H3C T9000 系列入侵防御系统 上网行为管理命令参考 新华三技术有限公司 资料版本 :5W

Size: px
Start display at page:

Download "H3C T9000 系列入侵防御系统 上网行为管理命令参考 新华三技术有限公司 资料版本 :5W"

Transcription

1 H3C T9000 系列入侵防御系统 上网行为管理命令参考 新华三技术有限公司 资料版本 :5W

2 Copyright 2018 新华三技术有限公司及其许可者版权所有, 保留一切权利 未经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本书内容的部分或全部, 并不得以任何形式传播 H3C H3CS H3CIE H3CNE Aolynk H 3 Care IRF NetPilot Netflow SecEngine SecPath SecCenter SecBlade Comware ITCMM HUASAN 华三均为新华三技术有限公司的商标 对于本手册中出现的其它公司的商标 产品标识及商品名称, 由各自权利人拥有 由于产品版本升级或其他原因, 本手册内容有可能变更 H3C 保留在没有任何通知或者提示的情况下对本手册的内容进行修改的权利 本手册仅作为使用指导,H3C 尽全力在本手册中提供准确的信息, 但是 H3C 并不确保手册内容完全没有错误, 本手册中的所有陈述 信息和建议也不构成任何明示或暗示的担保

3 前言 H3C SecPah T9000 系列入侵防御系统命令参考介绍了 T9000 系列产品各软件命令的命令行, 包括每条命令对应的视图 参数 缺省级别 用途描述和举例等 上网行为管理命令参考 主要介绍带宽管理和应用审计与管理命令 前言部分包含如下内容 : 读者对象 本书约定 资料获取方式 技术支持 资料意见反馈 读者对象 本手册主要适用于如下工程师 : 网络规划人员 现场技术支持与维护人员 负责网络配置和维护的网络管理员 本书约定 1. 命令行格式约定 格式意义 粗体 斜体 命令行关键字 ( 命令中保持不变 必须照输的部分 ) 采用加粗字体表示 命令行参数 ( 命令中必须由实际值进行替代的部分 ) 采用斜体表示 [ ] 表示用 [ ] 括起来的部分在命令配置时是可选的 { x y... } 表示从多个选项中仅选取一个 [ x y... ] 表示从多个选项中选取一个或者不选 { x y... } * 表示从多个选项中至少选取一个 [ x y... ] * 表示从多个选项中选取一个 多个或者不选 &<1-n> 表示符号 & 前面的参数可以重复输入 1~n 次 # 由 # 号开始的行表示为注释行 2. 图形界面格式约定 格式意义 < > 带尖括号 < > 表示按钮名, 如 单击 < 确定 > 按钮

4 格式意义 [ ] 带方括号 [ ] 表示窗口名 菜单名和数据表, 如 弹出 [ 新建用户 ] 窗口 / 多级菜单用 / 隔开 如 [ 文件 / 新建 / 文件夹 ] 多级菜单表示 [ 文件 ] 菜单下的 [ 新建 ] 子菜单下的 [ 文件夹 ] 菜单项 3. 各类标志 本书还采用各种醒目标志来表示在操作过程中应该特别注意的地方, 这些标志的意义如下 : 该标志后的注释需给予格外关注, 不当的操作可能会对人身造成伤害 提醒操作中应注意的事项, 不当的操作可能会导致数据丢失或者设备损坏 为确保设备配置成功或者正常工作而需要特别关注的操作或信息 对操作内容的描述进行必要的补充和说明 配置 操作 或使用设备的技巧 小窍门 4. 图标约定 本书使用的图标及其含义如下 : 该图标及其相关描述文字代表一般网络设备, 如路由器 交换机 防火墙等 该图标及其相关描述文字代表一般意义下的路由器, 以及其他运行了路由协议的设备 该图标及其相关描述文字代表二 三层以太网交换机, 以及运行了二层协议的设备 该图标及其相关描述文字代表无线控制器 无线控制器业务板和有线无线一体化交换机的无线控制引擎设备 该图标及其相关描述文字代表无线接入点设备 T 该图标及其相关描述文字代表无线终结单元 T 该图标及其相关描述文字代表无线终结者 该图标及其相关描述文字代表无线 Mesh 设备 该图标代表发散的无线射频信号 该图标代表点到点的无线射频信号

5 该图标及其相关描述文字代表防火墙 UTM 多业务安全网关 负载均衡等安全设备 该图标及其相关描述文字代表防火墙插卡 负载均衡插卡 NetStream 插卡 SSL VPN 插卡 IPS 插卡 ACG 插卡等安全插卡 5. 示例约定由于设备型号不同 配置不同 版本升级等原因, 可能造成本手册中的内容与用户使用的设备显示信息不一致 实际使用中请以设备显示的内容为准 本手册中出现的端口编号仅作示例, 并不代表设备上实际具有此编号的端口, 实际使用中请以设备上存在的端口编号为准 资料获取方式 您可以通过 H3C 网站 ( 获取最新的产品资料 : 获取安装类 配置类或维护类等产品资料 获取版本说明书等与软件版本配套的资料 技术支持 用户支持邮箱 :service@h3c.com 技术支持热线电话 : ( 手机 固话均可拨打 ) 技术支持知了社区 : 在线快速问题答复 ) 公司网址 : 资料意见反馈 如果您在使用过程中发现产品资料的任何问题, 可以通过以下方式反馈 : info@h3c.com 感谢您的反馈, 让我们做得更好!

6 目录 1 带宽管理 带宽管理配置命令 action application bandwidth bandwidth maximum connection-limit count connection-limit rate destination-address destination-zone disable display traffic-policy statistics bandwidth display traffic-policy statistics connection-limit maximum dscp profile name profile rename remark dscp rule copy rule move rule name rule rename source-address source-zone time-range traffic-policy traffic-priority user user-group 1-25 i

7 1 带宽管理 1.1 带宽管理配置命令 action action 命令用来配置带宽策略规则的动作 undo action 命令用来恢复缺省情况 命令 action qos profile profile-name undo action 缺省情况 带宽策略规则中没有配置动作, 即对匹配上该规则的流量不进行带宽管理, 直接允许通过 视图 带宽策略规则视图 缺省用户角色 profile-name: 表示对匹配成功的流量进行限流, 即对此流量应用带宽通道, 进而对该流量进行带宽管理 profile-name 是带宽通道的名称, 为 1~63 个字符的字符串, 不区分大小写 使用指导 如果流量成功匹配了某条带宽策略规则, 则设备将会根据该带宽策略规则中指定的动作对此流量进行控制和管理, 即按照引用的带宽通道对此流量进行限流 配置带宽策略规则的动作时, 需要注意的是 : 子规则引用的带宽通道中的最大带宽不能大于父规则引用的带宽通道中的的最大带宽 父规则引用的带宽通道中的保证带宽不能小于子规则引用的带宽通道中的保证带宽之和 子规则与父规则不能引用同一个带宽通道 举例 # 在带宽策略规则 rule1 中, 配置动作为应用带宽通道 profile1 [Sysname-traffic-policy] rule name rule1 [Sysname-traffic-policy-rule-rule1] action qos profile profile1 profile name 1-1

8 rule name application application 命令用来指定匹配报文的应用或应用组 undo application 命令用来取消使用指定的应用或应用组作为匹配条件 命令 application { app application-name app-group application-group-name } undo application { app application-name app-group application-group-name } 缺省情况 带宽策略规则下不存在应用或应用组作为匹配条件 视图 带宽策略规则视图 缺省用户角色 app application-name: 是应用的名称, 为 1~63 个字符的字符串, 不区分大小写 app-group application-group-name: 是应用组的名称, 为 1~63 个字符的字符串, 不区分大小写 使用指导 在一个带宽策略规则中可以同时指定多个应用或应用组作为匹配报文的参数或依据, 配置本参数后, 设备可以根据业务的应用类型来对流量进行带宽管理 例如, 可以根据邮箱 P2P 下载 即时通讯和 Web 等应用对流经设备的流量实施带宽管理 若指定传输层协议类型为 dccp/sctp/udp-lite 的自定义应用, 带宽管理功能对这些自定义应用将不进行任何限制 有关自定义应用的详细介绍请参见 安全命令参考 中的 APR 举例 # 在带宽策略规则 rule1 中, 指定匹配报文的应用为 P2P_General_TCP_Communications [Sysname-traffic-policy] rule name rule1 [Sysname-traffic-policy-rule-rule1] application app P2P_General_TCP_Communications app-group( 安全命令参考 /APR) nbar application( 安全命令参考 /APR) port-mapping( 安全命令参考 /APR) bandwidth bandwidth 命令用来配置带宽通道的保证带宽和最大带宽 1-2

9 undo bandwidth 命令用来删除带宽通道的保证带宽和最大带宽 命令 bandwidth { downstream upstream } { guaranteed maximum } bandwidth-value undo bandwidth { downstream upstream } { guaranteed maximum } 缺省情况 未配置带宽通道的保证带宽和最大带宽 视图 带宽通道视图 缺省用户角色 downstream: 表示对下行流量进行控制, 即对 Server 访问 Client 的流量进行控制 upstream: 表示对上行流量进行控制, 即对 Client 访问 Server 的流量进行控制 guaranteed: 表示设置保证带宽 maximum: 表示设置最大带宽, 最大带宽不小于保证带宽 bandwidth-value: 表示带宽值, 取值范围为 8~ , 单位为 kbps 使用指导 为父子规则配置带宽通道时, 应遵循如下原则 : 子规则引用的带宽通道中的的最大带宽不能大于父规则引用的带宽通道中的的最大带宽 父规则引用的带宽通道中的保证带宽不能小于子规则引用的带宽通道中的保证带宽之和 子规则与父规则不能引用同一个带宽通道 接口期望带宽的缺省值较小时, 在流量较大的情况下, 很容易出现丢包现象, 这时可以将此接口的期望带宽值调大 比如 Tunnel 口的默认带宽是 64kbps, 流量比较大的情况下, 易出现丢包现象, 这时可将 Tunnel 接口的期望带宽值调大 举例 # 创建带宽通道 profile1 [Sysname-traffic-policy] profile name profile1 # 配置带宽通道的上行流量的最大带宽为 10000kbps 下行流量的最大带宽为 10000kbps 上行流量的保证带宽为 5000kbps 下行流量的保证带宽为 5000kbps [Sysname-traffic-policy-profile-profile1] bandwidth upstream maximum [Sysname-traffic-policy-profile-profile1] bandwidth downstream maximum [Sysname-traffic-policy-profile-profile1] bandwidth upstream guaranteed 5000 [Sysname-traffic-policy-profile-profile1] bandwidth downstream guaranteed 5000 profile name 1-3

10 1.1.4 bandwidth maximum bandwidth maximum { per-ip per-user } 命令用来配置每 IP 或每用户的最大带宽 undo bandwidth maximum { per-ip per-user } 命令用来删除指定的最大带宽 命令 bandwidth { downstream upstream } maximum { per-ip per-user } bandwidth-value undo bandwidth { downstream upstream } maximum { per-ip per-user } 缺省情况 未配置每 IP 或每用户的最大带宽 视图 带宽通道视图 缺省用户角色 downstream: 表示对下行流量进行控制, 即对 Server 访问 Client 的流量进行控制 upstream: 表示对上行流量进行控制, 即对 Client 访问 Server 的流量进行控制 maximum: 表示设置最大带宽 per-ip: 指定每 IP 的最大带宽 per-user: 指定每用户的最大带宽 bandwidth-value: 表示带宽值, 取值范围为 8~ , 单位为 kbps 使用指导 此命令可以用来对带宽通道中的每 IP 或每用户进行最大带宽限制, 实现更加精细化的带宽管理 配置的每 IP 或每用户的最大带宽不能大于带宽通道整体的最大带宽 举例 # 创建带宽通道 profile1 [Sysname-traffic-policy] profile name profile1 # 配置每个 IP 的上行 / 下行最大流量带宽 [Sysname-traffic-policy-profile-profile1] bandwidth upstream maximum per-ip [Sysname-traffic-policy-profile-profile1] bandwidth downstream maximum per-ip profile name connection-limit count connection-limit count 命令用来配置最大连接数 undo connection-limit count 命令用来删除指定的最大连接数 1-4

11 命令 connection-limit count { per-rule per-ip per-user } connection-number undo connection-limit count { per-rule per-ip per-user } 缺省情况 未配置最大连接数 视图 带宽通道视图 缺省用户角色 per-rule connection-number: 指定带宽策略规则的最大连接数 per-ip: 指定每 IP 的最大连接数 per-user: 指定每用户的最大连接数 connection-number: 表示最大连接数, 取值范围为 1~ 使用指导 带宽通道中即可以配置整体的最大连接数限制, 也可以配置基于每 IP 或每用户的最大连接数限制 每 IP 或每用户的最大连接数不能大于带宽通道整体的最大连接数 在同一个带宽通道视图下对于 per-ip 和 per-user 不可以同时存在, 但是 per-rule 可以与 per-ip 或 per-user 同时存在 举例 # 创建带宽通道 profile1 [Sysname-traffic-policy] profile name profile1 # 配置带宽策略规则的最大连接数为 1000 [Sysname-traffic-policy-profile-profile1] connection-limit count per-rule 1000 # 配置每 IP 的最大连接数为 500 [Sysname-traffic-policy-profile-profile1] connection-limit count per-ip 500 profile name connection-limit rate connection-limit rate 命令用来配置最大新建连接速率 undo connection-limit rate 命令用来删除指定的最大新建连接速率 命令 connection-limit rate { per-rule per-ip per-user } connection-rate 1-5

12 undo connection-limit rate { per-rule per-ip per-user } 缺省情况 未配置最大新建连接速率限制 视图 带宽通道视图 缺省用户角色 per-rule connection-rate: 指定带宽策略规则的最大新建连接速率 per-ip: 指定每 IP 的最大新建连接速率 per-user: 指定每用户的最大新建连接速率 connection-rate: 表示最大新建连接速率, 取值范围为 1~ , 单位为每秒连接数 使用指导 带宽通道中即可以配置整体的最大新建连接速率, 也可以配置基于每 IP 或每用户的最大新建连接速率 每 IP 或每用户的最大新建连接速率不能大于带宽通道整体的最大新建连接速率 在同一个带宽通道视图下对于 per-ip 和 per-user 不可以同时存在, 但是 per-rule 可以与 per-ip 或 per-user 同时存在 举例 # 创建带宽通道 profile1 [Sysname-traffic-policy] profile name profile1 # 配置带宽策略规则的最大新建连接速率为 1000 [Sysname-traffic-policy-profile-profile1] connection-limit rate per-rule 1000 # 配置每用户的最大新建连接速率为 500 [Sysname-traffic-policy-profile-profile1] connection-limit rate per-user 500 profile name destination-address destination-address 命令用来指定匹配报文的目的 IP 地址 undo destination-address 命令用来取消使用指定的目的 IP 地址作为匹配条件 命令 destination-address address-set object-group-name undo destination-address address-set object-group-name 1-6

13 缺省情况 带宽策略规则下不存在目的 IP 地址作为匹配条件 视图 带宽策略规则视图 缺省用户角色 object-group-name:ipv4/ipv6 地址对象组的名称, 为 1~31 个字符的字符串, 不区分大小写 使用指导 可以引用多个 IPv4 或 IPv6 地址对象组中指定的 IP 地址或网段来作为匹配报文目的 IP 地址的参数或依据 在进行配置回滚前, 请检查带宽策略规则引用的地址对象组的配置 若与回滚配置中的地址对象组名称相同但类型不同, 将导致该配置回滚失败 举例 # 在带宽策略规则 rule1 中, 指定匹配报文的目的 IP 地址为 IPv4 地址对象组 obgroup2 中指定的 IP 地址 [Sysname-traffic-policy] rule name rule1 [Sysname-traffic-policy-rule-rule1] destination-address address-set obgroup2 object-group( 安全命令参考 / 对象组 ) destination-zone destination-zone 命令用来指定匹配报文的目的安全域 undo destination-zone 命令用来取消使用指定的目的安全域作为匹配条件 命令 destination-zone destination-zone-name undo destination-zone destination-zone-name 缺省情况 带宽策略规则下不存在目的安全域作为匹配条件 视图 带宽策略规则视图 缺省用户角色 1-7

14 destination-zone-name: 表示安全域的名称, 为 1~31 个字符的字符串, 不区分大小写, 不能包含字符 - 举例 # 在带宽策略规则 rule1 中, 指定匹配报文的目的安全域为 zone2 [Sysname-traffic-policy] rule name rule1 [Sysname-traffic-policy-rule-rule1] destination-zone zone2 security-zone name( 安全命令参考 / 安全域 ) disable disable 命令用来关闭带宽策略规则 undo disable 命令用来恢复缺省情况 命令 disable undo disable 缺省情况 带宽策略规则处于开启状态 视图 带宽策略规则视图 缺省用户角色 使用指导 如果在某些组网环境中某条带宽策略规则暂时不会被用到, 则可以使用此命令来关闭此条带宽策略规则 关闭带宽策略规则后, 此规则不参与对流量的匹配, 但依然可以对其进行复制 重命名和移动 举例 # 关闭带宽策略规则 rule1 [Sysname-traffic-policy] rule name rule1 [Sysname-traffic-policy-rule-rule1] disable rule name 1-8

15 display traffic-policy statistics bandwidth display traffic-policy statistics bandwidth 命令用来显示带宽策略规则下流量速率的统计信息 命令 分布式设备 - 独立运行模式 : display traffic-policy statistics bandwidth { all rule rule-name } [ slot slot-number [ cpu cpu-number ] ] 分布式设备 -IRF 模式 : display traffic-policy statistics bandwidth { all rule rule-name } [ chassis chassis-number slot slot-number [ cpu cpu-number ] ] 视图 任意视图 缺省用户角色 network-operator context-operator all: 表示显示所有带宽策略规则下流量速率的统计信息 rule rule-name: 表示显示指定带宽策略规则下流量速率的统计信息 rule-name 表示带宽策略规则名称, 为 1~63 个字符的字符串, 不区分大小写 slot slot-number: 显示指定单板上带宽策略规则下流量速率的统计信息 slot-number 表示单板所在的槽位号 若不指定该参数, 则表示所有单板上带宽策略规则下流量速率的统计信息 ( 分布式设备 - 独立运行模式 ) chassis chassis-number slot slot-number: 显示指定成员设备的指定单板上带宽策略规则下流量速率的统计信息 chassis-number 表示设备在 IRF 中的成员编号,slot-number 表示单板所在的槽位号 若不指定该参数, 则表示所有单板上带宽策略规则下流量速率的统计信息 cpu cpu-number: 显示指定 CPU 上宽策略规则的流量统计信息 cpu-number 表示 CPU 编号, 只有指定的 slot 支持多 CPU 时, 才能配置该参数 ( 分布式设备 -IRF 模式 ) 举例 # 显示所有带宽策略规则下流量速率的统计信息 ( 分布式设备 - 独立运行模式 ) <Sysname> display traffic-policy statistics bandwidth all CPU 1 on slot 2: AVC bandwidth statistic: Rule State Profile rule1 Enable abc 1-9

16 now bandwidth of rule rule1 is 0.0 B/s rule2 Enable profile1 now bandwidth of rule rule2 is 0.0 B/s # 显示所有带宽策略规则下流量速率的统计信息 ( 分布式设备 -IRF 模式 ) <Sysname> display traffic-policy statistics bandwidth all CPU 1 on slot 2 in chassis 1: AVC bandwidth statistic: Rule State Profile rule1 Enable abc now bandwidth of rule rule1 is 0.0 B/s rule2 Enable profile1 now bandwidth of rule rule2 is 0.0 B/s 表 1-1 display traffic-policy statistics bandwidth rule 命令显示信息描述表 字段 描述 Rule 带宽策略规则的名称 带宽策略规则的状态, 取值包括 : State Profile now bandwidth of rule xxx xxx is xxx B/s Enable: 表示此规则已启用 Disable: 表示此规则已禁用带宽策略规则中引用的带宽通道当前每带宽策略规则的实时带宽, 单位为字节每秒 display traffic-policy statistics connection-limit maximum display traffic-policy statistics connection-limit maximum 命令用来显示最大连接数限制的统计信息 1-10

17 命令 分布式设备 - 独立运行模式 : display traffic-policy statistics connection-limit maximum { { per-ip { ipv4 [ ipv4-address ] ipv6 [ ipv6-address ] } per-user [ user user-name] } rule rule-name } per-rule { rule-name all } } [ slot slot-number [ cpu cpu-number ] ] 分布式设备 -IRF 模式 : display traffic-policy statistics connection-limit maximum { { per-ip { ipv4 [ ipv4-address ] ipv6 [ ipv6-address ] } per-user [ user user-name] } rule rule-name } per-rule { rule-name all } } [ chassis chassis-number slot slot-number [ cpu cpu-number ] ] 视图 任意视图 缺省用户角色 network-operator context-operator per-ip: 显示指定带宽策略规则中每 IP 的最大连接数统计信息 ipv4: 显示指定带宽策略规则中 IPv4 类型的每 IP 的最大连接数统计信息 ipv4-address: 显示指定 IP 的最大连接数统计信息, 若不指定本参数, 则显示指定带宽策略规则中所有 IPv4 类型的每 IP 的最大连接数统计信息 ipv6: 显示指定带宽策略规则中 IPv6 类型的每 IP 的最大连接数统计信息 ipv6-address: 显示指定 IP 的最大连接数统计信息, 若不指定本参数, 则显示指定带宽策略规则中所有 IPv6 类型的每 IP 的最大连接数统计信息 per-user: 显示指定带宽策略规则中每用户的最大连接数统计信息 user user-name: 显示指定用户的最大连接数统计信息 user-name 为用户的名称, 取值范围为 1~ 55 个字符的字符串, 不区分大小写 若不指定本参数, 则显示指定带宽策略规则中所有用户的最大连接数统计信息 rule rule-name: 显示指定带宽策略规则中符合条件的最大连接数统计信息 rule-name 为带宽策略规则的名称, 取值范围为 1~63 个字符的字符串, 不区分大小写 per-rule: 显示带宽策略规则的最大连接数统计信息 all: 显示所有带宽策略规则的最大连接数统计信息 rule-name: 显示指定带宽策略规则的最大连接数统计信息, 带宽策略规则的名称为 1~63 个字符的字符串, 不区分大小写 slot slot-number: 显示指定单板上的最大连接数限制的统计信息 slot-number 表示单板所在的槽位号 若不指定该参数, 则表示所有单板上的最大连接数限制的统计信息 ( 分布式设备 - 独立运行模式 ) 1-11

18 chassis chassis-number slot slot-number: 显示指定成员设备的指定单板上的最大连接数限制的统计信息 chassis-number 表示设备在 IRF 中的成员编号,slot-number 表示单板所在的槽位号 若不指定该参数, 则表示所有单板上的最大连接数限制的统计信息 ( 分布式设备 -IRF 模式 ) cpu cpu-number: 显示指定 CPU 的最大连接数限制的统计信息 cpu-number 表示 CPU 编号, 只有指定的 slot 支持多 CPU 时, 才能配置该参数 举例 # 显示带宽策略中所有规则的最大连接数统计信息 ( 分布式设备 - 独立运行模式 ) <Sysname> display traffic-policy statistics connection-limit maximum per-rule all CPU 1 on slot 2: Connection-limit for maximum statistic: Codes: CC(Current Connection), RC(Rejective Connection), CL(Current Limit) Policy State Profile CC RC CL rule1 Enable abc # 显示带宽策略规则 rule1 中所有用户的最大连接数统计信息 ( 分布式设备 - 独立运行模式 ) <Sysname> display traffic-policy statistics connection-limit maximum per-user rule rule1 CPU 1 on slot 2: Connection-limit for maximum statistic: Codes: CC(Current Connection), RC(Rejective Connection) Policy State Profile User CC RC rule1 Enable profile1 user1 1 0 # 显示带宽策略规则 rule1 中所有 IPv4 类型的每 IP 的最大连接数统计信息 ( 分布式设备 - 独立运行模式 ) <Sysname> display traffic-policy statistics connection-limit maximum per-ip ipv4 rule rule1 CPU 1 on slot 2: Connection-limit for maximum statistic: Codes: CC(Current Connection), RC(Rejective Connection) Policy State Profile IP CC RC 1-12

19 rule1 Enable profile # 显示带宽策略中所有规则的最大连接数统计信息 ( 分布式设备 -IRF 模式 ) <Sysname> display traffic-policy statistics connection-limit maximum per-rule all CPU 1 on slot 2 in chassis 1: Connection-limit for maximum statistic: Codes: CC(Current Connection), RC(Rejective Connection), CL(Current Limit) Policy State Profile CC RC CL rule1 Enable abc # 显示带宽策略规则 rule1 中所有用户的最大连接数统计信息 ( 分布式设备 -IRF 模式 ) <Sysname> display traffic-policy statistics connection-limit maximum per-user rule rule1 CPU 1 on slot 2 in chassis 1: Connection-limit for maximum statistic: Codes: CC(Current Connection), RC(Rejective Connection) Policy State Profile User CC RC rule1 Enable profile1 user1 1 0 # 显示带宽策略规则 rule1 中所有 IPv4 类型的每 IP 的最大连接数统计信息 ( 分布式设备 -IRF 模式 ) <Sysname> display traffic-policy statistics connection-limit maximum per-ip ipv4 rule rule1 CPU 1 on slot 2 in chassis 1: Connection-limit for maximum statistic: Codes: CC(Current Connection), RC(Rejective Connection) Policy State Profile IP CC RC 1-13

20 rule1 Enable profile 表 1-2 display traffic-policy statistics connection-limit maximum 命令显示信息描述表 字段 描述 Policy 带宽策略规则的名称 带宽策略规则的状态, 取值包括 : State Profile User IP Enable: 表示此规则已启用 Disable: 表示此规则已禁用带宽策略规则中引用的带宽通道用户的名称 IP 地址 代码缩写的表示, 取值包括 : Codes CC (current connections): 当前连接数 RC (rejected connections): 拒绝的连接数 CL (connection limit): 配置的连接数限制 dscp dscp 命令用来指定匹配报文的 DSCP 优先级 undo dscp 命令用来取消使用指定的 DSCP 优先级作为匹配条件 命令 dscp dscp-value undo dscp 缺省情况 带宽策略规则下不存在 DSCP 优先级作为匹配条件 视图 带宽策略规则视图 缺省用户角色 dscp-value: 表示报文 DSCP 优先级, 取值仅可以是关键字, 关键字如表 1-3 所示 1-14

21 举例 # 在带宽策略规则 rule1 中, 指定匹配报文的 DSCP 优先级为 af11 [Sysname-traffic-policy] rule name rule1 [Sysname-traffic-policy-rule-rule1] dscp af profile name profile name 命令用来创建带宽通道, 并进入带宽通道视图 如果指定的带宽通道已经存在, 则直接进入带宽通道视图 undo profile name 命令用来删除指定的带宽通道 命令 profile name profile-name undo profile name profile-name 缺省情况 不存在带宽通道 视图 带宽策略视图 缺省用户角色 profile-name: 带宽通道的名称, 为 1~63 个字符的字符串, 不区分大小写 使用指导 带宽通道定义了实施带宽管理的对象所能够使用的带宽资源, 带宽通道将被带宽策略规则引用 举例 # 创建一个名为 profile1 的带宽通道, 并进入该带宽通道视图 [Sysname-traffic-policy] profile name profile1 [Sysname-traffic-policy-profile-profile1] action profile rename profile rename 命令用来重命名带宽通道 命令 profile rename old-name new-name 1-15

22 视图 带宽策略视图 缺省用户角色 old-name: 表示带宽通道原来的名称, 为 1~63 个字符的字符串, 不区分大小写 new-name: 表示带宽通道新的名称, 为 1~63 个字符的字符串, 不区分大小写 新的名称不能为设备中已存在的带宽通道名称 举例 # 创建带宽通道 profile1 [Sysname-traffic-policy] profile name profile1 [Sysname-traffic-policy-profile-profile1] quit # 把带宽通道 profile1 重命名为 profile2 [Sysname-traffic-policy] profile rename profile1 profile remark dscp remark dscp 命令用来重标记报文的 DSCP 优先级 undo remark dscp 命令用来恢复缺省情况 命令 remark dscp dscp-value undo remark dscp 缺省情况 不修改报文的 DSCP 优先级 视图 带宽通道视图 缺省用户角色 dscp-value: 表示报文 DSCP 优先级, 取值仅可以是关键字, 关键字如表 1-3 所示 表 1-3 DSCP 关键字与值的对应表关键字 DSCP 值 ( 二进制 ) DSCP 值 ( 十进制 ) default af

23 关键字 DSCP 值 ( 二进制 ) DSCP 值 ( 十进制 ) af af af af af af af af af af af cs cs cs cs cs cs cs ef 使用指导 优先级重标记是指修改报文中 DSCP(Differentiated Services Code Point) 字段的值 DSCP 字段也称为 DSCP 优先级, 是网络设备进行流量分类的依据 位于报文传输路径上的各个网络设备, 可以通过 DSCP 优先级来区分流量, 进而对不同 DSCP 优先级的流量采取差异化的处理 举例 # 创建带宽通道 profile1 [Sysname-traffic-policy] profile name profile1 # 重标记报文的 DSCP 优先级为 af22 [Sysname-traffic-policy-profile-profile1] remark dscp af22 profile name rule copy rule copy 命令用来复制带宽策略规则 1-17

24 命令 rule copy rule-name new-rule-name 视图 带宽策略视图 缺省用户角色 rule-name: 表示被复制带宽策略规则的名称, 为 1~63 个字符的字符串, 不区分大小写 new-rule-name: 表示新建带宽策略规则的名称, 为 1~63 个字符的字符串, 不区分大小写 使用指导 当新建的带宽策略规则和已存在的带宽策略规则比较相似时, 可通过复制已经存在的带宽策略规则来创建新的带宽策略规则 复制带宽策略规则时, 需要注意的是 : 如果被复制的带宽策略规则中含有子带宽策略规则, 则只会复制父带宽策略规则的内容 通过复制创建的新策略规则紧跟在被复制的带宽策略规则之后 举例 # 通过复制带宽策略规则 rule1, 创建一个新的带宽策略规则 rule2 [Sysname-traffic-policy] rule copy rule1 rule rule move rule move 命令用来移动带宽策略规则的排列顺序 命令 rule move rule-name1 { after before } rule-name2 视图 带宽策略视图 缺省用户角色 rule-name1: 表示需要被移动的带宽策略规则的名称, 为 1~63 个字符的字符串, 不区分大小写 after: 表示把带宽策略规则 rule-name1 移动到带宽策略规则 rule-name2 的后面 before: 表示把带宽策略规则 rule-name1 移动到带宽策略规则 rule-name2 的前面 rule-name2: 表示移动目标的带宽策略规则的名称, 为 1~63 个字符的字符串, 不区分大小写 1-18

25 使用指导 设备根据带宽策略规则在设备上显示的顺序从上到下对流量进行匹配, 一旦匹配上某个带宽策略规则便结束此匹配过程, 并根据该规则中指定的动作对此流量进行处理 ; 如果流量没有匹配上任何规则, 则允许该流量通过 为了使设备上部署的带宽管理功能达到更好 更严谨的效果, 因此配置带宽策略规则时要遵循 先精细后宽泛 的原则 如果发现设备中已配置的带宽策略规则之间的顺序不符合这个原则, 则可以使用 rule move 命令来调整带宽策略规则之间的顺序 只有不同父带宽策略规则和相同父带宽策略规则下的子带宽策略规则之间才可以相互调整顺序 举例 # 创建带宽策略规则 rule1 [Sysname-traffic-policy] rule name rule1 [Sysname-traffic-policy-rule-rule1] quit # 创建带宽策略规则 rule2 [Sysname-traffic-policy] rule name rule2 [Sysname-traffic-policy-rule-rule2] quit # 将带宽策略规则 rule1 的配置顺序移动到带宽策略规则 rule2 之后 [Sysname-traffic-policy] rule move rule1 after rule rule name rule name 命令用来创建带宽策略规则, 并进入带宽策略规则视图 如果指定的带宽策略规则已经存在, 则直接进入带宽策略规则视图 undo rule name 命令用来删除指定的带宽策略规则 命令 rule name rule-name [ parent parent-rule-name ] undo rule name rule-name 缺省情况 不存在带宽策略规则 视图 带宽策略视图 缺省用户角色 rule-name: 表示带宽策略规则的名称, 为 1~63 个字符的字符串, 不区分大小写 parent parent-rule-name: 指定带宽策略规则的父规则 parent-rule-name 表示父规则的名称, 为 1~63 个字符的字符串, 不区分大小写 指定的父规则必须已经存在, 否则创建该带宽策略规则时失败 1-19

26 使用指导 带宽策略中可以配置多个带宽策略规则, 这些规则用于定义匹配流量的匹配项以及流量控制的动作 不同规则之间的匹配顺序为 : 设备根据这些规则在设备上显示的顺序从上到下对流量进行匹配, 一旦流量匹配上某条规则便结束此匹配过程, 并根据该规则中指定的动作对此流量进行处理 ; 如果流量没有匹配上任何规则, 则允许该流量通过 当创建带宽策略规则时, 如果需要继承其他带宽策略规则中的匹配项属性, 则可以在创建带宽策略规则时为其指定父带宽策略规则 创建带宽策略规则时, 需要注意的是 : 如果指定的父带宽策略规则已是其他带宽策略规则的子带宽策略规则, 则创建该带宽策略规则失败 只能在创建带宽策略规则时指定带宽策略规则的父带宽策略规则, 不能为已存在的带宽策略规则添加或修改父带宽策略规则 举例 # 创建一个名称为 rule1 的带宽策略规则, 并进入该带宽策略规则视图 [Sysname-traffic-policy] rule name rule1 [Sysname-traffic-policy-rule-rule1] rule rename rule rename 命令用来重命名带宽策略规则 命令 rule rename old-rule-name new-rule-name 视图 带宽策略视图 缺省用户角色 old-rule-name: 表示带宽策略规则的原有名称, 为 1~63 个字符的字符串, 不区分大小写 new-rule-name: 表示带宽策略规则的新名称, 为 1~63 个字符的字符串, 不区分大小写 举例 # 创建带宽策略规则 rule1 [Sysname-traffic-policy] rule name rule1 [Sysname-traffic-policy-rule-rule1] quit # 把带宽策略规则 rule1 重命名为 rule2 [Sysname-traffic-policy] rule rename rule1 rule2 1-20

27 source-address source-address 命令用来指定匹配报文的源 IP 地址 undo source-address 命令用来取消使用指定的源 IP 地址作为匹配条件 命令 source-address address-set object-group-name undo source-address address-set object-group-name 缺省情况 带宽策略规则下不存在源 IP 地址作为匹配条件 视图 带宽策略规则视图 缺省用户角色 object-group-name: 表示 IPv4/IPv6 地址对象组的名称, 为 1~31 个字符的字符串, 不区分大小写 使用指导 可以引用多个 IPv4 或 IPv6 地址对象组中指定的 IP 地址来作为匹配报文源 IP 地址的参数或依据 在进行配置回滚前, 请检查带宽策略规则引用的地址对象组的配置 若与回滚配置中的地址对象组名称相同但类型不同, 将导致该配置回滚失败 举例 # 在带宽策略规则 rule1 中, 指定匹配报文的源 IP 地址为 IPv4 地址对象组 obgroup1 中指定的 IP 地址 [Sysname-traffic-policy] rule name rule1 [Sysname-traffic-policy-rule-rule1] source-address address-set obgroup1 object-group( 安全命令参考 / 对象组 ) source-zone source-zone 命令用来指定匹配报文的源安全域 undo source-zone 命令用来取消使用指定的源安全域作为匹配条件 命令 source-zone source-zone-name undo source-zone source-zone-name 1-21

28 缺省情况 带宽策略规则下不存在源安全域作为匹配条件 视图 带宽策略规则视图 缺省用户角色 source-zone-name: 表示安全域的名称, 为 1~31 个字符的字符串, 不区分大小写, 不能包含字符 - 举例 # 在带宽策略规则 rule1 中, 指定匹配报文的源安全域为 zone1 [Sysname-traffic-policy] rule name rule1 [Sysname-traffic-policy-rule-rule1] source-zone zone1 security-zone name( 安全命令参考 / 安全域 ) time-range time-range 命令用来指定带宽策略规则的生效时间 undo time-range 命令用来恢复缺省情况 命令 time-range time-range-name undo time-range 缺省情况 带宽策略规则在任何时间下都生效 视图 带宽策略规则视图 缺省用户角色 time-range-name: 指定时间段的名称, 为 1~32 个字符的字符串, 不区分大小写 举例 # 在带宽策略规则 rule1 中, 指定带宽策略规则的生效时间为时间段 work-time 中配置的时间 1-22

29 [Sysname-traffic-policy] rule name rule1 [Sysname-traffic-policy-rule-rule1] time-range work-time time-range(acl 命令参考 / 时间段 ) traffic-policy traffic-policy 命令用来进入带宽策略视图 命令 traffic-policy 视图 系统视图 缺省用户角色 使用指导 带宽策略视图下可以完成对带宽策略规则的创建 复制 移动和重命名等操作 举例 # 进入带宽策略视图 [Sysname-traffic-policy] traffic-priority traffic-priority 命令用来配置流量优先级 undo traffic-priority 命令用来恢复缺省情况 命令 traffic-priority priority-value undo traffic-priority 缺省情况 流量优先级为 1 视图 带宽通道视图 缺省用户角色 1-23

30 priority-value: 表示流量优的先级, 取值范围为 1~7, 数值越大优先级越高 使用指导 当多个带宽通道中的流量同时从某个接口发送时, 如果此接口发生阻塞, 则优先级高的流量优先被发送 优先级相同的流量将会自由竞争出接口的带宽资源 举例 # 创建带宽通道 profile1 [Sysname-traffic-policy] profile name profile1 # 配置流量优先级为 7 [Sysname-traffic-policy-profile-profile1] traffic-priority 7 profile name user user 命令用来指定匹配报文的用户名 undo user 命令用来取消使用指定的用户名作为匹配条件 命令 user user-name [ domain domain-name ] undo user user-name [ domain domain-name ] 缺省情况 带宽策略规则下不存在用户名作为匹配条件 视图 带宽策略规则视图 缺省用户角色 user-name: 指定用户的名称, 为 1~55 个字符的字符串, 不区分大小写 domain domain-name: 表示在指定的身份识别域中匹配此用户 domain-name 是身份识别域的名称, 为 1~255 个字符的字符串, 不区分大小写, 不能包括字符? 若不指定此参数, 则表示在不属于任何身份识别域的用户中匹配此用户 有关身份识别域的详细介绍, 请参见 安全配置指导 中的 用户身份识别与管理 1-24

31 使用指导 本命令可以实现基于用户的精细化带宽管理 此功能可以有效解决在移动互联网中, 用户 IP 地址不断变化带来的带宽管理不方便的问题, 即以不变的用户名应对变化的 IP 地址, 将流量的源 IP 地址识别为用户 举例 # 在带宽策略规则 rule1 中, 指定匹配报文的用户名为 managers [Sysname-traffic-policy] rule name rule1 [Sysname-traffic-policy-rule-rule1] user managers # 引用用户名为 user1, 身份识别域为 dpi 的用户作为带宽策略规则的匹配条件 [Sysname-traffic-policy] rule name myrule [Sysname-traffic-policy-rule-myrule] user user1 domain dpi local-user( 安全命令参考 /AAA) user-identity enable( 安全命令参考 / 用户身份识别与管理 ) user-identity static-user( 安全命令参考 / 用户身份识别与管理 ) user-group user-group 命令用来指定匹配报文的用户组 undo user-group 命令用来取消使用指定的用户组作为匹配条件 命令 user-group user-group-name [ domain domain-name ] undo user-group user-group-name [ domain domain-name ] 缺省情况 带宽策略规则下不存在用户组作为匹配条件 视图 带宽策略规则视图 缺省用户角色 user-group-name: 指定用户组的名称, 为 1~32 个字符的字符串, 不区分大小写 domain domain-name: 表示在指定的身份识别域中匹配此用户组 domain-name 是身份识别域的名称, 为 1~255 个字符的字符串, 不区分大小写, 不能包括字符? 若不指定此参数, 则表示在不属于任何身份识别域的用户组中匹配此用户组 有关身份识别域的详细介绍, 请参见 安全配置指导 中的 用户身份识别与管理 1-25

32 使用指导 本命令可以实现基于用户组的精细化带宽管理 此功能可以有效解决在移动互联网中, 用户 IP 地址不断变化带来的带宽管理不方便的问题, 即以不变的用户组应对变化的 IP 地址, 将流量的源 IP 地址识别为用户组 举例 # 在带宽策略规则 rule1 中, 指定匹配报文的用户组为 mak [Sysname-traffic-policy] rule name rule1 [Sysname-traffic-policy-rule-rule1] user-group mak # 引用用户组名为 usergroup1, 域为 dpi 的用户组作为带宽策略规则的匹配条件 [Sysname-traffic-policy] rule name myrule [Sysname-traffic-policy-rule-myrule] user-group usergroup1 domain dpi user-group( 安全命令参考 /AAA) user-identity enable( 安全命令参考 / 用户身份识别与管理 ) 1-26

33 目录 1 应用审计与管理 应用审计与管理配置命令 application description destination-address destination-zone disable keyword keyword-group name policy copy policy default-action policy move policy name policy rename rule rule default-action rule match-method service source-address source-zone time-range uapp-control user user-group 1-17 i

34 1 应用审计与管理 本特性会解析出用户报文中的敏感信息和私密信息, 请保证将本特性仅用于合法用途 1.1 应用审计与管理配置命令 application application 命令用来配置作为应用审计与管理策略过滤条件的应用和应用组 undo application 命令用来删除作为应用审计与管理策略过滤条件的应用和应用组 命令 application { app application-name app-group application-group-name } undo application { app application-name app-group application-group-name } 缺省情况 应用审计与管理策略下不存在过滤条件 视图 应用审计与管理策略视图 缺省用户角色 app application-name: 表示应用的名称, 为 1~63 个字符的字符串, 不区分大小写 app-group application-group-name: 表示应用组的名称, 为 1~63 个字符的字符串, 不区分大小写 使用指导 仅在免审计和阻断类型的策略中可配置此命令 多次执行本命令, 可配置多个应用和应用组作为应用审计与管理策略的过滤条件 举例 # 配置应用审计与管理阻断策略 mypolicy2 过滤条件的应用为 app1 和 app2, 应用组为 group1 和 group2 [Sysname] uapp-control [Sysname-uapp-control] policy name mypolicy2 deny [Sysname-uapp-control-policy-mypolicy2] application app app1 1-1

35 [Sysname-uapp-control-policy-mypolicy2] application app app2 [Sysname-uapp-control-policy-mypolicy2] application app-group group1 [Sysname-uapp-control-policy-mypolicy2] application app-group group2 app-group( 安全命令参考 /APR) nbar application( 安全命令参考 /APR) port-mapping( 安全命令参考 /APR) description description 命令用来配置关键字组的描述信息 undo description 命令用来恢复缺省情况 命令 description text undo description 缺省情况 不存在关键字组的描述信息 视图 关键字组视图 缺省用户角色 text: 表示关键字组的描述信息, 为 1~255 个字符的字符串, 区分大小写 举例 # 配置关键字组的描述信息为 account limit [Sysname] uapp-control [Sysname-uapp-control] keyword-group name mykeywordgroup [Sysname-uapp-control-keyword-group-mykeywordgroup] description account limit destination-address destination-address 命令用来配置作为应用审计与管理策略过滤条件的目的 IP 地址 undo destination-address 命令用来删除作为应用审计与管理策略过滤条件的目的 IP 地址 命令 destination-address { ipv4 ipv6 } object-group-name undo destination-address { ipv4 ipv6 } object-group-name 1-2

36 缺省情况 应用审计与管理策略下不存在过滤条件 视图 应用审计与管理策略视图 缺省用户角色 ipv4: 表示指定 IPv4 地址对象组 ipv6: 表示指定 IPv6 地址对象组 object-group-name: 表示地址对象组的名称, 为 1~31 个字符的字符串, 不区分大小写, 且必须已存在 使用指导 多次执行本命令, 可配置多个目的 IPv4/IPv6 地址对象组作为应用审计与管理策略的过滤条件 举例 # 配置应用审计与管理审计策略 mypolicy1 过滤条件的目的 IPv4 地址 [Sysname] uapp-control [Sysname-uapp-control] policy name mypolicy1 audit [Sysname-uapp-control-policy-mypolicy1] destination-address ipv4 obgroup3 [Sysname-uapp-control-policy-mypolicy1] destination-address ipv4 obgroup4 object-group( 安全命令参考 / 对象组 ) destination-zone destination-zone 命令用来配置作为应用审计与管理策略过滤条件的目的安全域 undo destination-zone 命令用来删除作为应用审计与管理策略过滤条件的目的安全域 命令 destination-zone destination-zone-name undo destination-zone destination-zone-name 缺省情况 应用审计与管理策略下不存在过滤条件 视图 应用审计与管理策略视图 缺省用户角色 1-3

37 destination-zone-name: 表示安全域的名称, 为 1~31 个字符的字符串, 不区分大小写 使用指导 多次执行本命令, 可配置多个目的安全域作为应用审计与管理策略的过滤条件 举例 # 配置应用审计与管理审计策略 mypolicy1 过滤条件的目的安全域为 zone3 和 zone4 [Sysname] uapp-control [Sysname-uapp-control] policy name mypolicy1 audit [Sysname-uapp-control-policy-mypolicy1] destination-zone zone3 [Sysname-uapp-control-policy-mypolicy1] destination-zone zone4 security-zone name( 安全命令参考 / 安全域 ) disable disable 命令用来关闭应用审计与管理策略 undo disable 命令用来开启应用审计与管理策略 命令 disable undo disable 缺省情况 应用审计与管理策略处于开启状态 视图 应用审计与管理策略视图 缺省用户角色 使用指导 如果在某些组网环境中某条应用审计与管理策略暂时不会被用到, 则可以使用此命令来关闭此条应用审计与管理策略 关闭应用审计与管理策略后, 此策略将不能对流量进行匹配, 但依然可以对其进行复制 重命名和移动的操作 举例 # 关闭应用审计与管理策略 mypolicy1 [Sysname] uapp-control [Sysname-uapp-control] policy name mypolicy1 [Sysname-uapp-control-policy-mypolicy1] disable 1-4

38 1.1.6 keyword keyword 命令用来配置关键字 undo keyword 命令用来删除指定的关键字 命令 keyword keyword-value undo keyword keyword-value 缺省情况 不存在关键字 视图 关键字组视图 缺省用户角色 keyword-value: 表示关键字, 为 1~63 个字符的字符串, 区分大小写 举例 # 配置应用审计与管理的关键字为 keywordname [Sysname] uapp-control [Sysname-uapp-control] keyword-group name mykeywordgroup [Sysname-uapp-control-keyword-group-mykeywordgroup] keyword keywordname keyword-group name keyword-group name 命令用来创建关键字组, 并进入关键字组视图 如果指定的关键字组已经存在, 则直接进入关键字组视图 undo keyword-group name 命令用来删除指定的关键字组 命令 keyword-group name keyword-group-name undo keyword-group name keyword-group-name 缺省情况 不存在关键字组 视图 应用审计与管理视图 缺省用户角色 1-5

39 keyword-group-name: 表示关键字组的名称, 为 1~63 个字符的字符串, 不区分大小写 举例 # 创建名称为 mykeywordgroup 的关键字组, 并进入关键字组视图 [Sysname] uapp-control [Sysname-uapp-control] keyword-group name mykeywordgroup [Sysname-uapp-control-keyword-group-mykeywordgroup] policy copy policy copy 命令用来复制应用审计与管理策略 命令 policy copy policy-name new-policy-name 缺省情况 不存在应用审计与管理策略 视图 应用审计与管理视图 缺省用户角色 policy-name: 表示被复制应用审计与管理策略的名称, 为 1~63 个字符的字符串, 不区分大小写 new-policy-name: 表示新建应用审计与管理策略的名称, 为 1~63 个字符的字符串, 不区分大小写 使用指导 当需要新建的应用审计与管理策略和已存在的策略比较相似时, 可通过复制已经存在的策略来快速的创建新的应用审计与管理策略 举例 # 复制应用审计与管理策略 policy1, 复制后的策略名称为 policy2 [Sysname] uapp-control [Sysname-uapp-control] policy copy policy1 policy policy default-action policy default-action 命令用来配置应用审计与管理策略的缺省动作 命令 policy default-action { deny permit } 1-6

40 缺省情况 应用审计与管理策略的缺省动作是允许 视图 应用审计与管理视图 缺省用户角色 deny: 表示阻断报文 permit: 表示允许报文通过 使用指导 若报文未与任何一个应用审计与管理策略匹配成功, 则设备将根据应用审计与管理策略的缺省动作对报文进行处理 举例 # 配置应用审计与管理策略的缺省动作为丢弃 [Sysname] uapp-control [Sysname-uapp-control] policy default-action deny policy move policy move 命令用来移动应用审计与管理策略的位置 命令 policy move policy-name1 { after before } policy-name2 视图 应用审计与管理视图 缺省用户角色 policy-name1: 表示需要被移动的应用审计与管理策略的名称, 为 1~63 个字符的字符串, 不区分大小写 after: 表示把应用审计与管理策略 policy-name1 移动到应用审计与管理策略 policy-name2 的后面 before: 表示把应用审计与管理策略 policy-name1 移动到应用审计与管理策略 policy-name2 的前面 policy-name2: 表示移动目标的应用审计与管理策略的名称, 为 1~63 个字符的字符串, 不区分大小写 1-7

41 举例 # 创建应用审计与管理策略, 名称为 policy1 [Sysname] uapp-control [Sysname-uapp-control] policy name policy1 audit [Sysname-uapp-control-policy-policy1] quit # 创建应用审计与管理策略, 名称为 policy2 [Sysname-uapp-control] policy name policy2 audit [Sysname-uapp-control-policy-policy2] quit # 移动应用审计与管理策略 policy1 到 policy2 之后 [Sysname-uapp-control] policy move policy1 after policy policy name policy name 命令用来创建应用审计与管理策略, 并进入应用审计与管理策略视图 如果指定的应用审计与管理策略已经存在, 则直接进入应用审计与管理策略视图 undo policy name 命令用来删除指定的应用审计与管理策略 命令 policy name policy-name [ audit deny noaudit ] undo policy name policy-name 缺省情况 不存在应用审计与管理策略 视图 应用审计与管理视图 缺省用户角色 policy-name: 表示应用审计与管理策略的名称, 为 1~63 个字符的字符串, 不区分大小写, 且名称必须全局唯一 audit: 表示审计类型的策略 deny: 表示阻断类型的策略 noaudit: 表示免审计类型的策略 使用指导 本命令用来创建应用审计与管理策略, 创建策略时必须指定策略类型, 应用审计与管理策略分为如下三类 : 审计策略 : 对匹配策略中所有过滤条件的报文, 根据审计规则对此报文进行审计 免审计策略 : 对匹配策略中所有过滤条件的报文进行免审计 阻断策略 : 对匹配策略中所有过滤条件的报文进行阻断 1-8

42 每类策略中具体可配置的内容不同, 其中 application 命令只能在免审计和阻断类型的策略下配置, rule rule default-action 和 rule match-method 命令只能在审计类型的策略下配置 举例 # 创建一个名称为 mypolicy1 的应用审计与管理策略, 并对用户的应用行为进行审计, 并进入应用审计与管理策略视图 [Sysname] uapp-control [Sysname-uapp-control] policy name mypolicy1 audit [Sysname-uapp-control-policy-mypolicy1] policy rename policy rename 命令用来重命名应用审计与管理策略 命令 policy rename old-policy-name new-policy-name 视图 应用审计与管理视图 缺省用户角色 old-policy-name: 表示应用审计与管理策略的原有名称, 为 1~63 个字符的字符串, 不区分大小写 new-policy-name: 表示应用审计与管理策略的新名称, 为 1~63 个字符的字符串, 不区分大小写 举例 # 创建应用审计与管理策略, 名称为 policy1 [Sysname] uapp-control [Sysname-uapp-control] policy name policy1 audit [Sysname-uapp-control-policy-policy1] quit # 修改应用审计与管理策略 policy1 的名称为 policy2 [Sysname-uapp-control] policy rename policy1 policy rule rule 命令用来配置应用审计与管理策略的审计规则 undo rule id 命令用来删除指定的审计规则 命令 rule rule-id { app app-name app-category app-category-name any } behavior { behavior-name any } bhcontent { bhcontent-name any } { keyword { equal exclude include unequal } { keyword-group-name any } integer { equal greater less unequal } { number } } action { deny permit } [ audit-logging ] 1-9

43 undo rule rule-id 缺省情况 应用审计与管理策略中不存在审计规则 视图 应用审计与管理策略视图 缺省用户角色 rule-id: 表示审计规则 ID, 取值范围为 1~64 app app-name: 表示对指定的应用进行审计 app-category app-category-name: 表示对指定的应用分类进行审计 any: 表示对所有应用和应用分类进行审计 behavior behavior-name: 表示对指定应用或应用分类的某一具体行为进行审计 behavior-name 是行为名称,any 表示所有行为 bhcontent bhcontent-name: 表示对该行为中的某一具体内容进行审计 bhcontent-name 是行为内容,any 表示所有行为内容 keyword: 表示行为内容的匹配方式为字符串形式的关键字 equal: 表示审计规则对行为内容的匹配方式为与关键字完全相等 exclude: 表示审计规则对行为内容的匹配方式为不包含关键字 include: 表示审计规则对行为内容的匹配方式为包含关键字 unequal: 表示审计规则对行为内容的匹配方式为与关键字不相等 keyword-group-name: 表示审计规则引用的关键字组,any 表示对指定应用或应用分类行为的所有内容进行审计 integer: 表示行为内容的匹配方式为数字 equal: 表示对等于指定数字的行为内容进行审计 greater: 表示对大于指定数字的行为内容进行审计 less: 表示对小于指定数字的行为内容进行审计 unequal: 表示对不等于指定数字的行为内容进行审计 number: 表示审计规则使用的数字, 取值范围为 1~ action: 表示审计规则的动作, 即对与审计规则匹配成功的报文执行的动作 deny: 表示审计规则动作为阻断报文 permit: 表示审计规则动作为允许报文通过 audit-logging: 表示审计规则动作为生成审计日志 若未配置本参数, 则与此审计规则匹配成功的报文不会生成审计日志 使用指导 审计规则用来对用户的具体应用行为进行更加精细化控制 1-10

44 举例 当报文与策略中配置的所有过滤条件均匹配成功后, 会根据审计规则对此报文进行更加精细化的审计 仅在审计类型的策略中可配置此命令 # 创建一个名称为 mypolicy1 的应用审计与管理审计策略 [Sysname] uapp-control [Sysname-uapp-control] policy name mypolicy1 audit # 创建第一条审计规则 : 对 QQ 应用行为是登录, 行为内容为账号且包含关键字 1234 的用户报文进行放行审计, 并生成审计日志 [Sysname-uapp-control-policy-mypolicy1] rule 1 app qq behavior login bhcontent account keyword include mykeywd1 action permit audit-logging # 创建第二条审计规则 : 对 QQ 应用行为是登录, 行为内容为账号但不等于数字 785 的用户报文进行放行审计, 但不生成审计日志 [Sysname-uapp-control-policy-mypolicy1] rule 2 app qq behavior login bhcontent account integer unequal 785 action permit # 创建第三条审计规则 : 对 IM 应用组行为是登录, 行为内容为账号且包含关键字 0 的用户报文进行阻断, 并生成审计日志 [Sysname-uapp-control-policy-mypolicy1] rule 3 app-category IM behavior login bhcontent account keyword include mykeywd2 action deny audit-logging keyword-group name keyword rule default-action 命令 rule default-action 命令用来配置审计规则的缺省动作 rule default-action { deny permit } 缺省情况 视图 审计规则的缺省动作为允许 应用审计与管理策略视图 缺省用户角色 deny: 表示阻断匹配审计规则的报文 permit: 表示允许匹配审计规则的报文通过 1-11

45 使用指导 若报文所属的应用或应用组不在所有规则所需审计的应用或应用组范围内, 则设备将根据该策略中审计规则的缺省动作对报文进行处理 举例 # 配置审计规则的缺省动作为阻断 [Sysname] uapp-control [Sysname-uapp-control] policy name mypolicy1 audit [Sysname-uapp-control-policy-mypolicy1] rule default-action deny rule match-method rule match-method 命令用来配置审计规则的匹配模式 命令 rule match-method { all in-order } 缺省情况 审计规则的匹配模式为顺序匹配 视图 应用审计与管理策略视图 缺省用户角色 all: 表示审计规则匹配模式为全匹配 in-order: 表示审计规则匹配模式为顺序匹配 使用指导 顺序匹配表示审计规则按照规则 ID 从小到大的顺序进行逐一匹配, 一旦报文与某条审计规则匹配成功就结束此匹配过程, 并根据该审计规则中的动作对此报文进行相应处理 全匹配表示审计规则按照审计规则 ID 从小到大的顺序进行匹配, 若报文与其条动作为允许的规则匹配成功, 则继续匹配后续规则直到最后一条规则 ; 若报文与某条动作为阻断的规则匹配成功, 则不再进行后续规则的匹配 设备将根据所有匹配成功的审计规则中优先级最高的动作 ( 阻断的优先级高于允许 ) 对此报文进行相应处理 举例 # 配置审计规则的匹配模式为全匹配 [Sysname] uapp-control [Sysname-uapp-control] policy name mypolicy1 audit [Sysname-uapp-control-policy-mypolicy1] rule match-method all 1-12

46 service service 命令用来配置作为应用审计与管理策略过滤条件的服务 undo service 命令用来删除作为应用审计与管理策略过滤条件的服务 命令 service service-name undo service service-name 缺省情况 应用审计与管理策略下不存在过滤条件 视图 应用审计与管理策略视图 缺省用户角色 service-name: 是服务对象组的名称, 为 1~31 个字符的字符串, 不区分大小写, 且必须已存在 使用指导 多次执行本命令, 可配置多个服务作为应用审计与管理策略的过滤条件 举例 # 配置应用审计与管理审计策略 mypolicy1 过滤条件的服务为 dns-tcp 和 dns-udp [Sysname] uapp-control [Sysname-uapp-control] policy name mypolicy1 audit [Sysname-uapp-control-policy-mypolicy1] service dns-tcp [Sysname-uapp-control-policy-mypolicy1] service dns-udp object-group( 安全命令参考 / 对象组 ) source-address source-address 命令用来配置作为应用审计与管理策略过滤条件的源 IP 地址 undo source-address 命令用来删除作为应用审计与管理策略过滤条件的源 IP 地址 命令 source-address { ipv4 ipv6 } object-group-name undo source-address { ipv4 ipv6 } object-group-name 缺省情况 应用审计与管理策略下不存在过滤条件 1-13

47 视图 应用审计与管理策略视图 缺省用户角色 ipv4: 表示指定 IPv4 地址对象组 ipv6: 表示指定 IPv6 地址对象组 object-group-name: 表示地址对象组的名称, 为 1~31 个字符的字符串, 不区分大小写, 且必须已存在 使用指导 多次执行本命令, 可配置多个源 IP/IPv6 地址对象组作为应用审计与管理策略的过滤条件 举例 # 配置应用审计与管理审计策略 mypolicy1 过滤条件的源 IP 地址 [Sysname] uapp-control [Sysname-uapp-control] policy name mypolicy audit [Sysname-uapp-control-policy-mypolicy] source-address ipv4 obgroup1 [Sysname-uapp-control-policy-mypolicy] source-address ipv4 obgroup2 object-group( 安全命令参考 / 对象组 ) source-zone source-zone 命令用来配置作为应用审计与管理策略过滤条件的源安全域 undo source-zone 命令用来删除作为应用审计与管理策略过滤条件的源安全域 命令 source-zone source-zone-name undo source-zone source-zone-name 缺省情况 应用审计与管理策略下不存在过滤条件 视图 应用审计与管理策略视图 缺省用户角色 source-zone-name: 表示安全域的名称, 为 1~31 个字符的字符串, 不区分大小写 1-14

48 使用指导 多次执行本命令, 可配置多个源安全域作为应用审计与管理策略的过滤条件 举例 # 配置应用审计与管理审计策略 mypolicy1 过滤条件的源安全域为 zone1 和 zone2 [Sysname] uapp-control [Sysname-uapp-control] policy name mypolicy1 audit [Sysname-uapp-control-policy-mypolicy1] source-zone zone1 [Sysname-uapp-control-policy-mypolicy1] source-zone zone2 security-zone name( 安全命令参考 / 安全域 ) time-range time-range 命令用来配置应用审计与管理策略的生效时间 undo time-range 命令用来恢复缺省情况 命令 time-range time-range-name undo time-range 缺省情况 应用审计与管理策略在任何时间下都生效 视图 应用审计与管理策略视图 缺省用户角色 time-range-name: 表示时间段的名称, 为 1~32 个字符的字符串, 不区分大小写 举例 # 配置应用审计与管理审计策略 mypolicy1 的生效时间段为 work-time [Sysname] uapp-control [Sysname-uapp-control] policy name mypolicy1 audit [Sysname-uapp-control-policy-mypolicy1] time-range work-time time-range(acl 命令参考 / 时间段 ) uapp-control uapp-control 命令用来进入应用审计与管理视图 1-15

49 命令 uapp-control 视图 系统视图 缺省用户角色 使用指导 在应用审计与管理视图下可完成应用审计与管理策略的创建 复制 移动和重命名以及关键字组的创建 应用审计与管理策略分为三种类型 : 审计 (audit), 免审计 (noaudit) 和阻断 (deny), 其中免审计和阻断类型的策略用来做粗粒度的应用审计与管理, 审计类型的策略用来做精细化的应用审计与管理 举例 # 进入应用审计与管理视图 [Sysname] uapp-control [Sysname-uapp-control] user user 命令用来配置作为应用审计与管理策略过滤条件的用户 undo user 命令用来删除作为应用审计与管理策略过滤条件的用户 命令 user user-name undo user user-name 缺省情况 应用审计与管理策略下不存在过滤条件 视图 应用审计与管理策略视图 缺省用户角色 user-name: 表示用户的名称, 为 1~55 个字符的字符串, 区分大小写 使用指导 多次执行本命令, 可配置多个用户作为应用审计与管理策略的过滤条件 1-16

50 举例 # 配置应用审计与管理审计策略 mypolicy1 过滤条件的用户为 managers1 和 managers2 [Sysname] uapp-control [Sysname-uapp-control] policy name mypolicy1 audit [Sysname-uapp-control-policy-mypolicy1] user managers1 [Sysname-uapp-control-policy-mypolicy1] user managers2 user-identity enable( 安全命令参考 / 用户身份识别与管理 ) user-group user-group 命令用来配置作为应用审计与管理策略过滤条件的用户组 undo user-group 命令用来删除作为应用审计与管理策略过滤条件的用户组 命令 user-group user-group-name undo user-group user-group-name 缺省情况 应用审计与管理策略下不存在过滤条件 视图 应用审计与管理策略视图 缺省用户角色 user-group-name: 表示用户组的名称, 为 1~32 个字符的字符串, 不区分大小写 使用指导 多次执行本命令, 可配置多个用户组作为应用审计与管理策略的过滤条件 举例 # 配置应用审计与管理审计策略 mypolicy1 过滤条件的用户组为 group1 和 group2 [Sysname] uapp-control [Sysname-uapp-control] policy name mypolicy1 audit [Sysname-uapp-control-policy-mypolicy1] user-group group1 [Sysname-uapp-control-policy-mypolicy1] user-group group2 user-identity enable( 安全命令参考 / 用户身份识别与管理 ) 1-17

目录 1 IPv6 快速转发 IPv6 快速转发配置命令 display ipv6 fast-forwarding aging-time display ipv6 fast-forwarding cache ipv6 fas

目录 1 IPv6 快速转发 IPv6 快速转发配置命令 display ipv6 fast-forwarding aging-time display ipv6 fast-forwarding cache ipv6 fas 目录 1 IPv6 快速转发 1-1 1.1 IPv6 快速转发配置命令 1-1 1.1.1 display ipv6 fast-forwarding aging-time 1-1 1.1.2 display ipv6 fast-forwarding cache 1-1 1.1.3 ipv6 fast-forwarding aging-time 1-3 1.1.4 ipv6 fast-forwarding

More information

目录 1 IPv6 快速转发 IPv6 快速转发配置命令 display ipv6 fast-forwarding aging-time display ipv6 fast-forwarding cache ipv6 fas

目录 1 IPv6 快速转发 IPv6 快速转发配置命令 display ipv6 fast-forwarding aging-time display ipv6 fast-forwarding cache ipv6 fas 目录 1 IPv6 快速转发 1-1 1.1 IPv6 快速转发配置命令 1-1 1.1.1 display ipv6 fast-forwarding aging-time 1-1 1.1.2 display ipv6 fast-forwarding cache 1-1 1.1.3 ipv6 fast-forwarding aging-time 1-3 1.1.4 ipv6 fast-forwarding

More information

目录 1 IPv6 PIM Snooping 配置命令 IPv6 PIM Snooping 配置命令 display pim-snooping ipv6 neighbor display pim-snooping ipv6 routing-ta

目录 1 IPv6 PIM Snooping 配置命令 IPv6 PIM Snooping 配置命令 display pim-snooping ipv6 neighbor display pim-snooping ipv6 routing-ta 目录 1 IPv6 PIM Snooping 配置命令 1-1 1.1 IPv6 PIM Snooping 配置命令 1-1 1.1.1 display pim-snooping ipv6 neighbor 1-1 1.1.2 display pim-snooping ipv6 routing-table 1-2 1.1.3 display pim-snooping ipv6 statistics

More information

1 安全域 设备各款型对于本节所描述的特性情况有所不同, 详细差异信息如下 : 型号特性描述 MSR810/810-W/810-W-DB/810-LM/810-W-LM/ PoE/ 810-LM-HK/810-W-LM-HK/810-LMS/810-LUS MSR X1 M

1 安全域 设备各款型对于本节所描述的特性情况有所不同, 详细差异信息如下 : 型号特性描述 MSR810/810-W/810-W-DB/810-LM/810-W-LM/ PoE/ 810-LM-HK/810-W-LM-HK/810-LMS/810-LUS MSR X1 M 目录 1 安全域 1-1 1.1 安全域配置命令 1-1 1.1.1 display security-zone 1-1 1.1.2 display zone-pair security 1-2 1.1.3 import interface 1-2 1.1.4 security-zone 1-3 1.1.5 security-zone intra-zone default permit 1-4 1.1.6

More information

目 录(目录名)

目  录(目录名) 目录 1 域名解析配置命令... 1-1 1.1 域名解析配置命令...1-1 1.1.1 display dns domain... 1-1 1.1.2 display dns dynamic-host... 1-2 1.1.3 display dns proxy table... 1-2 1.1.4 display dns server... 1-3 1.1.5 display ip host...

More information

H3C LA2608 室内无线网关 用户手册 杭州华三通信技术有限公司 资料版本 :6W

H3C LA2608 室内无线网关 用户手册 杭州华三通信技术有限公司   资料版本 :6W H3C LA2608 室内无线网关 用户手册 杭州华三通信技术有限公司 http://www.h3c.com.cn 资料版本 :6W100-20140227 Copyright 2014 杭州华三通信技术有限公司及其许可者版权所有, 保留一切权利 未经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本书内容的部分或全部, 并不得以任何形式传播 H3C Aolynk H 3 Care TOP G IRF

More information

目录 1 sflow 配置命令 sflow 配置命令 display sflow sflow agent sflow collector sflow counter inte

目录 1 sflow 配置命令 sflow 配置命令 display sflow sflow agent sflow collector sflow counter inte 目录 1 sflow 配置命令... 1-1 1.1 sflow 配置命令... 1-1 1.1.1 display sflow... 1-1 1.1.2 sflow agent... 1-3 1.1.3 sflow collector... 1-4 1.1.4 sflow counter interval... 1-4 1.1.5 sflow counter collector... 1-5 1.1.6

More information

目 录(目录名)

目  录(目录名) 目录 目录...1-1 1.1 域名解析配置命令... 1-1 1.1.1 display dns domain... 1-1 1.1.2 display dns dynamic-host... 1-1 1.1.3 display dns server... 1-2 1.1.4 display ip host... 1-3 1.1.5 dns domain... 1-4 1.1.6 dns resolve...

More information

Copyright 2018 新华三技术有限公司及其许可者版权所有, 保留一切权利 未经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本书内容的部分或全部, 并不得以任何形式传播 H3C H3CS H3CIE H3CNE Aolynk H 3 Care IRF NetPilot Netflow

Copyright 2018 新华三技术有限公司及其许可者版权所有, 保留一切权利 未经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本书内容的部分或全部, 并不得以任何形式传播 H3C H3CS H3CIE H3CNE Aolynk H 3 Care IRF NetPilot Netflow H3C SecPath W2000-G[AK][V] 系列 Web 应用防火墙 License 激活申请和注册操作指导 新华三技术有限公司 http://www.h3c.com 资料版本 :5W102-20180812 Copyright 2018 新华三技术有限公司及其许可者版权所有, 保留一切权利 未经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本书内容的部分或全部, 并不得以任何形式传播

More information

目 录(目录名)

目  录(目录名) H3C MSR 系列路由器 NAM 网络分析模块软件 安装手册 杭州华三通信技术有限公司 http://www.h3c.com.cn 资料版本 :20070425-C-1.00 产品版本 :NAM VER 1.00 声明 Copyright 2007 杭州华三通信技术有限公司及其许可者版权所有, 保留一切权利 未经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本书内容的部分或全部, 并不得以任何形式传播

More information

1 Web 认证 1.1 Web 认证配置命令 display web-auth display web-auth 命令用来显示接口上 Web 认证的配置信息和运行状态信息 命令 display web-auth [ interface interface-type interface-

1 Web 认证 1.1 Web 认证配置命令 display web-auth display web-auth 命令用来显示接口上 Web 认证的配置信息和运行状态信息 命令 display web-auth [ interface interface-type interface- 目录 1 Web 认证 1-1 1.1 Web 认证配置命令 1-1 1.1.1 display web-auth 1-1 1.1.2 display web-auth free-ip 1-2 1.1.3 display web-auth server 1-2 1.1.4 display web-auth user 1-3 1.1.5 ip 1-5 1.1.6 redirect-wait-time

More information

01-特性差异化列表

01-特性差异化列表 目录 1 适用型号及对应软件版本... 1-1 2 特性支持情况... 2-1 3 命令行及参数支持情况... 3-1 i 在使用 H3C WA 系列无线局域网接入点设备前请先阅读本章内容 1 适用型号及对应软件版本 H3C WA 系列无线局域网接入点设备包含 WA1208E 系列,WA2200 系列和 WA2600 系列 具体型 号和对应的软件版本信息请参见表 1-1 表 1-1 产品型号及软件版本

More information

SL2511 SR Plus 操作手冊_單面.doc

SL2511 SR Plus 操作手冊_單面.doc IEEE 802.11b SL-2511 SR Plus SENAO INTERNATIONAL CO., LTD www.senao.com - 1 - - 2 - .5 1-1...5 1-2...6 1-3...6 1-4...7.9 2-1...9 2-2 IE...11 SL-2511 SR Plus....13 3-1...13 3-2...14 3-3...15 3-4...16-3

More information

2.3.2 qos trust 端口限速配置命令 端口限速配置命令 display qos lr interface qos lr 拥塞管理配置命令 拥塞管理配置命令..

2.3.2 qos trust 端口限速配置命令 端口限速配置命令 display qos lr interface qos lr 拥塞管理配置命令 拥塞管理配置命令.. 目录 1 QoS 策略配置命令... 1-1 1.1 定义类的命令... 1-1 1.1.1 display traffic classifier... 1-1 1.1.2 if-match... 1-2 1.1.3 traffic classifier... 1-5 1.2 定义流行为的命令...1-6 1.2.1 display traffic behavior... 1-6 1.2.2 filter...

More information

H3Cloud工程开局指导书

H3Cloud工程开局指导书 H3C CAS VDI 特性开局指导 V1.0 H3C Technologies Co., Ltd. 杭州华三通信技术有限公司 http://www.h3c.com All rights reserved 版权所有侵权必究 Copyright 2014 杭州华三通信技术有限公司版权所有, 保留一切权利 未经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本书内容的部分或全部, 并不得以任何 形式传播

More information

1 ARP 攻击防御配置命令 1.1 ARP 报文限速配置命令 arp rate-limit arp rate-limit { disable rate pps drop } undo arp rate-limit 视图 二层以太网端口视图 / 二层聚合接口视图 缺省级别 disable

1 ARP 攻击防御配置命令 1.1 ARP 报文限速配置命令 arp rate-limit arp rate-limit { disable rate pps drop } undo arp rate-limit 视图 二层以太网端口视图 / 二层聚合接口视图 缺省级别 disable 目录 1 ARP 攻击防御配置命令... 1-1 1.1 ARP 报文限速配置命令... 1-1 1.1.1 arp rate-limit... 1-1 1.2 源 MAC 地址固定的 ARP 攻击检测配置命令... 1-1 1.2.1 arp anti-attack source-mac... 1-1 1.2.2 arp anti-attack source-mac aging-time... 1-2

More information

H3C UIS R690 G2 服务器 滑道安装指南 新华三技术有限公司 资料版本 :6W

H3C UIS R690 G2 服务器 滑道安装指南 新华三技术有限公司   资料版本 :6W H3C UIS R690 G2 服务器 滑道安装指南 新华三技术有限公司 http://www.h3c.com 资料版本 :6W101-20170401 Copyright 2016-2017 新华三技术有限公司及其许可者版权所有, 保留一切权利 未经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本书内容的部分或全部, 并不得以任何形式传播 H3C H3CS H3CIE H3CNE Aolynk

More information

Copyright 2018 新华三技术有限公司及其许可者版权所有, 保留一切权利 未经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本书内容的部分或全部, 并不得以任何形式传播 H3C H3CS H3CIE H3CNE Aolynk H 3 Care IRF NetPilot Netflow

Copyright 2018 新华三技术有限公司及其许可者版权所有, 保留一切权利 未经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本书内容的部分或全部, 并不得以任何形式传播 H3C H3CS H3CIE H3CNE Aolynk H 3 Care IRF NetPilot Netflow H3C SecPath A2000-G[AK][V] 系列 运维审计系统 License 激活申请和注册操作指导 新华三技术有限公司 http://www.h3c.com 资料版本 :5W102-20180711 Copyright 2018 新华三技术有限公司及其许可者版权所有, 保留一切权利 未经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本书内容的部分或全部, 并不得以任何形式传播 H3C

More information

目 录(目录名)

目  录(目录名) H3C inode 智 能 客 户 端 安 装 指 导 (Linux) 杭 州 华 三 通 信 技 术 有 限 公 司 http://www.h3c.com.cn 资 料 版 本 :5PW100-20160125 产 品 版 本 :inode PC 7.2 (E0401) Copyright 2016 杭 州 华 三 通 信 技 术 有 限 公 司 及 其 许 可 者 版 权 所 有, 保 留 一

More information

目录 1 地址探测 地址探测配置命令 display track track( 系统视图 ) 地址探测组配置命令 description member mode str

目录 1 地址探测 地址探测配置命令 display track track( 系统视图 ) 地址探测组配置命令 description member mode str 目录 1 地址探测 1-1 1.1 地址探测配置命令 1-1 1.1.1 display track 1-1 1.1.2 track( 系统视图 ) 1-2 1.2 地址探测组配置命令 1-3 1.2.1 description 1-3 1.2.2 member 1-4 1.2.3 mode strict 1-4 1.2.4 display track-group 1-5 1.2.5 track-group

More information

目录 1 WLAN 漫游 WLAN 漫游配置命令 authentication-mode display wlan mobility display wlan mobility group display

目录 1 WLAN 漫游 WLAN 漫游配置命令 authentication-mode display wlan mobility display wlan mobility group display 目录 1 WLAN 漫游 1-1 1.1 WLAN 漫游配置命令 1-1 1.1.1 authentication-mode 1-1 1.1.2 display wlan mobility 1-1 1.1.3 display wlan mobility group 1-3 1.1.4 display wlan mobility roam-track mac-address 1-4 1.1.5 group

More information

目录 1 IP 地址配置命令 IP 地址配置命令 display ip interface display ip interface brief ip address i

目录 1 IP 地址配置命令 IP 地址配置命令 display ip interface display ip interface brief ip address i 目录 1 IP 地址配置命令... 1-1 1.1 IP 地址配置命令... 1-1 1.1.1 display ip interface... 1-1 1.1.2 display ip interface brief... 1-3 1.1.3 ip address... 1-4 i 1 IP 地址配置命令 1.1 IP 地址配置命令 1.1.1 display ip interface 命令 display

More information

目录 1 MAC 地址表配置命令 MAC 地址表配置命令 display mac-address display mac-address aging-time display mac-address m

目录 1 MAC 地址表配置命令 MAC 地址表配置命令 display mac-address display mac-address aging-time display mac-address m 目录 1 MAC 地址表配置命令... 1-1 1.1 MAC 地址表配置命令...1-1 1.1.1 display mac-address... 1-1 1.1.2 display mac-address aging-time... 1-2 1.1.3 display mac-address mac-learning... 1-3 1.1.4 display mac-address statistics...

More information

目录 1 IP 地址 IP 地址配置命令 display ip interface display ip interface brief ip address 1-5 i

目录 1 IP 地址 IP 地址配置命令 display ip interface display ip interface brief ip address 1-5 i 目录 1 IP 地址 1-1 1.1 IP 地址配置命令 1-1 1.1.1 display ip interface 1-1 1.1.2 display ip interface brief 1-3 1.1.3 ip address 1-5 i 1 IP 地址 1.1 IP 地址配置命令 1.1.1 display ip interface display ip interface 命令用来显示三层接口与

More information

目录 1 Portal 配置命令 Portal 配置命令 display portal free-rule display portal interface display portal local-

目录 1 Portal 配置命令 Portal 配置命令 display portal free-rule display portal interface display portal local- 目录 1 Portal 配置命令... 1-1 1.1 Portal 配置命令... 1-1 1.1.1 display portal free-rule... 1-1 1.1.2 display portal interface... 1-2 1.1.3 display portal local-server... 1-3 1.1.4 display portal tcp-cheat statistics...

More information

1 QoS... 1 QoS... 1 QoS QoS... 5 Class DSCP... 7 CoS... 7 IP QoS... 8 IP / /... 9 Cl

1 QoS... 1 QoS... 1 QoS QoS... 5 Class DSCP... 7 CoS... 7 IP QoS... 8 IP / /... 9 Cl 命令行用户 StoneOS 5.0R4P3.6 www.hillstonenet.com.cn TWNO: TW-CUG-UNI-QOS-5.0R4P3.6-CN-V1.0-Y14M11 1 QoS... 1 QoS... 1 QoS... 1... 2... 2... 2... 3... 4... 5... 5 QoS... 5 Class... 6... 7 DSCP... 7 CoS... 7

More information

03-VLAN命令

03-VLAN命令 目录 1 VLAN 配置命令... 1-1 1.1 VLAN 配置命令... 1-1 1.1.1 description... 1-1 1.1.2 display interface Vlan-interface... 1-2 1.1.3 display vlan... 1-3 1.1.4 interface Vlan-interface... 1-4 1.1.5 name... 1-5 1.1.6

More information

03-MAC地址认证命令

03-MAC地址认证命令 目录 1 MAC 地址认证配置命令... 1-1 1.1 MAC 地址认证配置命令...1-1 1.1.1 display mac-authentication... 1-1 1.1.2 mac-authentication... 1-3 1.1.3 mac-authentication domain... 1-4 1.1.4 mac-authentication max-user... 1-5 1.1.5

More information

H3Cloud工程开局指导书

H3Cloud工程开局指导书 H3C CAS DRX 特性开局指导 V1.0 H3C Technologies Co., Ltd. 杭州华三通信技术有限公司 http://www.h3c.com All rights reserved 版权所有侵权必究 Copyright 2014 杭州华三通信技术有限公司版权所有, 保留一切权利 未经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本书内容的部分或全部, 并不得以任何 形式传播

More information

Chapter #

Chapter # 第三章 TCP/IP 协议栈 本章目标 通过本章的学习, 您应该掌握以下内容 : 掌握 TCP/IP 分层模型 掌握 IP 协议原理 理解 OSI 和 TCP/IP 模型的区别和联系 TCP/IP 介绍 主机 主机 Internet TCP/IP 早期的协议族 全球范围 TCP/IP 协议栈 7 6 5 4 3 应用层表示层会话层传输层网络层 应用层 主机到主机层 Internet 层 2 1 数据链路层

More information

目录 1 组播 VPN 组播 VPN 配置命令 address-family ipv4 mdt data-delay data-group data-holddown default-

目录 1 组播 VPN 组播 VPN 配置命令 address-family ipv4 mdt data-delay data-group data-holddown default- 目录 1 组播 VPN 1-1 1.1 组播 VPN 配置命令 1-1 1.1.1 address-family ipv4 mdt 1-1 1.1.2 data-delay 1-1 1.1.3 data-group 1-2 1.1.4 data-holddown 1-3 1.1.5 default-group 1-4 1.1.6 display bgp routing-table ipv4 mdt

More information

1 连接数限制 MSR810/810-W/810-W-DB/810-LM/810-W-LM/ PoE/810-LM-HK/810-W-LM-HK/810- LMS/810-LUS/ X1/2630/3610-X1/3610-X1-DP/3610-X1-DC/3610-X1-

1 连接数限制 MSR810/810-W/810-W-DB/810-LM/810-W-LM/ PoE/810-LM-HK/810-W-LM-HK/810- LMS/810-LUS/ X1/2630/3610-X1/3610-X1-DP/3610-X1-DC/3610-X1- 目录 1 连接数限制 1-1 1.1 连接数限制简介 1-1 1.2 配置基于接口的连接数限制 1-2 1.2.1 基于接口的连接数限制配置任务简介 1-2 1.2.2 创建连接数限制策略 1-2 1.2.3 配置连接数限制策略 1-2 1.2.4 应用连接数限制策略 1-3 1.3 连接数限制显示和维护 1-4 1.4 连接数限制典型配置举例 1-5 1.5 连接限制常见配置错误举例 1-7 1.5.1

More information

目 录(目录名)

目  录(目录名) 目录 目录...1-1 1.1 配置命令... 1-1 1.1.1 description... 1-1 1.1.2 display interface Vlan-interface... 1-2 1.1.3 display vlan... 1-3 1.1.4 interface Vlan-interface... 1-4 1.1.5 name... 1-5 1.1.6 shutdown... 1-6

More information

H3C UniStor CB 备份一体机 兼容性列表 新华三技术有限公司 资料版本 :6W 产品版本 :E1104 及以上版本

H3C UniStor CB 备份一体机 兼容性列表 新华三技术有限公司   资料版本 :6W 产品版本 :E1104 及以上版本 H3C UniStor CB 备份一体机 兼容性列表 新华三技术有限公司 http://www.h3c.com 资料版本 :6W101-20180723 产品版本 :E1104 及以上版本 Copyright 2018 新华三技术有限公司及其许可者版权所有, 保留一切权利 未经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本书内容的部分或全部, 并不得以任何形式传播 H3C H3CS H3CIE

More information

1 组播路由与转发 本章中所指的 接口 为三层口, 包括 VLAN 接口 三层以太网接口等 三层以太网接口是指在以 太网接口视图下通过 port link-mode route 命令切换为三层模式的以太网接口, 有关以太网接口模 式切换的操作, 请参见 二层技术 - 以太网交换配置指导 中的 以太网

1 组播路由与转发 本章中所指的 接口 为三层口, 包括 VLAN 接口 三层以太网接口等 三层以太网接口是指在以 太网接口视图下通过 port link-mode route 命令切换为三层模式的以太网接口, 有关以太网接口模 式切换的操作, 请参见 二层技术 - 以太网交换配置指导 中的 以太网 目录 1 组播路由与转发 1-1 1.1 组播路由与转发配置命令 1-1 1.1.1 delete ip rpf-route-static 1-1 1.1.2 display mac-address multicast 1-1 1.1.3 display mrib interface 1-3 1.1.4 display multicast boundary 1-4 1.1.5 display multicast

More information

Copyright 杭州华三通信技术有限公司及其许可者版权所有, 保留一切权利 未经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本书内容的部分或全部, 并不得以任何形式传播 H3C H3CS H3CIE H3CNE Aolynk H 3 Care IRF NetPilot

Copyright 杭州华三通信技术有限公司及其许可者版权所有, 保留一切权利 未经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本书内容的部分或全部, 并不得以任何形式传播 H3C H3CS H3CIE H3CNE Aolynk H 3 Care IRF NetPilot H3C inode 智能客户端 安装指导 (Linux) 杭州华三通信技术有限公司 http://www.h3c.com.cn 资料版本 :5PW100-20150924 产品版本 :inode PC 7.2 (E0401) Copyright 2014-2015 杭州华三通信技术有限公司及其许可者版权所有, 保留一切权利 未经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本书内容的部分或全部,

More information

1 WLAN 接 入 配 置 本 文 中 的 AP 指 的 是 LA3616 无 线 网 关 1.1 WLAN 接 入 简 介 WLAN 接 入 为 用 户 提 供 接 入 网 络 的 服 务 无 线 服 务 的 骨 干 网 通 常 使 用 有 线 电 缆 作 为 线 路 连 接 安 置 在 固 定

1 WLAN 接 入 配 置 本 文 中 的 AP 指 的 是 LA3616 无 线 网 关 1.1 WLAN 接 入 简 介 WLAN 接 入 为 用 户 提 供 接 入 网 络 的 服 务 无 线 服 务 的 骨 干 网 通 常 使 用 有 线 电 缆 作 为 线 路 连 接 安 置 在 固 定 目 录 1 WLAN 接 入 配 置 1-1 1.1 WLAN 接 入 简 介 1-1 1.1.1 无 线 扫 描 1-1 1.1.2 关 联 1-3 1.2 WLAN 客 户 端 接 入 控 制 1-4 1.2.1 基 于 AP 组 的 接 入 控 制 1-4 1.2.2 基 于 SSID 的 接 入 控 制 1-4 1.3 零 漫 游 1-5 1.4 WLAN 接 入 配 置 任 务 简 介 1-6

More information

VIDEOJET connect 7000 VJC-7000-90 zh- CHS Operation Manual VIDEOJET connect 7000 zh-chs 3 目 录 1 浏 览 器 连 接 7 1.1 系 统 要 求 7 1.2 建 立 连 接 7 1.2.1 摄 像 机 中 的 密 码 保 护 7 1.3 受 保 护 的 网 络 7 2 系 统 概 述 8 2.1 实 况

More information

Copyright 杭州华三通信技术有限公司及其许可者版权所有, 保留一切权利 未经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本书内容的部分或全部, 并不得以任何形式传播 H3C H3CS H3CIE H3CNE Aolynk H 3 Care IRF NetPilot

Copyright 杭州华三通信技术有限公司及其许可者版权所有, 保留一切权利 未经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本书内容的部分或全部, 并不得以任何形式传播 H3C H3CS H3CIE H3CNE Aolynk H 3 Care IRF NetPilot H3C VCF 控制器 License 注册和激活指南 杭州华三通信技术有限公司 http://www.h3c.com.cn 资料版本 :6PW103-20150701 Copyright 2013-2015 杭州华三通信技术有限公司及其许可者版权所有, 保留一切权利 未经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本书内容的部分或全部, 并不得以任何形式传播 H3C H3CS H3CIE H3CNE

More information

1 公钥管理 1.1 公钥管理配置命令 display public-key local public display public-key local { dsa rsa } public [ { begin exclude include } regular-expression ]

1 公钥管理 1.1 公钥管理配置命令 display public-key local public display public-key local { dsa rsa } public [ { begin exclude include } regular-expression ] 目录 1 公钥管理 1-1 1.1 公钥管理配置命令 1-1 1.1.1 display public-key local public 1-1 1.1.2 display public-key peer 1-2 1.1.3 peer-public-key end 1-4 1.1.4 public-key-code begin 1-4 1.1.5 public-key-code end 1-5 1.1.6

More information

igmp-snooping host-aging-time igmp-snooping host-join igmp-snooping host-tracking igmp-snooping last-member

igmp-snooping host-aging-time igmp-snooping host-join igmp-snooping host-tracking igmp-snooping last-member 目录 1 IGMP Snooping 1-1 1.1 IGMP Snooping 配置命令 1-1 1.1.1 display igmp-snooping 1-1 1.1.2 display igmp-snooping group 1-4 1.1.3 display igmp-snooping host-tracking 1-6 1.1.4 display igmp-snooping router-port

More information

MASQUERADE # iptables -t nat -A POSTROUTING -s / o eth0 -j # sysctl net.ipv4.ip_forward=1 # iptables -P FORWARD DROP #

MASQUERADE # iptables -t nat -A POSTROUTING -s / o eth0 -j # sysctl net.ipv4.ip_forward=1 # iptables -P FORWARD DROP # iptables 默认安全规则脚本 一 #nat 路由器 ( 一 ) 允许路由 # iptables -A FORWARD -i eth0 -o eth1 -j ACCEPT ( 二 ) DNAT 与端口转发 1 启用 DNAT 转发 # iptables -t nat -A PREROUTING -p tcp -d 192.168.102.37 dprot 422 -j DNAT to-destination

More information

目录 1 系统维护与调试 系统维护与调试命令 debugging display debugging ping ping ipv tracert tracert

目录 1 系统维护与调试 系统维护与调试命令 debugging display debugging ping ping ipv tracert tracert 目录 1 系统维护与调试 1-1 1.1 系统维护与调试命令 1-1 1.1.1 debugging 1-1 1.1.2 display debugging 1-2 1.1.3 ping 1-2 1.1.4 ping ipv6 1-5 1.1.5 tracert 1-7 1.1.6 tracert ipv6 1-8 i 1 系统维护与调试 1.1 系统维护与调试命令 1.1.1 debugging

More information

ebook71-13

ebook71-13 13 I S P Internet 13. 2. 1 k p p p P P P 13. 2. 2 1 3. 2. 3 k p p p 1 3. 2. 4 l i n u x c o n f P P P 13. 2. 5 p p p s e t u p 13. 2. 6 p p p s e t u p P P P 13. 2. 7 1 3. 2. 8 C a l d e r a G U I 13.

More information

宏电文档

宏电文档 GPRS DDN 〇〇 1. GPRS (General Packet Radio Service) GSM GSM GPRS GSM TDMA (BSS) GPRS GPRS GPRS DDN GSM/GPRS SMS CSD USSD GPRS (DTU) (Machine To Machine M2M) GPRS DDN H7112 GPRS DTU (Tel): +86-755-83890580

More information

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南 Symantec Sygate Enterprise Protection 防 护 代 理 安 装 使 用 指 南 5.1 版 版 权 信 息 Copyright 2005 Symantec Corporation. 2005 年 Symantec Corporation 版 权 所 有 All rights reserved. 保 留 所 有 权 利 Symantec Symantec 徽 标 Sygate

More information

ext-web-auth-wlc.pdf

ext-web-auth-wlc.pdf 使 用 无 线 局 域 网 控 制 器 的 外 部 Web 身 份 验 证 配 置 示 例 目 录 简 介 先 决 条 件 要 求 使 用 的 组 件 规 则 背 景 信 息 外 部 Web 身 份 验 证 过 程 网 络 设 置 配 置 为 来 宾 用 户 创 建 动 态 接 口 创 建 预 先 身 份 验 证 ACL 在 WLC 上 为 来 宾 用 户 创 建 本 地 数 据 库 配 置 外 部

More information

active phisical rp address: backup phisical rp address: 截取部分 TOPO 图说明到 不通的问题 : internet internet tengige 0/0/0/0 tengige

active phisical rp address: backup phisical rp address: 截取部分 TOPO 图说明到 不通的问题 : internet internet tengige 0/0/0/0 tengige ASR9000 ping 丢包 troubleshooting 目录 硬件平台软件版本案例介绍问题分析思路问题总结经验总结相关命令 硬件平台 ASR9000 软件版本 4.2.0 案例介绍 拓扑示例 : 问题, 客户从外网 internet ping 3 个 vrrp subnet 的地址时候始终只能通一个 IP 地址 : vrrp virtual IP :2.2.2.129 其他不能 ping 通的

More information

C3_ppt.PDF

C3_ppt.PDF C03-101 1 , 2 (Packet-filtering Firewall) (stateful Inspection Firewall) (Proxy) (Circuit Level gateway) (application-level gateway) (Hybrid Firewall) 2 IP TCP 10.0.0.x TCP Any High Any 80 80 10.0.0.x

More information

QVM330 多阜寬頻路由器

QVM330 多阜寬頻路由器 侠 诺 神 捕 QnoSniff 专 业 版 2.0 简 体 中 文 使 用 手 册 目 录 一 简 介... 4 二 QnoSniff 专 业 版 系 统 安 装 与 配 置... 5 2.1 开 始 之 前 的 准 备... 5 2.2 QnoSniff 专 业 版 安 装 过 程 中 所 需 组 件... 5 2.3 布 署 连 接 范 例 拓 朴... 6 2.4 开 始 安 装... 6

More information

EPSON

EPSON NPD5493-00 TC .... 5....5....5....6 SSL/TLS....7....7 IP....8.... 8 Web Config...9 Web Config...10 EpsonNet Config...11 EpsonNet Config Windows...11 EpsonNet Config Windows...11 EpsonNet Config - Windows...

More information

目录 1 系统基本配置命令 系统基本配置命令 clear web-login-user clock datetime clock timezone collect diag_info

目录 1 系统基本配置命令 系统基本配置命令 clear web-login-user clock datetime clock timezone collect diag_info 目录 1 系统基本配置命令 1-1 1.1 系统基本配置命令 1-1 1.1.1 clear web-login-user 1-1 1.1.2 clock datetime 1-1 1.1.3 clock timezone 1-2 1.1.4 collect diag_info 1-2 1.1.5 display clock 1-3 1.1.6 display history-command 1-3

More information

目录 1 系统维护与调试 系统维护与调试命令 debugging display debugging ping ping ipv tracert tracert

目录 1 系统维护与调试 系统维护与调试命令 debugging display debugging ping ping ipv tracert tracert 目录 1 系统维护与调试 1-1 1.1 系统维护与调试命令 1-1 1.1.1 debugging 1-1 1.1.2 display debugging 1-2 1.1.3 ping 1-2 1.1.4 ping ipv6 1-5 1.1.5 tracert 1-7 1.1.6 tracert ipv6 1-9 i 1 系统维护与调试 1.1 系统维护与调试命令 1.1.1 debugging

More information

IP505SM_manual_cn.doc

IP505SM_manual_cn.doc IP505SM 1 Introduction 1...4...4...4...5 LAN...5...5...6...6...7 LED...7...7 2...9...9...9 3...11...11...12...12...12...14...18 LAN...19 DHCP...20...21 4 PC...22...22 Windows...22 TCP/IP -...22 TCP/IP

More information

untitled

untitled Work Managers 什 Work Managers? WebLogic Server 9.x 行 (thread) 理 thread pool 數量 立 execute queues 來 量 理 thread count, thread priority 參數 理 thread pool 數量? WebLogic Server 9.x 理 行 (thread) (self-tuning) 句

More information

00-组播分册索引

00-组播分册索引 组播分册索引 手册版本 5W100-20101029 组播分册简介 组播分册内容如下 : 手册名称 IGMP Snooping 组播 VLAN 组播路由与转发 IGMP 手册说明 IGMP Snooping 是运行在设备上的组播约束机制, 用于管理和控制组播组 本文主要描述了配置 IGMP Snooping 基本功能 IGMP Snooping 端口功能 IGMP Snooping 查询器 IGMP

More information

1.1.32 peer ttl-security hops (IPv6 address family view) 1-7 1.1.33 portal nas-id-profile 1-7 1.1.34 portal redirect-url 1-7 1.1.35 peer ignore-origin

1.1.32 peer ttl-security hops (IPv6 address family view) 1-7 1.1.33 portal nas-id-profile 1-7 1.1.34 portal redirect-url 1-7 1.1.35 peer ignore-origin 目 录 1 不 支 持 的 命 令 列 表 1-1 1.1 不 支 持 的 命 令 列 表 1-1 1.1.1 aaa nas-id profile 1-1 1.1.2 acsei client close 1-1 1.1.3 authorization-attribute user-profile 1-1 1.1.4 cfd dm one-way 1-1 1.1.5 cfd dm two-way

More information

QVM330 多阜寬頻路由器

QVM330 多阜寬頻路由器 俠 諾 神 捕 QnoSniff 專 業 版 2.0 繁 體 中 文 使 用 手 冊 目 錄 一 簡 介... 4 二 QnoSniff 專 業 版 系 統 安 裝 與 配 置... 6 2.1 開 始 之 前 的 準 備... 6 2.2 QnoSniff 專 業 版 安 裝 過 程 中 所 需 元 件... 6 2.3 佈 署 連 接 範 例 拓 樸... 7 2.4 開 始 安 裝... 7

More information

untitled

untitled 1....2...2...6 2....10 3. UDP...15 4. TCP...16...16...16 1 1. PC COM1 COM2 COM1 COM2 DTU 2 3 4 COM1 COM1 COM2 COM ID 13900000000 DTU COM1 5 COM2 DTU DTU DTU DTU DTU DTU DTU ID ID 3031 3032 2 ID 13900000001

More information

ebook20-8

ebook20-8 8 Catalyst 5000 7 V L A N C a t a l y s t V L A N V L A N 8.1 VLAN VTP V L A N A VLAN VLAN 10 VLAN 20 VLAN 10 VLAN 20 B VLAN VLAN 10 VLAN 20 VLAN 10 C VLAN VLAN 10 VLAN 20 VLAN 10 VLAN 20 8-1 VLAN 8 Catalyst

More information

1 公钥管理 设备运行于 FIPS 模式时, 本特性部分配置相对于非 FIPS 模式有所变化, 具体差异请见本文相关描 述 有关 FIPS 模式的详细介绍请参见 安全配置指导 中的 FIPS 1.1 公钥管理配置命令 display public-key local public dis

1 公钥管理 设备运行于 FIPS 模式时, 本特性部分配置相对于非 FIPS 模式有所变化, 具体差异请见本文相关描 述 有关 FIPS 模式的详细介绍请参见 安全配置指导 中的 FIPS 1.1 公钥管理配置命令 display public-key local public dis 目录 1 公钥管理 1-1 1.1 公钥管理配置命令 1-1 1.1.1 display public-key local public 1-1 1.1.2 display public-key peer 1-5 1.1.3 peer-public-key end 1-6 1.1.4 public-key local create 1-7 1.1.5 public-key local destroy

More information

1

1 DOCUMENTATION FOR FAW-VW Auto Co., Ltd. Sales & Service Architecture Concept () () Version 1.0.0.1 Documentation FAW-VW 1 61 1...4 1.1...4 2...4 3...4 3.1...4 3.2...5 3.3...5 4...5 4.1 IP...5 4.2 DNSDNS...6

More information

BYOD Http Redirect convergence Client (1) 2008R2 NLB( ) (2) NLB Unicast mode switch flooding (arp ) NLB DNS Redirect 1. Round-Robin DNS DNS IP/DNS Cli

BYOD Http Redirect convergence Client (1) 2008R2 NLB( ) (2) NLB Unicast mode switch flooding (arp ) NLB DNS Redirect 1. Round-Robin DNS DNS IP/DNS Cli BYOD 204 2015 GoogleHicloud (Load Balance) Server Load Balance Link Load Balance Server Redirect 1. URL Redirect redirector URL redirect Real Server Client HTTP Real Server Web Client 2 (1) URL Redirect

More information

1500XA Daniel Danalyzer 1500XA Rosemount Analytical 1500XA P/N 3-9000-757 A 2010 5 ii 1500XA 1500XA iii iv 1500XA : 1-2 1500XA - 1500XA 1-3 1-4 1500XA 1500XA 1-5 1-6 1500XA 1500XA 1-7 1-8 1500XA

More information

A API Application Programming Interface 见 应 用 程 序 编 程 接 口 ARP Address Resolution Protocol 地 址 解 析 协 议 为 IP 地 址 到 对 应 的 硬 件 地 址 之 间 提 供 动 态 映 射 阿 里 云 内

A API Application Programming Interface 见 应 用 程 序 编 程 接 口 ARP Address Resolution Protocol 地 址 解 析 协 议 为 IP 地 址 到 对 应 的 硬 件 地 址 之 间 提 供 动 态 映 射 阿 里 云 内 A API Application Programming Interface 见 应 用 程 序 编 程 接 口 ARP Address Resolution Protocol 地 址 解 析 协 议 为 IP 地 址 到 对 应 的 硬 件 地 址 之 间 提 供 动 态 映 射 阿 里 云 内 容 分 发 网 络 Alibaba Cloud Content Delivery Network 一

More information

H3C SecPath ACG1000 系列应用控制网关 URL 过滤功能典型配置举例 Copyright 2018 新华三技术有限公司版权所有, 保留一切权利 非经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本文档内容的部分或全部, 并不得以任何形式传播 本文档中的信息可能变动, 恕不另行通

H3C SecPath ACG1000 系列应用控制网关 URL 过滤功能典型配置举例 Copyright 2018 新华三技术有限公司版权所有, 保留一切权利 非经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本文档内容的部分或全部, 并不得以任何形式传播 本文档中的信息可能变动, 恕不另行通 H3C SecPath ACG1000 系列应用控制网关 URL 过滤功能典型配置举例 Copyright 2018 新华三技术有限公司版权所有, 保留一切权利 非经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本文档内容的部分或全部, 并不得以任何形式传播 本文档中的信息可能变动, 恕不另行通知 目录 1 简介 1 2 配置前提 1 3 使用限制 1 4 配置举例 1 4.1 组网需求 1 4.2

More information

一.NETGEAR VPN防火墙产品介绍

一.NETGEAR VPN防火墙产品介绍 NETGEAR VPN NETGEAR 6 http://www.netgear.com.cn - 1 - NETGEAR VPN... 4 1.1 VPN...4 1.2 Dynamic Domain Name Service...4 1.3 Netgear VPN...4 Netgear VPN... 6 2.1 FVS318 to FVS318 IKE Main...7 2.1.1 A VPN

More information

ebook140-9

ebook140-9 9 VPN VPN Novell BorderManager Windows NT PPTP V P N L A V P N V N P I n t e r n e t V P N 9.1 V P N Windows 98 Windows PPTP VPN Novell BorderManager T M I P s e c Wi n d o w s I n t e r n e t I S P I

More information

11N 无线宽带路由器

11N 无线宽带路由器 http://www.tenda.com.cn 1... 1 1.1... 1 1.2... 1 2... 3 2.1... 3 2.2... 3 2.3... 5 2.4... 6 2.5... 7 2.6... 9 2.6.1 无线基本设置... 9 2.6.2 无线加密设置... 9 2.7... 10 3... 18 3.1... 18 3.2... 19 3.2.1 ADSL 拨号上网设置...

More information

ARP ICMP

ARP ICMP ARP ICMP 2 9-1 ARP 9-2 ARP 9-3 ARP 9-4 ICMP 9-5 ICMP 9-6 ICMP 9-7 ICMP 3 ARP ICMP TCP / IP, IP ARP ICMP 3 IP, ARP ICMP IP ARP ICMP 2, 4 9-1 ARP, MAC, IP IP, MAC ARP Address Resolution Protocol, OSI ARP,,

More information

PowerPoint 演示文稿

PowerPoint 演示文稿 学习沉淀成长分享 ACL 访问控制列表 红茶三杯 http://weibo.com/vinsoney Latest update: 2012-08-01 技术背景 禁止 192.168.1.0/24 及 192.168.2.0/24 访问右侧的 IP 网络 如何抓取感兴趣 的流量? 192.168.1.0/24 192.168.2.0/24 192.168.3.0/24 192.168.4.0/24

More information

<4D6963726F736F667420506F776572506F696E74202D2030325FC2B2B3F85FA44AAB49B0BBB4FABB50B977A8BEA874B2CEC2B2A4B6BB50C0B3A5CE2E707074>

<4D6963726F736F667420506F776572506F696E74202D2030325FC2B2B3F85FA44AAB49B0BBB4FABB50B977A8BEA874B2CEC2B2A4B6BB50C0B3A5CE2E707074> 入 侵 偵 測 與 預 防 系 統 簡 介 與 應 用 蕭 翔 之 講 師 BS 7799 LA 課 程 大 綱 第 一 章 認 識 入 侵 偵 測 與 預 防 系 統 第 二 章 入 侵 偵 測 與 預 防 系 統 的 功 能 分 類 偵 測 技 術 第 三 章 入 侵 偵 測 與 預 防 系 統 部 署 架 構 第 四 章 入 侵 偵 測 與 預 防 系 統 的 應 用 效 益 第 五 章 結

More information

01-13 配置IM阻断

01-13 配置IM阻断 配置指南安全防范分册目录 目 录 13 配置 IM 阻断...13-1 13.1 简介...13-2 13.2 配置 IM 阻断...13-2 13.2.1 建立配置任务...13-2 13.2.2 激活模式文件...13-3 13.2.3 配置需要阻断的 IM 协议...13-3 13.2.4 配置 ACL 设定 IM 阻断策略...13-4 13.2.5 配置 IM 阻断策略应用到域间...13-4

More information

自由軟體教學平台

自由軟體教學平台 NCHC Opensource task force DRBL steven@nchc.gov.tw, c00hkl00@nchc.gov.tw National Center for High-Performance Computing http://www.nchc.gov.tw Jan, 2003 1 2003/1/28 ( ) 09:00-10:30 10:40-12:00 Linux 13:00-14:30

More information

Quidway S3526系列交换机R0028P01版本发布

Quidway S3526系列交换机R0028P01版本发布 MSR V7 系列路由器和 MSR V5 系列路由器野蛮式对接 L2TP over IPSEC 典型配置 一 组网需求 : 要求 MSR3020 和 MSR3620 之间路由可达,PCA 使用 MSR3620 上的 loopback 0 口代替,PCB 由 MSR3020 上的 loopback 0 口代替, 并且有如下要求 : 1 双方使用野蛮模式建立 IPsec 隧道 ; 2 双方使用预共享密钥的方式建立

More information

珠海市电视中心工程

珠海市电视中心工程 招 标 文 件 项 目 名 称 : 梅 州 市 技 师 学 院 数 字 化 校 园 建 设 工 程 设 计 项 目 ( 正 稿 ) 委 托 单 位 : 梅 州 市 技 师 学 院 采 购 代 理 机 构 : 广 东 元 正 招 标 采 购 有 限 公 司 采 购 文 件 编 制 人 : 蔡 海 宇 发 布 日 期 : 二 〇 一 六 年 二 月 十 八 日 梅 州 市 技 师 学 院 数 字 化 校

More information

coverage2.ppt

coverage2.ppt Satellite Tool Kit STK/Coverage STK 82 0715 010-68745117 1 Coverage Definition Figure of Merit 2 STK Basic Grid Assets Interval Description 3 Grid Global Latitude Bounds Longitude Lines Custom Regions

More information

自由軟體教學平台

自由軟體教學平台 NCHC Opensource task force DRBL c00hkl00@nchc.gov.tw, steven@nchc.gov.tw National Center for High-Performance Computing http://www.nchc.gov.tw Dec, 2002 1 Outline 1. 2. DRBL 3. 4. Service DHCP, TFTP, NFS,

More information

IBM Rational ClearQuest Client for Eclipse 1/ IBM Rational ClearQuest Client for Ecl

IBM Rational ClearQuest Client for Eclipse   1/ IBM Rational ClearQuest Client for Ecl 1/39 Balaji Krish,, IBM Nam LeIBM 2005 4 15 IBM Rational ClearQuest ClearQuest Eclipse Rational ClearQuest / Eclipse Clien Rational ClearQuest Rational ClearQuest Windows Web Rational ClearQuest Client

More information

自由軟體教學平台

自由軟體教學平台 NCHC Opensource task force Steven Shiau steven@nchc.gov.tw National Center for High-Performance Computing Sep 10, 2002 1 Outline 1. 2. 3. Service DHCP, TFTP, NFS, NIS 4. 5. 2 DRBL (diskless remote boot

More information

网工新答案

网工新答案 2005 年 5 月 29 日 软 考 2005 年 上 半 年 网 络 工 程 师 上 午 试 题 ( 参 考 答 案 ) ( 特 别 声 明, 此 答 案 只 作 参 考 ) 本 文 是 经 过 三 审 后 的 CIU 网 工 上 午 参 考 答 案 ( 正 确 率 在 92%-95% 之 间, 因 为 种 种 原 因, 不 能 与 标 准 答 案 完 全 相 同, 请 大 家 理 解 ) 如

More information

命令总索引

命令总索引 附录 A 命令总索引 本命令索引包括本产品支持的全部命令, 按字母序排列, 左边为命令行, 右边为该命令所在的手册名称和页码 A B C D E F G H I J K L M N O P Q R S T U V W X Y Z A access-limit 安全命令参考 1-1 access-limit enable 安全命令参考 1-1 accounting ACL 和 QoS 命令参考 2-6

More information

目录 1 WLAN 用户安全 WLAN 用户安全配置命令 akm mode cipher-suite gtk-rekey client-offline enable gtk-rekey enable 1-

目录 1 WLAN 用户安全 WLAN 用户安全配置命令 akm mode cipher-suite gtk-rekey client-offline enable gtk-rekey enable 1- 目录 1 WLAN 用户安全 1-1 1.1 WLAN 用户安全配置命令 1-1 1.1.1 akm mode 1-1 1.1.2 cipher-suite 1-2 1.1.3 gtk-rekey client-offline enable 1-3 1.1.4 gtk-rekey enable 1-3 1.1.5 gtk-rekey method 1-4 1.1.6 key-derivation 1-5

More information

TCP/IP TCP/IP OSI IP TCP IP IP TCP/IP TCP/IP

TCP/IP TCP/IP OSI IP TCP IP IP TCP/IP TCP/IP TCP/IP : TCP/IP TCP/IP OSI IP TCP IP IP TCP/IP TCP/IP 1. ASCII EBCDIC Extended Binary-Coded Decimal Interchange Code 2. / (1) (2) Single System Image SSI) (3) I/O (4) 3.OSI OSI Open System Interconnection

More information

ebook20-7

ebook20-7 7 Catalyst 5000 Catalyst 5000 Cisco Works for Switched Internetworks (CWSI) C L I C L I G U I C L C W S I C i s c o C W S I C L I I P Te l n e t C L I 9600 8 6 7.1 Catalyst C a t a l y s t Cisco IOS C

More information

21-MAC地址认证命令

21-MAC地址认证命令 目录 1 MAC 地址认证配置命令... 1-1 1.1 MAC 地址认证基本功能配置命令... 1-1 1.1.1 display mac-authentication... 1-1 1.1.2 mac-authentication... 1-3 1.1.3 mac-authentication interface... 1-3 1.1.4 mac-authentication authmode

More information

CD (OpenSourceGuide OpenSourceGuide.pdf) : IR LED

CD (OpenSourceGuide OpenSourceGuide.pdf) : IR LED CD (OpenSourceGuide OpenSourceGuide.pdf) : IR LED 1... 1... 1... 2 2... 3... 3... 3... 3 ( Ø100)... 3 ( Ø80)... 4... 4... 4 ( Ø100)... 5 ( Ø80)... 6... 7... 7... 9... 9 ( Ø100)... 9 ( Ø80)... 9... 10

More information

KillTest 质量更高 服务更好 学习资料 半年免费更新服务

KillTest 质量更高 服务更好 学习资料   半年免费更新服务 KillTest 质量更高 服务更好 学习资料 http://www.killtest.cn 半年免费更新服务 Exam : 070-647 Title : Windows Server 2008,Enterprise Administrator Version : Demo 1 / 13 1. Active directory Windows Server 2008 (WAN) WAN WAN A.

More information

Web 服 务 器 网 上 银 行 服 务 器 邮 件 服 务 器 置 于 停 火 区 (DMZ), 通 过 病 毒 防 御 网 关 入 侵 检 测 及 防 火 墙 连 接 到 Internet 上, 办 公 网 也 通 过 VPN 防 火 墙 连 接 到 Internet 上 二 金 融 网 络

Web 服 务 器 网 上 银 行 服 务 器 邮 件 服 务 器 置 于 停 火 区 (DMZ), 通 过 病 毒 防 御 网 关 入 侵 检 测 及 防 火 墙 连 接 到 Internet 上, 办 公 网 也 通 过 VPN 防 火 墙 连 接 到 Internet 上 二 金 融 网 络 Hillstone 山 石 网 科 金 融 行 业 网 络 优 化 解 决 方 案 一 金 融 行 业 网 络 现 状 & 安 全 问 题 分 析 随 着 我 国 金 融 改 革 的 进 行, 各 个 银 行 纷 纷 将 竞 争 的 焦 点 集 中 到 服 务 手 段 上, 不 断 加 大 电 子 化 建 设 投 入, 扩 大 计 算 机 网 络 规 模 和 应 用 范 围 但 是, 应 该 看 到,

More information

Copyright 2011 杭州华三通信技术有限公司及其许可者版权所有, 保留一切权利 未经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本书内容的部分或全部, 并不得以任何形式传播 H3C Aolynk H 3 Care TOP G IRF NetPilot Neocean NeoVTL S

Copyright 2011 杭州华三通信技术有限公司及其许可者版权所有, 保留一切权利 未经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本书内容的部分或全部, 并不得以任何形式传播 H3C Aolynk H 3 Care TOP G IRF NetPilot Neocean NeoVTL S Aolynk ET254-G/ET254-G-AC60 EPON ONU 用户手册 杭州华三通信技术有限公司 http://www.h3c.com.cn 资料版本 :5W101-20110630 Copyright 2011 杭州华三通信技术有限公司及其许可者版权所有, 保留一切权利 未经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本书内容的部分或全部, 并不得以任何形式传播 H3C Aolynk

More information

Microsoft Word - 201502-T-REC-Y1314-200510C.doc

Microsoft Word - 201502-T-REC-Y1314-200510C.doc 国 际 电 信 联 盟 ITU-T Y.1314 国 际 电 信 联 盟 电 信 标 准 化 部 门 (10/2005) Y 系 列 : 全 球 信 息 基 础 设 施 网 际 协 议 问 题 和 下 一 代 网 络 互 联 网 的 协 议 问 题 传 输 虚 拟 专 用 网 络 功 能 分 解 ITU-T Y.1314 建 议 书 ITU-T Y 系 列 建 议 书 全 球 信 息 基 础 设 施

More information

10 IBM Louis V. Gerstner, Jr. 15 Moore's Law EPC PC 2-2

10 IBM Louis V. Gerstner, Jr. 15 Moore's Law EPC PC 2-2 Chapter02 2.1 2.2 2.3 2.4 EPC 2.5 10 IBM Louis V. Gerstner, Jr. 15 Moore's Law 1950 1965 1980 1995 1995 2010 15 2.1 2.2 2.3 2.4 EPC 2.5 2.1 PC 2-2 CHAPTER 02 Human to Human, H2H Facebook Plurk Human to

More information

untitled

untitled 年度 路 IVI 劉 隆 年 597 598 IVI 錄... 601 行... 601... 601 1.... 601 2. 路... 602 3.... 603... 604 1.IPv4 to IPv6... 604 2.IPv6 to IPv4... 605 -... 606 ( )IVI Server... 606 ( )IVI Server... 610 ( )IVI DNS Server...

More information

epub 61-2

epub 61-2 2 Web Dreamweaver UltraDev Dreamweaver 3 We b We b We Dreamweaver UltraDev We b Dreamweaver UltraDev We b We b 2.1 Web We b We b D r e a m w e a v e r J a v a S c r i p t We b We b 2.1.1 Web We b C C +

More information

bingdian001.com

bingdian001.com 1... 1 1.1... 1 1.2... 1 1.3... 1 1.4... 1 1.5... 1 1.6... 1 2... 1 2.1... 1 2.2... 2 2.3... 2 3... 2 4... 3 4.1... 3 4.1.1... 3 1.... 3 2.... 3 3.... 3 4.... 3 5.... 3 6.... 3 7.... 3 8.... 4 9.... 4

More information

RAQMON Context Setting MG PDA Applications RTP / FTP/ HTTP TCP/UDP S ignaling control plane (e.g. RS VP, NS IS) Streaming Media, Transaction, Bulk dat

RAQMON Context Setting MG PDA Applications RTP / FTP/ HTTP TCP/UDP S ignaling control plane (e.g. RS VP, NS IS) Streaming Media, Transaction, Bulk dat Realtime Application QOS Monitoring (RAQMON) Dan Romascanu dromasca@avaya.com 1 RAQMON Context Setting MG PDA Applications RTP / FTP/ HTTP TCP/UDP S ignaling control plane (e.g. RS VP, NS IS) Streaming

More information

(UTM???U_935_938_955_958_959 V2.1.9.1)

(UTM???U_935_938_955_958_959 V2.1.9.1) 192.16 www.sharetech.com.tw UTM 多 功 能 防 火 牆 管 理 者 手 冊 V 2.1.9.1 目 錄 第 一 章 安 裝 與 訊 息... 7 1-1 建 議 的 安 裝 設 定 圖... 8 1-2 軟 體 安 裝 設 定... 9 1-3 首 頁 訊 息... 14 1-4 型 號 與 功 能 對 照 表... 17 第 二 章 系 統 設 定... 19 2-1

More information

D. 192.168.5.32 E. 192.168.5.14 答 案 :C 3. 工 作 站 A 配 置 的 IP 地 址 为 192.0.2.24/28. 工 作 站 B 配 置 的 IP 地 址 为 192.0.2.100/28. 两 个 工 作 站 之 间 有 直 通 线 连 接, 两 台

D. 192.168.5.32 E. 192.168.5.14 答 案 :C 3. 工 作 站 A 配 置 的 IP 地 址 为 192.0.2.24/28. 工 作 站 B 配 置 的 IP 地 址 为 192.0.2.100/28. 两 个 工 作 站 之 间 有 直 通 线 连 接, 两 台 CCNP 学 前 测 试 题 都 选 自 官 方 的 全 真 考 试 题, 共 100 道 题 实 际 测 试 选 60 道 题, 同 官 方 正 式 考 题 数 目 基 本 一 致, 因 此 等 于 是 模 拟 考 试, 采 用 网 上 形 式 进 行 测 评 学 前 测 评 目 的 是 为 了 检 验 大 家 对 CCNA 阶 段 知 识 掌 握 的 程 度, 同 时 对 CCNA 最 核 心

More information

1. 二 進 制 數 值 ( 1 10 10 01 ) 2 轉 換 為 十 六 進 制 時, 其 值 為 何? (A) ( 69 ) 16 (B) ( 39 ) 16 (C) ( 7 A ) 16 (D) ( 8 A ) 16 2. 在 電 腦 術 語 中 常 用 的 UPS, 其 主 要 功 能

1. 二 進 制 數 值 ( 1 10 10 01 ) 2 轉 換 為 十 六 進 制 時, 其 值 為 何? (A) ( 69 ) 16 (B) ( 39 ) 16 (C) ( 7 A ) 16 (D) ( 8 A ) 16 2. 在 電 腦 術 語 中 常 用 的 UPS, 其 主 要 功 能 注 意 : 考 試 開 始 鈴 ( 鐘 ) 響 前, 不 可 以 翻 閱 試 題 本 民 國 104 年 大 專 程 度 義 務 役 預 備 軍 官 預 備 士 官 考 試 試 題 計 算 機 概 論 注 意 事 項 1. 請 核 對 考 試 科 目 是 否 正 確 2. 請 檢 查 答 案 卡 座 位 及 准 考 證 三 者 之 號 碼 是 否 完 全 相 同, 如 有 不 符, 請 監 試 人

More information