华为USG系列V300R001 DPI 本地升级方法

故障描述

  华为USG2160使用sam_new.rul升级DPI失败,提示如下
[RT-USG2160-dpi]update rule-base file hda1:/sam_new.rul
17:42:34 2012/12/12
Error: Verifying the update file failure.

故障分析

  无

处理过程

  查看版本设备为V300R001版本,升级方法与老版本不同,具体如下
1、上传DPI 压缩包
2、本地升级
[RT-USG2160-dpi]update rule-base file hda1:/dpi_h2_2.0.0.156.zip
17:42:54 2012/12/12
Info: Current Version is 2.0.0.155, the New Version is 2.0.0.156, Continue[Y/N]:y
Error: Parse the description of category and protocol fail.
Info: Saving DPI rule-base to sd card or cf card, this may take a long time, please be patient.
Info: Succeeded in updating DPI to version 2.0.0.156.
[RT-USG2160-dpi]dis dpi br
17:44:00 2012/12/12
DPI brief information:
-------------------------------------------------------
DPI enabled : yes
Rule-Base's Current Version : 2.0.0.156
Rule-Base's load time : 2012/12/12 17:43:34
Rule-Base's publish time : 2012/10/26 11:36:55
-------------------------------------------------------

建议/总结

  新版本特征库文件为.zip压缩文件,升级后会生成sam_rul_new.zip 和sam_rul_last.zip文件,new为新版本,last为老版本!

酒店DHCP租赁时间过长导致无法获取

故障描述

  客户使用华为USG2130作为酒店出口防火墙,开启DHCP Server,客户端出现部分终身无法获取IP地址

故障分析

  无

处理过程

  通过DHCP信息查看确认没有空余IP地址,确定IP地址被使用完,同时发现设备配置IP租赁时间为3天,将DHCP IP租约时间改为8小时后,问题得到解决。

建议/总结

  当用户流动性较大时,请注意DHCP租约时间,对于WLAN热点区域,建议改为4个小时或更短,而酒店有线网建议8个小时。

思科ISO 15.0以后版本配置SSH V2

故障描述

  无

故障分析

  无

处理过程

  配置如下:
access-list 100 permit tcp any any eq 9022
ip domain name cisco.com #配置域名
crypto key generate rsa modulus 1024 #生成密钥
username ciscort privilege 15 password 0 cisco@2012 #配置用户名密码
ip ssh port 9022 rotary 1 #修改SSH端口为9022
ip ssh version 2 #配置SSH V2
line vty 0 4  #配置本地认证
login local
rotary 1
access-class 100 in
transport input telnet ssh

建议/总结

  无

H3C MSR系列路由器内网使用外网IP访问内部服务器的方法

故障描述

  内网PC与内网所在的SERVER 在同一个网段,现在内网SERVER 对公网用户提供WWW 和FTP 服务,在公网上有相应的域名。现在要求内网PC 可以同时通过公网域名、公网IP 和私网IP 来访问内网的这台SERVER。

故障分析

  内网主机通过公网域名来访问映射的SERVER 在AR 路由器上都是通过NATDNS-MAP 来实现的,但不能同时通过公网IP 和私网IP 来访问SERVER。如果在设备内网口配置NAT SERVER 则可以把访问公网地址转换成私网地址,然后向SERVER 发起连接,但源地址还是内网主机的地址,此时SERVER 给PC 回应报文时就不会走路由器,直接发到了内网PC 上,内网PC 认为不是自己要访问的地址,会把这个报文丢弃,因此会导致连接中断。如果让SERVER 把报文回给路由器,路由器再根据NATSESSION 就可以正确转发给PC 了。

处理过程

  在内网接口配置一个NAT OUTBOUND 3000 就可以了。具体配置如下:
acl number 2000 //定义要上网的流量
rule permit source 192.168.1.0 0.0.0.255
rule deny
quit
acl number 3000 //定义您内网访问服务器的流量
rule permit ip source 192.168.1.0 0.0.0.255 destination 192.168.1.2 0
rule deny ip
quit
interface Ethernet1/0 //您的内网接口,按照实际情况配置接口号
ip address 192.168.1.1 255.255.255.0
nat outbound 3000
nat server protocol tcp global 200.0.0.2 ftp inside 192.168.1.2 ftp
quit
interface Ethernet2/0 //您的公网接口
ip address 200.0.0.2 255.255.255.0
nat outbound 2000
nat server protocol tcp global 200.0.0.2 ftp inside 192.168.1.2 ftp
quit
ip route-static 0.0.0.0 0.0.0.0 200.0.0.1 preference 60

建议/总结

  无

FAQ-华为S1728WGR-4P开局注意事项

故障描述

  华为S1728GWR-4P默认出厂设置开启RSTP和端口节能。而这两项功能特性在某些环境中会导致端口长时间无法使用的问题。例如新插网线RSTP进行生成树计算,造成几秒钟的掉包。而端口节能因为部分网卡不支持。端口休眠后重新恢复时间较长。

故障分析

  无

处理过程

  对于不需要RSTP的环境下建议开局关闭RSTP。有STP需求的情况下,建议将连接PC终端的端口设置为边界端口。对于端口节能,建议全部关闭。

建议/总结

  无

Windows XP & Windows7 L2TP over IPSec接入指南

故障描述

  无

故障分析

  无

处理过程

  Windows XP & Windows7提供了两种L2TP over IPSec的接入方式:一种是使用预共享密钥接入,一种是使用证书接入。本文以Windows XP专业版SP3和Windows7专业版SP1为例,分别介绍这两种方式,您可以根据情况选择适合的接入方式。
  适用于对接华为、H3C、Cisco、Juniper。

建议/总结

  无

华为S5700交换机升级到V200R001版本注意事项

故障描述

  无

故障分析

  无

处理过程

注意事项1

  V200R001C00SPC300版本中,不支持S2700SI/S2700EI/S3700SI/S3700EI系列交换机。

注意事项2

  V200R001版本上的trunk 类型接口的默认PVID为1,untag的报文进来后会被打上vlan 1,在vlan 1内转发。

注意事项3

  V200R001版本,swap-mac特性只作为探测使用,默认关闭,需要配置loopback swap-mac start进行探测;从V100R005版本升级到V200R001版本,如果端口下配置了swap-mac命令行,则升级后该命令行不能生效,需要执行loopback swap-mac start命令才能生效;探测时间默认60s,可以配置。

注意事项4

  V100R005版本,802.1x认证和MAC认证对于动态VLAN授权和guest VLAN功能的用户接口类型没有限制,升级到V200R001版本之后,在MAC认证模式下,用户接口类型必须为hybrid接口,需要手动将端口类型修改为hybrid类型后进行升级。

注意事项5

  S3700HI/S5700EI/S5710EI/S5700HI/S6700EI系列交换机V200R001版本,loopback-detect功能的缺省保护动作,由block端口修改为shutdown端口。可以通过display interface的方式查看接口down是否被loopback-detect shutdown。如果是,必须先shutdown再undo shutdown或者restart手动进行恢复。

注意事项6

  S5710EI系列交换机V200R001版本,启用LACP协议时,不需要在接口下配置BPDU使能。因此接口下不再支持bpdu enable命令。

注意事项7

  随着通信网络的迅速发展,系统组成越来越复杂,系统规模越来越庞大,任何隐含的缺陷、失误操作都可能造成巨大损失。为了保护用户使用设备的安全需要,主要进行了以下优化:

  1. 取消BootROM超级密码功能
  2. BootROM缺省密码整改
  3. BootROM主菜单缺省密码修改为Admin@huawei.com,用户修改密码后,该缺省密码失效。
  4. Console口取消非认证方式

        改为默认password方式(不能为空),用户登录后要求必须设置密码。

  1. Web网管管理用户优先级变更
  2. 用户级别配置在3级或3级以上,才具有管理级权限。3级以下的用户仅具有参观级权限。建议用户将用户等级设置在2级以上。
  3. 软件大包MD5校验
  4. 如果校验的MD5码和官方网站公布的不同,说明下载的文件不完整或在网络下载的过程中出现错误,也有可能该文件已被别人修改,为防止他人更改该文件时放入病毒或木马,请您重新下载。

注意事项8

  V200R001版本,以太类型端口下流量统计缺省包含帧间隙;如果需要取消包含帧间隙,请在端口下配置undo set flow-statistics include-interframe。

建议/总结

  无

华为USG V300R001版本本地密码认证配置举例

故障描述

  需求:
  1、所有192.168.1.0子网用户需输入用户名和密码才可以上网。
  2、所有可以上网的用户加入Internet组。

故障分析

  无

处理过程

  配置步骤:
1、创建用户组internet
user-manage group /internet
2、创建用户及密码
user-manage user 001
parent-group /internet
multi-ip online enable
password abcdf@12334
undo multi-ip online enable
3、配置用户认证策略
user-manage authentication-policy test
policy enable
ip-range 192.168.1.1 192.168.1.254
new-user deny-authentication
authentication-mode password
4、安全策略应用
policy interzone trust untrust outbound
policy 0
action permit
policy user-group /internet

建议/总结

  无