04-单向文件同步配置举例
本章节下载 (2.96 MB)
文件同步模块专用于解决隔离两网服务器之间的文件传输难题。能够提供比普通文件传输协议更安全的传输途径。避免黑客借助应用层文件传输协议漏洞,攻击内部网络。
本文档不严格与具体软、硬件版本对应,如果使用过程中与产品实际情况有差异,请以设备实际情况为准。
本文档中的配置均是在实验室环境下进行的配置和验证,配置前设备的所有参数均采用出厂时的缺省配置。如果您已经对设备进行了配置,为了保证配置效果,请确认现有配置和以下举例中的配置不冲突。
本文档假设您已了解H3C SecPath GAP3000特性和文件同步系统功能。
PC、H3C安全隔离与信息单向导入系统(H3C SecPath GAP3000)、SW(交换机)、文件服务器。
如3-1所示,HOST1和HOST2为文件服务器。现有以下组网需求:
将外端侧文件服务器的文件单向导入到内端侧文件服务器中,实现外网到内网文件自动安全单向导入。
图3-1 文件同步配置组网图
此单向文件同步配置在H3C i-Ware Software, Version 3.1, ESS 6001版本实现。
配置HOST1、HOST2、管理PC、SW互联口,在HOST2上配置184.0.0.0/24网段到113.1.1.0/24网段的路由,下一跳地址184.0.0.1。
图3-2 配置内端机GE0-0地址
图3-3 配置外端机GE0-0地址
在H3C SecPath GAP3000外端机上配置113.1.1.0/24网段到184.0.0.0/24网段的路由。
图3-4 新增路由
以配置文件服务器的SMB服务为例,在内外端文件服务器进行相同配置。
使用root用户ssh登录文件服务器
yum -y install samba samba-client cifs-utils
文件服务器yum安装需要服务器联网,并且服务器支持yum,也可用安装包方式安装。如已安装可忽略此步骤。
mkdir /smb #此目录为测试用,可根据实际情况配置需要同步的目录,赋权即可
chmod -R 777 smb
vi /etc/samba/smb.conf
在最后添加新一段:
[smb]
path=/smb #此目录与第2步配置相同
browseable=yes
Writable=yes
Public=no
Valid users=smb
useradd smb
smbpasswd -a smb
图3-5 添加smb用户
Samba服务开启:service smb start
图3-6 开启smb服务
Samba服务状态:service smb status
图3-7 查看smb服务状态
Samba服务开机启动:chkconfig smb on
使用与文件服务器可连通的PC,打开资源管理器,输入\\22.1.1.80连接,可以打开smb目录即可。
图3-8 访问共享目录
在C盘创建smb文件夹,或使用已有的文件目录。
右键文件夹smb ,选择“共享”>“特定用户”。
图3-9 选择特定用户
在文件共享对话框中,点击下拉框,选择指定用户,一般情况下选择“smb”点击“添加”。
图3-10 添加smb用户
在smb出现后,选择赋予“读/写”权限。
图3-11 Smb用户赋予读写权限
点击“共享”退出保存。
图3-12 共享完成
打开资源管理器,输入\\22.1.1.80连接,可以打开smb目录即可。
图3-13 访问共享目录
登录secrecy用户,依次点击:文件同步管理>文件同步通道>添加,添加文件同步通道如下:
图3-14 配置内端机通道
参数 |
说明 |
注意事项 |
通道名称 |
通道的唯一标识 |
需和后置通道名称一样,接收端才有效 |
协议类型 |
有5种协议类型,ftp,smb,sftp,nfs,ftpserver选择配置 |
注意用户权限,中文文件权限,文件所属用户权限组。 Ftpserver需要开启通道和admin下ftp服务,添加本地服务用户。 共享目录中的文件数目有限制,其中windows下nfs和sftp方式不能超过5千个,smb、ftp方式不能超过10万个;linux方式,smb、nfs、sftp、ftp方式均为10万个 |
协议版本 |
针对不同服务器,提供单向H3C SecPath GAP3000系列设备协议版本选择 |
支持nfs,smb 可能出现一些特殊服务器,选择单向H3C SecPath GAP3000系列设备协议不传输情况,需换另外一种协议版本 |
用户名 |
访问服务器的用户名 |
Nfs不需要填写 |
密码 |
访问服务器的密码 |
Nfs不需要填写 |
ip |
发送同步文件的服务器的IP |
Ftpserver不需要填写,地址为管理ip |
端口 |
发送同步文件的服务器的监听端口 |
Nfs,ftpserver不需要填写 |
共享目录 |
发送同步文件的服务器的监听目录 |
|
文件落地 |
选择是否为落地模式 |
文件大小≤1MB(1048576)为小文件,选择是否落地无影响,都为落地。范围外都为大文件,选择落地,外端机接收文件再传至目标端。选择不落地,直接通过外端机传输至目标端 |
调度时间(毫秒) |
文件扫描时间(建议使用1000ms以上) |
仅外端机需要配置 |
源端操作类型 |
“移动”为同步完成后删除源文件;“复制”为同步完成后源文件不删除 |
仅外端机需要配置 |
是否删除空目录 |
只在移动模式下显示,选择是否删除源端空目录 |
|
是否启用病毒文件过滤 |
选择是,为病毒管理,病毒库文件过滤 |
|
过滤模式 |
不启用过滤,既不挂载策略,正常传输。白名单模式,只允许勾选下列过滤格式的文件传输。黑名单模式,勾选下列过滤格式的文件不允许传输 |
|
主被动模式 |
只支持ftp,ftpserver协议类型被动模式 |
|
字符集 |
只支持FTP,FTPserver协议类型,常用字符集GBK,UTF-8,以及其它存在的字符集填写(请选择或填写与服务器相同的字符集) |
传输文件出现乱码情况,请核对服务器配置的字符集、传输的文件是否与H3C SecPath安全隔离与信息单向导入系统配置一致 |
挂载文件同步策略 |
策略类型:文件名过滤、文件类型过滤、文件内容关键字过滤、文件大小过滤、文件长度过滤。 可以选择: |
|
· 当添加的通道信息填写完整却保存不了的情况下,可能是信息填写错误或者服务器连接不上等原因。
· 文件同步通道最多可建20个。
· 已经启动的通道不能修改和删除通道。
· 启动外端机通道时,请保证相应的内端机通道已经启动,以防止文件传输失败、丢失等。
· 文件同步通道不支持断点续传。
图3-15 连接测试
点击保存,添加成功。
图3-16 添加成功
登录secrecy用户,依次点击:文件同步管理>文件同步通道>添加,添加文件同步通道如下:
点击测试连接,测试连接成功。
图3-18 测试连接成功
点击保存,添加成功。
图3-19 添加成功
登录H3C SecPath GAP3000系列设备外端管理口,使用secrecy账户,点击文件同步管理>文件类型过滤>添加按钮。
图3-20 添加文件类型
设置文件类型名称,上传文件,生成特征码。
图3-21 生成特征码
点击保存,添加成功。
图3-22 保存文件类型
登录H3C SecPath GAP3000系列设备外端管理口,使用secrecy账户,点击文件同步管理>文件名过滤>添加按钮。
图3-23 添加文件名
添加类型名称。
图3-24 添加成功
点击保存,添加成功。
图3-25 保存文件类型名称
登录H3C SecPath GAP3000系列设备外端管理口,使用secrecy账户,点击文件同步管理>文件内容关键字过滤>添加按钮。
图3-26 添加文件内容关键字
填写要过滤的文件关键字内容。
图3-27 填写成功
点击保存,添加成功。
图3-28 保存文件关键字过滤内容
登录H3C SecPath GAP3000系列设备外端管理口,使用secrecy账户,点击文件同步管理>文件大小过滤>添加按钮。
图3-29 添加文件大小过滤
选择限制类型,文件大小和单位。
图3-30 设置成功
点击保存,添加成功。
图3-31 保存文件大小过滤
登录H3C SecPath GAP3000系列设备外端管理口,使用secrecy账户,点击文件同步管理>文件名长度过滤>添加按钮。
图3-32 添加文件名长度
填写限制类型,文件名长度。
图3-33 填写成功
点击保存,添加成功。
图3-34 保存文件名长度
打开系统日志审计>文件传输日志(内外端均可查看)。
图3-35 外端文件传输日志
登录外端secrecy用户,依次点击:文件同步管理>文件同步通道>勾选通道名称为host的通道>暂停:
图4-1 暂停通道
图4-2 停止成功
停止成功后,确保通道名称为host的通道为勾选状态下,点击修改通道:
图4-3 修改通道
进入到修改通道界面后,找到文件类型过滤,勾选上白名单模式,同时勾选上添加的pptx格式的类型:
图4-4 挂在策略
点击测试连接,测试连接成功。
图4-5 测试连接成功
点击保存,添加成功。
图4-6 添加成功
确认HOST1与HOST2的smb共享目录下都为空。
图5-1 HOST1的smb目录
图5-2 HOST2的smb目录
在HOST2的smb目录下放置一个“测试文件”。
图5-3 放置测试文件
等待1000毫秒(外端机通道中配置的调度时间)左右,观察HOST1的smb目录下是否有新增文件“测试文件”。
图5-4 同步成功
日志查看,依次点击:系统日志审计>文件传输日志(内外端均可查看):
图5-5 外端机日志
图5-6 内端机日志
参考章节4配置,在文件同步通道上挂载文件类型黑名单策略,启用通道,确认HOST1与HOST2的smb共享目录下都为空。
图5-7 HOST1的smb目录
图5-8 HOST2的smb目录
在HOST2的smb目录下放置两个文件,分别为“测试.docx”、“测试.pptx”。
图5-9 放置测试文件
等待1000毫秒(外端机通道中配置的调度时间)左右,观察HOST1的smb目录。
图5-10 策略过滤生效
日志查看,依次点击:系统日志审计>文件传输日志(内外端均可查看):
图5-11 外端机日志
文件类型过滤失败原因只会在外端显示,内端只显示传输成功的“测试docx”文件日志。
图5-12 内端机日志
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!