• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

H3C SecPath GAP3000系列安全隔离与信息单向导入系统 典型配置举例-5W100

04-单向文件同步配置举例

本章节下载  (2.96 MB)

04-单向文件同步配置举例


1 文件同步模块介绍

文件同步模块专用于解决隔离两网服务器之间的文件传输难题。能够提供比普通文件传输协议更安全的传输途径。避免黑客借助应用层文件传输协议漏洞,攻击内部网络。

2 配置前提

本文档不严格与具体软、硬件版本对应,如果使用过程中与产品实际情况有差异,请以设备实际情况为准。

本文档中的配置均是在实验室环境下进行的配置和验证,配置前设备的所有参数均采用出厂时的缺省配置。如果您已经对设备进行了配置,为了保证配置效果,请确认现有配置和以下举例中的配置不冲突。

本文档假设您已了解H3C SecPath GAP3000特性和文件同步系统功能。

3 配置指导

3.1  测试准备

PC、H3C安全隔离与信息单向导入系统(H3C SecPath GAP3000)、SW(交换机)、文件服务器。

3.2  组网需求

如3-1所示,HOST1和HOST2为文件服务器。现有以下组网需求:

将外端侧文件服务器的文件单向导入到内端侧文件服务器中,实现外网到内网文件自动安全单向导入。

图3-1 文件同步配置组网图

 

3.3  使用版本

此单向文件同步配置在H3C i-Ware Software, Version 3.1, ESS 6001版本实现。

3.4  连通性配置

3.4.1  组网环境配置

配置HOST1、HOST2、管理PC、SW互联口,在HOST2上配置184.0.0.0/24网段到113.1.1.0/24网段的路由,下一跳地址184.0.0.1。

3.4.2  H3C SecPath GAP3000接口、路由配置

图3-2 配置内端机GE0-0地址

 

 

图3-3 配置外端机GE0-0地址

 

在H3C SecPath GAP3000外端机上配置113.1.1.0/24网段到184.0.0.0/24网段的路由。

图3-4 新增路由

 

 

3.5  文件服务器配置

以配置文件服务器的SMB服务为例,在内外端文件服务器进行相同配置。

3.5.1  文件服务器为Linux系统

使用root用户ssh登录文件服务器

1. 安装smb服务

              yum  -y  install  samba  samba-client  cifs-utils

 

注意

文件服务器yum安装需要服务器联网,并且服务器支持yum,也可用安装包方式安装。如已安装可忽略此步骤。

 

2. 创建文件同步目录并赋权

    mkdir  /smb       #此目录为测试用,可根据实际情况配置需要同步的目录,赋权即可

   chmod -R 777 smb

 

3. 修改smb配置文件

              vi  /etc/samba/smb.conf

在最后添加新一段:

[smb]

path=/smb  #此目录与第2步配置相同

browseable=yes

Writable=yes

Public=no

Valid users=smb

 

4. 添加smb用户

              useradd smb

              smbpasswd -a smb

图3-5        添加smb用户

 

5. 开启smb服务

              Samba服务开启:service smb start

图3-6 开启smb服务

 

Samba服务状态:service smb status

图3-7 查看smb服务状态

 

Samba服务开机启动:chkconfig smb on

 

6. 验证smb服务是否创建成功

使用与文件服务器可连通的PC,打开资源管理器,输入\\22.1.1.80连接,可以打开smb目录即可。

图3-8 访问共享目录

 

3.5.2  文件服务器为Windows系统

1. 创建文件同步目录

在C盘创建smb文件夹,或使用已有的文件目录。

2. 添加目录权限

右键文件夹smb ,选择“共享”>“特定用户”。

图3-9 选择特定用户

 

在文件共享对话框中,点击下拉框,选择指定用户,一般情况下选择“smb”点击“添加”。

图3-10 添加smb用户

 

在smb出现后,选择赋予“读/写”权限。

图3-11 Smb用户赋予读写权限

 

点击“共享”退出保存。

图3-12 共享完成

 

3. 验证是否创建成功

打开资源管理器,输入\\22.1.1.80连接,可以打开smb目录即可。

图3-13 访问共享目录

 

3.6  文件同步通道配置

3.6.1  创建文件同步通道-内端机

登录secrecy用户,依次点击:文件同步管理>文件同步通道>添加,添加文件同步通道如下:

图3-14 配置内端机通道

 

表3-1 参数说明

参数

说明

注意事项

通道名称

通道的唯一标识

需和后置通道名称一样,接收端才有效

协议类型

5种协议类型,ftpsmbsftpnfsftpserver选择配置

注意用户权限,中文文件权限,文件所属用户权限组。

Ftpserver需要开启通道和adminftp服务,添加本地服务用户。

共享目录中的文件数目有限制,其中windows下nfs和sftp方式不能超过5千个,smb、ftp方式不能超过10万个;linux方式,smb、nfs、sftp、ftp方式均为10万个

协议版本

针对不同服务器,提供单向H3C SecPath GAP3000系列设备协议版本选择

支持nfssmb

可能出现一些特殊服务器,选择单向H3C SecPath GAP3000系列设备协议不传输情况,需换另外一种协议版本

用户名

访问服务器的用户名

Nfs不需要填写

密码

访问服务器的密码

Nfs不需要填写

ip

发送同步文件的服务器的IP

Ftpserver不需要填写,地址为管理ip

端口

发送同步文件的服务器的监听端口

Nfsftpserver不需要填写

共享目录

发送同步文件的服务器的监听目录

 

文件落地

选择是否为落地模式

文件大小≤1MB1048576)为小文件,选择是否落地无影响,都为落地。范围外都为大文件,选择落地,外端机接收文件再传至目标端。选择不落地,直接通过外端机传输至目标端

调度时间(毫秒)

文件扫描时间(建议使用1000ms以上)

仅外端机需要配置

源端操作类型

“移动”为同步完成后删除源文件;“复制”为同步完成后源文件不删除

仅外端机需要配置

是否删除空目录

只在移动模式下显示,选择是否删除源端空目录

 

是否启用病毒文件过滤

选择是,为病毒管理,病毒库文件过滤

 

过滤模式

不启用过滤,既不挂载策略,正常传输。白名单模式,只允许勾选下列过滤格式的文件传输。黑名单模式,勾选下列过滤格式的文件不允许传输

 

主被动模式

只支持ftpftpserver协议类型被动模式

 

字符集

只支持FTPFTPserver协议类型,常用字符集GBKUTF-8,以及其它存在的字符集填写(请选择或填写与服务器相同的字符集)

传输文件出现乱码情况,请核对服务器配置的字符集、传输的文件是否与H3C SecPath安全隔离与信息单向导入系统配置一致

挂载文件同步策略

策略类型:文件名过滤、文件类型过滤、文件内容关键字过滤、文件大小过滤、文件长度过滤。

可以选择:

 

 

注意

·     当添加的通道信息填写完整却保存不了的情况下,可能是信息填写错误或者服务器连接不上等原因。

·     文件同步通道最多可建20个。

·     已经启动的通道不能修改和删除通道。

·     启动外端机通道时,请保证相应的内端机通道已经启动,以防止文件传输失败、丢失等。

·     文件同步通道不支持断点续传。

 

3.6.2  连接测试

点击测试连接,测试连接成功

图3-15 连接测试

 

3.6.3  添加成功

点击保存,添加成功。

图3-16 添加成功

 

3.6.4  创建文件同步通道-外端机

登录secrecy用户,依次点击:文件同步管理>文件同步通道>添加,添加文件同步通道如下:

图3-17 配置外端机通道

 

 

3.6.5  连接测试

点击测试连接,测试连接成功。

图3-18 测试连接成功

 

3.6.6  添加成功

点击保存,添加成功。

图3-19 添加成功

 

3.7  文件类型过滤

3.7.1  添加文件类型过滤

登录H3C SecPath GAP3000系列设备外端管理口,使用secrecy账户,点击文件同步管理>文件类型过滤>添加按钮。

图3-20 添加文件类型

 

设置文件类型名称,上传文件,生成特征码。

图3-21 生成特征码

 

点击保存,添加成功。

图3-22 保存文件类型

 

3.8  文件名过滤

3.8.1  添加文件名过滤

登录H3C SecPath GAP3000系列设备外端管理口,使用secrecy账户,点击文件同步管理>文件名过滤>添加按钮。

图3-23 添加文件名

 

添加类型名称。

图3-24 添加成功

点击保存,添加成功。

图3-25 保存文件类型名称

3.9  文件内容关键字过滤

3.9.1  添加文件内容关键字

登录H3C SecPath GAP3000系列设备外端管理口,使用secrecy账户,点击文件同步管理>文件内容关键字过滤>添加按钮。

图3-26 添加文件内容关键字

 

填写要过滤的文件关键字内容。

图3-27 填写成功

 

点击保存,添加成功。

图3-28 保存文件关键字过滤内容

 

3.10  文件大小过滤

3.10.1  添加文件大小过滤

登录H3C SecPath GAP3000系列设备外端管理口,使用secrecy账户,点击文件同步管理>文件大小过滤>添加按钮。

图3-29 添加文件大小过滤

 

选择限制类型,文件大小和单位

图3-30 设置成功

 

 

点击保存,添加成功。

图3-31 保存文件大小过滤

 

 

3.11  文件名长度过滤

3.11.1  添加文件名长度过滤

登录H3C SecPath GAP3000系列设备外端管理口,使用secrecy账户,点击文件同步管理>文件名长度过滤>添加按钮。

图3-32 添加文件名长度

 

 

填写限制类型,文件名长度

图3-33 填写成功

 

 

点击保存,添加成功。

图3-34 保存文件名长度

 

 

3.12  文件传输日志查看

打开系统日志审计>文件传输日志(内外端均可查看)。

图3-35 外端文件传输日志

4 策略挂载(以文件类型过滤为例)

登录外端secrecy用户,依次点击:文件同步管理>文件同步通道>勾选通道名称为host的通道>暂停:

图4-1 暂停通道

 

图4-2 停止成功

 

停止成功后,确保通道名称为host的通道为勾选状态下,点击修改通道:

图4-3 修改通道

 

进入到修改通道界面后,找到文件类型过滤,勾选上白名单模式,同时勾选上添加的pptx格式的类型:

图4-4 挂在策略

 

 

点击测试连接,测试连接成功。

图4-5 测试连接成功

 

点击保存,添加成功。

图4-6 添加成功

5 验证结果

5.1  单向文件同步传输验证

确认HOST1与HOST2的smb共享目录下都为空。

图5-1 HOST1的smb目录

 

图5-2 HOST2的smb目录

 

在HOST2的smb目录下放置一个“测试文件”。

图5-3 放置测试文件

 

等待1000毫秒(外端机通道中配置的调度时间)左右,观察HOST1的smb目录下是否有新增文件“测试文件”。

图5-4 同步成功

 

日志查看,依次点击:系统日志审计>文件传输日志(内外端均可查看):

图5-5 外端机日志

 

图5-6 内端机日志

 

5.2  文件类型过滤验证

参考章节4配置,在文件同步通道上挂载文件类型黑名单策略,启用通道,确认HOST1与HOST2的smb共享目录下都为空。

图5-7 HOST1的smb目录

 

图5-8 HOST2的smb目录

 

在HOST2的smb目录下放置两个文件,分别为“测试.docx”、“测试.pptx”。

图5-9 放置测试文件

 

等待1000毫秒(外端机通道中配置的调度时间)左右,观察HOST1的smb目录。

图5-10 策略过滤生效

 

日志查看,依次点击:系统日志审计>文件传输日志(内外端均可查看):

图5-11 外端机日志

 

文件类型过滤失败原因只会在外端显示,内端只显示传输成功的“测试docx”文件日志。

图5-12 内端机日志

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们