


下載本文檔
版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
1、實施方案1、項目概況山東分公司所屬河口、壽光、昌邑、羊口、即墨、楮島、海陽風電場,每個 風場兩臺,共計14臺天氣預報防火墻設備采購、運輸、安裝、調試及一年質保 工作,用于滿足自動化應用系統安全需求。2、服務范圍、服務內容2.1供貨范圍本工程的供貨范圍見表2-1所示表2-1供貨需求一覽表序號設備名稱單位數量備注1防火墻設備套142其他安裝附件2.2工作范圍供貨商的工作范圍包括:a)提供合同內所有硬件設備和軟件,并保證系統完全符合最終技術規范的 要求。b)提供所需的系統技術資料和文件,并對其正確性負責。c)提供所有合同設備的備品備件和安裝、維護所需的專門工具和試驗儀器 儀表(包括調整、測試和校核)
2、。d)負責進行工廠驗收,將設備運輸(含搬運至指定位置)、安裝在現場(設備機房)以及現場調試直至成功地投入運行e)負責提出設備對供電、接地、消防、運行環境及安裝等要求。f)負責完成與買方另外購買的其它設備接口連接調試工作。g)負責現場勘察,與風場協調、確定設備安裝位置,制定設備安裝、調試 計劃。h)負責編制試驗、驗收的計劃報告。i)在兩年保修期內提供必要的保修服務,賣方應保證及時免費維修或更換 任何并非有買方人員非正常操作而導致的缺陷或故障,并應提供限時到達現 場的維修服務。j)由我公司進行安裝調試,并提供售后服務。k)技術培訓。l)按合同要求為買方提供必要其它的服務。3、服務依據、工作目標;3
3、.1服務依據信息技術設備的安全GB4943 2001建筑物電子信息系統防雷技術規范GB50343-2004環境電磁衛生標準GB5175-88電磁輻射防護規定GB8702-88電氣裝置安裝工程施工及驗收規范GB50254-96電氣裝置安裝工程施工及驗收規范GB50255-963.2工作目標本工程計劃工期30日歷天,質量執行國家現行驗收標準及要求,達到合格標準,嚴格執行安全措施,達到安全零事故。4、服務機構設置、崗位職責4.1服務機構設置*設立兩個服務小組,隨時調遣工作。機構包括服務主管、調度員、市場信息收集員、三包配件管理員、配件鑒定員等。下圖為我公司的服務機構架構圖:4.2崗位職責1、服務主管
4、:a 分管售后服務全面工作,根據公司實際情況完善售后服務體系及制定售后服務工作計劃。區域內得到落實。c 解決售后服務糾紛及突發事件的處理工作。d. 安排銷售部門或專職人員做好回訪工作,保證質量。e 受理客戶投訴等客戶關系維護與管理工作。f 分析與整理售后服務反饋的資料、信息等整理后報主管領導并通知到 相關部門。g 對員工進行售后服務規范的培訓工作。h.配合銷售部門做好用戶售前、售中、售后現場培訓工作。i 完成上級領導臨時交辦的工作。2、調度員:a 制定詳細服務方案和配件投放計劃。b 綜合管理與協調服務調度、現場督導、三包鑒定、服務稽查、信息服 務、三包配件管理與配送、用戶進廠維修等各項工作。b
5、 服務車輛農忙期間及日常管理,包含服務區域、行駛路線、費用登記 審核等。d.負責外出服務人員需報銷費用的審核。e 對服務站及外派服務人員服務效果做綜合評價,監督并督促提升服務 質量。f 調度各區域人員、整合車輛等各種服務資源進行現場搶修服務。g對疑難問題、重大問題及時進行匯報; h 服務人員的服務效果評價和考核、服務補貼的兌現 i 完成上級領導臨時交辦的工作。(3) 市場信息收集員:A.根據用戶報修電話記錄對用戶進行電話回訪,對相關費用進行核查。b 負責服務信息收集、重點質量問題統計。c 實時了解市場服務動態,搜集同行業產品服務和質量信息,為公司服 務決策和產品質量提供信息支撐。d. 負責督促
6、各銷售區域回傳用戶檔案,并對建立健全用戶檔案負責。e. 完成上級領導臨時交辦的工作。(4) 配件管理員職責:a. 負責各經銷網點、外派服務隊、駐點服務人員往來帳目的管理,以及 三包配件日常業務的辦理。b. 負責組織經公司、部門領導審批后的三包配件計劃的發送。c. 負責三包配件的回收管理,部件往來帳目的核對。d. 在農忙季節,協助服務主管制定配件需求計劃。e. 完成本部門領導臨時安排的相關工作任務。f. 對所發三包配件的型號、數量、目的地等準確性負責。(5) 維修管理員職責:a. 負責售后維修中心場地管理與設備正常運轉。b. 合理配備維修人員。c. 確定維修方案,督促維修進度,監督維修質量。d.
7、 完成上級領導臨時交辦的工作(6)鑒定員職責:a辦理用戶、服務人員、銷售網點返廠三包舊件的鑒定退庫。b.對出現的質量問題進行統計匯總。(7)技術員崗位職責1)精通計算機網絡建設與開發、熟練網絡安全技術、路由器、交換機等配 置,對國家信息建設有較深認識,熟悉國家互聯網法規及相關制度、辦 法。2)有一定的職業敏銳度,能及時把握各種軟硬件的市場行情及行業信息。5、擬投入人員、儀器設備;5.1擬投入人員我單位將配備技術力量雄厚的施工團隊為此項目服務。具體安排如下:序號職務數量1項目經理1人2技術負責人1人4技術員2人5.2擬投入儀器設備序號機械或設備名稱規格數量國別產地制造年份1數子萬用表MS8217
8、5中國20172兆歐表500V1中國20173剝線器K140-14中國20174線號標識機I.D. PRO1中國20175/亠 口 4 aP 信號發生器541TG1中國20166示波器ST80011中國20167直流穩壓電源JW-42中國20168接地電阻測試器ZC-81中國20169絕緣電阻測試器NF2511A1中國201610無線對講機MOTOROLA2中國201711工程車國產1中國201612手提電腦SONY1中國2017注:在合同實施過程中,施工機械投入滿足工程的實際需要。6、針對性工作方案6.1拓撲圖rr勺7*一10.10,10,0 24GE 0/0/1 : /
9、24GE 0/0/2 : 6/24GE 0/0/3 : /24WW服務器:/24( DMZ區域)FTP服務器:/24( DMZ區域)6.2 Tel net 配置配置VTY的優先級為3,基于密碼驗證。#進入系統視圖。<USG5300>system-view#進入用戶界面視圖USG5300 user-i nteface vty 0 4#設置用戶界面能夠訪問的命令級別為level 3USG5300-ui-vty0-4 user privilege level 3配置Password驗證#配置驗證方式為Pas
10、sword驗證USG5300-ui-vty0-4 authe nticatio n-mode password#配置驗證密碼為Ian tianUSG5300-ui-vty0-4 set authe nticatio npassword simple Ian tian #最新版本的命令是 authentication-mode password cipher huawei123配置空閑斷開連接時間#設置超時為30分鐘USG5300-ui-vty0-4 idle-timeout 30USG5300 firewall packet-filter default permit in terz one
11、un trustlocal direction in bou nd II不加這個從公網不能tel net防火墻。基于用戶名和密碼驗證user- in terface vty 0 4authe nticati on-m ode aaaaaalocal-user admin password ciphe門MQ;4B+4Z,YWX*NZ55OA!local-user adm in service-type telnetlocal-user adm in level 3firewall packet-filter default permit in terz oneun trust localdire
12、cti on inbound如果不開放trust域到local域的缺省包過濾,那么從內網也不能tel net的防火墻,但是默認情況下已經開放了trust域到local域的缺省包過濾。6.3地址配置內網:進入 GigabitEthernet 0/0/1視圖USG5300 in terface GigabitEthernet 0/0/1配置 GigabitEthernet 0/0/1的 IP 地址USG5300-GigabitEthernet0/0/1ip address 配置 GigabitEthernet 0/0/1加入 Trust 區域USG5
13、300 firewall zone trustUSG5300-zo ne-u ntrust add in terface GigabitEthernet 0/0/1USG5300-zo ne-u ntrustquit外網:進入 GigabitEthernet 0/0/2 視圖USG5300 in terface GigabitEthernet 0/0/2配置 GigabitEthernet 0/0/2 的 IP 地址USG5300-GigabitEthernet0/0/2ip address 6配置 GigabitEthernet 0/0/2 加
14、入 Un trust 區域USG5300 firewall zo ne un trustUSG5300-zo ne-u ntrust add in terface GigabitEthernet 0/0/2USG5300-zo ne-u ntrust quitDMZ進入 GigabitEthernet 0/0/3視圖USG5300 in terface GigabitEthernet 0/0/3配置 GigabitEthernet 0/0/3的 IP 地址。USG5300-GigabitEthernet0/0/3ip address USG5300
15、 firewall zone dmzUSG5300-zo ne-u ntrustadd in terface GigabitEthernet 0/0/3USG5300-zo ne-u ntrust quit6.4防火墻策略本地策略是指與Local安全區域有關的域間安全策略,用于控制外界與設備 本身的互訪。域間安全策略就是指不同的區域之間的安全策略。域內安全策略就是指同一個安全區域之間的策略,缺省情況下,同一安全區 域內的數據流都允許通過,域內安全策略沒有Inbound和Outbound方向的區分。策略內按照policy的順序進行匹配,如果 policy 0 匹配了,就不會檢測 policy 1
16、 了,和policy的ID大小沒有關系,誰在前就先匹配誰。缺省情況下開放local域到其他任意安全區域的缺省包過濾,方便設備自身 的對外訪問。其他接口都沒有加安全區域,并且其他域間的缺省包過濾關閉。要想設備轉發流量必須將接口加入安全區域,并配置域間安全策略或開放缺省包過濾。安全策略的匹配順序:域間菜卜方向的策略視聞 policy interzone trust untrustinbound | outbound PoliCyO; polkiy SOuWpolicy destination destination-address policy service service-set servic
17、e policy time-range time門日 t fr l9"l! 匹配條FINaction permit | dery IPS.(action A permit)四配嶼序1Policy! : pofcylftN 個卩Lfti* 件 action permit | deny IPS * AV>r JTM :花略action permit) >v PohcyN: policy的N個PCHd fltfraction permit | dery IPS. AV(actionpermit)L 1城闔鏡省包過濾規躺(firewall packetfllterdefault)
18、每條安全策略中包括匹配條件、控制動作和 UTM等高級安全策略匹配條件安全策略可以指定多種匹配條件,報文必須同時滿足所有條件才會匹配上策 略。比如如下策略policy 1policy service service-set dnspolicy dest in ation 2212219.123 0policy source 在這里policy service 的端口 53就是指的是23 的53號端口, 可以說是目的地址的53號端口。域間可以應用多條安全策略,按照策略列表的順序從上到下匹配。只要匹配 到一條策略就不再繼續匹配剩下的策略。如果安全策略不是
19、以自動排序方式配置 的,策略的優先級按照配置順序進行排列,越先配置的策略,優先級越高,越先 匹配報文。但是也可以手工調整策略之間的優先級。缺省情況下,安全策略就不是以自動排序方式。如果安全策略是以自動排序方式配置的,策略的優先級按照策略ID的大小進行排列,策略ID越小,優先級越高,越先匹配報文。此時,策 略之間的優先級關系不可調整。policy create-mode auto-sort en able命令用來開啟安全策略自動排序功能,默認是關閉的。如果沒有匹配到安全策略,將按缺省包過濾的動作進行處理,所以在配置具體安全策略時要注意與缺省包過濾的關系。例如安全策略中只允許某些報文通過 但是沒有
20、關閉缺省包過濾,將造成那些沒有匹配到安全策略的流量也會通過,就失去配置安全策略的意義了。同樣,如果安全策略中只配置了需要拒絕的流量,其他流量都是允許通過的,這時需要開放缺省包過濾才能實現需求,否則會造成所有流量都不能通過。執行命令display this查看當前已有的安全策略,策略顯示的順序就是策略的匹配順序,越前邊的優先級越高執行命令 policy move policy-idl before | after policy-id2 ,調 整策略優先級。UTM策 略安全策略中除了基本的包過濾功能,還可以引用IPS、AV應用控制等UTM策略進行進一步的應用層檢測。但前提是匹配到控制動作為perm
21、it的流量才能進行UTM處理,如果匹配到deny直接丟棄報文。安全策略的應用方向域間的Inbound和Outbound方向上都可以應用安全策略,需要根據會話的 方向合理應用。因為USG是基于會話的安全策略,只對同一會話的首包檢測,后 續包直接按照首包的動作進行處理。所以對同一條會話來說只需要在首包的發起 方向上,也就是訪問發起的方向上應用安全策略。Outbourdpolicy source0 .七TrustUnlruslPCLG軻發起力l«4'0畀枷| 10.U.1/24(會話j R)如上圖所示,Trust域的PC訪問Un trust域的Server,只需要在Trust到 U
22、n trust的Outbou nd方向上應用安全策略允許 PC訪問Server即可,對于Server 回應PC的應答報文會命中首包建立的會話而允許通過。策略一般都是優先級咼的在前,優先級低的在后。policy 1 :允許源地址為/24 的網段的報文通過配置Trust和Un trust域間出方向的防火墻策略。/如果不加policysource 就是指 any,如果不力卩policy destination目的地址就是指 any。USG5300 policy in terz one trust un trust outbo undUSG5300-policy-i nterz o
23、n e-trust-u ntrust-outbo undpolicy 1USG5300-policy-i nterzo ne-trust-u ntrust-outbou nd-1policy source 55USG5300-policy-i nterzo ne-trust-u ntrust-outbou nd-1action permitUSG5300-policy-i nterzo ne-trust-u ntrust-outbou nd-1quit如果是允許所有的內網地址上公網可以用以下命令:USG2100firewall packet-filter de
24、fault permit in terzo ne trust untrust directionoutbound / 必須添加這條命令,或者 firewallpacket-filter default permit all ,但是這樣不安全。否則內網不能訪問公網。注意:由優先級高訪問優先級低的區域用outbound ,比如policy interzonetrust untrust outbound 。這時候policy source ip 地址,就是指的優先級高 的地址,即trust 地址,destination地址就是指的untrust 地址。只要是outbound,即使配置成 policy
25、 interzone untrust trust outbound也會變成policy in terz one trust un trust outbo und。in terz one un trust trust in bou nd,為了保持優先級高的區域在前,優先級低的區域在后,命令會自動變成policy interzone trust untrust inbound,這時候policy source ip地址,就是指的優先級低的地址,即 untrust地址, destination 地址就是指的優先級高的地址,即trust地址。總結:outbount時,source地址為優先級高的地址,
26、destination地址為優先級低的地址。inbount時,source地址為優先級低的地址,destination地址為優先級高的地址配置完成后可以使用 display policy interzone trust untrust來查看策略。642 DMZ和Un trust域間:從公網訪問內部服務器policy 2 :允許目的地址為,目的端口為21的報文通過 policy 3 :允許目的地址為,目的端口為8080的報文通過 配置Un trust到DMZ域間入方向的防火墻策略,即從公網訪問內網服務器 只需要允許訪問內網ip地址即可,不需要配置訪問公網的
27、ip地址。注意:在域間策略里匹配的順序和policy的數字沒有關系,他是從前往后 檢查,如果前一個匹配就不檢查下一條了,假如先寫的policy 3后寫的policy2,那么就先執行policy 3里的語句,如果policy 3里和policy 2里有相同的 地址,只要上一個匹配了就不執行下一個一樣的地址了。舉例說明:policy 2 里允許 通過,policy 3 里拒絕 通過,哪個policy先寫的就執行哪個。USG5300 policy in terz one un trust dmz inboundUSG5300-policy-i nter
28、z on e-dmz-un trust-i nboundpolicy 2USG5300-policy-i nterz on e-dmz-un trust-i nboun d-2policydesti natio n 0USG5300-policy-i nterz on e-dmz-un trust-i nboun d-2policy serviceservice-set ftpUSG5300-policy-i nterz on e-dmz-un trust-i nboun d-2acti on permitUSG5300-policy-i nterz on e-dmz-u
29、n trust-i nboun d-2quitUSG5300-policy-i nterz on e-dmz-un trust-i nboundpolicy 3USG5300-policy-i nterz on e-dmz-un trust-i nboun d-3policydestination 0USG5300-policy-i nterz on e-dmz-un trust-i nboun d-3policy serviceservice-set httpUSG5300-policy-i nterz on e-dmz-un trust-i nboun d-3acti
30、 on permitUSG5300-policy-i nterz on e-dmz-un trust-i nboun d-3quitUSG5300-policy-i nterz on e-dmz-un trust-i nboundquit應用FTP的NAT ALG功能USG5300 firewall in terz one dmz un trust #優先級高的區域在前USG5300-i nterz on e-dmz-u ntrustdetect ftpUSG5300-i nterz on e-dmz-u ntrustquit在 USG530C支持 FTP HTTP H.323、HWCCICQ
31、 MSN PPTP QQ RTSP SIP、 MGC、SQL.NET NETBIOS MM等協議的會話時,需要在域間啟動 ALG功能配置NAT ALG功能與配置應用層包過濾(ASPF功能使用的是同一條命令。所以如果已經在域間配置過ASPF功能的話,可以不需要再重復配置NAT ALG功能。兩者的區別在于:ASPF功能的目的是識別多通道協議,并自動為其開放相應的包過濾 策略。NAT ALG功能的目的是識別多通道協議,并自動轉換報文載荷中的IP地址和端口信息。在域間執行detect命令,將同時開啟兩個功能。配置內部服務器:<USG5300>system-viewUSG5300 nat s
32、erver protocol tcp global 6 8080 in side wwwUSG5300 nat server protocol tcp global 7 ftp in side ftp6.4.3 NAT 策略Trust和Un trust域間:如果是同一個區域,比如trust 到trust 就是域內。基于源IP地址轉換方向Outbou nd方向:數據包從高安全級別流向低安全級別Inbound方向:數據包從低安全級別流向高安全級別高優先級與低優先級是相對的根據基于源IP地址端口是否轉換分為no-pat方式和napt方式。No-PAT方式:用于一對一 IP地址轉換,不涉及端口轉換NAPT方式:用于多對一或多對多IP地址轉換,涉及端口轉換1、通過地址池的方式policy 1 :允許網段為/24 的內網用戶訪問In ternet時進行源地址轉換,采用公網地址池的形式。配置地址池USG5300nat address-group 1 6 0配置Trust和Un trust域間出方向的策略USG5300 n at-policy in terz one trust un trust outbo undpolicy 1USG5300-po
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 中外樂器試題及答案大全
- 益陽市重點中學2025屆高二化學第二學期期末監測模擬試題含解析
- 浙江省杭州地區2024-2025學年高二下物理期末學業質量監測試題含解析
- 高效車庫租賃合同范本:涵蓋車位租賃與增值服務
- 茶具行業展會舉辦與贊助合同
- 雞類產品養殖基地與包裝企業采購合同
- 金融服務代理授權委托合同樣本
- 讀一本書的心得體會(32篇)
- 天津市老年城建設項目可行性研究報告
- 2024年高郵市衛健系統事業單位招聘專業技術人員筆試真題
- 數字化電力系統轉型-洞察闡釋
- 2025中國甲烷大會:2024-2025全球甲烷控排進展報告
- GB/T 196-2025普通螺紋基本尺寸
- 中華人民共和國農村集體經濟組織法
- MOOC 中國電影經典影片鑒賞-北京師范大學 中國大學慕課答案
- 血橙生產技術規程
- 醫院小型壓力蒸汽滅菌器的使用及管理
- 中藥學電子版教材
- 【課件】彼得兔的故事
- 股票軟件“指南針”指標說明
- 人工授精實驗室制度和操作規程
評論
0/150
提交評論