 要 設 定 預 設 閘 道 的 IP 位 址, 在 DHCP 及 PPPoE 模 式 下 都 會 由 電 信 業 者 主 動 配 發, 不 需 要 設 定 MAC 位 址 : 可 以 依 照 狀 況 更 改 上 傳 速 度 : 依 照 電 信 業 者 給 的 線 路 速 度 設 定, 系 統 預 設 值 64Kbps 128 Kbps 256 Kbps 384Kbps 512 Kbps 640 Kbps 1Mbps 2 Mbps 3 Mbps 4 Mbps 5Mbps 8 Mbps 10 Mbps 12 Mbps 20Mbps 40 Mbps 50 Mbps 100 Mbps 1000 Mbps, 管 理 者 也 可 選 擇 自 訂 下 載 速 度 : 依 照 電 信 業 者 給 的 線 路 速 度 設 定, 系 統 預 設 值 64Kbps 128 Kbps 11

13 256 Kbps 384Kbps 512 Kbps 640 Kbps 1Mbps 2 Mbps 3 Mbps 4 Mbps 5Mbps 8 Mbps 10 Mbps 12 Mbps 20Mbps 40 Mbps 50 Mbps 100 Mbps 1000 Mbps, 管 理 者 也 可 選 擇 自 訂 負 載 分 配 模 式 : 自 動 分 配 依 照 設 定 的 上 下 傳 速 度, 自 動 分 配 負 載 手 動 分 配 依 照 管 理 者 的 需 求, 分 配 流 量 或 者 可 依 來 源 IP 分 配 與 依 目 的 IP 分 配 步 驟 2. 線 路 偵 測 設 定 ( 圖 1-8) 可 採 DNS ICMP 或 NONE 3 種 模 式, 設 備 依 照 測 試 的 數 值, 判 斷 線 路 斷 線 與 否, 如 果 選 擇 的 是 DNS ICMP 都 需 要 填 入 測 試 目 標 的 IP 位 址, 必 須 要 確 認 測 試 目 標 IP 位 址 會 回 應 DNS 或 是 ICMP 設 定 啟 用 的 管 理 服 務 : 計 有 PING HTTP 與 HTTPS 三 種 模 式, 如 果 希 望 更 改 預 設 的 埠 號, 則 需 到 共 同 設 定 中 更 改 步 驟 3. 防 火 牆 防 護 設 定 圖 1-8 線 路 偵 測 設 定 方 式 防 護 項 目 計 有 SYN ICMP UDP 和 PortScan ( 圖 1-9) 圖 1-9 防 火 牆 防 護 項 目 設 定 並 可 瀏 覽 防 護 記 錄, 點 選 旁 邊 紀 錄 的 按 鈕, 就 會 列 出 這 個 網 路 介 面 遭 受 駭 客 攻 擊 的 時 間 方 法 等 攻 防 紀 錄 ( 圖 1-10) 圖 1-10 防 護 紀 錄 12

14 步 驟 4. 共 同 設 定 : 外 部 網 路 _1:( 圖 1-11) DNS Server1: 線 路 的 DNS 伺 服 器 IP 位 址, 預 設 是 DNS Server2: 線 路 的 DNS 伺 服 器 IP 位 址, 預 設 是 管 理 的 埠 號, 預 設 是 80 管 理 的 埠 號, 預 設 是 443 偵 測 間 隔 時 間 : 偵 測 線 路 的 間 隔 時 間, 預 設 是 5 秒 管 理 介 面 閒 置 多 久 自 動 斷 線 : 當 管 理 者 沒 有 操 作 WEB 介 面, 超 過 多 少 時 間, 管 理 介 面 會 自 動 關 閉, 預 設 是 60 分 按 下 儲 存 按 鍵 後, 設 定 的 數 值 就 會 生 效 圖 1-11 鍵 入 共 同 設 定 資 料 步 驟 5. 當 將 內 部 網 路 與 外 部 網 路 設 定 完 成 時, 即 表 示 安 裝 成 功 最 後 將 內 部 所 有 電 腦 的 IP 位 址 須 設 定 為 UTM 多 功 能 防 火 牆 內 部 網 路 介 面 的 同 一 個 網 域 與 預 設 閘 道 設 定 為 UTM 多 功 能 防 火 牆 內 部 網 路 介 面, 或 將 內 部 的 電 腦 設 為 自 動 取 得 IP, 內 部 網 路 可 馬 上 連 結 至 網 際 網 路 存 取 資 料, 系 統 預 設 的 管 制 動 作 是 內 部 到 外 部 全 開 放, 只 要 外 部 網 路 一 通, 所 有 人 都 可 以 上 網, 如 欲 使 用 UTM 多 功 能 防 火 牆 的 管 制 功 能, 請 在 管 制 條 例 和 管 制 目 標 功 能 中 設 定 13

15 1-3 首 頁 訊 息 登 入 UTM 多 功 能 防 火 牆 的 畫 面 後, 系 統 會 提 供 豐 富 的 訊 息, 讓 管 理 者 清 楚, 目 前 設 備 的 運 作 狀 況 系 統 時 間 及 伺 服 器 系 統 資 源 顯 示 目 前 設 備 的 時 間 及 時 區, 甚 至 是 開 機 時 間, 同 時 也 顯 示 設 備 目 前 的 CPU RAM Flash HDD 等 使 用 量 ( 圖 1-12) 圖 1-12 系 統 時 間 及 資 源 14

16 UTM 多 功 能 防 火 牆 的 版 本 及 開 啟 的 服 務 如 下 圖, : 代 表 服 務 正 常, : 代 表 服 務 每 有 啟 用 或 無 法 順 利 運 作 ( 圖 1-13) 圖 1-13 系 統 服 務 狀 態 管 理 者 登 入 名 稱 IP 位 址 及 同 時 間 有 多 少 人 登 入 等 訊 息, 也 可 以 設 定 多 久 時 間 將 首 頁 的 訊 息 自 動 更 新 一 次 可 自 動 設 定 系 統 更 新 的 時 間, 每 三 秒 五 秒 十 秒 二 十 秒 三 十 秒 自 動 更 新 一 次 ( 圖 1-14) 圖 1-14 管 理 員 登 入 狀 況 15

17 網 路 介 面 UTM 多 功 能 防 火 牆 的 詳 細 網 路 介 面 訊 息 :( 圖 1-15) 實 際 介 面 : 系 統 實 際 抓 到 的 網 路 界 面 名 稱 連 線 狀 態 : 網 路 是 否 暢 通, : 代 表 線 路 暢 通, : 代 表 線 路 斷 線 線 路 : 實 體 網 路 介 面 是 否 有 接 上, : 代 表 沒 接 線, : 代 表 連 線 IP 位 址 : 系 統 綁 定 的 IP 位 址 總 封 包 量 : 每 個 網 路 介 面 傳 送 接 收 的 封 包 量 總 傳 輸 量 : 每 個 網 路 介 面 傳 送 接 收 的 流 量, 以 Bytes 為 單 位 圖 1-15 系 統 服 務 狀 態 16

18 1-4 型 號 與 功 能 對 照 表 UTM 系 列 是 一 個 多 功 能 的 防 火 牆 設 備, 因 應 客 戶 的 需 求 有 不 同 的 型 號 跟 功 能 的 組 合, 再 進 入 操 作 手 冊 查 看 之 前, 請 務 必 詳 閱 ( 圖 1-16) 的 功 能 表 Model UR-935 UR-938 UR-955 UR-958 UR-959 時 間 設 定 管 理 員 備 份 和 升 級 報 表 X X 語 系 系 統 設 定 訊 息 通 知 資 料 匯 出 及 掛 載 特 徵 碼 更 新 CMS AP 管 理 SSL 憑 證 設 定 位 址 表 服 務 表 時 間 表 頻 寬 管 理 管 理 目 標 應 用 程 式 管 理 URL 管 理 虛 擬 伺 服 器 防 火 牆 功 能 上 網 認 證 電 子 白 板 DHCP 服 務 DDNS 服 務 DNS 伺 服 器 WEB 服 務 網 路 服 務 FTP 服 務 MSN 服 務 QQ 服 務 SKYPE 服 務 病 毒 引 擎 高 可 用 性 17

19 SNMP 遠 端 記 錄 伺 服 器 異 常 IP 分 析 進 階 防 護 交 換 器 管 理 內 網 防 護 郵 件 過 濾 與 紀 錄 郵 件 掃 毒 郵 件 管 理 垃 圾 郵 件 過 濾 郵 件 稽 核 X X 模 組 模 組 郵 件 紀 錄 查 詢 SMTP 紀 錄 查 詢 IDP 設 定 X X IDP&Botnet IDP 記 錄 X X Botnet 設 定 X X Botnet 記 錄 X X SSL VPN 設 定 X X SSL VPN SSL VPN 記 錄 X X VPN 管 制 X X WEB 記 錄 X X FTP 記 錄 X X MSN 記 錄 X X 內 容 記 錄 IM 記 錄 X X QQ 記 錄 X X SKYPE 記 錄 X X 郵 件 紀 錄 X X IPSec Tunnel VPN PPTP 伺 服 器 PPTP Client VPN 管 制 網 路 工 具 連 線 測 試 封 包 擷 取 日 誌 系 統 操 作 系 統 效 能 系 統 狀 態 連 線 狀 態 流 量 分 析 圖 1-16 型 號 與 功 能 對 照 表 18

20 第 二 章 系 統 設 定 系 統 設 定 的 名 詞 解 釋 系 統 設 定, 是 指 UTM 多 功 能 防 火 牆 運 作 時 必 須 的 基 本 設 定, 在 本 單 元 中 則 有 時 間 設 定 管 理 員 備 份 和 升 級 套 件 管 理 語 系 訊 息 通 知 統 計 報 表 資 料 匯 出 及 掛 載 特 徵 碼 更 新 與 CMS 等 項 目 時 間 設 定 名 詞 解 釋 時 區 與 時 間 可 自 行 設 定 系 統 的 時 區 及 時 間, 將 UTM 多 功 能 防 火 牆 的 系 統 時 間 與 時 區 設 定 成 當 地 的 時 間 或 是 外 部 時 間 伺 服 器 的 時 間 同 步 化 網 路 時 間 校 定 將 UTM 多 功 能 防 火 牆 系 統 的 時 區 及 時 間 與 網 際 網 路 上 的 時 間 伺 服 器 同 步 化 19

21 2-1 時 間 設 定 設 定 時 間 與 日 期 步 驟 1. 手 動 設 定 時 區 及 時 間 自 行 設 定 時 區 與 時 間, 輸 入 時 區 時 間 與 日 期, 再 按 下 儲 存 ( 圖 2-1) 步 驟 2. 網 路 時 間 校 正 勾 選 網 路 時 間 校 定, 選 定 採 用 獨 立 公 開 伺 服 器 或 者 自 訂 時 間 伺 服 器, 系 統 會 每 30 分 鐘 跟 時 間 伺 服 器 校 正 一 次, 並 將 校 正 過 的 資 料 顯 示 在 時 區 與 時 間 中 : 如 果 需 要 馬 上 校 正 時 間, 可 以 按 下 立 即 更 新 按 鈕, 系 統 會 立 刻 跟 設 定 的 時 間 伺 服 器 校 正 資 料 : 按 鈕 會 顯 示 系 統 跟 時 間 伺 服 器 的 校 正 資 料, 所 有 的 資 料 會 保 留 3 天 圖 2-1 系 統 時 間 設 定 20

22 2-2 管 理 員 管 理 員 名 詞 解 釋 UTM 多 功 能 防 火 牆, 它 包 含 spam, 內 容 紀 錄 等 機 密 等 級 的 資 料, 如 何 避 免 同 一 個 人 的 管 理 弊 病 呢? 自 定 義 的 管 理 者 介 面 就 是 最 好 的 答 案 設 想 一 下 幾 個 運 作 的 情 況 1. 某 位 管 理 者 只 能 管 理 VPN 的 操 作, 例 如 VPN 通 道 的 建 立, 管 制 等, 至 於 其 他 功 能 就 不 方 便 讓 他 知 道 太 多 2. 稽 核 人 員 可 以 進 入 UTM 中 詢 紀 錄 下 來 的 資 訊 3. 網 管 人 員 可 以 管 理 設 備, 但 是 沒 辦 法 看 到 內 容 紀 錄 的 資 料 按 照 傳 統 的 管 理 介 面, 要 達 成 上 述 的 功 能 幾 乎 不 可 能, 但 是 藉 由 自 定 義 的 管 理 者 介 面 就 可 以 輕 鬆 達 到 管 理 者 帳 號 及 權 限 admin 為 UTM 多 功 能 防 火 牆 預 設 之 系 統 主 管 理 員 名 稱, 無 法 刪 除, 其 他 管 理 員 名 稱 則 可 刪 除 與 變 更 註 1:UTM 多 功 能 防 火 牆 預 設 之 系 統 管 理 員 帳 號 :admin 密 碼 :admin 註 2: 預 設 之 系 統 主 管 理 員, 可 新 增 或 修 改 其 他 管 理 員 為 主 管 理 員 或 次 管 理 員, 亦 可 由 其 他 主 管 理 員 更 改 其 權 限 為 次 管 理 員 系 統 管 理 員 無 論 如 何 配 置,UTM 多 功 能 防 火 牆 一 定 會 強 制 保 留 一 個 主 管 理 員 的 設 定 權 限 主 管 理 員 權 限 為 讀 / 寫 / 瀏 覽, 亦 即 可 更 改 系 統 設 定 瀏 覽 系 統 報 告 內 容 新 增 和 刪 除 其 他 次 管 理 員 Read : 具 有 瀏 覽 功 能, 沒 有 寫 入 的 權 限, 管 理 者 可 自 訂 瀏 覽 的 功 能 項 目 Write : 具 有 寫 入 瀏 覽 功 能, 管 理 者 可 自 訂 讀 寫 的 功 能 項 目 All Privileges : 具 有 寫 入 瀏 覽 功 能, 不 能 自 訂 讀 寫 功 能 選 項 系 統 設 定 為 了 方 便 管 理 者 管 理 多 據 點 ( 分 公 司 ) 設 備, 可 自 行 設 定 登 入 標 題 首 頁 標 題 瀏 覽 器 標 題 與 LOGO 圖 示, 讓 網 管 人 員 可 以 在 第 一 時 間 立 即 掌 握 清 除 記 憶 體 系 統 會 依 設 定 時 間 來 檢 查 設 備 記 憶 體 使 用 率 狀 況, 當 使 用 率 超 過 比 率 時 會 自 動 清 除 已 關 閉 的 程 式 占 用 記 憶 體 空 間 Pass-through Protocol 開 啟 此 功 能 後, 所 有 經 過 ShareTech UTM 多 功 能 防 火 牆 傳 輸 的 SIP 或 者 H-323 封 包, 都 會 被 處 理 後 再 送 出 21

23 登 入 失 敗 次 數 超 過 多 少 暫 時 封 鎖 為 了 預 防 被 不 法 使 用 者 嘗 試 測 試 使 用 者 帳 號 登 入, 管 理 者 可 設 定 當 使 用 者 透 由 認 證 登 入 失 敗 超 過 設 定 值 時 先 暫 時 封 鎖 多 久 解 除 被 暫 時 封 鎖 的 IP 管 理 者 可 設 定 被 暫 時 封 鎖 的 時 間, 如 設 為 0 代 表 永 不 解 除 恢 復 出 廠 設 定 值 清 除 所 有 設 備 裡 面 資 料 與 設 定, 回 到 最 初 原 始 設 備 狀 態 管 理 者 可 自 行 設 定 是 否 要 保 留 網 路 介 面 設 定 與 格 式 化 硬 碟 重 新 啟 動 系 統 重 新 啟 動 設 備, 一 般 約 需 3~5 分 鐘 硬 碟 檢 查 與 修 復 當 硬 碟 出 現 異 常 時 可 嘗 試 自 行 修 復 管 理 者 的 IP 位 址 限 定 特 定 的 IP 位 址 才 能 進 入 管 理 系 統, 並 可 針 對 外 部 網 路 內 部 網 路 與 非 軍 事 區 網 路 進 行 管 制 限 制 紀 錄 清 除 UTM 多 功 能 防 火 牆 硬 碟 容 量 空 間 有 限, 管 理 者 可 自 行 清 除 特 定 服 務 紀 錄 或 設 定 內 容 紀 錄 保 留 的 時 間 SMTP 伺 服 器 設 定 ShareTech UTM 多 功 能 防 火 牆 提 供 多 種 通 知 訊 息 或 放 行 信 件, 管 理 者 都 可 以 先 完 成 相 關 SMTP 伺 服 器 設 定 22

24 2-2-1 帳 號 管 理 Read ( 閱 讀 ) 帳 號 管 理 權 限 步 驟 1. 在 管 理 員 設 定 視 窗 中, 點 選 螢 幕 下 方 新 增 功 能 按 鈕 步 驟 2. 在 新 增 次 管 理 員 視 窗 中, 鍵 入 以 下 資 料 :( 圖 2-2) 帳 號 :read 密 碼 :1234 密 碼 檢 測 : 系 統 會 自 動 幫 您 判 別 密 碼 強 度, 要 想 讓 您 使 用 的 密 碼 更 安 全 可 以 利 用 下 面 幾 種 方 式 : 1. 使 用 字 母 和 數 字 2. 使 用 特 殊 字 元 ( 但 是 冒 號 與 逗 號 禁 止 使 用 ) 3. 混 合 使 用 大 小 寫 密 碼 確 認 : 系 統 需 要 您 再 次 輸 入 設 定 的 密 碼, 避 免 您 欲 設 定 的 密 碼 與 輸 入 的 字 元 有 誤 註 解 : 次 管 理 者 方 便 辨 識 及 記 憶 的 描 述 權 限 : 設 定 read 的 權 限 勾 選 自 訂 化 選 單 功 能, 可 自 行 設 定 此 管 理 者 能 使 用 功 能 的 權 限 有 哪 些? 圖 2-2 新 增 Read 次 管 理 員 23

25 步 驟 3. 勾 選 read 次 管 理 員 管 制 權 限, 設 定 read 權 限 只 能 瀏 覽 時 間 設 定 資 料 匯 出 及 掛 載 網 路 介 面 LAN 的 管 制 位 址 表 URL 管 理 DHCP 服 務 MSN 服 務 異 常 IP 分 析 郵 件 過 濾 與 記 錄 IDP 設 定 與 SSL VPN 設 定 功 能 ( 圖 2-3) 圖 2-3: 新 增 read 次 管 理 員 控 管 權 限 步 驟 4. 重 新 登 入 管 理 介 面, 以 read 帳 號 密 碼 登 入 ( 圖 2-4) 圖 2-4 以 read 帳 號 密 碼 登 入 24

26 步 驟 5. 以 Read( 閱 讀 ) 權 限 登 入 後, 只 能 瀏 覽 裡 面 設 定 檔 資 料, 無 法 針 對 條 例 或 功 能 做 設 定 ( 沒 有 確 定 的 按 鈕 ) ( 圖 2-5) 圖 2-5 權 限 read 瀏 覽 畫 面 註 :Read 次 管 理 者 具 有 閱 讀 權 限, 但 是 並 沒 有 內 容 紀 錄 閱 讀 的 權 限 25

27 Write ( 寫 入 ) 帳 號 管 理 權 限 步 驟 1. 在 管 理 員 設 定 視 窗 中, 點 選 螢 幕 下 方 新 增 功 能 按 鈕 步 驟 2. 在 新 增 次 管 理 員 視 窗 中, 鍵 入 以 下 資 料 :( 圖 2-6) 帳 號 :write 密 碼 密 碼 檢 測 : 系 統 會 自 動 幫 您 判 別 密 碼 強 度, 要 想 讓 您 使 用 的 密 碼 更 安 全 可 以 利 用 下 面 幾 種 方 式 : 1. 使 用 字 母 和 數 字 2. 使 用 特 殊 字 元 ( 但 是 冒 號 與 逗 號 禁 止 使 用 ) 3. 混 合 使 用 大 小 寫 密 碼 確 認 : 系 統 需 要 您 再 次 輸 入 設 定 的 密 碼, 避 免 您 欲 設 定 的 密 碼 與 輸 入 的 字 元 有 誤 註 解 : 讀 寫, 次 管 理 者 方 便 辨 識 及 記 憶 的 描 述 權 限 : 設 定 write 的 權 限 勾 選 自 訂 化 選 單 功 能 圖 2-6 新 增 Write 次 管 理 員 26

28 步 驟 3. 勾 選 write 次 管 理 員 管 制 權 限, 設 定 write 權 限 只 能 讀 寫 網 路 介 面 及 路 由 管 理 目 標 功 能 ( 圖 2-7) 圖 2-7: 新 增 read 次 管 理 員 控 管 權 限 步 驟 4. 重 新 登 入 管 理 介 面, 以 write 帳 號 密 碼 登 入 ( 圖 2-8) 圖 2-8 以 read 帳 號 密 碼 登 入 27

29 步 驟 5. 以 Write ( 寫 入 ) 權 限 登 入 後, 可 以 設 定 條 例 與 管 制 功 能 ( 圖 2-9) 圖 2-9 以 write 帳 號 密 碼 登 入 28

30 All Privileges ( 寫 入 ) 帳 號 管 理 權 限 步 驟 1. 在 管 理 員 設 定 視 窗 中, 點 選 螢 幕 下 方 新 增 功 能 按 鈕 步 驟 2. 在 新 增 次 管 理 員 視 窗 中, 鍵 入 以 下 資 料 :( 圖 2-10) 帳 號 :All 密 碼 :1234 密 碼 檢 測 : 系 統 會 自 動 幫 您 判 別 密 碼 強 度, 要 想 讓 您 使 用 的 密 碼 更 安 全 可 以 利 用 下 面 幾 種 方 式 : 1. 使 用 字 母 和 數 字 2. 使 用 特 殊 字 元 ( 但 是 冒 號 與 逗 號 禁 止 使 用 ) 3. 混 合 使 用 大 小 寫 密 碼 確 認 : 系 統 需 要 您 再 次 輸 入 設 定 的 密 碼, 避 免 您 欲 設 定 的 密 碼 與 輸 入 的 字 元 有 誤 註 解 : 讀 寫, 次 管 理 者 方 便 辨 識 及 記 憶 的 描 述 權 限 : 設 定 All Privileges 的 權 限 勾 選 自 訂 化 選 單 會 自 動 開 啟 所 有 管 控 功 能, 無 法 自 訂 圖 2-10 新 增 All Privileges 次 管 理 員 29

31 步 驟 3. 重 新 登 入 管 理 介 面, 以 All 帳 號 密 碼 登 入 ( 圖 2-11) 圖 2-11 以 All 帳 號 密 碼 登 入 步 驟 4. 以 All( 寫 入 ) 權 限 登 入 後, 管 理 權 限 與 admin 相 同 ( 圖 2-12) 圖 2-12 All 管 理 權 限 30

32 2-2-2 系 統 設 定 登 入 時 名 稱 設 定 UTM 多 功 能 防 火 牆 的 登 入 及 WEB 管 理 介 面, 都 可 以 依 照 輸 入 的 資 料, 改 成 管 理 者 想 要 或 是 方 便 記 憶 的 樣 式 範 例 : 在 一 般 設 定 視 窗 中, 鍵 入 下 列 資 料 :( 圖 2-13) 登 入 標 題 :on line demo 首 頁 標 題 :UR on line demo 瀏 覽 器 標 題 :UR online demo 圖 2-13 登 入 時 顯 示 名 稱 設 定 重 新 登 入 管 理 介 面 時 會 出 現 登 入 標 題 已 經 被 改 成 on line demo ( 圖 2-14) 圖 2-14 登 入 標 題 顯 示 頁 面 31

33 首 頁 標 題 已 經 被 改 成 UR online demo ( 圖 2-15) 圖 2-15 首 頁 標 題 顯 示 頁 面 瀏 覽 器 標 題 已 經 被 改 成 UR online demo ( 圖 2-16) 圖 2-16 瀏 覽 器 標 題 顯 示 頁 面 32

34 更 新 LOGO 上 傳 解 析 度 為 150x90pix 的 gif 圖 檔,UTM 多 功 能 防 火 牆 會 自 動 將 這 個 圖 形 放 在 設 備 的 左 上 角 ( 圖 2-17) 圖 2-17 LOGO 顯 示 畫 面 清 除 記 憶 體 在 v7.10 版 本 之 前,ShareTech UTM 設 備 是 每 隔 60 分 鐘, 達 到 90% 才 做 記 憶 體 空 間 釋 放 動 作, 現 在 開 放 讓 管 理 者 自 行 設 定, 最 小 值 為 10 分 鐘, 比 率 最 小 需 達 70% ( 圖 2-18) 圖 2-18 清 除 記 憶 體 33

35 Pass-through Protocol 在 使 用 網 路 電 話 時, 若 發 生 網 路 電 話 與 多 功 能 防 火 牆 不 合 導 致 網 路 電 話 無 法 使 用 時, 啟 用 SIP/H323 protocol pass-through 可 修 正 此 問 題 ( 圖 2-19) 圖 2-19 清 除 記 憶 體 註 :H323 與 SIP 的 差 異 比 較 表 通 訊 協 定 H323 SIP 發 展 時 間 較 早 較 晚 開 發 動 機 節 省 電 話 費 彌 補 H.323 MGCP 缺 點 技 術 差 異 性 廠 商 進 入 門 檻 語 音 話 質 對 公 司 員 有 網 路 的 影 響 系 統 當 機 時 容 量 限 制 相 容 性 H.323 為 較 老 舊 的 網 路 電 話 協 定, 雖 然 已 升 級 到 第 六 版, 但 仍 究 建 構 在 舊 有 的 技 術 之 上 低 較 差 會 將 網 路 速 度 減 慢 50%, 且 對 網 路 頻 寬 要 求 較 多 所 有 安 裝 客 戶 均 無 法 相 互 通 話 約 僅 能 支 援 300~500 個 客 戶 較 難 與 以 後 微 軟 所 推 的 SIP 新 協 定 相 通 SIP 為 最 新 的 VoIP 通 訊 協 定, 開 發 起 因 為 改 善 舊 有 技 術 的 瓶 頸 和 缺 點 較 高 有 品 質 控 管 機 制 來 確 保 話 質, 較 優 可 支 援 網 路 環 境 下 各 種 不 同 IP 型 態, 頻 寬 要 求 較 小 客 戶 通 話 完 全 不 受 影 響, 一 樣 繼 續 保 持 暢 通 無 容 量 限 制, 可 以 無 上 限 地 擴 充 可 以 和 H.323 MGCP 協 定 相 通, 無 被 排 擠 的 窘 境 34

36 Session timeout of established 透 過 系 統 設 備 做 前 端 偵 測 連 線, 當 超 過 多 少 秒 數 都 沒 有 封 包 在 傳 送 時, 會 自 動 將 這 條 連 線 收 回 ( 圖 2-20) 圖 2-20 清 除 記 憶 體 WatchDog Timer 主 要 偵 測 系 統 是 否 有 因 特 殊 事 故 發 生 當 機 現 象, 如 果 發 生 當 機 時 會 立 即 重 新 啟 動, 系 統 預 設 值 為 90 秒, 如 果 設 備 都 沒 有 反 應 時 會 立 即 重 新 啟 動 ( 圖 2-21) 圖 2-21 清 除 記 憶 體 登 入 失 敗 封 鎖 設 定 ShareTech UTM 管 理 介 面 登 入 安 全 限 制 要 求, 可 以 針 對 當 登 入 UTM 主 控 台 密 碼 錯 誤 到 達 限 制 次 數, 阻 檔 該 IP 一 段 時 間 (ex 密 碼 錯 2 次, 阻 檔 20 分 鐘 ) ( 圖 2-22) 圖 2-22 登 入 失 敗 封 鎖 設 定 35

37 恢 復 出 廠 設 定 值 和 重 新 啟 動 系 統 按 下 恢 復 出 廠 設 定 值 旁 的 確 定 恢 復 按 鈕,UTM 多 功 能 防 火 牆 會 清 掉 所 有 的 設 定 值, 並 將 LAN IP 位 址 改 為 管 理 者 可 自 行 決 定 執 行 恢 復 出 廠 設 定 值 時, 是 否 保 留 網 路 介 面 設 定 與 格 式 化 硬 碟, 當 勾 選 保 留 網 路 介 面 設 定, 按 下 確 定 恢 復 鍵, 則 系 統 會 保 留 目 前 網 路 介 面 資 料, 方 便 管 理 者 遠 端 作 業 時 可 以 利 用 原 來 的 IP 資 訊 登 入 系 統 按 下 重 新 啟 動 系 統 旁 的 確 定 恢 復 按 鈕, 系 統 會 自 動 重 新 開 機 ( 圖 2-23) 圖 2-23 恢 復 出 廠 預 設 值 與 重 新 啟 動 系 統 畫 面 註 : 當 勾 選 保 留 網 路 介 面 設 定, 在 按 確 定 恢 復 鍵, 則 系 統 在 reset 時 候 會 保 留 目 前 網 路 介 面 設 定 資 料 36

38 2-2-3 硬 碟 檢 查 與 修 復 系 統 運 作 最 怕 硬 碟 資 料 發 生 錯 亂 現 象, 影 響 設 備 運 用 為 了 降 低 因 為 硬 碟 而 產 生 的 問 題, ShareTech UTM 提 供 硬 碟 檢 查 與 修 復 功 能, 管 理 者 可 以 透 過 每 周 每 月 或 指 定 日 期 與 時 間 進 行 硬 碟 檢 修, 當 符 合 排 程 時 間 時, 系 統 會 自 動 重 新 開 機 檢 修 但 是 如 果 硬 碟 損 壞 程 度 過 於 嚴 重, 則 可 能 無 法 透 過 此 功 能 做 好 修 正, 此 時 可 能 有 需 更 換 硬 碟 之 心 理 準 備 ( 圖 2-24) 圖 2-24 硬 碟 檢 查 與 修 復 之 設 定 畫 面 37

39 2-2-4 管 理 者 的 IP 位 址 UTM 多 功 能 防 火 牆 可 以 限 制 從 網 際 網 路 進 來 管 理 介 面 的 IP 位 址, 預 設 是 不 限 定 來 源, 如 果 在 管 理 者 的 IP 位 址 中 輸 入 特 定 的 IP 位 址 或 範 圍, 對 於 不 是 屬 於 設 定 範 圍 內 的 連 線 要 求, UTM 多 功 能 防 火 牆 會 通 通 拒 絕 管 理 者 的 來 源 IP 限 制, 預 設 是 套 用 在 外 部 網 路 介 面 上, 從 內 部 網 路 來 的 連 線 則 不 受 這 個 限 制, 當 內 部 網 路 非 軍 事 區 網 路 的 選 項 啟 用 時, 來 源 IP 的 限 制 一 樣 會 套 用 在 這 2 個 介 面 上 但 是 如 果 要 限 制 只 能 有 部 分 內 部 人 員 可 以 登 入 管 理 位 址 時, 只 要 在 新 增 加 內 部 管 理 者 的 IP 位 址 在 套 用 來 源 網 路 設 定 值 即 可 新 增 一 筆 內 部 管 理 者 IP 位 址, 註 解 輸 入 內 部 IP ( 圖 2-25) 輸 入 IP 與 網 路 遮 罩 : / (/24) 按 下 新 增 鍵 完 成 設 定 ( 圖 2-26) 圖 2-25 設 定 內 部 管 理 者 IP 位 址 圖 2-26 完 成 內 部 管 理 者 IP 位 址 設 定 38

40 勾 選 內 部 網 路, 就 可 以 將 這 個 限 制 套 用 在 來 源 IP 的 管 制 中 ( 圖 2-27) 圖 2-27 套 用 來 源 網 路 設 定 值 註 : 當 外 部 網 路 _1 外 部 網 路 _2 介 面 的 Http Https 服 務 都 關 掉 時, 會 導 致 無 法 從 外 面 連 進 UTM 多 功 能 防 火 牆 的 管 理 介 面 如 果 要 限 制 特 定 外 部 人 員 可 以 登 入 管 理 位 址 時, 只 要 在 新 增 外 部 位 址 在 套 用 來 源 網 路 設 定 值 即 可 進 入 到 管 理 員 之 管 理 者 的 IP 位 址 介 面 時, 設 定 一 個 外 部 IP 與 網 路 遮 罩 設 定 註 解 為 外 部 IP ( 圖 2-28) IP 與 網 路 遮 罩 : 設 為 / (/32) 按 下 新 增 鍵 圖 2-28 新 增 外 部 IP 管 理 者 位 址 完 成 設 定, 此 時 從 外 部 連 到 管 理 介 面 只 能 透 過 IP 位 址 ( 圖 2-29) 圖 2-29 完 成 外 部 IP 管 理 者 IP 位 址 設 定 39

41 2-2-5 紀 錄 清 除 為 了 節 省 UTM 多 功 能 防 火 牆 硬 碟 容 量 的 空 間, 管 理 者 可 自 行 清 除 特 定 服 務 並 設 併 內 容 紀 錄 的 保 存 時 間 目 前 提 供 清 除 紀 錄 服 務 選 項 計 有 系 統 設 定 : 時 間 更 新 記 錄 訊 息 通 知 記 錄 網 路 介 面 及 路 由 :PPPOE 撥 接 記 錄 管 制 條 例 :LAN 的 管 制 封 包 追 蹤 記 錄 DMZ 的 管 制 封 包 追 蹤 紀 錄 WAN 的 管 制 封 包 追 蹤 記 錄 ) 管 理 目 標 : 防 火 牆 功 能 防 護 記 錄 上 網 認 證 記 錄 URL 記 錄 網 路 服 務 :DDNS 更 新 記 錄 病 毒 引 擎 更 新 記 錄 異 常 IP 分 析 記 錄 郵 件 管 理 : 垃 圾 信 學 習 記 錄 郵 件 記 錄 IDP&Botnet:IDP 記 錄 Botnet 記 錄 內 容 紀 錄 :WEB 記 錄 FTP 記 錄 MSN 記 錄 IM 記 錄 VPN:IPSec Tunnel 記 錄 PPTP 伺 服 器 記 錄 PPTP Client 記 錄 日 誌 : 日 誌 記 錄 系 統 狀 態 : 流 量 分 析 紀 錄 40

42 內 容 記 錄 保 存 時 間, 可 針 對 訊 息 通 知 記 錄 URL 記 錄 異 常 IP 分 析 記 錄 應 用 程 式 管 制 防 火 牆 防 護 IDP 記 錄 BOTNET 記 錄 郵 件 記 錄 Web 記 錄 FTP 記 錄 MSN 記 錄 IM 記 錄 設 定 系 統 日 誌 記 錄, 保 存 時 間 最 長 可 達 三 年 時 間 只 有 稽 核 過 濾 隔 離 區 郵 件 檔 案 保 留 與 流 量 分 析 記 錄 保 存 時 間 最 久 999 天 ( 圖 2-30) 圖 2-30 紀 錄 清 除 畫 面 註 1: 郵 件 記 錄 保 留 按 下 變 更 鍵 會 刪 除 郵 件 記 錄 ( 包 含 隔 離 區 ), 以 及 郵 件 檔 案 註 2: 稽 核 / 郵 件 過 濾 隔 離 區 按 下 變 更 鍵 會 刪 除 郵 件 過 濾 隔 離 區 的 郵 件 檔 案 註 3: 郵 件 檔 案 保 留 按 下 變 更 鍵 會 刪 除 郵 件 檔 案 41

43 2-2-6 SMTP 伺 服 器 設 定 ShareTech UTM 為 了 讓 管 理 者 能 更 順 手 管 控 設 備, 提 供 多 種 人 性 化 簡 易 工 具, 例 如 通 知 信 件 放 行 信 件 等, 而 SMTP 伺 服 器 設 定 功 能 就 是 方 便 網 管 人 員 操 作 運 用 的 起 始 者 ( 圖 2-31) 寄 件 者 : 用 戶 名 稱 以 登 入 SMTP 伺 服 器 ; 例 如 伺 服 器 :SMTP 伺 服 器 主 機 ; 例 如 ShareTech.com.tw 或 帳 號 : 使 用 者 郵 件 帳 號 名 稱, 可 以 輸 入 帳 號 或 是 完 整 , 例 如 jean 或 是 密 碼 : 輸 入 使 用 者 郵 件 帳 號 密 碼, 例 如 1234 需 要 驗 證 : 若 你 的 伺 服 器 需 要 認 證, 請 勾 選 此 格 TLS: 依 照 郵 件 帳 號 登 入 的 方 式, 選 擇 是 否 要 啟 動 TLS TLS 是 利 用 密 鑰 演 算 法 在 網 際 網 路 上 提 供 端 點 身 份 認 證 與 通 訊 保 密 郵 件 寄 送 網 域 : 選 擇 此 封 通 知 信 函 欲 寄 送 的 網 域 位 址, 例 如 scan.sharetech.com.tw 資 料 設 定 完 成, 點 選 新 增 鈕 ( 圖 2-32) 圖 2-31 SMTP 伺 服 器 設 定 畫 面 註 1: 郵 件 寄 送 網 域 使 用 郵 件 放 行 與 垃 圾 郵 件 清 單 時, 若 收 件 者 的 網 域 符 合 這 項 設 定, 會 以 這 組 設 定 寄 送 若 沒 有 符 合 的 設 定, 會 使 用 第 一 組 設 定 寄 送 42

44 圖 2-32 完 成 SMTP 伺 服 器 設 定 如 果 擔 心 設 定 資 料 有 誤, 無 法 順 利 收 取 到 信 件 ShareTech 提 供 SMTP 測 試 郵 件 功 能, 讓 管 理 者 在 完 成 設 定 之 後 可 以 馬 上 進 行 驗 證, 以 確 認 設 定 資 料 無 誤 步 驟 1. 步 驟 2. 按 下 測 試 鍵, 輸 入 收 件 人 郵 件 位 址, 例 如 輸 入 完 按 下 確 定 鈕 ( 圖 2-33) 寄 件 者 信 箱 會 收 到 一 封 主 旨 名 稱 為 This is a SMTP TestMail 的 信 件, 代 表 您 SMTP 伺 服 器 設 定 資 料 正 確 無 誤 ( 圖 2-34) 圖 2-33 測 試 SMTP 伺 服 器 43

45 圖 2-34 SMTP 測 試 信 件 44

46 2-3 備 份 和 升 級 系 統 備 份 名 詞 解 釋 : 系 統 備 份 系 統 管 理 員 可 在 此 備 份 或 匯 入 系 統 設 定 檔,UTM 多 功 能 防 火 牆 可 以 將 所 有 的 設 定 檔 匯 出 自 動 備 份 管 理 者 可 依 日 期 時 間 備 份 設 定 檔, 當 有 意 外 狀 況 發 生 時 可 快 速 還 原 至 特 定 時 間 韌 體 資 訊 當 管 理 者 啟 動 自 動 下 載, 則 設 備 會 自 動 跟 sharetech 伺 服 器 定 期 連 線 檢 查 是 否 有 新 版 本, 並 自 動 下 載 軟 體 升 級 從 螢 幕 上 目 前 軟 體 版 本 資 訊 中, 獲 知 目 前 軟 體 使 用 版 本 的 號 碼 再 經 由 瀏 覽 器 到 Internet 取 得 最 新 軟 體 版 本, 並 將 更 新 軟 體 下 載 儲 存 至 管 理 ShareTech UTM 多 功 能 防 火 牆 之 電 腦 硬 碟 中 韌 體 下 載 記 錄 記 錄 所 有 系 統 韌 體 下 載 記 錄, 包 含 起 始 時 間 結 束 時 間 傳 輸 時 間 版 本 檔 案 大 小 等 資 訊 45

47 2-3-1 系 統 備 份 系 統 備 份 系 統 備 份 功 能 中, 按 下 備 份 鍵, 就 可 將 目 前 系 統 之 設 定 檔 匯 出 ( 圖 2-35) 圖 2-35 系 統 備 份 設 定 視 窗 系 統 還 原 輸 入 系 統 還 原 檔 案 路 徑, 選 擇 以 前 備 份 出 來 的 備 份 檔, 按 下 確 定 鍵, 即 可 完 成 系 統 更 新 還 原 動 作 ( 圖 2-36) 圖 2-36 系 統 還 原 設 定 視 窗 46

48 2-3-2 自 動 備 份 自 動 備 份 為 了 節 省 管 理 者 備 份 時 間, 也 為 了 保 護 設 備 資 料 不 遺 漏,UTM 多 功 能 防 火 牆 提 供 自 動 備 份 功 能, 管 理 者 只 要 自 行 設 定 備 份 的 日 期 與 時 間 並 選 擇 需 備 份 的 數 量, 系 統 會 依 管 理 者 設 定 時 間 自 動 進 行 備 份 動 作 步 驟 1. 點 選 系 統 設 定, 於 備 份 和 升 級 視 窗 中, 選 擇 自 動 備 份 步 驟 2. 勾 選 啟 用, 並 選 擇 自 動 備 份 時 間 步 驟 3. 輸 入 選 擇 備 份 的 數 量, 預 設 值 為 1 ( 圖 2-37) 圖 2-37 UTM 多 功 能 防 火 牆 軟 體 更 新 註 : 自 動 備 份 時 間, 管 理 者 可 設 定 每 隔 多 少 天 數 自 動 備 份 或 者 限 定 每 一 天 備 份 時 間 系 統 目 前 備 份 時 間 以 整 點 為 單 位 47

49 所 有 備 份 資 訊 都 有 紀 錄 可 尋, 系 統 會 顯 示 備 份 時 間 紀 錄 軟 體 版 本, 管 理 者 可 針 對 備 份 資 料 進 行 下 載 還 原 刪 除 紀 錄 四 種 運 行 方 式 ( 圖 2-38) 下 載 : 直 接 從 系 統 下 載 備 份 檔 案 資 料 ( 圖 2-39) 還 原 : 如 果 系 統 要 還 原 到 某 一 時 期 設 定 檔, 點 選 還 原 鍵, 系 統 會 再 次 進 行 確 認 動 作, 確 認 無 誤 後 會 自 動 進 行 還 原 動 作 ( 圖 2-40) 刪 除 : 直 接 刪 除 備 份 資 料 紀 錄 : 紀 錄 有 關 設 定 值 更 改 的 資 料 ( 圖 2-41) 圖 2-38 自 動 備 份 紀 錄 圖 2-39 下 載 備 份 檔 案 圖 2-40 備 份 還 原 48

50 圖 2-41 修 改 紀 錄 查 詢 49

51 2-3-3 韌 體 資 訊 韌 體 資 訊 以 往 管 理 者 韌 體 更 新 必 須 透 過 到 眾 至 官 網 下 載 版 本 後 才 能 更 新, 為 了 減 少 管 理 者 維 護 的 困 擾, 只 要 啟 動 ShareTech UTM 自 動 下 載 功 能, 系 統 會 自 動 跟 ShareTech 伺 服 器 定 期 連 線 檢 查 是 否 有 新 版 本, 並 自 動 下 載 : 步 驟 1. 啟 動 韌 體 資 訊 頁 面 中, 自 動 下 載 功 能 步 驟 2. 設 定 系 統 定 時 更 新 時 間 ( 圖 2-42) 圖 2-42 韌 體 資 訊 設 定 步 驟 3. 當 有 新 版 本 時, 系 統 會 自 動 列 出 所 有 更 新 版 本 步 驟 4. 只 要 點 選 升 級 服 務, 系 統 就 會 自 動 更 新 ( 圖 2-43) 圖 2-43 韌 體 升 級 更 新 50

52 2-3-4 軟 體 升 級 軟 體 升 級 到 的 網 站 中 下 載 UTM 多 功 能 防 火 牆 最 新 的 韌 體, 再 到 備 份 和 升 級 之 軟 體 升 級 功 能 中, 可 依 下 列 步 驟 更 新 韌 體 : 步 驟 1. 由 螢 幕 上 首 頁 資 訊 中, 獲 知 目 前 韌 體 使 用 版 本, 再 經 由 瀏 覽 器 到 Internet 取 得 最 新 韌 體 版 本, 並 將 韌 體 下 載 至 管 理 UTM 多 功 能 防 火 牆 的 管 理 者 電 腦 硬 碟 中 步 驟 2. 點 選 瀏 覽, 於 選 擇 檔 案 視 窗 中, 選 擇 最 新 的 韌 體 版 本 檔 案 名 稱 步 驟 3. 點 選 螢 幕 右 下 方 升 級 功 能 按 鈕, 執 行 軟 體 自 動 更 新 升 級 ( 圖 2-44) 圖 2-44 UTM 多 功 能 防 火 牆 軟 體 更 新 升 級 紀 錄 所 有 的 歷 史 升 級 紀 錄 都 會 顯 示 在 升 級 紀 錄 中 註 : 軟 體 更 新 需 3 分 鐘 的 時 間, 更 新 後 系 統 將 會 自 動 重 新 開 機 而 在 系 統 更 新 期 間 請 勿 關 機 斷 線 或 是 離 開 網 頁, 這 可 能 會 造 成 UTM 多 功 能 防 火 牆 不 可 預 期 之 錯 誤 ( 強 力 建 議 於 內 部 網 路 來 更 新 軟 體, 以 避 免 不 必 要 的 錯 誤 ) 51

53 2-3-5 韌 體 下 載 紀 錄 韌 體 下 載 紀 錄 凡 走 過 必 留 下 痕 跡, 凡 升 級 過 必 留 下 紀 錄,ShareTech UTM 韌 體 下 載 紀 錄 記 錄 所 有 系 統 升 級 服 務 資 訊, 包 含 起 始 時 間 結 束 時 間 傳 輸 時 間 版 本 大 小 事 件 等, 管 理 者 可 以 透 過 搜 尋 條 件 快 速 找 出 相 關 下 載 紀 錄 : 步 驟 1. 由 韌 體 下 載 紀 錄 版 本 功 能 中, 選 取 要 搜 尋 的 條 件 欄 位 步 驟 2. 再 勾 選 事 件 功 能, 然 後 按 下 搜 尋, 系 統 就 會 帶 出 符 合 搜 尋 條 件 的 相 關 紀 錄 ( 圖 2-45) 圖 2-45 韌 體 下 載 搜 尋 紀 錄 52

54 2-4 套 件 管 理 Sharetech UTM 提 供 Report 報 表 模 組 郵 件 稽 核 與 卡 巴 斯 基 防 毒 引 擎 功 能, 要 開 啟 此 功 能, 眾 至 會 依 各 設 備 啟 用 碼 序 號 提 供 套 件 模 組 啟 動 碼 序 號 ( 圖 2-46) 圖 2-46 套 件 模 組 預 設 啟 動 畫 面 註 1: 為 了 讓 使 用 者 在 購 買 使 用 前, 可 以 瞭 解 功 能 是 否 符 合 單 位 的 需 要, 眾 至 貼 心 提 供 試 用 功 能, 只 要 點 選 試 用 系 統 會 自 動 啟 動 該 功 能, 但 是 提 供 試 用 時 間 只 有 15 天, 時 間 一 到 系 統 自 動 又 會 將 功 能 關 閉 註 2: 模 組 功 能 會 因 各 型 號 不 同 而 有 所 差 異, 詳 細 功 能 規 格 請 參 考 官 網 比 較 表 53

55 2-5 語 系 設 定 語 言 UTM 多 功 能 防 火 牆 支 援 3 種 語 言 版 本, 英 文 繁 體 中 文 簡 體 中 文 等 透 過 下 列 步 驟 可 以 選 擇 適 當 的 語 系, 一 旦 選 擇 完 畢, 系 統 會 立 刻 更 新 為 選 擇 的 語 系 系 統 設 定 之 語 系 功 能 中, 選 擇 欲 使 用 之 語 言 介 面 按 下 確 定 鍵, 就 完 成 了 ( 圖 2-47) 圖 2-47 語 言 版 本 設 定 54

56 2-6 訊 息 通 知 訊 息 通 知 名 詞 解 釋 : 訊 息 通 知 防 火 牆 最 怕 的 就 是 當 斷 線 的 時 候, 管 理 者 是 最 後 一 位 知 道 ; 或 者 是 網 路 遭 到 攻 擊 卻 不 知 道 為 了 讓 管 理 者 可 以 在 第 一 時 間 掌 控 設 備 網 路 訊 息, 眾 至 UTM 多 功 能 防 火 牆 提 供 訊 息 通 知 功 能 管 理 者 需 先 設 定 基 本 SMTP 伺 服 器 與 收 件 者 帳 號 訊 息 通 知 記 錄 UTM 多 功 能 防 火 牆 提 供 訊 息 通 知 功 能, 藉 由 快 速 搜 尋 機 制, 可 檢 視 外 部 線 路 斷 線 DDNS 更 新 失 敗 SLB 主 機 偵 測 斷 線 HA 狀 態 切 換 防 火 牆 攻 擊 防 護 (SYN,ICMP,UDP,PortScan) 異 常 流 量 IP IDP 攻 擊 紀 錄 病 毒 阻 擋 ( 上 網 收 信..) 系 統 操 作 日 誌 管 理 者 使 用 帳 號, 登 入 錯 誤 事 件 SSL-VPN, 上 網 認 證, 登 入 錯 誤 事 件 軟 體 更 新 通 知 硬 碟 容 量 過 低 自 動 備 份 系 統 設 定 檔 協 同 防 禦 ARP 防 護 衝 突 記 錄 BOTNET 攻 擊 CMS 通 知 資 料 庫 異 常 通 知 AP 管 理 通 知 郵 件 流 量 封 鎖 防 禦 IPSec 斷 線 通 知 等 狀 況 55

57 2-6-1 訊 息 通 知 訊 息 通 知, 管 理 者 只 需 選 定 SMTP 伺 服 器 設 定 中 之 寄 件 者 帳 號, 並 輸 入 收 件 者 之 完 整 帳 號 範 例 : 在 訊 息 通 知 視 窗 中, 鍵 入 下 列 資 料 :( 圖 2-48) 寄 件 者 帳 號 : 選 定 我 們 在 管 理 員 - SMTP 伺 服 器 設 定 中 所 設 定 寄 件 者 帳 號, 例 如 如 果 選 擇 自 動 方 式, 代 表 系 統 將 偵 測 收 件 者 的 網 域 並 選 擇 相 對 應 網 域 的 SMTP 伺 服 器 帳 號 寄 出 通 知 信, 若 無 對 應 設 定 將 以 SMTP 伺 服 器 設 定 的 第 一 筆 帳 號 寄 出, 沒 設 定 則 不 寄 出 收 件 者 : 輸 入 收 件 者 帳 號, 多 筆 建 立 以 隔 行 區 隔 圖 2-48 訊 息 通 知 設 定 畫 面 56

58 勾 選 需 傳 達 的 訊 息 事 項, 並 可 設 定 該 事 項 信 件 主 旨 名 稱 ( 圖 2-49) 圖 2-49 設 定 訊 息 通 知 項 目 57

59 2-6-2 訊 息 通 知 記 錄 訊 息 通 知 記 錄 搜 尋 說 明 如 下 可 依 照 日 期 事 件 收 件 者 每 頁 顯 示, 來 尋 找 儲 存 在 UTM 多 功 能 防 火 牆 內 所 有 符 合 條 件 之 訊 息 通 知 記 錄 ( 圖 2-50) 日 期 : 設 定 搜 尋 指 定 時 間 區 間 內 的 紀 錄 事 件 : 可 自 選 事 件 項 目, 包 含 外 部 線 路 斷 線 DDNS 更 新 失 敗 SLB 主 機 偵 測 斷 線 HA 狀 態 切 換 防 火 牆 攻 擊 防 護 (SYN,ICMP,UDP,PortScan) 異 常 流 量 IP IDP 攻 擊 紀 錄 病 毒 阻 擋 ( 上 網 收 信..) 系 統 操 作 日 誌 管 理 者 使 用 帳 號, 登 入 錯 誤 事 件 SSL-VPN, 上 網 認 證, 登 入 錯 誤 事 件 軟 體 更 新 通 知 硬 碟 容 量 過 低 壞 軌 與 自 動 備 份 系 統 設 定 檔 收 件 者 : 可 以 以 * 為 搜 尋 關 鍵 字, 例 如 每 頁 顯 示 筆 數 : 預 設 值 為 10 筆, 最 多 為 200 筆 圖 2-50 訊 息 通 知 紀 錄 搜 尋 58

60 搜 尋 出 來 的 結 果 是 以 紀 錄 的 時 間 為 排 序, 操 作 方 式 跟 上 面 的 描 述 一 樣, 點 選 內 容 圖 示 後 就 會 出 現 更 詳 細 的 資 料, 以 下 為 其 中 一 筆 防 火 牆 防 護 記 錄 牆 資 料 :( 圖 2-51) 圖 2-51 IM 紀 錄 搜 尋 結 果 59

61 2-7 統 計 報 表 ( 模 組 功 能 ) 要 作 UTM 的 報 表 是 一 件 難 事, 因 為 他 管 得 東 西 太 多, 又 是 網 路 安 全 內 容 紀 錄 及 管 理 機 制, 全 做 不 僅 複 雜 且 不 容 易 看 懂, 作 太 少 又 效 果 不 佳 UR 的 報 表 系 統 克 服 了 上 述 2 難 的 困 境, 將 需 要 報 表 的 族 群 分 成 2 類, 高 階 管 理 者 及 一 般 網 管 人 員 一 般 而 言 高 階 管 理 者 不 會 太 在 乎 誰 用 的 流 量 最 多, 使 用 什 麼 port, 到 哪 邊 去 等 細 節 資 訊, 他 會 關 心 網 路 安 全 嗎? 有 人 在 管 理 UTM 嗎? 等 行 政 的 事 情, 送 個 詳 細 的 流 量 分 析 報 表 給 他, 反 而 模 糊 的 焦 點 一 般 網 管 人 員 就 不 一 樣 了, 他 需 要 知 道 每 一 個 人 / 伺 服 器 的 流 量 狀 況, 有 無 異 常 的 行 為 等 詳 細 的 報 表 60

62 2-7-1 報 表 基 本 設 定 步 驟 1. 步 驟 2. 啟 動 / 關 閉 設 定 : 是 否 決 定 要 開 啟 報 表 功 能, 並 可 設 定 報 表 發 送 時 間 定 時 發 送 的 時 間 會 延 遲 15 分 鐘, 例 如 : 設 定 時 間 為 00:00, 則 發 送 時 間 為 00:15 ( 圖 2-52) SMTP : 設 定 寄 件 者 帳 號, 系 統 會 自 動 顯 示 目 前 寄 件 者 位 址 SMTP 伺 服 器 與 使 用 者 帳 號 相 關 資 訊 圖 2-52 自 動 產 生 報 表 設 定 步 驟 3. ShareTech 郵 件 主 機 除 了 提 供 多 元 化 報 表 外, 管 理 者 還 可 以 依 自 己 企 業 需 求 制 訂 報 表 形 式, 包 含 圖 表 的 類 型 ( 橫 條 圖 圓 形 圖 ) 每 份 報 表 取 前 幾 名 排 行 內 容 是 否 包 含 文 字 與 圖 形 等, 多 樣 化 呈 現 的 方 式, 讓 網 管 人 員 能 快 速 掌 握 內 部 使 用 者 郵 件 使 用 狀 況 ( 圖 2-53) 圖 2-53 共 用 設 定 內 容 包 含 : 可 設 定 收 到 的 圖 表 是 圓 形 圖 或 橫 條 圖, 及 其 擷 取 的 名 次 排 行 包 含 其 他 合 計 ( 剩 餘 ) : 除 了 排 行 前 幾 名 之 外, 剩 餘 部 份 合 計 併 為 其 他 一 項 圓 餅 圖 角 度 : 角 度 0 與 報 表 成 水 平 ( 等 同 平 面 效 果 ) 角 度 >0 與 報 表 成 指 定 夾 角 最 大 不 能 超 過 65 度 夾 角 61

63 步 驟 4. 報 表 類 別 選 擇 : 各 選 項 說 明 如 下 : 依 共 用, 則 依 照 共 用 設 定 啟 用, 關 閉 或 選 擇 的 圖 表 類 別 排 行 取 前 名 設 定, 若 留 白 則 依 共 用 設 定 目 前 計 有 系 統 回 報 與 安 全 系 數 管 理 者 修 改 設 定 次 數 設 備 狀 態 CPU/RAM 設 備 狀 態 介 面 流 量 Outgoing 流 量 排 行 Outgoing 依 據 流 量 目 的 排 行 Outgoing 依 據 流 量 通 訊 協 定 排 行 Incoming 流 量 排 行 內 容 紀 錄 Web 排 行 內 容 紀 錄 Mail 流 量 排 行 內 容 紀 錄 Mail 信 件 類 型 分 佈 內 容 紀 錄 Mail 垃 圾 郵 件 來 源 排 行 等 圖 表 類 別 ( 圖 2-54) 圖 2-54 報 表 類 別 選 擇 設 定 備 註 : 以 下 為 使 用 者 收 到 報 表 圖 形 圖 2-55~2-63 圖 2-55 系 統 回 報 與 安 全 系 數 62

64 圖 2-56 管 理 者 修 改 設 定 次 數 圖 2-57: 設 備 狀 態 CPU/RAM 圖 2-58 設 備 狀 態 介 面 流 量 63

65 圖 2-59 Outgoing 流 量 排 行 圖 2-60 Outgoing 依 據 流 量 目 的 排 行 64

66 圖 2-61 Outgoing 依 據 流 量 通 訊 協 定 排 行 圖 2-62 Mail 流 量 排 行 65

67 圖 2-63 內 容 紀 錄 Mail 信 件 類 型 分 布 66

68 2-7-2 報 表 收 件 者 設 定 針 對 報 表 要 提 供 哪 些 使 用 者 收 取, 可 以 從 報 表 收 件 者 中 進 行 設 定 步 驟 1. 輸 入 報 表 收 件 者 群 組 名 稱 報 表 ( 圖 2-64) 步 驟 2. 輸 入 報 表 收 件 者 帳 號 報 表 收 件 者 郵 件 信 箱 可 以 輸 入 包 含 一 筆 以 上 之 郵 件 帳 號, 以 逗 號 分 隔 圖 2-64 設 定 報 表 收 件 者 註 : 管 理 者 報 表 可 以 自 行 選 擇 是 否 要 套 用 共 用 模 式 或 者 自 行 設 定 報 表 模 式 67

69 2-7-3 報 表 查 詢 區 間 針 對 當 使 用 者 遇 到 狀 況 是 smtp mail server 是 在 UTM 外 部, 因 連 線 問 題, 才 發 現 過 去 幾 天 的 r 報 表 是 沒 有 寄 出 的, 但 在 連 線 狀 況 排 除 之 後, 想 回 過 頭 去 看 前 幾 天 的 報 表 卻 是 沒 有 介 面 可 以 讓 它 " 預 覽 " 或 是 "download", 該 怎 麼 辦 呢?ShareTech UTM 報 表 查 詢 區 間 功 能 提 供 完 整 傳 送 成 功 或 失 敗 log 查 詢 介 面 ( 圖 2-65) 圖 2-65 UTM 報 表 查 詢 介 面 68

70 2-8 資 料 匯 出 及 掛 載 資 料 匯 出 及 掛 載 名 詞 解 釋 : 資 料 匯 出 資 料 保 存 備 份 對 系 統 來 說 是 一 件 非 常 重 要 的 工 作, 眾 至 UTM 多 功 能 防 火 牆 提 供 管 理 者 以 網 路 芳 鄰 (Samba) 模 式 進 行 資 料 備 份, 管 理 者 可 自 行 設 定 備 份 的 時 間 及 備 份 的 項 目, 方 便 簡 單 管 理 遠 端 資 料 掛 載 遠 端 資 料 掛 載 功 能 提 供 系 統 當 遇 到 緊 急 狀 況 需 從 匯 出 資 料 進 行 搜 尋 時, 可 透 過 系 統 介 面 快 速 搜 尋 69

71 2-8-1 資 料 匯 出 ShareTech 資 料 匯 出 採 用 網 路 芳 鄰 (Samba) 備 份 模 式 進 行 : 網 路 芳 鄰 的 備 份 模 式, 它 是 利 用 TCP 中 的 協 定 跟 網 路 上 任 何 一 台 分 享 儲 存 空 間 的 伺 服 器 溝 通, 並 將 紀 錄 的 郵 件 備 份 過 去 步 驟 1. 匯 出 目 的 地 系 統 主 機 IP: 輸 入 網 路 芳 鄰 (Samba) 主 機 的 IP 位 址 或 是 網 域 名 稱, 例 如 或 是 backup.yourdomain.com 選 擇 使 用 網 域 名 稱 作 為 備 份 主 機 時, 要 注 意 DNS 是 否 能 夠 正 常 的 解 析, 萬 一 備 份 時 無 法 利 用 DNS 找 到 備 份 的 主 機, 就 會 導 致 備 份 失 敗 資 料 夾 目 錄 : 輸 入 網 路 芳 鄰 (Samba) 備 份 主 機, 分 享 出 來 的 資 料 夾 名 稱, 此 資 料 夾 需 有 寫 入 的 權 限, 因 為 一 台 備 份 主 機 可 能 有 多 台 伺 服 器 在 使 用, 所 以 用 目 錄 來 區 隔 不 同 的 使 用 目 的 UTM 會 根 據 目 前 的 日 期 建 立 目 錄 結 構, 每 天 一 個 目 錄, 把 這 一 天 所 有 的 信 件 統 統 放 在 這 個 目 錄 下 登 入 帳 號 : 針 對 2 次 備 份 的 主 機, 輸 入 具 有 寫 入 權 限 的 帳 號 登 入 密 碼 : 針 對 2 次 備 份 的 主 機, 輸 入 具 有 寫 入 權 限 帳 號 的 密 碼 密 碼 確 認 : 系 統 會 要 求 管 理 者 再 次 確 認 密 碼 ( 圖 2-66) 圖 2-66 資 料 匯 出 - 匯 出 目 的 地 設 定 70

72 步 驟 2. 匯 出 設 定 :UTM 會 在 這 個 地 方 顯 示 最 後 一 次 備 份 的 狀 況, 包 含, 備 份 是 否 成 功 失 敗, 執 行 備 份 的 最 後 時 間 點 ( 圖 2-67) 定 時 自 動 匯 出 : 這 個 選 項 的 另 一 個 意 義 就 是 每 天 備 份, 挑 一 個 UTM 多 功 能 防 強 比 較 不 繁 忙 的 時 間 執 行 記 錄 郵 件 的 備 份 動 作, 備 份 時 間 以 小 時 為 單 位 訊 息 通 知 匯 出 結 果 : 是 否 要 通 知 管 理 者 每 一 次 匯 出 備 份 狀 況 立 即 匯 出 資 料 至 目 的 地 : 啟 動, 代 表 馬 上 進 行 資 料 匯 出 備 份 圖 2-67 匯 出 設 定 步 驟 3. 設 定 匯 出 的 項 目, 目 前 計 有 流 量 分 析 網 頁 記 錄 FTP 記 錄 MSN 記 錄 與 郵 件 記 錄 等 五 項 匯 出 項 目 提 供 管 理 者 自 行 設 定 ( 圖 2-68) 圖 2-68 匯 出 項 目 設 定 71

73 2-8-2 遠 端 資 料 掛 載 管 理 者 可 以 針 對 系 統 裡 面 的 資 料 進 行 匯 出 備 份, 如 果 遇 到 緊 急 狀 況 需 要 從 匯 出 的 資 料 進 行 搜 尋 時, 該 怎 麼 辦 呢? 最 方 便 的 還 是 透 過 系 統 的 搜 尋 介 面 來 尋 找,UTM 多 功 能 防 火 牆 提 供 遠 端 資 料 掛 載 功 能, 方 便 管 理 者 可 以 將 匯 出 資 料 ( 以 月 份 為 單 位 ) 重 新 掛 載 到 系 統 當 中 步 驟 1. 檢 視 遠 端 磁 碟 內 容, 勾 選 需 遠 端 掛 載 項 目 ; 如 : 流 量 分 析 網 頁 記 錄 與 郵 件 記 錄 步 驟 2. 點 選 遠 端 資 料 掛 載 按 鍵 ( 圖 2-69) 步 驟 3. 完 成 遠 端 資 料 掛 載 ( 圖 2-70) 圖 2-69 設 定 遠 端 磁 碟 掛 載 項 目 圖 2-70 完 成 遠 端 資 料 掛 載 72

74 2-9 特 徵 碼 更 新 特 徵 碼 更 新 名 詞 解 釋 : 特 徵 碼 更 新 眾 至 UTM 多 功 能 防 火 牆 提 供 特 徵 碼 自 動 更 新 功 能, 要 讓 用 戶 端 的 URL 黑 名 單 資 料 庫 IDP 特 徵 碼 Botnet 特 徵 碼 的 辨 識 能 力 維 持 在 最 佳 狀 態 73

75 2-9-1 特 徵 碼 更 新 UTM 防 火 牆 的 URL 資 料 庫 IDP 特 徵 值 BotNet 特 徵 值, 可 以 定 時 地 向 資 料 庫 更 新, 取 得 最 新 的 特 徵 值, 保 護 內 部 網 路 的 安 全 步 驟 1. 選 擇 需 要 自 動 更 新 的 項 目, 並 將 自 動 更 新 的 選 項 啟 用 ( 圖 2-71) 步 驟 2. 點 選 馬 上 檢 查 按 鍵, 可 以 立 即 地 更 新 特 徵 值 圖 2-71 特 徵 碼 自 動 更 新 74

76 2-10 CMS CMS 名 詞 解 釋 : CMS 基 本 設 定 眾 至 多 功 能 防 火 牆 可 以 提 供 管 理 者, 建 立 與 遠 端 設 備 之 間 的 連 線, 將 該 公 司 的 防 火 牆 等 設 備, 納 入 單 一 介 面 的 集 中 管 理 架 構, 以 簡 化 公 司 整 體 環 境 的 網 管 工 作 尤 其 網 管 人 員 可 節 省 遠 端 控 管 所 需 花 費 的 時 間 成 本 交 通 費 用 以 技 術 觀 點 而 言 ShareTech CMS 擁 有 人 性 化 的 使 用 者 介 面, 可 幫 助 管 理 者 更 容 易 的 進 行 機 器 配 置 作 為 一 個 提 供 加 值 服 務 的 供 應 業 者, 系 統 整 合 商 可 以 藉 由 ShareTech CMS 的 即 時 訊 息 去 幫 助 用 戶 去 設 定 管 制 連 線 或 遠 端 操 作 設 定 以 及 降 低 客 戶 裝 置 維 護 的 費 用 CMS 狀 態 監 控 對 於 中 心 端 的 管 理 者 而 言, 他 想 及 時 地 看 到 遠 端 設 備 的 狀 態, 包 含 線 路 是 否 正 常, 能 否 進 入 遠 端 設 備 管 理, 對 於 這 些 虛 求, 只 要 進 入 管 理 端 的 設 備, 就 可 以 清 楚 掌 握 所 有 設 備 資 訊, 包 含 狀 態 名 稱 型 號 IP 即 時 監 控 備 份 與 相 關 紀 錄 75

77 CMS 基 本 設 定 眾 至 多 功 能 防 火 牆 CMS 中 央 管 控 功 能, 適 合 企 業 多 分 點 管 理, 主 要 模 式 區 分 為 Client 端 與 Server 端 如 果 是 要 當 主 機 管 理 所 有 分 點 設 備 則 啟 用 模 式 需 選 為 Server, 被 管 理 的 設 備 啟 用 模 式 選 為 Client 步 驟 1. 點 選 啟 用, 則 啟 動 CMS 管 理 機 制 ( 圖 2-72) 步 驟 2. 基 本 設 定 模 式 非 為 Client 與 Server 兩 模 式, 由 管 理 者 依 實 際 需 求 自 訂 模 式 : Client 模 式 圖 2-72 CMS 基 本 設 定 項 目 當 設 定 模 式 選 擇 為 Client 模 式 時, 在 被 管 理 端 之 設 備 上 需 設 定 相 關 之 伺 服 器 名 稱 更 新 時 間 與 管 者 帳 號 步 驟 1. 伺 服 器 需 輸 入 這 台 Client 端 IP 位 址, 如 ( 圖 2-73) 步 驟 2. 步 驟 3. 為 了 方 便 管 理 者 辨 識 被 管 理 之 設 備 名 稱, 可 在 名 稱 欄 位 上 自 訂 當 名 稱 欄 位 輸 入 台 北 時, 則 管 理 者 可 清 楚 在 監 控 狀 態 中 馬 上 知 道 這 是 台 北 防 火 牆 設 備 當 更 新 時 間 設 為 1 時, 代 表 Client 端 每 隔 一 分 鐘 與 Server 端 做 連 線 檢 查 機 制, 當 連 線 狀 態 異 常 備 份 失 敗 或 還 原 失 敗 時, 可 即 時 藉 由 訊 息 通 知 管 理 人 員 步 驟 4. 為 了 方 便 管 理 者 監 控,Client 可 指 定 管 理 帳 號 快 速 藉 由 Server 端 主 機 操 控 管 理, 但 是 相 對 必 須 也 在 Server 擁 有 同 樣 管 理 帳 號 才 可 進 行 控 管 圖 2-73 Client 設 定 項 目 76

78 模 式 :Server 模 式 當 設 定 模 式 選 擇 為 Server 模 式 時, 主 要 管 理 Client 設 備, 則 管 理 者 可 以 自 行 設 定 是 否 將 Client 備 份 到 自 己 本 機 裡, 當 有 事 故 發 生 時 可 直 接 從 Server 端 進 遠 端 管 理 還 原, 保 持 設 備 正 常 運 作 步 驟 1. 勾 選 啟 用 Client 設 定 檔 自 動 備 份 至 本 機 ( 圖 2-74) 步 驟 2. 管 理 者 可 自 行 選 擇 採 天 數 備 份 或 是 星 期 備 份, 並 可 自 訂 備 份 的 時 間 與 保 留 數 量, 建 議 備 份 的 時 間 盡 量 用 晚 上 非 上 班 時 間 進 行 圖 2-74 Client 設 定 檔 自 動 備 份 至 本 機 77

79 CMS 狀 態 監 控 當 CMS 作 為 Server, 透 過 CMS 狀 態 監 控 可 以 掌 握 每 一 台 Client 運 作 狀 態, 包 含 設 備 是 否 正 常 運 作 名 稱 型 號 IP 位 址 備 份 情 形 紀 錄 等 ( 圖 2-75) 圖 2-75 CMS 狀 態 監 控 畫 面 眾 至 多 功 能 防 火 牆 CMS 管 理 的 好 處 是 可 以 掌 握 每 一 台 Clietn 運 作 狀 態, 想 知 道 哪 一 台 設 備 目 前 的 運 作 狀 況, 只 要 點 選 即 時 監 控 功 能, 系 統 就 會 帶 出 這 台 監 控 設 備 的 相 關 資 訊, 包 含 伺 服 器 資 訊 ( 型 號 版 本 與 時 間 ) 伺 服 器 系 統 資 源 ( 記 憶 體 硬 碟 容 量 ) 與 網 路 介 面 運 作 情 形, 最 方 便 的 是 還 可 以 直 接 透 過 一 Server 端 進 入 到 Client 端 管 理 介 面 ( 圖 2-76) 圖 2-76 CMS 即 時 監 控 畫 面 78

80 透 過 連 線 檢 視 可 掌 握 目 前 Server 與 Client 連 線 狀 況, 詳 細 記 錄 所 有 通 聯 log ( 圖 2-77) 圖 2-77 CMS 連 線 紀 錄 除 了 連 線 紀 錄 外, 所 有 控 制 紀 錄 也 詳 細 記 載 ( 圖 2-78) 圖 2-78 CMS 控 制 紀 錄 畫 面 79

81 2-11 AP 管 理 首 先, 在 談 論 到 內 網 無 線 網 路 環 境 布 局 必 須 先 了 解 Thin AP 與 Fat AP 之 間 的 差 異,Thin AP 是 這 幾 年 才 被 提 出 的 概 念 名 詞, 和 一 般 無 線 路 由 器 (Fat AP) 最 大 不 同, 在 於 Thin AP 功 能 比 較 單 純, 大 多 只 負 責 無 線 訊 號 的 傳 遞, 無 法 像 FAT AP 一 樣 進 行 有 關 管 控 安 全 性 等 功 能 ShareTech Higuard soho 防 毒 路 由 器 提 供 雙 AP 功 能, 亦 即 可 以 當 作 Fat AP, 提 供 安 全 防 護 ( 防 病 毒 入 侵 防 駭 客 攻 擊 ) 上 網 管 理 ( 網 頁 過 濾 應 用 程 式 管 理 頻 寬 管 理 ) 與 虛 擬 加 密 通 道 VPN 功 能 ; 也 可 以 作 純 AP(Thin AP) 模 式, 這 方 式 主 要 是 讓 集 中 無 線 管 理 更 有 效 率, 也 因 此 多 數 企 業 在 內 網 無 線 網 路 規 劃 上 大 多 採 Thin AP 模 式, 然 而 一 旦 要 管 控 多 台 無 線 AP, 如 果 沒 有 一 個 好 的 集 中 管 控 平 台, 只 要 當 遇 到 無 線 無 法 上 網 使 用 時, 勢 必 得 一 台 一 台 查 詢 ; 另 外 使 用 者 在 不 同 無 線 AP 之 間 漫 遊, 如 何 擁 有 高 穩 定 性 與 安 全 性 也 是 值 得 重 視 的 問 題 ShareTech UTM 整 合 無 線 AP 管 理 功 能 於 一 機, 可 以 讓 企 業 不 用 擔 心 無 線 網 路 擴 充 的 困 擾, 結 合 自 身 AP(HiGuard soho), 將 每 個 AP 通 過 的 流 量 整 合 到 ShareTech UTM 平 台, 且 AP 彼 此 之 間 可 以 無 縫 聯 繫, 讓 使 用 者 在 行 動 轉 移 時 不 會 感 覺 到 網 路 切 換 ShareTech UTM 提 供 了 一 個 單 獨 的 控 制 平 台 來 管 理 有 線 與 無 線 通 聯, 透 由 管 理 介 面, 管 理 者 可 清 楚 掌 握 每 台 AP 路 由 器 運 作 狀 態 ( 運 作 或 掛 點 ) 上 傳 與 下 載 流 量, 與 目 前 該 AP 路 由 器 線 上 人 數 最 重 要 的 管 理 者 可 直 接 透 過 控 制 平 台 直 接 管 控 每 個 AP 路 由 器, 大 大 減 輕 管 理 者 負 擔,ShareTech 無 線 AP 管 控 平 台 可 以 提 供 強 大 完 整 無 線 網 路 保 護 部 屬 空 間 打 造 辦 公 網 路 環 境 無 線 熱 點 後, 相 信 多 數 網 管 人 員 接 著 面 臨 的 困 擾 就 是 該 如 何 管 控 使 用 者 利 用 WiFi 上 網, 由 於 智 慧 型 手 機 平 板 的 普 及, 加 上 NB 筆 記 型 電 腦 的 廣 泛 使 用, 無 線 網 路 控 管 是 多 數 企 業 未 來 必 須 去 面 對 的 挑 戰 Thin AP 主 要 是 傳 遞 無 線 網 路 訊 息, 對 於 安 全 的 控 管 就 比 較 薄 弱, 對 於 一 些 惡 意 的 攻 擊 行 為 就 不 能 有 效 防 護, 對 眾 至 UTM 而 言, 除 了 上 述 可 以 管 控 每 一 台 無 線 AP 運 作 狀 況 外, 還 提 供 身 分 認 證 機 制 服 務, 使 用 者 利 用 無 線 上 網 必 須 通 過 認 證, 取 得 合 法 權 限 後 才 可 通 行 此 外, 透 由 眾 至 ShareTech UTM 亦 可 以 針 對 無 線 上 網 之 使 用 者 進 行 行 為 控 管 與 記 錄 存 檔, 可 以 限 制 使 用 者 瀏 覽 的 網 頁 應 用 程 式 ( 即 時 通 訊 P2P 影 音..) 使 用, 且 記 錄 所 有 使 用 之 行 為 對 於 網 管 人 員 來 說, 以 一 台 ShareTech UTM 做 為 主 要 管 理 工 具, 透 過 單 一 管 理 介 面, 就 可 以 管 控 到 所 有 無 線 AP 運 作 狀 況, 最 重 要 的 可 以 遠 端 關 閉 設 備 下 管 制 指 令 等, 讓 網 管 人 員 不 用 疲 於 奔 命 管 理, 大 幅 提 高 效 率 除 了 給 管 理 者 帶 來 便 利 外, 對 使 用 者 來 說 也 可 以 輕 鬆 使 用, 相 對 地 對 企 業 採 購 來 說 是 一 個 無 痛 導 入 解 決 方 案 80

82 AP 管 理 設 定 眾 至 多 功 能 防 火 牆 AP 管 理 設 定 功 能, 適 合 企 業 管 理 多 台 無 線 AP, 主 要 模 式 區 分 啟 動 與 關 閉 步 驟 1. 點 選 啟 用, 則 啟 動 AP 管 理 設 定 ( 圖 2-79) 圖 2-79 啟 動 AP 管 理 功 能 步 驟 2. ShareTech UTM 提 供 了 一 個 單 獨 的 控 制 平 台 來 管 理 有 線 與 無 線 通 信 步 驟 3. 步 驟 4. 透 由 ShareTech UTM AP 管 理 介 面, 管 理 者 可 清 楚 掌 握 每 台 AP 路 由 器 運 作 狀 態 ( 運 作 或 掛 點 ) 上 傳 與 下 載 流 量, 與 目 前 該 AP 路 由 器 線 上 人 數 ( 圖 2-80) 最 重 要 的 管 理 者 可 直 接 透 過 控 制 平 台 直 接 管 控 每 個 AP 路 由 器 線 上 成 員 及 當 日 線 上 人 數 圖 ( 圖 2-81) 圖 2-80 ShareTech UTM AP 管 控 平 台 81

83 圖 2-81 清 楚 掌 握 每 一 AP 路 由 器 人 數 使 用 狀 況 步 驟 5. ShareTech UTM 為 了 減 輕 管 理 者 維 護 痛 苦, 提 供 派 送 設 定 功 能, 管 理 者 只 要 從 UTM 管 理 介 面 中, 設 定 AP 路 由 器 項 目 ( 包 含 AP 設 定 頻 寬 設 定 管 理 介 面 密 碼 與 管 理 介 面 存 取 設 定 ), 即 可 透 由 遠 端 派 送 執 行 ( 圖 2-82) 圖 2-82 ShareTech UTM AP 派 送 設 定 註 : 目 前 AP 管 理,SHARETECH 只 支 援 Higuard home 與 soho 路 由 器 82

84 2-12 SSL 憑 證 設 定 用 來 匯 入 或 產 生 電 子 憑 證, 以 供 連 線 UTM SSL VPN 驗 證 所 需 步 驟 1. 設 定 SSL 憑 證, 輸 入 二 碼 國 碼, 如 TW ( 圖 2-83) 步 驟 2. 步 驟 3. 輸 入 州 / 省 別 名 稱, 如 TAIWAN 填 入 所 在 城 市 資 料, 如 TAIPEI 步 驟 4. 設 定 組 織 名 稱 單 位 名 稱 網 站 名 稱 與 申 請 人 員 相 關 資 訊 步 驟 5. 按 下 下 載 server.csr server.key 檔 案, 就 可 獲 取 server.csr 與 server.key 資 訊 圖 2-83 SSL 憑 證 設 定 步 驟 6. 透 由 與 憑 證 中 心 申 請 獲 得 新 的 key crt 檔 與 中 繼 憑 證 檔 後, 在 匯 入 ( 圖 2-84) 圖 2-84 匯 入 SSL 憑 證 83

85 第 三 章 網 路 介 面 及 路 由 網 路 介 面 包 括 了 UTM 多 功 能 防 火 牆 系 統 的 內 部 網 路 和 外 部 網 路 和 非 軍 事 區 等 設 定 值, 在 網 路 介 面 中, 系 統 管 理 員 可 定 義 企 業 網 路 架 構 之 內 部 網 路 外 部 網 路 和 非 軍 事 區 的 IP 位 址 子 網 路 遮 罩 閘 道 位 址 等 介 面 設 定 網 路 介 面 名 詞 解 釋 : 內 部 網 路 設 定 系 統 管 理 員 可 在 此 設 定 UTM 多 功 能 防 火 牆 的 內 部 網 路 之 網 路 範 圍 MAC 位 址 可 依 架 設 環 境 所 需, 適 時 設 定 UTM 多 功 能 防 火 牆 網 路 介 面 的 MAC 位 址 Speed and Duplex Mode 設 定 說 明 如 下 : 可 藉 由 此 項 功 能 設 定 WAN Port 與 其 他 設 備 連 接 時 的 傳 輸 速 率 和 模 式, 目 前 系 統 提 供 有 六 種 方 式, 分 別 為 Auto 10baseT/Half 10baseT/Full 100baseT/Half 100baseT/Full 1000baseT/Full MTU MTU 為 Maximum Transmission Unit 的 縮 寫, 一 般 預 設 值 為 1,500 但 是 在 不 同 的 網 路 環 境 中, 應 該 是 有 不 同 的 數 值 以 下 列 出 各 種 Maximum MTU EtherNet Used:1,500( 一 般 的 預 設 值 ) EtherNet Actually:1,496( 因 為 1,500 比 較 方 便 記 憶 ) PPPoE( 撥 接 ADSL 用 的 ):1,492 Dial-up(Modem 用 的 ):576 ARP 防 偽 ARP 的 攻 擊 是 駭 客 行 為 的 一 種, 它 的 目 的 是 混 淆 內 部 網 路 上 網 行 為, 藉 以 攔 截 網 路 封 包 或 是 讓 內 部 網 路 無 法 正 常 上 網 遭 受 此 攻 擊 時 會 讓 PC 的 閘 道 器 MAC 位 址 換 成 攻 擊 者 或 是 其 他 不 相 關 的 位 址, 又 因 為 ARP 攻 擊 是 用 廣 播 的 方 式, 管 理 者 不 容 易 偵 測 出 攻 擊 者 的 IP 及 位 置, 造 成 管 理 上 的 困 擾 UTM 多 功 能 防 火 牆 藉 由 固 定 周 期 主 動 更 新 MAC 位 址 的 技 術, 跟 內 部 網 路 的 PC 溝 通 更 新 閘 道 器 的 MAC 位 址, 避 免 被 ARP 攻 擊 者 換 掉 介 面 名 稱 -eth1 / 2 外 部 網 路 _1/2 名 稱, 讓 管 理 者 辨 識 線 路 連 線 模 式 顯 示 目 前 外 部 網 路 介 面 連 線 模 式, 可 分 為 Static DHCP PPPOE 等 3 種 連 線 型 態 84

86 Static 固 定 模 式 ( 固 接 式 或 ADSL 專 線 使 用 者 ) DHCP 模 式 ( 纜 線 數 據 機 使 用 者 ) PPPoE 模 式 (ADSL 撥 接 使 用 者 ) 上 傳 速 度 & 下 載 速 度 系 統 管 理 員 必 須 在 此 設 定 該 外 部 網 路 介 面 的 正 確 頻 寬, 以 作 為 UTM 多 功 能 防 火 牆 頻 寬 管 理 運 作 的 依 據 負 載 分 配 模 式 自 動 分 配 :UTM 多 功 能 防 火 牆 依 照 外 部 網 路 下 載 和 上 傳 頻 寬 使 用 情 形, 會 自 動 調 整 對 外 線 路 的 負 載 分 配 手 動 分 配 : 由 管 理 者 決 定 對 外 線 路 的 負 載 分 配 比 例 依 來 源 IP 分 配 : 判 別 連 線 是 由 內 部 哪 用 戶 來 進 行 連 線, 維 持 由 此 連 線 路 徑, 彼 此 互 傳 封 包 依 目 的 IP 分 配 : 判 別 內 部 用 戶 是 透 過 SHARETECH UTM 多 功 能 防 火 牆 的 哪 條 對 外 線 路, 和 遠 端 設 線 路 偵 測 方 式 備 建 立 連 線, 於 終 止 ( 完 成 ) 所 有 和 同 一 設 備 的 連 線 前, 維 持 由 此 連 線 路 徑, 彼 此 互 傳 封 包 測 試 外 部 網 路 是 斷 連 線 的 狀 態, 測 試 之 方 法, 分 為 下 列 三 種 : DNS: 以 查 詢 網 域 名 稱 的 方 式 來 測 試 是 否 斷 連 線 ICMP: 以 ICMP 測 試, 所 設 定 的 IP 之 方 式 來 測 試 是 否 斷 連 線 NONE: 線 路 不 偵 測, 永 遠 是 連 線 狀 態 啟 用 的 管 理 服 務 Ping : 使 用 者 可 Ping 到 該 網 路 介 面 之 IP 位 址, 以 確 認 UTM 多 功 能 防 火 牆 的 網 路 介 面 是 否 存 活 HTTP : 勾 選 時, 使 用 者 可 從 該 網 路 介 面 之 IP 位 址, 透 過 HTTP 協 定 進 入 UTM 多 功 能 防 火 牆 的 管 理 介 面 HTTPS: 勾 選 時, 使 用 者 可 從 該 網 路 介 面 之 IP 位 址, 透 過 HTTPS 協 定 進 入 UTM 多 功 能 防 火 牆 的 管 理 介 面 偵 測 間 隔 時 間 系 統 管 理 者 可 輸 入 系 統 每 隔 多 少 間 隔 時 間 做 檢 測, 單 位 以 秒 為 計 算 管 理 介 面 閒 置 多 久 自 動 斷 線 系 統 管 理 員 在 外 部 網 路 介 面 為 PPPoE 設 定 (ADSL 撥 接 使 用 者 ) 連 線 模 式 時, 可 輸 入 當 該 條 線 路 未 被 使 用 的 情 況 下, 多 久 之 後 自 動 斷 線 的 時 間 ( 單 位 : 分 鐘 ) 非 軍 事 區 網 路 介 面 位 址 系 統 管 理 員 可 在 此 設 定 UTM 多 功 能 防 火 牆 的 非 軍 事 區 之 網 段 或 運 作 模 式 非 軍 事 區 有 2 種 模 式 : 85

87 NAT: 在 此 模 式 中, 非 軍 事 區 為 一 獨 立 虛 擬 網 段, 該 虛 擬 網 段 可 由 系 統 管 理 員 設 定 ( 但 不 可 和 內 部 網 路 介 面 為 同 一 網 段 ) BRI: 在 此 模 式 中, 外 部 網 路 _1 與 DMZ Port 處 於 橋 接 (bridge) 模 式 下 列 表 格 為 標 準 虛 擬 IP 位 址 範 圍, 不 可 使 用 外 部 真 實 IP 位 址 ~ ~ ~ IPv6 設 定 說 明 如 下 : 為 次 世 代 網 際 網 路 協 定 (Internet Protocol Next Generation), 主 要 目 的 是 能 與 目 前 版 本 的 IP (IPv4) 共 存, 以 應 付 日 漸 增 加 的 網 路 主 機 數 目 及 資 料 傳 輸 量 IP 位 址 採 二 進 位 制, 由 128 位 元 的 0 1 代 碼 組 成, 例 如 : , 可 以 下 列 方 法 來 表 示 IP 位 址 : 冒 號 分 十 六 進 位 法 : 將 128 位 元 代 碼 分 成 8 組 每 組 16 位 元 中 間 用 : 分 隔, 代 碼 就 可 以 : : : : : : : 表 示 ; 再 用 十 六 進 位 法 則 將 8 組 16 位 元 代 碼 用 數 字 來 表 示, 它 就 變 成 21DA:00D3:0000:2F3B:02AA:00FF:FE28:9C5A 壓 縮 形 式 : 在 冒 號 分 十 六 進 位 格 式 中, 設 為 0 的 一 串 連 續 16 位 元 區 塊 可 壓 縮 為 ::, 例 如 :FE80:0:0:0:2AA:FF:FE9A:4CA2 可 以 壓 縮 為 FE80::2AA:FF:FE9A:4CA2 混 合 形 式 : IPv4 相 容 位 址 : 雙 堆 疊 節 點 使 用 IPv4 相 容 位 址 0:0:0:0:0:0:w.x.y.z 或 ::w.x.y.z ( 此 處 w.x.y.z 是 IPv4 位 址 的 點 分 十 進 位 表 示 法 ), 在 IPv4 基 礎 結 構 上 與 IPv6 通 訊, 例 如 :IPv4 當 中 的 位 址 , 在 IPv6 當 中 成 為 0:0:0:0:0:0: ; 雙 堆 疊 節 點 是 具 有 IPv4 和 IPv6 網 際 協 定 的 節 點, 當 使 用 IPv4 相 容 位 址 做 為 IPv6 目 的 位 址 時, IPv6 通 訊 自 動 使 用 IPv4 標 頭 進 行 壓 縮, 並 使 用 IPv4 基 礎 結 構 傳 送 到 目 的 IPv4 對 映 位 址 :0:0:0:0:0:FFFF:w.x.y.z 或 ::FFFF:w.x.y.z 用 來 將 只 用 於 IPv4 的 節 點 表 示 為 IPv6 節 點, 例 如 :IPv4 當 中 的 位 址 , 在 IPv6 當 中 成 為 0:0:0:0:0:FFFF: IPv4 建 置 通 常 使 用 點 分 十 進 位 數 字 表 示 前 置 字 元 ( 稱 為 子 網 路 遮 罩 );IPv6 不 使 用 子 網 路 遮 罩, 只 支 援 前 置 字 元 長 度 表 示 法 位 址 中 的 前 置 位 元 定 義 了 特 定 IPv6 位 址 類 型, 含 有 這 些 前 置 字 元 的 可 變 長 度 欄 位 稱 為 格 式 前 置 字 元 (Format Prefix,FP), 功 能 有 如 IPv4 中 的 前 幾 個 位 元 用 來 代 表 各 class 分 類 表 示 IPv6 位 址 / 前 置 字 元 組 合 的 簡 潔 方 法 :IPv6 位 址 / 前 置 字 元 長 度, 例 如 : 3FFE:FFFF:0:CD30:0:0:0:0/64, 前 置 字 元 是 3FFE:FFFF:0:CD30, 表 示 成 壓 縮 形 式 為 3FFE:FFFF:0:CD30::/64; 帶 有 前 置 字 元 的 節 點 位 址 可 用 於 衍 生 子 網 路 識 別 碼, 例 如 : 86

88 21DA:D3:0:2F3B:2AA:FF:FE28:9C5A/64, 所 衍 生 的 子 網 路 識 別 碼 為 21DA:D3:0:2F3B::/64 可 以 沿 位 元 邊 界 定 義 前 置 字 元, 但 IPv6 位 址 的 冒 號 分 十 六 進 位 表 示 法 以 半 位 元 組 (4 位 元 ) 為 界, 要 正 確 表 示 一 個 字 首 長 度 不 是 4 的 倍 數 的 子 網 路, 必 須 將 十 六 進 位 轉 換 為 二 進 位, 才 能 確 定 適 當 的 子 網 路 識 別 碼 例 如 : 要 表 示 位 址 和 字 首 為 21DA:D3:0:2F3B:2AA:FF:FE28:9C5A/59 的 子 網 路, 就 必 須 將 2F3B 中 的 3 轉 換 為 二 進 位 (0011), 在 第 3 個 和 每 4 個 二 進 位 數 字 之 間 畫 分 半 位 元 組, 然 後 轉 換 回 到 十 六 進 位, 結 果 子 網 路 識 別 碼 為 21DA:D3:0:2F20::/59 87

89 3-1 網 路 介 面 UTM 多 功 能 防 火 牆 的 網 路 介 面, 都 在 這 裡 設 定, 這 個 部 份 是 要 讓 UTM 多 功 能 防 火 牆 正 常 運 作 必 須 要 設 定 的 第 一 個 項 目 內 部 網 路 更 改 內 部 網 路 介 面 位 址 步 驟 1. 在 網 路 介 面 之 內 部 網 路 功 能 中, 鍵 入 以 下 資 料 :( 圖 3-1) 輸 入 內 部 網 路 IP 位 址 為 輸 入 網 路 遮 罩 為 輸 入 上 傳 下 載 速 度 為 , 單 位 為 Kbps 選 擇 Speed and Duplex Mode 模 式 設 定 MTU 數 值, 並 按 下 儲 存 鍵 步 驟 2. 勾 選 是 否 啟 動 ARP 防 偽, 為 了 避 免 遭 受 ARP 攻 擊, 管 理 者 可 設 定 間 隔 時 間, 讓 系 統 自 動 更 新 目 前 使 用 者 IP 與 MAC 位 址, 並 免 遭 受 竄 改 圖 3-1 內 部 網 路 介 面 位 址 Web UI 設 定 畫 面 註 :UTM 多 功 能 防 火 牆 的 預 設 內 部 網 路 位 址 為 , 系 統 管 理 員 在 更 動 內 部 網 路 位 址 後, 必 須 使 PC 重 新 取 得 跟 內 部 網 路 同 網 段 的 IP 位 址, 這 樣 才 可 以 變 更 後 的 內 部 網 路 位 址 進 入 管 理 介 面 88

90 Multiple Subnet : 內 部 網 路 可 支 援 多 個 區 段 的 網 路 位 址 可 讓 內 部 網 路 設 定 多 個 網 段 位 址, 並 可 經 由 不 同 的 外 部 位 址 與 網 際 網 路 建 立 連 線 例 如 : 公 司 的 專 線 申 請 到 多 個 真 實 IP 位 址 /24, 公 司 內 部 也 分 為 許 多 的 部 門, 研 發 部 客 服 部 業 務 部 採 購 部 會 計 室 等, 為 了 方 便 管 理 可 將 各 部 門 以 不 同 IP 網 段 來 區 分 設 定 方 式 如 下 : 客 服 部 網 段 /24(Internal) (External) 業 務 部 網 段 /24(Internal) (External) 採 購 部 網 段 /24(Internal) (External) 會 計 室 網 段 /24(Internal) (External) 在 Multiple Subnet 設 定 完 成 後 每 個 部 門 就 會 從 不 同 的 外 部 IP 位 址 出 去, 以 業 務 部 的 範 例, /24 的 電 腦, 會 使 用 的 IP 位 址 NAT 出 去 ( 圖 3-2) 圖 3-2 Multiple Subnet 的 設 定 如 果 想 讓 內 部 某 個 IP 位 址 使 用 特 定 的 外 部 IP 位 址, 則 只 要 在 subnet 中 輸 入 , 代 表 只 有 這 個 內 部 IP 位 址 使 用 選 定 的 外 部 IP 位 址 以 下 圖 為 範 例, 的 IP 位 址, 會 使 用 的 外 部 IP 為 NAT 的 位 址 ( 圖 3-3) 圖 3-3 一 對 一 Multiple Subnet 的 設 定 註 1: 記 得 在 內 部 網 路 介 面 上 設 定 Multiple Subnet, 可 以 切 出 許 多 vlan 註 2:Multiple Subnet 的 Routing 模 式 只 在 Static 連 線 模 式 下 才 能 使 用 89

91 3-1-2 外 部 網 路 _1 外 部 網 路 _1: 範 例 一 設 定 外 部 網 路 介 面 位 址 為 Static 步 驟 1. 於 網 路 介 面 功 能 中, 點 選 外 部 網 路 _1 選 單 步 驟 2. 設 定 連 線 模 式 為 Static( 固 接 或 ADSL 專 線 使 用 者 )( 圖 3-4) 在 介 面 名 稱 -eth1 中 輸 入 任 何 文 字, 管 理 者 可 以 辨 識 這 個 線 路 鍵 入 ISP 所 提 供 的 IP 位 址 網 路 遮 罩 預 設 閘 道 鍵 入 上 傳 速 度 及 下 載 速 度, 可 以 用 下 拉 式 選 單 選 擇 預 設 的 速 度, 或 是 自 行 輸 入 速 度, 自 行 輸 入 時 的 單 位 為 Kbps ( 依 照 ISP 提 供 的 速 度 ) 勾 選 負 載 分 配 模 式 為 自 動 分 配 手 動 分 配 依 來 源 IP 分 配 依 目 的 IP 分 配 的 選 項 針 對 某 些 特 定 服 務, 當 連 線 建 立 完 成 後, 不 合 適 切 換 WAN 的 線 路, 則 需 要 選 以 來 源 IP 位 址 分 配 WAN 的 線 路 : 代 表 斷 線, : 代 表 連 線 按 下 儲 存 鈕 圖 3-4 外 部 網 路 介 面 位 址 連 線 方 式 為 Static 模 式 90

92 線 路 偵 測 方 式 設 定 線 路 偵 測 設 定 方 式 ( 有 DNS ICMP 和 不 偵 測 三 種 方 式 )( 圖 3-5) DNS: 用 DNS 查 詢 的 方 式, 確 認 線 路 斷 線 或 是 連 線, 輸 入 被 偵 測 伺 服 器 IP 位 址, 必 須 確 認 設 定 的 IP 位 址 會 回 應 DNS 封 包 要 求 ICMP: 用 ICMP 查 詢 的 方 式, 確 認 線 路 斷 線 或 是 連 線, 輸 入 被 偵 測 的 IP 位 址, 必 須 確 認 設 定 的 IP 位 址 會 回 應 ICMP 封 包 要 求 不 偵 測 : 如 果 確 認 線 路 不 會 斷 線, 可 以 選 它 啟 用 管 理 的 服 務, 包 含 Ping Http Https 防 火 牆 防 護 設 定 圖 3-5 線 路 偵 測 方 式 外 部 IP 位 址 要 不 要 接 受 防 火 牆 的 保 護,UTM 多 功 能 防 火 牆 目 前 提 供 SYN 攻 擊 ICMP 攻 擊 UDP 攻 擊 及 PortScan 等 4 種 攻 擊 防 護 ( 圖 3-6) 圖 3-6 防 火 牆 防 護 設 定 : 管 理 者 可 以 點 選 紀 錄 按 鈕, 查 看 這 個 IP 位 址 的 遭 受 駭 客 攻 擊 的 方 式 時 間 等 攻 防 紀 錄 91

93 共 同 設 定 共 同 設 定 是 指 外 部 網 路 _1 跟 外 部 網 路 _2 會 共 同 使 用 的 參 數 部 份, 設 定 資 料 如 下 :( 圖 3-7) 鍵 入 DNS Server1 為 或 是 該 線 路 ISP 提 供 的 DNS 伺 服 器 IP 位 址 鍵 入 DNS Server2 為 或 是 該 線 路 ISP 提 供 的 DNS 伺 服 器 IP 位 址 設 定 外 部 網 路 HTTP 與 HTTPS 管 理 埠 號,HTTP 預 設 埠 號 是 80,HTTPS 預 設 埠 號 是 443 設 定 偵 測 間 隔 時 間, 預 設 是 3 秒 測 試 一 次, 測 試 連 線 為 UTM 多 功 能 防 火 牆 偵 測 該 外 部 網 路 是 否 斷 線 或 是 連 線 的 依 據 在 測 試 連 線 中 所 設 定 之 測 試 DNS 伺 服 器 或 IP 位 址 皆 必 須 永 久 運 作, 否 則 會 造 成 UTM 多 功 能 防 火 牆 的 判 斷 錯 誤 管 理 介 面 閒 置 多 久 自 動 斷 線, 預 設 是 60 分 鐘, 管 理 者 進 入 管 理 介 面, 超 過 這 個 設 定 時 間, 就 需 要 重 新 登 入 圖 3-7 完 成 共 同 設 定 註 : 當 在 外 部 網 路 介 面 中 勾 選 Ping 時, 使 用 者 將 可 從 外 部 網 路 Ping 的 到 UTM 多 功 能 防 火 牆 與 進 入 UTM 多 功 能 防 火 牆 的 外 部 介 面 這 有 可 能 會 影 響 到 網 路 的 安 全 性, 建 議 系 統 管 理 員 在 確 定 所 有 設 定 皆 無 虞 之 後, 能 將 Ping 的 選 項 取 消 92

94 3-1-3 外 部 網 路 _2 外 部 網 路 _2: 範 例 二 設 定 外 部 網 路 介 面 位 址 為 DHCP 步 驟 1. 於 網 路 介 面 功 能 中, 點 選 外 部 網 路 _2 選 單 鈕 步 驟 2. 設 定 連 線 模 式 為 DHCP 自 動 取 得 IP 位 址, 它 會 自 動 從 DHCP 伺 服 器 取 得 IP 資 訊 ( 圖 3-8) 在 介 面 名 稱 -eth2 中 輸 入 任 何 文 字, 管 理 者 可 以 辨 識 這 個 線 路 鍵 入 上 傳 速 度 及 下 載 速 度, 可 以 用 下 拉 式 選 單 選 擇 預 設 的 速 度, 或 是 自 行 輸 入 速 度, 自 行 輸 入 時 的 單 位 為 Kbps ( 依 照 ISP 提 供 的 速 度 ) 系 統 會 自 動 取 得 IP 位 址 網 路 遮 罩 預 設 閘 道 負 載 分 配 模 式 只 可 手 動 設 定, 當 外 部 網 路 _1 設 為 自 動 分 配 時, 它 無 法 選 擇, 只 有 外 部 網 路 _1 設 為 手 動 分 配 時, 它 才 可 以 選 擇 分 配 比 例 : 代 表 斷 線, : 代 表 連 線 圖 3-8 外 部 網 路 介 面 位 址 連 線 方 式 為 DHCP 模 式 步 驟 3. 設 定 線 路 偵 測 設 定 方 式 ( 有 DNS ICMP 和 不 偵 測 三 種 方 式 )( 圖 3-9) DNS: 用 DNS 查 詢 的 方 式, 確 認 線 路 斷 線 或 是 連 線, 輸 入 被 偵 測 伺 服 器 IP 位 址 ICMP: 用 ICMP 查 詢 的 方 式, 確 認 線 路 斷 線 或 是 連 線, 輸 入 被 偵 測 的 IP 位 址 啟 用 管 理 的 服 務, 包 含 Ping Http Https 圖 3-9 線 路 偵 測 設 定 93

95 步 驟 4. 設 定 SYN 攻 擊 ICMP 攻 擊 與 UDP 攻 擊 設 定 值 :( 圖 3-10) 圖 3-10 防 火 牆 防 護 設 定 : 管 理 者 可 以 點 選 紀 錄 按 鈕, 查 看 這 個 IP 位 址 的 遭 受 駭 客 攻 擊 的 方 式 時 間 等 攻 防 紀 錄 註 : 在 外 部 網 路 _2 中, 指 定 IP 位 址 的 連 線 方 式 並 不 需 要 設 定 DNS 伺 服 器, 因 為 他 是 屬 於 跟 外 部 網 路 _1 共 同 設 定 值 94

96 範 例 三 : 設 定 外 部 網 路 介 面 位 址 為 PPPoE 步 驟 1. 於 網 路 介 面 功 能 中, 點 選 外 部 網 路 _2 的 選 單 鈕 步 驟 2. 設 定 連 線 模 式 為 PPPoE(ADSL 撥 接 使 用 者 )( 圖 3-11) 在 介 面 名 稱 -eth2 中 輸 入 任 何 文 字, 管 理 者 可 以 辨 識 這 個 線 路 選 擇 PPPoE 連 線 模 式 輸 入 帳 號, 申 請 帳 戶 之 名 稱 輸 入 密 碼, 申 請 帳 戶 之 密 碼 鍵 入 上 傳 速 度 及 下 載 速 度, 可 以 用 下 拉 式 選 單 選 擇 預 設 的 速 度, 或 是 自 行 輸 入 速 度, 自 行 輸 入 時 的 單 位 為 Kbps ( 依 照 ISP 提 供 的 速 度 ) 負 載 分 配 模 式 只 可 手 動 設 定, 當 外 部 網 路 _1 設 為 自 動 分 配 時, 它 無 法 選 擇, 只 有 外 部 網 路 _1 設 為 手 動 分 配 時, 它 才 可 以 選 擇 分 配 比 例 : 會 顯 示 這 一 條 線 路 的 斷 連 線 時 間 : 代 表 斷 線, : 代 表 連 線 按 下 儲 存 鈕 圖 3-11 外 部 網 路 介 面 位 址 連 線 方 式 為 PPPoE 模 式 95

97 步 驟 3. 設 定 線 路 偵 測 設 定 方 式 ( 有 DNS ICMP 和 不 偵 測 三 種 方 式 )( 圖 3-12) DNS: 用 DNS 查 詢 的 方 式, 確 認 線 路 斷 線 或 是 連 線, 輸 入 被 偵 測 伺 服 器 IP 位 址 ICMP: 用 ICMP 查 詢 的 方 式, 確 認 線 路 斷 線 或 是 連 線, 輸 入 被 偵 測 的 IP 位 址 啟 用 管 理 的 服 務, 包 含 Ping Http Https 圖 3-12 完 成 線 路 偵 測 方 式 步 驟 4. 設 定 防 火 牆 防 護 設 定 ( 圖 3-13) 防 護 項 目 計 有 SYN ICMP UDP Port Scan 四 種 防 護 方 式 點 選 記 錄 鍵 可 細 看 防 護 記 錄 圖 3-13 完 成 防 火 牆 防 護 設 定 方 式 : 管 理 者 可 以 點 選 紀 錄 按 鈕, 查 看 這 個 IP 位 址 的 遭 受 駭 客 攻 擊 的 方 式 時 間 等 攻 防 紀 錄 96

98 3-1-4 非 軍 事 區 範 例 一 設 定 非 軍 事 區 介 面 位 址 (NAT 模 式 ) 步 驟 1. 選 取 網 路 介 面 中 的 非 軍 事 區 步 驟 2. 選 擇 非 軍 事 區 運 作 模 式 為 NAT 模 式 ( 圖 3-14) 選 取 非 軍 事 區 介 面 位 址 為 NAT 設 定 IP 位 址 與 網 路 遮 罩 設 定 上 傳 速 度 下 載 速 度 如 果 需 要 更 改 MAC 位 址, 在 MAC 位 址 欄 填 入 新 的 MAC 位 址 就 可 以 步 驟 3. 按 下 儲 存 鈕 圖 3-14 非 軍 事 區 域 網 路 NAT 模 式 Web UI 設 定 畫 面 97

99 範 例 二 設 定 非 軍 事 區 介 面 位 址 (Transparent Bridge 模 式 ) DMZ Bridge 模 式 是 將 WAN1 跟 DMZ 設 成 橋 接 模 式, 所 有 DMZ 下 的 IP 位 址 跟 WAN 介 面 使 用 相 同 的 IP 區 段 及 閘 道 器 位 址, 此 時 WAN 1 必 須 設 為 STATIC 模 式 步 驟 1. 選 取 介 面 位 址 中 的 非 軍 事 區 域 網 路 步 驟 2. 選 擇 非 軍 事 區 運 作 模 式 為 透 通 路 由 模 式 :( 圖 3-15) 選 取 非 軍 事 區 域 介 面 位 址 為 Transparent Bridge 設 定 上 傳 速 度 下 載 速 度 如 果 需 要 更 改 MAC 位 址, 在 MAC 位 址 欄 填 入 新 的 MAC 位 址 就 可 以 按 下 儲 存 鈕, 啟 用 這 個 模 式,UTM 多 功 能 防 火 牆 會 將 設 備 重 新 開 機, 套 用 新 的 模 式 圖 3-15 非 軍 事 區 域 網 路 橋 接 模 式 Web UI 設 定 畫 面 98

100 範 例 三 設 定 非 軍 事 區 介 面 位 址 (Transparent Routing 模 式 ) DMZ Transparent Routing 模 式 是 將 WAN1 跟 DMZ 設 成 路 由 模 式, 所 有 DMZ 下 的 IP 位 址 跟 WAN 介 面 使 用 相 同 的 IP 區 段, 此 時 WAN 介 面 必 須 設 為 STATIC 模 式 步 驟 1. 選 取 介 面 位 址 中 的 非 軍 事 區 域 網 路 步 驟 2. 選 擇 非 軍 事 區 運 作 模 式 為 路 由 模 式 : 選 取 非 軍 事 區 域 介 面 位 址 為 Transparent Routing 設 定 上 傳 速 度 下 載 速 度 如 果 需 要 更 改 MAC 位 址, 在 MAC 位 址 欄 填 入 新 的 MAC 位 址 就 可 以 設 定 路 由 要 用 的 IP 位 址 按 下 儲 存 鈕, 啟 用 這 個 模 式,UTM 多 功 能 防 火 牆 會 將 設 備 重 新 開 機, 套 用 新 的 模 式 註 : 在 DMZ 切 換 運 作 模 式 時, 都 需 要 重 新 開 機 99

101 3-2 路 由 設 定 路 由 設 定 名 詞 解 釋 : 路 由 表 用 來 將 傳 送 至 特 定 目 的 端 之 封 包 導 向 固 定 網 路 節 點, 可 採 用 IPV4 或 IPV6 網 際 網 路 協 定 動 態 路 由 和 路 由 器 彼 此 交 換 路 由 資 訊 產 生 的 路 由, 會 隨 著 網 路 架 構 的 調 整 變 化 而 更 新, 期 更 新 收 斂 時 間 因 網 路 架 構 大 小 及 路 由 通 訊 協 定 不 同 而 改 變 RIPv2 路 由 訊 息 設 定 (Route Information Protocol), 對 鄰 近 的 路 由 器 發 送 RIPv2 要 求 封 包, 接 受 到 的 封 包 的 路 由 器 也 採 用 RIPv2 協 定, 便 會 將 其 路 由 表 傳 回 來, 發 送 要 求 的 設 備 藉 此 統 計 抵 達 每 個 目 的 所 要 經 過 的 轉 節 點, 並 在 自 己 的 路 由 表 中 紀 錄 最 快 的 路 徑 100

102 3-2-1 路 由 表 範 例 : 使 串 接 於 眾 至 UTM 多 功 能 防 火 牆 下 之 Router, 將 互 連 的 網 段 透 過 多 功 能 防 火 牆 連 上 網 際 網 路 ( 圖 3-16) 甲 公 司 :WAN 1 WAN 2 和 ATU-R 連 接, 連 上 網 際 網 路,LAN 網 段 為 /24, 串 接 於 LAN 之 Router1(Lan1 : ,wan: , 支 援 RIPv2) 乙 公 司 :Router2(wan: , 支 援 RIPv2), 其 LAN 網 段 為 /24 甲 公 司 Router1( ) 和 乙 公 司 Router2( ) 直 接 以 專 線 相 連 圖 3-16 指 定 路 由 表 運 用 環 境 101

103 步 驟 1. 於 路 由 設 定 之 路 由 表 功 能 中 新 增 下 列 設 定 :( 圖 3-17) 目 的 位 址 輸 入 子 網 路 遮 罩 輸 入 閘 道 位 址 輸 入 介 面 選 擇 LAN 按 下 新 增 鈕 圖 3-17 新 增 第 一 筆 路 由 表 步 驟 2. 再 次 於 路 由 設 定 之 路 由 表 功 能 中 新 增 下 列 設 定 :( 圖 3-18) 目 的 位 址 輸 入 子 網 路 遮 罩 輸 入 閘 道 位 址 輸 入 按 下 新 增 鈕 圖 3-18 完 成 第 二 筆 路 由 表 102

104 步 驟 3. 再 次 於 路 由 設 定 之 路 由 表 功 能 中 新 增 下 列 設 定 :( 圖 3-19) 目 的 位 址 輸 入 子 網 路 遮 罩 輸 入 閘 道 位 址 輸 入 按 下 新 增 鈕 圖 3-19 完 成 第 三 筆 路 由 表 步 驟 4. 新 增 完 成, 此 時 /24 和 /24 網 段 下 之 電 腦 可 互 相 連 通, 且 皆 可 由 UTM 多 功 能 防 火 牆 轉 換 成 真 實 IP 連 上 網 際 網 路 註 1: 如 果 路 由 的 網 路 或 IP 隸 屬 於 不 同 的 網 路 介 面 時, 要 在 管 制 條 例 LAN TO LAN 或 DMZ TO DMZ 頁 面 中, 設 定 來 源 網 路 為 Inside Any 目 的 網 路 為 Inside Any 的 規 則, 讓 內 部 網 路 或 非 軍 事 區 網 路 可 互 相 存 取 103

105 3-2-2 動 態 路 由 UTM 防 火 牆 支 援 RIP 協 定, 以 RIP V2 協 定, 將 內 外 的 路 由 網 段, 自 動 學 習 ( 圖 3-20) 步 驟 1. 於 路 由 設 定 之 動 態 路 由 功 能 中 選 擇 要 套 用 的 網 路 界 面, 啟 用 的 界 面 將 會 自 動 交 換 學 習 到 的 網 路 區 段 步 驟 2. 設 定 路 由 更 新 週 期, 預 設 值 為 30 步 驟 3. 路 由 逾 時 時 間 設 定, 預 設 值 為 180 圖 3-20 動 態 路 由 設 定 畫 面 104

106 Q 用 於 建 立 多 個 內 部 網 段, 以 利 內 部 各 區 塊 的 網 路 配 置 802.1Q 名 詞 解 釋 名 稱 為 802.1Q 識 別 名 稱 IP 位 址 / 網 路 遮 罩 該 802.1Q 採 用 的 網 際 網 路 協 定 網 路 遮 罩 與 閘 道 位 址 介 面 802.1Q 的 網 路 介 面, 可 為 內 部 LAN 或 非 軍 事 區 網 路 NAT VLAN ID 讓 眾 至 多 功 能 防 火 牆 的 網 路 介 面 支 援 VLAN tag, 來 辨 識 隸 屬 於 內 部 或 非 軍 事 網 路 的 VLAN 網 段 105

107 Q 我 們 藉 以 網 路 環 境 案 例, 讓 您 更 深 入 了 解 802.1Q 範 例 : 透 過 802.1Q 建 立 內 部 VLAN 網 段 之 閘 道 位 址, 藉 以 控 管 VLAN 存 取 網 路 資 源 權 限 環 境 設 定 LAN( ,NAT / 路 由 模 式 ) 和 內 部 網 路 連 接, 為 x/24 網 段 內 部 網 路 有 VLAN 1 的 x/24 VLAN2 的 x/24 網 段 WAN1 為 ( ) 和 ATUR 對 接, 連 上 網 際 網 路 ( 圖 3-21) 圖 Q 架 構 圖 106

108 步 驟 1. 在 網 路 介 面 及 路 由 802.1Q 頁 面 中 做 第 一 筆 VLAN 相 關 設 定 按 下 新 增 鈕 輸 入 VLAN ID 名 稱 VLAN1 IP 位 址 輸 入 網 路 遮 罩 輸 入 輸 入 VLAN 1 按 下 新 增 鈕, 完 成 設 定 ( 圖 3-22) 圖 3-22 設 定 第 一 筆 VLAN 107

109 步 驟 2. 新 增 第 二 筆 VLAN 相 關 設 定 按 下 新 增 鈕 輸 入 VLAN ID 名 稱 VLAN2 IP 位 址 輸 入 網 路 遮 罩 輸 入 輸 入 VLAN 2 按 下 新 增 鈕, 完 成 設 定 ( 圖 3-23) 圖 3-23 設 定 第 二 筆 VLAN 步 驟 3. 完 成 兩 筆 VLAN 相 關 設 定 ( 圖 3-24) 圖 3-24 完 成 LAN 設 定 註 1: 在 眾 至 多 功 能 防 火 牆 的 網 路 介 面 上 設 定 多 個 VLAN 網 斷 之 閘 道 位 址, 控 管 各 VLAN 的 PC 透 過 多 功 能 防 火 牆 上 網 註 2: 若 設 定 的 網 段 或 IP 隸 屬 於 不 同 的 網 路 介 面 時, 要 在 管 制 條 例 LAN to LAN 頁 面 中, 設 定 來 源 網 路 為 Inside Any, 目 的 網 路 為 Inside Any 服 務 名 稱 為 ANY 的 規 則, 讓 內 部 網 路 的 電 腦 可 以 相 互 存 取 108

110 步 驟 4. 在 管 理 目 標 > 位 址 表 > 內 部 IP 位 址 表 頁 面 中, 做 下 列 設 定 :( 圖 3-25) 圖 3-25 內 部 網 路 位 址 表 設 定 步 驟 5. 在 管 理 目 標 > 位 址 表 > 內 部 網 路 群 組 頁 面 中, 做 下 面 設 定 :( 圖 3-26) 圖 2-26 內 部 網 路 群 組 設 定 109

111 步 驟 6. 在 管 理 目 標 > LAN 的 管 制 > LAN 對 WAN 管 制 頁 面 中, 做 下 列 設 定 : 按 下 新 增 鈕 ( 圖 3-27) 來 源 網 路 選 擇 所 設 定 的 內 部 網 路 位 址 表 規 則 VLAN_GROUP 動 作 選 擇 允 許 按 下 新 增 鈕 ( 圖 3-28) 圖 3-27 LAN 管 制 條 例 套 用 位 址 表 規 則 圖 3-28 完 成 管 制 條 例 設 定 110

112 第 四 章 管 制 條 例 預 設 的 管 制 行 為 是 內 對 外 全 開 放, 當 外 部 網 路 通 了, 內 部 就 可 以 全 部 上 網 際 網 路 每 一 個 封 包 在 通 過 UTM 多 功 能 防 火 牆 時, 需 要 逐 條 檢 查 是 否 符 合 管 制 條 例, 當 封 包 的 條 件 符 合 某 條 管 制 條 例 時, 就 會 按 該 管 制 條 例 的 設 定 來 通 過 UTM 多 功 能 防 火 牆, 而 不 會 再 向 下 檢 查 其 他 的 管 制 條 例 如 封 包 無 法 符 合 任 何 管 制 條 例 時, 該 封 包 就 會 被 放 行, 如 果 不 想 放 行 這 類 型 的 封 包, 可 以 在 最 後 一 條 加 上 全 部 禁 止 的 條 例 管 制 條 例 的 參 數 包 含 基 本 設 定 管 制 行 為 與 記 錄 器 設 定 3 大 區 塊 1. 基 本 設 定 : 管 制 條 例 名 稱 來 源 網 路 (IP 位 址 MAC 位 址 ) 目 的 網 路 (IP 位 址 ) 與 動 作 2. 管 制 行 為 設 定 : 通 訊 協 定 通 訊 埠 或 群 組 應 用 程 式 管 理 頻 寬 管 理 時 間 表 URL 管 制 上 網 認 證 使 用 的 外 部 網 路 每 個 來 源 IP 能 使 用 的 最 大 連 線 數 禁 止 使 用 SKYPE WEB FTP 掃 毒 IDP BOTNET 封 包 追 踪 流 量 分 析 與 流 量 配 額 / 天 並 不 是 每 一 個 管 制 方 向 都 有 上 述 所 有 的 管 制 目 標 物, 外 到 內 或 是 外 到 DMZ 只 可 以 管 制 通 訊 埠 頻 寬 表 時 間 內 到 DMZ 之 間 多 了 一 項 應 用 程 式 的 管 理 3. 記 錄 器 設 定 :WEB 紀 錄 FTP 紀 錄 郵 件 紀 錄 IM 紀 錄 MSN 紀 錄 註 : 所 有 經 過 UTM 多 功 能 防 火 牆 管 制 的 應 用 程 式 頻 寬 時 間 表 URL 管 制. 等, 都 必 須 要 有 管 制 條 例 許 可 才 能 通 過 111

113 管 制 條 例 名 詞 解 釋 : 管 制 條 例 名 稱 : 為 該 管 制 條 例 所 管 制 的 名 稱, 可 以 輸 入 任 何 中 英 文 字 來 源 網 路 位 址 ( 來 源 網 路 )& 目 的 網 路 位 址 ( 目 的 網 路 ): 來 源 網 路 位 址 ( 來 源 網 路 ) 與 目 的 網 路 位 址 ( 目 的 網 路 ) 是 以 UTM 多 功 能 防 火 牆 為 觀 察 點, 主 動 連 線 的 一 端 為 來 源 網 路 位 址, 被 連 線 的 一 端 為 目 的 網 路 位 址, 除 了 從 管 制 目 標 中 選 擇 外, 也 可 以 直 接 輸 入 使 用 者 IP 位 址 與 MAC 位 址 為 了 方 便 管 理 者 對 來 源 網 路 與 目 的 網 路 的 辨 識,ShareTech 針 對 不 同 來 源 位 址 以 不 同 顏 色 區 別, 來 源 網 路 為 單 一 位 址 以 黑 色 字 體 呈 現 來 源 為 網 路 群 組 以 藍 色 字 體 表 現, 如 來 源 網 路 是 Multiple Subnet 則 以 綠 色 字 體 呈 現, 讓 管 理 者 可 以 快 速 方 便 管 控 動 作 : 主 要 動 作 有 兩 種, 分 別 為 拒 絕 與 允 許, 當 設 為 允 許 動 作 時, 任 何 滿 足 基 本 設 定 管 制 行 為 設 定 記 錄 器 設 定 的 封 包 就 會 被 放 行, 設 為 拒 絕 則 此 封 包 會 被 丟 棄 當 啟 動 LAN 對 WAN 管 制 或 DMZ 對 WAN 管 制 時, 系 統 會 詢 問 管 理 者 是 要 以 NAT 或 ROUTE 進 行 動 作 連 線 通 訊 協 定 : 可 單 獨 管 制 UDP 或 TCP 埠 號, 或 全 部 管 控 通 訊 埠 或 群 組 : 系 統 管 理 員 可 以 在 服 務 表 的 服 務 群 組 選 項 中, 新 增 服 務 群 組 名 稱, 將 要 提 供 的 服 務 包 含 進 去 有 了 服 務 群 組 的 功 能, 管 理 員 在 制 訂 管 制 條 例 時 可 以 簡 化 許 多 流 程 例 如, 有 10 個 不 同 IP 位 址 可 以 對 伺 服 器 存 取 5 個 不 同 的 服 務, 如 HTTP FTP SMTP POP3 和 TELNET, 如 果 不 使 用 服 務 群 組 的 功 能, 總 共 需 制 定 10x5=50 條 管 制 條 例, 但 使 用 服 務 群 組 名 稱 套 用 在 服 務 選 項 上, 則 只 需 一 條 管 制 條 例 即 可 達 到 50 條 管 制 條 例 的 功 能 應 用 程 式 管 制 : 可 管 制 P2P 即 時 通 訊 軟 體 WEB 應 用 娛 樂 軟 體 其 他 軟 體 的 連 線 頻 寬 管 理 : 設 定 該 條 管 制 條 例 的 最 大 頻 寬 與 保 證 頻 寬 ( 頻 寬 由 符 合 該 管 制 條 例 之 使 用 者 共 享 ) 時 間 表 : 設 定 該 條 管 制 條 例 的 生 效 時 間 URL 管 制 : 管 制 通 過 該 條 管 制 條 例 的 URL 網 址 過 濾 上 網 認 證 : 被 管 制 的 IP 位 址 使 用 WEB 服 務 時, 需 不 需 要 輸 入 帳 號 密 碼, 藉 以 取 得 上 網 路 的 權 利 112

114 使 用 的 外 部 網 路 : 指 定 封 包 進 出 UTM 多 功 能 防 火 牆 時, 所 經 由 的 路 徑 (WAN1 WAN2 或 全 部 ) 每 個 來 源 IP 能 使 用 的 最 大 連 線 數 : 指 定 每 個 IP 透 過 管 制 條 例 存 取 網 路 資 源 的 同 時 連 線 數, 如 連 線 數 超 過 設 定 值, 則 超 過 的 連 線 數 的 連 線 要 求 會 被 丟 棄 禁 止 使 用 Skype: 限 定 來 源 目 標 透 過 管 制 條 例 禁 止 使 用 SKYPE WEB FTP 掃 毒 : 偵 測 通 過 該 管 制 條 例, 以 Web FTP 協 定 存 取 的 檔 案, 是 否 夾 帶 病 毒 IDP: 通 過 該 管 制 條 例 的 封 包, 皆 會 透 過 入 侵 偵 測 防 禦 機 制 過 濾 Botnet: 針 對 內 部 出 去 的 封 包 進 行 檢 查, 是 否 包 含 殭 屍 木 馬 等 特 徵 值, 如 果 有 則 可 以 將 它 封 鎖 或 是 監 控 封 包 追 蹤 : 記 錄 通 過 該 條 管 制 條 例 的 所 有 封 包, 可 以 在 管 制 條 例 中 這 個 條 例 的 封 包 通 聯 記 錄 流 量 分 析 : 開 啟 管 制 條 例 流 量 分 析 功 能 後, 系 統 才 會 追 蹤 分 析 流 量 配 額 / 天 : UTM 多 功 能 防 火 牆 的 主 要 靈 魂 是 管 制 條 例, 目 前 支 援 每 一 個 管 制 條 例 的 流 量 限 額, 一 旦 超 過 管 理 者 的 使 用 額 度, 這 個 條 例 的 服 務 就 會 被 禁 止 使 用 在 管 制 條 例 的 顯 示 限 制 的 上 下 傳 限 額 及 剩 下 的 數 量 WEB 紀 錄 : 可 詳 細 記 錄 使 用 者 上 網 瀏 覽 過 之 網 頁 及 其 網 址 FTP 紀 錄 : 可 記 錄 使 用 者 藉 由 FTP 下 載 檔 案 的 紀 錄 郵 件 紀 錄 : 針 對 所 有 進 出 外 部 郵 件 伺 服 器 或 郵 件 閘 道 器 的 郵 件, 連 同 夾 帶 檔 案, 通 通 記 錄 下 來 IM 紀 錄 : 詳 細 記 錄 使 用 者 使 用 即 時 通 訊 軟 體 (YAHOO, ICQ, IRC, Gadu, Jabber) 之 對 話 內 容 IP 與 暱 稱 傳 送 的 檔 案 MSN 紀 錄 : 詳 細 記 錄 使 用 者 使 用 MSN 之 對 話 內 容 IP 與 暱 稱 傳 送 的 檔 案 113

115 圖 示 說 明 : 圖 示 名 稱 說 明 頻 寬 管 理 頻 寬 管 理 功 能 已 開 啟 時 間 排 程 啟 動 時 間 表, 在 設 定 時 間 範 圍 內 自 動 執 行 條 例 URL 管 制 URL 管 制 功 能 已 開 啟 外 部 網 路 管 制 使 用 哪 一 條 外 部 網 路 線 路 最 大 頻 寬 限 制 限 制 每 來 源 IP 位 址 最 大 頻 寬 量 或 連 線 數 SKYPE 管 制 禁 止 使 用 SKYPE 掃 毒 管 制 WEB FTP 掃 毒 認 證 需 登 入 帳 號 密 碼, 才 可 上 網 連 線 IDP BotNet 入 侵 偵 測 防 禦 殭 屍 木 馬 病 毒 偵 測 及 阻 擋 紀 錄 管 制 HTTP FTP 內 對 外 郵 件 IM 或 MSN 的 紀 錄 流 量 配 額 每 日 最 多 上 傳 下 載 頻 寬 量 上 網 認 證 該 條 例 使 用 者 需 要 通 過 上 網 認 證 允 許 NAT 運 作 模 式, 允 許 符 合 該 管 制 條 例 的 封 包 進 出 拒 絕 拒 絕 符 合 該 管 制 條 例 的 封 包 進 出 暫 停 暫 停 該 管 制 條 例 的 運 作 啟 動 啟 動 該 管 制 條 例 的 運 作 修 改 修 改 該 管 制 條 例 的 內 容 刪 除 刪 除 該 管 制 條 例 紀 錄 開 啟 新 視 窗, 顯 示 這 個 管 制 條 例 下 的 封 包 通 聯 記 錄 114

116 如 何 運 用 管 制 條 例 UTM 多 功 能 防 火 牆 依 據 不 同 來 源 介 面 過 濾 封 包, 將 管 制 條 例 設 定 功 能 區 分 為 下 列 六 項 ( 在 DMZ 設 成 Bridge 模 式 下 只 有 5 項 ), 以 便 利 系 統 管 理 員, 針 對 來 自 不 同 介 面 的 封 包 執 行 管 制 動 作 ( 一 ) LAN 對 WAN 管 制 : 來 源 網 路 位 址 是 在 內 部 網 路 區, 目 的 網 路 位 址 是 在 外 部 網 路 區 系 統 管 理 員 在 此 功 能 中, 訂 定 內 部 網 路 至 外 部 網 路 間 所 有 封 包 的 管 制 服 務 項 目 的 管 制 規 則 ( 二 ) LAN 對 DMZ 管 制 : 來 源 網 路 區 是 內 部 網 路 區, 目 的 網 路 區 是 在 非 軍 事 區 系 統 管 理 員 在 此 功 能 中, 訂 定 內 部 網 路 至 非 軍 事 區 間 所 有 封 包 的 管 制 服 務 項 目 的 管 制 規 則 ( 三 ) DMZ 對 WAN 管 制 : 來 源 網 路 區 是 非 軍 事 區, 目 的 網 路 區 是 在 外 部 網 路 區 系 統 管 理 員 在 此 功 能 中, 訂 定 非 軍 事 區 至 外 部 網 路 間 所 有 封 包 的 管 制 服 務 項 目 的 管 制 規 則 ( 四 ) DMZ 對 LAN 管 制 : 來 源 網 路 區 是 非 軍 事 區, 目 的 網 路 區 是 在 內 部 網 路 區 系 統 管 理 員 在 此 功 能 中, 訂 定 非 軍 事 區 至 內 部 網 路 間 所 有 封 包 的 管 制 服 務 項 目 的 管 制 規 則,DMZ 設 成 Bridge 模 式 下, 沒 有 這 個 管 制 ( 五 ) WAN 對 LAN 管 制 : 來 源 網 路 位 址 是 在 外 部 網 路 區, 目 的 網 路 位 址 是 在 內 部 網 路 區 ( 如 IP 對 映 虛 擬 伺 服 器 ) 系 統 管 理 員 在 此 功 能 中, 訂 定 外 部 網 路 至 內 部 網 路 間 所 有 封 包 的 管 制 服 務 項 目 的 管 制 規 則 ( 六 ) WAN 對 DMZ 管 制 : 來 源 網 路 區 是 外 部 網 路 區, 目 的 網 路 區 是 在 非 軍 事 區 ( 如 IP 對 映 虛 擬 伺 服 器 ) 系 統 管 理 員 在 此 功 能 中, 訂 定 外 部 網 路 至 非 軍 事 區 間 所 有 封 包 的 管 制 服 務 項 目 的 管 制 規 則 115

117 以 範 例 來 說 明 管 制 條 例 如 何 運 作, 在 範 例 中, 總 共 假 設 了 6 種 管 制 條 例 應 用 環 境, 如 下 表 說 明 編 號 適 用 範 圍 範 例 環 境 範 例 1 LAN 至 WAN 建 立 可 監 控 內 部 使 用 者 上 網 之 管 制 條 例 ( 以 應 用 程 式 管 理 頻 寬 管 理 時 間 表 為 例 ) 範 例 2 LAN 至 WAN 禁 止 使 用 者 存 取 特 定 之 網 路 資 訊 ( 以 特 定 外 部 網 路 IP 和 URL 管 制 為 例 ) 範 例 3 LAN 至 WAN 紀 錄 內 部 使 用 者 所 有 HTTP 內 對 外 郵 件 紀 錄 IM 紀 錄 與 MSN 紀 錄 範 例 4 WAN 至 LAN 外 部 使 用 者 透 過 遠 端 遙 控 軟 體 操 控 內 部 網 路 之 電 腦 ( 以 PcAnywhere 為 例 ) 範 例 5 WAN 至 DMZ 在 非 軍 事 區 為 NAT 的 模 式 下, 架 設 FTP Server, 並 限 制 外 部 使 用 者 下 載 的 頻 寬 每 日 下 載 時 間 和 最 多 同 步 下 載 連 線 數 範 例 6 WAN 至 DMZ DMZ 至 WAN LAN 至 DMZ 在 非 軍 事 區 為 橋 接 模 式 下, 架 設 Mail Server, 允 許 內 部 和 外 部 網 路 使 用 者, 透 過 其 收 發 116

118 4-1 範 例 一 : 管 理 內 部 上 網 目 的 內 部 某 一 個 特 定 IP 位 址 或 是 群 組, 開 放 他 們 在 指 定 的 時 間 內 ( 時 間 表 的 應 用 ), 限 定 的 頻 寬 下 ( 頻 寬 表 的 應 用 ) 使 用 P2P 協 定 下 載 時 對 於 這 使 用 者 使 用 非 P2P 協 定, 則 沒 有 任 何 限 制 步 驟 大 綱 先 將 要 管 理 的 P2P 協 定 管 制 的 時 間 及 頻 寬 表 在 管 理 目 標 中 設 定 完 畢, 再 到 LAN to WAN 的 管 制 中 建 立 一 條 新 的 管 制 條 例 步 驟 1. 於 管 理 目 標 之 應 用 程 式 管 理 功 能 中, 輸 入 該 管 制 條 例 名 稱, 並 在 應 用 程 式 分 類 中 選 擇 P2P 軟 體, 並 決 定 是 否 啟 動 記 錄 功 能 步 驟 2. : 按 輔 助 選 取 按 鈕 選 取 要 管 理 的 應 用 程 式 :( 圖 4-1) 圖 4-1 設 定 應 用 程 式 管 制 步 驟 3. 按 下 新 增 按 鈕 後, 系 統 就 會 將 這 筆 資 料 建 立, 並 且 顯 示 出 來 ( 圖 4-2) 圖 4-2 應 用 程 式 管 制 列 表 117

119 步 驟 4. 於 管 理 目 標 之 頻 寬 管 理 功 能 中, 新 增 一 筆 頻 寬 管 理 管 制 條 例 :( 圖 4-3), UTM 多 功 能 防 火 牆 可 以 管 理 對 WAN LAN 介 面 的 上 傳 及 下 載 頻 寬 圖 4-3 設 定 頻 寬 管 制 步 驟 5. 按 下 新 增 按 鈕 後, 系 統 就 會 將 這 筆 資 料 建 立, 並 且 顯 示 出 來 ( 圖 4-4) 圖 4-4 完 成 頻 寬 管 制 設 定 步 驟 6. 於 管 理 目 標 之 時 間 表 功 能 中, 完 成 一 筆 時 間 表 管 制 :( 圖 4-5) 圖 4-5 建 立 時 間 表 管 制 118

120 步 驟 7. 於 管 制 條 例 之 LAN 對 WAN 管 制 功 能 中, 新 增 一 條 管 制 條 例 UTM 管 理 者 手 冊 步 驟 8. 基 本 設 定 區 : 選 擇 要 管 制 的 內 部 IP 位 址 ( 來 源 網 路 ) 或 是 自 行 填 入 IP MAC 位 址, 在 目 的 網 路 中 可 以 選 擇 (Outside_Any) 或 是 自 行 填 入 IP MAC 位 址, 動 作 上 選 擇 ( 允 許 ) ( 圖 4-6) 圖 4-6 基 本 設 定 步 驟 9. 管 制 行 為 區 : 將 剛 剛 在 管 理 目 標 中 建 立 的 3 個 管 理 目 標 (P2P 軟 體 頻 寬 表 時 間 表 ) 分 別 選 入, 並 按 下 新 增 按 鈕 ( 圖 4-7) 圖 4-7 設 定 LAN 對 WAN 管 制 條 例 設 定 步 驟 10. 完 成 內 部 使 用 者 (LAN) 對 外 部 網 路 (WAN) 之 應 用 程 式 管 理 頻 寬 管 理 時 間 表 管 制 行 為 設 定 ( 圖 4-8) 圖 4-8 完 成 內 對 外 上 網 管 制 行 為 119

121 4-2 範 例 二 : 禁 止 上 特 定 網 站 目 的 內 部 某 一 個 特 定 IP 位 址 或 是 群 組, 不 可 以 上 某 些 網 站 ( 或 是 只 允 許 上 這 一 些 網 站 步 驟 大 綱 步 驟 1. 先 將 要 管 理 的 網 站 或 外 部 IP 位 址 在 管 理 目 標 中 設 定 完 畢, 再 到 LAN to WAN 的 管 制 中 建 立 一 條 新 的 管 制 條 例 並 套 用 這 個 URL 管 制 ( 圖 4-9) 步 驟 2. 於 管 理 目 標 之 URL 管 理 黑 白 名 單 設 定 功 能 中, 按 下 新 增 按 鈕, 並 輸 入 名 稱 及 要 管 制 的 網 站, 每 一 個 網 站 都 是 獨 立 一 行,URL 的 輸 入 數 量 不 限 步 驟 3. 也 可 以 點 選 預 設 黑 名 單 設 定, 將 黑 名 單 的 資 料 庫 納 進 管 制 中 圖 4-9 設 定 URL 管 制 120

122 步 驟 4. 於 URL 設 定 建 立 一 筆 URL 群 組 名 稱 ( 圖 4-10) 圖 4-10 設 定 URL 群 組 名 稱 步 驟 5. 於 位 址 表 之 外 部 IP 位 址 表 與 外 部 網 路 群 組 功 能 中, 新 增 外 部 IP 位 址 或 群 組 ( 圖 4-11) 圖 4-11 設 定 欲 阻 擋 的 外 部 IP 註 : 系 統 管 理 員 可 利 用 位 址 表 內 的 群 組 功 能, 將 自 訂 的 位 址 表 群 組 化, 這 可 使 在 設 定 管 制 條 例 時 能 更 方 便 121

123 步 驟 6. 在 管 制 條 例 的 LAN 至 WAN 管 制 功 能 中, 新 增 規 則 : 步 驟 7. 基 本 設 定 區 : 選 擇 要 管 制 的 內 部 IP 位 址 ( 來 源 網 路 ) 或 是 自 行 填 入 IP MAC 位 址, 在 目 的 網 路 中 可 以 選 擇 剛 剛 制 定 的 外 部 IP 位 址 或 是 群 組, 也 可 以 自 行 填 入 IP MAC 位 址 步 驟 8. 動 作 上 選 擇 ( 允 許 ), 代 表 允 許 用 戶 瀏 覽 URL 設 定 的 網 址, 選 擇 ( 拒 絕 ), 代 表 拒 絕 用 戶 瀏 覽 URL 設 定 的 網 址 ( 圖 4-12) 圖 4-12 基 本 設 定 區 步 驟 9. 管 制 行 為 區 : 將 剛 剛 在 管 理 目 標 中 建 立 的 管 理 目 標 (URL 管 制 ) 選 入, 並 按 下 新 增 按 鈕 ( 圖 4-13) 圖 4-13 設 定 具 阻 擋 功 能 之 管 制 條 例 122

124 步 驟 10. 完 成 管 制 使 用 者 存 取 特 定 網 路 資 源 之 管 制 條 例 設 定 ( 圖 4-14) 圖 4-14 管 制 使 用 者 存 取 特 定 網 路 資 源 之 管 制 條 例 設 定 完 成 註 :URL 管 制 不 一 定 要 搭 配 外 部 IP 位 址 或 是 群 組 123

125 4-3 範 例 三 : 紀 錄 器 運 作 目 的 內 部 某 一 個 特 定 IP 位 址 或 是 群 組, 所 有 WEB FTP 郵 件 紀 錄 ( 套 用 在 內 對 外 或 是 外 對 內 的 管 制 條 例 ) IM(yhaoo icq irc gadu jabber) MSN 紀 錄 步 驟 大 綱 選 擇 要 紀 錄 的 IP 位 址 或 是 群 組, 勾 選 要 紀 錄 的 項 目 即 可 步 驟 1. 基 本 設 定 區 : 輸 入 管 制 條 例 名 稱 紀 錄 管 制 步 驟 2. 基 本 設 定 區 : 選 擇 要 管 制 的 內 部 IP 位 址 ( 來 源 網 路 ) 或 是 自 行 填 入 IP MAC 位 址, 在 目 的 網 路 中 可 以 選 擇 自 訂 的 外 部 IP 位 址 或 是 群 組, 也 可 以 自 行 填 入 IP MAC 位 址, 動 作 上 選 擇 ( 允 許 ) ( 圖 4-15) 圖 4-15 基 本 區 設 置 步 驟 3. 於 LAN 對 WAN 管 制 之 記 錄 器 設 定 功 能 中, 勾 選 WEB FTP QQ 紀 錄 IM 紀 錄 MSN 紀 錄 與 QQ 紀 錄 輸 入 下 列 設 定 :( 圖 4-16) 圖 4-16 新 增 記 錄 器 設 定 管 制 條 例 步 驟 4. 完 成 紀 錄 內 部 使 用 者 所 有 WEB FTP 郵 件 紀 錄 IM 紀 錄 MSN 紀 錄 的 設 定 ( 圖 4-17) 圖 4-17 完 成 紀 錄 設 定 管 制 124

126 4-4 範 例 四 :WAN 對 LAN 的 管 制 目 的 將 外 部 IP 位 址 的 特 定 埠 號 對 應 到 內 部 某 一 個 特 定 IP 位 址 的 相 同 或 是 不 同 埠 號 步 驟 大 綱 先 在 虛 擬 伺 服 器 上 選 一 個 外 部 IP 位 址, 並 將 要 轉 到 內 部 網 路 的 埠 號 及 IP 位 址 設 定 好, 再 到 管 制 條 例 的 外 對 內 中 增 加 一 條 允 許 的 條 例 即 可 步 驟 1. 在 虛 擬 伺 服 器 中 選 擇 一 個 可 以 使 用 的 IP 位 址 步 驟 2. 於 對 外 虛 擬 伺 服 器 功 能 中, 新 增 下 列 設 定 : 外 部 通 訊 埠 選 定 PC_Anywher(5631 埠 5632 埠 ) 對 應 到 內 部 的 IP 位 址 : 按 下 新 增 鈕 ( 圖 4-18) 圖 4-18 設 定 虛 擬 伺 服 器 步 驟 3. 於 管 制 條 例 之 WAN 對 LAN 管 制 功 能 中, 新 增 下 列 設 定 :( 圖 4-19) 按 下 新 增 鈕 輸 入 管 制 條 例 名 稱 外 對 內 管 制 來 源 網 路 設 定 為 Outside_Any 目 的 網 路 選 擇 Virtual Server 通 訊 埠 或 群 組 設 定 為 ALL,ALL 代 表 所 有 在 虛 擬 服 器 上 設 定 的 埠 對 應, 以 這 個 案 例 是,TCP 5631 與 5632 設 定 頻 寬 管 理 時 間 表 每 個 來 源 IP 能 使 用 的 最 大 連 線 數 啟 動 外 部 對 內 部 的 郵 件 記 錄 啟 動 IDP 入 侵 偵 測 封 包 追 蹤 流 量 分 析 與 NAT 啟 動 防 護 攻 擊 設 定 125

127 圖 4-19 設 定 外 部 遙 控 內 部 電 腦 之 管 制 條 例 步 驟 4. 完 成 由 外 部 遠 端 電 腦 操 控 內 部 網 路 電 腦 之 管 制 條 例 設 定 ( 圖 4-20) 圖 4-20 完 成 外 部 遙 控 內 部 電 腦 之 管 制 條 例 設 定 註 : 在 服 務 中 顯 示 ALL 並 不 是 指 所 有 的 通 訊 埠, 而 是 定 義 在 虛 擬 伺 服 器 中 的 所 有 通 訊 埠 126

128 4-5 範 例 五 :WAN 對 DMZ 的 管 制 目 的 將 外 部 IP 位 址 的 特 定 埠 號 對 應 到 DMZ 區 的 某 一 個 特 定 IP 位 址 的 相 同 或 是 不 同 埠 號, 並 限 制 外 部 使 用 者 下 載 的 頻 寬 和 最 多 同 步 下 載 連 線 數 步 驟 大 綱 先 在 虛 擬 伺 服 器 上 選 一 個 外 部 IP 位 址, 並 將 要 轉 到 DMZ 區 的 埠 號 及 IP 位 址 設 定 好, 再 到 管 制 條 例 的 外 對 DMZ 中 增 加 一 條 允 許 的 條 例 即 可 步 驟 1. 於 非 軍 事 區 架 設 一 FTP 伺 服 器, 其 I P 為 ( 非 軍 事 區 的 界 面 位 址 設 為 /24) 步 驟 2. 於 虛 擬 伺 服 器 選 定 外 部 網 路 位 址, 可 藉 由 輔 助 選 取 按 鈕 選 取 所 需 要 的 項 目 ( 圖 4-21) 圖 4-21 設 定 虛 擬 伺 服 器 對 外 IP 位 址 步 驟 3. 於 對 外 虛 擬 伺 服 器 功 能 中, 新 增 下 列 設 定 : 外 部 通 訊 埠 選 定 FTP(21 埠 ) 虛 擬 伺 服 器 IP 位 址 設 定 為 按 下 新 增 鈕 ( 圖 4-22) 圖 4-22 設 定 虛 擬 伺 服 器 IP 位 址 127

129 步 驟 4. 於 頻 寬 表 功 能 中, 新 增 下 列 設 定 :( 圖 4-23) 圖 4-23 設 定 頻 寬 表 步 驟 5. 於 管 制 條 例 之 WAN 對 DMZ 管 制 功 能 中, 新 增 下 列 設 定 : 鍵 入 管 制 條 例 名 稱 外 部 至 非 軍 事 區 管 制 來 源 網 路 設 定 為 Outside_Any 目 的 網 路 選 擇 Virtual Server ( ) 通 訊 埠 或 群 組 設 定 為 ALL, 範 例 中 為 TCP 21 埠 設 定 頻 寬 管 理 管 制 行 為 按 下 新 增 鈕 ( 圖 4-24) 圖 4-24 新 增 管 制 條 例 128

130 完 成 限 制 外 部 使 用 者 存 取 非 軍 事 區 網 路 伺 服 器 服 務 及 佔 用 網 路 資 源 之 管 制 條 例 設 定 ( 圖 4-25) 圖 4-25 管 制 條 例 設 定 完 成 129

131 4-6 範 例 六 :WAN 對 Bridge 的 管 制 目 的 在 非 軍 事 區 為 橋 接 的 模 式 下, 架 設 Mail Server, 允 許 內 部 和 外 部 網 路 使 用 者, 透 過 其 收 發 E- mail 步 驟 大 綱 選 一 個 外 部 IP 位 址, 並 將 要 轉 到 DMZ 區 的 IP 位 址 設 定 好, 管 制 條 例 的 外 對 DMZ 中 增 加 一 條 允 許 的 條 例 即 可 步 驟 1. 於 非 軍 事 區 架 設 一 Mail 伺 服 器, 其 對 外 網 路 IP 位 址 為 ( 圖 4-26) 圖 4-26 Mail 伺 服 器 外 部 網 路 IP 位 址 設 定 步 驟 2. 於 虛 擬 伺 服 器 之 內 外 部 通 訊 埠 功 能 中, 新 增 SMTP(25) POP3(110) IMAP(143) DNS(53) 通 訊 埠 :( 圖 4-27) 圖 4-27 設 定 含 有 POP3 IMAP SMTP 與 DNS 的 服 務 群 組 130

132 步 驟 3. 於 管 制 條 例 之 WAN 對 DMZ 管 制 功 能 中, 新 增 下 列 設 定 : 鍵 入 管 制 條 例 名 稱 外 對 內 收 信 管 制 來 源 網 路 設 定 為 Outside_Any 目 的 網 路 選 擇 Virtual Server ( ) 通 訊 埠 或 群 組 設 定 為 ALL ( 包 含 POP3 IMAP SMTP DNS) 按 下 新 增 鈕 ( 圖 4-28) 圖 4-28 設 定 外 部 至 非 軍 事 區 存 取 電 子 郵 件 服 務 之 管 制 條 例 步 驟 4. 完 成 外 部 至 非 軍 事 區 存 取 電 子 郵 件 服 務 之 管 制 條 例 ( 圖 4-29) 圖 4-29 完 成 外 部 至 非 軍 事 區 存 取 電 子 郵 件 服 務 之 管 制 條 例 設 定 131

133 第 五 章 管 理 目 標 5-1 位 址 表 UTM 多 功 能 防 火 牆 在 此 單 元 中 提 供 系 統 管 理 員, 定 義 內 部 IP 位 址 表 內 部 網 路 群 組 非 軍 事 區 IP 位 址 表 非 軍 事 區 群 組 外 部 IP 位 址 表 外 部 網 路 群 組 的 介 面 位 址 位 址 表 記 錄 的 IP 位 址 可 能 是 一 個 主 機 IP 位 址, 也 可 能 是 一 個 網 域 多 個 IP 位 址, 系 統 管 理 員 可 以 自 行 設 定 一 個 易 辨 識 的 名 字 代 表 此 一 IP 位 址 或 區 段 基 本 上 位 址 表 根 據 不 同 的 網 路 區 可 分 為 三 種 : 內 部 網 路 IP 位 址 (Internal IP Address) 外 部 網 路 IP 位 址 (External IP Address) 和 非 軍 事 區 網 路 IP 位 址 (DMZ IP Address) 當 系 統 管 理 員 欲 將 不 同 IP 位 址 封 包 的 過 濾 規 則, 加 入 相 同 管 制 條 例 時, 可 先 將 這 些 IP 位 址 建 立 一 個 內 部 網 路 群 組 外 部 網 路 群 組 或 是 非 軍 事 區 群 組, 以 簡 化 設 立 管 制 條 例 工 作 程 序 註 : 當 位 址 表 設 定 完 成 後, 系 統 管 理 員 在 設 定 管 制 條 例 時, 就 可 選 用 此 位 址 表 名 稱, 套 用 在 管 制 條 例 的 來 源 網 路 或 目 的 網 路 所 以 位 址 表 的 設 定 應 該 在 管 制 條 例 的 設 定 之 前, 如 此 在 設 定 管 制 條 例 時, 才 可 在 位 址 表 中 挑 出 正 確 的 IP 位 址 名 稱 位 址 表 名 詞 解 釋 : 電 腦 名 稱 系 統 管 理 員 自 訂 一 個 易 辨 識 的 名 字 代 表 所 設 定 之 IP 位 址 IP 位 址 可 以 是 一 個 主 機 IP 位 址, 也 可 以 是 一 個 網 域 多 個 IP 位 址 可 分 為 三 種 不 同 的 網 路 區 段 : 內 部 網 路 IP 位 址 (Internal IP Address) 外 部 網 路 IP 位 址 (External IP Address) 和 非 軍 事 區 網 路 IP 位 址 (DMZ IP Address) MAC 位 址 將 特 定 單 一 主 機 之 網 卡 MAC Address 與 其 IP 對 映, 可 防 止 使 用 者 更 改 IP 位 址, 透 過 它 條 管 制 條 例, 存 取 非 授 權 之 網 路 服 務 132

134 5-1-1 內 部 IP 位 址 表 進 入 位 址 表 後 會 出 現 內 部 IP 位 址 列 表, 他 把 管 理 者 設 定 的 位 址 表 條 列 出 來 ( 圖 5-1) 圖 5-1 內 部 IP 位 址 表 : 如 果 管 理 者 不 知 道 使 用 者 MAC 位 址, 可 藉 由 輔 助 選 取 功 能, 快 速 列 出 目 前 UTM 多 功 能 防 火 牆 蒐 集 到 的 電 腦 名 稱 IP 位 址 與 MAC 位 址 關 係 實 體 位 置 : 如 果 內 部 有 SNMP 交 換 器 或 是 協 同 防 禦 交 換 器, 這 裡 會 顯 示 這 個 IP 實 際 的 位 置 Port Lock: 內 部 有 協 同 防 禦 交 換 器, 除 了 顯 示 這 個 IP 實 際 的 位 置 外, 管 理 者 還 可 以 將 這 個 IP 跟 MAC 鎖 在 這 個 PORT 上 面, 一 但 互 鎖 後, 如 果 使 用 者 將 這 部 電 腦 換 網 路 孔, 則 網 路 不 會 通 進 階 : 可 以 將 這 個 位 址 表 的 內 容 匯 入 匯 出 管 理 者 也 可 以 在 這 個 畫 面 直 接 修 改 電 腦 名 稱 IP 位 址 及 MAC 位 址, 按 儲 存 後 就 完 成 修 改 ( 圖 5-2) 圖 5-2 內 部 IP 位 址 表 輔 助 選 取 133

135 位 址 表 新 增 方 式 有 兩 種 方 式 : 以 IP 位 址 方 式 設 定 IP 與 MAC 位 址 綁 定 方 式 設 定 一 : 以 IP 位 址 方 式 設 定 步 驟 1. 於 新 增 電 腦 名 稱 及 IP 位 址 中 新 增 下 列 設 定 : 電 腦 名 稱 輸 入 王 建 忠 IP 位 址 輸 入 設 定 方 式 選 擇 僅 設 定 IP 位 址 ( 圖 5-3) 圖 5-3 以 IP 方 式 設 定 位 址 表 134

136 二 : 以 IP 和 MAC 位 址 方 式 設 定 步 驟 2. 於 新 增 電 腦 名 稱 及 IP 位 址 中 新 增 下 列 設 定 : 電 腦 名 稱 輸 入 王 建 忠 IP 位 址 輸 入 Mac 輸 入 00:0C:29:39:C1:05 : 如 果 此 部 電 腦 有 透 過 設 備 上 網 過, 按 下 取 得 MAC, 設 備 會 自 動 填 入 MAC 位 址 : 如 果 電 腦 是 用 DHCP 取 得 IP 位 址, 啟 用 這 個 功 能, 每 次 都 會 取 得 固 定 IP 位 址 按 下 新 增 鈕 ( 圖 5-4) 步 驟 3. 完 成 單 筆 IP 位 址 表 設 定 ( 圖 5-5) 圖 5-4 新 增 內 部 IP 位 址 表 圖 5-5 完 成 內 部 IP 位 址 表 135

137 5-1-2 內 部 網 路 群 組 UTM 多 功 能 防 火 牆 內 部 網 路 群 組 增 加 方 式 有 七 種 : 從 位 址 表 選 擇 成 員 從 範 圍 選 擇 成 員 從 IP/Mask 選 擇 成 員 從 DHCP 用 戶 選 擇 成 員 使 用 者 自 訂 選 擇 MAC 位 址 群 組 與 從 AP 選 擇 成 員 ( 圖 5-6) ( 一 ) 從 位 址 表 選 擇 成 員 圖 5-6 內 部 網 路 群 組 建 立 方 式 步 驟 1. 於 從 位 址 表 選 擇 成 員 中 新 增 下 列 設 定 : 群 組 名 稱 輸 入 工 程 部 門 設 定 群 組 成 員, 從 左 列 所 有 使 用 者 名 單 挑 選 群 組 成 員, 移 至 右 列 被 選 擇 的 使 用 者 按 下 新 增 鈕 ( 圖 5-7) 圖 5-7 新 增 內 部 網 路 群 136

138 步 驟 2. 完 成 內 部 網 路 群 組 設 定 ( 圖 5-8) 圖 5-8 完 成 內 部 網 路 群 組 ( 二 ) 從 範 圍 表 選 擇 成 員 步 驟 1. 於 從 範 圍 選 擇 成 員 中 新 增 下 列 設 定 : 群 組 名 稱 輸 入 工 程 部 門 設 定 群 組 成 員, 可 輸 入 網 段 內 開 始 跟 結 束 的 IP 位 址, 並 可 選 擇 是 否 要 綁 定 MAC 帳 號 ( 圖 5-9) 圖 5-9 新 增 內 部 網 路 群 137

139 步 驟 2. 完 成 內 部 網 路 群 組 設 定 ( 圖 5-10) 圖 5-10 完 成 內 部 網 路 群 組 138

140 ( 三 ) 從 IP/Mask 表 選 擇 成 員 步 驟 1. 於 從 IP/Mask 選 擇 成 員 中 新 增 下 列 設 定 : 群 組 名 稱 輸 入 工 程 部 門 設 定 群 組 成 員, 可 直 接 輸 入 IP 與 網 路 遮 罩 ( 圖 5-11) 步 驟 2. 完 成 內 部 網 路 群 組 設 定 ( 圖 5-12) 圖 5-11 新 增 內 部 網 路 群 圖 5-12 完 成 內 部 網 路 群 組 139

141 ( 四 ) 從 DHCHP 用 戶 選 擇 成 員 步 驟 1. 於 從 DHCP 用 戶 選 擇 成 員 中 新 增 下 列 設 定 : 群 組 名 稱 輸 入 工 程 部 門 可 以 啟 用 IP-MAC 位 址 綁 定 的 功 能 ( 圖 5-13) 圖 5-13 新 增 內 部 網 路 群 步 驟 2. 完 成 內 部 網 路 群 組 設 定 ( 圖 5-14) 圖 5-14 完 成 內 部 網 路 群 組 140

142 ( 五 ) 使 用 者 自 訂 步 驟 1. 於 使 用 者 自 訂 中 新 增 下 列 設 定 : 群 組 名 稱 輸 入 工 程 部 門 設 定 群 組 成 員, 可 直 接 輸 入 IP 位 址 可 以 啟 用 IP-MAC 位 址 綁 定 的 功 能 ( 圖 5-15) 圖 5-15 新 增 內 部 網 路 群, 使 用 者 自 訂 141

143 ( 六 ) 選 擇 MAC 位 址 群 組 步 驟 1. 於 MAC 位 址 群 組 中 新 增 下 列 設 定 : 群 組 名 稱 輸 入 工 程 部 門 設 定 群 組 成 員, 可 直 接 輸 入 MAC 位 址 可 以 啟 用 IP-MAC 位 址 綁 定 的 功 能 ( 圖 5-16) 圖 5-16 新 增 內 部 網 路 群, 選 擇 MAC 位 址 群 組 142

144 ( 七 ) 從 AP 選 擇 成 員 步 驟 1. 於 從 AP 選 擇 成 員 中 新 增 下 列 設 定 : 群 組 名 稱 輸 入 工 程 部 門 AP 成 員 可 依 SSID 群 組 名 稱 或 AP 名 稱 做 選 擇, 並 依 IP 位 址 MAC 位 址 或 IP&MAC 位 址 做 選 擇 ( 圖 5-17) 圖 5-17 新 增 內 部 網 路 群, 從 AP 選 擇 成 員 143

145 5-1-3 非 軍 事 區 IP 位 址 非 軍 事 區 IP 位 址 表 非 軍 事 區 位 址 表 建 立 方 式 同 之 前 我 們 所 介 紹 內 部 IP 位 址 建 立 方 式 一 樣, 在 此 單 元 我 們 僅 以 IP 結 合 MAC 方 式 闡 述 步 驟 1. 於 新 增 電 腦 名 稱 及 IP 位 址 中 新 增 下 列 設 定 : 電 腦 名 稱 輸 入 WEB IP 位 址 / 網 路 遮 罩 輸 入 Mac 可 藉 由 輔 助 選 取 增 加 : 如 果 此 部 電 腦 有 透 過 設 備 上 網 過, 按 下 取 得 MAC, 設 備 會 自 動 填 入 MAC 位 址 按 下 新 增 鈕 ( 圖 5-18) 圖 5-18 新 增 單 筆 非 軍 事 IP 位 址 表 步 驟 2. 完 成 單 筆 非 軍 事 IP 位 址 表 設 定 ( 圖 5-19) 圖 5-19 完 成 非 軍 事 IP 位 址 表 建 立 144

146 5-1-4 非 軍 事 區 群 組 UTM 多 功 能 防 火 牆 非 軍 事 區 群 組 增 加 方 式 有 五 種 : 從 位 址 表 選 擇 成 員 從 範 圍 選 擇 成 員 從 IP/Mask 選 擇 成 員 從 DHCP 用 戶 選 擇 成 員 使 用 者 自 訂 ( 圖 5-20) ( 一 ) 從 位 址 表 選 擇 成 員 圖 5-20 非 軍 事 區 群 組 建 立 方 式 步 驟 1. 於 新 增 群 組 名 稱 及 選 擇 成 員 中 新 增 下 列 設 定 : 群 組 名 稱 輸 入 工 程 部 門 設 定 群 組 成 員, 從 左 列 所 有 使 用 者 名 單 挑 選 群 組 成 員, 移 至 右 列 被 選 擇 的 使 用 者 按 下 新 增 鈕 可 以 啟 用 IP-MAC 位 址 綁 定 的 功 能 ( 圖 5-21) 圖 5-21 新 增 非 軍 事 區 網 路 群 145

147 步 驟 2. 完 成 非 軍 事 區 群 組 設 定 ( 圖 5-22) 圖 5-22 完 成 非 軍 事 區 網 路 群 組 ( 二 ) 從 範 圍 表 選 擇 成 員 步 驟 1. 於 新 增 群 組 名 稱 及 選 擇 成 員 中 新 增 下 列 設 定 : 群 組 名 稱 輸 入 工 程 部 門 設 定 群 組 成 員, 可 輸 入 網 段 內 開 始 及 結 束 IP 位 址, 並 可 選 擇 是 否 要 綁 定 MAC 帳 號 ( 圖 5-23) 圖 5-23 新 增 非 軍 事 區 網 路 群 步 驟 2. 完 成 非 軍 事 區 網 路 群 組 設 定 ( 圖 5-24) 圖 5-24 完 成 非 軍 事 區 網 路 群 組 146

148 ( 三 ) 從 IP/MASK 選 擇 成 員 步 驟 1. 於 新 增 群 組 名 稱 及 選 擇 成 員 中 新 增 下 列 設 定 : 群 組 名 稱 輸 入 工 程 部 門 設 定 群 組 成 員, 可 直 接 輸 入 IP 與 網 路 遮 罩 ( 圖 5-25) 圖 5-25 新 增 非 軍 事 內 部 網 路 群 步 驟 2. 完 成 非 軍 事 網 路 群 組 設 定 ( 圖 5-26) 圖 5-26 完 成 非 軍 事 網 路 群 組 147

149 ( 四 ) 從 DHCHP 用 戶 選 擇 成 員 步 驟 1. 於 新 增 群 組 名 稱 及 選 擇 成 員 中 新 增 下 列 設 定 : 群 組 名 稱 輸 入 工 程 部 門 選 定 是 否 綁 定 IP-MAC 位 址 ( 圖 5-27) 圖 5-27 新 增 非 軍 事 網 路 群 步 驟 2. 完 成 非 軍 事 網 路 群 組 設 定 ( 圖 5-28) 圖 5-28 完 成 非 軍 事 網 路 群 組 148

150 ( 五 ) 使 用 者 自 訂 步 驟 1. 於 使 用 者 自 訂 中 新 增 下 列 設 定 : 群 組 名 稱 輸 入 工 程 部 門 設 定 群 組 成 員, 可 直 接 輸 入 IP 位 址 可 以 啟 用 IP-MAC 位 址 綁 定 的 功 能 ( 圖 5-29) 圖 5-29 新 增 內 部 網 路 群, 使 用 者 自 訂 149

151 ( 六 ) 選 擇 MAC 位 址 群 組 訂 步 驟 1. 於 使 用 者 自 訂 中 新 增 下 列 設 定 : 群 組 名 稱 輸 入 工 程 部 門 設 定 群 組 成 員, 可 直 接 輸 入 MAC 位 址 ( 圖 5-30) 圖 5-30 新 增 內 部 網 路 群, 使 用 者 自 訂 150

152 ( 七 ) 從 AP 選 擇 成 員 步 驟 2. 於 從 AP 選 擇 成 員 中 新 增 下 列 設 定 : 群 組 名 稱 輸 入 工 程 部 門 AP 成 員 可 依 SSID 群 組 名 稱 或 AP 名 稱 做 選 擇, 並 依 IP 位 址 MAC 位 址 或 IP&MAC 位 址 做 選 擇 ( 圖 5-31) 圖 5-31 新 增 內 部 網 路 群, 從 AP 選 擇 成 員 151

153 5-1-5 外 部 IP 位 址 外 部 IP 位 址 表 步 驟 1. 於 外 部 IP 位 址 表 中 新 增 下 列 設 定 : 電 腦 名 稱 輸 入 王 建 忠 家 裡 IP 位 址 / 網 路 遮 罩 輸 入 / , 按 下 新 增 鈕 ( 圖 5-32) 圖 5-32 單 筆 外 部 IP 位 址 表 步 驟 2. 完 成 單 筆 外 部 IP 位 址 表 設 定 ( 圖 5-33) 圖 5-33 單 筆 外 部 IP 位 址 表 建 立 152

154 5-1-6 外 部 網 路 群 組 外 部 網 路 群 組 建 立 方 式 有 四 種 : 從 位 址 表 選 擇 成 員 從 範 圍 選 擇 成 員 從 IP/Mask 選 擇 成 員 從 DHCP 用 戶 選 擇 成 員 ( 一 ) 從 位 址 表 選 擇 成 員 步 驟 1. 於 新 增 群 組 名 稱 及 選 擇 成 員 中 新 增 下 列 設 定 : 群 組 名 稱 輸 入 工 程 部 門 設 定 群 組 成 員, 從 左 列 所 有 使 用 者 名 單 挑 選 群 組 成 員, 移 至 右 列 被 選 擇 的 使 用 者 按 下 新 增 鈕 ( 圖 5-34) 圖 5-34 新 增 外 部 網 路 群 組 153

155 步 驟 2. 完 成 外 部 網 路 群 組 設 定 ( 圖 5-35) 圖 5-35 完 成 外 部 網 路 群 組 154

156 ( 二 ) 從 範 圍 表 選 擇 成 員 步 驟 1. 於 新 增 群 組 名 稱 及 選 擇 成 員 中 新 增 下 列 設 定 : 群 組 名 稱 輸 入 業 務 部 門 設 定 群 組 成 員, 可 輸 入 網 段 內 開 始 及 結 束 IP 位 址 ( 圖 5-36) 圖 5-36 新 增 外 部 網 路 群 步 驟 2. 完 成 外 部 網 路 網 路 群 組 設 定 ( 圖 5-37) 圖 5-37 完 成 外 部 網 路 群 組 155

157 ( 三 ) 從 IP/MASK 選 擇 成 員 步 驟 1. 於 新 增 群 組 名 稱 及 選 擇 成 員 中 新 增 下 列 設 定 : 群 組 名 稱 輸 入 工 程 部 門 設 定 群 組 成 員, 可 直 接 輸 入 IP 與 網 路 遮 罩 ( 圖 5-38) 圖 5-38 新 增 外 部 網 路 群 組 步 驟 2. 完 成 外 部 網 路 群 組 設 定 ( 圖 5-39) 圖 5-39 完 成 外 部 網 路 群 組 156

158 ( 四 ) 使 用 者 自 訂 IP 步 驟 1. 於 使 用 者 自 訂 中 新 增 下 列 設 定 : 群 組 名 稱 輸 入 工 程 部 門 設 定 群 組 成 員, 可 直 接 輸 入 IP 位 址 ( 圖 5-40) 圖 5-40 新 增 外 部 網 路 群 組, 使 用 者 自 訂 步 驟 2. 完 成 外 部 網 路 群 組 設 定 ( 圖 5-41) 圖 5-41 完 成 外 部 網 路 群 組 157

159 註 1:LAN 或 DMZ 下 以 自 動 透 過 SHARETECH UTM 多 功 能 防 火 牆 內 建 的 DHCP 伺 服 器 取 得 IP 之 PC, 就 會 被 配 發 在 位 址 表 內 指 定 之 IP 給 相 對 映 的 MAC Address 註 2: 在 位 址 表 之 內 部 IP 位 址 表 功 能 中,SHARETECH UTM 多 功 能 防 火 牆 會 自 動 預 設 一 條 Inside_Any 的 位 址 表, 此 位 址 表 代 表 了 整 個 內 部 網 路 其 他 如 外 部 IP 位 址 表 非 軍 事 區 IP 位 址 表 一 樣 有 代 表 整 個 網 域 的 Outside_Any 與 DMZ_Any 預 設 位 址 表 設 定 註 3: 位 址 表 之 內 部 IP 位 址 表 與 非 軍 事 區 IP 位 址 表 其 設 定 模 式 與 內 部 IP 位 址 表 相 同 ; 唯 一 的 不 同 是 外 部 IP 位 址 表 無 法 設 定 MAC 位 址 158

160 ( 五 ) 使 用 者 自 訂 Domain 步 驟 1. 於 使 用 者 自 訂 中 新 增 下 列 設 定 : 群 組 名 稱 輸 入 工 程 部 門 設 定 群 組 成 員, 可 直 接 輸 入 domain 名 稱 ( 圖 5-42) 圖 5-42 新 增 外 部 網 路 群 組, 使 用 者 自 訂 步 驟 2. 完 成 外 部 網 路 群 組 設 定 ( 圖 5-43) 圖 5-43 完 成 外 部 網 路 群 組 159

161 5-2 服 務 表 TCP 協 定 和 UDP 協 定 提 供 各 種 不 同 的 服 務, 每 一 個 服 務 都 有 一 個 TCP 埠 (TCP Port) 號 碼 或 UDP 埠 (UDP Port) 號 碼 代 表, 如 TELNET(23),FTP(21),SMTP(25),POP3(110), 等 基 本 服 務 表 包 含 了 比 較 常 用 已 預 告 定 義 的 TCP 服 務 或 UDP 服 務 此 類 服 務 不 能 修 改 也 不 可 刪 除 此 外 使 用 者 也 可 依 自 己 的 需 求 到 自 訂 服 務 表 設 定 適 當 TCP 埠 和 UDP 埠 號 碼 在 自 訂 服 務 時, 客 戶 端 埠 (Client Port) 設 定 的 區 間 一 般 為 1024:65535, 伺 服 器 端 埠 (Server Port) 號 碼 則 是 設 定 在 0:65535 之 間 UTM 多 功 能 防 火 牆 在 此 單 元 中, 將 一 些 常 用 的 網 路 服 務 列 入 各 項 表 列 的 服 務 選 單 中 ( 基 本 服 務 自 訂 服 務 與 服 務 群 組 ) 系 統 管 理 員 只 需 依 照 下 列 操 作 說 明, 將 網 路 協 定 與 出 入 埠 號 碼 定 義 在 各 種 網 路 通 訊 應 用 中, 用 戶 端 即 可 與 各 種 不 同 伺 服 器 連 線, 傳 輸 資 料 如 何 運 用 服 務 表 系 統 管 理 員 可 以 在 服 務 表 的 服 務 群 組 選 項 中, 新 增 服 務 群 組 名 稱, 將 要 提 供 的 服 務 包 含 進 去 有 了 服 務 群 組 的 功 能, 管 理 員 在 制 訂 管 制 條 例 時 可 以 簡 化 許 多 流 程 例 如, 有 10 個 不 同 IP 位 址 可 以 對 伺 服 器 存 取 5 個 不 同 的 服 務, 如 HTTP FTP SMTP POP3 和 TELNET, 如 果 不 使 用 服 務 群 組 的 功 能, 總 共 需 制 定 10x5=50 條 管 制 條 例, 但 使 用 服 務 群 組 名 稱 套 用 在 服 務 選 項 上, 則 只 需 一 條 管 制 條 例 即 可 達 到 50 條 管 制 條 例 的 功 能 160

162 5-2-1 基 本 服 務 表 服 務 表 名 詞 解 釋 : 基 本 服 務 :: 視 窗 表 格 內 圖 示 與 名 詞 名 稱 :( 圖 5-44) 基 本 服 務 列 表 : 圖 5-44 基 本 服 務 表 圖 示 說 明 任 何 服 務 TCP 服 務, 如 :Gepher ICQ Ident LDAP NTTP over SSL PPTP SFTP SSH Terminal WINFRAME AFPoverTCP FTP H323 L2TP MSN Messenger POP2 SMTP over SSL Yahoo AOL Finger HTTP IMAP over SSL LDAP Admin NNTP POP3 over SSL RLOGIN SMTP VNC BGP GNUTella HTTPS IMAP LDAPover SSL POP3 Real Audio Telnet WAIS UDP 服 務, 如 :DNS TFTP NTP SNMP IKE SYSLOG RIP UUCP 等 服 務 群 組 名 稱 系 統 管 理 員 可 在 此 為 自 訂 的 服 務 命 名 通 訊 協 定 設 備 彼 此 之 間 溝 通 所 需 求 之 協 定, 一 般 常 用 為 TCP 和 UDP 模 式 使 用 的 通 訊 埠 自 訂 服 務 時, 客 戶 端 埠 (Client Port) 設 定 的 區 間 一 般 為 1024:65535, 伺 服 器 端 埠 (Server Port) 號 碼 則 是 設 定 在 0:65535 之 間 161

163 5-2-2 服 務 群 組 新 增 單 筆 服 務 表 步 驟 1. 在 服 務 表 的 服 務 群 組 功 能 中, 新 增 下 列 設 定 :( 圖 5-45) 設 定 服 務 群 組 名 稱 為 預 定 的 名 稱 VoIP 通 訊 協 定 選 擇 為 TCP, 使 用 的 通 訊 埠 設 為 0:65535( 代 表 所 有 的 通 訊 埠 都 屬 於 VoIP), 按 下 新 增 鈕 : 按 下 輔 助 選 取 按 鈕, 系 統 會 開 啟, 讓 管 理 者 選 取 預 設 的 服 務 系 統 預 設 為 8 組 通 訊 埠 組 合, 按 下 More 按 鍵 後 可 以 擴 充 到 16 組 圖 5-45 自 訂 服 務 Web UI 設 定 畫 面 完 成 後 列 表 如 下 :( 圖 5-46) 圖 5-46 VoIP 自 訂 服 務 設 定 完 成 162

164 新 增 服 務 群 組 將 所 需 的 服 務 群 組 化, 並 限 制 特 定 使 用 者 僅 能 透 過 管 制 條 例 上 網 存 取 此 群 組 提 供 之 服 務 資 源 ( 群 組 :HTTP POP3 SMTP DNS) 步 驟 1. 在 服 務 表 的 服 務 群 組 功 能 中, 新 增 下 列 設 定 : 按 下 新 增 鈕 ( 圖 5-47) 設 定 名 稱 為 預 定 的 名 稱 Main_Service 圖 5-47 新 增 Main_Server 服 務 群 組 163

165 藉 由 輔 助 選 取, 在 可 選 取 的 服 務 欄 位 中 選 取 HTTP POP3 SMTP DNS, 按 下 選 擇 鈕, 每 次 只 能 選 取 一 個 服 務 ( 圖 5-48) 圖 5-48 藉 由 輔 助 選 取 新 增 服 務 群 組 完 成 後 列 表 如 下 :( 圖 5-49) 圖 5-49 完 成 服 務 群 組 新 增 164

166 5-3 時 間 表 UTM 多 功 能 防 火 牆 在 此 單 元 中 提 供 系 統 管 理 員, 在 時 間 表 中 定 義 網 路 系 統 連 結 與 執 行 的 時 間 區 段 以 便 在 管 制 條 例 功 能 中, 選 擇 特 定 時 間 內 開 放 資 料 封 包 的 出 入 利 用 時 間 表 的 自 動 執 行 功 能, 系 統 管 理 員 可 以 節 省 許 多 管 理 時 間, 同 時 讓 網 路 系 統 發 揮 最 大 的 效 能 如 何 運 用 排 程 表 系 統 管 理 員 可 利 用 時 間 表 功 能, 設 定 系 統 在 多 個 不 同 的 時 間 區 段 內, 自 動 執 行 設 定 封 包 流 向 的 管 制 條 例 165

167 內 部 使 用 者 一 週 中 每 天 透 過 管 制 條 例, 存 取 網 路 資 料 的 有 效 時 段 步 驟 1. 在 時 間 表 功 能 中, 新 增 下 列 設 定 : 設 定 時 間 表 名 稱 為 worktime 設 定 每 天 時 間 表 運 作 之 時 間, 包 含 開 始 時 間 及 結 束 時 間, 按 下 新 增 鈕, 完 成 設 定 ( 圖 5-50) 圖 5-50 時 間 表 Web UI 設 定 畫 面 完 成 後 列 表 如 下 :( 圖 5-51) 圖 5-51 時 間 表 設 定 完 成 註 :UTM 多 功 能 防 火 牆 時 間 表 讓 管 理 者 可 以 一 目 了 然 掌 握 控 管 的 時 間 166

168 步 驟 2. 將 時 間 表 套 用 至 管 制 條 例 上 ( 圖 5-52) 圖 5-52 建 立 LAN 對 WAN 管 制 條 例 設 定 完 成 後 列 表 如 下, 在 管 制 行 為 中 會 出 現 的 圖 示 :( 圖 5-53) 圖 5-53 完 成 時 間 表 套 用 至 管 制 條 例 設 定 註 1: 時 間 表 必 須 配 合 管 制 條 例 使 用 註 2: 當 您 設 定 全 天 候 時 間 (00:00~24:00), 則 建 立 該 筆 時 間 表 時 會 以 表 示 167

169 5-4 頻 寬 管 理 UTM 多 功 能 防 火 牆 經 由 頻 寬 表 的 參 數 設 定, 可 以 控 管 其 上 傳 下 載 的 頻 寬, 管 理 人 員 可 依 據 外 部 網 路 所 能 提 供 的 頻 寬, 來 設 定 下 載 速 度 : 保 證 頻 寬 及 最 大 頻 寬 上 傳 速 度 : 保 證 頻 寬 及 最 大 頻 寬 優 先 權 : 設 定 上 傳 或 下 載 未 設 定 使 用 的 頻 寬 分 配 優 先 權 UTM 多 功 能 防 火 牆 依 據 不 同 頻 寬 表, 來 設 定 對 外 的 頻 寬, 並 藉 由 管 制 條 例 選 擇 適 合 的 頻 寬 表 設 定 加 以 控 管, 可 有 效 分 配 頻 寬, 便 利 系 統 管 理 員, 針 對 所 能 使 用 的 頻 寬 達 到 最 佳 之 利 用 UTM 多 功 能 防 火 牆 採 用 IMQ 技 術, 所 以 跟 傳 統 作 NAT / Routing 的 linux 伺 服 器 的 頻 寬 管 理 機 制 不 一 樣, 他 可 以 單 獨 控 制 每 一 個 網 路 介 面 的 上 下 載 速 度 例 如, 可 以 控 制 LAN 介 面 的 上 下 載 速 度, 就 可 以 控 制 內 部 用 戶 的 上 下 載 速 度, 而 不 需 要 將 上 下 載 速 度 分 別 在 LAN 及 WAN 的 介 面 上 目 前 UTM 多 功 能 防 火 牆 支 援 3 種 頻 寬 控 制 機 制, 分 別 是 每 個 條 例 能 使 用 的 頻 寬 每 個 內 部 來 源 IP 能 使 用 的 頻 寬 每 個 外 部 來 源 IP 能 使 用 的 頻 寬 其 中 每 個 內 部 來 源 IP 能 使 用 的 頻 寬 又 可 以 選 擇 啟 用 Smart QoS 機 制, 啟 用 這 個 機 制 後, 系 統 會 根 據 內 部 使 用 者 目 前 開 機 狀 態, 每 隔 2 分 鐘, 根 據 剩 餘 的 頻 寬, 動 態 調 整 Smart QoS 機 制 只 控 制 內 部 網 路 或 是 非 軍 事 區 的 介 面 頻 寬, 因 為 IMQ 技 術 的 關 係, 所 以 控 制 單 一 個 網 路 介 面 就 可 以 完 整 控 制 上 下 載 速 度 頻 寬 管 理 名 詞 解 釋 : 介 面 指 內 部 網 路 LAN 非 軍 事 區 網 路 DMZ 外 部 網 路 WAN 1 WAN2 的 線 路 上 傳 速 度 所 申 請 線 路 運 用 的 上 傳 頻 寬 之 保 證 頻 寬 及 最 大 頻 寬 設 定 下 載 速 度 所 申 請 線 路 運 用 的 下 載 頻 寬 之 保 證 頻 寬 及 最 大 頻 寬 設 定 優 先 權 設 定 上 傳 或 下 載 未 使 用 的 頻 寬 分 配 優 先 權, 分 成 1 ~7 個 不 同 等 級, 數 字 越 小, 優 先 權 越 高 保 證 頻 寬 該 頻 寬 表 的 最 少 基 本 頻 寬, 套 用 此 頻 寬 表 的 管 制 條 例, 將 會 至 少 保 留 所 設 定 的 頻 寬 最 大 頻 寬 該 頻 寬 表 的 最 大 頻 寬, 有 套 用 此 頻 寬 表 的 管 制 條 例 其 頻 寬 將 不 會 超 過 所 設 定 的 頻 寬 Smart QoS 根 據 條 例 下 的 電 腦 開 機 數 量, 每 2 分 鐘 動 態 的 上 調 或 下 降 每 個 人 可 以 分 配 的 頻 寬 168

170 模 式 一 每 個 條 例 能 使 用 的 頻 寬 套 用 此 頻 寬 管 理, 條 例 上 的 所 有 IP 位 址 及 服 務 均 共 用 設 定 的 頻 寬 步 驟 1. 在 頻 寬 表 功 能 中, 新 增 下 列 設 定 : 按 下 新 增 鈕 ( 圖 5-54) 於 名 稱 處 設 定 此 頻 寬 表 之 名 稱 選 擇 頻 寬 設 定 模 式 為 每 個 條 例 能 使 用 的 頻 寬 在 網 路 介 面 LAN DMZ WAN1 WAN2 中, 輸 入 所 要 限 定 之 頻 寬 大 小 決 定 頻 寬 表 之 優 先 權, 按 下 新 增 鈕 圖 5-54 頻 寬 表 Web UI 設 定 畫 面 169

171 模 式 二 每 個 內 部 來 源 IP 能 使 用 的 頻 寬 套 用 此 頻 寬 管 理, 條 例 上 的 每 一 個 IP 位 址 及 服 務, 可 以 分 配 到 的 頻 寬, 例 如, 分 配 給 每 個 IP 位 址 可 以 下 載 512K, 當 內 部 有 100 台 電 腦 上 網 時, 總 頻 寬 可 能 用 到 512K*100 = 51.2Mbps 的 需 求 步 驟 1. 在 頻 寬 表 功 能 中, 新 增 下 列 設 定 : 按 下 新 增 鈕 ( 圖 5-55) 於 名 稱 處 設 定 此 頻 寬 表 之 名 稱 選 擇 頻 寬 設 定 模 式 為 每 個 內 部 來 源 IP 能 使 用 的 頻 寬 在 網 路 介 面 LAN DMZ WAN1 WAN2 中, 輸 入 所 要 限 定 之 頻 寬 大 小 決 定 頻 寬 表 之 優 先 權, 按 下 新 增 鈕 圖 5-55 內 部 每 個 來 源 IP 頻 寬 設 定 啟 用 Smart QoS 機 制 後, 除 了 內 部 網 路 / 非 軍 事 區 外, 其 他 的 頻 寬 設 定 都 無 法 輸 入, 因 為 會 自 動 調 整 分 配 到 WAN 的 頻 寬, 所 以 一 開 始 給 LAN 的 上 下 載 速 度, 系 統 會 自 動 調 整 分 配 頻 寬 到 WAN 的 介 面 170

172 模 式 三 每 個 外 部 來 源 IP 能 使 用 的 頻 寬 套 用 此 頻 寬 管 理, 條 例 上 的 每 一 個 外 部 來 源 IP 位 址, 可 以 分 配 到 的 頻 寬, 例 如, 不 希 望 某 一 個 外 部 IP 位 址 將 對 外 伺 服 器 的 頻 寬 用 完, 就 可 以 套 用 此 規 則, 來 自 外 面 的 IP 位 址 對 伺 服 器 最 多 只 能 用 多 少 上 下 載 速 度, 確 保 頻 寬 服 務 正 常 步 驟 1. 在 頻 寬 表 功 能 中, 新 增 下 列 設 定 : 按 下 新 增 鈕 ( 圖 5-56) 於 名 稱 處 設 定 此 頻 寬 表 之 名 稱 選 擇 頻 寬 設 定 模 式 為 每 個 外 部 來 源 IP 能 使 用 的 頻 寬 在 網 路 介 面 LAN DMZ WAN1 WAN2 中, 輸 入 所 要 限 定 之 頻 寬 大 小 決 定 頻 寬 表 之 優 先 權, 按 下 新 增 鈕 圖 5-56 外 部 每 個 來 源 IP 頻 寬 設 定 171

173 套 用 完 畢 後, 在 頻 寬 表 列 表 中 會 清 楚 地 列 出, 每 一 個 頻 寬 表 的 控 制 方 式 及 方 法 ( 圖 5-57) None: 每 個 條 例 能 使 用 的 頻 寬 Outgoing: 每 個 內 部 來 源 IP 能 使 用 的 頻 寬 Outgoing (Smart) : 每 個 內 部 來 源 IP 能 使 用 的 頻 寬, 並 啟 用 Smart Qos 機 制 Incoming: 每 個 外 部 來 源 IP 能 使 用 的 頻 寬 圖 5-57 頻 寬 列 表 說 明 172

174 5-5 應 用 程 式 管 理 應 用 程 式 管 理 的 項 目 非 常 多, 但 是 有 很 多 是 使 用 者 比 較 少 再 使 用 的, 如 果 將 這 些 管 制 全 開 的 話, 可 能 或 多 或 少 會 影 響 系 統 運 作 效 能 因 此, 為 了 維 持 系 統 運 作 的 順 暢,ShareTech 將 應 用 程 式 區 分 為 常 用 與 不 常 用 類 別, 方 便 管 理 者 進 行 管 制 : 常 用 :P2P 軟 體 管 制 即 時 通 訊 軟 體 管 制 VOIP 管 制 WEB 的 應 用 管 制 WEB Mail 管 制 娛 樂 軟 體 管 制 其 他 不 常 用 :2P 軟 體 管 制 即 時 通 訊 軟 體 管 制 WEB 副 檔 名 下 載 管 制 WEB 副 檔 名 上 傳 管 制 影 音 應 用 軟 體 管 制 娛 樂 軟 體 管 制 防 病 毒 惡 意 軟 體 管 制 禁 用 股 票 軟 體 其 他 ( 一 ) 常 用 : P2P 軟 體 管 制 : 管 制 ares (Ares) bittorrent (Bit Torrent) edonkey (Edonkey) ezpeer (ezpeer) foxy (Foxy) gogobox (GoGoBox) clubbox(clubbox) imesh (imesh) soulseek (P2P) winmx (WinMX) xunlei(thunder5) 使 用 即 時 通 訊 軟 體 : 管 制 aim (ICQ/AIM) googletalk (Google Talk) msnmessenger (MSN) qq (QQ) webim (WebIM) yahoo (Yahoo) 登 入 的 權 限 VOIP 管 制 : 管 制 h323 (H.323) jabber (An open instant messenger protocol) sip (SIP) 使 用 的 權 限 WEB 的 應 用 管 制 http-audio (Audio over HTTP) http-video (Video over HTTP) WEB Mail 管 制 webmail_163 (163/126/Yeah) webmail_gmail (Gmail) webmail_hinet (Hinet) webmail_live (Hotmail) webmail_pchome (PChome) webmail_qq (QQ) webmail_seednet (Seednet) webmail_sohu (Sohu) webmail_yahoo (Yahoo) 娛 樂 軟 體 管 制 管 制 ppstream (PPStream ) cradio (Tornado Broadcast) hinedo (Hinedo Broadcast) qqlive ( QQLive ) funshion (Funshion Video) kuaibo (Kuaibo Video ) pplive (PPLive ) baofeng ( baofeng ) 其 他 管 制 管 制 facebook(facebook) netpas (NETPAS ACC) phproxy (HTTP proxy written in PHP) rdp (Remote Desktop) vnc (VNC) teamviewer(teamviewer) 173

175 ( 二 ) 不 常 用 P2P 軟 體 管 制 管 制 100bao (100bao) fasttrack (Fasttrack) freenet (Anonymous information retrieval) gnotella (Gnotella) gnucleuslan (LAN-only P2P) gnutella (P2P) goboogy (Korean P2P) hotline (An old P2P) limewire (Limewire) mactella (gnutella) morpheus (Morpheus) mute (MUTE) mxie (bittorrent, edonkey) napster (P2P) openft (A P2P filesharing protocol) poco (Chinese P2P) soribada (A Korean P2P) thecircle (P2P) vagaa (P2P) tesla (P2P) applejuice (AppleJuice) audiogalaxy (AudioGalaxy) bearshare (BearShare) directconnect (DirectConnect) kazaa (KaZaa) 即 時 通 訊 軟 體 管 制 管 制 aimwebcontent (AIM web content) chikka (Chikka - SMS service) cimd (SMSC protocol by Nokia) irc (Internet Relay Chat) msn-filetransfer (MSN File Transfer) stun (Simple Traversal of UDP Through NAT) ) 使 用 的 權 限 WEB 副 檔 名 下 載 管 制 exe flash gif html jpeg mp3 ogg pdf perl png postscript rar rpm rtf tar zip WEB 副 檔 名 上 傳 管 制 uexe uflash ugif uhtml ujpeg ump3 uogg updf uperl upng upostscript urar urpm urtf utar uzip 影 音 應 用 軟 體 管 制 Live365(An Internet radio site) feplaytv-ivs(replaytv Internet Video Sharing) shoutcast(streaming audio) 娛 樂 軟 體 管 制 armagetron (Armagetron Advanced) battlefield1942 (Battlefield 1942) battlefield2 (Battlefield 2) battlefield2142 (Battlefield 2142) counterstrike-source (network game) dayofdefeat-source (game Half-Life2 mod) doom3 (Doom3-computer game) halflife2- deathmatch (Half-Life 2) liveforspeed (A racing game) mohaa (Medal of Honor Allied Assault) quake-halflife (Half-Life 1) quake1 (Quake) subspace (Subspace) teamfortress2 worldofwarcraft (World of Warcraft) xboxlive (Xbox Live) 登 入 的 權 限 防 病 毒 惡 意 軟 體 管 制 : 管 制 code_red nimda 禁 用 股 票 軟 體 : 管 制 cjis ( 中 投 卓 越 ) dqs ( 大 趨 勢 ) dzh ( 大 智 慧 ) gtja ( 國 泰 君 安 ) gzs ( 廣 州 證 券 ) hexun ( 和 訊 股 道 ) pobo ( 博 易 大 師 ) qianlong ( 錢 龍 ) stockstar ( 證 券 之 星 ) westfutu ( 西 部 期 貨 ) whsp ( 文 華 財 經 ) 174

176 其 他 ciscovpn (Cisco VPN server ) citrix (Citrix ICA ) ncp (Novell Core Protocol ) pcanywhere ( pcanywhere ) radmin (Famatech Remote Administrator ) ssh (Secure SHell ) uucp (Unix to Unix Copy ) validcertssl httpcachehit (Proxy Cache hit ) httpcachemiss (Proxy Cache miss ) http-dap (Download Accelerator Plus ) http-freshdownload ( Fresh Download ) http-itunes (itunes ) http-rtsp (RTSP tunneled ) skypetoskype (Skype-to- Skype ) teamspeak ( Teamspeak ) ventrilo (Ventrilo ) 175

177 限 制 內 部 使 用 者 以 點 對 點 軟 體 存 取 網 路 上 之 檔 案 步 驟 1. 在 應 用 程 式 管 理 之 P2P 軟 體 功 能 中, 設 定 下 列 資 料 : 管 制 名 稱 設 定 為 P2P 管 制 在 應 用 程 式 分 類 中 選 P2P 軟 體, 按 下 輔 助 選 取 鈕, 會 出 來 一 個 新 的 視 窗, 選 擇 要 管 制 的 軟 體 或 者 是 全 選, 再 按 新 增 鈕, 就 完 成 一 個 P2P 的 管 制 ( 圖 5-58) 圖 5-58 點 對 點 軟 體 管 制 表 設 定 畫 面 完 成 後 列 表 如 下 :( 圖 5-59) 圖 5-59 完 成 P2P 管 制 設 定 畫 面 176

178 步 驟 2. 於 應 用 程 式 管 制 條 例 裡, 可 立 即 看 出 目 前 P2P 管 制 項 目 有 哪 些 ( 圖 5-60) 圖 5-60 顯 示 目 前 控 管 哪 些 P2P 項 目 步 驟 3. 就 算 管 制 條 例 目 前 正 在 運 作, 管 理 者 還 是 可 以 直 接 從 應 用 程 式 管 理 直 接 增 加 管 制 項 次, 點 選 P2P 欄 位 直 接 選 取, 按 下 選 擇 鍵 後, 新 的 應 程 式 管 制 馬 上 生 效 177

179 即 時 通 訊 軟 體 管 制 步 驟 1. 在 應 用 程 式 管 理 之 即 時 通 訊 軟 體 功 能 中, 設 定 下 列 資 料 : 管 制 名 稱 設 定 為 即 時 通 訊 管 制 在 應 用 程 式 分 類 中 選 即 時 通 訊 軟 體, 按 下 輔 助 選 取 鈕, 會 出 來 一 個 新 的 視 窗, 選 擇 要 管 制 的 軟 體 或 者 是 全 選, 再 按 新 增 鈕, 就 完 成 一 個 即 時 通 訊 軟 體 的 管 制 ( 圖 5-61) 圖 5-61 即 時 通 訊 管 制 表 設 定 畫 面 178

180 步 驟 2. 於 應 用 程 式 管 制 條 例 裡, 可 立 即 看 出 目 前 即 時 通 訊 管 制 項 目 有 哪 些 ( 圖 5-62) 圖 5-62 顯 示 目 前 控 管 哪 些 即 時 通 訊 管 制 項 目 步 驟 3. 就 算 管 制 條 例 目 前 正 在 運 作, 管 理 者 還 是 可 以 直 接 從 應 用 程 式 管 理 直 接 增 加 管 制 項 次, 點 選 即 時 通 訊 欄 位 直 接 選 取, 按 下 選 擇 鍵 後, 新 的 應 程 式 管 制 馬 上 生 效 179

181 WEB 應 用 服 務 管 制 步 驟 1. 在 應 用 程 式 管 理 之 WEB 的 應 用 管 制 功 能 中, 設 定 下 列 資 料 : 管 制 名 稱 設 定 為 WEB 管 制 在 應 用 程 式 分 類 中 選 WEB 應 用, 按 下 輔 助 選 取 鈕, 會 出 來 一 個 新 的 視 窗, 選 擇 要 管 制 的 軟 體 或 者 是 全 選, 再 按 新 增 鈕, 就 完 成 一 個 WEB 應 用 的 管 制 ( 圖 5-63) 圖 5-63 HTTP 管 制 設 定 畫 面 180

182 步 驟 2. 於 應 用 程 式 管 制 條 例 裡, 可 立 即 看 出 目 前 WEB 管 制 項 目 有 哪 些 ( 如 5-64) 圖 5-64 顯 示 目 前 控 管 哪 些 WEB 應 用 程 式 就 算 管 制 條 例 目 前 正 在 運 作, 管 理 者 還 是 可 以 直 接 從 應 用 程 式 管 理 直 接 增 加 管 制 項 次, 點 選 WEB 應 用 欄 位 選 取, 按 下 選 擇 鍵 後, 新 的 應 程 式 管 制 馬 上 生 效 181

183 娛 樂 軟 體 管 制 步 驟 1. 在 應 用 程 式 管 理 之 娛 樂 軟 體 管 制 功 能 中, 設 定 下 列 資 料 : 管 制 名 稱 設 定 為 遊 戲 管 制 在 應 用 程 式 分 類 中 選 娛 樂 軟 體, 按 下 輔 助 選 取 鈕, 會 出 來 一 個 新 的 視 窗, 選 擇 要 管 制 的 軟 體 或 者 是 全 選, 再 按 新 增 鈕, 就 完 成 一 個 娛 樂 軟 體 的 管 制 ( 圖 5-65) 圖 5-65 設 定 娛 樂 軟 體 管 制 名 稱 182

184 步 驟 2. 於 應 用 程 式 管 制 條 例 裡, 可 立 即 看 出 目 前 娛 樂 軟 體 管 制 項 目 有 哪 些 ( 圖 5-66) 圖 5-66 顯 示 目 前 控 管 哪 些 娛 樂 軟 體 步 驟 3. 就 算 管 制 條 例 目 前 正 在 運 作, 管 理 者 還 是 可 以 直 接 從 應 用 程 式 管 理 直 接 增 加 管 制 項 次, 點 選 娛 樂 軟 體 欄 位 選 取, 按 下 選 擇 鍵 後, 新 的 應 程 式 管 制 馬 上 生 效 其 他 通 訊 軟 體 防 病 毒 惡 意 病 毒 管 制 在 應 用 程 式 管 理 之 其 他 功 能 中, 設 定 下 列 資 料, 動 作 跟 P2P 體 管 制 一 樣 183

185 5-6 URL 管 制 可 控 管 使 用 者 瀏 覽 的 網 站, 避 免 員 工 摸 魚 降 低 工 作 效 率 ; 亦 可 預 先 過 濾 惡 意 網 站, 避 免 使 用 者 在 不 知 情 的 狀 況 下 遭 植 入 惡 意 程 式 病 毒, 以 確 保 區 域 網 路 安 全 系 統 管 理 員 可 透 過 完 整 網 域 名 稱 關 鍵 字 針 對 特 定 網 站 作 允 許 或 拒 絕 進 入 的 制 訂,URL 名 稱 必 須 為 完 整 的 域 名 名 稱 或 者 關 鍵 字 名 稱, 並 透 過 管 制 條 例 達 到 管 制 功 能 UTM 多 功 能 防 火 牆 對 網 站 的 控 管 基 準, 分 為 白 名 單 黑 名 單 網 站 類 別 與 群 組 四 種 ( 一 ) 群 組 : 系 統 管 理 員 可 組 合 所 設 定 的 白 名 單 黑 名 單 或 網 站 類 別 項 目, 制 定 網 站 管 制 規 則 ( 二 ) 黑 名 單 : 系 統 提 供 完 整 與 模 糊 的 黑 名 單 比 對 方 式, 完 整 比 對 方 式 是 必 須 符 合 所 有 設 定 字 元 才 會 過 濾, 模 式 則 是 只 要 有 相 關 的 字 元 符 合 就 過 濾 ( 三 ) 白 名 單 : 系 統 提 供 完 整 與 模 糊 的 白 名 單 比 對 方 式, 完 整 比 對 方 式 是 必 須 符 合 所 有 設 定 字 元 才 會 過 濾, 模 式 則 是 只 要 有 相 關 的 字 元 符 合 就 過 濾 ( 四 ) 預 設 黑 名 單 設 定 : 系 統 管 理 員 可 針 對 網 站 分 類, 設 定 阻 擋 存 取 的 規 則 184

186 位 址 表 名 詞 解 釋 : URL 設 定 管 理 者 可 以 輸 入 關 鍵 字 眼 進 行 URL 管 制, 例 如 要 管 制 最 夯 的 Facebook 網 站, 只 要 輸 入 facebook 關 鍵 字 即 可, 需 注 意 事 項, 系 統 只 針 對 網 域 名 稱 進 行 關 鍵 比 對, 在 網 域 名 稱 後 來 所 帶 位 址 並 不 能 有 效 過 濾 阻 擋 例 如 : 下 列 網 址 所 列,UTM 多 功 能 防 火 牆 只 會 針 對 藍 色 名 稱 位 址 進 行 關 鍵 比 對 過 濾, 而 / 後 方 所 列 網 址 並 不 能 過 濾 阻 擋 並 需 列 入 詳 細 網 址 才 能 管 制 阻 擋 結 果 網 頁 設 定 可 在 此 設 定 連 線 被 被 阻 擋 的 網 站 時, 於 瀏 覽 器 所 顯 示 的 警 訊 黑 名 單 設 定 系 統 管 理 員 可 透 過 完 整 網 域 名 稱 關 鍵 字 或 IP 位 址, 設 定 組 檔 存 取 的 特 定 網 址 白 名 單 設 定 系 統 管 理 員 可 透 過 完 整 網 域 名 稱 關 鍵 字 或 IP 位 址, 設 定 開 放 存 取 的 特 定 網 址 預 設 黑 名 單 可 分 為 語 言 暴 力 線 上 影 音 藥 品 賭 博 駭 客 成 人 網 站 代 理 過 濾 器 轉 頁 後 門 程 式 不 信 任 網 站 暴 力 網 站 與 非 法 盜 版 預 設 頁 面 阻 擋 設 定 可 在 此 設 定 UTM 多 功 能 防 火 牆 阻 擋 網 站 時, 於 使 用 者 瀏 覽 器 所 顯 示 的 警 訊 比 對 模 式 提 供 兩 種 比 對 模 式, 分 別 為 完 整 與 模 糊 完 整 模 式 為 需 全 部 都 符 合 才 行, 模 糊 模 式 是 只 要 關 鍵 字 有 部 分 符 合 就 可 以 了 例 如 : 要 封 鎖 yahoo 網 站 如 果 使 用 完 整 模 式, 則 需 輸 入 或 兩 種 網 址, 如 選 擇 模 糊 模 式, 則 只 要 輸 入 yahoo, 就 可 以 將 相 關 與 yahoo 網 址 有 關 的 封 鎖 記 錄 UTM 多 功 能 防 火 牆 可 將 其 網 站 管 制 記 錄 做 成 記 錄, 使 企 業 可 以 了 解 到 整 體 網 站 存 取 的 狀 況 項 目 適 用 範 圍 範 例 環 境 範 例 一 僅 允 許 內 部 使 用 者 存 取 特 定 網 站 使 用 白 名 單 與 黑 名 單 來 限 制 內 部 使 用 者 存 取 特 定 網 址 範 例 二 禁 止 內 部 使 用 者 存 取 特 定 網 站 使 用 白 名 單 與 黑 名 單 來 限 制 內 部 使 用 者 存 取 特 定 網 址 範 例 三 網 站 類 別 限 制 內 部 使 用 者 連 線 特 定 類 型 的 網 站 185

187 5-6-1 URL 管 制 範 例 一 : 僅 允 許 內 部 使 用 者 存 取 特 定 網 站 目 的 僅 開 放 特 定 網 站 可 進 入 步 驟 大 綱 先 將 欲 開 放 網 站 一 一 加 入 網 站 管 制 中, 可 輸 入 完 整 名 稱 或 模 糊 名 稱 ( 如 : 或 gov) 在 所 有 欲 開 放 的 網 站 設 定 完 成 後, 於 網 站 管 制 中, 動 作 行 為 設 定 為 允 許 指 令, 並 在 下 一 條 條 例 將 所 有 的 HTTP 服 務 設 為 拒 絕, 則 除 了 開 放 網 站 外, 其 他 網 站 一 律 禁 止 步 驟 1. 在 URL 管 理 的 黑 白 名 單 設 定 功 能 中, 新 增 並 鍵 入 下 列 資 料 : 名 稱 設 為 google 名 單 模 式 選 取 白 名 單 模 式 自 訂 黑 白 名 單 設 定 中,URL 白 名 單 輸 入 google.com, 每 一 行 為 一 筆 資 料, 如 果 想 管 理 多 個 URL, 可 以 在 下 一 行 中 輸 入 新 的 域 名 ( 圖 5-67) 也 可 自 行 設 定 IP 白 名 單 圖 5-67 URL 管 制 建 置 畫 面 186

188 步 驟 2. 於 URL 設 定 中 設 定 一 筆 google 放 行 群 組 名 稱 ( 圖 5-68) 管 理 者 可 以 選 擇 是 否 要 啟 動 自 訂 頁 面 阻 擋, 並 設 定 顯 示 頁 面 的 內 容 與 主 題 名 稱 圖 5-68 設 定 URL 群 組 名 稱 步 驟 3. 套 用 管 制 條 例, 於 管 制 條 例 之 LAN 對 WAN 管 制 功 能 中 新 增 一 條 管 制 條 例, 並 套 用 URL 管 制, 並 把 動 作 設 為 允 許 ( 圖 5-69) 圖 5-69 套 用 URL 管 制 條 例 187

189 步 驟 4. 再 新 增 一 條 所 有 其 他 的 HTTP 要 求 全 部 禁 止 步 驟 5. 於 管 制 條 例 之 LAN 對 WAN 管 制 功 能 中, 完 成 僅 允 許 內 部 使 用 者 透 過 管 制 條 例 存 取 特 定 網 站 的 資 料, 如 下 圖 所 示 :( 圖 5-70) 圖 5-70 完 成 url 管 制 之 管 制 條 例 設 定 188

190 範 例 二 : 禁 止 內 部 使 用 者 存 取 特 定 網 站 目 的 禁 止 內 部 用 戶 進 入 特 定 網 站 步 驟 大 綱 先 將 欲 管 制 網 站 一 一 加 入 網 站 管 制 中, 可 輸 入 完 整 名 稱 或 模 糊 名 稱 ( 如 : 或 gov) 在 所 有 欲 禁 止 的 網 站 設 定 完 成 後, 於 網 站 管 制 中, 動 作 行 為 設 定 為 禁 止 指 令, 則 所 有 人 要 進 入 這 些 網 站 都 會 被 禁 止 掉 步 驟 1. 在 URL 管 理 的 黑 白 名 單 設 定 功 能 中, 新 增 並 鍵 入 下 列 資 料 : 名 稱 設 為 pchome 限 制 名 單 模 式 選 取 黑 名 單 模 式 自 訂 黑 白 名 單 設 定 中,URL 黑 名 單 輸 入 每 一 行 為 一 筆 資 料, 如 果 想 管 理 多 個 URL, 可 以 在 下 一 行 中 輸 入 新 的 域 名 ( 圖 5-71) 也 可 自 行 設 定 IP 黑 名 單 圖 5-71 URL 管 制 建 置 畫 面 189

191 步 驟 2. 於 URL 設 定 中 設 定 一 筆 pchome 上 網 限 制 群 組 名 稱 ( 圖 5-72) 勾 選 啟 動 自 訂 頁 面 阻 擋 設 定 阻 擋 主 題 名 稱 及 欲 顯 示 的 內 容, 管 理 者 可 先 藉 由 顯 示 瀏 覽 網 頁 設 定 名 單 選 取 pchome 限 制 按 下 新 增 鈕, 完 成 URL 群 組 名 稱 設 定 ( 圖 5-73) 圖 5-72 設 定 URL 群 組 名 稱 圖 5-73 完 成 URL 群 組 名 單 設 定 190

192 步 驟 3. 於 管 制 條 例 之 LAN 對 WAN 管 制 功 能 中 新 增 一 條 管 制 條 例, 並 套 用 URL 管 制, 並 把 動 作 設 為 拒 絕 ( 圖 5-74) 圖 5-74 URL 管 制 之 管 制 條 例 設 定 步 驟 4. 於 管 制 條 例 之 LAN 對 WAN 管 制 功 能 中, 完 成 禁 止 內 部 使 用 者 透 過 管 制 條 例 存 取 特 定 網 站 的 資 料, 如 下 圖 所 示 :( 圖 5-75) 圖 5-75 完 成 url 管 制 之 管 制 條 例 設 定 註 1: 如 果 要 優 先 管 制 特 定 使 用 者 上 網 情 形, 需 先 將 管 制 條 例 優 先 權 往 前 面 調 整 191

193 範 例 三 : 網 站 類 別 目 的 限 制 內 部 使 用 者 連 線 特 定 類 型 的 網 站 步 驟 大 綱 步 驟 1. 在 URL 管 理 的 黑 白 名 單 設 定 功 能 中, 新 增 並 鍵 入 下 列 資 料 :( 圖 5-76) 名 稱 設 為 URL 網 站 類 別 勾 選 語 言 暴 力 成 人 網 站 暴 力 網 站 等 類 別 按 下 儲 存 鈕, 完 成 設 定 ( 圖 5-77) 圖 5-76 設 定 網 站 類 別 192

194 圖 5-77 完 成 網 站 類 別 設 定 步 驟 2. 於 URL 設 定 中 設 定 一 筆 URL 網 站 類 別 管 製 群 組 名 稱 ( 圖 5-78) 勾 選 啟 動 自 訂 頁 面 阻 擋 設 定 阻 擋 主 題 名 稱 及 欲 顯 示 的 內 容, 管 理 者 可 先 藉 由 顯 示 瀏 覽 網 頁 設 定 名 單 選 取 URL 網 站 類 別 按 下 新 增 鈕, 完 成 URL 群 組 名 稱 設 定 ( 圖 5-79) 圖 5-78 設 定 URL 群 組 名 稱 圖 5-79 完 成 URL 群 組 名 單 設 定 193

195 步 驟 5. 於 管 制 條 例 之 LAN 對 WAN 管 制 功 能 中 新 增 一 條 管 制 條 例, 並 套 用 URL 管 制, 並 把 動 作 設 為 拒 絕 ( 圖 5-80) 圖 5-80 URL 管 制 之 管 制 條 例 設 定 步 驟 6. 管 制 條 例 之 LAN 對 WAN 管 制 功 能 中, 完 成 禁 止 內 部 使 用 者 透 過 管 制 條 例 存 取 特 定 網 站 的 資 料, 如 下 圖 所 示 :( 圖 5-81) 圖 5-81 完 成 url 管 制 之 管 制 條 例 設 定 194

196 5-6-2 其 他 設 定 可 在 此 設 定 連 線 被 被 阻 擋 的 網 站 時, 於 瀏 覽 器 所 顯 示 的 警 訊 ( 圖 5-82) 圖 5-82 頁 面 阻 擋 初 值 設 定 當 內 部 使 用 者 連 線 至 阻 擋 的 網 站 時, 會 顯 示 下 列 畫 面 ( 圖 5-83) 圖 5-83 網 站 阻 擋 警 訊 195

197 5-6-3 紀 錄 搜 尋 說 明 如 下 : 可 依 照 網 站 管 制 之 日 期 來 源 IP 阻 擋 類 型 等 關 鍵 字 或 特 徵, 來 尋 找 儲 存 在 UTM 多 功 能 防 火 牆 內 所 有 符 合 條 件 之 記 錄 如 在 此 功 能 中 做 下 列 設 定 : 1. 阻 擋 類 型 選 取 全 部 2. 開 啟 並 設 定 搜 尋 指 定 時 間 區 間 內 的 記 錄 3. 按 下 搜 尋 鈕 ( 圖 5-84) 圖 5-84 搜 尋 特 定 記 錄 知 畫 面 196

198 5-7 虛 擬 伺 服 器 系 統 管 理 員 在 向 ISP 申 請 網 路 連 線 時,ISP 所 配 發 的 真 實 IP 位 址 往 往 不 夠 分 配 給 所 有 使 用 者 為 了 有 足 夠 的 IP 位 址 分 配 給 每 一 使 用 者, 大 都 是 使 用 私 有 IP 位 址 ( Private IP Address ), 透 過 UTM 多 功 能 防 火 牆 的 NAT ( Network Address Translation ) 功 能, 轉 換 成 真 實 IP 位 址 ( Real IP Address ) 如 果 對 外 提 供 服 務 的 伺 服 器 是 置 於 內 部 網 路 時, 它 的 私 有 IP 位 址 將 無 法 讓 外 部 的 使 用 者 直 接 連 線 使 用, 對 於 此 類 問 題, 可 使 用 UTM 多 功 能 防 火 牆 的 虛 擬 伺 服 器 功 能 得 以 解 決 所 謂 虛 擬 伺 服 器 是 將 UTM 多 功 能 防 火 牆 外 部 介 面 一 個 真 實 IP 位 址, 藉 由 UTM 多 功 能 防 火 牆 IP 轉 換 的 功 能, 對 映 至 提 供 服 務 的 伺 服 器 之 私 有 IP 位 址 虛 擬 伺 服 器 還 擁 有 一 項 特 色, 一 對 多 的 對 映 功 能, 即 一 個 真 實 IP 位 址 可 對 映 到 多 部 提 供 相 同 服 務 的 內 部 網 路 伺 服 器 的 私 有 IP 位 址 於 本 章 節, 將 針 對 虛 擬 伺 服 器 IP 對 映 作 詳 細 的 介 紹 與 使 用 說 明 : IP 對 映 : 因 為 內 部 網 路 是 透 過 NAT(Network Address Translation) 機 制 轉 換 的 私 有 IP 位 址, 是 一 對 一 對 映, 即 一 個 外 部 介 面 真 實 IP 位 址 的 所 有 服 務, 對 映 到 一 個 內 部 網 路 私 有 IP 位 址 虛 擬 伺 服 器 : 與 IP 對 映 作 用 類 似, 但 虛 擬 伺 服 器 是 一 對 多 對 映, 即 一 個 真 實 IP 位 址, 對 映 到 多 個 內 部 網 路 私 有 IP 位 址, 只 是 埠 號 不 能 相 同 197

199 虛 擬 伺 服 器 名 詞 解 釋 : 外 部 網 路 位 址 : 外 部 網 路 IP 位 址 ( 真 實 IP 位 址 ), 提 供 輔 助 選 取 功 能 對 映 到 虛 擬 網 路 位 址 : 將 外 部 網 路 真 實 IP 對 映 至 內 部 伺 服 器 之 私 有 IP 位 址 外 部 通 訊 埠 號 : 虛 擬 伺 服 器 所 提 供 的 對 外 服 務 埠 號 若 所 選 擇 的 服 務 只 有 使 用 單 一 埠 號 時, 則 可 在 此 變 更 其 對 外 的 埠 號 ( 如 將 http 的 埠 號 改 為 8080; 則 外 部 使 用 者 若 欲 瀏 覽 網 站, 就 必 須 更 改 埠 號, 方 可 進 入 網 站 ) 虛 擬 伺 服 器 IP 位 址 : 虛 擬 伺 服 器 所 對 映 的 外 部 網 路 IP 位 址 啟 用 伺 服 器 負 載 : 可 將 尋 求 服 務 的 連 線, 依 照 連 線 數 分 配 給 內 部 網 路 的 伺 服 器 群 組, 可 減 少 單 一 伺 服 器 的 負 載, 提 高 伺 服 器 的 工 作 效 率 內 部 通 訊 埠 ( 埠 號 ): 虛 擬 伺 服 器 所 提 供 的 對 內 服 務 埠 號, 同 對 外 埠 號 我 們 在 此 範 例 設 定 中, 總 共 架 設 了 2 種 虛 擬 伺 服 器 應 用 環 境 適 用 範 圍 虛 擬 伺 服 器 IP 對 映 範 例 環 境 將 內 部 提 供 單 一 服 務 之 多 台 伺 服 器, 以 虛 擬 伺 服 器 的 方 式 透 過 管 制 條 例 來 對 外 服 務 ( 以 Web 服 務 為 例 ) 將 內 部 提 供 FTP Web Mail 等 多 項 服 務 之 單 一 伺 服 器, 透 過 管 制 條 例 來 對 外 服 務 198

200 5-7-1 虛 擬 伺 服 器 虛 擬 伺 服 器 是 將 一 個 外 部 IP 位 址, 對 應 到 內 部 IP 的 管 理 動 作, 以 TCP / UDP 各 有 0 ~ 個 埠 號, 如 果 將 一 個 通 訊 協 定 的 埠 號, 對 應 到 內 部 一 個 IP 位 址 的 相 同 埠 號, 總 共 可 以 建 立 * 2 = 131,072 個 虛 擬 伺 服 器 虛 擬 伺 服 器 建 立 IP 位 址 及 埠 號 對 映 完 畢 後, 還 必 須 到 管 制 條 例 的 外 對 內 或 是 外 對 DMZ 中 將 對 應 的 埠 號 設 為 允 許, 這 樣 才 完 成 一 個 虛 擬 伺 服 器 範 例 : 外 部 使 用 者 使 用 VoIP, 對 內 部 網 路 VoIP 閘 道 器 連 線 (VoIP 使 用 的 埠 號 :tcp/udp 1720), 網 路 示 意 圖 如 下 :( 圖 5-85) 圖 5-85 虛 擬 伺 服 器 的 網 路 示 意 圖 199

201 步 驟 1. 內 部 網 路 中 提 供 VOIP 伺 服 器, 其 IP 位 址 分 別 為 步 驟 2. : 可 以 選 取 目 前 外 部 網 路 可 以 使 用 的 IP 位 址 步 驟 3. 在 虛 擬 伺 服 器 的 新 增 虛 擬 伺 服 器 功 能 中, 輸 入 外 部 網 路 IP 位 址, 可 藉 由 輔 助 選 取, 按 下 新 增 鈕 ( 圖 5-86) 圖 5-86 VOIP 虛 擬 伺 服 器 對 外 IP 設 定 畫 面 在 虛 擬 伺 服 器 列 表 中, 選 定 要 增 加 的 虛 擬 伺 服 器 IP 位 址, 在 編 輯 / 刪 除 中 選 擇, 他 會 在 這 個 外 部 IP 位 址 下 新 增 虛 擬 伺 服 器 ( 圖 5-87) 圖 5-87 完 成 VOIP 虛 擬 伺 服 器 對 外 IP 設 定 在 鍵 入 虛 擬 伺 服 器 相 關 設 定, 外 部 通 訊 埠 為 TCP 1720 ( 圖 5-88) 圖 5-88 新 增 VOIP 虛 擬 伺 服 器 相 對 應 埠 號 設 定 200

202 按 下 新 增 鈕 VOIP 的 虛 擬 伺 服 器 對 外 設 定 完 成 ( 圖 5-89) 圖 5-89 完 成 VOIP 虛 擬 伺 服 器 相 對 應 埠 號 設 定 畫 面 再 到 管 制 條 例 的 內 對 外 新 增 一 個 管 制 條 例 這 樣 就 可 以 讓 外 面 的 VOIP 可 以 跟 內 部 的 VOIP 閘 道 器 互 通 201

203 5-7-2 IP 對 映 一 樣 是 透 過 NAT(Network Address Translation) 機 制 轉 換 的 私 有 IP 位 址, 但 是 IP 對 映 是 一 對 一 對 映, 即 一 個 外 部 介 面 真 實 IP 位 址 的 所 有 服 務, 對 映 到 一 個 內 部 網 路 私 有 IP 位 址 雖 然 是 所 有 的 服 務 對 映, 但 是 要 讓 哪 些 服 務 通 過 跟 不 通 過, 依 然 是 由 管 制 條 例 控 制 一 樣 是 使 用 前 面 VoIP 的 示 意 圖, 只 不 過 將 它 改 成 用 IP 對 映 的 方 式 達 成 步 驟 1. 內 部 網 路 中 提 供 VOIP 伺 服 器, 其 IP 位 址 分 別 為 步 驟 2. 在 虛 擬 伺 服 器 的 IP 對 映 功 能 中, 輸 入 外 部 網 路 IP 位 址 及 對 映 到 虛 擬 網 路 位 址, 按 下 新 增 按 鈕 即 可 建 立 完 畢, 外 部 網 路 IP 位 址 可 以 用 輔 助 選 取 的 方 式 取 得 ( 圖 5-90) 圖 5-90 VOIP 虛 擬 伺 服 器 對 外 IP 設 定 畫 面 目 前 為 止, 只 是 跟 UTM 多 功 能 防 火 牆 說, 哪 一 個 外 部 IP 位 址 對 映 到 內 部 那 一 個 IP 位 址, 至 於 開 方 哪 些 服 務, 則 需 要 到 管 制 條 例 中 放 行 如 果 DMZ 也 是 設 成 NAT 模 式, 設 備 會 根 據 對 映 到 虛 擬 網 路 位 址 上 所 設 定 的 IP 判 斷 是 屬 於 那 個 介 面, 在 那 個 介 面 管 制 區 的 基 本 設 定 就 會 出 現 mapped IP 字 樣 ( 圖 5-91) 圖 5-91 IP 對 映 的 管 制 最 後 再 選 擇 要 開 放 哪 些 服 務 進 來 ( 圖 5-92) 圖 5-92 IP 對 映 的 埠 開 放 202

204 5-8 防 火 牆 功 能 內 建 SPI 技 術, 主 動 攔 截 阻 擋 駭 客 攻 擊, 不 論 是 DOS DDOS UDP Flood 等 攻 擊 方 式 都 可 以 阻 擋, 甚 至 可 以 抵 擋 疾 風 病 毒 的 攻 擊, 確 保 內 部 用 戶 的 安 全 如 果 攻 擊 者 不 是 從 外 部 到 內 部, 而 是 由 內 部 互 相 攻 擊 呢? 在 ICSA 中 就 沒 有 定 義 這 樣 的 攻 擊 模 式, 可 是 在 現 實 的 環 境 中, 這 樣 的 任 意 攻 擊 卻 是 真 實 的 存 在 ShareTech 套 用 合 理 流 量 及 連 線 數 的 觀 念, 認 為 同 一 部 電 腦, 不 會 同 時 產 生 太 多 的 連 線 數, 萬 一 超 過 合 理 的 流 量 及 連 線 數 時, 結 合 管 制 條 例 的 運 用, 防 火 牆 會 要 求 將 多 餘 的 連 線 阻 擋 常 見 的 駭 客 攻 擊 方 式 ( 阻 斷 服 務 攻 擊 ) SYN 攻 擊 : SYN Flood 是 當 前 最 流 行 的 DoS( 拒 絕 服 務 攻 擊 ) 與 DDoS( 分 散 式 拒 絕 服 務 攻 擊 ) 的 方 式 之 一, 這 是 一 種 利 用 TCP 協 議 缺 陷, 發 送 大 量 偽 造 的 TCP 連 接 請 求, 使 得 被 攻 擊 方 資 源 耗 盡 (CPU 滿 載 或 記 憶 體 不 足 ) 的 攻 擊 方 式 ICMP 攻 擊 : ICMP(Internet Control Message Protocol) 是 TCP/IP 通 訊 協 定 中 定 義 封 包 的 一 種, 主 要 功 能 是 用 來 在 網 路 上 傳 遞 一 些 簡 單 的 控 制 訊 號 ICMP DoS 攻 擊 主 要 有 以 下 兩 種 手 法 : Ping of Death 與 Smurf 攻 擊 UDP 攻 擊 : 利 用 UDP 協 議, 發 送 大 量 偽 造 的 UDP 連 接 請 求, 使 得 被 攻 擊 方 資 源 耗 盡 (CPU 滿 載 頻 寬 被 占 滿 或 記 憶 體 不 足 ) 的 攻 擊 方 式 Land 攻 擊 : 運 用 IP Spoofing 技 術 送 出 一 連 串 SYN 封 包 給 目 標 主 機, 讓 目 標 主 機 系 統 誤 以 為 這 些 封 包 是 由 自 己 發 送 的 由 於 目 標 主 機 在 處 理 這 些 封 包 的 時 候, 它 自 己 並 無 法 回 應 給 自 己 SYN-ACK 封 包, 因 而 造 成 系 統 當 機 Smurf 攻 擊 : Smurf 攻 擊 是 以 最 初 發 動 這 種 攻 擊 的 程 序 名 Smurf 來 命 名 這 種 攻 擊 方 法 結 合 使 用 了 IP 欺 騙 和 ICMP 回 複 方 法 使 大 量 網 絡 傳 輸 充 斥 目 標 系 統, 引 起 目 標 系 統 拒 絕 爲 正 常 系 統 進 行 服 務 Tear Drop 攻 擊 : Teardrop 攻 擊 則 是 利 用 IP 封 包 重 組 的 漏 洞 當 資 料 經 由 網 路 傳 送,IP 封 包 經 常 會 被 切 割 成 許 多 小 片 段 每 個 小 片 段 和 原 來 封 包 的 結 構 大 致 都 相 同, 除 了 一 些 記 載 位 移 的 資 訊 而 Teardrop 則 創 造 出 一 些 IP 片 段, 這 些 片 段 包 含 重 疊 的 位 移 值 當 這 些 片 段 到 達 目 的 地 而 被 重 組 時, 可 能 就 會 造 成 一 些 系 統 當 機 Ping of Death 攻 擊 : Ping of Death 是 經 由 發 送 過 大 的 ping 請 求 (ICMP echo request), 以 造 成 緩 衝 區 溢 位 (Overflow), 繼 而 導 致 無 法 正 常 運 作 或 當 機 203

205 5-8-1 防 火 牆 功 能 設 定 SYN 攻 擊 ICMP 攻 擊 與 UDP 攻 擊 設 定 值 :( 圖 5-93) 步 驟 1. 設 定 SYN 攻 擊 設 定 值 允 許 最 大 流 量 : 每 一 個 防 火 牆 保 護 的 外 部 IP 位 址 能 夠 承 受 的 每 秒 最 大 封 包 要 求, 預 設 值 是 10,000 封 包 / 秒, 超 過 這 個 數 值, 防 火 牆 就 會 認 為 受 保 護 的 IP 位 址 遭 受 攻 擊 允 許 每 個 來 源 位 址 最 大 流 量 : 網 路 上 同 一 個 IP 位 址 同 一 時 間 能 傳 送 的 數 量, 預 設 值 是 100 封 包 / 秒, 超 過 這 個 數 值, 防 火 牆 就 會 認 為 受 保 護 的 IP 位 址 遭 受 攻 擊 阻 擋 時 間 : 一 旦 防 火 牆 判 斷 被 攻 擊, 自 動 丟 棄 來 自 攻 擊 者 IP 位 址 封 包 的 時 間, 預 設 是 60 秒 步 驟 2. 設 定 ICMP 攻 擊 設 定 值 允 許 最 大 流 量 : 預 設 值 是 10,000 封 包 / 秒, 超 過 這 個 數 值, 防 火 牆 就 會 認 為 受 保 護 的 IP 位 址 遭 受 攻 擊 允 許 每 個 來 源 位 址 最 大 流 量 : 預 設 值 是 100 封 包 / 秒, 超 過 這 個 數 值, 防 火 牆 就 會 認 為 受 保 護 的 IP 位 址 遭 受 攻 擊 阻 擋 時 間 : 一 旦 防 火 牆 判 斷 被 攻 擊, 自 動 丟 棄 來 自 攻 擊 者 IP 位 址 封 包 的 時 間, 預 設 是 60 秒 步 驟 3. 設 定 UDP 攻 擊 設 定 值 允 許 最 大 流 量 : 預 設 值 是 10,000 封 包 / 秒, 超 過 這 個 數 值, 防 火 牆 就 會 認 為 受 保 護 的 IP 位 址 遭 受 攻 擊 允 許 每 個 來 源 位 址 最 大 流 量 : 預 設 值 是 100 封 包 / 秒, 超 過 這 個 數 值, 防 火 牆 就 會 認 為 受 保 護 的 IP 位 址 遭 受 攻 擊 阻 擋 時 間 : 一 旦 防 火 牆 判 斷 被 攻 擊, 自 動 丟 棄 來 自 攻 擊 者 IP 位 址 封 包 的 時 間, 預 設 是 60 秒 204

206 圖 5-93 防 火 牆 的 防 護 設 定 步 驟 4. 設 定 其 他 項 目 除 了 可 以 偵 測 SYN 攻 擊 ICMP 攻 擊 與 UDP 攻 擊 外,UTM 提 供 管 理 者 可 以 阻 斷 網 路 常 見 的 攻 擊 手 法, 像 IP Options, Land 攻 擊 Smurf 攻 擊 封 鎖 Trace Route 封 鎖 Fraggle 封 鎖 Tear Drop 攻 擊 封 鎖 ICMP Fragment 封 包 封 鎖 Ping of Death 攻 擊 封 鎖 TCP Flags 封 鎖 SYN Fragment 封 包 與 不 明 封 包 偵 測 ( 圖 5-94) 圖 5-94 其 他 項 目 防 護 設 定 這 些 防 護 規 則, 可 以 套 用 在 UTM 多 功 能 防 火 牆 的 外 部 IP 位 址, 或 是 使 用 IP 對 應 的 虛 擬 伺 服 器 上, 只 要 來 自 網 際 網 路 的 攻 擊 超 過 設 定 值,UTM 多 功 能 防 火 牆 就 會 自 動 將 攻 擊 者 IP 位 址 的 封 包 阻 擋, 確 保 對 外 伺 服 器 的 安 全 205

207 5-8-2 防 護 記 錄 UTM 多 功 能 防 火 牆 記 錄 所 有 攻 擊 行 為, 管 理 者 可 針 對 攻 擊 類 型 攻 擊 來 源 IP 位 址 被 攻 擊 IP 位 址 進 行 搜 尋, 系 統 會 詳 細 列 出 遭 受 攻 擊 時 間 攻 擊 類 型 協 定 通 訊 埠 攻 擊 來 源 IP 位 址 與 被 攻 擊 IP 位 址 ( 圖 5-95) 圖 5-95 防 護 記 錄 206

208 5-9 上 網 認 證 ShareTech UTM 多 功 能 防 火 牆 可 經 由 認 證 表 的 設 定, 來 控 管 使 用 者 的 連 線 權 限 使 用 者 必 須 通 過 SHARETECH UTM 多 功 能 防 火 牆 的 認 證 機 制, 方 可 連 線 本 ShareTech UTM 多 功 能 防 火 牆 提 供 四 種 認 證 模 式 一 是 ShareTech UTM 多 功 能 防 火 牆 內 建 的 認 證 本 機 使 用 者 ; 另 一 是 利 用 自 行 架 設 的 RADIUS POP3 和 AD 認 證 伺 服 器 系 統 管 理 員 可 利 用 這 四 種 模 式, 來 管 理 ShareTech UTM 多 功 能 防 火 牆 的 認 證 機 制 當 管 理 者 希 望 內 部 的 使 用 上 網 際 網 路 前, 先 經 過 認 證 程 序, 認 證 過 後, 才 可 以 使 用 網 路, 此 時 就 需 要 這 個 功 能 當 管 制 條 例 要 求 使 用 者 認 證 後 才 能 上 網 際 網 路, 使 用 者 打 開 網 頁 後, 會 出 現 要 求 輸 入 帳 號 密 碼 的 視 窗, 輸 入 管 理 者 給 予 的 帳 號 密 碼, 正 確 無 誤 後, 系 統 就 會 自 動 開 啟 預 設 首 頁 或 是 管 理 者 自 訂 的 網 址 使 用 者 的 帳 號 密 碼 來 源 可 以 從 自 訂 的 帳 號 密 碼 從 AD 伺 服 器 選 取 的 帳 號 密 碼 或 是 從 郵 件 伺 服 器 來 的 帳 號 密 碼 管 理 者 可 以 任 意 從 上 述 的 3 種 來 源 挑 選 組 合, 組 合 的 名 稱 就 是 一 個 認 證 群 組, 此 時 就 可 以 在 管 制 條 例 中 挑 選 特 定 的 認 證 群 組 套 用 當 管 制 條 例 將 特 定 的 內 部 IP 位 址 套 用 認 證 群 組 時, 代 表 這 些 IP 位 址 打 開 瀏 覽 器 要 上 網 際 網 路 時, UTM 多 功 能 防 火 牆 會 要 求 這 些 用 戶 輸 入 合 格 的 帳 號 及 密 碼 上 網 認 證 名 詞 解 釋 : 認 證 模 式 : UTM 多 功 能 防 火 牆 目 前 支 持 4 種 認 證 模 式, 自 訂 的 帳 號 密 碼 AD 伺 服 器 選 取 的 帳 號 密 碼 POP3 的 帳 號 密 碼 與 Radius, 管 理 者 可 以 任 意 組 合 上 網 認 證 是 要 啟 用, 其 中 一 種 或 是 全 部 認 證 通 訊 埠 : 當 ShareTech UTM 多 功 能 防 火 牆 啟 用 認 證 之 機 制 時, 內 部 使 用 者 需 通 過 認 證 方 可 連 線 至 外 部 網 路 而 認 證 埠 號 則 為 該 認 證 機 制 所 用 之 埠 號, 其 預 設 為 82 同 時 最 大 連 線 數 : 管 制 目 前 經 由 上 網 認 證 最 多 PC 連 線 數 量 當 閒 置 多 久 要 求 重 登 : 當 內 部 使 用 者 經 認 證 連 到 外 部 網 路 時, 可 設 定 其 認 證 後 的 連 線 閒 置 時 間, 超 過 設 定 的 時 間, 認 證 即 會 自 動 失 效, 預 設 為 60 分 鐘 使 用 者 登 入 多 久 之 後 要 求 重 登 : 使 用 者 登 入 成 功 後, 超 過 這 個 時 間 設 定, 系 統 會 要 求 用 戶 重 新 登 入, 預 設 是 24 小 時, 當 設 為 0 時, 代 表 關 閉 這 項 功 能 207

209 允 許 修 改 密 碼 : 使 用 者 登 入 成 功 後, 可 以 修 改 自 己 的 密 碼, 下 次 登 入 時, 就 可 以 使 用 新 的 密 碼 拒 絕 重 複 登 入 : 啟 用 這 項 功 能 後, 每 個 帳 號 及 密 碼 只 允 許 一 個 IP 位 址 登 入, 當 另 一 個 IP 位 址 要 求 使 用 相 同 的 帳 號 密 碼 時, 會 被 UTM 多 功 能 防 火 牆 的 認 證 機 制 拒 絕 登 入 失 敗 次 數 超 過 多 少 暫 時 封 鎖 : 為 了 預 防 被 不 法 使 用 者 嘗 試 測 試 使 用 者 帳 號 登 入, 管 理 者 可 設 定 當 使 用 者 透 由 認 證 登 入 失 敗 超 過 設 定 值 時 先 暫 時 封 鎖 多 久 解 除 被 暫 時 封 鎖 的 IP: 管 理 者 可 設 定 被 暫 時 封 鎖 的 時 間, 如 設 為 0 代 表 永 不 解 除 登 入 失 敗 次 數 超 過 多 少 永 久 封 鎖 : 管 理 者 也 可 將 嘗 試 登 入 的 非 法 使 用 者, 當 其 登 入 帳 號 / 密 碼 錯 誤 超 過 設 定 值, 永 久 封 鎖 解 除 IP 封 鎖 : 解 除 被 封 鎖 的 使 用 者 登 入 成 功 的 使 用 者 要 被 轉 向 的 URL: 管 理 者 可 以 讓 每 一 個 登 入 成 功 的 使 用 者 開 啟 一 個 特 定 的 網 頁, 例 如 公 司 的 網 頁 或 是 訊 息 通 知 的 網 頁, 如 果 這 裡 是 空 白 的, 當 使 用 者 認 證 成 功 後, 自 動 開 啟 使 用 者 瀏 覽 器 所 設 定 的 首 頁 208

210 5-9-1 認 證 設 定 管 理 者 在 這 裡 設 定 一 些 上 網 認 證 會 使 用 的 共 同 設 定, 如 登 入 的 timeout 認 證 模 式 登 入 畫 面 的 設 定 等 共 同 設 定 ( 圖 5-96) 步 驟 1. 認 證 通 訊 埠 : 輸 入 認 證 通 訊 埠, 預 設 值 為 82 ( 範 圍 : 1 ~ 65535,0 代 表 認 證 功 能 不 啟 動 ) 步 驟 2. 同 時 最 大 連 線 數 : 輸 入 同 時 最 大 連 線 數 10, 範 圍 可 從 10~256 步 驟 3. 當 閒 置 多 久 要 求 重 登 : 預 設 是 60 分 鐘 ( 範 圍 為 1~1000 分 鐘 ) 步 驟 4. 使 用 者 登 入 之 後 多 久 要 求 重 登 : 預 設 是 24 小 時, 當 設 為 0, 代 表 關 閉 此 項 功 能, 也 就 是 使 用 者 一 旦 認 證 過 後, 除 非 重 新 開 機, 否 則 永 久 有 效 步 驟 5. 允 許 修 改 密 碼 : 要 不 要 允 許 使 用 者 修 改 密 碼, 預 設 是 不 允 許 步 驟 6. 拒 絕 重 複 登 入 : 預 設 是 不 管, 也 就 是 同 樣 帳 號 可 以 在 不 同 IP 位 址 登 入 步 驟 7. 步 驟 8. 步 驟 9. 登 入 失 敗 次 數 超 過 多 少 暫 時 封 鎖 : 主 要 是 避 免 有 外 來 者 在 測 試 內 部 使 用 者 帳 號 的 密 碼, 暫 時 封 鎖 該 帳 號 登 入 多 久 解 除 暫 時 封 鎖 的 IP : 當 IP 被 封 鎖 後 須 隔 多 久 時 間 才 能 解 除,0 代 表 不 限 制, 亦 即 永 久 不 解 除 登 入 失 敗 次 數 超 過 多 久 永 久 封 鎖 : 登 入 失 敗 次 數 超 過 多 久 永 久 封 鎖, 避 免 駭 客 攻 擊 將 該 帳 號 永 久 封 鎖 步 驟 10. 解 除 IP 封 鎖 : 由 於 並 沒 有 需 解 除 IP, 不 做 解 除 設 定 步 驟 11. 設 定 登 入 成 功 的 使 用 者 要 被 轉 向 的 URL, 導 向 如 果 空 白, 系 統 會 用 使 用 者 瀏 覽 器 預 設 的 首 頁 為 認 證 成 功 後 開 啟 的 頁 面 步 驟 12. 選 擇 認 證 模 式,UTM 多 功 能 防 火 牆 支 援 4 種 認 證 模 式, 本 機 帳 號 AD 帳 號 POP3 帳 號 與 Radius, 管 理 者 可 以 選 用 其 中 一 種 兩 種 或 全 部 209

211 圖 5-96 認 證 的 共 用 設 定 210

212 Client 端 登 入 畫 面 設 定 ( 圖 5-97) 設 定 使 用 者 登 入 時 的 畫 面 及 說 明 文 字, 管 理 者 也 可 以 上 傳 一 個 圖 形, 增 加 認 證 時 的 美 觀, 預 設 的 圖 形 是 ShareTech 的 logo 步 驟 1. 輸 入 主 旨 歡 迎 光 臨, 可 以 任 何 文 字 步 驟 2. 輸 入 內 容, 管 理 者 可 以 輸 入 任 何 一 段 文 字 描 述 這 個 認 證 說 明 例 如 : 歡 迎 來 到 眾 至 網 站 步 驟 3. 上 傳 一 個 圖 形 圖 5-97 認 證 登 入 畫 面 設 定 步 驟 4. 管 理 者 可 以 按 下 檢 視 字 樣, 查 看 一 下 用 戶 端 認 證 時 的 畫 面 是 否 符 合 設 定 的 目 標 ( 圖 5-98) 圖 5-98 認 證 登 入 畫 面 211

213 帳 號 建 立 方 式 : 本 機 使 用 者 POP3 Radius AD 本 機 使 用 者 建 立 本 機 使 用 者 帳 號 ( 圖 5-99) 步 驟 1. 輸 入 名 稱 王 建 忠, 任 何 容 易 描 述 這 個 使 用 者 的 文 字 步 驟 2. 輸 入 使 用 者 帳 號 jean, 最 多 16 個 文 字 步 驟 3. 輸 入 密 要 想 使 你 的 密 碼 更 安 全, 可 以 採 取 以 下 方 法 : 使 用 字 母 和 數 字 使 用 特 殊 字 元 ( 但 逗 號 與 冒 號 不 允 許 使 用 ) 混 合 使 用 大 小 寫 步 驟 4. 再 次 確 認 輸 入 密 碼, 避 免 密 碼 輸 入 錯 誤 造 成 無 法 登 入 步 驟 5. 步 驟 6. 當 下 次 登 入 時 要 求 使 用 者 更 改 密 碼 : 要 不 要 讓 使 用 者 登 入 如 修 改 密 碼, 預 設 是 不 允 許 這 個 帳 號 的 使 用 期 限, 系 統 會 自 動 帶 出 日 期 讓 管 理 者 挑 選, 如 果 空 白, 代 表 這 個 帳 號 永 遠 不 會 過 期 步 驟 7. 建 立 成 功 後,UTM 多 功 能 防 火 牆 會 列 出 所 有 的 本 機 帳 號 圖 5-99 本 機 使 用 者 設 定 212

214 5-9-3 POP3 RADIUS 使 用 者 帳 號 設 定 POP3 使 用 者 設 定 建 立 外 部 帳 號 --- 至 POP3,RADIUS 使 用 者 新 增 POP3 伺 服 器 ( 圖 5-100) 步 驟 1. 輸 入 POP3 伺 服 器 的 網 域 名 稱 步 驟 2. 輸 入 可 以 使 用 的 網 域 名 稱, 因 為 一 個 POP3 伺 服 器 可 能 擁 有 數 個 網 域, 輸 入 使 用 者 額 外 要 認 證 要 用 的 網 域 圖 POP3 認 證 伺 服 器 設 定 步 驟 3. 設 定 完 成 POP3 網 域 後, 在 新 增 一 個 群 組 時, 需 要 匯 入 POP3 的 帳 號, 帳 號 的 格 式 是 每 一 個 帳 號 一 行, 目 前 提 供 兩 種 POP3 匯 入 方 式, 一 種 為 單 筆 新 增 一 種 會 整 批 匯 入 ( 圖 5-101) 單 筆 新 增 : 輸 入 帳 號, 一 行 一 組 設 定 ; 格 式 如 : Jean Randoll 但 是 系 統 保 留 POP3 RADIUS Organization Group Account Office/AD User Department / AD User Company / AD User 整 批 匯 入 : 匯 入 檔 案 格 式 有.txt 或.csv 建 立 方 式 一 筆 一 行 圖 POP3 帳 號 設 定 213

215 RADIUS 使 用 者 設 定 在 Radius 設 定 功 能 中 輸 入 IP(RADIUS 伺 服 器 ) Port(RADIUS 伺 服 器 通 訊 埠 ) 和 共 用 密 碼 ( 需 與 RADIUS 伺 服 器 相 同 ) ( 圖 5-102) 步 驟 1. 輸 入 RADIUS 名 稱, 例 如 :my_radius 步 驟 2. 輸 入 RADIUS 伺 服 器 IP 位 址, 例 如 : 步 驟 3. 輸 入 RADIUS 伺 服 器 通 訊 埠, 預 設 值 為 1812 步 驟 4. 輸 入 密 鑰, 此 為 UTM 多 功 能 防 火 牆 與 Radius 伺 服 器 進 行 認 證 時 所 需 的 密 碼 圖 Radius 網 域 認 證 設 定 214

216 步 驟 5. 設 定 完 成 RADIUS 伺 服 器 後, 在 新 增 一 個 群 組 時, 需 要 匯 入 RADIUS 的 帳 號, 帳 號 的 格 式 是 每 一 個 帳 號 一 行, 目 前 提 供 兩 種 RADIUS 匯 入 方 式, 一 種 為 單 筆 新 增 一 種 會 整 批 匯 入 ( 圖 5-103) 單 筆 新 增 : 輸 入 帳 號, 一 行 一 組 設 定 ; 格 式 如 : Jean Randoll 但 是 系 統 保 留 POP3 RADIUS Organization Group Account Office/AD User Department / AD User Company / AD User 整 批 匯 入 : 匯 入 檔 案 格 式 有.txt 或.csv 建 立 方 式 一 筆 一 行 圖 Radius 帳 號 設 定 215

217 5-9-4 AD 使 用 者 帳 號 設 定 建 立 外 部 帳 號 ---AD 網 域 伺 服 器 ( 圖 5-104) 步 驟 1. 輸 入 AD 網 域 伺 服 器 的 IP 位 址, 例 如 : 步 驟 2. 步 驟 3. 步 驟 4. 輸 入 AD 網 域 伺 服 器 的 網 域 名 稱, 例 如 :ShareTech.com.tw 輸 入 AD 網 域 伺 服 器 具 有 管 理 權 限 的 管 理 者 帳 號 及 密 碼, 例 如 : 帳 號 administrator / 密 碼 設 定 不 要 被 使 用 的 AD 群 組 及 使 用 者, 例 如,guest, 如 果 沒 有 填 入, 在 挑 選 認 證 帳 號 時, 所 有 的 群 組 及 使 用 者 都 會 成 為 被 挑 選 目 標 步 驟 5. 當 設 定 完 成 時, 管 理 者 可 先 行 連 線 測 試, 看 是 否 可 正 常 運 作 圖 AD 網 域 認 證 設 定 216

218 5-9-5 使 用 者 群 組 步 驟 1. 輸 入 認 證 群 組 的 稱, 可 以 是 任 何 文 字 ( 圖 5-105) 步 驟 2. 步 驟 3. 認 證 設 定, 可 以 使 用 之 前 已 經 設 定 完 成 的 共 同 設 定 值, 或 是 針 對 這 個 認 證 群 組, 自 行 定 義 一 次 諸 如 當 閒 置 多 久 要 求 重 登 使 用 者 登 入 之 後 多 久 要 求 重 登 甚 至 連 認 證 模 式 2 都 可 以 修 改 選 擇 要 挑 選 的 類 型, 如 果 選 本 機, 則 左 邊 會 出 現 所 有 本 機 帳 號 供 管 理 者 挑 選, 如 果 有 設 定 外 部 帳 號 伺 服 器 認 證, 在 此 選 擇 AD POP3 或 RADIUS, 左 邊 的 被 挑 選 目 標 就 會 出 現 帳 號, 供 管 理 者 挑 選 圖 建 立 認 證 群 組 217

219 步 驟 4. 建 立 完 成 認 證 群 組 後, 再 到 內 到 外 或 是 DMZ 到 外 設 定 認 證 機 制 ( 圖 5-106) 步 驟 5. 挑 選 要 認 證 的 IP 位 址 或 群 組 步 驟 6. 挑 選 認 證 群 組,UTM 多 功 能 防 火 牆 會 自 動 列 出 所 有 已 經 設 定 完 成 的 認 證 群 組, 讓 管 理 者 可 以 挑 選 圖 套 用 在 管 制 條 例 上 218

220 5-9-6 認 證 紀 錄 如 果 使 用 曾 經 使 用 認 證 群 組,UTM 多 功 能 防 火 牆 會 自 動 將 登 入 跟 登 出 的 時 間 使 用 者 帳 號 登 入 IP 位 址 狀 態 認 證 方 法 條 列 出 來 管 理 者 也 可 以 藉 由 搜 尋 條 件 快 速 搜 尋 ( 圖 5-107) 圖 認 證 登 入 紀 錄 219

221 5-9-7 上 網 認 證 連 線 狀 態 列 出 所 有 上 網 認 證 連 線 狀 態,UTM 多 功 能 防 火 牆 會 自 動 將 群 組 名 稱 使 用 者 帳 號 使 用 者 IP 剔 除 與 群 組 剔 除 紀 錄 條 列 出 來 ( 圖 5-108) 圖 認 證 登 入 紀 錄 註 : 當 將 使 用 者 剔 除 時, 則 使 用 者 無 法 連 線 到 外 部 網 路, 必 須 在 重 新 登 入 才 可 進 行 連 線 220

222 5-10 電 子 白 板 現 在 低 頭 族 越 來 越 多, 不 管 是 坐 車 搭 捷 運 都 可 以 看 到 很 多 人 低 頭 玩 手 機 平 版 電 腦, 想 起 以 前 念 書 的 時 候 也 是 一 堆 低 頭 族 人 群, 不 過 大 家 都 是 趁 著 空 檔 努 力 K 書 由 於 網 路 的 快 速 發 展, 資 訊 的 快 速 成 長 影 響 所 有 人 的 生 活 方 式, 進 而 在 日 常 的 生 活 工 作 領 域 休 閒 活 動 都 已 經 跟 網 路 脫 離 不 了 關 係 猶 記 得 10 年 多 前, 大 多 數 的 企 業 要 發 布 訊 息 給 所 有 員 工 知 道, 不 是 張 貼 公 告 就 是 就 藉 由 來 通 知, 如 果 遇 到 一 些 重 要 訊 息 可 能 就 只 能 緊 急 廣 播, 或 藉 由 部 門 力 量 來 快 速 通 告 但 在 21 世 紀 的 新 時 代, 當 網 路 已 深 深 影 響 我 們 生 活 時, 利 用 網 路 快 速 傳 播 已 是 現 在 最 佳 傳 播 工 具 現 今 多 數 的 上 班 族, 上 班 的 第 一 件 事 就 是 打 開 電 腦, 看 看 新 聞, 或 者 開 啟 即 時 通 訊 (MSN QQ SKYPE..,) 跟 朋 友 打 屁 聊 天, 等 所 有 這 些 雜 事 處 理 完 時 才 會 開 工, 因 此, 如 果 一 些 重 要 訊 息 是 藉 由 MAIL 通 知, 可 能 已 經 拖 延 了 一 些 時 效, 時 間 傳 達 最 好 能 即 時, 盡 快 讓 所 有 人 能 掌 握 最 新 資 訊, 因 此, 眾 至 網 頁 電 子 白 板 功 能, 多 是 當 使 用 者 打 開 電 腦 時, 不 管 要 上 網 瀏 覽 網 頁 或 者 開 啟 即 時 通 訊 跟 朋 友 聊 天, 都 必 須 確 認 看 到 看 過 公 司 公 布 的 重 要 資 訊 後 才 可 以 啟 用 網 頁 電 子 白 板 或 許 不 能 取 代 郵 件 成 為 主 要 的 通 報 系 統, 但 是 藉 由 它 可 以 讓 習 慣 瀏 覽 網 頁 的 人 更 快 接 收 到 最 新 企 業 訊 息 電 子 白 板 名 詞 解 釋 : 群 組 名 稱 : 主 要 設 定 在 管 理 介 面 上 的 名 稱, 管 理 者 可 以 設 定 多 組 群 組 名 稱, 再 套 用 到 管 制 條 例 上 間 隔 多 久 彈 跳 一 次 訊 息 : 當 SHARETECH UTM 多 功 能 防 火 牆 啟 用 認 證 之 機 制 時, 內 部 使 用 者 需 通 過 認 證 方 可 連 線 至 外 部 網 路 而 認 證 埠 號 則 為 該 認 證 機 制 所 用 之 埠 號, 其 預 設 為 82 閱 讀 訊 息 前, 阻 擋 全 部 對 外 連 線 : 管 制 目 前 經 由 上 網 認 證 最 多 PC 連 線 數 量 閱 讀 訊 息 後, 網 頁 內 容 重 新 導 向 : 當 內 部 使 用 者 經 認 證 連 到 外 部 網 路 時, 可 設 定 其 認 證 後 的 連 線 閒 置 時 間, 超 過 設 定 的 時 間, 認 證 即 會 自 動 失 效, 預 設 為 60 分 鐘 221

223 認 證 設 定 透 過 眾 至 UTM 多 功 能 防 火 牆 對 內 部 使 用 者 發 布 公 告 訊 息 步 驟 1. 在 管 理 目 標 > 電 子 白 板 > 使 用 者 群 組 頁 面 中, 做 下 列 設 定 :( 圖 5-109) 群 組 名 稱 設 Sharetech 公 佈 欄 隔 間 多 久 彈 跳 一 次 訊 息, 預 設 值 為 24 勾 選 閱 讀 訊 息 前, 阻 擋 全 部 對 外 連 線 輸 入 閱 讀 訊 息 後, 網 頁 內 容 重 新 導 向 輸 入 指 定 的 白 板 訊 息 標 題 名 稱 輸 入 指 定 的 白 板 訊 息 內 容 按 下 新 增 鈕, 完 成 設 定 圖 電 子 白 板 使 用 群 組 設 定 222

224 步 驟 2. 按 下 新 增 鈕, 完 成 設 定 ( 圖 5-110) 圖 完 成 使 用 群 組 設 定 步 驟 3. 建 立 完 成 電 子 白 板 群 組 後, 再 到 管 制 條 例 做 設 定 機 制 ( 圖 5-111) 挑 選 要 公 告 的 IP 位 址 或 群 組 挑 選 公 告 群 組,UTM 多 功 能 防 火 牆 會 自 動 列 出 所 有 已 經 設 定 完 成 的 電 子 白 板 群 組, 讓 管 理 者 可 以 挑 選 圖 套 用 在 管 制 條 例 上 223

225 步 驟 4. 完 成 管 制 條 例 設 定 ( 圖 5-112) 圖 完 成 管 制 條 例 設 定 當 內 部 使 用 者 開 啟 電 腦 將 瀏 覽 網 頁 時, 網 頁 視 窗 優 先 跳 出 最 新 網 頁 白 板 訊 息 ( 圖 5-113), 如 果 使 用 者 沒 有 點 選 已 閱 讀 鍵, 不 管 連 結 到 哪 一 頁 都 還 是 一 樣 出 現 同 樣 內 容, 唯 有 等 使 用 者 確 認 完 成 I Have Read 就 可 以 離 開 此 頁 面, 跳 到 管 理 者 設 定 的 網 頁 首 頁 ( 圖 5-114), 而 這 時 候 所 有 的 對 外 連 線 ( 包 含 即 時 通 訊 ) 就 可 以 正 常 啟 動 圖 不 管 開 啟 任 何 網 頁, 首 先 連 結 到 電 子 白 板 訊 息 頁 圖 完 成 閱 讀 後, 首 先 連 結 到 指 定 頁 面 224

226 已 閱 讀 白 板 使 用 者 IP 凡 走 過 必 留 下 痕 跡, 凡 閱 讀 過 必 留 下 資 訊, 眾 至 UTM 多 功 能 防 火 牆 網 頁 電 子 白 板 功 能, 不 僅 可 以 提 供 企 業 一 套 好 的 訊 息 傳 播 工 具, 更 重 要 的 它 可 以 記 錄 所 有 使 用 者 瀏 覽 訊 息 的 情 形 ( 圖 5-115) 詳 細 記 錄 使 用 者 閱 讀 電 子 白 板 訊 息 的 主 題 與 瀏 覽 時 間, 如 果 希 望 再 次 提 醒 使 用 者, 還 可 以 將 它 剔 除, 讓 使 用 者 重 新 再 閱 讀 一 次 圖 詳 細 記 錄 所 有 網 頁 電 子 白 板 閱 讀 訊 息 225

227 第 六 章 網 路 服 務 使 用 者 可 隨 時 由 系 統 狀 態 中, 得 知 目 前 網 路 服 務 狀 態, 如 DHCP 服 務 DDNS 服 務 DNS 伺 服 器 WEB/FTP 服 務 MSN 服 務 QQ 服 務 SKYPE 服 務 病 毒 引 擎 高 可 用 性 SNMP 與 遠 端 紀 錄 伺 服 器 設 定 等 各 項 資 訊 ( 一 ) DHCP 服 務 : 當 啟 動 DHCP 功 能 時, 內 部 PC 可 透 過 UTM 多 功 能 防 火 牆 的 LAN 或 DMZ 介 面, 取 得 IP 位 址 DNS 伺 服 器 等 資 訊 ( 二 ) DDNS 服 務 : DDNS 意 思 是 動 態 DNS, 是 指 不 固 定 IP 的 主 機, 隨 IP 的 改 變 去 設 定 網 域 名 稱 與 IP 的 對 應 關 係 如 果 不 固 定 IP 的 主 機 ( 如 使 用 PPPOE 的 ADSL,DHCP 的 Cable, 撥 接 用 戶 ), 欲 架 設 Web Mail 或 者 FTP 等 Server, 或 者 使 用 者 需 要 網 路 身 份 ( 網 域 名 稱 ) 者 即 需 動 態 DNS ( 三 ) DNS 伺 服 器 : DNS 的 全 稱 是 Domain Name Service, 是 一 套 系 統 軟 體, 讓 大 家 所 使 用 及 管 理 的 電 腦 網 路 系 統, 能 夠 作 領 域 名 稱 與 IP 位 址 之 間 的 轉 換 ( 四 ) WEB 服 務 : UTM 多 功 能 防 火 牆 提 供 WEB 掃 毒, 包 含 掃 描 圖 形 檔 掃 毒 連 線 數 掃 描 檔 案 大 小, 甚 至 自 訂 中 毒 的 警 示 網 頁 等 並 可 開 啟 外 部 信 箱 紀 錄 服 務, 目 前 可 紀 錄 外 部 信 箱 有 Hotmail Yahoo Mail163 Pchome Hinet Sohu QQ mail21cn ( 五 ) FTP 服 務 : UTM 多 功 能 防 火 牆 FTP 掃 毒, 可 自 行 設 定 檔 案 大 小 超 過 多 少 後, 不 做 病 毒 掃 描 與 存 檔 動 作 ( 六 ) MSN 服 務 : 啟 動 MSN 服 務, 當 系 統 進 行 MSN 側 錄 時 可 以 通 知 被 監 視 的 使 用 者 並 出 現 警 示 視 窗 ( 七 ) QQ 服 務 : 啟 動 MSN 服 務, 當 系 統 進 行 QQ 側 錄 時 可 設 定 是 否 允 許 登 錄 Chat 紀 錄 檔 案 傳 輸 VOIP 與 遠 程 協 助 ( 八 ) SKYPE 服 務 : 啟 動 SKYPE 服 務, 管 理 者 可 透 由 AD Server 或 PC 本 機 派 送 ( 九 ) 病 毒 引 擎 : 提 供 ClamAV 掃 毒 引 擎 設 定 226

228 ( 十 ) 高 可 用 性 : UTM 多 功 能 防 火 牆 的 硬 體 備 援 機 制, 採 Master/Backup 模 式, 系 統 正 常 運 作 的 情 況 下 網 路 存 取 皆 透 過 指 定 的 MASTER 主 機, 同 時 會 有 一 台 BACKUP 主 機 即 時 備 份 來 自 MASTER 主 機 的 所 有 資 料 ; 當 目 前 運 作 中 的 MAST 主 機 發 生 故 障 情 形 時,BACKUP 主 機 會 即 時 取 而 代 之 成 為 MASTER 主 機, 來 保 持 內 / 外 部 網 路 不 斷 線, 避 免 錯 失 商 機 ( 十 一 ) SNMP : SNMP 是 專 門 用 於 管 理 網 路 節 點 ( 伺 服 器 工 作 站 路 由 器 交 換 器 ) 的 協 定 網 路 管 理 員 透 過 SNMP 接 收 到 的 訊 息, 能 即 時 發 現 並 解 決 網 路 問 題, 或 協 助 其 規 劃 網 路 資 源 的 運 用 ( 十 二 ) 遠 端 記 錄 伺 服 器 : 可 以 遠 端 備 分 相 關 LOG 紀 錄, 包 含 管 制 條 例 封 包 應 用 程 式 IDP 與 Botnet 紀 錄 227

229 6-1 DHCP 伺 服 器 DHCP 名 詞 解 釋 : 一 台 電 腦 要 連 上 網 路 必 須 要 先 設 定 IP 子 網 路 遮 罩 路 由 DNS 等 一 般 使 用 者 對 這 些 網 路 設 定 並 不 熟, 所 以 要 讓 使 用 者 自 己 去 建 立 非 常 麻 煩 如 果 企 業 裡 有 上 百 台 的 電 腦, 需 要 由 網 管 人 員 去 分 配 每 一 台 的 IP 設 定 電 腦 實 在 是 一 件 痛 苦 的 事 情 因 此 如 果 有 DHCP 伺 服 器, 網 路 上 的 電 腦 只 要 設 定 好 自 動 取 得 IP, 系 統 開 機 後 就 可 以 自 動 取 得 網 路 設 定 網 管 人 員 就 不 需 要 一 台 一 台 去 設 定 在 設 定 DHCP 伺 服 器 時, 我 們 會 設 定 要 讓 使 用 者 自 動 取 得 的 IP 位 址 範 圍 路 由 DNS, 在 啟 動 DHCP 伺 服 器 之 後, 這 些 資 訊 就 會 放 到 記 憶 體 中 等 客 戶 端 來 問 當 一 台 使 用 DHCP 自 動 取 得 IP 的 電 腦 連 上 網 路 後, 它 會 以 廣 播 的 方 式 詢 問 網 路 上 有 沒 有 DHCP 伺 服 器, 而 DHCP 伺 服 器 會 回 應, 並 送 給 客 戶 端 網 路 設 定 的 資 料 客 戶 端 收 到 這 些 資 訊 後, 就 將 它 設 定 為 自 己 的 IP DNS 等 如 果 以 DHCP 常 用 的 話 語 來 說,DHCP 分 配 出 一 個 IP 的 情 形 叫 做 DHCP 出 租 IP 給 客 戶 端 DHCP 的 租 約 是 有 期 限 的, 時 間 到 了 之 後, 客 戶 端 就 必 須 重 新 取 得 一 次 IP, 不 過 客 戶 端 可 以 要 求 繼 續 使 用 同 一 個 IP 為 了 避 免 有 機 器 一 直 要 求 使 用 同 一 個 IP, 我 們 也 可 以 設 定 同 一 個 IP 最 長 的 租 期 是 多 久 除 了 動 態 的 分 配 IP 外,DHCP 也 可 以 同 時 設 定 指 派 固 定 IP 每 一 張 網 路 卡 都 會 有 一 個 固 定 的 網 路 卡 位 址 (MAC Physical Address), 例 如, 我 們 可 以 在 FreeBSD 中 使 用 指 令 ifconfig 或 是 在 Windows 中 使 用 ipconfig/all 來 看 到 MAC 的 資 訊 以 下 列 為 例 : # ifconfig fxp0: flags=88c3<up,broadcast,running,noarp,simplex,multicast> mtu 1500 options=b<rxcsum,txcsum,vlan_mtu> inet6 fe80::202:b3ff:fe48:7c74%fxp0 prefixlen 64 scopeid 0x1 inet netmask 0xff broadcast ether 00:08:c3:96:8c:22 media: Ethernet autoselect (100baseTX <full-duplex>) status: active 上 列 粗 體 部 份 00:08:c3:96:8c:22 就 是 網 路 卡 位 址, 我 們 可 以 設 定 某 個 網 路 卡 位 址 一 定 使 用 固 定 IP, 如 此 一 來, 只 要 這 一 台 機 器 使 用 DHCP 要 求 IP 時,DHCP 伺 服 器 都 會 給 它 固 定 的 位 址 228

230 DHCP 服 務 名 詞 解 釋 : 起 始 位 址 內 部 網 路 所 屬 網 域 廣 播 開 始 位 址 結 束 位 址 內 部 網 路 所 屬 網 域 廣 播 結 束 位 址 主 要 的 DNS 設 定 主 要 DNS IP 位 址 次 要 的 DNS 設 定 次 要 DNS IP 位 址 預 設 租 約 時 間 ( 分 ) 預 設 機 器 使 用 同 一 個 IP 時 間 最 大 租 約 時 間 ( 分 ) 為 了 避 免 有 機 器 一 直 要 求 使 用 同 一 個 IP, 我 們 也 可 以 設 定 同 一 個 IP 最 長 的 租 期 是 多 久 預 設 閘 道 器 內 部 網 路 預 設 閘 道 229

231 於 DHCP 服 務 之 LAN DHCP 用 戶 列 表 功 能 中, 記 錄 UTM 多 功 能 防 火 牆 內 建 的 DHCP 伺 服 器 所 配 發 的 IP 使 用 情 況 :( 圖 6-1) IP 位 址 :DHCP Server 所 配 發 給 該 電 腦 之 動 態 IP 位 址 MAC 位 址 : 該 動 態 IP 位 址 所 對 映 之 MAC 位 址 起 始 時 間 ~ 結 束 時 間 : 該 動 態 IP 位 址 之 有 效 時 間 ( 起 始 時 間 / 結 束 時 間 )( 年 / 月 / 日 / 時 / 分 / 秒 ) 主 機 名 稱 : 接 受 DHCP 伺 服 器 配 發 IP 之 電 腦 的 網 路 識 別 名 稱 圖 6-1 DHCP 用 戶 表 Web UI 畫 面 230

232 設 置 DHCP 伺 服 器 步 驟 1. 於 DHCP 服 務 之 LAN DHCP 伺 服 器 功 能 中, 做 如 下 設 定 : 內 部 網 路 介 面 位 址, 於 左 邊 欄 位 鍵 入 第 一 組 可 使 用 的 起 始 IP 位 址, 於 右 邊 欄 位 鍵 入 第 一 組 可 使 用 的 結 束 IP 位 址, 預 設 為 到 ( 須 為 同 一 網 域 ) 主 要 的 DNS : 鍵 入 欲 配 發 DNS 伺 服 器 1 之 IP 位 址 次 要 的 DNS : 鍵 入 欲 配 發 DNS 伺 服 器 2 之 IP 位 址 填 入 預 設 租 約 時 間, 預 設 值 為 3600, 單 位 為 分 鐘 設 定 預 設 閘 道 器 位 址 為 , 不 一 定 是 LAN 或 DMZ 的 GateWay 位 址 輸 入 網 域 名 稱, 管 理 者 可 以 修 改 域 設 的 域 名 勾 選 啟 動 鈕, 完 成 儲 存 設 定 ( 圖 6-2) 圖 6-2 LAN DHCP 伺 服 器 設 定 視 窗 註 : DMZ ( 非 軍 事 區 )DHCP 伺 服 器 設 定 方 式 跟 LAN 的 DHCP 伺 服 器 相 同 231

233 除 了 動 態 的 分 配 IP 外,DHCP 也 可 以 同 時 設 定 指 派 固 定 IP 步 驟 1. 在 內 部 或 是 DMZ 區 的 位 址 表 中, 新 增 一 個 位 址 步 驟 2. 設 定 方 式 選 擇 皆 設 定 IP 和 MAC 位 址 步 驟 3. 啟 用 Get static IP address from DHCP Server 的 功 能, 這 個 IP 或 是 MAC 位 址 上 線 時, 均 會 取 得 固 定 IP 位 址 ( 圖 6-3) 圖 6-3 DHCP 固 定 IP 位 址 設 定 視 窗 按 下 新 增 建 立 完 成, 在 DHCP 固 定 IP 位 址 會 出 現 下 表 ( 圖 6-4) 圖 6-4 完 成 DHCP 固 定 IP 位 址 設 定 232

234 6-2 DDNS 服 務 DDNS 允 許 網 際 網 路 的 使 用 者 使 用 網 址 名 稱 來 連 線 到 您 的 虛 擬 伺 服 器, 而 不 是 使 用 IP 位 址, 這 也 解 決 了 動 態 IP 位 址 的 問 題, 動 態 IP 位 址, 當 您 要 從 網 際 網 路 端 連 接 回 來 時,IP 位 址 變 更 而 造 成 您 連 接 的 困 難 UTM 多 功 能 防 火 牆 DDNS 服 務 的 運 作 如 下 : 1. 您 必 須 在 已 註 冊 的 DDNS 服 務 下 拉 選 單 中 選 取 一 個 供 應 商 來 註 冊 服 務 2. 註 冊 完 成 後, 跟 著 服 務 供 應 商 的 步 驟 申 請 一 個 網 域 名 稱 3. 在 UTM 多 功 能 防 火 牆 的 DDNS 畫 面 中 輸 入 您 的 DDNS 的 資 料 4.UTM 多 功 能 防 火 牆 會 自 動 地 將 您 目 前 使 用 的 IP 位 址 紀 錄 在 DDNS 伺 服 器 上 5. 從 網 際 網 路 端, 使 用 者 將 可 以 使 用 您 註 冊 的 網 域 名 稱 來 連 接 到 您 開 啟 的 虛 擬 伺 服 器 DDNS 名 詞 解 釋 : 服 務 廠 商 點 選 已 註 冊 DDNS 服 務 供 應 商 的 名 稱 主 機 名 稱 輸 入 已 申 請 網 域 名 稱 外 部 介 面 對 外 所 屬 網 路 介 面 帳 號 填 入 您 申 請 的 DDNS 服 務 的 使 用 者 名 稱 密 碼 內 部 網 路 所 屬 網 域 註 解 DDNS 備 註 說 明 紀 錄 正 常 的 話, 訊 息 應 該 要 顯 示 Update OK 233

235 建 立 一 個 新 的 DDNS 步 驟 1. 於 網 路 服 務 的 DDNS 功 能 中, 新 增 下 列 資 料 ( 圖 6-5) 點 選 下 方 新 增 按 鈕 主 機 名 稱 輸 入 所 申 請 的 網 域 名 稱 選 擇 所 要 對 應 的 外 部 網 路 介 面 為 WAN1 於 帳 號 和 密 碼 欄 位 中, 輸 入 所 申 請 的 帳 號 密 碼 鍵 入 註 解 為 UTM 多 功 能 防 火 牆 測 試, 點 選 啟 動 鈕 DDNS 狀 態 按 下 新 增 完 成 設 定 圖 6-5 DDNS 設 定 視 窗 UTM 多 功 能 防 火 牆 會 列 出 每 一 個 DDNS 目 前 的 狀 態 ( 圖 6-6) : 代 表 更 新 正 常, : 代 表 服 務 無 法 順 利 運 作 : 按 鈕 會 顯 示 系 統 跟 DDNS 伺 服 器 的 通 聯 資 料 : 讓 UTM 多 功 能 防 火 牆 立 刻 執 行 DDNS 更 新 的 動 作 圖 6-6 DDNS 狀 態 234

236 6-3 DNS 伺 服 器 網 路 是 由 無 限 多 的 電 腦 連 線 所 構 成, 為 了 確 保 資 料 流 動 的 正 確 性, 每 台 電 腦 都 有 固 定 而 且 單 一 的 位 址, 即 是 0~255 數 字 所 組 成 的 IP 位 址 隨 著 連 線 主 機 的 增 加, 對 於 一 般 使 用 者 來 說 IP 的 位 址 不 適 合 記 憶 與 管 理, 因 此 會 有 Domain 的 出 現 就 像 我 們 每 個 人 一 出 生 都 會 有 一 組 身 分 證 字 號, 但 是 一 大 串 的 身 分 證 號 碼 難 記 憶, 因 此 就 會 有 名 字 或 別 名 出 現, 方 便 稱 呼 網 址 是 由 主 機 名 稱 與 網 域 名 稱 兩 部 分 組 合 而 成 例 如 : 網 路 中 文 名 稱 為 : 透 過 DNS 解 析, 即 可 以 指 到 : 這 台 主 機, 因 此 我 們 不 必 要 記 誦 這 串 難 記 的 數 碼, 只 要 輸 入 網 域 名 稱 就 可 以 連 上 該 網 站 而 與 之 間 的 對 應, 中 間 就 需 要 DNS Server 來 轉 換 了 我 們 可 以 知 道, 網 路 上 是 用 IP 來 定 址 的, 如 果 要 使 用 讓 人 好 記 的 Domain Name 來 連 結, 就 要 先 在 一 台 DNS 伺 服 器 上 紀 錄 該 網 域 內 的 名 稱 資 料 和 IP 的 對 應 記 錄, 供 人 查 詢 出 相 對 應 的 IP 為 了 達 到 這 個 功 能, 必 須 將 不 同 的 紀 錄 設 定 在 DNS 裡, 目 前 比 較 常 用 的 紀 錄 有 A MX CNAME NS 等 紀 錄 以 下 分 別 說 明 這 四 種 基 本 紀 錄 的 用 途 與 解 說 : UTM 多 功 能 防 火 牆 支 援 Inbound Loadbalance 機 制,Inbound Loadbalance 就 是 利 用 DNS 查 詢 的 機 制, 當 第 一 個 來 詢 問 時 回 應 WAN -1 線 路 位 址, 第 二 個 來 詢 問 時 回 應 WAN -2 線 路 位 址, 這 樣 就 將 服 務 平 均 分 配 在 不 同 的 線 路 上, 達 到 負 載 均 衡 的 目 的 要 達 成 Inbound Loadbalance 則 網 域 名 稱 的 解 析 權 利 必 須 在 UTM 多 功 能 防 火 牆 上 紀 錄 用 途 說 明 A 紀 錄 MX 紀 錄 CNAME 紀 錄 NS 紀 錄 用 來 對 應 主 機 名 稱 和 其 IP 位 址 MX 紀 錄 主 要 的 目 的 是 讓 郵 件 能 正 常 的 收 發, 讓 寄 件 者 得 知 負 責 接 收 郵 件 伺 服 器 位 址 為 何? 通 常 負 責 處 理 接 收 的 郵 件 伺 服 器 會 有 兩 台 以 上, 所 以 會 設 定 這 兩 台 以 上 郵 件 伺 服 器 的 優 先 順 序 設 定 MX 紀 錄 的 好 處 在 於 當 您 的 郵 件 伺 服 器 更 換 時, 只 需 要 修 改 DNS 紀 錄 就 可 以 了, 對 方 的 郵 件 主 機 不 會 理 會 您 是 用 哪 一 台 電 腦 來 負 責 郵 件 交 換 Nickname 別 名, 可 以 給 和 網 路 位 址 (A) 相 對 應 之 網 域 名 稱, 使 用 另 外 一 個 ( 或 多 個 ) 網 域 名 稱 讓 外 面 查 詢 告 訴 DNS Server 指 定 哪 些 伺 服 器 來 作 為 網 域 或 子 網 域 的 網 域 名 稱 解 析 伺 服 器 235

237 以 下 針 對 四 種 常 用 的 記 錄 來 做 細 項 說 明 : A 記 錄 設 定 格 式 (host) IN A (IP address) ( IN A ( ) 說 明 host: 通 常 是 指 主 機 名 稱, 例 如 : IP address: 為 您 web server 或 其 他 伺 服 器 的 IP 位 址 例 如 : 對 應 的 主 機 位 置 IP , 當 我 們 在 流 覽 器 輸 入 透 過 DNS 解 析 會 找 到 的 主 機, 如 果 在 網 址 直 接 輸 入 , 也 是 可 以 找 到 網 站 主 機 注 意 事 項 A 記 錄 不 限 設 定 的 組 數 MX 記 錄 設 定 格 式 (host) IN MX 優 先 序 號 Mail Server (ShareTech.com.tw) IN MX 05 ms1.sharetech.com.tw (ShareTech.com.tw) IN MX 10 ms2.sharetech.com.tw 說 明 Host: 指 的 是 網 域 或 主 機 名 稱, 也 就 是 郵 件 地 符 號 後 面 的 部 份, 寫 給 這 個 名 稱 的 郵 件 會 被 送 到 host 欄 位 指 定 的 郵 件 伺 服 器 優 先 序 號 : 與 某 一 台 主 機 或 網 域 有 關 的 MX 紀 錄 可 能 不 只 一 個, 所 以 需 設 定 Mail Server 的 優 先 順 序 當 有 人 寄 信 到 時, 會 把 信 寄 到 ms1.sharetech.com.tw 這 台 主 機 上 面, 如 果 無 反 應 時, 就 會 將 信 寄 到 ms2.sharetech.com.tw 這 台 主 機 上 Mail Server: 通 常 指 的 是 主 機 名 稱, 假 設 您 架 設 為 Mail Server, 您 的 主 機 名 稱 通 常 為 mail.sharetech.com.tw 注 意 事 項 設 完 MX 記 錄 後, 需 注 意 是 否 有 設 定 其 相 對 應 的 A 記 錄, 以 簡 單 範 例 中 的 例 子 為 例, 需 設 定 的 相 對 應 的 A 記 錄 如 下 IN MX (0) IN MX (5) mx2.sharetech.com.tw mx1 IN A Mx2 IN A

238 NS 記 錄 設 定 格 式 域 名 IN NS SERVER-NAME (ShareTech.com.tw) IN CNAME ns1.sharetech.com.tw 說 明 這 是 表 示 ShareTech.com.tw 的 域 名 的 DNS Server 是 由 ns1.sharetech.com.tw 的 主 機 管 理 CNAME 記 錄 設 定 格 式 (nickname 別 名 ) IN CNAME (host) (web.haretech.com.tw) IN CNAME 說 明 nickname 別 名 : 這 個 主 機 名 稱 的 另 外 一 個 別 名,nickname 可 以 是 任 何 有 效 的 主 機 名 稱 host: 這 裡 是 主 機 的 正 式 名 稱 這 個 主 機 名 稱 必 須 是 正 式 的 主 機 名 稱, 不 可 以 是 別 名 在 網 址 輸 入 或 web.sharetech.com.tw 都 會 到 達 同 個 網 站 ( ), 其 實 CNAME 紀 錄 就 好 像 是 A 紀 錄 的 分 身, 幫 已 存 在 的 A 紀 錄 設 定 其 他 的 名 字 注 意 事 項 如 果 申 請 的 域 名 為 123.com.tw,web 主 機 域 名 為 www. 123.com.tw, 您 於 架 設 web server 機 器 上 又 架 設 FTP Server ( 意 指 web server 與 ftp server 共 用 相 同 的 ip), 則 設 定 方 式 可 為 : ftp IN CNAME www 或 ftp IN CNAME (1) 以 上 述 範 例 為 例, 當 中 的 必 須 建 立 一 個 A 記 錄, 不 然 此 CNAME 將 無 法 找 到 ftp.123.com.tw 的 位 址 (2) 建 議 以 A 記 錄 來 取 代 CNAME 記 錄, 以 免 發 生 不 可 預 期 的 錯 誤 以 上 述 的 例 子, 可 以 分 別 設 兩 筆 A 記 錄 來 達 到 相 同 的 效 果 IN A ftp.123.com.tw. IN A

239 DNS 名 詞 解 釋 : 網 域 名 稱 主 權 網 域 的 名 稱, 不 需 要 加 入 dns 或 是 mail 等 字 樣 網 域 位 址 當 別 人 要 查 詢 這 個 網 域 時, 會 跟 哪 個 IP 位 址 查 詢 主 伺 服 器 名 稱 這 個 主 權 網 域 的 主 要 DNS 伺 服 器 的 名 稱, 一 般 會 以 DNS 為 開 頭, 當 然 管 理 者 可 以 換 成 任 何 名 稱 當 您 設 定 網 域 名 稱 時, 系 統 會 自 動 增 加 主 伺 服 器 名 稱 上 去, 假 使 管 理 者 有 另 一 個 主 伺 服 器 名 稱, 可 選 定 自 訂 方 式 設 定 主 伺 服 器 位 址 這 個 主 權 網 域 的 主 要 DNS 伺 服 器 的 IP 位 址, 如 果 用 UTM 多 功 能 防 火 牆 當 作 主 要 的 DNS 伺 服 器, 可 以 填 UTM 多 功 能 防 火 牆 的 外 部 IP 位 址 擁 有 者 的 電 子 郵 件 位 址 管 理 這 個 主 權 網 域 的 管 理 者 使 用 的 電 子 郵 件 帳 號 資 料 更 新 時 間 建 議 採 用 內 定 值 資 料 重 傳 間 隔 建 議 採 用 系 統 預 設 值 3600 資 料 過 期 間 隔 建 議 採 用 系 統 預 設 值 預 設 資 料 有 效 期 限 DNS server 對 它 負 責 的 domain 資 料 有 一 個 TTL(time to leave) 參 數, 用 來 告 訴 其 它 DNS 在 cache 其 資 料 時, 資 料 只 應 該 cache 多 久 超 過 TTL, 那 個 cache 就 要 視 為 過 期 無 效. 建 立 對 應 反 查 網 域 : 是 否 要 建 立 主 權 網 域 的 反 查 資 料 結 構 238

240 DNS 伺 服 器 查 詢 服 務 內 建 的 DNS 伺 服 器 可 以 接 受 使 用 者 的 代 理 查 詢, 例 如, 內 部 的 使 用 者 可 以 將 DNS 伺 服 器 指 向 UTM 多 功 能 防 火 牆 的 WAN 介 面, 當 使 用 者 要 查 詢 時,UTM 多 功 能 防 火 牆 會 代 理 這 項 DNS 查 詢 服 務, 並 將 結 果 回 應 給 內 部 的 使 用 者 步 驟 1. 於 DNS 服 務 >> 介 面 設 定 中, 新 增 下 列 資 料 開 放 介 面 查 詢 : 管 理 者 可 以 決 定 是 否 開 啟 WAN1 或 WAN2 供 查 詢 接 受 代 理 查 詢 服 務 的 IP 位 址 : 指 UTM 多 功 能 防 火 牆 要 幫 內 部 的 IP 位 址 或 是 區 段, 做 代 理 查 詢, 如 果 設 定 為 , 表 示 UTM 多 功 能 防 火 牆 只 允 許 此 IP 做 代 理 查 詢, 而 它 就 不 用 在 連 到 外 部 去 查 詢 DNS 了 接 受 網 域 抄 送 的 IP 位 址 :UTM 多 功 能 防 火 牆 具 有 DNS Server 功 能, 而 要 不 要 讓 其 他 的 DNS Server 抄 寫 我 們 的 資 料 做 備 份, 只 要 輸 入 其 IP 即 表 是 允 許 它 抄 寫 例 如 : 輸 入 代 表 把 我 們 上 面 DNS 資 料 抄 寫 到 它 的 主 機 上 面 ( 圖 6-7) 圖 6-7 DNS 伺 服 器 一 般 設 定 畫 面 239

241 DNS 伺 服 器 View 服 務 這 也 是 DNS 代 理 查 詢 的 一 部 分, 當 某 一 區 段 的 使 用 者 查 詢 某 個 特 定 名 稱 時, 管 理 者 希 望 將 回 應 的 IP 位 址 指 向 一 台 特 定 的 IP 位 址, 而 其 他 的 用 戶 查 詢 同 業 域 名 時, 回 應 不 同 IP 位 址, 就 可 以 啟 用 這 個 機 制 使 用 者 的 DNS 伺 服 器 必 須 指 向 本 機 的 DNS 伺 服 器, 這 個 機 制 才 會 運 作 步 驟 1. 於 DNS 服 務 >> View 設 定 中, 新 增 下 列 資 料 ( 圖 6-8) View 名 稱, 輸 入 要 回 應 的 網 域 或 是 名 稱 在 來 源 IP 位 址 輸 入 View 要 服 務 的 區 段 或 是 單 一 IP 位 址 圖 6-8 DNS View 設 定 步 驟 2. 於 網 域 設 定 中, 新 增 一 筆 A 紀 錄 輸 入 名 稱 有 效 期 位 址 選 剛 剛 定 義 的 View 名 稱, 並 且 輸 入 這 個 A 紀 錄 要 回 應 的 IP 位 址 ( 圖 6-9) 圖 6-9 DNS View 回 應 IP 位 址 設 定 240

242 設 定 DNS 伺 服 器 建 立 一 個 全 新 的 DNS 伺 服 器 服 務 步 驟 1. 於 DNS 服 務 功 能 中, 新 增 下 列 資 料 網 域 名 稱 輸 入 為 ShareTech.com.tw 網 域 位 址 為 ,Custom 代 表 自 行 輸 入 IP 位 址, 也 可 以 選 擇 WAN 的 介 面 IP 位 址 當 作 網 域 位 址, 更 可 以 按, 從 WAN 的 定 義 介 面 中 選 取 IP 位 址 系 統 會 自 動 建 立 主 伺 服 器 名 稱, 管 理 者 也 可 自 訂 主 DNS 伺 服 器 的 名 稱 鍵 入 主 伺 服 器 位 址 為 ,Custom 代 表 自 行 輸 入 IP 位 址, 也 可 以 選 擇 WAN 的 介 面 IP 位 址 當 作 主 DNS 伺 服 器, 更 可 以 按, 從 WAN 的 定 義 介 面 中 選 取 IP 位 址 設 定 擁 有 者 電 子 郵 件 地 址 資 料 更 新 時 間 資 料 重 傳 間 隔 資 料 過 期 時 間 預 設 資 料 有 效 期 限 採 預 設 值 當 啟 用 建 立 對 應 反 查 網 域 時, 管 理 者 需 要 輸 入 DNS 反 查 的 IP 位 址, 這 個 功 能 只 限 定 擁 有 一 個 C 網 域 (256 個 固 定 IP 位 址 ) 的 用 戶, 少 於 這 個 數 量, 一 般 都 由 ISP 幫 客 戶 做 DNS 反 解 按 下 新 增, 完 成 建 立 ( 圖 6-10) 圖 6-10 建 立 DNS 服 務 資 料 241

243 建 立 一 個 DNS 伺 服 器 查 詢 紀 錄 完 成 基 本 的 DNS 伺 服 器 之 後,UTM 多 功 能 防 火 牆 會 自 動 建 立 一 個 DNS 伺 服 器 列 表, 所 有 的 A 紀 錄 MX 紀 錄 CNAME 等 都 需 要 按 在 狀 態 欄 的, 進 入 新 增 刪 除 及 修 改 資 料,UTM 多 功 能 防 火 牆 預 設 建 立 的 資 料 系 統 會 自 動 建 立 DNS 伺 服 器 的 A 紀 錄 及 NS 紀 錄 ( 圖 6-11) 新 增 A 紀 錄 圖 6-11 DNS 預 設 設 定 完 成 的 資 料 在 新 增 資 源 記 錄 中, 點 選, 代 表 要 增 加 這 個 網 域 下 的 A 紀 錄 ( 圖 6-12) 建 立 第 一 筆 A 紀 錄, 郵 件 伺 服 器 名 稱 為 mail.sharetech.com.tw, 也 可 以 自 訂 任 何 文 字 有 效 期 限 可 以 使 用 預 設 值 就 好 在 位 址 欄 選 ANY, 代 表 任 何 人 來 查 詢 都 是 回 應 這 個 IP 位 址 按 下 後,UTM 多 功 能 防 火 牆 就 會 自 動 增 加 一 筆 A 紀 錄 圖 6-12 第 一 筆 A 紀 錄 建 立 242

244 如 果 同 一 個 A 紀 錄 有 2 個 不 同 的 IP 位 址, 代 表 要 啟 用 Inbound Loadbalance 的 機 制, 跟 上 述 的 動 作 一 樣, 再 建 立 另 一 組 IP 位 址, 系 統 會 在 下 面 的 A 紀 錄 列 表 中 出 現 字 樣 ( 圖 6-13) 當 用 戶 查 詢 上 設 定 的 域 名 時,UTM 多 功 能 防 火 牆 會 自 動 輪 詢 回 復 查 詢 的 A 紀 錄 IP 位 址 圖 6-13 Inbound Loadbalance 設 定 增 加 A 紀 錄 後 需 要 按 確 定 按 鈕, 資 料 才 會 寫 入 系 統 中 新 增 MX 紀 錄 在 新 增 資 源 記 錄 中, 點 選, 代 表 要 增 加 這 個 網 域 下 的 MX 紀 錄, 一 般 而 言, 要 先 定 義 好 A 紀 錄, 才 能 在 選 擇 設 定 MX 紀 錄 ( 圖 6-14) 有 效 期 限 預 設 值 就 可 以 郵 件 伺 服 器, 這 裡 指 的 是 郵 件 伺 服 器 的 A 紀 錄, 也 就 是 剛 剛 定 義 的 A 紀 錄 名 稱 優 先 權, 可 以 填 入 1 以 上 的 數 字, 一 般 而 言 數 字 越 低, 優 先 權 越 高, 例 如, Mail1.abc.com 的 優 先 權 設 為 5,Mail2.abc.com 的 優 先 權 設 為 10 當 外 界 頁 寄 信 給 abc.com 的 郵 件 主 機 時, 會 先 跟 Mail1.abc.com 要 求 寄 信, 除 非 Mail1.abc.com 不 回 應 ( 掛 了 ), 才 會 由 Mail2.abc.com 回 應 圖 6-14 MX 紀 錄 設 定 243

245 完 成 A 紀 錄 跟 MX 紀 錄, 記 得 MX 紀 錄 一 定 要 有 相 對 應 的 A 紀 錄, 否 則 郵 件 伺 服 器 無 法 正 常 回 應 外 界 的 要 求 ( 圖 6-15) 圖 6-15 完 成 Mail 伺 服 器 A 及 MX 紀 錄 新 增 NS 資 源 紀 錄 在 新 增 資 源 記 錄 中, 點 選, 代 表 要 增 加 這 個 網 域 下 的 NS 紀 錄, 一 般 而 言, 要 先 定 義 好 A 紀 錄, 才 能 在 選 擇 設 定 NS 紀 錄 ( 圖 6-16) 步 驟 1. 設 定 名 稱 伺 服 器 為 dns.sharetech.com.tw 圖 6-16 設 定 NS 記 錄 步 驟 2. 完 成 設 定, 表 示 ShareTech.com.tw 的 域 名 的 DNS Server 是 由 dns.sharetech.com.tw 的 主 機 管 理 ( 圖 6-17) 圖 6-17 完 成 NS 記 錄 244

246 新 增 CNAME 資 源 紀 錄 在 新 增 資 源 記 錄 中, 點 選, 代 表 要 增 加 這 個 網 域 下 的 CNAME 紀 錄, 一 般 而 言, 要 先 定 義 好 A 紀 錄, 才 能 在 選 擇 設 定 CNAME 紀 錄 ( 圖 6-18) 名 稱 中 輸 入 名 稱 ftp.sharetech.com.tw 有 效 期 限 預 設 值 就 可 以 在 實 際 名 稱 中 輸 入 以 上 述 範 例 為 例, 當 中 的 必 須 建 立 一 個 A 記 錄 對 應 的 IP 位 址, 當 外 界 的 人 輸 入 ftp.sharetech.com.tw 時, 實 際 的 回 應 位 址 會 由 的 A 紀 錄 位 址 來 回 應 圖 6-18 設 定 CNAME 記 錄 畫 面 245

247 6-4 WEB 服 務 WEB 服 務 名 詞 解 釋 : UTM 多 功 能 防 火 牆 可 掃 描 寄 到 企 業 內 部 之 Web 電 子 郵 件, 使 企 業 不 會 因 為 病 毒 信, 導 致 電 腦 中 毒, 整 體 作 業 停 擺, 喪 失 許 多 商 機 WEB 設 定 最 大 連 線 數 設 定 最 大 掃 描 連 線 數, 最 高 為 400 最 大 掃 描 檔 案 大 小 (KB) 限 制 檔 案 容 量 為 多 少 範 圍 內 需 要 掃 描, 如 設 為 0, 則 代 表 所 有 夾 檔 都 掃 描 監 聽 Port 管 理 者 可 以 自 行 設 定 要 監 聽 的 Port, 如 果 是 多 筆 可 以 以, 區 隔 掃 描 結 果 網 頁 設 定 / 主 題 / 欲 顯 示 的 內 容 通 過 web 掃 描 後, 顯 示 訊 息 內 容 246

248 WEB 設 定 UTM 多 功 能 防 火 牆 是 使 用 ClamAV 掃 毒 引 擎, 不 需 要 安 裝, 就 可 以 使 用 啟 動 掃 毒 時 會 比 較 耗 費 UTM 硬 體 資 源, 如 CPU RAM 等, 如 果 整 個 網 路 環 境 已 經 建 立 類 似 防 毒 牆 的 郵 件 閘 道 器, 專 責 掃 毒, 則 此 項 功 能 可 以 關 閉 步 驟 1. 於 WEB 中 的 WEB 設 定 功 能 中, 新 增 下 列 資 料 ( 圖 6-19) 最 大 掃 毒 連 線 數 設 為 400, 範 圍 是 10 ~1500 鍵 入 最 大 掃 描 檔 案 大 小 為 1024 KBytes 輸 入 監 聽 的 port 號, 輸 入 多 筆 可 以 以, 分 隔 逗 號 區 隔 在 主 題 欄 位, 管 裡 者 可 以 自 行 輸 入 文 字, 當 發 生 中 讀 網 頁 時, 會 通 知 使 用 者, 該 網 頁 有 毒 圖 6-19 WEB 掃 毒 設 定 247

249 欲 顯 示 的 內 容 中 可 以 輸 入 更 多 的 說 明 文 字, 整 體 的 效 果, 可 以 按 預 覽 按 鍵 ( 圖 6-20) Mailbox 列 表 圖 6-20 中 毒 網 頁 警 示 畫 面 當 啟 動 WEB 內 容 記 錄 的 時 候, 可 以 再 針 對 Mailbox 進 行 分 類, 包 含 Hotmail Yahoo mail163 Pchome Hinet Sohu QQ mail21cn 的 Webmail 在 進 行 分 類, 獨 立 出 來 做 紀 錄 但 是 如 果 管 理 者 沒 有 啟 動 WEB 紀 錄 時, 就 算 啟 動 這 Mailbox 的 服 務 也 是 沒 作 用 ( 圖 6-21) 圖 6-21 啟 動 Webmail 紀 錄 248

250 6-5 FTP 服 務 FTP 服 務 名 詞 解 釋 : UTM 多 功 能 防 火 牆 可 掃 描 藉 由 FTP 傳 送 之 檔 案, 使 企 業 不 會 因 為 病 毒 檔 案, 導 致 電 腦 中 毒, 影 響 整 體 作 業 運 作 FTP 設 定 檔 案 大 小 超 過 後, 不 做 病 毒 掃 描 設 定 FTP 掃 毒 檔 案 達 多 少 容 量 空 間 後 即 不 做 掃 描 檔 案 大 小 超 過 後, 設 備 不 存 檔 案 所 有 經 過 FTP 掃 描 的 檔 案,UTM 多 功 能 防 火 牆 都 會 記 錄 下 來 但 是 為 了 避 免 設 備 記 錄 負 載 量 過 大, 管 理 者 可 以 設 定 當 檔 案 超 過 多 少 容 量 時, 不 做 存 取 動 作 支 援 FTP 主 動 連 線 模 式 傳 統 式 FTP 連 線 方 式 是 採 用 主 動 模 式, 由 用 戶 端 隨 機 使 用 一 個 大 於 1023 ( 也 就 是 1024 以 上 ) 的 通 訊 埠 ( 為 了 方 便 說 明 我 們 以 port N 來 代 表 ), 與 FTP 伺 服 器 的 命 令 通 訊 埠 (port 21) 建 立 連 線, 同 時 用 戶 端 自 己 開 啟 一 個 N+1 的 通 訊 埠 等 待 伺 服 器 連 線 伺 服 器 接 到 用 戶 端 的 命 令 之 後, 便 使 用 資 料 通 訊 埠 (port 20) 主 動 與 用 戶 端 的 port N+1 建 立 資 料 連 線 這 樣 的 模 式 有 點 像 我 們 開 車 去 加 油 的 溝 通 方 式, 駕 駛 打 開 窗 戶 (port N) 對 著 服 務 人 員 (port 21) 要 求 加 油 命 令, 同 時 打 開 油 箱 蓋 露 出 加 油 孔 (port N+1), 服 務 人 員 及 拿 著 油 槍 (port 20) 對 著 加 油 孔 (port N+1) 加 油 所 謂 的 主 動 式, 是 以 伺 服 器 的 觀 點 來 看 要 完 成 一 個 主 動 式 連 線, 伺 服 器 必 須 提 供 以 下 幾 個 溝 通 管 道 : FTP 伺 服 器 開 啟 port 21 接 受 來 自 外 部 任 意 通 訊 埠 的 連 線 ( 由 用 戶 端 要 求 建 立 連 線 ) FTP 伺 服 器 使 用 port 21 連 線 到 外 部 任 一 大 於 1023 的 通 訊 埠 ( 回 應 用 戶 端 的 命 令 埠 ) FTP 伺 服 器 使 用 port 20 連 線 到 外 部 任 一 大 於 1023 的 通 訊 埠 ( 伺 服 器 主 動 建 立 資 料 連 線 ) FTP 伺 服 器 開 啟 port 20 接 受 來 自 外 部 任 一 大 於 1023 的 通 訊 埠 連 線 ( 用 戶 端 回 覆 伺 服 器 資 料 連 線 ) 249

251 以 下 我 們 利 用 一 張 圖 來 做 說 明 : 步 驟 一 用 戶 端 使 用 port 1024 與 伺 服 器 建 立 連 線, 並 提 供 port 1025 的 資 訊 給 伺 服 器 步 驟 二 伺 服 器 回 應 用 戶 端 的 連 線 步 驟 三 伺 服 器 主 動 與 用 戶 端 的 port 1025 建 立 連 線 步 驟 四 用 戶 端 回 覆 伺 服 器 由 以 上 的 說 明 可 以 理 解, 主 動 式 連 線 的 真 正 問 題 不 在 於 伺 服 器, 而 是 在 於 用 戶 端 的 防 火 牆 由 於 用 戶 端 程 式 並 不 是 自 行 建 立 資 料 連 線, 而 是 自 己 開 啟 一 個 通 訊 埠, 要 求 伺 服 器 連 線 進 來, 這 對 用 戶 端 的 防 火 牆 來 說 是 一 個 危 險 的 安 全 警 訊, 大 部 分 的 網 路 環 境, 都 不 允 許 防 火 牆 外 部 的 系 統 連 線 到 內 部 的 用 戶 端 電 腦 副 檔 名 不 做 病 毒 掃 描 設 定 哪 些 副 檔 名 不 做 掃 描 過 濾 250

252 FTP 設 定 設 定 系 統 對 FTP 進 行 過 濾 掃 毒 步 驟 1. 於 網 路 服 務 中 的 FTP 服 務 功 能 中, 新 增 下 列 資 料 ( 圖 6-22) 設 定 檔 案 大 小 超 過 後, 不 做 病 毒 掃 描 檔 案 大 小 超 過 後, 設 備 不 存 檔 案 0 ( 設 為 0 為 不 限 制 大 小 ) 副 檔 名 不 做 病 毒 掃 描, 輸 入 msg,jpg,gif 圖 6-22 FTP 服 務 設 定 251

253 6-6 MSN 服 務 UTM 多 功 能 防 火 牆 具 有 MSN 對 話 紀 錄 的 功 能, 詳 細 被 錄 下 的 內 容, 包 含 傳 遞 的 檔 案, 可 以 在 ( 內 容 紀 錄 ) 中 尋 到 MSN 服 務 名 詞 解 釋 : 同 時 連 線 數 最 多 可 以 容 納 多 少 個 MSN 聊 天 室, 同 一 個 MSN 帳 號 或 是 IP 位 址, 都 可 能 同 時 開 啟 數 個 對 話 視 窗, 每 一 個 對 話 視 窗 就 是 一 個 聊 天 室 通 知 被 監 視 的 使 用 者 對 於 MSN 被 紀 錄 的 聊 天 室, 可 以 插 入 一 段 訊 息 告 知 使 用 者, 目 前 的 對 話 訊 息 被 紀 錄 中 管 理 者 插 入 對 話 時 使 用 的 帳 號 管 理 者 名 稱 插 入 對 話 時 使 用 者 看 到 的 暱 稱 寄 送 給 被 監 視 者 的 文 字 插 入 對 話 的 內 容 文 字 252

254 於 MSN 服 務 中 的 MSN 設 定 功 能 中, 新 增 下 列 資 料 ( 圖 6-23) 同 時 連 線 數, 管 理 者 依 照 內 部 的 使 用 狀 況 設 置, 預 設 是 100 個 通 知 被 監 視 的 使 用 者 的 功 能 要 不 要 啟 動, 如 果 啟 動 則 需 要 輸 入 郵 件 帳 號 名 稱 及 插 入 的 文 字 圖 6-23 MSN 的 設 定 253

255 6-7 QQ 服 務 由 於 QQ 採 用 加 密 模 式 傳 送 訊 息, 所 以 ShareTech UTM 必 須 透 過 驗 證 機 制, 取 得 正 確 的 QQ 帳 號 與 密 碼, 才 可 以 將 訊 息 解 密 並 加 以 記 錄 QQ 服 務 名 詞 解 釋 : 啟 用 : 啟 用 QQ 服 務 後, 管 理 者 可 自 行 設 定 是 否 要 阻 擋 紀 錄 群 組 檔 案 傳 輸 討 論 組 檔 案 傳 輸 微 雲 離 線 傳 檔 視 頻 留 言 與 語 音 訊 息 阻 擋 紀 錄 用 : 當 ShareTech UTM 系 統 上 沒 有 使 用 者 的 QQ 帳 號, 當 使 用 者 去 嘗 試 登 入 時, 當 下 系 統 不 允 許 其 登 入 並 記 錄 其 相 關 登 入 資 料 允 許 登 錄 : 允 許 所 有 QQ 帳 號 都 可 以 登 入 使 用 Chat 記 錄 : 當 使 用 者 QQ 帳 號 登 入 後, 記 錄 所 有 其 聊 天 紀 錄 允 許 檔 案 傳 輸 : 設 定 是 否 允 許 使 用 者 藉 由 QQ 帳 號 傳 送 檔 案, 勾 選 代 表 開 放 傳 送 檔 案 允 許 VOIP 預 設 值 為 不 啟 動, 勾 選 為 啟 動 VOIP 通 話 連 線 QQ 帳 號 管 理 由 於 QQ 採 用 加 密 模 式 傳 送 訊 息, 所 以 要 對 QQ 帳 號 進 行 管 制, 必 須 在 ShareTech UTM 管 理 介 面 設 定 使 用 者 相 關 QQ 號 碼 與 密 碼 254

256 6-7-1 共 同 設 定 於 網 路 服 務 中 的 QQ 服 務 功 能 中, 新 增 下 列 資 料 ( 圖 6-24) 步 驟 1. 勾 選 QQ 啟 用 服 務 步 驟 2. 步 驟 3. 步 驟 4. 將 阻 擋 紀 錄 啟 動, 則 輸 入 AD 網 域 伺 服 器 具 有 管 理 權 限 的 管 理 者 帳 號 及 密 碼, 例 如 : 帳 號 administrator / 密 碼 設 定 不 要 被 使 用 的 AD 群 組 及 使 用 者, 例 如,guest, 如 果 沒 有 填 入, 在 挑 選 認 證 帳 號 時, 所 有 的 群 組 及 使 用 者 都 會 成 為 被 挑 選 目 標 步 驟 5. 當 設 定 完 成 時, 管 理 者 可 先 行 連 線 測 試, 看 是 否 可 正 常 運 作 圖 6-24 MSN 的 設 定 255

257 6-7-2 QQ 帳 號 管 理 為 了 方 便 管 理, 企 業 通 常 會 限 制 使 用 者 必 須 通 過 QQ 帳 號 認 證 管 控 才 可 以 使 用 但 由 於 QQ 走 加 密 服 務 機 制, 必 須 在 系 統 登 入 其 QQ 帳 號 後 才 可 以 管 控 為 了 減 輕 管 理 者 維 護 上 的 困 擾, ShareTech UTM 系 統 提 供 WEB 註 冊 畫 面, 只 要 輸 入 URL : [ 網 路 介 面 IP 位 址 或 網 域 ] : [ 網 路 介 面 及 路 由 > 網 路 介 面 > HTTPS Port] /qq.php 即 可 新 增 修 改 帳 號 例 如 :UTM 管 理 介 面 為 只 要 將 網 址 改 為 就 進 入 個 人 化 QQ 帳 號 管 理 畫 面 ( 圖 6-25) 圖 6-25 個 人 化 QQ 帳 號 管 理 畫 面 256

258 步 驟 1. 輸 入 QQ 號 碼 為 步 驟 2. 密 碼 輸 入 為 步 驟 3. 輸 入 郵 件 帳 號 為 步 驟 4. 確 認 資 料 輸 入 無 誤 後, 按 下 確 定 鍵, 即 可 完 成 資 料 設 定 ( 圖 6-26) 圖 6-26 完 成 QQ 帳 號 增 設 使 用 者 新 增 之 QQ 帳 號, 系 統 都 依 照 共 同 設 定 管 制 行 為, 如 果 要 針 對 個 別 使 用 者 給 予 不 同 的 管 制 行 為 模 式, 只 要 針 對 其 帳 號 進 行 使 用 自 訂 設 定 即 可 ( 圖 6-27) 圖 6-27 個 別 QQ 帳 號 管 制 行 為 修 改 257

259 6-7-3 未 管 理 帳 號 針 對 尚 未 加 入 帳 號 管 理 列 表, 但 是 使 用 者 曾 嘗 試 登 入 之 QQ 帳 號, 管 理 者 可 以 藉 由 ShareTech UTM 未 管 理 帳 號 列 表 中, 完 整 呈 現 ( 圖 6-28) 圖 6-28 未 管 理 帳 號 列 表 258

260 6-8 SKYPE 服 務 由 於 QQ 採 用 加 密 模 式 傳 送 訊 息, 所 以 ShareTech UTM 必 須 透 過 驗 證 機 制, 取 得 正 確 的 QQ 帳 號 與 密 碼, 才 可 以 將 訊 息 解 密 並 加 以 記 錄 SKYPE 服 務 名 詞 解 釋 : AD Server 派 送 安 裝 : 此 安 裝 檔 適 用 於 AD Server 派 送 安 裝 使 用, 安 裝 後 不 包 含 反 安 裝 檔 案 Skype 啟 用 : 啟 用 與 關 閉 skype 側 錄 服 務, 需 啟 用 才 可 進 行 其 他 項 目 的 設 定 側 錄 IP 範 圍 : 設 定 在 此 範 圍 內 的 IP 將 啟 用 Skype 側 錄 服 務, 可 如 使 用 網 段 方 式 設 定 ( 側 錄 IP 範 圍 與 側 錄 例 外 清 單 有 相 同 IP 字 串, 會 只 設 定 在 側 錄 例 外 清 單 ) 側 錄 例 外 清 單 : 此 區 塊 設 定 的 IP 將 被 排 除 不 受 到 側 錄, 可 如 使 用 網 段 方 式 設 定 ( 側 錄 IP 範 圍 與 側 錄 例 外 清 單 有 相 同 IP 字 串, 會 只 設 定 在 側 錄 例 外 清 單 ) PC 本 機 安 裝 檔 : 此 安 裝 檔 適 用 於 手 動 在 PC 上 安 裝, 安 裝 後 須 重 新 開 機 服 務 才 會 啟 動 ServerIP 設 定 檔 (32 位 元 )(64 位 元 ) : 檔 案 下 載 時 會 取 得 設 備 上 的 LanIp, 透 過 派 送 或 手 動 執 行 方 式, 修 改 Skype 側 錄 軟 體 的 ServerIp, 請 依 照 安 裝 環 境 下 載 正 確 的 版 本 259

261 於 網 路 服 務 中 的 SKYPE 服 務 功 能 中, 新 增 下 列 資 料 ( 圖 6-29) 步 驟 1. 勾 選 SKYPE 啟 用 服 務 步 驟 2. 輸 入 側 錄 IP 範 圍, 例 如 : /24, 如 果 有 多 組 IP 需 進 行 側 錄, 只 要 分 行 設 定 即 可 步 驟 3. 如 有 使 用 者 帳 號 不 進 行 SKYPE 側 錄, 在 側 錄 例 外 清 單 中 輸 入 其 位 址 即 可 例 如 : 步 驟 4. 當 選 擇 AD Server 派 送 安 裝 : 圖 6-29 SKYPE 的 設 定 設 定 檔 案 共 享 : 將 SkypeUserTools_0.9.3.msi 檔 案 放 入 自 訂 資 料 夾 中, 並 共 享 資 料 夾 以 及 檔 案 ( 圖 6-30) a. 資 料 夾 按 右 鍵 內 容 ->[ 共 用 ] 勾 選 共 用 此 資 料 夾 -> 點 選 [ 使 用 權 限 ]-> 新 增 everyone 群 組 > 點 選 [ 安 全 性 ]-> 新 增 everyone 群 組 ( 權 限 至 少 勾 選 ) b. 檔 案 也 同 資 料 夾 步 驟, 需 進 行 [ 安 全 性 ] 設 定, 新 增 everyone 群 組. 圖 6-30 SKYPE 派 送 設 定 - 設 定 檔 案 共 享 260

262 新 增 [ 組 織 單 位 ] ( 圖 6-31) 圖 6-31 SKYPE 派 送 設 定 - 新 增 組 織 單 位 261

263 新 增 管 制 的 使 用 者 以 及 電 腦 至 新 增 的 組 織 單 位 ( 圖 6-32) 圖 6-32 SKYPE 派 送 設 定 - 新 增 使 用 者 262

264 建 立 軟 體 安 裝 群 組 原 則 ( 圖 6-33) a. 在 新 增 的 組 織 單 位 按 右 鍵 內 容 > 群 組 原 則 > 新 物 件 > 點 選 編 輯 圖 6-33 軟 體 安 裝 b. 群 組 物 件 編 輯 器 : 使 用 者 設 定 > 軟 體 設 定 > 軟 體 安 裝 按 右 鍵 新 增 封 裝 ( 圖 6-34) c. 選 擇 在 網 路 芳 鄰 裡 的 分 享 資 料 夾 中 安 裝 檔 ( 不 可 直 接 從 本 機 選 擇 檔 案 ) > 勾 選 進 階 263

265 圖 6-34 軟 體 安 裝 d. 在 [ 調 配 ] 裡 勾 選 指 派 以 及 勾 選 下 方 [ 登 入 時 安 裝 這 個 應 用 程 式 ],[ 不 要 在 控 制 台 的 新 增 移 除 程 式 中 顯 示 這 個 封 裝 ] > 按 確 定 ( 圖 6-35) 圖 6-35 調 配 設 定 264

266 e. 使 用 者 設 定 > Windows 設 定 > 軟 體 限 制 原 則 按 右 鍵 [ 新 增 軟 體 限 制 原 則 ] ( 圖 6-36) 圖 6-36 Windows 設 定 f. 軟 體 限 制 原 則 > 安 全 性 等 級 設 定 [ 沒 有 限 制 ] g. 將 視 窗 關 閉 群 組 物 件 編 輯 器 265

267 建 立 設 定 server ip 群 組 原 則 a. 在 新 增 的 組 織 單 位 按 右 鍵 內 容 > 群 組 原 則 > 新 物 件 > 點 選 編 輯 b. 群 組 物 件 編 輯 器 : 電 腦 設 定 > Windows 設 定 > 指 令 碼 ( 啟 動 / 關 機 ) > 右 方 點 擊 [ 啟 動 ] > 在 內 容 裡 點 擊 [ 顯 示 檔 案 ] 會 出 現 資 料 夾 視 窗 > 將 設 定 檔 [(32)/(64)setServer.reg] 複 製 到 資 料 夾 中 > 在 內 容 裡 [ 新 增 ] c. [ 指 令 碼 名 稱 ] 輸 入 regedit ; [ 指 令 碼 參 數 ] 輸 入 /s (32)setServer.reg ( 圖 6-37) 圖 6-37 設 定 指 令 碼 參 數 d. 按 確 定 關 閉 群 組 物 件 編 輯 器 視 窗 266

268 更 新 原 則 在 命 令 提 示 字 元 輸 入 gpupdate /force ( 圖 6-38) 圖 6-38 命 令 提 示 字 元 設 定 使 用 者 或 電 腦 重 新 開 啟 或 登 入 將 套 用 新 的 群 組 原 則, 安 裝 後 會 自 動 重 新 開 機 267

269 步 驟 5. PC 本 機 安 裝 : 直 接 點 擊 執 行 檔 安 裝, 需 重 新 啟 動 始 可 運 作 執 行 (32)/(64)setServer.reg 設 定 檔 設 定 server ip ( 圖 6-39) 圖 6-39 PC 本 機 安 裝 268

270 6-9 病 毒 引 擎 ClamAV 掃 毒 引 擎 設 定 名 詞 解 釋 : ClamAV 掃 毒 引 擎 目 前 狀 態 郵 件 伺 服 器 預 設 的 ClamAV 掃 毒 引 擎 是 開 啟 的, 想 切 換 掃 毒 引 擎 設 定, 可 以 進 入 郵 件 病 毒 過 濾 > 基 本 設 定 切 換 引 擎 版 本 及 更 新 時 間 顯 示 掃 毒 引 擎 目 前 使 用 的 病 毒 碼 及 更 新 時 間, 它 的 顯 示 如 下 : ClamAV /17983/Mon Oct 21 12:38: 是 引 擎 版 本,Mon Oct 21 12:38: 是 病 毒 碼 更 新 時 間 更 新 紀 錄 所 有 的 更 新 過 程 都 會 記 錄 在 更 新 紀 錄 中, 移 動 游 標 就 可 以 知 道 這 次 的 更 新, 增 加 了 哪 些 病 毒 碼 病 毒 碼 自 動 更 新 時 間 設 定 病 毒 碼 每 日 更 新 時 間, 以 小 時 為 計 算 單 位 立 即 更 新 按 下 立 即 更 新 按 鍵, 立 刻 透 過 網 際 網 路 更 新 最 新 的 病 毒 碼 ClamAV 全 名 是 Clam AntiVirus, 它 跟 Linux 一 樣 強 調 公 開 程 式 碼 免 費 授 權 等 觀 念,ClamAV 24 小 時 更 新 及 維 護 病 毒 資 料 庫, 任 何 人 發 現 可 疑 病 毒 也 可 以 隨 時 跟 她 們 取 得 聯 繫, 立 刻 更 新 病 毒 碼 ( 圖 6-40) 病 毒 碼 自 動 更 新 時 間, 預 設 是 6 個 小 時, 管 理 者 可 以 改 變 更 新 週 期 圖 6-40 ClamAV 掃 毒 引 擎 設 定 269

271 6-10 高 可 用 性 SHARETECH UTM 多 功 能 防 火 牆 提 供 高 可 用 性 (High Availability) 功 能, 供 企 業 內 部 網 路 (Intranet) 和 網 際 網 路 (Internet) 之 間 傳 送 電 子 資 料 時, 其 控 管 網 路 使 用 的 MASTER SHARETECH UTM 多 功 能 防 火 牆 發 生 故 障 時, 可 即 時 由 BACKUPSHARETECH UTM 多 功 能 防 火 牆 取 而 代 之 成 為 運 作 中 的 MASTER 主 機, 來 保 持 內 / 外 部 網 路 不 斷 線 的 運 作, 避 免 錯 失 商 機 網 管 人 員 亦 可 立 即 獲 得 新 主 機 的 訊 息, 來 對 原 本 故 障 的 主 機 做 修 復 保 養 的 工 作, 使 其 能 夠 盡 快 恢 復 運 作, 來 保 障 網 路 永 續 通 暢 高 可 用 性 名 詞 解 釋 : 模 式 總 共 有 2 種 模 式 可 以 選 擇,master 跟 backup 管 裡 IP 在 啟 用 高 可 用 性 (High Availability) 功 能 後, 用 來 分 別 登 入 MASTER 與 BACKUPSHARETECH UTM 多 功 能 防 火 牆 的 Web UI 做 管 理 動 作 之 IP( 須 與 LAN Port Interface 為 同 網 段 之 IP, 但 彼 此 IP 不 可 相 同 ) 270

272 可 用 性 的 設 定 步 驟 : 步 驟 1. 個 別 至 二 台 主 機 設 定 自 己 的 LAN IP 位 址,2 台 主 機 的 LAN IP 位 址 必 須 在 同 網 段 內 的 不 同 IP 位 址, 否 則 會 造 成 IP 位 址 衝 突 步 驟 2. 設 定 Master 主 機 ( 圖 6-41) 點 選 master 主 機 的 網 路 服 務 > 高 可 用 性 圖 6-41 高 可 用 性 設 定 -Master 部 份 以 上 圖 為 例, 當 本 機 設 為 Master, 遠 端 主 機 位 址 設 為 , 則 就 是 備 援 主 機, 按 下 儲 存 之 後,UTM 多 功 能 防 火 牆 會 向 遠 端 主 機 檢 查 型 號 群 組 和 版 本 是 否 相 同, 檢 查 成 功 後 才 可 以 做 同 步 動 作 步 驟 3. 設 定 Backup 主 機 ( 圖 6-42) 點 選 Backup 主 機 的 網 路 服 務 > 高 可 用 性 圖 6-42 高 可 用 性 設 定 -Backup 部 份 271

273 當 模 式 設 為 Backup, 且 遠 端 主 機 設 為 , 則 遠 端 主 機 就 是 Master 主 機, 再 按 下 儲 存 之 後, 一 樣 會 做 型 號 群 組 和 版 本 檢 查, 檢 查 成 功 後 才 可 以 做 同 步 動 作 當 模 式 設 為 Backup 時, 會 顯 示 最 近 資 料 同 步 時 間,UTM 多 功 能 防 火 牆 會 每 隔 間 5 分 鐘 向 Master 要 求 同 步 資 料, 或 則 可 以 手 動 按 立 即 同 步 步 驟 4. 確 認 現 在 由 那 一 台 機 器 接 手? ( 圖 6-43) 請 用 共 同 管 理 IP 登 入, 查 看 首 頁 上 的 HA 狀 態 圖 6-43 高 可 用 性 的 運 作 如 首 頁 的 HA 是 Master, 表 示 現 在 是 由 當 初 設 為 Master 的 那 台 接 手, 如 果 是 顯 示 Backup, 表 示 己 經 切 換 當 初 設 為 Backup 的 那 台 接 手 註 1 當 HA 切 換 至 Backup, 在 Backup 主 機 所 做 的 任 何 修 改 設 定,Master 復 原 起 來 後, 系 統 不 會 向 Backup 同 步 回 差 異 資 料 如 果 需 要 將 Backup 的 資 料 同 步 回 Master, 可 以 將 二 台 角 色 做 互 換, Master 改 為 Backup, Backup 改 為 Master, 這 樣 資 料 就 會 以 最 初 設 定 的 Backup 為 準 註 2. 不 會 被 同 步 的 資 料, 列 舉 如 下 : 內 容 記 錄 器 錄 下 的 資 料 (Web, Ftp, MSN, IM, Mail..) 系 統 操 作 日 誌 系 統 / 網 路 狀 態 圖 電 腦 成 員 列 表 流 量 分 析 資 料 272

274 6-11 SNMP SNMP 是 專 門 用 於 管 理 網 路 節 點 ( 伺 服 器 工 作 站 路 由 器 交 換 器 ) 的 協 定 網 路 管 理 員 透 過 SNMP 接 收 到 的 訊 息, 能 即 時 發 現 並 解 決 網 路 問 題, 或 協 助 其 規 劃 網 路 資 源 的 運 用 對 外 連 線 SNMPv3 SNMP 管 理 的 網 路 有 三 個 構 成 要 素 : 被 管 理 的 設 備 代 理 網 路 管 理 系 統 (NMSs,Networkmanagement systems) 目 前 SNMP 有 3 種 版 本 : SNMPv1: 欠 缺 加 密 及 認 證 功 能, 皆 以 明 碼 傳 送 字 串, 使 任 何 人 皆 可 輕 易 攔 截 密 碼, 安 全 性 備 受 爭 議 SNMPv2: 改 進 第 一 版 的 許 多 安 全 缺 陷, 但 執 行 速 度 能 不 如 第 一 版 快, 且 無 法 和 其 相 容, 因 此 不 被 廣 泛 接 受 SNMPv3: 修 正 了 前 兩 版 的 問 題, 不 僅 會 對 所 有 傳 輸 資 料 進 行 加 密, 而 且 可 使 SNMP 代 理 程 式 對 管 理 系 統 做 認 證 動 作, 並 確 保 數 位 簽 章 訊 息 的 完 整 性 另 外, 針 對 每 項 訊 息 還 會 有 存 取 清 單 的 限 制 安 全 等 級 說 明 如 下 : SNMPv3 規 定 了 三 個 認 證 和 隱 私 等 級 : 第 一 等 級 是 無 隱 私, 即 NoAuthNoPriv 類 似 SNMPv1 的 明 碼 字 串, 適 用 於 SNMP 網 路 實 體 處 於 一 個 可 信 賴 的 環 境 中 時 第 二 等 級 是 無 隱 私 認 證, 即 AuthNoPriv 第 三 等 級 是 AuthPriv 它 不 僅 要 進 行 認 證, 而 且 要 對 SNMP 資 料 進 行 加 密 用 戶 名 稱 說 明 如 下 : 管 理 系 統 在 取 得 SHARETECH UTM 多 功 能 防 火 牆 的 運 作 資 訊 時, 所 要 輸 入 的 認 證 名 稱 認 證 協 議 說 明 如 下 : 支 援 HMAC_MD5_96 HMAC_SHA_96 認 證 協 議 認 證 密 碼 說 明 如 下 : 管 理 系 統 在 取 得 SHARETECH UTM 多 功 能 防 火 牆 的 運 作 資 訊 時, 所 要 輸 入 的 認 證 密 碼 加 密 協 議 說 明 如 下 : 支 援 資 料 加 密 標 準 (Data Encryption Standard), 是 一 種 NIST 標 準 安 全 加 密 金 鑰 方 法, 使 用 的 加 密 金 加 密 密 碼 說 明 如 下 : 管 理 系 統 以 加 密 方 式 取 得 SHARETECH UTM 多 功 能 防 火 牆 的 運 作 資 訊 時, 所 要 輸 入 的 密 碼 273

275 步 驟 1. 於 網 路 服 務 之 SNMP 功 能 中, 勾 選 啟 動 SNMP Agent 並 新 增 下 列 資 料 : 裝 置 名 稱 預 設 為 Firewall, 可 更 動 之 ( 圖 6-44) 裝 置 所 在 地 預 設 為 Taipei, Taiwan., 可 更 動 之 登 入 名 稱 預 設 為 public, 可 更 動 之 聯 絡 人 預 設 為 可 更 動 之 註 解 預 設 為 Firewall, 可 更 動 之 圖 6-44 SNMP Agent WebUI 設 定 視 窗 274

276 步 驟 2. 於 SNMP 之 SNMP Agent 功 能 中, 勾 選 啟 動 SNMPv3 並 新 增 下 列 資 料 : 安 全 等 級 預 設 是 AuthPriv 用 戶 名 稱 預 設 為 public, 可 更 動 之 認 證 協 議 預 設 為 MD5, 可 更 動 之 認 證 密 碼 輸 入 UTM 多 功 能 防 火 牆 運 作 資 訊 時 需 確 認 之 密 碼 加 密 協 議 預 設 為 DES, 可 更 動 之 加 密 密 碼 輸 入 加 密 密 碼 數 值 點 選 儲 存 鈕 完 成 SNMP Agent 設 定, 由 此 系 統 管 理 員 可 利 用 安 裝 於 管 理 端 電 腦 之 SNMP Agent 用 戶 端 軟 體, 隨 時 接 收 來 自 於 SHARETECH UTM 多 功 能 防 火 牆 的 異 常 警 訊 ( 會 將 連 線 / 斷 線 及 駭 客 攻 擊 時 的 訊 息 轉 送 到 設 定 的 SNMP Agent 訊 息 接 收 位 址 ) ( 圖 6-45) 圖 6-45 SNMP Agent 設 定 視 窗 275

277 6-12 遠 端 記 錄 伺 服 器 遠 端 記 錄 伺 服 器 主 要 是 紀 錄 系 統 備 份 出 去 之 相 關 log, 包 含 管 制 條 例 封 包 紀 錄 應 用 程 式 管 制 紀 錄 IDP 紀 錄 Botnet 紀 錄 步 驟 1. 於 網 路 服 務 之 遠 端 記 錄 伺 服 器 功 能 中, 進 行 遠 端 連 線 設 定, 相 關 設 定 如 下 : ( 圖 6-46) 勾 選 啟 用 遠 端 連 線 設 定 輸 入 遠 端 備 份 Server IP 位 址 輸 入 Server Port 514 勾 選 記 錄 log 項 目 並 儲 存, 即 完 成 設 定 圖 6-46 遠 端 記 錄 伺 服 器 設 定 276

278 第 七 章 進 階 防 護 UTM 多 功 能 防 火 牆 可 透 過 異 常 IP 分 析 交 換 器 (Switch), 即 時 監 控 內 部 機 器 的 分 部 狀 況, 於 內 部 網 路 發 出 大 量 異 常 封 包 時, 阻 擋 此 類 封 包 的 傳 送, 並 協 助 管 理 人 員 盡 速 排 除 異 常 狀 態, 可 以 在 事 件 發 生 的 第 一 時 間 內 知 道 哪 一 個 電 腦 在 哪 一 個 交 換 器 PORT 上, 避 免 企 業 網 路 癱 瘓 ShareTech 的 解 決 方 案 很 簡 單, 讓 UTM 跟 Switch 能 夠 互 相 溝 通, 貢 獻 自 己 優 異 的 功 能, 簡 單 來 說, 利 用 UTM 偵 測 到 的 不 合 理 的 資 安 問 題, 除 了 本 身 對 外 的 管 制 動 作 外 封 鎖 外, 再 利 用 SNMP 或 是 TELNET 的 命 令 通 知 SWITCH 執 行 簡 單 的 PORT 封 鎖 / 管 制 既 可 以 不 改 變 使 用 者 的 任 何 使 用 習 慣, 又 可 以 在 第 一 時 間 發 現 異 常 時, 將 出 問 題 的 電 腦 封 鎖 在 一 個 小 範 圍 內, 如 ( 圖 7-1) 圖 7-1 協 同 防 禦 基 本 概 念 一 般 而 言,Layer 2 且 支 援 SNMP 協 定 的 交 換 器 在 市 價 上 是 可 以 被 接 受 的 範 圍, 所 以 我 們 的 解 決 方 案 不 會 有 聽 起 來 很 好, 但 要 實 際 做 到 時 因 為 費 用 或 是 佈 署 上 的 問 題, 導 致 曲 高 和 寡 的 困 境 就 算 因 為 費 用 的 因 素, 無 法 全 面 換 成 這 樣 的 交 換 器, 也 可 以 將 內 網 的 渾 沌 區 域 限 制 在 一 個 小 小 的 範 圍 如 果 選 擇 協 同 防 禦 的 交 換 器, 則 可 以 執 行 IP-PORT-MAC 互 鎖 的 功 能 277

279 7-1 異 常 IP 分 析 當 UTM 多 功 能 防 火 牆 收 到 內 部 機 器 所 發 出 的 大 量 不 正 常 封 包 時, 會 阻 擋 此 類 封 包 的 傳 送, 以 避 免 企 業 網 路 癱 瘓, 整 體 作 業 停 擺, 並 喪 失 許 多 商 機 異 常 IP 分 析 的 偵 測 機 制 分 成 上 傳 下 載 2 個 方 向, 每 一 個 方 向 可 以 獨 立 偵 測 連 線 數 上 傳 流 量 下 載 流 量 等 數 值 異 常 IP 分 析 的 管 制 分 成 3 個 層 級, 針 對 違 反 設 定 條 件 的 IP 位 址, 執 行 紀 錄 通 知 阻 擋 等 其 中 之 一 或 是 全 部 的 動 作 任 何 網 路 行 為, 不 論 使 用 者 執 行 哪 一 種 軟 體, 從 網 路 封 包 的 角 度, 分 成 幾 個 現 象, 上 傳 下 載 的 連 線 數 量 (Connect Session) 流 量 (Flow) 跟 持 續 時 間 (Time), 藉 由 偵 測 這 些 數 量 的 組 合, 推 估 使 用 者 是 正 常 使 用 網 路 或 是 有 異 常 的 行 為, 如 ( 圖 7-2) 當 發 現 內 部 使 用 者 異 常 行 為 後, 管 理 者 可 以 採 取 多 種 策 略, 例 如, 阻 擋 上 網 立 即 限 制 他 的 最 大 頻 寬 啟 用 協 同 防 禦 機 制 通 知 交 換 器 將 他 封 鎖 或 是 通 知 管 理 者 就 好 圖 7-2 異 常 流 量 的 偵 測 及 阻 擋 以 看 網 路 影 片 為 例, 它 使 用 約 5Mbps 的 下 載 頻 寬 且 會 持 續 一 段 時 間, 但 是 它 不 會 占 據 你 的 上 傳 頻 寬 及 超 高 的 連 線 數, 管 理 者 可 以 設 定 一 個 正 常 網 路 行 為 下 都 不 會 被 觸 發 的 數 值, 讓 UTM 幫 你 做 第 一 線 的 把 關 萬 一, 真 的 有 人 觸 發 了 上 限 值, 管 理 者 可 以 採 取 限 制 頻 寬 封 鎖 或 是 通 知 交 換 器 將 這 一 個 PORT 關 閉 的 三 種 處 理 方 式, 管 理 者 可 以 針 對 自 己 的 的 需 求 採 取 對 應 的 處 理 原 則, 例 如 對 於 出 租 型 的 宿 舍 網 路, 屬 於 非 常 強 制 類 型, 有 人 違 反 規 定 時, 把 它 的 頻 寬 縮 小, 讓 它 可 以 慢 慢 地 使 用 網 路 278

280 異 常 IP 分 析 名 詞 解 釋 : 當 UTM 多 功 能 防 火 牆 收 到 內 部 機 器 所 發 出 的 大 量 不 正 常 封 包 時, 會 阻 擋 此 類 封 包 的 傳 送, 以 避 免 企 業 網 路 癱 瘓, 整 體 作 業 停 擺, 並 喪 失 許 多 商 機 記 錄 設 定 : 設 定 當 Outgoing 或 Incoming 流 量 超 過 Session 上 傳 流 量 下 載 流 量 設 定 時, 需 要 記 錄 Outgoing: 針 對 網 路 內 到 外 Session 流 量 上 傳 與 下 載 流 量 進 行 偵 測 同 時 連 線 數 異 常 內 部 的 使 用 者 同 時 連 線 數 超 過 設 定 數 值, 持 續 多 久 的 時 間, 系 統 就 會 認 為 是 異 常 行 為 內 部 對 外 上 傳 流 量 異 常 內 部 上 傳 資 料 的 速 度 超 過 多 少 kbps, 持 續 多 久 的 時 間, 系 統 就 會 認 為 是 異 常 行 為 內 部 對 外 下 載 流 量 異 常 內 部 下 載 資 料 的 速 度 超 過 多 少 kbps, 持 續 多 久 的 時 間, 系 統 就 會 認 為 是 異 常 Incoming 針 對 網 路 外 到 內 Session 流 量 上 傳 與 下 載 流 量 進 行 偵 測 同 時 連 線 數 異 常 外 部 的 使 用 者 同 時 連 線 數 超 過 設 定 數 值, 持 續 多 久 的 時 間, 系 統 就 會 認 為 是 異 常 行 為 外 部 對 內 上 傳 流 量 異 常 外 部 上 傳 資 料 到 內 部 Server 的 速 度 超 過 多 少 kbps, 持 續 多 久 的 時 間, 系 統 就 會 認 為 是 異 常 行 為 外 部 對 內 下 載 流 量 異 常 外 部 到 內 部 Server 下 載 資 料 的 速 度 超 過 多 少 kbps, 持 續 多 久 的 時 間, 系 統 就 會 認 為 是 異 常 通 知 設 定 : 設 定 當 Outgoing 或 Incoming 流 量 超 過 Session 上 傳 流 量 下 載 流 量 設 定 時, 需 通 知 管 理 者 阻 擋 設 定 : 設 定 當 Outgoing 或 Incoming 流 量 超 過 Session 上 傳 流 量 下 載 流 量 設 定 時, 進 行 阻 擋 動 作 阻 擋 行 為 亦 提 供 下 列 動 作 模 式, 包 含 阻 擋 頻 寬 限 制 通 知 管 理 者 阻 擋 時 啟 動 協 同 防 禦 QOS 頻 寬 限 制 設 定 : 當 遭 受 限 定 頻 寬 時, 設 定 頻 寬 上 傳 下 載 流 量 值 279

281 例 外 IP 設 定 : 針 對 不 想 管 控 的 使 用 者, 可 以 加 入 例 外 IP 清 單 裡 異 常 記 錄 : 如 果 使 用 者 流 量 超 過 設 定 值 時, 系 統 會 將 異 常 記 錄 依 時 間 IP 動 作 觸 發 事 件 限 量 實 際 量 持 續 時 間 管 制 時 間 與 記 錄 條 列 出 來 管 理 者 也 可 以 藉 由 搜 尋 條 件 快 速 搜 尋 280

282 7-1-1 記 錄 設 定 記 錄 內 部 中 毒 電 腦 發 出 大 量 DDoS 攻 擊 封 包 紀 錄 步 驟 1. 於 紀 錄 設 定 中 的 Outgoing Anomaly 功 能 中, 新 增 下 列 資 料 ( 圖 7-3) 勾 選 並 設 定 Session 超 過 100, 持 續 120 秒 勾 選 並 設 定 上 傳 流 量 超 過 512 kbps, 持 續 120 秒 勾 選 並 設 定 下 載 流 量 超 過 1024 kbps, 持 續 120 秒 圖 7-3 紀 錄 設 定 註 1:Outgoing Anomaly: 記 錄 設 定 =< 通 知 設 定 =< 阻 擋 設 定 註 2:Incoming Anomaly: 記 錄 設 定 =< 通 知 設 定 =< 阻 擋 設 定 281

283 7-1-2 通 知 設 定 通 知 內 部 中 毒 電 腦 發 出 大 量 DDoS 攻 擊 封 包 紀 錄 步 驟 1. 於 通 知 設 定 中 的 Outgoing Anomaly 功 能 中, 新 增 下 列 資 料 ( 圖 7-4) 勾 選 並 設 定 上 傳 流 量 超 過 512 kbps, 持 續 120 秒 勾 選 並 設 定 下 載 流 量 超 過 1024 kbps, 持 續 120 秒 步 驟 2. 於 Incoming Anomaly 功 能 中, 新 增 下 列 資 料 勾 選 並 設 定 上 傳 流 量 超 過 512 kbps, 持 續 120 秒 勾 選 並 設 定 下 載 流 量 超 過 1024 kbps, 持 續 120 秒 圖 7-4 通 知 設 定 282

284 7-1-3 阻 擋 設 定 UTM 多 功 能 防 火 牆 對 於 異 常 行 為 區 分 成 3 個 階 段, 每 個 階 段 的 測 數 值 為 : 紀 錄 =< 通 知 =< 阻 擋 管 理 者 可 以 按 照 網 路 的 實 際 需 求 執 行 上 述 的 3 種 或 是 其 中 一 異 常 行 為 管 制 例 如 管 理 者 可 以 直 接 啟 動 阻 擋 的 異 常 行 為, 當 違 反 規 定 發 生 時, 直 接 將 使 用 者 封 鎖 住, 而 不 先 紀 錄 或 是 通 知 阻 擋 對 於 阻 擋,UTM 幫 管 理 者 想 的 更 多, 當 有 使 用 者 行 為 異 常 時, 他 會 自 動 執 行 下 列 3 個 其 中 一 個 動 作 1. 阻 擋 數 分 鐘 : 這 個 異 常 可 能 是 偶 發 性 的, 所 以 阻 擋 數 分 鐘 後, 自 動 會 消 失 2. 阻 擋 全 天 : 這 樣 的 異 常 行 為 已 經 違 反 規 定, 將 他 擋 個 一 天 禁 止 使 用 網 路, 以 示 懲 罰 3. 阻 擋 至 管 理 者 解 除 : 這 樣 的 異 常 行 為 不 僅 違 反 規 定 且 可 能 危 害 到 他 人, 將 他 阻 擋 下 來, 除 非 狀 況 整 個 解 除, 才 可 以 放 行 阻 擋 內 部 中 毒 電 腦 發 出 大 量 DDoS 攻 擊 封 包 紀 錄 步 驟 1. 於 Incoming Anomaly 功 能 中, 新 增 下 列 資 料 ( 圖 7-5) 勾 選 並 設 定 Session 量 超 過 300 kbps, 持 續 120 秒 勾 選 並 設 定 上 傳 流 量 超 過 512 kbps, 持 續 120 秒 圖 7-5 阻 擋 偵 測 設 定 283

285 步 驟 2. 針 對 已 經 符 合 阻 擋 偵 測 機 制 的 IP 位 址, 可 以 再 執 行 下 列 的 阻 擋 動 作 ( 圖 7-6) 阻 擋 分 : 阻 擋 幾 分 鐘, 讓 這 一 個 IP 暫 時 地 無 法 上 網 全 天 阻 擋 : 一 整 天 都 阻 擋, 直 到 24:00 後 再 重 新 偵 測 阻 擋 至 管 理 者 解 除 : 一 直 阻 擋, 直 到 管 理 者 放 行 頻 寬 限 制 分 : 套 用 在 其 他 設 定 的 頻 寬 限 制, 將 違 反 規 則 的 IP 限 制 頻 寬 頻 寬 限 制 全 天 : 一 整 天 都 將 他 限 制 頻 寬, 直 到 24:00 後 再 解 除 頻 寬 限 制 至 管 理 者 解 除 : 一 直 頻 寬 限 制, 直 到 管 理 者 放 行 通 知 管 理 者 : 任 何 阻 擋 動 作 發 生 時, 通 知 管 理 者 阻 擋 時, 啟 動 交 換 器 協 同 防 禦 : 搭 配 交 換 器 協 同 防 禦 功 能, 將 違 反 規 定 的 IP 所 在 的 交 換 器 PORT 封 鎖 讓 他 無 法 上 網 圖 7-6 阻 擋 設 定 步 驟 3. 其 他 設 定 QoS 頻 寬 限 制 設 定 : 限 制 違 反 規 定 IP 的 上 下 載 頻 寬 網 頁 阻 擋 訊 息 : 違 反 規 定 的 IP 位 址 被 封 鎖 後 上 網 會 顯 示 的 訊 息 284

286 7-1-4 例 外 IP 設 定 UTM 多 功 能 防 火 牆 可 以 針 對 異 常 的 Session 上 傳 流 量 下 載 流 量 進 行 記 錄 通 知 與 阻 擋, 但 是 針 對 特 定 的 使 用 者, 如 果 不 要 做 控 管 該 怎 麼 辦 呢? 利 用 例 外 IP 設 定 方 式, 管 理 者 可 以 隔 絕 不 過 阻 擋 內 部 中 毒 電 腦 發 出 大 量 DDoS 攻 擊 封 包 紀 錄 步 驟 1. 於 例 外 IP 設 定 功 能 中, 新 增 下 列 資 料 ( 圖 7-7) 輸 入 IP/ 網 路 遮 罩, 例 如 : /24 輸 入 方 向, 包 含 All Incoming Outgoing 步 驟 2. 選 擇 例 外 項 目, 類 別 有 記 錄 通 知 與 阻 擋 步 驟 3. 依 需 要 填 入 備 註 項 目 圖 7-7 例 外 IP 設 定 285

287 7-1-5 異 常 紀 錄 針 對 所 有 異 常 行 為, 系 統 會 詳 細 記 錄 其 異 常 行 為 時 間 IP 觸 發 事 件 實 際 量 持 續 時 間, 並 可 從 詳 細 記 錄 中 探 得 其 跑 的 協 定 來 源 IP 目 的 IP 上 傳 下 載 封 包 ( 圖 7-8) 圖 7-8 異 常 紀 錄 286

288 7-1-6 阻 擋 清 單 列 出 所 有 異 常 IP 阻 擋 清 單 紀 錄,UTM 多 功 能 防 火 牆 會 自 動 將 時 間 IP 觸 發 事 件 限 量 實 際 量 持 續 時 間 阻 擋 剩 餘 時 間 與 解 除 紀 錄 條 列 出 來 ( 圖 7-9) 圖 7-9 阻 擋 清 單 紀 錄 287

289 7-2 交 換 器 管 理 當 UTM 多 功 能 防 火 牆 可 透 過 交 換 器 (Switch), 即 時 監 控 內 部 機 器 的 分 部 狀 況, 於 內 部 網 路 發 出 大 量 異 常 封 包 時, 阻 擋 此 類 封 包 的 傳 送, 並 協 助 管 理 人 員 盡 速 排 除 異 常 狀 態, 避 免 企 業 網 路 癱 瘓 如 何 管 理 內 部 網 路 每 一 個 管 理 者 想 要 的 需 求 都 不 一 樣, 有 人 關 心 每 一 個 IP 位 址 的 流 量, 有 人 關 心 每 一 部 電 腦 的 實 際 位 置 在 哪 裡, 再 加 上 內 部 網 路 的 網 路 線 的 盤 根 錯 覺, 讓 每 一 位 管 理 者 頭 疼 ShareTech 的 交 換 器 管 理 把 這 一 切 都 簡 單 化 了, 以 UTM 的 LAN 或 是 DMZ 為 出 發 點, 把 每 一 個 交 換 器 的 Uplink 跟 Downlink 標 示 出, 佐 以 階 層 的 觀 念, 將 所 有 的 交 換 器 分 層 顯 示, 如 ( 圖 7-10) 所 示, 要 找 尋 出 問 題 的 電 腦 實 際 位 置 時, 按 圖 索 驥 就 可 以 了 圖 7-10 交 換 器 的 階 層 圖 以 圖 形 介 面 的 方 式 顯 示 每 一 個 IP 位 址 的 交 換 器 PORT 之 後, 就 會 讓 內 部 網 路 的 真 實 架 構 一 目 了 然, 例 如, 哪 幾 個 交 換 器 間 是 彼 此 互 接, 此 時, 再 搭 配 UTM 的 位 址 表 管 理 圖 像, 讓 網 路 管 理 不 再 只 是 IP 位 址 的 虛 擬 管 理, 每 一 個 IP 接 在 哪 一 個 交 換 器 PORT, 能 不 能 自 己 更 換 IP 位 址, 每 一 個 管 理 動 作 都 是 有 圖 有 真 相 288

290 交 換 器 管 理 名 詞 解 釋 :: 交 換 器 屬 性 : 提 供 協 同 防 禦 與 SNMP 交 換 器 兩 種 模 式 型 號 : 可 選 擇 欲 建 立 連 線 的 系 統 內 建 或 自 訂 交 換 器 名 稱 : 交 換 器 的 連 線 名 稱 IP 位 址 : 交 換 器 的 IP 位 址 命 令 模 式 : 系 統 提 供 Telnet 與 SSH 兩 種 模 式 登 入 帳 號 : 系 統 以 TELNET 或 SSH 方 式 連 入 交 換 器 時 所 使 用 的 帳 號 登 入 密 碼 : 系 統 以 TELNET 或 SSH 方 式 連 入 交 換 器 時 所 使 用 的 密 碼 埠 號 : 系 統 以 TELNET 或 SSH 方 式 連 入 交 換 器 時 所 使 用 的 埠 號 289

291 7-2-1 交 換 器 設 定 UTM 多 功 能 防 火 牆 透 過 指 定 的 協 同 防 禦 交 換 器 和 SNMP 交 換 器, 迅 速 隔 離 排 除 內 部 網 路 異 常 狀 況 步 驟 1. 於 進 階 防 護 之 交 換 器 管 理 功 能 中, 新 增 一 台 協 同 防 禦 交 換 器 設 定 : ( 圖 7-11) 按 下 新 增 鈕 選 擇 交 換 器 所 在 的 介 面 設 定 交 換 器 屬 性 協 同 防 禦 交 換 器 選 擇 交 換 器 型 號 名 稱 輸 入 欲 連 線 交 換 器 的 指 定 代 稱 輸 入 交 換 器 的 IP 位 址 輸 入 和 交 換 器 建 立 連 線 的 SNMP Read/Writer 及 Webui 埠 號 按 下 連 線 測 試 鈕, 可 確 認 密 碼 SNMP 是 否 正 常 無 誤 圖 7-11 新 增 協 同 防 禦 交 換 器 290

292 協 同 防 禦 交 換 器 增 加 項 目 A 命 令 模 式 : 可 以 選 TELNET 或 是 SSH 方 式 跟 交 換 器 溝 通 B 登 入 帳 號 : 命 令 模 式 下 的 登 入 帳 號 C 登 入 密 碼 : 命 令 模 式 下 的 登 入 密 碼 D 設 定 模 式 密 碼 : 命 令 模 式 下, 切 換 成 設 定 模 式 的 密 碼 E 連 線 測 試 : 可 以 按 下 這 個 按 鈕 測 試 剛 剛 輸 入 的 資 料 是 否 正 確 步 驟 2. 於 聯 合 防 禦 系 統 之 SNMP 交 換 器 功 能 中, 新 增 一 台 SNMP 交 換 器 設 定 : ( 圖 7-12) 選 擇 交 換 器 所 在 的 介 面 設 定 交 換 器 屬 性 SNMP 交 換 器 名 稱 輸 入 欲 監 控 交 換 器 的 指 定 代 稱 輸 入 交 換 器 的 IP 位 址 輸 入 和 交 換 器 建 立 連 線 的 SNMP Read/Writer 及 Webui 埠 號 按 下 連 線 測 試 鈕, 可 確 認 密 碼 SNMP 是 否 正 常 無 誤 按 下 確 定 鈕 圖 7-12 新 增 SNMP 交 換 器 291

293 可 以 按 下 自 動 搜 索 的 按 鈕, 讓 UTM 自 動 幫 你 找 尋 LAN 介 面 下 的 SNMP 交 換 器, 搜 尋 的 結 果 會 列 在 ( 圖 7-13), 將 要 管 理 的 交 換 器 在 動 作 下 方 按 下, 就 完 成 加 入 的 動 作 圖 7-13 自 動 加 入 設 定 後 UTM 多 功 能 防 火 牆 會 將 所 有 的 交 換 器 列 表, 管 理 者 更 可 以 在 這 裡 管 理 所 有 的 設 備 ( 圖 7-14) 圖 7-14 交 換 器 列 表 在 UTM 多 功 能 防 火 牆 的 交 換 器 列 表, 管 理 者 更 可 以 在 這 裡 直 接 進 入 所 有 交 換 器 的 WEB 管 理 畫 面 ( 圖 7-15), 讓 管 理 者 可 以 統 一 的 介 面 管 理 內 部 所 有 的 網 路 設 備 圖 7-15 由 UTM 進 入 交 換 器 管 理 介 面 292

294 7-2-2 網 路 狀 態 圖 對 企 業 來 說, 對 許 多 網 管 人 員 來 說 最 麻 煩 的 就 是 查 線 路, 尤 其 當 線 路 環 境 很 亂 時 候 要 查 出 哪 一 台 PC 接 在 哪 一 台 交 換 器 上 面 尤 其 痛 苦 眾 至 UTM 多 功 能 防 火 牆 結 合 SWITCH 交 換 器 介 面, 讓 管 理 者 可 以 一 目 了 然 知 道 目 前 內 部 使 用 者 連 線 狀 態, 連 到 設 備 哪 一 台 交 換 器, 就 算 是 串 接 到 第 二 層 交 換 器 也 可 同 樣 顯 示 出 來 ( 圖 7-16) 圖 示 說 明 : 介 面 顯 示 : 切 換 不 同 介 面 的 資 訊 層 的 關 係 : 不 同 階 層 之 間 一 定 是 由 Up Link+Down Link 配 對 組 合,UTM 會 顯 示 上 下 : 這 個 孔 位 有 接 一 台 以 上 不 可 網 管 的 交 換 器 : 這 個 孔 位 有 接 一 台 PC 且 目 前 是 開 機 狀 態 : 按 下 立 即 更 新 按 鈕 將 會 把 所 有 狀 態 更 新 搜 尋 : 輸 入 IP 位 址 後,UTM 會 幫 管 理 者 找 出 這 一 個 IP 位 址 在 哪 一 個 PORT 上 圖 7-16 網 路 狀 態 圖 293

295 點 選 或 是 的 圖 標,UTM 介 面 會 顯 示 這 一 個 PORT 的 更 詳 細 的 資 料 ( 圖 7-17) 向 上 對 接 孔 : 指 定 這 一 個 PORT 對 UPlink PORT 啟 用 / 關 閉 : 將 這 一 個 PORT 整 個 開 啟 或 是 關 閉 In / Out : 整 個 PORT 的 流 入 / 流 出 流 量 對 外 網 路 上 傳 / 下 載 流 量 : 這 個 IP 位 址 對 網 際 網 路 的 流 入 / 流 出 流 量 接 入 位 置 : 這 部 電 腦 實 際 是 接 在 哪 一 個 交 換 器 的 哪 一 個 PORT 上 綁 定 : 當 交 換 器 是 協 同 防 禦 時, 管 理 者 可 以 將 這 個 IP/MAC 鎖 在 這 個 PORT 上 圖 7-17 個 別 PORT 網 路 狀 態 圖 294

296 7-2-3 綁 定 清 單 管 理 者 為 了 方 便 內 網 管 理, 希 望 能 在 交 換 機 上 綁 定 PC 使 用 者 對 象 在 交 換 器 上 的 PORT 綁 定 IP 位 址 與 MAC 位 址, 如 果 PC 轉 移 到 交 換 器 其 他 PORT 位 置, 網 路 就 無 法 通 行 ( 圖 7-18) 步 驟 1. 點 選 進 階 防 護 交 換 器 管 理 綁 定 清 單, 進 行 下 列 相 關 設 定 : 設 定 IP 位 址 為 設 定 MAC 位 址 為 勾 選 協 同 防 禦 交 換 器 機 型 設 定 交 換 器 PORT 號 按 下 確 定, 即 可 完 成 設 定 圖 7-18 綁 定 清 單 設 定 畫 面 295

297 7-3 內 網 防 護 對 UTM 而 言, 最 難 偵 測 到 的 攻 擊 類 型 就 是 廣 播 型 的 封 包, 如 ARP 欺 騙 私 架 DHCP 伺 服 器 等, 因 為 通 訊 協 定 的 先 天 性 缺 陷, 導 致 這 一 類 的 攻 擊 行 為 很 難 被 偵 測 出 來, 就 算 找 到 了 攻 擊 者, 因 為 偵 測 機 制 無 法 跟 第 一 線 的 UTM 或 是 交 換 器 互 相 溝 通, 無 法 做 立 即 的 封 鎖, 傳 統 的 方 式 是 發 生 問 題 時, 請 人 到 每 一 台 交 換 器 上 拔 線 測 試 外, 別 無 他 法 ShareTech 的 ARP 偵 測 機 制, 可 以 在 第 一 時 間 內 就 找 到 濫 發 佈 ARP 訊 息 的 人, 此 時 他 只 是 處 於 ARP 攻 擊 前 的 準 備, 尚 未 發 動 任 何 攻 擊, 站 在 管 理 者 的 角 度, 它 是 在 合 法 跟 非 法 的 邊 緣, 如 ( 圖 7-19), 搭 配 協 同 防 禦 交 換 器 的 設 備, 可 以 標 示 出 這 個 IP 的 實 體 位 置, 讓 他 無 所 遁 形 圖 7-19 ARP 攻 防 紀 錄 萬 一, 偵 測 到 內 部 有 受 害 者 出 現 了, 管 理 者 就 可 以 合 理 的 懷 疑, 曾 經 濫 發 佈 ARP 訊 息 的 IP 位 址 可 能 是 攻 擊 者 的 候 選 人, 管 理 者 可 以 啟 用 協 同 防 禦 的 機 制, 將 攻 擊 者 的 交 換 器 PORT 封 鎖 掉, 把 攻 擊 者 堵 在 他 自 己 的 網 路 卡 上, 不 讓 他 繼 續 危 害 他 人 內 網 防 護 名 詞 解 釋 : ARP 防 護 : 可 以 偵 測 內 部 網 路 非 軍 事 區 封 包 警 戒 值 進 行 封 鎖 或 通 知 管 理 者 偽 造 者 偵 測 : 可 以 偵 測 內 部 網 路 非 軍 事 區 偽 造 MAC 與 IP 位 址 296

298 7-3-1 防 護 設 定 ARP 偽 造 者 的 攻 擊 防 護 對 UTM 設 備 來 說 比 較 難 以 處 理, 因 為 ARP 是 用 廣 播 封 包 的 方 式 處 理, 在 尚 未 建 立 TCP/UDP 連 線 前 就 先 存 在 的 網 路 溝 通 方 式 ( 圖 7-20) UTM 多 功 能 防 火 牆 藉 由 特 殊 的 處 理 機 制, 分 辨 出 攻 擊 者 跟 受 害 者, 讓 管 理 者 可 以 介 入 調 查 偵 測 介 面 : 要 將 防 護 機 制 套 用 在 哪 一 個 介 面 上, 目 前 可 偵 測 為 內 部 網 路 與 非 軍 事 區 ARP 封 包 警 戒 值 :ARP 偵 測 機 制, 數 值 越 大 偵 測 的 靈 敏 度 越 低 偽 造 者 偵 測 :IP : 對 於 違 反 規 定 的 IP 要 不 要 執 行 自 動 封 鎖 機 制, 啟 用 後 會 將 IP 所 在 的 交 換 器 PORT 關 閉 偽 造 者 偵 測 :MAC : 對 於 違 反 規 定 的 MAC 要 不 要 執 行 自 動 封 鎖 機 制, 預 設 值 為 一 小 時 偵 測 3 次, 發 現 有 偽 造 MAC 位 址 者, 會 先 快 速 封 鎖 阻 擋, 當 然 管 理 者 也 可 以 設 定 信 任 MAC 位 址 連 動 異 常 IP 阻 擋 清 單 Port 關 閉 : 超 過 偵 測 數 值 的 IP 位 址, 所 在 的 交 換 器 PORT 將 會 被 關 閉 掉 連 動 BotNet Port 關 閉 :Botnet 有 啟 動 阻 擋 機 制 且 攻 擊 行 為 持 續 次 / 分, 就 會 啟 動 協 同 防 禦 機 制, 把 超 過 違 規 的 IP 位 址, 所 在 的 交 換 器 PORT 將 會 被 關 閉 掉 通 知 管 理 者 : 當 有 上 述 事 件 時, 發 一 封 通 知 信 給 管 理 者 通 知 項 目 包 含 連 動 異 常 IP 阻 擋 連 動 Botnet Port 阻 擋 ARP 防 護 IP 衝 突 與 MAC 衝 突 297

299 圖 7-20 防 護 設 定 298

300 7-3-2 ARP 紀 錄 ARP 的 攻 擊 的 偵 測 紀 錄 ( 圖 7-21) 紀 錄 時 間 IP 位 址 MAC 位 址 事 件 接 入 位 置 狀 態 與 動 作, 並 分 辨 出 攻 擊 者 跟 受 害 者, 讓 管 理 者 可 以 介 入 調 查 IP 位 址 : 這 個 IP 位 址 是 在 哪 一 個 交 換 器 的 哪 一 個 PORT 上 事 件 : 當 交 換 器 是 協 同 防 禦 時, 可 以 依 超 出 警 戒 值 與 受 害 者 條 件 快 速 搜 尋 狀 態 : 攻 擊 進 行 中 或 是 已 經 停 止 搜 尋 : 根 據 特 定 條 件 搜 尋 功 能 及 紀 錄 圖 7-21 ARP 攻 防 紀 錄 299

301 7-3-3 MAC 衝 突 紀 錄 MAC 位 址 的 攻 防 的 偵 測 紀 錄, 如 果 內 部 有 人 偽 裝 他 人 正 常 的 MAC 位 址, 就 會 顯 示 在 這 裡, 讓 管 理 者 介 入 調 查 ( 圖 7-22) MAC 位 址 : 哪 一 個 MAC 被 偽 裝 IP 位 址 : 哪 一 個 MAC 被 偽 裝 成 哪 一 個 IP 位 址 接 入 位 置 : 接 入 哪 一 台 交 換 器 圖 7-22 MAC 衝 突 紀 錄 300

302 7-3-4 IP 衝 突 紀 錄 IP 位 址 的 攻 防 的 偵 測 紀 錄, 如 果 內 部 有 人 偽 裝 他 人 正 常 的 IP 位 址, 就 會 顯 示 在 這 裡, 讓 管 理 者 介 入 調 查 ( 圖 7-23) MAC 位 址 : 哪 一 個 MAC 被 偽 裝 IP 位 址 : 哪 一 個 IP 被 偽 裝 成 哪 一 個 MAC 位 址 狀 態 欄 可 以 清 楚 掌 握 哪 一 個 IP 可 能 有 問 題 圖 7-23 IP 衝 突 紀 錄 301

303 7-3-5 封 鎖 狀 態 管 理 者 針 對 內 部 網 路 或 非 軍 事 區 網 路 進 行 封 包 偵 測, 當 來 源 IP 位 址 發 送 量 超 過 防 護 設 定 時, Sharetech UTM 系 統 會 封 鎖 並 列 出 所 有 可 疑 IP, 其 封 鎖 紀 錄 包 含 ARP MAC IP Botnet 與 Anomaly( 異 常 IP) ( 圖 7-24) 圖 7-24 封 鎖 狀 態 302

304 第 八 章 郵 件 管 理 所 謂 的 郵 件 管 理, 是 指 UTM 多 功 能 防 火 牆 對 郵 件 的 處 理 基 準, 在 本 單 元 中 則 定 義 為 郵 件 閘 道 器 代 理 外 部 郵 件 郵 件 掃 毒 垃 圾 郵 件 過 濾 和 郵 件 紀 錄 查 詢 等 設 定 當 公 司 的 郵 件 主 機 時 常 遭 受 到 病 毒 信 件 垃 圾 信 件 系 統 當 機 等 問 題 時 候, 該 怎 麼 辦 呢?( 圖 8-1) ㄧ 般 企 業 Mail server 常 產 生 的 問 題 有 : 圖 8-1 一 般 企 業 郵 件 伺 服 器 規 劃 架 構 1. 病 毒 流 竄 : 電 子 郵 件 病 毒 往 往 偽 裝 成 各 種 形 狀, 引 誘 使 用 者 點 選 2. 垃 圾 信 橫 行 : 垃 圾 信 導 致 員 工 的 生 產 力 降 低 3. 伺 服 器 負 荷 重 : 電 子 郵 件 病 毒 垃 圾 信 跟 正 常 信 件 ㄧ 樣, 郵 件 伺 服 器 都 需 要 浪 費 寶 貴 的 運 算 資 源 在 這 上 面 4. 沒 有 備 機 機 制 : 企 業 命 脈 的 郵 件 伺 服 器, 因 為 當 機 所 造 成 的 損 失 難 以 估 計 5. 重 要 信 件 遺 失 : 有 時 候 使 用 者 誤 刪 了 信 件 或 沒 有 收 到 客 戶 訂 單, 造 成 企 業 營 運 上 的 損 失 303

305 ShareTech 解 決 方 案 在 企 業 的 郵 件 伺 服 器 前 加 上 一 台 ShareTech 的 UTM UTM 多 功 能 防 火 牆 設 備, 幫 企 業 先 做 好 病 毒 的 防 範, 同 時 也 將 不 想 要 的 郵 件 過 濾, 再 送 到 郵 件 伺 服 器, 確 保 所 有 進 入 信 件 都 正 常 無 害 ( 圖 8-2) 圖 8-2 眾 至 解 決 方 案 304

306 8-1 郵 件 過 濾 與 紀 錄 郵 件 過 濾 與 紀 錄 名 詞 解 釋 : 外 部 對 LAN DMZ 的 寄 信 郵 件 掃 毒 垃 圾 信 過 濾 備 份 針 對 所 有 從 WAN 對 LAN WAN 對 DMZ 進 來 之 信 件, 經 UTM 多 功 能 防 火 牆 設 備 過 濾 後 之 郵 件 是 否 要 進 行 掃 毒 垃 圾 郵 件 過 濾 或 者 紀 錄, 管 理 者 可 依 環 境 需 求 自 行 設 定, 這 個 功 能 需 要 搭 配 管 制 條 例 中 外 對 內 管 制 中 的 啟 用 郵 件 過 濾 及 紀 錄 選 項 如 果 啟 用 垃 圾 郵 件 過 濾 中 的 垃 圾 郵 件 在 隔 離 區 並 且 發 送 清 單, 上 述 設 定 才 會 有 效 LAN DMZ 對 外 部 的 郵 件 掃 毒 垃 圾 信 過 濾 備 份 針 對 寄 送 到 外 部 SMTP 伺 服 器 信 件 或 接 收 外 部 POP3 伺 服 器 的 信 件 是 否 要 做 掃 毒 垃 圾 郵 件 過 濾 與 郵 件 紀 錄 SMTP 記 錄 設 定 針 對 外 對 內 ( 外 部 對 LAN DMZ) 或 內 對 外 (LAN DMZ 對 外 部 ) 是 否 要 記 錄 所 有 傳 送 過 濾 之 檔 案 並 可 設 定 是 要 記 錄 簡 單 版 或 詳 細 版 郵 件 記 錄 相 關 設 定 為 了 避 免 硬 碟 記 錄 容 量 過 大, 管 理 者 可 以 針 對 大 檔 案 不 做 檔 案 附 件 備 份, 或 者 不 做 掃 毒 垃 圾 郵 件 過 濾 判 斷, 只 做 黑 白 名 單 處 理 模 式 305

307 8-1-1 郵 件 過 濾 與 紀 錄 外 到 內 郵 件 過 濾 與 紀 錄 UTM 多 功 能 防 火 牆 具 有 郵 件 閘 道 器 功 能, 所 謂 郵 件 閘 道 器 就 是 利 用 郵 件 代 理 的 技 巧, 將 所 有 的 信 件 攔 到 UTM 多 功 能 防 火 牆 的 中, 經 過 垃 圾 郵 件 病 毒 過 濾 紀 錄 等 機 制 後, 再 將 原 來 的 郵 件 轉 給 原 來 的 郵 件 伺 服 器, 補 足 原 來 郵 件 伺 服 器 不 足 的 地 方 因 為 UTM 多 功 能 防 火 牆 本 身 不 是 郵 件 伺 服 器, 對 於 要 將 垃 圾 郵 件 通 知 的 信 件 寄 給 收 信 者, 需 要 借 重 原 來 的 郵 件 伺 服 器 提 供 帳 號 步 驟 1. 於 郵 件 管 理 中 的 郵 件 過 濾 與 紀 錄 功 能 中, 新 增 下 列 資 料 ( 圖 8-3) 啟 用 外 部 對 LAN DMZ 的 寄 信 郵 件 掃 毒 垃 圾 信 過 濾 備 份 設 定 中 全 選 ( 掃 毒 垃 圾 郵 件 過 濾 郵 件 紀 錄 與 郵 件 備 份 ) 功 能, 也 可 以 分 別 選 也 可 以 全 部 選 設 定 郵 件 備 份, 此 選 項 用 於 備 份 郵 件 檔 案, 當 郵 件 記 錄 後 會 將 郵 件 檔 案 備 份 到 硬 碟 中, 提 供 管 理 者 下 載 或 放 行 郵 件 圖 8-3 建 立 外 對 內 郵 件 處 理 方 式 步 驟 2. 於 郵 件 管 理 中 的 郵 件 過 濾 與 紀 錄 選 項, 在 LAN DMZ 對 外 部 的 郵 件 掃 毒 垃 圾 信 過 濾 備 份, 新 增 下 列 資 料 ( 圖 8-4) 寄 信, 可 以 勾 選 掃 毒 郵 件 紀 錄 功 能 收 信, 可 以 勾 選 掃 毒 垃 圾 郵 件 過 濾 郵 件 紀 錄 功 能 按 下 儲 存 鍵 圖 8-4 建 立 內 對 外 郵 件 處 理 方 式 306

308 註 : 如 果 啟 用 收 信 的 垃 圾 郵 件 過 濾 功 能, 因 為 信 件 在 送 給 使 用 者 前 會 經 由 垃 圾 郵 件 處 理, 所 以 使 用 者 會 比 之 前 的 每 封 信, 收 信 時 間 多 個 2~3 秒 鐘 步 驟 3. 於 郵 件 管 理 中 的 郵 件 過 濾 與 紀 錄 選 項, 在 SMTP 記 錄 設 定, 新 增 下 列 資 料 ( 圖 8-5) 外 部 對 LAN DMZ : 勾 選 全 部 LAN DMZ 對 外 部 : 勾 選 全 部 記 錄 類 型 : 可 記 錄 簡 單 或 詳 細 版 圖 8-5 設 定 SMTP 記 錄 設 定 步 驟 4. 於 郵 件 過 濾 及 記 錄 中 的 郵 件 記 錄 相 關 設 定 選 項, 新 增 下 列 資 料 ( 圖 8-6) 郵 件 檔 案 備 份 : 預 設 值 為 0, 代 表 不 限 制 LAN DMZ 對 外 部 收 信 : 預 設 值 為 640KB, 代 表 檔 案 超 過 640KB 不 做 掃 毒 垃 圾 郵 件 過 濾, 只 進 行 黑 白 名 單 處 理 圖 8-6 建 立 郵 件 記 錄 相 關 設 定 步 驟 5. 於 郵 件 過 濾 及 記 錄 中 的 更 換 來 源 IP 位 址 為 WAN IP 選 項, 新 增 下 列 資 料 ( 圖 8-7) 外 部 對 LAN,DMZ 寄 信 : 勾 選 啟 動 外 部 對 內 部 寄 信 過 濾, 預 設 值 為 啟 動 LAN,DMZ 對 外 部 寄 信 : 勾 選 啟 動 內 部 對 外 部 寄 信 過 濾, 預 設 值 為 啟 動 圖 8-7 建 立 郵 件 記 錄 相 關 設 定 307

309 步 驟 6. 於 郵 件 過 濾 及 記 錄 中 的 垃 圾 郵 件 清 單 稽 核 通 知 信 的 連 線 設 定 選 項, 新 增 下 列 資 料 ( 圖 8-8) IP 位 址 或 Domain : 可 設 防 火 牆 的 IP 或 Domain 通 訊 埠 : 設 為 8888, 若 要 指 定 連 線 協 定, 請 先 檢 查 外 部 網 路 設 定 中 啟 用 的 管 理 服 務 連 線 協 定 : 可 選 擇 HTTP 或 HTTPS( 加 密 模 式 ) 圖 8-8 設 定 垃 圾 郵 件 清 單 稽 核 通 知 信 的 連 線 308

310 8-1-2 有 效 帳 號 設 定 UTM 多 功 能 防 火 牆 當 作 垃 圾 郵 件 過 濾 閘 道 器 時, 因 為 沒 有 郵 件 帳 號, 所 以 會 收 下 非 本 機 帳 號 的 郵 件 在 佇 列 中, 在 佇 列 中 的 垃 圾 郵 件 數 量 多 時, 會 造 成 本 機 的 負 擔 把 郵 件 帳 號 複 製 一 份 放 在 閘 道 器 會 是 一 個 不 錯 的 作 法, 但 是 如 何 增 加 帳 號 呢? 自 動 增 加 跟 手 動 匯 入 是 2 種 不 錯 的 方 法 需 要 驗 證 / 不 需 要 驗 證 對 於 填 入 的 網 域 或 是 帳 號, 後 方 的 郵 件 伺 服 器 需 不 需 要 驗 證 帳 號 是 否 正 確, 一 般 而 言, 如 果 選 擇 不 要 驗 證, 則 後 方 的 郵 件 伺 服 器 需 要 將 防 火 牆 的 LAN IP 位 址 加 入 他 的 Relay 中 自 動 增 加 只 要 填 入 網 域 名 稱, 所 有 經 過 閘 道 器 且 成 功 到 後 端 郵 件 主 機 的 帳 號 就 會 自 動 到 有 效 帳 號 的 名 單 中 手 動 匯 入 學 習 啟 用 :UTM 多 功 能 防 火 牆 會 自 動 學 習 合 法 有 效 的 帳 號 網 域 清 單 : 把 後 面 郵 件 伺 服 器 的 網 域 填 入 就 可 郵 件 帳 號 : 填 入 合 法 的 郵 件 帳 號 管 理 者 可 以 整 理 內 部 的 郵 件 帳 號, 一 次 性 的 匯 入 系 統 中 ( 圖 8-9) 圖 8-9 有 效 帳 號 設 定 309

311 Exchange 與 非 Exchange 對 於 後 端 是 Exchange 郵 件 服 務 器 且 郵 件 帳 號 跟 AD 網 域 組 合 在 一 起 的 動 作, 也 可 以 設 定 同 步 機 制, 將 AD 上 的 郵 件 帳 號 一 起 匯 入 ( 圖 8-10) 圖 8-10 有 效 帳 號 設 定 同 步 不 啟 用,: 如 果 UTM 多 功 能 防 火 牆 不 跟 AD 伺 服 器 同 步 帳 號, 則 需 要 在 這 裡 填 入 後 端 郵 件 伺 服 器 的 網 域 及 郵 件 帳 號 同 步 啟 用, 如 果 UTM 多 功 能 防 火 牆 跟 AD 伺 服 器 同 步 帳 號, 則 需 要 在 這 裡 填 入 後 端 郵 件 伺 服 器 的 網 域 及 郵 件 帳 號 ( 圖 8-11) AD 主 機 的 IP 位 址 輸 入 Active Directory 主 機 的 IP 位 址, 一 般 而 言 是 指 PDC( 主 網 域 控 制 站 ) AD 網 域 名 稱 Active Directory 網 域 名 稱, 也 就 是 Windows 主 控 台 設 定 的 域 名 AD 登 入 帳 號, 具 有 管 理 權 限 的 登 入 帳 號 輸 入 Active Directory 主 機 登 入 的 帳 號, 郵 件 伺 服 器 就 是 藉 由 這 個 帳 號 執 行 2 件 工 作 AD 登 入 密 碼, 有 管 理 權 限 的 登 入 密 碼 輸 入 前 面 AD 登 入 帳 號 中 輸 入 的 帳 號, 在 Windows Active Directory 主 機 的 密 碼 連 線 測 試, 設 定 完 成 前 四 項 後, 可 以 按 下 連 線 測 試 按 鈕, 驗 證 設 定 的 資 訊 是 否 正 確 310

312 忽 略 的 Ms Exchange 群 組, 不 同 步 的 群 組 忽 略 的 Ms Exchange 使 用 者, 不 同 步 的 帳 號 圖 8-11 AD 同 步 設 定 有 效 清 單 設 定 是 否 允 許 非 有 效 清 單 的 網 域 通 過, 預 設 值 是 關 閉 紀 錄 哪 些 寄 件 者 嘗 試 經 過 UTM 多 功 能 防 火 牆 的 SPAM 機 制 到 後 端 的 MAIL SERVER ( 圖 8-12) 圖 8-12 阻 擋 紀 錄 註 1: 當 啟 動 有 效 帳 號 啟 用 功 能 後, 凡 是 未 建 置 在 有 效 帳 號 欄 位 的 帳 號 都 會 被 系 統 直 接 隔 離 刪 除, 因 此, 當 啟 用 此 功 能 時 需 特 別 注 意 有 效 帳 號 名 單 的 建 立 註 2: 帳 號 名 單 除 了 可 單 筆 建 立 外,UTM 多 功 能 防 火 牆 亦 提 供 快 速 匯 入 方 式, 可 將 檔 案 存 為.txt.csv 檔 檔 案 內 容 格 式 如 下 : 311

313 8-1-3 灰 名 單 與 IP 反 解 設 定 灰 名 單 過 濾 功 能 只 要 是 過 濾 垃 圾 郵 件 行 為, 一 般 來 說 廣 告 業 者 在 第 一 次 發 送 廣 告 信 件 時, 如 果 收 件 者 拒 收, 就 不 會 再 發 送 第 二 次, 而 灰 名 單 過 濾 主 要 就 是 發 揮 這 種 特 性, 對 於 第 一 次 陌 生 寄 送 的 帳 號 都 拒 收 正 常 的 郵 件 主 機, 在 信 件 第 一 次 發 送 失 敗 時, 會 在 傳 送 第 二 次 第 三 次, 則 灰 名 單 過 濾 機 制 在 正 常 郵 件 第 二 次 寄 送 時 就 會 收 下 信 件, 往 後 此 寄 件 者 的 來 信 都 不 會 做 阻 擋, 除 非 使 用 者 有 將 它 列 入 黑 名 單 或 其 他 判 別 條 件 中 ( 圖 8-13) 灰 名 單 原 理 : 灰 名 單 方 法 非 常 簡 單, 它 僅 專 注 於 郵 件 傳 遞 的 三 項 信 息 1 寄 件 者 來 源 IP 2 寄 件 者 3 收 件 者 如 果 灰 名 單 系 統 從 未 見 過 這 三 項 組 合 時, 就 會 在 一 定 阻 隔 時 間 ( 初 值 300 秒 ) 內 暫 時 拒 絕 這 封 信 件 傳 遞, 寄 件 方 將 會 收 到 如 下 錯 誤 訊 息 450 < 收 件 者 >: Recipient address rejected: Greylisted, see 對 於 正 常 郵 件 伺 服 器 而 言, 這 並 不 會 造 成 太 大 問 題, 因 為 它 明 瞭 450 只 是 暫 時 拒 絕 接 收, 因 此 會 在 稍 後 重 複 嘗 試 遞 送 ; 而 對 於 垃 圾 郵 件 發 送 系 統, 通 常 是 採 用 : 發 後 不 管 偽 造 寄 件 者 變 換 IP 的 方 法, 這 些 正 是 灰 名 單 機 制 可 以 有 效 攔 阻 的 反 過 來 說, 只 要 見 過 這 三 項 組 合, 且 達 到 一 定 阻 隔 時 間 後 和 重 試 時 間 ( 初 值 2 天 ) 內, 信 件 就 會 享 有 一 段 有 效 期 限 ( 初 值 35 天 ) 內 被 正 常 收 下, 而 且 在 此 期 間 內 收 到 信 件 後, 此 期 限 會 再 被 延 長 灰 名 單 的 副 作 用, 由 於 初 次 收 信 會 阻 隔 一 段 時 間, 所 以 正 常 信 件 實 際 收 到 時 效 將 稍 被 延 遲, 延 遲 時 間 將 視 寄 件 方 的 郵 件 伺 服 器 的 重 送 機 制 而 定 ; 同 時 因 為 這 樣 的 關 係, 可 能 造 成 後 寄 信 件 比 前 面 信 件 早 到 的 特 殊 現 象, 不 過 這 都 僅 限 於 初 次 通 信 時 發 生 312

314 處 理 流 程 如 下 圖 圖 8-13 郵 件 處 理 程 序 參 考 資 料 : 313

315 灰 名 單 設 定 步 驟 1. 啟 動 灰 名 單 功 能 ( 圖 8-14) 步 驟 2. 設 定 收 信 延 遲 時 間, 預 設 值 為 15 秒 步 驟 3. 系 統 會 記 錄 所 有 阻 擋 IP 位 址 ( 圖 8-15) 圖 8-14 灰 名 單 設 定 圖 8-15 灰 名 單 阻 擋 紀 錄 314

316 IP 反 解 設 定 可 以 用 IP 反 解 驗 證 設 定 :DNS 的 對 映 機 制 可 分 為 兩 種 : 正 解 和 反 解 : 平 常 我 們 打 就 會 幫 我 們 翻 譯 成 就 是 正 解 的 功 能, 當 然 相 反 就 是 反 解 ( 圖 8-16) 步 驟 1. 啟 動 IP 位 址 反 解 驗 證 功 能, 預 設 值 為 關 閉 步 驟 2. 未 通 過 IP 反 解 驗 證 時, 系 統 提 供 管 理 者 三 種 處 理 方 式 : 分 別 為 直 接 刪 除 直 接 隔 離 與 增 加 垃 圾 郵 件 分 數 圖 8-16 IP 反 解 驗 證 設 定 315

317 共 用 設 定 有 些 寄 件 者 是 企 業 本 身 長 期 合 作 的 客 戶, 為 了 避 免 客 戶 發 送 信 件 遭 受 灰 名 單 的 阻 擋, 可 以 先 將 企 業 用 戶 網 域 或 IP 先 加 入 信 任 名 單 ( 圖 8-17) 格 式 如 : / Trust.domain 圖 8-17 灰 名 單 與 IP 反 解 共 用 設 定 如 不 想 單 筆 建 立, 可 以 利 用 匯 入 方 式 匯 入 格 式 可 為.txt.csv( 圖 8-18) 圖 8-18 不 受 灰 名 單 影 響 的 IP 匯 入 格 式 316

318 8-1-4 流 量 封 鎖 防 禦 設 定 灰 名 單 過 濾 垃 圾 郵 件 的 發 送 技 術 越 來 越 進 步, 網 路 的 使 用 者 往 往 不 知 道 自 己 已 經 受 害 被 當 成 垃 圾 郵 件 的 跳 板 而 不 知 傳 統 的 firewall 或 是 UTM 甚 至 IDP 並 沒 有 辦 法 阻 擋 這 樣 的 行 為, 因 為 從 網 路 的 觀 點, 這 是 管 理 者 允 許 的 網 路 行 為, 一 旦 ISP 業 者 發 現 並 封 鎖 對 外 IP 時, 才 去 找 LOG 紀 錄, 分 析 那 一 個 設 備 才 是 跳 版 UTM 多 功 能 防 火 牆 的 異 常 發 送 郵 件 偵 測 及 阻 擋 將 這 一 方 面 的 技 術 發 揮 到 極 致, 一 旦 有 人 被 當 跳 板, 立 刻 阻 擋 ( 圖 8-19) 認 證 異 常 一 般 正 常 人 發 信 不 會 在 短 短 的 時 間 內 發 送 大 量 的 信 件, 利 用 這 個 特 徵 值, 管 理 者 可 以 設 定 防 禦 機 制 假 設 UTM 在 120 秒 內 收 到 同 一 個 來 源 IP 或 是 帳 號 對 外 發 送 超 過 10 封 信, 就 可 以 認 定 他 是 被 植 入 木 馬, 此 時 將 對 外 發 信 的 動 作 阻 擋 特 定 時 間 圖 8-19 流 量 封 鎖 防 禦 設 定 317

319 流 量 封 鎖 防 禦 2 種 封 鎖 機 制 依 據 寄 件 者 封 鎖 計 算 的 依 據 是 寄 件 者, 例 如, 用 對 外 狂 發 不 特 定 收 信 者 的 信 件, 才 會 列 入 統 計 依 據 IP 位 址 封 鎖 計 算 的 依 據 是 寄 件 者 的 ip 位 址, 例 如, 使 用 不 特 定 的 寄 件 者 名 稱 對 外 狂 發 不 特 定 收 信 者 的 信 件, 才 會 列 入 統 計 ( 圖 8-20) 所 有 的 攻 防 紀 錄 都 會 被 系 統 記 錄 下 來 圖 8-20 IP 封 鎖 防 禦 設 定 318

320 共 用 設 定 對 於 符 合 系 統 異 常 偵 測 規 則 之 來 源, 管 理 者 可 以 設 定 封 鎖 的 時 間 例 外 IP 清 單 與 封 鎖 防 禦 紀 錄 ( 圖 8-21) 步 驟 1. 設 定 每 次 封 鎖 時 間, 預 設 值 為 600 秒 步 驟 2. 輸 入 IP 例 外 清 單, 可 以 單 筆 匯 入 ( 一 行 一 組 設 定 ) 或 採 取 整 批 匯 入 形 式 圖 8-21 流 量 封 鎖 共 用 設 定 步 驟 3. 紀 錄 封 鎖 紀 錄 及 狀 態 ( 圖 8-22) 圖 8-22 IP 封 鎖 防 禦 紀 錄 319

321 8-2 郵 件 掃 毒 郵 件 掃 毒 名 詞 解 釋 : 郵 件 病 毒 肆 虐, 讓 人 防 不 勝 防, 對 於 熟 悉 病 毒 運 作 原 理 的 網 管 人 員, 接 收 到 有 問 題 的 郵 件 時, 例 如 特 殊 的 圖 片, 網 址 超 連 結,*.exe.. 等 檔 案, 通 常 不 會 貿 然 的 點 選, 感 染 病 毒 的 機 會 就 少 很 多 但 是 對 於 大 部 分 的 使 用 者 而 言, 要 分 辨 正 常 跟 有 問 題 的 電 腦 執 行 檔 或 是 網 址 超 連 結, 是 一 件 相 當 困 難 的 事, 點 選 或 是 執 行 後 才 知 道 問 題, 這 時 候 只 能 仰 仗 本 身 電 腦 防 毒 軟 體 抵 擋 最 後 一 關 了, 如 果 連 這 一 關 都 擋 不 住, 只 能 求 助 於 網 管 人 員 了 UTM 多 功 能 防 火 牆 的 防 毒 功 能, 就 是 避 免 上 述 的 情 況 發 生, 有 問 題 的 郵 件 一 進 入 UTM 設 備 後, 藉 由 內 部 病 毒 過 濾 引 擎, 將 有 問 題 的 郵 件 隔 離 或 是 刪 除, 不 必 送 至 使 用 者 的 郵 箱, 當 然 就 降 低 使 用 者 感 病 毒 的 機 會 啟 動 郵 件 掃 毒 啟 動 郵 件 掃 毒 時 會 比 較 耗 費 硬 體 資 源, 如 CPU RAM 等, 如 果 整 個 網 路 環 境 已 經 建 立 類 似 防 毒 牆 的 郵 件 閘 道 器, 專 責 掃 毒, 則 此 項 功 能 可 以 關 閉 使 用 掃 毒 引 擎 目 前 UTM 多 功 能 防 火 牆 內 建 ClamAV 掃 毒 引 擎 不 掃 描 的 檔 案 建 立 不 掃 瞄 的 檔 案 名 稱 (jpg gif 等 ), 增 加 郵 件 處 理 的 速 度,UTM 多 功 能 防 火 牆 解 析 接 收 的 郵 件, 如 果 夾 帶 檔 案 的 副 檔 名 跟 設 定 的 一 樣, 掃 毒 系 統 就 會 跳 過 這 個 病 毒 檢 查 程 序, 進 入 下 一 個 郵 件 處 理 程 序, 每 一 不 掃 描 副 檔 名 為 一 行 中 毒 郵 件 儲 存 副 檔 名 為 該 信 件 夾 帶 的 病 毒 檔 案 會 被 掃 毒 引 擎 清 除, 同 時 更 改 副 檔 名 為 設 定 的 型 態, 並 且 在 主 旨 文 字 通 知 收 件 者 這 封 信 件 是 有 病 毒, 請 收 信 者 小 心 中 毒 郵 件 通 知 信 主 旨 掃 毒 軟 體 判 斷 郵 件 中 毒 後, 如 果 在 中 毒 郵 件 處 理 方 式 中 沒 有 選 自 動 刪 除 中 毒 信 件 的 功 能, 這 封 信 仍 會 送 給 收 件 者, 同 時 在 主 旨 文 字 加 上 中 毒 郵 件 通 知 信 主 旨 中 輸 入 的 字 元, 通 知 收 件 者 這 封 信 件 是 有 病 毒 病 毒 信 件 隔 離 區 所 有 被 UTM 多 功 能 防 火 牆 判 斷 成 病 毒 信 的 郵 件, 統 統 會 被 歸 類 在 病 毒 信 件 隔 離 區 中, 管 理 者 可 以 透 過 病 毒 郵 件 的 列 表, 看 到 病 毒 隔 離 區 的 信 件, 什 麼 時 間 什 麼 人 寄 給 那 一 個 人 主 旨 為 何 中 毒 的 檔 案 為 何 中 了 那 一 種 病 毒, 管 理 者 可 以 輸 入 下 列 選 項 搜 尋 特 定 郵 件 收 件 日 期 : 有 病 毒 的 郵 件 進 入 隔 離 區 的 時 間, 可 以 指 定 時 間 區 間 寄 件 者 : 是 誰 的 寄 出 病 毒 的 郵 件 寄 件 者 IP : 寄 件 者 IP 位 址 收 件 者 : 這 一 封 病 毒 信 的 收 件 者 郵 件 主 旨 : 病 毒 信 件 的 主 旨 郵 件 大 小 : 病 毒 信 的 檔 案 大 小 320

322 8-2-1 郵 件 掃 毒 啟 用 郵 件 掃 毒 步 驟 1. 於 郵 件 管 理 中 的 郵 件 掃 毒 功 能 中, 新 增 下 列 資 料 ( 圖 8-23) 啟 動 郵 件 掃 毒 功 能 勾 選 使 用 掃 毒 引 擎, 目 前 只 有 ClamAV 一 個 設 定 不 掃 描 的 檔 案 jpg jpeg gif 最 大 掃 描 檔 案 大 小 (KB) 640 圖 8-23 建 立 郵 件 掃 毒 基 本 設 定 步 驟 2. 於 郵 件 掃 毒 中 的 中 毒 郵 件 處 理 方 式 功 能 中, 新 增 下 列 資 料 ( 圖 8-24) 勾 選 自 動 刪 除 中 毒 信 件 中 毒 郵 件 儲 存 副 檔 名 為 virus 中 毒 郵 件 通 知 信 主 旨 為 已 中 毒 圖 8-24 設 定 中 毒 郵 件 處 理 方 式 321

323 8-2-2 病 毒 信 件 隔 離 區 步 驟 1. 於 郵 件 掃 毒 中 的 病 毒 信 件 隔 離 區 功 能 中, 搜 尋 下 列 資 料 ( 圖 8-25) 搜 尋 的 條 件 如 下 : 收 件 日 期 : 有 病 毒 的 郵 件 進 入 隔 離 區 的 時 間, 可 以 指 定 時 間 區 間 寄 件 者 : 是 誰 寄 出 病 毒 的 郵 件 寄 件 者 IP : 寄 件 者 IP 位 址 收 件 者 : 這 一 封 病 毒 信 的 收 件 者 郵 件 主 旨 : 病 毒 信 件 的 主 旨 郵 件 大 小 : 病 毒 信 的 檔 案 大 小 圖 8-25 病 毒 郵 件 搜 尋 功 能 322

324 8-3 垃 圾 郵 件 過 濾 垃 圾 郵 件 過 濾 名 詞 解 釋 : 垃 圾 郵 件 的 氾 濫, 不 僅 造 成 工 作 效 率 的 低 落, 病 毒 木 馬 郵 件 甚 至 會 導 致 網 路 安 全 的 疑 慮, 所 以 防 範 垃 圾 郵 件 成 為 郵 件 系 統 不 得 不 做 的 事 情 UTM 多 功 能 防 火 牆 內 建 垃 圾 郵 件 的 過 濾 功 能, 使 用 者 不 會 收 到 堆 積 如 山 的 垃 圾 信, 免 除 從 一 堆 無 用 的 信 件 中, 挑 出 所 需 要 接 受 的 訊 息, 或 在 刪 除 這 些 信 件 時, 誤 刪 所 需 要 的 郵 件, 讓 員 工 的 工 作 效 率 提 升, 也 不 會 錯 失 任 何 業 務 上 往 來 溝 通 的 訊 息 判 斷 垃 圾 郵 件 的 機 制, 最 怕 的 動 作 就 是 誤 判 斷, 將 原 本 正 常 的 信 件 判 斷 成 垃 圾 信, 所 以 都 有 事 後 補 救 的 方 法, 只 是 這 個 辦 法 是 由 管 理 者 還 是 由 個 別 的 使 用 者 來 做 UTM 防 火 牆 會 在 設 定 的 時 間 內, 寄 一 封 個 人 的 垃 圾 郵 件 通 知 信 給 使 用 者, 其 中 會 列 出 時 間 寄 件 者 收 件 者 主 旨 綜 合 垃 圾 郵 件 判 斷 分 數 等 資 料, 如 果 使 用 者 覺 得 信 件 被 誤 判, 直 接 下 載 該 檔 案 就 可 以 範 例 UTM 多 功 能 防 火 牆 是 用 整 封 郵 件 行 為, 並 將 它 轉 換 成 綜 合 判 斷 分 數, 一 般 垃 圾 郵 件 評 分 如 下 所 示 : 0.1 MIME_HTML_ONLY BODY: Message only has text/html MIME parts 0.0 HTML_MESSAGE BODY: HTML included in message 2.2 HTML_IMAGE_ONLY_02 BODY: HTML: images with bytes of words 0.7 MIME_HTML_NO_CHARSET RAW: Message text in HTML without chareset 1.9 MIME_HEADER_CTYPE_ONLY Content-Type found without required MIME headers 1.6 FORGED_MUA_OUTLOOK Forged mail pretending to be from MS Outlook X-Spam-Status: Yes,hits=6.5 required=6.0 tests=forged_mua_outlo 針 對 信 件 的 行 為 給 予 不 同 的 分 數, 例 如 : 某 個 收 件 者 收 到 一 封 信, 在 信 件 的 本 文 中 只 有 網 址 超 連 接, 沒 有 其 他 的 文 字 說 明, 在 一 般 的 郵 件 而 言, 它 很 有 可 能 是 要 誘 惑 收 信 者 點 選 某 一 個 特 定 網 站, 有 相 當 程 度 上 它 可 能 會 是 垃 圾 郵 件, 所 以 以 上 述 的 例 子, 給 予 0.1 分 將 這 些 判 斷 行 為 的 分 數 統 統 加 總 起 來, 就 是 這 封 郵 件 的 垃 圾 郵 件 分 數, 分 數 越 高, 是 垃 圾 郵 件 的 可 能 性 高 以 上 面 的 範 例 來 說, 加 總 為 =6.5, 再 根 據 管 理 者 的 設 定,6.5 分 是 不 是 垃 圾 郵 件 對 於 垃 圾 郵 件 的 處 理 方 法 共 有 3 種, 主 旨 加 入 提 示 文 字 放 在 隔 離 區 刪 除, 詳 細 的 說 明 會 在 垃 圾 郵 件 處 理 方 式 中 說 明 323

325 基 本 設 定 名 詞 解 釋 : 目 前 垃 圾 郵 件 過 濾 狀 態 顯 示 目 前 UTM 多 功 能 防 火 牆 垃 圾 郵 件 過 濾 機 制 的 運 作 狀 態, 是 [ 正 常 運 作 中..] 或 是 停 止 運 作, 因 為 有 些 垃 圾 郵 件 的 判 斷 機 制 會 使 用 網 路 檢 查 最 新 的 狀 況, 網 路 不 通 的 情 況 下, 這 個 地 方 會 顯 示 停 止 運 作 的 狀 態 垃 圾 郵 件 過 濾 因 為 垃 圾 郵 件 的 過 濾 需 要 大 量 的 系 統 資 源, 如 RAM CPU 等, 如 果 系 統 已 經 有 其 他 的 垃 圾 郵 件 過 濾 機 制, 可 以 將 UTM 多 功 能 防 火 牆 這 個 功 能 關 閉 掉, 預 設 值 是 ( 啟 動 ) ST-IP 網 路 信 評 這 個 功 能 參 照 垃 圾 郵 件 系 統 的 黑 名 單 IP 位 址 資 料 庫, 如 果 寄 件 者 的 IP 位 址 來 自 於 被 列 入 黑 名 單 IP 位 址 資 料 庫 的 IP, 那 他 是 垃 圾 郵 件 的 比 率 就 相 當 高, 預 設 值 是 ( 啟 動 ) 如 果 寄 件 者 的 IP 位 址 是 動 態 的, 是 垃 圾 郵 件 的 比 率 也 是 相 當 高 的 這 個 掃 描 引 擎 需 要 網 路 暢 通 才 能 使 用, 所 以 選 擇 啟 動 時 要 注 意,UTM 多 功 能 防 火 牆 對 外 的 網 路 是 否 正 常 快 速 ST-PIC 多 維 圖 形 辨 識 技 術 許 多 的 垃 圾 郵 件 都 是 以 圖 片 方 式 來 寄 送, 避 開 使 用 內 容 過 濾 文 字 的 偵 測 為 了 減 低 使 用 者 在 圖 片 式 垃 圾 的 困 擾, 利 用 本 身 研 發 的 ST-PIC 多 維 圖 形 辨 識 技 術, 大 幅 降 低 圖 片 式 垃 圾 信 廣 告 的 襲 擊 ST-PIC 多 維 圖 形 辨 識 技 術 是 利 用 光 學 辨 識 技 術 將 圖 片 內 的 文 字 圖 形 轉 換 成 文 字, 再 進 一 步 加 以 過 濾, 經 過 辨 識 後 如 果 圖 檔 內 的 文 字 符 合 關 鍵 字 眼, 就 會 加 重 其 垃 圾 信 可 疑 度 的 分 數, 預 設 值 是 ( 啟 動 ) 貝 氏 過 濾 法 貝 氏 過 濾 法 是 將 信 件 之 內 文 以 貝 氏 資 料 庫 之 規 則 來 評 分, 分 數 越 高 者 其 越 有 可 能 是 垃 圾 信 件 一 般 來 說 貝 氏 過 濾 法 會 有 個 資 料 庫, 當 一 封 信 件 進 入 系 統 的 時 候 會 把 信 件 分 解 成 單 詞, 比 對 目 前 貝 氏 過 濾 法 資 料 庫, 分 析 以 往 的 經 驗, 來 判 別 此 封 信 件 為 垃 圾 信 件 的 機 率, 且 貝 氏 過 濾 資 料 庫 具 有 自 動 學 習 的 功 能, 可 以 依 照 不 同 企 業 收 信 的 狀 態 來 調 整 最 適 合 的 過 濾 條 件 貝 氏 過 濾 法 自 動 學 習 機 制 是 否 要 啟 動 垃 圾 郵 件 過 濾 機 制 中 貝 氏 過 濾 法 的 自 動 學 習 機 制 自 動 白 名 單 (AWL) 機 制 是 否 要 啟 動 垃 圾 郵 件 過 濾 機 制 中 自 動 白 名 單 AWL 機 制, 降 低 垃 圾 郵 件 被 誤 判 的 機 會 垃 圾 信 特 徵 過 濾 由 於 垃 圾 郵 件 發 送 的 特 徵 不 斷 的 在 做 改 變, 除 了 透 過 使 用 者 定 時 回 報, 持 續 不 斷 累 積 過 濾 經 驗, 經 由 特 徵 採 樣 資 料 庫 更 新 速 度 和 自 動 學 習 的 能 力 提 高 設 備 過 濾 的 及 時 性 與 效 率 324

326 指 紋 辨 識 法 所 有 進 入 郵 件 閘 道 的 信 件 都 會 以 特 殊 的 方 式 處 理, 將 信 件 以 特 殊 的 方 案 轉 換 成 為 一 指 紋 碼, 再 跟 網 路 上 的 資 料 庫 做 比 對, 如 果 特 徵 相 符 合 就 歸 為 垃 圾 信 件 由 於 資 料 庫 是 長 期 累 積 而 來, 當 一 封 郵 件 在 經 過 比 對 後 被 歸 為 垃 圾 信 件 時, 資 料 庫 就 會 存 在 該 封 信 件 的 指 紋 碼 跟 隨 這 UTM 多 功 能 防 火 牆 開 機, 自 動 啟 動, 不 需 要 設 定 垃 圾 郵 件 處 理 方 式 對 於 垃 圾 郵 件 的 處 理 方 法 共 有 3 種, 這 3 個 動 作 的 綜 合 判 斷 分 數 可 以 分 別 設 定 1. 主 旨 加 入 提 示 文 字 然 後 傳 給 使 用 者 2. 放 在 垃 圾 郵 件 隔 離 區, 定 時 寄 送 垃 圾 郵 件 清 單 給 使 用 者 3. 直 接 刪 除 325

327 8-3-1 基 本 設 定 垃 圾 郵 件 過 濾 基 本 設 定 步 驟 1. 於 垃 圾 郵 件 過 濾 中 的 基 本 設 定 功 能 中, 新 增 下 列 資 料 :( 圖 8-26) 步 驟 2. 垃 圾 郵 件 過 濾 的 基 本 設 定 如 下 : 目 前 垃 圾 郵 件 過 濾 狀 態 : 顯 示 目 前 郵 件 伺 服 器 的 垃 圾 郵 件 過 濾 機 制 的 運 作 狀 態, 是 [ 正 常 運 作 中..] 或 是 停 止 運 作, 因 為 有 些 垃 圾 郵 件 的 判 斷 機 制 會 使 用 網 路 檢 查 最 新 的 狀 況, 網 路 不 通 的 情 況 下, 這 個 地 方 會 顯 示 停 止 運 作 的 狀 態 勾 選 垃 圾 郵 件 過 濾 為 啟 動 啟 動 通 過 SMTP 認 證 使 用 者 所 發 出 信 件 的 垃 圾 郵 件 過 濾, 啟 動 後, 郵 件 伺 服 器 對 於 使 用 SMTP 認 證 成 功 的 寄 件 者 所 有 的 傳 送 接 收 郵 件, 不 會 再 進 入 垃 圾 郵 件 的 過 濾 程 序 他 的 主 要 原 因 是 一 旦 通 過 SMTP 認 這, 確 認 這 個 使 用 者 是 本 機 用 戶, 所 以 相 對 應 的 管 制 動 作 就 可 以 少 一 些 最 大 掃 描 檔 案 大 小 建 議 設 為 512 圖 8-26 垃 圾 郵 件 過 濾 的 基 本 設 定 326

328 垃 圾 信 辨 識 引 擎 的 設 定 及 狀 態 步 驟 3. UTM 多 功 能 防 火 牆 共 使 用 7 種 垃 圾 郵 件 的 辨 識 方 法, 其 中 垃 圾 信 特 徵 過 濾 指 紋 辨 識 法 這 2 種 是 系 統 預 設 啟 動 的 方 法, 也 是 目 前 常 使 用 的 垃 圾 郵 件 辨 識 方 法 步 驟 4. 垃 圾 信 辨 識 引 擎 可 以 啟 動 或 是 關 閉 的 項 目 如 下 :( 圖 8-27) 步 驟 5. 啟 動 ST-IP 網 路 信 評 啟 動 快 速 ST-PIC 多 維 圖 形 辨 識 技 術 啟 動 貝 氏 過 濾 法 啟 動 貝 氏 過 濾 自 動 學 習 機 制 啟 動 自 動 白 名 單 (AWL) 機 制 圖 8-27 垃 圾 信 辨 識 引 擎 的 設 定 及 狀 態 327

329 垃 圾 郵 件 處 理 方 式 步 驟 6. 設 定 垃 圾 郵 件 處 理 方 式 為 主 旨 加 入 文 字 後 傳 給 收 件 者 ( 如 圖 8-28) 啟 動, 主 旨 加 入 文 字 後 傳 給 收 件 者 的 功 能 設 定 垃 圾 郵 件 分 數, 大 於 5 分 以 上 為 垃 圾 郵 件 垃 圾 郵 件 主 旨 提 示 文 字 設 為 Spam-Mail, 可 以 自 訂 任 何 中 英 文 字 圖 8-28 垃 圾 郵 件 主 旨 加 入 文 字 設 定 註 1: 垃 圾 郵 件 分 數 大 於 1~20 分 內, 管 理 者 可 以 依 據 本 身 的 需 求 設 定 判 斷 分 數, 原 則 上 分 數 設 的 越 高, 代 表 使 用 者 必 須 容 許 較 多 的 垃 圾 郵 件, 預 設 值 是 5 分 一 開 始 設 定 分 數 時 可 以 將 它 的 分 數 稍 微 調 高 一 下, 例 如 7~8 分, 管 理 者 再 根 據 使 用 者 的 反 應, 或 是 實 際 自 己 郵 箱 的 運 作 情 況 調 整, 如 此 就 可 以 調 整 到 適 合 公 司 運 作 的 垃 圾 郵 件 判 斷 分 數 註 2: 垃 圾 郵 件 主 旨 提 示 文 字 輸 入 當 郵 件 伺 服 器 判 斷 成 垃 圾 信 後, 在 信 件 主 旨 上 要 加 的 文 字, 預 設 是 [Spam- Mail], 管 理 者 可 以 改 成 想 要 的 任 何 文 字, 當 然 也 可 以 是 空 白 文 字 設 成 空 白 文 字 時 是 不 影 響 使 用 者 的 收 信 習 慣, 但 是 被 判 斷 成 垃 圾 信 件 的 信 件 會 顯 示 在 流 量 統 計 的 日 誌 中, 管 理 者 可 以 先 藉 由 這 些 日 誌 分 析, 誤 判 的 比 率 及 實 際 應 該 設 定 的 綜 合 判 斷 分 數 為 何? 328

330 步 驟 7. 設 定 垃 圾 郵 件 處 理 方 式 為 垃 圾 郵 件 在 隔 離 區 並 發 送 清 單 ( 圖 8-29) 啟 動, 垃 圾 郵 件 在 隔 離 區 並 發 送 清 單 的 功 能, 使 用 者 收 到 清 單 的 樣 式 如 ( 圖 8-30) 設 定 垃 圾 郵 件 分 數, 大 於 5 分 以 上 為 垃 圾 郵 件 垃 圾 郵 件 在 隔 離 區 保 留 天 數 設 為 7 天, 超 過 這 個 日 期, 垃 圾 郵 件 會 被 刪 除 圖 8-29 垃 圾 郵 件 清 單 設 定 圖 8-30 使 用 者 垃 圾 郵 件 清 單 329

331 步 驟 8. 在 隔 離 區 可 以 搜 尋 被 判 斷 為 垃 圾 郵 件 的 郵 件, 搜 尋 的 條 件 如 下 :( 圖 8-31) 收 件 日 期 : 垃 圾 郵 件 進 入 隔 離 區 的 時 間, 可 以 指 定 時 間 區 間 寄 件 者 IP : 寄 件 者 IP 位 址 寄 件 者 : 是 誰 寄 出 垃 圾 郵 件 郵 件 大 小 KB : 垃 圾 郵 件 的 檔 案 大 小 收 件 者 : 這 一 封 垃 圾 郵 件 的 收 件 者 垃 圾 郵 件 分 數 : 封 垃 圾 郵 件 綜 合 判 斷 分 數 的 區 間 病 毒 : 垃 圾 郵 件 是 否 含 有 病 毒 郵 件 主 旨 : 垃 圾 郵 件 的 主 旨 圖 8-31 在 隔 離 區 搜 尋 垃 圾 郵 件 330

332 步 驟 9. 設 定 垃 圾 郵 件 處 理 方 式 為 垃 圾 郵 件 直 接 刪 除 ( 如 圖 8-32) 啟 動, 直 接 刪 除 功 能 設 定 垃 圾 郵 件 分 數, 大 於 15 分 以 上 為 垃 圾 郵 件 垃 圾 郵 件 刪 除 紀 錄 保 留 天 數 設 為 7 天 圖 8-32 垃 圾 郵 件 處 理 方 式 設 定 331

333 步 驟 10. 在 刪 除 區 可 以 搜 尋 被 判 斷 為 垃 圾 郵 件 的 郵 件, 搜 尋 的 條 件 如 下 :( 圖 8-33) 收 件 日 期 : 垃 圾 郵 件 進 入 刪 除 區 的 時 間, 可 以 指 定 時 間 區 間 寄 件 者 IP : 寄 件 者 IP 位 址 寄 件 者 : 是 誰 寄 出 垃 圾 郵 件 郵 件 大 小 KB : 垃 圾 郵 件 的 檔 案 大 小 收 件 者 : 這 一 封 垃 圾 郵 件 的 收 件 者 垃 圾 郵 件 分 數 : 封 垃 圾 郵 件 綜 合 判 斷 分 數 的 區 間 病 毒 : 垃 圾 郵 件 是 否 含 有 病 毒 郵 件 主 旨 : 垃 圾 郵 件 的 主 旨 圖 8-33 在 刪 除 區 搜 尋 垃 圾 郵 件 註 1: 垃 圾 郵 件 分 數 大 於 管 理 者 可 以 選 擇 將 綜 合 判 斷 分 數 幾 分 以 上 的 垃 圾 郵 件 直 接 刪 除, 預 設 值 是 15 分, 通 常 判 斷 分 數 大 於 10 分 以 上 的 大 約 99.99% 是 發 送 垃 圾 信 件 業 者 的 信 件 或 者 是 被 列 入 黑 名 單 IP 位 址 註 2: 被 刪 除 的 垃 圾 郵 件, 並 不 是 真 的 被 刪 除, 而 是 被 放 在 垃 圾 郵 件 刪 除 區, 經 過 設 定 的 天 數 後, 預 設 值 是 7 天, 範 圍 為 1~999 天, 仍 舊 無 人 下 載,UTM 多 功 能 防 火 牆 就 會 將 這 些 信 件 從 刪 除 區 中 刪 除 在 刪 除 區 的 垃 圾 郵 件 並 不 會 主 動 發 送 清 單 給 收 件 者 註 3: 為 了 維 持 郵 件 伺 服 器 的 運 作 順 暢 跟 實 際 需 求, 並 不 需 要 將 保 留 天 數 調 的 太 高 332

334 Client 垃 圾 信 搜 尋 Web 介 面 以 往 被 郵 件 過 濾 系 統 隔 離 的 信 件, 要 重 新 取 回 需 要 管 理 者 協 助 幫 忙,UTM 多 功 能 防 火 牆 為 了 節 省 網 管 人 員 維 護 的 困 擾, 允 許 使 用 者 可 自 行 透 過 Web 介 面, 只 要 在 網 路 IP 位 址 後 面 加 上 /spam.php 例 如 : 目 前 UTM 多 功 能 防 火 牆 管 理 介 面 位 址 為 則 進 入 Client 垃 圾 信 搜 尋 介 面 需 輸 入 步 驟 1. 啟 動 允 許 Client 使 用 垃 圾 信 搜 尋 ( 圖 8-34) 圖 8-34 Client 登 入 因 為 UTM 多 功 能 防 火 牆 本 身 沒 有 郵 件 伺 服 器 的 帳 號 密 碼, 所 以 使 用 者 登 入 時 需 要 一 組 帳 號 密 碼, 按 下 新 增 按 鈕 ( 圖 8-35) 網 域 : 郵 件 伺 服 器 的 網 域 伺 服 器 IP 位 址 : 郵 件 伺 服 器 的 IP 位 址 登 入 帳 號 附 加 網 域 : 是 否 要 幫 使 用 者 自 動 添 加 網 域 名 稱, 減 少 使 用 者 輸 入 的 字 串 通 訊 服 務 : 用 POP3 或 是 IMAP 跟 後 端 的 伺 服 器 溝 通 安 全 性 : 用 不 加 密 TLS SSL 跟 後 端 伺 服 器 溝 通 通 訊 埠 :TCP 埠 號 憑 證 : 對 方 是 否 需 要 憑 證 圖 8-35 Client 登 入 時 伺 服 器 認 證 333

335 步 驟 2. 進 入 Client 垃 圾 信 搜 尋 WEB 介 面 ( 圖 8-36) 圖 8-36 進 入 使 用 者 端 垃 圾 信 搜 尋 WEB 介 面 步 驟 3. 登 入 後, 使 用 者 可 藉 由 系 統 提 供 搜 尋 條 件 ( 包 含 收 件 日 期 寄 件 者 IP 方 向 寄 件 者 郵 件 大 小 收 件 者 垃 圾 郵 件 分 數 病 毒 郵 件 主 旨 ) 快 速 搜 尋 ( 圖 8-37) 圖 8-37 使 用 者 垃 圾 郵 件 搜 尋 介 面 334

336 使 用 者 亦 可 透 過 個 人 設 定, 建 立 個 人 黑 白 名 單 帳 號 並 針 對 黑 名 單 帳 號 設 定 處 理 方 式, 包 含 在 主 旨 加 入 文 字 後 傳 送 給 收 件 者 或 直 接 刪 除 兩 種 方 式 ( 圖 8-38) 圖 8-38 編 輯 個 人 帳 號 的 黑 白 名 單 335

337 8-3-2 垃 圾 郵 件 通 知 垃 圾 郵 件 通 知 名 詞 解 釋 : 使 用 者 垃 圾 郵 件 清 單 傳 送 定 時 地 將 隔 離 區 的 垃 圾 郵 件 郵 寄 清 單 給 每 個 使 用 者, 由 使 用 者 自 行 決 定 是 不 是 垃 圾 郵 件, 減 少 郵 件 伺 服 器 或 是 管 理 者 的 人 為 誤 判 管 理 者 可 以 決 定 要 不 要 啟 動 這 項 功 能, 如 果 不 啟 用, 被 歸 類 在 隔 離 區 的 垃 圾 郵 件 就 只 能 靠 管 理 者 幫 使 用 者 搜 尋 下 載 啟 動 後,UTM 多 功 能 防 火 牆 就 會 在 傳 送 時 間 的 設 定 時 間, 寄 發 一 封 垃 圾 郵 件 通 知 信 給 使 用 者 傳 送 時 間 以 一 天 為 周 期 性 的 時 間, 每 個 小 時 為 最 小 的 單 位, 管 理 者 可 以 彈 性 的 設 定 傳 送 垃 圾 郵 件 清 單 的 時 間, 例 如, 管 理 者 可 以 設 定 每 天 早 上 8 點 及 中 午 12 點, 下 午 5 點 傳 送 清 單 這 樣 不 僅 增 加 彈 性, 更 能 降 低 總 體 的 垃 圾 郵 件 數 量 垃 圾 郵 件 清 單 主 旨 UTM 多 功 能 防 火 牆 寄 送 垃 圾 郵 件 清 單 的 主 旨, 管 理 者 可 以 輸 入 任 何 中 英 文, 設 定 主 旨 的 最 主 要 目 的 就 是 讓 使 用 者 容 易 分 辨 正 常 信 件 跟 垃 圾 郵 件 清 單 信 件 不 接 受 垃 圾 郵 件 清 單 者 對 於 內 部 的 特 定 帳 號, 他 不 想 要 收 到 任 何 的 垃 圾 郵 件 清 單, 可 以 在 這 個 地 方, 輸 入 完 整 的 內 部 e- mail 帳 號, 每 一 行 為 一 筆 帳 號 336

338 使 用 者 垃 圾 郵 件 清 單 傳 送 設 定 步 驟 1. 使 用 者 垃 圾 郵 件 清 單 傳 送 設 定 ( 圖 8-39), 在 建 立 垃 圾 郵 件 清 單 傳 送 之 前 需 至 管 理 員 SMTP 伺 服 器 設 定 完 成 相 關 設 定 在 新 增 下 列 項 目 : 開 啟 使 用 者 垃 圾 郵 件 清 單 傳 送 選 取 垃 圾 郵 件 清 單 傳 送 時 間,1~24 小 時, 也 可 以 按 下 立 即 傳 送 按 鈕, 將 清 單 馬 上 寄 出 設 定 郵 件 清 單 主 旨 為 垃 圾 郵 件 通 知 設 定 不 接 收 垃 圾 郵 件 清 單 者, 每 一 行 為 一 個 帳 號 需 輸 入 完 整 的 , 並 以 Enter 鍵 來 換 行 區 隔 圖 8-39 使 用 者 垃 圾 郵 件 清 單 傳 送 設 定 註 1: 使 用 者 收 到 一 封 垃 圾 郵 件 清 單, 寄 件 者 帳 號 為 root, 這 是 由 系 統 自 動 產 生, 但 是 寄 件 者 的 IP 位 址 卻 是 管 理 者 可 以 自 行 定 義, 通 常 會 設 為 這 台 郵 件 伺 服 器 的 外 部 IP 位 址 或 是 網 域 名 稱 (mail.yourdomain.com) 註 2: 使 用 者 垃 圾 郵 件 清 單 傳 送 管 理 者 可 以 決 定 要 不 要 啟 動 這 項 功 能, 如 果 不 啟 用, 被 歸 類 在 隔 離 區 的 垃 圾 郵 件 就 只 能 靠 管 理 者 幫 使 用 者 搜 尋 下 載 啟 動 後,UTM 多 功 能 防 火 牆 就 會 在 傳 送 時 間 的 設 定 時 間, 寄 發 一 封 垃 圾 郵 件 通 知 信 給 使 用 者 註 3: 傳 送 時 間 如 果 帳 號 很 多, 而 且 每 個 帳 號 的 在 隔 離 區 的 垃 圾 郵 件 又 特 別 多, 它 會 導 致 在 製 作 寄 發 垃 圾 郵 件 清 單 時 郵 件 伺 服 器 的 忙 碌 狀 態, 所 以 縮 短 清 單 寄 發 的 時 間, 把 負 載 平 均 分 配 按 立 即 傳 送 按 鍵, 會 馬 上 傳 送 一 份 垃 圾 郵 件 清 單 至 使 用 者 的 個 人 信 箱 註 4: 不 接 受 垃 圾 郵 件 清 單 者 對 於 內 部 的 特 定 帳 號, 他 不 想 要 收 到 任 何 的 垃 圾 郵 件 清 單, 可 以 在 這 個 地 方, 輸 入 完 整 的 內 部 帳 號, 每 一 行 為 一 筆 帳 號, 當 郵 件 伺 服 器 在 郵 寄 垃 圾 郵 件 清 單 時, 就 會 將 這 些 帳 號 排 除 在 外 337

339 管 理 者 垃 圾 郵 件 清 單 傳 送 設 定 步 驟 2. 管 理 者 垃 圾 郵 件 清 單 傳 送 設 定 ( 圖 8-40) 開 啟 使 用 者 垃 圾 郵 件 清 單 傳 送 以 一 天 為 周 期 性 的 時 間, 每 個 小 時 為 最 小 的 單 位, 管 理 者 可 以 彈 性 的 設 定 傳 送 垃 圾 郵 件 清 單 的 時 間, 例 如, 管 理 者 可 以 設 定 每 天 早 上 8 點 及 中 午 12 點, 下 午 5 點 傳 送 清 單 這 樣 不 僅 增 加 彈 性, 更 能 降 低 總 體 的 垃 圾 郵 件 數 量 選 取 垃 圾 郵 件 清 單 傳 送 時 間,1~24 小 時, 也 可 以 按 下 立 即 傳 送 按 鈕, 將 清 單 馬 上 寄 出 接 收 垃 圾 郵 件 清 單 的 帳 號 設 定 為 管 理 者 的 垃 圾 郵 件 清 單 比 較 特 別 的 是, 它 可 以 指 定 收 件 者, 不 一 定 是 這 帳 號, 輸 入 任 何 一 個 正 常 的 郵 件 帳 號 名 稱 就 可 以 設 定 郵 件 清 單 主 旨 為 垃 圾 郵 件 通 知 郵 件 伺 服 器 寄 送 垃 圾 郵 件 清 單 的 主 旨, 管 理 者 可 以 輸 入 任 何 中 英 文, 設 定 主 旨 的 最 主 要 目 的 就 是 讓 收 信 的 人 容 易 分 辨 正 常 信 件 跟 垃 圾 郵 件 清 單 信 件 設 定 不 接 收 垃 圾 郵 件 清 單 者, 每 一 行 為 一 個 帳 號 圖 8-40 管 理 者 垃 圾 郵 件 清 單 傳 送 設 定 338

340 8-3-3 垃 圾 郵 件 自 動 學 習 垃 圾 郵 件 自 動 學 習 名 詞 解 釋 : 定 時 自 動 學 習 垃 圾 信 的 學 習 機 制 要 不 要 啟 動, 啟 動 後 郵 件 伺 服 器 就 會 定 時 地 在 時 間 內, 將 黑 名 單 學 習 帳 號 白 名 單 學 習 帳 號 的 信 件 匯 入 垃 圾 信 學 習 資 料 庫 中, 預 設 值 是 ( 啟 動 ) 垃 圾 信 多 久 學 習 一 次 預 設 是 3 個 小 時, 設 定 範 圍 是 1~24 小 時, 也 可 以 按 立 即 學 習 按 鍵, 將 黑 名 單 學 習 帳 號 白 名 單 學 習 帳 號 的 信 件 匯 入 垃 圾 信 學 習 資 料 庫 中 學 習 紀 錄 按 下 垃 圾 郵 件 的 學 習 紀 錄 按 鍵, 會 顯 示 黑 名 單 學 習 帳 號 白 名 單 學 習 帳 號 的 信 件 匯 入 垃 圾 信 學 習 資 料 庫 中 的 所 有 學 習 紀 錄, 包 含 學 習 的 總 筆 數 學 習 日 期 從 幾 封 信 中 學 習 到 幾 筆 資 料 黑 名 單 學 習 帳 號 所 有 寄 到 這 個 信 箱 的 信 件, 資 料 庫 會 學 習 這 封 信 的 內 容 特 徵, 並 且 將 這 個 寄 件 者 寄 件 者 IP 位 址 列 入 黑 名 單, 而 被 歸 類 為 黑 名 單, 下 次 UTM 多 功 能 防 火 牆 收 到 這 個 寄 件 者 寄 來 的 信 會 直 接 被 歸 類 為 垃 圾 信 件 白 名 單 學 習 帳 號 所 有 寄 到 這 個 信 箱 的 信 件, 資 料 庫 會 學 習 這 封 信 的 內 容 特 徵, 並 且 將 這 個 寄 件 者 寄 件 者 IP 位 址 列 入 白 名 單, 而 被 歸 類 為 白 名 單, 下 次 UTM 多 功 能 防 火 牆 收 到 這 個 寄 件 者 寄 來 的 信 就 不 會 被 歸 類 為 垃 圾 信 件 垃 圾 信 學 習 資 料 庫 對 於 垃 圾 郵 件 學 習 資 料 庫 的 學 習 資 料, 管 理 者 可 以 將 它 匯 出 或 是 匯 入 339

341 垃 圾 信 學 習 機 制 設 定 步 驟 1. 於 垃 圾 郵 件 過 濾 中 的 垃 圾 郵 件 自 動 學 習 功 能 中, 新 增 下 列 資 料 :( 圖 8-41) 步 驟 2. 啟 動 自 動 學 習 功 能, 系 統 每 隔 一 段 時 間 會 自 動 將 黑 白 名 單 學 習 帳 號 白 名 單 學 習 帳 號 中 的 信 學 習 到 垃 圾 信 判 斷 系 統 步 驟 3. 垃 圾 信 多 久 學 習 一 次 設 定 為 1 小 時 步 驟 4. 提 供 匯 入 黑 名 單 學 習 帳 號 檔, 檔 案 大 小 上 傳 建 議 不 要 超 過 64MB 步 驟 5. 提 供 匯 入 白 名 單 學 習 帳 號 檔, 檔 案 大 小 上 傳 建 議 不 要 超 過 64MB 圖 8-41 垃 圾 郵 件 自 動 學 習 步 驟 6. 也 可 以 匯 入 垃 圾 信 學 習 資 料 庫 ( 圖 8-42) 圖 8-42 垃 圾 信 學 習 資 料 庫 匯 入 / 匯 出 畫 面 註 1: 垃 圾 信 的 學 習 機 制 要 不 要 啟 動, 啟 動 後 郵 件 伺 服 器 就 會 定 時 地 在 時 間 內, 將 黑 名 單 學 習 帳 號 白 名 單 學 習 帳 號 的 信 件 匯 入 垃 圾 信 學 習 資 料 庫 中, 預 設 值 是 ( 啟 動 ) 註 2: 垃 圾 信 多 久 學 習 一 次 預 設 是 3 個 小 時, 設 定 範 圍 是 1~24 小 時, 也 可 以 按 立 即 學 習 按 鍵, 將 黑 名 單 學 習 帳 號 白 名 單 學 習 帳 號 的 信 件 匯 入 垃 圾 信 學 習 資 料 庫 中 註 3: 學 習 紀 錄 按 下 垃 圾 郵 件 的 學 習 紀 錄 按 鍵, 會 顯 示 黑 名 單 學 習 帳 號 白 名 單 學 習 帳 號 的 信 件 匯 入 垃 圾 信 學 習 資 料 庫 中 的 所 有 學 習 紀 錄, 包 含 學 習 的 總 筆 數 學 習 日 期 從 幾 封 信 中 學 習 到 幾 筆 資 料 340

342 8-3-4 個 人 黑 白 名 單 個 人 黑 白 名 單 名 詞 解 釋 : 個 人 黑 白 名 單 匯 入 / 匯 出 個 人 黑 白 名 單 的 建 立 方 式, 可 採 取 大 量 匯 入 或 者 單 筆 建 立 模 式 大 量 匯 入 檔 案 格 式 為.txt 檔, 格 式 如 下 圖 8-43 圖 8-43 個 人 黑 白 名 單 格 式 管 理 者 可 以 定 期 將 個 人 黑 白 名 單 匯 出, 隨 時 建 立 備 份 準 備 個 人 黑 白 名 單 列 表 使 用 者 : 內 部 網 域 帳 號, 代 表 這 個 帳 號 有 建 立 個 人 黑 白 名 單 規 則, 如 果 這 邊 沒 有 列 表 的 內 部 網 域 帳 號, 就 沒 有 個 人 黑 白 名 單 規 則 黑 名 單 : 已 經 建 立 的 黑 名 單 帳 號,(.) 代 表 沒 有 白 名 單 : 已 經 建 立 的 白 名 單 帳 號,(.) 代 表 沒 有 編 輯 / 刪 除 : 編 輯 修 改 或 是 刪 除 這 一 筆 資 料 341

343 UTM 多 功 能 防 火 牆 除 了 提 供 管 理 者 所 使 用 的 系 統 黑 白 名 單 外, 亦 提 供 個 人 化 規 則 的 黑 白 名 單 設 定, 在 優 先 權 方 面, 個 人 化 的 黑 白 名 單 優 先 於 系 統 的 黑 白 名 單 步 驟 1. 於 垃 圾 郵 件 過 濾 中 的 個 人 黑 白 名 單 功 能 中, 新 增 下 列 資 料 :( 圖 8-44) 步 驟 2. 新 增 個 人 的 黑 白 名 單 設 定 使 用 者 帳 號 為 設 定 黑 名 單 為 設 定 白 名 單 為 圖 8-44 新 增 個 人 黑 白 名 單 342

344 步 驟 3. 快 速 匯 入 黑 白 名 單 帳 號 ( 圖 8-45) 圖 8-45 匯 入 / 匯 出 個 人 黑 白 名 單 註 被 管 理 者 列 入 系 統 的 黑 名 單 帳 號, 但 是 對 於 內 部 網 域 帳 號 的 使 用 者 而 言, 卻 將 它 設 為 白 名 單, 在 這 樣 的 情 況 之 下 當 寄 給 的 信 件, 統 統 是 正 常 信 件, 但 是 寄 給 網 域 內 其 他 帳 號 的 信 件, 則 會 被 歸 類 成 垃 圾 郵 件 343

345 8-3-5 系 統 黑 白 名 單 系 統 黑 白 名 單 名 詞 解 釋 黑 名 單 對 某 些 特 定 寄 件 者 的 信 件, 直 接 把 它 歸 類 為 垃 圾 郵 件, 在 黑 名 單 區 域 中 填 入 對 方 的 匯 入 / 匯 出 黑 名 單 UTM 多 功 能 防 火 牆 也 會 提 供 黑 名 單 檔 案 的 匯 入 匯 出, 管 理 者 可 以 將 平 常 收 集 的 黑 名 單 資 料 庫 收 集 下 來, 必 要 時 將 這 個 檔 案 上 傳 即 可 白 名 單 有 些 公 司 的 郵 件 伺 服 器 不 小 心 ( 郵 件 伺 服 器 使 用 的 IP 被 前 一 位 使 用 者 拿 來 發 廣 告 信 ), 而 被 mailabuse.org, 等 網 站 列 為 黑 名 單, 因 為 郵 件 伺 服 器 會 參 考 這 些 網 站 內 容, 導 致 那 個 郵 件 伺 服 器 寄 來 的 信 件 都 被 歸 類 為 垃 圾 郵 件, 為 了 立 刻 補 救 這 個 缺 失, 可 以 在 郵 件 伺 服 器 中 設 定 白 名 單, 將 寄 件 者 的 位 址 填 入 白 名 單 區 域 中, 就 可 以 正 常 收 信 匯 入 / 匯 出 白 名 單 郵 件 伺 服 器 也 會 提 供 白 名 單 檔 案 的 匯 入 匯 出, 管 理 者 可 以 將 平 常 收 集 的 白 名 單 資 料 庫 收 集 下 來, 必 要 時 將 這 個 檔 案 上 傳 即 可 信 任 IP 位 址 設 定 同 白 名 單 的 功 能, 為 避 免 某 些 內 部 使 用 者 ( 可 能 分 散 各 地 上 班 的 同 事 ), 寄 出 的 信 件 被 當 成 垃 圾 信 件, 使 用 信 任 的 IP 位 址 設 定, 可 以 減 少 這 樣 的 困 擾, 管 理 者 可 利 用 此 功 能 填 入 信 任 的 IP 位 址 或 IP 區 段 以 修 正 判 別 垃 圾 郵 件 的 問 題 UTM 多 功 能 防 火 牆 除 了 提 供 管 理 者 所 使 用 個 人 系 統 黑 白 名 單 外, 亦 提 供 個 人 化 規 則 的 黑 白 名 單 設 定, 在 優 先 權 方 面, 個 人 化 的 黑 白 名 單 優 先 於 系 統 的 黑 白 名 單 344

346 系 統 黑 白 名 單 設 定 步 驟 1. 於 垃 圾 郵 件 過 濾 中 的 系 統 黑 白 名 單 功 能 中, 新 增 下 列 資 料 :( 圖 8-46) 步 驟 2. 新 增 系 統 的 黑 白 名 單 步 驟 3. 自 訂 系 統 黑 名 單 處 理 方 式, 選 擇 主 旨 加 入 文 字 後 傳 送 給 收 件 者 步 驟 4. 可 藉 由 UTM 多 功 能 防 火 牆 所 提 供 瀏 覽 路 徑 快 速 匯 入 匯 出 黑 白 名 單 步 驟 5. 輸 入 信 任 的 IP 位 址, 來 自 這 個 IP 位 址 的 寄 件 者, 都 會 自 動 變 成 白 名 單 圖 8-46 新 增 系 統 黑 白 名 單 345

347 排 除 不 做 垃 圾 郵 件 過 濾 設 定 步 驟 1. 設 定 不 做 垃 圾 郵 件 過 濾 的 內 部 網 域 位 址, 也 可 採 用 快 速 匯 入 方 式 步 驟 2. 設 定 不 受 垃 圾 郵 件 過 濾 的 電 子 郵 件 位 址, 例 如 每 一 筆 以 隔 行 建 置, 亦 可 用 整 批 匯 入 格 式 建 立 ( 圖 8-47) 圖 8-47 信 任 IP 位 址 設 定 註 1: 黑 名 單 所 有 從 abcd.com 網 域 寄 出 的 信 件 統 統 被 列 入 垃 圾 信 件 寄 件 者 是 的 信 件 從, 統 統 被 列 入 垃 圾 信 件 所 有 從 黑 名 單 中 寄 給 本 機 網 域 的 信 件, 都 會 被 列 為 垃 圾 信 件, 不 管 其 信 件 內 容 為 何, 所 以 設 定 時 要 小 心 註 2: 白 名 單 所 有 從 xyz.com 網 域 寄 出 的 信 件 不 會 被 列 入 垃 圾 信 件 寄 件 者 是 的 信 件 從, 不 會 被 列 入 垃 圾 信 件 註 3: 信 任 的 IP 位 址 被 設 定 的 信 任 IP 位 址 寄 出 的 寄 件 者, 統 統 會 被 加 入 白 名 單 中 : 代 表 /24 這 個 區 段 的 寄 件 者 IP 所 寄 的 信 件, 都 不 會 被 列 入 垃 圾 郵 件 : 代 表 /32 這 個 寄 件 者 IP 所 寄 的 信 件, 不 會 被 列 入 垃 圾 郵 件 346

348 8-4 郵 件 稽 核 網 路 的 快 速 發 展, 讓 普 遍 使 用 於 企 業 及 各 機 關 團 體 及 學 校 中, 然 而 藉 由 發 生 洩 密 案 件 卻 層 出 不 窮 這 些 多 是 對 於 不 當 的 使 用, 除 了 可 能 造 成 商 業 資 訊 外 洩 外, 嚴 重 的 會 影 響 企 業 商 譽 受 損 及 內 部 士 氣 低 落 並 造 成 網 路 頻 寬 之 消 秏 造 成 員 工 生 產 力 降 低 等 困 擾 電 子 郵 件 在 網 路 運 用 上 所 衍 生 安 全 性 的 漏 洞 為 現 今 企 業 不 容 忽 視 的 一 環 眾 至 資 訊 提 供 網 路 及 電 子 郵 件 稽 核 解 決 方 法 可 以 針 對 企 業 聯 外 電 子 郵 件, 進 行 即 時 完 整 紀 錄 ( 包 含 外 寄 郵 件 ), 同 時 提 供 高 效 率 警 示 分 析, 產 生 管 理 稽 核 報 表, 可 以 讓 企 業 快 速 導 入, 使 主 管 迅 速 掌 握 企 業 員 工 電 子 郵 件 各 種 誤 殺 濫 用 洩 密 或 者 密 件 暗 傳 等 使 用 行 為 藉 由 有 效 的 管 理 取 得 在 效 率 安 全 間 的 平 衡 點 可 將 透 過 Sharetech UTM 記 錄 器, 依 其 郵 件 特 性 做 稽 核 的 動 作, 有 效 控 管 郵 件 的 進 出 347

349 8-4-1 稽 核 過 濾 設 定 稽 核 過 濾 設 定 名 詞 解 釋 過 濾 器 名 稱 啟 動 備 註 設 定 過 濾 器 名 稱, 給 一 個 過 濾 器 的 名 稱 點 選 啟 動 後, 設 定 的 過 濾 器 功 能 才 會 生 效, 例 如, 可 以 將 預 先 要 作 的 過 濾 功 能 先 設 定 好, 但 是 不 啟 用, 等 到 要 執 行 時, 將 它 啟 用 就 可 以 給 予 這 個 過 濾 器 一 個 更 詳 細 的 說 明, 管 理 者 不 需 要 查 看 過 濾 器 的 內 容, 就 可 以 瞭 解 這 個 過 濾 條 件 的 功 能 為 何? 條 件 組 合 方 式 以 (AND) 或 是 (OR) 的 邏 輯 來 決 定 下 面 8 項 過 濾 條 件 是 不 是 全 部 要 符 合 或 是 只 要 有 一 項 符 合 就 有 效 標 示 * 的 條 件 可 以 輸 入 特 殊 定 義 字,! 表 示 非 的 意 思, null 表 示 沒 有, 多 個 條 件 可 以 用, 的 符 號 隔 闔, 它 代 表 OR 只 輸 入 null 字 元, 表 示 當 信 件 沒 有 主 旨 文 字 時 在 來 源 IP 輸 入! 表 示 寄 件 者 來 源 不 是 介 於 ~ 之 間 反 向 代 表 跟 設 定 值 相 反 的 意 義 如 果 過 濾 條 件 是 空 白, 代 表 這 項 條 件 就 不 列 入 邏 輯 判 斷 的 依 據 (AND) 所 有 的 條 件 都 符 合 時, 過 濾 器 才 會 生 效, 並 將 此 信 件 依 照 處 理 方 式 及 進 階 處 理 的 設 定 方 式 處 理 它 設 定 範 例 在 過 濾 條 件 寄 件 人 包 含 中 設 定 郵 件 主 旨 包 含 中 設 定 [ 報 價 單 ], 這 2 項 資 料, 其 他 都 沒 有 輸 入 資 料, 它 就 代 表 yourdomain.com 的 任 何 一 個 帳 號 往 外 寄 信 時, 只 要 信 件 的 主 旨 有 包 含 [ 報 價 單 ] 這 3 個 字, 就 符 合 過 濾 條 件 (OR) 只 需 9 個 過 濾 條 件 的 任 何 一 個 符 合, 過 濾 器 就 會 將 此 信 件 依 照 處 理 方 式 及 進 階 處 理 的 設 定 處 理 它 設 定 範 例 在 過 濾 條 件 寄 件 人 包 含 中 設 定 郵 件 主 旨 包 含 中 設 定 [ 報 價 單 ], 它 就 代 表 yourdomain.com 的 任 何 一 個 帳 號 寄 信 收 信, 或 是 傳 送 接 收 郵 件 的 主 旨 有 [ 報 價 單 ] 這 3 個 字, 就 符 合 過 濾 條 件 348

350 寄 件 者 包 含 設 上 要 過 濾 的 寄 件 者 位 址 就 可 以, 這 裡 所 指 的 寄 件 者 不 光 是 內 部 網 域 的 帳 號, 外 部 郵 箱 寄 給 內 部 網 域 的 信, 外 部 郵 箱 就 代 表 是 寄 件 者 設 定 範 例 寄 給 就 是 寄 件 者 收 件 者 包 含 設 上 要 過 濾 的 收 件 者 位 址 就 可 以, 這 裡 所 指 的 收 件 者 不 光 是 內 部 網 域 的 帳 號, 內 部 網 域 寄 給 外 部 郵 箱 的 信, 外 部 郵 箱 就 代 表 是 收 件 者 設 定 範 例 寄 給 就 是 收 件 者 寄 件 來 源 IP 包 含 填 入 IP 位 址, 所 有 從 這 些 IP 位 址, 寄 的 信 件 都 符 合 過 濾 器 設 定 條 件, 這 個 地 方 也 可 以 設 上 邏 輯 條 件 設 定 範 例 [ ] 代 表 ~ 的 IP 位 址,[! ] 代 表 不 屬 於 ~ 的 IP 位 址 郵 件 表 頭 包 含 填 入 要 過 濾 的 郵 件 表 頭 內 容 郵 件 主 旨 包 含 填 入 要 過 濾 的 郵 件 主 旨, 例 如 ( 報 價 單 ), 所 有 外 寄 內 送 的 郵 件 主 旨 出 現 這 3 個 字 就 符 合 過 濾 規 則, 不 論 它 原 來 的 主 旨 是 ( 新 聞 報 價 單 據 ) 或 是 ( 報 價 單 單 是 一 個 笑 話 ), 都 是 符 合 的 郵 件 內 容 包 含 填 入 要 過 濾 的 郵 件 內 容, 例 如 ( 最 新 設 計 圖 ) 字 樣, 如 果 內 容 有 含 這 些 文 字 就 符 合 過 濾 器 設 定 條 件, 郵 件 內 容 是 郵 件 的 本 文, 不 包 含 郵 件 所 夾 帶 的 檔 案, 郵 件 夾 帶 檔 案 的 內 容 無 法 用 這 個 功 能 判 斷, 目 前 只 能 用 整 封 信 件 的 大 小 及 郵 件 附 件 檔 名 作 為 判 斷 依 據 郵 件 容 量 大 於 郵 件 容 量 大 於 多 少 Bytes, 包 含 所 夾 帶 的 檔 案, 就 符 合 過 濾 器 設 定 條 件, 通 常 郵 件 的 容 量 大 小 是 指 整 封 信 件 的 原 始 格 式 的 大 小 349

351 郵 件 附 件 檔 名 包 含 郵 件 附 件 檔 名 可 以 含 有 特 定 字 元, 例 如,( 報 價 單 ), 也 就 是 所 有 的 信 件, 只 要 附 帶 檔 案 的 檔 案 名 稱 有 ( 報 價 單 ), 就 符 合 過 濾 器 設 定 條 件, 不 論 是 (2008 最 新 報 價 單.DOC) 或 是 ( 報 價 單 據.pdf) 垃 圾 郵 件 過 濾 提 供 增 減 垃 圾 郵 件 分 數 與 不 做 垃 圾 過 濾 設 定 功 能 增 減 垃 圾 郵 件 分 數 : 眾 至 郵 件 伺 服 器 提 供 貝 氏 過 濾 法 將 信 件 之 內 文 以 貝 氏 資 料 庫 之 規 則 來 評 分, 分 數 越 高 者 其 越 有 可 能 是 垃 圾 信 件 一 般 來 說 貝 氏 過 濾 法 會 有 個 資 料 庫, 當 一 封 信 件 進 入 系 統 的 時 候 會 把 信 件 分 解 成 單 詞, 比 對 目 前 貝 氏 過 濾 法 資 料 庫, 分 析 以 往 的 經 驗, 來 判 別 此 封 信 件 為 垃 圾 信 件 的 機 率, 且 貝 氏 過 濾 資 料 庫 具 有 自 動 學 習 的 功 能, 可 以 依 照 不 同 企 業 收 信 的 狀 態 來 調 整 最 適 合 的 過 濾 條 件 但 是 針 對 特 定 字 眼 主 旨, 企 業 可 能 要 增 加 其 垃 圾 郵 件 分 數, 可 在 處 理 方 式 做 郵 件 分 數 的 增 減 例 如 : 針 對 色 情 要 增 加 其 過 濾 分 數 50 分, 可 直 接 輸 入 50 如 要 降 低 過 濾 分 數 50 分 則 輸 入 -50 即 可 不 做 垃 圾 信 過 濾 : 對 於 內 部 網 域 的 特 定 收 件 者, 不 希 望 郵 件 伺 服 器 幫 他 作 垃 圾 郵 件 病 毒 信 件 的 過 濾, 可 以 在 收 件 者 包 含 中 填 入 特 定 帳 號 設 定 範 例 填 入 並 選 擇 不 做 垃 圾 郵 件 處 理, 這 個 帳 號 的 信 件 就 會 全 部 進 入 郵 箱 中 直 接 隔 離 依 過 濾 器 所 定 條 件 隔 離 信 件, 公 司 對 於 機 密 性 的 資 料 總 是 害 怕 員 工 會 藉 由 傳 到 外 部, 如 果 沒 有 一 個 妥 善 的 郵 件 管 理 工 具, 那 麼 這 些 機 密 性 的 文 件 就 不 具 有 安 全 性 因 此, 管 理 者 可 以 在 過 濾 條 件 設 定 所 列 管 標 題 文 字 內 容, 例 如 : 報 價 單, 則 內 部 使 用 者 寄 送 到 外 部, 只 要 有 涵 蓋 報 價 單 的 內 容 都 會 直 接 隔 離 寄 信 者 不 會 收 到 隔 離 的 清 單, 只 有 管 理 者 透 由 稽 核 過 濾 隔 離 區 掌 握 這 些 直 接 隔 離 的 信 件 直 接 刪 除 IP 封 鎖 對 於 符 合 過 濾 條 件 的 郵 件, 直 接 刪 除, 無 法 將 郵 件 送 達 最 終 的 收 件 者, 郵 件 將 進 入 進 階 處 理 的 程 序 直 接 封 鎖 寄 件 者 IP 位 址 移 除 符 合 條 件 的 附 件 凡 是 符 合 上 述 過 濾 條 件, 勾 選 移 除 符 合 條 件 的 附 件, 則 系 統 會 自 動 刪 除 其 附 件 檔 350

352 抄 送 副 本 針 對 符 合 過 濾 條 件 的 信 件, 將 這 封 信 轉 寄 給 特 定 的 收 件 者, 不 論 是 外 部 寄 給 內 部 內 部 互 寄 內 部 寄 給 外 部 的 所 有 信 件, 統 統 會 轉 寄, 連 同 夾 帶 的 檔 案 也 會 一 併 轉 寄 通 知 功 能 跟 抄 送 副 本 不 一 樣, 符 合 過 濾 條 件 的 信 件, 這 個 選 項 只 會 主 動 寄 一 封 事 先 設 定 好 主 旨 的 通 知 信, 給 特 定 的 收 件 者, 至 於 符 合 過 濾 條 件 的 信 件 內 容 夾 帶 檔 案, 並 不 會 轉 寄 給 設 定 的 帳 號 停 止 處 理 更 多 規 則 停 止 處 理 更 多 規 則, 並 不 是 真 得 不 做 任 何 動 作, 因 為 郵 件 伺 服 器 還 會 往 下 繼 續 用 進 階 處 理 的 方 式 處 理 351

353 範 例 介 紹 : 如 果 要 將 所 有 寄 給 jean 這 位 使 用 者 之 所 有 與 報 價 單 相 關 信 件, 轉 寄 給 jordan 知 道, 該 怎 麼 設 定 呢? 於 郵 件 稽 核 之 稽 核 過 濾 設 定 功 能 中, 新 增 下 列 設 定 : 步 驟 1. 新 增 稽 核 過 濾 器 設 定 ( 圖 8-48) 過 濾 器 名 稱 設 為 Jean 報 價 單 過 濾 勾 選 啟 動 鈕 備 註 欄 輸 入 機 密 資 料 圖 8-48 新 增 過 濾 器 名 稱 352

354 步 驟 2. 設 定 過 濾 器 條 件 ( 圖 8-49) 條 件 組 合 方 式 選 擇 OR 收 件 者 包 含 設 為 於 郵 件 表 頭 包 含 選 單 中 輸 入 報 價 郵 件 主 旨 包 含 輸 入 報 價 單 郵 件 內 容 輸 入 報 價 單 郵 件 容 量 大 於, 數 值 設 為 5K bytes 郵 件 附 件 檔 包 含 輸 入 報 價 單 圖 8-49 過 濾 器 條 件 設 定 353

355 步 驟 3. 設 定 處 理 方 式 ( 圖 8-50) 垃 圾 郵 件 過 濾 勾 選 不 做 垃 圾 信 過 濾 勾 選 直 接 隔 離 於 抄 送 副 本 選 單 中 輸 通 知 功 能 : 通 知 信 主 旨 設 為 jean_ 報 價 單 通 知 信 的 收 件 者 設 為 並 勾 選 寄 件 者 按 下 新 增 鈕 ( 圖 8-51) 圖 8-50 過 濾 稽 核 處 理 方 式 圖 8-51 完 成 過 濾 器 條 件 設 定 354

356 註 1: 如 果 稽 核 過 濾 條 件 筆 數 過 多, 也 可 以 利 用 整 批 快 速 匯 入 方 式, 以 csv 檔 建 立, 匯 入 名 稱 依 序 為 serial_id filter_title match_header match_sender match_receiver match_sender_ip match_subject match_body match_attachment_name action_to_carbon_copy note advise_subject advise_receiver audit_auditor audit_agent audit_subject action_to_separate is_need_all_conditions_hold is_sender_match_local_domain is_receiver_match_local_domain is_check_fake_sender size_over action_to_delete action_to_ignore_spam action_to_adjust_spam_score action_to_ip_block action_to_remove_attachment is_ignore_other_filter is_not_match_sender is_not_match_receiver is_not_match_header is_not_match_subject is_not_match_body is_not_match_sender_ip is_not_match_attachment_name advise_sender action_to_audit is_need_all_receiver_hold is_need_all_subject_hold is_need_all_body_hold is_need_all_attachment_name_hold 355

357 8-4-2 稽 核 進 階 設 定 稽 核 進 階 設 定 名 詞 解 釋 每 次 阻 隔 時 間 ( 秒 ) 當 發 現 SMTP 認 證 帳 號 與 寄 件 者 名 稱 不 符 合 時, 阻 隔 其 再 次 傳 送 時 間 預 設 值 為 600 秒 永 久 阻 隔 次 數 預 設 值 為 3, 當 阻 擋 次 數 超 過 設 定 值 時, 則 會 被 系 統 永 久 阻 隔 IP 例 外 清 單 輸 入 不 會 被 阻 隔 的 認 證 帳 號 或 IP, 一 行 一 組 設 定, 格 式 如 下 : 寄 件 者 例 外 清 單 輸 入 不 會 被 阻 隔 的 寄 件 者 帳 號 或 寄 件 者 帳 號 / 認 證 帳 號, 一 行 一 組 設 定, 格 式 如 下 : 解 除 IP 封 鎖 當 寄 件 者 IP 被 列 入 封 鎖 IP 名 單 後, 只 要 將 此 封 鎖 IP 輸 入 就 可 以 解 除 封 鎖 IP 封 鎖 記 錄 記 錄 所 有 被 阻 隔 的 清 單, 但 是 當 記 錄 檔 案 大 於 100K 時 會 自 動 清 空 紀 錄 內 容 356

358 步 驟 1. 新 增 IP 封 鎖 設 定 ( 圖 8-52) 每 次 阻 隔 時 間 設 為 600 秒 永 久 阻 隔 次 數 設 為 3 IP 例 外 清 單 設 為 寄 件 者 例 外 清 單 設 為 圖 8-52 新 增 過 濾 器 名 稱 357

359 8-4-3 稽 核 過 濾 隔 離 區 任 何 郵 件, 只 要 被 郵 件 伺 服 器 的 隔 離 動 作 過 濾, 都 可 以 在 這 個 地 方 查 詢 到 管 理 者 可 以 依 照 郵 件 的 時 間 寄 件 者 收 件 者 等 資 料 查 詢 ( 圖 8-53) 圖 8-53 稽 核 過 濾 區 的 查 詢 358

360 8-5 郵 件 紀 錄 查 詢 UTM 多 功 能 防 火 牆 可 將 所 有 經 過 它 傳 送 接 收 的 信 件, 統 統 紀 錄 起 來, 紀 錄 的 郵 件 包 含 內 容 附 檔, 被 紀 錄 下 來 的 郵 件 會 放 在 本 機 的 硬 碟 中, 因 為 本 機 的 硬 碟 有 空 間 的 限 制, 所 以 又 可 以 將 這 些 紀 錄 下 來 的 信 件,2 次 備 份 到 分 享 網 路 空 間 的 儲 存 媒 體 上 359

361 8-5-1 郵 件 紀 錄 UTM 多 功 能 防 火 牆 會 把 所 有 被 紀 錄 的 信 件 在 這 裡 列 出 來, 方 便 管 理 者 查 詢, 信 件 的 進 出 及 紀 錄, 在 這 裡 的 紀 錄 指 的 郵 件 的 通 聯 紀 錄, 並 不 代 表 被 紀 錄 郵 件 的 內 容 郵 件 列 表 如 下 :( 圖 8-54) 日 期 : 信 件 進 入 UTM 多 功 能 防 火 牆 的 日 期 及 時 間 寄 件 者 IP : 寄 件 者 IP 位 址 收 件 者 IP : 收 件 者 IP 位 址 方 向 : 郵 件 進 出 方 向, 總 共 有 3 個 方 向, : 外 部 進 入 內 部 郵 件 伺 服 器 : 內 部 到 外 部 郵 件 伺 服 器 寄 信 : 內 部 到 外 部 郵 件 伺 服 器 收 信 的 實 際 IP 位 址 寄 件 者 : 寄 件 者 的 電 子 郵 件 帳 號 收 件 者 : 這 郵 件 的 收 件 者 主 旨 : 郵 件 的 主 旨 郵 件 大 小 : 郵 件 的 大 小 容 量 病 毒 : 郵 件 是 否 含 有 病 毒 分 數 : 垃 圾 郵 件 被 判 斷 的 分 數 處 理 : 垃 圾 郵 件 的 處 理 方 式 是 主 旨 加 入 文 字 隔 離 區 或 是 刪 除 區 放 行 : 將 此 封 郵 件 放 行 給 收 件 者 加 入 系 統 白 名 單 : 這 一 封 信 的 寄 件 者 加 入 系 統 的 白 名 單, 下 次 就 不 會 被 判 斷 成 垃 圾 郵 件 加 入 黑 名 單 學 習 : 這 一 封 信 的 寄 件 者 加 入 系 統 的 黑 名 單, 下 次 直 接 拒 絕, 會 被 判 斷 成 垃 圾 郵 件 圖 8-54 紀 錄 郵 件 列 表 360

362 詳 細 : 這 封 郵 件 詳 細 的 通 聯 記 錄 ( 圖 8-55) 圖 8-55 郵 件 詳 細 通 聯 記 錄 361

363 8-5-2 郵 件 紀 錄 查 詢 在 郵 件 紀 錄 查 詢 功 能 中, 管 理 者 可 以 搜 尋 過 UTM 設 備 的 所 有 郵 件, 不 論 是 內 部 寄 出 還 是 外 面 寄 進 來 的 郵 件 步 驟 1. 於 郵 件 紀 錄 查 詢 中 的 郵 件 紀 錄 搜 尋 條 件 功 能 中, 新 增 下 列 資 料 :( 圖 8-56) 收 件 日 期 : 填 入 要 查 詢 的 日 期 區 間 寄 件 者 IP : 寄 件 者 的 IP 位 址 收 件 者 IP : 收 件 者 的 IP 位 址 傳 遞 方 向 : 可 選 定 內 對 外 寄 信 內 對 外 收 信 或 外 對 內 寄 件 者 : 寄 件 者 的 電 子 郵 件 帳 號 郵 件 大 小 KB : 郵 件 的 檔 案 大 小, 可 以 設 定 郵 件 大 小 的 區 間 條 件 收 件 者 : 這 一 封 郵 件 的 收 件 者 垃 圾 郵 件 處 理 方 式 : 信 件 是 屬 於 正 常 信 件 或 是 垃 圾 郵 件 垃 圾 郵 件 分 數 : 垃 圾 郵 件 被 判 斷 的 分 數, 可 以 設 定 分 數 的 區 間 條 件 病 毒 : 垃 圾 郵 件 是 否 含 有 病 毒 過 濾 器 : 是 否 有 啟 動 過 濾 器 功 能 郵 件 主 旨 : 郵 件 的 主 旨 文 字 圖 8-56 搜 尋 郵 件 362

364 8-6 SMTP 通 聯 記 錄 查 詢 在 SMTP 通 聯 記 錄 查 詢 功 能, 管 理 者 可 以 搜 尋 每 一 封 信 詳 細 的 SMTP 通 聯 記 錄, 藉 以 判 斷 寄 信 不 成 功 時 的 依 據 步 驟 1. 於 郵 件 紀 錄 查 詢 中 的 郵 件 紀 錄 搜 尋 條 件 功 能 中, 新 增 下 列 資 料 :( 圖 8-57) 收 件 日 期 : 填 入 要 查 詢 的 日 期 區 間 寄 件 者 : 寄 件 者 的 電 子 郵 件 帳 號 郵 件 大 小 KB : 郵 件 的 檔 案 大 小, 可 以 設 定 郵 件 大 小 的 區 間 條 件 收 件 者 : 這 一 封 郵 件 的 收 件 者 傳 送 狀 態 : 搜 尋 成 功 失 敗 或 是 其 他 原 因 的 郵 件 搜 尋 後 的 列 表 如 ( 圖 8-58) 圖 8-57 搜 尋 郵 件 傳 送 訊 息 : 顯 示 傳 送 不 成 功 的 原 因 圖 8-58 搜 尋 郵 件 363

365 須 更 詳 細 的 資 料 可 以 按 下 詳 細 按 鈕 ( 圖 8-59) 圖 8-59 SMTP LOG 364

366 第 九 章 IDP & Botnet UTM 多 功 能 防 火 牆 具 備 IDP( 入 侵 防 禦 功 能 ) 及 BotNet( 殭 屍 木 馬 偵 測 ), 它 能 夠 立 刻 阻 止 有 害 的 網 路 行 為 攻 擊 內 部 或 是 從 內 部 攻 擊 外 部 為 何 要 IDP? 狀 態 檢 測 (Stateful Inspection) 防 火 牆 可 以 檢 視 對 應 OSI 模 型 第 2 到 第 4 層 通 訊 協 定 的 內 容, 他 最 常 檢 視 及 控 管 的 項 目 為 :Source IP Address( 來 源 IP 位 址 ) Destination IP Address( 目 的 IP 位 址 ) Source Port Number( 來 源 埠 號 ) Destination Port Number( 目 的 埠 號 ) 以 及 Flag Fields( 旗 標 欄 位 ) 應 用 程 式 管 制 是 藉 由 每 個 連 線 的 前 2000 個 Bytes 特 徵 值 的 組 合 檢 測, 辨 識 用 戶 端 使 用 的 軟 體 是 哪 一 種, 如 MSN QQ 等, 辨 識 出 後 再 利 用 管 制 條 例 的 運 作 管 控 使 用 者 的 使 用, 但 是 對 於 惡 意 的 攻 擊 者 呢? 例 如,SQL Slammer 採 用 緩 衝 溢 位 (buffer overflow) 的 攻 擊 手 法, 因 為 防 火 牆 開 了 SQL 通 訊 埠, 所 以 外 界 的 人 可 以 進 到 內 部 的 SQL Server, 攻 擊 者 再 利 用 緩 衝 溢 位 攻 擊 的 程 式 碼, 就 可 以 攻 擊 內 部 的 SQL 伺 服 器, 竊 取 他 想 要 的 資 料 IDP 的 運 作 IDP 它 會 檢 查 對 應 到 OSI 模 型 第 4 到 7 層 的 內 容, 是 否 有 惡 意 的 攻 擊 程 式 病 毒, 隱 藏 在 TCP/IP 的 通 信 協 定 中, 透 過 詳 細 的 內 容 檢 查 後, 符 合 條 件 的 特 徵 碼 就 會 被 標 示 出 來, 一 但 發 現 後 能 夠 即 時 地 將 封 包 阻 止, 讓 這 些 穿 過 防 火 牆 的 惡 意 封 包 無 所 遁 形 IDP 跟 FireWall 的 差 別 就 是 IDP 會 做 內 容 或 行 為 檢 查,IDP 的 優 劣 就 在 於 特 徵 值 資 料 庫 的 多 寡 及 更 新 速 度, 也 就 是 說 IDP 的 資 料 庫 有 越 多 的 特 徵 值, 意 味 它 能 辨 識 越 多 不 正 常 的 內 容 或 網 路 行 為, 但 是 事 情 總 不 是 如 此 完 美, 越 多 的 檢 查 就 需 要 越 強 的 運 算 能 力, 否 則 好 處 沒 嘗 到, 反 而 付 出 網 路 速 度 緩 慢 的 後 果 一 般 而 言,IDP 的 特 徵 值 資 料 庫 會 依 照 危 險 程 度 分 成 高 中 低 三 種, 再 讓 管 理 者 決 定 放 行 或 阻 擋, 考 量 客 戶 端 的 實 際 網 路 環 境 及 機 器 的 運 算 能 力, 在 中 小 型 的 網 路 架 構 的 IDP 設 備 只 需 要 有 完 整 的 危 險 程 度 高 中 ( 例 如, 病 毒 木 馬 程 式 ) 的 特 徵 值 資 料 庫 就 足 夠, 其 他 屬 於 警 告 或 通 知 性 質 的 檢 查 沒 必 要 處 理 365

367 9-1 IDP 設 定 模 式 一 初 階 模 式 因 為 IDP 的 特 徵 值 眾 多, 管 理 者 套 用 不 同 的 特 徵 值 之 間, 有 可 能 將 正 常 的 網 路 封 包 阻 擋, 造 成 誤 判 斷 的 情 況, 本 來 為 了 安 全 才 使 用 IDP 反 而 造 成 網 路 不 順 暢 為 了 避 免 這 樣 的 狀 況,UTM 多 功 能 防 火 牆 事 先 將 所 有 的 IDP 事 件 分 類, 分 成 高 中 低 3 種 風 險 事 件, 管 理 者 依 據 自 己 本 身 的 網 路 架 構 選 用 適 當 的 阻 擋 或 是 紀 錄 IDP 事 件 就 可 以 ( 圖 9-1) 步 驟 1. 選 擇 初 階 設 定, 選 擇 完 畢 後 必 須 要 按 套 用, 新 的 模 式 才 會 套 用 : 步 驟 2. 選 擇 不 同 風 險 程 度 的 特 徵 值 要 不 要 通 過 UTM 多 功 能 防 火 牆 的 管 制, 代 表 通 過, 代 表 禁 止, 啟 用 紀 錄, 代 表 不 會 紀 錄 步 驟 3. 決 定 好 IDP 的 規 則 後, 還 必 須 到 管 制 條 例 套 用 IDP 圖 9-1 IDP 初 階 設 定 366

368 模 式 二 進 階 模 式 對 於 了 解 每 一 個 IDP 特 徵 值 運 作 的 管 理 者 而 言, 可 以 啟 用 進 階 模 式, 對 IDP 特 徵 值 做 更 多 的 管 制 或 是 放 行 ( 圖 9-2) 步 驟 1. 選 擇 進 階 設 定, 選 擇 完 畢 後 必 須 要 按 套 用, 新 的 模 式 才 會 套 用 : 步 驟 2. 選 擇 不 同 風 險 程 度 的 特 徵 值 群 組 名 稱 要 不 要 通 過 UTM 多 功 能 防 火 牆 的 管 制, 每 一 個 群 組 名 稱 中 各 代 表 有 不 同 風 險 程 度 的 特 徵 代 表 通 過, 代 表 禁 止, 啟 用 紀 錄, 代 表 不 會 紀 錄 圖 9-2 IDP 進 階 設 定 367

369 步 驟 3. 決 定 好 IDP 的 規 則 後, 還 必 須 到 管 制 條 例 中, 決 定 哪 些 管 制 條 例 需 要 套 用 IDP ( 圖 9-3) 圖 9-3 IDP 在 管 制 條 例 中 套 用 368

370 9-2 IDP 紀 錄 對 於 有 開 啟 紀 錄 的 IDP, 當 內 部 或 是 外 部 有 人 違 反 運 作 規 則 時, 通 通 會 在 這 裡 顯 示, 它 會 依 照 時 間 事 件 群 組 名 稱 風 險 程 度 介 面 來 源 IP 目 的 IP 協 定 來 源 及 目 的 埠 ( 圖 9-4) 按 下 可 以 將 資 料 排 序 圖 9-4 IDP 的 紀 錄 IDP 的 搜 尋, 依 照 列 表 的 條 件 搜 尋 特 定 資 料 ( 圖 9-5) 圖 9-5 IDP 的 搜 尋 369

371 9-3 BotNet 設 定 網 路 安 全 的 威 脅 日 益 變 化, 殭 屍 木 馬 攻 擊 手 法 讓 傳 統 UTM 內 建 的 防 火 牆 跟 防 毒 系 統 相 繼 失 去 效 果, 傳 統 的 駭 客 跟 病 毒 攻 擊 法 是 受 感 染 時 馬 上 發 作, 使 用 者 會 反 應 給 網 路 管 理 者, 網 路 不 穩 定, 此 時 去 查 詢 網 路 封 包 異 常 記 錄 就 可 以 看 出 端 倪 但 這 一 切 對 於 殭 屍 木 馬 病 毒 通 通 無 效, 病 毒 會 潛 伏 在 網 路 正 常 封 包 中 默 默 的 蒐 集 資 訊, 當 攻 擊 者 的 號 角 響 起 時, 一 起 發 作 攻 擊 或 竊 取 資 訊, 在 一 場 混 戰 中 分 不 清 誰 是 攻 擊 者 誰 是 受 害 者 殭 屍 木 馬 如 何 植 入 電 腦 中 一 個 作 業 系 統 和 瀏 覽 器 沒 有 定 期 的 更 新, 當 系 統 程 式 上 有 漏 洞 的 PC 瀏 覽 了 一 個 含 有 惡 意 程 式 的 網 站 在 網 路 上 交 換 影 音 或 音 樂 檔 使 用 USB 傳 輸 檔 案 或 是 瀏 覽 有 趣 的 部 落 格, 在 不 知 不 覺 就 讓 電 腦 感 染 了, 因 為 沒 有 發 作, 潛 伏 期 使 用 者 是 不 會 有 任 何 感 覺 的 感 染 後, 殭 屍 木 馬 的 命 令 中 心, 可 以 遠 端 控 制 你 的 電 腦 行 為, 將 你 的 資 訊 活 動 狀 況 一 一 地 回 報, 不 只 會 竊 取 個 人 隱 私 資 料 監 控 上 網 行 為, 電 腦 就 像 殭 屍 一 樣 被 默 默 地 控 制 著, 甚 至 變 成 駭 客 竊 取 他 人 電 腦 資 料 攻 擊 的 幫 兇 已 經 建 置 防 毒 牆 跟 IDP, 為 何 無 效? 在 建 置 網 際 網 路 之 初, 都 會 假 設 攻 擊 者 是 來 自 外 部 網 路, 隨 著 防 護 對 象 的 不 同 配 置 防 火 牆 IDP( 入 侵 偵 測 ) 防 毒 牆, 簡 單 說 明 每 個 資 安 設 備 的 防 護 目 標,IDP( 入 侵 偵 測 ) 最 主 要 的 工 作 是 阻 擋 外 部 有 危 險 的 網 路 攻 擊 封 包, 一 般 都 會 建 置 在 防 火 牆 的 最 外 面, 防 毒 牆 也 沒 辦 法 有 效 偵 測 出 木 馬 潛 伏 期 的 特 徵 值, 如 ( 圖 9-6) 所 示 圖 9-6 傳 統 IDP 無 法 找 出 BotNet 370

372 IDP 具 有 BotNet 偵 測 的 特 徵 值, 會 看 到 MAIL SERVER 內 部 SERVER 或 是 UTM 外 部 IP 來 的 封 包 有 問 題, 管 理 者 認 為 這 2 台 設 備 中 了 殭 屍 病 毒, 把 電 腦 殺 毒 重 灌 系 統 後 發 現 狀 況 依 然 存 在, 因 為 真 正 的 發 信 者 是 藏 在 內 部 的 某 一 台 電 腦 中, 因 此, 在 這 個 架 構 下, 無 法 找 到 真 正 的 殭 屍 木 馬 的 位 址 傳 統 的 資 安 設 備 的 假 設 前 題 是 內 部 網 路 是 安 全 的, 剛 好 中 了 殭 屍 病 毒 的 下 懷, 在 這 些 設 備 中 無 法 真 正 察 覺 出 隱 藏 的 木 馬, 或 者 找 出 NAT 後 有 問 題 電 腦, 這 樣 還 是 無 法 解 決 問 題 BotNet 如 何 運 作? 在 導 入 殭 屍 木 馬 阻 擋 機 制 之 前, 不 影 響 所 有 人 的 網 路 行 為 下, 啟 用 監 聽 模 式, 將 所 有 的 封 包 導 入 分 析 引 擎 中, 觀 察 數 天 後, 藉 由 LOG 的 分 析, 就 可 以 解 決 是 不 是 真 的 有 殭 屍 病 毒 的 疑 問 了 在 監 聽 模 式 下 無 法 阻 擋 有 害 的 網 路 封 包, 如 果 想 把 有 危 害 的 網 路 封 包 直 接 阻 擋, 則 需 要 選 擇 串 接 管 理 模 式, 並 搭 配 BotNet 過 濾 設 定 及 管 制 條 例 的 運 用, 如 圖 六 所 示 運 作 模 式 BotNet 是 防 患 殭 屍 木 馬 攻 擊 的 最 好 方 式, 有 2 種 運 作 模 式, 監 聽 (Sniffer mode) 跟 串 接 (Inline mode), 在 監 聽 模 式 需 要 設 定 監 聽 內 部 哪 一 個 介 面 的 封 包, 串 接 模 式 則 需 要 搭 配 管 制 條 例 使 用 ( 圖 9-7) 監 聽 模 式 一 但 選 擇 介 面 後 BotNet 就 已 經 開 始 運 作, 如 果 想 看 到 偵 測 的 紀 錄, 需 要 再 過 濾 設 定 中 啟 用 紀 錄 選 項, 在 監 聽 模 式 中 無 法 選 擇 阻 擋 功 能 選 擇 啟 動 BotNet 才 會 開 始 運 作 選 擇 串 接 (Inline mode) 模 式 後, 除 了 要 在 BotNet 過 濾 設 定 中 選 擇 哪 些 特 徵 值 要 紀 錄 或 是 阻 擋 外, 最 重 要 的 是 在 管 制 條 例 中 套 用 BotNet 的 管 制 項 目 步 驟 1. 運 作 模 式 : 監 聽 (Sniffer mode) 跟 串 接 (Inline mode)2 種, 選 擇 監 聽 模 式 時 還 需 要 再 選 監 聽 的 網 路 介 面 步 驟 2. 串 接 模 式 : 需 要 搭 配 管 制 條 例 運 作, 且 可 以 選 擇 檢 查 的 封 包 大 小, 有 或 是 全 部 可 供 選 擇, 選 擇 全 部 檢 查 時 設 備 的 負 載 會 最 重, 所 以 根 據 設 備 的 負 荷 狀 況 選 擇 適 當 的 數 量 圖 9-7 BotNet 的 設 定 371

373 Botnet 過 濾 設 定 根 據 BotNet 檢 查 特 徵 值 的 數 量 歸 類, 分 成 2 個 模 式, 初 階 模 式 跟 進 階 模 式, 初 階 模 式 UTM 防 火 牆 事 先 跟 據 特 徵 值 的 危 險 程 度, 分 成 高 風 險 中 風 險 低 風 險 三 個 等 級, 再 由 管 理 者 根 據 需 求 執 行 紀 錄 或 是 阻 擋 ( 監 聽 模 式 無 法 選 擇 阻 擋 ) ( 圖 9-8) 圖 9-8 BotNet 初 階 特 徵 值 的 設 定 在 進 階 模 式 中, 管 理 者 根 據 特 徵 值 的 分 類, 自 己 選 擇 要 紀 錄 或 是 阻 擋 ( 監 聽 模 式 無 法 選 擇 阻 擋 ) 哪 些 特 徵 值 ( 圖 9-9) 圖 9-9 BotNet 進 階 特 徵 值 的 設 定 372

374 9-4 BotNet 紀 錄 對 於 有 開 啟 紀 錄 的 Botnet, 當 內 部 有 人 違 反 運 作 規 則 時, 通 通 會 在 這 裡 顯 示, 它 會 依 照 時 間 分 類 事 件 來 源 IP 目 的 IP 協 定 來 源 及 目 的 埠 動 作 風 險 程 度 等 條 件 列 表 ( 圖 9-10), 按 下 可 以 將 資 料 排 序 圖 9-10 Botnet 的 紀 錄 Botnet 的 搜 尋, 依 照 時 間 分 類 事 件 來 源 IP 目 的 IP 協 定 來 源 及 目 的 埠 動 作 風 險 程 度 等 條 件, 搜 尋 特 定 資 料 ( 圖 9-11) 圖 9-11 Botnet 的 搜 尋 373

375 第 十 章 SSL VPN SSL VPN 是 一 種 具 有 安 全 加 密 保 護 的 虛 擬 私 人 網 路 技 術, 可 以 讓 使 用 者 在 外 地 使 用 電 腦 的 時 候, 就 像 是 在 區 域 網 路 裡 面 使 用 電 腦 一 樣, 可 以 使 用 任 何 只 有 在 區 域 網 路 內 才 能 使 用 的 資 源, 如 ERP 進 銷 存 或 是 限 定 來 源 IP 位 址 的 圖 書 查 詢 系 統, 又 因 為 將 資 料 加 密, 所 以 在 網 際 網 路 上 無 法 解 析 傳 輸 的 內 容, 確 保 雙 方 傳 輸 資 料 的 安 全 性 SSL VPN 具 備 有 管 制 功 能, 對 於 遠 端 用 戶 而 言, 管 制 有 2 個 方 向, 一 個 是 進 入 內 部 網 路, 另 一 個 是 透 過 VPN Server 上 網 際 網 路 ( 可 以 選 擇 啟 用 或 是 關 閉 這 項 功 能 ), 這 2 個 管 制 方 向 都 可 以 管 制 遠 端 用 戶 使 用 的 頻 寬 通 訊 服 務 及 時 間 使 用 SSL VPN 時, 需 要 從 VPN 伺 服 器 端 下 載 軟 體 及 憑 證,SSL VPN 用 戶 端 軟 體 使 用 綠 色 軟 體 的 技 術, 所 以 不 需 要 任 何 安 裝 動 作, 直 接 執 行 就 可 以 運 行, 所 以 使 用 者 可 以 將 軟 體 跟 憑 證 放 在 任 何 移 動 的 儲 存 設 備, 如 USB 等, 然 後 在 任 何 電 腦 設 備 上 執 行 SSL VPN 專 有 名 詞 解 釋 : SSL VPN 使 用 通 訊 埠 SSL VPN 用 戶 端 要 跟 SSL VPN 伺 服 器 端 溝 通 時 使 用 的 埠 號, 一 般 是 SSL 埠 號 是 443, 但 是 要 跟 外 部 網 路 的 管 理 介 面 錯 開 VPN IP 範 圍 SSL VPN 用 戶 端 撥 上 後,VPN 伺 服 器 端 配 發 的 IP 範 圍, 如 果 特 定 的 人 員 希 望 用 特 定 的 IP 位 址, 可 以 到 帳 號 管 理 機 制 中 選 擇 配 發 固 定 IP 位 址 憑 證 設 定 SSL VPN 用 戶 端 跟 伺 服 器 端 使 用 的 憑 證 設 定, 可 以 填 入 任 何 文 字, 一 旦 憑 證 確 認 後 再 更 改, 即 便 是 改 變 其 中 一 個 小 文 字, 所 有 的 用 戶 端 都 需 要 重 新 下 載 新 的 憑 證, 否 則 用 戶 端 會 無 法 撥 接 Client 端 取 得 SSL Client 端 軟 體 及 憑 證 URL 用 戶 端 可 以 登 入 SSL VPN 伺 服 器 端 取 得 SSL VPN 用 戶 端 軟 體 及 憑 證, 因 為 UTM 多 功 能 防 火 牆 的 用 戶 端 軟 體 跟 憑 證 是 綁 定 在 一 起, 用 戶 下 載 之 後, 解 壓 縮 後 就 可 以 執 行 預 設 的 網 址 是 [ 網 路 介 面 IP 位 址 或 網 域 ] : [ 網 路 介 面 及 路 由 > 網 路 介 面 > HTTPS Port] /sslvpn.php 範 例 : 如 果 wan 的 管 理 介 面 是 則 取 得 的 網 址 下 : 註 銷 憑 證 將 該 使 用 者 的 憑 證 取 消, 使 用 者 就 無 法 撥 入, 如 果 希 望 讓 使 用 者 又 再 次 能 使 用, 則 需 要 重 新 取 得 憑 證 暫 停 使 用 憑 證 暫 時 停 用, 此 使 用 者 的 憑 證 依 然 有 效, 只 是 不 讓 他 具 有 撥 入 權 限, 只 要 讓 他 恢 復 使 用, 恢 復 使 用 不 需 要 重 新 取 得 憑 證 使 用 者 就 可 以 使 用 374

376 10-1 SSL VPN 設 定 SSL VPN 伺 服 器 設 定 服 務 狀 態 : 可 以 啟 動 或 是 關 閉 ( 圖 10-1) 本 機 使 用 的 介 面 : 使 用 WAN 1 或 者 是 WAN2 的 介 面 位 址 或 者 是 其 他 的 IP 位 址, 在 這 裡 都 可 以 設 定 本 機 使 用 通 訊 埠 : 用 戶 端 跟 伺 服 器 端 溝 通 的 埠 號, 切 記, 一 定 要 跟 WAN 的 管 理 介 面 互 相 錯 開 同 時 最 大 連 線 數 : 最 多 可 以 讓 幾 個 人 同 時 用 SSL VPN VPN IP 範 圍 : 用 戶 端 取 得 的 IP 位 址 範 圍 DNS Server :SSL VPN 用 戶 連 線 成 功 後 配 發 的 DNS 伺 服 器 Wins Server :SSL VPN 用 戶 連 線 成 功 後 配 發 的 wins 伺 服 器 憑 證 設 定 圖 10-1 SSL VPN 伺 服 器 設 定 每 個 欄 位 都 必 須 輸 入 最 少 一 個 文 字, 不 可 為 空 白, 如 果 更 改 這 個 欄 位 的 任 何 一 個 字 元, 每 個 使 用 者 的 憑 證 都 需 要 重 新 下 載 ( 圖 10-2) 圖 10-2 憑 證 設 定 375

377 SSL VPN 用 戶 端 設 定 新 增 一 個 SSL VPN 用 戶 前, 要 先 到 上 網 認 證 的 地 方 增 加 一 個 認 證 群 組, 並 選 擇 群 組 成 員 ( 圖 10-3) 使 用 者 帳 號 : 再 增 加 群 組 時, 可 以 加 入 使 用 者 圖 10-3 新 建 一 個 SSL VPN 用 戶 新 增 群 組 成 員 : 增 加 群 組 時, 可 以 加 入 使 用 者 ( 圖 10-4) 圖 10-4 新 建 一 個 SSL VPN 認 證 群 組 376

378 增 加 認 證 群 組 後, 可 以 在 Client 端 新 增 一 個 認 證 群 組, 在 認 證 群 組 中 會 出 現 剛 剛 在 上 網 認 證 設 定 認 證 群 組 ( 圖 10-5) 圖 10-5 新 建 一 個 SSL VPN 用 戶 增 加 後 就 可 以 在 這 裡 管 理 憑 證 ( 圖 10-6) 圖 10-6 新 建 一 個 SSL VPN 用 戶 377

379 重 新 取 得 憑 證 每 當 管 理 者 更 改 憑 證 伺 服 器 的 任 何 設 定, 對 於 已 經 建 立 的 SSLVPN 用 戶, 所 有 的 憑 證 都 需 要 重 新 產 生, 只 要 按 下 重 新 取 得 憑 證 的 按 鈕,UTM 多 功 能 防 火 牆 就 會 將 所 有 的 憑 證 更 新 一 次, 使 用 者 重 新 下 載 後 就 可 以 使 用 按 下 就 可 以 查 看 目 前 憑 證 使 用 者 帳 號 : 再 增 加 群 組 時, 可 以 加 入 使 用 者 註 銷 憑 證 : 將 該 使 用 者 的 憑 證 取 消, 使 用 者 就 無 法 撥 入, 如 果 希 望 讓 使 用 者 又 再 次 能 使 用, 則 需 要 重 新 取 得 憑 證 重 新 取 得 憑 證 : 將 該 使 用 者 的 憑 證 取 消 或 是 憑 證 的 內 容 重 新 設 定, 用 者 就 無 法 撥 入, 此 時 使 用 者 則 需 要 重 新 取 得 憑 證 下 載 : 下 載 用 戶 端 軟 體 跟 憑 證 設 定 使 用 者 固 定 IP 位 址 : 針 對 SSL VPN 伺 服 器 端 分 配 的 IP 位 址 區 段, 將 某 一 個 使 用 者 的 分 配 的 IP 位 址 固 定 暫 停 使 用 : 憑 證 暫 時 停 用, 此 使 用 者 的 憑 證 依 然 有 效, 只 是 不 讓 他 具 有 撥 入 權 限, 只 要 讓 他 恢 復 使 用, 恢 復 使 用 不 需 要 重 新 取 得 憑 證 使 用 者 就 可 以 使 用 ( 圖 10-7) 設 定 使 用 者 固 定 MAC 位 址 : 管 理 者 可 以 在 此 填 入 這 一 個 SSLVPN 用 戶 的 MAC 位 址, 避 免 因 為 帳 號 密 碼 或 是 憑 證 被 別 人 竊 取 後 的 資 安 漏 洞, 確 保 撥 入 的 用 戶 電 腦 是 管 理 者 認 可 的, 空 白 代 表 撥 入 時 不 會 檢 查 MAC 位 址 如 果 用 戶 端 有 多 個 網 卡,SSL VPN 用 戶 端 會 自 動 抓 取 第 一 個 網 路 卡 的 MAC 位 址 當 作 比 對 的 對 象 圖 10-7 SSL VPN 用 戶 資 料 修 改 378

380 SSL VPN 用 戶 端 使 用 步 驟 1. 用 SERVER /sslvpn.php 下 載 檔 案 ( 圖 10-8) 圖 10-8 SSL VPN 用 戶 端 軟 體 及 憑 證 下 載 步 驟 2. 下 載 SSL VPN 的 用 戶 端 及 憑 證 檔 案, 並 將 他 另 存 新 檔, 下 載 完 畢 可 以 將 檔 案 解 壓 縮 在 任 何 地 方 ( 圖 10-9) 圖 10-9 儲 存 SSL VPN 用 戶 端 軟 體 步 驟 3. 在 解 壓 縮 地 方 執 行 SSL VPN 的 用 戶 端,openvpn-gui en.exe 步 驟 4. 軟 體 會 自 動 執 行, 執 行 後 在 右 下 角 會 出 現 一 個 小 圖 示, 按 下 滑 鼠 右 鍵 379

381 步 驟 5. 選 擇 EDIT Config, 使 用 者 可 以 選 擇 語 系, 更 改 SSL VPN Server 或 是 埠 號, 也 可 以 選 擇 要 不 要 從 遠 端 上 網 際 網 路, 如 果 沒 有 勾 選 從 遠 端 上 網, 則 除 了 遠 端 的 LAN DMZ 區 段 的 IP 會 走 SSL VPN 通 道 外, 其 他 的 都 會 走 本 地 端 ( 圖 10-10) 圖 修 改 SSL VPN 用 戶 端 步 驟 6. SSL VPN 連 線, 輸 入 管 理 者 給 的 帳 號 及 密 碼, 這 個 帳 號 及 密 碼 跟 剛 剛 下 載 軟 體 及 憑 證 的 帳 號 密 碼 是 一 樣 的 ( 圖 10-11) 圖 SSL VPN 用 戶 端 登 入 步 驟 7. SSL VPN 連 線 後, 在 原 來 的 小 圖 標 會 由 紅 色 轉 成 綠 色, 代 表 SSL VPN 已 經 完 成 連 線 ( 圖 10-12) 圖 SSL VPN 用 戶 登 入 成 功 380

382 10-2 SSL VPN 紀 錄 每 一 個 SSL VPN 的 連 線 紀 錄 在 UTM 多 功 能 防 火 牆 中 都 有 詳 細 的 紀 錄 啟 動 拒 絕 連 線 紀 錄 : 要 不 要 將 SSL VPN 伺 服 器 的 拒 絕 紀 錄 下 來, 管 理 者 可 以 選 擇 啟 動 或 是 關 閉, 當 啟 用 後, 所 有 撥 接 不 成 功 的 紀 錄 通 通 會 被 紀 錄 下 來, 管 理 者 可 以 按 下 紀 錄 按 鈕 查 詢 相 關 資 訊 每 一 個 可 以 用 SSL VPN 撥 入 的 帳 號 都 會 出 現 在 使 用 者 列 表 中, 在 每 一 個 使 用 者 的 用 戶 何 時 登 入 登 出 ( 圖 10-13) 處, 知 道 圖 SSL VPN 用 戶 列 表 381

383 10-3 SSL VPN 管 制 SSL VPN 管 制 的 功 能 請 參 照 第 12 章 的 VPN 管 制, 這 2 個 地 方 是 一 樣 的 管 理 規 則 382

384 第 十 一 章 內 容 紀 錄 UTM 多 功 能 防 火 牆 可 將 公 司 網 路 的 使 用 情 形, 以 五 種 常 用 的 服 務 類 型 記 錄, 使 管 理 人 員 容 易 掌 握 所 有 資 訊, 確 保 資 訊 傳 遞 的 安 全, 並 監 督 員 工 上 網 行 為, 遏 止 員 工 於 上 班 時 間 利 用 企 業 網 路 資 源, 從 事 私 人 活 動 ( 一 ) WEB 紀 錄 : 紀 錄 使 用 者 上 網 瀏 覽 過 之 網 頁 及 其 網 址 ( 二 ) FTP 紀 錄 : 紀 錄 使 用 者 利 用 FTP 協 定 傳 輸 的 檔 案 ( 三 ) MSN 紀 錄 : 紀 錄 使 用 者 利 用 MSN 協 定 溝 通 的 文 字 及 傳 輸 的 檔 案 ( 四 ) IM 紀 錄 : 紀 錄 使 用 者 使 用 即 時 通 訊 軟 體 (Yahoo Messenger, ICQ, IRC, Gadu- Gadu,Jabber) 之 對 話 內 容 ( 五 ) 郵 件 紀 錄 : 紀 錄 使 用 者 透 過 郵 件 軟 體 接 收 (POP3) 或 是 寄 出 (SMTP) 的 信 件 註 : 管 理 權 限 必 須 具 有 View 的 管 理 者, 才 能 看 到 紀 錄 的 內 容 383

385 11-1 WEB 紀 錄 UTM 多 功 能 防 火 牆 會 自 動 將 通 過 設 備 的 WEB 上 網 紀 錄, 包 含 時 間 網 址 等 紀 錄 下 來, 管 理 者 只 需 要 點 選 被 紀 錄 下 來 的 網 址 列, 就 會 開 啟 新 視 窗, 顯 示 使 用 者 當 時 瀏 覽 的 網 頁 內 容 被 紀 錄 的 網 址 列 表 如 下 :( 圖 11-1) 排 名 : 按 照 傳 輸 的 總 流 量 ( 限 HTTP 協 定 ) 排 名 電 腦 名 稱 : 該 部 電 腦 的 電 腦 名 稱 IP 位 址 : 被 紀 錄 電 腦 的 IP 位 址 MAC 位 址 : 被 紀 錄 電 腦 的 MAC 位 址 流 量 :http 協 定 的 流 量 匯 出 : 把 http 協 定 的 資 料 匯 出 圖 11-1 紀 錄 的 網 址 列 表 384

386 點 選 IP 位 址 後, 會 出 現 更 完 整 的 訊 息, 它 是 以 筆 數 為 排 序 依 據, 紀 錄 哪 一 個 網 站 的 開 始 瀏 覽 時 間 及 最 後 離 開 的 時 間 ( 圖 11-2) 網 站 : 瀏 覽 的 網 站 名 稱 筆 數 : 這 個 網 站 總 共 被 紀 錄 幾 個 有 效 的 網 址 開 始 時 間 : 這 個 網 站 開 始 瀏 覽 的 時 間 截 止 時 間 : 這 個 網 站 結 束 瀏 覽 的 時 間 圖 11-2 瀏 覽 網 站 列 表 點 選 網 站 後 會 出 現 這 個 網 站 被 紀 錄 幾 個 有 效 的 網 址 列 表 ( 圖 11-3) 時 間 : 點 選 這 個 網 址 的 時 間 筆 數 : 這 個 網 址 被 紀 錄 的 筆 數 網 址 : 實 際 的 URL 的 網 址 掃 毒 狀 況 : 如 果 有 啟 動 WEB/FTP 掃 毒, 它 會 紀 錄 這 個 網 址 是 否 有 病 毒, OK 代 表 網 址 沒 有 毒 點 選 網 址 後 會 開 啟 新 視 窗, 顯 示 當 時 使 用 者 正 在 瀏 覽 的 網 頁 資 訊 圖 11-3 瀏 覽 網 址 及 詳 細 資 料 385

387 WEB 紀 錄 搜 尋 說 明 如 下 可 依 照 日 期 電 腦 名 稱 IP 位 址 等 特 徵, 來 尋 找 儲 存 在 UTM 多 功 能 防 火 牆 內 所 有 符 合 條 件 之 紀 錄 ( 圖 11-4) 日 期 : 設 定 搜 尋 指 定 時 間 區 間 內 的 紀 錄 電 腦 名 稱 : 以 電 腦 名 稱 選 定 使 用 者 IP 位 址 : 以 IP 位 址 選 定 使 用 者 Web 紀 錄 保 留 :WEB 紀 錄 要 保 留 多 久, 按 下 搜 尋 鈕 圖 11-4 搜 尋 特 定 記 錄 之 畫 面 列 出 所 有 WEB 紀 錄 查 詢 的 結 果 ( 圖 11-5) 如 前 面 操 作, 點 選 IP 位 址 網 站 名 稱 或 是 網 址, 就 會 出 現 瀏 覽 的 網 頁 圖 11-5 搜 尋 結 果 列 表 386

388 今 日 WebMail 紀 錄 如 下 顯 示 今 日 所 有 紀 錄 YAHOO Hotmail mail163 pchome hinet sohu QQ mail21cn 之 WEBMAIL, 紀 錄 方 式 以 照 電 腦 名 稱 IP 位 址 MAC 位 址 等 特 徵 顯 示 ( 圖 11-6) 電 腦 名 稱 : 紀 錄 該 WEBMAIL 使 用 者 電 腦 名 稱 IP 位 址 : 紀 錄 該 使 用 者 IP 位 址 MAC : 紀 錄 該 使 用 者 MAC 位 址 圖 11-6 紀 錄 的 網 址 列 表 點 選 IP 位 址 後, 會 出 現 更 完 整 的 訊 息, 它 是 以 筆 數 為 排 序 依 據, 紀 錄 哪 一 個 網 站 的 開 始 瀏 覽 時 間 及 最 後 離 開 的 時 間 ( 圖 11-7) 網 站 : 瀏 覽 的 網 站 名 稱 筆 數 : 這 個 網 站 總 共 被 紀 錄 幾 個 有 效 的 網 址 開 始 時 間 : 這 個 網 站 開 始 瀏 覽 的 時 間 截 止 時 間 : 這 個 網 站 結 束 瀏 覽 的 時 間 圖 11-7 webmail 瀏 覽 列 表 387

389 點 選 網 站 後 會 出 現 這 個 網 站 被 紀 錄 幾 個 有 效 的 網 址 列 表 ( 圖 11-8) 時 間 : 點 選 這 個 網 址 的 時 間 網 址 : 實 際 的 URL 的 網 址 點 選 網 址 後 會 開 啟 新 視 窗, 顯 示 當 時 使 用 者 瀏 覽 過 的 webmail 資 訊 ( 圖 11-9) 圖 11-8 瀏 覽 網 址 及 詳 細 資 料 圖 11-9 瀏 覽 webmail 詳 細 資 料 388

390 WebMail 紀 錄 查 詢 說 明 如 下 可 依 照 日 期 電 腦 名 稱 IP 位 址 等 特 徵, 來 尋 找 儲 存 在 UTM 多 功 能 防 火 牆 內 所 有 符 合 條 件 之 紀 錄 ( 圖 11-10) 日 期 : 設 定 搜 尋 指 定 時 間 區 間 內 的 紀 錄 MailBox : 目 前 UTM 多 功 能 防 火 牆 提 供 YAHOO Hotmail mail163 pchome hinet sohu QQ mail21cn 等 webmail 紀 錄 方 式 電 腦 名 稱 : 設 定 搜 尋 WE 以 IP 位 址 選 定 使 用 者 IP 位 址 :WEB 紀 錄 要 保 留 多 久, 按 下 搜 尋 鈕 圖 搜 尋 特 定 記 錄 之 畫 面 列 出 所 有 WEB 紀 錄 查 詢 的 結 果 ( 圖 11-11) 如 前 面 操 作, 點 選 IP 位 址 網 站 名 稱 或 是 網 址, 就 會 出 現 瀏 覽 的 網 頁 圖 搜 尋 結 果 列 表 389

391 11-2 FTP 紀 錄 UTM 多 功 能 防 火 牆 會 自 動 將 通 過 設 備 的 FTP 協 定 傳 遞 的 檔 案, 包 含 時 間 網 址 傳 遞 的 檔 案 等 紀 錄 下 來, 管 理 者 只 需 要 點 選 被 紀 錄 下 來 的 網 址 列, 就 會 開 啟 新 視 窗, 顯 示 使 用 者 當 時 傳 輸 的 檔 案 被 紀 錄 的 FTP 紀 錄 列 表 如 下 :( 圖 11-12) 電 腦 名 稱 : 該 部 電 腦 的 電 腦 名 稱 IP 位 址 : 被 紀 錄 電 腦 的 IP 位 址 MAC 位 址 : 被 紀 錄 電 腦 的 MAC 位 址 紀 錄 狀 態 : 有 圖 示 代 表 有 紀 錄, 點 選 後 會 得 更 詳 細 資 料 圖 FTP 紀 錄 列 表 390

392 紀 錄 的 FTP 資 料 ( 圖 11-13) 日 期 :FTP 被 紀 錄 的 時 間 動 作 : 是 屬 於 上 傳 或 是 下 載 FTP 資 料 FTP URL :FTP 被 紀 錄 完 整 檔 案 連 結 掃 毒 狀 態 : 如 果 有 啟 動 WEB/FTP 掃 毒, 它 會 紀 錄 這 個 FTP 檔 案 是 否 有 病 毒, OK 代 表 檔 案 沒 有 病 毒 下 載 : 點 選 圖 示 後, 可 以 將 這 個 被 紀 錄 的 檔 案, 下 載 到 管 理 端 的 電 腦 圖 FTP 紀 錄 詳 細 狀 態 列 表 391

393 FTP 紀 錄 搜 尋 說 明 如 下 可 依 照 日 期 電 腦 名 稱 IP 位 址 等 特 徵, 來 尋 找 儲 存 在 UTM 多 功 能 防 火 牆 內 所 有 符 合 條 件 之 紀 錄 ( 圖 11-14) 日 期 : 設 定 搜 尋 指 定 時 間 區 間 內 的 紀 錄 電 腦 名 稱 : 以 電 腦 名 稱 選 定 使 用 者 IP 位 址 : 以 IP 位 址 選 定 使 用 者 圖 FTP 搜 尋 條 件 列 出 所 有 FTP 紀 錄 查 詢 的 結 果 ( 圖 11-15) 如 前 面 操 作, 點 選 圖 示 就 可 以 顯 示 更 詳 細 的 資 訊 圖 FTP 搜 尋 及 紀 錄 下 載 392

394 11-3 MSN 紀 錄 UTM 多 功 能 防 火 牆 會 自 動 將 通 過 設 備 的 MSN 協 定 傳 遞 對 話 訊 息 傳 輸 的 檔 案, 包 含 時 間 對 話 對 象 等 紀 錄 下 來, 管 理 者 只 需 要 點 選 被 紀 錄 下 來 的 圖 示, 就 會 開 啟 新 視 窗, 顯 示 使 用 者 當 時 的 對 話 訊 息 傳 輸 的 檔 案 UTM 多 功 能 防 火 牆 的 MSN 訊 息 紀 錄 不 是 以 聊 天 室 的 方 式 紀 錄, 而 是 以 帳 號 對 帳 號 的 方 式 紀 錄, 例 如, 某 A 早 上 8:50 跟 某 B 對 話 3 分 鐘, 之 後 2 個 人 分 別 斷 線 或 是 沒 有 互 相 聯 繫, 下 午 5:00 時, 某 A 又 開 啟 跟 某 B 對 話, 這 2 段 聊 天 室 訊 息 會 被 整 合 成 一 個 被 紀 錄 的 MSN 紀 錄 列 表 如 下 :( 圖 11-16) 狀 態 : 這 2 個 帳 號 目 前 是 否 上 線 中, : 代 表 開 啟 聊 天 室 的 帳 號, 目 前 是 上 線 中, : 代 表 開 啟 聊 天 室 的 帳 號, 目 前 是 idle 狀 態, : 代 表 開 啟 聊 天 室 的 帳 號, 目 前 是 離 線 中 起 始 時 間 : 聊 天 室 最 早 被 開 啟 的 時 間 對 話 時 間 : 這 幾 個 對 話 帳 戶 從 開 啟 到 現 在 ( 目 前 狀 態 是 : 上 線 中 ) 結 束 ( 目 前 狀 態 是 : 離 線 ) 的 時 間 電 腦 名 稱 : 該 部 電 腦 的 電 腦 名 稱 IP 位 址 : 被 紀 錄 電 腦 的 IP 位 址 MSN 帳 號 : 內 部 被 紀 錄 電 腦 使 用 的 MSN 帳 號 對 象 : 聊 天 室 溝 通 的 對 象, 可 以 是 1 個 以 上 的 對 象 聊 天 紀 錄 : 聊 天 室 溝 通 的 文 字 訊 息, 點 選 後 會 出 現 詳 細 對 話 內 容 傳 檔 紀 錄 : 聊 天 室 傳 遞 檔 案, 點 選 後 會 出 現 這 個 檔 案 的 詳 細 訊 息 圖 MSN 紀 錄 列 表 393

395 點 選 聊 天 紀 錄 的 圖 示 後,UTM 多 功 能 防 火 牆 會 開 啟 新 的 視 窗, 顯 示 雙 方 的 對 話 內 容 ( 圖 11-17) 時 間 :MSN 對 話 的 時 間 說 話 者 : 是 誰 傳 送 MSN 對 話 訊 息 對 象 :MSN 訊 息 的 接 收 者 交 談 內 容 :MSN 對 話 訊 息 Note-1 : 聊 天 室 號 碼 Note-2 : 啟 動 監 視 文 字 功 能 時 傳 給 聊 天 室 雙 方 的 文 字 圖 MSN 文 字 紀 錄 點 選 傳 檔 紀 錄 的 圖 示 後,UTM 多 功 能 防 火 牆 會 開 啟 新 的 視 窗, 顯 示 雙 方 傳 輸 的 檔 案 資 料 ( 圖 11-18) 時 間 :MSN 對 話 的 時 間 發 送 者 : 是 誰 傳 送 這 個 檔 案 收 檔 者 : 檔 案 接 收 對 象 檔 案 名 稱 : 傳 輸 檔 案 的 名 稱 下 載 : 下 載 圖 示, 按 下 後, 可 以 將 被 紀 錄 的 檔 案, 傳 輸 到 管 理 者 的 電 腦 中 圖 MSN 傳 檔 紀 錄 394

396 MSN 紀 錄 搜 尋 說 明 如 下 可 依 照 日 期 MSN 內 部 帳 號 電 腦 名 稱 IP 位 址 等 特 徵, 來 尋 找 儲 存 在 UTM 多 功 能 防 火 牆 內 所 有 符 合 條 件 之 紀 錄 ( 圖 11-19) 日 期 : 設 定 搜 尋 指 定 時 間 區 間 內 的 紀 錄 MSN 內 部 帳 號 : 選 擇 MSN 內 部 帳 號 的 使 用 者, 也 可 以 自 行 輸 入 帳 號 電 腦 名 稱 : 以 電 腦 名 稱 選 定 使 用 者 IP 位 址 : 以 IP 位 址 選 定 使 用 者, 按 下 搜 尋 鈕 圖 MSN 搜 尋 條 件 搜 尋 出 來 的 結 果 是 以 紀 錄 的 時 間 為 排 序, 操 作 方 式 跟 上 面 的 描 述 一 樣, 點 選 圖 示 後 就 會 出 現 更 詳 細 的 資 料, 列 表 如 下 :( 圖 11-20) 圖 MSN 搜 尋 結 果 395

397 11-4 IM 紀 錄 UTM 多 功 能 防 火 牆 會 自 動 將 通 過 設 備 的 IM( 目 前 支 援 Yahoo IRC Gadu Jabber) 協 定 傳 遞 對 話 訊 息, 包 含 時 間 對 話 對 象 等 紀 錄 下 來, 管 理 者 只 需 要 點 選 被 紀 錄 下 來 的 圖 示, 就 會 開 啟 新 視 窗, 顯 示 使 用 者 當 時 的 對 話 訊 息 被 紀 錄 的 IM 紀 錄 列 表 如 下 :( 圖 11-21) 起 始 時 間 : 聊 天 室 最 早 被 開 啟 的 時 間 對 話 時 間 : 這 幾 個 對 話 帳 戶 從 開 啟 到 現 在 ( 目 前 狀 態 是 : 上 線 中 ) 結 束 ( 目 前 狀 態 是 : 離 線 ) 的 時 間 電 腦 名 稱 : 該 部 電 腦 的 電 腦 名 稱 IP 位 址 : 被 紀 錄 電 腦 的 IP 位 址 IM 種 類 : 被 紀 錄 的 是 屬 於 Yahoo IRC Gadu Jabber 帳 號 : 內 部 被 紀 錄 電 腦 使 用 的 IM 帳 號 對 象 : 聊 天 室 溝 通 的 對 象, 可 以 是 1 個 以 上 的 對 象 聊 天 紀 錄 : 聊 天 室 溝 通 的 文 字 訊 息, 點 選 後 會 出 現 詳 細 對 話 內 容 圖 IM 紀 錄 列 表 396

398 IM 紀 錄 搜 尋 說 明 如 下 可 依 照 日 期 IM 帳 號 電 腦 名 稱 IP 位 址 等 特 徵, 來 尋 找 儲 存 在 UTM 多 功 能 防 火 牆 內 所 有 符 合 條 件 之 紀 錄 ( 圖 11-22) 日 期 : 設 定 搜 尋 指 定 時 間 區 間 內 的 紀 錄 IM 帳 號 : 選 擇 已 被 紀 錄 過 得 IM 帳 號 使 用 者 電 腦 名 稱 : 以 電 腦 名 稱 選 定 使 用 者 IP 位 址 : 以 IP 位 址 選 定 使 用 者, 按 下 搜 尋 鈕 圖 IM 紀 錄 搜 尋 搜 尋 出 來 的 結 果 是 以 紀 錄 的 時 間 為 排 序, 操 作 方 式 跟 上 面 的 描 述 一 樣, 點 選 圖 示 後 就 會 出 現 更 詳 細 的 資 料, 點 選 聊 天 紀 錄 後 出 現 下 列 資 料 :( 圖 11-23) 圖 IM 紀 錄 搜 尋 結 果 397

399 11-5 QQ 紀 錄 UTM 多 功 能 防 火 牆 會 自 動 將 通 過 設 備 的 QQ 協 定 傳 遞 對 話 訊 息 傳 輸 的 檔 案, 包 含 時 間 對 話 對 象 等 紀 錄 下 來, 管 理 者 只 需 要 點 選 被 紀 錄 下 來 的 圖 示, 就 會 開 啟 新 視 窗, 顯 示 使 用 者 當 時 的 對 話 訊 息 傳 輸 的 檔 案 被 紀 錄 的 QQ 紀 錄 列 表 如 下 :( 圖 11-24) QQ 號 碼 : 使 用 者 QQ 帳 號 最 近 交 談 時 間 : 聊 天 室 最 早 被 開 啟 的 時 間 顯 示 名 稱 : 使 用 者 QQ 號 碼 別 名 電 腦 名 稱 : 被 紀 錄 電 腦 的 名 稱 IP 位 址 : 被 記 錄 電 腦 的 IP 位 址 圖 QQ 紀 錄 列 表 398

400 點 選 QQ 號 碼 號 碼 後,UTM 多 功 能 防 火 牆 會 開 啟 新 的 視 窗, 顯 示 雙 方 的 對 話 內 容 ( 圖 11-25) QQ 號 碼 :QQ 使 用 者 號 碼 顯 示 名 稱 :QQ 號 碼 別 名 名 稱 最 近 交 談 時 間 :QQ 最 近 一 次 交 談 時 間 聊 天 紀 錄 :QQ 對 話 訊 息 圖 QQ 聊 天 對 象 列 表 點 選 聊 天 紀 錄 的 圖 示 後,UTM 多 功 能 防 火 牆 會 開 啟 新 的 視 窗, 顯 示 雙 方 傳 輸 的 檔 案 資 料 ( 圖 11-26) 時 間 :QQ 對 話 的 時 間 說 話 者 : 傳 送 對 話 之 人 員 名 稱 交 談 內 容 :QQ 對 話 內 容 圖 QQ 聊 天 紀 錄 399

401 QQ 聊 天 紀 錄 搜 尋 說 明 如 下 可 依 照 時 間 QQ 號 碼 IP 位 址 等 特 徵, 來 尋 找 儲 存 在 UTM 多 功 能 防 火 牆 內 所 有 符 合 條 件 之 紀 錄 ( 圖 11-27) 時 間 : 設 定 搜 尋 指 定 時 間 區 間 內 的 紀 錄 QQ 號 碼 : 選 擇 QQ 號 碼 的 使 用 者, 也 可 以 自 行 輸 入 帳 號 IP 位 址 : 以 IP 位 址 選 定 使 用 者, 按 下 搜 尋 鈕 圖 QQ 聊 天 紀 錄 搜 尋 條 件 搜 尋 出 來 的 結 果 是 以 紀 錄 的 時 間 為 排 序, 操 作 方 式 跟 上 面 的 描 述 一 樣, 點 選 圖 示 後 就 會 出 現 更 詳 細 的 資 料, 列 表 如 下 :( 圖 11-28) 圖 QQ 聊 天 紀 錄 搜 尋 結 果 400

402 阻 擋 紀 錄 查 詢 針 對 未 通 過 系 統 允 許 之 QQ 帳 號, 當 使 用 者 嘗 試 進 行 登 入 時,UTM 會 記 錄 QQ 號 碼 登 入 時 間 顯 示 名 稱 阻 擋 類 型 來 源 IP 目 的 IP 協 定 來 源 埠 與 目 的 埠 ( 圖 11-29) 圖 QQ 阻 擋 記 錄 查 詢 401

403 11-6 SKYPE 紀 錄 UTM 多 功 能 防 火 牆 會 自 動 將 通 過 設 備 的 SKYPE 對 話 訊 息 記 錄 下 來 被 紀 錄 的 SKYPE 紀 錄 列 表 如 下 :( 圖 11-30) [Skype 帳 號 ] 顯 示 側 錄 帳 號 ID [ 最 近 交 談 時 間 ] 最 近 一 次 側 錄 到 的 訊 息 時 間 [ 顯 示 名 稱 ] 顯 示 側 錄 帳 號 名 稱 [ 電 腦 名 稱 ] 側 錄 帳 號 使 用 的 電 腦 名 稱, 會 以 tip 方 式 顯 示 多 筆 [IP 位 址 ] 側 錄 帳 號 使 用 的 IP, 會 以 tip 方 式 顯 示 多 筆 [ 更 新 時 間 ] 為 client 最 後 一 次 與 server 連 線 的 時 間 [ 連 線 狀 況 ] 當 帳 號 登 入 使 用 中 才 會 亮 起 連 線 中 的 燈 號,tip 會 顯 示 當 前 連 線 的 ip 位 置, 如 同 時 在 兩 個 ip 位 址 登 入 可 顯 示 多 筆 圖 11-30SKYPE 列 表 當 點 選 使 用 者 SKYPE 帳 號 後, 顯 示 與 此 帳 號 進 行 訊 息 傳 送 的 對 象 列 表 ( 圖 11-31) [Skype 帳 號 ] 聊 天 對 象 ID ( 群 組 聊 天 將 不 顯 示 ID, 以 群 組 聊 天 文 字 取 代 ) [ 顯 示 名 稱 ] 聊 天 對 象 名 稱 [ 最 近 交 談 時 間 ] 與 此 聊 天 對 象 最 近 一 次 的 訊 息 紀 錄 時 間 [ 聊 天 紀 錄 ] 可 點 擊 進 入 [Skype 聊 天 紀 錄 ] 查 看 詳 細 的 訊 息 內 容 圖 SKYPE 聊 天 對 象 列 表 註 :[skype 帳 號 ] 為 群 組 聊 天 時, 可 點 擊 進 入 觀 看 此 群 組 的 所 有 側 錄 訊 息 402

404 點 選 聊 天 紀 錄, 系 統 會 詳 細 列 出 所 有 對 話 內 容 ( 圖 11-32) [ 時 間 ] 訊 息 發 送 時 間 [ 說 話 者 ] 訊 息 發 送 者 名 稱 [ 交 談 內 容 ] 訊 息 內 容 圖 SKYPE 聊 天 紀 錄 403

405 SKYPE 聊 天 紀 錄 搜 尋 說 明 如 下 可 依 照 時 間 SKYPE 號 碼 IP 位 址 等 特 徵, 來 尋 找 儲 存 在 UTM 多 功 能 防 火 牆 內 所 有 符 合 條 件 之 紀 錄 ( 圖 11-33) [ 時 間 ] : 設 定 查 詢 時 間 [Skype 帳 號 ] : 設 定 查 詢 的 帳 號, 手 動 輸 入 id 須 完 整 符 合, 日 後 會 新 增 關 鍵 字 方 式 查 詢 [IP 位 址 ] : 設 定 查 詢 之 IP 圖 SKYPE 聊 天 紀 錄 搜 尋 條 件 404

406 11-7 郵 件 紀 錄 UTM 多 功 能 防 火 牆 可 將 所 有 經 過 它 傳 送 接 收 的 信 件, 統 統 紀 錄 起 來, 紀 錄 的 郵 件 包 含 內 容 附 檔, 被 紀 錄 下 來 的 郵 件 會 放 在 本 機 的 硬 碟 中, 因 為 本 機 的 硬 碟 有 空 間 的 限 制, 所 以 又 可 以 將 這 些 紀 錄 下 來 的 信 件,2 次 備 份 到 分 享 網 路 空 間 的 儲 存 媒 體 上 郵 件 紀 錄 UTM 多 功 能 防 火 牆 會 把 今 日 所 有 被 紀 錄 的 信 件 在 這 裡 列 出 來, 方 便 管 理 者 查 詢, 信 件 的 進 出 及 紀 錄, 必 要 的 時 候 甚 至 可 以 下 載 原 來 的 郵 件 到 管 理 者 的 電 腦 端 郵 件 列 表 如 下 :( 圖 11-34) 日 期 : 信 件 進 入 UTM 多 功 能 防 火 牆 的 日 期 及 時 間 寄 件 者 IP : 寄 件 者 IP 位 址 收 件 者 IP : 收 件 者 IP 位 址 方 向 : 郵 件 進 出 方 向, 總 共 有 3 個 方 向, : 外 部 進 入 內 部 郵 件 伺 服 器 : 內 部 到 外 部 郵 件 伺 服 器 寄 信 : 內 部 到 外 部 郵 件 伺 服 器 收 信 的 實 際 IP 位 址 寄 件 者 : 寄 件 者 的 電 子 郵 件 帳 號 收 件 者 : 這 郵 件 的 收 件 者 主 旨 : 郵 件 的 主 旨 郵 件 大 小 : 郵 件 的 大 小 容 量 病 毒 : 郵 件 是 否 含 有 病 毒 分 數 : 垃 圾 郵 件 被 判 斷 的 分 數 處 理 : 垃 圾 郵 件 的 處 理 方 式 是 主 旨 加 入 文 字 隔 離 區 或 是 刪 除 區 圖 紀 錄 郵 件 列 表 405

407 詳 細 : 這 封 郵 件 詳 細 的 通 聯 記 錄 ( 圖 11-35) 圖 郵 件 詳 細 通 聯 記 錄 下 載 : 按 下, 這 封 郵 件 會 以 eml 格 式 下 載 到 管 理 者 的 電 腦 端 放 行 : 如 果 信 件 被 垃 圾 新 隔 離 機 制 儲 存 在 UTM 多 功 能 防 火 牆 中, 要 放 行 這 封 信 給 使 用 者, 可 以 按 下, 郵 件 就 會 傳 給 有 用 者 406

408 郵 件 紀 錄 查 詢 在 郵 件 紀 錄 查 詢 功 能, 管 理 者 可 以 藉 由 使 用 者 下 載 的 郵 件 判 斷 垃 圾 郵 件 被 誤 判 的 比 率, 進 一 步 可 以 調 整 垃 圾 郵 件 的 綜 合 判 斷 分 數 步 驟 2. 於 郵 件 紀 錄 查 詢 中 的 郵 件 紀 錄 搜 尋 條 件 功 能 中, 新 增 下 列 資 料 :( 圖 11-36) 日 期 : 填 入 要 查 詢 的 日 期 區 間 寄 件 者 IP : 寄 件 者 的 IP Address 收 件 者 IP : 收 件 者 的 IP Address 傳 遞 方 向 : 內 部 寄 出 還 是 外 面 寄 入 寄 件 者 : 寄 件 者 的 電 子 郵 件 帳 號 郵 件 大 小 KB : 郵 件 的 檔 案 大 小, 可 以 設 定 郵 件 大 小 的 區 間 條 件 收 件 者 : 這 一 封 郵 件 的 收 件 者 垃 圾 郵 件 處 理 方 式 : 信 件 是 屬 於 正 常 信 件 或 是 垃 圾 郵 件 垃 圾 郵 件 分 數 : 垃 圾 郵 件 被 判 斷 的 分 數, 可 以 設 定 分 數 的 區 間 條 件 病 毒 : 垃 圾 郵 件 是 否 含 有 病 毒 郵 件 主 旨 : 郵 件 的 主 旨 文 字 郵 件 紀 錄 保 留 : 最 多 可 長 達 36 個 月 圖 搜 尋 郵 件 407

409 第 十 二 章 V P N UTM 多 功 能 防 火 牆 採 VPN 方 式 建 立 安 全 的 網 路 連 接, 以 整 合 企 業 的 各 個 遠 地 網 路 與 全 球 外 勤 人 員 遠 地 個 人 電 腦, 提 供 公 司 企 業 與 遠 端 使 用 者 一 個 安 全 便 利 的 網 路 加 密 方 式, 讓 企 業 在 網 際 網 路 上 傳 遞 資 料 時, 得 到 最 佳 的 效 能 及 保 密 效 果, 更 節 省 管 理 者 管 理 太 多 鑰 匙 的 麻 煩 UTM 多 功 能 防 火 牆 支 援 3 種 VPN 建 立 的 方 式 IPSec : 系 統 管 理 員 可 以 利 用 IPSec 協 定, 建 立 Site to Site 的 VPN 通 道, 通 道 2 端 的 溝 通 資 料, 都 會 以 DES 3DES AES 之 一 種 加 密, 無 法 讓 其 他 人 就 算 攔 截 通 道 的 封 包 也 無 法 順 利 解 出 其 中 傳 遞 的 內 容 PPTP 伺 服 器 : 系 統 管 理 員 可 於 此 單 元 建 立 VPN-PPTP 伺 服 器 的 相 關 功 能 設 定 PPTP 用 戶 端 : 系 統 管 理 員 可 於 此 單 元 建 立 VPN-PPTP 用 戶 端 的 相 關 功 能 設 定 如 何 運 用 網 路 驗 證 建 立 虛 擬 私 有 網 路 驗 證 Virtual Private Network (VPN), 需 先 將 IPSec 自 動 加 密 PPTP 伺 服 器 或 PPTP 用 戶 端 的 連 線 彼 此 連 線, 即 可 為 連 線 兩 端 建 立 安 全 保 密 的 網 路 通 訊 408

410 12-1 IPSec Tunnel IPSec Tunnel 名 詞 解 釋 : VPN 通 道 名 稱 定 義 IPSec 自 動 加 密 名 稱, 此 名 稱 可 以 是 任 何 中 英 文 文 字, 方 便 管 理 者 辨 識 使 用 的 介 面 本 地 端 使 用 的 網 路 介 面 本 地 端 網 路 本 地 端 的 子 網 路 區 段 遠 端 網 路 目 的 端 的 子 網 路 區 段 Preshared Key VPN 雙 方 進 行 連 線 時 用 來 進 行 IPSec 加 密 用 的 金 鑰 ISAKMP 演 算 法 IP Security Association Key Management Protocol (ISAKMP) 就 是 提 供 一 種 方 法 供 兩 個 設 備 建 立 安 全 性 關 聯 (SA) SA(Security Association) 對 兩 台 電 腦 之 間 進 行 連 線 編 碼, 指 定 使 用 哪 些 演 算 法 和 什 麼 樣 的 金 鑰 長 度 或 實 際 加 密 金 鑰 事 實 上 SA 不 止 一 個 連 線 方 式 : 從 兩 台 電 腦 ISAKMP SA 作 為 起 點, 必 須 指 定 使 用 何 種 加 密 演 算 法 (DES triple DES 40 位 元 DES 或 根 本 不 用 ) 使 用 何 種 認 證 IPSec 演 算 法 VPN 連 線 的 資 料 加 密 模 式 DES/3DES 3DES 提 供 比 DES( 加 密 金 鑰 爲 56 位 元 ), 更 加 安 全 的 三 重 資 料 加 密 標 準 (Triple Data Encryption Standard,3DES) 安 全 加 密 金 鑰 方 法, 使 用 的 加 密 金 鑰 爲 168 位 元 AES 為 高 階 加 密 模 式 其 標 準 比 DES 的 加 密 標 準 更 加 嚴 謹,DES 加 密 金 鑰 長 度 為 56 位 元,AES 加 密 金 鑰 長 度 則 高 達 128 位 元 192 位 元 以 及 256 位 元 SHA1 安 全 雜 湊 演 算 法 (Secure Hash Algorithm,SHA) 是 用 於 產 生 訊 息 摘 要 或 雜 湊 的 演 算 法, 原 有 的 SHA 演 算 法 已 被 改 良 式 的 SHA1 演 算 法 取 代, 可 以 計 算 出 160 位 元 的 演 算 409

411 MD5 雜 湊 演 算 法 一 種 單 向 字 串 雜 湊 演 算, 其 演 算 方 式 是 將 你 給 予 任 何 長 度 字 串, 使 用 MD5 雜 湊 演 算 法, 可 以 計 算 出 一 個 長 度 為 128 位 元 的 演 算 遠 端 ID / 本 地 ID 一 般 而 言,IPSec 通 道 會 利 用 WAN 的 IP 位 址, 當 作 雙 方 溝 通 辨 識 的 依 據, 管 理 者 可 以 自 訂 ID 取 代 WAN 的 IP 位 址,ID 的 格 式 有 下 列 2 的 ip 位 址 格 式 或 的 域 名 格 式, 設 定 時 一 定 要 注 意,2 端 的 資 料 一 定 要 互 相 對 稱 DPD(Dead Peer Detection) 偵 測 VPN 斷 線 機 制 說 明 如 下 : DPD 是 一 種 自 動 偵 測 VPN 斷 線 機 制 的 標 準 協 定, 可 自 動 判 別 VPN 另 一 方 聯 機 是 否 存 在, 再 配 合 VPN 狀 態 查 詢, 即 可 清 楚 明 白 的 看 到 目 前 是 否 聯 機, 以 確 保 VPN 斷 線 時, 可 做 出 第 一 時 間 的 反 應 與 處 理 410

412 範 例 : 兩 台 UTM 多 功 能 防 火 牆 建 立 的 IPSec VPN 連 線, 存 取 特 定 網 段 的 資 源 甲 公 司 WAN IP 為 ,LAN IP 為 /24 乙 公 司 WAN IP 為 ,LAN IP 為 /24 IPSec Tunnel 連 線 環 境 架 構 圖 ( 圖 12-1) 圖 12-1 IPSec VPN 連 線 之 架 設 環 境 411

413 IPSec VPN 設 定 步 驟 預 設 閘 道 為 UTM 多 功 能 防 火 牆 的 LAN IP , 以 下 為 其 設 定 步 驟 : 步 驟 1. 進 入 甲 公 司 UTM 多 功 能 防 火 牆 預 設 位 址 的 管 理 介 面, 在 左 方 的 功 能 選 項 中, 點 選 VPN 功 能, 再 點 選 IPSec Tunnel 次 功 能 選 項 並 點 選 新 增 功 能 ( 圖 12-2) 圖 12-2 IPSec VPN 通 道 新 增 視 窗 步 驟 2. 於 新 增 VPN 通 道 中, 啟 動 VPN 連 線 並 填 寫 所 使 用 的 VPN 連 線 名 稱 為 乙 公 司 連 線, 選 擇 甲 公 司 的 UTM 多 功 能 防 火 牆 用 來 建 立 VPN 連 線 的 外 部 網 路 介 面 位 址 WAN1( 圖 12-3) 步 驟 3. 於 甲 公 司 端 填 寫 使 用 的 網 路 區 段 本 地 端 網 路 ( 甲 公 司 ) 內 部 網 路 位 址 及 遮 罩 (/24) 填 入 遠 端 網 路 ( 乙 公 司 ) 內 部 網 路 位 址 及 遮 罩 (/24) 圖 12-3 IPSec VPN 連 線 名 稱 和 使 用 的 外 網 路 介 面 設 定 表 單 412

414 IKE 設 定 (Phase1) 步 驟 4. 選 擇 連 線 模 式,UTM 防 火 牆 支 援 Main Mode 跟 Aggressive Mode2 種 模 式 管 理 者 根 據 需 求 選 擇 適 當 的 模 式 套 用 ( 圖 12-4) 步 驟 5. 填 入 連 線 的 加 密 金 鑰, 5566 步 驟 6. ISAKMP 演 算 法 雙 方 開 始 進 行 連 線 溝 通 時, 選 擇 建 立 連 線 時 所 需 的 演 算 法, 可 以 選 擇 的 加 密 演 算 法 為 3DES DES AES 等 3 種, 預 設 是 AES 認 證 演 算 法, 可 以 選 擇 MD5 或 SHA1, 預 設 是 SHA1 認 證 方 式 啟 用 自 動 配 對 機 制 時, 系 統 會 將 所 有 的 演 算 組 合 匯 入 條 例 中, 如 果 UTM 多 功 能 防 火 牆 當 SERVER 端, 代 表 系 統 會 自 動 找 出 相 同 的 組 合 跟 遠 端 連 線 DH Group, 當 加 密 協 定 是 AES 時, 可 以 選 擇 , 當 加 密 協 定 為 DES 或 是 3DES 時, 只 可 以 選 2 5 步 驟 7. 本 地 端 ID, 預 設 是 用 WAN IP 位 址 當 作 ID, 管 理 者 可 以 選 擇 用 域 名 當 作 ID, 使 用 範 例 或 步 驟 8. 遠 端 ID 使 用 方 式 跟 本 地 ID 一 樣 步 驟 9. IKE SA 生 存 時 間, 預 設 是 3 小 時, 當 IKE 建 立 後 超 過 設 定 時 間, 系 統 會 重 新 產 生 一 個 新 的 IKE SA 圖 12-4 IPSec 加 密 及 認 證 方 法 設 定 413

415 IPSec 設 定 (Phase2) 步 驟 10. IPSec 演 算 法 表 單 中, 可 以 選 擇 的 加 密 演 算 法 為 3DES DES AES 等 3 種, 預 設 是 AES 認 證 演 算 法, 可 以 選 擇 MD5 或 SHA1, 預 設 是 SHA1 認 證 方 式 啟 用 自 動 配 對 機 制 時, 系 統 會 將 所 有 的 演 算 組 合 匯 入 條 例 中, 如 果 他 UTM 多 功 能 防 火 牆 當 SERVER 端, 代 表 系 統 會 自 動 找 出 相 同 的 組 合 跟 遠 端 連 線 步 驟 11. Perfect Forward Secrecy (PFS), 預 設 是 不 啟 動, 啟 動 後 可 以 選 DH Group DH Group, 當 加 密 協 定 是 AES 時, 可 以 選 擇 , 當 加 密 協 定 為 DES 或 是 3DES 時, 只 可 以 選 2 5 步 驟 12. IPSec SA 生 存 時 間,1~3 小 時 可 供 選 擇, 預 設 是 3 小 時 步 驟 13. 設 定 DPD 的 偵 測 時 間,DPD 的 偵 測 間 隔 30 秒, 逾 時 300 秒 就 認 為 是 斷 線 ( 圖 12-5) 步 驟 14. 關 閉 網 路 芳 鄰 協 定, 關 閉 後 網 路 芳 鄰 的 協 定 會 被 阻 擋 圖 12-5 IPSec 偵 測 斷 線 機 制 設 定 步 驟 15. 完 成 IPSec Tunnel 設 定 ( 圖 12-6) 圖 12-6 IPSec Tunnel 設 定 完 成 註 1; 啟 用 DPD 功 能, 當 VPN 偵 測 對 方 沒 反 應 時,hold 代 表 系 統 會 保 留 原 來 IPSec SA, 等 待 資 料,Clear 代 表 會 將 這 個 通 道 清 除 等 待 新 的 連 線,Restart 會 將 這 個 IPSec SA 刪 除, 重 新 建 立 VPN 通 道 414

416 乙 公 司 的 設 定 步 驟 乙 公 司 的 預 設 閘 道 為 UTM 多 功 能 防 火 牆 的 LAN IP , 以 下 為 其 設 定 步 驟 : 步 驟 1. 進 入 乙 公 司 UTM 多 功 能 防 火 牆 預 設 位 址 的 管 理 介 面, 在 左 方 的 功 能 選 項 中, 點 選 VPN 功 能, 再 點 選 IPSec Tunnel 次 功 能 選 項 並 點 選 新 增 功 能 ( 圖 12-7) 圖 12-7 IPSec VPN 通 道 新 增 視 窗 步 驟 2. 於 新 增 VPN 通 道 中, 啟 動 VPN 連 線 並 填 寫 所 使 用 的 VPN 連 線 名 稱 為 甲 公 司 連 線, 選 擇 乙 公 司 的 UTM 多 功 能 防 火 牆 用 來 建 立 VPN 連 線 的 外 部 網 路 介 面 位 址 WAN1 ( 圖 12-8) 步 驟 3. 於 乙 公 司 端 填 寫 使 用 的 網 路 區 段 本 地 端 網 路 ( 乙 公 司 ) 內 部 網 路 位 址 及 遮 罩 (/24) 填 入 遠 端 網 路 ( 甲 公 司 ) 內 部 網 路 位 址 及 遮 罩 (/24) 圖 12-8 IPSec VPN 連 線 名 稱 和 使 用 的 外 網 路 介 面 設 定 表 單 415

417 IKE 設 定 (Phase1) 步 驟 4. 選 擇 連 線 模 式,UTM 防 火 牆 支 援 Main Mode 跟 Aggressive Mode2 種 模 式 管 理 者 根 據 需 求 選 擇 適 當 的 模 式 套 用 ( 圖 12-9) 步 驟 5. 填 入 連 線 的 加 密 金 鑰, 5566 步 驟 6. ISAKMP 演 算 法 雙 方 開 始 進 行 連 線 溝 通 時, 選 擇 建 立 連 線 時 所 需 的 演 算 法, 可 以 選 擇 的 加 密 演 算 法 為 3DES DES AES 等 3 種, 預 設 是 AES 認 證 演 算 法, 可 以 選 擇 MD5 或 SHA1, 預 設 是 SHA1 認 證 方 式 啟 用 自 動 配 對 機 制 時, 系 統 會 將 所 有 的 演 算 組 合 匯 入 條 例 中, 如 果 他 當 SERVER 端, 代 表 系 統 會 自 動 找 出 相 同 的 組 合 跟 遠 端 連 線 DH Group, 當 加 密 協 定 是 AES 時, 可 以 選 擇 , 當 加 密 協 定 為 DES 或 是 3DES 時, 只 可 以 選 2 5 步 驟 7. 本 地 端 ID, 預 設 是 用 WAN IP 位 址 當 作 ID, 管 理 者 可 以 選 擇 用 域 名 當 作 ID, 使 用 範 例 或 步 驟 8. 遠 端 ID 使 用 方 式 跟 本 地 ID 一 樣 步 驟 9. IKE SA 生 存 時 間, 預 設 是 3 小 時, 當 IKE 建 立 後 超 過 設 定 時 間, 系 統 會 重 新 產 生 一 個 新 的 IKE SA 圖 12-9 IPSec 認 證 方 法 設 定 表 單 416

418 IPSec 設 定 (Phase2) 步 驟 10. IPSec 演 算 法 表 單 中, 可 以 選 擇 的 加 密 演 算 法 為 3DES DES AES 等 3 種, 預 設 是 AES 認 證 演 算 法, 可 以 選 擇 MD5 或 SHA1, 預 設 是 SHA1 認 證 方 式 啟 用 自 動 配 對 機 制 時, 系 統 會 將 所 有 的 演 算 組 合 匯 入 條 例 中, 如 果 他 當 SERVER 端, 代 表 系 統 會 自 動 找 出 相 同 的 組 合 跟 遠 端 連 線 步 驟 11. Perfect Forward Secrecy (PFS), 預 設 是 不 啟 動, 啟 動 後 可 以 選 DH Group DH Group, 當 加 密 協 定 是 AES 時, 可 以 選 擇 , 當 加 密 協 定 為 DES 或 是 3DES 時, 只 可 以 選 2 5 步 驟 12. IPSec SA 生 存 時 間,1~3 小 時 可 供 選 擇, 預 設 是 3 小 時 步 驟 13. 設 定 DPD 的 偵 測 時 間,DPD 的 偵 測 間 隔 30 秒, 逾 時 300 秒 就 認 為 是 斷 線 ( 圖 12-10) 步 驟 14. 關 閉 網 路 芳 鄰 協 定, 關 閉 後 網 路 芳 鄰 的 協 定 會 被 阻 擋 圖 IPSec 偵 測 斷 線 機 制 設 定 表 單 步 驟 15. 完 成 IPSec Tunnel 設 定 ( 圖 12-11) 圖 IPSec Tunnel 設 定 完 成 畫 面 417

419 VPN 通 道 控 制 方 法 介 面 : 目 前 IPSec VPN 使 用 的 實 體 介 面, : 代 表 WAN1, : 代 表 WAN2 狀 態 : : 代 表 斷 線, : 代 表 連 線 啟 動 : 控 制 IPSec VPN 啟 動 與 暫 停 的 按 鈕, : 代 表 目 前 是 啟 動 中, : 這 一 條 VPN 被 暫 停 : 代 表 修 改 這 個 通 道 的 設 定 紀 錄 : : 這 一 條 VPN 的 通 聯 記 錄,IPSec VPN 通 道 如 果 跟 對 方 有 溝 通 紀 錄, 按 下 去 會 開 啟 新 視 窗, 資 料 是 照 時 間 排 序, 最 新 的 訊 息 在 最 後 一 頁 ( 圖 12-12) 圖 IPSec Tunnel 的 通 聯 記 錄 418

420 12-2 PPTP 伺 服 器 PPTP 伺 服 器 名 詞 解 釋 : PPTP 伺 服 器 可 設 定 啟 動 或 關 閉 PPTP 伺 服 器 遠 端 IP PPTP 用 戶 端 連 入 PPTP 伺 服 器 時, 分 配 給 遠 端 用 戶 端 網 路 位 址 DNS1 DNS 2 PPTP 用 戶 端 連 入 PPTP 伺 服 器 時, 分 配 給 遠 端 用 戶 端 的 DNS 伺 服 器 位 址 WINS1 WINS 2 PPTP 用 戶 端 連 入 PPTP 伺 服 器 時, 分 配 給 遠 端 用 戶 端 的 WINS 伺 服 器 位 址 419

421 設 定 PPTP 伺 服 器 啟 用 UTM 多 功 能 防 火 牆 的 PPTP 伺 服 器, 讓 遠 端 用 戶 可 以 利 用 PPTP 的 撥 接 軟 體 跟 UTM 多 功 能 防 火 牆 的 PPTP 伺 服 器 建 立 加 密 的 VPN 連 線, 以 下 為 其 設 定 步 驟 : 步 驟 1. 進 入 UTM 多 功 能 防 火 牆 的 管 理 介 面, 在 左 方 的 功 能 選 項 中, 點 選 VPN 功 能, 再 點 選 PPTP 伺 服 器 次 功 能 選 項 步 驟 2. 先 啟 用 PPTP 伺 服 器 功 能 ( 圖 12-13) 啟 用 : 要 不 要 啟 用 PPTP 伺 服 器 分 配 的 IP 位 址 範 圍 : 要 分 配 給 撥 進 來 用 戶 端 分 配 的 IP 位 址 及 範 圍 DNS1-2 : 分 配 給 遠 端 用 戶 端 的 DNS 伺 服 器 位 址 WINS1-2 : 分 配 給 遠 端 用 戶 端 的 WINS 伺 服 器 位 址 圖 PPTP 伺 服 器 設 定 420

422 建 立 帳 號 步 驟 3. 選 擇 新 增 帳 號 選 項, 在 此 要 建 立 用 戶 端 的 撥 入 帳 號 ( 圖 12-14) 啟 用 : 要 不 要 啟 用 這 個 帳 號 帳 號 :PPTP 用 戶 端 撥 入 使 用 的 帳 號 密 碼 :PPTP 用 戶 端 撥 入 使 用 的 密 碼 用 戶 端 的 IP 位 址 :PPTP 用 戶 端 撥 入 使 用 的 IP 位 址, 除 了 可 以 由 PPTP 伺 服 器 按 照 設 定 的 範 圍 分 配 外, 管 理 者 也 可 以 給 特 定 的 帳 號, 給 予 特 定 的 IP 位 址 或 是 範 圍 使 用 IP 位 址 及 範 圍 的 選 項 需 要 搭 配 遠 端 的 PPTP 伺 服 器, 其 目 的 是 利 用 PPTP 通 道 技 術, 建 立 一 個 Site to Site 的 VPN, 它 的 作 用 跟 IPSec 通 道 有 異 曲 同 工 之 意 圖 PPTP 帳 號 建 立 註 : 用 戶 端 IP 位 址 的 建 立 有 三 種 建 立 方 式, 分 別 為 使 用 配 給 的 IP 位 址 自 行 輸 入 IP 位 址 與 輸 入 IP 位 址 及 範 圍 421

423 PPTP 通 道 控 制 方 法 步 驟 4. 建 立 好 的 PPTP 帳 號 會 在 PPTP 帳 號 列 表 中 出 現, 管 理 者 可 以 在 此 控 制, 每 一 個 PPTP 帳 號 的 啟 用 與 關 閉 ( 圖 12-15) 帳 號 :PPTP 用 戶 端 撥 入 使 用 的 帳 號 狀 態 : : 代 表 斷 線, : 代 表 連 線 啟 動 : 控 制 PPTP VPN 啟 動 與 暫 停 的 按 鈕, : 代 表 目 前 是 啟 動 中, : 這 一 個 PPTP 帳 號 是 被 暫 停, 點 選 暫 停 用 戶 無 法 利 用 PPTP 它 來 撥 接 圖 PPTP 帳 號 列 表 控 制 步 驟 5. 紀 錄 : : 這 一 條 VPN 的 通 聯 記 錄,PPTP 用 戶 如 果 有 撥 入, 在 此 會 顯 示 其 撥 接 紀 錄, 按 下 去 會 開 啟 新 視 窗 ( 圖 12-16) 時 間 :PPTP 用 戶 端 撥 入 開 始 的 時 間 遠 端 網 路 IP :PPTP 用 戶 端 使 用 的 IP 位 址 事 件 :PPTP 用 戶 端 撥 入 開 始 或 是 結 束 事 件, 結 束 的 事 件 系 統 會 自 動 計 算 總 共 使 用 的 時 間, 單 位 是 小 時 : 分, 低 於 1 分 鐘 的 時 間 統 統 被 紀 錄 成 00:00 圖 PPTP 帳 號 紀 錄 422

424 12-3 PPTP Client PPTP Client 列 表 名 詞 解 釋 : 帳 號 PPTP 用 戶 端 連 入 PPTP 伺 服 器 帳 號 密 碼 PPTP 用 戶 端 連 入 PPTP 伺 服 器 密 碼 遠 端 伺 服 器 PPTP 用 戶 端 連 入 PPTP 伺 服 器 網 路 位 址 遠 端 子 網 路 PPTP 伺 服 器 端 的 內 部 網 路 區 段 423

425 建 立 PPTP 用 戶 端 啟 用 UTM 多 功 能 防 火 牆 的 PPTP 用 戶 端, 讓 本 地 端 用 戶 利 用 PPTP 建 立 的 VPN 跟 遠 端 的 PPTP 伺 服 器 建 立 加 密 的 VPN 連 線, 以 下 為 其 設 定 步 驟 : 步 驟 1. 進 入 UTM 多 功 能 防 火 牆 的 管 理 介 面, 在 左 方 的 功 能 選 項 中, 點 選 VPN 功 能, 再 點 選 PPTP Client 次 功 能 選 項 步 驟 2. 新 增 一 個 PPTP 用 戶 端 ( 圖 12-17) 名 稱 : 這 個 PPTP 用 戶 端 的 名 稱, 可 以 是 任 何 中 英 文 啟 動 : PPTP 用 戶 端 要 不 要 啟 動 帳 號 :PPTP 用 戶 端 撥 入 使 用 的 帳 號 密 碼 :PPTP 用 戶 端 撥 入 使 用 的 密 碼 遠 端 伺 服 器 :PPTP 伺 服 器 的 IP 位 址, 也 就 是 PPTP 用 戶 端 要 撥 接 的 IP 位 址 遠 端 子 網 路 IP :PPTP 伺 服 器 的 內 部 IP 區 段 遠 端 子 網 路 遮 罩 :PPTP 伺 服 器 的 內 部 IP 子 網 路 遮 罩 圖 建 立 PPTP 用 戶 端 424

426 PPTP 通 道 控 制 方 法 步 驟 3. 建 立 好 的 PPTP 帳 號 會 在 PPTP 列 表 中 出 現, 管 理 者 可 以 在 此 控 制, 每 一 個 PPTP 帳 號 的 啟 用 與 關 閉 ( 圖 12-18) 名 稱 :PPTP 用 戶 端 的 容 易 辨 識 的 名 稱 帳 號 :PPTP 用 戶 端 撥 入 使 用 的 帳 號 遠 端 伺 服 器 :PPTP 伺 服 器 的 IP 或 網 域 名 稱 遠 端 子 網 路 :PPTP 伺 服 器 端 的 內 部 網 路 狀 態 : : 代 表 斷 線, : 代 表 連 線 啟 動 : 控 制 PPTP VPN 啟 動 與 暫 停 的 按 鈕, : 代 表 目 前 是 啟 動 中, : 這 一 條 VPN 被 暫 停 圖 PPTP 用 戶 端 列 表 步 驟 4. 紀 錄 : 這 一 條 VPN 的 通 聯 記 錄,PPTP 用 戶 端 如 果 有 撥 入, 在 此 會 顯 示 其 撥 接 紀 錄, 按 下 去 會 開 啟 新 視 窗 ( 圖 12-19) 時 間 :PPTP 用 戶 端 撥 出 或 是 斷 線 的 時 間 事 件 :PPTP 用 戶 端 撥 出 的 事 件, 它 會 紀 錄 這 個 VPN 通 道, 何 時 是 通 何 時 是 斷 ( 註 明 UP= 撥 通 DOWN= 中 斷 ) 圖 PPTP 用 戶 端 的 通 聯 記 錄 425

427 12-4 VPN 管 制 VPN 對 內 部 管 制 名 詞 解 釋 : 來 源 網 路 位 址 ( 來 源 網 路 )& 目 的 網 路 位 址 ( 目 的 網 路 ): 來 源 網 路 位 址 ( 來 源 網 路 ) 與 目 的 網 路 位 址 ( 目 的 網 路 ) 是 以 UTM 多 功 能 防 火 牆 為 觀 察 點, 主 動 連 線 的 一 端 為 來 源 網 路 位 址, 被 連 線 的 一 端 為 目 的 網 路 位 址, 除 了 從 管 制 目 標 中 選 擇 外, 也 可 以 直 接 輸 入 使 用 者 IP 位 址 與 MAC 位 址 VPN 通 道 的 管 制 有 2 個 方 向, 外 對 內 及 內 對 外 外 對 內 的 來 源 IP 位 址 有 下 列 預 設 名 稱 : VPN_any 會 代 表 所 有 VPN 通 道 的 外 部 區 段, 不 論 是 用 IPSec PPTP 建 立 的 Site to Site 或 是 PPTP 伺 服 器 建 立 的 單 一 個 撥 接 帳 號, 都 符 合 這 個 條 件 PPTP 伺 服 器 的 預 設 IP 位 址 也 會 被 列 入 預 設 的 來 源 IP 位 址 內 對 外 的 目 的 IP 位 址 有 下 列 預 設 名 稱 : VPN_any 會 代 表 所 有 VPN 通 道 的 外 部 區 段, 不 論 是 用 IPSec PPTP 建 立 的 Site to Site 或 是 PPTP 伺 服 器 建 立 的 單 一 個 撥 接 帳 號, 都 符 合 這 個 條 件 管 理 者 可 以 針 對 網 路 的 需 求, 允 許 或 是 拒 絕 特 定 的 VPN 通 道 另 一 端 進 來 的 IP 位 址 通 訊 服 務 甚 至 時 間 預 設 的 管 制 規 則 是 一 但 VPN 通 道 建 立 後, 雙 方 的 資 料 都 可 以 自 由 的 互 相 溝 通 交 換, 除 非 來 VPN 管 制 處 禁 止 它 進 來 動 作 : 主 要 動 作 有 兩 種, 分 別 為 拒 絕 與 允 許, 當 設 為 允 許 動 作 時, 任 何 滿 足 基 本 設 定 管 制 行 為 的 封 包 就 會 被 放 行, 設 為 拒 絕 則 此 封 包 會 被 丟 棄 通 訊 協 定 : 可 單 獨 管 制 UDP 或 TCP 埠 號, 或 全 部 管 控 通 訊 埠 或 群 組 : 系 統 管 理 員 可 以 在 服 務 表 的 服 務 群 組 選 項 中, 新 增 服 務 群 組 名 稱, 將 要 提 供 的 服 務 包 含 進 去 有 了 服 務 群 組 的 功 能, 管 理 員 在 制 訂 管 制 條 例 時 可 以 簡 化 許 多 流 程 例 如, 有 10 個 不 同 IP 位 址 可 以 對 伺 服 器 存 取 5 個 不 同 的 服 務, 如 HTTP FTP SMTP POP3 和 TELNET, 如 果 不 使 用 服 務 群 組 的 功 能, 總 共 需 制 定 10x5=50 條 管 制 條 例, 但 使 用 服 務 群 組 名 稱 套 用 在 服 務 選 項 上, 則 只 需 一 條 管 制 條 例 即 可 達 到 50 條 管 制 條 例 的 功 能 頻 寬 管 理 : 設 定 該 條 VPN 管 制 條 例 的 最 大 頻 寬 與 保 證 頻 寬 ( 頻 寬 由 符 合 該 管 制 條 例 之 使 用 者 共 享 ) 時 間 表 : 設 定 該 條 VPN 管 制 條 例 的 生 效 時 間 426

428 VPN 對 內 部 管 制 以 往 對 VPN 的 管 制, 大 多 都 是 從 管 制 條 例 中 進 行 或 者 是 無 法 可 管, 但 是 ShareTech UTM 多 功 能 防 火 牆 針 對 VPN 的 管 制 卻 是 直 接 從 VPN 中 控 管 VPN 對 內 部 的 管 制, 管 控 外 點 藉 由 VPN 連 線 連 到 企 業 內 部 網 路 時, 其 連 線 通 訊 埠 號 連 線 頻 寬 與 連 線 時 間 等 行 為 步 驟 1. 進 入 UTM 多 功 能 防 火 牆 的 管 理 介 面, 在 左 方 的 功 能 選 項 中, 點 選 VPN 服 務, 再 點 選 VPN 管 制 次 功 能 選 項 步 驟 2. 新 增 一 個 VPN 對 內 部 管 制 步 驟 3. 設 定 相 關 基 本 設 定 與 管 制 行 為 動 作 設 定 管 制 條 例 名 稱 來 源 網 路 與 目 的 網 路 位 址 管 制 條 例 動 作 設 定 為 允 許 或 是 拒 絕 通 訊 埠 或 群 組 可 以 任 意 選 擇 在 管 制 目 標 >> 服 務 表 中 所 建 立 的 服 務 群 組 或 是 預 設 服 務 頻 寬 與 時 間 表 跟 通 訊 埠 一 樣, 可 以 從 管 制 目 標 的 頻 寬 跟 時 間 表 選 擇 須 管 制 的 項 目 啟 用 封 包 追 蹤 後, 所 有 透 過 這 一 條 VPN 通 道 互 相 溝 通 的 封 包 通 聯 紀 錄, 都 可 以 查 看 按 下 新 增, 即 可 完 成 建 立 ( 圖 12-20) 圖 新 增 VPN 對 內 部 管 制 條 例 427

429 完 成 之 後 VPN 的 管 制 如 下, 管 制 條 例 是 從 優 先 權 1 開 始 執 行, 符 合 條 件 的 項 目 就 會 執 行, 如 果 想 要 禁 止 非 管 制 的 資 料 進 入 內 部 網 路, 需 要 在 最 後 一 條 將 所 有 進 入 內 部 的 封 包 全 部 禁 止 ( 圖 12-21) 圖 完 成 VPN 對 內 部 管 制 條 例 建 立 註 1: 優 先 權 : 設 定 VPN 管 制 條 例 使 用 分 配 的 優 先 權 註 2: 預 設 的 管 制 條 例 是 不 管, 只 要 VPN 建 立 成 功 後, 雙 向 的 電 腦 就 可 以 互 通, 如 果 期 望 只 有 管 制 的 目 標 才 通, 建 議 在 最 後 一 條 管 制 條 例 禁 止 所 有 的 連 線 428

430 內 部 對 VPN 管 制 是 指 透 過 內 部 經 由 VPN 連 到 外 部 分 點 的 連 線, 管 制 來 源 網 路 到 目 的 網 路 所 有 行 為 動 作, 包 含 VPN 連 線 通 訊 埠 頻 寬 與 時 程 步 驟 1. 進 入 UTM 多 功 能 防 火 牆 的 管 理 介 面, 在 左 方 的 功 能 選 項 中, 點 選 VPN 功 能, 再 點 選 VPN 管 制 次 功 能 選 項 步 驟 2. 新 增 一 個 內 部 對 VPN 管 制 步 驟 3. 設 定 相 關 基 本 設 定 與 管 制 行 為 動 作 設 定 管 制 條 例 名 稱 來 源 網 路 與 目 的 網 路 位 址 管 制 條 例 動 作 設 定 為 允 許 或 是 拒 絕 通 訊 埠 或 群 組 可 以 任 意 選 擇 在 管 制 目 標 >> 服 務 表 中 所 建 立 的 服 務 群 組 或 是 預 設 服 務 頻 寬 與 時 間 表 跟 通 訊 埠 一 樣, 可 以 從 管 制 目 標 的 頻 寬 跟 時 間 表 選 擇 須 管 制 的 項 目 啟 用 封 包 追 蹤 後, 所 有 透 過 這 一 條 VPN 通 道 互 相 溝 通 的 封 包 通 聯 紀 錄, 都 可 以 查 看 步 驟 4. 按 下 新 增, 即 可 完 成 建 立 ( 圖 12-22) 圖 新 增 內 部 對 VPN 管 制 條 例 完 成 之 後 VPN 的 管 制 如 下, 管 制 條 例 是 從 優 先 權 1 開 始 執 行, 符 合 條 件 的 項 目 就 會 執 行, 如 果 想 要 禁 止 非 管 制 的 資 料 到 VPN 通 道 的 另 一 端, 需 要 在 最 後 一 條 將 所 有 進 入 VPN_any 的 封 包 全 部 禁 止 ( 圖 12-23) 圖 完 成 內 部 對 VPN 管 制 條 例 建 立 429

431 第 十 三 章 網 路 工 具 使 用 者 可 由 系 統 主 動 發 送 封 包 (Ping Traceroute DNS Query Server Link IP Routee Interface information Wake Up 與 IPv6), 得 知 目 前 連 外 線 路 的 資 料 傳 輸 品 質 和 狀 態 網 路 工 具 名 詞 解 釋 : PING 一 般 碰 到 網 路 不 通 的 情 況, 很 自 然 的 就 會 使 用 PING(Windows 跟 Linux 都 相 同 ) 這 個 命 令 來 檢 查 自 己 跟 對 方 網 路 是 否 暢 通, 它 使 用 ICMP 協 定 Trace route traceroute, 它 可 顯 示 封 包 在 IP 網 絡 經 過 的 路 由 器 的 IP 位 址 DNS Query 查 詢 DNS 的 詳 細 資 料, 目 前 可 以 查 詢 ANY SOA NS A MX CNAME PTR 等 資 料, 可 以 使 用 本 機 或 是 特 定 的 DNS 伺 服 器 作 為 查 詢 依 據 Server Link 查 詢 Server Link 的 詳 細 資 料, 目 前 可 以 查 詢 伺 服 器 開 啟 哪 些 服 務 埠, 包 含 FTP SSH TELNET SMTP DNS HTTP POP3 SAMBA IMAP SNMP PROXY MySQL SMTPS POP3 IMAPS 等 服 務 使 用 情 形 IP Route 查 詢 目 前 IP Route 與 整 個 設 備 路 由 表 Interface Information 查 詢 網 路 介 面 (WAN / LAN /DMZ) 綁 了 哪 些 位 址 Wake UP 支 援 Wake on Lan 的 機 制 IPv6 支 援 IPv6 偵 測 設 定 430

432 13-1 連 線 測 試 PING 於 線 路 偵 測 之 Ping 功 能 中, 可 直 接 由 UTM 多 功 能 防 火 牆 用 Ping 指 令, 發 送 封 包 到 特 定 位 址, 以 確 認 連 外 線 路 的 資 料 傳 輸 狀 況 :( 圖 13-1) 輸 入 封 包 發 送 的 目 標 IP 或 網 域 名 稱 輸 入 每 個 發 送 封 包 大 小 ( 預 設 為 32 Bytes) 輸 入 回 應 次 數 ( 預 設 為 4) 輸 入 等 待 時 間 ( 預 設 為 1 秒 ) 選 擇 封 包 發 送 的 來 源 介 面 位 址, 可 以 選 擇 LAN WAN1 WAN2 DMZ 等 網 路 介 面 按 下 確 定 鈕 ( 圖 13-2) 圖 13-1 Ping 偵 測 設 定 圖 13-2 Ping 偵 測 結 果 431

433 Traceroute 線 路 偵 測 之 Traceroute 功 能 中, 可 直 接 由 UTM 多 功 能 防 火 牆 用 Traceroute 指 令, 發 送 封 包 到 特 定 位 址, 以 確 認 連 外 線 路 的 資 料 傳 輸 狀 況 :( 圖 13-3) 輸 入 封 包 發 送 的 目 標 IP 或 網 域 名 稱 輸 入 每 個 發 送 封 包 大 小 ( 預 設 為 40 Bytes) 輸 入 最 大 存 活 時 間 ( 預 設 為 30 節 點 ) 輸 入 等 待 時 間 ( 預 設 為 2 秒 ) 選 擇 偵 測 方 式, 可 以 用 ICMP TCP UDP 等 方 式 選 擇 封 包 發 送 的 來 源 位 址 按 下 確 定 鈕 ( 圖 13-4) 圖 13-3 Traceroute 偵 測 設 定 圖 13-4 Traceroute 偵 測 結 果 432

434 DNS Query 查 詢 DNS 的 詳 細 資 料, 目 前 可 以 查 詢 ANY SOA NS A MX CNAME PTR 等 資 料, 可 以 使 用 本 機 或 是 特 定 的 DNS 伺 服 器 作 為 查 詢 依 據 於 線 路 偵 測 之 DNS Query 功 能 中, 可 直 接 由 UTM 多 功 能 防 火 牆 用 DNS 查 詢 工 具 指 令, 發 送 封 包 到 特 定 位 址, 以 確 認 DNS 資 料 傳 輸 狀 況 :( 圖 13-5) 輸 入 代 表 使 用 本 機 為 查 詢 的 DNS 伺 服 器 IP 位 址 名 稱 輸 入 查 詢 對 象 的 名 稱 或 IP 位 址 ( 最 多 50 各 字 元 ) 輸 入 欲 查 詢 的 類 型 按 下 確 定 鈕 ( 圖 13-6) 圖 13-5 DNS 查 詢 工 具 圖 13-6 DNS Query 偵 測 結 果 註 : 查 詢 對 象 的 名 稱 或 IP 位 址 : 正 向 或 是 反 查 資 料 均 可 以 在 這 裡 填 入 相 對 應 的 IP 位 址 或 是 網 域 名 稱 433

435 Server Link 目 前 可 以 查 詢 伺 服 器 開 啟 哪 些 服 務 埠, 包 含 FTP SSH TELNET SMTP DNS HTTP POP3 SAMBA IMAP SNMP PROXY MySQL SMTPS POP3 IMAPS 等 服 務 使 用 情 形 於 線 路 偵 測 之 Server Link 功 能 中, 可 直 接 由 UTM 多 功 能 防 火 牆 檢 查 目 前 伺 服 器 服 務 埠 使 用 狀 況 :( 圖 13-7) 輸 入 IP 位 址 域 名 名 稱 按 下 確 定 鈕 ( 圖 13-8) 圖 13-7 DNS 查 詢 工 具 圖 13-8 Server Link 偵 測 結 果 434

436 IP Route 點 選 IP Route,UTM 多 功 能 防 火 牆 會 帶 出 目 前 設 備 路 由 表 資 料 ( 圖 13-9) 圖 13-9 IP Route 查 詢 工 具 435

437 Interface Information 選 定 來 源 位 址 (DMZ WAN1 WAN2 LAN), 系 統 會 秀 出 目 前 該 網 路 介 面 概 況 ( 圖 13-10) 圖 IP Addr Show 查 詢 工 具 436

438 Wake Up 可 透 過 LAN 或 DMZ 介 面, 喚 醒 內 部 網 路 的 電 腦, 被 喚 醒 的 電 腦 需 要 支 援 Wake on Lan 的 網 路 卡 ( 圖 13-11) 介 面 位 址 : 用 哪 一 個 介 面 做 Wake On Lan 的 工 作 MAC 位 址 : 被 喚 醒 電 腦 的 MAC 位 址 圖 Wake Up 工 具 437

439 Ipv6 ShareTech UTM 提 供 IPv6 偵 測 設 定 查 詢 介 面 ( 圖 13-12) 圖 IPv6 Ping 偵 測 工 具 438

440 SNMP 可 利 用 SNMP 通 訊 協 定 優 異 的 網 管 特 性 與 ShareTech UTM 結 合, 讓 網 管 人 員 能 夠 更 有 效 率 地 管 理 網 站 伺 服 器 ( 圖 13-13) Switch IP : 輸 入 查 詢 IP 位 址 Read 權 限 : 輸 入 public OID : 如 果 不 了 解 OID, 可 直 接 點 選 SNMP?, 系 統 會 顯 示 每 個 OID 說 明 事 項 ( 圖 13-14) Vlan ID : 設 定 Vlan ID 數 字 圖 13-13Wake Up 工 具 圖 Wake Up 工 具 439

441 13-2 封 包 擷 取 使 用 者 可 擷 取 透 過 系 統 傳 輸 的 封 包, 來 觀 察 排 除 網 路 異 常 的 情 形 排 程 中 列 表 步 驟 1. 在 網 路 工 具 封 包 擷 取 排 程 中 列 表 頁 面 中, 可 直 接 擷 取 透 過 眾 至 多 功 能 防 火 牆 傳 輸 的 封 包, 以 觀 察 分 析 其 內 容 來 排 除 傳 輸 異 常 狀 況 :( 圖 13-15) 勾 選 啟 用 封 包 擷 取 功 能 自 行 設 定 時 間 範 圍 選 擇 封 包 擷 取 的 網 路 介 面 傳 輸 的 封 包 選 填 擷 取 特 定 通 訊 協 定 的 封 包 輸 入 通 訊 條 件 選 填 PCAP 檔 案 大 小 為 5 設 定 PCAP 檔 案 份 數 為 10 按 下 新 增 鈕, 來 擷 取 封 包 圖 新 增 排 成 列 表 440

442 步 驟 2. 完 成 排 成 列 表 設 定 ( 圖 13-16) 圖 完 成 列 表 設 定 441

443 已 完 成 列 表 系 統 會 針 對 已 排 入 為 排 程 中 的 條 例 進 行 封 包 擷 取, 所 有 完 成 事 項 會 在 已 完 成 列 表 中 呈 現 ( 圖 13-17) 圖 完 成 列 表 清 單 442

444 第 十 四 章 日 誌 登 入 事 件 當 UTM 多 功 能 防 火 牆 偵 測 到 系 統 發 生 某 些 事 件 時, 系 統 管 理 員 可 經 由 此 事 件 登 入 功 能, 瞭 解 事 件 發 生 的 時 間 詳 細 說 明 登 入 事 件 的 名 詞 解 釋 及 搜 尋 條 件 電 腦 名 稱 依 電 腦 名 稱 做 搜 尋 條 件 IP 位 址 依 IP 位 址 做 搜 尋 條 件 登 入 設 定 記 錄 使 用 者 登 入 主 機 時 間 系 統 設 定 紀 錄 使 用 者 登 入 管 理 介 面 更 動 時 間 設 定 管 理 員 備 份 與 升 級 語 系 設 定 時 間 網 路 介 面 及 路 由 紀 錄 使 用 者 登 入 管 理 介 面 更 動 網 路 介 面 路 由 設 定 時 間 管 制 條 例 紀 錄 使 用 者 登 入 管 理 介 面 更 動 LAN 的 管 制 DMZ 的 管 制 WAN 的 管 制 時 間 管 理 目 標 紀 錄 使 用 者 登 入 管 理 介 面 更 動 位 址 表 服 務 表 頻 寬 管 理 時 間 表 應 用 程 式 管 理 URL 管 理 與 虛 擬 伺 服 器 設 定 時 間 網 路 服 務 紀 錄 使 用 者 登 入 管 理 介 面 更 動 DHCP 服 務 DNS 代 理 服 務 DDNS 服 務 DNS 服 務 Web 代 理 服 務 與 掃 毒 服 務 時 間 郵 件 管 理 紀 錄 使 用 者 登 入 管 理 介 面 更 動 郵 件 閘 道 器 郵 件 代 理 郵 件 掃 毒 垃 圾 郵 件 過 濾 與 郵 件 紀 錄 查 詢 時 間 443

445 內 容 紀 錄 紀 錄 使 用 者 登 入 管 理 介 面 更 動 web 紀 錄 管 理 MSN 紀 錄 管 理 IM 紀 錄 管 理 郵 件 記 錄 器 時 間 VPN 紀 錄 使 用 者 登 入 管 理 介 面 更 動 IPSec Tunnel PPTP 伺 服 器 PPTP Client 時 間 事 件 紀 錄 保 留 最 久 可 保 留 一 年 (12 個 月 ) 444

446 系 統 操 作 查 詢 登 入 事 件 的 詳 細 資 料, 任 何 權 限 的 管 理 者 (View Read Write View-Read- Write), 在 UTM 多 功 能 防 火 牆 做 的 任 何 事 情 ( 新 增 修 改 刪 除 查 詢 下 載 ) 都 會 在 這 裡 詳 細 的 紀 錄 ( 圖 14-1) 事 件 列 表 的 說 明 如 下 : 時 間 : 發 生 該 事 件 的 時 間 帳 號 : 那 個 管 理 者 帳 號, 觸 發 這 個 事 件 IP 位 址 : 管 理 者 帳 號 使 用 的 IP 位 址 功 能 路 徑 : 管 理 者 進 入 那 一 個 管 理 畫 面 動 作 : 管 理 者 執 行 的 動 作, 有 ( 登 入 新 增 修 改 刪 除 搜 尋 下 載 ) 等 內 容 : 管 理 者 執 行 的 動 作 前 及 後 的 詳 細 內 容 圖 14-1 事 件 列 表 445

447 搜 尋 說 明 如 下 : 可 依 照 特 定 IP 或 相 關 事 件 特 徵, 來 尋 找 儲 存 在 UTM 多 功 能 防 火 牆 內 所 有 符 合 條 件 之 記 錄 帳 號 : 登 入 帳 號 電 腦 名 稱 : 用 哪 一 個 電 腦 登 入 系 統 IP 位 址 : 用 哪 一 個 IP 位 址 登 入 系 統 設 定 搜 尋 指 定 相 關 條 件 的 記 錄, 按 下 搜 尋 鈕 ( 圖 14-2) 圖 14-2 事 件 搜 尋 446

448 第 十 五 章 系 統 狀 態 使 用 者 可 隨 時 由 系 統 狀 態 中, 得 知 目 前 網 路 連 線 狀 態 如 區 域 網 路 與 外 部 網 路 的 IP 位 址 子 網 路 遮 罩 預 設 閘 道 DNS 伺 服 器 連 線 IP 位 址 等 各 項 資 訊 ( 一 ) 系 統 效 能 : 顯 示 目 前 UTM 多 功 能 防 火 牆 CPU 使 用 率, 負 載 記 憶 體 負 載, 系 統 負 載, 每 個 介 面 的 上 下 傳 流 量 也 可 以 查 詢 上 述 資 訊 的 歷 史 流 量 ( 二 ) 連 線 狀 態 : 記 錄 UTM 多 功 能 防 火 牆 之 連 線 使 用 情 況, 包 含 上 線 數 量 封 包 的 紀 錄 等 ( 三 ) 流 量 分 析 : 顯 示 目 前 所 有 與 UTM 多 功 能 防 火 牆 連 線 的 主 機 流 量 排 行 表 447

449 15-1 系 統 狀 態 系 統 狀 態 系 統 效 能 之 系 統 狀 態 功 能 中, 會 顯 示 目 前 UTM 多 功 能 防 火 牆 系 統 狀 態 之 相 關 訊 息, 總 結 來 說 有 CPU 負 載 圖 記 憶 體 負 載 圖 系 統 負 載 圖 等 3 種, 其 中 系 統 負 載 圖 需 要 管 理 者 啟 動 才 會 出 現 CPU 負 載 圖 : 顯 示 UTM 多 功 能 防 火 牆 CPU 目 前 使 用 狀 況 ( 圖 15-1) 圖 15-1 CPU 負 載 記 憶 體 負 載 圖 : 顯 示 UTM 多 功 能 防 火 牆 記 憶 體 使 用 狀 況 ( 圖 15-2) 圖 15-2 記 憶 體 負 載 系 統 負 載 圖 : 顯 示 UTM 多 功 能 防 火 牆 系 統 的 綜 合 效 能, 必 須 啟 動 開 啟 系 統 負 載 圖 才 會 出 現 ( 圖 15-3) 圖 15-3 系 統 負 載 448

450 網 路 流 量 於 系 統 效 能 之 網 路 流 量 功 能 中, 會 顯 示 目 前 UTM 多 功 能 防 火 牆 所 有 介 面 (LAN WAN1 WAN2 WAN3 WAN4 DMZ) 網 路 流 量 之 相 關 訊 息, 藍 色 ( 圖 形 上 方 ) 是 上 傳 流 量, 綠 色 ( 圖 形 下 方 ) 是 下 載 流 量, 以 WAN1 的 圖 示 為 例 ( 圖 15-4) 449

451 圖 15-4 網 路 介 面 流 量 450

452 歷 史 狀 態 搜 尋 特 定 時 間 區 間 內 的 訊 息, 如 CPU 負 載 記 憶 體 負 載, 系 統 負 載 LAN WAN1 WAN2 WAN3 WAN4 DMZ 網 路 流 量 等, 選 擇 要 查 詢 的 區 間 及 項 目, 按 下 搜 尋 鍵 就 可 以 設 定 查 詢 目 標 CPU 負 載 設 定 搜 尋 日 期, :00 ~ :00 按 下 查 詢 鈕 ( 圖 15-5) 圖 15-5 CPU 負 載 搜 尋 451

453 15-2 連 線 狀 態 成 員 列 表 連 線 狀 態 之 成 員 列 表 功 能 中, 會 顯 示 目 前 UTM 多 功 能 防 火 牆 內 網 電 腦 的 狀 態, 是 開 機 或 是 關 機, 從 那 一 個 網 路 界 面 來 (LAN 或 是 DMZ), 也 可 以 按 照 大 小 排 序 ( 圖 15-6) OS 內 網 電 腦 作 業 系 統 偵 測 是 一 個 相 當 難 的 動 作,UTM 多 功 能 防 火 牆 會 主 動 偵 測 內 部 電 腦 的 作 業 系 統 及 目 前 對 外 開 放 的 服 務, 不 論 是 在 掌 握 公 司 內 部 的 資 源 或 是 預 防 木 馬 跳 板 上, 都 有 非 常 好 的 參 考 價 值 啟 用 OS 偵 測 功 能 : 可 以 關 閉 或 是 啟 用 偵 測 機 制, 當 選 擇 啟 用 偵 測 機 制 時 也 可 以 設 定 ( 例 外 IP), 排 除 不 想 被 偵 測 的 區 段 名 稱 : 該 部 電 腦 的 NETBIOS 名 稱, 可 以 在 管 理 目 標 的 位 址 表 中 自 定 義 名 稱 IP 位 址 : 該 部 電 腦 的 IP 位 址 MAC 位 址 : 該 部 電 腦 的 MAC 位 址 介 面 : 該 部 電 腦 的 來 源 介 面, 是 LAN 還 是 DMZ 狀 態 : : 代 表 電 腦 開 機 中, : 代 表 電 腦 關 機 中 狀 態 更 新 時 間 : 所 有 更 新 時 間 訊 息 : 按 照 大 小 排 序 圖 15-6 成 員 列 表 452

454 無 線 成 員 列 表 如 果 UTM 有 與 AP 搭 配 結 合, 藉 由 連 線 狀 態 分 析, 可 以 清 楚 掌 握 每 一 位 由 無 線 上 網 之 IP 或 MAC 位 址 ( 圖 15-7) 453

455 連 線 追 蹤 藉 由 網 路 封 包 的 分 析 及 追 蹤, 分 析 每 一 個 使 用 者 網 路 使 用 行 為, 分 析 的 資 料 是 從 電 腦 開 機 到 關 機, 每 個 用 戶 利 用 網 路, 在 幾 點 幾 分, 花 了 多 少 時 間 作 了 哪 些 事 情 此 主 要 是 以 來 源 端 名 稱 作 為 分 類, 顯 示 目 前 所 有 使 用 者 之 紀 錄, 包 含 IP 位 址 連 線 數 上 傳 流 量 下 載 流 量 紀 錄 ( 紀 錄 所 使 用 協 定 來 源 IP 目 的 IP 通 訊 埠 上 傳 封 包 下 載 封 包 上 傳 Bytes 下 載 Bytes) 連 線 狀 態 之 連 線 追 蹤 功 能 中, 會 顯 示 目 前 UTM 多 功 能 防 火 牆 內 網 電 腦 所 有 使 用 者 上 傳 下 載 流 量 統 狀 態 :( 圖 15-8) 總 連 線 數 : 顯 示 當 下 的 連 線 數, 顯 示 的 格 式 為, 這 個 頁 面 聯 線 數 總 和 / 全 部 連 線 數 電 腦 名 稱 : 顯 示 目 前 該 電 腦 IP 位 址 IP 位 址 : 該 部 電 腦 的 IP 位 址 連 線 數 : 該 部 電 腦 目 前 對 外 已 經 建 立 的 連 線 數 上 傳 流 量 : 該 部 電 腦 目 前 的 上 傳 流 量, 單 位 是 Kbytes/Second 下 載 流 量 : 該 部 電 腦 目 前 的 下 載 流 量, 單 位 是 Kbytes/Second 圖 15-8 連 線 數 及 流 量 列 表 選 擇 項 目 : 全 部 : 只 顯 示 打 一 條 對 外 線 路 的 資 料 :( 圖 15-8) 紅 色 框 框 內 可 以 單 獨 輸 入 一 個 IP 位 址, 空 白 是 顯 示 全 部 Outging/Incoming : 顯 示 哪 一 個 方 向 的 連 線 數 時 間 : 每 隔 幾 秒 鐘 顯 示 一 次 立 即 更 新 : 按 下 後 可 以 馬 上 更 新 連 線 數 資 訊 454

456 按 下 紀 錄 按 鈕 後, 會 出 現 更 詳 細 的 封 包 通 聯 訊 息 ( 圖 15-9) 目 的 IP 搜 尋 : 指 定 搜 尋 特 定 的 目 的 IP 位 址 時 間 : 每 隔 幾 秒 鐘 顯 示 一 次 Clear /Clear all : 清 除 顯 示 資 訊 Refresh : 按 下 後 可 以 馬 上 更 新 連 線 數 資 訊 匯 出 : 將 資 料 表 匯 出, 以 供 查 詢 來 源 IP : 該 部 電 腦 的 IP 位 址 目 的 IP : 目 的 IP 位 址 通 訊 埠 : 來 源 及 目 的 通 訊 埠 上 傳 : 目 前 的 上 傳 量 下 載 : 目 前 的 下 載 量 上 傳 Bytes : 累 積 的 上 傳 量 下 載 Bytes : 累 積 的 下 載 量 自 動 更 新 : 按 照 設 定 的 時 間, 自 動 更 新 封 包 統 計 值 圖 15-9 使 用 者 連 線 狀 態 註 : 如 果 想 監 視 特 定 電 腦 主 機 的 即 時 連 線 封 包 結 構, 按 下 該 電 腦 的 IP 位 址 後, 畫 面 的 下 方 會 出 現 詳 細 的 封 包 連 線 狀 態, 可 設 定 多 少 時 間 更 新 畫 面, 包 含 來 源 port 目 的 IP 通 訊 埠 上 傳 封 包 下 載 封 包 上 傳 流 量 與 下 載 流 量 455

457 15-3 流 量 分 析 流 量 排 行 列 表 顯 示 內 部 對 外 傳 輸 流 量 的 統 計 資 訊, 有 2 個 部 份, 一 個 是 總 量 排 行, 一 個 是 使 用 通 訊 協 定 分 析 流 量 分 析 之 流 量 排 行 列 表 功 能 中, 會 顯 示 目 前 UTM 多 功 能 防 火 牆 內 網 電 腦 所 有 使 用 者 上 傳 下 載 流 量 統 計 狀 態, 管 理 者 可 以 選 取 1~50 名 的 流 量 排 行 榜 :( 圖 15-10) 連 線 類 型 : 可 以 針 對 WAN 介 面 或 是 連 線 方 向 (Outgoing/Incoming), 個 別 統 計 每 頁 列 出 : 選 擇 要 作 10~50 名 的 排 行 名 次 : 排 行 的 名 次 電 腦 名 稱 : 該 部 電 腦 的 NETBIOS 名 稱 IP 位 址 : 該 部 電 腦 的 IP 位 址 MAC 位 址 : 該 部 電 腦 的 MAC 位 址 上 傳 流 量 KBytes : 累 積 的 上 傳 量, 單 位 為 KBytes 下 載 流 量 KBytes : 累 積 的 下 載 量, 單 位 為 KBytes 圖 使 用 者 流 量 排 行 列 表 456

458 點 選 電 腦 名 稱 IP 位 址 MAC 位 址 會 進 一 步 顯 示 該 部 電 腦 使 用 哪 些 通 訊 協 定, 並 且 以 服 務 表 中 的 基 本 服 務 為 分 類 依 據, 如 果 使 用 的 通 訊 埠 在 基 本 服 務 中 沒 有 定 義, 統 統 會 被 歸 納 成 Other ( 圖 15-11) 連 線 類 型 : 顯 示 連 線 方 向 (Outgoing/Incoming) 的 資 訊 圖 使 用 者 使 用 通 訊 埠 分 佈 比 例 按 下 紀 錄 按 鈕 後, 會 出 現 更 詳 細 的 封 包 通 聯 訊 息 ( 圖 15-12) 連 線 類 型 : 顯 示 連 線 方 向 (Outgoing/Incoming) 的 資 訊 反 解 目 地 IP : 可 以 將 IP 位 址 反 解 成 DNS 資 料, 更 方 便 判 斷 匯 出 : 將 資 料 表 匯 出, 以 供 查 詢 來 源 IP : 該 部 電 腦 的 IP 位 址 目 的 IP : 目 的 IP 位 址 通 訊 埠 : 來 源 及 目 的 通 訊 埠 外 部 線 路 : 封 包 走 的 外 部 網 路 線 路 上 傳 Bytes : 累 積 的 上 傳 量 下 載 Bytes : 累 積 的 下 載 量 協 定 :TCP 或 是 UDP 圖 使 用 者 流 量 詳 細 資 訊 457

飞鱼星多WAN防火墙路由器用户手册

飞鱼星多WAN防火墙路由器用户手册 WAN VER: 20110218 Copyright 2002-2011 VOLANS WAN VR4600 VR4900 VR7200 VR7500 VR7600 1.1 1.2 IP 1.3 2.1 2.2 2.2.1 2.2.2 3.1 3.2 3.2.1 3.2.2 3.2.3 4.1 4.2 4.2.1 4.2.2 4.2.3 4.2.4 4.2.5 4.2.6 4.3 4.3.1 4.3.2

More information

D-link用户手册.doc

D-link用户手册.doc 声 明 Copyright 1986-2013 版 权 所 有, 保 留 一 切 权 利 非 经 本 公 司 书 面 许 可, 任 何 单 位 和 个 人 不 得 擅 自 摘 抄 复 制 本 书 内 容 的 部 分 或 全 部, 并 不 得 以 任 何 形 式 传 播 由 于 产 品 版 本 升 级 或 其 它 原 因, 本 手 册 内 容 会 不 定 期 进 行 更 新, 为 获 得 最 新 版

More information

My Net N900 Central Router User Manual

My Net N900 Central Router User Manual My Net N900 Central 路 由 器 WD 服 務 與 支 援 如 果 您 遇 到 問 題, 請 在 決 定 退 回 本 產 品 之 前, 先 讓 我 們 有 機 會 解 決 此 問 題 大 部 分 的 技 術 支 援 問 題 都 可 透 過 我 們 的 知 識 庫 或 電 子 郵 件 支 援 服 務 (http://support.wdc.com) 獲 得 解 答 如 果 無 法 獲

More information

SAPIDO GR-1733 無線寬頻分享器

SAPIDO GR-1733 無線寬頻分享器 1 版 權 聲 明... 4 產 品 保 固 說 明... 4 保 固 期 限... 4 維 修 辦 法... 5 服 務 條 款... 5 注 意 事 項... 6 低 功 率 電 波 輻 射 性 電 機 管 理 辦 法... 6 CE 標 誌 聲 明... 6 無 線 功 能 注 意 事 項... 6 1 產 品 特 點 介 紹... 7 1.1 LED 指 示 燈 功 能 說 明... 8 1.2

More information

穨CAS1042快速安速說明.doc

穨CAS1042快速安速說明.doc CAS1042 4 Port 10/100M Switch Internet BroadBand Router IP IP... PC CAS1042 UTP Cable CAS1042 5V / 2.4A 6 1. 2. ADSL Cable Modem 3. CAS1042 4. TCP/IP 5. 6. 1 2 ADSL Modem Cable Modem CAS1042 ) / "LAN

More information

LSR-120 Router

LSR-120 Router II 1 1.1 1 1.2 1 2 2.1 2 2.2 2 2.3 3 2.4 3 2.5 3 4 3.1 4 3.2 4 3.3 8 3.3.1 8 3.3.2 8 3.3.3 9 3.3.4 9 3.3.5 DHCP 12 3.3.6 14 3.3.7 17 3.3.8 23 3.3.9 24 3.4 29 Windows95/98 TCP/IP 30 31 32 33 SOHO 34 37

More information

网康科技•互联网控制网关

网康科技•互联网控制网关 网 康 科 技 互 联 网 控 制 网 关 Internet Control Gateway 用 户 手 册 Version 5.5 2009 年 12 月 关 于 本 手 册 版 权 声 明 2009 版 权 所 有, 保 留 一 切 权 力 本 文 件 中 出 现 的 任 何 文 字 叙 述 文 档 格 式 插 图 照 片 方 法 过 程 等 内 容, 除 另 有 特 别 注 明, 版 权 均

More information

VIDEOJET connect 7000 VJC-7000-90 zh- CHS Operation Manual VIDEOJET connect 7000 zh-chs 3 目 录 1 浏 览 器 连 接 7 1.1 系 统 要 求 7 1.2 建 立 连 接 7 1.2.1 摄 像 机 中 的 密 码 保 护 7 1.3 受 保 护 的 网 络 7 2 系 统 概 述 8 2.1 实 况

More information

QVM330 多阜寬頻路由器

QVM330 多阜寬頻路由器 俠 諾 神 捕 QnoSniff 專 業 版 2.0 繁 體 中 文 使 用 手 冊 目 錄 一 簡 介... 4 二 QnoSniff 專 業 版 系 統 安 裝 與 配 置... 6 2.1 開 始 之 前 的 準 備... 6 2.2 QnoSniff 專 業 版 安 裝 過 程 中 所 需 元 件... 6 2.3 佈 署 連 接 範 例 拓 樸... 7 2.4 開 始 安 裝... 7

More information

QVM330 多阜寬頻路由器

QVM330 多阜寬頻路由器 侠 诺 神 捕 QnoSniff 专 业 版 2.0 简 体 中 文 使 用 手 册 目 录 一 简 介... 4 二 QnoSniff 专 业 版 系 统 安 装 与 配 置... 5 2.1 开 始 之 前 的 准 备... 5 2.2 QnoSniff 专 业 版 安 装 过 程 中 所 需 组 件... 5 2.3 布 署 连 接 范 例 拓 朴... 6 2.4 开 始 安 装... 6

More information

穨CAS1042中文手冊.doc

穨CAS1042中文手冊.doc CAS1042 4 port 10/100M Switch Internet BroadBand Router ...1...2...3 5...3 1...3 2 ADSL MODEM CABLE MODEM...4...5 4 TCP/IP...6 Windows 95 / 98 / ME/XP...6 WINDOWS 2000...8 WINDOWS NT 4.0...8...9 ADSL (ADSL

More information

Web 服 务 器 网 上 银 行 服 务 器 邮 件 服 务 器 置 于 停 火 区 (DMZ), 通 过 病 毒 防 御 网 关 入 侵 检 测 及 防 火 墙 连 接 到 Internet 上, 办 公 网 也 通 过 VPN 防 火 墙 连 接 到 Internet 上 二 金 融 网 络

Web 服 务 器 网 上 银 行 服 务 器 邮 件 服 务 器 置 于 停 火 区 (DMZ), 通 过 病 毒 防 御 网 关 入 侵 检 测 及 防 火 墙 连 接 到 Internet 上, 办 公 网 也 通 过 VPN 防 火 墙 连 接 到 Internet 上 二 金 融 网 络 Hillstone 山 石 网 科 金 融 行 业 网 络 优 化 解 决 方 案 一 金 融 行 业 网 络 现 状 & 安 全 问 题 分 析 随 着 我 国 金 融 改 革 的 进 行, 各 个 银 行 纷 纷 将 竞 争 的 焦 点 集 中 到 服 务 手 段 上, 不 断 加 大 电 子 化 建 设 投 入, 扩 大 计 算 机 网 络 规 模 和 应 用 范 围 但 是, 应 该 看 到,

More information

1 产 品 简 介... - 1-1.1 特 性... - 1-1.2 包 装... - 1-1.3 产 品 外 观... - 2-1.4 电 脑 系 统 要 求... - 3-1.5 硬 件 安 装... - 3-1.6 软 件 安 装... - 4-2 软 件 操 作... - 6-2.1 IP

1 产 品 简 介... - 1-1.1 特 性... - 1-1.2 包 装... - 1-1.3 产 品 外 观... - 2-1.4 电 脑 系 统 要 求... - 3-1.5 硬 件 安 装... - 3-1.6 软 件 安 装... - 4-2 软 件 操 作... - 6-2.1 IP 无 线 / 有 线 网 络 摄 像 机 使 用 说 明 书 黑 色 白 色 深 圳 市 富 泓 电 子 有 限 公 司 电 话 : +86-755-26509025 传 真 : +86-755-26509229 1 产 品 简 介... - 1-1.1 特 性... - 1-1.2 包 装... - 1-1.3 产 品 外 观... - 2-1.4 电 脑 系 统 要 求... - 3-1.5 硬

More information

目 彔 1. 准 备 工 作... 1 2. 登 彔 设 置... 2 3. 功 能 说 明... 4 3.1 实 时 监 控... 4 3.1.1 基 本 控 制... 4 4.1.2 功 能 设 置... 4 3.1.3 画 质 调 节... 6 3.1.4 彔 像 与 抓 拍... 6 3.1

目 彔 1. 准 备 工 作... 1 2. 登 彔 设 置... 2 3. 功 能 说 明... 4 3.1 实 时 监 控... 4 3.1.1 基 本 控 制... 4 4.1.2 功 能 设 置... 4 3.1.3 画 质 调 节... 6 3.1.4 彔 像 与 抓 拍... 6 3.1 嵌 入 式 Web Server 用 户 手 册 V2.0 感 谢 您 选 用 本 公 司 的 产 品, 请 您 在 使 用 本 产 品 前 仔 细 阅 读 用 户 手 册, 本 用 户 手 册 将 为 您 提 供 正 确 的 使 用 说 明 版 权 声 明 : 本 用 户 手 册 版 权 归 天 津 市 亚 安 科 技 股 仹 有 限 公 司 所 有, 未 经 本 公 司 许 可, 仸 何 机 构

More information

《计算机网络》实验指导书

《计算机网络》实验指导书 1 实 验 一 网 络 组 建 与 管 理 一. 实 验 目 的 1. 掌 握 平 行 双 绞 线 和 交 叉 双 绞 线 的 制 作 方 法 ( 初 级 ) 2. 掌 握 对 等 网 和 代 理 服 务 器 网 络 的 组 建 ( 初 级 ) 3. 会 用 ipconfig 和 ping 命 令 ( 初 级 ) 4. 掌 握 网 络 中 文 件 夹 共 享 和 打 印 机 共 享 ( 初 级 )

More information

湖北省政府采购中心

湖北省政府采购中心 湖 北 省 省 级 政 府 采 购 招 标 文 件 项 目 编 号 :EZC-2014-ZX1026 项 目 名 称 : 湖 北 省 测 绘 成 果 档 案 馆 测 绘 服 务 云 平 台 配 套 设 备 购 置 招 标 内 容 : 五 台 精 密 空 调 两 台 核 心 交 换 设 备 一 台 上 网 行 为 管 理 设 备 一 台 安 全 VPN 设 备 湖 北 省 政 府 采 购 中 心 二

More information

一、选择题

一、选择题 计 算 机 网 络 基 础 第 7 章 练 习 思 考 与 认 识 活 动 一 选 择 题 1. 下 面 命 令 中, 用 于 检 查 WINDOWS2000 下 TCP/IP 配 置 信 息 的 是 ( ) A. cmd B. nslookup C. ipconfig D. ping 2. 内 部 网 关 协 议 RIP 是 一 种 广 泛 使 用 的 基 于 距 离 矢 量 算 法 的 协 议

More information

專業式報告

專業式報告 IP Kamera 9060A-SL IP Kamera 9060A-SL : V1.00 : 2006.04 IP KAMERA 9000(A) 說 FCC CE 1.IP Kamera 9060A-SL 2.IP Kemera 9060A-SL 3. 4. 9060A-SL 5. 9060A-SL - 1 - 1....3... 2....4 9060A-SL...... 3....5 4....6......

More information

版 權 2014 贊 雲 科 技 股 份 有 限 公 司 版 權 保 護 聲 明 未 經 贊 雲 科 技 股 份 有 限 公 司 書 面 許 可, 本 檔 任 何 部 分 的 內 容 不 得 被 複 製 或 抄 襲 用 於 任 何 目 的 本 檔 的 內 容 在 未 經 通 知 的 情 形 下 可

版 權 2014 贊 雲 科 技 股 份 有 限 公 司 版 權 保 護 聲 明 未 經 贊 雲 科 技 股 份 有 限 公 司 書 面 許 可, 本 檔 任 何 部 分 的 內 容 不 得 被 複 製 或 抄 襲 用 於 任 何 目 的 本 檔 的 內 容 在 未 經 通 知 的 情 形 下 可 版 權 2014 贊 雲 科 技 股 份 有 限 公 司 版 權 保 護 聲 明 未 經 贊 雲 科 技 股 份 有 限 公 司 書 面 許 可, 本 檔 任 何 部 分 的 內 容 不 得 被 複 製 或 抄 襲 用 於 任 何 目 的 本 檔 的 內 容 在 未 經 通 知 的 情 形 下 可 能 會 發 生 改 變, 敬 請 留 意 於 本 檔 中, 贊 雲 科 技 擁 有 專 利 權 商 標

More information

ch09.PDF

ch09.PDF 9-1 / (TCP/IP) TCP/IP TCP/IP ( ) ICMP ARP RARP 9.1 TCP/IP 9.1.1 TCP/IP OSI TCP/IP (DARPA) DARPA TCP/IP UNIX Berkeley Software DistributionTCP/IP TCP/IP TCP/IP TCP/IP TCP/IP TCP/IP OSI - TCP/IP ( ) ( )

More information

政府采购招标文件

政府采购招标文件 政 府 采 购 招 标 文 件 * * 投 标 前 请 认 真 阅 读 本 文 件 * * 项 目 名 称 : 纳 雍 县 教 育 局 采 购 纳 雍 县 第 一 中 学 整 体 搬 迁 设 施 设 备 项 目 编 号 : BJZC-2014-156 采 购 方 式 : 公 开 招 标 毕 节 市 公 共 资 源 交 易 中 心 二 一 四 年 十 月 目 录 第 1 章 招 标 公 告... 3

More information

IP Camera

IP Camera IP Camera ( 高 清 云 摄 像 机 ) 电 脑 客 户 端 使 用 手 册 本 操 作 手 册 适 用 于 我 公 司 所 有 云 摄 像 机 系 列 产 品 注 : 为 了 保 护 您 的 隐 私 安 全, 登 陆 后 请 修 改 机 器 的 出 厂 密 码, 并 请 妥 善 保 管 好 用 户 名 及 密 码. 手 册 版 本 : 版 本 日 期 描 述 V1.0 2013 年 5

More information

目 录 1 产 品 简 介... 5 功 能 简 介... 5 接 口 和 按 钮... 6 指 示 灯 硬 件 安 装... 8 选 择 合 适 的 安 装 位 置... 8 连 接 线 缆 建 立 计 算 机 的 Wi-Fi 连 接... 9 通 过 手 动 方 式

目 录 1 产 品 简 介... 5 功 能 简 介... 5 接 口 和 按 钮... 6 指 示 灯 硬 件 安 装... 8 选 择 合 适 的 安 装 位 置... 8 连 接 线 缆 建 立 计 算 机 的 Wi-Fi 连 接... 9 通 过 手 动 方 式 WS832 11ac 1200Mbps 双 频 无 线 路 由 器 用 户 指 南 目 录 1 产 品 简 介... 5 功 能 简 介... 5 接 口 和 按 钮... 6 指 示 灯... 7 2 硬 件 安 装... 8 选 择 合 适 的 安 装 位 置... 8 连 接 线 缆... 8 3 建 立 计 算 机 的 Wi-Fi 连 接... 9 通 过 手 动 方 式 连 接 Wi-Fi...

More information

專業式報告

專業式報告 IP POWER 9258 IP POWER 9258 說 : V1.38 : 2006. 08-1 - VER. X.X, FCC CE 1. IP POWER 9258. 2. 9258 3. 9258-2 - 1....4... 9258... 2....5...... 3....6 4....7...... 5....8... PC / SERVER.. 6. IE... 11 9258...

More information

i-Mege B2210 Series

i-Mege B2210 Series 固 定 式 网 络 摄 像 机 使 用 手 册 201305.750. A1 目 录 重 要 须 知 使 用 前 请 仔 细 阅 读... 2 产 品 概 述... 2 标 准 配 备... 3 摄 像 机 安 装... 4 硬 件 安 装...4 软 件 安 装...4 搜 索 IP 摄 像 机...4 分 配 IP 地 址...5 通 过 Windows 网 络 访 问 摄 像 机...7 ActiveX

More information

<4D6963726F736F667420506F776572506F696E74202D20A1B6CFEEC4BFD2BB20B3F5CAB6BCC6CBE3BBFACDF8C2E7A1B7C8CECEF1C8FD20CAECCFA4544350A1A24950D0ADD2E9BACD4950B5D8D6B72E707074>

<4D6963726F736F667420506F776572506F696E74202D20A1B6CFEEC4BFD2BB20B3F5CAB6BCC6CBE3BBFACDF8C2E7A1B7C8CECEF1C8FD20CAECCFA4544350A1A24950D0ADD2E9BACD4950B5D8D6B72E707074> 项 目 一 : 初 识 计 算 机 网 络 任 务 三 熟 悉 TCP/IP 协 议 和 IP 地 址 一. 学 习 要 求 : 学 习 要 求 及 难 点 1. 了 解 IP 协 议 TCP 协 议 和 UDP 协 议 2. 熟 悉 IP 地 址 的 划 分 和 分 类 3. 了 解 IPV6 的 地 址 结 构 二. 难 点 : 1. IP 地 址 三. 学 时 : 1. 理 论 教 学 :6

More information

C3_ppt.PDF

C3_ppt.PDF C03-101 1 , 2 (Packet-filtering Firewall) (stateful Inspection Firewall) (Proxy) (Circuit Level gateway) (application-level gateway) (Hybrid Firewall) 2 IP TCP 10.0.0.x TCP Any High Any 80 80 10.0.0.x

More information

Microsoft Word - YDB doc

Microsoft Word - YDB doc YDB 中 国 通 信 标 准 化 协 会 标 准 YDB 118 2012 宽 带 速 率 测 试 方 法 用 户 上 网 体 验 Broadband speed test method User experience of internet surfing 2012-11 - 13 印 发 中 国 通 信 标 准 化 协 会 目 次 前 言... Ⅱ 1 范 围... 1 2 规 范 性 引 用

More information

D. 192.168.5.32 E. 192.168.5.14 答 案 :C 3. 工 作 站 A 配 置 的 IP 地 址 为 192.0.2.24/28. 工 作 站 B 配 置 的 IP 地 址 为 192.0.2.100/28. 两 个 工 作 站 之 间 有 直 通 线 连 接, 两 台

D. 192.168.5.32 E. 192.168.5.14 答 案 :C 3. 工 作 站 A 配 置 的 IP 地 址 为 192.0.2.24/28. 工 作 站 B 配 置 的 IP 地 址 为 192.0.2.100/28. 两 个 工 作 站 之 间 有 直 通 线 连 接, 两 台 CCNP 学 前 测 试 题 都 选 自 官 方 的 全 真 考 试 题, 共 100 道 题 实 际 测 试 选 60 道 题, 同 官 方 正 式 考 题 数 目 基 本 一 致, 因 此 等 于 是 模 拟 考 试, 采 用 网 上 形 式 进 行 测 评 学 前 测 评 目 的 是 为 了 检 验 大 家 对 CCNA 阶 段 知 识 掌 握 的 程 度, 同 时 对 CCNA 最 核 心

More information

安 全 信 息 此 摄 像 机 适 用 于 室 内 安 装 使 用 若 要 安 装 于 室 外, 需 要 配 合 使 用 室 外 防 护 罩 ( 不 提 供 ) 开 启 摄 像 机 前, 请 确 保 所 用 电 源 符 合 要 求 使 用 不 适 当 的 电 源 可 能 会 损 坏 摄 像 机 请

安 全 信 息 此 摄 像 机 适 用 于 室 内 安 装 使 用 若 要 安 装 于 室 外, 需 要 配 合 使 用 室 外 防 护 罩 ( 不 提 供 ) 开 启 摄 像 机 前, 请 确 保 所 用 电 源 符 合 要 求 使 用 不 适 当 的 电 源 可 能 会 损 坏 摄 像 机 请 1080p 方 形 网 络 摄 像 机 使 用 手 册 201301 800 A2 安 全 信 息 此 摄 像 机 适 用 于 室 内 安 装 使 用 若 要 安 装 于 室 外, 需 要 配 合 使 用 室 外 防 护 罩 ( 不 提 供 ) 开 启 摄 像 机 前, 请 确 保 所 用 电 源 符 合 要 求 使 用 不 适 当 的 电 源 可 能 会 损 坏 摄 像 机 请 勿 将 摄 像 机

More information

第 11 章 互聯網技術 11.1 互聯 網 和 萬 維 網 的 發 展 歷 史 A. 互聯網的發展 互聯網是由 ARPANET 開 始發展的 1969 年 美國國防部高級研究計劃署 (ARPA) 把部分軍事研究所和大 的電腦連接起來 建造了㆒個實驗性的電腦網絡 稱為 ARPANET 並 列 的功能

第 11 章 互聯網技術 11.1 互聯 網 和 萬 維 網 的 發 展 歷 史 A. 互聯網的發展 互聯網是由 ARPANET 開 始發展的 1969 年 美國國防部高級研究計劃署 (ARPA) 把部分軍事研究所和大 的電腦連接起來 建造了㆒個實驗性的電腦網絡 稱為 ARPANET 並 列 的功能 互 聯 網 技 術 在 完 成 這 章 後, 你 將 能 夠 描 述 互 聯 網 的 發 展 歷 史 描 述 萬 維 網 的 發 展 歷 史 了 解 連 接 互 聯 網 的 基 本 概 念 能 夠 連 接 到 互 聯 網 知 道 互 聯 網 如 何 運 作 互 聯 網 是 全 球 網 絡 的 集 合 互 聯 網 (Internet) 是 ㆒ 個 集 合 全 球 許 多 網 絡 ㆒ 起 的 大 型 網

More information

第一章 用户手册简介

第一章 用户手册简介 版 权 声 明 是 深 圳 市 吉 祥 腾 达 科 技 有 限 公 司 注 册 商 标 文 中 提 及 到 的 其 它 商 标 或 商 品 名 称 均 是 他 们 所 属 公 司 的 商 标 或 注 册 商 标 本 产 品 的 所 有 部 分, 包 括 配 件 和 软 件, 其 版 权 属 深 圳 市 吉 祥 腾 达 科 技 有 限 公 司 所 有, 在 未 经 过 深 圳 市 吉 祥 腾 达 科

More information

untitled

untitled TS-411U Turbo Server TS-411U Turbo Server ( : 1.0.0) 2005 2005 12 8-2 - 1. 2. TS-411U Turbo Server - 3 - ... 7 1.1... 7 1.2... 8 1.3... 9 TS-411U... 10 2.1... 10 2.2... 14 2.3 TS-411U... 15 LCD... 17...

More information

untitled

untitled ...3...5 1. eunipacket QoS?...5 2....6 eunipacket...10 1....10 1.1....10 1.2....12 1.3....13 2....13 2.1....14 2.2. Top N...15 2.3....16 2.4....16 3....17 3.1....17 3.2....18 3.3....18 3.4....18 4....18

More information

杭 州 顺 网 科 技 股 份 有 限 公 司 拟 实 施 股 权 收 购 涉 及 江 苏 国 瑞 信 安 科 技 有 限 公 司 股 权 评 估 项 目 资 产 评 估 报 告 目 录 杭 州 顺 网 科 技 股 份 有 限 公 司 拟 实 施 股 权 收 购 涉 及 的 江 苏 国 瑞 信 安

杭 州 顺 网 科 技 股 份 有 限 公 司 拟 实 施 股 权 收 购 涉 及 江 苏 国 瑞 信 安 科 技 有 限 公 司 股 权 评 估 项 目 资 产 评 估 报 告 目 录 杭 州 顺 网 科 技 股 份 有 限 公 司 拟 实 施 股 权 收 购 涉 及 的 江 苏 国 瑞 信 安 杭 州 顺 网 科 技 股 份 有 限 公 司 拟 实 施 收 购 涉 及 的 江 苏 国 瑞 信 安 科 技 有 限 公 司 股 权 评 估 项 目 资 产 评 估 报 告 苏 华 评 报 字 [2015] 第 192 号 江 苏 华 信 资 产 评 估 有 限 公 司 二 一 五 年 七 月 二 十 四 日 杭 州 顺 网 科 技 股 份 有 限 公 司 拟 实 施 股 权 收 购 涉 及 江

More information

(Microsoft Word - IP CAM\302\275\304\266_0103)

(Microsoft Word - IP CAM\302\275\304\266_0103) PT-N02B 無 線 / 有 線 網 路 監 控 攝 影 機 產 品 使 用 手 册 感 細 心 謝 您 選 購 款 IP 攝 影 機, 本 手 冊 的 途 是 幫 助 您 熟 悉 和 正 確 使 用 IP 攝 影 機 可 能 在 這 些 技 術 宜 節 或 第 的 方 者 一 變 面 當 更 描 地 章, 述 的 不 經 用 公 夠 銷 司 準 商 戶 將 確 查 使 不, 再 詢 假 如 您

More information

机密等级:受控

机密等级:受控 V.0 版 [ 高 职 方 案 B] 锐 捷 网 络 大 学 - - 目 录 一 文 档 说 明... 错 误! 未 定 义 书 签 二 职 业 能 力 分 析... 3 三 教 学 指 导 方 案... 3. 课 程 规 划... 3.2 课 程 实 训 设 备... 3.3 教 材 简 介... 3. 规 划... 7 四 推 荐 认 证... 5 五 相 关 服 务... 5 - - 2 一

More information

1. ( B ) IT (A) (B) (C) (D) 2. ( A ) (A) (B) (C) (D) 3. ( B ) (A) GPS (B) GIS (C) ETC (D) CAI 4. ( D ) (A) (B) (C) (D) 5. ( B ) (Stored Program) (A) H

1. ( B ) IT (A) (B) (C) (D) 2. ( A ) (A) (B) (C) (D) 3. ( B ) (A) GPS (B) GIS (C) ETC (D) CAI 4. ( D ) (A) (B) (C) (D) 5. ( B ) (Stored Program) (A) H ... 2... 4... 6... 8... 10... 12... 14... 16... 18... 20... 22... 24... 25... 26... 28 1. ( B ) IT (A) (B) (C) (D) 2. ( A ) (A) (B) (C) (D) 3. ( B ) (A) GPS (B) GIS (C) ETC (D) CAI 4. ( D ) (A) (B) (C)

More information

untitled

untitled IP 13 100088 010-62043020 www.gohigh.com.cn - 1 - IP 1. 1 2 3 4 5 6 7 8 9 10. 11. - 2 - IP 2. IP IP H.323 SIP IP IP IP ADSL CABLE FTTB LAN VPN 2.1 IP IP H.323 MCU 1 A/V 1 A/V 30 CIF 2.2 ITU-T H.323 IETF

More information

G1-0406国务院教学设备

G1-0406国务院教学设备 广 西 科 联 招 标 中 心 公 开 招 标 采 购 文 件 项 目 名 称 : 教 学 设 备 采 购 项 目 编 号 :GXZC2016-G1-0406-KLZB 采 购 人 : 广 西 国 际 商 务 职 业 技 术 学 院 采 购 代 理 机 构 : 广 西 科 联 招 标 中 心 2016 年 5 月 目 录 第 一 章 公 开 招 标 公 告... 2 第 二 章 招 标 项 目 采

More information

Microsoft Word - VC2K_20141030_cht.doc

Microsoft Word - VC2K_20141030_cht.doc 影 像 伺 服 器 VC-1500/1800/2000 操 作 說 明 書 影 像 伺 服 器 操 作 說 明 書 20141030 0 目 錄 硬 體 介 紹...4 正 面...4 背 面 說 明...4 配 件...5 接 線 架 構 說 明 圖...5 搭 配 有 線 電 視 數 位 盒 接 法...6 PC-09N 無 線 轉 發 器 指 定 插 槽...6 軟 體 安 裝 說 明...7

More information

PH802使用手册

PH802使用手册 net technology PH802 net Words Machine Manual http://www.manuallib.com/file/616304 From ManualLib.com ManualLib.com collects and classifies the global product instrunction manuals to help users access

More information

專業式報告

專業式報告 IP Video 9100 IP VIDEO 9100 說 IP Video 9100 : 2.37 : 2006.05-1 - FCC CE 1. IP Video 9100. 2. IP Video 9100.. 3. 4. 9100 5. 9100, - 2 - IP VIDEO 9100 說 1.... 4... 2... 5...... 3... 5 4.... 6...... 5....

More information

信息安全保障参考文件

信息安全保障参考文件 注 册 信 息 安 全 专 业 人 员 (CISP) 知 识 体 系 大 纲 版 本 :2.0 中 国 信 息 安 全 测 评 中 心 版 权 2010 中 国 信 息 安 全 测 评 中 心 中 国 信 息 安 全 测 评 中 心 目 录 目 录...1 前 言...4 第 1 章 注 册 信 息 安 全 专 业 人 员 (CISP) 知 识 体 系 概 述...5 1.1 CISP 资 质 认

More information

編 輯 室 手 札 Editor Navigation 刑 事 資 訊 科 技 再 造 整 合 分 析 犯 罪 情 資 文 / 編 輯 室 刑 事 資 訊 科 技 的 發 展, 從 最 初 定 位 於 犯 罪 資 料 電 子 數 位 化, 再 隨 著 犯 罪 手 法 科 技 化 的 趨 勢, 刑 事 資 訊 科 技 在 犯 罪 偵 查 工 作 上 的 角 色 也 愈 顯 重 要, 刑 事 資 訊 業

More information

<4D6963726F736F667420576F7264202D203230303930373037B9E3B6ABCAA1CBAEC0FBB9A4B3CCCAD3C6B5BCE0BFD8CFB5CDB3BCBCCAF5B9E6B7B6A3A8CAD4D0D0A3A9C7A9B7A22E646F63>

<4D6963726F736F667420576F7264202D203230303930373037B9E3B6ABCAA1CBAEC0FBB9A4B3CCCAD3C6B5BCE0BFD8CFB5CDB3BCBCCAF5B9E6B7B6A3A8CAD4D0D0A3A9C7A9B7A22E646F63> 广 东 省 水 利 信 息 化 技 术 规 范 广 东 省 水 利 工 程 视 频 监 控 系 统 技 术 规 范 ( 试 行 ) 二 九 年 七 月 广 东 省 水 利 厅 前 言 广 东 省 水 利 工 程 视 频 监 控 系 统 技 术 规 范 ( 下 称 本 规 范 ) 是 广 东 省 水 利 信 息 化 技 术 规 范 之 一, 根 据 广 东 省 水 利 信 息 化 发 展 的 需 要

More information

RG-NBS5816XS交换机RGOS 10.4(3)版本WEB管理手册

RG-NBS5816XS交换机RGOS 10.4(3)版本WEB管理手册 Web 配 置 手 册 NBS 5816XS 交 换 机 RGOS 10.4(3) 文 档 版 本 号 :V1.0 技 术 支 持 4008-111-000 http://webchat.ruijie.com.cn 版 权 声 明 福 建 星 网 锐 捷 网 络 有 限 公 司 2015 锐 捷 网 络 有 限 公 司 版 权 所 有, 并 保 留 对 本 手 册 及 本 声 明 的 一 切 权 利

More information

项目采购需求编写模板

项目采购需求编写模板 金 税 三 期 工 程 第 二 阶 段 外 部 信 息 交 换 项 目 竞 争 性 磋 商 文 件 技 术 部 分 项 目 编 号 :0706-15410008N059 采 购 人 : 国 家 税 务 总 局 采 购 代 理 机 构 : 中 国 技 术 进 出 口 总 公 司 二 〇 一 五 年 十 二 月 1 / 91 目 录 第 一 章 金 税 三 期 工 程 项 目 背 景... 5 1.1

More information

GPRS IP MODEM快速安装说明

GPRS IP MODEM快速安装说明 GF-3026D CDMA 无 线 路 由 器 用 户 手 册 北 京 嘉 复 欣 科 技 有 限 公 司 地 址 : 北 京 市 海 淀 区 阜 成 路 115 号 北 京 印 象 2 号 楼 213 室 电 话 :86-10-88122130 88153193 88153197 传 真 :86-10-88122129 网 站 :http://www.garefowl.com/ 目 录 一 产 品

More information

Microsoft Word - PA168XSIPPhoneWebSetupGuideGB.doc

Microsoft Word - PA168XSIPPhoneWebSetupGuideGB.doc PA168X SIP 网 络 电 话 Http 设 置 指 南 使 用 标 准 WEB 浏 览 器 设 置... 2 网 络 设 置 :... 2 语 音 设 置 :... 4 呼 叫 设 置 :... 7 SIP 协 议 设 置 :... 10 其 他 设 置 :... 14 PA168X SIP 网 络 电 话 经 过 正 确 的 安 装 后, 即 可 使 用 PC 机 及 标 准 的 WEB

More information

目 錄 壹 學 校 現 況..1 一 學 校 現 有 資 源 1 二 學 校 發 展 方 向 及 執 行 重 點 特 色.... 1 7 三 本 ( 102 ) 年 度 發 展 重 點..20 貳 支 用 計 畫 與 學 校 整 體 發 展 規 劃 之 關 聯...31 一 資 本 門 支 用 項

目 錄 壹 學 校 現 況..1 一 學 校 現 有 資 源 1 二 學 校 發 展 方 向 及 執 行 重 點 特 色.... 1 7 三 本 ( 102 ) 年 度 發 展 重 點..20 貳 支 用 計 畫 與 學 校 整 體 發 展 規 劃 之 關 聯...31 一 資 本 門 支 用 項 目 錄 壹 學 校 現 況..1 一 學 校 現 有 資 源 1 二 學 校 發 展 方 向 及 執 行 重 點 特 色.... 1 7 三 本 ( 102 ) 年 度 發 展 重 點..20 貳 支 用 計 畫 與 學 校 整 體 發 展 規 劃 之 關 聯...31 一 資 本 門 支 用 項 目 與 學 校 整 體 發 展 規 劃 關 聯 性.... 3 2 二 經 常 門 支 用 項 目 與

More information

注意事项:

注意事项: 注 意 事 项 : 请 勿 将 重 物 置 于 本 设 备 上 ; 请 勿 让 任 何 固 体 或 液 体, 掉 入 或 渗 入 设 备 内 ; 请 定 期 用 刷 子 对 电 路 板 接 插 件 机 箱 风 机 机 箱 等 进 行 除 尘, 在 进 行 机 体 清 洁 工 作 前, 请 关 闭 电 源 并 拔 掉 电 源 ; 请 勿 自 行 对 本 设 备 进 行 拆 卸 维 修 或 更 换 零

More information

98支用計畫書-報部 修改.doc

98支用計畫書-報部 修改.doc 1. ( )284 97 97 23 60 140 53 8 284 90 16 165 2. 3 56 276 8 424 (1) (2) (3) (4) (5) 1 3. 276 23 8 60 22 140 51 53 19 81% 97 10 15 29.58( ) 30.06 21.57 64.33%( ) 4. 276 179 64.9 92 33.3% 13 4.7% 5. 6. 1.

More information

【工程类】

【工程类】 茂 名 市 地 方 税 务 局 会 议 室 功 能 升 级 项 目 采 购 项 目 编 号 :GZGD-2015-008 公 开 招 标 文 件 广 州 广 大 工 程 项 目 管 理 有 限 公 司 编 制 发 布 日 期 : 二 0 一 六 年 一 月 捌 日 目 录 第 一 部 分 投 标 邀 请 函 -----------------------------------------------------------------------------------------------------------

More information

<4D6963726F736F667420576F7264202D20D2F8D0D043444D41CEDECFDFBDD3C8EB41544DBBFAC1AACDF8D3A6D3C3BDE2BEF6B7BDB0B82DD0DEB8C4B0E62E646F63>

<4D6963726F736F667420576F7264202D20D2F8D0D043444D41CEDECFDFBDD3C8EB41544DBBFAC1AACDF8D3A6D3C3BDE2BEF6B7BDB0B82DD0DEB8C4B0E62E646F63> 银 行 CDMA 无 线 接 入 ATM 机 联 网 应 用 解 决 方 案 北 京 泰 亚 东 方 通 信 设 备 有 限 公 司 公 司 介 绍 北 京 泰 亚 东 方 通 信 设 备 有 限 公 司 成 立 于 1992 年, 于 2002 年 开 始 关 注 并 进 行 2.5G 无 线 数 据 传 输 产 品 的 研 发 和 生 产, 目 前 已 经 自 主 拥 有 GPRS 和 CDMA

More information

网 络 分 析 仪 网 络 分 析 仪 软 件 使 网 络 技 术 人 员 可 以 快 速 维 护 和 优 化 下 一 代 网 络 的 话 音 业 务 和 数 据 业 务 此 外, 任 何 人 通 过 这 些 软 件 都 可 随 时 随 地 访 问 几 乎 任 何 网 络, 运 行 任 何 协 议,

网 络 分 析 仪 网 络 分 析 仪 软 件 使 网 络 技 术 人 员 可 以 快 速 维 护 和 优 化 下 一 代 网 络 的 话 音 业 务 和 数 据 业 务 此 外, 任 何 人 通 过 这 些 软 件 都 可 随 时 随 地 访 问 几 乎 任 何 网 络, 运 行 任 何 协 议, 安 捷 伦 网 络 分 析 仪 10 Gigabit 以 太 网 分 析 解 决 方 案 有 线 协 议 测 试 - 能 够 快 速 解 决 当 前 复 杂 网 络 问 题 的 卓 越 技 术 网 络 分 析 仪 网 络 分 析 仪 软 件 使 网 络 技 术 人 员 可 以 快 速 维 护 和 优 化 下 一 代 网 络 的 话 音 业 务 和 数 据 业 务 此 外, 任 何 人 通 过 这 些

More information

AVG AntiVirus User Manual

AVG AntiVirus User Manual AVG AntiVirus 用户手册 文档修订 AVG.04 2016 2 9 版权所有 AVG Technologies CZ, s.r.o. 保留所有权利 所有其它商标均是其各自所有者的财产 目录 1. 简介 3 2. AVG 安装要求 4 2.1 支持的操作系统 4 2.2 最低 推荐硬件要求 4 5 3. AVG 安装过程 3.1 欢迎 5 3.2 输入您的许可证号码 6 3.3 自定义安装

More information

13 根 据 各 种 网 络 商 务 信 息 对 不 同 用 户 所 产 生 的 使 用 效 用, 网 络 商 务 信 息 大 致 可 分 为 四 级, 其 中 占 比 重 最 大 的 是 ( A ) A 第 一 级 免 费 信 息 B 第 二 级 低 收 费 信 息 C 第 三 级 标 准 收 费

13 根 据 各 种 网 络 商 务 信 息 对 不 同 用 户 所 产 生 的 使 用 效 用, 网 络 商 务 信 息 大 致 可 分 为 四 级, 其 中 占 比 重 最 大 的 是 ( A ) A 第 一 级 免 费 信 息 B 第 二 级 低 收 费 信 息 C 第 三 级 标 准 收 费 助 理 电 子 商 务 考 试 真 题 试 题 第 一 部 分 : 理 论 部 分 一 单 项 选 择 题 1 ( B ) 是 信 息 系 统 的 核 心 组 成 部 分 A 逻 辑 模 型 B 数 据 库 C 概 念 模 型 D 以 上 全 部 2 ping www.163.com -t 中 参 数 t 的 作 用 是 :( A ) A 进 行 连 续 测 试 B 在 新 窗 口 中 显 示 C

More information

All WMS Models 1. 異 test 連!! 異 "test" 2. 更 TWNIC 3. 不 更 若 4. 了 不 了 SMTP Outlook Express(Outlook) Eudora 不 Eudora SMTP Eudora.ini 兩行 令 SMTPA

All WMS Models 1. 異 test 連!! 異 test 2. 更 TWNIC 3. 不 更 若 4. 了 不 了 SMTP Outlook Express(Outlook) Eudora 不 Eudora SMTP Eudora.ini 兩行 令 SMTPA Frequently Asked Questions WMS Series 3.2005 All WMS Models 1. 異 test 連!! 異 "test" 2. 更 TWNIC 3. 不 更 若 4. 了 不 了 SMTP Outlook Express(Outlook) Eudora 5.1 6.1553 不 Eudora SMTP Eudora.ini 兩行 令 SMTPAuthBanished="LOGIN,CRAM-MD5"

More information

第 1 章 概 述 1.1 计 算 机 网 络 在 信 息 时 代 中 的 作 用 1.2 计 算 机 网 络 的 发 展 过 程 *1.2.1 分 组 交 换 的 产 生 *1.2.2 因 特 网 时 代 *1.2.3 关 于 因 特 网 的 标 准 化 工 作 1.2.4 计 算 机 网 络 在

第 1 章 概 述 1.1 计 算 机 网 络 在 信 息 时 代 中 的 作 用 1.2 计 算 机 网 络 的 发 展 过 程 *1.2.1 分 组 交 换 的 产 生 *1.2.2 因 特 网 时 代 *1.2.3 关 于 因 特 网 的 标 准 化 工 作 1.2.4 计 算 机 网 络 在 计 算 机 网 络 ( 第 4 版 ) 课 件 第 1 章 计 算 机 网 络 概 述 郭 庆 北 Ise_guoqb@ujn.edu.cn 2009-02-25 第 1 章 概 述 1.1 计 算 机 网 络 在 信 息 时 代 中 的 作 用 1.2 计 算 机 网 络 的 发 展 过 程 *1.2.1 分 组 交 换 的 产 生 *1.2.2 因 特 网 时 代 *1.2.3 关 于 因 特

More information

北京市工商局网络安全系统解决方案

北京市工商局网络安全系统解决方案 WebST 20021 01062988822 010 ...3...3 1.1...4 1.1.1...4 1.1.2...4 1.1.3...4 1.2...5 1.3...5 1.4...9 1.4.1...9 1.4.2...12 1.4.3...15 1.4.4...18 1.4.5...24 1.5...25 01062988822 010 1997 1 Check PointISS NokiaSymantec/Axent

More information

声 明 Copyright 2012 深 圳 市 普 联 技 术 有 限 公 司 版 权 所 有, 保 留 所 有 权 利 未 经 深 圳 市 普 联 技 术 有 限 公 司 明 确 书 面 许 可, 任 何 单 位 或 个 人 不 得 擅 自 仿 制 复 制 誊 抄 或 转 译 本 书 部 分 或

声 明 Copyright 2012 深 圳 市 普 联 技 术 有 限 公 司 版 权 所 有, 保 留 所 有 权 利 未 经 深 圳 市 普 联 技 术 有 限 公 司 明 确 书 面 许 可, 任 何 单 位 或 个 人 不 得 擅 自 仿 制 复 制 誊 抄 或 转 译 本 书 部 分 或 企 业 VPN 路 由 器 TL-ER6110 用 户 手 册 Rev2.0.1 1910040258 声 明 Copyright 2012 深 圳 市 普 联 技 术 有 限 公 司 版 权 所 有, 保 留 所 有 权 利 未 经 深 圳 市 普 联 技 术 有 限 公 司 明 确 书 面 许 可, 任 何 单 位 或 个 人 不 得 擅 自 仿 制 复 制 誊 抄 或 转 译 本 书 部 分

More information

UDP 8.2 TCP/IP OSI OSI 3 OSI TCP/IP IP TCP/IP TCP/IP Transport Control Protocol TCP User Datagram Protocol UDP TCP TCP/IP IP TCP TCP/IP TC

UDP 8.2 TCP/IP OSI OSI 3 OSI TCP/IP IP TCP/IP TCP/IP Transport Control Protocol TCP User Datagram Protocol UDP TCP TCP/IP IP TCP TCP/IP TC 8 TCP/IP TCP/IP TCP OSI 8.1 OSI 4 end to end A B FTP OSI Connection Management handshake Flow Control Error Detection IP Response to User s Request TCP/IP TCP 181 UDP 8.2 TCP/IP OSI OSI 3 OSI 3 8.1 TCP/IP

More information

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南 Symantec Sygate Enterprise Protection 防 护 代 理 安 装 使 用 指 南 5.1 版 版 权 信 息 Copyright 2005 Symantec Corporation. 2005 年 Symantec Corporation 版 权 所 有 All rights reserved. 保 留 所 有 权 利 Symantec Symantec 徽 标 Sygate

More information

温州市政府分散采购

温州市政府分散采购 温 州 市 政 府 分 散 采 购 招 标 文 件 招 标 编 号 :F - G B 2 0 1 6 0 3 1 4 0 0 4 7 招 标 项 目 : 温 州 市 人 民 政 府 办 公 室 政 务 云 平 台 ( 重 ) 招 标 方 式 : 公 开 招 标 招 标 人 : 温 州 市 人 民 政 府 办 公 室 招 标 代 理 : 二 〇 一 六 年 三 月 目 录 投 标 保 证 金 办 理

More information

ext-web-auth-wlc.pdf

ext-web-auth-wlc.pdf 使 用 无 线 局 域 网 控 制 器 的 外 部 Web 身 份 验 证 配 置 示 例 目 录 简 介 先 决 条 件 要 求 使 用 的 组 件 规 则 背 景 信 息 外 部 Web 身 份 验 证 过 程 网 络 设 置 配 置 为 来 宾 用 户 创 建 动 态 接 口 创 建 预 先 身 份 验 证 ACL 在 WLC 上 为 来 宾 用 户 创 建 本 地 数 据 库 配 置 外 部

More information

第3章

第3章 本 章 涵 盖 以 下 主 题 全 局 单 播 地 址 路 由 和 子 网 划 分 : 本 节 通 过 与 IPv4 相 比 较, 介 绍 了 IPv6 地 址 IPv4 路 由 的 概 念, 以 及 怎 样 进 行 IPv6 子 网 划 分 IPv6 全 局 单 播 地 址 的 分 配 : 本 节 探 讨 了 怎 样 将 全 局 单 播 地 址 分 配 到 主 机 或 其 他 设 备 上 IPv6

More information

迅闪2009帮助手册(xshelp)

迅闪2009帮助手册(xshelp) 信 佑 技 术 白 皮 书 信 佑 6.0 目 录 1. 产 品 入 门... 1 1.1. 部 署 结 构... 1 1.2. 安 装 环 境 需 求... 1 1.3. 服 务 器 部 署 安 装... 2 1.4. 客 户 机 部 署 安 装... 8 1.5. 服 务 控 制 器... 12 2. 客 户 机 管 理... 13 2.1. 设 置 分 组... 13 2.2. 添 加 客 户

More information

2

2 2011 Ver. 1.2.0 2 3 P2P Tunnel BotNet Zero-Day 4 port port HTTP (TCP/80), HTTPS(TCP/443) SSL SSH IPSec Ex:TOR Protocol Obfuscation( ) P2P Protocol Obfuscation P2P 5 P2P 6 P2P P2P P2P 6 7 P2P Tunnel BotNet

More information

网工新答案

网工新答案 2005 年 5 月 29 日 软 考 2005 年 上 半 年 网 络 工 程 师 上 午 试 题 ( 参 考 答 案 ) ( 特 别 声 明, 此 答 案 只 作 参 考 ) 本 文 是 经 过 三 审 后 的 CIU 网 工 上 午 参 考 答 案 ( 正 确 率 在 92%-95% 之 间, 因 为 种 种 原 因, 不 能 与 标 准 答 案 完 全 相 同, 请 大 家 理 解 ) 如

More information

Microsoft Word - Enriched TEKLA Curriculum Guide (chi ver)

Microsoft Word - Enriched TEKLA  Curriculum Guide (chi ver) 增 潤 科 技 教 育 學 習 領 域 課 程 指 引 ( 暫 定 稿 ) 本 文 件 根 據 課 程 議 會 於 2002 年 公 佈 的 科 技 教 育 學 習 領 域 課 程 指 引 ( 小 一 至 中 三 ) 中 提 及 的 課 程 架 構, 闡 述 中 一 至 中 三 學 生 在 每 一 級 別 在 不 同 知 識 範 圍 所 學 習 的 學 習 元 素 科 技 教 育 的 知 識 範 圍

More information

<B1B1BEA9B9E2BBB7D0C2CDF8BFC6BCBCB9C9B7DDD3D0CFDEB9ABCBBEB4B43F3F12FB6CB293>

<B1B1BEA9B9E2BBB7D0C2CDF8BFC6BCBCB9C9B7DDD3D0CFDEB9ABCBBEB4B43F3F12FB6CB293> 本 次 股 票 发 行 后 拟 在 创 业 板 市 场 上 市, 该 市 场 具 有 较 高 的 投 资 风 险 创 业 板 公 司 具 有 业 绩 不 稳 定 经 营 风 险 高 退 市 风 险 大 等 特 点, 投 资 者 面 临 较 大 的 市 场 风 险 投 资 者 应 充 分 了 解 创 业 板 市 场 的 投 资 风 险 及 本 公 司 所 披 露 的 风 险 因 素, 审 慎 作 出

More information

9 Internet 10 Internet

9 Internet 10 Internet 1 2 3 4 5 6 Internet 7 8 9 Internet 10 Internet 11 12 1 1.1 1.2 1.3 1.4 1.5 1.6 1.1 1.1.1 20 50 20 60 ARPANET ARPANET Internet 20 70 ISO International Organization for Standardization TCP/IP 20 90 Internet

More information

S5700-SI 系 列 全 千 兆 企 业 交 换 机 S5700-SI 系 列 全 千 兆 企 业 交 换 机 产 品 概 述 S5700-SI 标 准 型 千 兆 以 太 网 交 换 机 系 列 ( 以 下 简 称 S5700-SI), 是 华 为 公 司 自 主 研 发 的 二 层 / 三 层 千 兆 以 太 网 交 换 机, 提 供 灵 活 的 全 千 兆 接 入 以 及 万 兆 上 行

More information

Secoway SVN3000技术建议书V1

Secoway SVN3000技术建议书V1 华 为 BYOD 移 动 办 公 安 全 解 决 方 案 白 皮 书 华 为 技 术 有 限 公 司 二 〇 一 二 年 八 月 第 1 页, 共 26 页 2012 保 留 一 切 权 利 非 经 本 公 司 书 面 许 可, 仸 何 单 位 和 个 人 丌 得 擅 自 摘 抁 复 制 本 文 档 内 容 的 部 分 或 全 部, 幵 丌 得 以 仸 何 形 式 传 播 商 标 声 明 和 其 他

More information

Data Server_new_.doc

Data Server_new_.doc 0i B/C Data Server Windows 2000 Window XP Windows XP FTP FANUC Data Server FTP liwei@beijing-fanuc 1 06-10-8 Content 1. /...3 1.1...3 1.2...3 1.3 CNC...3 2....5 2.1 STORAGE...5 2.2 FTP...6 2.3 BUFFER...7

More information

<4D F736F F D D342DA57CA7DEA447B14D2DA475B57BBB50BADEB27AC3FEB14DA447B8D5C344>

<4D F736F F D D342DA57CA7DEA447B14D2DA475B57BBB50BADEB27AC3FEB14DA447B8D5C344> 1. 請 問 誰 提 出 積 體 電 路 (IC) 上 可 容 納 的 電 晶 體 數 目, 約 每 隔 24 個 月 (1975 年 更 改 為 18 個 月 ) 便 會 增 加 一 倍, 效 能 也 將 提 升 一 倍, 也 揭 示 了 資 訊 科 技 進 步 的 速 度? (A) 英 特 爾 (Intel) 公 司 創 始 人 戈 登. 摩 爾 (Gordon Moore) (B) 微 軟 (Microsoft)

More information

商 标 版 权 及 声 明 : 哦 耶 全 球 无 线 联 盟 OYE 及 W 型 LOGO, 均 为 杭 州 哦 耶 科 技 有 限 公 司 注 册 商 标 本 产 品 的 所 有 组 成 部 分, 包 括 硬 件 软 件 和 用 户 手 册 等, 其 版 权 均 归 杭 州 哦 耶 科 技 有

商 标 版 权 及 声 明 : 哦 耶 全 球 无 线 联 盟 OYE 及 W 型 LOGO, 均 为 杭 州 哦 耶 科 技 有 限 公 司 注 册 商 标 本 产 品 的 所 有 组 成 部 分, 包 括 硬 件 软 件 和 用 户 手 册 等, 其 版 权 均 归 杭 州 哦 耶 科 技 有 OYE-0001 无 线 路 由 器 ios 配 置 工 具 使 用 手 册 v1.0 ios 版 手 机 软 件 下 载 二 维 码 提 示 : 除 了 手 机 配 置 工 具 (ios 版 和 Android 版 ), 还 有 网 页 配 置 方 式 手 机 配 置 工 具 适 合 一 般 无 线 上 网 配 置, 网 页 配 置 可 以 配 置 路 由 器 全 部 的 功 能 杭 州 哦 耶

More information

Trend Micro

Trend Micro 資 訊 安 全 - 惡 意 軟 體 的 深 度 防 禦 胡 瑞 宸 大 綱 資 訊 安 全 概 念 現 在 流 行 什 麼? 病 毒 清 除 與 分 析 建 議 程 序 正 確 有 效 的 防 護 觀 念 Free Tool ( 免 費 工 具 ) Cloud technology ( 雲 端 技 術 ) 惡 意 程 式 威 脅 管 理 資 訊 安 全 概 念 資 訊 安 全 概 念 沒 有 任 何

More information

005-1

005-1 修 平 技 術 學 院 資 訊 管 理 系 證 照 型 實 務 專 題 TQC 企 業 人 才 技 能 認 證 ~ 專 業 Linux 系 統 管 理 工 程 師 組 長 :AF97009 施 震 宇 組 員 :AF97006 許 凱 翔 AF97041 蘇 竫 雯 指 導 教 師 : 陳 德 祐 中 華 民 國 九 十 八 年 十 二 月 摘 要 Linux 基 於 開 放 的 特 性, 成 為

More information

目录

目录 21 21 21 21 : 21 A 22 B 22 IPIPIP IP IP TCL-IP(6) IP ITSP 1H.323 V4H.323 V1-V4 2DHCPIP 3IETelnet 4FTP 5; 6ITU-TDTMF 7E.164 8100 980 10 1 IEEE 802.3 /802.3 u 10 Base T/100Base TX 2 G.7XXgsm610 3 H.323 MGPCSIP

More information

8304

8304 H.264 嵌 入 式 数 字 硬 盘 录 像 机 H.264 Digital Network Security System 用 户 使 用 手 册 DVR-8304 VER:1.0 产 品 使 用 说 明 书 DVR-8304/8304V DVR-8304T 中 国 专 利 产 品 :(200730174963.4) 号 颜 色 与 外 观 均 以 实 物 为 准, 若 有 任 何 设 计 和

More information

ANYSEC S2600性能参数一览表

ANYSEC S2600性能参数一览表 中 科 网 威 安 全 控 制 网 关 ANYSEC-M6600AE M6600AE M6600AE 是 一 款 标 准 1U 机 架 式 流 控 / 上 网 行 为 管 理 安 全 网 关, 采 用 Intel X86 架 构 高 速 硬 件 平 台 主 要 功 能 包 括 VPN 防 火 墙 多 线 路 负 载 均 衡 上 网 行 为 管 理 流 量 监 控 带 宽 管 理 应 用 识 别 控

More information

PL600 IPPBX 用户手册_V2.0_.doc

PL600 IPPBX 用户手册_V2.0_.doc VoIP 网 络 交 换 机 PL-600 IPPBX 用 户 手 册 深 圳 普 联 讯 电 子 科 技 有 限 公 司 版 权 所 有 2009 深 圳 市 普 联 讯 电 子 科 技 有 限 公 司 第 1 共 1 目 录 1. 前 言...3 2. 安 装 前 准 备...3 3. 硬 件 安 装...4 4. 登 陆 及 一 般 操 作 介 绍...4 5. 基 本 配 置...6 6.

More information

sipxservice... 3 1.1.... 3 1.2.... 3 1.3. SIP... 5... 6 2.1. sipxservice SIP... 6 2.2. CDRservice... 7 2.3. EMSservice... 8 Sip... 9 3.1.... 9 3.2....

sipxservice... 3 1.1.... 3 1.2.... 3 1.3. SIP... 5... 6 2.1. sipxservice SIP... 6 2.2. CDRservice... 7 2.3. EMSservice... 8 Sip... 9 3.1.... 9 3.2.... sipxservice SIP Version 1.0 1 sipxservice... 3 1.1.... 3 1.2.... 3 1.3. SIP... 5... 6 2.1. sipxservice SIP... 6 2.2. CDRservice... 7 2.3. EMSservice... 8 Sip... 9 3.1.... 9 3.2.... 10 3.3.... 11... 12

More information

<4D6963726F736F667420576F7264202D2038313030CFB5C1D0CDF8C2E7D3B2C5CCC2BCCFF1BBFAB0B2D7B0B2D9D7F7CAD6B2E15F312E30B0E6B1BE5F>

<4D6963726F736F667420576F7264202D2038313030CFB5C1D0CDF8C2E7D3B2C5CCC2BCCFF1BBFAB0B2D7B0B2D9D7F7CAD6B2E15F312E30B0E6B1BE5F> 安 装 操 作 手 册 注 意 事 项 : 请 勿 将 重 物 至 于 本 设 备 上 ; 请 勿 让 任 何 固 体 或 液 体, 掉 入 或 渗 入 设 备 内 ; 请 定 期 用 刷 子 对 电 路 板 接 插 件 机 箱 风 机 机 箱 等 进 行 除 尘, 在 进 行 机 体 清 洁 工 作 前, 请 关 闭 电 源 并 拔 掉 电 源 ; 请 勿 自 行 对 本 设 备 进 行 拆 卸

More information

Microsoft Word - 第3章.doc

Microsoft Word - 第3章.doc 第 3 章 计 算 机 网 络 从 历 年 的 考 试 试 题 来 看, 本 章 的 考 点 在 综 合 知 识 考 试 中 的 平 均 分 数 为 5.71 分, 约 为 总 分 的 7.61% 主 要 分 数 集 中 在 计 算 机 网 络 基 础 知 识 综 合 布 线 和 机 房 工 程 这 三 个 知 识 点 上 3.1 考 点 提 炼 根 据 系 统 集 成 项 目 管 理 工 程 师

More information

<4D6963726F736F667420576F7264202D20C9CFBAA3CAD0BCC6CBE3BBFAB5C8BCB6BFBCCAD4C8FDBCB6BFBCCAD4B4F3B8D95FBDA8D2E9B8E55F5F303632352E646F63>

<4D6963726F736F667420576F7264202D20C9CFBAA3CAD0BCC6CBE3BBFAB5C8BCB6BFBCCAD4C8FDBCB6BFBCCAD4B4F3B8D95FBDA8D2E9B8E55F5F303632352E646F63> 上 海 市 高 等 学 校 计 算 机 等 级 考 试 ( 三 级 ) 考 试 大 纲 -- 建 议 稿 -- 2007-6-25 25 目 录 上 海 市 高 等 学 校 计 算 机 等 级 考 试 三 级 总 体 说 明 -----------------1 三 级 ( 计 算 机 系 统 与 网 络 技 术 ) 考 试 大 纲 ---------------------2 三 级 ( 管 理

More information

Microsoft Word - 201502-T-REC-Y1314-200510C.doc

Microsoft Word - 201502-T-REC-Y1314-200510C.doc 国 际 电 信 联 盟 ITU-T Y.1314 国 际 电 信 联 盟 电 信 标 准 化 部 门 (10/2005) Y 系 列 : 全 球 信 息 基 础 设 施 网 际 协 议 问 题 和 下 一 代 网 络 互 联 网 的 协 议 问 题 传 输 虚 拟 专 用 网 络 功 能 分 解 ITU-T Y.1314 建 议 书 ITU-T Y 系 列 建 议 书 全 球 信 息 基 础 设 施

More information

更 新 日 期 :2013.08.28 DSL6740C.N4.TR069.20130828 DSL6740C.S4.TR069.20130828 1. 依 線 維 中 心 要 求, 將 無 線 網 路 Channel Width 預 設 值 由 原 本 的 Auto 20/40MHz 改 成 20

更 新 日 期 :2013.08.28 DSL6740C.N4.TR069.20130828 DSL6740C.S4.TR069.20130828 1. 依 線 維 中 心 要 求, 將 無 線 網 路 Channel Width 預 設 值 由 原 本 的 Auto 20/40MHz 改 成 20 更 新 日 期 :2013.11.26 DSL6740C.N5.TR069.20131126 DSL6740C.S5.TR069.20131126 友 訊 科 技 股 份 有 限 公 司 産 品 韌 體 改 版 說 明 1. 當 檢 視 VTU-R Web 設 定 頁 面 原 始 碼 時, 此 版 本 將 PPPoE 密 碼 修 改 成 加 密 無 法 讀 取 的 狀 態, 使 用 admin 與

More information

Microsoft Word - 3084 中的文档

Microsoft Word - 3084 中的文档 政 府 采 购 招 标 文 件 ( 服 务 类 ) 第 二 册 项 目 编 号 :SDGP2015-256-1 项 目 名 称 : 信 息 系 统 运 维 项 目 包 号 :A1 山 东 省 省 级 机 关 政 府 采 购 中 心 目 录 第 五 部 分 第 六 部 分 第 七 部 分 第 八 部 分 投 标 邀 请 投 标 人 须 知 附 表 评 标 方 法 和 评 分 细 则 项 目 需 求 和

More information

104年11月政風月刊

104年11月政風月刊 提 起 民 事 訴 訟, 得 先 墊 付 訴 訟 費 用 P2 法 律 時 事 漫 談 妻 精 神 外 遇, 能 提 民 事 賠 償 嗎? P5 廉 政 法 令 宣 導 公 務 倫 理 法 制 的 發 展 趨 勢 P8 反 詐 騙 宣 導 做 好 安 全 三 步 驟, 盜 用 帳 號 詐 騙 不 再 來 P14 公 務 機 密 及 安 全 維 護 宣 導 對 外 服 務 主 機 的 防 護 金 鐘

More information

信 息 处 信 息 处 简 介 Introduction to the Information Department 信 息 化 管 理 处, 简 称 信 息 处, 官 网 信 息 处 于 2012 年 在 网 络 与 教 育 技 术 中 心 基 础 上

信 息 处 信 息 处 简 介 Introduction to the Information Department 信 息 化 管 理 处, 简 称 信 息 处, 官 网  信 息 处 于 2012 年 在 网 络 与 教 育 技 术 中 心 基 础 上 目 录 CONTENTS 信 息 处 简 介 校 园 信 息 平 台 贸 大 微 信 企 业 号 校 园 邮 件 系 统 校 园 网 常 见 问 题 及 解 决 方 法 校 园 网 认 证 系 统 数 据 中 心 01-03 04-22 23-27 28-38 39-50 51-64 65-73 contents 信 息 处 信 息 处 简 介 Introduction to the Information

More information

《宽带上网手册》

《宽带上网手册》 宽 带 上 网 手 册 (2012 年 3 月 25 日 ) 第 一 部 分 : 常 识 问 答 1 什 么 是 上 网? 上 网 是 指 用 户 采 用 一 定 的 技 术 和 方 式 ( 如 电 话 线 拨 号 ADSL 光 纤 到 户 等 ) 将 用 户 终 端 与 互 联 网 相 连 接, 并 通 过 网 络 获 取 各 种 信 息 和 应 用 服 务 的 活 动 2 连 上 互 联 网,

More information

SiteView技术白皮书

SiteView技术白皮书 SiteView ECC V6.2 技 术 白 皮 书 游 龙 网 络 科 技 ( 中 国 ) 有 限 公 司 DragonFlow Networks(China),Inc. 目 录 第 一 章 产 品 概 述... 3 第 二 章 系 统 结 构... 6 一 系 统 架 构... 7 1 用 户 管 理 模 块... 7 2 Web Server... 8 3 存 储 加 密 模 块... 8

More information

Microsoft Word - 選擇_無解答2_.doc

Microsoft Word - 選擇_無解答2_.doc 選 擇 題 : 1 ( ) 下 列 何 者 為 W W W 的 通 訊 協 定? (A)H T T P ( H y p e r T e x t T r a n s f e r P r o t o c o l ) (B)S M T P ( S i m p l e M a i l T r a n s f e r P r o t o c o l ) (C) F T P ( F i l e T r a n

More information

Microsoft Word - 102119003.htm

Microsoft Word - 102119003.htm 102 年 度 11900 電 腦 軟 體 設 計 丙 級 技 術 士 技 能 檢 定 學 科 測 試 試 題 本 試 卷 有 選 擇 題 80 題, 每 題 1.25 分, 皆 為 單 選 選 擇 題, 測 試 時 間 為 100 分 鐘, 請 在 答 案 卡 上 作 答, 答 錯 不 倒 扣 ; 未 作 答 者, 不 予 計 分 准 考 證 號 碼 : 姓 名 : 選 擇 題 : 1. (4)

More information

Windows操作系统

Windows操作系统 第 3 章 计 算 机 网 络 对 外 经 济 贸 易 大 学 信 息 学 院 2016.2 本 章 内 容 了 解 计 算 机 网 络 的 相 关 概 念 了 解 计 算 机 网 络 和 Internet 的 发 展 了 解 常 见 的 网 络 协 议 及 分 层 结 构 熟 悉 日 常 工 作 生 活 中 的 网 络 应 用 * 注 意 : 本 章 内 容 注 重 广 度 而 非 深 度, 我

More information