首页 | 邮件资讯 | 技术教程 | 解决方案 | 产品评测 | 邮件人才 | 邮件博客 | 邮件系统论坛 | 软件下载 | 邮件周刊 | 热点专题 | 工具
网络技术 | 操作系统 | 邮件系统 | 客户端 | 电子邮箱 | 反垃圾邮件 | 邮件安全 | 邮件营销 | 移动电邮 | 邮件软件下载 | 电子书下载

邮件网络安全

系统安全 | 邮件软件漏洞 | 攻防技术 | 安全基础 | 病毒公告 | 病毒查杀 | Forefront/TMG/ISA | 防火墙 | 数字签名 |
首页 > 邮件网络安全 > 软硬件防火墙 > Checkpoint的安装流程 > 正文

Checkpoint的安装流程

出处:www.5dmail.net 作者:www.5dmail.net 时间:2004-2-19 8:29:00
·安装流程:

Firewall-1提供的Check Point管理软件不能在Linux系统上运行。目前的版本仅支持 Windows NT、Windows 2000和一些UNIX系统(例如Solaris)。因此,要使用Firewall-1, 需要另增一台计算机作为管理工作站。Firewall-1 for Solaris管理软件工作得并不好,所 以我个人推荐使用基于Windows NT或Windows 2000版本的管理软件。虽然Firewall-1管理软 件包含在同一张光盘上,但它必须与Firewall网关软件分开独立安装。
快速提示:我几乎对我所有的Red Hat Linux系统安装都使用kickstart build。kickstart 安装让我能够从一个包含了所有升级更新的Red Hat安装目录进行快速安装,而且不需要参 与到安装过程--所有安装问题的回答都已在kickstart的配置文件中了。关于kickstart的 更多信息请访问以下链接文档:
http://www.linux.com/howto/KickStart-HOWTO.html
http://www.redhat.com/support/manuals/RHL-7-Manual/ref-guide/ch-kickstart2.html
通常说来,安装Firewall-1的Linux系统的分区需求如下:
* /(根分区),根分区包含了基本的系统结构。空间大约为100-200MB。
* swap(交换分区)。这应该和系统内存大小差不多。
* 建议设置独立的/usr分区。/usr是Red Hat Linux系统安装大多数应用程序的目录。为 /usr分区大约需预留1GB的空间。
* 设置独立的/var分区也有一定帮助。大多数的动态数据,例如spool文件、日志文件等, 都存放在这里。但是在Linux系统中安装Firewall-1时,Firewall-1的日志文件是存放到 /opt,而不是/var目录下。因此为/var分区预留200MB或稍大一些的空间就基本足够了。
* 由于Firewall-1缺省被安装到/opt目录下。该目录包含了Firewall-1软件程序、配置文件 和日志文件等。对于Firewall-1机器,应为其分配尽可能大的分区。
如果是从CD(或其它手工安装方式)安装系统,则以上所有分区都能够手工创建。我测试安 装Firewall-1系统时用的kickstart配置文件(ks.cfg)文件中定义了如下分区:
part / --size 200
part swap --size 128
part /usr --size 1000
part /var --size 200
part /opt --size 1
--grow 注意在定义/opt分区时"--grow"参数的使用,它使该分区使用磁盘的所有剩余空间。

安装Firewall-1前做一下配置:
* 编辑/etc/inetd.conf文件,禁用所有不需要的服务。通常我是把该文件中所有的服务都 禁用。对于telnet,可用OpenSSH替代。
* 运行ntsysv关闭任何不需要的服务。特别地,Firewall-1系统不应该运行大多数的标准服 务。例如我把除了crond、network、random、sshd和syslog以外的其它服务都关闭了。
* 重启系统,运行"netstat -a"命令查看该机器还打开了什么端口。如果发现你不期望或不 清楚的开放端口,就应该仔细分析研究了。
* 确保所有网卡都被安装且正常工作(可使用"netconf"程序),和路由表设置正确。在这 里,通常可以通过"ping"命令来确保系统的网络功能正常。这样使后面可能的问题调试更加 简单些。


安装Firewall-1
cd /cdrom/cdrom0
./InstallU
* 读取和接受许可协议。
* 选择安装方式。可选项为(1) VPN-1 & FireWall-1 Stand Alone Installation(统一安 装)和 (2) VPN-1 & FireWall-1 Distributed Installation(单独安装)。对于单一型 的防火墙,应该选择选项(1)。如果采用分布式防火墙并由防火墙管理控制台管理,可以 选择选项(2)。请确保你拥有足够的Firewall-1许可证!
* 选择一个Firewall-1模块。可选项为(1) VPN-1 & FireWall-1 - Limited hosts (25, 50, 100, 250)、(2) VPN-1 & FireWall-1 - Unlimited hosts 和 (3) VPN-1 & FireWall-1 - SecureServer。如果你有无限制IP地址的许可证,应该选择选项(2)。如果 你的许可证是有IP地址限制的,请选择选项(1)。
* Do you wish to start VPN-1 & FireWall-1 automatically from /etc/rc.d/rc3.d and /etc/rc.d/rc5.d (y/n) [y] ? 此处应回答y(yes)。 * 配置许可证。不要在这里增加任何许可证,而应该使用"fw putlic"命令。 * 设置系统管理员。在这里应该增加至少一名系统管理员(例如"fwadmin"用户)及其口 令。另外应该为该系统管理员赋予写("W")权限。
* 配置GUI客户。在这里应该增加至少一个GUI客户,即Firewall-1管理工作站的IP地址。
* 配置SMTP服务顺。Firewall-1提供发送报警电子邮件的功能。如果希望使用该功能,就需 要在这里进行相应配置。
* 配置SNMP extension。出于安全方面的考虑,不推荐在Firewall-1激活SNMP extension。 然而在可管理网络环境中也许需要该功能支持。
* 配置用户组。它允许设置除root外该组中的用户能够启动或停止Firewall-1软件。不推荐。
* 配置IP转发。它允许在启动时禁止IP转发选项。推荐使用该选项。
* 配置缺省过滤器。它允许在启动时使Firewall安装缺省的过滤器。建议选择(N),因为该 功能似乎会对网络堆栈的正常工作有影响。
* 配置随机数池(Random Pool)。Firewall-1使用在这里输入的随机字符串来对随机数池进 行初始化。
* 启动Firewall-1。此时可能会出现一条错误消息:“FW-1: only 25 internal hosts allowed”,因为此时还未安装Firewall-1许可证。

在Firewall-1安装后,应该执行如下任务:
* 立刻退出登录并再次登录。Firewall-1的安装程序会在/etc/profile.d中安装一些额外的 脚本,以使缺省路径中包含Firewall-1可执行程序(/etc/fw/bin)的路径。退出登录并 再次登录就能正确设置缺省路径了。
* 安装Firewall-1许可证。使用Firewall-1许可证书电子邮件中的命令。
* 登录到管理工作站上,安装Check Point管理客户,运行策略编辑器,然后连接到防火墙。
* 创建网络对象和规则!

Firewall-1具有从单个管理模块控制多台防火墙的功能。在讨论之前,先解释几个概念:
* 管理工作站。这是运行Check Point管理软件的Windows NT或Windows 2000工作站。它允 许用户浏览、编辑和删除防火墙规则,和与Firewall-1管理模块通讯。
* Firewall-1管理模块。这是一个运行在一台或多台Firewall-1系统中的"fwm"守护进程。 它接受来自管理工作站的连接,接受规则的更新,和在一个或多个执行模块中进行分发。
* 执行模块。这是用于执行规则集的"fwd"守护进程和"fwmod.2.2.x"内核模块。它运行于互 联网网关上。

通常都是在同一台机器(互联网网关)上运行Firewall-1管理模块(fwm)和执行模块。然而 这却不是必须的,特别在有多台互联网网关,或者多个信任网络之间的多台网关的情况下。
在安装过程中会提示两种安装方式,它们是:
* VPN-1 & FireWall-1 Stand Alone Installation(统一安装)
* VPN-1 & FireWall-1 Distributed Installation(单独安装)

Firewall-1统一安装方式在同一台机器上统一安装管理模块和执行模块。单独安装则允许指 定其中之一模块,或两模块都安装。
例如,X公司在美国拥有一个广域网络。WAN中大多数的网站通过帧中继连接,而在San Francisco和New York的两个节点各有互联网连接。此时就可能需要单独安装方式:在New York节点安装管理模块和执行模块;在San Francisco节点仅安装执行模块。这样可从中央 管理控制台控制这两台防火墙,且仅能连接到New York防火墙来同时更新防火墙规则集。
一定要确保在安装Firewall-1前选择正确的安装方式。如果选择了统一安装方式,则当试图 在多个执行模块中应用一个规则集时会产生错误!因此事前必须对网络的结构和互联网连接 方式有足够的了解。

在Linux安装防火墙模块之前(或刚安装完之后),应在Windows系统安装Firewall-1 GUI。 只需将光盘插入光盘驱动器中,根据自动运行的安装程序的指示操作即可。 如果安装程序没有自动启动,则可手工运行它。(位于光盘的\windows\CPMgmtClnt-41目录 下的SETUP.EXE程序。)
文字
,
相关文章 热门文章
  • CheckPoint UTM统一威胁管理系统测试报告
  • [图解]如何设置代理服务器?
  • Kerio Winroute Firewall 6.01 VPN使用详解
  • Kerio WinRoute Firewall安装全攻略
  • Kerio Network Monitor完全使用教程
  • CISCO PIX 防火墙及网络安全配置
  • 路由器典型防火墙设置
  • 惊爆!腾讯QQ2003Ⅲ正式版安全出现漏洞(图)
  • PIX防火墙系统管理
  • 邮件服务器与代理服务器软件配合方案
  • 完整的pix525配置
  • 用PIX构筑铜墙铁壁
  • CISCO PIX515E 防火墙的设置
  • 自由广告区
     
    最新软件下载
  • SharePoint Server 2010 部署文档
  • Exchange 2010 RTM升级至SP1 教程
  • Exchange 2010 OWA下RBAC实现的组功能...
  • Lync Server 2010 Standard Edition 标..
  • Lync Server 2010 Enterprise Edition...
  • Forefront Endpoint Protection 2010 ...
  • Lync Server 2010 Edge 服务器部署文档
  • 《Exchange 2003专家指南》
  • Mastering Hyper-V Deployment
  • Windows Server 2008 R2 Hyper-V
  • Microsoft Lync Server 2010 Unleashed
  • Windows Server 2008 R2 Unleashed
  • 今日邮件技术文章
  • 腾讯,在创新中演绎互联网“进化论”
  • 华科人 张小龙 (中国第二代程序员 QQ...
  • 微软推出新功能 提高Hotmail密码安全性
  • 快压技巧分享:秒传邮件超大附件
  • 不容忽视的邮件营销数据分析过程中的算..
  • 国内手机邮箱的现状与未来发展——访尚..
  • 易观数据:2011Q2中国手机邮箱市场收入..
  • 穿越时空的爱恋 QQ邮箱音视频及贺卡邮件
  • Hotmail新功能:“我的朋友可能被黑了”
  • 入侵邻居网络发骚扰邮件 美国男子被重..
  • 网易邮箱莫子睿:《非你莫属》招聘多过..
  • 中国电信推广189邮箱绿色账单
  • 最新专题
  • 鸟哥的Linux私房菜之Mail服务器
  • Exchange Server 2010技术专题
  • Windows 7 技术专题
  • Sendmail 邮件系统配置
  • 组建Exchange 2003邮件系统
  • Windows Server 2008 专题
  • ORF 反垃圾邮件系统
  • Exchange Server 2007 专题
  • ISA Server 2006 教程专题
  • Windows Vista 技术专题
  • “黑莓”(BlackBerry)专题
  • Apache James 专题
  • 分类导航
    邮件新闻资讯:
    IT业界 | 邮件服务器 | 邮件趣闻 | 移动电邮
    电子邮箱 | 反垃圾邮件|邮件客户端|网络安全
    行业数据 | 邮件人物 | 网站公告 | 行业法规
    网络技术:
    邮件原理 | 网络协议 | 网络管理 | 传输介质
    线路接入 | 路由接口 | 邮件存储 | 华为3Com
    CISCO技术 | 网络与服务器硬件
    操作系统:
    Windows 9X | Linux&Uinx | Windows NT
    Windows Vista | FreeBSD | 其它操作系统
    邮件服务器:
    程序与开发 | Exchange | Qmail | Postfix
    Sendmail | MDaemon | Domino | Foxmail
    KerioMail | JavaMail | Winwebmail |James
    Merak&VisNetic | CMailServer | WinMail
    金笛邮件系统 | 其它 |
    反垃圾邮件:
    综述| 客户端反垃圾邮件|服务器端反垃圾邮件
    邮件客户端软件:
    Outlook | Foxmail | DreamMail| KooMail
    The bat | 雷鸟 | Eudora |Becky! |Pegasus
    IncrediMail |其它
    电子邮箱: 个人邮箱 | 企业邮箱 |Gmail
    移动电子邮件:服务器 | 客户端 | 技术前沿
    邮件网络安全:
    软件漏洞 | 安全知识 | 病毒公告 |防火墙
    攻防技术 | 病毒查杀| ISA | 数字签名
    邮件营销:
    Email营销 | 网络营销 | 营销技巧 |营销案例
    邮件人才:招聘 | 职场 | 培训 | 指南 | 职场
    解决方案:
    邮件系统|反垃圾邮件 |安全 |移动电邮 |招标
    产品评测:
    邮件系统 |反垃圾邮件 |邮箱 |安全 |客户端
    广告联系 | 合作联系 | 关于我们 | 联系我们 | 繁體中文
    版权所有:邮件技术资讯网©2003-2010 www.5dmail.net, All Rights Reserved
    www.5Dmail.net Web Team   粤ICP备05009143号