SJW07-A工程人员培训指南.doc
《SJW07-A工程人员培训指南.doc》由会员分享,可在线阅读,更多相关《SJW07-A工程人员培训指南.doc(39页珍藏版)》请在课桌文档上搜索。
1、SJW07-A 增强型电力专用纵向加密认证装置工程人员指南SJW07-A 增强型11 引言51.1 设备简介51.2 预期读者51.3 文档结构52 密码机的安装62.1 外观图62.2 前面板示意图62.3 后面板示意图62.4 密码机网线连接62.5 配置管理软件安装73 工作原理与名词解释93.1 典型应用拓扑93.2 双机互备93.3 安全证书机制103.4 密钥体系103.5 人机卡认证103.6 远程管理103.7 设备状态说明113.8 声光指示113.9 旁路模式开关114 本地配置124.1 初始配置流程124.2 生成设备证书请求124.3 导出设备证书请求134.4 导入
2、根证书134.5 导入操作员证书144.6 导入管理中心证书154.7 验证操作员口令164.8 配置管理软件登录174.9 配置主菜单174.10 智能卡初始化184.11 证书管理19导入证书19证书管理19删除证书20修改证书名称204.12 隧道管理21添加隧道21删除隧道22查询隧道22重置隧道22绑定隧道22解绑隧道23修改隧道名称23设置隧道组234.13 策略管理24添加策略25查询策略25修改策略26删除策略264.14 系统配置26网络配置26VLAN配置28设备状态29互备装置30杂项配置31安全管理334.15 日志管理345 配置实例355.1 场景假定355.2 安
3、装目标36AB 通信,交换机内侧式36案例分析36具体配置37装置A1上的配置工作.37装置B1上的配置工作.40AC 通信,交换机外侧式43案例分析43具体配置43装置A1上的配置工作43装置C1上的配置工作45典型交换机内侧式甘肃、#、#、青海48非典型交换机内侧式东北496 工程实用506.1 软件升级506.1.1 阶段一506.1.2 阶段二516.1.3 阶段三516.2 软件升级的另外一种方式516.3 签发证书526.3.1 工具安装536.3.2 签发证书步骤536.4 /proc/ipsec详解566.4.1 ipsec说明566.4.2 ipsec参数说明576.5 日志
4、文件说明576.6 隧道状态说明586.7 状态异常606.7.1 硬件故障606.7.2 密钥丢失606.8 隧道组606.8.1 绑定/解绑616.8 隧道的工作模式与变换616.9 调试626.9.1 初期ping通信测试626.9.2 密通测试636.10 工程问题636.10.1如何根据网络拓扑判断配置模式636.10.2 工程中配置的问题636.10.3 调试工具、方法64附录 1661 引言1.1 设备简介SJW07-A 网络密码机以下简称SJW07-A用于实现在IP网络上的数据加密传输,用于商用密码领域.通过SJW07-A可在公网如Internet 或其他商业性网络之上构造安全
5、的VPN系统.SJW07-A主要应用于全国电力二次系统,基于全国电力调度数据网络构建安全VPN,为上下级控制系统之间的广域网通信提供认证与加密服务,实现数据传输的#性、完整性保护.SJW07-A在电力系统中的专用称谓是电力专用纵向加密认证装置简称装置,除非做特别说明,本文不区分SJW07-A和装置.1.2 预期读者本手册对SJW07-A的功能、使用方法与日常维护做了详细的介绍、并根据工程实例对装置的功能和用途作了进一步说明,读者可以根据.预期读者是SJW07-A的使用和维护人员,请相关人员在使用或维护装置前认真阅读本手册.读者在进行密码机配置的前期首先要掌握以下几种知识:l 简单的linux
6、系统的操作,比如cp、mv、cd、ls、rm、cat、more等命令l 常用的网络命令ftp、telnet等l 简单的网络知识,比如路由、子网掩码、VLAN等概念.l 简单路由器、交换机的配置.如何在路由器、交换机查看配置、抓包、ping等操作.1.3 文档结构为了能够更快的了解本手册的内容,现将手册的基本结构介绍如下:第一章:引言简述SJW07-A网络密码机的适用领域与本手册的基本结构.第二章:安装介绍如何安装SJW07-A的软硬件.第三章:工作原理与名词解释第三章:本地配置2 密码机的安装2.1 外观图2.2 前面板示意图图 1 SJW07-A前面板示意图2.3 后面板示意图图 2SJW0
7、7-A后面板示意图2.4 密码机网线连接装置通过10BaseT/100BaseTX RJ45以太网口与路由器、交换机或集线器等网络设备相连.装置的外网口与外部网相连,内网口与内部网相连,心跳口用于双机互备.将随机附带的非屏蔽五类直通/交叉网线一端连接到装置的外/内网口,另一端连接到路由器、交换机或集线器的以太网口.% 设置为双机互备的两台装置必须用随机附带非屏蔽五类交叉网线将心跳口连接起来.2.5 配置管理软件安装操作员可以使用随机光盘中附带的配置管理软件在WINDOWS PC上对装置进行配置管理.配置管理软件的安装步骤如下:首先执行随机光盘中的安装文件:加密机配置管理.exe,弹出安装对话框
8、,如图:点击下一步弹出选择安装目录对话框,如图:点击下一步弹出快捷方式对话框,如图:点击下一步弹出安装对话框,点击安装按钮,安装结束.在桌面上会有一个配置终端的快捷方式,点击快捷方式即可进入配置终端软件.3 工作原理与名词解释3.1 典型应用拓扑上图为SJW07-A网络密码机的典型应用拓扑:每一个局域网根据具体情况可在由一到两台装置保护下,同其它局域网互联;从而使整个系统成为一个安全的VPN系统.装置证书服务系统采用离线方式工作,不与广域网相连.装置管理中心直接与各装置通信,实现对全系统装置的集中管理.3.2 双机互备当局域网中配备两台SJW07-A网络密码机时,可将装置配置成双机互备.即当主
9、装置发生故障时,能够快速将认证和加密传输处理工作切换至备装置中,保障通信连续性.% 推荐每个局域网中配备两台SJW07-A网络密码机,并把装置配置成双机互备,以提高系统可用性.3.3 安全证书机制证书采用X.509格式,共有4类,分别为根证书、管理中心证书、对端装置设备证书简称对机证书、操作员证书.装置证书服务系统采用离线方式工作,所有证书均由装置证书服务系统统一签发.根证书:用于验证其它证书的有效性.管理中心证书:用于与管理中心通信.操作员证书:用于人机卡认证.对机证书:用于与其它装置同步工作密钥,与IP地址绑定.3.4 密钥体系SJW07-A网络密码机采用三级密钥:主密钥、设备密钥、工作密
10、钥.主密钥:由装置硬件噪声源随机生成,存储在装置内部;又称保护密钥,负责加密保护装置中所有的密钥.设备私钥:设备公私钥对由装置的密码模块产生,设备私钥被主密钥加密后存储在装置内部.设备公钥以证书请求方式导出,由装置证书服务系统签发成设备证书并发布.工作密钥:工作密钥由装置在工作时产生,不需要保存,动态更新.% 装置具有开壳毁钥功能,当装置检测机箱顶盖到被非法打开后,则立即销毁主密钥和设备密钥.3.5 人机卡认证在登录进入装置配置界面时,会进行操作员口令、操作员卡和装置之间的交叉认证,认证通过后才能对装置进行配置.3.6 远程管理装置安装管理中心证书后,装置管理中心可直接与装置通信,对其进行远程
11、配置和监控.远程管理中心是其他厂商开发的,一个地方可能有多个管理中心,多个管理中心在装置界定是根据管理中心的IP地址进行区别的.3.7 设备状态说明装置共有两种状态:初始态和工作态.这两种状态在一定的条件下相互转换,状态转换时需要重新启动装置.初始态:装置出厂时,默认为该状态.处于初始态时需要用户通过配置终端做一些初始配置.工作态:初始配置结束后,装置正常的工作状态.3.8 声光指示装置在工作的过程中,通过前面板指示灯和蜂鸣器的不同组合实现声光指示.正常情况下,显示装置的状态;当装置出现故障时,声光告警,提示用户.装置状态表参见附录1.3.9 旁路模式开关旁路模式开关为按钮开关,有2种状态:旁
12、路模式和工作模式.4 本地配置SJW07-A网络密码机采用图形化配置界面,具有友好、便捷等优点.在PC机上运行配置管理软件前,请用配置电缆连接PC和装置参见配置电缆连接.软件正常运行后,会根据装置的当前状态,显示不同的用户界面.具体见使用说明书.4.1 初始配置流程当装置处在出厂态和初始态时,采用向导式初始化流程,方便用户完成装置的初始配置.4.2 生成设备证书请求图 3生成设备证书请求对话框装置处于出厂态时,运行配置管理软件,执行初始化向导.第一步弹出生成设备证书请求对话框,如上图所示.功能:随机生成主密钥、产生设备密钥,根据输入的证书信息生成设备证书请求.操作:用户先填写证书信息,包括省、
13、直辖市、组织、部门、名称和Email.点击按钮生成证书.提示:操作时间较长,大约需要等待10秒钟.% 填写证书信息时请注意,组织和部门都必须是大写的GDD.4.3 导出设备证书请求产生证书请求后,点击按钮下一步,弹出导出设备证书请求对话框,如下图所示.图 4导出设备证书请求对话框功能:将生成的证书请求以文件形式导出到PC机上.操作:选择保存的文件名称,点击按钮导出证书请求.导出证书请求成功后,提示重启装置,配置管理软件自动关闭.提示:证书请求采用X.509格式,使用BASE-64编码.4.4 导入根证书装置重新启动后,进入初始态,再次运行配置管理软件.第一步弹出导入根证书对话框,如下图所示.图
14、 5导入根证书对话框功能:将根证书导入装置中.操作:选择证书名称和证书编码,点击按钮导入证书.提示:导入前必须确认证书编码格式.4.5 导入操作员证书导入根证书成功后,点击按钮下一步,弹出导入操作员证书对话框,如下图所示.图 6导入操作员证书对话框功能:将操作员证书导入装置中,使用根证书验证该证书的有效性.操作:选择证书名称和证书编码,点击按钮导入证书.4.6 导入管理中心证书操作员证书导入成功后,点击按钮下一步,弹出导入管理中心证书对话框,如下图所示.图 7导入管理中心证书对话框功能:将管理中心证书导入装置,并用根证书验证该证书的有效性.操作:选择证书名称和证书编码,点击按钮导入证书.管理中
15、心证书是可选择安装的,如用户不安装该证书,可点击按钮跳过.4.7 验证操作员口令图 8验证操作员口令对话框在管理中心证书对话框,点击按钮下一步或跳过,都会弹出验证操作员口令对话框,如上图所示.功能:执行人机卡认证,对操作员口令、操作员卡、操作员证书进行交叉认证.操作:插入操作员卡,输入口令,点击按钮验证.验证通过后,重启装置,配置管理软件自动关闭.提示:操作员口令和操作员卡由管理中心下发.4.8 配置管理软件登录初始配置结束后,装置进入工作态.运行配置管理软件后运行后弹出登录对话框,如下图所示.图 9登录对话框功能:执行人机卡认证,对操作员口令、操作员卡、操作员证书进行交叉认证.操作:插入操作
16、员卡,输入口令,点击按钮验证.4.9 配置主菜单登录成功后,SJW07-A网络装置配置管理主菜单,如下图所示.图 10SJW07-A网络密码机配置管理主菜单主菜单展示了装置的参数列表和隧道状态,双击参数列表中的某个参数,可以进入相关参数的配置对话框.配置终端提供两个快捷键可以快速使用相应功能.F5:手工刷新参数列表.注:为了不影响软件运行速度当所有参数刷新被选中时,所有参数才全部进行刷新,如果不选只有必要参数才会进行刷新F6:弹出命令行对话框.注:1、以上快捷键也可从菜单栏中操作的下拉框进行选择. 2、状态栏中的日期、时间为装置中的日期和时间,时间大约1分钟更新一次.4.10 智能卡初始化在主
17、菜单中选择智能卡初始化,弹出操作员证书请求对话框,插入智能卡,填写证书信息,点击确定,生成操作员证书请求.4.11 证书管理在主菜单中选择证书管理,弹出证书管理对话框,共有两个选项卡:导入证书、证书管理.主要功能包括导入证书、查询证书列表、查询证书内容和删除证书.导入证书导入证书选项卡如下图所示.图 11导入证书选项卡功能:将各类证书导入到装置中,包括操作员证书、CA证书、管理中心证书、对机证书、纵向认证设备证书.操作:选择证书类型、IP地址、证书名称和证书编码,点击按钮导入证书.提示:IP地址只对对机证书有效,对其它类型证书无效.证书管理证书管理选项卡如下图所示.图 12证书管理选项卡功能:
18、查询装置的证书列表和证书详细内容.操作:右侧证书列表自动更新;在证书列表中选择证书名称后,点击按钮查询证书内容.提示:双击证书名称,也可查询证书内容.删除证书功能:删除装置存储的证书,该操作集成在证书管理选项卡中.操作:在证书列表中选择证书名称后,点击按钮删除证书.提示:每次操作只能删除一个证书.用户只能删除对机证书,其它类型的证书采用覆盖方式导入.修改证书名称功能:修改装置存储的证书的名称,该操作集成在证书管理选项卡中.操作:在证书列表中选择证书名称后,点击按钮修改证书名称.在弹出的对话框中输入一个合法的IP地址.提示:用户只能修改对机证书的名称.对机证书都是以对机的IP地址作为其名称的.4
19、.12 隧道管理在主菜单中选择隧道管理,弹出隧道管理对话框.主要功能包括添加隧道、删除隧道、查询隧道、重置隧道、绑定隧道和解绑隧道,修改隧道名称,设定隧道组.隧道管理对话框如下图所示.图 13隧道管理对话框添加隧道功能:建立同远端装置通信的隧道,该功能集成在隧道管理对话框中.如果要启用隧道绑定VLAN的功能,必须在添加隧道之前设置好VLAN,请参考VLAN配置.操作:在左侧证书列表中选择证书文件;如果要启用隧道绑定VLAN的功能,必须选中复选框绑定VLAN,同时选定一个VLAN ID;最后,设置隧道工作模式,点击按钮添加隧道,然后弹出添加隧道名称的对话框如下图,填写隧道名称.提示:每次操作只能
20、添加一条隧道.隧道添加成功后,在中间隧道列表中,显示隧道的相关信息.删除隧道功能:删除已建立的隧道,该功能集成在隧道管理对话框中.操作:在隧道列表中,选择隧道的IP地址,点击按钮删除隧道.提示:每次操作只能删除一条隧道.查询隧道功能:查询装置中已有的隧道列表,该功能集成在隧道管理对话框中.操作:点击按钮查询隧道.重置隧道功能:装置中对应的隧道将被重置,重新协商工作密钥;该功能集成在隧道管理对话框中.操作:在隧道列表中,选择隧道的IP地址,点击按钮重置隧道.提示:每次操作只能重置一条隧道.绑定隧道功能:将两条隧道绑定在一起,两条隧道所对应的证书不同,但策略相同,用于双机热备;该功能集成在隧道管理
21、对话框中.操作:在隧道列表中,选择需要绑定的两条隧道,点击按钮绑定隧道.解绑隧道功能:将两条已绑定的隧道解绑,解绑后两条隧道的策略仍然相同,用户需要重新配置.该功能集成在隧道管理对话框中.操作:在隧道列表中,选择绑定的任意一条隧道,点击按钮解绑隧道.修改隧道名称功能:修改已有隧道的名称.操作:在隧道列表中,选择要修改的一个隧道,点击按钮修改隧道名称,弹出对话框输入新的隧道名称.如图:设置隧道组功能:设置已有隧道的隧道组.操作:在隧道列表中,选择要修改的一个隧道或一组隧道,点击按钮设定隧道组,弹出隧道组维护对话框.如图:说明:n 随机产生组ID一般为新生成一个隧道组使用.n 设定组ID一般为修改
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- SJW07 工程 人员培训 指南
链接地址:https://www.desk33.com/p-21503.html