15.04.2015 Aufrufe

Nokia IPSO-VN 命令行参考手册 - Check Point

Nokia IPSO-VN 命令行参考手册 - Check Point

Nokia IPSO-VN 命令行参考手册 - Check Point

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行<br />

参 考 手 册<br />

版 本 4.1<br />

部 件 编 号 :N450000640 Rev 001<br />

*N450000640 Rev 001*<br />

出 版 日 期 :2008 年 2 月


版 权 所 有<br />

©2008 <strong>Nokia</strong>。 保 留 一 切 权 利 。<br />

保 留 根 据 美 国 著 作 权 法 规 定 的 各 项 权 利 。<br />

有 限 权 利 说 明<br />

美 国 政 府 在 使 用 、 复 制 或 披 露 方 面 , 受 DFARS 252.227 7013“ 技 术 数 据 和 电 脑 软 件 使 用 权 利 ”(Rights in Technical Data and Computer<br />

Software) 条 款 中 的 第 (c)(1)(ii) 分 节 规 定 的 限 制 条 件 的 约 束 。<br />

不 论 在 提 供 本 软 件 时 是 否 附 有 任 何 其 他 属 于 本 电 脑 软 件 的 许 可 协 议 , 美 国 政 府 在 使 用 、 复 制 或 披 露 方 面 的 权 利 , 都 受 限 于 FAR 52.227-19<br />

“ 商 业 电 脑 软 件 - 有 限 权 利 ”(Commercial Computer Software-Restricted Rights) 条 款 中 的 有 关 规 定 。<br />

重 要 须 知<br />

本 软 件 和 硬 件 由 <strong>Nokia</strong> Inc. 以 “ 现 有 状 态 ” 提 供 , 没 有 任 何 暗 示 或 明 示 担 保 , 其 中 包 括 ( 但 不 限 于 ) 对 销 路 和 某 特 定 目 的 之 适 用 性 的 担<br />

保 。 对 于 任 何 因 使 用 本 软 件 而 造 成 的 任 何 直 接 损 失 、 间 接 损 失 、 附 带 损 失 、 特 别 损 失 、 惩 罚 性 的 损 失 赔 偿 、 或 后 果 性 损 失 ( 其 中 包 括 但 不<br />

限 于 购 买 替 代 货 物 或 服 务 ; 使 用 上 的 损 失 、 数 据 损 失 或 利 润 损 失 ; 或 业 务 中 断 ) , 不 论 原 因 如 何 以 及 基 于 何 种 责 任 理 论 , 亦 不 论 是 否 有 合<br />

同 、 为 严 格 责 任 或 侵 权 行 为 ( 其 中 包 括 疏 忽 行 为 或 另 外 其 它 行 为 ), <strong>Nokia</strong> 或 其 附 属 公 司 、 子 公 司 或 供 应 商 将 不 承 担 任 何 赔 偿 责 任 。 即 使<br />

对 方 已 事 先 告 戒 有 出 现 上 述 损 失 的 可 能 性 , 亦 不 承 担 任 何 赔 偿 责 任 。<br />

<strong>Nokia</strong> 保 留 对 此 处 所 及 任 何 产 品 的 更 改 权 利 , 恕 不 另 行 通 知 。<br />

商 标<br />

<strong>Nokia</strong> 是 <strong>Nokia</strong> Corporation 的 注 册 商 标 。 本 文 提 及 的 其 他 产 品 是 其 各 自 所 有 公 司 的 商 标 或 注 册 商 标 。<br />

080101<br />

2 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


<strong>Nokia</strong> 联 络 信 息<br />

公 司 总 部<br />

网 站<br />

电 话<br />

http://www.nokia.com<br />

1-888-477-4566 或<br />

1-650-625-2000<br />

传 真 1-650-691-2170<br />

邮 政 地 址<br />

<strong>Nokia</strong> Inc.<br />

313 Fairchild Drive<br />

Mountain View, CA 94043-2215<br />

美 国<br />

地 区 联 络 信 息<br />

美 洲<br />

欧 洲 、 中 东 地<br />

区 、 非 洲<br />

亚 太 地 区<br />

<strong>Nokia</strong> Inc.<br />

313 Fairchild Drive<br />

Mountain View, CA 94043-2215<br />

美 国<br />

<strong>Nokia</strong> House, Summit Avenue<br />

Southwood, Farnborough<br />

Hampshire GU14 ONG<br />

英 国<br />

438B Alexandra Road<br />

#07-00 Alexandra Technopark<br />

Singapore 119968<br />

电 话 : 1-877-997-9199<br />

美 国 和 加 拿 大 境 外 : +1 512-437-7089<br />

电 子 信 箱 : info.ipnetworking_americas@nokia.com<br />

电 话 : 英 国 : +44 161 601 8908<br />

电 话 : 法 国 : +33 170 708 166<br />

电 子 信 箱 : info.ipnetworking_emea@nokia.com<br />

电 话 : +65 6588 3364<br />

电 子 信 箱 : info.ipnetworking_apac@nokia.com<br />

<strong>Nokia</strong> 客 户 支 援 中 心<br />

网 站 :<br />

电 子 信 箱 :<br />

美 洲<br />

电 话 :<br />

https://support.nokia.com/<br />

tac.support@nokia.com<br />

1-888-361-5030 或<br />

1-613-271-6721<br />

欧 洲<br />

电 话 : +44 (0) 125-286-8900<br />

传 真 : 1-613-271-8782 传 真 : +44 (0) 125-286-5666<br />

亚 太 地 区<br />

电 话 : +65-67232999<br />

传 真 : +65-67232897<br />

050602<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 3


4 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


目 录<br />

前 言 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19<br />

手 册 结 构 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19<br />

手 册 约 定 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19<br />

相 关 文 档 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 24<br />

1 报 警 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 25<br />

alert-config local-syslog . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 25<br />

alert-config mail . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27<br />

alert-config snmp-trap . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 29<br />

alert-config syslog . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 31<br />

show alert-config . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 33<br />

show alert-config local-syslog . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 35<br />

show alert-config mail . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 36<br />

show alert-config snmp-trap . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 37<br />

show alert-config syslog . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 38<br />

unset alert-config . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 39<br />

unset alert-config mail . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 40<br />

unset alert-config snmp-trap. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41<br />

unset alert-config syslog. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 42<br />

2 ARP 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 43<br />

arp . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 43<br />

arp timeout . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 45<br />

show arp . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 46<br />

show arp dynamic . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 48<br />

show arp proxy. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 49<br />

show arp static . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 50<br />

show arp timeout . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 51<br />

unset arp dynamic . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 52<br />

unset arp dynamic vlan,ethernet,channel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 53<br />

unset arp proxy . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 54<br />

unset arp proxy vlan,ethernet,channel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 55<br />

unset arp static. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 56<br />

unset arp static vlan,ethernet,channel. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 57<br />

3 攻 击 防 御 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 59<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 5


attack-defense . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 59<br />

attack-defense tcp-syn-cookie. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 61<br />

attack-defense threshold . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 62<br />

policy session-flood . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 63<br />

policy session-flood enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 65<br />

policy session-flood protocol . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 66<br />

show attack-defense. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 68<br />

show policy session-flood . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 71<br />

unset policy session-flood. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 72<br />

unset policy session-flood protocol . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 73<br />

4 AUX 接 口 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 75<br />

aux com2 enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 75<br />

aux com2 poll-interval . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 77<br />

service root-net-login enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 78<br />

service telnet,ssh,web port . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 79<br />

show aux . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 80<br />

show root-net-login. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 81<br />

show service port . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 82<br />

5 备 份 恢 复 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 83<br />

backup . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 83<br />

copy backup . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 85<br />

copy backup internal . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 86<br />

delete backup . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 87<br />

restore from . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 88<br />

restore from internal . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 89<br />

show backup . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 90<br />

6 CAM 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 91<br />

cam-table . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 91<br />

cam-table timeout . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 93<br />

show cam-table . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 94<br />

show cam-table timeout . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 96<br />

unset cam-table dynamic . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 97<br />

unset cam-table static . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 98<br />

7 配 置 文 件 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 99<br />

copy config internal . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 99<br />

copy config internal to active . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 101<br />

copy config to . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 102<br />

delete config . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 103<br />

import config from tftp . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 104<br />

6 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


import config from x/zmodem. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 105<br />

load config . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 106<br />

save config . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 107<br />

show config . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 108<br />

show config default . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 109<br />

show current-config. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 111<br />

8 调 试 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 113<br />

debug clear . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 113<br />

debug dump byte . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 114<br />

debug dump complex . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 115<br />

debug dump hook . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 116<br />

debug dump session . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 117<br />

debug file . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 118<br />

debug match . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 119<br />

debug show . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 121<br />

debug start . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 123<br />

debug stop . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 124<br />

9 默 认 策 略 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 125<br />

policy default inter-zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 125<br />

policy default intra-zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 127<br />

show policy default . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 128<br />

10 DST 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 129<br />

show current timezone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 129<br />

show timezone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 130<br />

timezone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 132<br />

timezone dst off . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 133<br />

timezone dst on default . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 134<br />

timezone dst on manual day-day . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 135<br />

timezone dst on manual day-week . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 136<br />

timezone dst on manual week-day . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 137<br />

timezone dst on manual week-week. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 138<br />

11 高 可 用 性 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 141<br />

auth . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 141<br />

auth password . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 142<br />

config check . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 143<br />

config sync . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 144<br />

config sync auto. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 145<br />

election . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 146<br />

encrypt . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 147<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 7


event-track . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 148<br />

event-track ethernet . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 149<br />

ha . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 150<br />

hotstandby switch. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 151<br />

interface . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 152<br />

ip address . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 153<br />

ip-track . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 154<br />

peer ip address . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 156<br />

rti session . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 157<br />

rti session default . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 158<br />

rti sync . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 159<br />

show ha . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 160<br />

time. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 162<br />

time benchmark. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 163<br />

time daily . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 164<br />

time sync . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 165<br />

unset ip-track. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 166<br />

unset rti session . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 167<br />

vfid . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 168<br />

12 接 口 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 169<br />

auto advertise on,off. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 169<br />

bind gateway tunnel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 170<br />

channel. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 171<br />

description. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 172<br />

floating ip address . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 173<br />

flow control on,off. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 175<br />

hold ethernet . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 176<br />

hold ethernet,channel. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 177<br />

interface ethernet . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 178<br />

ip address . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 179<br />

mac address . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 180<br />

mtu . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 181<br />

port mode access,trunk . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 182<br />

port trunk native vlan . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 183<br />

port vlan . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 184<br />

show GTB . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 185<br />

show interface . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 186<br />

show interface channel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 188<br />

show interface ethernet . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 190<br />

show interface tunnel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 192<br />

show interface vlan. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 194<br />

shutdown . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 196<br />

8 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


speed duplex . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 197<br />

tunnel. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 198<br />

unset bind gateway . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 199<br />

unset channel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 200<br />

unset floating ip address. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 201<br />

unset GTB . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 202<br />

unset hold ethernet . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 203<br />

unset hold ethernet,channel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 204<br />

unset ip address. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 205<br />

unset port trunk native . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 206<br />

unset port vlan . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 207<br />

unset shutdown . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 208<br />

unset tunnel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 209<br />

unset vlan . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 210<br />

vlan . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 211<br />

working-type . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 212<br />

13 IP 包 过 滤 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 213<br />

policy ip-filter enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 213<br />

policy ip-filter global . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 215<br />

policy ip-filter inter-zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 218<br />

policy ip-filter intra-zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 221<br />

policy ip-filter log . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 224<br />

policy ip-filter number . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 225<br />

policy ip-filter permit,deny . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 226<br />

policy ip-filter protocol . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 227<br />

policy ip-filter schedule . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 229<br />

policy ip-filter timeout . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 231<br />

show policy ip-filter . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 232<br />

show policy ip-filter intra-zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 233<br />

unset policy ip-filter . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 234<br />

unset policy ip-filter timeout,schedule. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 236<br />

14 IP-MAC 绑 定 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . 237<br />

policy ip-mac . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 237<br />

policy ip-mac enable,disable. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 239<br />

show policy ip-mac . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 240<br />

unset policy ip-mac . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 242<br />

15 语 言 设 置 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 243<br />

language . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 243<br />

show language . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 244<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 9


16 多 播 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 245<br />

dvmrp cache-lifetime . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 245<br />

dvmrp metric . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 246<br />

dvmrp on,off . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 247<br />

dvmrp pim . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 248<br />

dvmrp prune-lifetime . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 249<br />

dvmrp route . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 250<br />

dvmrp ttl. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 252<br />

igmp-snooping . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 253<br />

igmp-snooping interface-flags. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 254<br />

igmp-snooping version . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 255<br />

multicast cam-table. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 256<br />

policy multicast . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 257<br />

policy multicast allowed-zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 259<br />

policy multicast enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 260<br />

policy multicast number. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 261<br />

show dvmrp interface,neighbor,timer. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 262<br />

show dvmrp route,state . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 263<br />

show igmp-snooping state. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 265<br />

show policy multicast. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 266<br />

unset dvmrp route. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 268<br />

unset multicast cam-table . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 269<br />

unset policy multicast . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 270<br />

unset policy multicast allowed-zone. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 271<br />

17 地 址 转 换 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . 273<br />

policy dnat . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 273<br />

policy dnat enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 275<br />

policy dnat load-balancing. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 276<br />

policy dnat matching . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 278<br />

policy dnat number . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 280<br />

policy mip . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 281<br />

policy mip enable,disable. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 283<br />

policy mip matching . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 284<br />

policy mip number . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 287<br />

policy snat . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 288<br />

policy snat enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 290<br />

policy snat matching . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 291<br />

policy snat number . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 293<br />

show policy dnat . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 294<br />

show policy mip . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 296<br />

show policy snat . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 298<br />

unset policy dnat. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 300<br />

10 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset policy dnat matching. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 301<br />

unset policy mip . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 302<br />

unset policy mip matching . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 303<br />

unset policy snat . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 304<br />

unset policy snat matching . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 305<br />

18 非 IP 包 过 滤 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . 307<br />

policy non-ip-filter enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 307<br />

policy non-ip-filter global enable,disable. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 308<br />

policy non-ip-filter inter-zone enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . 310<br />

policy non-ip-filter intra-zone enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . 312<br />

policy non-ip-filter number . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 314<br />

policy non-ip-filter permit,deny. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 315<br />

policy non-ip-filter protocol. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 316<br />

policy non-ip-filter schedule . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 317<br />

show policy non-ip-filter . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 318<br />

show policy non-ip-filter global,inter-zone,intra-zone . . . . . . . . . . . . . . . . . . . 320<br />

show policy non-ip-filter intra-zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 322<br />

unset policy non-ip-filter . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 323<br />

unset policy non-ip-filter global,inter-zone,intra-zone . . . . . . . . . . . . . . . . . . . 324<br />

unset policy non-ip-filter intra-zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 325<br />

unset policy non-ip-filter schedule. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 326<br />

19 NTP 校 时 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 327<br />

ntp authentication enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 327<br />

ntp auto-syn . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 328<br />

ntp auto-syn adjust . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 330<br />

ntp auto-syn enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 331<br />

ntp server . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 332<br />

ntp synchronize . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 334<br />

time . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 335<br />

unset ntp server . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 336<br />

20 策 略 路 由 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 337<br />

matching . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 337<br />

policy route . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 340<br />

policy route enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 341<br />

show policy route. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 342<br />

unset matching. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 344<br />

unset policy route . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 346<br />

21 路 由 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 347<br />

route . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 347<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 11


oute load-balancing. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 349<br />

show route . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 351<br />

unset route. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 352<br />

unset route load-balancing . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 354<br />

22 服 务 配 置 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . 357<br />

halt . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 357<br />

reboot . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 358<br />

reset . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 359<br />

service . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 360<br />

service allow zone. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 361<br />

service auth . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 362<br />

show service port . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 363<br />

show service . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 364<br />

unset service . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 365<br />

23 会 话 限 制 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . 367<br />

clear session . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 367<br />

show session. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 369<br />

show session count . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 371<br />

24 SNMP 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 373<br />

show snmp . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 373<br />

show snmp community . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 374<br />

show snmp usm user . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 375<br />

snmp community read-only,read-write . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 376<br />

snmp contact. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 377<br />

snmp location . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 378<br />

snmp daemon on,off. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 379<br />

snmp usm user authNoPriv . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 380<br />

snmp usm user authPriv . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 382<br />

unset snmp community . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 384<br />

unset snmp usm user . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 385<br />

25 SSH 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 387<br />

import ssh authkeys . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 387<br />

show ssh hostkey . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 389<br />

show ssh server authentication . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 391<br />

show ssh server ciphers . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 392<br />

show ssh server key-regeneration-time . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 393<br />

show ssh server login-grace-time . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 394<br />

show ssh server protocol. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 395<br />

show ssh server server-key-bits . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 396<br />

12 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


ssh hostkey. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 397<br />

ssh server authentication . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 398<br />

ssh server ciphers . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 399<br />

ssh server key-regeneration-time. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 400<br />

ssh server login-grace-time . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 401<br />

ssh server protocol . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 402<br />

ssh server server-key-bits. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 403<br />

web generate ssl-certificate request . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 404<br />

web generate ssl-certificate self-signed . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 406<br />

web install ssl-certificate. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 408<br />

26 SYSLOG 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . 411<br />

copy log. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 411<br />

logging media . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 412<br />

logging media switch to . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 413<br />

logging policy . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 414<br />

show log . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 415<br />

show logfile. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 417<br />

storage media . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 418<br />

storage media format. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 419<br />

storage media state . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 420<br />

27 系 统 升 级 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 421<br />

delete patch . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 421<br />

delete system . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 423<br />

patch enable, disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 424<br />

package upgrade . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 426<br />

show patch . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 428<br />

show system-list . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 429<br />

system switch. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 430<br />

28 技 术 支 持 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 431<br />

copy technical-support file . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 431<br />

delete technical-support . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 432<br />

show technical-support . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 433<br />

technical-support . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 434<br />

29 超 时 设 置 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 435<br />

show timeout . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 435<br />

timeout . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 437<br />

timeout reset. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 438<br />

30 用 户 管 理 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 439<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 13


anner . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 439<br />

console timeout. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 440<br />

dns . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 441<br />

hostname . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 442<br />

license download . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 443<br />

license import . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 444<br />

lock . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 445<br />

password . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 446<br />

ping. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 448<br />

radius server . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 449<br />

show assetinfo . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 450<br />

show banner . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 452<br />

show dns . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 453<br />

show hostname . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 454<br />

show license . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 455<br />

show line . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 456<br />

show radius server . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 457<br />

show system info,status,time . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 458<br />

show system resource-utilization . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 459<br />

show user . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 460<br />

traceroute. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 462<br />

unset authserver . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 463<br />

unset dns . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 464<br />

unset license . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 465<br />

unset user . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 466<br />

unset user allowed-vsys. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 467<br />

user. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 468<br />

user allowed-vsys . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 470<br />

user description . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 471<br />

vty timeout . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 472<br />

31 VPN 证 书 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . 473<br />

delete vpn certificate . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 473<br />

generate certificate-request . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 475<br />

import vpn certificate . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 477<br />

show certificate . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 478<br />

32 VPN 策 略 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . 481<br />

policy . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 481<br />

policy global . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 482<br />

policy inter-zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 485<br />

policy intra-zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 488<br />

policy number . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 491<br />

14 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy protocol . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 492<br />

policy tunnel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 494<br />

show vpn policy . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 495<br />

show vpn policy global,inter-zone,intra-zone . . . . . . . . . . . . . . . . . . . . . . . . . . 497<br />

unset policy . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 498<br />

unset policy global,inter-zone,intra-zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 499<br />

unset policy protocol . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 500<br />

33 VPN 隧 道 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 501<br />

bind tunnel tunnel-interface . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 501<br />

nat-traversal auto enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 502<br />

nat-traversal manual enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 503<br />

show tunnel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 504<br />

show vpn-accel. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 505<br />

show vpn-debug. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 506<br />

show vpn-debug tunnel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 508<br />

tunnel dialup certificate . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 509<br />

tunnel dialup preshared-key . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 511<br />

tunnel enable,disable. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 513<br />

tunnel gateway certificate . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 514<br />

tunnel gateway preshared-key . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 516<br />

tunnel ike. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 518<br />

tunnel ike dpd . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 520<br />

tunnel ike dpd disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 521<br />

tunnel ike phase1 mode. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 522<br />

tunnel ike phase1 default . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 524<br />

tunnel ike phase2 mode. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 525<br />

tunnel ike phase2 default . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 527<br />

tunnel ike lifetime . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 528<br />

tunnel manual gateway . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 529<br />

tunnel xauth enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 532<br />

unset tunnel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 533<br />

unset tunnel auto,manual . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 534<br />

unset tunnel-interface tunnel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 535<br />

unset vpn-debug isakmp . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 536<br />

unset vpn-debug isakmp tunnel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 537<br />

vpn . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 538<br />

vpn-accel on,off . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 539<br />

vpn-debug ipsec. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 540<br />

vpn-debug isakmp . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 541<br />

vpn-debug isakmp tunnel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 542<br />

34 VPN 用 户 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 543<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 15


copy vpn-user file . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 543<br />

create user file. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 545<br />

delete user file . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 546<br />

group . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 547<br />

group external auth-server. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 548<br />

group user . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 549<br />

import vpn user . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 550<br />

ippool . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 552<br />

show vpn group . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 553<br />

show vpn ippool . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 554<br />

show vpn user . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 555<br />

unset group user. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 556<br />

unset ippool. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 557<br />

unset user,group. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 558<br />

user enable,disable. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 559<br />

user ike-id fqdn,user-fqdn,asn1-dn,key-id . . . . . . . . . . . . . . . . . . . . . . . . . . . . 560<br />

user ike-id ipv4-address . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 562<br />

35 虚 拟 系 统 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . 565<br />

description. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 565<br />

hold vlan,channel,ethernet. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 566<br />

manage-ip-address vlan,channel,ethernet . . . . . . . . . . . . . . . . . . . . . . . . . . . . 567<br />

show vsys . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 568<br />

unset hold vlan,channel,ethernet . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 569<br />

unset vsys . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 570<br />

vsys . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 571<br />

vsys enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 572<br />

vsys resource-limit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 573<br />

36 安 全 域 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 575<br />

show zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 575<br />

unset zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 577<br />

unset zone based-layer2 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 578<br />

unset zone based-layer3 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 579<br />

zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 580<br />

zone based-layer2 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 581<br />

zone based-layer3 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 582<br />

zone description . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 583<br />

37 安 全 域 绑 定 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . 585<br />

policy zone-binding . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 585<br />

policy zone-binding zone-ip. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 587<br />

policy zone-binding zone-mac. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 588<br />

16 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show policy zone-binding . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 589<br />

unset policy zone-binding . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 591<br />

unset policy zone-binding zone-ip . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 592<br />

unset policy zone-binding zone-mac . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 593<br />

术 语 表 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 595<br />

索 引 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 599<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 17


18 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


前 言<br />

本 手 册 专 为 网 络 管 理 员 而 编 写 , 包 含 了 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 的 安 装 和 使 用 信 息 。 防 火<br />

墙 的 安 装 和 维 护 需 要 由 有 经 验 的 技 术 人 员 或 者 <strong>Nokia</strong> 唯 一 指 定 的 服 务 提 供 商 来 进 行 。<br />

This preface provides the following information:<br />

• 手 册 结 构<br />

• 手 册 约 定<br />

• 相 关 文 档<br />

手 册 结 构<br />

本 手 册 由 以 下 章 节 和 附 录 构 成 :<br />

• 手 册 结 构 介 绍 了 命 令 的 相 关 信 息 和 使 用 防 火 墙 前 的 准 备 工 作 。<br />

• 第 1 章 , 报 警 命 令 到 第 37 章 , 安 全 域 绑 定 命 令 按 字 母 顺 序 列 出 了 所 有 的 命 令 。<br />

• 术 语 表 介 绍 了 通 过 命 令 行 配 置 和 管 理 防 火 墙 过 程 中 所 使 用 的 一 些 常 用 术 语 。<br />

• 索 引 按 字 母 顺 序 列 出 了 所 有 命 令 的 可 用 链 接 , 其 中 命 令 后 面 的 “*” 符 号 表 示 同 步<br />

该 命 令 的 配 置 信 息 。<br />

手 册 约 定<br />

下 面 的 几 个 小 节 介 绍 了 本 手 册 使 用 的 约 定 , 其 中 包 括 注 意 事 项 , 以 及 命 令 行 约 定 。<br />

注 意 事 项<br />

提 示<br />

注 意 部 分 描 述 了 用 户 需 要 特 别 注 意 的 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 19


命 令 行 约 定<br />

本 节 定 义 了 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 使 用 中 出 现 的 命 令 行 元 素 。 用 户 会 在 命 令 行 中 遇 到 下<br />

面 一 个 或 多 个 元 素 。<br />

表 1 命 令 行 约 定<br />

约 定<br />

命 令 元 素<br />

斜 体<br />

描 述 信 息<br />

此 必 选 元 素 通 常 是 产 品 的 名 字 或 其 他 短 语 词 汇 。 这 个 短 词 能 够 对<br />

<strong>Nokia</strong> 产 品 , 或 编 译 产 品 的 编 译 器 或 予 处 理 器 脚 本 起 到 提 示 作 用 。<br />

它 可 以 单 独 出 现 也 可 以 出 现 在 一 个 或 多 个 选 项 前 面 。 用 户 必 须 用 小<br />

写 字 母 正 确 拼 写 命 令 。<br />

命 令 行 参 数 采 用 斜 体 表 示 , 参 数 表 示 命 令 中 必 须 赋 予 实 际 值 的 部<br />

分 :<br />

show alert-config alert_name<br />

例 如 显 示 名 称 为 test 的 报 警 策 略 信 息 :<br />

show alert-config test<br />

粗 体 粗 体 表 示 章 节 标 题 或 命 令 关 键 字 。<br />

尖 括 号 尖 括 号 括 起 来 的 部 分 表 示 必 须 赋 值 的 参 数 。<br />

INTEGER <br />

例 如 , 赋 一 个 值 :<br />

INTEGER 60<br />

方 括 号 用 方 括 号 括 起 来 的 部 分 表 示 可 选 参 数 。<br />

clear cam-table [vlan vlan_id]<br />

例 如 :<br />

clear cam-table vlan 1<br />

竖 线 ( | ) 竖 线 分 隔 的 元 素 互 不 包 含 , 只 选 一 个 。<br />

arp timeout {default | timeout_value}<br />

为 下 面 命 令 中 的 互 斥 元 素 赋 值 :<br />

arp timeout default<br />

or<br />

arp timeout 200<br />

( . , ; + * - / ) 标 点 符 号 或 数 学 符 号 属 文 字 符 号 , 必 须 按 照 所 表 示 的 方 式 正 确 输<br />

入 。<br />

' 单 引 号 是 一 种 文 字 标 记 , 你 必 须 按 照 提 示 的 输 入 。<br />

WORD<br />

字 符 格 式 “WORD”, 取 值 范 围 只 能 是 字 母 、 数 字 、 下 划 线 和 英 文<br />

逗 号 。<br />

20 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


手 册 约 定<br />

表 1 命 令 行 约 定 (continued)<br />

约 定<br />

描 述 信 息<br />

INTEGER 数 字 格 式 “INTEGER”, 取 值 范 围 只 能 是 正 整 数 。<br />

x.x.x.x<br />

IPV4LIST<br />

HH:HH:HH:HH:HH:HH:HH<br />

IPV4RANGE 地 址 格 式 “x.x.x.x”, 每 个 点 分 隔 开 的 数 值 选 取 范 围<br />

是 0-255。<br />

IP 地 址 列 表 , 格 式 为 “x.x.x.x” 或 “x.x.x.x-x.x.x.x”。<br />

MAC 地 址 “HH:HH:HH:HH:HH:HH:HH”, 取 值 范 围 是<br />

00:00:00:00:00:00-FF:FF:FF:FF:FF:FF。<br />

YYYY-MM-DD 日 期 格 式 “YYYY-MM-DD”, 取 值 范 围 是 1971-01-01 至 2037-12-<br />

31。<br />

HH:MM:SS 表 示 小 时 : 分 钟 : 秒 , 取 值 范 围 是 00:00:00-23:59:59。<br />

表 2 常 用 命 令 集<br />

命 令 原 型<br />

命 令 解 释<br />

end 退 出 当 前 配 置 模 式 , 返 回 到 普 通 配 置 模 式 。<br />

exit 退 出 当 前 配 置 模 式 , 返 回 到 上 一 级 配 置 模 式 。<br />

list 列 出 当 前 配 置 模 式 下 的 所 有 命 令 。<br />

configure mode 进 入 全 局 配 置 模 式 。<br />

configure mode<br />

overwrite<br />

强 制 进 入 全 局 配 置 模 式 。<br />

连 接 方 式<br />

管 理 员 可 以 使 用 Console、 Telnet、 SSH 和 AUX 方 式 登 录 到 <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 , 进 行<br />

CLI 配 置 :<br />

• Console<br />

Console 是 <strong>IPSO</strong>-<strong>VN</strong> 设 备 的 控 制 台 接 口 。 管 理 主 机 可 以 通 过 其 接 口 登 录 到 命 令 行 来 管 理<br />

<strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 。 在 管 理 主 机 上 必 须 安 装 终 端 软 件 , 如 :Windows 系 统 的 超 级 终 端 程<br />

序 , Linux 系 统 的 Minicom 程 序 。<br />

终 端 软 件 的 配 置 如 下 :<br />

• -- 串 行 通 信 速 率 9600bps<br />

• --8 位<br />

• -- 无 奇 偶 校 验<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 21


• -- 无 流 量 控 制<br />

• Telnet<br />

Telnet 协 议 是 Internet 远 程 登 录 服 务 的 标 准 协 议 。 管 理 主 机 可 以 通 过 Telnet 可 用 链 接 登 录 到<br />

命 令 行 来 管 理 <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 。<br />

使 用 Telnet 协 议 远 程 管 理 <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 需 要 同 时 满 足 下 列 条 件 :<br />

• -- 管 理 主 机 上 需 要 安 装 Telnet 客 户 端 软 件<br />

• -- 保 持 网 络 畅 通 , 并 且 管 理 主 机 与 <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 可 以 进 行 TCP 互 联<br />

• -- <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 需 要 配 置 相 应 的 Telnet 服 务<br />

• SSH<br />

SSH(Secure Shell) 协 议 是 建 立 在 应 用 层 和 传 输 层 基 础 上 的 安 全 协 议 。 管 理 主 机 可 以 通 过<br />

SSH 可 用 链 接 登 录 到 命 令 行 来 管 理 <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 。<br />

使 用 SSH 协 议 远 程 管 理 <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 需 要 同 时 满 足 下 列 条 件 :<br />

• -- 管 理 主 机 上 需 要 安 装 SSHv1、 SSHv2 客 户 端 软 件<br />

• -- 保 持 网 络 畅 通 , 并 且 管 理 主 机 与 <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 可 以 进 行 TCP 互 联<br />

• -- <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 需 要 配 置 相 应 的 SSH 服 务<br />

• AUX<br />

AUX 端 口 为 异 步 端 口 , 主 要 用 于 远 程 配 置 , 也 可 以 用 于 拨 号 连 接 。<br />

配 置 模 式<br />

配 置 模 式 是 用 户 与 <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 之 间 进 行 命 令 行 配 置 的 交 互 窗 口 。<br />

• 普 通 配 置 模 式<br />

登 录 到 <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 后 , 所 在 的 根 目 录 即 为 普 通 配 置 模 式 。 在 该 模 式 中 , 可 以 对 某 一<br />

规 则 、 策 略 或 者 设 备 的 相 关 配 置 模 式 进 行 操 作 。 例 如 可 以 进 入 到 VLAN、 高 可 用 性 、 策<br />

略 路 由 (Policy Route)、 VPN 和 Vsys 等 配 置 模 式 。<br />

普 通 配 置 模 式 的 提 示 符 为 :<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root><br />

• 全 局 配 置 模 式<br />

登 录 到 <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 后 , 可 通 过 configure mode 命 令 进 入 全 局 配 置 模 式 。 在 该 模<br />

式 下 , 可 以 对 防 火 墙 的 规 则 、 设 备 的 资 源 等 相 关 操 作 进 行 配 置 。 例 如 : VLAN 和 虚 拟 防<br />

火 墙 (Vsys) 的 划 分 、 主 机 名 (Hostname) 的 更 改 , 以 及 对 规 则 策 略 的 添 加 或 删 除 等<br />

操 作 。<br />

全 局 配 置 模 式 的 提 示 符 为 :<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]<br />

• VLAN 配 置 模 式<br />

22 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


手 册 约 定<br />

在 全 局 配 置 模 式 下 , 可 以 输 入 vlan vlan_id 命 令 进 入 到 VLAN 配 置 模 式 。 在 该 模 式<br />

下 , 可 以 对 VLAN 等 相 关 操 作 进 行 配 置 。<br />

VLAN 配 置 模 式 的 提 示 符 为 :<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vlan1]<br />

• 接 口 配 置 模 式<br />

在 全 局 配 置 模 式 下 , 可 以 输 入 interface ethernet interface_id 命 令 进 入 到<br />

VLAN 配 置 模 式 。 在 该 模 式 下 , 可 以 对 VLAN 等 相 关 操 作 进 行 配 置 。<br />

接 口 配 置 模 式 的 提 示 符 为 : <strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]<br />

• HA 配 置 模 式<br />

在 全 局 配 置 模 式 下 , 可 以 输 入 ha 命 令 进 入 到 HA 配 置 模 式 。 在 该 模 式 下 , 可 以 对 HA<br />

的 相 关 操 作 进 行 配 置 。<br />

HA 配 置 模 式 的 提 示 符 为 :<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]<br />

• 策 略 路 由 配 置 模 式<br />

在 全 局 配 置 模 式 下 , 可 以 输 入 policy route policy_id 命 令 进 入 到 策 略 路 由 配 置 模<br />

式 。 在 该 模 式 下 , 可 以 对 策 略 路 由 的 相 关 操 作 进 行 配 置 。<br />

策 略 路 由 配 置 模 式 的 提 示 符 为 :<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-1]<br />

• VPN 配 置 模 式<br />

在 全 局 配 置 模 式 下 , 可 以 输 入 vpn 命 令 进 入 到 VPN 配 置 模 式 。 在 该 模 式 下 , 可 以 对<br />

VPN 的 相 关 操 作 进 行 配 置 。<br />

VPN 配 置 模 式 的 提 示 符 为 :<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]<br />

• Vsys Configuration Mode<br />

在 全 局 配 置 模 式 下 , 可 以 输 入 vsys name 命 令 进 入 到 Vsys 配 置 模 式 。 在 该 模 式 下 , 可<br />

以 对 Vsys 的 相 关 操 作 进 行 配 置 。<br />

Vsys 配 置 模 式 的 提 示 符 为 :<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vsys-1]<br />

管 理 级 别<br />

<strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 的 管 理 用 户 按 照 操 作 权 限 范 围 可 分 为 五 种 角 色 :<br />

• 根 管 理 员 (Root)<br />

• 根 系 统 管 理 员 (Administrator)<br />

• 根 系 统 审 计 员 (Auditor)<br />

• Vsys 管 理 员 (Vsys Administrator)<br />

• Vsys 审 计 员 (Vsys Auditor )<br />

命 令 结 构<br />

本 手 册 命 令 构 成 有 三 种 情 况 : 一 是 由 单 独 的 关 键 字 组 成 ; 二 是 关 键 字 与 关 键 字 的 组 合 ;<br />

三 是 关 键 字 与 参 数 的 组 合 。<br />

范 例 1: 关 键 字 halt<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 23


范 例 2: 关 键 字 组 合 show system info<br />

范 例 3: 关 键 字 与 参 数 组 合 hostname name<br />

特 性 说 明<br />

<strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 具 有 缩 写 、 提 示 以 及 Tab 键 命 令 补 齐 的 特 性 , 管 理 员 可 以 借 助 相 关 特 性<br />

来 配 置 命 令 。<br />

• 缩 写 特 性<br />

<strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 的 所 有 命 令 都 具 有 缩 写 输 入 的 特 性 , 以 简 化 复 杂 命 令 的 输 入 工 作 。<br />

例 如 :<br />

命 令 的 完 整 格 式 :configure mode<br />

命 令 的 完 整 格 式 : con pl<br />

• 提 示 特 性<br />

<strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 的 所 有 命 令 都 具 有 “?” 提 示 的 特 性 , 以 方 便 指 导 管 理 员 进 行 命 令 配<br />

置 。 用 户 可 以 输 入 “?” 来 显 示 当 前 模 式 下 的 所 有 命 令 列 表 , 或 者 在 命 令 配 置 的 过 程<br />

中 , 输 入 “?” 来 显 示 当 前 命 令 的 补 齐 说 明 。<br />

• Tab 键 命 令 补 齐<br />

<strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 的 所 有 命 令 都 具 有 Tab 键 命 令 补 齐 的 特 性 。 管 理 员 在 输 入 命 令 关 键 字 时<br />

可 以 引 用 Tab 键 , 如 果 只 有 唯 一 条 件 可 以 匹 配 , 则 补 齐 当 前 命 令 ; 如 果 不 是 唯 一 条 件 匹<br />

配 , 则 显 示 所 有 与 当 前 关 键 字 相 似 的 列 表 , 以 备 管 理 员 补 充 输 入 。<br />

相 关 文 档<br />

除 了 本 手 册 之 外 , 跟 本 产 品 相 关 的 文 档 介 绍 如 下 :<br />

• <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 用 户 指 南 — 介 绍 了 防 火 墙 的 有 关 配 置 和 维 护 信 息 。<br />

• <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 释 放 说 明 — 为 用 户 提 供 了 安 装 和 配 置 <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 之 前 所 应 掌 握 的<br />

重 要 信 息 。<br />

24 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


1 报 警 命 令<br />

alert-config local-syslog<br />

使 用 alert-config local-syslog 命 令 修 改 本 地 SYSLOG 报 警 策 略 。 系 统 缺 省 设<br />

置 为 记 录 所 有 安 全 等 级 的 事 件 。<br />

命 令<br />

alert-config local-syslog internal level {any | none | secure_level} type {type_name | any |<br />

none}<br />

语 法<br />

internal 本 地 特 殊 策 略 名 称 , 在 本 命 令 中 表 示 本 地 SYSLOG 策 略 。<br />

level 表 示 设 置 事 件 的 安 全 等 级 。<br />

any | none<br />

secure_level<br />

type_name<br />

any | none<br />

• any— 表 示 设 置 所 有 安 全 等 级<br />

• none— 表 示 不 设 置 安 全 等 级<br />

事 件 的 安 全 等 级 列 表 , 如 LOG_ALERT, LOG_ERR( 参 见 表 3,“ 事<br />

件 安 全 等 级 列 表 ” )。 格 式 为 WORD。<br />

模 块 类 型 列 表 , 如 LOG_SYSTEM,LOG_MANAGE,LOG_ACCESS,<br />

LOG_APPLICATION。<br />

• any— 表 示 设 置 所 有 模 块 的 类 型<br />

• none— 表 示 不 设 置 模 块 的 类 型<br />

Table 3 事 件 安 全 等 级 列 表<br />

标 识 安 全 等 级 类 型 描 述 信 息<br />

LOG_EMERG Emergency 出 现 紧 急 情 况 使 得 该 系 统 不 可 用<br />

LOG_ALERT Alert 需 要 马 上 采 取 行 动<br />

LOG_CRIT Critical 关 键 情 况<br />

LOG_ERR Error 错 误 情 况<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 25


报 警 命 令<br />

Table 3 事 件 安 全 等 级 列 表<br />

标 识 安 全 等 级 类 型 描 述 信 息<br />

LOG_WARNING Warning 警 告 情 况<br />

LOG_NOTICE Notification 常 规 但 十 分 重 要 的 情 况<br />

LOG_INFO Information 信 息 报 文<br />

LOG_DEBUG Debugging 调 试 报 文<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 修 改 本 地 SYSLOG 报 警 策 略 。 当 出 现 Critical 和 Error 报 警 事 件 时 , 将 事 件 发 送 给<br />

本 地 SYSLOG 服 务 器 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]alert-config local-syslog internal level<br />

LOG_CRIT,LOG_ERR type any<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show alert-config local-syslog 显 示 本 地 SYSLOG 报 警 策 略 。<br />

26 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


alert-config mail<br />

alert-config mail<br />

使 用 alert-config mail 命 令 添 加 邮 件 报 警 策 略 。 配 置 成 功 后 , 防 火 墙 以 邮 件 形 式<br />

将 防 火 墙 事 件 发 送 给 指 定 的 接 收 者 。<br />

命 令<br />

alert-config mail alert_name server {ip_address | domain_name} port sender sender [user<br />

account_name password {simple | cipher} password] subscriber mail1,mail2… interval<br />

sent_cycle level {any | none | secure_level} type {type_name | any | none}<br />

语 法<br />

alert_name<br />

ip_address<br />

domain_name<br />

port<br />

sender<br />

策 略 名 称 , 格 式 为 WORD。<br />

邮 件 接 收 服 务 器 的 IP 地 址 , 格 式 为 x.x.x.x。<br />

邮 件 接 收 服 务 器 的 域 名 地 址 , 格 式 为 WORD。<br />

邮 件 接 收 服 务 器 的 端 口 , 格 式 为 INTEGER。<br />

发 送 者 邮 件 地 址 列 表 , 格 式 为 WORD。<br />

user 表 示 邮 件 将 以 认 证 形 式 发 送 ; 反 之 , 表 示 邮 件 将 以 匿 名 形 式 发 送 。<br />

account_name<br />

发 送 者 帐 号 , 格 式 为 WORD。<br />

simple 明 文 格 式 。 表 示 参 数 password 将 以 明 文 格 式 保 存 。<br />

cipher<br />

password<br />

mail<br />

密 文 格 式 ( 只 有 在 系 统 恢 复 时 自 动 转 换 密 码 为 密 文 格 式 。 在 用 户 配 置 密 码<br />

时 不 建 议 使 用 密 文 格 式 ) 。 表 示 password 是 加 密 之 后 的 字 符 串 , 仅 用 于<br />

系 统 恢 复 。<br />

发 送 者 口 令 , 格 式 为 WORD。<br />

接 收 者 的 邮 件 地 址 列 表 , 格 式 为 WORD。<br />

interval 表 示 设 置 报 警 邮 件 的 发 送 周 期 。<br />

sent_cycle<br />

周 期 值 , 以 秒 为 单 位 , 格 式 为 INTEGER。<br />

level 表 示 设 置 事 件 的 安 全 等 级 。<br />

any | none<br />

secure_level<br />

• any— 表 示 设 置 所 有 安 全 等 级<br />

• none— 表 示 不 设 置 安 全 等 级<br />

事 件 的 安 全 等 级 列 表 , 如 LOG_ALERT, LOG_ERR( 参 见 表 3,“ 事 件 安<br />

全 等 级 列 表 ” )。 格 式 为 WORD。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 27


报 警 命 令<br />

type_name<br />

any | none<br />

模 块 类 型 列 表 , 如 LOG_SYSTEM,LOG_MANAGE,LOG_ACCESS,<br />

LOG_APPLICATION。<br />

• any— 表 示 设 置 所 有 模 块 的 类 型<br />

• none— 表 示 不 设 置 模 块 的 类 型<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 邮 件 报 警 策 略 test, 要 求 对 发 送 者 的 帐 号 (username) 和 口 令 (passwd) 进<br />

行 认 证 。 当 出 现 Warning 和 Debugging 报 警 事 件 时 , 防 火 墙 会 通 过 smtp.163.com 服 务 器<br />

将 防 火 墙 事 件 发 送 给 test1@163.com 和 test2@163.com。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]alert-config mail test server smtp.163.com 25<br />

sender test@163.com user username password simple passwd subscriber<br />

test1@163.com,test2@163.com interval 60 level LOG_WARNING,LOG_DEBUG<br />

type none<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show alert-config mail 显 示 所 有 的 邮 件 报 警 策 略 。<br />

unset alert-config mail 删 除 邮 件 报 警 策 略 。<br />

28 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


alert-config snmp-trap<br />

alert-config snmp-trap<br />

使 用 alert-config snmp-trap 命 令 添 加 SNMP Trap 报 警 策 略 。 配 置 成 功 后 , 防 火<br />

墙 将 事 件 发 送 给 指 定 的 SNMP 客 户 终 端 。<br />

命 令<br />

alert-config snmp-trap alert_name {v1 | v2c} trap_address1,trap_address2... [{v1 | v2c}<br />

trap_address1,trap_address2...] level {any | none | secure_level} type {type_name | any |<br />

none}<br />

语 法<br />

alert_name<br />

v1 | v2c<br />

策 略 名 称 , 格 式 为 WORD。<br />

• v1— 版 本 1, 表 示 使 用 v1 版 本 格 式 发 送 事 件<br />

• v2c— 版 本 2, 表 示 使 用 v2c 版 本 格 式 发 送 事 件<br />

trap_address v1 或 v2c 的 接 收 地 址 列 表 , 格 式 为 x.x.x.x。 最 多 可 以 配 置 32 个 Trap 服 务 器 地 址 。<br />

level 表 示 设 置 事 件 的 安 全 等 级 。<br />

any | none<br />

secure_level<br />

type_name<br />

any | none<br />

• any— 表 示 设 置 所 有 安 全 等 级<br />

• none— 表 示 不 设 置 安 全 等 级<br />

事 件 的 安 全 等 级 列 表 , 如 LOG_ALERT, LOG_ERR( 参 见 表 3,“ 事 件 安 全 等 级 列<br />

表 ” )。 格 式 为 WORD。<br />

模 块 类 型 列 表 , 如 LOG_SYSTEM,LOG_MANAGE,LOG_ACCESS,<br />

LOG_APPLICATION。<br />

• any— 表 示 设 置 所 有 模 块 的 类 型<br />

• none— 表 示 不 设 置 模 块 的 类 型<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 1. 添 加 SNMP Trap 报 警 策 略 ( 要 求 为 v1 版 本 )。 当 出 现 Emergency 和 Alert 报 警 事<br />

件 时 , 防 火 墙 将 以 V1 版 本 的 格 式 发 送 给 接 收 端 trap 地 址 192.168.1.101。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]alert-config snmp-trap test v1 192.168.1.101<br />

level LOG_ALERT,LOG_ERERG type any<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 29


报 警 命 令<br />

范 例 2. 添 加 SNMP Trap 报 警 策 略 ( 要 求 v1 和 v2c 版 本 )。 当 出 现 Emergency 和 Alert 报<br />

警 事 件 时 , 防 火 墙 将 以 v1 版 本 的 格 式 发 送 给 接 收 端 trap 地 址 192.168.1.199, 以 v2c 版<br />

本 的 格 式 发 送 给 接 收 端 trap 地 址 192.168.1.111。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]alert-config snmp-trap test v1 192.168.1.199<br />

v2c 192.168.1.111 level LOG_ALERT,LOG_ERERG type none<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show alert-config snmp-trap 显 示 SNMP Trap 报 警 策 略 。<br />

unset alert-config snm-ptrap 删 除 SNMP Trap 报 警 策 略 。<br />

30 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


alert-config syslog<br />

alert-config syslog<br />

使 用 alert-config syslog 命 令 添 加 SYSLOG 报 警 策 略 。 配 置 成 功 后 , 防 火 墙 将 事<br />

件 发 送 给 指 定 的 SYSLOG 服 务 器 。<br />

命 令<br />

alert-config syslog alert_name server ip_address port level {any | none | secure_level}<br />

{simple | full} type {type_name | any | none}<br />

语 法<br />

alert_name<br />

ip_address<br />

port<br />

策 略 名 称 , 格 式 为 WORD。<br />

SYSLOG 服 务 器 的 IP 地 址 , 格 式 为 x.x.x.x。<br />

SYSLOG 服 务 器 的 端 口 , 格 式 为 INTEGER。<br />

level 表 示 设 置 事 件 的 安 全 等 级 。<br />

any | none<br />

secure_level<br />

• any— 表 示 设 置 所 有 安 全 等 级<br />

• none— 表 示 不 设 置 安 全 等 级<br />

事 件 的 安 全 等 级 列 表 , 如 LOG_ALERT, LOG_ERR( 参 见 表 3,“ 事 件<br />

安 全 等 级 列 表 ” )。 格 式 为 WORD。<br />

simple | full 事 件 输 出 格 式 。<br />

• simple— 部 分 输 出 , 表 示 部 分 输 出 头 事 件<br />

• full— 完 整 输 出 , 表 示 将 整 条 事 件 完 整 的 输 出 , 包 括 事 件 头 和 事 件 内 容<br />

type_name<br />

any | none<br />

模 块 类 型 列 表 , 如 LOG_SYSTEM,LOG_MANAGE,LOG_ACCESS,<br />

LOG_APPLICATION。<br />

• any— 表 示 设 置 所 有 模 块 的 类 型<br />

• none— 表 示 不 设 置 模 块 的 类 型<br />

说 明<br />

当 使 用 alert-config syslog 命 令 时 , 关 键 字 "full | simple" 的 详 细 输 出 格 式 请 见 如<br />

下 说 明 :<br />

1. 完 整 输 出 (full) 的 格 式 :<br />

time+FW+level+mod+evid+rpt+msg<br />

注 释 : 时 间 + 主 机 名 称 @Vsys 名 称 + 事 件 等 级 + 事 件 ID+ 重 复 次 数 + 事 件 内 容<br />

【 举 例 】 Oct 22 15:28:07 <strong>Nokia</strong>@root [LOG_DEBUG] nsh[4]:1027 repeat:2 User<br />

executed command:"show current timezone" vsys0<br />

2. 部 分 输 出 (simple) 的 格 式 :<br />

time+FW+level+mod+evid<br />

注 释 : 时 间 + 主 机 名 称 @Vsys 名 称 + 事 件 等 级 + 事 件 ID<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 31


报 警 命 令<br />

【 举 例 】 Oct 22 15:28:07 <strong>Nokia</strong>@root [LOG_DEBUG] nsh[4]:1027<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 SYSLOG 报 警 策 略 ( 要 求 为 完 整 输 出 格 式 )。 当 出 现 Critical 和 Error 报 警 事<br />

件 时 , 防 火 墙 将 以 完 整 输 出 的 格 式 发 送 给 SYSLOG 服 务 器 192.168.1.102。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]alert-config syslog test server 192.168.1.102<br />

300 level LOG_CRIT,LOG_ERR full type none<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show alert-config syslog 显 示 SYSLOG 报 警 策 略 。<br />

unset alert-config syslog 删 除 SYSLOG 报 警 策 略 。<br />

32 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show alert-config<br />

show alert-config<br />

使 用 show alert-config 命 令 显 示 报 警 策 略 。<br />

命 令<br />

show alert-config [alert_name]<br />

语 法<br />

alert_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

说 明<br />

1. 如 果 指 定 alert_name 参 数 , 表 示 显 示 指 定 的 报 警 策 略 信 息 ; 如 果 不 指 定 alert_name 参<br />

数 , 表 示 显 示 所 有 的 报 警 策 略 。<br />

2. 在 返 回 结 果 中 , 用 “0” 代 表 不 记 录 该 等 级 事 件 ,“1” 代 表 记 录 该 等 级 事 件 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 test 策 略 的 报 警 策 略 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show alert-config test<br />

【 返 回 结 果 】<br />

type<br />

name<br />

SMTP<br />

test<br />

emerg alert critc err warn noti info debug<br />

0 0 0 0 1 0 0 1<br />

ServerAddr: smtp.163.com<br />

Port: 25<br />

MailSender: test@163.com<br />

verify:<br />

true<br />

Receiver:<br />

test1@163.com<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 33


报 警 命 令<br />

Receiver:<br />

test2@163.com<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show alert-config local-config 显 示 本 地 SYSLOG 报 警 策 略 。<br />

show alert-config email 显 示 邮 件 报 警 策 略 。<br />

show alert-config snmp-trap 显 示 SNMP Trap 报 警 策 略 。<br />

show alert-config syslog 显 示 SYSLOG 报 警 策 略 。<br />

34 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show alert-config local-syslog<br />

show alert-config local-syslog<br />

使 用 show alert-config local-syslog 命 令 显 示 本 地 SYSLOG 报 警 策 略 。<br />

命 令<br />

show alert-config local-syslog<br />

说 明<br />

在 返 回 结 果 中 , 用 “0” 代 表 不 记 录 该 等 级 事 件 ,“1” 代 表 记 录 该 等 级 事 件 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 本 地 的 SYSLOG 报 警 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show alert-config local-syslog<br />

【 返 回 结 果 】<br />

Type Name emerg alert critc err warn noti<br />

info debu<br />

[Local Syslog] internal 1 1 1 1 1 1 1<br />

1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

alert-config local-syslog 修 改 本 地 SYSLOG 报 警 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 35


报 警 命 令<br />

show alert-config mail<br />

使 用 show alert-config mail 命 令 显 示 所 有 的 邮 件 报 警 策 略 。<br />

命 令<br />

show alert-config mail<br />

说 明<br />

在 返 回 结 果 中 , 用 “0” 代 表 不 记 录 该 等 级 事 件 ,“1” 代 表 记 录 该 等 级 事 件 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 所 有 的 邮 件 报 警 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show alert-config mail<br />

【 返 回 结 果 】<br />

Alarm configuration info:<br />

Type Name emerg alert critc err warn noti info debug<br />

[SMTP] test 0 0 0 0 1 0 0 1<br />

[SMTP] test4 0 0 0 0 1 0 0 1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

alert-config mail 添 加 邮 件 报 警 策 略 。<br />

unset alert-config mail 删 除 邮 件 报 警 策 略 。<br />

36 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show alert-config snmp-trap<br />

show alert-config snmp-trap<br />

使 用 show alert-config snmp-trap 命 令 显 示 所 有 的 SNMP Trap 报 警 策 略 。<br />

命 令<br />

show alert-config snmp-trap<br />

说 明<br />

在 返 回 结 果 中 , 用 “0” 代 表 不 记 录 该 等 级 事 件 ,“1” 代 表 记 录 该 等 级 事 件 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 所 有 的 SNMP Trap 报 警 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show alert-config snmp-trap<br />

【 返 回 结 果 】<br />

Alarm configuration info:<br />

Type Name emerg alert critc err warn noti info debug<br />

[SNMP Trap] test1 1 1 0 0 0 0 0 0<br />

[SNMP Trap] vv 0 0 0 0 0 0 0 0<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

alert-config snmp-trap 添 加 SNMP Trap 报 警 策 略 。<br />

unset alert-config snmp-trap 删 除 SNMP Trap 报 警 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 37


报 警 命 令<br />

show alert-config syslog<br />

使 用 show alert-config syslog 命 令 显 示 所 有 的 SYSLOG 报 警 策 略 。<br />

命 令<br />

show alert-config syslog<br />

说 明<br />

在 返 回 结 果 中 , 用 “0” 代 表 不 记 录 该 等 级 事 件 ,“1” 代 表 记 录 该 等 级 事 件 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 所 有 的 SYSLOG 报 警 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show alert-config syslog<br />

【 返 回 结 果 】<br />

Alarm configuration info:<br />

Type Name emerg alert critc err warn noti info debug<br />

[Syslog] test2 0 0 0 0 1 1 0 0<br />

[Syslog] test3 1 1 0 1 0 0 0 0<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

alert-config syslog 添 加 SYSLOG 报 警 策 略 。<br />

unset alert-config syslog 删 除 SYSLOG 报 警 策 略 。<br />

38 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset alert-config<br />

unset alert-config<br />

使 用 unset alert-config 命 令 删 除 报 警 策 略 。<br />

命 令<br />

unset alert-config [alert_name]<br />

语 法<br />

alert_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

说 明<br />

如 果 指 定 alert_name 参 数 , 表 示 删 除 指 定 的 报 警 策 略 。 如 果 不 指 定 alert_name 参 数 , 表<br />

示 删 除 所 有 的 报 警 策 略 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 test 策 略 的 报 警 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset alert-config test<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset alert-config email 删 除 邮 件 报 警 策 略 。<br />

unset alert-config snmp-trap 删 除 SNMP Trap 报 警 策 略 。<br />

unset alert-config syslog 删 除 SYSLOG 报 警 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 39


报 警 命 令<br />

unset alert-config mail<br />

使 用 unset alert-config mail 命 令 删 除 所 有 的 邮 件 报 警 策 略 。<br />

命 令<br />

unset alert-config mail<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 所 有 的 邮 件 报 警 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset alert-config mail<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

alert-config mail 添 加 邮 件 报 警 策 略 。<br />

show alert-config mail 显 示 邮 件 报 警 策 略 。<br />

40 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset alert-config snmp-trap<br />

unset alert-config snmp-trap<br />

使 用 unset alert-config snmp-trap 命 令 删 除 所 有 的 SNMP Trap 报 警 信 息 。<br />

命 令<br />

unset alert-config snmp-trap<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 所 有 的 SNMP Trap 报 警 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset alert-config snmp-trap<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

alert-config snmp-trap 添 加 SNMP Trap 报 警 策 略 。<br />

show alert-config snmp-trap 显 示 SNMP Trap 报 警 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 41


报 警 命 令<br />

unset alert-config syslog<br />

使 用 unset alert-config syslog 命 令 删 除 所 有 的 SYSLOG 报 警 策 略 。<br />

命 令<br />

unset alert-config syslog<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 所 有 的 SYSLOG 报 警 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset alert-config syslog<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

alert-config syslog 添 加 SYSLOG 报 警 策 略 。<br />

show alert-config syslog 显 示 SYSLOG 报 警 策 略 。<br />

42 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


2 ARP 命 令<br />

arp<br />

使 用 arp 命 令 在 特 定 接 口 上 添 加 静 态 或 代 理 ARP ( 地 址 解 析 协 议 ) 表 项 。<br />

命 令<br />

arp [proxy] {vlan | ethernet | channel } interface_id ip_address mac_address<br />

语 法<br />

proxy 可 选 关 键 字 , 表 示 添 加 ARP 代 理 类 型 的 表 项 。<br />

vlan | ethernet |<br />

channel<br />

• vlan—VLAN 接 口<br />

• ethernet— 以 太 网 接 口<br />

• channel— 以 太 网 通 道<br />

interface_id 接 口 标 识 。<br />

1. 如 果 设 置 为 vlan 类 型 , interface_id 的 格 式 为 INTEGER。<br />

2. 如 果 设 置 为 ethernet 类 型 , interface_id 的 格 式 为 WORD。<br />

3. 如 果 设 置 为 channel 类 型 , interface_id 的 格 式 为 INTEGER。<br />

ip_address<br />

mac_address<br />

IP 地 址 , 格 式 为 x.x.x.x。<br />

MAC 地 址 , 格 式 为 HH:HH:HH:HH:HH:HH。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 43


ARP 命 令<br />

范 例 . 在 VLAN1 下 添 加 静 态 ARP 表 项 , 指 定 IP 地 址 为 192.168.1.100, MAC 地 址 为<br />

00:00:00:00:22:33。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]arp vlan 1 192.168.1.100 00:00:00:00:22:33<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show arp proxy 显 示 代 理 ARP 表 项 。<br />

show arp static 显 示 静 态 ARP 表 项 。<br />

unset arp proxy 删 除 代 理 ARP 表 项 。<br />

unset arp static 删 除 静 态 ARP 表 项 。<br />

unset arp static vlan,ethernet,channel 删 除 指 定 接 口 中 的 静 态 ARP 表 项 。<br />

44 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


arp timeout<br />

arp timeout<br />

使 用 arp timeout 命 令 在 指 定 接 口 上 设 置 动 态 ARP 表 项 的 超 时 值 。<br />

命 令<br />

arp {vlan | ethernet | channel } interface_id timeout {timeout_value | default}<br />

语 法<br />

vlan | ethernet |<br />

channel<br />

• vlan—VLAN 接 口<br />

• ethernet— 以 太 网 接 口<br />

• channel— 以 太 网 通 道<br />

interface_id 接 口 标 识 。<br />

1. 如 果 设 置 为 vlan 类 型 , interface_id 的 格 式 为 INTEGER。<br />

2. 如 果 设 置 为 ethernet 类 型 , interface_id 的 格 式 为 WORD。<br />

3. 如 果 设 置 为 channel 类 型 , interface_id 的 格 式 为 INTEGER。<br />

timeout 表 示 动 态 ARP 表 条 目 的 超 时 时 间 。<br />

timeout_value<br />

超 时 时 间 值 , 单 位 为 秒 , 格 式 为 INTEGER。<br />

default 缺 省 值 为 14400 秒 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 在 VLAN1 下 设 置 ARP 表 项 为 默 认 超 时 值 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]arp vlan 1 timeout default<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show arp timeout 显 示 所 有 接 口 的 ARP 表 项 超 时 值 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 45


ARP 命 令<br />

show arp<br />

使 用 show arp 命 令 显 示 当 前 系 统 所 有 的 ARP 表 项 。<br />

命 令<br />

show arp [{vlan | ethernet | channel } interface_id]<br />

语 法<br />

vlan | ethernet |<br />

channel<br />

• vlan—VLAN 接 口<br />

• ethernet— 以 太 网 接 口<br />

• channel— 以 太 网 通 道<br />

interface_id 接 口 标 识 。<br />

1. 如 果 设 置 为 vlan 类 型 , interface_id 的 格 式 为 INTEGER。<br />

2. 如 果 设 置 为 ethernet 类 型 , interface_id 的 格 式 为 WORD。<br />

3. 如 果 设 置 为 channel 类 型 , interface_id 的 格 式 为 INTEGER。<br />

说 明<br />

如 果 只 输 入 show arp 命 令 , 表 示 显 示 所 有 ARP 表 项 ; 否 则 , 表 示 显 示 指 定 接 口 中 的<br />

ARP 表 项 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 VLAN1 下 的 ARP 表 项 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show arp vlan 1<br />

【 返 回 结 果 】<br />

IP Address Hardware Address Type State Living_time (s) Interface<br />

40.1.1.30 00:16:35:74:16:B8 dynamic REACHABLE 16 Vlan1<br />

46 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show arp<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

arp 添 加 静 态 或 代 理 ARP 表 项 。<br />

unset arp static 删 除 静 态 ARP 表 项 。<br />

unset arp static vlan,ethernet,channel 删 除 指 定 接 口 中 的 静 态 ARP 表 项 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 47


ARP 命 令<br />

show arp dynamic<br />

使 用 show arp dynamic 命 令 显 示 动 态 ARP 表 项 。<br />

命 令<br />

show arp dynamic<br />

语 法<br />

dynamic 动 态 ARP 表 项 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 当 前 系 统 下 的 动 态 ARP 表 项 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show arp dynamic<br />

【 返 回 结 果 】<br />

IP Address Hardware Address Type State Interface<br />

10.3.1.34 00:1B:78:7F:E0:70 dynamic REACHABLE Vlan10<br />

10.3.1.32 00:1B:78:7F:DD:02 dynamic REACHABLE Vlan10<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset arp dynamic 删 除 动 态 ARP 表 项 。<br />

unset arp dynamic vlan,ethernet,channel 删 除 指 定 接 口 中 的 动 态 ARP 表 项 。<br />

48 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show arp proxy<br />

show arp proxy<br />

使 用 show arp proxy 命 令 显 示 代 理 ARP 表 项 。<br />

命 令<br />

show arp proxy<br />

语 法<br />

proxy 代 理 ARP 表 项 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 当 前 系 统 下 的 代 理 ARP 表 项 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show arp proxy<br />

【 返 回 结 果 】<br />

IP Address Hardware Address Type State Living_time (s) Interface<br />

40.1.1.254 00:12:11:22:33:EE proxy - - Vlan1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

arp 设 置 ARP 表 项 。<br />

unset arp proxy 删 除 所 有 代 理 ARP 表 项 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 49


ARP 命 令<br />

show arp static<br />

使 用 show arp static 命 令 显 示 静 态 ARP 表 项 。<br />

命 令<br />

show arp static<br />

语 法<br />

static 静 态 ARP 表 项 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 当 前 系 统 下 的 静 态 ARP 表 项 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show arp static<br />

【 返 回 结 果 】<br />

IP Address Hardware Address Type State Interface<br />

10.3.1.34 00:1B:78:7F:E0:70 static REACHABLE Vlan10<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

arp 添 加 静 态 或 代 理 ARP 表 项 。<br />

unset arp static 删 除 静 态 ARP 表 项 。<br />

unset arp static vlan,ethernet,channel 删 除 指 定 接 口 中 的 静 态 ARP 表 项 。<br />

50 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show arp timeout<br />

show arp timeout<br />

使 用 show arp timeout 命 令 显 示 所 有 接 口 的 ARP 表 项 的 超 时 值 。<br />

命 令<br />

show arp timeout<br />

语 法<br />

timeout 表 示 动 态 ARP 表 项 的 超 时 值 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 所 有 接 口 的 ARP 表 项 超 时 值 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show arp timeout<br />

【 返 回 结 果 】<br />

Vlan1 14400 s<br />

Vlan2 14400 s<br />

Vlan10 14400 s<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

arp timeout 添 加 ARP 表 项 的 超 时 值 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 51


ARP 命 令<br />

unset arp dynamic<br />

使 用 unset arp dynamic 命 令 删 除 所 有 动 态 ARP 表 项 。<br />

命 令<br />

unset arp dynamic [ip_address]<br />

语 法<br />

dynamic 动 态 ARP 表 项 。<br />

ip_address IP 地 址 。 格 式 为 x.x.x.x。 表 示 删 除 指 定 IP 地 址 的 动 态 ARP 表 项 。<br />

说 明<br />

如 果 指 定 ip_address 参 数 , 表 示 删 除 指 定 IP 地 址 的 动 态 ARP 表 项 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 所 有 动 态 ARP 表 项 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset arp dynamic<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

arp 添 加 静 态 或 代 理 ARP 表 项 。<br />

show arp dynamic 显 示 动 态 ARP 表 项 。<br />

unset arp dynamic vlan ,ethernet,channel 删 除 指 定 接 口 中 的 动 态 ARP 表 项 。<br />

52 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset arp dynamic vlan,ethernet,channel<br />

unset arp dynamic vlan,ethernet,channel<br />

使 用 unset arp dynamic vlan,ethernet,channel 命 令 删 除 指 定 接 口 中 的 动 态<br />

ARP 表 项 。<br />

命 令<br />

unset arp dynamic {vlan| ethernet |channel} interface_id<br />

语 法<br />

dynamic 动 态 ARP 表 项 。<br />

vlan| ethernet |<br />

channel<br />

• vlan—VLAN 接 口<br />

• ethernet— 以 太 网 接 口<br />

• channel— 以 太 网 通 道<br />

interface_id 接 口 标 识 。<br />

1. 如 果 设 置 为 vlan 类 型 , interface_id 的 格 式 为 INTEGER。<br />

2. 如 果 设 置 为 ethernet 类 型 , interface_id 的 格 式 为 WORD。<br />

3. 如 果 设 置 为 channel 类 型 , interface_id 的 格 式 为 INTEGER。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 VLAN1 接 口 中 的 动 态 ARP 表 项 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset arp dynamic vlan 1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

arp 添 加 静 态 或 代 理 ARP 表 项 。<br />

show arp dynamic 显 示 动 态 ARP 表 项 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 53


ARP 命 令<br />

unset arp proxy<br />

使 用 unset arp proxy 命 令 删 除 所 有 代 理 ARP 表 项 。<br />

命 令<br />

unset arp proxy [ip_address]<br />

语 法<br />

proxy 代 理 ARP 表 项 。<br />

ip_address IP 地 址 。 格 式 为 x.x.x.x。 表 示 删 除 指 定 IP 地 址 的 代 理 ARP 表 项 。<br />

说 明<br />

如 果 选 择 ip_address 参 数 , 表 示 删 除 指 定 IP 地 址 的 代 理 ARP 表 项 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 所 有 代 理 ARP 表 项 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset arp proxy<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

arp 添 加 静 态 或 代 理 ARP 表 项 。<br />

show arp proxy 显 示 代 理 ARP 表 项 。<br />

54 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset arp proxy vlan,ethernet,channel<br />

unset arp proxy vlan,ethernet,channel<br />

使 用 unset arp dynamic vlan,ethernet,channel 命 令 删 除 指 定 接 口 中 的 代 理<br />

ARP 表 项 。<br />

命 令<br />

unset arp proxy {vlan| ethernet |channel} interface_id<br />

语 法<br />

proxy 代 理 ARP 表 项 。<br />

vlan| ethernet |<br />

channel<br />

• vlan—VLAN 接 口<br />

• ethernet— 以 太 网 接 口<br />

• channel— 以 太 网 通 道<br />

interface_id 接 口 标 识 。<br />

1. 如 果 设 置 为 vlan 类 型 , interface_id 的 格 式 为 INTEGER。<br />

2. 如 果 设 置 为 ethernet 类 型 , interface_id 的 格 式 为 WORD。<br />

3. 如 果 设 置 为 channel 类 型 , interface_id 的 格 式 为 INTEGER。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 VLAN1 接 口 中 的 代 理 ARP 表 项 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset arp proxy vlan 1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

arp 添 加 静 态 或 代 理 ARP 表 项 。<br />

show arp proxy 显 示 代 理 ARP 表 项 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 55


ARP 命 令<br />

unset arp static<br />

使 用 unset arp static 命 令 删 除 所 有 静 态 ARP 表 项 。<br />

命 令<br />

unset arp static [ip_address]<br />

语 法<br />

static 静 态 ARP 表 项 。<br />

ip_address IP 地 址 。 格 式 为 x.x.x.x。 表 示 删 除 指 定 IP 地 址 的 静 态 ARP 表 项 。<br />

说 明<br />

如 果 选 择 ip_address 参 数 , 表 示 删 除 指 定 IP 地 址 的 静 态 ARP 表 项 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 所 有 静 态 ARP 表 项 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset arp static<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

arp 添 加 静 态 或 代 理 ARP 表 项 。<br />

show arp static 显 示 静 态 ARP 表 项 。<br />

unset arp static vlan,ethernet, channel 删 除 指 定 接 口 中 的 动 态 ARP 表 项 。<br />

56 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset arp static vlan,ethernet,channel<br />

unset arp static vlan,ethernet,channel<br />

使 用 unset arp static channel,ethernet,vlan 命 令 删 除 指 定 接 口 中 的 静 态<br />

ARP 表 项 。<br />

命 令<br />

unset arp static {vlan | ethernet | channel} interface_id<br />

语 法<br />

static 静 态 ARP 表 项 。<br />

vlan| ethernet<br />

|channel<br />

• vlan—VLAN 接 口<br />

• ethernet— 以 太 网 接 口<br />

• channel— 以 太 网 通 道<br />

interface_id 接 口 标 识 。<br />

1. 如 果 设 置 为 vlan 类 型 , interface_id 的 格 式 为 INTEGER。<br />

2. 如 果 设 置 为 ethernet 类 型 , interface_id 的 格 式 为 WORD。<br />

3. 如 果 设 置 为 channel 类 型 , interface_id 的 格 式 为 INTEGER。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 VLAN1 接 口 中 的 静 态 ARP 表 项 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset arp static vlan 1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

arp 添 加 静 态 或 代 理 ARP 表 项 。<br />

show arp static 显 示 静 态 ARP 表 项 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 57


ARP 命 令<br />

58 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


3 攻 击 防 御 命 令<br />

attack-defense<br />

使 用 attack-defense 命 令 在 指 定 安 全 域 内 设 置 特 定 攻 击 类 型 的 防 御 。 配 置 成 功 后 ,<br />

当 受 到 特 定 类 型 的 攻 击 时 , 可 以 发 送 报 警 事 件 或 者 丢 弃 攻 击 数 据 包 。<br />

关 于 攻 击 类 型 的 介 绍 , 请 参 见 用 户 指 南 的 《 攻 击 防 御 》 章 节 。<br />

命 令<br />

attack-defense zone_name attack_type active {on {alert [drop] | drop [alert]} | off [alert<br />

[drop] | drop [alert]]}<br />

语 法<br />

zone_name<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

attack_type 攻 击 类 型 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />

icmp-flood ; tcp-syn-flood ; udp-flood ; tcp-rst-scan ;<br />

winnuke ; land ; smurf ; tcp-fin-scan ; tcp-xmas-scan ;<br />

tcp-null-scan ; tcp-syn-port-scan ; ip-address-sweep ;<br />

ip-record-route-option ; ip-timestamp-option ;<br />

ip-loose-source-option ; ip-strict-source-option ;<br />

ip-traceRoute-option ; ip-other-option。<br />

on | off<br />

alert | drop<br />

• on— 启 用 特 定 攻 击 类 型 的 防 御<br />

• off— 禁 用 特 定 攻 击 类 型 的 防 御<br />

• alert— 发 送 报 警 事 件<br />

• drop— 丢 弃 攻 击 数 据 包<br />

说 明<br />

1. 攻 击 防 御 是 在 添 加 安 全 域 时 自 动 添 加 的 , 特 定 的 攻 击 类 型 有 其 对 应 的 缺 省 动 作 。<br />

2. active 为 off 时 , 可 以 不 指 定 动 作 , 此 时 使 用 特 定 攻 击 类 型 的 缺 省 动 作 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 59


攻 击 防 御 命 令<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 在 安 全 域 zone_test 内 设 置 TCP SYN 端 口 扫 描 防 御 。 当 受 到 TCP SYN 端 口 扫 描<br />

时 , 发 送 报 警 事 件 并 丢 弃 攻 击 数 据 包 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]attack-defense zone_test tcp-syn-port-scan<br />

active on alert drop<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show attack-defense 查 看 指 定 安 全 域 内 攻 击 防 御 的 各 项 设 置 。<br />

60 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


attack-defense tcp-syn-cookie<br />

attack-defense tcp-syn-cookie<br />

使 用 attack-defense tcp-syn-cookie 命 令 在 指 定 安 全 域 内 启 用 或 者 禁 用 SYN<br />

Cookie 防 御 。 启 用 该 功 能 后 , 进 行 SYN 代 理 功 能 , 屏 蔽 非 法 的 SYN 连 接 请 求 。<br />

关 于 SYN Cookie 的 介 绍 , 请 参 见 用 户 指 南 的 《 攻 击 防 御 》 章 节 。<br />

命 令<br />

attack-defense zone_name tcp-syn-cookie active {on | off}<br />

语 法<br />

zone_name<br />

on | off<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

• on— 启 用 SYN Cookie 防 御<br />

• off— 禁 用 SYN Cookie 防 御<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 在 安 全 域 zone_test 内 启 用 SYN Cookie 防 御 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]attack-defense zone_test tcp-syn-cookie active<br />

on<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show attack-defense 查 看 指 定 安 全 域 内 攻 击 防 御 的 各 项 设 置 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 61


攻 击 防 御 命 令<br />

attack-defense threshold<br />

使 用 attack-defense threshold 命 令 在 指 定 安 全 域 内 设 置 icmp-flood、 tcp-synflood、<br />

udp-flood、 ip-address-sweep 或 tcp-syn-port-scan 防 御 的 阈 值 。<br />

命 令<br />

attack-defense zone_name {{icmp-flood | tcp-syn-flood | udp-flood} threshold<br />

threshold_flood | ip-address-sweep threshold threshold_sweep | tcp-syn-port-scan threshold<br />

threshold_scan}<br />

语 法<br />

zone_name<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

threshold 阈 值 , 该 值 可 以 是 数 据 包 的 个 数 , 也 可 以 是 单 位 时 间 值 。<br />

threshold_flood<br />

每 秒 允 许 通 过 的 数 据 包 个 数 , 单 位 为 个 / 秒 , 格 式 为 INTEGER<br />

, icmp-flood 阈 值 缺 省 为 1000, tcp-syn-flood 阈 值<br />

缺 省 为 10000, udp-flood 阈 值 缺 省 为 1000。<br />

threshold_sweep IP 地 址 扫 描 检 测 的 时 间 间 隔 , 单 位 为 毫 秒 , 该 时 间 间 隔 必 须 为 100<br />

毫 秒 的 倍 数 , 格 式 为 INTEGER, 缺 省 值 为 100。<br />

threshold_scan<br />

TCP SYN 端 口 扫 描 检 测 的 时 间 间 隔 , 单 位 为 秒 , 格 式 为<br />

INTEGER, 缺 省 值 为 1。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 在 安 全 域 zone_test 内 设 置 udp-flood 防 御 , 并 指 定 每 秒 允 许 2000 个 数 据 包 通 过 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]attack-defense zone_test udp-flood threshold<br />

2000<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show attack-defense 查 看 指 定 安 全 域 内 攻 击 防 御 的 各 项 设 置 。<br />

62 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy session-flood<br />

policy session-flood<br />

使 用 policy session-flood 命 令 添 加 指 定 协 议 类 型 的 会 话 表 泛 滥 保 护 策 略 。 配 置 成<br />

功 后 , 如 果 符 合 此 策 略 的 会 话 数 达 到 了 指 定 的 阈 值 , 则 不 允 许 再 建 立 新 的 会 话 。<br />

命 令<br />

policy session-flood policy_name {src_zone | any} {dst_zone | any} {sip_list | any} {dip_list |<br />

any} {any | icmp {icmp_type | any} | other {protocol_num | protocol_range | any} | {tcp |<br />

udp} {port_num | port_range | any}} threshold_value type {srcip | dstip | policy} {enable |<br />

disable} {alert [drop] | drop [alert]}<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

src_zone 源 安 全 域 名 称 , 格 式 为 WORD。 any 代 表 任 意 安 全 域 。<br />

dst_zone 目 的 安 全 域 名 称 , 格 式 为 WORD。 any 代 表 任 意 安 全 域 。<br />

sip_list<br />

dip_list<br />

源 IP 地 址 列 表 , 格 式 为 IPV4LIST。<br />

目 的 IP 地 址 列 表 , 格 式 为 IPV4LIST。<br />

icmp_type ICMP 的 协 议 类 型 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />

ECHO_and_ECHOREPLY ;<br />

INFO_REQUEST_and_INFO_REPLY ;<br />

TIMESTAMP_and_TIMESTAMPREPLY ;<br />

ADDRESS_and_ADDRESSREPLY ;<br />

any 代 表 上 述 协 议 类 型 中 任 意 一 种 。<br />

other 除 TCP、 UDP 和 ICMP 之 外 的 协 议 。<br />

protocol_num<br />

protocol_range<br />

other 类 型 协 议 的 协 议 号 , 格 式 为 INTEGER。 any 代 表 任<br />

意 协 议 号 。<br />

other 类 型 协 议 的 协 议 号 范 围 , 格 式 为 LIMIT。<br />

port_num 端 口 号 , 格 式 为 INTEGER。 any 代 表 任 意 端 口 号 。<br />

port_range<br />

threshold_value<br />

srcip | dstip |<br />

policy<br />

enable | disable<br />

端 口 号 范 围 , 格 式 为 LIMIT。<br />

阈 值 , 表 示 并 发 会 话 的 最 大 数 目 , 格 式 为 INTEGER<br />

。<br />

• srcip— 限 制 来 自 相 同 源 IP 地 址 的 并 发 会 话 数 目<br />

• dstip— 限 制 来 自 相 同 目 的 IP 地 址 的 并 发 会 话 数 目<br />

• policy— 同 时 限 制 来 自 相 同 源 IP 地 址 和 目 的 IP 地 址 的 并 发 会 话 数<br />

目<br />

• enable— 启 用 该 策 略<br />

• disable— 禁 用 该 策 略<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 63


攻 击 防 御 命 令<br />

alert | drop<br />

• alert— 发 送 报 警 事 件<br />

• drop— 丢 弃 攻 击 数 据 包<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 协 议 类 型 为 DDP ( 数 据 报 传 送 协 议 , 其 对 应 的 协 议 号 为 37) 的 会 话 表 泛 滥<br />

保 护 策 略 test, 如 果 源 安 全 域 szone 中 源 IP 地 址 列 表 为 192.168.1.126-192.168.1.134 和 目<br />

的 安 全 域 dzone 中 目 的 IP 地 址 为 192.168.1.154-192.168.1.188 的 会 话 数 超 过 50000000,<br />

则 不 允 许 再 建 立 新 的 会 话 , 并 发 送 报 警 事 件 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy session-flood test szone dzone<br />

192.168.1.126-192.168.1.134 192.168.1.154-192.168.1.188 other 37<br />

50000000 type policy enable alert<br />

相 关 命 令<br />

命 令 名 称<br />

show policy<br />

session-flood<br />

描 述 信 息<br />

查 看 会 话 表 泛 滥 保 护 策 略 。<br />

64 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy session-flood enable,disable<br />

policy session-flood enable,disable<br />

使 用 policy session-flood enable,disable 命 令 启 用 或 者 禁 用 指 定 的 会 话 表 泛<br />

滥 保 护 策 略 。<br />

命 令<br />

policy session-flood policy_name {enable | disable}<br />

语 法<br />

policy_name<br />

enable | disable<br />

策 略 名 称 , 格 式 为 WORD。<br />

• enable— 启 用 指 定 的 策 略<br />

• disable— 禁 用 指 定 的 策 略<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 禁 用 会 话 表 泛 滥 保 护 策 略 test。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy session-flood test disable<br />

相 关 命 令<br />

命 令 名 称<br />

show policy sessionflood<br />

描 述 信 息<br />

查 看 会 话 表 泛 滥 保 护 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 65


攻 击 防 御 命 令<br />

policy session-flood protocol<br />

使 用 policy session-flood protocol 命 令 为 指 定 的 会 话 表 泛 滥 保 护 策 略 追 加 特<br />

定 类 型 的 协 议 。<br />

命 令<br />

policy session-flood policy_name protocol {icmp {icmp_type | any} | other {protocol_num |<br />

protocol_range} | {tcp | udp} {port_num | port_range}}<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

icmp_type ICMP 的 协 议 类 型 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />

ECHO_and_ECHOREPLY ;<br />

INFO_REQUEST_and_INFO_REPLY ;<br />

TIMESTAMP_and_TIMESTAMPREPLY ;<br />

ADDRESS_and_ADDRESSREPLY ;<br />

any 代 表 上 述 协 议 类 型 中 任 意 一 种 。<br />

other 除 TCP、 UDP 和 ICMP 之 外 的 协 议 。<br />

protocol_num<br />

protocol_range<br />

port_num<br />

port_range<br />

other 类 型 协 议 的 协 议 号 , 格 式 为 INTEGER。<br />

other 类 型 协 议 的 协 议 号 范 围 , 格 式 为 LIMIT。<br />

端 口 号 , 格 式 为 INTEGER。<br />

端 口 号 范 围 , 格 式 为 LIMIT。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 为 会 话 表 泛 滥 保 护 策 略 test 追 加 DDP 协 议 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy session-flood test protocol other 37<br />

66 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy session-flood protocol<br />

相 关 命 令<br />

命 令 名 称<br />

show policy sessionflood<br />

描 述 信 息<br />

查 看 会 话 表 泛 滥 保 护 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 67


攻 击 防 御 命 令<br />

show attack-defense<br />

使 用 show attack-defense 命 令 查 看 指 定 安 全 域 内 攻 击 防 御 的 各 项 设 置 。<br />

命 令<br />

show attack-defense zone_name [dos-attack-defense | reconnaissance-defense | ip-packetfragments<br />

| ip-options]<br />

语 法<br />

zone_name<br />

dos-attack-defense |<br />

reconnaissance-defense |<br />

ip-packet-fragments | ipoptions<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

• dos-attack-defense— 拒 绝 服 务 攻 击 防 御<br />

• reconnaissance-defense— 攻 击 探 测 防 御<br />

• ip-packet-fragments—IP 碎 片 数 据 包 攻 击<br />

• ip-options—IP 选 项 数 据 包 攻 击<br />

说 明<br />

如 果 不 指 定 dos-attack-defense、 reconnaissance-defense、ip-packet-fragments 或 ipoptions<br />

关 键 字 , 则 查 看 指 定 安 全 域 内 所 有 攻 击 防 御 的 各 项 设 置 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 查 看 安 全 域 zoneA 内 所 有 攻 击 防 御 的 各 项 设 置 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show attack-defense zoneA<br />

【 返 回 结 果 】<br />

Attack Defense Configuration:<br />

Zone: zoneA<br />

DoS Attack Defense<br />

Name Active Threshold Action<br />

68 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show attack-defense<br />

ICMP Flood Enable 1000 Alert,Drop<br />

TCP SYN Flood Enable 10000 Alert,Drop<br />

UDP Flood Enable 1000 Alert,Drop<br />

TCP RST Scan<br />

Disable<br />

Winnuke Enable Alert,Drop<br />

Land Enable Alert,Drop<br />

SMURF Enable Alert,Drop<br />

TCP SYN Cookie<br />

Disable<br />

Ping of Death Enable Drop<br />

Teardrop Enable Drop<br />

Reconnaissance Defense<br />

Name Active Threshold Action<br />

TCP FIN Scan Enable Alert,Drop<br />

TCP XMAS Scan Enable Alert,Drop<br />

TCP NULL Scan Enable Alert,Drop<br />

TCP SYN Port Scan Enable 1 Alert,Drop<br />

IP Address Sweep Enable 100 Alert,Drop<br />

TCP SYN and FIN Flags Set Enable Drop<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 69


攻 击 防 御 命 令<br />

TCP FIN Flag Without ACK Flag Enable Drop<br />

Non-SYN Flags Enable Drop<br />

IP Packet Fragments<br />

Name Active Threshold Action<br />

IP Packet Fragmentation<br />

Enable<br />

IP Packet Reassembly<br />

Enable<br />

IP Options<br />

Name Active Threshold Action<br />

IP Record Route Option Enable Drop<br />

IP Timestamp Option Enable Drop<br />

IP Loose Source Route Option Enable Drop<br />

IP Strict Source Route Option Enable Drop<br />

IP TraceRoute Option Enable Drop<br />

IP Other Option Enable Drop<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

attack-defense 在 指 定 安 全 域 内 启 用 或 者 禁 用 特 定 攻 击 类 型 的 防 御 。<br />

70 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show policy session-flood<br />

show policy session-flood<br />

使 用 show policy session-flood 命 令 查 看 会 话 表 泛 滥 保 护 策 略 。<br />

命 令<br />

show policy session-flood [policy_name]<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

说 明<br />

如 果 不 指 定 policy_name 参 数 , 则 显 示 所 有 的 会 话 表 泛 滥 保 护 策 略 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 所 有 的 会 话 表 泛 滥 保 护 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy session-flood<br />

【 返 回 结 果 】<br />

Session-limit policy :<br />

Name Szone Dzone Sip Dip Proto Port Type Threshold Action<br />

test Any Any Any Any Any Any Policy 100 All<br />

相 关 命 令<br />

命 令 名 称<br />

policy sessionflood<br />

描 述 信 息<br />

添 加 指 定 协 议 类 型 的 会 话 表 泛 滥 保 护 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 71


攻 击 防 御 命 令<br />

unset policy session-flood<br />

使 用 unset policy session-flood 命 令 删 除 会 话 表 泛 滥 保 护 策 略 。<br />

命 令<br />

unset policy session-flood [policy_name]<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

说 明<br />

如 果 不 指 定 policy_name 参 数 , 则 删 除 所 有 的 会 话 表 泛 滥 保 护 策 略 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 会 话 表 泛 滥 保 护 策 略 test。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy session-flood test<br />

相 关 命 令<br />

命 令 名 称<br />

show policy<br />

session-flood<br />

描 述 信 息<br />

查 看 会 话 表 泛 滥 保 护 策 略 。<br />

72 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset policy session-flood protocol<br />

unset policy session-flood protocol<br />

使 用 unset policy session-flood protocol 命 令 将 指 定 会 话 表 泛 滥 保 护 策 略 的<br />

协 议 类 型 设 置 为 任 意 类 型 。<br />

命 令<br />

unset policy session-flood policy_name protocol<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 将 会 话 表 泛 滥 保 护 策 略 test 的 协 议 类 型 设 置 为 任 意 类 型 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy session-flood test protocol<br />

相 关 命 令<br />

命 令 名 称<br />

show policy<br />

session-flood<br />

描 述 信 息<br />

查 看 会 话 表 泛 滥 保 护 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 73


攻 击 防 御 命 令<br />

74 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


4 AUX 接 口 命 令<br />

aux com2 enable,disable<br />

使 用 aux com2 enable,disable 命 令 启 用 或 禁 用 AUX。 在 启 用 状 态 下 , 可 以 通 过<br />

电 话 拨 号 访 问 防 火 墙 。<br />

命 令<br />

aux com2 {enable | disable}<br />

语 法<br />

aux AUX (Auxiliary) 表 示 辅 助 设 备 。<br />

enable | disable<br />

• enable— 启 用 AUX<br />

• disable— 禁 用 AUX<br />

缺 省 设 置 为 disable<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 启 用 AUX, 通 过 电 话 拨 号 访 问 防 火 墙 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]aux enable<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 75


AUX 接 口 命 令<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show aux 显 示 AUX 的 相 关 信 息 。<br />

aux com2 poll-interval 修 改 AUX 状 态 检 测 周 期 。<br />

76 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


aux com2 poll-interval<br />

aux com2 poll-interval<br />

使 用 aux com2 poll-interval 修 改 AUX 状 态 检 测 周 期 。<br />

命 令<br />

aux com2 poll-interval time_scope<br />

语 法<br />

aux AUX (Auxiliary) 表 示 辅 助 设 备 。<br />

poll-interval 设 置 AUX 状 态 检 测 周 期 。<br />

time_scope AUX 状 态 检 测 周 期 。 格 式 为 INTEGER, 默 认 值 为 “0”。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 修 改 AUX 状 态 检 测 周 期 为 100 秒 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]aux com2 poll-interval 100<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show aux 显 示 AUX 的 相 关 信 息 。<br />

aux com2 enable,disable<br />

启 用 或 禁 用 AUX。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 77


AUX 接 口 命 令<br />

service root-net-login enable,disable<br />

使 用 service root-net-login enable,disable 修 改 Root 用 户 远 程 访 问 控 制 状<br />

态 。<br />

命 令<br />

service root-net-login {enable | disable}<br />

语 法<br />

root-net-login 设 置 Root 用 户 远 程 访 问 控 制 状 态 。<br />

enable | disable<br />

• enable— 允 许 Root 用 户 远 程 访 问 防 火 墙<br />

• disable— 禁 止 Root 用 户 远 程 访 问 防 火 墙<br />

缺 省 设 置 为 enable<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 允 许 Root 用 户 远 程 访 问 防 火 墙 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]service root-net-login enable<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show root-net-login 显 示 Root 用 户 远 程 访 问 控 制 状 态 信 息 。<br />

78 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


service telnet,ssh,web port<br />

service telnet,ssh,web port<br />

使 用 service telnet,ssh,web port 修 改 服 务 器 的 端 口 号 。<br />

命 令<br />

service {telnet | ssh | web} port num<br />

语 法<br />

telnet | ssh | web<br />

num<br />

• telnet— Telnet 服 务<br />

缺 省 设 置 为 23<br />

• ssh— SSH 服 务<br />

缺 省 设 置 为 22<br />

• web— Web 服 务<br />

缺 省 设 置 为 443<br />

服 务 器 端 口 号 , 格 式 为 INTEGER。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 修 改 Web 服 务 器 端 口 号 为 500。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]service web port 500<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show service port 显 示 服 务 配 置 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 79


AUX 接 口 命 令<br />

show aux<br />

使 用 show aux 命 令 显 示 AUX 的 相 关 信 息 。<br />

命 令<br />

show aux<br />

语 法<br />

aux AUX (Auxiliary) 表 示 辅 助 设 备 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 AUX 的 相 关 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show aux<br />

【 返 回 结 果 】<br />

AUX service: disable<br />

Modem: Not detected<br />

Status poll: disabled<br />

相 关 命 令<br />

命 令 名 称<br />

aux com2 enable,disable<br />

描 述 信 息<br />

启 用 或 禁 用 AUX。<br />

aux com2 poll-interval 修 改 AUX 状 态 检 测 周 期 。<br />

80 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show root-net-login<br />

show root-net-login<br />

使 用 show root-net-login 显 示 Root 用 户 远 程 访 问 控 制 状 态 信 息 。<br />

命 令<br />

show root-net-login<br />

语 法<br />

root-net-login 设 置 Root 用 户 远 程 访 问 控 制 状 态 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 Root 用 户 远 程 访 问 控 制 状 态 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show root-net-login<br />

【 返 回 结 果 】<br />

root net login: enable<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

service root-net-login enable,disable 修 改 Root 用 户 远 程 访 问 控 制 状 态 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 81


AUX 接 口 命 令<br />

show service port<br />

使 用 show service port 命 令 显 示 服 务 配 置 。<br />

命 令<br />

show service port<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 服 务 配 置 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show service port<br />

【 返 回 结 果 】<br />

Telnet port: 23<br />

SSH port: 22<br />

Web port: 443<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

service telnet, ssh,web port 修 改 服 务 器 端 口 号 。<br />

82 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


5 备 份 恢 复 命 令<br />

backup<br />

使 用 backup 命 令 备 份 防 火 墙 系 统 的 配 置 文 件 。<br />

命 令<br />

backup [entire-unit] file_name<br />

语 法<br />

file_name<br />

备 份 文 件 名 称 , 格 式 为 WORD。<br />

说 明<br />

1. 指 定 entire-unit 关 键 字 , 表 示 备 份 整 个 防 火 墙 的 配 置 文 件 , 此 时 只 有 根 系 统 管 理 员 拥<br />

有 该 命 令 的 操 作 权 限 ; 不 指 定 entire-unit 关 键 字 , 表 示 备 份 管 理 员 登 录 的 防 火 墙 的<br />

配 置 文 件 , 此 时 根 系 统 和 Vsys 管 理 员 都 拥 有 该 命 令 的 操 作 权 限 。<br />

2. 备 份 文 件 首 先 保 存 在 防 火 墙 本 地 存 储 介 质 上 , 然 后 可 以 通 过 CLI、WebUI 传 送 到 远 端<br />

设 备 上 存 储 。<br />

3. 每 个 虚 拟 系 统 最 多 可 以 保 存 5 个 备 份 文 件 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 备 份 整 个 防 火 墙 的 配 置 文 件 , 备 份 文 件 名 为 file。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]backup entire-unit file<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 83


备 份 恢 复 命 令<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

copy backup 下 载 防 火 墙 的 备 份 文 件 。<br />

delete backup 删 除 防 火 墙 的 备 份 文 件 。<br />

restore from 通 过 远 端 设 备 上 的 备 份 文 件 恢 复 防 火 墙 。<br />

show backup 显 示 防 火 墙 的 备 份 文 件 。<br />

84 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


copy backup<br />

copy backup<br />

使 用 copy backup 命 令 下 载 防 火 墙 的 备 份 文 件 。<br />

命 令<br />

copy backup [entire-unit] file_name to {x/zmodem | tftp ip_address file_name}<br />

语 法<br />

file_name<br />

x/zmodem<br />

tftp<br />

ip_address<br />

文 件 名 称 , 格 式 为 WORD。<br />

异 步 文 件 传 输 协 议 , xmodem 或 zmodem 由 系 统 自 动 选 择 。 表 示<br />

使 用 x/zmodem 协 议 下 载 防 火 墙 的 备 份 文 件 。<br />

简 单 文 件 传 输 协 议 。 表 示 使 用 TFTP 服 务 器 下 载 防 火 墙 的 备 份 文<br />

件 。<br />

tftp 服 务 器 的 IP 地 址 , 格 式 为 IPV4LIST。<br />

说 明<br />

指 定 entire-unit 关 键 字 , 表 示 下 载 整 个 防 火 墙 的 备 份 文 件 ; 不 指 定 entire-unit 关 键 字 ,<br />

表 示 下 载 管 理 员 登 录 的 防 火 墙 的 备 份 文 件 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 使 用 TFTP 服 务 器 下 载 管 理 员 登 录 的 防 火 墙 的 备 份 文 件 file1, TFTP 服 务 器 的 IP<br />

地 址 为 192.168.1.150, 保 存 文 件 名 为 file2。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]copy backup file1 to tftp 192.168.1.150 file2<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

backup 备 份 防 火 墙 的 配 置 文 件 。<br />

restore from 通 过 远 端 设 备 上 的 备 份 文 件 恢 复 防 火 墙 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 85


备 份 恢 复 命 令<br />

copy backup internal<br />

使 用 copy backup internal 命 令 将 防 火 墙 本 地 的 备 份 文 件 复 制 到 指 定 的 存 储 介 质<br />

上 。<br />

命 令<br />

copy backup [entire-unit] internal file_name to {internal | pc-card} file_name<br />

语 法<br />

internal | pc-card<br />

file_name<br />

• internal— 本 地 存 储 介 质<br />

• pc-card—PC 卡<br />

文 件 名 称 , 格 式 为 WORD。<br />

说 明<br />

指 定 entire-unit 关 键 字 , 表 示 复 制 整 个 防 火 墙 的 配 置 文 件 ; 不 指 定 entire-unit 关 键 字 ,<br />

表 示 复 制 管 理 员 登 录 的 防 火 墙 的 配 置 文 件 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 复 制 管 理 员 登 录 的 防 火 墙 的 备 份 文 件 file1 到 PC 卡 上 , 保 存 文 件 名 为 file2。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]copy backup internal file1 to pc file2<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

restore from internal 通 过 本 地 备 份 文 件 恢 复 防 火 墙 。<br />

86 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


delete backup<br />

delete backup<br />

使 用 delete backup 命 令 删 除 防 火 墙 的 备 份 文 件 。<br />

命 令<br />

delete backup [entire-unit] {internal | pc-card} file_name<br />

语 法<br />

internal | pc-card<br />

file_name<br />

• internal— 本 地 存 储 介 质<br />

• pc-card—PC 卡<br />

备 份 文 件 名 称 , 格 式 为 WORD。<br />

说 明<br />

指 定 entire-unit 关 键 字 , 表 示 删 除 整 个 防 火 墙 的 备 份 文 件 , 此 时 只 有 根 系 统 管 理 员 拥 有<br />

该 命 令 的 操 作 权 限 ; 不 指 定 entire-unit 关 键 字 , 表 示 删 除 管 理 员 登 录 的 防 火 墙 的 备 份 文<br />

件 , 此 时 根 系 统 和 Vsys 管 理 员 都 拥 有 该 命 令 的 操 作 权 限 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 本 地 存 储 介 质 上 的 整 个 防 火 墙 的 备 份 文 件 file1。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]delete backup entire-unit internal file1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

backup 备 份 防 火 墙 的 配 置 文 件 。<br />

show backup 显 示 防 火 墙 的 备 份 文 件 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 87


备 份 恢 复 命 令<br />

restore from<br />

使 用 restore from 命 令 通 过 远 端 设 备 上 的 备 份 文 件 来 恢 复 防 火 墙 。<br />

命 令<br />

restore from {x/zmodem | tftp ip_address file_name}<br />

语 法<br />

x/zmodem<br />

tftp<br />

ip_address<br />

file_name<br />

异 步 文 件 传 输 协 议 , xmodem 或 zmodem 由 系 统 自 动 选 择 。 表 示 使 用<br />

x/zmodem 协 议 , 通 过 用 户 工 作 站 上 的 备 份 文 件 远 程 恢 复 防 火 墙 。<br />

简 单 文 件 传 输 协 议 。 表 示 使 用 TFTP 服 务 器 上 的 备 份 文 件 恢 复 防 火<br />

墙 。<br />

tftp 服 务 器 的 IP 地 址 , 格 式 为 IPV4LIST。<br />

备 份 文 件 名 称 , 格 式 为 WORD。<br />

说 明<br />

1. 恢 复 Root 系 统 的 配 置 时 , 需 要 重 启 防 火 墙 。<br />

2. 恢 复 其 它 Vsys 系 统 的 配 置 时 , 不 需 要 重 启 防 火 墙 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 通 过 IP 地 址 为 192.168.1.220 的 TFTP 服 务 器 上 的 备 份 文 件 file1 恢 复 防 火 墙 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]restore from tftp 192.168.1.220 file1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

copy backup 下 载 防 火 墙 的 备 份 文 件 。<br />

88 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


estore from internal<br />

restore from internal<br />

使 用 restore from internal 命 令 通 过 防 火 墙 本 地 的 备 份 文 件 来 恢 复 防 火 墙 。<br />

命 令<br />

restore from internal [entire-unit] file_name<br />

语 法<br />

file_name<br />

备 份 文 件 名 称 , 格 式 为 WORD。<br />

说 明<br />

1. 指 定 entire-unit 关 键 字 , 表 示 通 过 整 个 防 火 墙 的 备 份 文 件 来 恢 复 防 火 墙 ; 不 指 定<br />

entire-unit 关 键 字 , 表 示 通 过 Vsys 备 份 文 件 来 恢 复 防 火 墙 。<br />

2. 恢 复 Root 系 统 的 配 置 时 , 需 要 重 启 防 火 墙 。<br />

3. 恢 复 其 它 Vsys 系 统 的 配 置 时 , 不 需 要 重 启 防 火 墙 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 通 过 本 地 文 件 file1 恢 复 防 火 墙 , 该 文 件 是 整 个 防 火 墙 的 备 份 文 件 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]restore from internal entire-unit file1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

backup 备 份 防 火 墙 的 配 置 文 件 。<br />

copy backup internal 复 制 防 火 墙 的 备 份 文 件 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 89


备 份 恢 复 命 令<br />

show backup<br />

使 用 show backup 命 令 显 示 防 火 墙 的 备 份 文 件 。<br />

命 令<br />

show backup [entire-unit]<br />

说 明<br />

指 定 entire-unit 关 键 字 , 表 示 显 示 整 个 防 火 墙 的 备 份 文 件 , 此 时 只 有 根 系 统 管 理 员 和 根<br />

系 统 审 计 员 拥 有 该 命 令 的 操 作 权 限 ; 不 指 定 entire-unit 关 键 字 , 表 示 显 示 管 理 员 登 录 的<br />

防 火 墙 的 备 份 文 件 , 此 时 根 系 统 和 Vsys 的 管 理 员 和 审 计 员 都 拥 有 该 命 令 的 操 作 权 限 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 整 个 防 火 墙 的 备 份 文 件 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show backup entire-unit<br />

【 返 回 结 果 】<br />

global_bak.tgz<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

backup 备 份 防 火 墙 的 配 置 文 件 。<br />

delete backup 删 除 防 火 墙 的 备 份 文 件 。<br />

90 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


6 CAM 命 令<br />

cam-table<br />

使 用 cam-table 命 令 给 指 定 VLAN 下 的 CAM ( 连 接 表 ) 表 添 加 静 态 条 目 。 配 置 成 功<br />

后 , 防 火 墙 通 过 匹 配 数 据 包 的 目 的 MAC 地 址 和 CAM 表 的 MAC 地 址 , 找 到 对 应 的 二 层<br />

接 口 发 送 数 据 包 。<br />

命 令<br />

cam-table vlan vlan_id {channel | ethernet} interface_id mac_address<br />

语 法<br />

vlan-id<br />

channel | ethernet<br />

interface_id<br />

mac_address<br />

VLAN ID, 格 式 为 INTEGER。<br />

• channel— 以 太 网 通 道<br />

• ethernet— 以 太 网 接 口<br />

接 口 必 须 配 置 为 二 层 Access 模 式 。<br />

接 口 标 识 。 格 式 为 WORD。<br />

MAC 地 址 , 格 式 为 HH:HH:HH:HH:HH:HH。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 这 VLAN1 添 加 CAM 表 静 态 条 目 , 指 定 目 的 MAC 地 址 为 00:00:00:00:22:33, 对<br />

应 转 发 接 口 为 ethernet 1。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]cam-table vlan 1 ethernet 1 00:00:00:00:22:33<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 91


CAM 命 令<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show cam-table 显 示 所 有 CAM 表 。<br />

unset cam-table static 删 除 静 态 CAM 表 条 目 。<br />

92 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


cam-table timeout<br />

cam-table timeout<br />

使 用 cam-table timeout 命 令 , 设 置 CAM 表 中 动 态 CAM 表 条 目 的 超 时 时 间 。 系 统<br />

缺 省 默 认 值 为 4860 秒 。<br />

命 令<br />

cam-table timeout [{vlan | ethernet | channel} interface_id ] {timeout_value | default}<br />

语 法<br />

timeout 表 示 动 态 CAM 表 条 目 的 超 时 时 间 。<br />

vlan | ethernet |<br />

channel<br />

interface_id<br />

timeout_value<br />

• vlan—VLAN 接 口<br />

• ethernet— 以 太 网 接 口<br />

• channel— 以 太 网 通 道<br />

接 口 标 识 , 格 式 为 WORD。<br />

超 时 时 间 值 , 以 秒 为 单 位 。 格 式 为 INTEGER。<br />

default 缺 省 值 为 4860 秒 。<br />

说 明<br />

1. 动 态 CAM 表 条 目 超 时 后 会 被 自 动 删 除 ; 静 态 CAM 表 条 目 不 会 因 为 超 时 而 被 删 除 , 但<br />

可 以 手 动 删 除 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 VLAN1 下 的 动 态 CAM 表 条 目 的 超 时 时 间 为 5000 秒 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]cam-table timeout vlan 1 5000<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show cam-table timeout 显 示 动 态 CAM 表 条 目 的 超 时 时 间 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 93


CAM 命 令<br />

show cam-table<br />

使 用 show cam-table 命 令 显 示 所 有 接 口 的 CAM 表 条 目 信 息 。<br />

命 令<br />

show cam-table [{vlan | ethernet | channel} interface_id ]<br />

语 法<br />

vlan | ethernet |<br />

channel<br />

interface_id<br />

• vlan—VLAN 接 口<br />

• ethernet— 以 太 网 接 口<br />

• channel— 以 太 网 通 道<br />

接 口 标 识 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 所 有 CAM 表 的 条 目 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show cam-table<br />

【 返 回 结 果 】<br />

Dynamic Address Count: 36<br />

Static Address (User-defined) Count: 0<br />

System Self Address Count: 1<br />

Multicast Address Count: 0<br />

Total MAC addresses: 37<br />

Maximum MAC addresses: 16384<br />

Non-static Address Table:<br />

Destination Address Address Type Layer3 inf Destination Port Timeout (s)<br />

----------------------------------------------------------------------------------------------<br />

0019.bb60.005f dynamic vlan1 eth1 4860<br />

001b.78b6.1f9a dynamic vlan1 eth1 4250<br />

94 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show cam-table<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

cam-table 添 加 静 态 CAM 表 条 目 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 95


CAM 命 令<br />

show cam-table timeout<br />

使 用 show cam-table timeout 命 令 显 示 动 态 CAM 表 条 目 在 所 有 接 口 下 的 超 时 时<br />

间 。<br />

命 令<br />

show cam-table timeout<br />

语 法<br />

timeout 表 示 动 态 CAM 表 条 目 的 超 时 时 间 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 动 态 CAM 表 条 目 的 超 时 时 间 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show cam-table timeout<br />

【 返 回 结 果 】<br />

Vlan10 4860 s<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

cam-table timeout 设 置 动 态 CAM 表 条 目 的 超 时 时 间 。<br />

96 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset cam-table dynamic<br />

unset cam-table dynamic<br />

使 用 unset cam-table dynamic 命 令 删 除 动 态 CAM 表 条 目 。<br />

命 令<br />

unset cam-table dynamic [{vlan | ethernet | channel} interface_id]<br />

语 法<br />

dynamic 表 示 动 态 CAM 表 。<br />

vlan | ethernet |<br />

channel<br />

interface_id<br />

• vlan—VLAN 接 口<br />

• ethernet— 以 太 网 接 口<br />

• channel— 以 太 网 通 道<br />

接 口 标 识 , 格 式 为 WORD。<br />

说 明<br />

如 果 只 选 择 unset cam-table dynamic 命 令 , 表 示 删 除 所 有 动 态 CAM 表 条 目 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 所 有 动 态 CAM 表 条 目 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset cam-table dynamic<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

cam-table 添 加 静 态 CAM 表 条 目 。<br />

show cam-table 显 示 CAM 表 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 97


CAM 命 令<br />

unset cam-table static<br />

使 用 unset cam-table static 命 令 删 除 静 态 CAM 表 条 目 。<br />

命 令<br />

unset cam-table static vlan interface_id [mac_address]<br />

语 法<br />

static 表 示 静 态 CAM 表 。<br />

interface_id<br />

mac_address<br />

表 示 以 太 网 通 道 或 接 口 标 识 。 格 式 为 INTEGER。<br />

MAC 地 址 , 格 式 为 HH:HH:HH:HH:HH:HH。<br />

说 明<br />

1. 如 果 不 选 择 mac_address 参 数 , 表 示 删 除 所 有 静 态 CAM 表 条 目 。<br />

2. 使 用 此 命 令 时 , 防 火 墙 必 须 至 少 指 定 一 个 三 层 接 口 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 VLAN1 下 的 静 态 CAM 表 条 目 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset cam-table static vlan 1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

cam-table 添 加 静 态 CAM 表 条 目 。<br />

show cam-table 显 示 CAM 表 。<br />

98 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


7 配 置 文 件 命 令<br />

copy config internal<br />

使 用 copy config internal 命 令 导 出 防 火 墙 系 统 的 配 置 文 件 。<br />

命 令<br />

copy config internal file_name to {tftp ip_address | x/zmodem}<br />

语 法<br />

file_name<br />

文 件 名 称 , 格 式 为 WORD。<br />

tftp 简 单 文 件 传 输 协 议 。 表 示 导 出 防 火 墙 的 备 份 文 件 到 TFTP 服 务 器 。<br />

ip_address<br />

x/zmodem<br />

TFTP 服 务 器 的 IP 地 址 , 格 式 为 IPV4LIST。<br />

异 步 文 件 传 输 协 议 , xmodem 或 zmodem 由 系 统 自 动 选 择 。 表 示 使 用<br />

x/zmodem 协 议 导 出 防 火 墙 的 备 份 文 件 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 使 用 x/zmodem 协 议 导 出 防 火 墙 的 配 置 文 件 file1。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]copy config internal file1 to x/zmodem<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 99


配 置 文 件 命 令<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

improt config from tftp 使 用 TFTP 服 务 器 导 入 配 置 文 件 。<br />

improt config from<br />

x/zmodem<br />

使 用 x/zmodem 协 议 导 入 配 置 文 件 。<br />

save config 保 存 配 置 。<br />

100 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


copy config internal to active<br />

copy config internal to active<br />

使 用 copy config internal to active 命 令 将 指 定 的 配 置 文 件 设 置 为 防 火 墙 系 统<br />

的 启 动 文 件 。 配 置 成 功 后 , 当 启 动 防 火 墙 时 , 自 动 运 行 该 文 件 。<br />

命 令<br />

copy config internal file_name to active<br />

语 法<br />

file_name<br />

文 件 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 配 置 文 件 file1 为 防 火 墙 系 统 的 启 动 文 件 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]copy config internal file1 to active<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

save config 保 存 配 置 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 101


配 置 文 件 命 令<br />

copy config to<br />

使 用 copy config to 命 令 将 指 定 的 配 置 文 件 的 内 容 复 制 到 指 定 的 文 件 中 。<br />

命 令<br />

copy config {internal | pc-card} file_name to {internal | pc-card} file_name<br />

语 法<br />

internal | pc-card<br />

file_name<br />

• internal— 本 地 存 储 介 质<br />

• pc-card—PC 卡<br />

文 件 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 复 制 配 置 文 件 file1 的 内 容 到 文 件 file2 中 , file1 存 储 在 本 地 存 储 介 质 上 , file2 存<br />

储 在 PC 卡 上 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]copy config internal file1 to pc-card file2<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

save config 保 存 配 置 。<br />

102 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


delete config<br />

delete config<br />

使 用 delete config 命 令 删 除 指 定 的 配 置 文 件 。<br />

命 令<br />

delete config {internal | pc-card} file_name<br />

语 法<br />

internal | pc-card<br />

file_name<br />

• internal— 本 地 存 储 介 质<br />

• pc-card—PC 卡<br />

要 删 除 的 文 件 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 PC 卡 上 的 配 置 文 件 file1。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]delete config pc-card file1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

save config 保 存 配 置 。<br />

show config 显 示 防 火 墙 系 统 的 配 置 信 息 。<br />

show config default 显 示 默 认 的 防 火 墙 配 置 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 103


配 置 文 件 命 令<br />

import config from tftp<br />

使 用 import config from tftp 命 令 通 过 TFTP 服 务 器 导 入 防 火 墙 的 配 置 文 件 。<br />

命 令<br />

import config file_name from tftp ip_address<br />

语 法<br />

file_name<br />

文 件 名 称 , 格 式 为 WORD。<br />

tftp 简 单 文 件 传 输 协 议 。 表 示 从 TFTP 服 务 器 导 入 防 火 墙 的 配 置 文 件 。<br />

ip_address<br />

TFTP 服 务 器 的 IP 地 址 , 格 式 为 IPV4LIST。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 使 用 TFTP 服 务 器 导 入 防 火 墙 的 配 置 文 件 file1,TFTP 服 务 器 的 IP 地 址 为<br />

192.168.1.123。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]import config file1 from tftp 192.168.1.123<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

copy config internal 导 出 防 火 墙 的 配 置 文 件 。<br />

104 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


import config from x/zmodem<br />

import config from x/zmodem<br />

使 用 import config from x/zmodem 命 令 通 过 x/zmodem 协 议 导 入 防 火 墙 的 配 置 文<br />

件 。<br />

命 令<br />

import config from x/zmodem<br />

语 法<br />

x/zmodem<br />

异 步 文 件 传 输 协 议 , xmodem 或 zmodem 由 系 统 自 动 选 择 。 表 示 使 用<br />

x/zmodem 协 议 导 入 防 火 墙 的 备 份 文 件 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 使 用 x/zmodem 协 议 导 入 防 火 墙 的 配 置 文 件 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]import config from x/zmodem<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

copy config internal 导 出 防 火 墙 的 配 置 文 件 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 105


配 置 文 件 命 令<br />

load config<br />

使 用 load config 命 令 加 载 指 定 的 配 置 文 件 。<br />

命 令<br />

load config {internal | pc-card} file_name<br />

语 法<br />

internal | pc-card<br />

file_name<br />

• internal— 本 地 存 储 介 质<br />

• pc-card—PC 卡<br />

文 件 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 加 载 本 地 存 储 介 质 上 的 配 置 文 件 file1。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]load config internal file1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

save config 保 存 配 置 。<br />

106 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


save config<br />

save config<br />

使 用 save config 命 令 保 存 防 火 墙 系 统 的 当 前 配 置 信 息 。<br />

命 令<br />

save config [file_name]<br />

语 法<br />

file_name<br />

文 件 名 称 , 格 式 为 WORD。<br />

说 明<br />

指 定 file_name 参 数 , 表 示 将 系 统 当 前 的 配 置 保 存 到 指 定 的 文 件 中 ; 不 指 定 file_name 参<br />

数 , 表 示 将 系 统 当 前 的 配 置 保 存 到 默 认 的 文 件 中 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 保 存 系 统 当 前 的 配 置 信 息 到 默 认 的 文 件 中 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>save config<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

copy config internal 导 出 防 火 墙 的 配 置 文 件 。<br />

copy config internal to<br />

active<br />

设 置 防 火 墙 的 启 动 文 件 。<br />

copy config to 复 制 指 定 的 配 置 文 件 。<br />

delete config 删 除 配 置 文 件 。<br />

load config 加 载 配 置 文 件 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 107


配 置 文 件 命 令<br />

show config<br />

使 用 show config 命 令 显 示 防 火 墙 系 统 的 配 置 信 息 。<br />

命 令<br />

show config [ file_name]<br />

语 法<br />

file_name<br />

文 件 名 称 , 格 式 为 WORD。<br />

说 明<br />

不 指 定 file_name 参 数 , 表 示 显 示 所 以 的 配 置 文 件 列 表 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 防 火 墙 所 有 的 配 置 文 件 列 表 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show config<br />

【 返 回 结 果 】<br />

ne_def.cfg *<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

delete config 删 除 配 置 文 件 。<br />

108 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show config default<br />

show config default<br />

使 用 show config default 命 令 显 示 默 认 的 防 火 墙 配 置 信 息 。<br />

命 令<br />

show config default<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 默 认 的 防 火 墙 配 置 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show config default<br />

【 返 回 结 果 】<br />

#<br />

user test administrator password cipher<br />

098f6bcd4621d37356cade4e832627b4f65e5b<br />

user a administrator password cipher<br />

0cc175b9c0f1b6a85131c399e2697726610955<br />

password cipher 0c23a8bf29a191f10b8aee814737e2a6ec510c<br />

#<br />

hostname IP391<br />

banner vty <strong>Nokia</strong> <strong>IPSO</strong><br />

banner console <strong>Nokia</strong> <strong>IPSO</strong><br />

console timeout 100<br />

telnet timeout 100<br />

#<br />

language Chinese<br />

#<br />

timezone Hong_Kong<br />

#<br />

channel 1<br />

#<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 109


配 置 文 件 命 令<br />

interface ethernet s2p1<br />

#<br />

interface ethernet s2p2<br />

port access vlan 10<br />

#<br />

--More--<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

delete config 删 除 配 置 文 件 。<br />

110 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show current-config<br />

show current-config<br />

使 用 show current-config 命 令 显 示 当 前 正 在 运 行 的 防 火 墙 系 统 的 配 置 文 件 。<br />

命 令<br />

show current-config<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 防 火 墙 系 统 当 前 正 在 运 行 的 配 置 文 件 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show current-config<br />

【 返 回 结 果 】<br />

#<br />

user test administrator password cipher<br />

098f6bcd4621d37356cade4e832627b4f65e5b<br />

user a administrator password cipher<br />

0cc175b9c0f1b6a85131c399e2697726610955<br />

password cipher 0c23a8bf29a191f10b8aee814737e2a6ec510c<br />

#<br />

hostname IP391<br />

banner vty <strong>Nokia</strong> <strong>IPSO</strong><br />

banner console <strong>Nokia</strong> <strong>IPSO</strong><br />

console timeout 100<br />

telnet timeout 100<br />

#<br />

language Chinese<br />

#<br />

timezone Hong_Kong<br />

#<br />

channel 1<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 111


配 置 文 件 命 令<br />

#<br />

interface ethernet s2p1<br />

#<br />

interface ethernet s2p2<br />

port access vlan 10<br />

#<br />

interface ethernet s2p3<br />

#<br />

interface ethernet s2p4<br />

#<br />

interface ethernet 1<br />

#<br />

interface ethernet 2<br />

port access vlan 1<br />

description eth2<br />

#<br />

interface ethernet 3<br />

port access vlan 1<br />

#<br />

interface ethernet 4<br />

port access vlan 1<br />

#<br />

vlan 1<br />

mac address 00:A0:8E:B2:2A:DD<br />

description atob<br />

igmp-snooping interface-flags ethernet 0 negotiate<br />

igmp-snooping version ethernet 0 v2<br />

igmp-snooping interface-flags ethernet 0 negotiate<br />

igmp-snooping version ethernet 0 v2<br />

--More--<br />

112 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


8 调 试 命 令<br />

debug clear<br />

使 用 debug clear 命 令 来 关 闭 监 听 并 且 恢 复 所 有 条 件 为 默 认 值 。<br />

命 令<br />

debug clear<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

debug match 设 置 监 听 条 件 。<br />

debug stop 停 止 监 听 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 113


调 试 命 令<br />

debug dump byte<br />

使 用 debug dump byte 命 令 来 设 置 输 出 包 字 节 标 记 。<br />

命 令<br />

debug dump byte {all | off | num}<br />

语 法<br />

all | off | num<br />

• all— 输 出 包 的 全 部 字 节<br />

• off— 不 输 出 字 节<br />

• num— 输 出 包 的 最 大 字 节 数 , 格 式 为 INTEGER<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

debug dump hook 设 置 监 听 数 据 包 的 位 置 。<br />

debug dump session 设 置 输 出 会 话 标 记 。<br />

114 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


debug dump complex<br />

debug dump complex<br />

使 用 debug dump complex 命 令 来 设 置 输 出 详 细 包 头 信 息 的 标 识 。<br />

命 令<br />

debug dump complex {on | off}<br />

语 法<br />

on | off<br />

• on— 详 细 解 析 包 头 , 包 括 接 口 , 数 据 链 路 层 , 网 络 层 , 传 输 层<br />

• off— 简 单 包 头 信 息 , 只 用 一 行 打 印 概 要 信 息<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

debug dump hook 设 置 监 听 数 据 包 的 位 置 。<br />

debug dump session 设 置 输 出 会 话 标 记 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 115


调 试 命 令<br />

debug dump hook<br />

使 用 debug dump hook 命 令 来 设 置 监 听 数 据 包 的 位 置 。<br />

命 令<br />

debug dump hook {input | output | error | input_output | input_error | output_error | all}<br />

语 法<br />

input | output | error |<br />

input_output | input_error<br />

| output_error | all<br />

• input— 防 火 墙 接 受 的 原 始 数 据 包<br />

• output— 防 火 墙 成 功 发 送 的 数 据 包<br />

• error— 处 理 过 程 中 出 错 的 数 据 包<br />

• input_output — 防 火 墙 接 受 的 原 始 数 据 包 和 成 功 发 送 的 数 据 包<br />

• input_error— 防 火 墙 接 受 的 原 始 数 据 包 和 处 理 过 程 中 出 错 的 数 据<br />

包<br />

• output_error— 防 火 墙 成 功 发 送 的 数 据 包 和 处 理 过 程 中 出 错 的 数<br />

据 包<br />

• all— 所 有 的 数 据 包<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

debug dump byte 设 置 输 出 包 的 字 节 标 记 。<br />

debug dump<br />

session<br />

设 置 输 出 会 话 标 记 。<br />

116 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


debug dump session<br />

debug dump session<br />

使 用 debug dump session 命 令 来 设 置 输 出 会 话 标 记 。<br />

命 令<br />

debug dump session {on | off}<br />

语 法<br />

on | off<br />

• on— 开 启 输 出 会 话<br />

• off— 禁 用 输 出 会 话<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

debug dump byte 设 置 输 出 包 的 字 节 标 记 。<br />

debug dump hook 设 置 监 听 数 据 包 的 位 置 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 117


调 试 命 令<br />

debug file<br />

使 用 debug file 命 令 来 删 除 或 者 下 载 Debug 文 件 。<br />

命 令<br />

debug file {remove | download file_name}<br />

语 法<br />

remove 删 除 Debug 文 件 。<br />

download 下 载 Debug 文 件 。<br />

file_name<br />

输 出 文 件 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

118 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


debug match<br />

debug match<br />

使 用 debug match 命 令 设 置 监 听 条 件 。 缺 省 设 置 为 监 听 全 部 数 据 包 。<br />

命 令<br />

debug match {ip {source_ipaddress | any} {destination_ipaddress | any} | protocol {num | tcp<br />

| udp | icmp | arp | any} | port {source_port | any} {destination_port | any} | input {any |<br />

ethernet interface_name [vlan vlan_num] | channel channel_id [vlan vlan_num] | vlan<br />

vlan_num | local} | output {any | ethernet interface_name [vlan vlan_num] | channel<br />

channel_id [vlan vlan_num] | vlan vlan_num | local} | mac {source_macaddress | any}<br />

{destination_macaddress | any} | bidir {on | off}}<br />

语 法<br />

source_ipaddress 源 IP 地 址 , 格 式 为 x.x.x.x。 any 代 表 任 何 IP 地 址 。<br />

destination_ipaddress 目 的 IP 地 址 , 格 式 为 x.x.x.x。 any 代 表 任 何 IP 地 址 。<br />

num<br />

协 议 号 , 格 式 为 INTEGER。 协 议 号 小 于 256 的 为 IP 头<br />

协 议 ; 大 于 255 的 为 ether 头 协 议 。<br />

source_port 源 端 口 号 , 格 式 为 INTEGER。 any 代 表 任 何 端 口 。<br />

destination_port 目 的 端 口 号 , 格 式 为 INTEGER。 any 代 表 任 何 端 口 。<br />

input 设 置 接 收 接 口 条 件 。 any 代 表 任 意 接 收 接 口 。<br />

interface_name<br />

vlan_num<br />

channel_id<br />

接 口 名 称 , 格 式 为 WORD。<br />

VLAN 号 , 格 式 为 INTEGER。<br />

通 道 号 , 格 式 为 INTEGER。<br />

local 设 置 为 本 地 接 受 接 口 。<br />

output 设 置 发 送 接 口 条 件 。<br />

source_macaddress<br />

destination_macaddress<br />

源 MAC 地 址 , 格 式 为 HH:HH:HH:HH:HH:HH。 any 代 表 任 意<br />

MAC 地 址 。<br />

目 的 MAC 地 址 , 格 式 为 HH:HH:HH:HH:HH:HH。 any 代 表 任 意<br />

MAC 地 址 。<br />

bidir 设 置 双 向 查 询 标 记 。<br />

on | off<br />

• on— 启 用 反 向 监 听 功 能<br />

• off— 禁 用 反 向 监 听 功 能<br />

缺 省 设 置 为 off<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 119


调 试 命 令<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 监 听 从 源 IP 地 址 为 192.168.1.100 目 的 IP 地 址 为 10.1.2.100 的 数 据 包 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>debug match ip 192.168.1.100 10.1.2.100<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

debug clear 关 闭 debug 并 恢 复 所 有 条 件 为 默 认 值 。<br />

debug start 开 始 监 听 数 据 包 。<br />

debug stop 停 止 监 听 。<br />

120 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


debug show<br />

debug show<br />

使 用 debug show 命 令 来 显 示 当 前 监 听 条 件 和 Debug 文 件 。<br />

命 令<br />

debug show<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 当 前 监 听 条 件 和 Debug 文 件 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>debug show<br />

【 返 回 结 果 】<br />

Debug Vsys : 0<br />

Interface : any ---> any<br />

IP : any ---> any<br />

Protocol : any<br />

Port : any ---> any<br />

Mac : any ---> any<br />

Bidir : off<br />

Dump : packet<br />

Hook : none<br />

Watch : OFF<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

debug dump byte 设 置 输 出 包 的 字 节 标 记 。<br />

debug dump hook 设 置 监 听 数 据 包 的 位 置 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 121


调 试 命 令<br />

命 令 名 称<br />

debug dump<br />

session<br />

描 述 信 息<br />

设 置 输 出 会 话 标 记 。<br />

debug match 设 置 监 听 条 件 。<br />

debug start 开 始 监 听 数 据 包 。<br />

122 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


debug start<br />

debug start<br />

使 用 debug start 命 令 来 开 始 监 听 数 据 包 。<br />

命 令<br />

debug start time [file_name]<br />

语 法<br />

time<br />

file_name<br />

监 听 数 据 包 的 时 间 , 单 位 为 秒 , 格 式 为 INTEGER。<br />

输 出 文 件 , 格 式 为 WORD。<br />

说 明<br />

如 果 不 指 定 file_name, 监 听 到 的 信 息 则 输 出 到 屏 幕 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

debug clear 关 闭 debug 并 恢 复 所 有 条 件 为 默 认 值 。<br />

debug stop 停 止 监 听 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 123


调 试 命 令<br />

debug stop<br />

使 用 debug stop 命 令 来 停 止 监 听 。<br />

命 令<br />

debug stop<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

debug clear 关 闭 debug 并 恢 复 所 有 条 件 为 默 认 值 。<br />

debug start 开 始 监 听 数 据 包 。<br />

124 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


9 默 认 策 略 命 令<br />

policy default inter-zone<br />

使 用 policy default inter-zone 命 令 修 改 防 火 墙 域 间 的 默 认 IP 或 非 IP 包 过 滤 策<br />

略 。 配 置 成 功 后 , 将 允 许 或 拒 绝 两 个 安 全 域 之 间 的 所 有 IP 或 非 IP 数 据 包 的 转 发 。<br />

命 令<br />

policy default inter-zone {ip-filter | non-ip-filter} {permit | deny}<br />

语 法<br />

inter-zone 表 示 域 间 , 即 两 个 安 全 域 之 间 。<br />

ip-filter | non-ip-filter<br />

permit | deny<br />

• ip-filter—IP 包 过 滤<br />

• non-ip-filter— 非 IP 包 过 滤<br />

• permit— 允 许 符 合 该 策 略 的 数 据 包 通 过 防 火 墙<br />

• deny— 拒 绝 符 合 该 策 略 的 数 据 包 通 过 防 火 墙<br />

缺 省 设 置 为 deny<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 修 改 防 火 墙 域 间 的 默 认 IP 包 过 滤 策 略 为 允 许 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy default inter-zone ip-filter permit<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 125


默 认 策 略 命 令<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy default intra-zone 修 改 防 火 墙 域 内 的 默 认 包 过 滤 策 略 。<br />

show policy default 显 示 默 认 包 过 滤 策 略 。<br />

126 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy default intra-zone<br />

policy default intra-zone<br />

使 用 policy default intra-zone 命 令 修 改 防 火 墙 域 内 的 默 认 包 过 滤 策 略 。 配 置 成<br />

功 后 , 将 允 许 或 拒 绝 同 一 安 全 域 内 的 所 有 IP 和 非 IP 数 据 包 的 转 发 。<br />

命 令<br />

policy default intra-zone zone_name {permit | deny}<br />

语 法<br />

intra-zone 表 示 域 内 , 即 在 一 个 安 全 域 中 。<br />

zone_name<br />

permit | deny<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

• permit— 允 许 符 合 该 策 略 的 数 据 包 通 过 防 火 墙<br />

• deny— 拒 绝 符 合 该 策 略 的 数 据 包 通 过 防 火 墙<br />

缺 省 设 置 为 permit<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 修 改 防 火 墙 域 内 的 默 认 包 过 滤 策 略 为 拒 绝 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy default intra-zone zone1 deny<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy default inter-zone 修 该 防 火 墙 域 间 的 默 认 IP 或 非 IP 包 过 滤 策 略 。<br />

show policy default 显 示 默 认 包 过 滤 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 127


默 认 策 略 命 令<br />

show policy default<br />

使 用 show policy default 命 令 显 示 默 认 包 过 滤 策 略 信 息 。<br />

命 令<br />

show policy default<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 默 认 包 过 滤 策 略 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy default<br />

【 返 回 结 果 】<br />

IP-filter inter-zone default policy: permit<br />

Non-IP-filter inter-zone default policy: permit<br />

Intra-zone default policy:<br />

test_zone<br />

permit<br />

trust<br />

permit<br />

untrust<br />

permit<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy default inter-zone 修 改 防 火 墙 域 间 的 默 认 IP 或 非 IP 包 过 滤 策 略 。<br />

policy default intra-zone 修 改 防 火 墙 域 内 的 默 认 包 过 滤 策 略 。<br />

128 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


10 DST 命 令<br />

show current timezone<br />

使 用 show current timezone 命 令 显 示 防 火 墙 的 当 前 时 区 以 及 夏 令 时 的 状 态 。<br />

命 令<br />

show current timezone<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 防 火 墙 的 当 前 时 区 以 及 夏 令 时 的 状 态 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show current timezone<br />

【 返 回 结 果 】<br />

current timezone is:226 -> (GMT-00:00) UTC<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 129


DST 命 令<br />

show timezone<br />

使 用 show timezone 命 令 显 示 防 火 墙 当 前 可 以 设 置 的 所 有 时 区 以 及 该 时 区 的 ID 号 。<br />

命 令<br />

show timezone<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 防 火 墙 当 前 可 以 设 置 的 所 有 时 区 以 及 该 时 区 的 ID 号 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show timezone<br />

【 返 回 结 果 】<br />

TimeZoneInfo List<br />

TimeZoneID -> Description<br />

0 -> (GMT-11:00 Westen Samoa/Apia)<br />

1 -> (GMT-11:00 U.S.A/Midway)<br />

2 -> (GMT-11:00 New Caledonia/Noumea)<br />

3 -> (GMT-11:00 Independent State of Samoa/Samoa)<br />

4 -> (GMT-11:00 East Samoa/Pago_pago)<br />

5 -> (GMT-11:00 Niue)<br />

6 -> (GMT-11:00 US/Samoa)<br />

7 -> (GMT-10:00 US/Adak)<br />

8 -> (GMT-10:00 US/Honolulu)<br />

9 -> (GMT-10:00 Tahiti/Tahiti)<br />

10 -> (GMT-10:00 Tokelau/Fakaofo)<br />

11 -> (GMT-10:00 Johnston)<br />

12 -> (GMT-10:00 Rarotonga)<br />

13 -> (GMT-10:00 US/Aleutian)<br />

14 -> (GMT-10:00 US/Hawaii)<br />

130 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show timezone<br />

15 -> (GMT-9:00 US/Anchorage)<br />

16 -> (GMT-9:00 US/Juneau)<br />

17 -> (GMT-9:00 US/Yakutat)<br />

18 -> (GMT-9:00 US/Nome)<br />

19 -> (GMT-9:00 Canada/Yukon)<br />

20 -> (GMT-9:00 Polynesia/Gambier)<br />

......<br />

430 -> (GMT+11:00 Kosrae)<br />

431 -> (GMT+11:00 Ponape)<br />

432 -> (GMT+11:00 Guadalcanal)<br />

433 -> (GMT+12:00 McMurdo)<br />

434 -> (GMT+12:00 South_Pole)<br />

435 -> (GMT+12:00 Russia/Kamchatka)<br />

436 -> (GMT+12:00 Russia(Siberian)Anadyr)<br />

437 -> (GMT+12:00 TUVALU/Funafuti)<br />

438 -> (GMT+12:00 New Zealand/Auckland)<br />

439 -> (GMT+12:00 Kwajalein)<br />

440 -> (GMT+12:00 Nauru)<br />

441 -> (GMT+12:00 Wake)<br />

442 -> (GMT+12:00 Majuro)<br />

443 -> (GMT+12:00 Tarawa)<br />

444 -> (GMT+12:00 Wallis)<br />

445 -> (GMT+12:00 Fiji)<br />

446 -> (GMT+13:00 Enderbury)<br />

447 -> (GMT+13:00 Tongatapu)<br />

448 -> (GMT+14:00 Kiribati/Kiritimati)<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 131


DST 命 令<br />

timezone<br />

使 用 timezone 命 令 设 置 防 火 墙 系 统 时 区 。 默 认 设 置 为 香 港 。<br />

命 令<br />

timezone id_timezone<br />

语 法<br />

id_timezone<br />

时 区 的 ID 号 , 格 式 为 INTEGER。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 防 火 墙 系 统 的 时 区 为 Singapore, 其 时 区 号 为 390。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]timezone 390<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

timezone dst on default 自 动 设 置 防 火 墙 的 系 统 时 间 为 夏 令 时 模 式 。<br />

132 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


timezone dst off<br />

timezone dst off<br />

使 用 timezone dst off 命 令 关 闭 防 火 墙 系 统 的 夏 令 时 模 式 。<br />

命 令<br />

timezone dst off<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

timezone dst on default 自 动 设 置 防 火 墙 的 系 统 时 间 为 夏 令 时 模 式 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 133


DST 命 令<br />

timezone dst on default<br />

使 用 timezone dst on default 命 令 自 动 设 置 防 火 墙 系 统 的 时 间 为 夏 令 时 模 式 。<br />

命 令<br />

timezone dst on default<br />

说 明<br />

防 火 墙 系 统 所 在 的 地 区 必 须 有 规 定 好 的 夏 令 时 法 , 该 命 令 才 能 生 效 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

timezone 设 置 防 火 墙 的 时 区 。<br />

timezone dst off 关 闭 夏 令 时 模 式 。<br />

134 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


timezone dst on manual day-day<br />

timezone dst on manual day-day<br />

使 用 timezone dst on manual day-day 命 令 手 动 设 置 防 火 墙 系 统 的 时 间 为 夏 令 时<br />

模 式 。 开 始 和 结 束 时 间 均 为 日 期 模 式 。<br />

命 令<br />

timezone dst on manual day-day start_mon_day start_time end_mon_day end_time<br />

dstoff_time [start_year]<br />

语 法<br />

start_mon_day<br />

start_time<br />

end_mon_day<br />

dstoff_time<br />

end_time<br />

start_year<br />

开 始 日 期 , 格 式 为 MM-DD。<br />

开 始 时 间 , 格 式 为 HH:MM。<br />

结 束 日 期 , 格 式 为 MM-DD。<br />

时 间 偏 移 量 , 格 式 为 HH:MM。 例 如 :10:00, 表 示 时 间 偏 移 量 为<br />

10 小 时 。<br />

结 束 时 间 , 格 式 为 HH:MM。<br />

生 效 起 始 年 份 , 格 式 为 YYYY。<br />

说 明<br />

不 指 定 start_year 参 数 , 表 示 每 年 都 生 效 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 手 动 设 置 防 火 墙 系 统 的 时 间 为 夏 令 时 模 式 , 有 效 期 为 从 2010 年 开 始 , 每 年 的 8 月<br />

1 日 8:00 至 10 月 31 日 17:30, 时 间 偏 移 量 为 1 小 时 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]timezone dst on manual day-day 08-01 08:00 10-<br />

31 17:30 01:00 2010<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 135


DST 命 令<br />

timezone dst on manual day-week<br />

使 用 timezone dst on manual day-week 命 令 手 动 设 置 防 火 墙 系 统 的 时 间 为 夏 令<br />

时 模 式 。 开 始 时 间 为 日 期 模 式 , 结 束 时 间 为 星 期 模 式 。<br />

命 令<br />

timezone dst on manual day-week start_mon_day start_time end_month end_week end_date<br />

end_time dstoff_time [start_year]<br />

语 法<br />

start_mon_day<br />

start_time<br />

end_month<br />

end_week<br />

end_date<br />

dstoff_time<br />

end_time<br />

start_year<br />

开 始 日 期 , 格 式 为 MM-DD。<br />

开 始 时 间 , 格 式 为 HH:MM。<br />

结 束 月 份 , 格 式 为 INTEGER。<br />

结 束 周 号 , 格 式 为 INTEGER。<br />

结 束 日 期 , 格 式 为 。<br />

时 间 偏 移 量 , 格 式 为 HH:MM。 例 如 :10:00, 表 示 时 间 偏 移 量 为<br />

10 小 时 。<br />

结 束 时 间 , 格 式 为 HH:MM。<br />

生 效 起 始 年 份 , 格 式 为 YYYY。<br />

说 明<br />

不 指 定 start_year 参 数 , 表 示 每 年 都 生 效 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 手 动 设 置 防 火 墙 系 统 的 时 间 为 夏 令 时 模 式 , 有 效 期 为 每 年 3 月 1 日 的 12:00 至 每<br />

年 8 月 第 一 个 星 期 日 的 12:00, 时 间 偏 移 量 为 1 小 时 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]timezone dst on manual day-week 03-01 12:00 8<br />

1 Sun 12:00 01:00<br />

136 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


timezone dst on manual week-day<br />

timezone dst on manual week-day<br />

使 用 timezone dst on manual week-day 命 令 手 动 设 置 防 火 墙 系 统 的 时 间 为 夏 令<br />

时 模 式 。 开 始 时 间 为 星 期 模 式 , 结 束 时 间 为 日 期 模 式 。<br />

命 令<br />

timezone dst on manual week-day start_month start_week start_date start_time end_mon_day<br />

end_time dstoff_time [start_year]<br />

语 法<br />

start_month<br />

start_week<br />

start_date<br />

start_time<br />

end_mon_day<br />

end_time<br />

dstoff_time<br />

start_year<br />

开 始 月 份 , 格 式 为 INTEGER。<br />

开 始 周 号 , 格 式 为 INTEGER。<br />

开 始 日 期 , 格 式 为 。<br />

开 始 时 间 , 格 式 为 HH:MM。<br />

结 束 日 期 , 格 式 为 MM-DD。<br />

结 束 时 间 , 格 式 为 HH:MM。<br />

时 间 偏 移 量 , 格 式 为 HH:MM。 例 如 :10:00, 表 示 时 间 偏 移 量 为<br />

10 小 时 。<br />

生 效 起 始 年 份 , 格 式 为 YYYY。<br />

说 明<br />

不 指 定 start_year 参 数 , 表 示 每 年 都 生 效 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 手 动 设 置 防 火 墙 系 统 的 时 间 为 夏 令 时 模 式 , 有 效 期 为 从 2009 年 开 始 , 每 年 1 月 第<br />

2 个 星 期 三 的 8:00 至 每 年 6 月 30 日 的 17:30, 时 间 偏 移 量 为 1 小 时 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]timezone dst on manual week-day 1 2 Wed 08:00<br />

06-30 17:30 01:00 2009<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 137


DST 命 令<br />

timezone dst on manual week-week<br />

使 用 timezone dst on manual week-week 命 令 手 动 设 置 防 火 墙 系 统 的 时 间 为 夏 令<br />

时 模 式 。 开 始 和 结 束 的 时 间 均 为 星 期 模 式 。<br />

命 令<br />

timezone dst on manual week-week start_month start_week start_date start_time end_month<br />

end_week end_date end_time dstoff_time [start_year]<br />

语 法<br />

start_month<br />

start_week<br />

start_date<br />

start_time<br />

end_month<br />

end_week<br />

end_date<br />

end_time<br />

开 始 月 份 , 格 式 为 INTEGER。<br />

开 始 周 号 , 格 式 为 INTEGER。<br />

开 始 日 期 , 格 式 为 。<br />

开 始 时 间 , 格 式 为 HH:MM。<br />

结 束 月 份 , 格 式 为 INTEGER。<br />

结 束 周 号 , 格 式 为 INTEGER。<br />

结 束 日 期 , 格 式 为 。<br />

结 束 时 间 , 格 式 为 HH:MM。<br />

dstoff_time 时 间 偏 移 量 , 格 式 为 HH:MM。 例 如 :10:00, 表 示 时 间 偏 移 量 为 10<br />

小 时 。<br />

start_year<br />

生 效 起 始 年 份 , 格 式 为 YYYY。<br />

说 明<br />

不 指 定 start_year 参 数 , 表 示 每 年 都 生 效 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 手 动 设 置 防 火 墙 系 统 的 时 间 为 夏 令 时 模 式 , 有 效 期 为 每 年 7 月 第 1 个 星 期 一 的<br />

00:00 至 每 年 10 月 第 4 个 星 期 日 的 22:00, 时 间 偏 移 量 为 1 小 时 。<br />

138 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


timezone dst on manual week-week<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]timezone dst on manual week-week 7 1 Mon 00:00<br />

10 4 Sun 22:00 01:00<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 139


DST 命 令<br />

140 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


11 高 可 用 性 命 令<br />

auth<br />

使 用 auth 命 令 启 用 或 者 禁 用 成 员 认 证 ( 同 一 台 虚 拟 防 火 墙 中 的 成 员 认 证 )。 启 用 该 功<br />

能 后 , 防 火 墙 会 对 每 一 个 收 到 的 数 据 包 进 行 成 员 认 证 , 并 丢 弃 未 通 过 认 证 的 数 据 包 。<br />

命 令<br />

auth {enable | disable}<br />

语 法<br />

enable | disable<br />

• enable— 启 用 成 员 认 证<br />

• disable— 禁 用 成 员 认 证<br />

缺 省 值 为 disable<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 启 用 同 步 认 证 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]auth enable<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

auth password 设 置 成 员 认 证 密 码 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 141


高 可 用 性 命 令<br />

auth password<br />

使 用 auth password 命 令 设 置 成 员 认 证 密 码 。<br />

命 令<br />

auth password {simple pwd_s| cipher pwd_c}<br />

语 法<br />

simple 表 示 设 置 的 口 令 为 明 文 , 即 输 入 的 口 令 未 经 过 加 密 处 理 。<br />

pwd_s<br />

明 文 认 证 密 码 , 格 式 为 WORD。<br />

cipher 表 示 设 置 的 口 令 为 密 文 , 即 输 入 的 口 令 已 经 过 加 密 算 法 处 理 。<br />

pwd_c<br />

密 文 认 证 密 码 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 成 员 认 证 密 码 ( 明 文 )。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]auth password simple abcdef<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

auth 启 用 或 者 禁 用 成 员 认 证 。<br />

142 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


config check<br />

config check<br />

使 用 config check 命 令 检 测 主 备 防 火 墙 之 间 配 置 是 否 相 同 。<br />

命 令<br />

config check<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 检 测 主 备 防 火 墙 之 间 的 配 置 是 否 相 同 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]config check<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 143


高 可 用 性 命 令<br />

config sync<br />

使 用 config sync 命 令 手 动 配 置 同 步 ( 主 备 防 火 墙 之 间 的 同 步 )。 配 置 成 功 后 , 可 同<br />

步 配 置 文 件 将 立 即 同 步 到 对 端 并 覆 盖 对 端 的 配 置 文 件 。<br />

命 令<br />

config sync<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

config sync auto 启 用 或 者 禁 用 自 动 配 置 同 步 。<br />

144 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


config sync auto<br />

config sync auto<br />

使 用 config sync auto 命 令 启 用 或 者 禁 用 自 动 配 置 同 步 。 配 置 成 功 后 , 每 当 防 火 墙<br />

执 行 新 命 令 , 就 会 触 发 一 次 同 步 过 程 。<br />

命 令<br />

config sync auto {enable | disable}<br />

语 法<br />

enable | disable<br />

• enable— 启 用 自 动 配 置 同 步<br />

• disable— 禁 用 自 动 配 置 同 步<br />

缺 省 值 为 disable<br />

说 明<br />

启 用 自 动 配 置 同 步 之 前 , 需 要 保 证 两 台 防 火 墙 的 配 置 一 致 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 启 用 自 动 配 置 同 步 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]config sync auto enable<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

config sync 手 动 配 置 同 步 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 145


高 可 用 性 命 令<br />

election<br />

使 用 election 命 令 启 用 或 者 禁 用 选 举 协 议 。<br />

命 令<br />

election {enable | disable}<br />

语 法<br />

enable | disable<br />

• enable— 启 用 选 举 协 议<br />

• disable— 禁 用 选 举 协 议<br />

缺 省 值 为 disable<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 启 用 选 举 协 议 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]election enable<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

hotstandby switch 将 当 前 Active 防 火 墙 手 动 切 换 到 Passive 状 态 。<br />

146 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


encrypt<br />

encrypt<br />

使 用 encrypt 命 令 启 用 或 者 禁 用 同 步 加 密 。<br />

命 令<br />

encrypt {enable | disable}<br />

语 法<br />

enable | disable<br />

• enable— 启 用 同 步 加 密<br />

• disable— 禁 用 同 步 加 密<br />

缺 省 值 为 disable<br />

说 明<br />

两 台 VFRP ( 虚 拟 防 火 墙 冗 余 协 议 ) 防 火 墙 直 连 的 情 况 下 , 同 步 信 息 泄 露 的 可 能 性 极<br />

低 。 因 此 建 议 禁 用 同 步 加 密 以 减 轻 防 火 墙 负 担 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 启 用 同 步 加 密 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]encrypt enable<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 147


高 可 用 性 命 令<br />

event-track<br />

使 用 event-track 命 令 启 用 或 者 禁 用 系 统 事 件 监 测 。 配 置 成 功 后 , 当 指 定 的 故 障 发 生<br />

时 , 防 火 墙 会 引 发 一 次 故 障 切 换 。<br />

命 令<br />

event-track {all | hd-failure | fan-failure | over-temperature | over-voltage | processabnormity}<br />

{enable | disable}<br />

语 法<br />

all | hd-failure |<br />

fan-failure |<br />

over-temperature |<br />

over-voltage |<br />

process-abnormity<br />

enable | disable<br />

• all— 所 有 系 统 事 件 , 包 括 硬 盘 故 障 、 风 扇 故 障 、 温 度 过 高 、 电 压<br />

过 高 、 进 程 异 常 和 接 口 状 态<br />

• hd-failure— 硬 盘 故 障<br />

• fan-failure— 风 扇 故 障<br />

• over-temperature— 温 度 过 高<br />

• over-voltage— 电 压 过 高<br />

• process-abnormity— 进 程 异 常<br />

• enable— 启 用 系 统 事 件 监 测<br />

• disable— 禁 用 系 统 事 件 监 测<br />

缺 省 值 为 disable<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 启 用 硬 盘 故 障 系 统 事 件 监 测 , 当 硬 盘 发 生 故 障 , 防 火 墙 引 发 一 次 故 障 切 换 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]event-track hd-failure enable<br />

相 关 命 令<br />

命 令 名 称<br />

event -track<br />

ethernet<br />

描 述 信 息<br />

启 用 或 者 禁 用 接 口 状 态 事 件 监 测 。<br />

148 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


event-track ethernet<br />

event-track ethernet<br />

使 用 event-track ethernet 命 令 启 用 或 者 禁 用 接 口 状 态 ( 某 个 物 理 接 口 的 Up/<br />

Down 状 态 ) 的 事 件 监 测 。 配 置 成 功 后 , 当 被 监 控 接 口 状 态 变 为 Down, 防 火 墙 会 引 发 一<br />

次 故 障 切 换 。<br />

命 令<br />

event-track ethernet device_name {enable | disable}<br />

语 法<br />

device_name<br />

enable | disable<br />

物 理 接 口 名 称 , 格 式 为 WORD。<br />

• enable— 启 用 接 口 状 态 事 件 监 测<br />

• disable— 禁 用 接 口 状 态 事 件 监 测<br />

缺 省 值 为 disable<br />

说 明<br />

1. 接 口 在 Up 状 态 下 , 表 示 该 接 口 能 正 常 工 作 , 而 Down 状 态 下 则 不 参 与 任 何 工 作 。<br />

2. 用 户 可 以 针 对 每 个 物 理 接 口 设 置 是 否 跟 踪 其 状 态 , 且 每 个 接 口 的 异 常 事 件 权 重 都 为<br />

1。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 启 用 接 口 eth0 的 接 口 状 态 事 件 监 测 , 当 接 口 eth0 的 状 态 变 为 Down, 防 火 墙 引 发<br />

一 次 故 障 切 换 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]event-track ethernet 0 enable<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

event -track 启 用 或 者 禁 用 系 统 事 件 监 测 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 149


高 可 用 性 命 令<br />

ha<br />

使 用 ha 命 令 进 入 HA 配 置 模 式 。<br />

命 令<br />

ha<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

150 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


hotstandby switch<br />

hotstandby switch<br />

使 用 hotstandby switch 命 令 将 当 前 Active 防 火 墙 手 动 切 换 到 Passive 状 态 。 配 置 成<br />

功 后 , 当 前 Active 防 火 墙 的 权 重 设 为 0, 并 引 发 一 次 选 举 过 程 。<br />

关 于 Active/Passive 状 态 、 权 重 和 选 举 协 议 的 介 绍 , 请 参 见 用 户 指 南 的 《 高 可 用 性 》 章<br />

节 。<br />

命 令<br />

hotstandby switch<br />

说 明<br />

手 动 切 换 只 能 在 Active 防 火 墙 上 进 行 , 所 以 必 须 了 解 防 火 墙 的 当 前 状 态 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

election 启 用 或 者 禁 用 选 举 协 议 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 151


高 可 用 性 命 令<br />

interface<br />

使 用 interface 命 令 设 置 HA 接 口 ( 两 台 VFRP 防 火 墙 之 间 协 议 通 信 的 专 用 接 口 )。<br />

命 令<br />

interface device_name<br />

语 法<br />

device_name<br />

物 理 接 口 名 称 , 格 式 为 WORD。<br />

说 明<br />

1. <strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 上 可 选 的 HA 接 口 由 系 统 自 动 选 择 。<br />

2. 如 果 用 户 发 现 无 HA 接 口 可 选 , 只 能 增 加 新 的 物 理 接 口 或 者 释 放 当 前 被 其 他 应 用 所 占<br />

用 的 接 口 。<br />

3. 当 某 个 以 太 网 接 口 被 选 为 HA 接 口 后 , 该 接 口 不 能 再 加 入 到 任 何 VLAN、 通 道 或 安 全<br />

域 中 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 指 定 eth0 接 口 为 HA 接 口 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]interface eth0<br />

152 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


ip address<br />

ip address<br />

使 用 ip address 命 令 设 置 本 端 HA 接 口 的 IP 地 址 及 子 网 掩 码 长 度 。<br />

命 令<br />

ip address sip mask_length<br />

语 法<br />

sip<br />

mask_length<br />

本 端 HA 接 口 的 IP 地 址 , 格 式 为 x.x.x.x。<br />

子 网 掩 码 长 度 , 格 式 为 INTEGER。<br />

说 明<br />

1. 通 信 端 口 缺 省 值 为 12345, 用 户 不 能 修 改 。<br />

2. 设 置 HA 接 口 IP 地 址 时 , 必 须 保 证 两 个 IP 地 址 之 间 是 可 达 状 态 。 直 连 的 情 况 下 , 建 议<br />

将 两 个 IP 地 址 设 在 同 一 网 段 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 为 本 端 HA 接 口 设 置 IP 地 址 及 子 网 掩 码 长 度 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]ip address 192.168.1.125 24<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

peer ip address 设 置 对 端 HA 接 口 的 IP 地 址 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 153


高 可 用 性 命 令<br />

ip-track<br />

使 用 ip-track 命 令 通 过 指 定 方 式 设 置 IP 探 测 。 配 置 成 功 后 , 即 可 探 测 指 定 的 IP 地 址<br />

是 否 可 达 。<br />

关 于 探 测 方 式 的 介 绍 , 请 参 见 用 户 指 南 的 《 高 可 用 性 》 章 节 。<br />

命 令<br />

ip-track {tcpping ip_address port_num | {arpping | ping} ip_address} [interface<br />

device_name_3rd] threshold_times [sec_interval]<br />

语 法<br />

tcpping | arpping |<br />

ping<br />

ip_address<br />

port_num<br />

device_name_3rd<br />

threshold_times<br />

sec_interval<br />

• tcpping—TCP ping 方 式<br />

• arpping—ARP ping 方 式<br />

• ping—ICMP ping 方 式<br />

IP 地 址 , 格 式 为 x.x.x.x。<br />

端 口 号 , 格 式 为 INTEGER。<br />

三 层 接 口 名 称 , 格 式 为 WORD。<br />

阈 值 , 表 示 连 续 探 测 失 败 的 次 数 , 格 式 为 INTEGER。<br />

定 时 间 隔 , 即 发 送 探 测 报 文 的 时 间 间 隔 , 格 式 为 INTEGER<br />

, 缺 省 值 为 3 秒 。<br />

说 明<br />

1. 对 于 TCP ping 方 式 和 ICMP ping 方 式 , 目 标 地 址 可 以 是 网 络 中 的 任 何 地 址 。<br />

2. 对 于 ARP ping 方 式 , 目 标 地 址 必 须 属 于 防 火 墙 所 在 的 局 域 网 。<br />

3. 如 果 不 指 定 三 层 接 口 , 则 自 动 对 应 三 层 接 口 。<br />

4. 如 果 目 标 地 址 是 接 口 的 浮 动 IP 地 址 ( 为 VFRP 防 火 墙 中 参 与 冗 余 的 接 口 设 置 的 虚 拟 IP<br />

地 址 ), 则 由 处 于 Active 状 态 的 VFRP 防 火 墙 的 对 应 接 口 进 行 响 应 , 而 处 于 Passive<br />

状 态 的 VFRP 防 火 墙 则 不 予 响 应 。 如 果 目 标 地 址 是 接 口 的 真 实 IP 地 址 , 则 由 该 接 口<br />

直 接 响 应 。 对 于 ARP ping 方 式 , 如 果 目 标 地 址 是 接 口 的 浮 动 IP 地 址 , 则 由 该 接 口 的<br />

虚 拟 MAC 地 址 进 行 响 应 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

154 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


ip-track<br />

范 例<br />

范 例 1. 通 过 TCP ping 方 式 探 测 192.168.1.127 的 80 端 口 是 否 可 达 , 并 指 定 探 测 接 口 为<br />

vlan1。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]ip-track tcpping 192.168.1.127 80 interface<br />

vlan1 3 10<br />

范 例 2. 通 过 ARP ping 方 式 探 测 192.168.1.168 是 否 可 达 , 自 动 对 应 三 层 接 口 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]ip-track arpping 192.168.1.168 50 100<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset ip-track 删 除 指 定 方 式 的 IP 探 测 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 155


高 可 用 性 命 令<br />

peer ip address<br />

使 用 peer ip address 命 令 设 置 对 端 HA 接 口 的 IP 地 址 。<br />

命 令<br />

peer ip address dip<br />

语 法<br />

dip<br />

对 端 HA 接 口 的 IP 地 址 , 格 式 为 x.x.x.x。<br />

说 明<br />

1. 通 信 端 口 缺 省 值 为 12345, 用 户 不 能 修 改 。<br />

2. 设 置 HA 接 口 IP 地 址 时 , 必 须 保 证 两 个 IP 地 址 之 间 是 可 达 的 。 直 连 的 情 况 下 , 建 议 将<br />

两 个 IP 地 址 设 在 同 一 网 段 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 为 对 端 HA 接 口 设 置 IP 地 址 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]peer ip address 192.168.1.127<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

ip address 设 置 本 端 HA 接 口 的 IP 地 址 及 子 网 掩 码 长 度 。<br />

156 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


ti session<br />

rti session<br />

使 用 rti session 命 令 同 步 自 定 义 会 话 。 配 置 成 功 后 , 保 证 了 指 定 会 话 的 同 步 , 同 时<br />

防 止 防 火 墙 处 理 没 有 必 要 同 步 的 会 话 。<br />

命 令<br />

rti session {{tcp | udp} {port_num | port_range} | other {protocol_num | protocol_range}}<br />

语 法<br />

port_num<br />

port_range<br />

端 口 号 , 格 式 为 INTEGER。<br />

端 口 号 范 围 , 格 式 为 LIMIT。<br />

other 除 TCP 和 UDP 之 外 的 协 议 。<br />

protocol_num<br />

protocol_range<br />

other 类 型 协 议 的 协 议 号 , 格 式 为 INTEGER。<br />

other 类 型 协 议 的 协 议 号 范 围 , 格 式 为 LIMIT。<br />

说 明<br />

1. 通 过 指 定 协 议 类 型 和 对 应 端 口 来 指 定 会 话 进 行 同 步 。<br />

2. 指 定 会 话 同 步 后 , 不 会 影 响 除 会 话 外 的 运 行 信 息 的 同 步 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 对 TCP 协 议 23 端 口 的 会 话 进 行 同 步 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]rti session tcp 23<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

rti session default 同 步 默 认 会 话 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 157


高 可 用 性 命 令<br />

rti session default<br />

使 用 rti session default 命 令 同 步 默 认 会 话 。<br />

命 令<br />

rti session default<br />

说 明<br />

默 认 会 话 不 包 括 TCP 协 议 80 端 口 的 会 话 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

rti session 同 步 自 定 义 会 话 。<br />

158 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


ti sync<br />

rti sync<br />

使 用 rti sync 命 令 启 用 或 者 禁 用 运 行 信 息 ( 正 在 工 作 的 进 程 信 息 ) 同 步 。 启 用 该 功 能<br />

后 , Active 防 火 墙 的 VPN 隧 道 相 关 信 息 、 NAT ( 网 络 地 址 转 换 ) 资 源 、 ARP 表 和 非<br />

HTTP 会 话 (TCP 协 议 80 端 口 的 会 话 除 外 ) 将 同 步 到 Passive 防 火 墙 。<br />

命 令<br />

rti sync {enable | disable}<br />

语 法<br />

enable | disable<br />

• enable— 启 用 运 行 信 息 同 步<br />

• disable— 禁 用 运 行 信 息 同 步<br />

缺 省 值 为 disable<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 启 用 运 行 信 息 同 步 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]rti sync enable<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 159


高 可 用 性 命 令<br />

show ha<br />

使 用 show ha 命 令 显 示 HA 配 置 信 息 及 状 态 。<br />

命 令<br />

show ha<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 HA 配 置 信 息 及 状 态 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show ha<br />

【 返 回 结 果 】<br />

Basic Information<br />

VFID :<br />

Interface device :<br />

Local sync address :<br />

Mask length : 0<br />

Remote sync address :<br />

VFRP Information<br />

VFRP state : single<br />

Active time :<br />

Election : disable<br />

Authentication : disable<br />

Mirror Information<br />

Mirror state : single<br />

Encrypt : disable<br />

Auto sync configuration : disable<br />

160 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show ha<br />

Auto sync session : disable<br />

Custom : disable<br />

Run Time Information<br />

Auto sync Run Time Information: disable<br />

Time sync: disable<br />

Benchmark: off<br />

Daily: disable<br />

When boot: disable<br />

Modified: disable<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 161


高 可 用 性 命 令<br />

time<br />

使 用 time 命 令 启 用 或 者 禁 用 指 定 的 时 间 同 步 类 型 。<br />

命 令<br />

time {boot | modified} {enable | disable}<br />

语 法<br />

boot | modified<br />

enable | disable<br />

• boot— 防 火 墙 启 动<br />

• modified— 防 火 墙 时 间 发 生 修 改<br />

• enable— 启 用 指 定 的 时 间 同 步 类 型<br />

• disable— 禁 用 指 定 的 时 间 同 步 类 型<br />

缺 省 值 为 disable<br />

说 明<br />

modified 类 型 的 时 间 同 步 将 修 改 后 的 时 间 同 步 到 对 端 , 即 使 对 端 是 时 间 同 步 基 准 防 火 墙 ,<br />

依 然 可 以 对 它 进 行 同 步 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 启 用 modifield 时 间 同 步 类 型 。 当 防 火 墙 时 间 发 生 修 改 时 , 将 该 防 火 墙 的 时 间 同 步<br />

到 对 端 防 火 墙 上 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]time modified enable<br />

162 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


time benchmark<br />

time benchmark<br />

使 用 time benchmark 命 令 设 置 当 前 防 火 墙 是 否 为 时 间 同 步 基 准 防 火 墙 。<br />

命 令<br />

time benchmark {on | off}<br />

语 法<br />

on | off<br />

• on— 设 置 当 前 防 火 墙 为 时 间 同 步 基 准 防 火 墙<br />

• off— 设 置 当 前 防 火 墙 不 为 时 间 同 步 基 准 防 火 墙<br />

缺 省 值 为 off<br />

说 明<br />

如 果 该 防 火 墙 所 属 的 虚 拟 防 火 墙 已 经 设 置 过 时 间 同 步 基 准 防 火 墙 , 则 返 回 给 用 户 一 个 错<br />

误 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 将 当 前 防 火 墙 设 置 为 时 间 同 步 基 准 防 火 墙 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]time benchmark on<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 163


高 可 用 性 命 令<br />

time daily<br />

使 用 time daily 命 令 设 置 每 日 同 步 时 间 。 配 置 成 功 后 , 主 备 防 火 墙 将 按 照 指 定 的 时 间<br />

进 行 每 日 同 步 。<br />

命 令<br />

time daily {time_sync | disable}<br />

语 法<br />

time_sync<br />

每 日 同 步 时 间 , 格 式 为 HH:MM。<br />

缺 省 值 为 00:00。<br />

说 明<br />

为 了 使 每 日 同 步 生 效 , 主 备 防 火 墙 必 须 都 设 置 每 日 同 步 时 间 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 将 防 火 墙 每 日 同 步 时 间 设 置 为 上 午 8 点 整 。 每 到 上 午 8 点 , 主 备 防 火 墙 进 行 同<br />

步 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]time daily 08:00<br />

164 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


time sync<br />

time sync<br />

使 用 time sync 命 令 启 用 或 者 禁 用 时 间 同 步 。<br />

命 令<br />

time sync {enable | disable}<br />

语 法<br />

enable | disable<br />

• enable— 启 用 时 间 同 步<br />

• disable— 禁 用 时 间 同 步<br />

缺 省 值 为 disable<br />

说 明<br />

为 了 启 用 时 间 同 步 功 能 , 主 备 防 火 墙 必 须 都 启 用 该 功 能 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 启 用 时 间 同 步 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]time sync enable<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 165


高 可 用 性 命 令<br />

unset ip-track<br />

使 用 unset ip-track 命 令 删 除 指 定 方 式 的 IP 探 测 。<br />

命 令<br />

unset ip-track {tcpping | arpping | ping} ip_address<br />

语 法<br />

tcpping | arpping |<br />

ping<br />

ip_address<br />

• tcpping—TCP ping 方 式<br />

• arpping—ARP ping 方 式<br />

• ping—ICMP ping 方 式<br />

IP 地 址 , 格 式 为 x.x.x.x。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 对 192.168.1.164 通 过 arpping 方 式 的 IP 探 测 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]unset ip-track arpping 192.168.1.164<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

ip-track 通 过 指 定 方 式 设 置 IP 探 测 。<br />

166 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset rti session<br />

unset rti session<br />

使 用 unset rti session 命 令 删 除 自 定 义 会 话 同 步 。<br />

命 令<br />

unset rti session {{tcp | udp} {port_num | port_range} | other {protocol_num |<br />

protocol_range}}<br />

语 法<br />

port_num<br />

port_range<br />

端 口 号 , 格 式 为 INTEGER。<br />

端 口 号 范 围 , 格 式 为 LIMIT。<br />

other 除 TCP 和 UDP 之 外 的 协 议 。<br />

protocol_num<br />

protocol_range<br />

other 类 型 协 议 的 协 议 号 , 格 式 为 INTEGER。<br />

other 类 型 协 议 的 协 议 号 范 围 , 格 式 为 LIMIT。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 对 TCP 协 议 23 端 口 的 会 话 同 步 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]unset rti session tcp 23<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

rti session 同 步 自 定 义 会 话 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 167


高 可 用 性 命 令<br />

vfid<br />

使 用 vfid 命 令 设 置 VFID ( 虚 拟 防 火 墙 标 识 )。<br />

关 于 VFID 的 介 绍 , 请 参 见 用 户 指 南 的 《 高 可 用 性 》 章 节 。<br />

命 令<br />

vfid vfid_num<br />

语 法<br />

vfid_num<br />

VFID 值 , 格 式 为 INTEGER, 缺 省 值 为 0, 表 示 选 举 协 议 不<br />

起 作 用 。<br />

说 明<br />

1. 每 台 VFRP 防 火 墙 必 须 且 只 能 有 一 个 VFID。<br />

2. 同 一 虚 拟 防 火 墙 的 成 员 防 火 墙 具 有 相 同 的 VFID。<br />

3. VFRP 只 支 持 双 机 热 备 , 因 此 一 个 VFID 最 多 只 能 被 两 台 VFRP 防 火 墙 拥 有 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 HA 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 将 VFRP 防 火 墙 的 vfid 设 置 为 1。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]vfid 1<br />

168 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


12 接 口 命 令<br />

auto advertise on,off<br />

使 用 auth advertise on,off 命 令 设 置 网 卡 自 动 协 商 开 关 的 状 态 。<br />

命 令<br />

auto advertise on,off<br />

语 法<br />

on | off<br />

• on— 启 用 网 卡 的 自 动 协 商 功 能<br />

• off— 禁 用 网 卡 的 自 动 协 商 功 能<br />

缺 省 设 置 为 on<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 接 口 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 启 用 网 卡 为 自 动 协 商 状 态 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]auto advertise on<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 169


接 口 命 令<br />

bind gateway tunnel<br />

使 用 bind gateway tunnel 命 令 添 加 VPN 隧 道 接 口 GTB 表 项 。<br />

命 令<br />

bind gateway ip_address tunnel tunnel_name<br />

语 法<br />

ip_address<br />

tunnel_name<br />

IP 地 址 , 格 式 为 x.x.x.x。<br />

VPN 隧 道 接 口 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 接 口 (VPN 接 口 ) 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 VPN 隧 道 接 口 GTB 表 项 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] tunnel 1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-tunnel]bind gateway 192.168.1.111 tunnel 1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset bind gateway 删 除 指 定 的 GTB 表 项 。<br />

170 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


channel<br />

channel<br />

使 用 channel 命 令 创 建 以 太 网 通 道 或 者 进 入 指 定 以 太 网 通 道 的 配 置 模 式 。<br />

命 令<br />

channel channel_id<br />

语 法<br />

channel_id<br />

以 太 网 通 道 ID, 格 式 为 INTEGER。<br />

说 明<br />

如 果 不 选 择 channel_id 参 数 , 表 示 创 建 一 个 以 channel_id 命 名 的 以 太 网 通 道 ; 如 果 选 择<br />

channel_id 参 数 , 表 示 进 入 该 以 太 网 通 道 配 置 模 式 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 创 建 一 个 ID 为 1 的 以 太 网 通 道 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]channel 1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset channel 删 除 指 定 的 以 太 网 通 道 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 171


接 口 命 令<br />

description<br />

使 用 description 命 令 添 加 以 太 网 接 口 、 以 太 网 通 道 、 VPN 隧 道 接 口 和 VLAN 的 备<br />

注 信 息 。<br />

命 令<br />

description string<br />

语 法<br />

string<br />

备 注 信 息 , 格 式 为 LINE。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 接 口 配 置 模 式 或 VLAN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 以 太 网 接 口 eth1 的 备 注 信 息 为 name eth1。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]description name eth1<br />

172 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


floating ip address<br />

floating ip address<br />

使 用 floating ip address 命 令 添 加 共 享 接 口 、 三 层 接 口 以 及 VLAN 的 浮 动 IP 地<br />

址 。 在 启 用 HA 时 , 浮 动 IP 地 址 可 以 进 行 HA 的 切 换 。<br />

命 令<br />

floating ip address ip_address netmask [secondary]<br />

语 法<br />

floating 设 置 浮 动 IP 地 址 。<br />

ip_address<br />

netmask<br />

浮 动 IP 地 址 , 格 式 为 x.x.x.x。<br />

子 网 掩 码 , 格 式 为 x.x.x.x。<br />

secondary 设 置 从 浮 动 IP 地 址 。<br />

说 明<br />

1. 如 果 选 择 secondary 关 键 字 , 表 示 添 加 设 备 的 从 IP 浮 动 地 址 ; 如 果 不 选 择 secondary 关<br />

键 字 , 表 示 将 添 加 设 备 的 主 浮 动 IP 地 址 。<br />

2. 主 浮 动 IP 地 址 只 能 添 加 一 个 , 从 浮 动 IP 地 址 最 多 可 被 添 加 31 个 。<br />

3. 添 加 从 浮 动 IP 地 址 时 , 该 设 备 必 须 指 定 主 浮 动 IP 地 址 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 接 口 配 置 模 式 或 VLAN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 三 层 接 口 eth1 的 从 浮 动 IP 地 址 192.168.1.111 及 子 网 掩 码 255.255.255.0。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]floating ip address 192.168.1.111<br />

255.255.255.0 secondary<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 173


接 口 命 令<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset floating ip address 删 除 设 备 的 浮 动 IP 地 址 。<br />

174 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


flow control on,off<br />

flow control on,off<br />

使 用 flow control on,off 命 令 设 置 流 控 制 开 关 的 状 态 。<br />

命 令<br />

flow control on,off<br />

语 法<br />

on | off<br />

• on— 启 用 flow control 功 能<br />

• off— 禁 用 flow control 功 能<br />

缺 省 设 置 为 off<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 接 口 配 置 模 式 下 使 用 。<br />

范 例 . 启 用 网 卡 的 流 控 制 状 态 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]flow control on<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 175


接 口 命 令<br />

hold ethernet<br />

使 用 hold ethernet 命 令 指 定 隶 属 于 以 太 网 通 道 的 二 层 以 太 网 接 口 。<br />

命 令<br />

hold ethernet interface_id<br />

语 法<br />

interface_id<br />

以 太 网 接 口 ID, 格 式 为 WORD。<br />

说 明<br />

1. 加 入 到 以 太 网 通 道 的 二 层 以 太 网 接 口 , 必 须 是 相 同 的 工 作 模 式 , 并 且 未 被 划 分 到 任<br />

何 VLAN 或 虚 拟 系 统 。<br />

2. 一 个 以 太 网 通 道 最 多 只 能 添 加 4 个 以 太 网 接 口 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 接 口 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 二 层 以 太 网 接 口 eth1 隶 属 于 以 太 网 通 道 ch0。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] channel 0<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-ch0]hold ethernet 1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset hold ethernet 解 除 接 口 与 通 道 的 隶 属 关 系 。<br />

176 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


hold ethernet,channel<br />

hold ethernet,channel<br />

使 用 hold ethernet,channel 命 令 指 定 隶 属 于 VLAN 的 以 太 网 接 口 或 以 太 网 通 道 。<br />

命 令<br />

hold {ethernet interface_id | channel channel_id}<br />

语 法<br />

interface_id<br />

channel_id<br />

以 太 网 接 口 ID, 格 式 为 WORD。<br />

以 太 网 通 道 ID, 格 式 为 INTEGER。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VLAN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 以 太 网 接 口 eth2 隶 属 于 vlan1。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] vlan 1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vlan1]hold ethernet 2<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset hold ethernet,channel 解 除 设 备 与 VLAN 的 隶 属 关 系 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 177


接 口 命 令<br />

interface ethernet<br />

使 用 interface ethernet 命 令 进 入 指 定 的 接 口 配 置 模 式 。<br />

命 令<br />

interface ethernet interface_id<br />

语 法<br />

interface_id<br />

以 太 网 接 口 ID, 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 进 入 接 口 eth1 配 置 模 式 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]interface ethernet 1<br />

178 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


ip address<br />

ip address<br />

使 用 ip address 命 令 添 加 共 享 接 口 、 三 层 接 口 、 VPN 隧 道 接 口 以 及 VLAN 的 IP 地<br />

址 。<br />

命 令<br />

ip address ip_address netmask [secondary]<br />

语 法<br />

ip_address<br />

netmask<br />

IP 地 址 , 格 式 为 x.x.x.x。<br />

子 网 掩 码 , 格 式 为 x.x.x.x。<br />

secondary 设 置 从 IP 地 址 。<br />

说 明<br />

1. 如 果 选 择 secondary 关 键 字 , 表 示 添 加 设 备 的 从 IP 地 址 ; 如 果 不 选 择 secondary 关 键<br />

字 , 表 示 将 添 加 设 备 的 主 IP 地 址 。<br />

2. 主 IP 地 址 只 能 添 加 一 个 , 从 IP 地 址 最 多 可 添 加 31 个 。<br />

3. 添 加 从 IP 地 址 时 , 该 设 备 必 须 指 定 主 IP 地 址 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 接 口 配 置 模 式 或 VLAN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 三 层 接 口 eth1 的 从 IP 地 址 192.168.1.111 及 子 网 掩 码 255.255.255.0。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]ip address 192.168.1.111 255.255.255.0<br />

secondary<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset ip address 删 除 设 备 的 IP 地 址 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 179


接 口 命 令<br />

mac address<br />

使 用 mac address 命 令 添 加 以 太 网 接 口 、 以 太 网 通 道 和 VLAN 的 MAC 地 址 。<br />

命 令<br />

mac address mac_address<br />

语 法<br />

mac_address<br />

设 备 的 MAC 地 址 , 格 式 为 HH:HH:HH:HH:HH:HH。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 接 口 配 置 模 式 或 VLAN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 以 太 网 接 口 eth1 的 MAC 地 址 为 00:76:6c:61:00:01。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]mac address 00:76:6c:61:00:01<br />

180 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


mtu<br />

mtu<br />

使 用 mtu 命 令 设 置 以 太 网 接 口 、 以 太 网 通 道 、 VPN 隧 道 接 口 和 VLAN 的 最 大 传 输 单<br />

元 。<br />

关 于 最 大 传 输 单 元 的 概 念 , 请 参 见 《 用 户 指 南 》 第 三 章 。<br />

命 令<br />

mtu {default | mtu_num}<br />

语 法<br />

default 默 认 设 置 为 1500。<br />

mtu_num<br />

最 大 传 输 单 元 , 格 式 为 INTEGER。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 接 口 配 置 模 式 或 VLAN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 以 太 网 接 口 eth1 的 最 大 传 输 单 元 为 1000bytes。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]mtu 1000<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 181


接 口 命 令<br />

port mode access,trunk<br />

使 用 port mode access,trunk 命 令 设 置 以 太 网 接 口 或 以 太 网 通 道 的 工 作 模 式 。<br />

命 令<br />

port mode {access | trunk}<br />

语 法<br />

access | trunk<br />

• access— 该 以 太 网 接 口 或 以 太 网 通 道 只 能 被 划 分 到 一 个 VLAN<br />

• trunk— 该 以 太 网 接 口 或 以 太 网 通 道 可 以 被 划 分 到 多 个 VLAN<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 接 口 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 以 太 网 接 口 eth1 的 工 作 模 式 为 access。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]port mode access<br />

182 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


port trunk native vlan<br />

port trunk native vlan<br />

使 用 port trunk native vlan 命 令 添 加 以 太 网 接 口 或 以 太 网 通 道 的 native VLAN。<br />

配 置 成 功 后 , 此 太 网 接 口 或 以 太 网 通 道 可 以 对 非 标 签 的 报 文 进 行 转 发 。<br />

命 令<br />

port trunk native vlan vlan_id<br />

语 法<br />

vlan_id<br />

VLAN ID, 格 式 为 INTEGER。<br />

缺 省 设 置 为 1<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 接 口 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 以 太 网 通 道 ch0 的 native VLAN 为 2。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] channel 0<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ch0]port trunk native vlan 2<br />

相 关 命 令<br />

命 令 名 称<br />

unset port trunk native<br />

描 述 信 息<br />

删 除 以 太 网 接 口 或 以 太 网 通 道 native VLAN。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 183


接 口 命 令<br />

port vlan<br />

使 用 port vlan 命 令 使 以 太 网 接 口 或 以 太 网 通 道 隶 属 于 指 定 的 VLAN。<br />

命 令<br />

port {access | trunk allowed} vlan vlan_id<br />

语 法<br />

access | trunk<br />

vlan_id<br />

• access— 该 以 太 网 接 口 或 以 太 网 通 道 只 能 被 划 分 到 一 个 VLAN<br />

• trunk— 该 以 太 网 接 口 或 以 太 网 通 道 可 以 被 划 分 到 多 个 VLAN<br />

选 择 access 工 作 模 式 时 , 表 示 VLAN ID, 格 式 为<br />

INTEGER。<br />

选 择 trunk 工 作 模 式 时 , 表 示 VLAN ID 列 表 , 格 式 为<br />

INTEGER。<br />

说 明<br />

工 作 模 式 为 trunk 的 以 太 网 接 口 或 以 太 网 通 道 的 native VLAN 为 1。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 接 口 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 指 定 工 作 模 式 为 trunk 的 以 太 网 通 道 ch0 隶 属 于 vlan1。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] channel 0<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ch0]port trunk vlan 1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset port vlan 解 除 以 太 网 接 口 或 以 太 网 通 道 与 VLAN 的 隶 属 关 系 。<br />

184 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show GTB<br />

show GTB<br />

使 用 show GTB 命 令 显 示 GTB 表 项 信 息 。<br />

命 令<br />

show interface tunnel tunnel_id GTB<br />

语 法<br />

tunnel_id<br />

VPN 隧 道 接 口 ID, 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 GTB 表 项 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show interface tunnel 5 GTB<br />

【 返 回 结 果 】<br />

IP_address tunnel_name<br />

1.1.1.1 abc<br />

1.1.1.2 def<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset GTB 清 除 GTB 表 项 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 185


接 口 命 令<br />

show interface<br />

使 用 show interface 命 令 查 看 所 有 以 太 网 接 口 、 以 太 网 通 道 、 VPN 隧 道 接 口 和<br />

VLAN 的 相 关 信 息 。<br />

命 令<br />

show interface [brief]<br />

语 法<br />

brief 表 示 简 明 信 息 。<br />

说 明<br />

如 果 省 略 brief 关 键 字 , 则 显 示 所 有 设 备 的 详 细 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 所 有 以 太 网 接 口 、 以 太 网 通 道 、 VPN 隧 道 接 口 和 VLAN 的 详 细 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show interface<br />

【 返 回 结 果 】<br />

vlan1 is layer 3 interface, line is on<br />

Internet address is not set.<br />

Floating Internet address is not set.<br />

Hardware is Virtual Ethernet, address is 00:A0:8E:B2:2A:DD<br />

eth2, line is down<br />

Belong to Vsys root<br />

RefCount: 2<br />

MTU: 1500 bytes, ARP Timeout: 14400<br />

TX packets:0 RX packets:0<br />

TX bytes:0 b RX bytes:0 b<br />

186 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show interface<br />

Description: atob<br />

tunnel1 is on<br />

RefCount: 0<br />

MTU: 1500 bytes<br />

Internet address is<br />

192.168.2.1/29<br />

Description:<br />

ch1 is on<br />

Hardware is Channel<br />

Mode access<br />

Bellows in interface:<br />

Include port:<br />

RX packets:0 errors:0 drops:0<br />

TX packets:0 errors:0 drops:0<br />

RX bytes:0 TX bytes:0<br />

Description:<br />

eth1 is on, line protocol is down (notconnect)<br />

Hardware is Ethernet<br />

Mode access<br />

Duplex:auto Speed:auto<br />

Bellows in interface:<br />

RX packets:0 errors:0 drops:0<br />

TX packets:0 errors:0 drops:0<br />

RX bytes:0 TX bytes:0<br />

Description:<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show interface channel 显 示 以 太 网 通 道 信 息 。<br />

show interface ethernet 显 示 以 太 网 接 口 信 息 。<br />

显 示 VPN 隧 道 接 口 信 息 。<br />

show interface vlan 显 示 VLAN 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 187


接 口 命 令<br />

show interface channel<br />

使 用 show interface channel 命 令 显 示 以 太 网 通 道 信 息 。<br />

命 令<br />

show interface channel [channel_id | brief]<br />

语 法<br />

brief 表 示 简 明 信 息 。<br />

channel_id<br />

以 太 网 通 道 ID, 格 式 为 WORD。<br />

说 明<br />

1. 如 果 不 指 定 channel_id 参 数 , 则 显 示 所 有 的 以 太 网 通 道 信 息 。<br />

2. 如 果 省 略 brief 关 键 字 , 则 显 示 以 太 网 通 道 的 详 细 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 所 有 以 太 网 通 道 简 明 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show interface channel brief<br />

【 返 回 结 果 】<br />

Interface Status Mode working-mode Ethlist Vlanlist<br />

ch1 on access Layer2 - -<br />

Interface Status IP MAC Port MTU Vsys<br />

188 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show interface channel<br />

相 关 命 令<br />

命 令 名 称<br />

show interface<br />

描 述 信 息<br />

显 示 所 有 以 太 网 接 口 、 以 太 网 通 道 、 VPN<br />

隧 道 接 口 和 VLAN 信 息 。<br />

show interface ethernet 显 示 以 太 网 接 口 信 息 。<br />

show interface tunnel 显 示 VPN 隧 道 接 口 信 息 。<br />

show interface vlan 显 示 VLAN 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 189


接 口 命 令<br />

show interface ethernet<br />

使 用 show interface ethernet 命 令 显 示 以 太 网 接 口 信 息 。<br />

命 令<br />

show interface ethernet [interface_id] [brief]<br />

语 法<br />

brief 表 示 简 明 信 息 。<br />

interface_id<br />

以 太 网 接 口 ID, 格 式 为 WORD。<br />

说 明<br />

1. 如 果 不 指 定 ethernet_name 参 数 , 则 显 示 所 有 的 以 太 网 接 口 信 息 。<br />

2. 如 果 省 略 brief 关 键 字 , 则 显 示 以 太 网 接 口 的 详 细 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 所 有 以 太 网 接 口 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show interface ethernet<br />

【 返 回 结 果 】<br />

eth1 is on, line protocol is down (notconnect)<br />

Hardware is Ethernet<br />

Mode access<br />

Duplex:auto Speed:auto<br />

Bellows in interface: vlan55<br />

RX packets:0 errors:0 drops:0<br />

TX packets:3 errors:0 drops:3<br />

RX bytes:0 TX bytes:126<br />

Description:<br />

190 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show interface ethernet<br />

eth2 is on, line protocol is down (notconnect)<br />

Hardware is Ethernet<br />

Mode access<br />

Duplex:auto Speed:auto<br />

Bellows in interface:<br />

RX packets:0 errors:0 drops:0<br />

TX packets:0 errors:0 drops:0<br />

RX bytes:0 TX bytes:0<br />

Description:<br />

相 关 命 令<br />

命 令 名 称<br />

show interface<br />

描 述 信 息<br />

显 示 所 有 以 太 网 接 口 、 以 太 网 通 道 、 VPN<br />

隧 道 接 口 和 VLAN 信 息 。<br />

show interface channel 显 示 以 太 网 通 道 信 息 。<br />

显 示 VPN 隧 道 接 口 信 息 。<br />

show interface vlan 显 示 VLAN 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 191


接 口 命 令<br />

show interface tunnel<br />

使 用 show interface tunnel 命 令 显 示 虚 拟 专 用 网 (VPN) 隧 道 接 口 信 息 。<br />

命 令<br />

show interface tunnel [tunnel_id | [brief]]<br />

语 法<br />

brief 表 示 简 明 信 息 。<br />

tunnel_id<br />

VPN 隧 道 接 口 ID, 格 式 为 WORD。<br />

说 明<br />

1. 如 果 不 指 定 tunnel_id 参 数 , 则 显 示 所 有 的 VPN 隧 道 接 口 信 息 。<br />

2. 如 果 省 略 brief 关 键 字 , 则 显 示 VPN 隧 道 接 口 的 详 细 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 所 有 VPN 隧 道 接 口 简 明 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root> show interface tunnel brief<br />

【 返 回 结 果 】<br />

Interface Status IP MTU Vsys<br />

tunnel1 on 192.168.2.1 1500 root<br />

tunnel2 on 1500 root<br />

192 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show interface tunnel<br />

相 关 命 令<br />

命 令 名 称<br />

show interface<br />

描 述 信 息<br />

显 示 所 有 以 太 网 接 口 、 以 太 网 通 道 、 VPN<br />

隧 道 接 口 和 VLAN 信 息 。<br />

show interface channel 显 示 以 太 网 通 道 信 息 。<br />

show interface ethernet 显 示 以 太 网 接 口 信 息 。<br />

show interface vlan 显 示 VLAN 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 193


接 口 命 令<br />

show interface vlan<br />

使 用 show interface vlan 命 令 显 示 VLAN 信 息 。<br />

命 令<br />

show interface vlan [vlan_id | [brief]]<br />

语 法<br />

brief 表 示 简 明 信 息 。<br />

vlan_id<br />

VLAN ID, 格 式 为 INTEGER。<br />

说 明<br />

1. 如 果 不 指 定 vlan_id 参 数 , 则 显 示 所 有 VLAN 的 信 息 。<br />

2. 如 果 省 略 brief 关 键 字 , 则 显 示 VLAN 的 详 细 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 所 有 VLAN 的 简 明 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show interface vlan brief<br />

【 返 回 结 果 】<br />

Interface Status IP MAC Port MTU Vsys<br />

vlan1 on 00:A0:8E:B2:2A:DD eth2 1500 root<br />

vlan10 on 10.3.1.212 0:A0:8E:B2:2A:D8 eth-s2p4 1500 root<br />

194 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show interface vlan<br />

相 关 命 令<br />

命 令 名 称<br />

show interface<br />

描 述 信 息<br />

显 示 所 有 以 太 网 接 口 、 以 太 网 通 道 、 VPN<br />

隧 道 接 口 和 VLAN 信 息 。<br />

show interface channel 显 示 以 太 网 通 道 信 息 。<br />

show interface ethernet 显 示 以 太 网 接 口 信 息 。<br />

show interface tunnel 显 示 VPN 隧 道 接 口 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 195


接 口 命 令<br />

shutdown<br />

使 用 shutdown 命 令 禁 用 以 太 网 接 口 、 以 太 网 通 道 、 VPN 隧 道 接 口 和 VLAN。 配 置 成<br />

功 后 , 该 设 备 不 能 进 行 数 据 收 发 。<br />

命 令<br />

shutdown<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 接 口 配 置 模 式 或 VLAN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 禁 用 以 太 网 接 口 eth1。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]shutdown<br />

相 关 命 令<br />

命 令 名 称<br />

unset shutdown<br />

描 述 信 息<br />

启 用 一 个 以 太 网 接 口 、 以 太 网 通 道 、 VPN 隧 道 接 口 和 VLAN。<br />

196 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


speed duplex<br />

speed duplex<br />

使 用 speed duplex 命 令 设 置 以 太 网 接 口 的 连 接 速 度 和 双 工 模 式 。<br />

命 令<br />

speed {10 | 100 | 1000 | auto} duplex {half | full | auto}<br />

语 法<br />

10 | 100 | 1000 | auto • 10— 表 示 连 接 速 度 为 10Mbit/s<br />

• 100— 表 示 连 接 速 度 为 100Mbit/s<br />

• 1000— 表 示 连 接 速 度 为 1000Mbit/s<br />

• auto— 表 示 连 接 速 度 由 自 动 协 商 确 定<br />

half | full | auto<br />

• half— 半 双 工<br />

• full— 全 双 工<br />

• auto— 工 作 模 式 由 自 动 协 商 确 定<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 接 口 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 以 太 网 接 口 eth1 的 工 作 模 式 为 全 双 工 , 连 接 速 度 为 1000Mbit/s。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]speed 1000 duplex full<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 197


接 口 命 令<br />

tunnel<br />

使 用 tunnel 命 令 创 建 或 进 入 指 定 的 VPN 隧 道 接 口 。<br />

命 令<br />

tunnel tunnel_id<br />

语 法<br />

tunnel_id<br />

隧 道 ID, 格 式 为 INTEGER。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 进 入 ID 为 22 的 VPN 隧 道 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]tunnel 22<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset tunnel 删 除 指 定 的 VPN 隧 道 接 口 。<br />

198 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset bind gateway<br />

unset bind gateway<br />

使 用 unset bind gateway 命 令 删 除 指 定 的 GTB 表 项 。<br />

命 令<br />

unset bind gateway ip_address<br />

语 法<br />

ip_address<br />

IP 地 址 , 格 式 为 x.x.x.x。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 接 口 (VPN 接 口 ) 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 GTB 中 IP 地 址 为 192.168.1.111 的 表 项 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] tunnel 1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-tunnel1]unset bind gateway 192.168.1.111<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

bind gateway tunnel 添 加 GTB 表 项 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 199


接 口 命 令<br />

unset channel<br />

使 用 unset channel 命 令 删 除 指 定 的 以 太 网 通 道 。<br />

命 令<br />

unset channel channel_id<br />

语 法<br />

channel_id<br />

以 太 网 通 道 ID, 格 式 为 INTEGER。<br />

说 明<br />

删 除 以 太 网 通 道 时 必 须 保 证 该 通 道 中 没 有 以 太 网 接 口 , 且 该 以 太 网 通 道 也 没 有 被 划 分 到<br />

某 个 VLAN 或 虚 拟 系 统 中 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 以 太 网 通 道 ch1。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset channel 1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

channel 创 建 以 太 网 通 道 或 进 入 以 太 网 通 道 配 置 模 式 。<br />

200 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset floating ip address<br />

unset floating ip address<br />

使 用 unset floating ip address 命 令 删 除 共 享 接 口 、 三 层 接 口 以 及 VLAN 的 浮<br />

动 IP 地 址 。<br />

命 令<br />

unset floating ip address [ip_address netmask]<br />

语 法<br />

ip_address<br />

netmask<br />

IP 地 址 , 格 式 为 x.x.x.x。<br />

子 网 掩 码 , 格 式 为 x.x.x.x。<br />

说 明<br />

1. 如 果 不 指 定 ip_address 及 netmask 参 数 , 将 删 除 所 有 的 浮 动 IP 地 址 。<br />

2. 如 果 选 择 了 从 浮 动 IP 地 址 , 那 么 主 浮 动 IP 地 址 将 不 允 许 被 删 除 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 接 口 配 置 模 式 或 VLAN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 共 享 以 太 网 接 口 eth1 的 浮 动 IP 地 址 192.168.1.111 及 子 网 掩 码 255.255.255.0。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]unset floating ip address<br />

192.168.1.111 255.255.255.0<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

floating ip address 添 加 设 备 的 浮 动 IP 地 址 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 201


接 口 命 令<br />

unset GTB<br />

使 用 unset GTB 命 令 清 除 GTB 表 项 。<br />

命 令<br />

unset GTB<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 接 口 (VPN 接 口 ) 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 清 除 GTB 表 项 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] tunnel 1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-tunnel1]unset GTB<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show GTB 显 示 GTB 表 项 。<br />

202 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset hold ethernet<br />

unset hold ethernet<br />

使 用 unset hold ethernet 命 令 解 除 二 层 以 太 网 接 口 与 以 太 网 通 道 的 隶 属 关 系 。<br />

命 令<br />

unset hold ethernet interface_id<br />

语 法<br />

interface_id<br />

以 太 网 接 口 ID, 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 接 口 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 解 除 二 层 以 太 网 接 口 eth1 与 以 太 网 通 道 ch0 的 隶 属 关 系 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]channel 0<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ch0]unset hold ethernet 1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

hold ethernet 指 定 隶 属 于 通 道 的 接 口 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 203


接 口 命 令<br />

unset hold ethernet,channel<br />

使 用 unset hold ethernet,channel 命 令 解 除 以 太 网 接 口 或 以 太 网 通 道 与 VLAN<br />

的 隶 属 关 系 。<br />

命 令<br />

unset hold {ethernet interface_id | channel channel_id}<br />

语 法<br />

interface_id<br />

channel_id<br />

以 太 网 接 口 ID, 格 式 为 WORD。<br />

以 太 网 通 道 ID, 格 式 为 INTEGER。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VLAN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 解 除 以 太 网 通 道 ch0 与 VLAN 的 隶 属 关 系 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]vlan 1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vlan1]unset hold channel 0<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

hold ethernet, channel 指 定 隶 属 于 VLAN 的 设 备 。<br />

204 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset ip address<br />

unset ip address<br />

使 用 unset ip address 命 令 删 除 共 享 接 口 、 三 层 接 口 、 VPN 隧 道 接 口 以 及 VLAN<br />

的 IP 地 址 。<br />

命 令<br />

unset ip address [ip_address netmask]<br />

语 法<br />

ip_address<br />

netmask<br />

IP 地 址 , 格 式 为 x.x.x.x。<br />

子 网 掩 码 , 格 式 为 x.x.x.x。<br />

说 明<br />

1. 如 果 不 指 定 ip_address 及 netmask 参 数 , 将 删 除 所 有 的 IP 地 址 。<br />

2. 如 果 选 择 了 从 IP 地 址 , 那 么 主 IP 地 址 将 不 允 许 被 删 除 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 接 口 配 置 模 式 或 VLAN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 共 享 以 太 网 接 口 eth1 的 从 IP 地 址 192.168.1.111 及 子 网 掩 码 255.255.255.0。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]unset ip address 192.168.1.111<br />

255.255.255.0<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

ip address 添 加 设 备 的 IP 地 址 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 205


接 口 命 令<br />

unset port trunk native<br />

使 用 unset port trunk native 命 令 删 除 以 太 网 接 口 或 以 太 网 通 道 的 native<br />

VLAN。<br />

命 令<br />

unset port trunk native<br />

语 法<br />

trunk<br />

工 作 模 式 , 表 示 该 设 备 可 以 被 划 分 到 多 个 VLAN。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 接 口 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 以 太 网 接 口 eth1 的 native VLAN。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]unset port trunk native<br />

相 关 命 令<br />

命 令 名 称<br />

port trunk native vlan<br />

描 述 信 息<br />

设 置 以 太 网 接 口 或 以 太 网 通 道 的 native<br />

VLAN。<br />

206 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset port vlan<br />

unset port vlan<br />

使 用 unset port vlan 命 令 解 除 以 太 网 接 口 或 以 太 网 通 道 与 VLAN 的 隶 属 关 系 。<br />

命 令<br />

unset port {access | trunk allowed} vlan<br />

语 法<br />

access | trunk<br />

• access— 该 以 太 网 接 口 或 以 太 网 通 道 只 能 被 划 分 到 一 个 VLAN<br />

• trunk— 该 以 太 网 接 口 或 以 太 网 通 道 可 以 被 划 分 到 多 个 VLAN<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 接 口 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 解 除 工 作 方 式 为 trunk 的 以 太 网 接 口 eth1 与 所 有 VLAN 的 隶 属 关 系 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]unset port trunk allowed vlan<br />

相 关 命 令<br />

命 令 名 称<br />

port vlan<br />

描 述 信 息<br />

设 置 以 太 网 接 口 或 以 太 网 通 道 隶 属 于 指 定 VLAN。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 207


接 口 命 令<br />

unset shutdown<br />

使 用 unset shutdown 命 令 启 用 以 太 网 接 口 、 以 太 网 通 道 、 VPN 隧 道 接 口 和 VLAN。<br />

命 令<br />

unset shutdown<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 接 口 配 置 模 式 或 VLAN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 启 用 以 太 网 接 口 eth1。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]unset shutdown<br />

相 关 命 令<br />

命 令 名 称<br />

shutdown<br />

描 述 信 息<br />

禁 用 一 个 以 太 网 接 口 、 以 太 网 通 道 、 VPN 隧 道 接 口 和 VLAN。<br />

208 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset tunnel<br />

unset tunnel<br />

使 用 unset tunnel 命 令 删 除 指 定 的 VPN 隧 道 接 口 。<br />

命 令<br />

unset tunnel tunnel_id<br />

语 法<br />

tunnel_id<br />

隧 道 ID, 格 式 为 INTEGER。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 ID 为 6 的 VPN 隧 道 接 口 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset tunnel 6<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

tunnel 创 建 或 进 入 VPN 隧 道 接 口 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 209


接 口 命 令<br />

unset vlan<br />

使 用 unset vlan 命 令 删 除 指 定 的 VLAN。<br />

命 令<br />

unset vlan vlan_id<br />

语 法<br />

vlan_id<br />

VLAN ID, 格 式 为 INTEGER。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 vlan50。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset vlan 50<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

vlan 创 建 VLAN 或 进 入 VLAN 配 置 模 式 。<br />

210 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


vlan<br />

vlan<br />

使 用 vlan 命 令 添 加 VLAN 或 进 入 指 定 VLAN 配 置 模 式 。<br />

命 令<br />

vlan vlan_id<br />

语 法<br />

vlan_id<br />

VLAN ID, 格 式 为 INTEGER。<br />

说 明<br />

如 果 选 择 vlan_id 参 数 时 , 表 示 进 入 该 VLAN 配 置 模 式 ; 如 果 不 选 择 vlan_id 参 数 , 表 示<br />

创 建 一 个 以 vlan_id 命 名 的 VLAN。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 进 入 vlan2 配 置 模 式 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]vlan 2<br />

相 关 命 令<br />

命 令 名 称<br />

unset vlan<br />

描 述 信 息<br />

删 除 指 定 的 VLAN。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 211


接 口 命 令<br />

working-type<br />

使 用 working-type 命 令 设 置 以 太 网 接 口 和 以 太 网 通 道 的 类 型 。<br />

命 令<br />

working-type {layer2-interface | layer3-interface | layer3-shared-interface}<br />

语 法<br />

layer2-interface | layer3-interface |<br />

layer3-shared-interface<br />

• layer2-interface— 二 层 设 备<br />

• layer3-interface— 三 层 设 备<br />

• layer3-shared-interface— 共 享 设 备<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 接 口 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 以 太 网 接 口 eth1 为 二 层 接 口 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]working-type layer2-interface<br />

212 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


13 IP 包 过 滤 命 令<br />

policy ip-filter enable,disable<br />

使 用 policy ip-filter enable,disable 命 令 修 改 指 定 的 IP 包 过 滤 策 略 的 状 态 。<br />

命 令<br />

policy ip-filter policy_name {enable | disable}<br />

语 法<br />

policy_name<br />

enable | disable<br />

策 略 名 称 , 格 式 为 WORD。<br />

• enable— 启 用 指 定 的 IP 包 过 滤 策 略<br />

• disable— 禁 用 指 定 的 IP 包 过 滤 策 略<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 启 用 IP 包 过 滤 策 略 test1。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter test1 enable<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy ip-filter global 添 加 全 局 IP 包 过 滤 策 略 。<br />

policy ip-filter inter-zone 添 加 域 间 IP 包 过 滤 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 213


IP 包 过 滤 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy ip-filter intra-zone 添 加 域 内 IP 包 过 滤 策 略 。<br />

show policy ip-filter 显 示 IP 包 过 滤 策 略 。<br />

unset policy ip-filter 删 除 IP 包 过 滤 策 略 。<br />

214 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy ip-filter global<br />

policy ip-filter global<br />

使 用 policy ip-filter global 命 令 来 添 加 全 局 IP 包 过 滤 策 略 。 配 置 成 功 后 , 防<br />

火 墙 可 以 通 过 匹 配 该 策 略 , 允 许 或 者 拒 绝 IP 数 据 包 通 过 防 火 墙 。<br />

命 令<br />

policy ip-filter global policy_name {src_iplist | any} {dst_iplist | any} {any | icmp {type |<br />

type_list} | tcp {src_port | srcport_range} {dst_port | dstport_range} | udp {src_port | srcport_<br />

range} {dst_port | dstport_range} | other number} {permit | deny} {enable | disable} [pri]<br />

语 法<br />

global 表 示 全 局 , 即 所 有 安 全 域 , 包 括 域 间 和 域 内 类 型 。<br />

policy_name<br />

src_iplist<br />

dst_iplist<br />

策 略 名 称 , 格 式 为 WORD。<br />

源 IP 地 址 列 表 , 格 式 为 x.x.x.x, 范 围 是 IPV4LIST。 any 代<br />

表 任 意 IP 地 址 。<br />

目 的 IP 地 址 列 表 , 格 式 为 x.x.x.x, 范 围 是 IPV4LIST。 any<br />

代 表 任 意 IP 地 址 。<br />

type ICMP 协 议 类 型 , 可 以 设 置 为 :<br />

ECHO_and_ECHOREPLY ;<br />

DEST_UNREACH ;<br />

SOURCE_QUENCH ;<br />

REDIRECT ;<br />

ROUTER_ADVERTISEMENT ;<br />

ROUTER_SOLICITATION ;<br />

TIME_EXCEEDED ;<br />

PARAMETERPROB ;<br />

TIMESTAMP_and_TIMESTAMPREPLY ;<br />

INFO_REQUEST_and_INFO_REPLY ;<br />

ADDRESS_and_ADDRESSREPLY 。<br />

any 表 示 上 述 协 议 类 型 中 的 任 意 一 种 类 型 。<br />

type_list<br />

src_port<br />

srcport_range<br />

dst_port<br />

dstport_range<br />

number<br />

ICMP 类 型 列 表 , 格 式 为 WORD。<br />

源 端 口 , 格 式 为 INTEGER。<br />

源 端 口 范 围 , 格 式 为 INTEGER。<br />

目 的 端 口 , 格 式 为 INTEGER。<br />

目 的 端 口 范 围 , 格 式 为 INTEGER。<br />

协 议 号 或 协 议 号 范 围 , 格 式 为 NUMBER。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 215


IP 包 过 滤 命 令<br />

permit | deny<br />

enable | disable<br />

pri<br />

• permit— 允 许 符 合 该 全 局 IP 包 过 滤 策 略 的 数 据 包 通 过 防 火 墙<br />

• deny— 拒 绝 符 合 该 全 局 IP 包 过 滤 策 略 的 数 据 包 通 过 防 火 墙<br />

缺 省 值 为 deny<br />

• enable— 启 用 该 IP 包 过 滤 策 略<br />

• disable— 禁 用 该 IP 包 过 滤 策 略<br />

pri 关 键 字 为 可 选 项 , 表 示 策 略 优 先 级 , 格 式 为 INTEGER。<br />

说 明<br />

1. 如 果 pri 设 置 为 1, 表 示 将 该 IP 包 过 滤 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 , 表 示<br />

将 该 IP 包 过 滤 策 略 添 加 到 所 有 策 略 的 后 面 。<br />

2. 当 IP 数 据 包 与 所 有 的 域 间 、 域 内 策 略 均 不 匹 配 时 , 就 与 全 局 策 略 进 行 比 对 。 域 间 IP 包<br />

过 滤 策 略 的 优 先 级 高 于 域 内 策 略 。<br />

3. 选 择 icmp 关 键 字 , 可 以 指 定 ICMP 数 据 包 的 类 型 , 也 可 以 不 指 定 。<br />

4. 当 在 一 条 策 略 中 指 定 多 个 ICMP 类 型 时 , 可 用 逗 号 隔 开 , 并 且 不 能 重 复 。<br />

5. 选 择 other 关 键 字 , 传 输 层 协 议 号 可 以 是 数 字 , 也 可 以 是 数 字 范 围 , 并 且 不 包 括 1,<br />

6, 17。 例 如 : 指 定 协 议 号 范 围 是 3-10, 实 际 上 是 3-5, 7-10。<br />

6. 当 在 一 条 策 略 中 指 定 多 个 其 它 协 议 时 , 协 议 号 范 围 不 能 重 叠 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 1. 添 加 防 火 墙 全 局 IP 包 过 滤 策 略 global_test1, 其 优 先 级 为 12, 不 指 定 任 何 传 输 层<br />

协 议 , 状 态 为 禁 用 。 配 置 成 功 后 , 允 许 源 IP 和 目 的 IP 为 任 何 地 址 的 IP 数 据 包 通 过 防 火<br />

墙 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter global global_test1 any any<br />

any permit disable 12<br />

范 例 2. 添 加 防 火 墙 全 局 IP 包 过 滤 策 略 global_test2, 其 优 先 级 为 空 , 传 输 层 协 议 为<br />

ICMP, 数 据 包 类 型 为 地 址 掩 码 请 求 和 应 答 、 时 间 戳 请 求 和 应 答 , 状 态 为 启 用 。 配 置 成 功<br />

后 , 允 许 源 IP 为 任 何 地 址 , 目 的 IP 地 址 范 围 在 192.168.1.100-192.168.1.122 的 IP 数 据<br />

包 通 过 防 火 墙 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter global global_test2 any<br />

192.168.1.100-192.168.1.122 icmp ADDRESS_and_ADDRESSREPLY, TIMESTAMP_<br />

and_TIMESTAMPREPLY permit enable<br />

216 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy ip-filter global<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show policy ip-filter 显 示 IP 包 过 滤 策 略 。<br />

unset policy ip-filter 删 除 IP 包 过 滤 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 217


IP 包 过 滤 命 令<br />

policy ip-filter inter-zone<br />

使 用 policy ip-filter inter-zone 命 令 添 加 域 间 IP 包 过 滤 策 略 。 配 置 成 功 后 ,<br />

防 火 墙 可 以 通 过 匹 配 该 策 略 , 允 许 或 者 拒 绝 域 间 IP 数 据 包 通 过 防 火 墙 。<br />

命 令<br />

policy ip-filter inter-zone policy_name {szone | any} {dzone | any} {src_iplist | any} {dst_<br />

iplist | any} {any | icmp {type | type_list} | tcp {src_port | srcport_range} {dst_port | dstport_<br />

range} | udp {src_port | srcport_ range} {dst_port | dstport_range} | other number} {permit |<br />

deny} {enable | disable} [pri]<br />

语 法<br />

inter-zone 表 示 域 间 , 即 两 个 安 全 域 之 间 。<br />

policy_name<br />

szone<br />

src_iplist<br />

dzone<br />

dst_iplist<br />

策 略 名 称 , 格 式 为 WORD。<br />

源 安 全 域 名 称 , 格 式 为 WORD。<br />

源 IP 地 址 列 表 , 格 式 为 x.x.x.x, 范 围 是 IPV4LIST。 any 代<br />

表 任 意 IP 地 址 。<br />

目 的 安 全 域 名 称 , 格 式 为 WORD。<br />

目 的 IP 地 址 列 表 , 格 式 为 x.x.x.x, 范 围 是 IPV4LIST。<br />

any 代 表 任 意 IP 地 址 。<br />

type ICMP 协 议 类 型 , 可 以 设 置 为 :<br />

ECHO_and_ECHOREPLY ;<br />

DEST_UNREACH ;<br />

SOURCE_QUENCH ;<br />

REDIRECT ;<br />

ROUTER_ADVERTISEMENT ;<br />

ROUTER_SOLICITATION ;<br />

TIME_EXCEEDED ;<br />

PARAMETERPROB ;<br />

TIMESTAMP_and_TIMESTAMPREPLY ;<br />

INFO_REQUEST_and_INFO_REPLY ;<br />

ADDRESS_and_ADDRESSREPLY 。<br />

any 表 示 上 述 协 议 类 型 中 的 任 意 一 种 类 型 。<br />

type_list<br />

src_port<br />

srcport_range<br />

dst_port<br />

dstport_range<br />

ICMP 类 型 列 表 , 格 式 为 WORD。<br />

源 端 口 , 格 式 为 INTEGER。<br />

源 端 口 范 围 , 格 式 为 INTEGER。<br />

目 的 端 口 , 格 式 为 INTEGER。<br />

目 的 端 口 范 围 , 格 式 为 INTEGER。<br />

218 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy ip-filter inter-zone<br />

number<br />

permit | deny<br />

enable | disable<br />

pri<br />

协 议 号 或 协 议 号 范 围 , 格 式 为 NUMBER。<br />

• permit— 允 许 符 合 该 域 间 IP 包 过 滤 策 略 的 数 据 包 通 过 防 火 墙<br />

• deny— 拒 绝 符 合 该 域 间 IP 包 过 滤 策 略 的 数 据 包 通 过 防 火 墙<br />

缺 省 值 为 deny<br />

• enable— 启 用 该 IP 包 过 滤 策 略<br />

• disable— 禁 用 该 IP 包 过 滤 策 略<br />

pri 关 键 字 为 可 选 项 , 表 示 策 略 优 先 级 , 格 式 为 INTEGER。<br />

说 明<br />

1. 如 果 pri 设 置 为 1, 表 示 将 该 IP 包 过 滤 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 , 表 示<br />

将 该 IP 包 过 滤 策 略 添 加 到 所 有 策 略 的 后 面 。<br />

2. 域 间 策 略 只 作 用 于 域 间 转 发 的 IP 数 据 流 。<br />

3. 选 择 icmp 关 键 字 , 可 以 指 定 ICMP 数 据 包 的 类 型 , 也 可 以 不 指 定 。<br />

4. 当 在 一 条 策 略 中 指 定 多 个 ICMP 类 型 时 , 可 用 逗 号 隔 开 , 并 且 不 能 重 复 。<br />

5. 选 择 other 关 键 字 , 传 输 层 协 议 号 可 以 是 数 字 , 也 可 以 是 数 字 范 围 , 并 且 不 包 括 1,<br />

6, 17。 例 如 : 指 定 协 议 号 范 围 是 3-10, 实 际 上 是 3-5, 7-10。<br />

6. 当 在 一 条 策 略 中 指 定 多 个 其 它 协 议 时 , 协 议 号 范 围 不 能 重 叠 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 1. 添 加 防 火 墙 域 间 IP 包 过 滤 策 略 inter_test1, 其 优 先 级 为 空 , 协 议 为 TCP, 状 态 为<br />

启 用 。 配 置 成 功 后 , 允 许 源 IP 地 址 范 围 在 192.168.1.123-192.168.1.145, 目 的 IP 为 任 意<br />

地 址 , 源 安 全 域 为 SzoneA、 目 的 安 全 域 为 DzoneA, 源 端 口 为 11, 目 的 端 口 范 围 为 23-<br />

27 的 IP 数 据 包 通 过 防 火 墙 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter inter-zone inter_test1 SzoneA<br />

DzoneA 192.168.1.123-192.168.1.145 any tcp 11 23-27 permit enable<br />

范 例 2. 添 加 防 火 墙 域 间 IP 包 过 滤 策 略 inter_test2, 其 优 先 级 为 25, 协 议 为 UDP, 状 态<br />

为 禁 用 。 配 置 成 功 后 , 允 许 源 IP 地 址 范 围 在 192.168.1.156-192.168.1.178, 目 的 IP 地 址<br />

范 围 在 192.168.1.120-192.168.1.130, 源 安 全 域 为 SzoneB、 目 的 安 全 域 为 DzoneB, 源 端<br />

口 范 围 为 80-92, 目 的 端 口 范 围 为 22-45 的 IP 数 据 包 通 过 防 火 墙 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 219


IP 包 过 滤 命 令<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter inter-zone inter_test2 SzoneB<br />

DzoneB 192.168.1.156-192.168.1.178 192.168.1.120-192.168.1.130 udp 80-<br />

92 22-45 permit disable 25<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show policy ip-filter 显 示 IP 包 过 滤 策 略 。<br />

unset policy ip-filter 删 除 IP 包 过 滤 策 略 。<br />

220 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy ip-filter intra-zone<br />

policy ip-filter intra-zone<br />

使 用 policy ip-filter intra-zone 命 令 来 添 加 域 内 IP 包 过 滤 策 略 。 配 置 成 功<br />

后 , 防 火 墙 可 以 通 过 匹 配 该 策 略 , 允 许 或 者 拒 绝 域 内 IP 数 据 包 通 过 防 火 墙 。<br />

命 令<br />

policy ip-filter intra-zone policy_name zone {src_iplist | any} {dst_iplist | any} {any | icmp<br />

{type | type_list} | tcp {src_port | srcport_range} {dst_port | dstport_ range} | udp {src_port |<br />

srcport_ range} {dst_port | dstport_range} | other number} {permit | deny} {enable | disable}<br />

[pri]<br />

语 法<br />

intra-zone 表 示 域 内 , 即 在 一 个 安 全 域 内 。<br />

policy_name<br />

zone<br />

src_iplist<br />

dst_iplist<br />

策 略 名 称 , 格 式 为 WORD。<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

源 IP 地 址 列 表 , 格 式 为 x.x.x.x, 范 围 是 IPV4LIST。 any 代<br />

表 任 意 IP 地 址 。<br />

目 的 IP 地 址 列 表 , 格 式 为 x.x.x.x, 范 围 是 IPV4LIST。 any<br />

代 表 任 意 IP 地 址 。<br />

type ICMP 协 议 类 型 , 可 以 设 置 为 :<br />

ECHO_and_ECHOREPLY ;<br />

DEST_UNREACH ;<br />

SOURCE_QUENCH ;<br />

REDIRECT ;<br />

ROUTER_ADVERTISEMENT ;<br />

ROUTER_SOLICITATION ;<br />

TIME_EXCEEDED ;<br />

PARAMETERPROB ;<br />

TIMESTAMP_and_TIMESTAMPREPLY ;<br />

INFO_REQUEST_and_INFO_REPLY ;<br />

ADDRESS_and_ADDRESSREPLY 。<br />

any 表 示 上 述 协 议 类 型 中 的 任 意 一 种 类 型 。<br />

type_list<br />

src_port<br />

srcport_range<br />

dst_port<br />

dstport_range<br />

number<br />

ICMP 类 型 列 表 , 格 式 为 WORD。<br />

源 端 口 , 格 式 为 INTEGER。<br />

源 端 口 范 围 , 格 式 为 INTEGER。<br />

目 的 端 口 , 格 式 为 INTEGER。<br />

目 的 端 口 范 围 , 格 式 为 INTEGER。<br />

协 议 号 或 协 议 号 范 围 , 格 式 为 NUMBER。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 221


IP 包 过 滤 命 令<br />

permit | deny<br />

enable | disable<br />

pri<br />

• permit— 允 许 符 合 该 域 内 IP 包 过 滤 策 略 的 数 据 包 通 过 防 火 墙<br />

• deny— 拒 绝 符 合 该 域 内 IP 包 过 滤 策 略 的 数 据 包 通 过 防 火 墙<br />

缺 省 值 为 deny<br />

• enable— 启 用 该 IP 包 过 滤 策 略<br />

• disable— 禁 用 该 IP 包 过 滤 策 略<br />

pri 关 键 字 为 可 选 项 , 表 示 策 略 优 先 级 , 格 式 为 INTEGER。<br />

说 明<br />

1. 如 果 pri 设 置 为 1, 表 示 将 该 IP 包 过 滤 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 , 表 示<br />

将 该 IP 包 过 滤 策 略 添 加 到 所 有 策 略 的 后 面 。<br />

2. 域 内 策 略 只 作 用 于 域 内 转 发 的 IP 数 据 流 。<br />

3. 选 择 icmp 关 键 字 , 可 以 指 定 ICMP 数 据 包 的 类 型 , 也 可 以 不 指 定 。<br />

4. 当 在 一 条 策 略 中 指 定 多 种 ICMP 类 型 时 , 可 用 逗 号 隔 开 , 并 且 不 能 重 复 。<br />

5. 选 择 other 关 键 字 , 传 输 层 协 议 号 可 以 是 数 字 , 也 可 以 是 数 字 范 围 , 并 且 不 包 括 1,<br />

6, 17。 例 如 : 指 定 协 议 号 范 围 是 3-10, 实 际 上 是 3-5, 7-10。<br />

6. 当 在 一 条 策 略 中 指 定 多 个 其 它 协 议 时 , 协 议 号 范 围 不 能 重 叠 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 1. 添 加 防 火 墙 域 内 IP 包 过 滤 策 略 intra_test1, 其 优 先 级 为 空 , 传 输 层 协 议 号 为 9, 状<br />

态 为 禁 用 。 配 置 成 功 后 , 拒 绝 源 IP 地 址 范 围 在 192.168.1.165, 目 的 IP 地 址 为<br />

192.168.1.175, 源 安 全 域 为 SzoneC 的 IP 数 据 包 通 过 防 火 墙 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter intra-zone intra_test1 SzoneC<br />

192.168.1.165 192.168.1.175 other 9 deny disable<br />

范 例 2. 添 加 防 火 墙 域 内 IP 包 过 滤 策 略 intra_test2, 其 优 先 级 为 63, 协 议 为 UDP, 状 态<br />

为 启 用 。 配 置 成 功 后 , 拒 绝 源 IP 地 址 范 围 在 192.168.1.160-192.168.1.164, 目 的 IP 地 址<br />

范 围 在 192.168.1.136-192.168.1.158, 源 安 全 域 为 SzoneD, 源 端 口 为 6, 目 的 端 口 为 7 的<br />

IP 数 据 包 通 过 防 火 墙 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter intra-zone intra_test2 SzoneD<br />

192.168.1.160-192.168.1.164 192.168.1.136-192.168.1.158 udp 6 7 deny<br />

enable 63<br />

222 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy ip-filter intra-zone<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show policy ip-filter 显 示 IP 包 过 滤 策 略 。<br />

unset policy ip-filter 删 除 IP 包 过 滤 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 223


IP 包 过 滤 命 令<br />

policy ip-filter log<br />

使 用 policy ip-filter log 命 令 为 指 定 的 IP 包 过 滤 策 略 设 置 日 志 记 录 开 关 。<br />

命 令<br />

policy ip-filter policy_name log {on | off}<br />

语 法<br />

policy_name<br />

on | off<br />

策 略 名 称 , 格 式 为 WORD。<br />

• on— 开 启 IP 包 过 滤 策 略 的 日 志 开 关 , 当 有 新 建 会 话 的 数 据 包 匹<br />

配 到 此 策 略 时 , 发 送 数 据 包 事 件 信 息 到 防 火 墙 的 日 志 系 统<br />

• off— 关 闭 IP 包 过 滤 策 略 的 日 志 开 关 , 当 有 新 建 会 话 的 数 据 包 匹<br />

配 此 策 略 时 , 不 发 送 数 据 包 事 件 信 息 到 防 火 墙 系 统<br />

缺 省 值 为 off<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 IP 包 过 滤 策 略 test1 的 日 志 为 开 启 状 态 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter test1 log on<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show policy ip-filter 显 示 IP 包 过 滤 策 略 。<br />

224 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy ip-filter number<br />

policy ip-filter number<br />

使 用 policy ip-filter number 命 令 修 改 指 定 的 IP 包 过 滤 策 略 的 优 先 级 。 配 置 成<br />

功 后 , 可 以 改 变 IP 数 据 包 匹 配 该 策 略 的 先 后 顺 序 。<br />

命 令<br />

policy ip-filter policy_name number pri<br />

语 法<br />

policy_name<br />

pri<br />

策 略 名 称 , 格 式 为 WORD。<br />

策 略 优 先 级 , 格 式 为 INTEGER。<br />

说 明<br />

如 果 pri 设 置 为 1, 表 示 将 该 IP 包 过 滤 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 , 表 示<br />

将 该 IP 包 过 滤 策 略 添 加 到 所 有 策 略 的 后 面 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 IP 包 过 滤 策 略 test 的 优 先 级 为 5。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter test number 5<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show policy ip-filter 显 示 IP 包 过 滤 策 略 。<br />

unset policy ip-filter 删 除 IP 包 过 滤 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 225


IP 包 过 滤 命 令<br />

policy ip-filter permit,deny<br />

使 用 policy ip-filter permit,deny 命 令 修 改 指 定 的 IP 包 过 滤 策 略 的 动 作 。<br />

命 令<br />

policy ip-filter policy_name {permit | deny}<br />

语 法<br />

policy_name<br />

permit | deny<br />

策 略 名 称 , 格 式 为 WORD。<br />

• permit— 允 许 符 合 指 定 策 略 的 数 据 包 通 过 防 火 墙<br />

• deny— 拒 绝 符 合 指 定 策 略 的 数 据 包 通 过 防 火 墙<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 允 许 符 合 IP 包 过 滤 策 略 test 的 数 据 包 通 过 防 火 墙 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter test permit<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show policy ip-filter 显 示 IP 包 过 滤 策 略 。<br />

unset policy ip-filter 删 除 IP 包 过 滤 策 略 。<br />

226 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy ip-filter protocol<br />

policy ip-filter protocol<br />

使 用 policy ip-filter protocol 命 令 向 指 定 的 IP 包 过 滤 策 略 中 添 加 协 议 。<br />

命 令<br />

policy ip-filter policy_name protocol {icmp {type | type_list} | other number | tcp {src_port |<br />

srcport_range} {dst_port | dstpor t_range} | udp {src_port | srcport_range} {dst_port | dstpor<br />

t_range}}<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

type ICMP 协 议 类 型 , 可 以 设 置 为 :<br />

ECHO_and_ECHOREPLY ;<br />

DEST_UNREACH ;<br />

SOURCE_QUENCH ;<br />

REDIRECT ;<br />

ROUTER_ADVERTISEMENT ;<br />

ROUTER_SOLICITATION ;<br />

TIME_EXCEEDED ;<br />

PARAMETERPROB ;<br />

TIMESTAMP_and_TIMESTAMPREPLY ;<br />

INFO_REQUEST_and_INFO_REPLY ;<br />

ADDRESS_and_ADDRESSREPLY 。<br />

any 表 示 上 述 协 议 类 型 中 的 任 意 一 种 类 型 。<br />

type_list<br />

number<br />

src_port<br />

srcport_range<br />

dst_port<br />

dstport_range<br />

ICMP 类 型 列 表 , 格 式 为 WORD。<br />

协 议 号 或 协 议 号 范 围 , 格 式 为 NUMBER。<br />

源 端 口 , 格 式 为 INTEGER。<br />

源 端 口 范 围 , 格 式 为 INTEGER。<br />

目 的 端 口 , 格 式 为 INTEGER。<br />

目 的 端 口 范 围 , 格 式 为 INTEGER。<br />

说 明<br />

每 条 IP 包 过 滤 策 略 最 多 可 以 指 定 8 组 传 输 层 协 议 条 件 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 227


IP 包 过 滤 命 令<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 1. 在 IP 包 过 滤 策 略 test1 中 添 加 ICMP 协 议 , 不 指 定 ICMP 类 型 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter test1 protocol icmp any<br />

范 例 2. 在 IP 包 过 滤 策 略 test2 中 添 加 TCP 协 议 , 源 端 口 号 为 5, 目 的 端 口 号 为 7。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter test2 protocol tcp 5 7<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show policy ip-filter 显 示 IP 包 过 滤 策 略 。<br />

unset policy ip-filter 删 除 IP 包 过 滤 策 略 。<br />

228 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy ip-filter schedule<br />

policy ip-filter schedule<br />

使 用 policy ip-filter schedule 命 令 设 置 IP 包 过 滤 策 略 的 有 效 期 。 配 置 成 功<br />

后 , 该 策 略 仅 在 有 效 时 间 内 处 于 可 用 状 态 。<br />

命 令<br />

policy ip-filter policy_name schedule start-week start-weekday end-week end-weekday<br />

time_range<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

start-weekday 以 星 期 为 单 位 的 IP 包 过 滤 策 略 的 开 始 日 期 , 格 式 为 。<br />

1 Monday<br />

2 Tuesday<br />

3 Wednesday<br />

4 Thursday<br />

5 Friday<br />

6 Saturday<br />

7 Sunday<br />

end-weekday 以 星 期 为 单 位 的 IP 包 过 滤 策 略 的 终 止 日 期 , 格 式 为 。<br />

1 Monday<br />

2 Tuesday<br />

3 Wednesday<br />

4 Thursday<br />

5 Friday<br />

6 Saturday<br />

7 Sunday<br />

time_range<br />

IP 包 过 滤 策 略 的 有 效 时 间 段 , 格 式 为 。<br />

说 明<br />

1. 如 果 IP 包 过 滤 策 略 不 设 置 生 效 时 间 , 则 认 为 该 策 略 在 任 何 时 间 都 有 效 。<br />

2. 当 IP 包 过 滤 策 略 设 置 不 只 一 个 有 效 时 间 段 时 , 各 个 时 间 段 之 间 用 逗 号 隔 开 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 229


IP 包 过 滤 命 令<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 IP 包 过 滤 策 略 test1 的 有 效 期 为 周 一 至 周 五 的 8:30:00-17:30:00。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter test1 schedule start-week 1<br />

endweek 5 8:30:00-17:30:00<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show policy ip-filter 显 示 IP 包 过 滤 策 略 。<br />

unset policy ip-filter<br />

timeout,schedule<br />

删 除 IP 包 过 滤 策 略 的 高 级 设 置 。<br />

230 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy ip-filter timeout<br />

policy ip-filter timeout<br />

使 用 policy ip-filter timeout 命 令 设 置 指 定 的 IP 包 过 滤 策 略 的 会 话 超 时 时 间 。<br />

会 话 超 时 后 , 防 火 墙 就 会 抛 弃 该 IP 数 据 包 , 并 取 消 该 数 据 包 所 属 的 会 话 。<br />

命 令<br />

policy ip-filter policy_name timeout {ICMP | UDP | TCP type} exceed_time<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

type TCP 会 话 类 型 , 可 以 设 置 为 :<br />

SYN ;<br />

FIN ;<br />

EST ;<br />

CLOSE ;<br />

exceed_time<br />

超 时 时 间 , 格 式 为 INTEGER。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 IP 包 过 滤 策 略 test1 的 ICMP 会 话 超 时 时 间 为 300 秒 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter test1 timeout ICMP 300<br />

范 例 3. 设 置 IP 包 过 滤 策 略 test3 的 TCP 会 话 SYN 状 态 超 时 时 间 为 15000 秒 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter test3 timeout TCP SYN 15000<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show policy ip-filter 显 示 IP 包 过 滤 策 略 。<br />

unset policy ip-filter<br />

timeout,schedule<br />

删 除 IP 包 过 滤 策 略 的 高 级 设 置 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 231


IP 包 过 滤 命 令<br />

show policy ip-filter<br />

使 用 show policy ip-filter 命 令 来 显 示 IP 包 过 滤 策 略 。<br />

命 令<br />

show policy ip-filter {policy_name | inter-zone | intra-zone | global}<br />

语 法<br />

policy_name<br />

inter-zone | intra-zone<br />

| global<br />

策 略 名 称 , 格 式 为 WORD。<br />

• inter-zone— 域 间 , 即 两 个 安 全 域 之 间 。 选 择 inter-zone, 表 示<br />

显 示 域 间 IP 包 过 滤 策 略 列 表<br />

• intra-zone— 域 内 , 即 在 一 个 安 全 域 内 。 选 择 intra-zone, 表 示<br />

显 示 域 内 IP 包 过 滤 策 略 列 表<br />

• global— 全 局 , 即 所 有 安 全 域 , 包 括 域 间 和 域 内 。 选 择 global,<br />

表 示 显 示 全 局 IP 包 过 滤 策 略 列 表<br />

说 明<br />

选 择 rule_name 参 数 , 表 示 显 示 指 定 的 IP 包 过 滤 策 略 的 详 细 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 名 称 为 test 的 IP 包 过 滤 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy ip-filter test<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy ip-filter global 添 加 全 局 IP 包 过 滤 策 略 。<br />

policy ip-filter inter-zone 添 加 域 间 IP 包 过 滤 策 略 。<br />

policy ip-filter intra-zone 添 加 域 内 IP 包 过 滤 策 略 。<br />

232 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show policy ip-filter intra-zone<br />

show policy ip-filter intra-zone<br />

使 用 show policy ip-filter intra-zone 命 令 显 示 指 定 安 全 域 内 的 所 有 IP 包 过<br />

滤 策 略 。<br />

命 令<br />

show policy ip-filter intra-zone zone_name<br />

语 法<br />

zone_name<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 安 全 域 zoneA 内 的 所 有 IP 包 过 滤 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy ip-filter intra-zone zoneA<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy ip-filter intra-zone 添 加 域 内 IP 包 过 滤 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 233


IP 包 过 滤 命 令<br />

unset policy ip-filter<br />

使 用 unset policy ip-filter inrer-zone,intra-zone,global 命 令 删 除 指<br />

定 类 型 的 所 有 IP 包 过 滤 策 略 。<br />

命 令<br />

unset policy ip-filter {policy_name | inter-zone | intra-zone [zone_name]| global}<br />

语 法<br />

policy_name<br />

inter-zone | intra-zone<br />

| global<br />

zone_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

• inter-zone— 域 间 , 即 两 个 安 全 域 之 间 。 选 择 inter-zone, 表 示<br />

删 除 所 以 域 间 IP 包 过 滤 策 略<br />

• intra-zone— 域 内 , 即 在 一 个 安 全 域 内 。 选 择 intra-zone, 表 示<br />

删 除 所 以 域 内 IP 包 过 滤 策 略<br />

• global— 全 局 , 即 所 有 安 全 域 , 包 括 域 间 和 域 内 。 选 择 global,<br />

表 示 删 除 所 以 全 局 IP 包 过 滤 策 略<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

说 明<br />

选 择 rule_name, 表 示 删 除 指 定 的 IP 包 过 滤 策 略 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 所 有 全 局 IP 包 过 滤 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy ip-filter global<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy ip-filter global 添 加 全 局 IP 包 过 滤 策 略 。<br />

policy ip-filter inter-zone 添 加 域 间 IP 包 过 滤 策 略 。<br />

234 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset policy ip-filter<br />

命 令 名 称<br />

描 述 信 息<br />

policy ip-filter intra-zone 添 加 域 内 IP 包 过 滤 策 略 。<br />

show policy ip-filter 显 示 IP 包 过 滤 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 235


IP 包 过 滤 命 令<br />

unset policy ip-filter timeout,schedule<br />

使 用 unset policy ip-filter 命 令 删 除 指 定 的 IP 包 过 滤 策 略 的 高 级 设 置 。<br />

命 令<br />

unset policy ip-filter policy_name {timeout | schedule}<br />

语 法<br />

policy_name<br />

timeout | schedule<br />

策 略 名 称 , 格 式 为 WORD。<br />

• timeout— 删 除 指 定 的 IP 包 过 滤 策 略 的 超 时 设 置<br />

• schedule— 删 除 指 定 的 IP 包 过 滤 策 略 的 有 效 期 设 置<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 IP 包 过 滤 策 略 test 的 有 效 期 设 置 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy ip-filter test schedule<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy ip-filter timeout 设 置 IP 包 过 滤 策 略 的 超 时 时 间 。<br />

policy ip-filter schedule 设 置 IP 包 过 滤 策 略 的 有 效 期 。<br />

236 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


14 IP-MAC 绑 定 命 令<br />

policy ip-mac<br />

使 用 policy ip-mac 命 令 添 加 IP-MAC 地 址 绑 定 策 略 。<br />

命 令<br />

policy ip-mac policy_name ip_address mac_address {enable | disable}<br />

语 法<br />

policy_name<br />

ip_address<br />

mac_address<br />

enable | disable<br />

策 略 名 称 , 格 式 为 WORD。<br />

绑 定 的 IP 地 址 , 格 式 为 x.x.x.x, 范 围 为 IPV4LIST。<br />

绑 定 的 MAC 地 址 , 格 式 为 HH:HH:HH:HH:HH:HH。<br />

• enable— 启 用 所 添 加 的 IP-MAC 地 址 绑 定 策 略<br />

• diaable— 禁 用 所 添 加 的 IP-MAC 地 址 绑 定 策 略<br />

说 明<br />

1. 设 置 多 个 IP 地 址 对 应 一 个 MAC 地 址 时 , 可 以 在 一 条 规 则 或 多 条 规 则 中 指 定 。<br />

2. 一 个 IP 地 址 只 能 绑 定 一 个 MAC 地 址 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 1. 添 加 IP 地 址 192.168.1.102 和 MAC 地 址 00:BF:36:2F:B0:9A 的 test1 地 址 绑 定 策<br />

略 , 其 状 态 为 启 用 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 237


IP-MAC 绑 定 命 令<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-mac test1 192.168.1.102<br />

00:BF:36:2F:B0:9A enable<br />

范 例 2. 添 加 IP 地 址 范 围 192.168.1.155-192.168.1.165 和 MAC 地 址 0C:9F:D3:66:1E:DB<br />

的 test2 地 址 绑 定 策 略 , 其 状 态 为 禁 用 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-mac test2 192.168.1.155-<br />

192.168.1.165 0C:9F:D3:66:1E:DB disable<br />

相 关 命 令<br />

命 令 名 称<br />

policy ip-mac<br />

enable,disable<br />

描 述 信 息<br />

修 改 IP-MAC 地 址 绑 定 策 略 的 状 态 。<br />

show policy ip-mac 显 示 IP-MAC 地 址 绑 定 策 略 。<br />

unset policy ip-mac 删 除 IP-MAC 地 址 绑 定 策 略 。<br />

238 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy ip-mac enable,disable<br />

policy ip-mac enable,disable<br />

使 用 policy ip-mac enable,disable 命 令 来 修 改 IP-MAC 地 址 绑 定 策 略 的 状 态 。<br />

命 令<br />

policy ip-mac policy_name {enable | disable}<br />

语 法<br />

policy_name<br />

enable |<br />

disable<br />

策 略 名 称 , 格 式 为 WORD。<br />

• enable— 启 用 所 添 加 的 IP-MAC 地 址 绑 定 策 略<br />

• diaable— 禁 用 所 添 加 的 IP-MAC 地 址 绑 定 策 略<br />

说 明<br />

只 有 成 功 添 加 了 policy_name 策 略 后 , 才 可 以 使 用 该 命 令 来 修 改 其 策 略 的 状 态 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 修 改 IP-MAC 地 址 绑 定 策 略 test1 的 状 态 为 enable。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-mac test1 enable<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy ip-mac 添 加 IP-MAC 地 址 绑 定 策 略 。<br />

show policy ip-mac 显 示 IP-MAC 地 址 绑 定 策 略 。<br />

unset policy ip-mac 删 除 IP-MAC 地 址 绑 定 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 239


IP-MAC 绑 定 命 令<br />

show policy ip-mac<br />

使 用 show policy ip-mac 命 令 显 示 IP-MAC 地 址 绑 定 策 略 。<br />

命 令<br />

show policy ip-mac [policy_name]<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

说 明<br />

不 指 定 policy_name 参 数 , 表 示 显 示 所 有 的 地 址 绑 定 策 略 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 策 略 名 称 为 test 的 IP-MAC 地 址 绑 定 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy ip-mac test<br />

【 返 回 结 果 】<br />

Ip-mac bind rule: test<br />

State: enable<br />

Iplist:<br />

192.168.1.102<br />

Mac:<br />

00:BF:36:2F:B0:9A<br />

240 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show policy ip-mac<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy ip-mac 添 加 IP-MAC 地 址 绑 定 策 略 。<br />

policy ip-mac<br />

enable,disable<br />

修 改 IP-MAC 地 址 绑 定 策 略 的 状 态 。<br />

unset policy ip-mac 删 除 IP-MAC 地 址 绑 定 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 241


IP-MAC 绑 定 命 令<br />

unset policy ip-mac<br />

使 用 unset policy ip-mac 命 令 删 除 IP-MAC 地 址 绑 定 策 略 。<br />

命 令<br />

unset policy ip-mac [policy_name]<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

说 明<br />

不 指 定 policy_name 参 数 , 表 示 删 除 所 有 的 地 址 绑 定 策 略 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 策 略 名 称 为 test 的 IP-MAC 地 址 绑 定 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy ip-mac test<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy ip-mac 添 加 IP-MAC 地 址 绑 定 策 略 。<br />

policy ip-mac<br />

enable,disable<br />

修 改 IP-MAC 地 址 绑 定 策 略 的 状 态 。<br />

show policy ip-mac 显 示 IP-MAC 地 址 绑 定 策 略 。<br />

242 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


15 语 言 设 置 命 令<br />

language<br />

使 用 language 命 令 来 设 置 防 火 墙 使 用 的 语 言 , 缺 省 设 置 为 英 语 。<br />

命 令<br />

language {chinese | english}<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 243


语 言 设 置 命 令<br />

show language<br />

使 用 show language 命 令 显 示 防 火 墙 使 用 的 语 言 。<br />

命 令<br />

show language<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 防 火 墙 使 用 的 语 言 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show language<br />

【 返 回 结 果 】<br />

Firewall Language is Chinese now<br />

244 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


16 多 播 命 令<br />

dvmrp cache-lifetime<br />

使 用 dvmrp cache-lifetime 命 令 设 置 DVMRP ( 距 离 矢 量 多 播 路 由 协 议 ) 路 由 的<br />

缓 存 时 间 , 其 缺 省 值 为 300 秒 。<br />

命 令<br />

dvmrp cache-lifetime time<br />

语 法<br />

time<br />

路 由 缓 存 时 间 , 单 位 为 " 秒 ", 格 式 为 INTEGER。<br />

说 明<br />

设 置 的 DVMRP 路 由 的 缓 存 时 间 必 须 是 5 的 倍 数 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

dvmrp on,off 启 用 或 者 禁 用 虚 拟 系 统 和 三 层 接 口 的 距 离 矢 量 多 播 路 由 协 议 。<br />

show dvmrp 显 示 DVMRP 的 设 置 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 245


多 播 命 令<br />

dvmrp metric<br />

使 用 dvmrp metric 命 令 , 修 改 三 层 接 口 的 DVMRP ( 距 离 矢 量 多 播 路 由 协 议 ) 度 量<br />

值 。<br />

命 令<br />

dvmrp metric {metric | default}<br />

语 法<br />

metric<br />

DVMRP 度 量 值 , 格 式 为 INTEGER。<br />

default 表 示 缺 省 值 , 其 值 为 1。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 VLAN 配 置 模 式 和 接 口 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

dvmrp on,off 启 用 或 者 禁 用 虚 拟 系 统 和 三 层 接 口 的 距 离 矢 量 多 播 路 由 协 议 。<br />

dvmrp route 添 加 静 态 多 播 路 由 。<br />

show dvmrp 显 示 DVMRP 的 设 置 信 息 。<br />

246 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


dvmrp on,off<br />

dvmrp on,off<br />

使 用 dvmrp on,off 命 令 来 启 用 或 者 禁 用 虚 拟 系 统 和 三 层 接 口 的 距 离 矢 量 多 播 路 由 协<br />

议 。<br />

命 令<br />

dvmrp {on | off}<br />

语 法<br />

on | off<br />

• on— 启 用 虚 拟 系 统 和 三 层 接 口 的 距 离 矢 量 多 播 路 由 协 议<br />

• off— 禁 用 虚 拟 系 统 和 三 层 接 口 的 距 离 矢 量 多 播 路 由 协 议<br />

缺 省 设 置 为 off<br />

说 明<br />

1. 如 果 要 启 用 或 者 禁 用 虚 拟 系 统 的 DVMRP, 在 全 局 配 置 模 式 下 使 用 该 命 令 。<br />

2. 如 果 要 启 用 或 者 禁 用 三 层 接 口 的 DVMRP, 在 VLAN 模 式 和 接 口 模 式 下 使 用 该 命 令 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 可 以 全 局 配 置 模 式 、 VLAN 配 置 模 式 和 接 口 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show dvmrp 显 示 距 离 矢 量 多 播 路 由 协 议 的 设 置 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 247


多 播 命 令<br />

dvmrp pim<br />

使 用 dvmrp pim 命 令 来 设 置 DVMRP ( 距 离 矢 量 多 播 路 由 协 议 ) 是 否 兼 容 PIM 协 议 。<br />

命 令<br />

dvmrp pim {enable | disable}<br />

语 法<br />

enable | disable<br />

• enable—DVMRP 协 议 兼 容 PIM 协 议<br />

• disable—DVMRP 协 议 不 兼 容 PIM 协 议<br />

缺 省 设 置 为 disable<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

dvmrp on,off 启 用 或 者 禁 用 虚 拟 系 统 和 三 层 接 口 的 距 离 矢 量 多 播 路 由 协 议 。<br />

show dvmrp 显 示 DVMRP 的 设 置 信 息 。<br />

248 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


dvmrp prune-lifetime<br />

dvmrp prune-lifetime<br />

使 用 dvmrp prune-lifetime 命 令 设 置 Prune 存 活 时 间 , 其 缺 省 值 为 7200 秒 。<br />

命 令<br />

dvmrp prune-lifetime time<br />

语 法<br />

time<br />

Prune 存 活 时 间 , 单 位 为 " 秒 ", 格 式 为 INTEGER。<br />

说 明<br />

设 置 的 Prune 存 活 时 间 必 须 是 5 的 倍 数 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

dvmrp on,off 启 用 或 者 禁 用 虚 拟 系 统 和 三 层 接 口 的 距 离 矢 量 多 播 路 由 协 议 。<br />

show dvmrp 显 示 DVMRP 的 设 置 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 249


多 播 命 令<br />

dvmrp route<br />

使 用 dvmrp route 命 令 , 为 多 播 路 由 表 添 加 静 态 多 播 路 由 。 配 置 成 功 后 , 防 火 墙 可 以<br />

使 用 所 配 置 的 静 态 路 由 , 在 三 层 接 口 间 转 发 多 播 信 息 流 。<br />

命 令<br />

dvmrp route multicast_source_ipaddress group_address input interface_name output<br />

interface_namelist [ttl time]<br />

语 法<br />

multicast_source_ipaddress<br />

group_address<br />

源 IP 地 址 , 格 式 为 x.x.x.x。<br />

组 IP 地 址 , 格 式 为 x.x.x.x。<br />

input 表 示 多 播 转 发 的 入 口 三 层 接 口 。<br />

Interface_name<br />

入 口 三 层 接 口 , 格 式 为 WORD。<br />

output 表 示 多 播 转 发 的 出 口 三 层 接 口 。<br />

interface_namelist<br />

出 口 三 层 接 口 列 表 , 格 式 为 WORD。<br />

ttl ttl 关 键 字 为 可 选 项 , 表 示 多 播 信 息 的 生 存 时 间 。<br />

time 生 存 时 间 , 格 式 为 INTEGER, 缺 省 值 为 1。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 为 多 播 路 由 表 添 加 静 态 多 播 路 由 。 当 一 条 多 播 信 息 从 源 IP 地 址 192.168.1.100 广 播<br />

到 组 IP 地 址 224.3.3.3 时 , 该 多 播 信 息 将 从 入 口 接 口 VLAN100 转 发 到 出 口 接 口<br />

VLAN201 和 VLAN202。 多 播 信 息 的 生 存 时 间 为 2。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]dvmrp route 192.168.1.100 224.3.3.3 input<br />

vlan100 output vlan201,vlan202 ttl 2<br />

250 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


dvmrp route<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show dvmrp 显 示 DVMRP 的 设 置 信 息 。<br />

unset dvmrp route 删 除 DVMRP 多 播 路 由 表 中 的 多 播 路 由 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 251


多 播 命 令<br />

dvmrp ttl<br />

使 用 dvmrp ttl 命 令 设 置 三 层 接 口 的 阈 值 。<br />

关 于 阈 值 的 介 绍 , 请 参 见 用 户 指 南 的 《 多 播 路 由 》 章 节 。<br />

命 令<br />

dvmrp ttl {num | default}<br />

语 法<br />

num<br />

阈 值 , 格 式 为 INTEGER。<br />

default 表 示 缺 省 值 , 其 值 为 1。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 VLAN 配 置 模 式 和 接 口 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

dvmrp on,off 启 用 或 者 禁 用 虚 拟 系 统 和 三 层 接 口 的 距 离 矢 量 多 播 路 由 协 议 。<br />

dvmrp route 添 加 静 态 多 播 路 由 。<br />

show dvmrp 显 示 DVMRP 的 设 置 信 息 。<br />

252 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


igmp-snooping<br />

igmp-snooping<br />

使 用 igmp-snooping 命 令 来 打 开 或 者 关 闭 VLAN 接 口 的 IGMP 侦 听 功 能 。 启 动 成 功<br />

后 , 允 许 在 该 VLAN 内 转 发 多 播 信 息 流 。<br />

命 令<br />

igmp-snooping {on | off}<br />

语 法<br />

on | off<br />

• on— 打 开 VLAN 接 口 的 IGMP 侦 听 功 能<br />

• off— 关 闭 VLAN 接 口 的 IGMP 侦 听 功 能<br />

缺 省 设 置 为 off<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 VLAN 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

show igmp-snooping<br />

state<br />

描 述 信 息<br />

显 示 IGMP Snooping 的 状 态 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 253


多 播 命 令<br />

igmp-snooping interface-flags<br />

使 用 igmp-snooping interface-flags 命 令 , 设 置 VLAN 包 含 的 二 层 接 口 的 路 由<br />

标 识 。 网 络 类 型 的 缺 省 设 置 为 negotiate。<br />

命 令<br />

igmp-snooping interface-flags {ethernet | channel} interface_num {negotiate | multicastrouter<br />

| host}<br />

语 法<br />

interface_num 以 太 网 接 口 标 识 。<br />

1. 如 果 设 置 为 ethernet 接 口 类 型 , interface_num 的 格 式 为<br />

WORD。<br />

2. 如 果 设 置 为 channel 接 口 类 型 , interface_num 的 格 式 为<br />

INTEGER。<br />

negotiate |<br />

multicast-router |<br />

host<br />

路 由 接 口 标 志 。<br />

• negotiate— 自 动 识 别 类 型<br />

• multicast-router— 路 由 器 类 型<br />

• host— 主 机 类 型<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 VLAN 配 置 模 式 下 使 用 。<br />

254 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


igmp-snooping version<br />

igmp-snooping version<br />

使 用 igmp-snooping version 命 令 , 设 置 二 层 接 口 的 IGMP Snooping 协 议 的 版 本 。<br />

命 令<br />

igmp-snooping version {ethernet | channel} interface_num {v1 | v2 | auto}<br />

语 法<br />

interface_num 以 太 网 接 口 标 识 。<br />

1. 如 果 设 置 为 ethernet 接 口 类 型 , interface_num 的 格 式 为<br />

WORD。<br />

2. 如 果 设 置 为 channel 接 口 类 型 , interface_num 的 格 式 为<br />

INTEGER。<br />

v1 | v2 | auto IGMP Snooping 协 议 的 版 本 , 缺 省 设 置 为 v2。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 VLAN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 二 层 接 口 ethernet2 使 用 v1 版 本 的 IGMP Snooping 协 议 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vlan1]igmp-snooping version ethernet 2 v1<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 255


多 播 命 令<br />

multicast cam-table<br />

使 用 multicast cam-table 命 令 , 为 VLAN 添 加 多 播 转 发 表 。 配 置 成 功 后 , 防 火 墙<br />

可 以 在 VLAN 接 口 内 , 使 用 多 播 转 发 表 的 信 息 转 发 信 息 流 。<br />

命 令<br />

multicast cam-table group_address interface_list<br />

语 法<br />

interface_list<br />

group_address<br />

VLAN 包 含 的 二 层 接 口 列 表 , 格 式 为 WORD。<br />

多 播 组 IP 地 址 , x.x.x.x。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 VLAN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 为 VLAN1 添 加 多 播 转 发 表 。 当 要 向 多 播 组 192.168.1.110 转 发 信 息 流 时 , 通 过<br />

VLAN1 的 二 层 接 口 eth2 和 eth3 转 发 出 去 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vlan1]multicast cam-table 192.168.1.110<br />

eth2,eth3<br />

相 关 命 令<br />

命 令 名 称<br />

unset multicast<br />

cam-table<br />

描 述 信 息<br />

删 除 VLAN 的 多 播 转 发 表 。<br />

256 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy multicast<br />

policy multicast<br />

使 用 policy multicast 命 令 来 添 加 多 播 策 略 。 配 置 成 功 后 , 防 火 墙 可 以 通 过 匹 配 多<br />

播 策 略 , 允 许 或 者 拒 绝 多 播 数 据 信 息 流 通 过 防 火 墙 。<br />

命 令<br />

policy multicast policy_name {szone | any} {source_iplist | any} {group_iplist | any}<br />

allowed-zone {dzone_list | any} {enable | disable} [pri]<br />

语 法<br />

policy_name<br />

多 播 策 略 名 称 , 格 式 为 WORD。<br />

szone 源 安 全 域 名 称 , 格 式 为 WORD。 any 代 表 任 何 安 全 域 。<br />

source_iplist<br />

group_iplist<br />

源 IP 地 址 列 表 , 格 式 为 IPV4LIST。 any 代 表 的 范 围 为<br />

0.0.0.0-255.255.255.255。<br />

组 IP 地 址 列 表 , 格 式 为 IPV4LIST。 any 代 表 的 范 围 为<br />

224.0.0.0-239.255.255.255。<br />

allowed-zone 表 示 多 播 策 略 的 目 的 安 全 域 。<br />

dzone_list<br />

enable | disable<br />

pri<br />

目 的 安 全 域 名 称 列 表 , 格 式 为 WORD。<br />

• enable— 启 用 添 加 的 多 播 策 略<br />

• disable— 禁 用 添 加 的 多 播 策 略<br />

pri 为 可 选 项 , 表 示 策 略 优 先 级 , 格 式 为 INTEGER。<br />

说 明<br />

1. 如 果 pri 设 置 为 1, 表 示 将 该 多 播 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 , 表 示 将<br />

该 多 播 策 略 添 加 到 所 有 策 略 的 后 面 。<br />

2. 在 防 火 墙 默 认 情 况 下 , 不 允 许 多 播 数 据 信 息 流 通 过 防 火 墙 。 如 果 要 允 许 多 播 数 据 信<br />

息 流 通 过 防 火 墙 , 必 须 配 置 多 播 策 略 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 257


多 播 命 令<br />

范 例<br />

范 例 . 添 加 多 播 策 略 test, 其 优 先 级 为 1。 配 置 成 功 后 , 当 IP 地 址 范 围 在 0.0.0.0-<br />

255.255.255.255 的 多 播 数 据 流 从 安 全 域 SzoneA 进 入 防 火 墙 , 要 发 送 到 IP 地 址 范 围 在<br />

224.0.0.0-239.255.255.255 的 设 备 上 , 允 许 通 过 安 全 域 DzoneA 和 DzoneB 发 送 到 目 的 设<br />

备 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy multicast test SzoneA any any allowedzone<br />

DzoneA,DzoneB enable 1<br />

相 关 命 令<br />

命 令 名 称<br />

policy multicast<br />

allowed-zone<br />

policy multicast<br />

enable,disable<br />

policy multicast<br />

number<br />

show policy<br />

multicast<br />

unset policy<br />

multicast<br />

描 述 信 息<br />

为 多 播 策 略 添 加 目 的 安 全 域 。<br />

启 用 或 者 禁 用 多 播 策 略 。<br />

更 改 多 播 策 略 的 优 先 级 。<br />

显 示 多 播 策 略 。<br />

删 除 多 播 策 略 。<br />

258 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy multicast allowed-zone<br />

policy multicast allowed-zone<br />

使 用 policy multicast allowed-zone 命 令 为 多 播 策 略 添 加 目 的 安 全 域 。<br />

命 令<br />

policy multicast policy_name allowed-zone dzone<br />

语 法<br />

policy_name<br />

多 播 策 略 名 称 , 格 式 为 WORD。<br />

allowed-zone 表 示 多 播 策 略 的 目 的 安 全 域 。<br />

dzone<br />

目 的 安 全 域 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 为 test 多 播 策 略 追 加 目 的 安 全 域 ZoneA。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy multicast test allowed-zone ZoneA<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy multicast 添 加 多 播 策 略 。<br />

show policy<br />

multicast<br />

unset policy<br />

multicast<br />

unset policy<br />

multicast allowedzone<br />

显 示 多 播 策 略 。<br />

删 除 多 播 策 略 。<br />

删 除 多 播 策 略 的 安 全 域 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 259


多 播 命 令<br />

policy multicast enable,disable<br />

使 用 policy multicast enable,disable 命 令 来 启 用 或 者 禁 用 多 播 策 略 。<br />

命 令<br />

policy multicast policy_name {enable | disable}<br />

语 法<br />

policy_name<br />

enable | disable<br />

多 播 策 略 名 称 , 格 式 为 WORD。<br />

• enable— 启 用 多 播 策 略<br />

• disable— 禁 用 多 播 策 略<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 禁 用 名 称 为 test 的 多 播 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy multicast test disable<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy multicast 添 加 多 播 策 略 。<br />

show policy<br />

multicast<br />

unset policy<br />

multicast<br />

显 示 多 播 策 略 。<br />

删 除 多 播 策 略 。<br />

260 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy multicast number<br />

policy multicast number<br />

使 用 policy multicast number 命 令 来 更 改 多 播 策 略 的 优 先 级 。 优 先 级 的 数 值 越 小<br />

代 表 其 级 别 越 高 。 在 进 行 多 播 策 略 匹 配 时 , 优 先 匹 配 级 别 高 的 策 略 。<br />

命 令<br />

policy multicast policy_name number pri<br />

语 法<br />

policy_name<br />

pri<br />

多 播 策 略 名 称 , 格 式 为 WORD。<br />

pri 为 可 选 项 , 表 示 策 略 的 优 先 级 , 格 式 为 INTEGER。<br />

说 明<br />

如 果 pri 设 置 为 1, 表 示 将 该 多 播 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 , 表 示 将 该<br />

多 播 策 略 添 加 到 所 有 策 略 的 后 面 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 更 改 test 多 播 策 略 的 优 先 级 为 3。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy multicast test number 3<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy multicast 添 加 多 播 策 略 。<br />

show policy<br />

multicast<br />

unset policy<br />

multicast<br />

显 示 多 播 策 略 。<br />

删 除 多 播 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 261


多 播 命 令<br />

show dvmrp interface,neighbor,timer<br />

使 用 show dvmrp interface,neighbor,timer 命 令 来 显 示 DVMRP 相 关 的 监 控 信<br />

息 。<br />

命 令<br />

show dvmrp {interface | neighbor | timer}<br />

语 法<br />

interface | neighbor |<br />

timer<br />

• interface— 显 示 DVMRP 的 接 口 信 息<br />

• neighbor— 显 示 DVMRP 的 相 邻 信 息<br />

• timer— 显 示 DVMRP 的 定 时 器 信 息<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 DVMRP 的 定 时 器 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show dvmrp timer<br />

【 返 回 结 果 】<br />

DVMRP Timers List:<br />

Timer<br />

Information<br />

Next neighbor igmp time(seconds) 125<br />

Next neighbor probe due in(seconds) 10<br />

Cache entry average lifetime(seconds) 300<br />

Prune entry average lifetime(seconds) 7200<br />

262 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show dvmrp route,state<br />

show dvmrp route,state<br />

使 用 show dvmrp route,state 命 令 来 显 示 DVMRP ( 距 离 矢 量 多 播 路 由 协 议 ) 的<br />

配 置 信 息 。<br />

命 令<br />

show dvmrp {route | state}<br />

语 法<br />

route | state<br />

• route— 显 示 DVMRP 的 路 由 信 息<br />

• state— 显 示 虚 拟 系 统 的 DVMRP 状 态 以 及 虚 拟 系 统 的 所 包 含 三 层<br />

接 口 的 DVMRP 状 态<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 DVMRP 的 路 由 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show dvmrp state<br />

【 返 回 结 果 】<br />

Dvmrp State: disable<br />

Pim state: off<br />

Cache lifetime: 100<br />

Prune lifetime: 200<br />

Layer 3 interface list<br />

Interface Name State Metric Ttl<br />

vlan1 off 1 1<br />

vlan10 off 1 1<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 263


多 播 命 令<br />

vlan66 off 1 1<br />

vlan55 off 1 1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

dvmrp on,off 启 用 或 者 禁 用 虚 拟 系 统 和 三 层 接 口 的 距 离 矢 量 多 播 路 由 协 议 。<br />

dvmrp route 添 加 静 态 多 播 路 由 信 息 。<br />

264 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show igmp-snooping state<br />

show igmp-snooping state<br />

使 用 show igmp-snooping state 命 令 来 显 示 IGMP-SNOOPING 的 状 态 。<br />

命 令<br />

show igmp-snooping state [vlan vlan_num]<br />

语 法<br />

vlan_num<br />

VLAN 的 接 口 标 识 , 格 式 为 INTEGER。<br />

说 明<br />

如 果 不 指 定 VLAN, 则 显 示 当 前 虚 拟 系 统 所 有 接 口 的 IGMP-SNOOPING 状 态 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 VLAN1 的 IGMP-SNOOPING 的 状 态 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show igmp-snooping state vlan 1<br />

【 返 回 结 果 】<br />

vlan1: state:disable<br />

Include port<br />

eth0, route-flag is route, version is v1<br />

Igmp snooping table<br />

Gip Port<br />

224.1.1.1 eth0<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

igmp-snooping 启 用 或 者 禁 用 VLAN 接 口 的 IGMP 侦 听 功 能 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 265


多 播 命 令<br />

show policy multicast<br />

使 用 show policy multicast 命 令 来 显 示 多 播 策 略 。<br />

命 令<br />

show policy multicast [policy_name]<br />

语 法<br />

policy_name<br />

多 播 策 略 名 称 , 格 式 为 WORD。<br />

说 明<br />

如 果 不 指 定 policy_name, 则 显 示 防 火 墙 所 有 的 多 播 策 略 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 名 称 为 test 的 多 播 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy multicast test<br />

【 返 回 结 果 】<br />

Multicast security rule test:<br />

SZone: Any<br />

State: enable<br />

Sip List:<br />

Any<br />

Gip List:<br />

Any<br />

AllowZone:<br />

Any<br />

266 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show policy multicast<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy multicast 添 加 多 播 策 略 。<br />

unset policy<br />

multicast<br />

删 除 多 播 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 267


多 播 命 令<br />

unset dvmrp route<br />

使 用 unset dvmrp route 命 令 来 删 除 DVMRP ( 距 离 矢 量 多 播 路 由 协 议 ) 多 播 路 由<br />

表 中 的 多 播 路 由 。<br />

命 令<br />

unset dvmrp route [multicast_source_ipaddress group_address input interface_name]<br />

语 法<br />

multicast_source_ipaddress<br />

group_address<br />

源 IP 地 址 , 格 式 为 x.x.x.x。<br />

组 IP 地 址 , 格 式 为 x.x.x.x。<br />

input 表 示 多 播 转 发 的 入 口 三 层 接 口 。<br />

Interface_name<br />

入 口 三 层 接 口 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 DVMRP 多 播 路 由 表 中 入 口 接 口 为 VLAN100、 源 IP 地 址 为 192.168.1.100、<br />

组 IP 地 址 为 224.3.3.3 的 多 播 路 由 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset dvmrp route 192.168.1.100 224.3.3.3<br />

input vlan100<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

dvmrp on,off 启 用 或 者 禁 用 虚 拟 系 统 和 三 层 接 口 的 距 离 矢 量 多 播 路 由 协 议 。<br />

dvmrp route 为 多 播 路 由 表 添 加 静 态 多 播 路 由 。<br />

show dvmrp 显 示 DVMRP 的 设 置 信 息 。<br />

268 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset multicast cam-table<br />

unset multicast cam-table<br />

使 用 unset multicast cam-table 命 令 , 删 除 VLAN 的 多 播 转 发 表 。<br />

命 令<br />

unset multicast cam-table [group_address]<br />

语 法<br />

group_address<br />

多 播 组 IP 地 址 , x.x.x.x。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 VLAN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 VLAN1 的 多 播 组 IP 地 址 为 224.3.3.3 的 多 播 转 发 表 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vlan1]unset multicast cam-table 224.3.3.3<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

multicast cam-table 为 VLAN 添 加 多 播 转 发 表 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 269


多 播 命 令<br />

unset policy multicast<br />

使 用 unset policy multicast 命 令 来 删 除 多 播 策 略 。<br />

命 令<br />

unset policy multicast [policy_name]<br />

语 法<br />

policy_name<br />

多 播 策 略 名 称 , 格 式 为 WORD。<br />

说 明<br />

如 果 不 指 定 policy_name, 则 删 除 所 有 多 播 策 略 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 名 称 为 test 的 多 播 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy multicast test<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy multicast 添 加 多 播 策 略 。<br />

show policy<br />

multicast<br />

显 示 多 播 策 略 。<br />

270 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset policy multicast allowed-zone<br />

unset policy multicast allowed-zone<br />

使 用 unset policy multicast allowed-zone 命 令 删 除 多 播 策 略 的 安 全 域 。<br />

命 令<br />

unset policy multicast policy_name allowed-zone dzone<br />

语 法<br />

policy_name<br />

多 播 策 略 名 称 , 格 式 为 WORD。<br />

allowed-zone 表 示 多 播 策 略 的 目 的 安 全 域 。<br />

dzone<br />

目 的 安 全 域 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 test 多 播 策 略 的 目 的 安 全 域 ZoneA。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy multicast test allowed-zone ZoneA<br />

相 关 命 令<br />

命 令 名 称<br />

policy multicast<br />

allowed-zone<br />

描 述 信 息<br />

为 多 播 策 略 添 加 安 全 域 。<br />

policy multicast 添 加 多 播 策 略 。<br />

show policy<br />

multicast<br />

unset policy<br />

multicast<br />

显 示 多 播 策 略 。<br />

删 除 多 播 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 271


多 播 命 令<br />

272 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


17 地 址 转 换 命 令<br />

policy dnat<br />

使 用 policy dnat 命 令 来 添 加 目 的 地 址 转 换 策 略 。 配 置 成 功 后 , 防 火 墙 将 根 据 该 策<br />

略 , 在 数 据 包 经 过 防 火 墙 的 时 候 改 变 其 目 的 IP 地 址 。<br />

命 令<br />

policy dnat policy_name before_trans_ipaddress {after_trans_ipaddress | {tcp | udp | other}<br />

before_trans_port after_trans_ipaddress after_trans_port} {enable | disable} [pri]<br />

语 法<br />

policy_name<br />

before_trans_ipaddress<br />

before_trans_port<br />

after_trans_ipaddress<br />

after_trans_port<br />

策 略 名 称 , 格 式 为 WORD。<br />

转 换 前 目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />

转 换 前 端 口 , 格 式 为 INTEGER。<br />

转 换 后 目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />

转 换 后 端 口 , 格 式 为 INTEGER。<br />

enable | disable • enable— 启 用 目 的 地 址 转 换 策 略 。<br />

• disable— 禁 用 目 的 地 址 转 换 策 略 。<br />

pri<br />

pri 为 可 选 项 , 表 示 目 的 地 址 转 换 策 略 的 序 号 , 格 式 为<br />

INTEGER。<br />

说 明<br />

如 果 pri 设 置 为 1, 表 示 将 该 目 的 地 址 转 换 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 ,<br />

表 示 该 目 的 地 址 转 换 策 略 添 加 到 所 有 策 略 的 后 面 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 273


地 址 转 换 命 令<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 目 的 地 址 转 换 策 略 test。 当 目 的 地 址 为 192.168.1.101 的 数 据 包 从 80 端 口 进 入<br />

防 火 墙 时 , 其 目 的 地 址 和 端 口 分 别 转 换 为 192.168.1.106 和 8080。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy dnat test 192.168.1.101 tcp 80<br />

192.168.1.106 8080 enable 2<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy dnat enable,disable 启 用 或 者 禁 用 目 的 地 址 转 换 策 略 。<br />

policy dnat load-balancing 添 加 具 有 负 载 均 衡 功 能 的 目 的 地 址 转 换 策 略 。<br />

policy dnat number 设 置 目 的 地 址 转 换 策 略 的 序 号 。<br />

show policy dnat 显 示 目 的 地 址 转 换 策 略 的 配 置 信 息 。<br />

unset policy dnat 删 除 目 的 地 址 转 换 策 略 。<br />

274 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy dnat enable,disable<br />

policy dnat enable,disable<br />

使 用 policy dnat enable,disable 命 令 来 启 用 或 者 禁 用 目 的 地 址 转 换 策 略 。<br />

命 令<br />

policy dnat policy_name {enable | disable}<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

enable | disable • enable— 启 用 目 的 地 址 转 换 策 略 。<br />

• disable— 禁 用 目 的 地 址 转 换 策 略 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy dnat 添 加 目 的 地 址 转 换 策 略 。<br />

policy dnat loadbalancing<br />

添 加 具 有 负 载 均 衡 功 能 的 目 的 地 址 转 换 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 275


地 址 转 换 命 令<br />

policy dnat load-balancing<br />

使 用 policy dnat load-balancing 命 令 添 加 具 有 负 载 均 衡 功 能 的 目 的 地 址 转 换 策<br />

略 。 配 置 成 功 后 , 防 火 墙 将 根 据 目 的 地 址 转 换 策 略 , 在 数 据 包 经 过 防 火 墙 的 时 候 改 变 其<br />

目 的 IP 地 址 。<br />

命 令<br />

policy dnat policy_name load-balancing before_trans_ipaddress {tcp | udp | other}<br />

before_trans_port after_trans_ip after_trans_port metric [ip-track {arpping | ping | tcpping<br />

port track_port} track_cycle track_ time] {enable | disable} [pri]<br />

语 法<br />

policy_name<br />

before_trans_ipaddress<br />

before_trans_port<br />

after_trans_ip<br />

after_trans_port<br />

metric<br />

策 略 名 称 , 格 式 为 WORD。<br />

转 换 前 的 目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />

转 换 前 端 口 , 格 式 为 INTEGER。<br />

转 换 后 的 目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />

转 换 后 的 端 口 , 格 式 为 INTEGER。<br />

度 量 值 , 格 式 为 INTEGER。<br />

ip-track 表 示 设 置 链 路 探 测 。<br />

arpping ARP 是 地 址 解 析 协 议 , 表 示 ARP 探 测 。<br />

ping<br />

ICMP 是 网 络 报 文 协 议 , 表 示 ICMP 探 测 , 防 火 墙 使 用 Ping 命 令 向<br />

下 一 跳 路 由 器 发 送 ICMP 报 文 。<br />

tcpping TCP 是 传 输 控 制 协 议 , 表 示 TCP 探 测 。<br />

port 探 测 端 口 。<br />

track_port<br />

track_cycle<br />

track_time<br />

探 测 端 口 , 格 式 为 INTEGER。<br />

探 测 周 期 , 格 式 为 INTEGER。<br />

探 测 时 间 , 格 式 为 INTEGER。<br />

enable | disable • enable— 启 用 目 的 地 址 转 换 策 略 。<br />

• disable— 禁 用 目 的 地 址 转 换 策 略 。<br />

pri<br />

pri 为 可 选 项 , 表 示 目 的 地 址 转 换 策 略 的 序 号 , 格 式 为<br />

INTEGER。<br />

说 明<br />

276 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy dnat load-balancing<br />

如 果 pri 设 置 为 1, 表 示 将 该 目 的 地 址 转 换 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 ,<br />

表 示 该 目 的 地 址 转 换 策 略 添 加 到 所 有 策 略 的 后 面 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 具 有 负 载 均 衡 功 能 的 目 的 地 址 转 换 策 略 test。 当 目 的 地 址 为 192.168.1.100 的<br />

数 据 包 从 80 端 口 进 入 防 火 墙 时 , 其 目 的 地 址 和 端 口 分 别 转 换 为 192.168.1.110 和 8080。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy dnat test load-balancing 192.168.1.100<br />

tcp 80 192.168.1.110 8080 2 enable 2<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy dnat 添 加 目 的 地 址 转 换 策 略 。<br />

policy dnat<br />

enable,disable<br />

policy dnat<br />

number<br />

启 用 或 者 禁 用 目 的 地 址 转 换 策 略 。<br />

设 置 目 的 地 址 转 换 策 略 的 序 号 。<br />

show policy dnat 显 示 目 的 地 址 转 换 策 略 的 配 置 信 息 。<br />

unset policy dnat 删 除 目 的 地 址 转 换 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 277


地 址 转 换 命 令<br />

policy dnat matching<br />

使 用 policy dnat matching 命 令 为 目 的 地 址 转 换 策 略 添 加 策 略 条 件 。 配 置 成 功 后 ,<br />

如 果 数 据 包 满 足 该 策 略 所 有 的 策 略 条 件 , 则 使 用 该 策 略 转 换 其 目 的 IP 地 址 。<br />

命 令<br />

policy dnat policy_name matching {sip start_ipaddress [end_ipaddress] | input-interface<br />

interface_name | load-balancing after_trans_ip after_trans_port metric [ip-track {arpping |<br />

ping | tcpping port track_port} track_cycle track_time]}<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

sip 源 IP 地 址 。<br />

start_ipaddress<br />

end_ipaddress<br />

目 的 IP 地 址 的 起 始 地 址 , 格 式 为 x.x.x.x。<br />

目 的 IP 地 址 的 终 止 地 址 , 格 式 为 x.x.x.x。<br />

input-interface 入 口 三 层 接 口 。<br />

interface_name<br />

after_trans_ip<br />

after_trans_port<br />

metric<br />

三 层 接 口 名 称 , 格 式 为 WORD。<br />

转 换 后 的 目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />

转 换 后 的 端 口 , 格 式 为 INTEGER。<br />

度 量 值 , 格 式 为 INTEGER。<br />

ip-track 表 示 设 置 链 路 探 测 。<br />

arpping ARP 是 地 址 解 析 协 议 , 表 示 ARP 探 测 。<br />

ping<br />

ICMP 是 网 络 报 文 协 议 , 表 示 ICMP 探 测 , 防 火 墙 使 用 Ping 命 令 向<br />

下 一 跳 路 由 器 发 送 ICMP 报 文 。<br />

tcpping TCP 是 传 输 控 制 协 议 , 表 示 TCP 探 测 。<br />

port 探 测 端 口 。<br />

track_port<br />

track_cycle<br />

track_time<br />

探 测 端 口 , 格 式 为 INTEGER。<br />

探 测 周 期 , 格 式 为 INTEGER。<br />

探 测 时 间 , 格 式 为 INTEGER。<br />

说 明<br />

目 的 IP 地 址 的 起 始 地 址 和 终 止 地 址 之 间 的 IP 地 址 数 量 不 能 超 过 32 个 。<br />

278 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy dnat matching<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 为 目 的 地 址 转 换 策 略 test 添 加 策 略 条 件 。 当 目 的 IP 地 址 为 192.168.1.100 的 数 据 包<br />

从 VLAN1 进 入 防 火 墙 后 使 用 该 策 略 进 行 目 的 地 址 转 换 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy dnat test matching sip 192.168.1.100<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy dnat test matching input-interface vlan1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy dnat 添 加 目 的 地 址 转 换 策 略 。<br />

show policy dnat 显 示 目 的 地 址 转 换 策 略 的 配 置 信 息 。<br />

unset policy dnat 删 除 目 的 地 址 转 换 策 略 。<br />

unset policy dnat matching 删 除 目 的 地 址 转 换 策 略 的 策 略 条 件 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 279


地 址 转 换 命 令<br />

policy dnat number<br />

使 用 policy dnat number 命 令 来 更 改 目 的 地 址 转 换 策 略 的 序 号 。<br />

命 令<br />

policy dnat policy_name number pri<br />

语 法<br />

policy_name<br />

pri<br />

策 略 名 称 , 格 式 为 WORD。<br />

pri 为 可 选 项 , 表 示 目 的 地 址 转 换 策 略 的 序 号 , 格 式 为<br />

INTEGER。<br />

说 明<br />

如 果 pri 设 置 为 1, 表 示 将 该 目 的 地 址 转 换 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 ,<br />

表 示 该 目 的 地 址 转 换 策 略 添 加 到 所 有 策 略 的 后 面 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy dnat 添 加 目 的 地 址 转 换 策 略 。<br />

show policy dnat 显 示 目 的 地 址 转 换 策 略 的 配 置 信 息 。<br />

unset policy dnat 删 除 目 的 地 址 转 换 策 略 。<br />

280 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy mip<br />

policy mip<br />

使 用 policy mip 命 令 来 添 加 静 态 地 址 映 射 策 略 。 配 置 成 功 后 , 防 火 墙 将 根 据 静 态 地 址<br />

映 射 策 略 , 在 数 据 包 经 过 防 火 墙 的 时 候 转 换 其 IP 地 址 。<br />

命 令<br />

policy mip policy_name before_trans_ipaddress after_trans_ipaddress {enable | disable} [pri]<br />

语 法<br />

policy_name<br />

before_trans_ipaddress<br />

after_trans_ipaddress<br />

策 略 名 称 , 格 式 为 WORD。<br />

转 换 前 的 IP 地 址 , 格 式 为 x.x.x.x。<br />

转 换 后 的 IP 地 址 , 格 式 为 x.x.x.x。<br />

enable | disable • enable— 启 用 静 态 地 址 映 射 策 略 。<br />

• disable— 禁 用 静 态 地 址 映 射 策 略 。<br />

pri<br />

pri 为 可 选 项 , 表 示 静 态 地 址 映 射 策 略 的 序 号 , 格 式 为<br />

INTEGER。<br />

说 明<br />

1. 如 果 pri 设 置 为 1, 表 示 将 该 静 态 地 址 映 射 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 ,<br />

表 示 该 静 态 地 址 映 射 策 略 添 加 到 所 有 策 略 的 后 面 。<br />

2. 转 换 后 的 IP 地 址 保 留 时 间 是 指 转 换 到 该 地 址 的 所 有 会 话 都 断 开 后 , 该 地 址 的 保 留 时<br />

间 。 如 果 在 设 置 的 时 间 内 没 有 转 换 到 该 地 址 的 会 话 , 则 释 放 该 地 址 。<br />

3. 防 火 墙 内 部 网 络 发 起 的 数 据 包 经 过 防 火 墙 时 , 通 过 匹 配 静 态 地 址 映 射 策 略 转 换 数 据<br />

包 的 源 IP 地 址 ; 防 火 墙 外 部 发 起 点 的 数 据 包 经 过 防 火 墙 时 , 通 过 匹 配 静 态 地 址 映 射 策 略<br />

转 换 数 据 包 的 目 的 IP 地 址 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 静 态 地 址 映 射 策 略 test。 当 从 防 火 墙 内 部 网 络 发 起 的 数 据 包 经 过 防 火 墙 后 , 数<br />

据 包 的 源 IP 地 址 192.168.1.100 会 转 换 为 192.168.1.107。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 281


地 址 转 换 命 令<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy mip test 192.168.1.100 192.168.1.107<br />

enable 2<br />

相 关 命 令<br />

命 令 名 称<br />

policy mip<br />

enable,disable<br />

policy mip<br />

matching<br />

policy mip<br />

number<br />

描 述 信 息<br />

启 用 或 者 禁 用 静 态 地 址 映 射 策 略 。<br />

为 静 态 地 址 映 射 策 略 添 加 策 略 条 件 。<br />

改 变 静 态 地 址 映 射 规 则 的 序 号 。<br />

show policy mip 显 示 静 态 地 址 映 射 策 略 的 配 置 信 息 。<br />

unset policy mip 删 除 静 态 地 址 映 射 策 略 。<br />

282 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy mip enable,disable<br />

policy mip enable,disable<br />

使 用 policy mip enable,disable 命 令 来 启 用 或 者 禁 用 静 态 地 址 映 射 策 略 。<br />

命 令<br />

policy mip policy_name {enable | disable}<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

enable | disable • enable— 启 用 静 态 地 址 映 射 策 略 。<br />

• disable— 禁 用 静 态 地 址 映 射 策 略 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy mip 添 加 静 态 地 址 映 射 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 283


地 址 转 换 命 令<br />

policy mip matching<br />

使 用 policy mip matching 命 令 , 为 静 态 地 址 映 射 策 略 添 加 策 略 条 件 。 配 置 成 功<br />

后 , 如 果 数 据 包 满 足 该 静 态 地 址 映 射 策 略 所 有 的 策 略 条 件 , 则 使 用 该 策 略 进 行 静 态 地 址<br />

映 射 。<br />

命 令<br />

policy mip policy_name matching {dip start_ipaddress [end_ipaddress] | protocol {icmp<br />

{type | typelist} | {tcp | udp} port start_port [end_port] | other start_typenum [end_typenum] |<br />

{input-interface | output-interface} interface_name}<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

dip 目 的 IP 地 址 。<br />

start_ipaddress<br />

end_ipaddress<br />

目 的 IP 地 址 的 起 始 地 址 , 格 式 为 x.x.x.x。<br />

目 的 IP 地 址 的 终 止 地 址 , 格 式 为 x.x.x.x。<br />

type ICMP 协 议 类 型 , 可 以 设 置 为 :<br />

ECHO_and_ECHOREPLY ;<br />

DEST_UNREACH ;<br />

SOURCE_QUENCH ;<br />

REDIRECT ;<br />

ROUTER_ADVERTISEMENT ;<br />

ROUTER_SOLICITATION ;<br />

TIME_EXCEEDED ;<br />

PARAMETERPROB。<br />

TIMESTAMP_and_TIMESTAMPREPLY ;<br />

INFO_REQUEST_and_INFO_REPLY ;<br />

ADDRESS_and_ADDRESSREPLY 。<br />

any 表 示 上 述 协 议 类 型 中 的 任 意 一 种 类 型 。<br />

typelist<br />

start_port<br />

end_port<br />

ICMP 协 议 类 型 列 表 , 格 式 为 WORD。 列 表 可 以 为 下 述 协<br />

议 类 型 的 任 意 组 合 :<br />

ECHO_and_ECHOREPLY , DEST_UNREACH,<br />

SOURCE_QUENCH , REDIRECT,<br />

ROUTER_ADVERTISEMENT, ROUTER_SOLICITATION ,<br />

TIME_EXCEEDED , PARAMETERPROB,<br />

TIMESTAMP_and_TIMESTAMPREPLY,<br />

INFO_REQUEST_and_INFO_REPLY,<br />

ADDRESS_and_ADDRESSREPLY。<br />

源 端 口 的 起 始 端 口 , 格 式 为 INTEGER。<br />

源 端 口 的 终 止 端 口 , 格 式 为 INTEGER。<br />

284 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy mip matching<br />

start_typenum<br />

end_typenum<br />

起 始 协 议 号 , 格 式 为 INTEGER。<br />

终 止 协 议 号 , 格 式 为 INTEGER。<br />

input-interface 入 口 三 层 接 口 。<br />

output-interface 出 口 三 层 接 口 。<br />

interface_name<br />

三 层 接 口 名 称 , 格 式 为 WORD。<br />

说 明<br />

1. 目 的 IP 地 址 的 起 始 地 址 和 终 止 地 址 之 间 的 IP 地 址 数 量 不 能 超 过 32 个 。<br />

2. 最 多 可 以 设 置 32 组 含 有 协 议 类 型 的 策 略 条 件 。<br />

3. 添 加 的 入 口 接 口 策 略 信 息 只 对 从 防 火 墙 内 部 网 络 发 起 到 防 火 墙 外 部 网 络 的 数 据 包 有<br />

效 。<br />

4. 添 加 的 出 口 接 口 策 略 信 息 只 对 从 防 火 墙 外 部 网 络 发 起 到 防 火 墙 内 部 网 络 的 数 据 包 有<br />

效 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 为 静 态 地 址 映 射 test 添 加 策 略 条 件 。 如 果 目 的 IP 地 址 为 192.168.1.105 的 数 据 包 从<br />

VLAN1 进 入 防 火 墙 并 从 VLAN2 接 口 发 送 出 去 , 则 使 用 mtest 策 略 进 行 静 态 地 址 转 换 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy mip test matching dip 192.168.1.105<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy mip test matching input-interface vlan1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy mip test matching output-interface<br />

vlan2<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy mip 添 加 静 态 地 址 映 射 策 略 。<br />

show policy mip 显 示 静 态 地 址 映 射 策 略 的 配 置 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 285


地 址 转 换 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset policy mip 删 除 静 态 地 址 映 射 策 略 。<br />

unset policy mip matching 删 除 静 态 地 址 映 射 策 略 的 策 略 条 件 。<br />

286 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy mip number<br />

policy mip number<br />

使 用 policy mip number 命 令 来 更 改 静 态 地 址 映 射 策 略 的 序 号 。<br />

命 令<br />

policy mip policy_name number pri<br />

语 法<br />

policy_name<br />

pri<br />

策 略 名 称 , 格 式 为 WORD。<br />

pri 为 可 选 项 , 表 示 静 态 地 址 映 射 策 略 的 序 号 , 格 式 为<br />

INTEGER。<br />

说 明<br />

如 果 pri 设 置 为 1, 表 示 将 该 目 的 地 址 转 换 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 ,<br />

表 示 该 目 的 地 址 转 换 策 略 添 加 到 所 有 策 略 的 后 面 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy mip 添 加 静 态 地 址 映 射 策 略 。<br />

show policy mip 显 示 静 态 地 址 映 射 策 略 的 配 置 信 息 。<br />

unset policy mip 删 除 静 态 地 址 映 射 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 287


地 址 转 换 命 令<br />

policy snat<br />

使 用 policy snat 命 令 来 添 加 源 地 址 转 换 策 略 。 配 置 成 功 后 , 防 火 墙 将 根 据 该 策 略 ,<br />

在 数 据 包 经 过 防 火 墙 的 时 候 转 换 其 源 IP 地 址 。<br />

命 令<br />

policy snat policy_name {before_trans_ipaddress | before_trans_iprange}<br />

after_trans_iprange_list {holdtime time | napt} {enable | disable} [pri]<br />

语 法<br />

policy_name<br />

before_trans_ipaddress<br />

before_trans_iprange<br />

after_trans_iprange_list<br />

策 略 名 称 , 格 式 为 WORD。<br />

转 换 前 的 源 IP 地 址 , 格 式 为 x.x.x.x。<br />

转 换 前 的 源 IP 地 址 范 围 , 格 式 为 IPV4RANGE。<br />

转 换 后 的 源 IP 地 址 列 表 , 格 式 为 IPV4LIST。<br />

holdtime 表 示 设 置 转 换 后 的 源 IP 地 址 保 留 时 间 。<br />

time<br />

转 换 后 的 源 IP 地 址 保 留 时 间 , 单 位 是 秒 , 格 式 为<br />

INTEGER。<br />

napt 表 示 允 许 进 行 源 端 口 转 换 。<br />

enable | disable • enable— 启 用 源 地 址 转 换 策 略 。<br />

• disable— 禁 用 源 地 址 转 换 策 略 。<br />

pri<br />

pri 为 可 选 项 , 表 示 源 地 址 转 换 策 略 的 序 号 , 格 式 为<br />

INTEGER。<br />

说 明<br />

1. 如 果 pri 设 置 为 1, 表 示 将 该 源 地 址 转 换 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 ,<br />

表 示 该 源 地 址 转 换 策 略 添 加 到 所 有 策 略 的 后 面 。<br />

2. 转 换 后 的 源 IP 地 址 保 留 时 间 是 指 转 换 为 该 地 址 的 所 有 会 话 都 断 开 后 , 该 地 址 的 保 留<br />

时 间 。 如 果 在 设 置 的 时 间 内 没 有 转 换 到 该 地 址 的 会 话 , 则 释 放 该 地 址 。<br />

3. 在 同 一 个 Vsys 下 的 源 地 址 转 换 策 略 中 , 如 果 有 多 条 策 略 指 定 了 相 同 或 者 重 叠 的<br />

after_trans_iprange_list, 那 么 这 些 策 略 都 必 须 进 行 端 口 转 换 , 或 者 都 不 进 行 端 口 转 换 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

288 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy snat<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 源 地 址 转 换 策 略 test。 当 数 据 包 进 入 防 火 墙 后 , 源 IP 地 址 192.168.1.101 会 转<br />

换 为 192.168.1.105, 转 换 后 的 地 址 保 留 时 间 为 200 秒 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy snat test 192.168.1.101 192.168.1.105<br />

holdtime 200 enable 2<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy snat enable,disable 启 用 或 者 禁 用 源 地 址 转 换 策 略 。<br />

policy snat matching 为 源 地 址 转 换 策 略 添 加 策 略 条 件 。<br />

policy snat number 改 变 源 地 址 转 换 规 则 的 序 号 。<br />

show policy snat 显 示 源 地 址 转 换 策 略 的 配 置 信 息 。<br />

unset policy snat 删 除 源 地 址 转 换 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 289


地 址 转 换 命 令<br />

policy snat enable,disable<br />

使 用 policy snat enable,disable 命 令 来 启 用 或 者 禁 用 源 地 址 转 换 策 略 。<br />

命 令<br />

policy snat policy_name {enable | disable}<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

enable | disable • enable— 启 用 源 地 址 转 换 策 略 。<br />

• disable— 禁 用 源 地 址 转 换 策 略 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy snat 添 加 源 地 址 转 换 策 略 。<br />

290 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy snat matching<br />

policy snat matching<br />

使 用 policy snat matching 命 令 , 为 源 地 址 转 换 策 略 添 加 策 略 条 件 。 配 置 成 功 后 ,<br />

如 果 数 据 包 满 足 该 策 略 所 有 的 策 略 条 件 , 则 转 换 源 IP 地 址 。<br />

命 令<br />

policy snat policy_name matching {dip start_ipaddress [end_ipaddress] | protocol {icmp<br />

{type | typelist} | {tcp | udp} port start_port [end_port] | other start_typenum [end_typenum]} |<br />

{input-interface | output-interface} interface_name}<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

dip 目 的 IP 地 址 。<br />

start_ipaddress<br />

end_ipaddress<br />

目 的 IP 地 址 的 起 始 地 址 , 格 式 为 x.x.x.x。<br />

目 的 IP 地 址 的 终 止 地 址 , 格 式 为 x.x.x.x。<br />

type ICMP 协 议 类 型 , 可 以 设 置 为 :<br />

ECHO_and_ECHOREPLY ;<br />

DEST_UNREACH ;<br />

SOURCE_QUENCH ;<br />

REDIRECT ;<br />

ROUTER_ADVERTISEMENT ;<br />

ROUTER_SOLICITATION ;<br />

TIME_EXCEEDED ;<br />

PARAMETERPROB。<br />

TIMESTAMP_and_TIMESTAMPREPLY ;<br />

INFO_REQUEST_and_INFO_REPLY ;<br />

ADDRESS_and_ADDRESSREPLY 。<br />

any 表 示 上 述 协 议 类 型 中 的 任 意 一 种 类 型 。<br />

typelist<br />

start_port<br />

end_port<br />

start_typenum<br />

ICMP 协 议 类 型 列 表 , 格 式 为 WORD。 列 表 可 以 为 下 述 协<br />

议 类 型 的 任 意 组 合 :<br />

ECHO_and_ECHOREPLY , DEST_UNREACH,<br />

SOURCE_QUENCH , REDIRECT,<br />

ROUTER_ADVERTISEMENT, ROUTER_SOLICITATION ,<br />

TIME_EXCEEDED , PARAMETERPROB,<br />

TIMESTAMP_and_TIMESTAMPREPLY,<br />

INFO_REQUEST_and_INFO_REPLY,<br />

ADDRESS_and_ADDRESSREPLY。<br />

源 端 口 的 起 始 端 口 , 格 式 为 INTEGER。<br />

源 端 口 的 终 止 端 口 , 格 式 为 INTEGER。<br />

起 始 协 议 号 , 格 式 为 INTEGER。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 291


地 址 转 换 命 令<br />

end_typenum<br />

终 止 协 议 号 , 格 式 为 INTEGER。<br />

input-interface 入 口 三 层 接 口 。<br />

output-interface 出 口 三 层 接 口 。<br />

interface_name<br />

三 层 接 口 名 称 , 格 式 为 WORD。<br />

说 明<br />

1. 目 的 IP 地 址 的 起 始 地 址 和 终 止 地 址 之 间 的 IP 地 址 数 量 不 能 超 过 32 个 。<br />

2. 最 多 可 以 设 置 32 组 含 有 协 议 类 型 的 策 略 条 件 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 为 源 地 址 转 换 策 略 test 添 加 策 略 条 件 。 如 果 目 的 IP 地 址 为 192.168.1.100 的 数 据 包<br />

从 VLAN1 进 入 防 火 墙 并 从 VLAN2 接 口 发 送 出 去 , 则 使 用 test 策 略 进 行 源 地 址 转 换 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy snat test matching dip 192.168.1.100<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy snat test matching input-interface<br />

vlan1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy snat test matching output-interface<br />

vlan2<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy snat 添 加 源 地 址 转 换 策 略 。<br />

show policy snat 显 示 源 地 址 转 换 策 略 的 配 置 信 息 。<br />

unset policy snat 删 除 源 地 址 转 换 策 略 。<br />

unset policy snat matching 删 除 源 地 址 转 换 策 略 的 策 略 条 件 。<br />

292 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy snat number<br />

policy snat number<br />

使 用 policy snat number 命 令 来 更 改 源 地 址 转 换 策 略 的 序 号 。<br />

命 令<br />

policy snat policy_name number pri<br />

语 法<br />

policy_name<br />

pri<br />

策 略 名 称 , 格 式 为 WORD。<br />

pri 为 可 选 项 , 表 示 源 地 址 转 换 策 略 的 序 号 , 格 式 为<br />

INTEGER。<br />

说 明<br />

如 果 pri 设 置 为 1, 表 示 将 该 目 的 地 址 转 换 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 ,<br />

表 示 该 目 的 地 址 转 换 策 略 添 加 到 所 有 策 略 的 后 面 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy snat 添 加 源 地 址 转 换 策 略 。<br />

show policy snat 显 示 源 地 址 转 换 策 略 的 配 置 信 息 。<br />

unset policy snat 删 除 源 地 址 转 换 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 293


地 址 转 换 命 令<br />

show policy dnat<br />

使 用 show policy dnat 命 令 显 示 目 的 地 址 转 换 策 略 的 配 置 信 息 。<br />

命 令<br />

show policy dnat [policy_name]<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

说 明<br />

如 果 不 指 定 policy_name, 则 显 示 所 有 目 的 地 址 转 换 策 略 的 配 置 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 。<br />

范 例<br />

范 例 . 显 示 目 的 地 址 转 换 策 略 test 的 配 置 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy dnat test<br />

【 返 回 结 果 】<br />

Dnat rule list:<br />

ID: test State: true Load_Balancing: no Napt: true<br />

In-Interface: Any<br />

Protocol: tcp<br />

Before_Trans_Ip:<br />

IP<br />

Port<br />

192.168.1.101 80<br />

After_Trans_Ip_List:<br />

IP Port Metric Detect Port Interval Failure<br />

192.168.1.106 8080<br />

Match_Ip_Lst:<br />

294 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show policy dnat<br />

Any<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy dnat 添 加 目 的 地 址 转 换 策 略 。<br />

policy dnat matching 为 目 的 地 址 转 换 策 略 添 加 策 略 条 件 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 295


地 址 转 换 命 令<br />

show policy mip<br />

使 用 show policy mip 命 令 显 示 静 态 地 址 映 射 策 略 的 配 置 信 息 。<br />

命 令<br />

show policy mip [policy_name]<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

说 明<br />

如 果 不 指 定 policy_name, 则 显 示 所 有 静 态 地 址 映 射 策 略 的 配 置 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 静 态 地 址 映 射 策 略 test 的 配 置 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy mip test<br />

【 返 回 结 果 】<br />

MIP rule list:<br />

ID: test State: enable<br />

In-Interface : Any<br />

Out-Interface: Any<br />

Before_Trans_Ip:<br />

192.168.1.100<br />

After_Trans_Ip:<br />

192.168.1.107<br />

Match_Ip_Lst:<br />

Any<br />

Match_Proto_Lst:<br />

Reserve_Access: yes<br />

296 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show policy mip<br />

Any<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy mip 添 加 静 态 地 址 映 射 策 略 。<br />

policy mip matching 为 静 态 地 址 映 射 策 略 添 加 策 略 条 件 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 297


地 址 转 换 命 令<br />

show policy snat<br />

使 用 show policy snat 命 令 显 示 源 地 址 转 换 策 略 的 配 置 信 息 。<br />

命 令<br />

show policy snat [policy_name]<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

说 明<br />

如 果 不 指 定 policy_name, 则 显 示 所 有 源 地 址 转 换 策 略 的 配 置 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 。<br />

范 例<br />

范 例 . 显 示 源 地 址 转 换 策 略 stest 的 配 置 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy snat stest<br />

【 返 回 结 果 】<br />

Snat rule list:<br />

ID: stest State: enable Port-Trans: no Reserve_Access: -<br />

In-Interface : Any<br />

Out-Interface: Any<br />

Before_Trans_Ip_List:<br />

192.168.1.101<br />

After_Trans_Ip_List:<br />

192.168.1.105<br />

Match_Ip_Lst:<br />

Any<br />

Match_Proto_Lst:<br />

298 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show policy snat<br />

Any<br />

Hold_Time: 200<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy snat 添 加 源 地 址 转 换 策 略 。<br />

policy snat matching 为 源 地 址 转 换 策 略 添 加 策 略 条 件 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 299


地 址 转 换 命 令<br />

unset policy dnat<br />

使 用 unset policy dnat 命 令 来 删 除 目 的 地 址 转 换 策 略 。<br />

命 令<br />

unset policy dnat [policy_name]<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

说 明<br />

如 果 不 指 定 policy_name, 则 删 除 所 有 目 的 地 址 转 换 策 略 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy dnat 添 加 目 的 地 址 转 换 策 略 。<br />

show policy dnat 显 示 目 的 地 址 转 换 策 略 的 配 置 信 息 。<br />

300 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset policy dnat matching<br />

unset policy dnat matching<br />

使 用 unset policy dnat matching 命 令 , 删 除 目 的 地 址 转 换 策 略 的 策 略 条 件 。<br />

命 令<br />

unset policy dnat policy_name matching {all | sip | input-interface}<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

sip 源 IP 地 址 。<br />

input-interface 入 口 三 层 接 口 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 目 的 地 址 转 换 策 略 test 的 策 略 条 件 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy dnat test matching sip<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy dnat test matching<br />

input-interface<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy dnat 添 加 目 的 地 址 转 换 策 略 。<br />

policy dnat matching 添 加 目 的 地 址 转 换 策 略 的 策 略 条 件 。<br />

show policy dnat 显 示 目 的 地 址 转 换 策 略 的 配 置 信 息 。<br />

unset policy dnat 删 除 目 的 地 址 转 换 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 301


地 址 转 换 命 令<br />

unset policy mip<br />

使 用 unset policy mip 命 令 来 删 除 静 态 地 址 映 射 策 略 。<br />

命 令<br />

unset policy mip [policy_name]<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

说 明<br />

如 果 不 指 定 policy_name, 则 删 除 所 有 静 态 地 址 映 射 策 略 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy mip 添 加 静 态 地 址 映 射 策 略 。<br />

show policy mip 显 示 静 态 地 址 映 射 策 略 的 条 件 。<br />

302 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset policy mip matching<br />

unset policy mip matching<br />

使 用 unset policy mip matching 命 令 , 删 除 静 态 地 址 映 射 策 略 的 策 略 条 件 。<br />

命 令<br />

unset policy mip policy_name matching {all | dip | protocol [icmp | tcp | udp | other] | inputinterface<br />

| output-interface}<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

dip 目 的 IP 地 址 。<br />

input-interface 入 口 三 层 接 口 。<br />

output-interface 出 口 三 层 接 口 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 静 态 地 址 映 射 策 略 test 的 策 略 条 件 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy mip test matching dip<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy mip test matching<br />

input-interface<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy mip 添 加 静 态 地 址 映 射 策 略 。<br />

policy mip matching 添 加 静 态 地 址 映 射 策 略 的 策 略 条 件 。<br />

show policy mip 显 示 静 态 地 址 映 射 策 略 的 信 息 。<br />

unset policy mip 删 除 静 态 地 址 映 射 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 303


地 址 转 换 命 令<br />

unset policy snat<br />

使 用 unset policy snat 命 令 来 删 除 源 地 址 转 换 策 略 。<br />

命 令<br />

unset policy snat [policy_name]<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

说 明<br />

如 果 不 指 定 policy_name, 则 删 除 所 有 源 地 址 转 换 策 略 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy snat 添 加 源 地 址 转 换 策 略 。<br />

show policy snat 显 示 源 地 址 转 换 策 略 的 配 置 信 息 。<br />

304 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset policy snat matching<br />

unset policy snat matching<br />

使 用 unset policy snat matching 命 令 , 删 除 源 地 址 转 换 策 略 的 策 略 条 件 。<br />

命 令<br />

unset policy snat policy_name matching {all | dip | protocol [icmp | tcp | udp | other] | inputinterface<br />

| output-interface}<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

dip 目 的 IP 地 址 。<br />

input-interface 入 口 三 层 接 口 。<br />

output-interface 出 口 三 层 接 口 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 源 地 址 转 换 策 略 test 的 策 略 条 件 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy snat test matching dip<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy snat test matching<br />

input-interface<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy snat 添 加 源 地 址 转 换 策 略 。<br />

policy snat matching 添 加 源 地 址 转 换 策 略 的 策 略 条 件 。<br />

show policy snat 显 示 源 地 址 转 换 策 略 的 配 置 信 息 。<br />

unset policy snat 删 除 源 地 址 转 换 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 305


地 址 转 换 命 令<br />

306 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


18 非 IP 包 过 滤 命 令<br />

policy non-ip-filter enable,disable<br />

使 用 policy non-ip-filter enable,disable 修 改 指 定 的 非 IP 包 过 滤 策 略 的 状<br />

态 属 性 。<br />

命 令<br />

policy non-ip-filter policy_name {enable | disable}<br />

语 法<br />

policy_name<br />

enable | disable<br />

策 略 名 称 , 格 式 为 WORD。<br />

• enable— 启 用 非 IP 包 过 滤 策 略<br />

• disable— 禁 用 非 IP 包 过 滤 策 略<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 启 用 非 IP 包 过 滤 test 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy non-ip-filter test enable<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy non-ip-filter permit,deny 修 改 非 IP 包 过 滤 策 略 的 行 为 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 307


非 IP 包 过 滤 命 令<br />

policy non-ip-filter global enable,disable<br />

使 用 policy non-ip-filter global enable,disable 命 令 在 任 意 两 个 安 全 域<br />

间 添 加 全 局 非 IP 包 过 滤 策 略 。 配 置 成 功 后 , 启 用 时 该 策 略 可 以 在 所 有 域 内 、 域 间 策 略 都<br />

无 法 匹 配 的 情 况 下 , 对 非 IP 数 据 包 进 行 安 全 控 制 。<br />

命 令<br />

policy non-ip-filter global policy_name {src_maclist | any} {dst_maclist | any} protocol<br />

{numlist | any} {permit | deny} {enable | disable} [pri]<br />

语 法<br />

global 表 示 全 局 , 即 所 有 安 全 域 , 包 括 域 间 和 域 内 。<br />

policy_name<br />

src_maclist<br />

dst_maclist<br />

策 略 名 称 , 格 式 为 WORD。<br />

源 MAC 地 址 列 表 , 格 式 为 HH:HH:HH:HH:HH:HH。 any 表<br />

示 所 有 MAC 地 址 。<br />

目 的 MAC 地 址 列 表 , 格 式 为 HH:HH:HH:HH:HH:HH。 any<br />

表 示 所 有 MAC 地 址 。<br />

numlist 协 议 号 列 表 , 格 式 为 INTEGER。 any 表 示 所 有 协 议 号 。<br />

permit | deny<br />

enable | disable<br />

pri<br />

• permit— 允 许 符 合 该 策 略 的 非 IP 数 据 包 通 过 防 火 墙<br />

• deny— 拒 绝 符 合 该 策 略 的 非 IP 数 据 包 通 过 防 火 墙<br />

• enable— 启 用 非 IP 包 过 滤 策 略<br />

• disable— 禁 用 非 IP 包 过 滤 策 略<br />

策 略 优 先 级 , 格 式 为 INTEGER, 其 中 “1” 为 最 高 优<br />

先 级 。<br />

说 明<br />

缺 省 pri 参 数 时 , 该 策 略 的 优 先 级 将 被 自 动 赋 值 为 当 前 类 型 策 略 最 低 的 优 先 级 加 1。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

308 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy non-ip-filter global enable,disable<br />

范 例 1. 添 加 一 个 全 局 非 IP 包 过 滤 策 略 , 允 许 由 任 意 MAC 地 址 到 MAC 地 址<br />

11:10:11:11:11:11 网 络 层 协 议 号 为 1 的 非 IP 数 据 包 的 通 过 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy non-ip-filter global test any<br />

11:10:11:11:11:11 protocol 1 permit enable<br />

相 关 命 令<br />

命 令 名 称<br />

policy non-ip-filter inter-zone<br />

enable,disable<br />

policy non-ip-filter intra-zone<br />

enable,disable<br />

描 述 信 息<br />

添 加 域 间 策 略 。<br />

添 加 域 内 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 309


非 IP 包 过 滤 命 令<br />

policy non-ip-filter inter-zone enable,disable<br />

使 用 policy non-ip-filter inter-zone enable,disable 命 令 在 两 个 不 同 安<br />

全 域 间 添 加 非 IP 包 过 滤 策 略 。 在 启 用 的 状 态 下 , 该 策 略 可 以 对 域 间 转 发 的 非 IP 数 据 包<br />

进 行 安 全 控 制 。<br />

命 令<br />

policy non-ip-filter inter-zone policy_name {src_zone | any} {dst_zone | any} {src_maclist |<br />

any} {dst_maclist | any} protocol {numlist | any} {permit | deny} {enable | disable} [pri]<br />

语 法<br />

inter-zone 表 示 域 间 , 即 两 个 安 全 域 之 间 。<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

src_zone 源 域 名 称 , 格 式 为 WORD。 any 表 示 所 有 安 全 域 。<br />

dst_zone 目 的 域 名 称 , 格 式 为 WORD。 any 表 示 所 有 安 全 域 。<br />

src_maclist<br />

dst_maclist<br />

源 MAC 地 址 列 表 , 格 式 为 HH:HH:HH:HH:HH:HH。 any 表<br />

示 所 有 MAC 地 址 。<br />

目 的 MAC 地 址 列 表 , 格 式 为 HH:HH:HH:HH:HH:HH。 any<br />

表 示 所 有 MAC 地 址 。<br />

numlist 协 议 号 列 表 , 格 式 为 INTEGER。 any 表 示 所 有 协 议 号 。<br />

permit | deny<br />

enable | disable<br />

pri<br />

• permit— 允 许 符 合 该 策 略 的 非 IP 数 据 包 的 通 过 防 火 墙<br />

• deny— 拒 绝 符 合 该 策 略 的 非 IP 数 据 包 的 通 过 防 火 墙<br />

• enable— 启 用 非 IP 包 过 滤 策 略<br />

• disable— 禁 用 非 IP 包 过 滤 策 略<br />

策 略 的 优 先 级 , 格 式 为 INTEGER。 其 中 “1” 为 最 高<br />

优 先 级 。<br />

说 明<br />

缺 省 pri 参 数 时 , 该 策 略 的 优 先 级 将 被 自 动 赋 值 为 当 前 类 型 策 略 最 低 的 优 先 级 加 1。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

310 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy non-ip-filter inter-zone enable,disable<br />

范 例<br />

范 例 1. 在 安 全 域 in->out 之 间 添 加 一 个 域 间 非 IP 包 过 滤 策 略 , 拒 绝 由 MAC 地 址<br />

00:22:11:11:22:22,55:55:55:55:55:55-66:66:66:66:66:66 到 MAC 地 址 11:11:11:11:11:11 任 意<br />

网 络 层 协 议 号 的 非 IP 数 据 包 通 过 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy non-ip-filter inter-zone test in out<br />

00:22:11:11:22:22,55:55:55:55:55:55-66:66:66:66:66:66<br />

11:11:11:11:11:11 protocol any deny enable<br />

相 关 命 令<br />

命 令 名 称<br />

policy non-ip-filter global<br />

enable,disable<br />

policy non-ip-filter intra-zone<br />

enable,disable<br />

描 述 信 息<br />

添 加 全 局 策 略 。<br />

添 加 域 内 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 311


非 IP 包 过 滤 命 令<br />

policy non-ip-filter intra-zone enable,disable<br />

使 用 policy non-ip-filter intra-zone enable,disable 命 令 在 一 个 安 全 域<br />

内 添 加 域 内 非 IP 包 过 滤 策 略 。 在 启 用 的 状 态 下 , 该 策 略 可 以 对 域 内 转 发 的 非 IP 数 据 包<br />

进 行 安 全 控 制 。<br />

命 令<br />

policy non-ip-filter intra-zone policy_name zone_name {src_maclist | any} {dst_maclist |<br />

any} protocol {numlist | any} {permit | deny} {enable | disable} [pri]<br />

语 法<br />

intra-zone 表 示 域 内 , 即 在 一 个 安 全 域 中 。<br />

policy_name<br />

zone_name<br />

src_maclist<br />

dst_maclist<br />

策 略 名 称 , 格 式 为 WORD。<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

源 MAC 地 址 列 表 , 格 式 为 HH:HH:HH:HH:HH:HH。 any 表<br />

示 所 有 MAC 地 址 。<br />

目 的 MAC 地 址 列 表 , 格 式 为 HH:HH:HH:HH:HH:HH。 any<br />

表 示 所 有 MAC 地 址 。<br />

numlist 协 议 号 列 表 , 格 式 为 INTEGER。 any 表 示 所 有 协 议 号 。<br />

permit | deny<br />

enable | disable<br />

pri<br />

• permit— 允 许 符 合 该 策 略 的 非 IP 数 据 包 的 通 过 防 火 墙<br />

• deny— 拒 绝 符 合 该 策 略 的 非 IP 数 据 包 的 通 过 防 火 墙<br />

• enable— 启 用 非 IP 包 过 滤 策 略<br />

• disable— 禁 用 非 IP 包 过 滤 策 略<br />

策 略 的 优 先 级 , 格 式 为 INTEGER, 其 中 “1” 为 最 高<br />

优 先 级 。<br />

说 明<br />

缺 省 pri 参 数 时 , 该 策 略 的 优 先 级 将 被 自 动 赋 值 为 当 前 类 型 策 略 最 低 的 优 先 级 加 1。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

312 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy non-ip-filter intra-zone enable,disable<br />

范 例 1. 在 安 全 域 in 中 添 加 一 个 域 内 非 IP 包 过 滤 策 略 , 允 许 由 MAC 地 址<br />

00:22:11:11:22:22 到 任 意 MAC 地 址 任 意 网 络 层 协 议 号 的 非 IP 数 据 包 通 过 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy non-ip-filter intra-zone test in<br />

00:22:11:11:22:22 any protocol any permit enable<br />

相 关 命 令<br />

命 令 名 称<br />

policy non-ip-filter global<br />

enable,disable<br />

policy non-ip-filter inter-zone<br />

enable,disable<br />

描 述 信 息<br />

添 加 全 局 策 略 。<br />

添 加 域 间 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 313


非 IP 包 过 滤 命 令<br />

policy non-ip-filter number<br />

使 用 policy non-ip-filter number 命 令 修 改 指 定 非 IP 包 过 滤 策 略 的 优 先 级 。 配<br />

置 成 功 后 , 可 以 改 变 非 IP 数 据 包 匹 配 此 策 略 的 先 后 顺 序 。<br />

命 令<br />

policy non-ip-filter policy_name number pri<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

number 表 示 为 非 IP 包 过 滤 策 略 设 置 优 先 级 。<br />

pri 策 略 的 优 先 级 , 格 式 为 INTEGER, 其 中 “1” 为 最 高 优 先 级 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 修 改 非 IP 包 过 滤 策 略 test 的 优 先 级 为 50。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy non-ip-filter test number 50<br />

314 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy non-ip-filter permit,deny<br />

policy non-ip-filter permit,deny<br />

使 用 policy non-ip-filter permit,deny 修 改 指 定 非 IP 包 过 滤 策 略 的 行 为 。<br />

命 令<br />

policy non-ip-filter policy_name {permit | deny}<br />

语 法<br />

policy_name<br />

permit | deny<br />

策 略 名 称 , 格 式 为 WORD。<br />

• permit— 允 许 符 合 该 策 略 的 非 IP 数 据 包 通 过 防 火 墙<br />

• deny— 禁 止 符 合 该 策 略 的 非 IP 数 据 包 通 过 防 火 墙<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 拒 绝 符 合 test 策 略 的 非 IP 数 据 包 通 过 防 火 墙 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy non-ip-filter test deny<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy non-ip-filter enable,disable 修 改 非 IP 包 过 滤 策 略 状 态 属 性 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 315


非 IP 包 过 滤 命 令<br />

policy non-ip-filter protocol<br />

使 用 policy non-ip-filter protocol 命 令 修 改 非 IP 包 过 滤 策 略 协 议 , 该 命 令 只<br />

能 在 添 加 非 IP 包 过 滤 策 略 后 生 效 。<br />

命 令<br />

policy non-ip-filter policy_name protocol {numlist | any}<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

numlist 协 议 列 表 , 格 式 为 INTEGER。 any 表 示 所 有 协 议 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 1. 修 改 非 IP 包 过 滤 策 略 test 协 议 为 1,2,5。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy non-ip-filter test protocol 1,2,5<br />

范 例 2. 修 改 非 IP 包 过 滤 策 略 test 配 置 所 有 协 议 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy non-ip-filter test protocol any<br />

316 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy non-ip-filter schedule<br />

policy non-ip-filter schedule<br />

使 用 policy non-ip-filter schedule 命 令 为 非 IP 包 过 滤 策 略 修 改 或 添 加 有 效 时<br />

间 。 配 置 成 功 后 , 该 策 略 仅 在 有 效 时 间 内 处 于 可 用 的 状 态 。<br />

命 令<br />

policy non-ip-filter policy_name schedule start-week start_weekday end-week end_weekday<br />

time_scope<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

schedule 表 示 设 定 非 IP 包 过 滤 策 略 的 生 效 时 间 。<br />

start-week 表 示 为 非 IP 包 过 滤 策 略 设 定 启 用 日 期 。<br />

start_weekday<br />

以 星 期 为 单 位 的 非 IP 包 过 滤 策 略 的 启 用 日 期 , 格 式 为 INTEGER。<br />

end-week 表 示 为 非 IP 包 过 滤 策 略 设 定 终 止 日 期 。<br />

end_weekday<br />

以 星 期 为 单 位 的 非 IP 包 过 滤 策 略 的 终 止 日 期 , 格 式 为 INTEGER。<br />

time_scope 时 间 范 围 , 格 式 为 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 1. 设 置 非 IP 包 过 滤 策 略 test 的 有 效 时 间 为 每 周 一 至 每 周 三 的 8:00:00-17:30:00( 有 效<br />

时 间 未 被 添 加 )。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy non-ip-filter test schedule start-week<br />

1 end-week 3 8:00:00-17:30:00<br />

范 例 2. 修 改 非 IP 包 过 滤 策 略 test 的 有 效 时 间 为 每 周 二 至 每 周 四 的 8:00:00-11:30:00,<br />

12:30:00-4:30:00, 17:00:00-21:00:00 ( 有 效 时 间 已 被 添 加 )。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy non-ip-filter test schedule start-week<br />

2 end-week 4 8:00:00-17:30:00,12:30:00-4:30:00,17:00:00-21:00:00<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 317


非 IP 包 过 滤 命 令<br />

show policy non-ip-filter<br />

使 用 show policy non-ip-filter 命 令 显 示 非 IP 包 过 滤 策 略 信 息 。<br />

命 令<br />

show policy non-ip-filter policy_name<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 非 IP 包 过 滤 策 略 hello 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy non-ip-filter hello<br />

【 返 回 结 果 】<br />

NonIp_Packet-filter rule:<br />

ID: hello State: enable Action: permit<br />

Type: Global<br />

Src_mac_list:<br />

Any<br />

Dst_mac_list:<br />

Any<br />

Protocol:<br />

Any<br />

Time:<br />

Week: - -<br />

318 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show policy non-ip-filter<br />

相 关 命 令<br />

命 令 名 称<br />

show policy non-ip-filter global,<br />

inter-zone,intra-zone<br />

描 述 信 息<br />

显 示 指 定 类 型 下 非 IP 包 过 滤 策 略 。<br />

unset policy non-ip-filter 删 除 指 定 的 非 IP 包 过 滤 策 略 。<br />

unset policy non-ip-filter schedule 删 除 非 IP 包 过 滤 策 略 的 生 效 时 间 。<br />

unset policy non-ip-filter global,<br />

inter-zone,intra-zone<br />

删 除 指 定 类 型 下 的 非 IP 包 过 滤 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 319


非 IP 包 过 滤 命 令<br />

show policy non-ip-filter global,inter-zone,intra-zone<br />

使 用 show policy non-ip-filter global,inter-zone,intra-zone 命 令 显<br />

示 指 定 类 型 下 所 有 非 IP 包 过 滤 策 略 信 息 。<br />

命 令<br />

show policy non-ip-filter {global | inter-zone | intra-zone}<br />

语 法<br />

global | inter-zone | intra-zone<br />

• global— 表 示 全 局 , 即 所 有 安 全 域 , 包 括 域 间 和 域 内<br />

• inter-zone— 表 示 域 间 , 即 两 个 安 全 域 之 间<br />

• intra-zone— 表 示 域 内 , 即 在 一 个 安 全 域 中<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 全 局 的 所 有 非 IP 包 过 滤 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy non-ip-filter global<br />

【 返 回 结 果 】<br />

Seq Rule_ID Src_mac Dest_mac Proto Action<br />

State<br />

1 hello Any Any Any permit<br />

enable<br />

2 asdf 11:11:22:55:44:25 45:26:94:62:45:12 4 permit<br />

enabl<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show policy non-ip-filter 显 示 指 定 的 非 IP 包 过 滤 策 略 略 。<br />

unset policy non-ip-filter 删 除 指 定 的 非 IP 包 过 滤 策 略 。<br />

320 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show policy non-ip-filter global,inter-zone,intra-zone<br />

命 令 名 称<br />

描 述 信 息<br />

unset policy non-ip-filter schedule 删 除 非 IP 包 过 滤 策 略 的 生 效 时 间 。<br />

unset policy non-ip-filter global,<br />

inter-zone,intra-zone<br />

删 除 指 定 类 型 下 的 非 IP 包 过 滤 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 321


非 IP 包 过 滤 命 令<br />

show policy non-ip-filter intra-zone<br />

使 用 show policy non-ip-filter intra-zone 命 令 显 示 指 定 安 全 域 内 所 有 域 内<br />

非 IP 包 过 滤 策 略 。<br />

命 令<br />

show policy non-ip-filter intra-zone zone_name<br />

语 法<br />

zone_name<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 trust 安 全 域 内 所 有 域 内 非 IP 过 滤 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy non-ip-filter intra-zone trust<br />

【 返 回 结 果 】<br />

Number Name Zone Source MAC Destination MAC Services Action<br />

State<br />

2 happy trust Any Any Any permit<br />

enable<br />

3 py trust A7:B5:FF:6C:7D:6B Any 2 permit<br />

enable<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset policy non-ip-filter intra-zone 删 除 指 定 的 安 全 域 内 所 有 域 内 非 IP 包 过 滤 策 略 。<br />

322 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset policy non-ip-filter<br />

unset policy non-ip-filter<br />

使 用 unset policy non-ip-filter 命 令 删 除 指 定 的 非 IP 包 过 滤 策 略 。<br />

命 令<br />

unset policy non-ip-filter policy_name<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 非 IP 包 过 滤 策 略 test。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy non-ip-filter test<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show policy non-ip-filter 显 示 指 定 的 非 IP 包 过 滤 策 略 。<br />

show policy non-ip-filter global,<br />

inter-zone,intra-zone<br />

显 示 指 定 类 型 下 非 IP 包 过 滤 策 略 。<br />

unset policy non-ip-filter schedule 删 除 非 IP 包 过 滤 策 略 的 生 效 时 间 。<br />

unset policy non-ip-filter global,<br />

inter-zone,intra-zone<br />

删 除 指 定 类 型 下 的 非 IP 包 过 滤 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 323


非 IP 包 过 滤 命 令<br />

unset policy non-ip-filter global,inter-zone,intra-zone<br />

使 用 unset policy non-ip-filter global,inter-zone,intra-zone 命 令 删<br />

除 指 定 类 型 下 的 所 有 非 IP 包 过 滤 策 略 。<br />

命 令<br />

unset policy non-ip-filter {global | inter-zone | intra-zone}<br />

语 法<br />

global | inter-zone | intra-zone<br />

• global— 表 示 全 局 , 即 所 有 安 全 域 , 包 括 域 间 和 域 内<br />

• inter-zone— 表 示 域 间 , 即 两 个 安 全 域 之 间<br />

• intra-zone— 表 示 域 内 , 即 在 一 个 安 全 域 中<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 所 有 的 域 间 非 IP 包 过 滤 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy non-ip-filter inter-zone<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show policy non-ip-filter 显 示 指 定 的 非 IP 包 过 滤 策 略 。<br />

show policy non-ip-filter global,<br />

inter-zone,intra-zone<br />

显 示 指 定 类 型 下 的 非 IP 包 过 滤 策 略 。<br />

unset policy non-ip-filter 删 除 指 定 的 非 IP 包 过 滤 策 略 。<br />

unset policy non-ip-filter schedule 删 除 非 IP 包 过 滤 策 略 的 生 效 时 间 。<br />

324 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset policy non-ip-filter intra-zone<br />

unset policy non-ip-filter intra-zone<br />

使 用 unset policy non-ip-filter intra-zone 命 令 删 除 指 定 类 型 下 的 所 有 非<br />

IP 包 过 滤 策 略 。<br />

命 令<br />

unset policy non-ip-filter intra-zone zone_name<br />

语 法<br />

zone_name<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 test 安 全 域 内 所 有 的 域 内 非 IP 包 过 滤 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy non-ip-filter intra-zone test<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show policy non-ip-filter intra-zone 显 示 指 定 的 非 IP 包 过 滤 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 325


非 IP 包 过 滤 命 令<br />

unset policy non-ip-filter schedule<br />

使 用 unset policy non-ip-filter schedule 命 令 删 除 指 定 非 IP 包 过 滤 策 略 的<br />

生 效 时 间 。 配 置 成 功 后 , 非 IP 包 过 滤 策 略 在 任 意 时 间 都 处 于 可 用 的 状 态 。<br />

命 令<br />

unset policy non-ip-filter policy_name schedule<br />

语 法<br />

policy_name<br />

策 略 名 称 , 格 式 为 WORD。<br />

schedule 表 示 非 IP 包 过 滤 策 略 的 生 效 时 间 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 非 IP 包 过 滤 策 略 test 的 生 效 时 间 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy non-ip-filter test schedule<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show policy non-ip-filter 显 示 指 定 的 非 IP 包 过 滤 策 略 。<br />

show policy non-ip-filter global,<br />

inter-zone,intra-zone<br />

显 示 指 定 类 型 下 的 非 IP 包 过 滤 策 略 。<br />

unset policy non-ip-filter 删 除 指 定 的 非 IP 包 过 滤 策 略 。<br />

unset policy non-ip-filter global,<br />

inter-zone,intra-zone<br />

删 除 指 定 类 型 下 的 非 IP 包 过 滤 策 略 。<br />

326 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


19 NTP 校 时 命 令<br />

ntp authentication enable,disable<br />

使 用 ntp authentication enable,diable 命 令 修 改 NTP 认 证 的 状 态 。<br />

命 令<br />

ntp authentication {enable | diable}<br />

语 法<br />

enable | disable<br />

• enable— 开 启 NTP 认 证<br />

• disable— 关 闭 NTP 认 证<br />

缺 省 值 为 disable<br />

说 明<br />

只 有 开 启 NTP 认 证 , 才 能 配 置 带 认 证 的 NTP 服 务 器 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 可 以 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

ntp server 配 置 NTP 服 务 器 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 327


NTP 校 时 命 令<br />

ntp auto-syn<br />

使 用 ntp auto-syn 命 令 设 置 自 动 校 时 的 频 率 。 配 置 成 功 后 , 防 火 墙 将 按 照 设 定 的 频<br />

率 自 动 同 步 其 系 统 时 间 。<br />

命 令<br />

ntp auto-syn {month month_interval day date time | day date_interval time | hour<br />

hour_interval | min min_interval}<br />

语 法<br />

month | day |<br />

hour | min<br />

month_interval<br />

date<br />

time<br />

date_interval<br />

hour_interval<br />

min_interval<br />

• month— 以 月 为 单 位 自 动 校 时<br />

• day— 以 天 为 单 位 自 动 校 时<br />

• hour— 以 小 时 为 单 位 自 动 校 时<br />

• min— 以 分 钟 为 单 位 自 动 校 时<br />

月 份 间 隔 值 , 格 式 为 INTEGER。<br />

日 期 , 格 式 为 INTEGER。<br />

时 间 , 格 式 为 HH:MM:SS。<br />

日 期 间 隔 值 , 格 式 为 INTEGER。<br />

小 时 间 隔 值 , 格 式 为 INTEGER。<br />

分 钟 间 隔 值 , 格 式 为 INTEGER。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 可 以 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 配 置 自 动 校 时 日 期 为 10 号 , 每 隔 5 个 月 自 动 校 时 一 次 , 并 指 定 具 体 时 间 为<br />

12:30:00。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]ntp auto-syn month 5 day 10 12:30:00<br />

328 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


ntp auto-syn<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

ntp auto-syn adjust 设 置 NTP 校 时 的 最 大 间 隔 值 。<br />

ntp auto-syn enable,<br />

disable<br />

修 改 自 动 校 时 功 能 的 状 态 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 329


NTP 校 时 命 令<br />

ntp auto-syn adjust<br />

使 用 ntp auto-syn adjust 命 令 设 置 NTP 校 时 的 最 大 间 隔 值 , 其 默 认 值 为 3 秒 。 配<br />

置 成 功 后 , 如 果 服 务 器 上 的 时 间 信 息 与 本 地 的 时 间 差 超 过 设 置 的 最 大 间 隔 值 时 , 防 火 墙<br />

将 拒 绝 此 次 的 同 步 操 作 。<br />

命 令<br />

ntp auto-syn adjust max_interval<br />

语 法<br />

max_interval<br />

NTP 校 时 的 最 大 间 隔 值 , 格 式 为 INTEGER。<br />

说 明<br />

1. 该 命 令 只 对 自 动 校 时 起 作 用 。<br />

2. 当 最 大 间 隔 值 设 置 为 0 时 , 自 动 校 时 将 不 受 最 大 间 隔 值 的 限 制 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 可 以 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 NTP 校 时 的 最 大 间 隔 值 为 360 秒 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]ntp auto-syn adjust 360<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

ntp auto-syn 设 置 自 动 校 时 的 频 率 。<br />

330 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


ntp auto-syn enable,disable<br />

ntp auto-syn enable,disable<br />

使 用 ntp auto-syn enable,disable 命 令 修 改 自 动 校 时 功 能 的 状 态 。<br />

命 令<br />

ntp auto-syn {enable | disable}<br />

语 法<br />

enable | disable<br />

• enable— 开 启 自 动 校 时 功 能<br />

• disable— 关 闭 自 动 校 时 功 能<br />

缺 省 值 为 disable<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 可 以 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

ntp auto-syn 设 置 自 动 校 时 的 频 率 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 331


NTP 校 时 命 令<br />

ntp server<br />

使 用 ntp server 命 令 配 置 NTP 服 务 器 。 配 置 成 功 后 , 防 火 墙 可 以 使 用 该 服 务 器 校 对<br />

其 系 统 时 间 。<br />

命 令<br />

ntp server {server1 | server2 | server3} {ip_address | zone_name} [key_id id_num key<br />

password]<br />

语 法<br />

server1 | server2<br />

| server3<br />

ip_address<br />

zone_name<br />

id_num<br />

password<br />

• sever1—NTP 服 务 器 , 其 优 先 级 最 高<br />

• sever2—NTP 服 务 器 , 其 优 先 级 介 于 sever1 和 sever3 之 间<br />

• sever3—NTP 服 务 器 , 其 优 先 级 最 低<br />

NTP 服 务 器 的 IP 地 址 , 格 式 为 x.x.x.x。<br />

NTP 服 务 器 的 安 全 域 名 , 格 式 为 WORD。<br />

密 钥 ID, 格 式 为 INTEGER。<br />

认 证 密 码 , 格 式 为 WORD。<br />

说 明<br />

不 指 定 key_id id_num key password, 表 示 配 置 不 需 要 认 证 的 NTP 服 务 器 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 可 以 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 配 置 需 要 认 证 的 NTP 服 务 器 server2, 其 IP 地 址 为 192.168.1.125, 密 钥 ID 为<br />

255, 认 证 密 码 为 newpass。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]ntp server server2 192.168.1.125 key_id 255<br />

key newpass<br />

332 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


ntp server<br />

相 关 命 令<br />

命 令 名 称<br />

ntp authentication<br />

enable,diable<br />

描 述 信 息<br />

修 改 NTP 认 证 的 状 态 。<br />

ntp synchronize 立 即 校 时 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 333


NTP 校 时 命 令<br />

ntp synchronize<br />

使 用 ntp synchronize 命 令 对 防 火 墙 系 统 进 行 立 即 校 时 。<br />

命 令<br />

ntp synchronize<br />

说 明<br />

使 用 此 命 令 时 , 同 步 时 间 差 不 受 最 大 间 隔 值 的 限 制 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 可 以 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

ntp server 配 置 NTP 服 务 器 。<br />

334 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


time<br />

time<br />

使 用 time 命 令 设 置 防 火 墙 系 统 的 当 前 时 间 。<br />

命 令<br />

time date time<br />

语 法<br />

date<br />

time<br />

日 期 , 格 式 为 。<br />

时 间 , 格 式 为 。<br />

说 明<br />

防 火 墙 系 统 允 许 设 置 的 时 间 范 围 是 1971 年 1 月 1 日 -2038 年 1 月 1 日 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 可 以 在 全 局 配 置 模 式 下 使 用 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 335


NTP 校 时 命 令<br />

unset ntp server<br />

使 用 unset ntp server 命 令 删 除 已 设 置 的 NTP 服 务 器 。<br />

命 令<br />

unset ntp server {server1 | server2 | server3}<br />

语 法<br />

server1 | server2<br />

| server3<br />

• sever1—NTP 服 务 器 , 其 优 先 级 最 高<br />

• sever2—NTP 服 务 器 , 其 优 先 级 介 于 sever1 和 sever3 之 间<br />

• sever3—NTP 服 务 器 , 其 优 先 级 最 低<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 可 以 在 全 局 配 置 模 式 下 使 用 。<br />

336 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


20 策 略 路 由 命 令<br />

matching<br />

使 用 matching 命 令 , 为 策 略 路 由 添 加 策 略 条 件 。 配 置 成 功 后 , 如 果 数 据 包 满 足 该 策 略<br />

路 由 所 有 的 策 略 条 件 , 则 进 入 此 策 略 路 由 的 路 由 表 查 找 相 匹 配 的 路 由 。<br />

命 令<br />

matching {sip start_ipaddress [end_ipaddress] | protocol {icmp type | {tcp | udp} start_port<br />

[end_port] | other start_typenum [end_typenum]} | tos tos_type | input-interface<br />

interface_name}<br />

语 法<br />

sip 表 示 源 IP 地 址 。<br />

start_ipaddress<br />

end_ipaddress<br />

源 ip 地 址 的 起 始 地 址 , 格 式 为 x.x.x.x。<br />

源 ip 地 址 的 终 止 地 址 , 格 式 为 x.x.x.x。<br />

type ICMP 协 议 类 型 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />

ECHO_and_ECHOREPLY ;<br />

DEST_UNREACH ;<br />

SOURCE_QUENCH ;<br />

REDIRECT ;<br />

ROUTER_ADVERTISEMENT ;<br />

ROUTER_SOLICITATION ;<br />

TIME_EXCEEDED ;<br />

PARAMETERPROB ;<br />

TIMESTAMP_and_TIMESTAMPREPLY ;<br />

INFO_REQUEST_and_INFO_REPLY ;<br />

ADDRESS_and_ADDRESSREPLY 。<br />

Any 表 示 上 述 协 议 类 型 中 的 任 意 一 种 类 型 。<br />

start_port<br />

end_port<br />

start_typenum<br />

起 始 端 口 , 格 式 为 INTEGER。<br />

终 止 端 口 , 格 式 为 INTEGER。<br />

起 始 协 议 号 , 格 式 为 INTEGER。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 337


策 略 路 由 命 令<br />

end_typenum<br />

tos<br />

tos_type<br />

终 止 协 议 号 , 格 式 为 INTEGER。<br />

表 示 设 置 TOS (TOS 是 指 IP 数 据 包 包 头 中 的 服 务 类 型 字 段 ) 的<br />

服 务 类 型 。<br />

服 务 类 型 , 格 式 为 INTEGER。<br />

0 表 示 : 不 要 求 任 何 服 务 。<br />

1 表 示 :D 比 特 , 要 求 更 低 的 时 延 ;<br />

2 表 示 :T 比 特 , 要 求 更 高 的 吞 吐 量 ;<br />

4 表 示 :R 比 特 , 要 求 更 高 的 可 靠 性 ;<br />

8 表 示 :C 比 特 , 要 求 选 择 代 价 更 小 的 路 由 。<br />

input-interface 入 口 三 层 接 口 。<br />

interface_name<br />

VLAN 的 接 口 名 称 , 格 式 为 WORD。<br />

说 明<br />

源 IP 地 址 的 起 始 地 址 和 终 止 地 址 之 间 的 IP 地 址 数 量 不 能 超 过 100 个 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 策 略 路 由 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 为 策 略 路 由 test 添 加 策 略 条 件 。 当 源 IP 地 址 为 192.168.1.100 的 数 据 包 从 VLAN1<br />

进 入 防 火 墙 进 行 路 由 匹 配 时 , 如 果 该 数 据 包 的 包 头 为 PARAMETERPROB 类 型 的 ICMP<br />

协 议 以 及 包 头 的 TOS 服 务 为 要 求 更 高 的 吞 吐 量 , 则 进 入 test 的 路 由 表 查 找 路 由 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy route test<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]matching sip 192.168.1.100<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]matching input-interface<br />

vlan1<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]matching protocol icmp<br />

PARAMETERPROB<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]matching tos 2<br />

338 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


matching<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy route 添 加 策 略 路 由 。<br />

unset matching 删 除 策 略 条 件 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 339


策 略 路 由 命 令<br />

policy route<br />

使 用 policy route 命 令 来 添 加 策 略 路 由 。 配 置 成 功 后 , 可 以 为 该 策 略 路 由 添 加 策 略<br />

条 件 并 为 该 策 略 路 由 的 路 由 表 添 加 静 态 路 由 。<br />

命 令<br />

policy route policy_id [number pri]<br />

语 法<br />

policy_id<br />

pri<br />

策 略 路 由 名 称 , 格 式 为 WORD。<br />

pri 关 键 字 为 可 选 项 , 表 示 策 略 的 优 先 级 , 缺 省 设 置 为 1。 格 式 为<br />

INTEGER。<br />

说 明<br />

如 果 pri 设 置 为 1, 表 示 将 该 策 略 路 由 添 加 到 所 有 策 略 路 由 的 前 面 ; 如 果 pri 省 略 , 表 示<br />

将 该 策 略 路 由 添 加 到 所 有 策 略 路 由 的 后 面 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 名 称 为 test 的 策 略 路 由 , 其 优 先 级 为 2。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy route test number 2<br />

相 关 命 令<br />

命 令 名 称<br />

policy route<br />

enable,disable<br />

描 述 信 息<br />

启 用 或 者 禁 用 策 略 路 由 。<br />

show policy route 显 示 策 略 路 由 配 置 信 息 。<br />

unset policy route 删 除 策 略 路 由 。<br />

340 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy route enable,disable<br />

policy route enable,disable<br />

使 用 policy route enable,disable 命 令 来 启 用 或 者 禁 用 策 略 路 由 。<br />

命 令<br />

policy route policy_id {enable | disable}<br />

语 法<br />

policy_id<br />

enable | disable<br />

策 略 路 由 名 称 , 格 式 为 WORD。<br />

• enable— 启 用 策 略 路 由<br />

• disable— 禁 用 策 略 路 由<br />

缺 省 设 置 为 enable<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 禁 用 策 略 路 由 test。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy route test disable<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy route 添 加 策 略 路 由 。<br />

show policy route 显 示 策 略 路 由 配 置 信 息 。<br />

unset policy route 删 除 策 略 路 由 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 341


策 略 路 由 命 令<br />

show policy route<br />

使 用 show policy route 命 令 来 显 示 策 略 路 由 配 置 信 息 。<br />

命 令<br />

show policy route [policy_id]<br />

语 法<br />

policy_id<br />

策 略 路 由 名 称 , 格 式 为 WORD。<br />

说 明<br />

如 果 不 指 定 policy_id, 则 显 示 所 有 的 策 略 路 由 的 简 单 信 息 ; 如 果 指 定 policy_id, 则 显 示<br />

该 策 略 路 由 的 详 细 信 息 , 包 括 该 策 略 的 所 有 路 由 和 策 略 条 件 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 策 略 test 的 策 略 路 由 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy route test<br />

【 返 回 结 果 】<br />

Route-policy:<br />

ID: test<br />

Input-Interface: Any<br />

Tos: Any<br />

State: disable<br />

IP list:<br />

Any<br />

Protocol list:<br />

342 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show policy route<br />

Routing table:<br />

S 202.118.1.82/32 via 192.168.1.101 metric 1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy route 添 加 策 略 路 由 。<br />

policy route<br />

enable,disable<br />

启 用 或 者 禁 用 策 略 路 由 。<br />

unset policy route 删 除 策 略 路 由 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 343


策 略 路 由 命 令<br />

unset matching<br />

使 用 unset matching 命 令 , 删 除 策 略 路 由 的 策 略 条 件 。<br />

命 令<br />

unset matching [sip [start_ipaddress [end_ipaddress]] | protocol {icmp | tcp | udp | other} |<br />

tos | input-interface]<br />

语 法<br />

sip 表 示 源 IP 地 址 范 围 。<br />

start_ipaddress<br />

end_ipaddress<br />

tos<br />

源 ip 地 址 的 起 始 地 址 , 格 式 为 x.x.x.x。<br />

源 ip 地 址 的 终 止 地 址 , 格 式 为 x.x.x.x。<br />

表 示 设 置 TOS (TOS 是 指 IP 数 据 包 包 头 中 的 服 务 类 型 字 段 ) 的<br />

服 务 类 型 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 策 略 路 由 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 策 略 路 由 test 的 策 略 条 件 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy route test<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]unset matching sip<br />

192.168.1.100 192.168.1.150<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]unset matching inputinterface<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]unset matching protocol icmp<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]unset matching tos<br />

344 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset matching<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy route 添 加 策 略 路 由 。<br />

matching 为 策 略 路 由 添 加 策 略 条 件 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 345


策 略 路 由 命 令<br />

unset policy route<br />

使 用 unset matching 命 令 来 删 除 策 略 路 由 。<br />

命 令<br />

unset policy route [policy_id]<br />

语 法<br />

policy_id<br />

策 略 路 由 名 称 , 格 式 为 WORD。<br />

说 明<br />

如 果 不 指 定 policy_id, 则 删 除 所 有 的 策 略 路 由 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 策 略 路 由 名 称 为 test 的 策 略 路 由 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy route test<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy route 添 加 策 略 路 由 。<br />

policy route<br />

enable,disable<br />

启 用 或 者 禁 用 策 略 路 由 。<br />

show policy route 显 示 策 略 路 由 配 置 信 息 。<br />

346 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


21 路 由 命 令<br />

route<br />

使 用 route 命 令 为 缺 省 路 由 表 和 策 略 路 由 的 路 由 表 添 加 静 态 路 由 。 配 置 成 功 后 , 与 该<br />

静 态 路 由 相 匹 配 的 数 据 包 发 送 到 该 静 态 路 由 指 定 的 设 备 。<br />

命 令<br />

route ip_address netmask {interface interface_name [gateway nexthop] | gateway nexthop<br />

[interface interface_name]} [metric]<br />

语 法<br />

ip_address<br />

netmask<br />

interface_name<br />

nexthop<br />

目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />

子 网 掩 码 , 格 式 为 x.x.x.x。<br />

三 层 接 口 名 称 , 格 式 为 WORD。<br />

下 一 跳 IP 地 址 , 格 式 为 x.x.x.x。<br />

metric 路 由 度 量 值 , 格 式 为 INTEGER, 缺 省 值 为 1。<br />

说 明<br />

1. 在 全 局 配 置 模 式 下 只 能 为 缺 省 路 由 表 添 加 静 态 路 由 。 如 果 为 缺 省 路 由 表 添 加 默 认 路<br />

由 , 其 目 的 地 址 和 子 网 掩 码 只 能 设 置 为 0.0.0.0。<br />

2. 在 策 略 路 由 配 置 模 式 下 只 能 为 策 略 路 由 的 路 由 表 添 加 静 态 路 由 。<br />

3. 如 果 有 多 条 路 由 可 以 匹 配 , 那 么 最 小 路 由 度 量 值 的 路 由 优 先 选 取 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 347


路 由 命 令<br />

该 命 令 在 全 局 配 置 模 式 和 策 略 路 由 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 1. 在 全 局 配 置 模 式 下 为 缺 省 路 由 表 添 加 静 态 路 由 。 当 一 个 数 据 包 要 达 到<br />

202.118.1.82, 会 通 过 VLAN2 接 口 发 送 到 192.168.1.101 后 , 再 进 行 转 发 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]route 202.118.1.82 255.255.255.255 interface<br />

vlan2 gateway 192.168.1.101<br />

范 例 2. 在 策 略 路 由 配 置 模 式 下 , 为 test 策 略 路 由 添 加 一 条 静 态 路 由 , 指 定 其 路 由 度 量 值<br />

为 3。 当 一 个 数 据 包 要 到 达 202.118.1.23, 会 通 过 VLAN1 接 口 发 送 到 192.168.1.102 后 ,<br />

再 进 行 转 发 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy route test<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]route 202.118.1.23<br />

255.255.255.255 gateway 192.168.1.102 interface vlan1 3<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy route 添 加 策 略 路 由 。<br />

show route 显 示 缺 省 路 由 表 中 路 由 的 配 置 信 息 。<br />

unset route 删 除 路 由 表 中 的 静 态 路 由 。<br />

348 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


oute load-balancing<br />

route load-balancing<br />

使 用 route load-balancing 命 令 为 缺 省 路 由 表 和 策 略 路 由 的 路 由 表 添 加 具 有 负 载 均<br />

衡 功 能 的 静 态 路 由 。 配 置 成 功 后 , 与 该 静 态 路 由 相 匹 配 的 数 据 包 发 送 到 该 静 态 路 由 指 定<br />

的 设 备 。<br />

关 于 负 载 均 衡 功 能 的 介 绍 , 请 参 见 用 户 指 南 的 《 基 于 路 由 的 负 载 均 衡 》 章 节 。<br />

命 令<br />

route ip_address netmask load-balancing {{gateway nexthop | interface interface_name<br />

gateway nexthop} weight [ip-track {arpping track_address | ping track_address | tcpping<br />

track_address port track_port} track_cycle track_time] | interface interface_name weight}<br />

[metric]<br />

语 法<br />

ip_address<br />

netmask<br />

interface_name<br />

nexthop<br />

目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />

子 网 掩 码 , 格 式 为 x.x.x.x。<br />

三 层 接 口 名 称 , 格 式 为 WORD。<br />

下 一 跳 IP 地 址 , 格 式 为 x.x.x.x。<br />

ip-track 表 示 设 置 链 路 探 测 。<br />

arpping ARP 是 地 址 解 析 协 议 , 表 示 ARP 探 测 。<br />

ping<br />

ICMP 是 网 络 报 文 协 议 , 表 示 ICMP 探 测 , 防 火 墙 使 用 Ping 命 令 向<br />

下 一 跳 路 由 器 发 送 ICMP 报 文 。<br />

tcpping TCP 是 传 输 控 制 协 议 , 表 示 TCP 探 测 。<br />

track_port<br />

track_cycle<br />

track_time<br />

探 测 端 口 , 格 式 为 INTEGER。<br />

探 测 周 期 , 格 式 为 INTEGER。<br />

探 测 时 间 , 格 式 为 INTEGER。<br />

weight 权 重 , 格 式 为 INTEGER, 缺 省 值 为 1。<br />

关 于 权 重 的 介 绍 , 请 参 见 用 户 指 南 的 《 基 于 路 由 的 负 载 均 衡 》 章<br />

节 。<br />

metric 路 由 度 量 值 , 格 式 为 INTEGER, 缺 省 值 为 1。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 349


路 由 命 令<br />

说 明<br />

1. 在 全 局 配 置 模 式 下 只 能 为 缺 省 路 由 表 添 加 具 有 负 载 均 衡 功 能 的 静 态 路 由 。 如 果 为 缺<br />

省 路 由 表 添 加 默 认 路 由 , 其 目 的 地 址 和 子 网 掩 码 只 能 设 置 为 0.0.0.0。<br />

2. 在 策 略 路 由 配 置 模 式 下 只 能 为 策 略 路 由 的 路 由 表 添 加 具 有 负 载 均 衡 功 能 的 静 态 路 由 。<br />

3. 如 果 有 多 条 路 由 可 以 匹 配 , 那 么 最 小 路 由 度 量 值 的 路 由 优 先 选 取 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 和 策 略 路 由 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 1. 在 全 局 配 置 模 式 下 , 为 缺 省 路 由 表 添 加 具 有 负 载 均 衡 功 能 的 静 态 路 由 。 当 一 个 数<br />

据 包 要 达 到 202.118.1.18, 会 通 过 VLAN2 接 口 发 送 到 192.168.1.101 后 , 再 进 行 转 发 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]route 202.118.1.18 255.255.255.255 loadbalancing<br />

interface vlan2 gateway 192.168.1.101 2<br />

范 例 2. 在 策 略 路 由 配 置 模 式 下 , 为 策 略 路 由 test 添 加 一 条 具 有 负 载 均 衡 功 能 的 静 态 路<br />

由 。 当 一 个 数 据 包 要 到 达 202.118.1.24, 会 通 过 VLAN1 接 口 发 送 到 192.168.1.102 后 ,<br />

再 进 行 转 发 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy route test<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]route 202.118.1.24<br />

255.255.255.255 load-balancing gateway 192.168.1.102 interface vlan1 2<br />

3<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy route 添 加 策 略 路 由 。<br />

show route 显 示 缺 省 路 由 表 中 路 由 的 配 置 信 息 。<br />

unset route 删 除 路 由 表 中 的 静 态 路 由 。<br />

unset route loadbalancing<br />

删 除 具 有 负 载 均 衡 功 能 的 静 态 路 由 。<br />

350 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show route<br />

show route<br />

使 用 show route 命 令 显 示 缺 省 路 由 表 中 所 有 的 路 由 配 置 信 息 。<br />

命 令<br />

show route<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 缺 省 路 由 表 中 所 有 的 路 由 配 置 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show route<br />

【 返 回 结 果 】<br />

Routing table:<br />

S 202.118.1.18/32 via 192.168.1.101 power 2 metric 1<br />

S 202.118.1.82/32 via 192.168.1.101 metric 1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy route 添 加 策 略 路 由 。<br />

route 为 缺 省 路 由 表 和 策 略 路 由 的 路 由 表 添 加 静 态 路 由 。<br />

route load-balancing 添 加 具 有 负 载 均 衡 功 能 的 静 态 路 由 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 351


路 由 命 令<br />

unset route<br />

使 用 unset route 命 令 来 删 除 静 态 路 由 。<br />

命 令<br />

unset route ip_address netmask [interface interface_name [gateway nexthop] | gateway<br />

nexthop [interface interface_name]]<br />

语 法<br />

ip_address<br />

netmask<br />

interface_name<br />

nexthop<br />

目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />

子 网 掩 码 , 格 式 为 x.x.x.x。<br />

三 层 接 口 名 称 , 格 式 为 WORD。<br />

下 一 跳 IP 地 址 , 格 式 为 x.x.x.x。<br />

说 明<br />

1. 在 全 局 配 置 模 式 下 , 删 除 的 路 由 为 缺 省 路 由 表 中 的 静 态 路 由 。 如 果 不 指 定 任 何 参 数 ,<br />

即 命 令 为 unset route, 表 示 删 除 缺 省 路 由 表 中 所 有 的 静 态 路 由 , 包 括 具 有 负 载 均 衡 功<br />

能 的 静 态 路 由 。<br />

2. 在 策 略 路 由 配 置 模 式 下 , 删 除 的 路 由 为 策 略 路 由 的 路 由 表 中 的 静 态 路 由 。 如 果 不 指<br />

定 任 何 参 数 , 即 命 令 为 unset route, 表 示 删 除 策 略 路 由 的 路 由 表 中 所 有 的 静 态 路 由 ,<br />

包 括 具 有 负 载 均 衡 功 能 的 静 态 路 由 。<br />

3. 同 步 防 火 墙 时 , unset route interface [gateway] 和 unset route<br />

gateway 命 令 的 配 置 信 息 不 同 步 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 和 策 略 路 由 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 在 策 略 路 由 配 置 模 式 下 , 删 除 策 略 路 由 test 的 路 由 表 中 目 的 地 址 为 192.168.1.112<br />

的 静 态 路 由 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy route test<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]unset route 192.168.1.112<br />

255.255.255.255<br />

352 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset route<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy route 添 加 策 略 路 由 。<br />

route 为 缺 省 路 由 表 和 策 略 路 由 的 路 由 表 添 加 静 态 路 由 。<br />

show route 显 示 缺 省 路 由 表 中 路 由 的 配 置 信 息 。<br />

unset route<br />

load-balancing<br />

删 除 具 有 负 载 均 衡 功 能 的 静 态 路 由 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 353


路 由 命 令<br />

unset route load-balancing<br />

使 用 unset route load-balancing 命 令 来 删 除 缺 省 路 由 表 和 策 略 路 由 的 路 由 表 中<br />

具 有 负 载 均 衡 功 能 的 静 态 路 由 。<br />

关 于 负 载 均 衡 功 能 的 介 绍 , 请 参 见 用 户 指 南 的 《 基 于 路 由 的 负 载 均 衡 》 章 节 。<br />

命 令<br />

unset route ip_address netmask load-balancing {gateway nexthop | interface interface_name<br />

[gateway nexthop]} metric<br />

语 法<br />

ip_address<br />

netmask<br />

interface_name<br />

nexthop<br />

目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />

子 网 掩 码 , 格 式 为 x.x.x.x。<br />

三 层 接 口 名 称 , 格 式 为 WORD。<br />

下 一 跳 地 址 , 格 式 为 x.x.x.x。<br />

metric 路 由 度 量 值 , 格 式 为 INTEGER, 缺 省 值 为 1。<br />

说 明<br />

1. 在 全 局 配 置 模 式 下 , 删 除 的 路 由 为 缺 省 路 由 表 中 具 有 负 载 均 衡 功 能 的 静 态 路 由 。<br />

2. 在 策 略 路 由 配 置 模 式 下 , 删 除 的 路 由 为 该 策 略 路 由 的 路 由 表 中 具 有 负 载 均 衡 功 能 的<br />

静 态 路 由 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 和 策 略 路 由 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 在 策 略 路 由 配 置 模 式 下 , 删 除 策 略 路 由 test 的 路 由 表 中 从 VLAN1 发 送 出 去 的 目 的<br />

地 址 为 192.168.1.111 的 具 有 负 载 均 衡 功 能 的 静 态 路 由 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy route test<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]unset route 192.168.1.111<br />

255.255.255.255 load-balancing interface vlan1 3<br />

354 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset route load-balancing<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy route 添 加 策 略 路 由 。<br />

route load-balancing 添 加 具 有 负 载 均 衡 功 能 的 静 态 路 由 。<br />

show route 显 示 缺 省 路 由 表 中 路 由 的 配 置 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 355


路 由 命 令<br />

356 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


22 服 务 配 置 命 令<br />

halt<br />

使 用 halt 命 令 关 闭 防 火 墙 。<br />

命 令<br />

halt<br />

说 明<br />

如 果 执 行 halt 命 令 , 没 有 保 存 的 设 置 将 丢 失 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 关 闭 防 火 墙 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>halt<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 357


服 务 配 置 命 令<br />

reboot<br />

使 用 reboot 命 令 重 启 防 火 墙 。<br />

命 令<br />

reboot<br />

说 明<br />

如 果 执 行 reboot 命 令 , 没 有 保 存 的 信 息 将 丢 失 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 重 启 防 火 墙 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>reboot<br />

358 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


eset<br />

reset<br />

使 用 reset 命 令 恢 复 防 火 墙 的 设 置 信 息 为 出 厂 设 置 。<br />

命 令<br />

reset<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 恢 复 防 火 墙 的 设 置 信 息 为 出 厂 设 置 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>reset<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 359


服 务 配 置 命 令<br />

service<br />

使 用 service 命 令 启 用 或 禁 用 服 务 策 略 。<br />

命 令<br />

service {telnet | web | ping | ssh} {on | off}<br />

语 法<br />

telnet telnet 服 务 , 表 示 可 以 通 过 Telnet 方 式 登 录 到 命 令 行 来 管 理 防 火 墙 。<br />

web web 服 务 , 表 示 可 以 通 过 WebUI 界 面 来 管 理 防 火 墙 。<br />

ssh ssh 服 务 , 表 示 可 以 通 过 SSH 方 式 登 录 到 命 令 行 来 管 理 防 火 墙 。<br />

ping ping 服 务 , 表 示 可 以 使 用 Ping 命 令 验 证 与 防 火 墙 的 连 接 是 否 保 持 畅 通 。<br />

on | off<br />

• on— 启 用 服 务<br />

• off— 禁 用 服 务<br />

缺 省 设 置 为 off<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 禁 用 Telnet 服 务 的 全 部 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]service telnet off<br />

360 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


service allow zone<br />

service allow zone<br />

使 用 service allow zone 命 令 添 加 服 务 策 略 。 配 置 成 功 后 , 用 户 可 以 根 据 指 定 的 策<br />

略 登 录 到 防 火 墙 。<br />

命 令<br />

service {telnet | web | ssh | ping} allow zone {zone_name | any} start_ip [end_ip]<br />

语 法<br />

telnet telnet 服 务 , 表 示 可 以 通 过 Telnet 方 式 登 录 到 命 令 行 来 管 理 防 火 墙 。<br />

web web 服 务 , 表 示 可 以 通 过 WebUI 界 面 来 管 理 防 火 墙 。<br />

ssh ssh 服 务 , 表 示 可 以 通 过 SSH 方 式 登 录 到 命 令 行 来 管 理 防 火 墙 。<br />

ping ping 服 务 , 表 示 可 以 使 用 Ping 命 令 验 证 与 防 火 墙 的 连 接 是 否 保 持 畅 通 。<br />

zone 安 全 域 。<br />

zone_name 安 全 域 名 称 , 格 式 为 WORD。 any 表 示 任 意 安 全 域 。<br />

start_ip<br />

end_ip<br />

起 始 IP 地 址 , 格 式 为 x.x.x.x。<br />

终 止 IP 地 址 , 格 式 为 x.x.x.x。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 Telnet 服 务 策 略 , 指 定 IP 地 址 为 192.168.1.128 的 设 备 通 过 Telnet 方 式 管 理 防<br />

火 墙 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]service telnet allow zone any 192.168.1.128<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show service 显 示 服 务 的 配 置 信 息 。<br />

unset service 删 除 服 务 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 361


服 务 配 置 命 令<br />

service auth<br />

使 用 service auth 命 令 设 置 本 地 或 者 远 程 认 证 服 务 。 缺 省 设 置 为 本 地 认 证 。<br />

命 令<br />

service {telnet | web | ssh} auth {local | remote radius radius_name}<br />

语 法<br />

telnet telnet 服 务 , 表 示 可 以 通 过 Telnet 方 式 登 录 到 命 令 行 来 管 理 防 火 墙 。<br />

web web 服 务 , 表 示 可 以 通 过 WebUI 界 面 来 管 理 防 火 墙 。<br />

ssh ssh 服 务 , 表 示 可 以 通 过 SSH 方 式 登 录 到 命 令 行 来 管 理 防 火 墙 。<br />

radius_name<br />

RADIUS 服 务 器 名 称 , 格 式 为 WORD。<br />

说 明<br />

1. 如 果 设 置 本 地 认 证 服 务 , 则 用 户 信 息 保 存 在 防 火 墙 上 。<br />

2. 如 果 设 置 RADIUS 远 程 认 证 服 务 , 则 用 户 信 息 保 存 在 RADIUS 服 务 器 上 。<br />

3. 如 果 要 设 置 RADIUS 服 务 器 的 相 关 信 息 , 请 使 用 authserver 命 令 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 Telnet 的 远 程 认 证 服 务 , 指 定 其 RADIUS 服 务 器 的 标 识 为 20。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]service telnet auth radius 20<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show service 显 示 服 务 的 配 置 信 息 。<br />

unset service 删 除 服 务 策 略 。<br />

362 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show service port<br />

show service port<br />

使 用 show service port 命 令 显 示 服 务 策 略 的 端 口 号 。 其 中 服 务 策 略 包 括 :<br />

TELNET, WEB 和 SSH。<br />

命 令<br />

show service port<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 服 务 策 略 的 端 口 号 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show service port<br />

【 返 回 结 果 】<br />

Telnet port: 23<br />

SSH port: 22<br />

Web port: 443<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 363


服 务 配 置 命 令<br />

show service<br />

使 用 show service 命 令 显 示 服 务 策 略 的 配 置 信 息 。<br />

命 令<br />

show service [telnet | web | ssh | ping]<br />

语 法<br />

telnet telnet 服 务 , 表 示 可 以 通 过 Telnet 方 式 登 录 到 命 令 行 来 管 理 防 火 墙 。<br />

web web 服 务 , 表 示 可 以 通 过 WebUI 界 面 来 管 理 防 火 墙 。<br />

ssh ssh 服 务 , 表 示 可 以 通 过 SSH 方 式 登 录 到 命 令 行 来 管 理 防 火 墙 。<br />

ping ping 服 务 , 表 示 可 以 使 用 Ping 命 令 验 证 与 防 火 墙 的 连 接 是 否 保 持 畅 通 。<br />

说 明<br />

如 果 不 指 定 TELNET, WEB, SSH 和 PING 中 任 一 关 键 字 , 表 示 显 示 所 有 服 务 的 配 置 信<br />

息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 Telnet 方 式 的 服 务 配 置 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show service telnet<br />

【 返 回 结 果 】<br />

Telnet service:<br />

State:enable Auth:local<br />

Access:allow Any 0.0.0.0-255.255.255.255<br />

364 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset service<br />

unset service<br />

使 用 unset service 命 令 删 除 服 务 策 略 。<br />

命 令<br />

unset service {telnet | web | ssh | ping}[ allow zone {zone_name | any} start_ip [end_ip]]<br />

语 法<br />

telnet telnet 服 务 , 表 示 可 以 通 过 Telnet 方 式 登 录 到 命 令 行 来 管 理 防 火 墙 。<br />

web web 服 务 , 表 示 可 以 通 过 WebUI 界 面 来 管 理 防 火 墙 。<br />

ssh ssh 服 务 , 表 示 可 以 通 过 SSH 方 式 登 录 到 命 令 行 来 管 理 防 火 墙 。<br />

ping ping 服 务 , 表 示 可 以 使 用 Ping 命 令 验 证 与 防 火 墙 的 连 接 是 否 保 持 畅 通 。<br />

zone 安 全 域 。<br />

zone_name 安 全 域 名 称 , 格 式 为 WORD。 any 表 示 任 意 安 全 域 。<br />

start_ip<br />

end_ip<br />

起 始 IP 地 址 , 格 式 为 x.x.x.x。<br />

终 止 IP 地 址 , 格 式 为 x.x.x.x。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 Telnet 服 务 策 略 , 并 限 定 IP 地 址 为 192.168.1.128 的 设 备 不 可 以 通 过 Telnet 方<br />

式 管 理 防 火 墙 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset service Telnet allow zone any<br />

192.168.1.128<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

service allow zone 添 加 服 务 策 略 。<br />

show service 显 示 服 务 的 配 置 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 365


服 务 配 置 命 令<br />

366 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


23 会 话 限 制 命 令<br />

clear session<br />

使 用 clear session 命 令 删 除 当 前 系 统 的 会 话 。<br />

命 令<br />

clear session [num sessionnum | {szone | any} {dzone | any} {sip | siprange | any} {dip |<br />

diprange | any} protocol {{tcp | udp} [{sport | sport_range | any} {dport | dport_range | any}]<br />

| icmp [type] | other [num] | any}]<br />

语 法<br />

sessionnum<br />

会 话 号 , 各 式 为 INTEGER。<br />

szone 源 安 全 域 , 格 式 为 WORD。 any 代 表 任 何 源 安 全 域 。<br />

dzone 目 的 安 全 域 , 格 式 为 WORD。 any 代 表 任 何 目 的 安 全 域 。<br />

sip<br />

源 IP 地 址 , 格 式 为 x.x.x.x。<br />

siprange 源 IP 地 址 范 围 , 格 式 为 IPV4RANGE。 any 代 表 任 何 源 IP 地 址 。<br />

dip<br />

diprange<br />

目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />

目 的 IP 地 址 范 围 , 格 式 为 IPV4RANGE。 any 代 表 任 何 目 的 IP 地<br />

址 。<br />

sport 源 端 口 , 格 式 为 INTEGER。 any 代 表 任 何 源 端 口 。<br />

sport_range<br />

源 端 口 的 范 围 , 格 式 为 LIMIT。<br />

dport 目 的 端 口 , 格 式 为 INTEGER。any 代 表 任 何 目 的 端 口 。<br />

dport_range<br />

目 的 端 口 的 范 围 , 格 式 为 LIMIT。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 367


会 话 限 制 命 令<br />

type ICMP 协 议 类 型 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />

ECHO_and_ECHOREPLY ;<br />

TIMESTAMP_and_TIMESTAMPREPLY ;<br />

INFO_REQUEST_and_INFO_REPLY ;<br />

ADDRESS_and_ADDRESSREPLY 。<br />

any 表 示 上 述 协 议 类 型 中 的 任 意 一 种 类 型 。<br />

num<br />

协 议 号 , 格 式 为 INTEGER。<br />

说 明<br />

如 果 不 指 定 任 何 参 数 , 则 删 除 当 前 系 统 所 有 的 会 话 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 当 前 系 统 的 源 IP 地 址 为 192.168.2.100、 目 的 IP 地 址 为 192.168.1.100 的 会<br />

话 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>clear session SzoneA DzoneB 192.168.2.100<br />

192.168.1.100 protocol tcp<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show session 显 示 当 前 系 统 的 会 话 表 。<br />

show session count 显 示 当 前 系 统 的 会 话 数 目 。<br />

368 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show session<br />

show session<br />

使 用 show session 命 令 显 示 当 前 系 统 的 会 话 表 。<br />

命 令<br />

show session [{szone | any} {dzone | any} {sip | siprange | any} {dip | diprange | any} protocol<br />

{tcp [{sport | sport_range | any} {dport | dport_range | any} tcp_state] | udp [{sport |<br />

sport_range | any} {dport | dport_range | any} udp_state] | icmp [type] | other [num] | any}]<br />

语 法<br />

szone 源 安 全 域 , 格 式 为 WORD。 any 代 表 任 何 源 安 全 域 。<br />

dzone 目 的 安 全 域 , 格 式 为 WORD。 any 代 表 任 何 目 的 安 全 域 。<br />

sip<br />

源 IP 地 址 , 格 式 为 x.x.x.x。<br />

siprange 源 IP 地 址 范 围 , 格 式 为 IPV4RANGE。 any 代 表 任 何 源 IP 地 址 。<br />

dip<br />

diprange<br />

目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />

目 的 IP 地 址 范 围 , 格 式 为 IPV4RANGE。 any 代 表 任 何 目 的 IP 地<br />

址 。<br />

sport 源 端 口 , 格 式 为 INTEGER。 any 代 表 任 何 源 端 口 。<br />

sport_range<br />

源 端 口 的 范 围 , 格 式 为 LIMIT。<br />

dport 目 的 端 口 , 格 式 为 INTEGER。any 代 表 任 何 目 的 端 口 。<br />

dport_range<br />

目 的 端 口 的 范 围 , 格 式 为 LIMIT。<br />

tcp_state TCP 会 话 状 态 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />

EST ; FIN ; CLOSE ; SYN ; SYN_SENT ; SYN_ACKED ;<br />

C_SYN_ACKED ; S_SYN_ACKED。<br />

any 代 表 上 述 会 话 状 态 中 的 任 意 一 种 状 态 。<br />

udp_state UDP 会 话 状 态 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />

EST ; CLOSE。<br />

any 代 表 上 述 会 话 状 态 中 的 任 意 一 种 状 态 。<br />

type ICMP 协 议 类 型 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />

ECHO_and_ECHOREPLY ;<br />

TIMESTAMP_and_TIMESTAMPREPLY ;<br />

INFO_REQUEST_and_INFO_REPLY ;<br />

ADDRESS_and_ADDRESSREPLY 。<br />

any 表 示 上 述 协 议 类 型 中 的 任 意 一 种 类 型 。<br />

num<br />

协 议 号 , 格 式 为 INTEGER。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 369


会 话 限 制 命 令<br />

说 明<br />

如 果 不 指 定 任 何 参 数 , 则 显 示 当 前 会 话 表 中 所 有 的 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 当 前 系 统 的 会 话 表 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show session any any 10.1.212.2 10.3.1.212 protocol<br />

tcp<br />

【 返 回 结 果 】<br />

41 : (null) -> (null) state: ESTED<br />

10.3.1.122:1032->10.3.1.212:23, protocol:tcp<br />

est-time 2007/10/22 9:43:19 last-time 0d0h56m45s<br />

10.3.1.122:1032


show session count<br />

show session count<br />

使 用 show session count 命 令 显 示 当 前 系 统 的 会 话 数 目 。<br />

命 令<br />

show session count [{szone | any} {dzone | any} {sip | siprange | any} {dip | diprange | any}<br />

protocol {tcp {sport | sport_range | any} {dport | dport_range | any} tcp_state | udp {sport |<br />

sport_range | any} {dport | dport_range | any} udp_state}]<br />

语 法<br />

szone 源 安 全 域 , 格 式 为 WORD。 any 代 表 任 何 源 安 全 域 。<br />

dzone 目 的 安 全 域 , 格 式 为 WORD。 any 代 表 任 何 目 的 安 全 域 。<br />

sip<br />

源 IP 地 址 , 格 式 为 x.x.x.x。<br />

siprange 源 IP 地 址 范 围 , 格 式 为 IPV4RANGE。 any 代 表 任 何 源 IP 地 址 。<br />

dip<br />

diprange<br />

目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />

目 的 IP 地 址 范 围 , 格 式 为 IPV4RANGE。 any 代 表 任 何 目 的 IP 地<br />

址 。<br />

sport 源 端 口 , 格 式 为 INTEGER。 any 代 表 任 何 源 端 口 。<br />

sport_range<br />

源 端 口 的 范 围 , 格 式 为 LIMIT。<br />

dport 目 的 端 口 , 格 式 为 INTEGER。any 代 表 任 何 目 的 端 口 。<br />

dport_range<br />

目 的 端 口 的 范 围 , 格 式 为 LIMIT。<br />

tcp_state TCP 会 话 状 态 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />

EST ; FIN ; CLOSE ; SYN ; SYN_SENT ; SYN_ACKED ;<br />

C_SYN_ACKED ; S_SYN_ACKED。<br />

any 代 表 上 述 会 话 状 态 中 的 任 意 一 种 状 态 。<br />

udp_state UDP 会 话 状 态 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />

EST ; CLOSE。<br />

any 代 表 上 述 会 话 状 态 中 的 任 意 一 种 状 态 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 371


会 话 限 制 命 令<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 当 前 系 统 的 会 话 数 目 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show session count SzoneA DzoneB 192.168.2.2<br />

192.168.2.5 protocol tcp any any EST<br />

【 返 回 结 果 】<br />

Total: 1 session(s)<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

clear session 删 除 当 前 系 统 的 会 话 。<br />

show session 显 示 当 前 系 统 的 会 话 表 。<br />

372 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


24 SNMP 命 令<br />

show snmp<br />

使 用 show snmp 显 示 SNMP 的 进 程 状 态 、 地 址 和 联 系 方 式 。<br />

命 令<br />

show snmp {daemon | location | contact}<br />

语 法<br />

daemon | location | contact<br />

• daemon— SNMP 进 程 状 态<br />

• location— SNMP 位 置 信 息 , 用 于 表 示 防 火 墙 的 地 点<br />

• contact— SNMP 联 系 方 式 , 用 于 表 示 管 理 防 火 墙 相 关 人 员 的 标<br />

识 及 联 系 方 法<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 1. 查 看 SNMP 的 进 程 状 态 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show snmp daemon<br />

【 返 回 结 果 】<br />

The SNMP daemon is on<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 373


SNMP 命 令<br />

show snmp community<br />

使 用 show snmp community 命 令 显 示 SNMP 中 指 定 读 写 权 限 的 团 体 名 。<br />

命 令<br />

show snmp community {read-only | read-write}<br />

语 法<br />

community 表 示 团 体 名 。<br />

read-only | read-write • read-only— 表 示 团 体 名 读 写 权 限 为 “ 只 读 ”<br />

• read-write— 表 示 团 体 名 读 写 权 限 为 “ 可 写 ”<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 SNMP 读 写 权 限 为 “ 只 读 ” 的 团 体 名 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show snmp community read-only<br />

【 返 回 结 果 】<br />

The SNMP read-only community is green<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

snmp community read-only,read-write 添 加 SNMP 团 体 名 。<br />

unset snmp community 删 除 指 定 读 写 权 限 的 团 体 名 。<br />

374 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show snmp usm user<br />

show snmp usm user<br />

使 用 show snmp usm user 命 令 显 示 SNMPv3 用 户 信 息 。<br />

命 令<br />

show snmp usm user [user_name]<br />

语 法<br />

usm 表 示 SNMPv3 中 对 传 输 的 报 文 进 行 加 密 和 解 密 的 模 型 。<br />

user_name<br />

SNMPv3 用 户 名 称 , 格 式 为 WORD。<br />

说 明<br />

如 果 不 指 定 具 体 的 user_name 参 数 , 将 显 示 全 部 SNMPv3 用 户 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 1. 显 示 全 部 SNMPv3 用 户 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show snmp usm user<br />

【 返 回 结 果 】<br />

UserNames SecurityLevel AuthPro PrivPro<br />

John authNoPriv MD5<br />

Linda authNoPriv MD5<br />

allen authPriv MD5 DES<br />

Tom authPriv MD5 DES<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 375


SNMP 命 令<br />

snmp community read-only,read-write<br />

使 用 snmp community read-only,read-write 命 令 来 添 加 SNMP 团 体 名 。<br />

命 令<br />

snmp community community_name {read-only | read-write}<br />

语 法<br />

community_name<br />

SNMP 的 团 体 名 名 称 , 格 式 为 WORD。<br />

read-only | read-write • read-only— 表 示 团 体 名 读 写 权 限 为 “ 只 读 ”<br />

• read-write— 表 示 团 体 名 读 写 权 限 为 “ 可 写 ”<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 团 体 名 Andy 的 读 写 权 限 为 “ 只 读 ”。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]snmp community Andy read-only<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show snmp community 显 示 指 定 读 写 权 限 下 的 团 体 名 。<br />

unset snmp community 删 除 指 定 读 写 权 限 的 团 体 名 。<br />

376 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


snmp contact<br />

snmp contact<br />

使 用 snmp contact 命 令 为 SNMP 添 加 联 系 方 式 。 配 置 成 功 后 , 可 以 通 过 查 阅 此 信 息<br />

得 到 相 关 人 员 的 联 系 方 式 。<br />

命 令<br />

snmp contact contact_string<br />

语 法<br />

contact_string<br />

SNMP 的 联 系 方 式 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 SNMP 联 系 方 式 为 John,Room C-122,tel:12345678。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]snmp contact John,Room C-122,tel:12345678<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

snmp location 为 SNMP 添 加 位 置 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 377


SNMP 命 令<br />

snmp location<br />

使 用 snmp location 命 令 添 加 SNMP 的 位 置 信 息 。 配 置 成 功 后 , 可 以 通 过 查 阅 此 位 置<br />

获 得 网 络 设 备 所 在 位 置 。<br />

命 令<br />

snmp location location_string<br />

语 法<br />

location_string<br />

SNMP 的 位 置 信 息 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 SNMP 位 置 信 息 为 122-machine04。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]snmp location 122-machine04<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

snmp contact 为 SNMP 添 加 联 系 方 式 。<br />

378 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


snmp daemon on,off<br />

snmp daemon on,off<br />

使 用 snmp daemon on,off 命 令 来 打 开 或 者 关 闭 SNMP 进 程 。<br />

命 令<br />

snmp daemon {on | off}<br />

语 法<br />

on | off<br />

• on— 表 示 打 开 进 程<br />

• off— 表 示 关 闭 进 程<br />

缺 省 设 置 为 on<br />

说 明<br />

如 果 选 择 off 关 键 字 , 表 示 不 响 应 来 自 任 何 地 址 的 SNMP 请 求 , 也 不 能 查 看 或 修 改 所 有<br />

SNMP 的 相 关 属 性 ( 用 户 、 团 体 名 、 location 和 contact); 如 果 选 择 on 关 键 字 , 表 示 可<br />

查 看 或 设 置 相 关 属 性 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 打 开 SNMP 进 程 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]snmp daemon on<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 379


SNMP 命 令<br />

snmp usm user authNoPriv<br />

使 用 snmp usm user authPriv 命 令 添 加 一 个 安 全 等 级 为 只 认 证 不 加 密 的 SNMPv3<br />

用 户 。<br />

命 令<br />

snmp usm user user_name seclvl authNoPriv authpro MD5 authpassphrase<br />

authpassphrase_string {read-only | read-write}<br />

语 法<br />

usm 表 示 SNMPv3 中 对 传 输 的 报 文 进 行 加 密 和 解 密 的 模 型 。<br />

user_name<br />

SNMPv3 用 户 名 称 , 格 式 为 WORD。<br />

seclvl 表 示 为 用 户 设 定 安 全 级 级 别 。<br />

authNoPriv 表 示 用 户 的 安 全 等 级 为 只 认 证 不 加 密 。<br />

authpro MD5 表 示 认 证 的 时 候 使 用 MD5 加 密 算 法 。<br />

authpassphrase 表 示 设 置 认 证 密 钥 。<br />

authpassphrase_string<br />

认 证 密 钥 , 格 式 为 WORD。<br />

read-only | read-write • read-only— 表 示 团 体 名 读 写 权 限 为 “ 只 读 ”<br />

• read-write— 表 示 团 体 名 读 写 权 限 为 “ 可 写 ”<br />

说 明<br />

1. SNMPv3 用 户 的 最 大 个 数 为 5。<br />

2. SNMPv3 用 户 的 默 认 加 密 类 型 为 DES, 用 户 不 可 设 置 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 1. 添 加 一 个 只 读 的 SNMPv3 用 户 hello, 该 用 户 的 认 证 密 钥 为 niumeng126 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]snmp usm user hello seclvl authNoPriv authpro<br />

MD5 authpassphrase niumeng126 read-only<br />

380 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


snmp usm user authNoPriv<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

snmp usm user authPriv 添 加 认 证 加 密 的 SNMPv3 用 户 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 381


SNMP 命 令<br />

snmp usm user authPriv<br />

使 用 snmp usm user authPriv 命 令 添 加 一 个 安 全 等 级 为 认 证 加 密 的 SNMPv3 用<br />

户 。<br />

命 令<br />

snmp usm user user_name seclvl authPriv authpro MD5 authpassphrase<br />

authpassphrase_string privpro DES privpassphrase privpassphrase_string {read-only | readwrite}<br />

语 法<br />

usm 表 示 SNMPv3 中 对 传 输 的 报 文 进 行 加 密 和 解 密 的 模 型 。<br />

user_name<br />

SNMPv3 用 户 名 称 , 格 式 为 WORD。<br />

seclvl 表 示 为 用 户 设 定 安 全 级 级 别 。<br />

authPriv 表 示 用 户 的 安 全 等 级 为 认 证 加 密 。<br />

authpro MD5 表 示 认 证 的 时 候 使 用 MD5 加 密 算 法 。<br />

authpassphrase 设 置 认 证 密 钥 。<br />

authpassphrase_string<br />

认 证 密 钥 , 格 式 为 WORD。<br />

privpro DES 表 示 传 输 的 时 候 使 用 DES 加 密 算 法 。<br />

privpassphrase 设 置 加 密 密 钥 。<br />

privpassphrase_string<br />

加 密 密 钥 , 格 式 为 WORD。<br />

read-only | read-write • read-only— 表 示 团 体 名 读 写 权 限 为 “ 只 读 ”<br />

• read-write— 表 示 团 体 名 读 写 权 限 为 “ 可 写 ”<br />

说 明<br />

允 许 添 加 SNMPv3 用 户 数 量 不 超 过 5。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

382 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


snmp usm user authPriv<br />

范 例 1. 添 加 一 个 只 读 的 SNMPv3 用 户 hello, 该 用 户 的 认 证 密 钥 为 niumeng126 , 加 密 密<br />

钥 为 vlantine3351。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]snmp usm user hello seclvl authPriv authpro<br />

MD5 authpassphrase niumeng126 privpro DES privpassphrase vlantine3351<br />

read-only<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

snmp usm user authNoPriv 添 加 认 证 不 加 密 的 SNMPv3 用 户 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 383


SNMP 命 令<br />

unset snmp community<br />

使 用 unset snmp community 命 令 删 除 SNMP 中 指 定 读 写 权 限 的 团 体 名 。<br />

命 令<br />

unset snmp community {read-only | read-write}<br />

语 法<br />

read-only | read-write • read-only— 表 示 团 体 名 读 写 权 限 为 “ 只 读 ”<br />

• read-write— 表 示 团 体 名 读 写 权 限 为 “ 可 写 ”<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 SNMP 中 的 权 限 为 “ 只 读 ” 的 团 体 名 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset snmp community read-only<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show snmp community 显 示 指 定 读 写 权 限 的 团 体 名 。<br />

snmp community read-only,read-write 添 加 SNMP 团 体 名 。<br />

384 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset snmp usm user<br />

unset snmp usm user<br />

使 用 unset snmp usm user 命 令 删 除 SNMPv3 用 户 。<br />

命 令<br />

unset snmp usm user [user_name]<br />

语 法<br />

usm 表 示 SNMPv3 中 对 传 输 的 报 文 进 行 加 密 和 解 密 的 模 型 。<br />

user_name<br />

SNMPv3 用 户 名 称 , 格 式 为 WORD。<br />

说 明<br />

如 果 不 指 定 具 体 的 user_name 参 数 , 将 删 除 全 部 SNMPv3 用 户 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 全 部 SNMPv3 用 户 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset snmp usm user<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show snmp usm user 显 示 SNMPv3 用 户 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 385


SNMP 命 令<br />

386 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


25 SSH 命 令<br />

import ssh authkeys<br />

使 用 import ssh authkeys 命 令 导 入 SSHv2 或 SSHv1 的 用 户 公 钥 。<br />

命 令<br />

import ssh authkeys {v1 rsa | v2 {rsa | dsa}} from {tftp ip_address file_name | x/zmodem}<br />

语 法<br />

authkeys 认 证 密 钥 。<br />

v1 | v2 防 火 墙 支 持 的 SSH 协 议 版 本 。<br />

• v1— 版 本 1<br />

• v2— 版 本 2<br />

rsa | dsa 非 对 称 加 密 算 法 。<br />

• rsa—RSA 算 法 , 既 能 用 于 数 据 加 密 也 能 用 于 数 字 签 名<br />

• dsa—DSA 算 法 , 只 能 用 于 数 字 签 名<br />

tftp 简 单 文 件 传 输 协 议 , 表 示 从 TFTP 服 务 器 导 入 用 户 公 钥 。<br />

ip_address<br />

file_name<br />

x/zomdem<br />

TFTP 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />

公 钥 文 件 名 , 格 式 为 WORD。<br />

异 步 文 件 传 输 协 议 , Xmodem 或 Zmodem 由 系 统 自 动 选 择 。 表 示<br />

使 用 x/zmodem 协 议 导 入 用 户 公 钥 。<br />

说 明<br />

1. 导 入 的 公 钥 可 以 是 OpenSSH 或 SSH2 格 式 。 如 果 是 SSH2 格 式 , 会 对 其 进 行 自 动 格 式 转<br />

换 , 将 其 转 换 为 OpenSSH 格 式 。<br />

2. 公 钥 默 认 的 文 件 名 扩 展 名 是 .pub。<br />

3. 如 果 用 x/zmodem 导 入 , 会 弹 出 对 话 框 让 用 户 指 定 文 件 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 387


SSH 命 令<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 从 IP 地 址 为 192.168.1.100 的 TFTP 服 务 器 导 入 SSHv2 版 本 的 RSA 用 户 公 钥 , 公<br />

钥 文 件 名 为 test.pub。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]import ssh authkeys v2 rsa from tftp<br />

192.168.1.100 test.pub<br />

388 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show ssh hostkey<br />

show ssh hostkey<br />

使 用 show ssh hostkey 命 令 显 示 SSHv2 或 SSHv1 主 机 密 钥 信 息 。<br />

命 令<br />

show ssh hostkey {v1 rsa | v2 {rsa | dsa} [ssh2-format]}<br />

语 法<br />

hostkey 主 机 密 钥 。<br />

v1 | v2 防 火 墙 支 持 的 SSH 协 议 版 本 。<br />

• v1— 版 本 1<br />

• v2— 版 本 2<br />

rsa | dsa 非 对 称 加 密 算 法 。<br />

• rsa—RSA 算 法 , 既 能 用 于 数 据 加 密 也 能 用 于 数 字 签 名<br />

• dsa—DSA 算 法 , 只 能 用 于 数 字 签 名<br />

ssh2-format SSH2 格 式 , 表 示 以 SSH2 格 式 显 示 密 钥 内 容 。<br />

说 明<br />

1. 选 择 RSAv1 主 机 密 钥 , 可 以 显 示 其 密 钥 长 度 、 指 数 和 模 ; 选 择 RSAv2 或 DSAv2 主 机 密<br />

钥 , 可 以 OpenSSH 和 SSH2 两 种 格 式 显 示 其 内 容 。<br />

2. 如 果 指 定 ssh2-format 关 键 字 , 表 示 把 密 钥 内 容 从 OpenSSH 格 式 转 换 成 SSH2 格 式 , 然<br />

后 以 SSH2 格 式 显 示 密 钥 内 容 ; 如 果 不 指 定 ssh2-format 关 键 字 , 表 示 以 OpenSSH<br />

格 式 显 示 密 钥 内 容 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 SSH2 格 式 的 SSHv2 的 DSA 主 机 密 钥 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show ssh hostkey v2 dsa ssh2-format<br />

【 返 回 结 果 】<br />

---- BEGIN SSH2 PUBLIC KEY ----<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 389


SSH 命 令<br />

Comment: "DSA key converted from OpenSSH format"<br />

AAAAB3NzaC1kc3MAAACBAJTH1/sKCLJijfCkPr1zzxzyNQJfKss9my/zsi6MFEZTzF9MqV<br />

WpaOe6hrYUcERzrAy6+J7kEoe53R+9j+84SLozClwcj652523FSXWsozTE2VJsKlfCI/4g<br />

2VRmv+7d1b+BL0+u5/EClyaMr7Yfd8yQvbezKqD+3ZMiiAHpCK09AAAAFQClDyCMVZAhd+<br />

6Y9TpzKgoZXqmopwAAAIArq2cYc3P6+aads/oH9VDJiC3hZrbvLJahVA2/pbMsBRppqwyr<br />

5Iz483V/7SrCWNB/LTmSDSerY42/9Smifx6oL03W8r8/KXKSuma+Z8WiceIS56X3dBEs2i<br />

BNxqcBUU8owDzVLAMKbyQmn0eTwqMZhERLK1V6H6Pn6i+xLKU0/gAAAIBSkJjorkK772gn<br />

JCKV5nGuacxAR+vNvbv84USO0KWA0PG7mNLq6jNf3wEF+m5YqowR5GiU5em1OIMjoy9Wwa<br />

OnNGHk2l35PuffN0+h96K5SNWhF7EMebmK5zauUhIFOUZRwQbHO1DzW9sW+8Bvly/9ZZYX<br />

vPNjRrcGTcY4G/vhIA==<br />

---- END SSH2 PUBLIC KEY ----<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

ssh hostkey 更 新 主 机 密 钥 。<br />

390 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show ssh server authentication<br />

show ssh server authentication<br />

使 用 show ssh server authentication 命 令 显 示 SSH 服 务 对 认 证 方 式 的 支 持 情<br />

况 。<br />

命 令<br />

show ssh server authentication {pubkey | passwd | rsa}<br />

语 法<br />

pubkey | passwd | rsa<br />

• pubkey—Pubkey 认 证 方 式 , 仅 在 SSH v2 下 有 效<br />

• passwd—Password 认 证 方 式<br />

• rsa—RSA 认 证 方 式 , 仅 在 SSHv1 下 有 效<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 SSH 服 务 对 Pubkey 认 证 方 式 的 支 持 情 况 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show ssh server authentication pubkey<br />

【 返 回 结 果 】<br />

PubkeyAuthentication yes<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

ssh server authentication 设 置 认 证 方 式 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 391


SSH 命 令<br />

show ssh server ciphers<br />

使 用 show ssh server ciphers 命 令 显 示 SSH 加 密 算 法 。<br />

命 令<br />

show ssh server ciphers<br />

语 法<br />

ciphers 表 示 加 密 算 法 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 SSH 服 务 支 持 的 加 密 算 法 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show ssh server ciphers<br />

【 返 回 结 果 】<br />

Ciphers 3des-cbc,blowfish-cbc,arcfour,cast128-cbc,aes128-cbc,aes192-<br />

cbc,aes256-cbc<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

ssh server ciphers 设 置 SSH 加 密 算 法 。<br />

392 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show ssh server key-regeneration-time<br />

show ssh server key-regeneration-time<br />

使 用 show ssh server key-regeneration-time 命 令 显 示 生 成 服 务 器 密 钥 的 时<br />

间 间 隔 值 。<br />

命 令<br />

show ssh server key-regeneration-time<br />

语 法<br />

key-regeneration-time 表 示 生 成 服 务 器 密 钥 的 时 间 间 隔 值 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 生 成 服 务 器 密 钥 的 时 间 间 隔 值 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show ssh server key-regeneration-time<br />

【 返 回 结 果 】<br />

KeyRegenerationInterval 3600<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

ssh server key-regeneration-time 设 置 生 成 服 务 器 密 钥 的 时 间 间 隔 值 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 393


SSH 命 令<br />

show ssh server login-grace-time<br />

使 用 show ssh server login-grace-time 命 令 显 示 宽 限 登 录 时 间 。<br />

关 于 宽 限 登 录 时 间 , 表 示 SSH 服 务 器 等 待 用 户 完 成 认 证 的 时 间 限 制 值 。<br />

命 令<br />

show ssh server login-grace-time<br />

语 法<br />

login-grace-time 表 示 宽 限 登 录 时 间 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 SSH 服 务 支 持 的 宽 限 登 录 时 间 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show ssh server login-grace-time<br />

【 返 回 结 果 】<br />

LoginGraceTime 600<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

ssh server login-grace-time 设 置 宽 限 登 录 时 间 。<br />

394 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show ssh server protocol<br />

show ssh server protocol<br />

使 用 show ssh server protocol 命 令 显 示 SSH 服 务 支 持 的 协 议 版 本 信 息 。<br />

命 令<br />

show ssh server protocol<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 SSH 服 务 支 持 的 协 议 版 本 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show ssh server protocol<br />

【 返 回 结 果 】<br />

Protocol 2,1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

ssh server protocol 设 置 SSH 服 务 支 持 的 协 议 版 本 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 395


SSH 命 令<br />

show ssh server server-key-bits<br />

使 用 show ssh server server-key-bits 命 令 显 示 服 务 器 密 钥 的 长 度 信 息 。<br />

命 令<br />

show ssh server server-key-bits<br />

语 法<br />

server-key-bits 表 示 服 务 器 密 钥 长 度 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 服 务 器 密 钥 的 长 度 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show ssh server server-key-bits<br />

【 返 回 结 果 】<br />

ServerKeyBits 768<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

ssh server server-key-bits 设 置 服 务 器 密 钥 的 长 度 。<br />

396 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


ssh hostkey<br />

ssh hostkey<br />

使 用 ssh hostkey 命 令 更 新 SSHv1 或 SSHv2 主 机 密 钥 。<br />

命 令<br />

ssh hostkey {v1 rsa | v2 {rsa | dsa}} key_length<br />

语 法<br />

hostkey 主 机 密 钥 。<br />

v1 | v2 防 火 墙 支 持 的 SSH 协 议 版 本 。<br />

• v1— 版 本 1<br />

• v2— 版 本 2<br />

rsa | dsa 非 对 称 加 密 算 法 。<br />

• rsa—RSA 算 法 , 既 能 用 于 数 据 加 密 也 能 用 于 数 字 签 名<br />

• dsa—DSA 算 法 , 只 能 用 于 数 字 签 名<br />

key_length 密 钥 长 度 。 单 位 : 位 (bit), 可 选 长 度 为 512, 640, 768, 896, 1024。<br />

说 明<br />

1. 更 新 主 机 密 钥 允 许 选 择 主 机 密 钥 长 度 和 加 密 算 法 及 其 支 持 的 协 议 版 本 。<br />

2. 主 机 密 钥 长 度 值 越 大 , 安 全 性 越 高 , 所 以 推 荐 使 用 1024bits。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 更 新 SSHv1 主 机 密 钥 , 设 置 主 机 密 钥 长 度 为 1024bits。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]ssh hostkey v1 rsa 1024<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show ssh hostkey 显 示 主 机 密 钥 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 397


SSH 命 令<br />

ssh server authentication<br />

使 用 ssh server authentication 命 令 设 置 SSH 服 务 的 认 证 方 式 。<br />

命 令<br />

ssh server authentication {pubkey | passwd | rsa} {on | off}<br />

语 法<br />

pubkey | passwd | rsa<br />

on | off<br />

• pubkey— 公 共 密 钥 (Pubkey) 认 证 方 式 , 仅 在 SSHv2 下 有 效<br />

• passwd— 用 户 名 密 码 (Password) 认 证 方 式<br />

• rsa—RSA 认 证 方 式 , 仅 在 SSHv1 下 有 效<br />

• on— 支 持 认 证 方 式<br />

• off— 不 支 持 认 证 方 式<br />

说 明<br />

1. Password 认 证 方 式 允 许 输 入 用 户 名 和 密 码 进 行 验 证 ,Pubkey 认 证 和 RSA 认 证 允 许 通 过<br />

用 户 名 和 用 户 认 证 公 钥 进 行 验 证 。<br />

2. 出 于 安 全 性 考 虑 , 最 好 选 择 支 持 Pubkey 和 RSA 认 证 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 SSH 服 务 支 持 Pubkey 认 证 方 式 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]ssh server authentication pubkey on<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show ssh server authentication 显 示 SSH 服 务 对 认 证 方 式 的 支 持 情 况 。<br />

398 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


ssh server ciphers<br />

ssh server ciphers<br />

使 用 ssh server ciphers 命 令 设 置 SSH 加 密 算 法 。<br />

命 令<br />

ssh server ciphers algorithm_name<br />

语 法<br />

ciphers 表 示 加 密 算 法 。<br />

algorithm_name<br />

算 法 名 称 , 格 式 为 WORD。 该 选 项 为 加 密 算 法 与 加 密 模 式<br />

的 组 合 , 具 体 选 项 有 3des-cbc, blowfish-cbc, arcfour,<br />

cast128-cbc, aes128-cbc, aes192-cbc, aes256-cbc。<br />

说 明<br />

关 于 加 密 模 式 , 目 前 防 火 墙 只 采 用 加 密 分 组 链 接 (CBC) 模 式 。<br />

提 示<br />

该 命 令 只 可 以 设 置 SSHv2 的 加 密 算 法 , 但 对 SSHv1 无 效 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 SSH 服 务 支 持 的 加 密 算 法 为 3des-cbc。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]ssh server ciphers 3des-cbc<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show ssh server ciphers 显 示 SSH 加 密 算 法 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 399


SSH 命 令<br />

ssh server key-regeneration-time<br />

使 用 ssh server key-regeneration-time 命 令 设 置 生 成 服 务 器 密 钥 的 时 间 间 隔<br />

值 。 系 统 缺 省 的 默 认 值 为 3600 秒 。<br />

命 令<br />

ssh server key-regeneration-time interval_time<br />

语 法<br />

key-regeneration-time 表 示 生 成 服 务 器 密 钥 的 时 间 间 隔 值 。<br />

interval_time 时 间 间 隔 值 。 单 位 为 秒 , 格 式 为 INTEGER。 设 置 为 0<br />

表 示 不 再 重 新 生 成 服 务 器 密 钥 。<br />

说 明<br />

服 务 器 密 钥 仅 在 SSHv1 下 有 效 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 生 成 服 务 器 密 钥 的 时 间 间 隔 值 为 5000 秒 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]ssh server key-regeneration-time 5000<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show ssh server key-regeneration-time 显 示 生 成 服 务 器 密 钥 的 时 间 间 隔 值 。<br />

400 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


ssh server login-grace-time<br />

ssh server login-grace-time<br />

使 用 ssh server login-grace-time 命 令 设 置 宽 限 登 录 时 间 , 系 统 缺 省 的 默 认 值<br />

为 600 秒 。<br />

关 于 宽 限 登 录 时 间 , 表 示 SSH 服 务 器 等 待 用 户 完 成 认 证 的 时 间 限 制 值 。<br />

命 令<br />

ssh server login-grace-time grace_time<br />

语 法<br />

login-grace-time 表 示 宽 限 登 录 时 间 。<br />

grace_time<br />

宽 限 登 录 时 间 。 单 位 为 秒 , 格 式 为 INTEGER。 设 置 为<br />

0 表 示 没 有 时 间 限 制 。<br />

说 明<br />

如 果 用 户 发 出 SSH 连 接 请 求 后 , 在 宽 限 登 录 时 间 内 没 有 完 成 认 证 和 登 录 , 则 自 动 断 开 此<br />

次 SSH 连 接 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 SSH 宽 限 登 录 时 间 为 1000 秒 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]ssh server login-grace-time 1000<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show ssh server login-grace-time 显 示 宽 限 登 录 时 间 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 401


SSH 命 令<br />

ssh server protocol<br />

使 用 ssh server protocol 命 令 设 置 SSH 服 务 支 持 的 协 议 版 本 。<br />

命 令<br />

ssh server protocol {v1 | v2 | all}<br />

语 法<br />

v1 | v2 | all 防 火 墙 支 持 的 SSH 协 议 版 本 。<br />

• v1— 版 本 1<br />

• v2— 版 本 2<br />

• all— 版 本 1 和 版 本 2<br />

缺 省 设 置 为 all<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 SSH 服 务 支 持 协 议 v1 版 本 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]ssh server protocol v1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show ssh server protocol 显 示 SSH 服 务 支 持 的 协 议 版 本 。<br />

402 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


ssh server server-key-bits<br />

ssh server server-key-bits<br />

使 用 ssh server server-key-bits 命 令 设 置 服 务 器 密 钥 的 长 度 。 系 统 缺 省 的 默 认<br />

值 为 768bits。<br />

命 令<br />

ssh server server-key-bits key_length<br />

语 法<br />

server-key-bits 表 示 服 务 器 密 钥 长 度 。<br />

key_length 密 钥 长 度 。 单 位 : 位 (bit), 可 选 长 度 为 512, 640, 768, 896, 1024。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 服 务 器 密 钥 的 长 度 为 512bits。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]ssh server server-key-bits 512<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show ssh server server-key-bits 显 示 服 务 器 密 钥 的 长 度 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 403


SSH 命 令<br />

web generate ssl-certificate request<br />

使 用 web generate ssl-certificate request 命 令 生 成 证 书 请 求 及 对 应 的 密<br />

钥 。 配 置 成 功 后 , 回 显 证 书 请 求 和 密 钥 内 容 , 供 用 户 保 存 和 使 用 。<br />

命 令<br />

web generate ssl-certificate request key-bits key_length country country_name state-orprovince<br />

state_name locality {none | locality_name} organization organization_name<br />

organizational-unit {none | unit_name} common-name common_name email-address {none<br />

| email_address} passphrase {none | password}<br />

语 法<br />

generate 生 成 证 书 请 求 及 对 应 的 密 钥 。<br />

ssl-certificate SSL 认 证 证 书 。<br />

request 表 示 证 书 请 求 。<br />

key_length 密 钥 长 度 。 单 位 : 位 (bit), 可 选 长 度 为 512, 768, 1024。<br />

country_name<br />

state_name<br />

locality_name<br />

organization_name<br />

unit_name<br />

common_name<br />

email_address<br />

国 家 名 称 , 格 式 为 WORD。<br />

州 或 省 份 名 称 , 格 式 为 WORD。<br />

城 市 名 称 , 格 式 为 WORD。<br />

公 司 名 称 , 格 式 为 WORD。<br />

部 门 名 称 , 格 式 为 WORD。<br />

公 共 域 名 , 格 式 为 WORD。<br />

邮 件 地 址 , 格 式 为 WORD。<br />

none | password password 表 示 密 钥 口 令 , 格 式 为 WORD。 none 表 示 不 对 密 钥 进<br />

行 加 密 。<br />

说 明<br />

1. 密 钥 长 度 值 越 大 , 相 应 的 解 密 、 加 密 时 间 越 长 , 所 以 推 荐 使 用 1024bits。<br />

2. 密 钥 默 认 采 用 RSA 非 对 称 算 法 。 如 果 指 定 password 参 数 , 表 示 使 用 对 称 加 密 算 法<br />

3DES 对 私 钥 进 行 加 密 保 护 。<br />

3. 国 家 名 称 的 格 式 取 值 范 围 为 数 字 和 字 母 。 州 或 省 份 名 称 、 城 市 名 称 、 公 司 名 称 、 部<br />

门 名 称 、 公 共 域 名 和 邮 件 地 址 的 格 式 取 值 范 围 为 数 字 、 字 母 和 特 殊 字 符 ( 不 包 含 "、<br />

'、 、 &、 \、 /、 !、 ‘、 $ 和 #)。<br />

404 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


web generate ssl-certificate request<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 生 成 密 钥 长 度 为 1024 位 , 密 钥 保 护 口 令 为 test, 国 家 为 CN(China), 省 份 为<br />

Liaoning, 城 市 为 shenyang, 公 司 为 NTC, 公 共 域 名 为 www.NTC.com, 邮 件 地 址 为<br />

stone@NTC.com 的 证 书 请 求 及 密 钥 文 件 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]web generate ssl-certificate request key-bits<br />

1024 country CN state-or-province Liaoning locality shenyang<br />

organization NTC organizational-unit none common-name www.NTC.com<br />

email-address stone@NTC.com passphrase test<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

web install ssl-certificate 安 装 证 书 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 405


SSH 命 令<br />

web generate ssl-certificate self-signed<br />

使 用 web generate ssl-certificate self-signed 命 令 生 成 自 签 名 证 书 及 对 应 的<br />

密 钥 。 配 置 成 功 后 , 回 显 证 书 和 密 钥 内 容 , 供 用 户 保 存 和 使 用 。<br />

命 令<br />

web generate ssl-certificate self-signed certificate certificate_name key key_name key-bits<br />

key_length country country_name state-or-province state_name locality {none |<br />

locality_name} organization organization_name organizational-unit {none | unit_name}<br />

common-name common_name email-address {none | email_address} passphrase {none |<br />

password}<br />

语 法<br />

generate 生 成 自 签 名 证 书 及 对 应 的 密 钥 。<br />

ssl-certificate SSL 认 证 证 书 。<br />

self-signed 表 示 自 签 名 证 书 。<br />

certificate_name<br />

key_name<br />

证 书 文 件 名 , 格 式 为 WORD。<br />

密 钥 文 件 名 , 格 式 为 WORD。<br />

key_length 密 钥 长 度 。 单 位 : 位 (bit), 可 选 长 度 为 512, 768, 1024。<br />

country_name<br />

state_name<br />

locality_name<br />

organization_name<br />

unit_name<br />

common_name<br />

email_address<br />

国 家 名 称 , 格 式 为 WORD。<br />

州 或 省 份 名 称 , 格 式 为 WORD。<br />

城 市 名 称 , 格 式 为 WORD。<br />

公 司 名 称 , 格 式 为 WORD。<br />

部 门 名 称 , 格 式 为 WORD。<br />

公 共 域 名 , 格 式 为 WORD。<br />

邮 件 地 址 , 格 式 为 WORD。<br />

none | password password 表 示 密 钥 口 令 , 格 式 为 WORD。 none 表 示 不 对 密 钥 进<br />

行 加 密 。<br />

说 明<br />

1. 密 钥 长 度 值 越 大 , 相 应 的 解 密 、 加 密 时 间 越 长 , 所 以 推 荐 使 用 1024bits。<br />

2. 密 钥 默 认 采 用 RSA 非 对 称 算 法 。 如 果 指 定 password 参 数 , 表 示 使 用 对 称 加 密 算 法<br />

3DES 对 私 钥 进 行 加 密 保 护 。<br />

3. 证 书 文 件 名 和 密 钥 文 件 名 不 可 以 相 同 。<br />

406 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


web generate ssl-certificate self-signed<br />

4. 国 家 名 称 的 格 式 取 值 范 围 为 数 字 和 字 母 。 州 或 省 份 名 称 、 城 市 名 称 、 公 司 名 称 、 部<br />

门 名 称 、 公 共 域 名 和 邮 件 地 址 的 格 式 取 值 范 围 为 数 字 、 字 母 和 特 殊 字 符 ( 不 包 含 "、<br />

'、 、 &、 \、 /、 !、 ‘、 $ 和 #)。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 生 成 证 书 文 件 名 为 test.crt, 密 钥 文 件 名 为 test.key, 密 钥 长 度 为 1024 位 , 密 钥 保<br />

护 口 令 为 test, 国 家 为 CN(China), 省 份 为 Liaoning, 城 市 为 shenyang, 公 司 为 NTC, 公<br />

共 域 名 为 www.NTC.com, 邮 件 地 址 为 stone@NTC.com 的 自 签 名 证 书 及 密 钥 文 件 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]web generate ssl-certificate self-signed<br />

certificate test.crt key test.key key-bits 1024 country CN state-orprovince<br />

Liaoning locality shenyang organization NTC organizationalunit<br />

none common-name www.NTC.com email-address stone@NTC.com<br />

passphrase test<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

web install ssl-certificate 安 装 证 书 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 407


SSH 命 令<br />

web install ssl-certificate<br />

使 用 web install ssl-certificate 命 令 安 装 证 书 和 密 钥 。 配 置 成 功 后 , 可 以 重<br />

启 HTTPS 服 务 , 使 用 新 证 书 对 HTTPS 服 务 器 进 行 验 证 。<br />

命 令<br />

web install ssl-certificate from {tftp ip_address certificate certificate_name key key_name | x/<br />

zmodem} passphrase {none | password}<br />

web install ssl-certificate self-signed certificate certificate_name key key_name passphrase<br />

{none | password}<br />

语 法<br />

ssl-certificate SSL 认 证 证 书 。<br />

tftp 简 单 文 件 传 输 协 议 , 表 示 从 TFTP 服 务 器 导 入 安 装 证 书 和 密 钥 。<br />

ip_address<br />

x/zomdem<br />

certificate_name<br />

key_name<br />

none | password<br />

TFTP 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />

异 步 文 件 传 输 协 议 , Xmodem 或 Zmodem 由 系 统 自 动 选 择 。 表 示 使<br />

用 x/zmodem 协 议 导 入 安 装 证 书 和 密 钥 。<br />

证 书 文 件 名 , 格 式 为 WORD。<br />

密 钥 文 件 名 , 格 式 为 WORD。<br />

password 表 示 密 钥 口 令 , 格 式 为 WORD。 none 表 示 不 对<br />

密 钥 进 行 加 密 。<br />

self-signed 表 示 自 签 名 证 书 。<br />

说 明<br />

1. 该 命 令 可 以 选 择 使 用 X/Zmodem 协 议 或 TFTP 上 载 CA 证 书 ; 自 签 名 证 书 生 成 后 直 接 部 署<br />

在 防 火 墙 中 , 所 有 不 必 进 行 上 载 。<br />

2. 证 书 文 件 名 和 密 钥 文 件 名 不 可 以 相 同<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

408 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


web install ssl-certificate<br />

范 例<br />

范 例 1. 使 用 密 钥 保 护 口 令 test, 从 IP 地 址 为 192.168.1.111 的 TFTP 服 务 器 导 入 本 地 证 书<br />

server.crt 和 密 钥 server.key 到 防 火 墙 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]web install ssl-certificate from tftp<br />

192.168.1.111 certificate test.crt key test.key passphrase test<br />

范 例 2. 使 用 密 钥 保 护 口 令 test, 安 装 自 签 名 证 书 test.crt 及 其 相 应 密 钥 test.key。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]web install ssl-certificate self-signed<br />

certificate test.crt key test.key passphrase test<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

web generate ssl-certificate self-signed 生 成 证 书 。<br />

web generate ssl-certificate request 生 成 证 书 请 求 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 409


SSH 命 令<br />

410 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


26 SYSLOG 命 令<br />

copy log<br />

使 用 copy log 命 令 导 出 当 前 Vsys 的 远 程 或 本 地 日 志 。<br />

命 令<br />

copy log file_name to {tftp ip_address | x/zmodem | pc-card}<br />

语 法<br />

file_name<br />

文 件 名 称 , 格 式 为 WORD。<br />

tftp 简 单 文 件 传 输 协 议 , 表 示 导 出 日 志 到 TFTP 服 务 器 。<br />

ip_address<br />

x/zmodem<br />

TFTP 服 务 器 的 IP 地 址 , 格 式 为 x.x.x.x。<br />

异 步 文 件 传 输 协 议 , Xmodem 或 Zmodem 由 系 统 自 动 选 择 。 表 示 使<br />

用 x/zmodem 协 议 导 出 日 志 。<br />

pc-card PC 卡 , 表 示 导 出 日 志 到 PC 卡 上 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 导 出 日 志 到 TFTP 服 务 器 192.168.1.100。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>copy log log1 to tftp 192.168.1.100<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 411


SYSLOG 命 令<br />

logging media<br />

使 用 logging media 命 令 显 示 当 前 存 储 介 质 列 表 。<br />

命 令<br />

logging media<br />

语 法<br />

media 表 示 存 储 介 质 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 当 前 存 储 介 质 列 表 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>logging media<br />

【 返 回 结 果 】<br />

*****Current Media List*****<br />

CF card existing<br />

*****Current Storage Log Media*****<br />

CF card is storaging syslog now<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

logging media switch to 切 换 日 志 存 储 介 质 。<br />

412 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


logging media switch to<br />

logging media switch to<br />

使 用 logging media switch to 命 令 切 换 日 志 存 储 介 质 。<br />

命 令<br />

logging media switch to {CF | HD | PC}<br />

语 法<br />

media 表 示 存 储 介 质 。<br />

CF | HD | PC<br />

• CF— CF 卡<br />

• HD— 内 置 硬 盘<br />

• PC— PC 卡<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 日 志 存 储 介 质 切 换 为 CF 卡 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]logging media switch to CF<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

logging media 显 示 当 前 存 储 介 质 列 表 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 413


SYSLOG 命 令<br />

logging policy<br />

使 用 logging policy 命 令 配 置 日 志 备 份 策 略 的 备 份 方 式 。 配 置 成 功 后 , 用 户 可 以 按<br />

该 策 略 进 行 备 份 。<br />

命 令<br />

logging policy {stop | delete}<br />

语 法<br />

stop | delete<br />

• stop— 表 示 停 止 记 录 日 志<br />

• delete— 表 示 删 除 旧 日 志<br />

说 明<br />

1. 选 择 stop 关 键 字 , 表 示 当 备 份 文 件 记 录 已 满 时 , 将 丢 弃 新 接 收 到 的 日 志 信 息 。<br />

2. 选 择 delete 关 键 字 , 表 示 采 用 循 环 备 份 日 志 的 方 式 , 即 当 临 时 文 件 和 备 份 文 件 记 录 均<br />

被 写 满 后 , 删 除 最 旧 的 日 志 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 配 置 日 志 备 份 策 略 的 备 份 方 式 为 停 止 记 录 日 志 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]logging policy stop<br />

414 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show log<br />

show log<br />

使 用 show log 命 令 显 示 日 志 信 息 。<br />

命 令<br />

show log {all | emerg | alert | cri | err | warning | notice | info | debug} {all | system |<br />

application | access | manage} {any | month} {any | date} {null | includefile} {0 | 1} [keyword]<br />

语 法<br />

log_level 日 志 级 别 ( 参 见 表 4,“ 日 志 级 别 ”)。<br />

month 日 志 时 间 ( 月 ), 格 式 为 WORD。 any 表 示 所 有 月 份 。<br />

date 日 志 时 间 ( 日 ), 格 式 为 WORD。 any 表 示 所 有 日 期 。<br />

includefile<br />

可 选 的 备 份 文 件 列 表 , 格 式 为 WORD。<br />

0 | 1 • 0— 表 示 关 键 字 大 小 写 敏 感<br />

• 1— 表 示 关 键 字 大 小 写 不 敏 感<br />

keyword<br />

关 键 字 , 表 示 只 显 示 包 含 该 关 键 字 的 日 志 信 息 , 格 式 为 WORD。<br />

表 4 日 志 级 别<br />

日 志 级 别<br />

all<br />

emerg<br />

alert<br />

crit<br />

err<br />

warning<br />

notice<br />

info<br />

debug<br />

描 述 信 息<br />

所 有 日 志 级 别<br />

出 现 紧 急 情 况 使 得 该 系 统 不 可 用<br />

需 要 马 上 采 取 行 动<br />

关 键 情 况<br />

错 误 情 况<br />

警 告 情 况<br />

常 规 但 十 分 重 要 的 情 况<br />

信 息 报 文<br />

调 试 报 文<br />

说 明<br />

该 命 令 只 能 显 示 当 前 用 户 登 录 的 Vsys 下 的 日 志 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 415


SYSLOG 命 令<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 10 月 22 日 备 份 文 件 messages.6.gz 的 日 志 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show log all all 10 22 6 1<br />

【 返 回 结 果 】<br />

Oct 22 08:32:22 root@<strong>IPSO</strong>-<strong>VN</strong> [LOG_DEBUG] nsh[4]:1025 repeat:1 User<br />

login successfully:telnet,10.3.1.129,vsys0 vsys0<br />

Oct 22 10:44:27 root@<strong>IPSO</strong>-<strong>VN</strong> [LOG_INFO] vsys[14]:3584 repeat:1 Create<br />

Vsys successfully:VsysA percent:50 vsys0<br />

Oct 22 11:04:39 root@<strong>IPSO</strong>-<strong>VN</strong> [LOG_WARNING] user[19]:4873 repeat:1 login<br />

failed: web,10.3.1.155,vsys0 vsys0<br />

Oct 22 11:06:20 root@<strong>IPSO</strong>-<strong>VN</strong> [LOG_NOTICE] user[19]:4872 repeat:1 login<br />

successfully: web,10.3.1.82,vsys0 vsys0<br />

<br />

416 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show logfile<br />

show logfile<br />

使 用 show logfile 命 令 显 示 当 前 可 以 导 出 的 日 志 文 件 ( 非 空 文 件 )。<br />

命 令<br />

show logfile<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 当 前 可 以 导 出 的 日 志 文 件 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show logfile<br />

【 返 回 结 果 】<br />

is not empty<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 417


SYSLOG 命 令<br />

storage media<br />

使 用 storage media 命 令 挂 载 或 卸 载 存 储 介 质 。<br />

命 令<br />

storage media {PC | HD} {mount | umount}<br />

语 法<br />

PC | HD<br />

mount| umount<br />

• PC— PC 卡<br />

• HD— 内 置 硬 盘<br />

• mount— 挂 载<br />

• umount— 卸 载<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 卸 载 存 储 介 质 PC 卡 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>storage media PC umount<br />

418 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


storage media format<br />

storage media format<br />

使 用 storage media format 命 令 格 式 化 存 储 介 质 。<br />

命 令<br />

storage media {PC | HD} format<br />

语 法<br />

PC | HD<br />

• PC— PC 卡<br />

• HD— 内 置 硬 盘<br />

说 明<br />

如 果 选 择 HD 关 键 字 , 则 这 块 硬 盘 只 用 于 日 志 存 储 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 格 式 化 存 储 介 质 PC 卡 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>storage media PC format<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 419


SYSLOG 命 令<br />

storage media state<br />

使 用 storage media state 命 令 显 示 存 储 介 质 的 使 用 状 态 。<br />

命 令<br />

storage media state<br />

语 法<br />

state 状 态 。<br />

说 明<br />

该 命 令 只 有 在 插 入 硬 盘 或 PC 卡 的 时 候 才 能 显 示 , 如 果 在 只 有 CF 卡 的 机 器 上 是 没 有 结 果<br />

的 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 存 储 介 质 状 态 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>storage media state<br />

【 返 回 结 果 】<br />

PC card mount<br />

420 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


27 系 统 升 级 命 令<br />

delete patch<br />

使 用 delete patch 命 令 删 除 已 安 装 的 防 火 墙 系 统 升 级 包 。<br />

命 令<br />

delete patch filename<br />

语 法<br />

filename<br />

升 级 包 文 件 的 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 名 称 为 patch1 的 防 火 墙 系 统 升 级 包 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]delete patch patch1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show system-list 显 示 系 统 列 表 。<br />

show patch 显 示 更 新 记 录 。<br />

system switch 切 换 系 统 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 421


系 统 升 级 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

package upgrade 安 装 升 级 包 。<br />

patch enable,disable 管 理 升 级 包 。<br />

422 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


delete system<br />

delete system<br />

使 用 delete system 命 令 删 除 已 安 装 的 防 火 墙 系 统 。<br />

命 令<br />

delete system system_name<br />

语 法<br />

system_name<br />

系 统 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 名 称 为 sys1 的 防 火 墙 系 统 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]delete system sys1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show system-list 显 示 系 统 列 表 。<br />

show patch 显 示 更 新 记 录 。<br />

system switch 切 换 系 统 。<br />

package upgrade 安 装 升 级 包 。<br />

patch enable,disable 管 理 升 级 包 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 423


系 统 升 级 命 令<br />

patch enable, disable<br />

使 用 patch enable, disable 命 令 修 改 升 级 包 的 状 态 。<br />

命 令<br />

patch {enable | disable} [filename]<br />

语 法<br />

enable | disable<br />

filename<br />

• enable— 启 用 升 级 包<br />

• disable— 禁 用 升 级 包<br />

升 级 包 文 件 名 , 格 式 为 WORD。<br />

说 明<br />

不 指 定 filename 参 数 , 表 示 修 改 所 有 升 级 包 的 状 态 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 1. 启 用 文 件 名 称 为 file2 的 升 级 包 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]patch enable file2<br />

范 例 2. 禁 用 所 有 的 升 级 包 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]patch disable<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show system-list 显 示 系 统 列 表 。<br />

show patch 显 示 更 新 记 录 。<br />

delete system 删 除 系 统 。<br />

424 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


patch enable, disable<br />

命 令 名 称<br />

描 述 信 息<br />

system switch 切 换 系 统 。<br />

package upgrade 安 装 升 级 包 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 425


系 统 升 级 命 令<br />

package upgrade<br />

使 用 package upgrade 命 令 安 装 防 火 墙 系 统 的 升 级 包 。 升 级 包 有 两 种 类 型 : 安 装 文 件<br />

包 和 升 级 补 丁 包 。<br />

命 令<br />

package upgrade from {tftp ip_address filename | x/zmodem | pc-card filename }<br />

语 法<br />

tftp 简 单 文 件 传 输 协 议 。 表 示 使 用 TFTP 服 务 器 安 装 升 级 包 。<br />

ip_address<br />

filename<br />

tftp 服 务 器 的 IP 地 址 , 格 式 为 x.x.x.x。<br />

升 级 包 文 件 名 , 格 式 为 WORD。<br />

x/zmodem 异 步 文 件 传 输 协 议 。 表 示 使 用 x/zmodem 协 议 安 装 升 级 包 。<br />

pc-card PC 卡 。<br />

说 明<br />

1. 升 级 包 的 大 小 不 能 超 过 128M 字 节 。<br />

2. 当 用 户 安 装 升 级 包 时 , 防 火 墙 对 该 升 级 包 的 格 式 进 行 校 验 , 只 有 格 式 正 确 的 升 级 包<br />

才 能 被 安 装 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 安 装 IP 地 址 为 192.168.1.188, 文 件 名 为 upgrade1 的 tftp 服 务 器 上 的 升 级 包 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]package upgrade from tftp 192.168.1.188<br />

upgrade1<br />

426 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


package upgrade<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show system-list 显 示 系 统 列 表 。<br />

show patch 显 示 更 新 记 录 。<br />

delete system 删 除 系 统 。<br />

system switch 切 换 系 统 。<br />

patch enable,disable 管 理 升 级 包 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 427


系 统 升 级 命 令<br />

show patch<br />

使 用 show patch 命 令 显 示 防 火 墙 系 统 的 更 新 记 录 。<br />

命 令<br />

show patch<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 防 火 墙 系 统 的 更 新 记 录 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show patch<br />

【 返 回 结 果 】<br />

Total: 0<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show system-list 显 示 系 统 列 表 。<br />

delete system 删 除 系 统 。<br />

system switch 切 换 系 统 。<br />

package upgrade 安 装 升 级 包 。<br />

patch enable,disable 管 理 升 级 包 。<br />

428 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show system-list<br />

show system-list<br />

使 用 show system-list 命 令 显 示 防 火 墙 系 统 列 表 。<br />

命 令<br />

show system-list<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 防 火 墙 系 统 列 表 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show system-list<br />

【 返 回 结 果 】<br />

<strong>IPSO</strong>-<strong>VN</strong>_4_1_0_build_30166 (running)<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show patch 显 示 更 新 记 录 。<br />

delete system 删 除 系 统 。<br />

system switch 切 换 系 统 。<br />

patch upgrade 安 装 升 级 包 。<br />

patch enable,disable 管 理 升 级 包 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 429


系 统 升 级 命 令<br />

system switch<br />

使 用 system switch 命 令 切 换 已 安 装 的 防 火 墙 系 统 。<br />

命 令<br />

system switch system_name<br />

语 法<br />

system_name<br />

系 统 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 将 当 前 系 统 切 换 到 名 称 为 sys1 的 防 火 墙 系 统 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]system switch sys1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show system-list 显 示 系 统 列 表 。<br />

show patch 显 示 更 新 记 录 。<br />

delete system 删 除 系 统 。<br />

package upgrade 安 装 升 级 包 。<br />

patch enable,disable 管 理 升 级 包 。<br />

430 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


28 技 术 支 持 命 令<br />

copy technical-support file<br />

使 用 copy technical-support file 命 令 下 载 技 术 支 持 文 件 。<br />

命 令<br />

copy technical-support file file_name {pc-card | tftp ip_address | x/zmodem}<br />

语 法<br />

file_name<br />

文 件 名 称 , 格 式 为 WORD。<br />

pc-card 本 地 存 储 介 质 , 表 示 拷 贝 技 术 支 持 文 件 到 PC 卡 。<br />

tftp 简 单 文 件 传 输 协 议 , 表 示 下 载 技 术 支 持 文 件 到 TFTP 服 务 器 上 。<br />

ip_address<br />

x/zmodem<br />

TFTP 服 务 器 的 IP 地 址 , 格 式 为 x.x.x.x。<br />

异 步 文 件 传 输 协 议 , Xmodem 或 Zmodem 由 系 统 自 动 选 择 。 表 示<br />

使 用 x/zmodem 协 议 下 载 技 术 支 持 文 件 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 下 载 技 术 支 持 文 件 到 TFTP 服 务 器 192.168.1.100 上 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>copy technical-support file file1.tgz tftp<br />

192.168.1.100<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 431


技 术 支 持 命 令<br />

delete technical-support<br />

使 用 delete technical-support 命 令 删 除 技 术 支 持 文 件 。<br />

命 令<br />

delete technical-support file_name<br />

语 法<br />

file_name<br />

文 件 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 技 术 支 持 文 件 file1.tgz。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]delete technical-support file1.tgz<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show technical-support 显 示 技 术 支 持 文 件 列 表 。<br />

technical-support 创 建 技 术 支 持 文 件 。<br />

432 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show technical-support<br />

show technical-support<br />

使 用 show technical-support 命 令 显 示 技 术 支 持 文 件 列 表 。<br />

命 令<br />

show technical-support<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 技 术 支 持 文 件 列 表 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show technical-support<br />

【 返 回 结 果 】<br />

file1.tgz<br />

Total: 1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

delete technical-support 删 除 技 术 支 持 文 件 。<br />

technical-support 创 建 技 术 支 持 文 件 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 433


技 术 支 持 命 令<br />

technical-support<br />

使 用 technical-support 命 令 创 建 技 术 支 持 文 件 。 创 建 成 功 后 , 该 文 件 的 默 认 扩 展<br />

名 为 .tgz。<br />

命 令<br />

technical-support file_name<br />

语 法<br />

file_name<br />

文 件 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 创 建 技 术 支 持 文 件 file1。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]technical-support file1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

delete technical-support 删 除 技 术 支 持 文 件 。<br />

show technical-support 显 示 技 术 支 持 文 件 列 表 。<br />

434 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


29 超 时 设 置 命 令<br />

show timeout<br />

使 用 show timeout 命 令 来 显 示 ICMP、 UDP 和 TCP 会 话 的 超 时 时 间 设 置 信 息 。<br />

命 令<br />

show timeout [{ICMP | UDP | TCP {CLOSE | EST | FIN | SYN}}]<br />

语 法<br />

CLOSE | EST | FIN<br />

| SYN<br />

• CLOSE—TCP 会 话 CLOSE 状 态 的 超 时 时 间 ,CLOSE 标 志 表 示<br />

没 有 连 接<br />

• EST—TCP 会 话 EST 状 态 的 超 时 时 间 , EST 标 志 表 示 连 接 已 建<br />

立 , 数 据 传 送 在 进 行<br />

• FIN —TCP 会 话 FIN 状 态 的 超 时 时 间 , FIN 标 志 表 示 终 止 连 接<br />

• SYN—TCP 会 话 SYN 状 态 的 超 时 时 间 ,SYN 标 志 表 示 在 连 接 建 立<br />

时 对 序 号 进 行 同 步<br />

说 明<br />

如 果 命 令 为 show timeout 形 式 , 表 示 显 示 所 有 会 话 的 超 时 时 间 设 置 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 所 有 会 话 的 超 时 时 间 的 设 置 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show timeout<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 435


超 时 设 置 命 令<br />

【 返 回 结 果 】<br />

Time out:<br />

ICMP<br />

TCP_SYN<br />

TCP_FIN<br />

TCP_EST<br />

TCP_CLOSE<br />

UDP<br />

2 (s)<br />

300 (s)<br />

3 (s)<br />

3600 (s)<br />

5 (s)<br />

300 (s)<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

timeout 设 置 会 话 的 超 时 时 间 。<br />

timeout reset 恢 复 会 话 的 超 时 时 间 为 缺 省 值 。<br />

436 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


timeout<br />

timeout<br />

使 用 timeout 命 令 来 设 置 ICMP、 UDP 和 TCP 会 话 的 超 时 时 间 。 配 置 成 功 后 , 如 果 会<br />

话 处 于 空 闲 状 态 的 时 间 超 过 超 时 时 间 , 在 会 话 表 中 清 除 超 时 的 连 接 。<br />

命 令<br />

timeout {ICMP | UDP | TCP {CLOSE | EST | FIN | SYN}} time<br />

语 法<br />

CLOSE | EST | FIN<br />

| SYN<br />

time<br />

• CLOSE—TCP 会 话 CLOSE 状 态 的 超 时 时 间 ,CLOSE 标 志 表 示<br />

没 有 连 接<br />

• EST—TCP 会 话 EST 状 态 的 超 时 时 间 , EST 标 志 表 示 连 接 已 建<br />

立 , 数 据 传 送 在 进 行<br />

• FIN —TCP 会 话 FIN 状 态 的 超 时 时 间 , FIN 标 志 表 示 终 止 连 接<br />

• SYN—TCP 会 话 SYN 状 态 的 超 时 时 间 ,SYN 标 志 表 示 在 连 接 建<br />

立 时 对 序 号 进 行 同 步<br />

超 时 时 间 , 单 位 为 秒 , 格 式 为 INTEGER。<br />

ICMP 会 话 的 超 时 时 间 的 缺 省 值 为 1 秒 ;<br />

UDP 会 话 的 超 时 时 间 的 缺 省 值 为 300 秒 ;<br />

TCP 会 话 SYN 状 态 的 超 时 时 间 的 缺 省 值 为 300 秒 ;<br />

TCP 会 话 FIN 状 态 的 超 时 时 间 的 缺 省 值 为 30 秒 ;<br />

TCP 会 话 EST 状 态 的 超 时 时 间 的 缺 省 值 为 3560 秒 ;<br />

TCP 会 话 CLOSE 状 态 的 超 时 时 间 的 缺 省 值 为 50 秒 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 TCP 会 话 SYN 状 态 的 超 时 时 间 为 400 秒 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]timeout TCP SYN 400<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show timeout 显 示 会 话 的 超 时 时 间 设 置 信 息 。<br />

timeout reset 恢 复 会 话 的 超 时 时 间 为 缺 省 值 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 437


超 时 设 置 命 令<br />

timeout reset<br />

使 用 timeout reset 命 令 恢 复 会 话 的 超 时 时 间 为 缺 省 值 。<br />

命 令<br />

timeout reset<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show timeout 显 示 会 话 的 超 时 时 间 设 置 信 息 。<br />

438 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


30 用 户 管 理 命 令<br />

banner<br />

使 用 banner 命 令 设 置 或 者 修 改 防 火 墙 的 Banner 信 息 。<br />

关 于 Banner 的 介 绍 , 请 参 见 用 户 指 南 的 《 服 务 配 置 》 章 节 。<br />

命 令<br />

banner {console | vty} string<br />

语 法<br />

string<br />

vty<br />

Banner 信 息 , 格 式 为 LINE。<br />

虚 拟 端 口 , 包 括 TELNET 和 SSH 方 式 。 通 过 TELNET 和 SSH 方<br />

式 登 录 防 火 墙 后 , 显 示 相 同 的 Banner 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 以 Console 方 式 登 录 到 防 火 墙 显 示 的 Banner 信 息 为 :HELLO。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]banner console HELLO<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show banner 显 示 防 火 墙 的 Banner 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 439


用 户 管 理 命 令<br />

console timeout<br />

使 用 console timeout 命 令 配 置 Console 超 时 时 间 。 配 置 成 功 后 , 通 过 Console 方 式<br />

登 录 到 防 火 墙 , 如 果 系 统 处 于 空 闲 状 态 的 时 间 超 过 设 置 的 超 时 时 间 , 防 火 墙 会 自 动 退 出<br />

登 录 界 面 。<br />

命 令<br />

console timeout time<br />

语 法<br />

time<br />

超 时 时 间 , 单 位 为 分 钟 , "0" 表 示 永 不 超 时 , 默 认 值 为 10 分 钟 。 格<br />

式 为 INTEGER。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

440 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


dns<br />

dns<br />

使 用 dns 命 令 为 防 火 墙 配 置 域 名 服 务 器 。 配 置 成 功 后 , 防 火 墙 将 使 用 所 配 置 的 域 名 服 务<br />

器 来 解 析 域 名 。<br />

命 令<br />

dns server_ip {primary | secondary | tertiary}<br />

语 法<br />

server_ip<br />

DNS 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />

primary 表 示 所 配 置 的 DNS 服 务 器 为 首 选 DNS 服 务 器 。<br />

secondary 表 示 所 配 置 的 DNS 服 务 器 为 次 选 DNS 服 务 器 。<br />

tertiary 表 示 所 配 置 的 DNS 服 务 器 为 第 三 位 备 选 DNS 服 务 器 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show dns 显 示 域 名 服 务 器 配 置 。<br />

unset dns 删 除 域 名 服 务 器 配 置 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 441


用 户 管 理 命 令<br />

hostname<br />

使 用 hostname 命 令 修 改 系 统 的 主 机 名 称 。<br />

命 令<br />

hostname name<br />

语 法<br />

name<br />

主 机 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 修 改 系 统 主 机 名 称 为 computer。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]hostname computer<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show hostname 显 示 系 统 的 主 机 名 称 。<br />

442 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


license download<br />

license download<br />

使 用 license download 命 令 下 载 License 文 件 到 TFTP 服 务 器 。<br />

命 令<br />

license download to tftp ip_address file_name<br />

语 法<br />

tftp 简 单 文 件 传 输 协 议 。<br />

ip_address<br />

file_name<br />

TFTP 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />

License 文 件 名 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 下 载 licback.lic 文 件 到 TFTP 服 务 器 192.168.1.100。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]license download to tftp 192.168.1.100<br />

licback.lic<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show license 显 示 防 火 墙 的 License 信 息 。<br />

license import 导 入 License 文 件 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 443


用 户 管 理 命 令<br />

license import<br />

使 用 license import 命 令 导 入 License 文 件 到 防 火 墙 。<br />

命 令<br />

license import from {tftp ip_address file_name | x/zmodem}<br />

语 法<br />

tftp 简 单 文 件 传 输 协 议 。<br />

ip_address<br />

file_name<br />

x/zmodem<br />

TFTP 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />

License 文 件 名 , 格 式 为 WORD。<br />

异 步 文 件 传 输 协 议 , Xmodem 或 Zmodem 由 系 统 自 动 选 择 。 表 示<br />

从 TFTP 服 务 器 导 入 License 文 件 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 从 TFTP 服 务 器 192.168.1.100 导 入 licback.lic 文 件 到 防 火 墙 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]license import from tftp 192.168.1.100<br />

licback.lic<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

license download 下 载 License 文 件 。<br />

show license 显 示 防 火 墙 的 License 信 息 。<br />

unset license 删 除 License 文 件 。<br />

444 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


lock<br />

lock<br />

使 用 lock 命 令 来 锁 住 终 端 。<br />

命 令<br />

lock<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 445


用 户 管 理 命 令<br />

password<br />

使 用 password 命 令 修 改 防 火 墙 用 户 的 口 令 。<br />

命 令<br />

password {user_name | simple | cipher passwd}<br />

语 法<br />

user_name<br />

用 户 名 , 格 式 为 WORD。<br />

simple 表 示 设 置 的 口 令 为 明 文 , 即 用 户 输 入 的 口 令 未 经 过 加 密 处 理 。<br />

cipher<br />

passwd<br />

表 示 设 置 的 口 令 为 密 文 , 即 用 户 输 入 的 口 令 是 经 过 加 密 算 法 处 理 过<br />

的 。<br />

加 密 后 的 口 令 , 格 式 为 WORD。<br />

提 示<br />

含 有 关 键 字 cipher 的 password 命 令 主 要 用 于 防 火 墙 在 系 统 恢 复 时 使 用 , 不 建 议 用 户 使 用<br />

该 命 令<br />

说 明<br />

在 password user_name 命 令 中 需 要 注 意 :<br />

1. 根 管 理 员 可 以 修 改 根 系 统 管 理 员 的 口 令 , 并 且 修 改 口 令 时 , 不 需 要 提 供 旧 口 令 。<br />

2. 根 系 统 管 理 员 可 以 修 改 根 系 统 审 计 员 和 VSYS 管 理 员 的 口 令 , 并 且 修 改 口 令 时 , 不 需<br />

要 提 供 旧 口 令 。<br />

3. VSYS 管 理 员 可 以 修 改 自 己 的 VSYS 审 计 员 的 口 令 , 并 且 修 改 口 令 时 , 不 需 要 提 供 旧<br />

口 令 。<br />

在 password {simple | cipher passwd} 命 令 中 , 需 要 注 意 :<br />

1. 该 命 令 表 示 修 改 当 前 用 户 的 密 码 。<br />

2. 使 用 含 有 关 键 字 simple 的 命 令 时 , 系 统 会 提 示 用 户 输 入 旧 密 码 。 如 果 密 码 正 确 , 系 统<br />

会 提 示 用 户 输 入 新 密 码 并 确 认 新 密 码 ; 反 之 , 终 止 修 改 密 码 的 操 作 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

446 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


password<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 1. 根 管 理 员 登 录 防 火 墙 后 , 修 改 根 系 统 管 理 员 test 的 密 码 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]password test<br />

Password:<br />

Repeat password:<br />

范 例 2. 修 改 当 前 用 户 的 密 码 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]password simple<br />

Old password(1-128):<br />

New password(1-128):<br />

Repeat password(1-128):<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 447


用 户 管 理 命 令<br />

ping<br />

使 用 ping 命 令 检 查 防 火 墙 与 目 的 设 备 是 否 连 通 。<br />

命 令<br />

ping {url | ip_address} [num]<br />

语 法<br />

url<br />

ip_address<br />

num<br />

域 名 , 格 式 为 WORD。<br />

IP 地 址 , 格 式 为 x.x.x.x。<br />

可 选 项 , 发 送 ping 包 的 数 量 , 格 式 为 INTEGER, 缺 省<br />

值 为 4。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 发 送 10 个 ping 包 来 检 查 防 火 墙 与 域 名 为 test.com 的 设 备 是 否 连 通 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>ping test.com 10<br />

448 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


adius server<br />

radius server<br />

使 用 radius server 命 令 添 加 RADIUS 服 务 器 信 息 。<br />

命 令<br />

radius server radius_name ip ip_address port port_id [key key_name]<br />

语 法<br />

radius_name<br />

ip_address<br />

port_id<br />

key_name<br />

RADIUS 服 务 器 名 称 , 格 式 为 WORD。<br />

IP 地 址 。 格 式 为 x.x.x.x。<br />

端 口 ID。 格 式 为 INTERGER。<br />

密 钥 信 息 。 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 RADIUS 服 务 器 192.168.1.100, 密 钥 信 息 为 testkey。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]radius server test ip 192.168.1.100 port<br />

1813 key testkey<br />

相 关 命 令<br />

命 令 名 称<br />

show radius<br />

server<br />

unset radius<br />

server<br />

描 述 信 息<br />

显 示 所 有 的 RADIUS 服 务 器 。<br />

删 除 指 定 的 RADIUS 服 务 器 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 449


用 户 管 理 命 令<br />

show assetinfo<br />

使 用 show assetinfo 命 令 显 示 防 火 墙 的 资 产 信 息 。<br />

命 令<br />

show assetinfo<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 防 火 墙 的 资 产 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show assetinfo<br />

【 返 回 结 果 】<br />

Hardware<br />

Chassis Serial Number : 93070600666<br />

CPU Model :<br />

Intel(R) Celeron(R) M processor<br />

1.50GHz<br />

CPU Manufacture :<br />

GenuineIntel<br />

CPU freq : 1496360000<br />

Memory :<br />

1024 MB<br />

Disk 0 Model :<br />

SanDisk SDCFJ-512<br />

Disk 0 Capacity :<br />

512 MB<br />

Disk 1 Model :<br />

Not Installed<br />

Disk 1 Capacity :<br />

0 MB<br />

Platform :<br />

<strong>Nokia</strong> IP391<br />

BIOS Vendor :<br />

AMI<br />

BIOS Version : 02.06.5025<br />

BIOS Data : 04/25/2006<br />

Motherboard Serial Number : _BIOSID_<br />

450 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show assetinfo<br />

Motherboard Revision :<br />

Motherboard Model :<br />

Rev E<br />

Hoplite<br />

Operating System<br />

Product Model :<br />

<strong>IPSO</strong>-<strong>VN</strong><br />

Software Release :<br />

<strong>IPSO</strong>-<strong>VN</strong>_4_1_0_build_26486<br />

Software Version : 4.1.0<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 451


用 户 管 理 命 令<br />

show banner<br />

使 用 show banner 命 令 显 示 防 火 墙 的 Banner 信 息 。<br />

关 于 Banner 的 介 绍 , 请 参 见 用 户 指 南 的 《 服 务 配 置 》 章 节 。。<br />

命 令<br />

show banner<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 防 火 墙 的 Banner 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show banner<br />

【 返 回 结 果 】<br />

Console: <strong>Nokia</strong> <strong>IPSO</strong><br />

Telnet/Ssh: <strong>Nokia</strong> <strong>IPSO</strong><br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

banner 设 置 或 者 修 改 防 火 墙 的 Banner 信 息 。<br />

452 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show dns<br />

show dns<br />

使 用 show dns 命 令 显 示 DNS 配 置 信 息 。<br />

命 令<br />

show dns<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 DNS 配 置 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show dns<br />

【 返 回 结 果 】<br />

202.107.117.11 primary<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

dns 为 防 火 墙 配 置 域 名 服 务 器 。<br />

unset dns 删 除 所 有 的 域 名 服 务 器 配 置 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 453


用 户 管 理 命 令<br />

show hostname<br />

使 用 show hostname 命 令 显 示 系 统 的 主 机 名 称 。<br />

命 令<br />

show hostname<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 系 统 的 主 机 名 称 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show hostname<br />

【 返 回 结 果 】<br />

Hostname is <strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong><br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

hostname 修 改 系 统 主 机 名 称 。<br />

454 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show license<br />

show license<br />

使 用 show license 命 令 显 示 防 火 墙 的 License 信 息 。<br />

命 令<br />

show license<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 防 火 墙 的 License 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show license<br />

【 返 回 结 果 】<br />

License list<br />

License: 93073200524_vpn.lic<br />

Producer: <strong>Nokia</strong><br />

Function: VPN<br />

Tunnel:1000<br />

VPN Tunnel Interface:1000<br />

VPN User:50000<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

license download 下 载 License 文 件 。<br />

license import 导 入 License 文 件 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 455


用 户 管 理 命 令<br />

show line<br />

使 用 show line 命 令 显 示 当 前 登 录 用 户 的 信 息 。<br />

命 令<br />

show line<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 当 前 登 录 用 户 的 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show line<br />

【 返 回 结 果 】<br />

User UserType From LoginType<br />

test Administrator 10.3.1.122 Telnet<br />

test Administrator 10.3.1.211 Telnet<br />

test Administrator 10.3.1.128 Telnet<br />

test Administrator 10.3.1.121 Telnet<br />

test Administrator 10.3.1.129 Telnet<br />

test Administrator 10.3.1.156 Web<br />

test Administrator 10.3.1.211 Web<br />

root Root 10.3.1.155 Web<br />

test Administrator 10.3.1.156 Web<br />

456 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show radius server<br />

show radius server<br />

使 用 show radius server 命 令 显 示 添 加 的 RADIUS 服 务 器 信 息 。<br />

命 令<br />

show radius server<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 已 添 加 的 RADIUS 服 务 器 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show radius server<br />

【 返 回 结 果 】<br />

Aadius server list:<br />

Name IP Port State<br />

test 192.168.1.100 22<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

radius server 添 加 RADIUS 服 务 器 。<br />

unset radius<br />

server<br />

删 除 指 定 的 RADIUS 服 务 器 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 457


用 户 管 理 命 令<br />

show system info,status,time<br />

使 用 show system info,status,time 命 令 显 示 系 统 信 息 。<br />

命 令<br />

show system {info | status | time}<br />

语 法<br />

info 表 示 显 示 系 统 的 基 本 信 息 。<br />

status 表 示 显 示 系 统 的 状 态 信 息 。<br />

time 表 示 显 示 系 统 的 时 间 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 系 统 基 本 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show system info<br />

【 返 回 结 果 】<br />

Product name: <strong>Nokia</strong> Integrated Firewall with <strong>IPSO</strong>-<strong>VN</strong><br />

Number of connections supported: 1000000<br />

Vsys-available: 32<br />

Current HA working status: Single<br />

Incessantly Work time: 0 day 5 hours 01 min<br />

Platform : <strong>Nokia</strong> IP391<br />

Serial No: 93070600666<br />

458 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show system resource-utilization<br />

show system resource-utilization<br />

使 用 show system resource-utilization 命 令 显 示 系 统 资 源 利 用 率 。<br />

命 令<br />

show system resource-utilization<br />

语 法<br />

resource-utilization 资 源 利 用 率 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 系 统 资 源 利 用 率 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show system resource-utilization<br />

【 返 回 结 果 】<br />

Resource Utilization:<br />

Vsys Maximum Resource Limit Policy Utilization Session Utilization NAT<br />

Utilization<br />

root 100% 0.0% 0.0%<br />

0.0%<br />

VsysA 50% 0.0% 0.0%<br />

0.0%<br />

VsysB 80% 0.0% 0.0%<br />

0.0%<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 459


用 户 管 理 命 令<br />

show user<br />

使 用 show user 命 令 显 示 防 火 墙 的 用 户 信 息 。<br />

命 令<br />

show user [user_name]<br />

语 法<br />

user_name<br />

用 户 名 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

说 明<br />

1. 如 果 当 前 登 录 用 户 为 根 管 理 员 , 可 以 显 示 根 系 统 管 理 员 和 Vsys 管 理 员 的 信 息 , 如 果<br />

不 指 定 user_name, 显 示 所 有 的 根 系 统 管 理 员 和 Vsys 管 理 员 的 信 息 。<br />

2. 如 果 当 前 登 录 用 户 为 根 系 统 管 理 员 , 可 以 显 示 用 户 本 身 、 根 系 统 审 计 员 和 Vsys 管 理<br />

员 的 信 息 , 如 果 不 指 定 user_name, 显 示 用 户 本 身 、 所 有 的 根 系 统 审 计 员 和 Vsys 管<br />

理 员 的 信 息 。<br />

3. 如 果 当 前 登 录 用 户 为 其 它 VSYS 的 Vsys 管 理 员 , 可 以 显 示 该 VSYS 的 Vsys 审 计 员 的 信<br />

息 , 如 果 不 指 定 user_name, 显 示 该 VSYS 所 有 的 Vsys 审 计 员 的 信 息 。<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 根 管 理 员 登 录 防 火 墙 后 , 显 示 所 有 的 根 系 统 管 理 员 和 Vsys 管 理 员 的 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show user<br />

【 返 回 结 果 】<br />

User name<br />

test<br />

Description<br />

460 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show user<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset user 删 除 指 定 的 用 户 。<br />

user 创 建 防 火 墙 用 户 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 461


用 户 管 理 命 令<br />

traceroute<br />

使 用 traceroute 命 令 检 测 防 火 墙 到 目 的 地 之 间 数 据 包 所 经 过 的 路 径 。<br />

命 令<br />

traceroute {ip_address | url}<br />

语 法<br />

ip_address<br />

url<br />

目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />

域 名 , 格 式 为 WORD<br />

说 明<br />

traceroute 命 令 不 但 可 检 测 网 络 是 否 连 通 , 还 可 查 找 到 在 数 据 包 的 传 输 路 径 中 出 现 问 题 的<br />

地 方 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 检 测 防 火 墙 发 出 的 数 据 包 到 达 IP 地 址 为 202.96.13.137 的 设 备 所 经 过 的 路 径 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>traceroute 202.96.13.137<br />

462 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset authserver<br />

unset authserver<br />

使 用 unset radius server 命 令 删 除 指 定 的 RADIUS 服 务 器 信 息 。<br />

命 令<br />

unset radius server radius_name<br />

语 法<br />

radius_name<br />

RADIUS 服 务 器 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

radius server 添 加 RADIUS 服 务 器 。<br />

show radius<br />

server<br />

显 示 所 有 RADIUS 服 务 器 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 463


用 户 管 理 命 令<br />

unset dns<br />

使 用 unset dns 命 令 删 除 DNS。<br />

命 令<br />

unset dns {primary | secondary | tertiary | all}<br />

语 法<br />

primary 表 示 删 除 的 DNS 服 务 器 为 首 选 DNS 服 务 器 。<br />

secondary 表 示 删 除 的 DNS 服 务 器 为 次 选 DNS 服 务 器 。<br />

tertiary 表 示 删 除 的 DNS 服 务 器 为 第 三 位 备 选 DNS 服 务 器 。<br />

all 表 示 删 除 所 有 DNS 服 务 器 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

dns 为 防 火 墙 配 置 域 名 服 务 器 。<br />

show dns 显 示 DNS 配 置 信 息 。<br />

464 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset license<br />

unset license<br />

使 用 unset license 命 令 删 除 License 文 件 。<br />

命 令<br />

unset license file_name<br />

语 法<br />

file_name<br />

License 文 件 名 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

license import 导 入 License 文 件 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 465


用 户 管 理 命 令<br />

unset user<br />

使 用 unset user 命 令 删 除 防 火 墙 的 用 户 。<br />

命 令<br />

unset user user_name<br />

语 法<br />

user_name<br />

用 户 名 , 格 式 为 WORD。<br />

说 明<br />

1. 根 管 理 员 可 以 删 除 根 系 统 管 理 员 。<br />

2. 根 系 统 管 理 员 可 以 删 除 根 系 统 审 计 员 用 户 和 VSYS 管 理 员 。<br />

3. Vsys 管 理 员 可 以 删 除 本 VSYS 的 Vsys 审 计 员 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show user 显 示 防 火 墙 的 用 户 信 息 .<br />

user 创 建 防 火 墙 用 户 。<br />

466 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset user allowed-vsys<br />

unset user allowed-vsys<br />

使 用 unset user allowed-vsys 命 令 , 删 除 指 定 VSYS 的 VSYS 管 理 员 。<br />

命 令<br />

unset user user_name allowed-vsys vsys_name<br />

语 法<br />

user_name<br />

vsys_name<br />

用 户 名 , 格 式 为 WORD。<br />

虚 拟 系 统 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

user allowed-vsys 把 VSYS 管 理 员 追 加 为 其 它 VSYS 的 VSYS 管 理 员 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 467


用 户 管 理 命 令<br />

user<br />

使 用 user 命 令 创 建 防 火 墙 用 户 。<br />

命 令<br />

user user_name {administrator | auditor | vsys-administrator vsys vsys_name |<br />

vsys_auditor} password {simple | cipher passwd}<br />

语 法<br />

user_name<br />

用 户 名 , 格 式 为 WORD。<br />

administrator 创 建 根 系 统 管 理 员 。<br />

auditor 创 建 根 系 统 审 计 员 。<br />

vsys-administrator 创 建 vsys 管 理 员 。<br />

vsys_name<br />

虚 拟 系 统 名 称 , 格 式 为 WORD。<br />

vsys_auditor 创 建 vsys 审 计 员 。<br />

simple 表 示 设 置 的 口 令 为 明 文 , 即 用 户 输 入 的 口 令 未 经 过 加 密 处 理 。<br />

cipher<br />

passwd<br />

表 示 设 置 的 口 令 为 密 文 , 即 用 户 输 入 的 口 令 是 经 过 加 密 算 法 处 理 过<br />

的 。<br />

加 密 后 的 口 令 , 格 式 为 WORD。<br />

提 示<br />

含 有 关 键 字 cipher 的 user 命 令 主 要 用 于 防 火 墙 在 系 统 恢 复 时 使 用 , 不 建 议 用 户 使 用 该 命<br />

令 。<br />

说 明<br />

1. 根 系 统 管 理 员 只 能 由 根 管 理 员 添 加 。<br />

2. 根 系 统 审 计 员 只 能 由 根 系 统 管 理 员 添 加 。<br />

3. VSYS 管 理 员 只 能 由 根 系 统 管 理 员 和 该 VSYS 的 其 他 VSYS 管 理 员 添 加 。<br />

4. Vsys 审 计 员 只 能 由 该 VSYS 的 VSYS 管 理 员 添 加 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

468 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


user<br />

提 示<br />

根 据 添 加 用 户 角 色 的 不 同 , 权 限 也 有 所 不 同 , 请 详 见 说 明 。<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 根 管 理 员 登 录 到 防 火 墙 后 , 为 根 系 统 添 加 名 称 为 test 的 根 系 统 审 计 员 用 户 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]user test auditor password simple<br />

Password(1-128):<br />

Repeat Password(1-128):<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show user 显 示 防 火 墙 的 用 户 信 息 .<br />

unset user 删 除 指 定 的 用 户 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 469


用 户 管 理 命 令<br />

user allowed-vsys<br />

使 用 user allowed-vsys 命 令 , 把 VSYS 管 理 员 追 加 为 其 它 VSYS 的 VSYS 管 理<br />

员 。<br />

命 令<br />

user user_name allowed-vsys vsys_name<br />

语 法<br />

user_name<br />

vsys_name<br />

用 户 名 , 格 式 为 WORD。<br />

虚 拟 系 统 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 可 以 全 局 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

unset user<br />

allowed-vsys<br />

描 述 信 息<br />

删 除 指 定 VSYS 的 VSYS 管 理 员 。<br />

470 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


user description<br />

user description<br />

使 用 user description 命 令 为 用 户 添 加 描 述 信 息 。<br />

命 令<br />

user user_name description string<br />

语 法<br />

user_name<br />

string<br />

用 户 名 , 格 式 为 WORD。<br />

描 述 信 息 字 符 串 , 格 式 为 LINE。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 为 用 户 test 添 加 描 述 信 息 :This is administrator。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]user test description This is administrator<br />

相 关 命 令<br />

命 令 名 称<br />

unset user<br />

description<br />

描 述 信 息<br />

删 除 指 定 用 户 的 描 述 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 471


用 户 管 理 命 令<br />

vty timeout<br />

使 用 vty timeout 命 令 配 置 Telnet 和 SSH 超 时 时 间 。 配 置 成 功 后 , 通 过 Telnet 或 SSH<br />

方 式 登 录 到 防 火 墙 , 如 果 系 统 处 于 空 闲 状 态 的 时 间 超 过 设 置 的 超 时 时 间 , 防 火 墙 会 自 动<br />

退 出 登 录 界 面 。<br />

命 令<br />

vty timeout time<br />

语 法<br />

vty<br />

虚 拟 终 端 连 接 , 包 含 SSH 和 Telnet。<br />

time 超 时 时 间 , 以 分 钟 为 单 位 , "0" 表 示 永 不 超 时 , 默 认 值 为 10 分 钟 。<br />

格 式 为 INTEGER。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

472 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


31 VPN 证 书 命 令<br />

delete vpn certificate<br />

使 用 delete vpn certificate 命 令 删 除 指 定 的 本 地 证 书 、 CA ( 证 书 权 威 机 构 ) 证<br />

书 或 吊 销 列 表 (CA 颁 发 的 已 被 吊 销 的 证 书 列 表 )。<br />

关 于 本 地 证 书 、 CA 证 书 和 吊 销 列 表 的 介 绍 , 请 参 见 用 户 指 南 的 《VPN》 章 节 。<br />

命 令<br />

delete vpn certificate {local | ca | crl} [file_name]<br />

语 法<br />

local | ca | crl<br />

file_name<br />

• local— 本 地 证 书<br />

• ca—CA 证 书<br />

• crl— 吊 销 列 表<br />

文 件 名 称 , 格 式 为 WORD。<br />

说 明<br />

1. 证 书 文 件 的 扩 展 名 一 般 为 .cer, 而 吊 销 列 表 的 扩 展 名 一 般 为 .crl。 为 了 便 于 用 户 管 理 和<br />

区 分 , 建 议 指 定 其 对 应 的 扩 展 名 。<br />

2. 如 果 选 择 file_name 参 数 , 表 示 删 除 指 定 名 称 的 类 别 证 书 ; 否 则 , 表 示 删 除 指 定 的 整<br />

个 类 别 证 书 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 473


VPN 证 书 命 令<br />

范 例<br />

范 例 . 删 除 本 地 证 书 test。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]delete vpn certificate local test.cer<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show certificate 查 看 本 地 证 书 、 CA 证 书 或 吊 销 列 表 。<br />

474 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


generate certificate-request<br />

generate certificate-request<br />

使 用 generate certificate-request 命 令 为 指 定 用 户 生 成 证 书 请 求 文 件 , 请 求 信<br />

息 将 发 送 给 CA 用 来 签 发 证 书 。<br />

命 令<br />

generate certificate-request request_name country {none | country_name} state-or-province<br />

{none | state_name} locality {none | locality_name} organization {none | organization_name}<br />

organizational-unit {none | unit_name} common-name {none | common_name} emailaddress<br />

{none | email_address} {rsa | dsa} {768 | 1024 | 1536 | 2048} [password]<br />

语 法<br />

request_name<br />

country_name<br />

state_name<br />

locality_name<br />

organization_name<br />

unit_name<br />

common_name<br />

email_address<br />

证 书 请 求 文 件 名 称 , 格 式 为 WORD。<br />

国 家 名 称 , 格 式 为 WORD。<br />

州 或 省 份 名 称 , 格 式 为 WORD。<br />

城 市 名 称 , 格 式 为 WORD。<br />

公 司 名 称 , 格 式 为 WORD。<br />

部 门 名 称 , 格 式 为 WORD。<br />

公 共 域 名 , 格 式 为 WORD。<br />

邮 件 地 址 , 格 式 为 WORD。<br />

rsa | dsa 非 对 称 加 密 算 法 。<br />

• rsa—RSA 算 法 , 既 能 用 于 数 据 加 密 也 能 用 于 数 字 签 名<br />

• dsa—DSA 算 法 , 只 能 用 于 数 字 签 名<br />

password<br />

本 地 私 钥 的 加 密 口 令 , 格 式 为 WORD。<br />

说 明<br />

1. 国 家 、 州 或 省 份 、 城 市 、 公 司 、 部 门 、 用 户 和 邮 件 不 可 以 同 时 设 置 为 none。<br />

2. 国 家 名 称 的 格 式 取 值 范 围 为 数 字 和 字 母 。 州 或 省 份 名 称 、 城 市 名 称 、 公 司 名 称 、 部<br />

门 名 称 、 公 共 域 名 和 邮 件 地 址 的 格 式 取 值 范 围 为 数 字 、 字 母 和 特 殊 字 符 ( 不 包 含 "、<br />

'、 、 &、 \、 /、 !、 ‘、 $ 和 #)。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 475


VPN 证 书 命 令<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 为 <strong>Nokia</strong> 公 司 网 络 部 的 用 户 Jim 生 成 证 书 请 求 文 件 test, 当 CA 签 发 证 书 后 , 管 理<br />

员 将 其 发 送 至 Jim@nokia.com。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]generate certificate-request test country<br />

CN state-or-province ln locality sy organization <strong>Nokia</strong> organizationalunit<br />

network common-name Jim email-address Jim@nokia.com rsa 1024<br />

476 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


import vpn certificate<br />

import vpn certificate<br />

使 用 import vpn certificate 命 令 导 入 本 地 证 书 、 CA 证 书 或 吊 销 列 表 。<br />

命 令<br />

import vpn certificate {local | ca | crl} from {tftp ip_address file_name | x/zmodem}<br />

语 法<br />

local | ca | crl<br />

• local— 本 地 证 书<br />

• ca—CA 证 书<br />

• crl— 吊 销 列 表<br />

tftp 简 单 文 件 传 输 协 议 , 表 示 从 TFTP 服 务 器 导 入 指 定 的 本 地 证 书 、<br />

CA 证 书 或 吊 销 列 表 。<br />

ip_address<br />

file_name<br />

x/zmodem<br />

IP 地 址 , 格 式 为 x.x.x.x。<br />

文 件 名 称 , 格 式 为 WORD。<br />

异 步 文 件 传 输 协 议 , Xmodem 或 Zmodem 由 系 统 自 动 选 择 。 表 示<br />

使 用 X/Zmodem 协 议 导 入 指 定 的 本 地 证 书 、 CA 证 书 或 吊 销 列 表 。<br />

说 明<br />

证 书 文 件 的 扩 展 名 一 般 为 .cer, 而 吊 销 列 表 的 扩 展 名 一 般 为 .crl。 为 了 便 于 用 户 管 理 和 区<br />

分 , 建 议 指 定 其 对 应 的 扩 展 名 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 从 TFTP 服 务 器 192.168.1.125 导 入 本 地 证 书 test。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]import vpn certificate local from tftp<br />

192.168.1.125 test.cer<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 477


VPN 证 书 命 令<br />

show certificate<br />

使 用 show certificate 命 令 查 看 本 地 证 书 、 CA 证 书 或 吊 销 列 表 。<br />

命 令<br />

show certificate {local | ca | crl} [file_name]<br />

语 法<br />

local | ca | crl<br />

file_name<br />

• local— 本 地 证 书<br />

• ca—CA 证 书<br />

• crl— 吊 销 列 表<br />

文 件 名 称 , 格 式 为 WORD。<br />

说 明<br />

1. 如 果 不 指 定 file_name 参 数 , 则 显 示 所 有 的 本 地 证 书 、 CA 证 书 或 吊 销 列 表 。<br />

2. 证 书 文 件 的 扩 展 名 一 般 为 .cer, 而 吊 销 列 表 的 扩 展 名 一 般 为 .crl。 为 了 便 于 用 户 管 理 和<br />

区 分 , 建 议 指 定 其 对 应 的 扩 展 名 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 所 有 的 CA 证 书 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show certificate ca<br />

【 返 回 结 果 】<br />

*************************************************************<br />

Name: a6093a47b0d5bf4584e631738b843c6a.0.servergroupca.cer<br />

Issuer:<br />

CN=a6093a47b0d5bf4584e631738b843c6a, OU=Server Group Root CA<br />

Subject:<br />

CN=a6093a47b0d5bf4584e631738b843c6a, OU=Server Group Root CA<br />

478 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show certificate<br />

End time: 2016:10:26:11:11:35<br />

State:<br />

Valid<br />

*************************************************************<br />

Name: sstrootca.cer<br />

Issuer:<br />

C=US, O=VeriSign, Inc., OU=For Test Purposes Only. No<br />

assurances., CN=VeriSign Trial Secure Server Test Root CA<br />

Subject:<br />

C=US, O=VeriSign, Inc., OU=For Test Purposes Only. No<br />

assurances., CN=VeriSign Trial Secure Server Test Root CA<br />

End time: 2025:02:08:23:59:59<br />

State:<br />

Valid<br />

相 关 命 令<br />

命 令 名 称<br />

delete vpn<br />

certificate<br />

描 述 信 息<br />

删 除 指 定 的 本 地 证 书 、 CA 证 书 或 吊 销 列 表 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 479


VPN 证 书 命 令<br />

480 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


32 VPN 策 略 命 令<br />

policy<br />

使 用 policy 命 令 启 用 或 者 禁 用 指 定 的 VPN 策 略 。<br />

命 令<br />

policy policy_name {enable | disable}<br />

语 法<br />

policy_name<br />

enable | disable<br />

VPN 策 略 名 称 , 格 式 为 WORD。<br />

• enable— 启 用 指 定 的 VPN 策 略<br />

• disable— 禁 用 指 定 的 VPN 策 略<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 禁 用 VPN 策 略 test。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]policy test disable<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show vpn policy 查 看 VPN 策 略 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 481


VPN 策 略 命 令<br />

policy global<br />

使 用 policy global 命 令 添 加 全 局 VPN 策 略 。 配 置 成 功 后 , 按 照 指 定 的 VPN 策 略 对<br />

数 据 信 息 流 进 行 处 理 。<br />

关 于 VPN 策 略 类 型 的 介 绍 , 请 参 见 用 户 指 南 的 《VPN》 章 节 。<br />

命 令<br />

policy global policy_name {sip_list | any} {dip_list | any} {any | {tcp | udp} {src_port |<br />

srcpt_range} {dst_port | dstpt_range} | icmp {icmp_type | icmp_list | any} | other<br />

protocol_num} tunnel tunnel_name {enable | disable} [seq_num]<br />

语 法<br />

policy_name<br />

sip_list<br />

dip_list<br />

src_port<br />

srcpt_range<br />

dst_port<br />

dstpt_range<br />

VPN 策 略 名 称 , 格 式 为 WORD。<br />

源 IP 地 址 列 表 , 格 式 为 IPV4LIST。 any 代 表 任 意 地 址 列<br />

表 。<br />

目 的 IP 地 址 列 表 , 格 式 为 IPV4LIST。 any 代 表 任 意 地 址 列<br />

表 。<br />

源 端 口 号 , 格 式 为 INTEGER。<br />

源 端 口 号 范 围 , 格 式 为 LIMIT。<br />

目 的 端 口 号 , 格 式 为 INTEGER。<br />

目 的 端 口 号 范 围 , 格 式 为 LIMIT。<br />

icmp_type ICMP 的 协 议 类 型 , 可 以 设 置 为 :<br />

ECHO_and_ECHOREPLY ;<br />

INFO_REQUEST_and_INFO_REPLY ;<br />

TIMESTAMP_and_TIMESTAMPREPLY ;<br />

ADDRESS_and_ADDRESSREPLY ;<br />

ROUTER_ADVERTISEMENT ;<br />

ROUTER_SOLICITATION ;<br />

DEST_UNREACH ;<br />

SOURCE_QUENCH ;<br />

REDIRECT ;<br />

TIME_EXCEEDED ;<br />

PARAMETERPROB。<br />

any 代 表 上 述 协 议 类 型 中 任 意 一 种 。<br />

482 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy global<br />

icmp_list<br />

ICMP 的 协 议 类 型 列 表 , 格 式 为 WORD。 列 表 可 以 为 下 述<br />

协 议 类 型 的 任 意 组 合 :<br />

ECHO_and_ECHOREPLY ;<br />

INFO_REQUEST_and_INFO_REPLY ;<br />

TIMESTAMP_and_TIMESTAMPREPLY ;<br />

ADDRESS_and_ADDRESSREPLY ;<br />

ROUTER_ADVERTISEMENT ;<br />

ROUTER_SOLICITATION ;<br />

DEST_UNREACH ;<br />

SOURCE_QUENCH ;<br />

REDIRECT ;<br />

TIME_EXCEEDED ;<br />

PARAMETERPROB。<br />

other 除 TCP、 UDP 和 ICMP 之 外 的 协 议 。<br />

protocol_num<br />

tunnel_name<br />

enable | disable<br />

seq_num<br />

other 类 型 协 议 的 协 议 号 , 格 式 为 INTEGER。<br />

VPN 隧 道 名 称 , 格 式 为 WORD。<br />

• enable— 启 用 添 加 的 VPN 策 略<br />

• disable— 禁 用 添 加 的 VPN 策 略<br />

VPN 策 略 序 号 , 格 式 为 INTEGER。<br />

说 明<br />

1. 如 果 用 户 不 指 定 seq_num 参 数 , 则 按 默 认 顺 序 添 加 VPN 策 略 。<br />

2. 当 添 加 的 VPN 策 略 包 含 other 类 型 协 议 时 , 协 议 号 不 可 以 为 1(ICMP)、6(TCP) 或<br />

17 (UDP)。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 1. 添 加 一 条 全 局 VPN 策 略 test1, 支 持 任 意 类 型 的 协 议 , 引 用 的 VPN 隧 道 为<br />

tunneltest。 启 用 该 策 略 后 , 由 源 IP 地 址 为 192.168.1.156 到 目 的 IP 地 址 为 192.168.1.178<br />

的 数 据 信 息 流 按 照 该 VPN 策 略 进 行 处 理 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]policy global test1 192.168.1.156<br />

192.168.1.178 any tunnel tunneltest enable<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 483


VPN 策 略 命 令<br />

范 例 2. 添 加 一 条 全 局 VPN 策 略 test2, 支 持 DDP ( 数 据 报 传 送 协 议 , 其 对 应 的 协 议 号 为<br />

37) 协 议 , 引 用 的 VPN 隧 道 为 tunneltest。 启 用 该 策 略 后 , 由 源 IP 地 址 为 192.168.1.156<br />

到 目 的 IP 地 址 为 192.168.1.178 的 数 据 信 息 流 按 照 该 VPN 策 略 进 行 处 理 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]policy global test2 192.168.1.156<br />

192.168.1.178 other 37 tunnel tunneltest enable<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy inter-zone 添 加 域 间 VPN 策 略 。<br />

policy intra-zone 添 加 域 内 VPN 策 略 。<br />

484 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy inter-zone<br />

policy inter-zone<br />

使 用 policy inter-zone 命 令 添 加 域 间 VPN 策 略 。 配 置 成 功 后 , 按 照 指 定 的 VPN 策<br />

略 对 数 据 信 息 流 进 行 处 理 。<br />

命 令<br />

policy inter-zone policy_name {src_zone | any} {sip_list | any} {dst_zone | any} {dip_list |<br />

any} {any | {tcp | udp} {src_port | srcpt_range} {dst_port | dstpt_range} | icmp {icmp_type |<br />

icmp_list | any} | other protocol_num} tunnel tunnel_name {enable | disable} [seq_num]<br />

语 法<br />

policy_name<br />

VPN 策 略 名 称 , 格 式 为 WORD。<br />

src_zone 源 安 全 域 名 称 , 格 式 为 WORD。 any 代 表 任 意 源 安 全 域 。<br />

sip_list<br />

dst_zone<br />

dip_list<br />

src_port<br />

srcpt_range<br />

dst_port<br />

dstpt_range<br />

源 IP 地 址 列 表 , 格 式 为 IPV4LIST。 any 代 表 任 意 地 址 列<br />

表 。<br />

目 的 安 全 域 名 称 , 格 式 为 WORD。 any 代 表 任 意 目 的 安 全<br />

域 。<br />

目 的 IP 地 址 列 表 , 格 式 为 IPV4LIST。 any 代 表 任 意 地 址 列<br />

表 。<br />

源 端 口 号 , 格 式 为 INTEGER。<br />

源 端 口 号 范 围 , 格 式 为 LIMIT。<br />

目 的 端 口 号 , 格 式 为 INTEGER。<br />

目 的 端 口 号 范 围 , 格 式 为 LIMIT。<br />

icmp_type ICMP 的 协 议 类 型 , 可 以 设 置 为 :<br />

ECHO_and_ECHOREPLY ;<br />

INFO_REQUEST_and_INFO_REPLY ;<br />

TIMESTAMP_and_TIMESTAMPREPLY ;<br />

ADDRESS_and_ADDRESSREPLY ;<br />

ROUTER_ADVERTISEMENT ;<br />

ROUTER_SOLICITATION ;<br />

DEST_UNREACH ;<br />

SOURCE_QUENCH ;<br />

REDIRECT ;<br />

TIME_EXCEEDED ;<br />

PARAMETERPROB。<br />

any 代 表 上 述 协 议 类 型 中 任 意 一 种 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 485


VPN 策 略 命 令<br />

icmp_list<br />

ICMP 的 协 议 类 型 列 表 , 格 式 为 WORD。 列 表 可 以 为 下 述<br />

协 议 类 型 的 任 意 组 合 :<br />

ECHO_and_ECHOREPLY ;<br />

INFO_REQUEST_and_INFO_REPLY ;<br />

TIMESTAMP_and_TIMESTAMPREPLY ;<br />

ADDRESS_and_ADDRESSREPLY ;<br />

ROUTER_ADVERTISEMENT ;<br />

ROUTER_SOLICITATION ;<br />

DEST_UNREACH ;<br />

SOURCE_QUENCH ;<br />

REDIRECT ;<br />

TIME_EXCEEDED ;<br />

PARAMETERPROB。<br />

other 除 TCP、 UDP 和 ICMP 之 外 的 协 议 。<br />

protocol_num<br />

tunnel_name<br />

enable | disable<br />

seq_num<br />

other 类 型 协 议 的 协 议 号 , 格 式 为 INTEGER。<br />

VPN 隧 道 名 称 , 格 式 为 WORD。<br />

• enable— 启 用 添 加 的 VPN 策 略<br />

• disable— 禁 用 添 加 的 VPN 策 略<br />

VPN 策 略 序 号 , 格 式 为 INTEGER。<br />

说 明<br />

1. 如 果 用 户 不 指 定 seq_num 参 数 , 则 按 默 认 顺 序 添 加 VPN 策 略 。<br />

2. 当 添 加 的 VPN 策 略 包 含 other 类 型 协 议 时 , 协 议 号 不 可 以 为 1(ICMP)、6(TCP) 或<br />

17 (UDP)。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 1. 添 加 一 条 域 间 VPN 策 略 test1, 支 持 TCP 协 议 , 引 用 的 VPN 隧 道 为 tunneltest。<br />

启 用 该 策 略 后 , 由 源 安 全 域 szone 中 源 IP 地 址 为 192.168.1.156 的 11 号 端 口 到 目 的 安 全<br />

域 dzone 中 目 的 IP 地 址 为 192.168.1.178 的 12 号 端 口 的 数 据 信 息 流 按 照 该 VPN 策 略 进<br />

行 处 理 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]policy inter-zone test1 szone<br />

192.168.1.156 dzone 192.168.1.178 tcp 11 12 tunnel tunneltest enable<br />

486 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy inter-zone<br />

范 例 2. 添 加 一 条 域 间 VPN 策 略 test2, 支 持 DDP 协 议 , 引 用 的 VPN 隧 道 为 tunneltest。<br />

启 用 该 策 略 后 , 由 源 安 全 域 szone 中 源 IP 地 址 为 192.168.1.156 到 目 的 安 全 域 dzone 中 目<br />

的 IP 地 址 为 192.168.1.178 的 数 据 信 息 流 按 照 该 VPN 策 略 进 行 处 理 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]policy inter-zone test2 szone<br />

192.168.1.156 dzone 192.168.1.178 other 37 tunnel tunneltest enable<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy global 添 加 全 局 VPN 策 略 。<br />

policy intra-zone 添 加 域 内 VPN 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 487


VPN 策 略 命 令<br />

policy intra-zone<br />

使 用 policy intra-zone 命 令 添 加 域 内 VPN 策 略 。 配 置 成 功 后 , 按 照 指 定 的 VPN 策<br />

略 对 数 据 信 息 流 进 行 处 理 。<br />

命 令<br />

policy intra-zone policy_name {src_zone | any} {sip_list | any} {dip_list | any} {any | {tcp |<br />

udp} {src_port | srcpt_range} {dst_port | dstpt_range} | icmp {icmp_type | icmp_list | any} |<br />

other protocol_num} tunnel tunnel_name {enable | disable} [seq_num]<br />

语 法<br />

policy_name<br />

VPN 策 略 名 称 , 格 式 为 WORD。<br />

src_zone 源 安 全 域 名 称 , 格 式 为 WORD。 any 代 表 任 意 源 安 全 域 。<br />

sip_list<br />

dip_list<br />

src_port<br />

srcpt_range<br />

dst_port<br />

dstpt_range<br />

源 IP 地 址 列 表 , 格 式 为 IPV4LIST。 any 代 表 任 意 地 址 列<br />

表 。<br />

目 的 IP 地 址 列 表 , 格 式 为 IPV4LIST。 any 代 表 任 意 地 址 列<br />

表 。<br />

源 端 口 号 , 格 式 为 INTEGER。<br />

源 端 口 号 范 围 , 格 式 为 LIMIT。<br />

目 的 端 口 号 , 格 式 为 INTEGER。<br />

目 的 端 口 号 范 围 , 格 式 为 LIMIT。<br />

icmp_type ICMP 的 协 议 类 型 , 可 以 设 置 为 :<br />

ECHO_and_ECHOREPLY ;<br />

INFO_REQUEST_and_INFO_REPLY ;<br />

TIMESTAMP_and_TIMESTAMPREPLY ;<br />

ADDRESS_and_ADDRESSREPLY ;<br />

ROUTER_ADVERTISEMENT ;<br />

ROUTER_SOLICITATION ;<br />

DEST_UNREACH ;<br />

SOURCE_QUENCH ;<br />

REDIRECT ;<br />

TIME_EXCEEDED ;<br />

PARAMETERPROB。<br />

any 代 表 上 述 协 议 类 型 中 任 意 一 种 。<br />

488 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy intra-zone<br />

icmp_list<br />

ICMP 的 协 议 类 型 列 表 , 格 式 为 WORD。 列 表 可 以 为 下 述<br />

协 议 类 型 的 任 意 组 合 :<br />

ECHO_and_ECHOREPLY ;<br />

INFO_REQUEST_and_INFO_REPLY ;<br />

TIMESTAMP_and_TIMESTAMPREPLY ;<br />

ADDRESS_and_ADDRESSREPLY ;<br />

ROUTER_ADVERTISEMENT ;<br />

ROUTER_SOLICITATION ;<br />

DEST_UNREACH ;<br />

SOURCE_QUENCH ;<br />

REDIRECT ;<br />

TIME_EXCEEDED ;<br />

PARAMETERPROB。<br />

other 除 TCP、 UDP 和 ICMP 之 外 的 协 议 。<br />

protocol_num<br />

tunnel_name<br />

enable | disable<br />

seq_num<br />

other 类 型 协 议 的 协 议 号 , 格 式 为 INTEGER。<br />

VPN 隧 道 名 称 , 格 式 为 WORD。<br />

• enable— 启 用 添 加 的 VPN 策 略<br />

• disable— 禁 用 添 加 的 VPN 策 略<br />

VPN 策 略 序 号 , 格 式 为 INTEGER。<br />

说 明<br />

1. 如 果 用 户 不 指 定 seq_num 参 数 , 则 按 默 认 顺 序 添 加 VPN 策 略 。<br />

2. 当 添 加 的 VPN 策 略 包 含 other 类 型 协 议 时 , 协 议 号 不 可 以 为 1(ICMP)、6(TCP) 或<br />

17 (UDP)。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 1. 添 加 一 条 域 内 VPN 策 略 test1, 支 持 ICMP 协 议 , 引 用 的 VPN 隧 道 为 tunneltest。<br />

启 用 该 策 略 后 , 由 源 安 全 域 szone 中 源 IP 地 址 为 192.168.1.156 到 目 的 IP 地 址 为<br />

192.168.1.178 的 数 据 信 息 流 按 照 该 VPN 策 略 进 行 处 理 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]policy intra-zone test1 szone<br />

192.168.1.156 192.168.1.178 icmp ECHO_and_ECHOREPLY tunnel tunneltest<br />

enable<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 489


VPN 策 略 命 令<br />

范 例 2. 添 加 一 条 域 内 VPN 策 略 test2, 支 持 DDP 协 议 , 引 用 的 VPN 隧 道 为 tunneltest。<br />

启 用 该 策 略 后 , 由 源 安 全 域 szone 中 源 IP 地 址 为 192.168.1.156 到 目 的 IP 地 址 为<br />

192.168.1.178 的 数 据 信 息 流 按 照 该 VPN 策 略 进 行 处 理 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]policy intra-zone test2 szone<br />

192.168.1.156 192.168.1.178 other 37 tunnel tunneltest enable<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy global 添 加 全 局 VPN 策 略 。<br />

policy inter-zone 添 加 域 间 VPN 策 略 。<br />

490 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy number<br />

policy number<br />

使 用 policy number 命 令 将 指 定 的 VPN 策 略 移 动 到 相 应 位 置 。<br />

命 令<br />

policy {global | inter-zone | intra-zone} policy_name number seq_num<br />

语 法<br />

global | inter-zone<br />

| intra-zone<br />

policy_name<br />

seq_num<br />

• global— 全 局 VPN 策 略 类 型<br />

• inter-zone— 域 间 VPN 策 略 类 型<br />

• intra-zone— 域 内 VPN 策 略 类 型<br />

VPN 策 略 名 称 , 格 式 为 WORD。<br />

VPN 策 略 序 号 , 格 式 为 INTEGER。<br />

说 明<br />

1. 移 动 一 条 策 略 后 , 策 略 列 表 自 动 重 新 排 列 。<br />

2. 如 果 seq_num 参 数 的 值 大 于 当 前 的 策 略 总 数 值 , 则 该 参 数 自 动 修 改 为 当 前 策 略 总 数<br />

值 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 将 域 间 VPN 策 略 test 移 动 到 末 尾 ( 假 设 当 前 VPN 策 略 总 数 少 于 100)。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]policy inter-zone test number 100<br />

相 关 命 令<br />

命 令 名 称<br />

show vpn policy<br />

type<br />

描 述 信 息<br />

查 看 指 定 类 型 的 所 有 VPN 策 略 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 491


VPN 策 略 命 令<br />

policy protocol<br />

使 用 policy protocol 命 令 给 指 定 的 VPN 策 略 添 加 协 议 信 息 。<br />

命 令<br />

policy policy_name protocol {{tcp | udp} {src_port | srcpt_range} {dst_port | dstpt_range} |<br />

icmp {icmp_type | icmp_list | any} | other protocol_num}<br />

语 法<br />

policy_name<br />

src_port<br />

srcpt_range<br />

dst_port<br />

dstpt_range<br />

VPN 策 略 名 称 , 格 式 为 WORD。<br />

源 端 口 号 , 格 式 为 INTEGER。<br />

源 端 口 号 范 围 , 格 式 为 LIMIT。<br />

目 的 端 口 号 , 格 式 为 INTEGER。<br />

目 的 端 口 号 范 围 , 格 式 为 LIMIT。<br />

icmp_type ICMP 的 协 议 类 型 , 可 以 设 置 为 :<br />

ECHO_and_ECHOREPLY ;<br />

INFO_REQUEST_and_INFO_REPLY ;<br />

TIMESTAMP_and_TIMESTAMPREPLY ;<br />

ADDRESS_and_ADDRESSREPLY ;<br />

ROUTER_ADVERTISEMENT ;<br />

ROUTER_SOLICITATION ;<br />

DEST_UNREACH ;<br />

SOURCE_QUENCH ;<br />

REDIRECT ;<br />

TIME_EXCEEDED ;<br />

PARAMETERPROB。<br />

any 代 表 上 述 协 议 类 型 中 任 意 一 种 。<br />

icmp_list<br />

ICMP 的 协 议 类 型 列 表 , 格 式 为 WORD。 列 表 可 以 为 下 述<br />

协 议 类 型 的 任 意 组 合 :<br />

ECHO_and_ECHOREPLY ;<br />

INFO_REQUEST_and_INFO_REPLY ;<br />

TIMESTAMP_and_TIMESTAMPREPLY ;<br />

ADDRESS_and_ADDRESSREPLY ;<br />

ROUTER_ADVERTISEMENT ;<br />

ROUTER_SOLICITATION ;<br />

DEST_UNREACH ;<br />

SOURCE_QUENCH ;<br />

REDIRECT ;<br />

TIME_EXCEEDED ;<br />

PARAMETERPROB。<br />

492 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy protocol<br />

other 除 TCP、 UDP 和 ICMP 之 外 的 协 议 。<br />

protocol_num<br />

other 类 型 协 议 的 协 议 号 , 格 式 为 INTEGER。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 1. 为 VPN 策 略 test1 追 加 ICMP 协 议 信 息 , 协 议 类 型 为 ECHO_and_ECHOREPLY。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]policy test1 protocol icmp<br />

ECHO_and_ECHOREPLY<br />

范 例 2. 为 VPN 策 略 test2 追 加 DDP ( 数 据 报 传 送 协 议 , 其 对 应 的 协 议 号 为 37) 协 议 信<br />

息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]policy test2 protocol other 37<br />

相 关 命 令<br />

命 令 名 称<br />

unset policy<br />

protocol<br />

描 述 信 息<br />

删 除 指 定 VPN 策 略 的 协 议 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 493


VPN 策 略 命 令<br />

policy tunnel<br />

使 用 policy tunnel 命 令 更 改 指 定 VPN 策 略 引 用 的 隧 道 。<br />

命 令<br />

policy policy_name tunnel tunnel_name<br />

语 法<br />

policy_name<br />

tunnel_name<br />

VPN 策 略 名 称 , 格 式 为 WORD。<br />

VPN 隧 道 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 将 VPN 策 略 test 引 用 的 隧 道 改 为 tunnel0。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]policy test tunnel tunnel0<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show vpn policy 查 看 VPN 策 略 信 息 。<br />

494 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show vpn policy<br />

show vpn policy<br />

使 用 show vpn policy 命 令 查 看 VPN 策 略 信 息 。<br />

命 令<br />

show vpn policy [policy_name]<br />

语 法<br />

policy_name<br />

VPN 策 略 名 称 , 格 式 为 WORD。<br />

说 明<br />

如 果 不 指 定 policy_name 参 数 , 则 显 示 所 有 类 型 的 所 有 策 略 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 VPN 策 略 test 的 相 关 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show vpn policy test<br />

【 返 回 结 果 】<br />

Global vpn policy policy list:<br />

ID: test State: enable<br />

Tunnel:<br />

test2<br />

Src_List:<br />

192.168.1.126<br />

Dst_List:<br />

192.168.1.156<br />

Protocol:<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 495


VPN 策 略 命 令<br />

Type Source Destination<br />

other: 37<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy inter-zone 添 加 域 间 VPN 策 略 。<br />

unset policy 删 除 VPN 策 略 。<br />

496 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show vpn policy global,inter-zone,intra-zone<br />

show vpn policy global,inter-zone,intra-zone<br />

使 用 show vpn policy global,inter-zone,intra-zone 命 令 查 看 指 定 类 型 的<br />

所 有 VPN 策 略 信 息 。<br />

命 令<br />

show vpn policy {global | inter-zone | intra-zone}<br />

语 法<br />

global | inter-zone<br />

| intra-zone<br />

• global— 全 局 VPN 策 略 类 型<br />

• inter-zone— 域 间 VPN 策 略 类 型<br />

• intra-zone— 域 内 VPN 策 略 类 型<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 全 局 类 型 的 所 有 VPN 策 略 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show vpn policy global<br />

【 返 回 结 果 】<br />

Seq policy-ID Tunnel Src-Ip-List Dst-Ip-List Pro-List Status<br />

1 test test2 192.168.1.126 192.168.1.156 other 37-37 enable<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show vpn policy 查 看 VPN 策 略 信 息 。<br />

unset policy 删 除 VPN 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 497


VPN 策 略 命 令<br />

unset policy<br />

使 用 unset policy 命 令 删 除 VPN 策 略 。<br />

命 令<br />

unset policy [policy_name]<br />

语 法<br />

policy_name<br />

VPN 策 略 名 称 , 格 式 为 WORD。<br />

说 明<br />

如 果 不 指 定 policy_name 参 数 , 则 删 除 所 有 的 VPN 策 略 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 VPN 策 略 test。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]unset policy test<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy inter-zone 添 加 域 间 VPN 策 略 。<br />

show vpn policy 查 看 VPN 策 略 信 息 。<br />

498 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset policy global,inter-zone,intra-zone<br />

unset policy global,inter-zone,intra-zone<br />

使 用 unset policy global,inter-zone,intra-zone 命 令 删 除 指 定 类 型 的 所 有<br />

VPN 策 略 。<br />

命 令<br />

unset policy {global | inter-zone | intra-zone}<br />

语 法<br />

global | inter-zone<br />

| intra-zone<br />

• global— 全 局 VPN 策 略 类 型<br />

• inter-zone— 域 间 VPN 策 略 类 型<br />

• intra-zone— 域 内 VPN 策 略 类 型<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 所 有 的 全 局 VPN 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]unset policy global<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy inter-zone 添 加 域 间 VPN 策 略 。<br />

show vpn policy 查 看 VPN 策 略 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 499


VPN 策 略 命 令<br />

unset policy protocol<br />

使 用 unset policy protocol 命 令 删 除 指 定 VPN 策 略 中 的 协 议 信 息 。<br />

命 令<br />

unset policy policy_name protocol [other | icmp | udp | tcp]<br />

语 法<br />

policy_name<br />

VPN 策 略 名 称 , 格 式 为 WORD。<br />

other 除 TCP、 UDP 和 ICMP 之 外 的 协 议 。<br />

说 明<br />

如 果 不 指 定 协 议 类 型 , 则 删 除 指 定 VPN 策 略 中 的 所 有 协 议 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 VPN 策 略 test 使 用 的 TCP 协 议 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]unset policy test protocol tcp<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy protocol 给 指 定 的 VPN 策 略 添 加 协 议 信 息 。<br />

show vpn policy 查 看 VPN 策 略 信 息 。<br />

500 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


33 VPN 隧 道 命 令<br />

bind tunnel tunnel-interface<br />

使 用 bind tunnel tunnel-interface 命 令 在 指 定 的 VPN 隧 道 上 绑 定 隧 道 接 口 。<br />

命 令<br />

bind tunnel tunnel_name tunnel-interface interface_id<br />

语 法<br />

tunnel_name<br />

interface_id<br />

隧 道 名 称 , 格 式 为 WORD。<br />

隧 道 接 口 ID, 格 式 为 INTEGER。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 在 隧 道 test 上 绑 定 隧 道 接 口 10。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]bind tunnel test tunnel-interface 10<br />

相 关 命 令<br />

命 令 名 称<br />

unset tunnel-interface<br />

tunnel<br />

描 述 信 息<br />

在 指 定 的 VPN 隧 道 上 解 除 隧 道 接 口 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 501


VPN 隧 道 命 令<br />

nat-traversal auto enable,disable<br />

使 用 nat-traversal auto enable,disable 命 令 启 用 或 禁 用 自 动 密 钥 隧 道 的<br />

NAT 穿 越 功 能 。<br />

命 令<br />

nat-traversal auto {enable | disable}<br />

语 法<br />

enable | disable<br />

• enable— 表 示 启 用 自 动 密 钥 隧 道 的 NAT 穿 越 功 能<br />

• disable— 表 示 禁 用 自 动 密 钥 隧 道 的 NAT 穿 越 功 能<br />

提 示<br />

启 用 或 禁 用 自 动 密 钥 隧 道 的 NAT 穿 越 功 能 是 全 局 的 , 不 是 针 对 某 条 隧 道 的 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

nat-traversal manual<br />

enable,disable<br />

描 述 信 息<br />

启 用 或 禁 用 手 动 密 钥 隧 道 的 NAT 穿 越 功 能 。<br />

502 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


nat-traversal manual enable,disable<br />

nat-traversal manual enable,disable<br />

使 用 nat-traversal manual enable,disable 命 令 启 用 或 禁 用 手 动 密 钥 隧 道 的<br />

NAT 穿 越 功 能 。<br />

命 令<br />

nat-traversal manual tunnel_name {enable | disable}<br />

语 法<br />

tunnel_name<br />

enable | disable<br />

隧 道 名 称 , 格 式 为 WORD。<br />

• enable— 表 示 启 用 手 动 密 钥 隧 道 的 NAT 穿 越 功 能<br />

• disable— 表 示 禁 用 手 动 密 钥 隧 道 的 NAT 穿 越 功 能<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

nat-traversal auto<br />

enable,disable<br />

描 述 信 息<br />

启 用 或 禁 用 自 动 密 钥 隧 道 的 NAT 穿 越 功 能 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 503


VPN 隧 道 命 令<br />

show tunnel<br />

使 用 show tunnel 命 令 来 显 示 VPN 隧 道 信 息 。<br />

命 令<br />

show tunnel {auto | manual | tunnel_name}<br />

语 法<br />

auto | manual | tunnel_name • auto— 表 示 显 示 所 有 自 动 密 钥 隧 道 信 息 。<br />

• manual— 表 示 显 示 所 有 手 动 密 钥 隧 道 信 息 。<br />

• tunnel_name— 隧 道 名 称 , 格 式 为 WORD。 表 示 显 示 指<br />

定 的 VPN 隧 道 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 VPN 隧 道 test 的 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show tunnel test<br />

【 返 回 结 果 】<br />

Basic information:<br />

TunnelId: test State: enable<br />

Local address: vlan10, any.<br />

Remote address: any.<br />

Auth Type: Preshared key<br />

TunInter: no<br />

Add time: 2007-10-22 10:17:39<br />

Status: Active<br />

Packets received: 0<br />

Packets sent: 0<br />

504 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show vpn-accel<br />

show vpn-accel<br />

使 用 show vpn-accel 命 令 来 显 示 加 密 卡 状 态 。<br />

命 令<br />

show vpn-accel<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 加 密 卡 状 态 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show vpn-accel<br />

【 返 回 结 果 】<br />

vpn-accel state is disable<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 505


VPN 隧 道 命 令<br />

show vpn-debug<br />

使 用 show vpn-debug 命 令 显 示 当 前 终 端 的 所 有 debug 配 置 信 息 。<br />

命 令<br />

show vpn-debug [all-tty]<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

说 明<br />

如 果 选 择 all-tty 关 键 字 , 表 示 显 示 所 有 终 端 的 debug 配 置 信 息 。<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 当 前 终 端 的 所 有 debug 配 置 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show vpn-debug<br />

【 返 回 结 果 】<br />

next event EVENT_REINIT_SECRET in 2722 seconds<br />

/dev/pts/1 debug setting:<br />

raw debug is on<br />

crypt debug is on<br />

parsing debug is on<br />

emitting debug is on<br />

control debug is on<br />

lifecycle debug is on<br />

klips debug is on<br />

dns debug is on<br />

natt debug is on<br />

oppo debug is on<br />

isakmp debug is on<br />

506 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show vpn-debug<br />

error debug is on<br />

pluto debug is on<br />

info debug is on<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 507


VPN 隧 道 命 令<br />

show vpn-debug tunnel<br />

使 用 show vpn-debug tunnel 命 令 显 示 当 前 终 端 下 特 定 隧 道 的 debug 配 置 信 息 。<br />

命 令<br />

show vpn-debug tunnel tunnel_name [all-tty]<br />

语 法<br />

tunnel_name<br />

隧 道 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

说 明<br />

如 果 选 择 all-tty 关 键 字 , 表 示 显 示 所 有 终 端 下 特 定 隧 道 的 debug 配 置 信 息 。<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 当 前 终 端 下 隧 道 test 的 debug 配 置 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show vpn-debug tunnel test<br />

【 返 回 结 果 】<br />

next event EVENT_REINIT_SECRET in 2532 seconds<br />

/dev/pts/1 debug setting:<br />

tunnel name test<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

vpn-debug ipsec 打 印 VPN 模 块 信 息 。<br />

508 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


tunnel dialup certificate<br />

tunnel dialup certificate<br />

使 用 tunnel dialup certificate 命 令 添 加 远 程 用 户 或 用 户 组 到 VPN 网 关 的 证 书<br />

认 证 自 动 隧 道 。 配 置 成 功 后 , 数 据 可 通 过 此 隧 道 安 全 传 输 。<br />

命 令<br />

tunnel tunnel_name dialup {user user_name | group group_name} interface interface_name<br />

{local_ip_address | any} certificate local_cert_name {peer_cert_name | any} [local-subnet<br />

local_subnet_address local_subnet_mask] {enable | disable}<br />

语 法<br />

tunnel_name<br />

user_name<br />

group_name<br />

interface_name<br />

local_ip_address<br />

local_cert_name<br />

peer_cert_name<br />

local_subnet_address<br />

local_subnet_mask<br />

enable | disable<br />

隧 道 名 称 , 格 式 为 WORD。<br />

远 程 用 户 名 称 , 格 式 为 WORD。<br />

用 户 组 名 称 , 格 式 为 WORD。<br />

出 口 设 备 名 称 , 需 设 置 为 三 层 接 口 , 格 式 为 WORD。<br />

本 端 IP 地 址 , 格 式 为 x.x.x.x。 any 表 示 地 址 是 动 态 分 配 的 , 无 需<br />

指 定 。<br />

本 端 证 书 名 称 , 格 式 为 WORD。<br />

对 端 证 书 名 称 , 格 式 为 WORD。 any 表 示 已 上 载 到 防 火 墙<br />

上 的 任 意 CA 证 书 。<br />

本 端 子 网 IP 地 址 , 格 式 为 x.x.x.x。<br />

本 端 子 网 掩 码 , 格 式 为 x.x.x.x。<br />

• enable— 表 示 隧 道 的 状 态 属 性 处 于 协 商 状 态 , 协 商 成 功 后 自 动<br />

进 入 完 成 状 态<br />

• disable— 表 示 隧 道 的 状 态 属 性 处 于 停 止 状 态<br />

说 明<br />

指 定 的 证 书 必 须 都 已 经 上 载 到 防 火 墙 上 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 509


VPN 隧 道 命 令<br />

范 例<br />

范 例 . 启 用 远 程 用 户 user1 到 VPN 网 关 的 证 书 认 证 自 动 密 钥 隧 道 test。 指 定 其 出 口 设 备<br />

为 vlan10, 本 端 IP 地 址 为 192.168.1.120, 本 端 证 书 名 称 是 cert1。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]tunnel test dialup user user1 interface<br />

vlan10 192.168.1.120 certificate cert1 any enable<br />

相 关 命 令<br />

命 令 名 称<br />

tunnel dialup<br />

preshared-key<br />

描 述 信 息<br />

添 加 远 程 用 户 或 用 户 组 到 VPN 网 关 的 预 共 享 密 钥 认 证 自 动 隧 道 。<br />

510 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


tunnel dialup preshared-key<br />

tunnel dialup preshared-key<br />

使 用 tunnel dialup preshared-key 命 令 添 加 远 程 用 户 或 用 户 组 到 VPN 网 关 的 预<br />

共 享 密 钥 认 证 自 动 隧 道 。 配 置 成 功 后 , 数 据 可 通 过 此 隧 道 安 全 传 输 。<br />

命 令<br />

tunnel tunnel_name dialup {user user_name | group group_name} interface interface_name<br />

{local_ip_address | any} preshared-key key [local-subnet local_subnet_address<br />

local_subnet_mask] {enable | disable}<br />

语 法<br />

tunnel_name<br />

user_name<br />

group_name<br />

interface_name<br />

local_ip_address<br />

key<br />

local_subnet_address<br />

local_subnet_mask<br />

enable | disable<br />

隧 道 名 称 , 格 式 为 WORD。<br />

远 程 用 户 名 称 , 格 式 为 WORD。<br />

用 户 组 名 称 , 格 式 为 WORD。<br />

出 口 设 备 名 称 , 需 设 置 为 三 层 接 口 , 格 式 为 WORD。<br />

本 端 IP 地 址 , 格 式 为 x.x.x.x。 any 表 示 地 址 是 动 态 分 配 的 , 无 需<br />

指 定 。<br />

预 共 享 密 钥 , 格 式 为 WORD。<br />

本 端 子 网 IP 地 址 , 格 式 为 x.x.x.x。<br />

本 端 子 网 掩 码 , 格 式 为 x.x.x.x。<br />

• enable— 表 示 隧 道 的 状 态 属 性 处 于 协 商 状 态 , 协 商 成 功 后 自 动<br />

进 入 完 成 状 态<br />

• disable— 表 示 隧 道 的 状 态 属 性 处 于 停 止 状 态<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 启 用 远 程 用 户 user1 到 VPN 网 关 的 预 共 享 密 钥 认 证 自 动 隧 道 test。 指 定 其 出 口 设<br />

备 为 vlan10, 预 共 享 密 钥 为 abcde。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]tunnel test dialup user user1 interface<br />

vlan10 any preshared-key abcde enable<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 511


VPN 隧 道 命 令<br />

相 关 命 令<br />

命 令 名 称<br />

tunnel dialup<br />

certificate<br />

描 述 信 息<br />

添 加 远 程 用 户 或 用 户 组 到 VPN 网 关 的 证 书 认 证 自 动 隧 道 。<br />

512 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


tunnel enable,disable<br />

tunnel enable,disable<br />

使 用 tunnel enable,disable 命 令 启 用 或 禁 用 指 定 的 VPN 隧 道 。<br />

命 令<br />

tunnel tunnel_name {enable | disable}<br />

语 法<br />

tunnel_name<br />

隧 道 名 称 , 格 式 为 WORD。<br />

enable | disable • enable— 表 示 启 用 指 定 的 VPN 隧 道 。<br />

• disable— 表 示 禁 用 指 定 的 VPN 隧 道 。<br />

说 明<br />

如 果 对 端 为 远 程 用 户 或 用 户 组 , 则 不 可 进 行 启 用 隧 道 操 作 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset tunnel 删 除 所 有 或 指 定 的 VPN 隧 道 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 513


VPN 隧 道 命 令<br />

tunnel gateway certificate<br />

使 用 tunnel gateway certificate 命 令 添 加 网 关 到 网 关 的 证 书 认 证 自 动 隧 道 。 配<br />

置 成 功 后 , 数 据 可 通 过 此 隧 道 安 全 传 输 。<br />

命 令<br />

tunnel tunnel_name gateway {peer_ip_address | any} interface interface_name<br />

local_ip_address certificate local_cert_name {peer_cert_name | any} [local-subnet<br />

local_subnet_address local_subnet_mask remote-subnet peer_subnet_address<br />

peer_subnet_mask] {enable | disable}<br />

语 法<br />

tunnel_name<br />

peer_ip_address<br />

interface_name<br />

local_ip_address<br />

local_cert_name<br />

peer_cert_name<br />

local_subnet_address<br />

local_subnet_mask<br />

peer_subnet_address<br />

peer_subnet_mask<br />

enable | disable<br />

隧 道 名 称 , 格 式 为 WORD。<br />

对 端 IP 地 址 , 格 式 为 x.x.x.x。 any 表 示 地 址 是 动 态 分 配 的 , 无 需<br />

指 定 。<br />

出 口 设 备 名 称 , 需 设 置 为 三 层 接 口 , 格 式 为 WORD。<br />

本 端 IP 地 址 , 格 式 为 x.x.x.x。<br />

本 端 证 书 名 称 , 格 式 为 WORD。<br />

对 端 证 书 名 称 , 格 式 为 WORD。 any 表 示 已 上 载 到 防 火 墙<br />

上 的 任 意 CA 证 书 。<br />

本 端 子 网 IP 地 址 , 格 式 为 x.x.x.x。<br />

本 端 子 网 掩 码 , 格 式 为 x.x.x.x。<br />

对 端 子 网 IP 地 址 , 格 式 为 x.x.x.x。<br />

对 端 子 网 掩 码 , 格 式 为 x.x.x.x。<br />

• enable— 表 示 隧 道 的 状 态 属 性 处 于 协 商 状 态 , 协 商 成 功 后 自 动<br />

进 入 完 成 状 态<br />

• disable— 表 示 隧 道 的 状 态 属 性 处 于 停 止 状 态<br />

说 明<br />

指 定 的 证 书 必 须 都 已 经 上 载 到 防 火 墙 上 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

514 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


tunnel gateway certificate<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 启 用 网 关 到 网 关 的 证 书 认 证 自 动 隧 道 test。 指 定 其 出 口 设 备 为 vlan10, 本 端 IP 地<br />

址 为 192.168.1.120, 本 端 证 书 名 称 为 cert1。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]tunnel test gateway any interface vlan10<br />

192.168.1.120 certificate cert1 any enable<br />

相 关 命 令<br />

命 令 名 称<br />

tunnel gateway<br />

preshared-key<br />

描 述 信 息<br />

添 加 网 关 到 网 关 的 预 共 享 密 钥 认 证 自 动 隧 道 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 515


VPN 隧 道 命 令<br />

tunnel gateway preshared-key<br />

使 用 tunnel gateway preshared-key 命 令 添 加 网 关 到 网 关 的 预 共 享 密 钥 认 证 自 动<br />

隧 道 。 配 置 成 功 后 , 数 据 可 通 过 隧 道 安 全 传 输 。<br />

命 令<br />

tunnel tunnel_name gateway {peer_ip_address | any} interface interface_name<br />

local_ip_address preshared-key key [local-subnet local_subnet_address local_subnet_mask<br />

remote-subnet peer_subnet_address peer_subnet_mask] {enable | disable}<br />

语 法<br />

tunnel_name<br />

peer_ip_address<br />

interface_name<br />

local_ip_address<br />

key<br />

local_subnet_address<br />

local_subnet_mask<br />

peer_subnet_address<br />

peer_subnet_mask<br />

enable | disable<br />

隧 道 名 称 , 格 式 为 WORD。<br />

对 端 IP 地 址 , 格 式 为 x.x.x.x。 any 表 示 地 址 是 动 态 分 配 的 , 无 需<br />

指 定 。<br />

出 口 设 备 名 称 , 需 设 置 为 三 层 接 口 , 格 式 为 WORD。<br />

本 端 IP 地 址 , 格 式 为 x.x.x.x。<br />

预 共 享 密 钥 , 格 式 为 WORD。<br />

本 端 子 网 IP 地 址 , 格 式 为 x.x.x.x。<br />

本 端 子 网 掩 码 , 格 式 为 x.x.x.x。<br />

对 端 子 网 IP 地 址 , 格 式 为 x.x.x.x。<br />

对 端 子 网 掩 码 , 格 式 为 x.x.x.x。<br />

• enable— 表 示 隧 道 的 状 态 属 性 处 于 协 商 状 态 , 协 商 成 功 后 自 动 进<br />

入 完 成 状 态<br />

• disable— 表 示 隧 道 的 状 态 属 性 处 于 停 止 状 态<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

516 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


tunnel gateway preshared-key<br />

范 例<br />

范 例 . 启 用 网 关 到 网 关 的 预 共 享 密 钥 认 证 自 动 隧 道 test。 指 定 其 对 端 IP 地 址 为<br />

192.168.1.175, 出 口 设 备 为 vlan10, 本 端 IP 地 址 为 192.168.1.120, 预 共 享 密 钥 为 abcde。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]tunnel test gateway 192.168.1.175<br />

interface vlan10 192.168.1.120 preshared-key abcde enable<br />

相 关 命 令<br />

命 令 名 称<br />

tunnel gateway<br />

certificate<br />

描 述 信 息<br />

添 加 网 关 到 网 关 的 证 书 认 证 自 动 隧 道 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 517


VPN 隧 道 命 令<br />

tunnel ike<br />

使 用 tunnel ike 命 令 配 置 自 动 密 钥 隧 道 本 端 或 对 端 的 IKE ID。<br />

命 令<br />

tunnel tunnel_name ike {peer-id | local-id} {ipv4-address ip_address | {fqdn | user-fqdn |<br />

asn1-dn | key-id} ike}<br />

语 法<br />

tunnel_name<br />

ip_address<br />

fqdn | user-fqdn |<br />

asn1-dn | key-id<br />

ike<br />

隧 道 名 称 , 格 式 为 WORD。<br />

IP 地 址 , 格 式 为 x.x.x.x。<br />

• fqdn— 表 示 将 ike 参 数 设 置 为 域 名<br />

• user-fqdn— 表 示 将 ike 参 数 设 置 为 电 子 邮 件 地 址<br />

• asn1-dn— 表 示 将 ike 参 数 设 置 为 固 定 的 格 式 。 例 如 C=CN,<br />

ST=guangDong,L=guangZhou,O=abc,OU=security,CN=test,<br />

emailAddress=test@abc.com。 其 中 C 代 表 国 家 , ST 代 表 省<br />

份 ,L 代 表 城 市 ,O 代 表 公 司 ,OU 代 表 部 门 ,CN 代 表 用 户 名 ,<br />

emailAddress 代 表 用 户 的 邮 件 地 址<br />

• key-id— 表 示 将 ike 参 数 设 置 为 字 符 串<br />

隧 道 本 端 或 对 端 的 IKE ID, 格 式 为 WORD, 只 能 由 数<br />

字 、 字 母 、 下 划 线 组 成 。<br />

说 明<br />

如 果 隧 道 本 端 或 对 端 的 IP 地 址 是 动 态 的 , 则 其 IKE ID 类 型 不 能 设 置 成 ipv4-address,<br />

只 能 设 置 成 fqdn,user-fqdn,asn1-dn,key-id 中 的 一 种 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 1. 配 置 自 动 密 钥 隧 道 test1 本 端 的 IKE ID。 指 定 其 类 型 为 fqdn, IKE ID 为<br />

www.abc.com。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]tunnel test1 ike local-id fqdn www.abc.com<br />

范 例 2. 配 置 自 动 密 钥 隧 道 test2 对 端 的 IKE ID。 指 定 其 类 型 为 ipv4-address, IKE ID 为<br />

192.168.1.115。<br />

518 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


tunnel ike<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]tunnel test2 ike peer-id ipv4-address<br />

192.168.1.115<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 519


VPN 隧 道 命 令<br />

tunnel ike dpd<br />

使 用 tunnel ike dpd 命 令 配 置 自 动 密 钥 隧 道 的 DPD 属 性 。<br />

命 令<br />

tunnel tunnel_name ike dpd interval retry<br />

语 法<br />

tunnel_name<br />

dpd<br />

interval<br />

retry<br />

隧 道 名 称 , 格 式 为 WORD。<br />

对 方 失 效 探 测 。 表 示 隧 道 两 端 的 VPN 网 关 通 过 发 送 keepalive 报<br />

文 来 探 测 对 端 的 状 态 。<br />

dpd 时 间 间 隔 , 单 位 为 秒 。 格 式 为 INTEGER。<br />

缺 省 值 为 30<br />

dpd 重 复 连 接 次 数 , 格 式 为 INTEGER。<br />

缺 省 值 为 4<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 1. 配 置 自 动 密 钥 隧 道 test 的 DPD 属 性 。 指 定 其 DPD 时 间 间 隔 为 25, DPD 重 复 连<br />

接 次 数 为 5。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]tunnel test ike dpd 25 5<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

tunnel ike dpd disable 禁 用 自 动 密 钥 隧 道 的 DPD 功 能 。<br />

520 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


tunnel ike dpd disable<br />

tunnel ike dpd disable<br />

使 用 tunnel ike dpd disable 命 令 禁 用 自 动 密 钥 隧 道 的 DPD 功 能 。<br />

命 令<br />

tunnel tunnel_name ike dpd disable<br />

语 法<br />

tunnel_name<br />

dpd<br />

隧 道 名 称 , 格 式 为 WORD。<br />

对 方 失 效 探 测 。 表 示 隧 道 两 端 的 VPN 网 关 通 过 发 送 keepalive 报<br />

文 来 探 测 对 端 的 状 态 。<br />

disable 表 示 禁 用 自 动 密 钥 隧 道 的 DPD 功 能 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

tunnel ike dpd 配 置 自 动 密 钥 隧 道 的 DPD 属 性 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 521


VPN 隧 道 命 令<br />

tunnel ike phase1 mode<br />

使 用 tunnel ike phase1 命 令 配 置 自 动 密 钥 隧 道 协 商 的 第 一 阶 段 属 性 。<br />

命 令<br />

tunnel tunnel_name ike phase1 {proposal {custom_proposal | default} | mode {main |<br />

aggressive}}<br />

分 别 配 置 各 个 属 性 。<br />

tunnel tunnel_name ike phase1 proposal {custom_proposal | default} mode {main |<br />

aggressive}<br />

同 时 配 置 全 部 属 性 。<br />

语 法<br />

tunnel_name<br />

custom_proposal | default<br />

main | aggressive<br />

隧 道 名 称 , 格 式 为 WORD。<br />

• custom_proposal— 第 一 阶 段 的 提 议 集 。 可 选 择 g1-3des-md5,<br />

g1-3des-sha1,g1-aes128-md5,g1-aes128-sha1,g2-3des-sha1,<br />

g2-3des-md5,g2-aes128-sha1,g2-aes128-md5,g2-aes192-md5,<br />

g2-aes192-sha1,g2-aes256-md5,g2-aes256-sha1,<br />

g5-3des-md5, g5-3des-sha1,g5-aes256-md5,g5-aes256-sha1<br />

• default— 默 认 的 提 议 集 。 表 示 自 动 密 钥 隧 道 第 一 阶 段 的 四 个 提 议<br />

集 为 g2-3des-sha1,g2-3des-md5,g2-aes128-sha1,g2-aes128-<br />

md5<br />

• main — 表 示 协 商 模 式 为 主 模 式<br />

• aggressive— 表 示 协 商 模 式 为 进 取 模 式<br />

缺 省 值 为 main<br />

说 明<br />

自 动 密 钥 隧 道 第 一 阶 段 可 选 择 1 - 4 个 提 议 集 , 并 用 逗 号 隔 开 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 配 置 自 动 密 钥 隧 道 test 协 商 第 一 阶 段 的 提 议 集 为 默 认 的 提 议 集 , 模 式 为 主 模 式 。<br />

522 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


tunnel ike phase1 mode<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]tunnel test ike phase1 proposal default<br />

mode main<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

tunnel ike phase1 default 修 改 自 动 密 钥 隧 道 协 商 的 第 一 阶 段 属 性 为 默 认 状 态 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 523


VPN 隧 道 命 令<br />

tunnel ike phase1 default<br />

使 用 tunnel ike phase1 default 命 令 修 改 自 动 密 钥 隧 道 协 商 的 第 一 阶 段 属 性 为 默<br />

认 状 态 。<br />

命 令<br />

tunnel tunnel_name ike phase1 default<br />

语 法<br />

tunnel_name<br />

隧 道 名 称 , 格 式 为 WORD。<br />

说 明<br />

1. 默 认 状 态 的 提 议 集 为 g2-3des-sha1,g2-3des-md5,g2-aes128-sha1, g2-aes128-md5。<br />

2. 默 认 状 态 的 协 商 模 式 为 主 模 式 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

tunnel ike phase1 配 置 自 动 密 钥 隧 道 协 商 的 第 一 阶 段 属 性 。<br />

524 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


tunnel ike phase2 mode<br />

tunnel ike phase2 mode<br />

使 用 tunnel ike phase2 命 令 配 置 自 动 密 钥 隧 道 协 商 的 第 二 阶 段 属 性 。<br />

命 令<br />

tunnel tunnel_name ike phase2 {proposal {custom_proposal | default} | mode {tunnel |<br />

transport} | replay {on | off}}<br />

分 别 配 置 各 个 属 性 。<br />

tunnel tunnel_name ike phase2 proposal {custom_proposal default} mode {tunnel |<br />

transport} replay {on | off}<br />

同 时 配 置 全 部 属 性 。<br />

语 法<br />

tunnel_name<br />

custom_proposal | default<br />

tunnel | transport<br />

on | off<br />

隧 道 名 称 , 格 式 为 WORD。<br />

• custom_proposal— 第 二 阶 段 提 议 集 , 可 选 择 nopfs-esp-3desmd5,nopfs-esp-3des-sha1,nopfs-esp-aes128-md5,nopfs-espaes128-sha1,g1-esp-3des-sha1,g1-esp-aes128-md5,g5-esp-<br />

3des-md5,g5-esp-3des-sha1,g5-esp-aes128-md5,g5-esp-<br />

aes128-sha1,g2-ah-md5,g2-ah-sha1,g2-esp-aes128-md5,g2-<br />

esp-aes128-sha1,g2-esp-3des-md5,g2-esp-3des-sha1,g2-espaes192-md5,g2-esp-aes192-sha1,g2-esp-aes256-md5,g2-espaes256-sha1,g2-ah-md5-esp-3des,g2-ah-sha1-esp-3des,g2-<br />

ah-md5-esp-aes128,g2-ah-sha1-esp-aes128<br />

• default— 默 认 的 提 议 集 , 表 示 自 动 密 钥 隧 道 的 第 二 阶 段 四 个 提 议<br />

集 为 g2-esp-aes128-md5,g2-esp-aes128-sha1,g2-esp-3desmd5,g2-esp-3des-sha1<br />

• tunnel— 表 示 隧 道 的 模 式 为 隧 道 模 式<br />

• transport— 表 示 隧 道 的 模 式 为 传 输 模 式<br />

缺 省 值 为 tunnel<br />

• on— 表 示 启 用 回 放 攻 击 保 护<br />

• off— 表 示 禁 用 回 放 攻 击 保 护<br />

缺 省 值 为 on<br />

说 明<br />

1. 自 动 密 钥 隧 道 第 二 阶 段 可 选 择 1 - 4 个 提 议 集 , 并 用 逗 号 隔 开 。<br />

2. 回 放 攻 击 是 指 攻 击 者 截 获 合 法 的 IPSec 报 文 , 向 该 报 文 的 目 的 地 址 发 送 大 量 该 报 文 的<br />

副 本 , 对 VPN 网 关 进 行 DOS 攻 击 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 525


VPN 隧 道 命 令<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 配 置 自 动 密 钥 隧 道 test 协 商 第 二 阶 段 的 提 议 集 为 默 认 的 提 议 集 , 隧 道 的 模 式 为 传<br />

输 模 式 , 启 用 回 放 攻 击 保 护 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]tunnel test ike phase2 proposal default<br />

mode transport replay on<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

tunnel ike phase2 default 修 改 自 动 密 钥 隧 道 协 商 的 第 二 阶 段 属 性 为 默 认 状 态 。<br />

526 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


tunnel ike phase2 default<br />

tunnel ike phase2 default<br />

使 用 tunnel ike phase2 default 命 令 修 改 自 动 密 钥 隧 道 协 商 的 第 二 阶 段 属 性 为 默<br />

认 状 态 。<br />

命 令<br />

tunnel tunnel_name ike phase2 default<br />

语 法<br />

tunnel_name<br />

隧 道 名 称 , 格 式 为 WORD。<br />

说 明<br />

1. 默 认 状 态 的 提 议 集 为 g2-esp-aes128-md5,g2-esp-aes128-sha1,g2-esp-3des-md5,g2-esp-<br />

3des-sha1。<br />

2. 默 认 状 态 隧 道 的 模 式 为 隧 道 模 式 。<br />

3. 默 认 状 态 启 用 回 放 攻 击 保 护 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

tunnel ike phase2 配 置 自 动 密 钥 隧 道 协 商 的 第 二 阶 段 属 性 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 527


VPN 隧 道 命 令<br />

tunnel ike lifetime<br />

使 用 tunnel ike lifetime 命 令 设 置 第 一 阶 段 或 第 二 阶 段 sa 的 生 存 时 间 。<br />

命 令<br />

tunnel tunnel_name ike {phase1 | phase2} lifetime time<br />

语 法<br />

tunnel_name<br />

隧 道 名 称 , 格 式 为 WORD。<br />

time 生 存 时 间 , 格 式 为 INTERGER, 单 位 为 秒 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 第 一 阶 段 sa 的 生 存 时 间 为 2000 秒 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]tunnel test ike phase1 lifetime 2000<br />

528 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


tunnel manual gateway<br />

tunnel manual gateway<br />

使 用 tunnel manual gateway 命 令 添 加 网 关 到 网 关 的 手 动 密 钥 隧 道 。<br />

命 令<br />

tunnel tunnel_name manual gateway remote-ip peer_ip_address local-ip local_ip_address ah<br />

ah_local_spi ah_peer_spi auth {hmac-md5 | hmac-sha1} key ah_auth_key replay {on | off}<br />

mode {tunnel | transport} {enable | disable}<br />

使 用 ah 协 议 的 手 动 密 钥 隧 道 。<br />

tunnel tunnel_name manual gateway remote-ip peer_ip_address local-ip local_ip_address<br />

esp esp_local_spi esp_peer_spi {auth {hmac-md5 | hmac-sha1} key esp_auth_key | encrypt<br />

{3des | aes128 | aes192 | aes256} key esp_enc_key} replay {on | off} mode {tunnel |<br />

transport} {enable | disable}<br />

使 用 esp 协 议 的 手 动 密 钥 隧 道 。 指 定 esp 认 证 或 esp 加 密 。<br />

tunnel tunnel_name manual gateway remote-ip peer_ip_address local-ip local_ip_address<br />

esp esp_local_spi esp_peer_spi auth {hmac-md5 | hmac-sha1} key esp_auth_key encrypt<br />

{3des | aes128 | aes192 | aes256} key esp_enc_key replay {on | off} mode {tunnel | transport}<br />

{enable | disable}<br />

使 用 esp 协 议 的 手 动 密 钥 隧 道 。 同 时 指 定 esp 认 证 和 esp 加 密 。<br />

tunnel tunnel_name manual gateway remote-ip peer_ip_address local-ip local_ip_address<br />

ah-esp ah ah_local_spi ah_peer_spi auth {hmac-md5 | hmac-sha1} key ah_auth_key esp<br />

esp_local_spi esp_peer_spi {auth {hmac-md5 | hmac-sha1} key esp_auth_key | encrypt<br />

{3des | aes128 | aes192 | aes256} key esp_enc_key} replay {on | off} mode {tunnel |<br />

transport} {enable | disable}<br />

使 用 ah 协 议 和 esp 协 议 的 手 动 密 钥 隧 道 。 指 定 esp 认 证 或 esp 加 密 。<br />

tunnel tunnel_name manual gateway remote-ip peer_ip_address local-ip local_ip_address<br />

ah-esp ah ah_local_spi ah_peer_spi auth {hmac-md5 | hmac-sha1} key ah_auth_key esp<br />

esp_local_spi esp_peer_spi auth {hmac-md5 | hmac-sha1} key esp_auth_key encrypt {3des |<br />

aes128 | aes192 | aes256} key esp_enc_key replay {on | off} mode {tunnel | transport}<br />

{enable | disable}<br />

使 用 ah 协 议 和 esp 协 议 的 手 动 密 钥 隧 道 。 同 时 指 定 esp 认 证 和 esp 加 密 。<br />

语 法<br />

tunnel_name<br />

peer_ip_address<br />

local_ip_address<br />

隧 道 名 称 , 格 式 为 WORD。<br />

对 端 IP 地 址 , 格 式 为 x.x.x.x。<br />

本 端 IP 地 址 , 格 式 为 x.x.x.x。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 529


VPN 隧 道 命 令<br />

ah 认 证 头 协 议 。<br />

esp 封 装 安 全 载 荷 协 议 。<br />

ah_peer_spi<br />

ah_local_spi<br />

AH 协 议 对 端 安 全 参 数 索 引 , 格 式 为 WORD。<br />

AH 协 议 本 端 安 全 参 数 索 引 , 格 式 为 WORD。<br />

hmac 带 密 钥 的 散 列 消 息 认 证 码 。<br />

md5 消 息 摘 要 5。<br />

sha1 安 全 散 列 算 法 1。<br />

hmac-md5 | hmac-sha1<br />

ah_auth_key<br />

• hmac-md5— 表 示 使 用 md5 算 法 的 hmac<br />

• hmac-sha1— 表 示 使 用 sha1 算 法 的 hmac<br />

AH 协 议 认 证 口 令 。 格 式 WORD。<br />

tunnel | transport<br />

• tunnel— 表 示 隧 道 的 模 式 为 隧 道 模 式<br />

• transport— 表 示 隧 道 的 模 式 为 传 输 模 式<br />

缺 省 值 为 tunnel<br />

on | off<br />

• on— 表 示 启 用 回 放 攻 击 保 护<br />

• off— 表 示 禁 用 回 放 攻 击 保 护<br />

缺 省 值 为 on<br />

enable | disable • enable— 指 定 隧 道 状 态 为 完 成 状 态 。<br />

• disable— 指 定 隧 道 状 态 为 停 止 状 态 。<br />

esp_peer_spi<br />

esp_local_spi<br />

esp_auth_key<br />

3des | aes128 | aes192 |<br />

aes256<br />

esp_enc_key<br />

ESP 协 议 对 端 安 全 参 数 索 引 , 格 式 为 WORD。<br />

ESP 协 议 本 端 安 全 参 数 索 引 , 格 式 为 WORD。<br />

ESP 协 议 认 证 口 令 。 格 式 WORD。<br />

• 3des— 表 示 三 倍 数 据 加 密 标 准 。 一 种 对 称 密 码 算 法 , 用 来 对 传<br />

输 的 数 据 进 行 加 密 和 解 密<br />

• aes128— 表 示 128 位 密 钥 的 高 级 加 密 标 准<br />

• aes192— 表 示 192 位 密 钥 的 高 级 加 密 标 准<br />

• aes256— 表 示 256 位 密 钥 的 高 级 加 密 标 准<br />

ESP 协 议 加 密 口 令 。 格 式 WORD。<br />

提 示<br />

安 全 索 引 参 数 需 要 以 字 符 串 的 形 式 , 设 置 为 8 位 16 进 制 数 。<br />

530 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


tunnel manual gateway<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 网 关 到 网 关 的 手 动 密 钥 隧 道 test, 指 定 其 对 端 IP 地 址 为 192.168.1.115, 本 端 IP<br />

地 址 为 192.168.1.180,AH 协 议 本 端 安 全 参 数 索 引 为 11111111,AH 协 议 对 端 安 全 参 数 索<br />

引 为 22222222, 认 证 算 法 为 hmac-md5, 认 证 密 钥 为 abcde, 启 用 回 放 攻 击 保 护 , 隧 道 的<br />

模 式 为 隧 道 模 式 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]tunnel test manual gateway remote-ip<br />

192.168.1.115 local-ip 192.168.1.180 ah 11111111 22222222 auth hmac-md5<br />

key abcde replay on mode tunnel enable<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset tunnel 删 除 所 有 或 指 定 的 VPN 隧 道 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 531


VPN 隧 道 命 令<br />

tunnel xauth enable,disable<br />

使 用 tunnel xauth enable,disable 命 令 启 用 或 禁 用 自 动 密 钥 隧 道 的 xauth 功 能 。<br />

命 令<br />

tunnel tunnel_name xauth {enable | disable}<br />

语 法<br />

tunnel_name<br />

xauth<br />

enable | disable<br />

隧 道 名 称 , 格 式 为 WORD。<br />

可 扩 展 认 证 。 表 示 在 隧 道 协 商 阶 段 对 远 程 用 户 进 行 xauth 认 证 。 需<br />

要 用 户 提 供 其 用 户 名 和 密 码 。<br />

• enable— 表 示 启 用 自 动 密 钥 隧 道 的 xauth 功 能<br />

• disable— 表 示 禁 用 自 动 密 钥 隧 道 的 xauth 功 能<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

532 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset tunnel<br />

unset tunnel<br />

使 用 unset tunnel 命 令 删 除 所 有 或 指 定 的 VPN 隧 道 。<br />

命 令<br />

unset tunnel [tunnel_name]<br />

语 法<br />

tunnel_name<br />

隧 道 名 称 , 格 式 为 WORD。<br />

说 明<br />

1. 如 果 不 指 定 tunnel_name 参 数 , 则 删 除 所 有 的 隧 道 。<br />

2. 如 果 隧 道 被 策 略 引 用 , 则 禁 止 删 除 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

unset tunnel<br />

auto,manual<br />

描 述 信 息<br />

删 除 所 有 自 动 或 手 动 VPN 隧 道 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 533


VPN 隧 道 命 令<br />

unset tunnel auto,manual<br />

使 用 unset tunnel auto,manual 命 令 删 除 所 有 自 动 或 手 动 的 密 钥 隧 道 。<br />

命 令<br />

unset tunnel {auto | manual}<br />

语 法<br />

auto | manual<br />

• auto— 表 示 删 除 所 有 自 动 密 钥 隧 道<br />

• manual— 表 示 删 除 所 有 手 动 密 钥 隧 道<br />

说 明<br />

如 果 隧 道 被 策 略 引 用 , 则 禁 止 删 除 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset tunnel 删 除 所 有 或 指 定 的 VPN 隧 道 。<br />

534 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset tunnel-interface tunnel<br />

unset tunnel-interface tunnel<br />

使 用 unset tunnel-interface tunnel 命 令 在 指 定 的 VPN 隧 道 上 解 除 隧 道 接 口 。<br />

命 令<br />

unset tunnel-interface tunnel tunnel_name interface_id<br />

语 法<br />

tunnel_name<br />

interface_id<br />

隧 道 名 称 , 格 式 为 WORD。<br />

隧 道 接 口 ID。 格 式 为 INTEGER。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

bind tunnel<br />

tunnel-interface<br />

描 述 信 息<br />

在 指 定 的 隧 道 上 绑 定 隧 道 接 口 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 535


VPN 隧 道 命 令<br />

unset vpn-debug isakmp<br />

使 用 unset vpn-debug isakmp 命 令 关 闭 打 印 所 有 隧 道 的 信 息 。<br />

命 令<br />

unset vpn-debug isakmp [info_type]<br />

语 法<br />

info_type 隧 道 信 息 类 型 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />

all ; normal ; error ; pluto ; info ; raw ; crypt ; parsing ;<br />

emitting ; control ; lifecycle ; klips ; dns ; natt ; oppo。<br />

说 明<br />

如 果 不 指 定 info_type 参 数 , 则 关 闭 打 印 所 有 隧 道 的 默 认 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 关 闭 打 印 所 有 隧 道 的 error 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]unset vpn-debug isakmp error<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

vpn-debug isamp 打 印 所 有 隧 道 的 信 息 。<br />

536 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset vpn-debug isakmp tunnel<br />

unset vpn-debug isakmp tunnel<br />

使 用 unset vpn-debug isakmp tunnel 命 令 关 闭 打 印 指 定 隧 道 的 信 息 。<br />

命 令<br />

unset vpn-debug isakmp tunnel tunnel_name [info_type]<br />

语 法<br />

tunnel_name<br />

隧 道 名 称 , 格 式 为 WORD。<br />

info_type 隧 道 信 息 类 型 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />

all ; normal ; error ; pluto ; info ; raw ; crypt ; parsing ;<br />

emitting ; control ; lifecycle ; klips ; dns ; natt ; oppo。<br />

说 明<br />

如 果 不 指 定 info_type 参 数 , 则 关 闭 打 印 指 定 隧 道 的 默 认 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 关 闭 打 印 隧 道 test 的 默 认 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]unset vpn-debug isakmp tunnel test<br />

相 关 命 令<br />

命 令 名 称<br />

vpn-debug isamp<br />

tunnel<br />

描 述 信 息<br />

打 印 指 定 隧 道 的 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 537


VPN 隧 道 命 令<br />

vpn<br />

使 用 vpn 命 令 进 入 VPN 配 置 模 式 。<br />

命 令<br />

vpn<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

538 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


vpn-accel on,off<br />

vpn-accel on,off<br />

使 用 vpn-accel on,off 命 令 启 用 或 禁 用 VPN 硬 件 加 密 卡 。<br />

命 令<br />

vpn-accel {on | off}<br />

语 法<br />

on | off<br />

• on— 表 示 启 用 VPN 硬 件 加 密 卡<br />

• off— 表 示 禁 用 VPN 硬 件 加 密 卡<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 539


VPN 隧 道 命 令<br />

vpn-debug ipsec<br />

使 用 vpn-debug ipsec 命 令 打 印 VPN 模 块 信 息 。<br />

命 令<br />

vpn-debug ipsec timeout<br />

语 法<br />

timeout<br />

超 时 时 间 , 格 式 为 INTEGER。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 打 印 VPN 模 块 信 息 , 指 定 超 时 时 间 为 100 秒 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]vpn-debug ipsec 100<br />

相 关 命 令<br />

命 令 名 称<br />

show vpn-debug<br />

tunnel<br />

描 述 信 息<br />

显 示 当 前 终 端 指 定 隧 道 的 debug 配 置 信 息 。<br />

540 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


vpn-debug isakmp<br />

vpn-debug isakmp<br />

使 用 vpn-debug isakmp 命 令 打 印 所 有 隧 道 的 信 息 。<br />

命 令<br />

vpn-debug isakmp [info_type]<br />

语 法<br />

info_type 隧 道 信 息 类 型 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />

all ; normal ; error ; pluto ; info ; raw ; crypt ; parsing ;<br />

emitting ; control ; lifecycle ; klips ; dns ; natt ; oppo。<br />

说 明<br />

如 果 不 指 定 info_type 参 数 , 则 打 印 所 有 隧 道 的 默 认 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 打 印 所 有 隧 道 的 error 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]vpn-debug isakmp error<br />

相 关 命 令<br />

命 令 名 称<br />

unset vpn-debug<br />

isamp<br />

描 述 信 息<br />

关 闭 打 印 所 有 隧 道 的 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 541


VPN 隧 道 命 令<br />

vpn-debug isakmp tunnel<br />

使 用 vpn-debug isakmp tunnel 命 令 打 印 指 定 隧 道 的 信 息 。<br />

命 令<br />

vpn-debug isakmp tunnel tunnel_name [info_type]<br />

语 法<br />

tunnel_name<br />

隧 道 名 称 , 格 式 为 WORD。<br />

info_type 隧 道 信 息 类 型 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />

all ; normal ; error ; pluto ; info ; raw ; crypt ; parsing ;<br />

emitting ; control ; lifecycle ; klips ; dns ; natt ; oppo。<br />

说 明<br />

如 果 不 指 定 info_type 参 数 , 则 打 印 指 定 隧 道 的 默 认 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 打 印 隧 道 test 的 默 认 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]vpn-debug isakmp tunnel test<br />

相 关 命 令<br />

命 令 名 称<br />

unset vpn-debug<br />

isamp tunnel<br />

描 述 信 息<br />

关 闭 打 印 指 定 隧 道 的 信 息 。<br />

542 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


34 VPN 用 户 命 令<br />

copy vpn-user file<br />

使 用 copy vpn-user file 命 令 导 出 用 户 配 置 文 件 。<br />

命 令<br />

copy vpn-user file file_name to {x/zmodem | tftp ip_address}<br />

语 法<br />

file_name<br />

x/zmodem<br />

文 件 名 称 , 格 式 为 WORD。<br />

异 步 文 件 传 输 协 议 , xmodem 或 zmodem 由 系 统 自 动 选 择 。 表 示<br />

使 用 x/zmodem 协 议 导 出 用 户 配 置 文 件 。<br />

tftp 简 单 文 件 传 输 协 议 。 表 示 导 出 用 户 配 置 文 件 到 TFTP 服 务 器 。<br />

ip_address<br />

TFTP 服 务 器 地 址 , 格 式 为 x.x.x.x。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 导 出 用 户 配 置 文 件 到 TFTP 服 务 器 192.168.1.150。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>copy vpn-user file test to tftp 192.168.1.150<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 543


VPN 用 户 命 令<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

import vpn user 导 入 用 户 配 置 文 件 。<br />

544 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


create user file<br />

create user file<br />

使 用 create user file 命 令 添 加 用 户 配 置 文 件 。<br />

命 令<br />

create user file file_name<br />

语 法<br />

file_name<br />

文 件 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

delete user file 删 除 用 户 配 置 文 件 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 545


VPN 用 户 命 令<br />

delete user file<br />

使 用 delete user file 命 令 删 除 用 户 配 置 文 件 。<br />

命 令<br />

delete user file [file_name]<br />

语 法<br />

file_name<br />

文 件 名 称 , 格 式 为 WORD。<br />

说 明<br />

如 果 不 指 定 file_name 参 数 , 则 删 除 所 有 用 户 配 置 文 件 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

create user file 添 加 用 户 配 置 文 件 。<br />

546 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


group<br />

group<br />

使 用 group 命 令 添 加 本 地 认 证 用 户 组 。<br />

命 令<br />

group group_name<br />

语 法<br />

group_name<br />

用 户 组 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

group external<br />

auth-server<br />

描 述 信 息<br />

添 加 RADIUS 认 证 用 户 组 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 547


VPN 用 户 命 令<br />

group external auth-server<br />

使 用 group external auth-server 命 令 添 加 RADIUS 认 证 用 户 组 。<br />

命 令<br />

group group_name external auth-server radius_name [accounting-server radius_account_id]<br />

语 法<br />

group_name<br />

radius_name<br />

radius_account_id<br />

用 户 组 名 称 , 格 式 为 WORD。<br />

RADIUS 服 务 器 名 称 , 格 式 为 WORD。<br />

RADIUS 计 费 服 务 器 名 称 , 格 式 为 WORD。<br />

说 明<br />

如 果 要 设 置 RADIUS 服 务 器 的 相 关 信 息 , 请 使 用 authserver 命 令 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 RADIUS 认 证 用 户 组 test, 指 定 其 RADIUS 认 证 服 务 器 为 radius1, RADIUS<br />

计 费 服 务 器 为 radius2。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]group test external auth-server radius1<br />

accounting-server radius2<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

group 添 加 本 地 认 证 用 户 组 。<br />

548 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


group user<br />

group user<br />

使 用 group user 命 令 添 加 VPN 用 户 到 用 户 组 中 。<br />

命 令<br />

group group_name user user_list<br />

语 法<br />

group_name<br />

user_list<br />

用 户 组 名 称 , 格 式 为 WORD。<br />

VPN 用 户 列 表 , 格 式 为 user1,user2,user3……。<br />

说 明<br />

1. 一 个 用 户 不 可 重 复 添 加 到 多 个 用 户 组 中 。<br />

2. 如 果 用 户 组 不 存 在 , 则 同 时 添 加 用 户 组 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 VPN 用 户 user1 和 user2 到 用 户 组 test 中 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]group test user user1,user2<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset group user 从 用 户 组 中 删 除 VPN 用 户 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 549


VPN 用 户 命 令<br />

import vpn user<br />

使 用 import vpn user 命 令 导 入 用 户 配 置 文 件 , 批 量 添 加 VPN 用 户 到 防 火 墙 。<br />

命 令<br />

import vpn user from {x/zmodem | tftp ip_address file_name}<br />

语 法<br />

x/zmodem<br />

异 步 文 件 传 输 协 议 , xmodem 或 zmodem 由 系 统 自 动 选 择 。 表 示<br />

使 用 x/zmodem 协 议 导 入 用 户 配 置 文 件 。<br />

tftp 简 单 文 件 传 输 协 议 。 表 示 从 TFTP 服 务 器 导 入 用 户 配 置 文 件 。<br />

ip_address<br />

file_name<br />

TFTP 服 务 器 地 址 , 格 式 为 x.x.x.x。<br />

文 件 名 称 , 格 式 为 WORD。<br />

说 明<br />

1. 导 入 用 户 配 置 文 件 时 , 同 时 导 入 用 户 和 用 户 组 的 对 应 关 系 。<br />

2. 编 辑 用 户 配 置 文 件 时 , 按 固 定 的 格 式 依 次 输 入 以 下 参 数 。 用 户 不 具 备 的 属 性 , 也 要<br />

输 入 为 空 , 并 用 分 号 隔 开 。 各 字 段 之 间 的 逻 辑 关 系 , 与 手 段 添 加 的 用 户 保 持 一 致 。<br />

group 用 户 所 属 用 户 组 的 名 称 。<br />

name VPN 用 户 名 称 。<br />

id-type<br />

ike-id<br />

user-type<br />

IKE ID 类 型 , 可 选 择 fqdn,user-fqdn,asn1-dn,key-id 或<br />

ip-address。<br />

对 应 的 IKE ID。<br />

用 户 类 型 , 可 选 择 ike,xauth,l2tp,xauth-l2tp。<br />

password 认 证 口 令 。<br />

ip-mode<br />

私 有 地 址 类 型 。 可 选 择 no,alloc,static。<br />

ippool 对 应 的 地 址 。 可 选 择 空 , 地 址 池 名 称 , IP 地 址 。<br />

static<br />

用 户 的 状 态 属 性 。 可 选 择 yes(enable),no(disable)。<br />

dns1 主 要 DNS 服 务 器 地 址 。<br />

dns2 次 要 DNS 服 务 器 地 址 。<br />

wins1 主 要 WINS 服 务 器 地 址 。<br />

wins2 次 要 WINS 服 务 器 地 址 。<br />

550 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


import vpn user<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 从 TFTP 服 务 器 192.168.1.150 导 入 用 户 配 置 文 件 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]import vpn user from tftp 192.168.1.150<br />

test<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

copy vpn-user file 导 出 用 户 配 置 文 件 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 551


VPN 用 户 命 令<br />

ippool<br />

使 用 ippool 命 令 添 加 VPN 用 户 地 址 池 。<br />

命 令<br />

ippool ippool_name {ip_address | ip_range}<br />

语 法<br />

ippool_name<br />

ip_address<br />

ip_range<br />

地 址 池 名 称 , 格 式 为 WORD。<br />

IP 地 址 , 格 式 为 x.x.x.x。<br />

IP 地 址 范 围 , 格 式 为 IPV4RANGE。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 VPN 用 户 地 址 池 test, 指 定 其 地 址 范 围 为 192.168.1.100-192.168.1.150。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]ippool test 192.168.1.100-192.168.1.150<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset ippool 删 除 VPN 用 户 地 址 池 。<br />

552 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show vpn group<br />

show vpn group<br />

使 用 show vpn group 命 令 来 显 示 所 有 或 指 定 的 本 地 认 证 用 户 组 信 息 。<br />

命 令<br />

show vpn group [group_name]<br />

语 法<br />

group_name<br />

用 户 组 名 称 , 格 式 为 WORD。<br />

说 明<br />

如 果 不 指 定 group_name 参 数 , 则 显 示 所 有 本 地 认 证 用 户 组 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 本 地 认 证 用 户 组 test 的 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show vpn group test<br />

【 返 回 结 果 】<br />

Group Name : test<br />

RefCount : 1<br />

Inlude Users:<br />

user1<br />

user2<br />

user3<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show vpn user 显 示 VPN 用 户 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 553


VPN 用 户 命 令<br />

show vpn ippool<br />

使 用 show vpn ippool 命 令 来 显 示 所 有 或 指 定 的 地 址 池 信 息 。<br />

命 令<br />

show vpn ippool [ippool_name]<br />

语 法<br />

ippool_name<br />

地 址 池 名 称 , 格 式 为 WORD。<br />

说 明<br />

如 果 不 指 定 ippool_name 参 数 , 则 显 示 所 有 地 址 池 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 地 址 池 的 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show vpn ippool<br />

【 返 回 结 果 】<br />

IPPoolName StartIP EndIP RefCount<br />

p1 0.3.1.15 10.3.1.75 0<br />

p2 0.3.2.15 10.3.2.75 0<br />

554 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show vpn user<br />

show vpn user<br />

使 用 show vpn user 命 令 来 显 示 所 有 或 指 定 的 VPN 用 户 信 息 。<br />

命 令<br />

show vpn user [user_name]<br />

语 法<br />

user_name<br />

VPN 用 户 名 称 , 格 式 为 WORD。<br />

说 明<br />

如 果 不 指 定 user_name 参 数 , 则 显 示 所 有 VPN 用 户 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 VPN 用 户 test 的 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show vpn user test<br />

【 返 回 结 果 】<br />

UserName: test<br />

This user is in Vsys0 state is enable<br />

UserGroup: remote<br />

Usertype: GENERIC, RefCount is 1<br />

IKE type fqdn<br />

IKECont www.test.com<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show vpn group 显 示 本 地 认 证 用 户 组 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 555


VPN 用 户 命 令<br />

unset group user<br />

使 用 unset group user 命 令 从 用 户 组 中 删 除 所 有 或 指 定 的 VPN 用 户 。<br />

命 令<br />

unset group group_name user [user_list]<br />

语 法<br />

group_name<br />

user_list<br />

用 户 组 名 称 , 格 式 为 WORD。<br />

VPN 用 户 列 表 , 格 式 为 user1,user2,user3……。<br />

说 明<br />

1. 如 果 不 指 定 user_list 参 数 , 则 从 用 户 组 中 删 除 所 有 的 VPN 用 户 。<br />

2. 如 果 用 户 组 正 在 使 用 , 则 禁 止 从 用 户 组 中 删 除 用 户 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 用 户 组 test 中 的 VPN 用 户 user1 和 user2。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]unset group test user user1,user2<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

group user 添 加 VPN 用 户 到 用 户 组 中 。<br />

556 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset ippool<br />

unset ippool<br />

使 用 unset ippool 命 令 删 除 VPN 用 户 地 址 池 。<br />

命 令<br />

unset ippool [ippool_name]<br />

语 法<br />

ippool_name<br />

地 址 池 名 称 , 格 式 为 WORD。<br />

说 明<br />

1. 如 果 不 指 定 ippool_name 参 数 , 则 删 除 所 有 的 地 址 池 。<br />

2. 如 果 地 址 池 正 在 使 用 , 则 禁 止 删 除 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

ippool 添 加 VPN 用 户 地 址 池 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 557


VPN 用 户 命 令<br />

unset user,group<br />

使 用 unset user,group 命 令 删 除 VPN 用 户 或 用 户 组 。<br />

命 令<br />

unset {user [user_name] | group [group_name]}<br />

语 法<br />

user_name<br />

group_name<br />

VPN 用 户 名 称 , 格 式 为 WORD。<br />

用 户 组 名 称 , 格 式 为 WORD。<br />

说 明<br />

1. 如 果 不 指 定 user_name, group_name 参 数 , 则 删 除 所 有 的 VPN 用 户 或 用 户 组 。<br />

2. 如 果 删 除 用 户 组 , 则 同 时 删 除 用 户 组 中 的 所 有 VPN 用 户 。<br />

3. 如 果 VPN 用 户 或 用 户 组 正 在 使 用 , 则 禁 止 删 除 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 1. 删 除 VPN 用 户 test1。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]unset user test1<br />

范 例 2. 删 除 用 户 组 test2, 同 时 删 除 用 户 组 中 的 所 有 VPN 用 户 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]unset group test2<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset group user 从 用 户 组 中 删 除 VPN 用 户 。<br />

558 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


user enable,disable<br />

user enable,disable<br />

使 用 user enable,disable 命 令 启 用 或 禁 用 VPN 用 户 。<br />

命 令<br />

user user_name {enable | disable}<br />

语 法<br />

user_name<br />

enable | disable<br />

VPN 用 户 名 称 , 格 式 为 WORD。<br />

• enable— 表 示 启 用 VPN 用 户<br />

• disable— 表 示 禁 用 VPN 用 户<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

user ike-id 添 加 VPN 用 户 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 559


VPN 用 户 命 令<br />

user ike-id fqdn,user-fqdn,asn1-dn,key-id<br />

使 用 user ike-id fqdn,user-fqdn,asn1-dn,key-id 命 令 添 加 VPN 用 户 , 指 定<br />

其 IKE ID 类 型 为 fqdn,user-fqdn,asn1-dn, 或 key-id。 添 加 成 功 后 该 用 户 可 以 通 过 VPN<br />

隧 道 访 问 内 部 网 络 。<br />

命 令<br />

user user_name ike-id {fqdn | user-fqdn | asn1-dn | key-id} ike {enable | disable}<br />

user user_name ike-id {fqdn | user-fqdn | asn1-dn | key-id} ike type {xauth | l2tp | all}<br />

password auth_key assigned-ip {any | ip_address | ippool_name} [dns1 dns1_ip_address<br />

[dns2 dns2_ip_address]] [wins1 wins1_ip_address [wins2 wins2_ip_address]] {enable |<br />

disable}<br />

语 法<br />

user_name<br />

fqdn | user-fqdn |<br />

asn1-dn | key-id<br />

ike<br />

xauth | l2tp | all<br />

auth_key<br />

any | ip_address |<br />

ippool_name<br />

dns1_ip_address<br />

dns2_ip_address<br />

wins1_ip_address<br />

wins2_ip_address<br />

enable | disable<br />

VPN 用 户 名 称 , 格 式 为 WORD。<br />

• fqdn— 表 示 将 ike 参 数 设 置 为 域 名<br />

• user-fqdn— 表 示 将 ike 参 数 设 置 为 电 子 邮 件 地 址<br />

• asn1-dn— 表 示 将 ike 参 数 设 置 为 固 定 的 格 式 。 例 如 C=CN,<br />

ST=Guangdong,L=Guangzhou,O=abc,OU=Security,CN=test,<br />

emailAddress=test@abc.com。 其 中 C 代 表 国 家 , ST 代 表 省<br />

份 ,L 代 表 城 市 ,O 代 表 公 司 ,OU 代 表 部 门 ,CN 代 表 用 户 名 ,<br />

emailAddress 代 表 用 户 的 邮 件 地 址<br />

• key-id— 表 示 将 ike 参 数 设 置 为 字 符 串<br />

VPN 用 户 的 IKE ID, 格 式 为 WORD, 只 能 由 数 字 、 字<br />

母 、 下 划 线 组 成 。<br />

• xauth— 可 扩 展 认 证<br />

• l2tp— 第 二 层 隧 道 协 议<br />

• all— 表 示 同 时 具 备 xauth 和 l2tp 属 性<br />

认 证 口 令 , 格 式 为 WORD。<br />

• any— 表 示 用 户 地 址 是 动 态 分 配 的 , 无 需 指 定<br />

• ip_address— 用 户 的 私 有 地 址 , 格 式 为 x.x.x.x<br />

• ippool_name— 地 址 池 名 称 , 格 式 为 WORD<br />

主 要 DNS 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />

备 用 DNS 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />

主 要 WINS 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />

备 用 WINS 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />

• enable— 表 示 指 定 用 户 状 态 属 性 为 可 用<br />

• disable— 表 示 指 定 用 户 状 态 属 性 为 禁 用<br />

560 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


user ike-id fqdn,user-fqdn,asn1-dn,key-id<br />

说 明<br />

DNS 服 务 器 IP 地 址 和 WINS 服 务 器 IP 地 址 最 多 可 分 别 指 定 两 个 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 1. 启 用 VPN 用 户 test1, 指 定 其 IKE ID 类 型 为 fqdn, 状 态 属 性 为 可 用 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]user test1 ike-id fqdn www.abc.com enable<br />

范 例 2. 启 用 VPN 用 户 test2, 指 定 其 IKE ID 类 型 为 user-fqdn, 认 证 口 令 是 abcde,,<br />

DNS 服 务 器 IP 地 址 是 192.168.1.120, WINS 服 务 器 IP 地 址 是 192.168.1.160, 状 态 属 性<br />

为 禁 用 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]user test2 ike-id user-fqdn test2@abc.com<br />

type xauth password abcde assigned-ip any dns1 192.168.1.120 wins1<br />

192.168.1.160 disable<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

user enable,disable 启 用 或 禁 用 VPN 用 户 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 561


VPN 用 户 命 令<br />

user ike-id ipv4-address<br />

使 用 user ike-id ipv4-address 命 令 添 加 VPN 用 户 , 指 定 其 IKE ID 类 型 为<br />

ipv4-address。 添 加 成 功 后 该 用 户 可 以 通 过 VPN 隧 道 访 问 内 部 网 络 。<br />

命 令<br />

user user_name ike-id ipv4-address ipv4 {enable | disable}<br />

user user_name ike-id ipv4-address ipv4 type {xauth | l2tp | all} password auth_key<br />

assigned-ip {any | ip_address | ippool_name} [dns1 dns1_ip_address [dns2 dns2_ip_address]]<br />

[wins1 wins1_ip_address [wins2 wins2_ip_address]] {enable | disable}<br />

语 法<br />

user_name<br />

ipv4<br />

xauth | l2tp | all<br />

auth_key<br />

any | ip_address |<br />

ippool_name<br />

dns1_ip_address<br />

dns2_ip_address<br />

wins1_ip_address<br />

wins2_ip_address<br />

enable | disable<br />

VPN 用 户 名 称 , 格 式 为 WORD。<br />

VPN 用 户 的 IKE ID, 格 式 为 x.x.x.x。<br />

• xauth— 可 扩 展 认 证<br />

• l2tp— 第 二 层 隧 道 协 议<br />

• all— 表 示 同 时 具 备 xauth 和 l2tp 属 性<br />

认 证 口 令 , 格 式 为 WORD。<br />

• any— 表 示 用 户 地 址 是 动 态 分 配 的 , 无 需 指 定<br />

• ip_address— 用 户 的 私 有 地 址 , 格 式 为 x.x.x.x<br />

• ippool_name— 地 址 池 名 称 , 格 式 为 WORD<br />

主 要 DNS 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />

备 用 DNS 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />

主 要 WINS 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />

备 用 WINS 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />

• enable— 表 示 指 定 用 户 状 态 属 性 为 可 用<br />

• disable— 表 示 指 定 用 户 状 态 属 性 为 禁 用<br />

说 明<br />

DNS 服 务 器 IP 地 址 和 WINS 服 务 器 IP 地 址 最 多 可 分 别 指 定 两 个 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

562 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


user ike-id ipv4-address<br />

模 式<br />

该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 启 用 VPN 用 户 test, 指 定 其 IKE ID 类 型 为 ipv4-address, 状 态 属 性 为 可 用 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]user test ike-id ipv4-address<br />

192.168.1.10 enable<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

user enable,disable 启 用 或 禁 用 VPN 用 户 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 563


VPN 用 户 命 令<br />

564 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


35 虚 拟 系 统 命 令<br />

description<br />

使 用 description 命 令 为 虚 拟 系 统 (Vsys) 添 加 备 注 信 息 。<br />

命 令<br />

description string<br />

语 法<br />

string<br />

备 注 信 息 , 格 式 为 LINE。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 Vsys 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 为 虚 拟 系 统 vsys-2 添 加 备 注 信 息 为 :hello,this is vsys2!<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vsys-2]description hello,this is vsys-2!<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 565


虚 拟 系 统 命 令<br />

hold vlan,channel,ethernet<br />

使 用 hold vlan,channel,ethernet 命 令 将 指 定 的 VLAN、 以 太 网 通 道 和 以 太 网 接<br />

口 添 加 到 虚 拟 系 统 中 。<br />

命 令<br />

hold {vlan vlan_id | channel channel_id | ethernet ethernet_name}<br />

语 法<br />

vlan_id<br />

channel_id<br />

ethernet_name<br />

VLAN ID 列 表 , 格 式 为 INTEGER。<br />

以 太 网 通 道 ID 列 表 , 格 式 为 INTEGER。<br />

以 太 网 接 口 名 称 列 表 , 格 式 为 WORD。<br />

说 明<br />

1. 添 加 到 虚 拟 系 统 中 的 以 太 网 接 口 或 以 太 网 通 道 必 须 是 三 层 设 备 。<br />

2. 同 步 防 火 墙 时 , hold ethernet 命 令 的 配 置 信 息 不 被 同 步 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 Vsys 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 接 口 vlan2,vlan3,vlan5-10 到 虚 拟 系 统 vsys-1。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vsys-1]hold vlan 2,3,5-10<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset hold vlan,channel,ethernet 删 除 指 定 的 设 备 。<br />

566 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


manage-ip-address vlan,channel,ethernet<br />

manage-ip-address vlan,channel,ethernet<br />

使 用 manage-ip-address vlan,channel,ethernet 命 令 为 虚 拟 系 统 添 加 管 理<br />

IP。<br />

命 令<br />

manage-ip-address ip_address netmask {vlan vlan_id | channel channel_id | ethernet<br />

ethernet_name}<br />

语 法<br />

ip_address<br />

netmask<br />

vlan_id<br />

channel_id<br />

ethernet_name<br />

IP 地 址 , 格 式 为 x.x.x.x。<br />

子 网 掩 码 , 格 式 为 x.x.x.x。<br />

VLAN ID, 格 式 为 INTEGER。<br />

以 太 网 通 道 ID 列 表 , 格 式 为 INTEGER。<br />

以 太 网 接 口 名 称 列 表 , 格 式 为 WORD。<br />

说 明<br />

1. 每 个 虚 拟 系 统 只 能 添 加 一 个 管 理 IP, 且 添 加 后 不 能 删 除 , 只 能 修 改 。<br />

2. 同 步 防 火 墙 时 , manage-ip-address ethernet 命 令 的 配 置 信 息 不 被 同 步 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 Vsys 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 虚 拟 系 统 vsys-1 添 加 管 理 IP 为 192.168.1.111 及 子 网 掩 码 255.255.255.0。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vsys-1]manage-ip-address 192.168.1.111<br />

255.255.255.0 vlan 1<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 567


虚 拟 系 统 命 令<br />

show vsys<br />

使 用 show vsys 命 令 显 示 虚 拟 系 统 的 相 关 信 息 。<br />

命 令<br />

show vsys [vsys_name]<br />

语 法<br />

vsys_name<br />

Vsys 名 称 , 格 式 为 WORD。<br />

说 明<br />

如 果 不 指 定 vsys_name 参 数 , 将 显 示 所 有 虚 拟 系 统 的 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 vsys-1 的 相 关 所 有 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show vsys vsys-1<br />

【 返 回 结 果 】<br />

Name LinkNum State Max-Resource<br />

root 1000000 enable 100%<br />

vsys1 200000 enable 20%<br />

2 500000 enable 50%<br />

568 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset hold vlan,channel,ethernet<br />

unset hold vlan,channel,ethernet<br />

使 用 unset hold vlan,channel,ethernet 命 令 删 除 虚 拟 系 统 中 指 定 的 以 太 网 接<br />

口 、 以 太 网 通 道 和 VLAN。<br />

命 令<br />

unset hold {ethernet ethernet_name | channel channel_id | vlan vlan_id}<br />

语 法<br />

vlan_id<br />

channel_id<br />

ethernet_name<br />

VLAN ID 列 表 , 格 式 为 INTEGER。<br />

以 太 网 通 道 ID 列 表 , 格 式 为 INTEGER。<br />

以 太 网 接 口 名 称 列 表 , 格 式 为 WORD。<br />

说 明<br />

同 步 防 火 墙 时 , unset hold ethernet 命 令 的 配 置 信 息 不 被 同 步 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 Vsys 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 将 vlan2,vlan3,vlan5-10 从 虚 拟 系 统 vsys-1 中 删 除 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vsys-1]unset hold vlan2,3,5-10<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

hold vlan,channel,ethernet 添 加 指 定 的 设 备 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 569


虚 拟 系 统 命 令<br />

unset vsys<br />

使 用 unset vsys 命 令 删 除 一 个 已 存 在 的 虚 拟 系 统 。<br />

命 令<br />

unset vsys vsys_name<br />

语 法<br />

vsys_name<br />

Vsys 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 虚 拟 系 统 vsys-1。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset vsys vsys-1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

vsys 进 入 Vsys 配 置 模 式 。<br />

vsys resource-limit 添 加 一 个 Vsys 并 为 其 分 配 最 大 资 源 百 分 比 。<br />

570 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


vsys<br />

vsys<br />

使 用 vsys 命 令 进 入 Vsys 配 置 模 式 。<br />

命 令<br />

vsys vsys_name<br />

语 法<br />

vsys_name<br />

Vsys 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 进 入 虚 拟 系 统 vsys-1 配 置 模 式 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]vsys vsys-1<br />

相 关 命 令<br />

命 令 名 称<br />

unset vsys<br />

描 述 信 息<br />

删 除 一 个 Vsys。<br />

vsys resource-limit 添 加 一 个 Vsys 并 为 其 分 配 最 大 资 源 百 分 比 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 571


虚 拟 系 统 命 令<br />

vsys enable,disable<br />

使 用 vsys enable,disable 命 令 启 用 或 者 禁 用 一 个 虚 拟 系 统 。<br />

命 令<br />

vsys vsys_name {enable | disable}<br />

语 法<br />

vsys_name<br />

enable | disable<br />

Vsys 名 称 , 格 式 为 WORD。<br />

• enable— 启 用 一 个 虚 拟 系 统<br />

• disable— 禁 用 一 个 虚 拟 系 统<br />

缺 省 设 置 为 enable<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 启 用 虚 拟 系 统 vsys-1。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]vsys vsys-1 enable<br />

572 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


vsys resource-limit<br />

vsys resource-limit<br />

使 用 vsys resource-limit 命 令 添 加 一 个 虚 拟 系 统 并 设 定 资 源 分 配 的 最 大 百 分 比 。<br />

命 令<br />

vsys vsys_name resource-limit num<br />

语 法<br />

vsys_name<br />

Vsys 的 名 称 , 格 式 为 WORD。<br />

resource-limit 为 Vsys 分 配 最 大 资 源 。<br />

num<br />

Vsys 最 大 资 源 百 分 比 , 格 式 为 INTEGER。<br />

说 明<br />

1. 当 Vsys 已 经 存 在 时 , 该 命 令 会 修 改 Vsys 的 资 源 最 大 百 分 比 。<br />

2. 添 加 的 Vsys 缺 省 状 态 为 “ 启 用 ”。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 创 建 虚 拟 系 统 vsys-1 并 为 其 分 配 最 大 50% 的 系 统 资 源 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]vsys vsys-1 resource-limit 50<br />

相 关 命 令<br />

命 令 名 称<br />

unset vsys<br />

描 述 信 息<br />

删 除 一 个 Vsys。<br />

vsys 进 入 Vsys 的 配 置 模 式 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 573


虚 拟 系 统 命 令<br />

574 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


36 安 全 域 命 令<br />

show zone<br />

使 用 show zone 命 令 显 示 安 全 域 的 信 息 。<br />

命 令<br />

show zone [zone_name]<br />

语 法<br />

zone_name<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

说 明<br />

不 指 定 zone_name 参 数 , 表 示 显 示 所 有 安 全 域 的 信 息 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 安 全 域 zoneA 的 信 息 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show zone zoneA<br />

【 返 回 结 果 】<br />

Zone name : zoneA<br />

RefCount: 1<br />

Index : 4<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 575


安 全 域 命 令<br />

Remark :<br />

Include :<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset zone 删 除 安 全 域 。<br />

zone 创 建 安 全 域 。<br />

576 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset zone<br />

unset zone<br />

使 用 unset zone 命 令 删 除 安 全 域 。<br />

命 令<br />

unset zone [zone_name]<br />

语 法<br />

zone_name<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

说 明<br />

不 指 定 zone_name 参 数 , 表 示 删 除 所 有 安 全 域 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 安 全 域 zoneA。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset zone zoneA<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show zone 显 示 安 全 域 。<br />

zone 创 建 安 全 域 。<br />

zone description 添 加 安 全 域 的 描 述 信 息 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 577


安 全 域 命 令<br />

unset zone based-layer2<br />

使 用 unset zone based-layer2 命 令 删 除 安 全 域 中 的 二 层 设 备 。<br />

命 令<br />

unset zone zone_name based-layer2 l2_interface_name<br />

语 法<br />

zone_name<br />

l2_interface_name<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

二 层 设 备 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 安 全 域 zoneB 中 的 二 层 设 备 eth1。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset zone zoneB based-layer2 eth1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

zone based-layer2 在 安 全 域 中 添 加 二 层 设 备 。<br />

578 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset zone based-layer3<br />

unset zone based-layer3<br />

使 用 unset zone based-layer3 命 令 删 除 安 全 域 中 的 三 层 设 备 。<br />

命 令<br />

unset zone zone_name based-layer3 l3_interface_name<br />

语 法<br />

zone_name<br />

l3_interface_name<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

三 层 设 备 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 安 全 域 zoneA 中 的 三 层 设 备 vlan1。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset zone zoneA based-layer3 vlan1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

zone bsaed-layer3 在 安 全 域 中 添 加 三 层 设 备 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 579


安 全 域 命 令<br />

zone<br />

使 用 zone 命 令 创 建 安 全 域 。<br />

命 令<br />

zone zone_name<br />

语 法<br />

zone_name<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

说 明<br />

每 个 Vsys 下 最 多 可 以 创 建 30 个 安 全 域 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 创 建 安 全 域 zoneA。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]zone zoneA<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show zone 显 示 安 全 域 信 息 。<br />

unset zone 删 除 安 全 域 。<br />

zone description 添 加 安 全 域 的 描 述 信 息 。<br />

580 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


zone based-layer2<br />

zone based-layer2<br />

使 用 zone based-layer2 命 令 在 指 定 的 安 全 域 中 添 加 二 层 设 备 。<br />

命 令<br />

zone zone_name based-layer2 vlan vlan_id l2_interface_name<br />

语 法<br />

zone_name<br />

vlan_id<br />

l2_interface_name<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

VLAN 标 识 , 格 式 为 INTEGER。<br />

二 层 设 备 名 称 , 格 式 为 WORD。<br />

说 明<br />

1. 如 果 指 定 的 二 层 设 备 属 于 不 同 VLAN, 则 不 能 被 划 入 相 同 的 安 全 域 。<br />

2. 三 层 设 备 和 二 层 设 备 不 能 划 入 相 同 的 安 全 域 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 二 层 设 备 eth1 到 安 全 域 zoneA 中 , 该 设 备 属 于 VLAN 3。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]zone zoneA based-layer2 vlan 3 eth1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset zone based-layer2 删 除 安 全 域 中 的 二 层 设 备 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 581


安 全 域 命 令<br />

zone based-layer3<br />

使 用 zone based-layer3 命 令 在 指 定 的 安 全 域 中 添 加 三 层 设 备 。<br />

命 令<br />

zone zone_name based-layer3 l3_interface_name<br />

语 法<br />

zone_name<br />

l3_interface_name<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

三 层 设 备 名 称 , 格 式 为 WORD。<br />

说 明<br />

1. VLAN 可 以 作 为 一 个 整 体 和 其 他 三 层 设 备 共 同 成 为 一 个 安 全 域 , 此 时 VLAN 内 部 不 能<br />

再 划 分 安 全 域 。<br />

2. 三 层 设 备 和 二 层 设 备 不 能 划 入 相 同 的 安 全 域 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 三 层 设 备 vlan1 到 安 全 域 zoneB 中 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]zone zoneB based-layer3 vlan1<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset zone based-layer3 删 除 安 全 域 中 的 三 层 设 备 。<br />

582 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


zone description<br />

zone description<br />

使 用 zone description 命 令 添 加 安 全 域 的 描 述 信 息 。<br />

命 令<br />

zone zone_name description infomation<br />

语 法<br />

infomation<br />

zone_name<br />

描 述 信 息 , 格 式 为 LINE。<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 安 全 域 zoneA 的 描 述 信 息 infomationA。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]zone zoneA description infomationA<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

unset zone 删 除 安 全 域 。<br />

zone 添 加 安 全 域 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 583


安 全 域 命 令<br />

584 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


37 安 全 域 绑 定 命 令<br />

policy zone-binding<br />

使 用 policy zone-binding 命 令 设 置 安 全 域 绑 定 的 类 型 。<br />

命 令<br />

policy zone-binding zone_name {zone-ip | zone-mac}<br />

语 法<br />

zone_name<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

zone-ip 绑 定 类 型 , 表 示 安 全 域 和 IP 地 址 绑 定 。<br />

zone-mac 绑 定 类 型 , 表 示 安 全 域 和 MAC 地 址 绑 定 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 设 置 安 全 域 test 的 绑 定 类 型 为 安 全 域 和 IP 地 址 绑 定 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy zone-binding test zone-ip<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 585


安 全 域 绑 定 命 令<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show policy zone-binding 显 示 安 全 域 绑 定 策 略 。<br />

unset policy zone-binding 删 除 安 全 域 内 所 有 指 定 的 绑 定 策 略 。<br />

586 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy zone-binding zone-ip<br />

policy zone-binding zone-ip<br />

使 用 policy zone-binding zone-ip 命 令 添 加 指 定 的 安 全 域 和 IP 地 址 绑 定 策 略 。<br />

配 置 成 功 后 , 指 定 的 安 全 域 只 能 允 许 或 拒 绝 指 定 的 IP 地 址 的 数 据 包 通 过 防 火 墙 。<br />

命 令<br />

policy zone-binding zone_name zone-ip {permit-address | refuse-address} start_ipaddr<br />

[end_ipaddr]<br />

语 法<br />

zone_name<br />

start_ipaddr<br />

end_ipaddr<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

起 始 IP 地 址 , 格 式 为 x.x.x.x, 范 围 是 IPV4LIST。<br />

终 止 IP 地 址 , 格 式 为 x.x.x.x, 范 围 是 IPV4LIST。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 安 全 域 test1 和 IP 地 址 192.168.130-192.168.150 的 绑 定 策 略 , 允 许 符 合 该 策 略<br />

的 数 据 包 通 过 防 火 墙 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy zone-binding test1 zone-ip permitaddress<br />

192.168.1.130 192.168.1.150<br />

相 关 命 令<br />

命 令 名 称<br />

unset policy zone-binding<br />

zone-ip<br />

描 述 信 息<br />

删 除 指 定 的 安 全 域 和 IP 地 址 绑 定 策 略 。<br />

show policy zone-binding 显 示 安 全 域 绑 定 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 587


安 全 域 绑 定 命 令<br />

policy zone-binding zone-mac<br />

使 用 policy zone-binding zone-mac 命 令 添 加 指 定 的 安 全 域 和 MAC 地 址 绑 定 策<br />

略 。 配 置 成 功 后 , 指 定 的 安 全 域 只 能 允 许 或 拒 绝 指 定 的 MAC 地 址 的 数 据 包 通 过 防 火<br />

墙 。<br />

命 令<br />

policy zone-binding zone_name zone-mac {permit-address | refuse-address} start_mac<br />

[end_mac]<br />

语 法<br />

zone_name<br />

start_mac<br />

end_mac<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

起 始 MAC 地 址 , 格 式 为 HH:HH:HH:HH:HH:HH, 范 围 是<br />

MACLIST。<br />

终 止 MAC 地 址 , 格 式 为 HH:HH:HH:HH:HH:HH, 范 围 是<br />

MACLIST。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 添 加 安 全 域 test2 和 MAC 地 址 的 绑 定 策 略 , 允 许 MAC 地 址 范 围 B0:30:EB:77:E8<br />

:55-23:B0:30:EB:77:E8: 96 的 数 据 包 通 过 防 火 墙 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy zone-binding test2 zone-mac permitaddress<br />

B0:30:EB:77:E8:55 B0:30:EB:77:E8:96<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show policy zone-binding 显 示 安 全 域 绑 定 策 略 。<br />

unset policy zone-binding<br />

zone-mac<br />

删 除 指 定 的 安 全 域 和 MAC 地 址 的 绑 定 策 略 。<br />

588 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


show policy zone-binding<br />

show policy zone-binding<br />

使 用 show policy zone-binding 命 令 显 示 安 全 域 绑 定 策 略 。<br />

命 令<br />

show policy zone-binding [zone_name]<br />

语 法<br />

zone_name<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

说 明<br />

不 指 定 zone_name 参 数 , 表 示 显 示 所 有 安 全 域 绑 定 策 略 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V V V<br />

模 式<br />

该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 显 示 安 全 域 zoneA 的 安 全 域 绑 定 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy zone-binding zoneA<br />

【 返 回 结 果 】<br />

ZoneName is zoneA<br />

Bind type is Zone-Mac binding<br />

Permit MAC Address List:<br />

32:57:FA:C3:22:51 - 32:57:FA:C3:23:00<br />

Refuse MAC Address List:<br />

63:35:2D:86:EF:95 - 63:35:2D:86:EF:A0<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 589


安 全 域 绑 定 命 令<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy zone-binding zone-ip 添 加 指 定 的 安 全 域 和 IP 地 址 绑 定 的 策 略 。<br />

policy zone-binding zone-mac 添 加 指 定 的 安 全 域 和 MAC 地 址 绑 定 的 策 略 。<br />

unset policy zone-binding<br />

zone-ip<br />

unset policy zone-binding<br />

zone-mac<br />

删 除 指 定 的 安 全 域 和 IP 地 址 的 绑 定 策 略 。<br />

删 除 指 定 的 安 全 域 和 MAC 地 址 的 绑 定 策 略 。<br />

590 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset policy zone-binding<br />

unset policy zone-binding<br />

使 用 unset policy zone-binding 命 令 删 除 安 全 域 内 所 有 指 定 的 绑 定 策 略 。<br />

命 令<br />

unset policy zone-binding zone_name {zone-ip | zone-mac}<br />

语 法<br />

zone_name<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

zone-ip 绑 定 类 型 , 表 示 安 全 域 和 IP 地 址 绑 定 。<br />

zone-mac 绑 定 类 型 , 表 示 安 全 域 和 MAC 地 址 绑 定 。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 安 全 域 test 中 的 所 有 IP 地 址 绑 定 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy zone-binding test zone-ip<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

show policy zone-binding 显 示 安 全 域 绑 定 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 591


安 全 域 绑 定 命 令<br />

unset policy zone-binding zone-ip<br />

使 用 unset policy zone-binding zone-ip 命 令 删 除 指 定 的 安 全 域 和 IP 地 址 绑<br />

定 策 略 。<br />

命 令<br />

unset policy zone-binding zone_name zone-ip {permit-address | refuse-address}<br />

start_ipaddr [end_ipaddr]<br />

语 法<br />

zone_name<br />

start_ipaddr<br />

end_ipaddr<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

起 始 IP 地 址 , 格 式 为 x.x.x.x, 范 围 是 IPV4LIST。<br />

终 止 IP 地 址 , 格 式 为 x.x.x.x, 范 围 是 IPV4LIST。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 安 全 域 test3 和 IP 地 址 192.168.130-192.168.150 的 绑 定 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy zone-binding test3 zone-ip<br />

permit-address 192.168.1.130 192.168.1.150<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy zone-binding zone-ip 添 加 指 定 的 安 全 域 和 IP 地 址 绑 定 策 略 。<br />

show policy zone-binding 显 示 安 全 域 绑 定 策 略 。<br />

592 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset policy zone-binding zone-mac<br />

unset policy zone-binding zone-mac<br />

使 用 unset policy zone-binding zone-mac 命 令 删 除 指 定 的 安 全 域 和 MAC 地<br />

址 绑 定 策 略 。<br />

命 令<br />

unset policy zone-binding zone_name zone-mac {permit-address | refuse-address}<br />

start_mac [end_mac]<br />

语 法<br />

zone_name<br />

start_mac<br />

end_mac<br />

安 全 域 名 称 , 格 式 为 WORD。<br />

起 始 MAC 地 址 , 格 式 为 HH:HH:HH:HH:HH:HH, 范 围 是<br />

MACLIST。<br />

终 止 MAC 地 址 , 格 式 为 HH:HH:HH:HH:HH:HH, 范 围 是<br />

MACLIST。<br />

权 限<br />

Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />

V<br />

V<br />

模 式<br />

该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />

范 例<br />

范 例 . 删 除 安 全 域 test4 和 MAC 地 址 的 绑 定 策 略 。<br />

<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy zone-binding test4 zone-mac<br />

permit-address B0:30:EB:77:E8:55 B0:30:EB:77:E8:96<br />

相 关 命 令<br />

命 令 名 称<br />

描 述 信 息<br />

policy zone-binding zone-mac 添 加 指 定 的 安 全 域 和 MAC 地 址 绑 定 策 略 。<br />

show policy zone-binding 显 示 安 全 域 绑 定 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 593


安 全 域 绑 定 命 令<br />

594 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


术 语 表<br />

A<br />

AES -- Advanced Encryption Standard, 高 级 加 密 标 准 。 用 来 加 密 和 认 证 信 息 。<br />

AH -- Authentication Header, 认 证 头 协 议 。 用 于 验 证 IP 数 据 包 的 真 实 性 和 完 整 性 的 方<br />

法 。<br />

ARP -- Address Resolution Protocol, 地 址 解 析 协 议 。 用 来 映 射 一 个 硬 件 地 址 或 MAC<br />

地 址 到 一 个 IP 地 址 。<br />

C<br />

CA -- Certificate Authority, 证 书 权 威 机 构 。 用 来 负 责 签 发 和 吊 销 证 书 的 第 三 方 机 构 。<br />

CLI -- Command Line Interface, 命 令 行 接 口 。 基 于 命 令 行 方 式 管 理 防 火 墙 的 一 种 服 务<br />

接 口 。<br />

CRL -- Certificate Revocation List, 证 书 吊 销 列 表 。<br />

D<br />

DES -- Data Encryption Standard, 数 据 加 密 标 准 。<br />

DER -- Distinguished Encoding Rules, 高 级 编 码 规 则 。<br />

DHCP -- Dynamic Host Configuration Protocol, 动 态 主 机 配 置 协 议 。 通 过 DHCP 功<br />

能 , 可 以 为 网 络 内 的 主 机 动 态 指 定 IP 地 址 。<br />

DNAT -- Destination Network Address Translation, 目 的 网 络 地 址 转 换 。 用 于 在 外 部<br />

网 络 中 定 义 一 系 列 的 合 法 地 址 , 采 用 动 态 分 配 的 方 法 映 射 到 内 部 网 络 。<br />

DNS -- Domain Name System, 域 名 系 统 。 用 于 将 域 名 转 换 为 对 应 的 IP 地 址 。<br />

DSA -- Digital Signature Algorithm, 数 字 签 名 算 法 。 非 对 称 密 码 算 法 , 它 可 以 产 生 一<br />

个 数 字 签 名 , 而 存 在 形 式 为 一 对 大 数 。<br />

DVMRP -- Distance Vector Multicast Routing Protocol, 距 离 矢 量 多 播 路 由 协 议 。 是 一<br />

种 互 联 网 路 由 协 议 , 为 互 联 网 络 的 主 机 组 提 供 了 一 种 面 向 无 连 接 信 息 组 播 的 有 效 机 制 。<br />

E<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 595


ESP -- Encapsulating Security Payload, 封 装 安 全 载 荷 协 议 。 由 AH 扩 展 而 来 , 它 的 工<br />

作 方 式 是 将 整 个 IP 数 据 包 , 包 括 报 头 和 有 效 载 荷 一 起 压 缩 , 装 入 一 个 新 的 数 据 包 , 并 为<br />

它 生 成 一 个 新 的 IP 报 头 。<br />

F<br />

FQDN -- Fully Qualifiled Domain Name, 完 全 合 格 域 名 。<br />

H<br />

HTTPS -- Secure Hypertext Transfer Protocol, 安 全 超 文 本 传 输 协 议 。 HTTP 的 一 种<br />

SSL 加 密 版 本 。<br />

I<br />

ICMP -- Internet Control Message Protocol, 互 联 网 控 制 消 息 协 议 。 网 络 层 协 议 , 主<br />

要 用 于 在 主 机 与 路 由 器 之 间 传 递 控 制 信 息 , 包 括 报 告 错 误 、 交 换 受 限 控 制 和 状 态 信 息<br />

等 。<br />

IGMP -- Internet Group Management Protocol, 组 管 理 协 议 。 用 于 IP 主 机 向 任 意 一 个<br />

直 接 相 邻 的 路 由 器 报 告 他 们 的 组 成 员 情 况 。<br />

IKE -- Internet Key Exchange, 互 联 网 密 钥 交 换 协 议 。 用 于 交 换 和 管 理 在 VPN 中 使 用<br />

的 加 密 密 钥 。<br />

IP -- Internet Protocol, 网 际 协 议 。<br />

L<br />

L2TP -- Layer 2 Tunneling Protocol, 第 二 层 隧 道 协 议 。<br />

M<br />

MAC -- Media Access Control, 介 质 访 问 控 制 子 层 协 议 。 该 协 议 位 于 OSI 七 层 协 议 中<br />

数 据 链 路 层 的 下 半 部 分 , 主 要 负 责 控 制 与 物 理 层 连 接 的 物 理 介 质 。<br />

MTU -- Maximum Transmission Unit, 最 大 传 输 单 元 。 是 指 一 种 通 信 协 议 的 某 一 层 上 面<br />

所 能 通 过 的 最 大 数 据 报 大 小 。<br />

N<br />

NAT -- Network Address Translation, 网 络 地 址 转 换 。 是 一 种 把 内 部 私 有 网 络 地 址<br />

(IP 地 址 ) 翻 译 成 合 法 网 络 IP 地 址 的 技 术 。 其 目 的 之 一 是 解 决 IPv4 地 址 不 足 问 题 ; 其<br />

二 可 隐 藏 报 文 原 始 地 址 。<br />

NTP -- Network Time Protocol, 网 络 时 间 协 议 。 一 种 通 过 向 时 间 服 务 器 发 送 请 求 来 校<br />

对 主 机 时 间 的 协 议 。<br />

p<br />

PIM -- Protocol Independent Multicast, 独 立 多 播 协 议 。PIM 可 利 用 各 种 单 播 路 由 协 议<br />

建 立 的 单 播 路 由 表 完 成 RPF 检 查 功 能 。<br />

R<br />

596 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


RA -- Registration Authority, 注 册 审 批 机 构 。 是 CA 的 一 个 授 权 代 理 , 负 责 证 书 的 注 册<br />

和 发 放 CRL。<br />

RADIUS -- Remote Authentication Dial In User Service, 远 程 拨 入 用 户 认 证 服 务 。 一<br />

种 分 布 式 的 客 户 端 / 服 务 器 系 统 , 用 来 对 访 问 进 行 验 证 , 拒 绝 未 经 授 权 的 访 问 。<br />

Root Vsys -- 根 虚 拟 防 火 墙 系 统 , 又 称 为 Root 系 统 , 是 系 统 缺 省 的 Vsys, 在 它 的 基 础<br />

上 可 以 划 分 出 其 他 Vsys。 通 常 又 把 它 称 为 Vsys0 或 者 物 理 防 火 墙 。<br />

RSA -- 一 种 基 于 陷 门 (Trapdoor) 功 能 概 念 的 加 密 算 法 , 适 用 于 公 共 密 钥 加 密 和 数 字<br />

签 名 。<br />

S<br />

SNAT -- Source Network Address Translation, 源 网 络 地 址 转 换 。 用 于 将 内 部 网 络 中<br />

的 每 个 主 机 永 久 映 射 成 外 部 网 络 中 的 某 个 合 法 的 地 址 。<br />

SNMP -- Simple Network Management Protocol, 简 单 网 络 管 理 协 议 。 一 种 广 泛 使 用<br />

的 应 用 于 管 理 网 络 设 备 的 通 信 协 议 。<br />

SSH -- Secure Shell Protocol, 安 全 外 壳 协 议 。 是 一 种 为 远 程 登 录 会 话 和 其 他 网 络 服 务<br />

提 供 安 全 性 的 协 议 , 利 用 SSH 协 议 可 以 有 效 防 止 远 程 管 理 过 程 中 的 信 息 泄 露 。<br />

SSL -- Secure Scoket Layer, 安 全 套 接 子 层 。 位 于 应 用 层 和 TCP/IP 之 间 , 提 供 透 明 加<br />

密 的 数 据 通 信 。<br />

T<br />

TCP -- Transmission Control Protocol, 传 输 控 制 协 议 。 是 一 种 面 向 连 接 的 、 可 靠 的 、<br />

基 于 字 节 流 的 运 输 层 通 信 协 议 。<br />

Telnet -- 远 程 登 录 协 议 。 基 于 rfc854、rfc855。 是 TCP / IP 网 络 ( 例 如 Internet) 的 登<br />

录 和 仿 真 程 序 。 主 要 功 能 是 允 许 用 户 登 录 进 入 远 程 主 机 系 统 。<br />

TFTP -- Trivial File Transfer Protocol, 简 单 文 件 传 输 协 议 。 用 于 在 客 户 机 与 服 务 器 之<br />

间 进 行 简 单 的 文 件 传 输 。<br />

U<br />

UDP -- User Datagram Protocol, 用 户 数 据 报 协 议 。 是 ISO 参 考 模 型 中 一 种 无 连 接 的<br />

传 输 层 协 议 , 提 供 面 向 事 务 的 简 单 不 可 靠 信 息 传 送 服 务 。<br />

V<br />

VFRP -- Virtual Firewall Redundancy Protocol, 虚 拟 防 火 墙 冗 余 协 议 。 允 许 用 户 配 置<br />

两 台 安 全 设 备 , 在 一 台 设 备 无 法 正 常 使 用 的 情 况 下 , 另 一 台 设 备 可 接 管 它 继 续 运 转 。 对<br />

于 用 户 来 说 ,“ 多 安 全 ” 设 备 就 是 一 个 虚 拟 的 防 火 墙 。<br />

VLAN -- Virtual Local Area Network, 虚 拟 局 域 网 。 是 指 在 交 换 局 域 网 的 基 础 上 , 采 用<br />

网 络 管 理 软 件 构 建 的 可 跨 越 不 同 网 段 、 不 同 网 络 的 端 到 端 的 逻 辑 网 络 。<br />

VPN -- Virtual Private Network, 虚 拟 专 用 网 络 。 可 通 过 加 密 的 通 讯 协 议 , 在 连 接 在<br />

Internet 上 的 位 于 不 同 位 置 的 两 个 或 多 个 企 业 内 部 网 之 间 建 立 一 条 专 有 的 通 讯 线 路 。<br />

Vsys -- 虚 拟 系 统 。 将 物 理 防 火 墙 在 逻 辑 上 虚 拟 为 多 个 防 火 墙 的 实 现 方 式 , 其 中 每 个 虚<br />

拟 出 来 的 防 火 墙 都 有 各 自 独 立 的 安 全 控 制 策 略 。<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 597


X<br />

XAUTH -- Extended Authentication, 可 扩 展 认 证 。<br />

Xmodem -- 一 种 使 用 拨 号 调 制 解 调 器 的 个 人 计 算 机 通 信 中 广 泛 使 用 的 异 步 文 件 运 输 协<br />

议 。 以 128 字 节 块 的 形 式 传 输 数 据 , 并 且 每 个 块 都 使 用 一 个 校 验 和 过 程 来 进 行 错 误 检<br />

测 。<br />

Z<br />

Zmodem -- Xmodem 文 件 传 输 协 议 的 一 种 增 强 形 式 , 不 仅 能 传 输 更 大 的 数 据 , 而 且 错 误<br />

率 更 小 。<br />

598 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


索 引<br />

A<br />

alert-config local-syslog 25<br />

alert-config mail* 27<br />

alert-config snmp-trap* 29<br />

alert-config syslog* 31<br />

arp timeout* 45<br />

arp* 43<br />

attack-defense tcp-syn-cookie* 61<br />

attack-defense threshold* 62<br />

attack-defense* 59<br />

auth 141<br />

auth password 142<br />

auto advertise on,off 169<br />

aux com2 enable,disable 75<br />

aux com2 poll-interval 77<br />

B<br />

backup 83<br />

banner* 439<br />

bind gateway tunnel 170<br />

bind tunnel tunnel-interface* 501, 533<br />

C<br />

cam-table timeout* 93<br />

cam-table* 91<br />

channel 171<br />

clear session* 367<br />

config check 143<br />

config sync 144<br />

config sync auto 145<br />

console timeout* 440<br />

copy backup 85<br />

copy backup internal 86<br />

copy config internal 99<br />

copy config internal to active 101<br />

copy config to 102<br />

copy log 411<br />

copy technical-support file 431<br />

copy vpn-user file* 543<br />

create user file* 545<br />

D<br />

debug clear 113<br />

debug dump byte 114<br />

debug dump complex 115<br />

debug dump hook 116<br />

debug dump session 117<br />

debug file 118<br />

debug match 119<br />

debug show 121<br />

debug start 123<br />

debug stop 124<br />

delete backup 87<br />

delete config 103<br />

delete patch 421<br />

delete system 423<br />

delete technical-support 432<br />

delete user file* 546<br />

delete vpn certificate* 473<br />

description 172, 565<br />

dns* 441<br />

dvmrp cache-lifetime* 245<br />

dvmrp metric* 246<br />

dvmrp on,off* 247<br />

dvmrp pim* 248<br />

dvmrp prune-lifetime* 249<br />

dvmrp route* 250<br />

dvmrp ttl* 252<br />

E<br />

election 146, 151<br />

encrypt 147<br />

event-track 148<br />

event-track ethernet 149<br />

F<br />

floating ip address* 173<br />

flow control on,off 175<br />

G<br />

generate certificate-request* 475<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 Index - 599


group external auth-server* 548<br />

group user* 549<br />

group* 547<br />

H<br />

ha 150<br />

halt 357, 449<br />

hold ethernet 176<br />

hold ethernet,channel 177<br />

hold vlan,channel,ethernet 566<br />

hostname* 442<br />

hotstandby switch 151<br />

I<br />

igmp-snooping interface-flags* 254<br />

igmp-snooping version* 255<br />

igmp-snooping* 253<br />

import config from tftp 104<br />

import config from x/zmodem 105<br />

import ssh authkeys 387<br />

import vpn certificate* 477<br />

import vpn user* 550<br />

interface 152<br />

interface ethernet 178<br />

ip address 153, 179<br />

ippool* 552<br />

ip-track 154<br />

L<br />

language* 243<br />

license download 443<br />

license import 444<br />

load config 106<br />

lock 445<br />

logging media 412<br />

logging media switch to 413<br />

logging policy 414<br />

M<br />

mac address 180<br />

manage-ip-address vlan,channel,ethernet 567<br />

matching* 337<br />

mtu 181<br />

multicast cam-table* 256<br />

N<br />

nat-traversal auto enable,disable* 502<br />

nat-traversal manual enable,disable* 503<br />

ntp authentication enable,disable* 327<br />

ntp auto-syn adjust* 330<br />

ntp auto-syn enable,disable* 331<br />

ntp auto-syn* 328<br />

ntp server* 332<br />

ntp synchronize* 334<br />

P<br />

package upgrade 426<br />

password 446<br />

patch enable,disable 424<br />

peer ip address 156<br />

ping 448<br />

policy default inter-zone* 125<br />

policy default intra-zone* 127<br />

policy dnat 273<br />

policy dnat enable,disable 275<br />

policy dnat load-balancing 276<br />

policy dnat matching 278<br />

policy dnat number 280<br />

policy global* 482<br />

policy inter-zone* 485<br />

policy intra-zone* 488<br />

policy ip-filter enable,disable* 213<br />

policy ip-filter global* 215<br />

policy ip-filter inter-zone* 218<br />

policy ip-filter intra-zone* 221<br />

policy ip-filter log* 224<br />

policy ip-filter number* 225<br />

policy ip-filter permit,deny* 226<br />

policy ip-filter protocol* 227<br />

policy ip-filter schedule* 229<br />

policy ip-filter timeout* 231<br />

policy ip-mac enable,disable* 239<br />

policy ip-mac* 237<br />

policy mip enable,disable* 283<br />

policy mip matching* 284<br />

policy mip number* 287<br />

policy mip* 281<br />

policy multicast allowed-zone* 259<br />

policy multicast enable,disable* 260<br />

policy multicast number* 261<br />

policy multicast* 257<br />

policy non-ip-filter enable,disable* 307<br />

policy non-ip-filter global enable,disable* 308<br />

policy non-ip-filter inter-zone enable,disable* 310<br />

policy non-ip-filter intra-zone enable,disable* 312<br />

policy non-ip-filter number* 314<br />

policy non-ip-filter permit,deny* 315<br />

policy non-ip-filter protocol* 316<br />

Index - 600<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


policy non-ip-filter schedule* 317<br />

policy number* 491<br />

policy protocol* 492<br />

policy route enable,disable* 341<br />

policy route* 340<br />

policy session-flood enable,disable* 65<br />

policy session-flood protocol* 66<br />

policy session-flood* 63<br />

policy snat enable,disable* 290<br />

policy snat matching* 291<br />

policy snat number* 293<br />

policy snat* 288<br />

policy tunnel* 494<br />

policy zone-binding 585<br />

policy zone-binding zone-ip* 587<br />

policy zone-binding zone-mac* 588<br />

policy* 481<br />

port mode access,trunk 182<br />

port trunk native vlan 183<br />

port vlan 184<br />

R<br />

radius server* 449<br />

reboot 358<br />

reset 359<br />

restore from 88<br />

restore from internal 89<br />

route load-balancing 349<br />

route* 347<br />

rti auto 159<br />

rti session 157<br />

rti session default 158<br />

S<br />

save config 107<br />

service 360<br />

service allow zone 361<br />

service auth 362<br />

service root-net-login enable,disable 78<br />

service telnet,ssh,web port 79<br />

show alert-config 33<br />

show alert-config local-syslog 35<br />

show alert-config mail 36<br />

show alert-config snmp-trap 37<br />

show alert-config syslog 38<br />

show arp 46<br />

show arp dynamic 48<br />

show arp proxy 49<br />

show arp static 50<br />

show arp timeout 51<br />

show assetinfo 450<br />

show attack-defense 68<br />

show aux 80<br />

show backup 90<br />

show banner 452<br />

show cam-table 94<br />

show cam-table timeout 96<br />

show certificate 478<br />

show config 108<br />

show config default 109<br />

show current timezone 129<br />

show current-config 111<br />

show dns 453<br />

show dvmrp interface,neighbor,timer 262<br />

show dvmrp route,state 263<br />

show GTB 185<br />

show ha 160<br />

show hostname 454<br />

show igmp-snooping state 265<br />

show interface 186<br />

show interface channel 188<br />

show interface ethernet 190<br />

show interface tunnel 192<br />

show interface vlan 194<br />

show language 244<br />

show license 455<br />

show line 456<br />

show log 415<br />

show logfile 417<br />

show patch 428<br />

show policy default 128<br />

show policy dnat 294<br />

show policy ip-filter 232<br />

show policy ip-filter intra-zone 233<br />

show policy ip-mac 240<br />

show policy mip 296<br />

show policy multicast 266<br />

show policy non-ip-filter 318<br />

show policy non-ip-filter global,inter-zone,intrazone<br />

320<br />

show policy non-ip-filter intra-zone 322<br />

show policy route 342<br />

show policy session-flood 71<br />

show policy snat 298<br />

show policy zone-binding 589<br />

show radius server 457<br />

show root-net-login 81<br />

show route 351<br />

show service 364<br />

show service port 82, 363<br />

show session 369<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 Index - 601


show session count 371<br />

show snmp 373<br />

show snmp community 374<br />

show snmp usm user 375<br />

show ssh hostkey 389<br />

show ssh server authentication 391<br />

show ssh server ciphers 392<br />

show ssh server key-regeneration-time 393<br />

show ssh server login-grace-time 394<br />

show ssh server protocol 395<br />

show ssh server server-key-bits 396<br />

show system info,status,time 458<br />

show system resource-utilization 459<br />

show system-list 429<br />

show technical-support 433<br />

show timeout 435<br />

show timezone 130<br />

show tunnel 504<br />

show user 460<br />

show vpn group 553<br />

show vpn ippool 554<br />

show vpn policy 495<br />

show vpn policy global,inter-zone,intra-zone 497<br />

show vpn user 555<br />

show vpn-accel 505<br />

show vpn-debug 506<br />

show vpn-debug tunnel 508<br />

show vsys 568<br />

show zone 575<br />

shutdown 196<br />

snmp community read-only,read-write* 376<br />

snmp contact* 377<br />

snmp daemon on,off* 379<br />

snmp location* 378<br />

snmp usm user authNoPriv* 380<br />

snmp usm user authPriv* 382<br />

speed duplex 197<br />

ssh hostkey 397<br />

ssh server authentication 398<br />

ssh server ciphers 399<br />

ssh server key-regeneration-time 400<br />

ssh server login-grace-time 401<br />

ssh server protocol 402<br />

ssh server server-key-bits 403<br />

storage mdeia state 420<br />

storage media 418<br />

storage media format 419<br />

system switch 430<br />

T<br />

technical-support 434<br />

time 162<br />

time benchmark 163<br />

time daily 164<br />

time sync 165<br />

time* 335<br />

timeout reset* 438<br />

timeout* 437<br />

timezone 132<br />

timezone dst off 133<br />

timezone dst on default 134<br />

timezone dst on manual day-day 135<br />

timezone dst on manual day-week 136<br />

timezone dst on manual week-day 137<br />

timezone dst on manual week-week 138<br />

traceroute 462<br />

tunnel 198<br />

tunnel dialup certificate* 509<br />

tunnel dialup preshared-key* 511<br />

tunnel enable,disable* 513<br />

tunnel gateway certificate* 514<br />

tunnel gateway preshared-key* 516<br />

tunnel ike dpd disable* 521<br />

tunnel ike dpd* 520<br />

tunnel ike lifetime* 528<br />

tunnel ike phase1 default* 524<br />

tunnel ike phase1 mode* 522<br />

tunnel ike phase2 default* 527<br />

tunnel ike phase2 mode* 525<br />

tunnel ike* 518<br />

tunnel manual gateway* 529<br />

tunnel xauth enable,disable* 532<br />

U<br />

unset alert-config mail* 40<br />

unset alert-config snmp-trap* 41<br />

unset alert-config syslog* 42<br />

unset alert-config* 39<br />

unset arp dynamic channel,ethernet,vlan* 53<br />

unset arp dynamic* 52<br />

unset arp proxy vlan,ethernet,channel* 55<br />

unset arp proxy* 54<br />

unset arp static channel,ethernet,vlan* 57<br />

unset arp static* 56<br />

unset bind gateway 199<br />

unset cam-table dynamic* 97<br />

unset cam-table static 98<br />

unset channel 200<br />

unset dns* 464<br />

Index - 602<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册


unset dvmrp route* 268<br />

unset floating ip address* 201<br />

unset group user* 556<br />

unset GTB 202<br />

unset hold ethernet 204<br />

unset hold ethernet,channel 204<br />

unset hold vlan,channel,ethernet 569<br />

unset ip address 205<br />

unset ippool* 557<br />

unset ip-track 166<br />

unset license 465<br />

unset matching* 344<br />

unset multicast cam-table* 269<br />

unset ntp server* 336<br />

unset policy dnat matching* 301<br />

unset policy dnat* 300<br />

unset policy global,inter-zone,intra-zone* 499<br />

unset policy ip-filter timeout,schedule* 236<br />

unset policy ip-filter* 234<br />

unset policy ip-mac* 242<br />

unset policy mip matching* 303<br />

unset policy mip* 302<br />

unset policy multicast allowed-zone* 271<br />

unset policy multicast* 270<br />

unset policy non-ip-filter global,inter-zone,intrazone*<br />

324<br />

unset policy non-ip-filter intra-zone* 325<br />

unset policy non-ip-filter schedule* 326<br />

unset policy non-ip-filter* 323<br />

unset policy protocol* 500<br />

unset policy route* 346<br />

unset policy session-flood protocol 73<br />

unset policy session-flood* 72<br />

unset policy snat matching* 305<br />

unset policy snat* 304<br />

unset policy zone-binding zone-ip* 592<br />

unset policy zone-binding zone-mac* 593<br />

unset policy zone-binding* 591<br />

unset policy* 498<br />

unset port trunk native 206<br />

unset port vlan 207<br />

unset radius server* 463<br />

unset route load-balancing* 354<br />

unset route* 352<br />

unset rti session 167<br />

unset service 365<br />

unset shutdown 208<br />

unset snmp community* 384<br />

unset snmp usm user 385<br />

unset tunnel 209<br />

unset tunnel auto,manual* 534<br />

unset tunnel* 533<br />

unset tunnel-interface tunnel* 535<br />

unset user 466<br />

unset user allowed-vsys 467<br />

unset user,group* 558<br />

unset vlan 210<br />

unset vpn-debug isakmp 536<br />

unset vpn-debug isakmp tunnel 537<br />

unset vsys 570<br />

unset zone based-layer2* 578<br />

unset zone based-layer3* 579<br />

unset zone* 577<br />

user 468<br />

user allowed-vsys 470<br />

user description 471<br />

user enable,disable* 559<br />

user ike-id fqdn,user-fqdn,asn1-dn,key-id* 560<br />

user ike-id ipv4-address* 562<br />

V<br />

vfid 168<br />

vlan 211<br />

vpn* 538<br />

vpn-accel on,off* 539<br />

vpn-debug ipsec 540<br />

vpn-debug isakmp 541<br />

vpn-debug isakmp tunnel 542<br />

vsys 571<br />

vsys enalbe,disable 572<br />

vsys resource-limit 573<br />

vty timeout 472<br />

W<br />

web generate ssl-certificate request 404<br />

web generate ssl-certificate self-signed 406<br />

web install ssl-certificate 408<br />

working-type 212<br />

Z<br />

zone based-layer2* 581<br />

zone based-layer3* 582<br />

zone description* 583<br />

zone* 580<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 Index - 603


Index - 604<br />

<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!