Nokia IPSO-VN 命令行参考手册 - Check Point
Nokia IPSO-VN 命令行参考手册 - Check Point
Nokia IPSO-VN 命令行参考手册 - Check Point
Erfolgreiche ePaper selbst erstellen
Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行<br />
参 考 手 册<br />
版 本 4.1<br />
部 件 编 号 :N450000640 Rev 001<br />
*N450000640 Rev 001*<br />
出 版 日 期 :2008 年 2 月
版 权 所 有<br />
©2008 <strong>Nokia</strong>。 保 留 一 切 权 利 。<br />
保 留 根 据 美 国 著 作 权 法 规 定 的 各 项 权 利 。<br />
有 限 权 利 说 明<br />
美 国 政 府 在 使 用 、 复 制 或 披 露 方 面 , 受 DFARS 252.227 7013“ 技 术 数 据 和 电 脑 软 件 使 用 权 利 ”(Rights in Technical Data and Computer<br />
Software) 条 款 中 的 第 (c)(1)(ii) 分 节 规 定 的 限 制 条 件 的 约 束 。<br />
不 论 在 提 供 本 软 件 时 是 否 附 有 任 何 其 他 属 于 本 电 脑 软 件 的 许 可 协 议 , 美 国 政 府 在 使 用 、 复 制 或 披 露 方 面 的 权 利 , 都 受 限 于 FAR 52.227-19<br />
“ 商 业 电 脑 软 件 - 有 限 权 利 ”(Commercial Computer Software-Restricted Rights) 条 款 中 的 有 关 规 定 。<br />
重 要 须 知<br />
本 软 件 和 硬 件 由 <strong>Nokia</strong> Inc. 以 “ 现 有 状 态 ” 提 供 , 没 有 任 何 暗 示 或 明 示 担 保 , 其 中 包 括 ( 但 不 限 于 ) 对 销 路 和 某 特 定 目 的 之 适 用 性 的 担<br />
保 。 对 于 任 何 因 使 用 本 软 件 而 造 成 的 任 何 直 接 损 失 、 间 接 损 失 、 附 带 损 失 、 特 别 损 失 、 惩 罚 性 的 损 失 赔 偿 、 或 后 果 性 损 失 ( 其 中 包 括 但 不<br />
限 于 购 买 替 代 货 物 或 服 务 ; 使 用 上 的 损 失 、 数 据 损 失 或 利 润 损 失 ; 或 业 务 中 断 ) , 不 论 原 因 如 何 以 及 基 于 何 种 责 任 理 论 , 亦 不 论 是 否 有 合<br />
同 、 为 严 格 责 任 或 侵 权 行 为 ( 其 中 包 括 疏 忽 行 为 或 另 外 其 它 行 为 ), <strong>Nokia</strong> 或 其 附 属 公 司 、 子 公 司 或 供 应 商 将 不 承 担 任 何 赔 偿 责 任 。 即 使<br />
对 方 已 事 先 告 戒 有 出 现 上 述 损 失 的 可 能 性 , 亦 不 承 担 任 何 赔 偿 责 任 。<br />
<strong>Nokia</strong> 保 留 对 此 处 所 及 任 何 产 品 的 更 改 权 利 , 恕 不 另 行 通 知 。<br />
商 标<br />
<strong>Nokia</strong> 是 <strong>Nokia</strong> Corporation 的 注 册 商 标 。 本 文 提 及 的 其 他 产 品 是 其 各 自 所 有 公 司 的 商 标 或 注 册 商 标 。<br />
080101<br />
2 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
<strong>Nokia</strong> 联 络 信 息<br />
公 司 总 部<br />
网 站<br />
电 话<br />
http://www.nokia.com<br />
1-888-477-4566 或<br />
1-650-625-2000<br />
传 真 1-650-691-2170<br />
邮 政 地 址<br />
<strong>Nokia</strong> Inc.<br />
313 Fairchild Drive<br />
Mountain View, CA 94043-2215<br />
美 国<br />
地 区 联 络 信 息<br />
美 洲<br />
欧 洲 、 中 东 地<br />
区 、 非 洲<br />
亚 太 地 区<br />
<strong>Nokia</strong> Inc.<br />
313 Fairchild Drive<br />
Mountain View, CA 94043-2215<br />
美 国<br />
<strong>Nokia</strong> House, Summit Avenue<br />
Southwood, Farnborough<br />
Hampshire GU14 ONG<br />
英 国<br />
438B Alexandra Road<br />
#07-00 Alexandra Technopark<br />
Singapore 119968<br />
电 话 : 1-877-997-9199<br />
美 国 和 加 拿 大 境 外 : +1 512-437-7089<br />
电 子 信 箱 : info.ipnetworking_americas@nokia.com<br />
电 话 : 英 国 : +44 161 601 8908<br />
电 话 : 法 国 : +33 170 708 166<br />
电 子 信 箱 : info.ipnetworking_emea@nokia.com<br />
电 话 : +65 6588 3364<br />
电 子 信 箱 : info.ipnetworking_apac@nokia.com<br />
<strong>Nokia</strong> 客 户 支 援 中 心<br />
网 站 :<br />
电 子 信 箱 :<br />
美 洲<br />
电 话 :<br />
https://support.nokia.com/<br />
tac.support@nokia.com<br />
1-888-361-5030 或<br />
1-613-271-6721<br />
欧 洲<br />
电 话 : +44 (0) 125-286-8900<br />
传 真 : 1-613-271-8782 传 真 : +44 (0) 125-286-5666<br />
亚 太 地 区<br />
电 话 : +65-67232999<br />
传 真 : +65-67232897<br />
050602<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 3
4 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
目 录<br />
前 言 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19<br />
手 册 结 构 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19<br />
手 册 约 定 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19<br />
相 关 文 档 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 24<br />
1 报 警 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 25<br />
alert-config local-syslog . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 25<br />
alert-config mail . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27<br />
alert-config snmp-trap . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 29<br />
alert-config syslog . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 31<br />
show alert-config . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 33<br />
show alert-config local-syslog . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 35<br />
show alert-config mail . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 36<br />
show alert-config snmp-trap . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 37<br />
show alert-config syslog . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 38<br />
unset alert-config . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 39<br />
unset alert-config mail . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 40<br />
unset alert-config snmp-trap. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41<br />
unset alert-config syslog. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 42<br />
2 ARP 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 43<br />
arp . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 43<br />
arp timeout . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 45<br />
show arp . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 46<br />
show arp dynamic . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 48<br />
show arp proxy. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 49<br />
show arp static . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 50<br />
show arp timeout . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 51<br />
unset arp dynamic . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 52<br />
unset arp dynamic vlan,ethernet,channel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 53<br />
unset arp proxy . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 54<br />
unset arp proxy vlan,ethernet,channel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 55<br />
unset arp static. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 56<br />
unset arp static vlan,ethernet,channel. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 57<br />
3 攻 击 防 御 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 59<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 5
attack-defense . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 59<br />
attack-defense tcp-syn-cookie. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 61<br />
attack-defense threshold . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 62<br />
policy session-flood . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 63<br />
policy session-flood enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 65<br />
policy session-flood protocol . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 66<br />
show attack-defense. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 68<br />
show policy session-flood . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 71<br />
unset policy session-flood. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 72<br />
unset policy session-flood protocol . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 73<br />
4 AUX 接 口 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 75<br />
aux com2 enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 75<br />
aux com2 poll-interval . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 77<br />
service root-net-login enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 78<br />
service telnet,ssh,web port . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 79<br />
show aux . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 80<br />
show root-net-login. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 81<br />
show service port . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 82<br />
5 备 份 恢 复 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 83<br />
backup . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 83<br />
copy backup . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 85<br />
copy backup internal . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 86<br />
delete backup . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 87<br />
restore from . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 88<br />
restore from internal . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 89<br />
show backup . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 90<br />
6 CAM 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 91<br />
cam-table . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 91<br />
cam-table timeout . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 93<br />
show cam-table . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 94<br />
show cam-table timeout . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 96<br />
unset cam-table dynamic . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 97<br />
unset cam-table static . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 98<br />
7 配 置 文 件 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 99<br />
copy config internal . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 99<br />
copy config internal to active . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 101<br />
copy config to . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 102<br />
delete config . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 103<br />
import config from tftp . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 104<br />
6 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
import config from x/zmodem. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 105<br />
load config . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 106<br />
save config . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 107<br />
show config . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 108<br />
show config default . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 109<br />
show current-config. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 111<br />
8 调 试 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 113<br />
debug clear . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 113<br />
debug dump byte . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 114<br />
debug dump complex . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 115<br />
debug dump hook . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 116<br />
debug dump session . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 117<br />
debug file . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 118<br />
debug match . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 119<br />
debug show . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 121<br />
debug start . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 123<br />
debug stop . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 124<br />
9 默 认 策 略 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 125<br />
policy default inter-zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 125<br />
policy default intra-zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 127<br />
show policy default . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 128<br />
10 DST 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 129<br />
show current timezone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 129<br />
show timezone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 130<br />
timezone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 132<br />
timezone dst off . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 133<br />
timezone dst on default . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 134<br />
timezone dst on manual day-day . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 135<br />
timezone dst on manual day-week . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 136<br />
timezone dst on manual week-day . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 137<br />
timezone dst on manual week-week. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 138<br />
11 高 可 用 性 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 141<br />
auth . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 141<br />
auth password . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 142<br />
config check . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 143<br />
config sync . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 144<br />
config sync auto. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 145<br />
election . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 146<br />
encrypt . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 147<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 7
event-track . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 148<br />
event-track ethernet . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 149<br />
ha . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 150<br />
hotstandby switch. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 151<br />
interface . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 152<br />
ip address . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 153<br />
ip-track . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 154<br />
peer ip address . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 156<br />
rti session . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 157<br />
rti session default . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 158<br />
rti sync . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 159<br />
show ha . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 160<br />
time. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 162<br />
time benchmark. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 163<br />
time daily . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 164<br />
time sync . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 165<br />
unset ip-track. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 166<br />
unset rti session . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 167<br />
vfid . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 168<br />
12 接 口 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 169<br />
auto advertise on,off. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 169<br />
bind gateway tunnel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 170<br />
channel. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 171<br />
description. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 172<br />
floating ip address . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 173<br />
flow control on,off. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 175<br />
hold ethernet . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 176<br />
hold ethernet,channel. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 177<br />
interface ethernet . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 178<br />
ip address . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 179<br />
mac address . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 180<br />
mtu . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 181<br />
port mode access,trunk . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 182<br />
port trunk native vlan . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 183<br />
port vlan . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 184<br />
show GTB . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 185<br />
show interface . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 186<br />
show interface channel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 188<br />
show interface ethernet . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 190<br />
show interface tunnel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 192<br />
show interface vlan. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 194<br />
shutdown . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 196<br />
8 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
speed duplex . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 197<br />
tunnel. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 198<br />
unset bind gateway . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 199<br />
unset channel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 200<br />
unset floating ip address. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 201<br />
unset GTB . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 202<br />
unset hold ethernet . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 203<br />
unset hold ethernet,channel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 204<br />
unset ip address. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 205<br />
unset port trunk native . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 206<br />
unset port vlan . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 207<br />
unset shutdown . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 208<br />
unset tunnel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 209<br />
unset vlan . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 210<br />
vlan . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 211<br />
working-type . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 212<br />
13 IP 包 过 滤 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 213<br />
policy ip-filter enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 213<br />
policy ip-filter global . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 215<br />
policy ip-filter inter-zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 218<br />
policy ip-filter intra-zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 221<br />
policy ip-filter log . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 224<br />
policy ip-filter number . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 225<br />
policy ip-filter permit,deny . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 226<br />
policy ip-filter protocol . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 227<br />
policy ip-filter schedule . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 229<br />
policy ip-filter timeout . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 231<br />
show policy ip-filter . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 232<br />
show policy ip-filter intra-zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 233<br />
unset policy ip-filter . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 234<br />
unset policy ip-filter timeout,schedule. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 236<br />
14 IP-MAC 绑 定 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . 237<br />
policy ip-mac . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 237<br />
policy ip-mac enable,disable. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 239<br />
show policy ip-mac . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 240<br />
unset policy ip-mac . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 242<br />
15 语 言 设 置 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 243<br />
language . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 243<br />
show language . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 244<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 9
16 多 播 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 245<br />
dvmrp cache-lifetime . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 245<br />
dvmrp metric . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 246<br />
dvmrp on,off . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 247<br />
dvmrp pim . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 248<br />
dvmrp prune-lifetime . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 249<br />
dvmrp route . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 250<br />
dvmrp ttl. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 252<br />
igmp-snooping . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 253<br />
igmp-snooping interface-flags. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 254<br />
igmp-snooping version . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 255<br />
multicast cam-table. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 256<br />
policy multicast . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 257<br />
policy multicast allowed-zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 259<br />
policy multicast enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 260<br />
policy multicast number. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 261<br />
show dvmrp interface,neighbor,timer. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 262<br />
show dvmrp route,state . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 263<br />
show igmp-snooping state. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 265<br />
show policy multicast. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 266<br />
unset dvmrp route. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 268<br />
unset multicast cam-table . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 269<br />
unset policy multicast . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 270<br />
unset policy multicast allowed-zone. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 271<br />
17 地 址 转 换 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . 273<br />
policy dnat . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 273<br />
policy dnat enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 275<br />
policy dnat load-balancing. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 276<br />
policy dnat matching . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 278<br />
policy dnat number . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 280<br />
policy mip . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 281<br />
policy mip enable,disable. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 283<br />
policy mip matching . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 284<br />
policy mip number . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 287<br />
policy snat . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 288<br />
policy snat enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 290<br />
policy snat matching . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 291<br />
policy snat number . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 293<br />
show policy dnat . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 294<br />
show policy mip . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 296<br />
show policy snat . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 298<br />
unset policy dnat. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 300<br />
10 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset policy dnat matching. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 301<br />
unset policy mip . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 302<br />
unset policy mip matching . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 303<br />
unset policy snat . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 304<br />
unset policy snat matching . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 305<br />
18 非 IP 包 过 滤 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . 307<br />
policy non-ip-filter enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 307<br />
policy non-ip-filter global enable,disable. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 308<br />
policy non-ip-filter inter-zone enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . 310<br />
policy non-ip-filter intra-zone enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . 312<br />
policy non-ip-filter number . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 314<br />
policy non-ip-filter permit,deny. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 315<br />
policy non-ip-filter protocol. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 316<br />
policy non-ip-filter schedule . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 317<br />
show policy non-ip-filter . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 318<br />
show policy non-ip-filter global,inter-zone,intra-zone . . . . . . . . . . . . . . . . . . . 320<br />
show policy non-ip-filter intra-zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 322<br />
unset policy non-ip-filter . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 323<br />
unset policy non-ip-filter global,inter-zone,intra-zone . . . . . . . . . . . . . . . . . . . 324<br />
unset policy non-ip-filter intra-zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 325<br />
unset policy non-ip-filter schedule. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 326<br />
19 NTP 校 时 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 327<br />
ntp authentication enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 327<br />
ntp auto-syn . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 328<br />
ntp auto-syn adjust . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 330<br />
ntp auto-syn enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 331<br />
ntp server . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 332<br />
ntp synchronize . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 334<br />
time . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 335<br />
unset ntp server . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 336<br />
20 策 略 路 由 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 337<br />
matching . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 337<br />
policy route . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 340<br />
policy route enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 341<br />
show policy route. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 342<br />
unset matching. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 344<br />
unset policy route . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 346<br />
21 路 由 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 347<br />
route . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 347<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 11
oute load-balancing. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 349<br />
show route . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 351<br />
unset route. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 352<br />
unset route load-balancing . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 354<br />
22 服 务 配 置 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . 357<br />
halt . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 357<br />
reboot . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 358<br />
reset . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 359<br />
service . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 360<br />
service allow zone. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 361<br />
service auth . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 362<br />
show service port . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 363<br />
show service . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 364<br />
unset service . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 365<br />
23 会 话 限 制 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . 367<br />
clear session . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 367<br />
show session. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 369<br />
show session count . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 371<br />
24 SNMP 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 373<br />
show snmp . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 373<br />
show snmp community . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 374<br />
show snmp usm user . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 375<br />
snmp community read-only,read-write . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 376<br />
snmp contact. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 377<br />
snmp location . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 378<br />
snmp daemon on,off. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 379<br />
snmp usm user authNoPriv . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 380<br />
snmp usm user authPriv . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 382<br />
unset snmp community . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 384<br />
unset snmp usm user . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 385<br />
25 SSH 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 387<br />
import ssh authkeys . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 387<br />
show ssh hostkey . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 389<br />
show ssh server authentication . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 391<br />
show ssh server ciphers . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 392<br />
show ssh server key-regeneration-time . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 393<br />
show ssh server login-grace-time . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 394<br />
show ssh server protocol. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 395<br />
show ssh server server-key-bits . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 396<br />
12 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
ssh hostkey. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 397<br />
ssh server authentication . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 398<br />
ssh server ciphers . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 399<br />
ssh server key-regeneration-time. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 400<br />
ssh server login-grace-time . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 401<br />
ssh server protocol . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 402<br />
ssh server server-key-bits. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 403<br />
web generate ssl-certificate request . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 404<br />
web generate ssl-certificate self-signed . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 406<br />
web install ssl-certificate. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 408<br />
26 SYSLOG 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . 411<br />
copy log. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 411<br />
logging media . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 412<br />
logging media switch to . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 413<br />
logging policy . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 414<br />
show log . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 415<br />
show logfile. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 417<br />
storage media . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 418<br />
storage media format. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 419<br />
storage media state . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 420<br />
27 系 统 升 级 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 421<br />
delete patch . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 421<br />
delete system . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 423<br />
patch enable, disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 424<br />
package upgrade . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 426<br />
show patch . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 428<br />
show system-list . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 429<br />
system switch. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 430<br />
28 技 术 支 持 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 431<br />
copy technical-support file . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 431<br />
delete technical-support . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 432<br />
show technical-support . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 433<br />
technical-support . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 434<br />
29 超 时 设 置 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 435<br />
show timeout . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 435<br />
timeout . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 437<br />
timeout reset. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 438<br />
30 用 户 管 理 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 439<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 13
anner . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 439<br />
console timeout. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 440<br />
dns . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 441<br />
hostname . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 442<br />
license download . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 443<br />
license import . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 444<br />
lock . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 445<br />
password . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 446<br />
ping. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 448<br />
radius server . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 449<br />
show assetinfo . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 450<br />
show banner . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 452<br />
show dns . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 453<br />
show hostname . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 454<br />
show license . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 455<br />
show line . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 456<br />
show radius server . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 457<br />
show system info,status,time . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 458<br />
show system resource-utilization . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 459<br />
show user . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 460<br />
traceroute. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 462<br />
unset authserver . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 463<br />
unset dns . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 464<br />
unset license . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 465<br />
unset user . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 466<br />
unset user allowed-vsys. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 467<br />
user. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 468<br />
user allowed-vsys . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 470<br />
user description . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 471<br />
vty timeout . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 472<br />
31 VPN 证 书 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . 473<br />
delete vpn certificate . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 473<br />
generate certificate-request . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 475<br />
import vpn certificate . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 477<br />
show certificate . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 478<br />
32 VPN 策 略 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . 481<br />
policy . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 481<br />
policy global . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 482<br />
policy inter-zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 485<br />
policy intra-zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 488<br />
policy number . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 491<br />
14 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy protocol . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 492<br />
policy tunnel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 494<br />
show vpn policy . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 495<br />
show vpn policy global,inter-zone,intra-zone . . . . . . . . . . . . . . . . . . . . . . . . . . 497<br />
unset policy . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 498<br />
unset policy global,inter-zone,intra-zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 499<br />
unset policy protocol . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 500<br />
33 VPN 隧 道 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 501<br />
bind tunnel tunnel-interface . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 501<br />
nat-traversal auto enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 502<br />
nat-traversal manual enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 503<br />
show tunnel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 504<br />
show vpn-accel. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 505<br />
show vpn-debug. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 506<br />
show vpn-debug tunnel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 508<br />
tunnel dialup certificate . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 509<br />
tunnel dialup preshared-key . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 511<br />
tunnel enable,disable. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 513<br />
tunnel gateway certificate . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 514<br />
tunnel gateway preshared-key . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 516<br />
tunnel ike. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 518<br />
tunnel ike dpd . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 520<br />
tunnel ike dpd disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 521<br />
tunnel ike phase1 mode. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 522<br />
tunnel ike phase1 default . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 524<br />
tunnel ike phase2 mode. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 525<br />
tunnel ike phase2 default . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 527<br />
tunnel ike lifetime . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 528<br />
tunnel manual gateway . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 529<br />
tunnel xauth enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 532<br />
unset tunnel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 533<br />
unset tunnel auto,manual . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 534<br />
unset tunnel-interface tunnel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 535<br />
unset vpn-debug isakmp . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 536<br />
unset vpn-debug isakmp tunnel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 537<br />
vpn . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 538<br />
vpn-accel on,off . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 539<br />
vpn-debug ipsec. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 540<br />
vpn-debug isakmp . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 541<br />
vpn-debug isakmp tunnel . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 542<br />
34 VPN 用 户 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 543<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 15
copy vpn-user file . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 543<br />
create user file. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 545<br />
delete user file . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 546<br />
group . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 547<br />
group external auth-server. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 548<br />
group user . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 549<br />
import vpn user . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 550<br />
ippool . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 552<br />
show vpn group . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 553<br />
show vpn ippool . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 554<br />
show vpn user . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 555<br />
unset group user. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 556<br />
unset ippool. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 557<br />
unset user,group. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 558<br />
user enable,disable. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 559<br />
user ike-id fqdn,user-fqdn,asn1-dn,key-id . . . . . . . . . . . . . . . . . . . . . . . . . . . . 560<br />
user ike-id ipv4-address . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 562<br />
35 虚 拟 系 统 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . 565<br />
description. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 565<br />
hold vlan,channel,ethernet. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 566<br />
manage-ip-address vlan,channel,ethernet . . . . . . . . . . . . . . . . . . . . . . . . . . . . 567<br />
show vsys . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 568<br />
unset hold vlan,channel,ethernet . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 569<br />
unset vsys . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 570<br />
vsys . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 571<br />
vsys enable,disable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 572<br />
vsys resource-limit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 573<br />
36 安 全 域 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 575<br />
show zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 575<br />
unset zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 577<br />
unset zone based-layer2 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 578<br />
unset zone based-layer3 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 579<br />
zone . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 580<br />
zone based-layer2 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 581<br />
zone based-layer3 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 582<br />
zone description . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 583<br />
37 安 全 域 绑 定 命 令 . . . . . . . . . . . . . . . . . . . . . . . . . . . 585<br />
policy zone-binding . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 585<br />
policy zone-binding zone-ip. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 587<br />
policy zone-binding zone-mac. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 588<br />
16 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show policy zone-binding . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 589<br />
unset policy zone-binding . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 591<br />
unset policy zone-binding zone-ip . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 592<br />
unset policy zone-binding zone-mac . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 593<br />
术 语 表 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 595<br />
索 引 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 599<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 17
18 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
前 言<br />
本 手 册 专 为 网 络 管 理 员 而 编 写 , 包 含 了 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 的 安 装 和 使 用 信 息 。 防 火<br />
墙 的 安 装 和 维 护 需 要 由 有 经 验 的 技 术 人 员 或 者 <strong>Nokia</strong> 唯 一 指 定 的 服 务 提 供 商 来 进 行 。<br />
This preface provides the following information:<br />
• 手 册 结 构<br />
• 手 册 约 定<br />
• 相 关 文 档<br />
手 册 结 构<br />
本 手 册 由 以 下 章 节 和 附 录 构 成 :<br />
• 手 册 结 构 介 绍 了 命 令 的 相 关 信 息 和 使 用 防 火 墙 前 的 准 备 工 作 。<br />
• 第 1 章 , 报 警 命 令 到 第 37 章 , 安 全 域 绑 定 命 令 按 字 母 顺 序 列 出 了 所 有 的 命 令 。<br />
• 术 语 表 介 绍 了 通 过 命 令 行 配 置 和 管 理 防 火 墙 过 程 中 所 使 用 的 一 些 常 用 术 语 。<br />
• 索 引 按 字 母 顺 序 列 出 了 所 有 命 令 的 可 用 链 接 , 其 中 命 令 后 面 的 “*” 符 号 表 示 同 步<br />
该 命 令 的 配 置 信 息 。<br />
手 册 约 定<br />
下 面 的 几 个 小 节 介 绍 了 本 手 册 使 用 的 约 定 , 其 中 包 括 注 意 事 项 , 以 及 命 令 行 约 定 。<br />
注 意 事 项<br />
提 示<br />
注 意 部 分 描 述 了 用 户 需 要 特 别 注 意 的 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 19
命 令 行 约 定<br />
本 节 定 义 了 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 使 用 中 出 现 的 命 令 行 元 素 。 用 户 会 在 命 令 行 中 遇 到 下<br />
面 一 个 或 多 个 元 素 。<br />
表 1 命 令 行 约 定<br />
约 定<br />
命 令 元 素<br />
斜 体<br />
描 述 信 息<br />
此 必 选 元 素 通 常 是 产 品 的 名 字 或 其 他 短 语 词 汇 。 这 个 短 词 能 够 对<br />
<strong>Nokia</strong> 产 品 , 或 编 译 产 品 的 编 译 器 或 予 处 理 器 脚 本 起 到 提 示 作 用 。<br />
它 可 以 单 独 出 现 也 可 以 出 现 在 一 个 或 多 个 选 项 前 面 。 用 户 必 须 用 小<br />
写 字 母 正 确 拼 写 命 令 。<br />
命 令 行 参 数 采 用 斜 体 表 示 , 参 数 表 示 命 令 中 必 须 赋 予 实 际 值 的 部<br />
分 :<br />
show alert-config alert_name<br />
例 如 显 示 名 称 为 test 的 报 警 策 略 信 息 :<br />
show alert-config test<br />
粗 体 粗 体 表 示 章 节 标 题 或 命 令 关 键 字 。<br />
尖 括 号 尖 括 号 括 起 来 的 部 分 表 示 必 须 赋 值 的 参 数 。<br />
INTEGER <br />
例 如 , 赋 一 个 值 :<br />
INTEGER 60<br />
方 括 号 用 方 括 号 括 起 来 的 部 分 表 示 可 选 参 数 。<br />
clear cam-table [vlan vlan_id]<br />
例 如 :<br />
clear cam-table vlan 1<br />
竖 线 ( | ) 竖 线 分 隔 的 元 素 互 不 包 含 , 只 选 一 个 。<br />
arp timeout {default | timeout_value}<br />
为 下 面 命 令 中 的 互 斥 元 素 赋 值 :<br />
arp timeout default<br />
or<br />
arp timeout 200<br />
( . , ; + * - / ) 标 点 符 号 或 数 学 符 号 属 文 字 符 号 , 必 须 按 照 所 表 示 的 方 式 正 确 输<br />
入 。<br />
' 单 引 号 是 一 种 文 字 标 记 , 你 必 须 按 照 提 示 的 输 入 。<br />
WORD<br />
字 符 格 式 “WORD”, 取 值 范 围 只 能 是 字 母 、 数 字 、 下 划 线 和 英 文<br />
逗 号 。<br />
20 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
手 册 约 定<br />
表 1 命 令 行 约 定 (continued)<br />
约 定<br />
描 述 信 息<br />
INTEGER 数 字 格 式 “INTEGER”, 取 值 范 围 只 能 是 正 整 数 。<br />
x.x.x.x<br />
IPV4LIST<br />
HH:HH:HH:HH:HH:HH:HH<br />
IPV4RANGE 地 址 格 式 “x.x.x.x”, 每 个 点 分 隔 开 的 数 值 选 取 范 围<br />
是 0-255。<br />
IP 地 址 列 表 , 格 式 为 “x.x.x.x” 或 “x.x.x.x-x.x.x.x”。<br />
MAC 地 址 “HH:HH:HH:HH:HH:HH:HH”, 取 值 范 围 是<br />
00:00:00:00:00:00-FF:FF:FF:FF:FF:FF。<br />
YYYY-MM-DD 日 期 格 式 “YYYY-MM-DD”, 取 值 范 围 是 1971-01-01 至 2037-12-<br />
31。<br />
HH:MM:SS 表 示 小 时 : 分 钟 : 秒 , 取 值 范 围 是 00:00:00-23:59:59。<br />
表 2 常 用 命 令 集<br />
命 令 原 型<br />
命 令 解 释<br />
end 退 出 当 前 配 置 模 式 , 返 回 到 普 通 配 置 模 式 。<br />
exit 退 出 当 前 配 置 模 式 , 返 回 到 上 一 级 配 置 模 式 。<br />
list 列 出 当 前 配 置 模 式 下 的 所 有 命 令 。<br />
configure mode 进 入 全 局 配 置 模 式 。<br />
configure mode<br />
overwrite<br />
强 制 进 入 全 局 配 置 模 式 。<br />
连 接 方 式<br />
管 理 员 可 以 使 用 Console、 Telnet、 SSH 和 AUX 方 式 登 录 到 <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 , 进 行<br />
CLI 配 置 :<br />
• Console<br />
Console 是 <strong>IPSO</strong>-<strong>VN</strong> 设 备 的 控 制 台 接 口 。 管 理 主 机 可 以 通 过 其 接 口 登 录 到 命 令 行 来 管 理<br />
<strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 。 在 管 理 主 机 上 必 须 安 装 终 端 软 件 , 如 :Windows 系 统 的 超 级 终 端 程<br />
序 , Linux 系 统 的 Minicom 程 序 。<br />
终 端 软 件 的 配 置 如 下 :<br />
• -- 串 行 通 信 速 率 9600bps<br />
• --8 位<br />
• -- 无 奇 偶 校 验<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 21
• -- 无 流 量 控 制<br />
• Telnet<br />
Telnet 协 议 是 Internet 远 程 登 录 服 务 的 标 准 协 议 。 管 理 主 机 可 以 通 过 Telnet 可 用 链 接 登 录 到<br />
命 令 行 来 管 理 <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 。<br />
使 用 Telnet 协 议 远 程 管 理 <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 需 要 同 时 满 足 下 列 条 件 :<br />
• -- 管 理 主 机 上 需 要 安 装 Telnet 客 户 端 软 件<br />
• -- 保 持 网 络 畅 通 , 并 且 管 理 主 机 与 <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 可 以 进 行 TCP 互 联<br />
• -- <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 需 要 配 置 相 应 的 Telnet 服 务<br />
• SSH<br />
SSH(Secure Shell) 协 议 是 建 立 在 应 用 层 和 传 输 层 基 础 上 的 安 全 协 议 。 管 理 主 机 可 以 通 过<br />
SSH 可 用 链 接 登 录 到 命 令 行 来 管 理 <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 。<br />
使 用 SSH 协 议 远 程 管 理 <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 需 要 同 时 满 足 下 列 条 件 :<br />
• -- 管 理 主 机 上 需 要 安 装 SSHv1、 SSHv2 客 户 端 软 件<br />
• -- 保 持 网 络 畅 通 , 并 且 管 理 主 机 与 <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 可 以 进 行 TCP 互 联<br />
• -- <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 需 要 配 置 相 应 的 SSH 服 务<br />
• AUX<br />
AUX 端 口 为 异 步 端 口 , 主 要 用 于 远 程 配 置 , 也 可 以 用 于 拨 号 连 接 。<br />
配 置 模 式<br />
配 置 模 式 是 用 户 与 <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 之 间 进 行 命 令 行 配 置 的 交 互 窗 口 。<br />
• 普 通 配 置 模 式<br />
登 录 到 <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 后 , 所 在 的 根 目 录 即 为 普 通 配 置 模 式 。 在 该 模 式 中 , 可 以 对 某 一<br />
规 则 、 策 略 或 者 设 备 的 相 关 配 置 模 式 进 行 操 作 。 例 如 可 以 进 入 到 VLAN、 高 可 用 性 、 策<br />
略 路 由 (Policy Route)、 VPN 和 Vsys 等 配 置 模 式 。<br />
普 通 配 置 模 式 的 提 示 符 为 :<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root><br />
• 全 局 配 置 模 式<br />
登 录 到 <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 后 , 可 通 过 configure mode 命 令 进 入 全 局 配 置 模 式 。 在 该 模<br />
式 下 , 可 以 对 防 火 墙 的 规 则 、 设 备 的 资 源 等 相 关 操 作 进 行 配 置 。 例 如 : VLAN 和 虚 拟 防<br />
火 墙 (Vsys) 的 划 分 、 主 机 名 (Hostname) 的 更 改 , 以 及 对 规 则 策 略 的 添 加 或 删 除 等<br />
操 作 。<br />
全 局 配 置 模 式 的 提 示 符 为 :<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]<br />
• VLAN 配 置 模 式<br />
22 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
手 册 约 定<br />
在 全 局 配 置 模 式 下 , 可 以 输 入 vlan vlan_id 命 令 进 入 到 VLAN 配 置 模 式 。 在 该 模 式<br />
下 , 可 以 对 VLAN 等 相 关 操 作 进 行 配 置 。<br />
VLAN 配 置 模 式 的 提 示 符 为 :<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vlan1]<br />
• 接 口 配 置 模 式<br />
在 全 局 配 置 模 式 下 , 可 以 输 入 interface ethernet interface_id 命 令 进 入 到<br />
VLAN 配 置 模 式 。 在 该 模 式 下 , 可 以 对 VLAN 等 相 关 操 作 进 行 配 置 。<br />
接 口 配 置 模 式 的 提 示 符 为 : <strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]<br />
• HA 配 置 模 式<br />
在 全 局 配 置 模 式 下 , 可 以 输 入 ha 命 令 进 入 到 HA 配 置 模 式 。 在 该 模 式 下 , 可 以 对 HA<br />
的 相 关 操 作 进 行 配 置 。<br />
HA 配 置 模 式 的 提 示 符 为 :<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]<br />
• 策 略 路 由 配 置 模 式<br />
在 全 局 配 置 模 式 下 , 可 以 输 入 policy route policy_id 命 令 进 入 到 策 略 路 由 配 置 模<br />
式 。 在 该 模 式 下 , 可 以 对 策 略 路 由 的 相 关 操 作 进 行 配 置 。<br />
策 略 路 由 配 置 模 式 的 提 示 符 为 :<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-1]<br />
• VPN 配 置 模 式<br />
在 全 局 配 置 模 式 下 , 可 以 输 入 vpn 命 令 进 入 到 VPN 配 置 模 式 。 在 该 模 式 下 , 可 以 对<br />
VPN 的 相 关 操 作 进 行 配 置 。<br />
VPN 配 置 模 式 的 提 示 符 为 :<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]<br />
• Vsys Configuration Mode<br />
在 全 局 配 置 模 式 下 , 可 以 输 入 vsys name 命 令 进 入 到 Vsys 配 置 模 式 。 在 该 模 式 下 , 可<br />
以 对 Vsys 的 相 关 操 作 进 行 配 置 。<br />
Vsys 配 置 模 式 的 提 示 符 为 :<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vsys-1]<br />
管 理 级 别<br />
<strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 的 管 理 用 户 按 照 操 作 权 限 范 围 可 分 为 五 种 角 色 :<br />
• 根 管 理 员 (Root)<br />
• 根 系 统 管 理 员 (Administrator)<br />
• 根 系 统 审 计 员 (Auditor)<br />
• Vsys 管 理 员 (Vsys Administrator)<br />
• Vsys 审 计 员 (Vsys Auditor )<br />
命 令 结 构<br />
本 手 册 命 令 构 成 有 三 种 情 况 : 一 是 由 单 独 的 关 键 字 组 成 ; 二 是 关 键 字 与 关 键 字 的 组 合 ;<br />
三 是 关 键 字 与 参 数 的 组 合 。<br />
范 例 1: 关 键 字 halt<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 23
范 例 2: 关 键 字 组 合 show system info<br />
范 例 3: 关 键 字 与 参 数 组 合 hostname name<br />
特 性 说 明<br />
<strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 具 有 缩 写 、 提 示 以 及 Tab 键 命 令 补 齐 的 特 性 , 管 理 员 可 以 借 助 相 关 特 性<br />
来 配 置 命 令 。<br />
• 缩 写 特 性<br />
<strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 的 所 有 命 令 都 具 有 缩 写 输 入 的 特 性 , 以 简 化 复 杂 命 令 的 输 入 工 作 。<br />
例 如 :<br />
命 令 的 完 整 格 式 :configure mode<br />
命 令 的 完 整 格 式 : con pl<br />
• 提 示 特 性<br />
<strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 的 所 有 命 令 都 具 有 “?” 提 示 的 特 性 , 以 方 便 指 导 管 理 员 进 行 命 令 配<br />
置 。 用 户 可 以 输 入 “?” 来 显 示 当 前 模 式 下 的 所 有 命 令 列 表 , 或 者 在 命 令 配 置 的 过 程<br />
中 , 输 入 “?” 来 显 示 当 前 命 令 的 补 齐 说 明 。<br />
• Tab 键 命 令 补 齐<br />
<strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 的 所 有 命 令 都 具 有 Tab 键 命 令 补 齐 的 特 性 。 管 理 员 在 输 入 命 令 关 键 字 时<br />
可 以 引 用 Tab 键 , 如 果 只 有 唯 一 条 件 可 以 匹 配 , 则 补 齐 当 前 命 令 ; 如 果 不 是 唯 一 条 件 匹<br />
配 , 则 显 示 所 有 与 当 前 关 键 字 相 似 的 列 表 , 以 备 管 理 员 补 充 输 入 。<br />
相 关 文 档<br />
除 了 本 手 册 之 外 , 跟 本 产 品 相 关 的 文 档 介 绍 如 下 :<br />
• <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 用 户 指 南 — 介 绍 了 防 火 墙 的 有 关 配 置 和 维 护 信 息 。<br />
• <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 释 放 说 明 — 为 用 户 提 供 了 安 装 和 配 置 <strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 之 前 所 应 掌 握 的<br />
重 要 信 息 。<br />
24 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
1 报 警 命 令<br />
alert-config local-syslog<br />
使 用 alert-config local-syslog 命 令 修 改 本 地 SYSLOG 报 警 策 略 。 系 统 缺 省 设<br />
置 为 记 录 所 有 安 全 等 级 的 事 件 。<br />
命 令<br />
alert-config local-syslog internal level {any | none | secure_level} type {type_name | any |<br />
none}<br />
语 法<br />
internal 本 地 特 殊 策 略 名 称 , 在 本 命 令 中 表 示 本 地 SYSLOG 策 略 。<br />
level 表 示 设 置 事 件 的 安 全 等 级 。<br />
any | none<br />
secure_level<br />
type_name<br />
any | none<br />
• any— 表 示 设 置 所 有 安 全 等 级<br />
• none— 表 示 不 设 置 安 全 等 级<br />
事 件 的 安 全 等 级 列 表 , 如 LOG_ALERT, LOG_ERR( 参 见 表 3,“ 事<br />
件 安 全 等 级 列 表 ” )。 格 式 为 WORD。<br />
模 块 类 型 列 表 , 如 LOG_SYSTEM,LOG_MANAGE,LOG_ACCESS,<br />
LOG_APPLICATION。<br />
• any— 表 示 设 置 所 有 模 块 的 类 型<br />
• none— 表 示 不 设 置 模 块 的 类 型<br />
Table 3 事 件 安 全 等 级 列 表<br />
标 识 安 全 等 级 类 型 描 述 信 息<br />
LOG_EMERG Emergency 出 现 紧 急 情 况 使 得 该 系 统 不 可 用<br />
LOG_ALERT Alert 需 要 马 上 采 取 行 动<br />
LOG_CRIT Critical 关 键 情 况<br />
LOG_ERR Error 错 误 情 况<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 25
报 警 命 令<br />
Table 3 事 件 安 全 等 级 列 表<br />
标 识 安 全 等 级 类 型 描 述 信 息<br />
LOG_WARNING Warning 警 告 情 况<br />
LOG_NOTICE Notification 常 规 但 十 分 重 要 的 情 况<br />
LOG_INFO Information 信 息 报 文<br />
LOG_DEBUG Debugging 调 试 报 文<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 修 改 本 地 SYSLOG 报 警 策 略 。 当 出 现 Critical 和 Error 报 警 事 件 时 , 将 事 件 发 送 给<br />
本 地 SYSLOG 服 务 器 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]alert-config local-syslog internal level<br />
LOG_CRIT,LOG_ERR type any<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show alert-config local-syslog 显 示 本 地 SYSLOG 报 警 策 略 。<br />
26 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
alert-config mail<br />
alert-config mail<br />
使 用 alert-config mail 命 令 添 加 邮 件 报 警 策 略 。 配 置 成 功 后 , 防 火 墙 以 邮 件 形 式<br />
将 防 火 墙 事 件 发 送 给 指 定 的 接 收 者 。<br />
命 令<br />
alert-config mail alert_name server {ip_address | domain_name} port sender sender [user<br />
account_name password {simple | cipher} password] subscriber mail1,mail2… interval<br />
sent_cycle level {any | none | secure_level} type {type_name | any | none}<br />
语 法<br />
alert_name<br />
ip_address<br />
domain_name<br />
port<br />
sender<br />
策 略 名 称 , 格 式 为 WORD。<br />
邮 件 接 收 服 务 器 的 IP 地 址 , 格 式 为 x.x.x.x。<br />
邮 件 接 收 服 务 器 的 域 名 地 址 , 格 式 为 WORD。<br />
邮 件 接 收 服 务 器 的 端 口 , 格 式 为 INTEGER。<br />
发 送 者 邮 件 地 址 列 表 , 格 式 为 WORD。<br />
user 表 示 邮 件 将 以 认 证 形 式 发 送 ; 反 之 , 表 示 邮 件 将 以 匿 名 形 式 发 送 。<br />
account_name<br />
发 送 者 帐 号 , 格 式 为 WORD。<br />
simple 明 文 格 式 。 表 示 参 数 password 将 以 明 文 格 式 保 存 。<br />
cipher<br />
password<br />
mail<br />
密 文 格 式 ( 只 有 在 系 统 恢 复 时 自 动 转 换 密 码 为 密 文 格 式 。 在 用 户 配 置 密 码<br />
时 不 建 议 使 用 密 文 格 式 ) 。 表 示 password 是 加 密 之 后 的 字 符 串 , 仅 用 于<br />
系 统 恢 复 。<br />
发 送 者 口 令 , 格 式 为 WORD。<br />
接 收 者 的 邮 件 地 址 列 表 , 格 式 为 WORD。<br />
interval 表 示 设 置 报 警 邮 件 的 发 送 周 期 。<br />
sent_cycle<br />
周 期 值 , 以 秒 为 单 位 , 格 式 为 INTEGER。<br />
level 表 示 设 置 事 件 的 安 全 等 级 。<br />
any | none<br />
secure_level<br />
• any— 表 示 设 置 所 有 安 全 等 级<br />
• none— 表 示 不 设 置 安 全 等 级<br />
事 件 的 安 全 等 级 列 表 , 如 LOG_ALERT, LOG_ERR( 参 见 表 3,“ 事 件 安<br />
全 等 级 列 表 ” )。 格 式 为 WORD。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 27
报 警 命 令<br />
type_name<br />
any | none<br />
模 块 类 型 列 表 , 如 LOG_SYSTEM,LOG_MANAGE,LOG_ACCESS,<br />
LOG_APPLICATION。<br />
• any— 表 示 设 置 所 有 模 块 的 类 型<br />
• none— 表 示 不 设 置 模 块 的 类 型<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 邮 件 报 警 策 略 test, 要 求 对 发 送 者 的 帐 号 (username) 和 口 令 (passwd) 进<br />
行 认 证 。 当 出 现 Warning 和 Debugging 报 警 事 件 时 , 防 火 墙 会 通 过 smtp.163.com 服 务 器<br />
将 防 火 墙 事 件 发 送 给 test1@163.com 和 test2@163.com。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]alert-config mail test server smtp.163.com 25<br />
sender test@163.com user username password simple passwd subscriber<br />
test1@163.com,test2@163.com interval 60 level LOG_WARNING,LOG_DEBUG<br />
type none<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show alert-config mail 显 示 所 有 的 邮 件 报 警 策 略 。<br />
unset alert-config mail 删 除 邮 件 报 警 策 略 。<br />
28 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
alert-config snmp-trap<br />
alert-config snmp-trap<br />
使 用 alert-config snmp-trap 命 令 添 加 SNMP Trap 报 警 策 略 。 配 置 成 功 后 , 防 火<br />
墙 将 事 件 发 送 给 指 定 的 SNMP 客 户 终 端 。<br />
命 令<br />
alert-config snmp-trap alert_name {v1 | v2c} trap_address1,trap_address2... [{v1 | v2c}<br />
trap_address1,trap_address2...] level {any | none | secure_level} type {type_name | any |<br />
none}<br />
语 法<br />
alert_name<br />
v1 | v2c<br />
策 略 名 称 , 格 式 为 WORD。<br />
• v1— 版 本 1, 表 示 使 用 v1 版 本 格 式 发 送 事 件<br />
• v2c— 版 本 2, 表 示 使 用 v2c 版 本 格 式 发 送 事 件<br />
trap_address v1 或 v2c 的 接 收 地 址 列 表 , 格 式 为 x.x.x.x。 最 多 可 以 配 置 32 个 Trap 服 务 器 地 址 。<br />
level 表 示 设 置 事 件 的 安 全 等 级 。<br />
any | none<br />
secure_level<br />
type_name<br />
any | none<br />
• any— 表 示 设 置 所 有 安 全 等 级<br />
• none— 表 示 不 设 置 安 全 等 级<br />
事 件 的 安 全 等 级 列 表 , 如 LOG_ALERT, LOG_ERR( 参 见 表 3,“ 事 件 安 全 等 级 列<br />
表 ” )。 格 式 为 WORD。<br />
模 块 类 型 列 表 , 如 LOG_SYSTEM,LOG_MANAGE,LOG_ACCESS,<br />
LOG_APPLICATION。<br />
• any— 表 示 设 置 所 有 模 块 的 类 型<br />
• none— 表 示 不 设 置 模 块 的 类 型<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 1. 添 加 SNMP Trap 报 警 策 略 ( 要 求 为 v1 版 本 )。 当 出 现 Emergency 和 Alert 报 警 事<br />
件 时 , 防 火 墙 将 以 V1 版 本 的 格 式 发 送 给 接 收 端 trap 地 址 192.168.1.101。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]alert-config snmp-trap test v1 192.168.1.101<br />
level LOG_ALERT,LOG_ERERG type any<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 29
报 警 命 令<br />
范 例 2. 添 加 SNMP Trap 报 警 策 略 ( 要 求 v1 和 v2c 版 本 )。 当 出 现 Emergency 和 Alert 报<br />
警 事 件 时 , 防 火 墙 将 以 v1 版 本 的 格 式 发 送 给 接 收 端 trap 地 址 192.168.1.199, 以 v2c 版<br />
本 的 格 式 发 送 给 接 收 端 trap 地 址 192.168.1.111。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]alert-config snmp-trap test v1 192.168.1.199<br />
v2c 192.168.1.111 level LOG_ALERT,LOG_ERERG type none<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show alert-config snmp-trap 显 示 SNMP Trap 报 警 策 略 。<br />
unset alert-config snm-ptrap 删 除 SNMP Trap 报 警 策 略 。<br />
30 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
alert-config syslog<br />
alert-config syslog<br />
使 用 alert-config syslog 命 令 添 加 SYSLOG 报 警 策 略 。 配 置 成 功 后 , 防 火 墙 将 事<br />
件 发 送 给 指 定 的 SYSLOG 服 务 器 。<br />
命 令<br />
alert-config syslog alert_name server ip_address port level {any | none | secure_level}<br />
{simple | full} type {type_name | any | none}<br />
语 法<br />
alert_name<br />
ip_address<br />
port<br />
策 略 名 称 , 格 式 为 WORD。<br />
SYSLOG 服 务 器 的 IP 地 址 , 格 式 为 x.x.x.x。<br />
SYSLOG 服 务 器 的 端 口 , 格 式 为 INTEGER。<br />
level 表 示 设 置 事 件 的 安 全 等 级 。<br />
any | none<br />
secure_level<br />
• any— 表 示 设 置 所 有 安 全 等 级<br />
• none— 表 示 不 设 置 安 全 等 级<br />
事 件 的 安 全 等 级 列 表 , 如 LOG_ALERT, LOG_ERR( 参 见 表 3,“ 事 件<br />
安 全 等 级 列 表 ” )。 格 式 为 WORD。<br />
simple | full 事 件 输 出 格 式 。<br />
• simple— 部 分 输 出 , 表 示 部 分 输 出 头 事 件<br />
• full— 完 整 输 出 , 表 示 将 整 条 事 件 完 整 的 输 出 , 包 括 事 件 头 和 事 件 内 容<br />
type_name<br />
any | none<br />
模 块 类 型 列 表 , 如 LOG_SYSTEM,LOG_MANAGE,LOG_ACCESS,<br />
LOG_APPLICATION。<br />
• any— 表 示 设 置 所 有 模 块 的 类 型<br />
• none— 表 示 不 设 置 模 块 的 类 型<br />
说 明<br />
当 使 用 alert-config syslog 命 令 时 , 关 键 字 "full | simple" 的 详 细 输 出 格 式 请 见 如<br />
下 说 明 :<br />
1. 完 整 输 出 (full) 的 格 式 :<br />
time+FW+level+mod+evid+rpt+msg<br />
注 释 : 时 间 + 主 机 名 称 @Vsys 名 称 + 事 件 等 级 + 事 件 ID+ 重 复 次 数 + 事 件 内 容<br />
【 举 例 】 Oct 22 15:28:07 <strong>Nokia</strong>@root [LOG_DEBUG] nsh[4]:1027 repeat:2 User<br />
executed command:"show current timezone" vsys0<br />
2. 部 分 输 出 (simple) 的 格 式 :<br />
time+FW+level+mod+evid<br />
注 释 : 时 间 + 主 机 名 称 @Vsys 名 称 + 事 件 等 级 + 事 件 ID<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 31
报 警 命 令<br />
【 举 例 】 Oct 22 15:28:07 <strong>Nokia</strong>@root [LOG_DEBUG] nsh[4]:1027<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 SYSLOG 报 警 策 略 ( 要 求 为 完 整 输 出 格 式 )。 当 出 现 Critical 和 Error 报 警 事<br />
件 时 , 防 火 墙 将 以 完 整 输 出 的 格 式 发 送 给 SYSLOG 服 务 器 192.168.1.102。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]alert-config syslog test server 192.168.1.102<br />
300 level LOG_CRIT,LOG_ERR full type none<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show alert-config syslog 显 示 SYSLOG 报 警 策 略 。<br />
unset alert-config syslog 删 除 SYSLOG 报 警 策 略 。<br />
32 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show alert-config<br />
show alert-config<br />
使 用 show alert-config 命 令 显 示 报 警 策 略 。<br />
命 令<br />
show alert-config [alert_name]<br />
语 法<br />
alert_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
说 明<br />
1. 如 果 指 定 alert_name 参 数 , 表 示 显 示 指 定 的 报 警 策 略 信 息 ; 如 果 不 指 定 alert_name 参<br />
数 , 表 示 显 示 所 有 的 报 警 策 略 。<br />
2. 在 返 回 结 果 中 , 用 “0” 代 表 不 记 录 该 等 级 事 件 ,“1” 代 表 记 录 该 等 级 事 件 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 test 策 略 的 报 警 策 略 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show alert-config test<br />
【 返 回 结 果 】<br />
type<br />
name<br />
SMTP<br />
test<br />
emerg alert critc err warn noti info debug<br />
0 0 0 0 1 0 0 1<br />
ServerAddr: smtp.163.com<br />
Port: 25<br />
MailSender: test@163.com<br />
verify:<br />
true<br />
Receiver:<br />
test1@163.com<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 33
报 警 命 令<br />
Receiver:<br />
test2@163.com<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show alert-config local-config 显 示 本 地 SYSLOG 报 警 策 略 。<br />
show alert-config email 显 示 邮 件 报 警 策 略 。<br />
show alert-config snmp-trap 显 示 SNMP Trap 报 警 策 略 。<br />
show alert-config syslog 显 示 SYSLOG 报 警 策 略 。<br />
34 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show alert-config local-syslog<br />
show alert-config local-syslog<br />
使 用 show alert-config local-syslog 命 令 显 示 本 地 SYSLOG 报 警 策 略 。<br />
命 令<br />
show alert-config local-syslog<br />
说 明<br />
在 返 回 结 果 中 , 用 “0” 代 表 不 记 录 该 等 级 事 件 ,“1” 代 表 记 录 该 等 级 事 件 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 本 地 的 SYSLOG 报 警 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show alert-config local-syslog<br />
【 返 回 结 果 】<br />
Type Name emerg alert critc err warn noti<br />
info debu<br />
[Local Syslog] internal 1 1 1 1 1 1 1<br />
1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
alert-config local-syslog 修 改 本 地 SYSLOG 报 警 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 35
报 警 命 令<br />
show alert-config mail<br />
使 用 show alert-config mail 命 令 显 示 所 有 的 邮 件 报 警 策 略 。<br />
命 令<br />
show alert-config mail<br />
说 明<br />
在 返 回 结 果 中 , 用 “0” 代 表 不 记 录 该 等 级 事 件 ,“1” 代 表 记 录 该 等 级 事 件 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 所 有 的 邮 件 报 警 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show alert-config mail<br />
【 返 回 结 果 】<br />
Alarm configuration info:<br />
Type Name emerg alert critc err warn noti info debug<br />
[SMTP] test 0 0 0 0 1 0 0 1<br />
[SMTP] test4 0 0 0 0 1 0 0 1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
alert-config mail 添 加 邮 件 报 警 策 略 。<br />
unset alert-config mail 删 除 邮 件 报 警 策 略 。<br />
36 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show alert-config snmp-trap<br />
show alert-config snmp-trap<br />
使 用 show alert-config snmp-trap 命 令 显 示 所 有 的 SNMP Trap 报 警 策 略 。<br />
命 令<br />
show alert-config snmp-trap<br />
说 明<br />
在 返 回 结 果 中 , 用 “0” 代 表 不 记 录 该 等 级 事 件 ,“1” 代 表 记 录 该 等 级 事 件 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 所 有 的 SNMP Trap 报 警 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show alert-config snmp-trap<br />
【 返 回 结 果 】<br />
Alarm configuration info:<br />
Type Name emerg alert critc err warn noti info debug<br />
[SNMP Trap] test1 1 1 0 0 0 0 0 0<br />
[SNMP Trap] vv 0 0 0 0 0 0 0 0<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
alert-config snmp-trap 添 加 SNMP Trap 报 警 策 略 。<br />
unset alert-config snmp-trap 删 除 SNMP Trap 报 警 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 37
报 警 命 令<br />
show alert-config syslog<br />
使 用 show alert-config syslog 命 令 显 示 所 有 的 SYSLOG 报 警 策 略 。<br />
命 令<br />
show alert-config syslog<br />
说 明<br />
在 返 回 结 果 中 , 用 “0” 代 表 不 记 录 该 等 级 事 件 ,“1” 代 表 记 录 该 等 级 事 件 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 所 有 的 SYSLOG 报 警 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show alert-config syslog<br />
【 返 回 结 果 】<br />
Alarm configuration info:<br />
Type Name emerg alert critc err warn noti info debug<br />
[Syslog] test2 0 0 0 0 1 1 0 0<br />
[Syslog] test3 1 1 0 1 0 0 0 0<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
alert-config syslog 添 加 SYSLOG 报 警 策 略 。<br />
unset alert-config syslog 删 除 SYSLOG 报 警 策 略 。<br />
38 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset alert-config<br />
unset alert-config<br />
使 用 unset alert-config 命 令 删 除 报 警 策 略 。<br />
命 令<br />
unset alert-config [alert_name]<br />
语 法<br />
alert_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
说 明<br />
如 果 指 定 alert_name 参 数 , 表 示 删 除 指 定 的 报 警 策 略 。 如 果 不 指 定 alert_name 参 数 , 表<br />
示 删 除 所 有 的 报 警 策 略 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 test 策 略 的 报 警 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset alert-config test<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset alert-config email 删 除 邮 件 报 警 策 略 。<br />
unset alert-config snmp-trap 删 除 SNMP Trap 报 警 策 略 。<br />
unset alert-config syslog 删 除 SYSLOG 报 警 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 39
报 警 命 令<br />
unset alert-config mail<br />
使 用 unset alert-config mail 命 令 删 除 所 有 的 邮 件 报 警 策 略 。<br />
命 令<br />
unset alert-config mail<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 所 有 的 邮 件 报 警 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset alert-config mail<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
alert-config mail 添 加 邮 件 报 警 策 略 。<br />
show alert-config mail 显 示 邮 件 报 警 策 略 。<br />
40 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset alert-config snmp-trap<br />
unset alert-config snmp-trap<br />
使 用 unset alert-config snmp-trap 命 令 删 除 所 有 的 SNMP Trap 报 警 信 息 。<br />
命 令<br />
unset alert-config snmp-trap<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 所 有 的 SNMP Trap 报 警 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset alert-config snmp-trap<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
alert-config snmp-trap 添 加 SNMP Trap 报 警 策 略 。<br />
show alert-config snmp-trap 显 示 SNMP Trap 报 警 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 41
报 警 命 令<br />
unset alert-config syslog<br />
使 用 unset alert-config syslog 命 令 删 除 所 有 的 SYSLOG 报 警 策 略 。<br />
命 令<br />
unset alert-config syslog<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 所 有 的 SYSLOG 报 警 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset alert-config syslog<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
alert-config syslog 添 加 SYSLOG 报 警 策 略 。<br />
show alert-config syslog 显 示 SYSLOG 报 警 策 略 。<br />
42 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
2 ARP 命 令<br />
arp<br />
使 用 arp 命 令 在 特 定 接 口 上 添 加 静 态 或 代 理 ARP ( 地 址 解 析 协 议 ) 表 项 。<br />
命 令<br />
arp [proxy] {vlan | ethernet | channel } interface_id ip_address mac_address<br />
语 法<br />
proxy 可 选 关 键 字 , 表 示 添 加 ARP 代 理 类 型 的 表 项 。<br />
vlan | ethernet |<br />
channel<br />
• vlan—VLAN 接 口<br />
• ethernet— 以 太 网 接 口<br />
• channel— 以 太 网 通 道<br />
interface_id 接 口 标 识 。<br />
1. 如 果 设 置 为 vlan 类 型 , interface_id 的 格 式 为 INTEGER。<br />
2. 如 果 设 置 为 ethernet 类 型 , interface_id 的 格 式 为 WORD。<br />
3. 如 果 设 置 为 channel 类 型 , interface_id 的 格 式 为 INTEGER。<br />
ip_address<br />
mac_address<br />
IP 地 址 , 格 式 为 x.x.x.x。<br />
MAC 地 址 , 格 式 为 HH:HH:HH:HH:HH:HH。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 43
ARP 命 令<br />
范 例 . 在 VLAN1 下 添 加 静 态 ARP 表 项 , 指 定 IP 地 址 为 192.168.1.100, MAC 地 址 为<br />
00:00:00:00:22:33。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]arp vlan 1 192.168.1.100 00:00:00:00:22:33<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show arp proxy 显 示 代 理 ARP 表 项 。<br />
show arp static 显 示 静 态 ARP 表 项 。<br />
unset arp proxy 删 除 代 理 ARP 表 项 。<br />
unset arp static 删 除 静 态 ARP 表 项 。<br />
unset arp static vlan,ethernet,channel 删 除 指 定 接 口 中 的 静 态 ARP 表 项 。<br />
44 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
arp timeout<br />
arp timeout<br />
使 用 arp timeout 命 令 在 指 定 接 口 上 设 置 动 态 ARP 表 项 的 超 时 值 。<br />
命 令<br />
arp {vlan | ethernet | channel } interface_id timeout {timeout_value | default}<br />
语 法<br />
vlan | ethernet |<br />
channel<br />
• vlan—VLAN 接 口<br />
• ethernet— 以 太 网 接 口<br />
• channel— 以 太 网 通 道<br />
interface_id 接 口 标 识 。<br />
1. 如 果 设 置 为 vlan 类 型 , interface_id 的 格 式 为 INTEGER。<br />
2. 如 果 设 置 为 ethernet 类 型 , interface_id 的 格 式 为 WORD。<br />
3. 如 果 设 置 为 channel 类 型 , interface_id 的 格 式 为 INTEGER。<br />
timeout 表 示 动 态 ARP 表 条 目 的 超 时 时 间 。<br />
timeout_value<br />
超 时 时 间 值 , 单 位 为 秒 , 格 式 为 INTEGER。<br />
default 缺 省 值 为 14400 秒 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 在 VLAN1 下 设 置 ARP 表 项 为 默 认 超 时 值 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]arp vlan 1 timeout default<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show arp timeout 显 示 所 有 接 口 的 ARP 表 项 超 时 值 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 45
ARP 命 令<br />
show arp<br />
使 用 show arp 命 令 显 示 当 前 系 统 所 有 的 ARP 表 项 。<br />
命 令<br />
show arp [{vlan | ethernet | channel } interface_id]<br />
语 法<br />
vlan | ethernet |<br />
channel<br />
• vlan—VLAN 接 口<br />
• ethernet— 以 太 网 接 口<br />
• channel— 以 太 网 通 道<br />
interface_id 接 口 标 识 。<br />
1. 如 果 设 置 为 vlan 类 型 , interface_id 的 格 式 为 INTEGER。<br />
2. 如 果 设 置 为 ethernet 类 型 , interface_id 的 格 式 为 WORD。<br />
3. 如 果 设 置 为 channel 类 型 , interface_id 的 格 式 为 INTEGER。<br />
说 明<br />
如 果 只 输 入 show arp 命 令 , 表 示 显 示 所 有 ARP 表 项 ; 否 则 , 表 示 显 示 指 定 接 口 中 的<br />
ARP 表 项 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 VLAN1 下 的 ARP 表 项 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show arp vlan 1<br />
【 返 回 结 果 】<br />
IP Address Hardware Address Type State Living_time (s) Interface<br />
40.1.1.30 00:16:35:74:16:B8 dynamic REACHABLE 16 Vlan1<br />
46 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show arp<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
arp 添 加 静 态 或 代 理 ARP 表 项 。<br />
unset arp static 删 除 静 态 ARP 表 项 。<br />
unset arp static vlan,ethernet,channel 删 除 指 定 接 口 中 的 静 态 ARP 表 项 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 47
ARP 命 令<br />
show arp dynamic<br />
使 用 show arp dynamic 命 令 显 示 动 态 ARP 表 项 。<br />
命 令<br />
show arp dynamic<br />
语 法<br />
dynamic 动 态 ARP 表 项 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 当 前 系 统 下 的 动 态 ARP 表 项 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show arp dynamic<br />
【 返 回 结 果 】<br />
IP Address Hardware Address Type State Interface<br />
10.3.1.34 00:1B:78:7F:E0:70 dynamic REACHABLE Vlan10<br />
10.3.1.32 00:1B:78:7F:DD:02 dynamic REACHABLE Vlan10<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset arp dynamic 删 除 动 态 ARP 表 项 。<br />
unset arp dynamic vlan,ethernet,channel 删 除 指 定 接 口 中 的 动 态 ARP 表 项 。<br />
48 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show arp proxy<br />
show arp proxy<br />
使 用 show arp proxy 命 令 显 示 代 理 ARP 表 项 。<br />
命 令<br />
show arp proxy<br />
语 法<br />
proxy 代 理 ARP 表 项 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 当 前 系 统 下 的 代 理 ARP 表 项 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show arp proxy<br />
【 返 回 结 果 】<br />
IP Address Hardware Address Type State Living_time (s) Interface<br />
40.1.1.254 00:12:11:22:33:EE proxy - - Vlan1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
arp 设 置 ARP 表 项 。<br />
unset arp proxy 删 除 所 有 代 理 ARP 表 项 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 49
ARP 命 令<br />
show arp static<br />
使 用 show arp static 命 令 显 示 静 态 ARP 表 项 。<br />
命 令<br />
show arp static<br />
语 法<br />
static 静 态 ARP 表 项 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 当 前 系 统 下 的 静 态 ARP 表 项 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show arp static<br />
【 返 回 结 果 】<br />
IP Address Hardware Address Type State Interface<br />
10.3.1.34 00:1B:78:7F:E0:70 static REACHABLE Vlan10<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
arp 添 加 静 态 或 代 理 ARP 表 项 。<br />
unset arp static 删 除 静 态 ARP 表 项 。<br />
unset arp static vlan,ethernet,channel 删 除 指 定 接 口 中 的 静 态 ARP 表 项 。<br />
50 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show arp timeout<br />
show arp timeout<br />
使 用 show arp timeout 命 令 显 示 所 有 接 口 的 ARP 表 项 的 超 时 值 。<br />
命 令<br />
show arp timeout<br />
语 法<br />
timeout 表 示 动 态 ARP 表 项 的 超 时 值 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 所 有 接 口 的 ARP 表 项 超 时 值 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show arp timeout<br />
【 返 回 结 果 】<br />
Vlan1 14400 s<br />
Vlan2 14400 s<br />
Vlan10 14400 s<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
arp timeout 添 加 ARP 表 项 的 超 时 值 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 51
ARP 命 令<br />
unset arp dynamic<br />
使 用 unset arp dynamic 命 令 删 除 所 有 动 态 ARP 表 项 。<br />
命 令<br />
unset arp dynamic [ip_address]<br />
语 法<br />
dynamic 动 态 ARP 表 项 。<br />
ip_address IP 地 址 。 格 式 为 x.x.x.x。 表 示 删 除 指 定 IP 地 址 的 动 态 ARP 表 项 。<br />
说 明<br />
如 果 指 定 ip_address 参 数 , 表 示 删 除 指 定 IP 地 址 的 动 态 ARP 表 项 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 所 有 动 态 ARP 表 项 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset arp dynamic<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
arp 添 加 静 态 或 代 理 ARP 表 项 。<br />
show arp dynamic 显 示 动 态 ARP 表 项 。<br />
unset arp dynamic vlan ,ethernet,channel 删 除 指 定 接 口 中 的 动 态 ARP 表 项 。<br />
52 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset arp dynamic vlan,ethernet,channel<br />
unset arp dynamic vlan,ethernet,channel<br />
使 用 unset arp dynamic vlan,ethernet,channel 命 令 删 除 指 定 接 口 中 的 动 态<br />
ARP 表 项 。<br />
命 令<br />
unset arp dynamic {vlan| ethernet |channel} interface_id<br />
语 法<br />
dynamic 动 态 ARP 表 项 。<br />
vlan| ethernet |<br />
channel<br />
• vlan—VLAN 接 口<br />
• ethernet— 以 太 网 接 口<br />
• channel— 以 太 网 通 道<br />
interface_id 接 口 标 识 。<br />
1. 如 果 设 置 为 vlan 类 型 , interface_id 的 格 式 为 INTEGER。<br />
2. 如 果 设 置 为 ethernet 类 型 , interface_id 的 格 式 为 WORD。<br />
3. 如 果 设 置 为 channel 类 型 , interface_id 的 格 式 为 INTEGER。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 VLAN1 接 口 中 的 动 态 ARP 表 项 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset arp dynamic vlan 1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
arp 添 加 静 态 或 代 理 ARP 表 项 。<br />
show arp dynamic 显 示 动 态 ARP 表 项 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 53
ARP 命 令<br />
unset arp proxy<br />
使 用 unset arp proxy 命 令 删 除 所 有 代 理 ARP 表 项 。<br />
命 令<br />
unset arp proxy [ip_address]<br />
语 法<br />
proxy 代 理 ARP 表 项 。<br />
ip_address IP 地 址 。 格 式 为 x.x.x.x。 表 示 删 除 指 定 IP 地 址 的 代 理 ARP 表 项 。<br />
说 明<br />
如 果 选 择 ip_address 参 数 , 表 示 删 除 指 定 IP 地 址 的 代 理 ARP 表 项 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 所 有 代 理 ARP 表 项 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset arp proxy<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
arp 添 加 静 态 或 代 理 ARP 表 项 。<br />
show arp proxy 显 示 代 理 ARP 表 项 。<br />
54 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset arp proxy vlan,ethernet,channel<br />
unset arp proxy vlan,ethernet,channel<br />
使 用 unset arp dynamic vlan,ethernet,channel 命 令 删 除 指 定 接 口 中 的 代 理<br />
ARP 表 项 。<br />
命 令<br />
unset arp proxy {vlan| ethernet |channel} interface_id<br />
语 法<br />
proxy 代 理 ARP 表 项 。<br />
vlan| ethernet |<br />
channel<br />
• vlan—VLAN 接 口<br />
• ethernet— 以 太 网 接 口<br />
• channel— 以 太 网 通 道<br />
interface_id 接 口 标 识 。<br />
1. 如 果 设 置 为 vlan 类 型 , interface_id 的 格 式 为 INTEGER。<br />
2. 如 果 设 置 为 ethernet 类 型 , interface_id 的 格 式 为 WORD。<br />
3. 如 果 设 置 为 channel 类 型 , interface_id 的 格 式 为 INTEGER。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 VLAN1 接 口 中 的 代 理 ARP 表 项 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset arp proxy vlan 1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
arp 添 加 静 态 或 代 理 ARP 表 项 。<br />
show arp proxy 显 示 代 理 ARP 表 项 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 55
ARP 命 令<br />
unset arp static<br />
使 用 unset arp static 命 令 删 除 所 有 静 态 ARP 表 项 。<br />
命 令<br />
unset arp static [ip_address]<br />
语 法<br />
static 静 态 ARP 表 项 。<br />
ip_address IP 地 址 。 格 式 为 x.x.x.x。 表 示 删 除 指 定 IP 地 址 的 静 态 ARP 表 项 。<br />
说 明<br />
如 果 选 择 ip_address 参 数 , 表 示 删 除 指 定 IP 地 址 的 静 态 ARP 表 项 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 所 有 静 态 ARP 表 项 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset arp static<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
arp 添 加 静 态 或 代 理 ARP 表 项 。<br />
show arp static 显 示 静 态 ARP 表 项 。<br />
unset arp static vlan,ethernet, channel 删 除 指 定 接 口 中 的 动 态 ARP 表 项 。<br />
56 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset arp static vlan,ethernet,channel<br />
unset arp static vlan,ethernet,channel<br />
使 用 unset arp static channel,ethernet,vlan 命 令 删 除 指 定 接 口 中 的 静 态<br />
ARP 表 项 。<br />
命 令<br />
unset arp static {vlan | ethernet | channel} interface_id<br />
语 法<br />
static 静 态 ARP 表 项 。<br />
vlan| ethernet<br />
|channel<br />
• vlan—VLAN 接 口<br />
• ethernet— 以 太 网 接 口<br />
• channel— 以 太 网 通 道<br />
interface_id 接 口 标 识 。<br />
1. 如 果 设 置 为 vlan 类 型 , interface_id 的 格 式 为 INTEGER。<br />
2. 如 果 设 置 为 ethernet 类 型 , interface_id 的 格 式 为 WORD。<br />
3. 如 果 设 置 为 channel 类 型 , interface_id 的 格 式 为 INTEGER。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 VLAN1 接 口 中 的 静 态 ARP 表 项 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset arp static vlan 1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
arp 添 加 静 态 或 代 理 ARP 表 项 。<br />
show arp static 显 示 静 态 ARP 表 项 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 57
ARP 命 令<br />
58 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
3 攻 击 防 御 命 令<br />
attack-defense<br />
使 用 attack-defense 命 令 在 指 定 安 全 域 内 设 置 特 定 攻 击 类 型 的 防 御 。 配 置 成 功 后 ,<br />
当 受 到 特 定 类 型 的 攻 击 时 , 可 以 发 送 报 警 事 件 或 者 丢 弃 攻 击 数 据 包 。<br />
关 于 攻 击 类 型 的 介 绍 , 请 参 见 用 户 指 南 的 《 攻 击 防 御 》 章 节 。<br />
命 令<br />
attack-defense zone_name attack_type active {on {alert [drop] | drop [alert]} | off [alert<br />
[drop] | drop [alert]]}<br />
语 法<br />
zone_name<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
attack_type 攻 击 类 型 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />
icmp-flood ; tcp-syn-flood ; udp-flood ; tcp-rst-scan ;<br />
winnuke ; land ; smurf ; tcp-fin-scan ; tcp-xmas-scan ;<br />
tcp-null-scan ; tcp-syn-port-scan ; ip-address-sweep ;<br />
ip-record-route-option ; ip-timestamp-option ;<br />
ip-loose-source-option ; ip-strict-source-option ;<br />
ip-traceRoute-option ; ip-other-option。<br />
on | off<br />
alert | drop<br />
• on— 启 用 特 定 攻 击 类 型 的 防 御<br />
• off— 禁 用 特 定 攻 击 类 型 的 防 御<br />
• alert— 发 送 报 警 事 件<br />
• drop— 丢 弃 攻 击 数 据 包<br />
说 明<br />
1. 攻 击 防 御 是 在 添 加 安 全 域 时 自 动 添 加 的 , 特 定 的 攻 击 类 型 有 其 对 应 的 缺 省 动 作 。<br />
2. active 为 off 时 , 可 以 不 指 定 动 作 , 此 时 使 用 特 定 攻 击 类 型 的 缺 省 动 作 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 59
攻 击 防 御 命 令<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 在 安 全 域 zone_test 内 设 置 TCP SYN 端 口 扫 描 防 御 。 当 受 到 TCP SYN 端 口 扫 描<br />
时 , 发 送 报 警 事 件 并 丢 弃 攻 击 数 据 包 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]attack-defense zone_test tcp-syn-port-scan<br />
active on alert drop<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show attack-defense 查 看 指 定 安 全 域 内 攻 击 防 御 的 各 项 设 置 。<br />
60 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
attack-defense tcp-syn-cookie<br />
attack-defense tcp-syn-cookie<br />
使 用 attack-defense tcp-syn-cookie 命 令 在 指 定 安 全 域 内 启 用 或 者 禁 用 SYN<br />
Cookie 防 御 。 启 用 该 功 能 后 , 进 行 SYN 代 理 功 能 , 屏 蔽 非 法 的 SYN 连 接 请 求 。<br />
关 于 SYN Cookie 的 介 绍 , 请 参 见 用 户 指 南 的 《 攻 击 防 御 》 章 节 。<br />
命 令<br />
attack-defense zone_name tcp-syn-cookie active {on | off}<br />
语 法<br />
zone_name<br />
on | off<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
• on— 启 用 SYN Cookie 防 御<br />
• off— 禁 用 SYN Cookie 防 御<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 在 安 全 域 zone_test 内 启 用 SYN Cookie 防 御 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]attack-defense zone_test tcp-syn-cookie active<br />
on<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show attack-defense 查 看 指 定 安 全 域 内 攻 击 防 御 的 各 项 设 置 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 61
攻 击 防 御 命 令<br />
attack-defense threshold<br />
使 用 attack-defense threshold 命 令 在 指 定 安 全 域 内 设 置 icmp-flood、 tcp-synflood、<br />
udp-flood、 ip-address-sweep 或 tcp-syn-port-scan 防 御 的 阈 值 。<br />
命 令<br />
attack-defense zone_name {{icmp-flood | tcp-syn-flood | udp-flood} threshold<br />
threshold_flood | ip-address-sweep threshold threshold_sweep | tcp-syn-port-scan threshold<br />
threshold_scan}<br />
语 法<br />
zone_name<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
threshold 阈 值 , 该 值 可 以 是 数 据 包 的 个 数 , 也 可 以 是 单 位 时 间 值 。<br />
threshold_flood<br />
每 秒 允 许 通 过 的 数 据 包 个 数 , 单 位 为 个 / 秒 , 格 式 为 INTEGER<br />
, icmp-flood 阈 值 缺 省 为 1000, tcp-syn-flood 阈 值<br />
缺 省 为 10000, udp-flood 阈 值 缺 省 为 1000。<br />
threshold_sweep IP 地 址 扫 描 检 测 的 时 间 间 隔 , 单 位 为 毫 秒 , 该 时 间 间 隔 必 须 为 100<br />
毫 秒 的 倍 数 , 格 式 为 INTEGER, 缺 省 值 为 100。<br />
threshold_scan<br />
TCP SYN 端 口 扫 描 检 测 的 时 间 间 隔 , 单 位 为 秒 , 格 式 为<br />
INTEGER, 缺 省 值 为 1。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 在 安 全 域 zone_test 内 设 置 udp-flood 防 御 , 并 指 定 每 秒 允 许 2000 个 数 据 包 通 过 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]attack-defense zone_test udp-flood threshold<br />
2000<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show attack-defense 查 看 指 定 安 全 域 内 攻 击 防 御 的 各 项 设 置 。<br />
62 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy session-flood<br />
policy session-flood<br />
使 用 policy session-flood 命 令 添 加 指 定 协 议 类 型 的 会 话 表 泛 滥 保 护 策 略 。 配 置 成<br />
功 后 , 如 果 符 合 此 策 略 的 会 话 数 达 到 了 指 定 的 阈 值 , 则 不 允 许 再 建 立 新 的 会 话 。<br />
命 令<br />
policy session-flood policy_name {src_zone | any} {dst_zone | any} {sip_list | any} {dip_list |<br />
any} {any | icmp {icmp_type | any} | other {protocol_num | protocol_range | any} | {tcp |<br />
udp} {port_num | port_range | any}} threshold_value type {srcip | dstip | policy} {enable |<br />
disable} {alert [drop] | drop [alert]}<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
src_zone 源 安 全 域 名 称 , 格 式 为 WORD。 any 代 表 任 意 安 全 域 。<br />
dst_zone 目 的 安 全 域 名 称 , 格 式 为 WORD。 any 代 表 任 意 安 全 域 。<br />
sip_list<br />
dip_list<br />
源 IP 地 址 列 表 , 格 式 为 IPV4LIST。<br />
目 的 IP 地 址 列 表 , 格 式 为 IPV4LIST。<br />
icmp_type ICMP 的 协 议 类 型 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />
ECHO_and_ECHOREPLY ;<br />
INFO_REQUEST_and_INFO_REPLY ;<br />
TIMESTAMP_and_TIMESTAMPREPLY ;<br />
ADDRESS_and_ADDRESSREPLY ;<br />
any 代 表 上 述 协 议 类 型 中 任 意 一 种 。<br />
other 除 TCP、 UDP 和 ICMP 之 外 的 协 议 。<br />
protocol_num<br />
protocol_range<br />
other 类 型 协 议 的 协 议 号 , 格 式 为 INTEGER。 any 代 表 任<br />
意 协 议 号 。<br />
other 类 型 协 议 的 协 议 号 范 围 , 格 式 为 LIMIT。<br />
port_num 端 口 号 , 格 式 为 INTEGER。 any 代 表 任 意 端 口 号 。<br />
port_range<br />
threshold_value<br />
srcip | dstip |<br />
policy<br />
enable | disable<br />
端 口 号 范 围 , 格 式 为 LIMIT。<br />
阈 值 , 表 示 并 发 会 话 的 最 大 数 目 , 格 式 为 INTEGER<br />
。<br />
• srcip— 限 制 来 自 相 同 源 IP 地 址 的 并 发 会 话 数 目<br />
• dstip— 限 制 来 自 相 同 目 的 IP 地 址 的 并 发 会 话 数 目<br />
• policy— 同 时 限 制 来 自 相 同 源 IP 地 址 和 目 的 IP 地 址 的 并 发 会 话 数<br />
目<br />
• enable— 启 用 该 策 略<br />
• disable— 禁 用 该 策 略<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 63
攻 击 防 御 命 令<br />
alert | drop<br />
• alert— 发 送 报 警 事 件<br />
• drop— 丢 弃 攻 击 数 据 包<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 协 议 类 型 为 DDP ( 数 据 报 传 送 协 议 , 其 对 应 的 协 议 号 为 37) 的 会 话 表 泛 滥<br />
保 护 策 略 test, 如 果 源 安 全 域 szone 中 源 IP 地 址 列 表 为 192.168.1.126-192.168.1.134 和 目<br />
的 安 全 域 dzone 中 目 的 IP 地 址 为 192.168.1.154-192.168.1.188 的 会 话 数 超 过 50000000,<br />
则 不 允 许 再 建 立 新 的 会 话 , 并 发 送 报 警 事 件 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy session-flood test szone dzone<br />
192.168.1.126-192.168.1.134 192.168.1.154-192.168.1.188 other 37<br />
50000000 type policy enable alert<br />
相 关 命 令<br />
命 令 名 称<br />
show policy<br />
session-flood<br />
描 述 信 息<br />
查 看 会 话 表 泛 滥 保 护 策 略 。<br />
64 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy session-flood enable,disable<br />
policy session-flood enable,disable<br />
使 用 policy session-flood enable,disable 命 令 启 用 或 者 禁 用 指 定 的 会 话 表 泛<br />
滥 保 护 策 略 。<br />
命 令<br />
policy session-flood policy_name {enable | disable}<br />
语 法<br />
policy_name<br />
enable | disable<br />
策 略 名 称 , 格 式 为 WORD。<br />
• enable— 启 用 指 定 的 策 略<br />
• disable— 禁 用 指 定 的 策 略<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 禁 用 会 话 表 泛 滥 保 护 策 略 test。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy session-flood test disable<br />
相 关 命 令<br />
命 令 名 称<br />
show policy sessionflood<br />
描 述 信 息<br />
查 看 会 话 表 泛 滥 保 护 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 65
攻 击 防 御 命 令<br />
policy session-flood protocol<br />
使 用 policy session-flood protocol 命 令 为 指 定 的 会 话 表 泛 滥 保 护 策 略 追 加 特<br />
定 类 型 的 协 议 。<br />
命 令<br />
policy session-flood policy_name protocol {icmp {icmp_type | any} | other {protocol_num |<br />
protocol_range} | {tcp | udp} {port_num | port_range}}<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
icmp_type ICMP 的 协 议 类 型 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />
ECHO_and_ECHOREPLY ;<br />
INFO_REQUEST_and_INFO_REPLY ;<br />
TIMESTAMP_and_TIMESTAMPREPLY ;<br />
ADDRESS_and_ADDRESSREPLY ;<br />
any 代 表 上 述 协 议 类 型 中 任 意 一 种 。<br />
other 除 TCP、 UDP 和 ICMP 之 外 的 协 议 。<br />
protocol_num<br />
protocol_range<br />
port_num<br />
port_range<br />
other 类 型 协 议 的 协 议 号 , 格 式 为 INTEGER。<br />
other 类 型 协 议 的 协 议 号 范 围 , 格 式 为 LIMIT。<br />
端 口 号 , 格 式 为 INTEGER。<br />
端 口 号 范 围 , 格 式 为 LIMIT。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 为 会 话 表 泛 滥 保 护 策 略 test 追 加 DDP 协 议 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy session-flood test protocol other 37<br />
66 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy session-flood protocol<br />
相 关 命 令<br />
命 令 名 称<br />
show policy sessionflood<br />
描 述 信 息<br />
查 看 会 话 表 泛 滥 保 护 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 67
攻 击 防 御 命 令<br />
show attack-defense<br />
使 用 show attack-defense 命 令 查 看 指 定 安 全 域 内 攻 击 防 御 的 各 项 设 置 。<br />
命 令<br />
show attack-defense zone_name [dos-attack-defense | reconnaissance-defense | ip-packetfragments<br />
| ip-options]<br />
语 法<br />
zone_name<br />
dos-attack-defense |<br />
reconnaissance-defense |<br />
ip-packet-fragments | ipoptions<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
• dos-attack-defense— 拒 绝 服 务 攻 击 防 御<br />
• reconnaissance-defense— 攻 击 探 测 防 御<br />
• ip-packet-fragments—IP 碎 片 数 据 包 攻 击<br />
• ip-options—IP 选 项 数 据 包 攻 击<br />
说 明<br />
如 果 不 指 定 dos-attack-defense、 reconnaissance-defense、ip-packet-fragments 或 ipoptions<br />
关 键 字 , 则 查 看 指 定 安 全 域 内 所 有 攻 击 防 御 的 各 项 设 置 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 查 看 安 全 域 zoneA 内 所 有 攻 击 防 御 的 各 项 设 置 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show attack-defense zoneA<br />
【 返 回 结 果 】<br />
Attack Defense Configuration:<br />
Zone: zoneA<br />
DoS Attack Defense<br />
Name Active Threshold Action<br />
68 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show attack-defense<br />
ICMP Flood Enable 1000 Alert,Drop<br />
TCP SYN Flood Enable 10000 Alert,Drop<br />
UDP Flood Enable 1000 Alert,Drop<br />
TCP RST Scan<br />
Disable<br />
Winnuke Enable Alert,Drop<br />
Land Enable Alert,Drop<br />
SMURF Enable Alert,Drop<br />
TCP SYN Cookie<br />
Disable<br />
Ping of Death Enable Drop<br />
Teardrop Enable Drop<br />
Reconnaissance Defense<br />
Name Active Threshold Action<br />
TCP FIN Scan Enable Alert,Drop<br />
TCP XMAS Scan Enable Alert,Drop<br />
TCP NULL Scan Enable Alert,Drop<br />
TCP SYN Port Scan Enable 1 Alert,Drop<br />
IP Address Sweep Enable 100 Alert,Drop<br />
TCP SYN and FIN Flags Set Enable Drop<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 69
攻 击 防 御 命 令<br />
TCP FIN Flag Without ACK Flag Enable Drop<br />
Non-SYN Flags Enable Drop<br />
IP Packet Fragments<br />
Name Active Threshold Action<br />
IP Packet Fragmentation<br />
Enable<br />
IP Packet Reassembly<br />
Enable<br />
IP Options<br />
Name Active Threshold Action<br />
IP Record Route Option Enable Drop<br />
IP Timestamp Option Enable Drop<br />
IP Loose Source Route Option Enable Drop<br />
IP Strict Source Route Option Enable Drop<br />
IP TraceRoute Option Enable Drop<br />
IP Other Option Enable Drop<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
attack-defense 在 指 定 安 全 域 内 启 用 或 者 禁 用 特 定 攻 击 类 型 的 防 御 。<br />
70 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show policy session-flood<br />
show policy session-flood<br />
使 用 show policy session-flood 命 令 查 看 会 话 表 泛 滥 保 护 策 略 。<br />
命 令<br />
show policy session-flood [policy_name]<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
说 明<br />
如 果 不 指 定 policy_name 参 数 , 则 显 示 所 有 的 会 话 表 泛 滥 保 护 策 略 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 所 有 的 会 话 表 泛 滥 保 护 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy session-flood<br />
【 返 回 结 果 】<br />
Session-limit policy :<br />
Name Szone Dzone Sip Dip Proto Port Type Threshold Action<br />
test Any Any Any Any Any Any Policy 100 All<br />
相 关 命 令<br />
命 令 名 称<br />
policy sessionflood<br />
描 述 信 息<br />
添 加 指 定 协 议 类 型 的 会 话 表 泛 滥 保 护 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 71
攻 击 防 御 命 令<br />
unset policy session-flood<br />
使 用 unset policy session-flood 命 令 删 除 会 话 表 泛 滥 保 护 策 略 。<br />
命 令<br />
unset policy session-flood [policy_name]<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
说 明<br />
如 果 不 指 定 policy_name 参 数 , 则 删 除 所 有 的 会 话 表 泛 滥 保 护 策 略 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 会 话 表 泛 滥 保 护 策 略 test。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy session-flood test<br />
相 关 命 令<br />
命 令 名 称<br />
show policy<br />
session-flood<br />
描 述 信 息<br />
查 看 会 话 表 泛 滥 保 护 策 略 。<br />
72 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset policy session-flood protocol<br />
unset policy session-flood protocol<br />
使 用 unset policy session-flood protocol 命 令 将 指 定 会 话 表 泛 滥 保 护 策 略 的<br />
协 议 类 型 设 置 为 任 意 类 型 。<br />
命 令<br />
unset policy session-flood policy_name protocol<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 将 会 话 表 泛 滥 保 护 策 略 test 的 协 议 类 型 设 置 为 任 意 类 型 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy session-flood test protocol<br />
相 关 命 令<br />
命 令 名 称<br />
show policy<br />
session-flood<br />
描 述 信 息<br />
查 看 会 话 表 泛 滥 保 护 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 73
攻 击 防 御 命 令<br />
74 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
4 AUX 接 口 命 令<br />
aux com2 enable,disable<br />
使 用 aux com2 enable,disable 命 令 启 用 或 禁 用 AUX。 在 启 用 状 态 下 , 可 以 通 过<br />
电 话 拨 号 访 问 防 火 墙 。<br />
命 令<br />
aux com2 {enable | disable}<br />
语 法<br />
aux AUX (Auxiliary) 表 示 辅 助 设 备 。<br />
enable | disable<br />
• enable— 启 用 AUX<br />
• disable— 禁 用 AUX<br />
缺 省 设 置 为 disable<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 启 用 AUX, 通 过 电 话 拨 号 访 问 防 火 墙 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]aux enable<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 75
AUX 接 口 命 令<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show aux 显 示 AUX 的 相 关 信 息 。<br />
aux com2 poll-interval 修 改 AUX 状 态 检 测 周 期 。<br />
76 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
aux com2 poll-interval<br />
aux com2 poll-interval<br />
使 用 aux com2 poll-interval 修 改 AUX 状 态 检 测 周 期 。<br />
命 令<br />
aux com2 poll-interval time_scope<br />
语 法<br />
aux AUX (Auxiliary) 表 示 辅 助 设 备 。<br />
poll-interval 设 置 AUX 状 态 检 测 周 期 。<br />
time_scope AUX 状 态 检 测 周 期 。 格 式 为 INTEGER, 默 认 值 为 “0”。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 修 改 AUX 状 态 检 测 周 期 为 100 秒 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]aux com2 poll-interval 100<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show aux 显 示 AUX 的 相 关 信 息 。<br />
aux com2 enable,disable<br />
启 用 或 禁 用 AUX。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 77
AUX 接 口 命 令<br />
service root-net-login enable,disable<br />
使 用 service root-net-login enable,disable 修 改 Root 用 户 远 程 访 问 控 制 状<br />
态 。<br />
命 令<br />
service root-net-login {enable | disable}<br />
语 法<br />
root-net-login 设 置 Root 用 户 远 程 访 问 控 制 状 态 。<br />
enable | disable<br />
• enable— 允 许 Root 用 户 远 程 访 问 防 火 墙<br />
• disable— 禁 止 Root 用 户 远 程 访 问 防 火 墙<br />
缺 省 设 置 为 enable<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 允 许 Root 用 户 远 程 访 问 防 火 墙 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]service root-net-login enable<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show root-net-login 显 示 Root 用 户 远 程 访 问 控 制 状 态 信 息 。<br />
78 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
service telnet,ssh,web port<br />
service telnet,ssh,web port<br />
使 用 service telnet,ssh,web port 修 改 服 务 器 的 端 口 号 。<br />
命 令<br />
service {telnet | ssh | web} port num<br />
语 法<br />
telnet | ssh | web<br />
num<br />
• telnet— Telnet 服 务<br />
缺 省 设 置 为 23<br />
• ssh— SSH 服 务<br />
缺 省 设 置 为 22<br />
• web— Web 服 务<br />
缺 省 设 置 为 443<br />
服 务 器 端 口 号 , 格 式 为 INTEGER。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 修 改 Web 服 务 器 端 口 号 为 500。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]service web port 500<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show service port 显 示 服 务 配 置 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 79
AUX 接 口 命 令<br />
show aux<br />
使 用 show aux 命 令 显 示 AUX 的 相 关 信 息 。<br />
命 令<br />
show aux<br />
语 法<br />
aux AUX (Auxiliary) 表 示 辅 助 设 备 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 AUX 的 相 关 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show aux<br />
【 返 回 结 果 】<br />
AUX service: disable<br />
Modem: Not detected<br />
Status poll: disabled<br />
相 关 命 令<br />
命 令 名 称<br />
aux com2 enable,disable<br />
描 述 信 息<br />
启 用 或 禁 用 AUX。<br />
aux com2 poll-interval 修 改 AUX 状 态 检 测 周 期 。<br />
80 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show root-net-login<br />
show root-net-login<br />
使 用 show root-net-login 显 示 Root 用 户 远 程 访 问 控 制 状 态 信 息 。<br />
命 令<br />
show root-net-login<br />
语 法<br />
root-net-login 设 置 Root 用 户 远 程 访 问 控 制 状 态 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 Root 用 户 远 程 访 问 控 制 状 态 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show root-net-login<br />
【 返 回 结 果 】<br />
root net login: enable<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
service root-net-login enable,disable 修 改 Root 用 户 远 程 访 问 控 制 状 态 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 81
AUX 接 口 命 令<br />
show service port<br />
使 用 show service port 命 令 显 示 服 务 配 置 。<br />
命 令<br />
show service port<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 服 务 配 置 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show service port<br />
【 返 回 结 果 】<br />
Telnet port: 23<br />
SSH port: 22<br />
Web port: 443<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
service telnet, ssh,web port 修 改 服 务 器 端 口 号 。<br />
82 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
5 备 份 恢 复 命 令<br />
backup<br />
使 用 backup 命 令 备 份 防 火 墙 系 统 的 配 置 文 件 。<br />
命 令<br />
backup [entire-unit] file_name<br />
语 法<br />
file_name<br />
备 份 文 件 名 称 , 格 式 为 WORD。<br />
说 明<br />
1. 指 定 entire-unit 关 键 字 , 表 示 备 份 整 个 防 火 墙 的 配 置 文 件 , 此 时 只 有 根 系 统 管 理 员 拥<br />
有 该 命 令 的 操 作 权 限 ; 不 指 定 entire-unit 关 键 字 , 表 示 备 份 管 理 员 登 录 的 防 火 墙 的<br />
配 置 文 件 , 此 时 根 系 统 和 Vsys 管 理 员 都 拥 有 该 命 令 的 操 作 权 限 。<br />
2. 备 份 文 件 首 先 保 存 在 防 火 墙 本 地 存 储 介 质 上 , 然 后 可 以 通 过 CLI、WebUI 传 送 到 远 端<br />
设 备 上 存 储 。<br />
3. 每 个 虚 拟 系 统 最 多 可 以 保 存 5 个 备 份 文 件 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 备 份 整 个 防 火 墙 的 配 置 文 件 , 备 份 文 件 名 为 file。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]backup entire-unit file<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 83
备 份 恢 复 命 令<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
copy backup 下 载 防 火 墙 的 备 份 文 件 。<br />
delete backup 删 除 防 火 墙 的 备 份 文 件 。<br />
restore from 通 过 远 端 设 备 上 的 备 份 文 件 恢 复 防 火 墙 。<br />
show backup 显 示 防 火 墙 的 备 份 文 件 。<br />
84 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
copy backup<br />
copy backup<br />
使 用 copy backup 命 令 下 载 防 火 墙 的 备 份 文 件 。<br />
命 令<br />
copy backup [entire-unit] file_name to {x/zmodem | tftp ip_address file_name}<br />
语 法<br />
file_name<br />
x/zmodem<br />
tftp<br />
ip_address<br />
文 件 名 称 , 格 式 为 WORD。<br />
异 步 文 件 传 输 协 议 , xmodem 或 zmodem 由 系 统 自 动 选 择 。 表 示<br />
使 用 x/zmodem 协 议 下 载 防 火 墙 的 备 份 文 件 。<br />
简 单 文 件 传 输 协 议 。 表 示 使 用 TFTP 服 务 器 下 载 防 火 墙 的 备 份 文<br />
件 。<br />
tftp 服 务 器 的 IP 地 址 , 格 式 为 IPV4LIST。<br />
说 明<br />
指 定 entire-unit 关 键 字 , 表 示 下 载 整 个 防 火 墙 的 备 份 文 件 ; 不 指 定 entire-unit 关 键 字 ,<br />
表 示 下 载 管 理 员 登 录 的 防 火 墙 的 备 份 文 件 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 使 用 TFTP 服 务 器 下 载 管 理 员 登 录 的 防 火 墙 的 备 份 文 件 file1, TFTP 服 务 器 的 IP<br />
地 址 为 192.168.1.150, 保 存 文 件 名 为 file2。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]copy backup file1 to tftp 192.168.1.150 file2<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
backup 备 份 防 火 墙 的 配 置 文 件 。<br />
restore from 通 过 远 端 设 备 上 的 备 份 文 件 恢 复 防 火 墙 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 85
备 份 恢 复 命 令<br />
copy backup internal<br />
使 用 copy backup internal 命 令 将 防 火 墙 本 地 的 备 份 文 件 复 制 到 指 定 的 存 储 介 质<br />
上 。<br />
命 令<br />
copy backup [entire-unit] internal file_name to {internal | pc-card} file_name<br />
语 法<br />
internal | pc-card<br />
file_name<br />
• internal— 本 地 存 储 介 质<br />
• pc-card—PC 卡<br />
文 件 名 称 , 格 式 为 WORD。<br />
说 明<br />
指 定 entire-unit 关 键 字 , 表 示 复 制 整 个 防 火 墙 的 配 置 文 件 ; 不 指 定 entire-unit 关 键 字 ,<br />
表 示 复 制 管 理 员 登 录 的 防 火 墙 的 配 置 文 件 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 复 制 管 理 员 登 录 的 防 火 墙 的 备 份 文 件 file1 到 PC 卡 上 , 保 存 文 件 名 为 file2。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]copy backup internal file1 to pc file2<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
restore from internal 通 过 本 地 备 份 文 件 恢 复 防 火 墙 。<br />
86 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
delete backup<br />
delete backup<br />
使 用 delete backup 命 令 删 除 防 火 墙 的 备 份 文 件 。<br />
命 令<br />
delete backup [entire-unit] {internal | pc-card} file_name<br />
语 法<br />
internal | pc-card<br />
file_name<br />
• internal— 本 地 存 储 介 质<br />
• pc-card—PC 卡<br />
备 份 文 件 名 称 , 格 式 为 WORD。<br />
说 明<br />
指 定 entire-unit 关 键 字 , 表 示 删 除 整 个 防 火 墙 的 备 份 文 件 , 此 时 只 有 根 系 统 管 理 员 拥 有<br />
该 命 令 的 操 作 权 限 ; 不 指 定 entire-unit 关 键 字 , 表 示 删 除 管 理 员 登 录 的 防 火 墙 的 备 份 文<br />
件 , 此 时 根 系 统 和 Vsys 管 理 员 都 拥 有 该 命 令 的 操 作 权 限 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 本 地 存 储 介 质 上 的 整 个 防 火 墙 的 备 份 文 件 file1。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]delete backup entire-unit internal file1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
backup 备 份 防 火 墙 的 配 置 文 件 。<br />
show backup 显 示 防 火 墙 的 备 份 文 件 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 87
备 份 恢 复 命 令<br />
restore from<br />
使 用 restore from 命 令 通 过 远 端 设 备 上 的 备 份 文 件 来 恢 复 防 火 墙 。<br />
命 令<br />
restore from {x/zmodem | tftp ip_address file_name}<br />
语 法<br />
x/zmodem<br />
tftp<br />
ip_address<br />
file_name<br />
异 步 文 件 传 输 协 议 , xmodem 或 zmodem 由 系 统 自 动 选 择 。 表 示 使 用<br />
x/zmodem 协 议 , 通 过 用 户 工 作 站 上 的 备 份 文 件 远 程 恢 复 防 火 墙 。<br />
简 单 文 件 传 输 协 议 。 表 示 使 用 TFTP 服 务 器 上 的 备 份 文 件 恢 复 防 火<br />
墙 。<br />
tftp 服 务 器 的 IP 地 址 , 格 式 为 IPV4LIST。<br />
备 份 文 件 名 称 , 格 式 为 WORD。<br />
说 明<br />
1. 恢 复 Root 系 统 的 配 置 时 , 需 要 重 启 防 火 墙 。<br />
2. 恢 复 其 它 Vsys 系 统 的 配 置 时 , 不 需 要 重 启 防 火 墙 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 通 过 IP 地 址 为 192.168.1.220 的 TFTP 服 务 器 上 的 备 份 文 件 file1 恢 复 防 火 墙 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]restore from tftp 192.168.1.220 file1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
copy backup 下 载 防 火 墙 的 备 份 文 件 。<br />
88 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
estore from internal<br />
restore from internal<br />
使 用 restore from internal 命 令 通 过 防 火 墙 本 地 的 备 份 文 件 来 恢 复 防 火 墙 。<br />
命 令<br />
restore from internal [entire-unit] file_name<br />
语 法<br />
file_name<br />
备 份 文 件 名 称 , 格 式 为 WORD。<br />
说 明<br />
1. 指 定 entire-unit 关 键 字 , 表 示 通 过 整 个 防 火 墙 的 备 份 文 件 来 恢 复 防 火 墙 ; 不 指 定<br />
entire-unit 关 键 字 , 表 示 通 过 Vsys 备 份 文 件 来 恢 复 防 火 墙 。<br />
2. 恢 复 Root 系 统 的 配 置 时 , 需 要 重 启 防 火 墙 。<br />
3. 恢 复 其 它 Vsys 系 统 的 配 置 时 , 不 需 要 重 启 防 火 墙 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 通 过 本 地 文 件 file1 恢 复 防 火 墙 , 该 文 件 是 整 个 防 火 墙 的 备 份 文 件 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]restore from internal entire-unit file1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
backup 备 份 防 火 墙 的 配 置 文 件 。<br />
copy backup internal 复 制 防 火 墙 的 备 份 文 件 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 89
备 份 恢 复 命 令<br />
show backup<br />
使 用 show backup 命 令 显 示 防 火 墙 的 备 份 文 件 。<br />
命 令<br />
show backup [entire-unit]<br />
说 明<br />
指 定 entire-unit 关 键 字 , 表 示 显 示 整 个 防 火 墙 的 备 份 文 件 , 此 时 只 有 根 系 统 管 理 员 和 根<br />
系 统 审 计 员 拥 有 该 命 令 的 操 作 权 限 ; 不 指 定 entire-unit 关 键 字 , 表 示 显 示 管 理 员 登 录 的<br />
防 火 墙 的 备 份 文 件 , 此 时 根 系 统 和 Vsys 的 管 理 员 和 审 计 员 都 拥 有 该 命 令 的 操 作 权 限 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 整 个 防 火 墙 的 备 份 文 件 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show backup entire-unit<br />
【 返 回 结 果 】<br />
global_bak.tgz<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
backup 备 份 防 火 墙 的 配 置 文 件 。<br />
delete backup 删 除 防 火 墙 的 备 份 文 件 。<br />
90 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
6 CAM 命 令<br />
cam-table<br />
使 用 cam-table 命 令 给 指 定 VLAN 下 的 CAM ( 连 接 表 ) 表 添 加 静 态 条 目 。 配 置 成 功<br />
后 , 防 火 墙 通 过 匹 配 数 据 包 的 目 的 MAC 地 址 和 CAM 表 的 MAC 地 址 , 找 到 对 应 的 二 层<br />
接 口 发 送 数 据 包 。<br />
命 令<br />
cam-table vlan vlan_id {channel | ethernet} interface_id mac_address<br />
语 法<br />
vlan-id<br />
channel | ethernet<br />
interface_id<br />
mac_address<br />
VLAN ID, 格 式 为 INTEGER。<br />
• channel— 以 太 网 通 道<br />
• ethernet— 以 太 网 接 口<br />
接 口 必 须 配 置 为 二 层 Access 模 式 。<br />
接 口 标 识 。 格 式 为 WORD。<br />
MAC 地 址 , 格 式 为 HH:HH:HH:HH:HH:HH。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 这 VLAN1 添 加 CAM 表 静 态 条 目 , 指 定 目 的 MAC 地 址 为 00:00:00:00:22:33, 对<br />
应 转 发 接 口 为 ethernet 1。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]cam-table vlan 1 ethernet 1 00:00:00:00:22:33<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 91
CAM 命 令<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show cam-table 显 示 所 有 CAM 表 。<br />
unset cam-table static 删 除 静 态 CAM 表 条 目 。<br />
92 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
cam-table timeout<br />
cam-table timeout<br />
使 用 cam-table timeout 命 令 , 设 置 CAM 表 中 动 态 CAM 表 条 目 的 超 时 时 间 。 系 统<br />
缺 省 默 认 值 为 4860 秒 。<br />
命 令<br />
cam-table timeout [{vlan | ethernet | channel} interface_id ] {timeout_value | default}<br />
语 法<br />
timeout 表 示 动 态 CAM 表 条 目 的 超 时 时 间 。<br />
vlan | ethernet |<br />
channel<br />
interface_id<br />
timeout_value<br />
• vlan—VLAN 接 口<br />
• ethernet— 以 太 网 接 口<br />
• channel— 以 太 网 通 道<br />
接 口 标 识 , 格 式 为 WORD。<br />
超 时 时 间 值 , 以 秒 为 单 位 。 格 式 为 INTEGER。<br />
default 缺 省 值 为 4860 秒 。<br />
说 明<br />
1. 动 态 CAM 表 条 目 超 时 后 会 被 自 动 删 除 ; 静 态 CAM 表 条 目 不 会 因 为 超 时 而 被 删 除 , 但<br />
可 以 手 动 删 除 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 VLAN1 下 的 动 态 CAM 表 条 目 的 超 时 时 间 为 5000 秒 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]cam-table timeout vlan 1 5000<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show cam-table timeout 显 示 动 态 CAM 表 条 目 的 超 时 时 间 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 93
CAM 命 令<br />
show cam-table<br />
使 用 show cam-table 命 令 显 示 所 有 接 口 的 CAM 表 条 目 信 息 。<br />
命 令<br />
show cam-table [{vlan | ethernet | channel} interface_id ]<br />
语 法<br />
vlan | ethernet |<br />
channel<br />
interface_id<br />
• vlan—VLAN 接 口<br />
• ethernet— 以 太 网 接 口<br />
• channel— 以 太 网 通 道<br />
接 口 标 识 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 所 有 CAM 表 的 条 目 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show cam-table<br />
【 返 回 结 果 】<br />
Dynamic Address Count: 36<br />
Static Address (User-defined) Count: 0<br />
System Self Address Count: 1<br />
Multicast Address Count: 0<br />
Total MAC addresses: 37<br />
Maximum MAC addresses: 16384<br />
Non-static Address Table:<br />
Destination Address Address Type Layer3 inf Destination Port Timeout (s)<br />
----------------------------------------------------------------------------------------------<br />
0019.bb60.005f dynamic vlan1 eth1 4860<br />
001b.78b6.1f9a dynamic vlan1 eth1 4250<br />
94 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show cam-table<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
cam-table 添 加 静 态 CAM 表 条 目 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 95
CAM 命 令<br />
show cam-table timeout<br />
使 用 show cam-table timeout 命 令 显 示 动 态 CAM 表 条 目 在 所 有 接 口 下 的 超 时 时<br />
间 。<br />
命 令<br />
show cam-table timeout<br />
语 法<br />
timeout 表 示 动 态 CAM 表 条 目 的 超 时 时 间 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 动 态 CAM 表 条 目 的 超 时 时 间 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show cam-table timeout<br />
【 返 回 结 果 】<br />
Vlan10 4860 s<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
cam-table timeout 设 置 动 态 CAM 表 条 目 的 超 时 时 间 。<br />
96 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset cam-table dynamic<br />
unset cam-table dynamic<br />
使 用 unset cam-table dynamic 命 令 删 除 动 态 CAM 表 条 目 。<br />
命 令<br />
unset cam-table dynamic [{vlan | ethernet | channel} interface_id]<br />
语 法<br />
dynamic 表 示 动 态 CAM 表 。<br />
vlan | ethernet |<br />
channel<br />
interface_id<br />
• vlan—VLAN 接 口<br />
• ethernet— 以 太 网 接 口<br />
• channel— 以 太 网 通 道<br />
接 口 标 识 , 格 式 为 WORD。<br />
说 明<br />
如 果 只 选 择 unset cam-table dynamic 命 令 , 表 示 删 除 所 有 动 态 CAM 表 条 目 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 所 有 动 态 CAM 表 条 目 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset cam-table dynamic<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
cam-table 添 加 静 态 CAM 表 条 目 。<br />
show cam-table 显 示 CAM 表 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 97
CAM 命 令<br />
unset cam-table static<br />
使 用 unset cam-table static 命 令 删 除 静 态 CAM 表 条 目 。<br />
命 令<br />
unset cam-table static vlan interface_id [mac_address]<br />
语 法<br />
static 表 示 静 态 CAM 表 。<br />
interface_id<br />
mac_address<br />
表 示 以 太 网 通 道 或 接 口 标 识 。 格 式 为 INTEGER。<br />
MAC 地 址 , 格 式 为 HH:HH:HH:HH:HH:HH。<br />
说 明<br />
1. 如 果 不 选 择 mac_address 参 数 , 表 示 删 除 所 有 静 态 CAM 表 条 目 。<br />
2. 使 用 此 命 令 时 , 防 火 墙 必 须 至 少 指 定 一 个 三 层 接 口 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 VLAN1 下 的 静 态 CAM 表 条 目 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset cam-table static vlan 1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
cam-table 添 加 静 态 CAM 表 条 目 。<br />
show cam-table 显 示 CAM 表 。<br />
98 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
7 配 置 文 件 命 令<br />
copy config internal<br />
使 用 copy config internal 命 令 导 出 防 火 墙 系 统 的 配 置 文 件 。<br />
命 令<br />
copy config internal file_name to {tftp ip_address | x/zmodem}<br />
语 法<br />
file_name<br />
文 件 名 称 , 格 式 为 WORD。<br />
tftp 简 单 文 件 传 输 协 议 。 表 示 导 出 防 火 墙 的 备 份 文 件 到 TFTP 服 务 器 。<br />
ip_address<br />
x/zmodem<br />
TFTP 服 务 器 的 IP 地 址 , 格 式 为 IPV4LIST。<br />
异 步 文 件 传 输 协 议 , xmodem 或 zmodem 由 系 统 自 动 选 择 。 表 示 使 用<br />
x/zmodem 协 议 导 出 防 火 墙 的 备 份 文 件 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 使 用 x/zmodem 协 议 导 出 防 火 墙 的 配 置 文 件 file1。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]copy config internal file1 to x/zmodem<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 99
配 置 文 件 命 令<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
improt config from tftp 使 用 TFTP 服 务 器 导 入 配 置 文 件 。<br />
improt config from<br />
x/zmodem<br />
使 用 x/zmodem 协 议 导 入 配 置 文 件 。<br />
save config 保 存 配 置 。<br />
100 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
copy config internal to active<br />
copy config internal to active<br />
使 用 copy config internal to active 命 令 将 指 定 的 配 置 文 件 设 置 为 防 火 墙 系 统<br />
的 启 动 文 件 。 配 置 成 功 后 , 当 启 动 防 火 墙 时 , 自 动 运 行 该 文 件 。<br />
命 令<br />
copy config internal file_name to active<br />
语 法<br />
file_name<br />
文 件 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 配 置 文 件 file1 为 防 火 墙 系 统 的 启 动 文 件 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]copy config internal file1 to active<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
save config 保 存 配 置 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 101
配 置 文 件 命 令<br />
copy config to<br />
使 用 copy config to 命 令 将 指 定 的 配 置 文 件 的 内 容 复 制 到 指 定 的 文 件 中 。<br />
命 令<br />
copy config {internal | pc-card} file_name to {internal | pc-card} file_name<br />
语 法<br />
internal | pc-card<br />
file_name<br />
• internal— 本 地 存 储 介 质<br />
• pc-card—PC 卡<br />
文 件 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 复 制 配 置 文 件 file1 的 内 容 到 文 件 file2 中 , file1 存 储 在 本 地 存 储 介 质 上 , file2 存<br />
储 在 PC 卡 上 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]copy config internal file1 to pc-card file2<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
save config 保 存 配 置 。<br />
102 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
delete config<br />
delete config<br />
使 用 delete config 命 令 删 除 指 定 的 配 置 文 件 。<br />
命 令<br />
delete config {internal | pc-card} file_name<br />
语 法<br />
internal | pc-card<br />
file_name<br />
• internal— 本 地 存 储 介 质<br />
• pc-card—PC 卡<br />
要 删 除 的 文 件 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 PC 卡 上 的 配 置 文 件 file1。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]delete config pc-card file1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
save config 保 存 配 置 。<br />
show config 显 示 防 火 墙 系 统 的 配 置 信 息 。<br />
show config default 显 示 默 认 的 防 火 墙 配 置 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 103
配 置 文 件 命 令<br />
import config from tftp<br />
使 用 import config from tftp 命 令 通 过 TFTP 服 务 器 导 入 防 火 墙 的 配 置 文 件 。<br />
命 令<br />
import config file_name from tftp ip_address<br />
语 法<br />
file_name<br />
文 件 名 称 , 格 式 为 WORD。<br />
tftp 简 单 文 件 传 输 协 议 。 表 示 从 TFTP 服 务 器 导 入 防 火 墙 的 配 置 文 件 。<br />
ip_address<br />
TFTP 服 务 器 的 IP 地 址 , 格 式 为 IPV4LIST。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 使 用 TFTP 服 务 器 导 入 防 火 墙 的 配 置 文 件 file1,TFTP 服 务 器 的 IP 地 址 为<br />
192.168.1.123。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]import config file1 from tftp 192.168.1.123<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
copy config internal 导 出 防 火 墙 的 配 置 文 件 。<br />
104 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
import config from x/zmodem<br />
import config from x/zmodem<br />
使 用 import config from x/zmodem 命 令 通 过 x/zmodem 协 议 导 入 防 火 墙 的 配 置 文<br />
件 。<br />
命 令<br />
import config from x/zmodem<br />
语 法<br />
x/zmodem<br />
异 步 文 件 传 输 协 议 , xmodem 或 zmodem 由 系 统 自 动 选 择 。 表 示 使 用<br />
x/zmodem 协 议 导 入 防 火 墙 的 备 份 文 件 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 使 用 x/zmodem 协 议 导 入 防 火 墙 的 配 置 文 件 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]import config from x/zmodem<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
copy config internal 导 出 防 火 墙 的 配 置 文 件 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 105
配 置 文 件 命 令<br />
load config<br />
使 用 load config 命 令 加 载 指 定 的 配 置 文 件 。<br />
命 令<br />
load config {internal | pc-card} file_name<br />
语 法<br />
internal | pc-card<br />
file_name<br />
• internal— 本 地 存 储 介 质<br />
• pc-card—PC 卡<br />
文 件 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 加 载 本 地 存 储 介 质 上 的 配 置 文 件 file1。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]load config internal file1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
save config 保 存 配 置 。<br />
106 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
save config<br />
save config<br />
使 用 save config 命 令 保 存 防 火 墙 系 统 的 当 前 配 置 信 息 。<br />
命 令<br />
save config [file_name]<br />
语 法<br />
file_name<br />
文 件 名 称 , 格 式 为 WORD。<br />
说 明<br />
指 定 file_name 参 数 , 表 示 将 系 统 当 前 的 配 置 保 存 到 指 定 的 文 件 中 ; 不 指 定 file_name 参<br />
数 , 表 示 将 系 统 当 前 的 配 置 保 存 到 默 认 的 文 件 中 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 保 存 系 统 当 前 的 配 置 信 息 到 默 认 的 文 件 中 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>save config<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
copy config internal 导 出 防 火 墙 的 配 置 文 件 。<br />
copy config internal to<br />
active<br />
设 置 防 火 墙 的 启 动 文 件 。<br />
copy config to 复 制 指 定 的 配 置 文 件 。<br />
delete config 删 除 配 置 文 件 。<br />
load config 加 载 配 置 文 件 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 107
配 置 文 件 命 令<br />
show config<br />
使 用 show config 命 令 显 示 防 火 墙 系 统 的 配 置 信 息 。<br />
命 令<br />
show config [ file_name]<br />
语 法<br />
file_name<br />
文 件 名 称 , 格 式 为 WORD。<br />
说 明<br />
不 指 定 file_name 参 数 , 表 示 显 示 所 以 的 配 置 文 件 列 表 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 防 火 墙 所 有 的 配 置 文 件 列 表 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show config<br />
【 返 回 结 果 】<br />
ne_def.cfg *<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
delete config 删 除 配 置 文 件 。<br />
108 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show config default<br />
show config default<br />
使 用 show config default 命 令 显 示 默 认 的 防 火 墙 配 置 信 息 。<br />
命 令<br />
show config default<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 默 认 的 防 火 墙 配 置 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show config default<br />
【 返 回 结 果 】<br />
#<br />
user test administrator password cipher<br />
098f6bcd4621d37356cade4e832627b4f65e5b<br />
user a administrator password cipher<br />
0cc175b9c0f1b6a85131c399e2697726610955<br />
password cipher 0c23a8bf29a191f10b8aee814737e2a6ec510c<br />
#<br />
hostname IP391<br />
banner vty <strong>Nokia</strong> <strong>IPSO</strong><br />
banner console <strong>Nokia</strong> <strong>IPSO</strong><br />
console timeout 100<br />
telnet timeout 100<br />
#<br />
language Chinese<br />
#<br />
timezone Hong_Kong<br />
#<br />
channel 1<br />
#<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 109
配 置 文 件 命 令<br />
interface ethernet s2p1<br />
#<br />
interface ethernet s2p2<br />
port access vlan 10<br />
#<br />
--More--<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
delete config 删 除 配 置 文 件 。<br />
110 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show current-config<br />
show current-config<br />
使 用 show current-config 命 令 显 示 当 前 正 在 运 行 的 防 火 墙 系 统 的 配 置 文 件 。<br />
命 令<br />
show current-config<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 防 火 墙 系 统 当 前 正 在 运 行 的 配 置 文 件 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show current-config<br />
【 返 回 结 果 】<br />
#<br />
user test administrator password cipher<br />
098f6bcd4621d37356cade4e832627b4f65e5b<br />
user a administrator password cipher<br />
0cc175b9c0f1b6a85131c399e2697726610955<br />
password cipher 0c23a8bf29a191f10b8aee814737e2a6ec510c<br />
#<br />
hostname IP391<br />
banner vty <strong>Nokia</strong> <strong>IPSO</strong><br />
banner console <strong>Nokia</strong> <strong>IPSO</strong><br />
console timeout 100<br />
telnet timeout 100<br />
#<br />
language Chinese<br />
#<br />
timezone Hong_Kong<br />
#<br />
channel 1<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 111
配 置 文 件 命 令<br />
#<br />
interface ethernet s2p1<br />
#<br />
interface ethernet s2p2<br />
port access vlan 10<br />
#<br />
interface ethernet s2p3<br />
#<br />
interface ethernet s2p4<br />
#<br />
interface ethernet 1<br />
#<br />
interface ethernet 2<br />
port access vlan 1<br />
description eth2<br />
#<br />
interface ethernet 3<br />
port access vlan 1<br />
#<br />
interface ethernet 4<br />
port access vlan 1<br />
#<br />
vlan 1<br />
mac address 00:A0:8E:B2:2A:DD<br />
description atob<br />
igmp-snooping interface-flags ethernet 0 negotiate<br />
igmp-snooping version ethernet 0 v2<br />
igmp-snooping interface-flags ethernet 0 negotiate<br />
igmp-snooping version ethernet 0 v2<br />
--More--<br />
112 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
8 调 试 命 令<br />
debug clear<br />
使 用 debug clear 命 令 来 关 闭 监 听 并 且 恢 复 所 有 条 件 为 默 认 值 。<br />
命 令<br />
debug clear<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
debug match 设 置 监 听 条 件 。<br />
debug stop 停 止 监 听 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 113
调 试 命 令<br />
debug dump byte<br />
使 用 debug dump byte 命 令 来 设 置 输 出 包 字 节 标 记 。<br />
命 令<br />
debug dump byte {all | off | num}<br />
语 法<br />
all | off | num<br />
• all— 输 出 包 的 全 部 字 节<br />
• off— 不 输 出 字 节<br />
• num— 输 出 包 的 最 大 字 节 数 , 格 式 为 INTEGER<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
debug dump hook 设 置 监 听 数 据 包 的 位 置 。<br />
debug dump session 设 置 输 出 会 话 标 记 。<br />
114 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
debug dump complex<br />
debug dump complex<br />
使 用 debug dump complex 命 令 来 设 置 输 出 详 细 包 头 信 息 的 标 识 。<br />
命 令<br />
debug dump complex {on | off}<br />
语 法<br />
on | off<br />
• on— 详 细 解 析 包 头 , 包 括 接 口 , 数 据 链 路 层 , 网 络 层 , 传 输 层<br />
• off— 简 单 包 头 信 息 , 只 用 一 行 打 印 概 要 信 息<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
debug dump hook 设 置 监 听 数 据 包 的 位 置 。<br />
debug dump session 设 置 输 出 会 话 标 记 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 115
调 试 命 令<br />
debug dump hook<br />
使 用 debug dump hook 命 令 来 设 置 监 听 数 据 包 的 位 置 。<br />
命 令<br />
debug dump hook {input | output | error | input_output | input_error | output_error | all}<br />
语 法<br />
input | output | error |<br />
input_output | input_error<br />
| output_error | all<br />
• input— 防 火 墙 接 受 的 原 始 数 据 包<br />
• output— 防 火 墙 成 功 发 送 的 数 据 包<br />
• error— 处 理 过 程 中 出 错 的 数 据 包<br />
• input_output — 防 火 墙 接 受 的 原 始 数 据 包 和 成 功 发 送 的 数 据 包<br />
• input_error— 防 火 墙 接 受 的 原 始 数 据 包 和 处 理 过 程 中 出 错 的 数 据<br />
包<br />
• output_error— 防 火 墙 成 功 发 送 的 数 据 包 和 处 理 过 程 中 出 错 的 数<br />
据 包<br />
• all— 所 有 的 数 据 包<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
debug dump byte 设 置 输 出 包 的 字 节 标 记 。<br />
debug dump<br />
session<br />
设 置 输 出 会 话 标 记 。<br />
116 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
debug dump session<br />
debug dump session<br />
使 用 debug dump session 命 令 来 设 置 输 出 会 话 标 记 。<br />
命 令<br />
debug dump session {on | off}<br />
语 法<br />
on | off<br />
• on— 开 启 输 出 会 话<br />
• off— 禁 用 输 出 会 话<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
debug dump byte 设 置 输 出 包 的 字 节 标 记 。<br />
debug dump hook 设 置 监 听 数 据 包 的 位 置 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 117
调 试 命 令<br />
debug file<br />
使 用 debug file 命 令 来 删 除 或 者 下 载 Debug 文 件 。<br />
命 令<br />
debug file {remove | download file_name}<br />
语 法<br />
remove 删 除 Debug 文 件 。<br />
download 下 载 Debug 文 件 。<br />
file_name<br />
输 出 文 件 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
118 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
debug match<br />
debug match<br />
使 用 debug match 命 令 设 置 监 听 条 件 。 缺 省 设 置 为 监 听 全 部 数 据 包 。<br />
命 令<br />
debug match {ip {source_ipaddress | any} {destination_ipaddress | any} | protocol {num | tcp<br />
| udp | icmp | arp | any} | port {source_port | any} {destination_port | any} | input {any |<br />
ethernet interface_name [vlan vlan_num] | channel channel_id [vlan vlan_num] | vlan<br />
vlan_num | local} | output {any | ethernet interface_name [vlan vlan_num] | channel<br />
channel_id [vlan vlan_num] | vlan vlan_num | local} | mac {source_macaddress | any}<br />
{destination_macaddress | any} | bidir {on | off}}<br />
语 法<br />
source_ipaddress 源 IP 地 址 , 格 式 为 x.x.x.x。 any 代 表 任 何 IP 地 址 。<br />
destination_ipaddress 目 的 IP 地 址 , 格 式 为 x.x.x.x。 any 代 表 任 何 IP 地 址 。<br />
num<br />
协 议 号 , 格 式 为 INTEGER。 协 议 号 小 于 256 的 为 IP 头<br />
协 议 ; 大 于 255 的 为 ether 头 协 议 。<br />
source_port 源 端 口 号 , 格 式 为 INTEGER。 any 代 表 任 何 端 口 。<br />
destination_port 目 的 端 口 号 , 格 式 为 INTEGER。 any 代 表 任 何 端 口 。<br />
input 设 置 接 收 接 口 条 件 。 any 代 表 任 意 接 收 接 口 。<br />
interface_name<br />
vlan_num<br />
channel_id<br />
接 口 名 称 , 格 式 为 WORD。<br />
VLAN 号 , 格 式 为 INTEGER。<br />
通 道 号 , 格 式 为 INTEGER。<br />
local 设 置 为 本 地 接 受 接 口 。<br />
output 设 置 发 送 接 口 条 件 。<br />
source_macaddress<br />
destination_macaddress<br />
源 MAC 地 址 , 格 式 为 HH:HH:HH:HH:HH:HH。 any 代 表 任 意<br />
MAC 地 址 。<br />
目 的 MAC 地 址 , 格 式 为 HH:HH:HH:HH:HH:HH。 any 代 表 任 意<br />
MAC 地 址 。<br />
bidir 设 置 双 向 查 询 标 记 。<br />
on | off<br />
• on— 启 用 反 向 监 听 功 能<br />
• off— 禁 用 反 向 监 听 功 能<br />
缺 省 设 置 为 off<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 119
调 试 命 令<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 监 听 从 源 IP 地 址 为 192.168.1.100 目 的 IP 地 址 为 10.1.2.100 的 数 据 包 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>debug match ip 192.168.1.100 10.1.2.100<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
debug clear 关 闭 debug 并 恢 复 所 有 条 件 为 默 认 值 。<br />
debug start 开 始 监 听 数 据 包 。<br />
debug stop 停 止 监 听 。<br />
120 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
debug show<br />
debug show<br />
使 用 debug show 命 令 来 显 示 当 前 监 听 条 件 和 Debug 文 件 。<br />
命 令<br />
debug show<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 当 前 监 听 条 件 和 Debug 文 件 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>debug show<br />
【 返 回 结 果 】<br />
Debug Vsys : 0<br />
Interface : any ---> any<br />
IP : any ---> any<br />
Protocol : any<br />
Port : any ---> any<br />
Mac : any ---> any<br />
Bidir : off<br />
Dump : packet<br />
Hook : none<br />
Watch : OFF<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
debug dump byte 设 置 输 出 包 的 字 节 标 记 。<br />
debug dump hook 设 置 监 听 数 据 包 的 位 置 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 121
调 试 命 令<br />
命 令 名 称<br />
debug dump<br />
session<br />
描 述 信 息<br />
设 置 输 出 会 话 标 记 。<br />
debug match 设 置 监 听 条 件 。<br />
debug start 开 始 监 听 数 据 包 。<br />
122 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
debug start<br />
debug start<br />
使 用 debug start 命 令 来 开 始 监 听 数 据 包 。<br />
命 令<br />
debug start time [file_name]<br />
语 法<br />
time<br />
file_name<br />
监 听 数 据 包 的 时 间 , 单 位 为 秒 , 格 式 为 INTEGER。<br />
输 出 文 件 , 格 式 为 WORD。<br />
说 明<br />
如 果 不 指 定 file_name, 监 听 到 的 信 息 则 输 出 到 屏 幕 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
debug clear 关 闭 debug 并 恢 复 所 有 条 件 为 默 认 值 。<br />
debug stop 停 止 监 听 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 123
调 试 命 令<br />
debug stop<br />
使 用 debug stop 命 令 来 停 止 监 听 。<br />
命 令<br />
debug stop<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
debug clear 关 闭 debug 并 恢 复 所 有 条 件 为 默 认 值 。<br />
debug start 开 始 监 听 数 据 包 。<br />
124 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
9 默 认 策 略 命 令<br />
policy default inter-zone<br />
使 用 policy default inter-zone 命 令 修 改 防 火 墙 域 间 的 默 认 IP 或 非 IP 包 过 滤 策<br />
略 。 配 置 成 功 后 , 将 允 许 或 拒 绝 两 个 安 全 域 之 间 的 所 有 IP 或 非 IP 数 据 包 的 转 发 。<br />
命 令<br />
policy default inter-zone {ip-filter | non-ip-filter} {permit | deny}<br />
语 法<br />
inter-zone 表 示 域 间 , 即 两 个 安 全 域 之 间 。<br />
ip-filter | non-ip-filter<br />
permit | deny<br />
• ip-filter—IP 包 过 滤<br />
• non-ip-filter— 非 IP 包 过 滤<br />
• permit— 允 许 符 合 该 策 略 的 数 据 包 通 过 防 火 墙<br />
• deny— 拒 绝 符 合 该 策 略 的 数 据 包 通 过 防 火 墙<br />
缺 省 设 置 为 deny<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 修 改 防 火 墙 域 间 的 默 认 IP 包 过 滤 策 略 为 允 许 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy default inter-zone ip-filter permit<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 125
默 认 策 略 命 令<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy default intra-zone 修 改 防 火 墙 域 内 的 默 认 包 过 滤 策 略 。<br />
show policy default 显 示 默 认 包 过 滤 策 略 。<br />
126 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy default intra-zone<br />
policy default intra-zone<br />
使 用 policy default intra-zone 命 令 修 改 防 火 墙 域 内 的 默 认 包 过 滤 策 略 。 配 置 成<br />
功 后 , 将 允 许 或 拒 绝 同 一 安 全 域 内 的 所 有 IP 和 非 IP 数 据 包 的 转 发 。<br />
命 令<br />
policy default intra-zone zone_name {permit | deny}<br />
语 法<br />
intra-zone 表 示 域 内 , 即 在 一 个 安 全 域 中 。<br />
zone_name<br />
permit | deny<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
• permit— 允 许 符 合 该 策 略 的 数 据 包 通 过 防 火 墙<br />
• deny— 拒 绝 符 合 该 策 略 的 数 据 包 通 过 防 火 墙<br />
缺 省 设 置 为 permit<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 修 改 防 火 墙 域 内 的 默 认 包 过 滤 策 略 为 拒 绝 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy default intra-zone zone1 deny<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy default inter-zone 修 该 防 火 墙 域 间 的 默 认 IP 或 非 IP 包 过 滤 策 略 。<br />
show policy default 显 示 默 认 包 过 滤 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 127
默 认 策 略 命 令<br />
show policy default<br />
使 用 show policy default 命 令 显 示 默 认 包 过 滤 策 略 信 息 。<br />
命 令<br />
show policy default<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 默 认 包 过 滤 策 略 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy default<br />
【 返 回 结 果 】<br />
IP-filter inter-zone default policy: permit<br />
Non-IP-filter inter-zone default policy: permit<br />
Intra-zone default policy:<br />
test_zone<br />
permit<br />
trust<br />
permit<br />
untrust<br />
permit<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy default inter-zone 修 改 防 火 墙 域 间 的 默 认 IP 或 非 IP 包 过 滤 策 略 。<br />
policy default intra-zone 修 改 防 火 墙 域 内 的 默 认 包 过 滤 策 略 。<br />
128 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
10 DST 命 令<br />
show current timezone<br />
使 用 show current timezone 命 令 显 示 防 火 墙 的 当 前 时 区 以 及 夏 令 时 的 状 态 。<br />
命 令<br />
show current timezone<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 防 火 墙 的 当 前 时 区 以 及 夏 令 时 的 状 态 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show current timezone<br />
【 返 回 结 果 】<br />
current timezone is:226 -> (GMT-00:00) UTC<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 129
DST 命 令<br />
show timezone<br />
使 用 show timezone 命 令 显 示 防 火 墙 当 前 可 以 设 置 的 所 有 时 区 以 及 该 时 区 的 ID 号 。<br />
命 令<br />
show timezone<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 防 火 墙 当 前 可 以 设 置 的 所 有 时 区 以 及 该 时 区 的 ID 号 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show timezone<br />
【 返 回 结 果 】<br />
TimeZoneInfo List<br />
TimeZoneID -> Description<br />
0 -> (GMT-11:00 Westen Samoa/Apia)<br />
1 -> (GMT-11:00 U.S.A/Midway)<br />
2 -> (GMT-11:00 New Caledonia/Noumea)<br />
3 -> (GMT-11:00 Independent State of Samoa/Samoa)<br />
4 -> (GMT-11:00 East Samoa/Pago_pago)<br />
5 -> (GMT-11:00 Niue)<br />
6 -> (GMT-11:00 US/Samoa)<br />
7 -> (GMT-10:00 US/Adak)<br />
8 -> (GMT-10:00 US/Honolulu)<br />
9 -> (GMT-10:00 Tahiti/Tahiti)<br />
10 -> (GMT-10:00 Tokelau/Fakaofo)<br />
11 -> (GMT-10:00 Johnston)<br />
12 -> (GMT-10:00 Rarotonga)<br />
13 -> (GMT-10:00 US/Aleutian)<br />
14 -> (GMT-10:00 US/Hawaii)<br />
130 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show timezone<br />
15 -> (GMT-9:00 US/Anchorage)<br />
16 -> (GMT-9:00 US/Juneau)<br />
17 -> (GMT-9:00 US/Yakutat)<br />
18 -> (GMT-9:00 US/Nome)<br />
19 -> (GMT-9:00 Canada/Yukon)<br />
20 -> (GMT-9:00 Polynesia/Gambier)<br />
......<br />
430 -> (GMT+11:00 Kosrae)<br />
431 -> (GMT+11:00 Ponape)<br />
432 -> (GMT+11:00 Guadalcanal)<br />
433 -> (GMT+12:00 McMurdo)<br />
434 -> (GMT+12:00 South_Pole)<br />
435 -> (GMT+12:00 Russia/Kamchatka)<br />
436 -> (GMT+12:00 Russia(Siberian)Anadyr)<br />
437 -> (GMT+12:00 TUVALU/Funafuti)<br />
438 -> (GMT+12:00 New Zealand/Auckland)<br />
439 -> (GMT+12:00 Kwajalein)<br />
440 -> (GMT+12:00 Nauru)<br />
441 -> (GMT+12:00 Wake)<br />
442 -> (GMT+12:00 Majuro)<br />
443 -> (GMT+12:00 Tarawa)<br />
444 -> (GMT+12:00 Wallis)<br />
445 -> (GMT+12:00 Fiji)<br />
446 -> (GMT+13:00 Enderbury)<br />
447 -> (GMT+13:00 Tongatapu)<br />
448 -> (GMT+14:00 Kiribati/Kiritimati)<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 131
DST 命 令<br />
timezone<br />
使 用 timezone 命 令 设 置 防 火 墙 系 统 时 区 。 默 认 设 置 为 香 港 。<br />
命 令<br />
timezone id_timezone<br />
语 法<br />
id_timezone<br />
时 区 的 ID 号 , 格 式 为 INTEGER。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 防 火 墙 系 统 的 时 区 为 Singapore, 其 时 区 号 为 390。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]timezone 390<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
timezone dst on default 自 动 设 置 防 火 墙 的 系 统 时 间 为 夏 令 时 模 式 。<br />
132 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
timezone dst off<br />
timezone dst off<br />
使 用 timezone dst off 命 令 关 闭 防 火 墙 系 统 的 夏 令 时 模 式 。<br />
命 令<br />
timezone dst off<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
timezone dst on default 自 动 设 置 防 火 墙 的 系 统 时 间 为 夏 令 时 模 式 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 133
DST 命 令<br />
timezone dst on default<br />
使 用 timezone dst on default 命 令 自 动 设 置 防 火 墙 系 统 的 时 间 为 夏 令 时 模 式 。<br />
命 令<br />
timezone dst on default<br />
说 明<br />
防 火 墙 系 统 所 在 的 地 区 必 须 有 规 定 好 的 夏 令 时 法 , 该 命 令 才 能 生 效 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
timezone 设 置 防 火 墙 的 时 区 。<br />
timezone dst off 关 闭 夏 令 时 模 式 。<br />
134 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
timezone dst on manual day-day<br />
timezone dst on manual day-day<br />
使 用 timezone dst on manual day-day 命 令 手 动 设 置 防 火 墙 系 统 的 时 间 为 夏 令 时<br />
模 式 。 开 始 和 结 束 时 间 均 为 日 期 模 式 。<br />
命 令<br />
timezone dst on manual day-day start_mon_day start_time end_mon_day end_time<br />
dstoff_time [start_year]<br />
语 法<br />
start_mon_day<br />
start_time<br />
end_mon_day<br />
dstoff_time<br />
end_time<br />
start_year<br />
开 始 日 期 , 格 式 为 MM-DD。<br />
开 始 时 间 , 格 式 为 HH:MM。<br />
结 束 日 期 , 格 式 为 MM-DD。<br />
时 间 偏 移 量 , 格 式 为 HH:MM。 例 如 :10:00, 表 示 时 间 偏 移 量 为<br />
10 小 时 。<br />
结 束 时 间 , 格 式 为 HH:MM。<br />
生 效 起 始 年 份 , 格 式 为 YYYY。<br />
说 明<br />
不 指 定 start_year 参 数 , 表 示 每 年 都 生 效 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 手 动 设 置 防 火 墙 系 统 的 时 间 为 夏 令 时 模 式 , 有 效 期 为 从 2010 年 开 始 , 每 年 的 8 月<br />
1 日 8:00 至 10 月 31 日 17:30, 时 间 偏 移 量 为 1 小 时 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]timezone dst on manual day-day 08-01 08:00 10-<br />
31 17:30 01:00 2010<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 135
DST 命 令<br />
timezone dst on manual day-week<br />
使 用 timezone dst on manual day-week 命 令 手 动 设 置 防 火 墙 系 统 的 时 间 为 夏 令<br />
时 模 式 。 开 始 时 间 为 日 期 模 式 , 结 束 时 间 为 星 期 模 式 。<br />
命 令<br />
timezone dst on manual day-week start_mon_day start_time end_month end_week end_date<br />
end_time dstoff_time [start_year]<br />
语 法<br />
start_mon_day<br />
start_time<br />
end_month<br />
end_week<br />
end_date<br />
dstoff_time<br />
end_time<br />
start_year<br />
开 始 日 期 , 格 式 为 MM-DD。<br />
开 始 时 间 , 格 式 为 HH:MM。<br />
结 束 月 份 , 格 式 为 INTEGER。<br />
结 束 周 号 , 格 式 为 INTEGER。<br />
结 束 日 期 , 格 式 为 。<br />
时 间 偏 移 量 , 格 式 为 HH:MM。 例 如 :10:00, 表 示 时 间 偏 移 量 为<br />
10 小 时 。<br />
结 束 时 间 , 格 式 为 HH:MM。<br />
生 效 起 始 年 份 , 格 式 为 YYYY。<br />
说 明<br />
不 指 定 start_year 参 数 , 表 示 每 年 都 生 效 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 手 动 设 置 防 火 墙 系 统 的 时 间 为 夏 令 时 模 式 , 有 效 期 为 每 年 3 月 1 日 的 12:00 至 每<br />
年 8 月 第 一 个 星 期 日 的 12:00, 时 间 偏 移 量 为 1 小 时 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]timezone dst on manual day-week 03-01 12:00 8<br />
1 Sun 12:00 01:00<br />
136 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
timezone dst on manual week-day<br />
timezone dst on manual week-day<br />
使 用 timezone dst on manual week-day 命 令 手 动 设 置 防 火 墙 系 统 的 时 间 为 夏 令<br />
时 模 式 。 开 始 时 间 为 星 期 模 式 , 结 束 时 间 为 日 期 模 式 。<br />
命 令<br />
timezone dst on manual week-day start_month start_week start_date start_time end_mon_day<br />
end_time dstoff_time [start_year]<br />
语 法<br />
start_month<br />
start_week<br />
start_date<br />
start_time<br />
end_mon_day<br />
end_time<br />
dstoff_time<br />
start_year<br />
开 始 月 份 , 格 式 为 INTEGER。<br />
开 始 周 号 , 格 式 为 INTEGER。<br />
开 始 日 期 , 格 式 为 。<br />
开 始 时 间 , 格 式 为 HH:MM。<br />
结 束 日 期 , 格 式 为 MM-DD。<br />
结 束 时 间 , 格 式 为 HH:MM。<br />
时 间 偏 移 量 , 格 式 为 HH:MM。 例 如 :10:00, 表 示 时 间 偏 移 量 为<br />
10 小 时 。<br />
生 效 起 始 年 份 , 格 式 为 YYYY。<br />
说 明<br />
不 指 定 start_year 参 数 , 表 示 每 年 都 生 效 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 手 动 设 置 防 火 墙 系 统 的 时 间 为 夏 令 时 模 式 , 有 效 期 为 从 2009 年 开 始 , 每 年 1 月 第<br />
2 个 星 期 三 的 8:00 至 每 年 6 月 30 日 的 17:30, 时 间 偏 移 量 为 1 小 时 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]timezone dst on manual week-day 1 2 Wed 08:00<br />
06-30 17:30 01:00 2009<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 137
DST 命 令<br />
timezone dst on manual week-week<br />
使 用 timezone dst on manual week-week 命 令 手 动 设 置 防 火 墙 系 统 的 时 间 为 夏 令<br />
时 模 式 。 开 始 和 结 束 的 时 间 均 为 星 期 模 式 。<br />
命 令<br />
timezone dst on manual week-week start_month start_week start_date start_time end_month<br />
end_week end_date end_time dstoff_time [start_year]<br />
语 法<br />
start_month<br />
start_week<br />
start_date<br />
start_time<br />
end_month<br />
end_week<br />
end_date<br />
end_time<br />
开 始 月 份 , 格 式 为 INTEGER。<br />
开 始 周 号 , 格 式 为 INTEGER。<br />
开 始 日 期 , 格 式 为 。<br />
开 始 时 间 , 格 式 为 HH:MM。<br />
结 束 月 份 , 格 式 为 INTEGER。<br />
结 束 周 号 , 格 式 为 INTEGER。<br />
结 束 日 期 , 格 式 为 。<br />
结 束 时 间 , 格 式 为 HH:MM。<br />
dstoff_time 时 间 偏 移 量 , 格 式 为 HH:MM。 例 如 :10:00, 表 示 时 间 偏 移 量 为 10<br />
小 时 。<br />
start_year<br />
生 效 起 始 年 份 , 格 式 为 YYYY。<br />
说 明<br />
不 指 定 start_year 参 数 , 表 示 每 年 都 生 效 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 手 动 设 置 防 火 墙 系 统 的 时 间 为 夏 令 时 模 式 , 有 效 期 为 每 年 7 月 第 1 个 星 期 一 的<br />
00:00 至 每 年 10 月 第 4 个 星 期 日 的 22:00, 时 间 偏 移 量 为 1 小 时 。<br />
138 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
timezone dst on manual week-week<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]timezone dst on manual week-week 7 1 Mon 00:00<br />
10 4 Sun 22:00 01:00<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 139
DST 命 令<br />
140 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
11 高 可 用 性 命 令<br />
auth<br />
使 用 auth 命 令 启 用 或 者 禁 用 成 员 认 证 ( 同 一 台 虚 拟 防 火 墙 中 的 成 员 认 证 )。 启 用 该 功<br />
能 后 , 防 火 墙 会 对 每 一 个 收 到 的 数 据 包 进 行 成 员 认 证 , 并 丢 弃 未 通 过 认 证 的 数 据 包 。<br />
命 令<br />
auth {enable | disable}<br />
语 法<br />
enable | disable<br />
• enable— 启 用 成 员 认 证<br />
• disable— 禁 用 成 员 认 证<br />
缺 省 值 为 disable<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 启 用 同 步 认 证 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]auth enable<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
auth password 设 置 成 员 认 证 密 码 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 141
高 可 用 性 命 令<br />
auth password<br />
使 用 auth password 命 令 设 置 成 员 认 证 密 码 。<br />
命 令<br />
auth password {simple pwd_s| cipher pwd_c}<br />
语 法<br />
simple 表 示 设 置 的 口 令 为 明 文 , 即 输 入 的 口 令 未 经 过 加 密 处 理 。<br />
pwd_s<br />
明 文 认 证 密 码 , 格 式 为 WORD。<br />
cipher 表 示 设 置 的 口 令 为 密 文 , 即 输 入 的 口 令 已 经 过 加 密 算 法 处 理 。<br />
pwd_c<br />
密 文 认 证 密 码 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 成 员 认 证 密 码 ( 明 文 )。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]auth password simple abcdef<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
auth 启 用 或 者 禁 用 成 员 认 证 。<br />
142 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
config check<br />
config check<br />
使 用 config check 命 令 检 测 主 备 防 火 墙 之 间 配 置 是 否 相 同 。<br />
命 令<br />
config check<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 检 测 主 备 防 火 墙 之 间 的 配 置 是 否 相 同 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]config check<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 143
高 可 用 性 命 令<br />
config sync<br />
使 用 config sync 命 令 手 动 配 置 同 步 ( 主 备 防 火 墙 之 间 的 同 步 )。 配 置 成 功 后 , 可 同<br />
步 配 置 文 件 将 立 即 同 步 到 对 端 并 覆 盖 对 端 的 配 置 文 件 。<br />
命 令<br />
config sync<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
config sync auto 启 用 或 者 禁 用 自 动 配 置 同 步 。<br />
144 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
config sync auto<br />
config sync auto<br />
使 用 config sync auto 命 令 启 用 或 者 禁 用 自 动 配 置 同 步 。 配 置 成 功 后 , 每 当 防 火 墙<br />
执 行 新 命 令 , 就 会 触 发 一 次 同 步 过 程 。<br />
命 令<br />
config sync auto {enable | disable}<br />
语 法<br />
enable | disable<br />
• enable— 启 用 自 动 配 置 同 步<br />
• disable— 禁 用 自 动 配 置 同 步<br />
缺 省 值 为 disable<br />
说 明<br />
启 用 自 动 配 置 同 步 之 前 , 需 要 保 证 两 台 防 火 墙 的 配 置 一 致 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 启 用 自 动 配 置 同 步 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]config sync auto enable<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
config sync 手 动 配 置 同 步 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 145
高 可 用 性 命 令<br />
election<br />
使 用 election 命 令 启 用 或 者 禁 用 选 举 协 议 。<br />
命 令<br />
election {enable | disable}<br />
语 法<br />
enable | disable<br />
• enable— 启 用 选 举 协 议<br />
• disable— 禁 用 选 举 协 议<br />
缺 省 值 为 disable<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 启 用 选 举 协 议 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]election enable<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
hotstandby switch 将 当 前 Active 防 火 墙 手 动 切 换 到 Passive 状 态 。<br />
146 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
encrypt<br />
encrypt<br />
使 用 encrypt 命 令 启 用 或 者 禁 用 同 步 加 密 。<br />
命 令<br />
encrypt {enable | disable}<br />
语 法<br />
enable | disable<br />
• enable— 启 用 同 步 加 密<br />
• disable— 禁 用 同 步 加 密<br />
缺 省 值 为 disable<br />
说 明<br />
两 台 VFRP ( 虚 拟 防 火 墙 冗 余 协 议 ) 防 火 墙 直 连 的 情 况 下 , 同 步 信 息 泄 露 的 可 能 性 极<br />
低 。 因 此 建 议 禁 用 同 步 加 密 以 减 轻 防 火 墙 负 担 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 启 用 同 步 加 密 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]encrypt enable<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 147
高 可 用 性 命 令<br />
event-track<br />
使 用 event-track 命 令 启 用 或 者 禁 用 系 统 事 件 监 测 。 配 置 成 功 后 , 当 指 定 的 故 障 发 生<br />
时 , 防 火 墙 会 引 发 一 次 故 障 切 换 。<br />
命 令<br />
event-track {all | hd-failure | fan-failure | over-temperature | over-voltage | processabnormity}<br />
{enable | disable}<br />
语 法<br />
all | hd-failure |<br />
fan-failure |<br />
over-temperature |<br />
over-voltage |<br />
process-abnormity<br />
enable | disable<br />
• all— 所 有 系 统 事 件 , 包 括 硬 盘 故 障 、 风 扇 故 障 、 温 度 过 高 、 电 压<br />
过 高 、 进 程 异 常 和 接 口 状 态<br />
• hd-failure— 硬 盘 故 障<br />
• fan-failure— 风 扇 故 障<br />
• over-temperature— 温 度 过 高<br />
• over-voltage— 电 压 过 高<br />
• process-abnormity— 进 程 异 常<br />
• enable— 启 用 系 统 事 件 监 测<br />
• disable— 禁 用 系 统 事 件 监 测<br />
缺 省 值 为 disable<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 启 用 硬 盘 故 障 系 统 事 件 监 测 , 当 硬 盘 发 生 故 障 , 防 火 墙 引 发 一 次 故 障 切 换 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]event-track hd-failure enable<br />
相 关 命 令<br />
命 令 名 称<br />
event -track<br />
ethernet<br />
描 述 信 息<br />
启 用 或 者 禁 用 接 口 状 态 事 件 监 测 。<br />
148 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
event-track ethernet<br />
event-track ethernet<br />
使 用 event-track ethernet 命 令 启 用 或 者 禁 用 接 口 状 态 ( 某 个 物 理 接 口 的 Up/<br />
Down 状 态 ) 的 事 件 监 测 。 配 置 成 功 后 , 当 被 监 控 接 口 状 态 变 为 Down, 防 火 墙 会 引 发 一<br />
次 故 障 切 换 。<br />
命 令<br />
event-track ethernet device_name {enable | disable}<br />
语 法<br />
device_name<br />
enable | disable<br />
物 理 接 口 名 称 , 格 式 为 WORD。<br />
• enable— 启 用 接 口 状 态 事 件 监 测<br />
• disable— 禁 用 接 口 状 态 事 件 监 测<br />
缺 省 值 为 disable<br />
说 明<br />
1. 接 口 在 Up 状 态 下 , 表 示 该 接 口 能 正 常 工 作 , 而 Down 状 态 下 则 不 参 与 任 何 工 作 。<br />
2. 用 户 可 以 针 对 每 个 物 理 接 口 设 置 是 否 跟 踪 其 状 态 , 且 每 个 接 口 的 异 常 事 件 权 重 都 为<br />
1。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 启 用 接 口 eth0 的 接 口 状 态 事 件 监 测 , 当 接 口 eth0 的 状 态 变 为 Down, 防 火 墙 引 发<br />
一 次 故 障 切 换 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]event-track ethernet 0 enable<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
event -track 启 用 或 者 禁 用 系 统 事 件 监 测 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 149
高 可 用 性 命 令<br />
ha<br />
使 用 ha 命 令 进 入 HA 配 置 模 式 。<br />
命 令<br />
ha<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
150 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
hotstandby switch<br />
hotstandby switch<br />
使 用 hotstandby switch 命 令 将 当 前 Active 防 火 墙 手 动 切 换 到 Passive 状 态 。 配 置 成<br />
功 后 , 当 前 Active 防 火 墙 的 权 重 设 为 0, 并 引 发 一 次 选 举 过 程 。<br />
关 于 Active/Passive 状 态 、 权 重 和 选 举 协 议 的 介 绍 , 请 参 见 用 户 指 南 的 《 高 可 用 性 》 章<br />
节 。<br />
命 令<br />
hotstandby switch<br />
说 明<br />
手 动 切 换 只 能 在 Active 防 火 墙 上 进 行 , 所 以 必 须 了 解 防 火 墙 的 当 前 状 态 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
election 启 用 或 者 禁 用 选 举 协 议 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 151
高 可 用 性 命 令<br />
interface<br />
使 用 interface 命 令 设 置 HA 接 口 ( 两 台 VFRP 防 火 墙 之 间 协 议 通 信 的 专 用 接 口 )。<br />
命 令<br />
interface device_name<br />
语 法<br />
device_name<br />
物 理 接 口 名 称 , 格 式 为 WORD。<br />
说 明<br />
1. <strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong> 防 火 墙 上 可 选 的 HA 接 口 由 系 统 自 动 选 择 。<br />
2. 如 果 用 户 发 现 无 HA 接 口 可 选 , 只 能 增 加 新 的 物 理 接 口 或 者 释 放 当 前 被 其 他 应 用 所 占<br />
用 的 接 口 。<br />
3. 当 某 个 以 太 网 接 口 被 选 为 HA 接 口 后 , 该 接 口 不 能 再 加 入 到 任 何 VLAN、 通 道 或 安 全<br />
域 中 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 指 定 eth0 接 口 为 HA 接 口 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]interface eth0<br />
152 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
ip address<br />
ip address<br />
使 用 ip address 命 令 设 置 本 端 HA 接 口 的 IP 地 址 及 子 网 掩 码 长 度 。<br />
命 令<br />
ip address sip mask_length<br />
语 法<br />
sip<br />
mask_length<br />
本 端 HA 接 口 的 IP 地 址 , 格 式 为 x.x.x.x。<br />
子 网 掩 码 长 度 , 格 式 为 INTEGER。<br />
说 明<br />
1. 通 信 端 口 缺 省 值 为 12345, 用 户 不 能 修 改 。<br />
2. 设 置 HA 接 口 IP 地 址 时 , 必 须 保 证 两 个 IP 地 址 之 间 是 可 达 状 态 。 直 连 的 情 况 下 , 建 议<br />
将 两 个 IP 地 址 设 在 同 一 网 段 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 为 本 端 HA 接 口 设 置 IP 地 址 及 子 网 掩 码 长 度 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]ip address 192.168.1.125 24<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
peer ip address 设 置 对 端 HA 接 口 的 IP 地 址 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 153
高 可 用 性 命 令<br />
ip-track<br />
使 用 ip-track 命 令 通 过 指 定 方 式 设 置 IP 探 测 。 配 置 成 功 后 , 即 可 探 测 指 定 的 IP 地 址<br />
是 否 可 达 。<br />
关 于 探 测 方 式 的 介 绍 , 请 参 见 用 户 指 南 的 《 高 可 用 性 》 章 节 。<br />
命 令<br />
ip-track {tcpping ip_address port_num | {arpping | ping} ip_address} [interface<br />
device_name_3rd] threshold_times [sec_interval]<br />
语 法<br />
tcpping | arpping |<br />
ping<br />
ip_address<br />
port_num<br />
device_name_3rd<br />
threshold_times<br />
sec_interval<br />
• tcpping—TCP ping 方 式<br />
• arpping—ARP ping 方 式<br />
• ping—ICMP ping 方 式<br />
IP 地 址 , 格 式 为 x.x.x.x。<br />
端 口 号 , 格 式 为 INTEGER。<br />
三 层 接 口 名 称 , 格 式 为 WORD。<br />
阈 值 , 表 示 连 续 探 测 失 败 的 次 数 , 格 式 为 INTEGER。<br />
定 时 间 隔 , 即 发 送 探 测 报 文 的 时 间 间 隔 , 格 式 为 INTEGER<br />
, 缺 省 值 为 3 秒 。<br />
说 明<br />
1. 对 于 TCP ping 方 式 和 ICMP ping 方 式 , 目 标 地 址 可 以 是 网 络 中 的 任 何 地 址 。<br />
2. 对 于 ARP ping 方 式 , 目 标 地 址 必 须 属 于 防 火 墙 所 在 的 局 域 网 。<br />
3. 如 果 不 指 定 三 层 接 口 , 则 自 动 对 应 三 层 接 口 。<br />
4. 如 果 目 标 地 址 是 接 口 的 浮 动 IP 地 址 ( 为 VFRP 防 火 墙 中 参 与 冗 余 的 接 口 设 置 的 虚 拟 IP<br />
地 址 ), 则 由 处 于 Active 状 态 的 VFRP 防 火 墙 的 对 应 接 口 进 行 响 应 , 而 处 于 Passive<br />
状 态 的 VFRP 防 火 墙 则 不 予 响 应 。 如 果 目 标 地 址 是 接 口 的 真 实 IP 地 址 , 则 由 该 接 口<br />
直 接 响 应 。 对 于 ARP ping 方 式 , 如 果 目 标 地 址 是 接 口 的 浮 动 IP 地 址 , 则 由 该 接 口 的<br />
虚 拟 MAC 地 址 进 行 响 应 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
154 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
ip-track<br />
范 例<br />
范 例 1. 通 过 TCP ping 方 式 探 测 192.168.1.127 的 80 端 口 是 否 可 达 , 并 指 定 探 测 接 口 为<br />
vlan1。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]ip-track tcpping 192.168.1.127 80 interface<br />
vlan1 3 10<br />
范 例 2. 通 过 ARP ping 方 式 探 测 192.168.1.168 是 否 可 达 , 自 动 对 应 三 层 接 口 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]ip-track arpping 192.168.1.168 50 100<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset ip-track 删 除 指 定 方 式 的 IP 探 测 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 155
高 可 用 性 命 令<br />
peer ip address<br />
使 用 peer ip address 命 令 设 置 对 端 HA 接 口 的 IP 地 址 。<br />
命 令<br />
peer ip address dip<br />
语 法<br />
dip<br />
对 端 HA 接 口 的 IP 地 址 , 格 式 为 x.x.x.x。<br />
说 明<br />
1. 通 信 端 口 缺 省 值 为 12345, 用 户 不 能 修 改 。<br />
2. 设 置 HA 接 口 IP 地 址 时 , 必 须 保 证 两 个 IP 地 址 之 间 是 可 达 的 。 直 连 的 情 况 下 , 建 议 将<br />
两 个 IP 地 址 设 在 同 一 网 段 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 为 对 端 HA 接 口 设 置 IP 地 址 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]peer ip address 192.168.1.127<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
ip address 设 置 本 端 HA 接 口 的 IP 地 址 及 子 网 掩 码 长 度 。<br />
156 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
ti session<br />
rti session<br />
使 用 rti session 命 令 同 步 自 定 义 会 话 。 配 置 成 功 后 , 保 证 了 指 定 会 话 的 同 步 , 同 时<br />
防 止 防 火 墙 处 理 没 有 必 要 同 步 的 会 话 。<br />
命 令<br />
rti session {{tcp | udp} {port_num | port_range} | other {protocol_num | protocol_range}}<br />
语 法<br />
port_num<br />
port_range<br />
端 口 号 , 格 式 为 INTEGER。<br />
端 口 号 范 围 , 格 式 为 LIMIT。<br />
other 除 TCP 和 UDP 之 外 的 协 议 。<br />
protocol_num<br />
protocol_range<br />
other 类 型 协 议 的 协 议 号 , 格 式 为 INTEGER。<br />
other 类 型 协 议 的 协 议 号 范 围 , 格 式 为 LIMIT。<br />
说 明<br />
1. 通 过 指 定 协 议 类 型 和 对 应 端 口 来 指 定 会 话 进 行 同 步 。<br />
2. 指 定 会 话 同 步 后 , 不 会 影 响 除 会 话 外 的 运 行 信 息 的 同 步 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 对 TCP 协 议 23 端 口 的 会 话 进 行 同 步 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]rti session tcp 23<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
rti session default 同 步 默 认 会 话 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 157
高 可 用 性 命 令<br />
rti session default<br />
使 用 rti session default 命 令 同 步 默 认 会 话 。<br />
命 令<br />
rti session default<br />
说 明<br />
默 认 会 话 不 包 括 TCP 协 议 80 端 口 的 会 话 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
rti session 同 步 自 定 义 会 话 。<br />
158 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
ti sync<br />
rti sync<br />
使 用 rti sync 命 令 启 用 或 者 禁 用 运 行 信 息 ( 正 在 工 作 的 进 程 信 息 ) 同 步 。 启 用 该 功 能<br />
后 , Active 防 火 墙 的 VPN 隧 道 相 关 信 息 、 NAT ( 网 络 地 址 转 换 ) 资 源 、 ARP 表 和 非<br />
HTTP 会 话 (TCP 协 议 80 端 口 的 会 话 除 外 ) 将 同 步 到 Passive 防 火 墙 。<br />
命 令<br />
rti sync {enable | disable}<br />
语 法<br />
enable | disable<br />
• enable— 启 用 运 行 信 息 同 步<br />
• disable— 禁 用 运 行 信 息 同 步<br />
缺 省 值 为 disable<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 启 用 运 行 信 息 同 步 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]rti sync enable<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 159
高 可 用 性 命 令<br />
show ha<br />
使 用 show ha 命 令 显 示 HA 配 置 信 息 及 状 态 。<br />
命 令<br />
show ha<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 HA 配 置 信 息 及 状 态 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show ha<br />
【 返 回 结 果 】<br />
Basic Information<br />
VFID :<br />
Interface device :<br />
Local sync address :<br />
Mask length : 0<br />
Remote sync address :<br />
VFRP Information<br />
VFRP state : single<br />
Active time :<br />
Election : disable<br />
Authentication : disable<br />
Mirror Information<br />
Mirror state : single<br />
Encrypt : disable<br />
Auto sync configuration : disable<br />
160 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show ha<br />
Auto sync session : disable<br />
Custom : disable<br />
Run Time Information<br />
Auto sync Run Time Information: disable<br />
Time sync: disable<br />
Benchmark: off<br />
Daily: disable<br />
When boot: disable<br />
Modified: disable<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 161
高 可 用 性 命 令<br />
time<br />
使 用 time 命 令 启 用 或 者 禁 用 指 定 的 时 间 同 步 类 型 。<br />
命 令<br />
time {boot | modified} {enable | disable}<br />
语 法<br />
boot | modified<br />
enable | disable<br />
• boot— 防 火 墙 启 动<br />
• modified— 防 火 墙 时 间 发 生 修 改<br />
• enable— 启 用 指 定 的 时 间 同 步 类 型<br />
• disable— 禁 用 指 定 的 时 间 同 步 类 型<br />
缺 省 值 为 disable<br />
说 明<br />
modified 类 型 的 时 间 同 步 将 修 改 后 的 时 间 同 步 到 对 端 , 即 使 对 端 是 时 间 同 步 基 准 防 火 墙 ,<br />
依 然 可 以 对 它 进 行 同 步 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 启 用 modifield 时 间 同 步 类 型 。 当 防 火 墙 时 间 发 生 修 改 时 , 将 该 防 火 墙 的 时 间 同 步<br />
到 对 端 防 火 墙 上 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]time modified enable<br />
162 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
time benchmark<br />
time benchmark<br />
使 用 time benchmark 命 令 设 置 当 前 防 火 墙 是 否 为 时 间 同 步 基 准 防 火 墙 。<br />
命 令<br />
time benchmark {on | off}<br />
语 法<br />
on | off<br />
• on— 设 置 当 前 防 火 墙 为 时 间 同 步 基 准 防 火 墙<br />
• off— 设 置 当 前 防 火 墙 不 为 时 间 同 步 基 准 防 火 墙<br />
缺 省 值 为 off<br />
说 明<br />
如 果 该 防 火 墙 所 属 的 虚 拟 防 火 墙 已 经 设 置 过 时 间 同 步 基 准 防 火 墙 , 则 返 回 给 用 户 一 个 错<br />
误 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 将 当 前 防 火 墙 设 置 为 时 间 同 步 基 准 防 火 墙 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]time benchmark on<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 163
高 可 用 性 命 令<br />
time daily<br />
使 用 time daily 命 令 设 置 每 日 同 步 时 间 。 配 置 成 功 后 , 主 备 防 火 墙 将 按 照 指 定 的 时 间<br />
进 行 每 日 同 步 。<br />
命 令<br />
time daily {time_sync | disable}<br />
语 法<br />
time_sync<br />
每 日 同 步 时 间 , 格 式 为 HH:MM。<br />
缺 省 值 为 00:00。<br />
说 明<br />
为 了 使 每 日 同 步 生 效 , 主 备 防 火 墙 必 须 都 设 置 每 日 同 步 时 间 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 将 防 火 墙 每 日 同 步 时 间 设 置 为 上 午 8 点 整 。 每 到 上 午 8 点 , 主 备 防 火 墙 进 行 同<br />
步 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]time daily 08:00<br />
164 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
time sync<br />
time sync<br />
使 用 time sync 命 令 启 用 或 者 禁 用 时 间 同 步 。<br />
命 令<br />
time sync {enable | disable}<br />
语 法<br />
enable | disable<br />
• enable— 启 用 时 间 同 步<br />
• disable— 禁 用 时 间 同 步<br />
缺 省 值 为 disable<br />
说 明<br />
为 了 启 用 时 间 同 步 功 能 , 主 备 防 火 墙 必 须 都 启 用 该 功 能 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 启 用 时 间 同 步 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]time sync enable<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 165
高 可 用 性 命 令<br />
unset ip-track<br />
使 用 unset ip-track 命 令 删 除 指 定 方 式 的 IP 探 测 。<br />
命 令<br />
unset ip-track {tcpping | arpping | ping} ip_address<br />
语 法<br />
tcpping | arpping |<br />
ping<br />
ip_address<br />
• tcpping—TCP ping 方 式<br />
• arpping—ARP ping 方 式<br />
• ping—ICMP ping 方 式<br />
IP 地 址 , 格 式 为 x.x.x.x。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 对 192.168.1.164 通 过 arpping 方 式 的 IP 探 测 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]unset ip-track arpping 192.168.1.164<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
ip-track 通 过 指 定 方 式 设 置 IP 探 测 。<br />
166 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset rti session<br />
unset rti session<br />
使 用 unset rti session 命 令 删 除 自 定 义 会 话 同 步 。<br />
命 令<br />
unset rti session {{tcp | udp} {port_num | port_range} | other {protocol_num |<br />
protocol_range}}<br />
语 法<br />
port_num<br />
port_range<br />
端 口 号 , 格 式 为 INTEGER。<br />
端 口 号 范 围 , 格 式 为 LIMIT。<br />
other 除 TCP 和 UDP 之 外 的 协 议 。<br />
protocol_num<br />
protocol_range<br />
other 类 型 协 议 的 协 议 号 , 格 式 为 INTEGER。<br />
other 类 型 协 议 的 协 议 号 范 围 , 格 式 为 LIMIT。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 对 TCP 协 议 23 端 口 的 会 话 同 步 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]unset rti session tcp 23<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
rti session 同 步 自 定 义 会 话 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 167
高 可 用 性 命 令<br />
vfid<br />
使 用 vfid 命 令 设 置 VFID ( 虚 拟 防 火 墙 标 识 )。<br />
关 于 VFID 的 介 绍 , 请 参 见 用 户 指 南 的 《 高 可 用 性 》 章 节 。<br />
命 令<br />
vfid vfid_num<br />
语 法<br />
vfid_num<br />
VFID 值 , 格 式 为 INTEGER, 缺 省 值 为 0, 表 示 选 举 协 议 不<br />
起 作 用 。<br />
说 明<br />
1. 每 台 VFRP 防 火 墙 必 须 且 只 能 有 一 个 VFID。<br />
2. 同 一 虚 拟 防 火 墙 的 成 员 防 火 墙 具 有 相 同 的 VFID。<br />
3. VFRP 只 支 持 双 机 热 备 , 因 此 一 个 VFID 最 多 只 能 被 两 台 VFRP 防 火 墙 拥 有 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 HA 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 将 VFRP 防 火 墙 的 vfid 设 置 为 1。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ha]vfid 1<br />
168 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
12 接 口 命 令<br />
auto advertise on,off<br />
使 用 auth advertise on,off 命 令 设 置 网 卡 自 动 协 商 开 关 的 状 态 。<br />
命 令<br />
auto advertise on,off<br />
语 法<br />
on | off<br />
• on— 启 用 网 卡 的 自 动 协 商 功 能<br />
• off— 禁 用 网 卡 的 自 动 协 商 功 能<br />
缺 省 设 置 为 on<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 接 口 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 启 用 网 卡 为 自 动 协 商 状 态 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]auto advertise on<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 169
接 口 命 令<br />
bind gateway tunnel<br />
使 用 bind gateway tunnel 命 令 添 加 VPN 隧 道 接 口 GTB 表 项 。<br />
命 令<br />
bind gateway ip_address tunnel tunnel_name<br />
语 法<br />
ip_address<br />
tunnel_name<br />
IP 地 址 , 格 式 为 x.x.x.x。<br />
VPN 隧 道 接 口 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 接 口 (VPN 接 口 ) 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 VPN 隧 道 接 口 GTB 表 项 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] tunnel 1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-tunnel]bind gateway 192.168.1.111 tunnel 1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset bind gateway 删 除 指 定 的 GTB 表 项 。<br />
170 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
channel<br />
channel<br />
使 用 channel 命 令 创 建 以 太 网 通 道 或 者 进 入 指 定 以 太 网 通 道 的 配 置 模 式 。<br />
命 令<br />
channel channel_id<br />
语 法<br />
channel_id<br />
以 太 网 通 道 ID, 格 式 为 INTEGER。<br />
说 明<br />
如 果 不 选 择 channel_id 参 数 , 表 示 创 建 一 个 以 channel_id 命 名 的 以 太 网 通 道 ; 如 果 选 择<br />
channel_id 参 数 , 表 示 进 入 该 以 太 网 通 道 配 置 模 式 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 创 建 一 个 ID 为 1 的 以 太 网 通 道 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]channel 1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset channel 删 除 指 定 的 以 太 网 通 道 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 171
接 口 命 令<br />
description<br />
使 用 description 命 令 添 加 以 太 网 接 口 、 以 太 网 通 道 、 VPN 隧 道 接 口 和 VLAN 的 备<br />
注 信 息 。<br />
命 令<br />
description string<br />
语 法<br />
string<br />
备 注 信 息 , 格 式 为 LINE。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 接 口 配 置 模 式 或 VLAN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 以 太 网 接 口 eth1 的 备 注 信 息 为 name eth1。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]description name eth1<br />
172 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
floating ip address<br />
floating ip address<br />
使 用 floating ip address 命 令 添 加 共 享 接 口 、 三 层 接 口 以 及 VLAN 的 浮 动 IP 地<br />
址 。 在 启 用 HA 时 , 浮 动 IP 地 址 可 以 进 行 HA 的 切 换 。<br />
命 令<br />
floating ip address ip_address netmask [secondary]<br />
语 法<br />
floating 设 置 浮 动 IP 地 址 。<br />
ip_address<br />
netmask<br />
浮 动 IP 地 址 , 格 式 为 x.x.x.x。<br />
子 网 掩 码 , 格 式 为 x.x.x.x。<br />
secondary 设 置 从 浮 动 IP 地 址 。<br />
说 明<br />
1. 如 果 选 择 secondary 关 键 字 , 表 示 添 加 设 备 的 从 IP 浮 动 地 址 ; 如 果 不 选 择 secondary 关<br />
键 字 , 表 示 将 添 加 设 备 的 主 浮 动 IP 地 址 。<br />
2. 主 浮 动 IP 地 址 只 能 添 加 一 个 , 从 浮 动 IP 地 址 最 多 可 被 添 加 31 个 。<br />
3. 添 加 从 浮 动 IP 地 址 时 , 该 设 备 必 须 指 定 主 浮 动 IP 地 址 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 接 口 配 置 模 式 或 VLAN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 三 层 接 口 eth1 的 从 浮 动 IP 地 址 192.168.1.111 及 子 网 掩 码 255.255.255.0。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]floating ip address 192.168.1.111<br />
255.255.255.0 secondary<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 173
接 口 命 令<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset floating ip address 删 除 设 备 的 浮 动 IP 地 址 。<br />
174 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
flow control on,off<br />
flow control on,off<br />
使 用 flow control on,off 命 令 设 置 流 控 制 开 关 的 状 态 。<br />
命 令<br />
flow control on,off<br />
语 法<br />
on | off<br />
• on— 启 用 flow control 功 能<br />
• off— 禁 用 flow control 功 能<br />
缺 省 设 置 为 off<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 接 口 配 置 模 式 下 使 用 。<br />
范 例 . 启 用 网 卡 的 流 控 制 状 态 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]flow control on<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 175
接 口 命 令<br />
hold ethernet<br />
使 用 hold ethernet 命 令 指 定 隶 属 于 以 太 网 通 道 的 二 层 以 太 网 接 口 。<br />
命 令<br />
hold ethernet interface_id<br />
语 法<br />
interface_id<br />
以 太 网 接 口 ID, 格 式 为 WORD。<br />
说 明<br />
1. 加 入 到 以 太 网 通 道 的 二 层 以 太 网 接 口 , 必 须 是 相 同 的 工 作 模 式 , 并 且 未 被 划 分 到 任<br />
何 VLAN 或 虚 拟 系 统 。<br />
2. 一 个 以 太 网 通 道 最 多 只 能 添 加 4 个 以 太 网 接 口 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 接 口 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 二 层 以 太 网 接 口 eth1 隶 属 于 以 太 网 通 道 ch0。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] channel 0<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-ch0]hold ethernet 1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset hold ethernet 解 除 接 口 与 通 道 的 隶 属 关 系 。<br />
176 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
hold ethernet,channel<br />
hold ethernet,channel<br />
使 用 hold ethernet,channel 命 令 指 定 隶 属 于 VLAN 的 以 太 网 接 口 或 以 太 网 通 道 。<br />
命 令<br />
hold {ethernet interface_id | channel channel_id}<br />
语 法<br />
interface_id<br />
channel_id<br />
以 太 网 接 口 ID, 格 式 为 WORD。<br />
以 太 网 通 道 ID, 格 式 为 INTEGER。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VLAN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 以 太 网 接 口 eth2 隶 属 于 vlan1。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] vlan 1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vlan1]hold ethernet 2<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset hold ethernet,channel 解 除 设 备 与 VLAN 的 隶 属 关 系 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 177
接 口 命 令<br />
interface ethernet<br />
使 用 interface ethernet 命 令 进 入 指 定 的 接 口 配 置 模 式 。<br />
命 令<br />
interface ethernet interface_id<br />
语 法<br />
interface_id<br />
以 太 网 接 口 ID, 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 进 入 接 口 eth1 配 置 模 式 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]interface ethernet 1<br />
178 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
ip address<br />
ip address<br />
使 用 ip address 命 令 添 加 共 享 接 口 、 三 层 接 口 、 VPN 隧 道 接 口 以 及 VLAN 的 IP 地<br />
址 。<br />
命 令<br />
ip address ip_address netmask [secondary]<br />
语 法<br />
ip_address<br />
netmask<br />
IP 地 址 , 格 式 为 x.x.x.x。<br />
子 网 掩 码 , 格 式 为 x.x.x.x。<br />
secondary 设 置 从 IP 地 址 。<br />
说 明<br />
1. 如 果 选 择 secondary 关 键 字 , 表 示 添 加 设 备 的 从 IP 地 址 ; 如 果 不 选 择 secondary 关 键<br />
字 , 表 示 将 添 加 设 备 的 主 IP 地 址 。<br />
2. 主 IP 地 址 只 能 添 加 一 个 , 从 IP 地 址 最 多 可 添 加 31 个 。<br />
3. 添 加 从 IP 地 址 时 , 该 设 备 必 须 指 定 主 IP 地 址 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 接 口 配 置 模 式 或 VLAN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 三 层 接 口 eth1 的 从 IP 地 址 192.168.1.111 及 子 网 掩 码 255.255.255.0。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]ip address 192.168.1.111 255.255.255.0<br />
secondary<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset ip address 删 除 设 备 的 IP 地 址 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 179
接 口 命 令<br />
mac address<br />
使 用 mac address 命 令 添 加 以 太 网 接 口 、 以 太 网 通 道 和 VLAN 的 MAC 地 址 。<br />
命 令<br />
mac address mac_address<br />
语 法<br />
mac_address<br />
设 备 的 MAC 地 址 , 格 式 为 HH:HH:HH:HH:HH:HH。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 接 口 配 置 模 式 或 VLAN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 以 太 网 接 口 eth1 的 MAC 地 址 为 00:76:6c:61:00:01。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]mac address 00:76:6c:61:00:01<br />
180 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
mtu<br />
mtu<br />
使 用 mtu 命 令 设 置 以 太 网 接 口 、 以 太 网 通 道 、 VPN 隧 道 接 口 和 VLAN 的 最 大 传 输 单<br />
元 。<br />
关 于 最 大 传 输 单 元 的 概 念 , 请 参 见 《 用 户 指 南 》 第 三 章 。<br />
命 令<br />
mtu {default | mtu_num}<br />
语 法<br />
default 默 认 设 置 为 1500。<br />
mtu_num<br />
最 大 传 输 单 元 , 格 式 为 INTEGER。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 接 口 配 置 模 式 或 VLAN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 以 太 网 接 口 eth1 的 最 大 传 输 单 元 为 1000bytes。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]mtu 1000<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 181
接 口 命 令<br />
port mode access,trunk<br />
使 用 port mode access,trunk 命 令 设 置 以 太 网 接 口 或 以 太 网 通 道 的 工 作 模 式 。<br />
命 令<br />
port mode {access | trunk}<br />
语 法<br />
access | trunk<br />
• access— 该 以 太 网 接 口 或 以 太 网 通 道 只 能 被 划 分 到 一 个 VLAN<br />
• trunk— 该 以 太 网 接 口 或 以 太 网 通 道 可 以 被 划 分 到 多 个 VLAN<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 接 口 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 以 太 网 接 口 eth1 的 工 作 模 式 为 access。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]port mode access<br />
182 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
port trunk native vlan<br />
port trunk native vlan<br />
使 用 port trunk native vlan 命 令 添 加 以 太 网 接 口 或 以 太 网 通 道 的 native VLAN。<br />
配 置 成 功 后 , 此 太 网 接 口 或 以 太 网 通 道 可 以 对 非 标 签 的 报 文 进 行 转 发 。<br />
命 令<br />
port trunk native vlan vlan_id<br />
语 法<br />
vlan_id<br />
VLAN ID, 格 式 为 INTEGER。<br />
缺 省 设 置 为 1<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 接 口 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 以 太 网 通 道 ch0 的 native VLAN 为 2。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] channel 0<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ch0]port trunk native vlan 2<br />
相 关 命 令<br />
命 令 名 称<br />
unset port trunk native<br />
描 述 信 息<br />
删 除 以 太 网 接 口 或 以 太 网 通 道 native VLAN。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 183
接 口 命 令<br />
port vlan<br />
使 用 port vlan 命 令 使 以 太 网 接 口 或 以 太 网 通 道 隶 属 于 指 定 的 VLAN。<br />
命 令<br />
port {access | trunk allowed} vlan vlan_id<br />
语 法<br />
access | trunk<br />
vlan_id<br />
• access— 该 以 太 网 接 口 或 以 太 网 通 道 只 能 被 划 分 到 一 个 VLAN<br />
• trunk— 该 以 太 网 接 口 或 以 太 网 通 道 可 以 被 划 分 到 多 个 VLAN<br />
选 择 access 工 作 模 式 时 , 表 示 VLAN ID, 格 式 为<br />
INTEGER。<br />
选 择 trunk 工 作 模 式 时 , 表 示 VLAN ID 列 表 , 格 式 为<br />
INTEGER。<br />
说 明<br />
工 作 模 式 为 trunk 的 以 太 网 接 口 或 以 太 网 通 道 的 native VLAN 为 1。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 接 口 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 指 定 工 作 模 式 为 trunk 的 以 太 网 通 道 ch0 隶 属 于 vlan1。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] channel 0<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ch0]port trunk vlan 1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset port vlan 解 除 以 太 网 接 口 或 以 太 网 通 道 与 VLAN 的 隶 属 关 系 。<br />
184 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show GTB<br />
show GTB<br />
使 用 show GTB 命 令 显 示 GTB 表 项 信 息 。<br />
命 令<br />
show interface tunnel tunnel_id GTB<br />
语 法<br />
tunnel_id<br />
VPN 隧 道 接 口 ID, 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 GTB 表 项 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show interface tunnel 5 GTB<br />
【 返 回 结 果 】<br />
IP_address tunnel_name<br />
1.1.1.1 abc<br />
1.1.1.2 def<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset GTB 清 除 GTB 表 项 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 185
接 口 命 令<br />
show interface<br />
使 用 show interface 命 令 查 看 所 有 以 太 网 接 口 、 以 太 网 通 道 、 VPN 隧 道 接 口 和<br />
VLAN 的 相 关 信 息 。<br />
命 令<br />
show interface [brief]<br />
语 法<br />
brief 表 示 简 明 信 息 。<br />
说 明<br />
如 果 省 略 brief 关 键 字 , 则 显 示 所 有 设 备 的 详 细 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 所 有 以 太 网 接 口 、 以 太 网 通 道 、 VPN 隧 道 接 口 和 VLAN 的 详 细 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show interface<br />
【 返 回 结 果 】<br />
vlan1 is layer 3 interface, line is on<br />
Internet address is not set.<br />
Floating Internet address is not set.<br />
Hardware is Virtual Ethernet, address is 00:A0:8E:B2:2A:DD<br />
eth2, line is down<br />
Belong to Vsys root<br />
RefCount: 2<br />
MTU: 1500 bytes, ARP Timeout: 14400<br />
TX packets:0 RX packets:0<br />
TX bytes:0 b RX bytes:0 b<br />
186 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show interface<br />
Description: atob<br />
tunnel1 is on<br />
RefCount: 0<br />
MTU: 1500 bytes<br />
Internet address is<br />
192.168.2.1/29<br />
Description:<br />
ch1 is on<br />
Hardware is Channel<br />
Mode access<br />
Bellows in interface:<br />
Include port:<br />
RX packets:0 errors:0 drops:0<br />
TX packets:0 errors:0 drops:0<br />
RX bytes:0 TX bytes:0<br />
Description:<br />
eth1 is on, line protocol is down (notconnect)<br />
Hardware is Ethernet<br />
Mode access<br />
Duplex:auto Speed:auto<br />
Bellows in interface:<br />
RX packets:0 errors:0 drops:0<br />
TX packets:0 errors:0 drops:0<br />
RX bytes:0 TX bytes:0<br />
Description:<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show interface channel 显 示 以 太 网 通 道 信 息 。<br />
show interface ethernet 显 示 以 太 网 接 口 信 息 。<br />
显 示 VPN 隧 道 接 口 信 息 。<br />
show interface vlan 显 示 VLAN 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 187
接 口 命 令<br />
show interface channel<br />
使 用 show interface channel 命 令 显 示 以 太 网 通 道 信 息 。<br />
命 令<br />
show interface channel [channel_id | brief]<br />
语 法<br />
brief 表 示 简 明 信 息 。<br />
channel_id<br />
以 太 网 通 道 ID, 格 式 为 WORD。<br />
说 明<br />
1. 如 果 不 指 定 channel_id 参 数 , 则 显 示 所 有 的 以 太 网 通 道 信 息 。<br />
2. 如 果 省 略 brief 关 键 字 , 则 显 示 以 太 网 通 道 的 详 细 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 所 有 以 太 网 通 道 简 明 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show interface channel brief<br />
【 返 回 结 果 】<br />
Interface Status Mode working-mode Ethlist Vlanlist<br />
ch1 on access Layer2 - -<br />
Interface Status IP MAC Port MTU Vsys<br />
188 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show interface channel<br />
相 关 命 令<br />
命 令 名 称<br />
show interface<br />
描 述 信 息<br />
显 示 所 有 以 太 网 接 口 、 以 太 网 通 道 、 VPN<br />
隧 道 接 口 和 VLAN 信 息 。<br />
show interface ethernet 显 示 以 太 网 接 口 信 息 。<br />
show interface tunnel 显 示 VPN 隧 道 接 口 信 息 。<br />
show interface vlan 显 示 VLAN 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 189
接 口 命 令<br />
show interface ethernet<br />
使 用 show interface ethernet 命 令 显 示 以 太 网 接 口 信 息 。<br />
命 令<br />
show interface ethernet [interface_id] [brief]<br />
语 法<br />
brief 表 示 简 明 信 息 。<br />
interface_id<br />
以 太 网 接 口 ID, 格 式 为 WORD。<br />
说 明<br />
1. 如 果 不 指 定 ethernet_name 参 数 , 则 显 示 所 有 的 以 太 网 接 口 信 息 。<br />
2. 如 果 省 略 brief 关 键 字 , 则 显 示 以 太 网 接 口 的 详 细 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 所 有 以 太 网 接 口 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show interface ethernet<br />
【 返 回 结 果 】<br />
eth1 is on, line protocol is down (notconnect)<br />
Hardware is Ethernet<br />
Mode access<br />
Duplex:auto Speed:auto<br />
Bellows in interface: vlan55<br />
RX packets:0 errors:0 drops:0<br />
TX packets:3 errors:0 drops:3<br />
RX bytes:0 TX bytes:126<br />
Description:<br />
190 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show interface ethernet<br />
eth2 is on, line protocol is down (notconnect)<br />
Hardware is Ethernet<br />
Mode access<br />
Duplex:auto Speed:auto<br />
Bellows in interface:<br />
RX packets:0 errors:0 drops:0<br />
TX packets:0 errors:0 drops:0<br />
RX bytes:0 TX bytes:0<br />
Description:<br />
相 关 命 令<br />
命 令 名 称<br />
show interface<br />
描 述 信 息<br />
显 示 所 有 以 太 网 接 口 、 以 太 网 通 道 、 VPN<br />
隧 道 接 口 和 VLAN 信 息 。<br />
show interface channel 显 示 以 太 网 通 道 信 息 。<br />
显 示 VPN 隧 道 接 口 信 息 。<br />
show interface vlan 显 示 VLAN 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 191
接 口 命 令<br />
show interface tunnel<br />
使 用 show interface tunnel 命 令 显 示 虚 拟 专 用 网 (VPN) 隧 道 接 口 信 息 。<br />
命 令<br />
show interface tunnel [tunnel_id | [brief]]<br />
语 法<br />
brief 表 示 简 明 信 息 。<br />
tunnel_id<br />
VPN 隧 道 接 口 ID, 格 式 为 WORD。<br />
说 明<br />
1. 如 果 不 指 定 tunnel_id 参 数 , 则 显 示 所 有 的 VPN 隧 道 接 口 信 息 。<br />
2. 如 果 省 略 brief 关 键 字 , 则 显 示 VPN 隧 道 接 口 的 详 细 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 所 有 VPN 隧 道 接 口 简 明 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root> show interface tunnel brief<br />
【 返 回 结 果 】<br />
Interface Status IP MTU Vsys<br />
tunnel1 on 192.168.2.1 1500 root<br />
tunnel2 on 1500 root<br />
192 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show interface tunnel<br />
相 关 命 令<br />
命 令 名 称<br />
show interface<br />
描 述 信 息<br />
显 示 所 有 以 太 网 接 口 、 以 太 网 通 道 、 VPN<br />
隧 道 接 口 和 VLAN 信 息 。<br />
show interface channel 显 示 以 太 网 通 道 信 息 。<br />
show interface ethernet 显 示 以 太 网 接 口 信 息 。<br />
show interface vlan 显 示 VLAN 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 193
接 口 命 令<br />
show interface vlan<br />
使 用 show interface vlan 命 令 显 示 VLAN 信 息 。<br />
命 令<br />
show interface vlan [vlan_id | [brief]]<br />
语 法<br />
brief 表 示 简 明 信 息 。<br />
vlan_id<br />
VLAN ID, 格 式 为 INTEGER。<br />
说 明<br />
1. 如 果 不 指 定 vlan_id 参 数 , 则 显 示 所 有 VLAN 的 信 息 。<br />
2. 如 果 省 略 brief 关 键 字 , 则 显 示 VLAN 的 详 细 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 所 有 VLAN 的 简 明 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show interface vlan brief<br />
【 返 回 结 果 】<br />
Interface Status IP MAC Port MTU Vsys<br />
vlan1 on 00:A0:8E:B2:2A:DD eth2 1500 root<br />
vlan10 on 10.3.1.212 0:A0:8E:B2:2A:D8 eth-s2p4 1500 root<br />
194 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show interface vlan<br />
相 关 命 令<br />
命 令 名 称<br />
show interface<br />
描 述 信 息<br />
显 示 所 有 以 太 网 接 口 、 以 太 网 通 道 、 VPN<br />
隧 道 接 口 和 VLAN 信 息 。<br />
show interface channel 显 示 以 太 网 通 道 信 息 。<br />
show interface ethernet 显 示 以 太 网 接 口 信 息 。<br />
show interface tunnel 显 示 VPN 隧 道 接 口 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 195
接 口 命 令<br />
shutdown<br />
使 用 shutdown 命 令 禁 用 以 太 网 接 口 、 以 太 网 通 道 、 VPN 隧 道 接 口 和 VLAN。 配 置 成<br />
功 后 , 该 设 备 不 能 进 行 数 据 收 发 。<br />
命 令<br />
shutdown<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 接 口 配 置 模 式 或 VLAN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 禁 用 以 太 网 接 口 eth1。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]shutdown<br />
相 关 命 令<br />
命 令 名 称<br />
unset shutdown<br />
描 述 信 息<br />
启 用 一 个 以 太 网 接 口 、 以 太 网 通 道 、 VPN 隧 道 接 口 和 VLAN。<br />
196 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
speed duplex<br />
speed duplex<br />
使 用 speed duplex 命 令 设 置 以 太 网 接 口 的 连 接 速 度 和 双 工 模 式 。<br />
命 令<br />
speed {10 | 100 | 1000 | auto} duplex {half | full | auto}<br />
语 法<br />
10 | 100 | 1000 | auto • 10— 表 示 连 接 速 度 为 10Mbit/s<br />
• 100— 表 示 连 接 速 度 为 100Mbit/s<br />
• 1000— 表 示 连 接 速 度 为 1000Mbit/s<br />
• auto— 表 示 连 接 速 度 由 自 动 协 商 确 定<br />
half | full | auto<br />
• half— 半 双 工<br />
• full— 全 双 工<br />
• auto— 工 作 模 式 由 自 动 协 商 确 定<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 接 口 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 以 太 网 接 口 eth1 的 工 作 模 式 为 全 双 工 , 连 接 速 度 为 1000Mbit/s。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]speed 1000 duplex full<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 197
接 口 命 令<br />
tunnel<br />
使 用 tunnel 命 令 创 建 或 进 入 指 定 的 VPN 隧 道 接 口 。<br />
命 令<br />
tunnel tunnel_id<br />
语 法<br />
tunnel_id<br />
隧 道 ID, 格 式 为 INTEGER。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 进 入 ID 为 22 的 VPN 隧 道 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]tunnel 22<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset tunnel 删 除 指 定 的 VPN 隧 道 接 口 。<br />
198 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset bind gateway<br />
unset bind gateway<br />
使 用 unset bind gateway 命 令 删 除 指 定 的 GTB 表 项 。<br />
命 令<br />
unset bind gateway ip_address<br />
语 法<br />
ip_address<br />
IP 地 址 , 格 式 为 x.x.x.x。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 接 口 (VPN 接 口 ) 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 GTB 中 IP 地 址 为 192.168.1.111 的 表 项 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] tunnel 1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-tunnel1]unset bind gateway 192.168.1.111<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
bind gateway tunnel 添 加 GTB 表 项 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 199
接 口 命 令<br />
unset channel<br />
使 用 unset channel 命 令 删 除 指 定 的 以 太 网 通 道 。<br />
命 令<br />
unset channel channel_id<br />
语 法<br />
channel_id<br />
以 太 网 通 道 ID, 格 式 为 INTEGER。<br />
说 明<br />
删 除 以 太 网 通 道 时 必 须 保 证 该 通 道 中 没 有 以 太 网 接 口 , 且 该 以 太 网 通 道 也 没 有 被 划 分 到<br />
某 个 VLAN 或 虚 拟 系 统 中 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 以 太 网 通 道 ch1。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset channel 1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
channel 创 建 以 太 网 通 道 或 进 入 以 太 网 通 道 配 置 模 式 。<br />
200 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset floating ip address<br />
unset floating ip address<br />
使 用 unset floating ip address 命 令 删 除 共 享 接 口 、 三 层 接 口 以 及 VLAN 的 浮<br />
动 IP 地 址 。<br />
命 令<br />
unset floating ip address [ip_address netmask]<br />
语 法<br />
ip_address<br />
netmask<br />
IP 地 址 , 格 式 为 x.x.x.x。<br />
子 网 掩 码 , 格 式 为 x.x.x.x。<br />
说 明<br />
1. 如 果 不 指 定 ip_address 及 netmask 参 数 , 将 删 除 所 有 的 浮 动 IP 地 址 。<br />
2. 如 果 选 择 了 从 浮 动 IP 地 址 , 那 么 主 浮 动 IP 地 址 将 不 允 许 被 删 除 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 接 口 配 置 模 式 或 VLAN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 共 享 以 太 网 接 口 eth1 的 浮 动 IP 地 址 192.168.1.111 及 子 网 掩 码 255.255.255.0。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]unset floating ip address<br />
192.168.1.111 255.255.255.0<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
floating ip address 添 加 设 备 的 浮 动 IP 地 址 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 201
接 口 命 令<br />
unset GTB<br />
使 用 unset GTB 命 令 清 除 GTB 表 项 。<br />
命 令<br />
unset GTB<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 接 口 (VPN 接 口 ) 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 清 除 GTB 表 项 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] tunnel 1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-tunnel1]unset GTB<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show GTB 显 示 GTB 表 项 。<br />
202 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset hold ethernet<br />
unset hold ethernet<br />
使 用 unset hold ethernet 命 令 解 除 二 层 以 太 网 接 口 与 以 太 网 通 道 的 隶 属 关 系 。<br />
命 令<br />
unset hold ethernet interface_id<br />
语 法<br />
interface_id<br />
以 太 网 接 口 ID, 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 接 口 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 解 除 二 层 以 太 网 接 口 eth1 与 以 太 网 通 道 ch0 的 隶 属 关 系 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]channel 0<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-ch0]unset hold ethernet 1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
hold ethernet 指 定 隶 属 于 通 道 的 接 口 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 203
接 口 命 令<br />
unset hold ethernet,channel<br />
使 用 unset hold ethernet,channel 命 令 解 除 以 太 网 接 口 或 以 太 网 通 道 与 VLAN<br />
的 隶 属 关 系 。<br />
命 令<br />
unset hold {ethernet interface_id | channel channel_id}<br />
语 法<br />
interface_id<br />
channel_id<br />
以 太 网 接 口 ID, 格 式 为 WORD。<br />
以 太 网 通 道 ID, 格 式 为 INTEGER。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VLAN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 解 除 以 太 网 通 道 ch0 与 VLAN 的 隶 属 关 系 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]vlan 1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vlan1]unset hold channel 0<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
hold ethernet, channel 指 定 隶 属 于 VLAN 的 设 备 。<br />
204 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset ip address<br />
unset ip address<br />
使 用 unset ip address 命 令 删 除 共 享 接 口 、 三 层 接 口 、 VPN 隧 道 接 口 以 及 VLAN<br />
的 IP 地 址 。<br />
命 令<br />
unset ip address [ip_address netmask]<br />
语 法<br />
ip_address<br />
netmask<br />
IP 地 址 , 格 式 为 x.x.x.x。<br />
子 网 掩 码 , 格 式 为 x.x.x.x。<br />
说 明<br />
1. 如 果 不 指 定 ip_address 及 netmask 参 数 , 将 删 除 所 有 的 IP 地 址 。<br />
2. 如 果 选 择 了 从 IP 地 址 , 那 么 主 IP 地 址 将 不 允 许 被 删 除 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 接 口 配 置 模 式 或 VLAN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 共 享 以 太 网 接 口 eth1 的 从 IP 地 址 192.168.1.111 及 子 网 掩 码 255.255.255.0。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]unset ip address 192.168.1.111<br />
255.255.255.0<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
ip address 添 加 设 备 的 IP 地 址 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 205
接 口 命 令<br />
unset port trunk native<br />
使 用 unset port trunk native 命 令 删 除 以 太 网 接 口 或 以 太 网 通 道 的 native<br />
VLAN。<br />
命 令<br />
unset port trunk native<br />
语 法<br />
trunk<br />
工 作 模 式 , 表 示 该 设 备 可 以 被 划 分 到 多 个 VLAN。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 接 口 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 以 太 网 接 口 eth1 的 native VLAN。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]unset port trunk native<br />
相 关 命 令<br />
命 令 名 称<br />
port trunk native vlan<br />
描 述 信 息<br />
设 置 以 太 网 接 口 或 以 太 网 通 道 的 native<br />
VLAN。<br />
206 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset port vlan<br />
unset port vlan<br />
使 用 unset port vlan 命 令 解 除 以 太 网 接 口 或 以 太 网 通 道 与 VLAN 的 隶 属 关 系 。<br />
命 令<br />
unset port {access | trunk allowed} vlan<br />
语 法<br />
access | trunk<br />
• access— 该 以 太 网 接 口 或 以 太 网 通 道 只 能 被 划 分 到 一 个 VLAN<br />
• trunk— 该 以 太 网 接 口 或 以 太 网 通 道 可 以 被 划 分 到 多 个 VLAN<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 接 口 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 解 除 工 作 方 式 为 trunk 的 以 太 网 接 口 eth1 与 所 有 VLAN 的 隶 属 关 系 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]unset port trunk allowed vlan<br />
相 关 命 令<br />
命 令 名 称<br />
port vlan<br />
描 述 信 息<br />
设 置 以 太 网 接 口 或 以 太 网 通 道 隶 属 于 指 定 VLAN。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 207
接 口 命 令<br />
unset shutdown<br />
使 用 unset shutdown 命 令 启 用 以 太 网 接 口 、 以 太 网 通 道 、 VPN 隧 道 接 口 和 VLAN。<br />
命 令<br />
unset shutdown<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 接 口 配 置 模 式 或 VLAN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 启 用 以 太 网 接 口 eth1。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]unset shutdown<br />
相 关 命 令<br />
命 令 名 称<br />
shutdown<br />
描 述 信 息<br />
禁 用 一 个 以 太 网 接 口 、 以 太 网 通 道 、 VPN 隧 道 接 口 和 VLAN。<br />
208 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset tunnel<br />
unset tunnel<br />
使 用 unset tunnel 命 令 删 除 指 定 的 VPN 隧 道 接 口 。<br />
命 令<br />
unset tunnel tunnel_id<br />
语 法<br />
tunnel_id<br />
隧 道 ID, 格 式 为 INTEGER。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 ID 为 6 的 VPN 隧 道 接 口 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset tunnel 6<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
tunnel 创 建 或 进 入 VPN 隧 道 接 口 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 209
接 口 命 令<br />
unset vlan<br />
使 用 unset vlan 命 令 删 除 指 定 的 VLAN。<br />
命 令<br />
unset vlan vlan_id<br />
语 法<br />
vlan_id<br />
VLAN ID, 格 式 为 INTEGER。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 vlan50。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset vlan 50<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
vlan 创 建 VLAN 或 进 入 VLAN 配 置 模 式 。<br />
210 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
vlan<br />
vlan<br />
使 用 vlan 命 令 添 加 VLAN 或 进 入 指 定 VLAN 配 置 模 式 。<br />
命 令<br />
vlan vlan_id<br />
语 法<br />
vlan_id<br />
VLAN ID, 格 式 为 INTEGER。<br />
说 明<br />
如 果 选 择 vlan_id 参 数 时 , 表 示 进 入 该 VLAN 配 置 模 式 ; 如 果 不 选 择 vlan_id 参 数 , 表 示<br />
创 建 一 个 以 vlan_id 命 名 的 VLAN。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 进 入 vlan2 配 置 模 式 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]vlan 2<br />
相 关 命 令<br />
命 令 名 称<br />
unset vlan<br />
描 述 信 息<br />
删 除 指 定 的 VLAN。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 211
接 口 命 令<br />
working-type<br />
使 用 working-type 命 令 设 置 以 太 网 接 口 和 以 太 网 通 道 的 类 型 。<br />
命 令<br />
working-type {layer2-interface | layer3-interface | layer3-shared-interface}<br />
语 法<br />
layer2-interface | layer3-interface |<br />
layer3-shared-interface<br />
• layer2-interface— 二 层 设 备<br />
• layer3-interface— 三 层 设 备<br />
• layer3-shared-interface— 共 享 设 备<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 接 口 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 以 太 网 接 口 eth1 为 二 层 接 口 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system] interface ethernet 1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-if-eth1]working-type layer2-interface<br />
212 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
13 IP 包 过 滤 命 令<br />
policy ip-filter enable,disable<br />
使 用 policy ip-filter enable,disable 命 令 修 改 指 定 的 IP 包 过 滤 策 略 的 状 态 。<br />
命 令<br />
policy ip-filter policy_name {enable | disable}<br />
语 法<br />
policy_name<br />
enable | disable<br />
策 略 名 称 , 格 式 为 WORD。<br />
• enable— 启 用 指 定 的 IP 包 过 滤 策 略<br />
• disable— 禁 用 指 定 的 IP 包 过 滤 策 略<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 启 用 IP 包 过 滤 策 略 test1。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter test1 enable<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy ip-filter global 添 加 全 局 IP 包 过 滤 策 略 。<br />
policy ip-filter inter-zone 添 加 域 间 IP 包 过 滤 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 213
IP 包 过 滤 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy ip-filter intra-zone 添 加 域 内 IP 包 过 滤 策 略 。<br />
show policy ip-filter 显 示 IP 包 过 滤 策 略 。<br />
unset policy ip-filter 删 除 IP 包 过 滤 策 略 。<br />
214 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy ip-filter global<br />
policy ip-filter global<br />
使 用 policy ip-filter global 命 令 来 添 加 全 局 IP 包 过 滤 策 略 。 配 置 成 功 后 , 防<br />
火 墙 可 以 通 过 匹 配 该 策 略 , 允 许 或 者 拒 绝 IP 数 据 包 通 过 防 火 墙 。<br />
命 令<br />
policy ip-filter global policy_name {src_iplist | any} {dst_iplist | any} {any | icmp {type |<br />
type_list} | tcp {src_port | srcport_range} {dst_port | dstport_range} | udp {src_port | srcport_<br />
range} {dst_port | dstport_range} | other number} {permit | deny} {enable | disable} [pri]<br />
语 法<br />
global 表 示 全 局 , 即 所 有 安 全 域 , 包 括 域 间 和 域 内 类 型 。<br />
policy_name<br />
src_iplist<br />
dst_iplist<br />
策 略 名 称 , 格 式 为 WORD。<br />
源 IP 地 址 列 表 , 格 式 为 x.x.x.x, 范 围 是 IPV4LIST。 any 代<br />
表 任 意 IP 地 址 。<br />
目 的 IP 地 址 列 表 , 格 式 为 x.x.x.x, 范 围 是 IPV4LIST。 any<br />
代 表 任 意 IP 地 址 。<br />
type ICMP 协 议 类 型 , 可 以 设 置 为 :<br />
ECHO_and_ECHOREPLY ;<br />
DEST_UNREACH ;<br />
SOURCE_QUENCH ;<br />
REDIRECT ;<br />
ROUTER_ADVERTISEMENT ;<br />
ROUTER_SOLICITATION ;<br />
TIME_EXCEEDED ;<br />
PARAMETERPROB ;<br />
TIMESTAMP_and_TIMESTAMPREPLY ;<br />
INFO_REQUEST_and_INFO_REPLY ;<br />
ADDRESS_and_ADDRESSREPLY 。<br />
any 表 示 上 述 协 议 类 型 中 的 任 意 一 种 类 型 。<br />
type_list<br />
src_port<br />
srcport_range<br />
dst_port<br />
dstport_range<br />
number<br />
ICMP 类 型 列 表 , 格 式 为 WORD。<br />
源 端 口 , 格 式 为 INTEGER。<br />
源 端 口 范 围 , 格 式 为 INTEGER。<br />
目 的 端 口 , 格 式 为 INTEGER。<br />
目 的 端 口 范 围 , 格 式 为 INTEGER。<br />
协 议 号 或 协 议 号 范 围 , 格 式 为 NUMBER。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 215
IP 包 过 滤 命 令<br />
permit | deny<br />
enable | disable<br />
pri<br />
• permit— 允 许 符 合 该 全 局 IP 包 过 滤 策 略 的 数 据 包 通 过 防 火 墙<br />
• deny— 拒 绝 符 合 该 全 局 IP 包 过 滤 策 略 的 数 据 包 通 过 防 火 墙<br />
缺 省 值 为 deny<br />
• enable— 启 用 该 IP 包 过 滤 策 略<br />
• disable— 禁 用 该 IP 包 过 滤 策 略<br />
pri 关 键 字 为 可 选 项 , 表 示 策 略 优 先 级 , 格 式 为 INTEGER。<br />
说 明<br />
1. 如 果 pri 设 置 为 1, 表 示 将 该 IP 包 过 滤 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 , 表 示<br />
将 该 IP 包 过 滤 策 略 添 加 到 所 有 策 略 的 后 面 。<br />
2. 当 IP 数 据 包 与 所 有 的 域 间 、 域 内 策 略 均 不 匹 配 时 , 就 与 全 局 策 略 进 行 比 对 。 域 间 IP 包<br />
过 滤 策 略 的 优 先 级 高 于 域 内 策 略 。<br />
3. 选 择 icmp 关 键 字 , 可 以 指 定 ICMP 数 据 包 的 类 型 , 也 可 以 不 指 定 。<br />
4. 当 在 一 条 策 略 中 指 定 多 个 ICMP 类 型 时 , 可 用 逗 号 隔 开 , 并 且 不 能 重 复 。<br />
5. 选 择 other 关 键 字 , 传 输 层 协 议 号 可 以 是 数 字 , 也 可 以 是 数 字 范 围 , 并 且 不 包 括 1,<br />
6, 17。 例 如 : 指 定 协 议 号 范 围 是 3-10, 实 际 上 是 3-5, 7-10。<br />
6. 当 在 一 条 策 略 中 指 定 多 个 其 它 协 议 时 , 协 议 号 范 围 不 能 重 叠 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 1. 添 加 防 火 墙 全 局 IP 包 过 滤 策 略 global_test1, 其 优 先 级 为 12, 不 指 定 任 何 传 输 层<br />
协 议 , 状 态 为 禁 用 。 配 置 成 功 后 , 允 许 源 IP 和 目 的 IP 为 任 何 地 址 的 IP 数 据 包 通 过 防 火<br />
墙 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter global global_test1 any any<br />
any permit disable 12<br />
范 例 2. 添 加 防 火 墙 全 局 IP 包 过 滤 策 略 global_test2, 其 优 先 级 为 空 , 传 输 层 协 议 为<br />
ICMP, 数 据 包 类 型 为 地 址 掩 码 请 求 和 应 答 、 时 间 戳 请 求 和 应 答 , 状 态 为 启 用 。 配 置 成 功<br />
后 , 允 许 源 IP 为 任 何 地 址 , 目 的 IP 地 址 范 围 在 192.168.1.100-192.168.1.122 的 IP 数 据<br />
包 通 过 防 火 墙 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter global global_test2 any<br />
192.168.1.100-192.168.1.122 icmp ADDRESS_and_ADDRESSREPLY, TIMESTAMP_<br />
and_TIMESTAMPREPLY permit enable<br />
216 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy ip-filter global<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show policy ip-filter 显 示 IP 包 过 滤 策 略 。<br />
unset policy ip-filter 删 除 IP 包 过 滤 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 217
IP 包 过 滤 命 令<br />
policy ip-filter inter-zone<br />
使 用 policy ip-filter inter-zone 命 令 添 加 域 间 IP 包 过 滤 策 略 。 配 置 成 功 后 ,<br />
防 火 墙 可 以 通 过 匹 配 该 策 略 , 允 许 或 者 拒 绝 域 间 IP 数 据 包 通 过 防 火 墙 。<br />
命 令<br />
policy ip-filter inter-zone policy_name {szone | any} {dzone | any} {src_iplist | any} {dst_<br />
iplist | any} {any | icmp {type | type_list} | tcp {src_port | srcport_range} {dst_port | dstport_<br />
range} | udp {src_port | srcport_ range} {dst_port | dstport_range} | other number} {permit |<br />
deny} {enable | disable} [pri]<br />
语 法<br />
inter-zone 表 示 域 间 , 即 两 个 安 全 域 之 间 。<br />
policy_name<br />
szone<br />
src_iplist<br />
dzone<br />
dst_iplist<br />
策 略 名 称 , 格 式 为 WORD。<br />
源 安 全 域 名 称 , 格 式 为 WORD。<br />
源 IP 地 址 列 表 , 格 式 为 x.x.x.x, 范 围 是 IPV4LIST。 any 代<br />
表 任 意 IP 地 址 。<br />
目 的 安 全 域 名 称 , 格 式 为 WORD。<br />
目 的 IP 地 址 列 表 , 格 式 为 x.x.x.x, 范 围 是 IPV4LIST。<br />
any 代 表 任 意 IP 地 址 。<br />
type ICMP 协 议 类 型 , 可 以 设 置 为 :<br />
ECHO_and_ECHOREPLY ;<br />
DEST_UNREACH ;<br />
SOURCE_QUENCH ;<br />
REDIRECT ;<br />
ROUTER_ADVERTISEMENT ;<br />
ROUTER_SOLICITATION ;<br />
TIME_EXCEEDED ;<br />
PARAMETERPROB ;<br />
TIMESTAMP_and_TIMESTAMPREPLY ;<br />
INFO_REQUEST_and_INFO_REPLY ;<br />
ADDRESS_and_ADDRESSREPLY 。<br />
any 表 示 上 述 协 议 类 型 中 的 任 意 一 种 类 型 。<br />
type_list<br />
src_port<br />
srcport_range<br />
dst_port<br />
dstport_range<br />
ICMP 类 型 列 表 , 格 式 为 WORD。<br />
源 端 口 , 格 式 为 INTEGER。<br />
源 端 口 范 围 , 格 式 为 INTEGER。<br />
目 的 端 口 , 格 式 为 INTEGER。<br />
目 的 端 口 范 围 , 格 式 为 INTEGER。<br />
218 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy ip-filter inter-zone<br />
number<br />
permit | deny<br />
enable | disable<br />
pri<br />
协 议 号 或 协 议 号 范 围 , 格 式 为 NUMBER。<br />
• permit— 允 许 符 合 该 域 间 IP 包 过 滤 策 略 的 数 据 包 通 过 防 火 墙<br />
• deny— 拒 绝 符 合 该 域 间 IP 包 过 滤 策 略 的 数 据 包 通 过 防 火 墙<br />
缺 省 值 为 deny<br />
• enable— 启 用 该 IP 包 过 滤 策 略<br />
• disable— 禁 用 该 IP 包 过 滤 策 略<br />
pri 关 键 字 为 可 选 项 , 表 示 策 略 优 先 级 , 格 式 为 INTEGER。<br />
说 明<br />
1. 如 果 pri 设 置 为 1, 表 示 将 该 IP 包 过 滤 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 , 表 示<br />
将 该 IP 包 过 滤 策 略 添 加 到 所 有 策 略 的 后 面 。<br />
2. 域 间 策 略 只 作 用 于 域 间 转 发 的 IP 数 据 流 。<br />
3. 选 择 icmp 关 键 字 , 可 以 指 定 ICMP 数 据 包 的 类 型 , 也 可 以 不 指 定 。<br />
4. 当 在 一 条 策 略 中 指 定 多 个 ICMP 类 型 时 , 可 用 逗 号 隔 开 , 并 且 不 能 重 复 。<br />
5. 选 择 other 关 键 字 , 传 输 层 协 议 号 可 以 是 数 字 , 也 可 以 是 数 字 范 围 , 并 且 不 包 括 1,<br />
6, 17。 例 如 : 指 定 协 议 号 范 围 是 3-10, 实 际 上 是 3-5, 7-10。<br />
6. 当 在 一 条 策 略 中 指 定 多 个 其 它 协 议 时 , 协 议 号 范 围 不 能 重 叠 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 1. 添 加 防 火 墙 域 间 IP 包 过 滤 策 略 inter_test1, 其 优 先 级 为 空 , 协 议 为 TCP, 状 态 为<br />
启 用 。 配 置 成 功 后 , 允 许 源 IP 地 址 范 围 在 192.168.1.123-192.168.1.145, 目 的 IP 为 任 意<br />
地 址 , 源 安 全 域 为 SzoneA、 目 的 安 全 域 为 DzoneA, 源 端 口 为 11, 目 的 端 口 范 围 为 23-<br />
27 的 IP 数 据 包 通 过 防 火 墙 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter inter-zone inter_test1 SzoneA<br />
DzoneA 192.168.1.123-192.168.1.145 any tcp 11 23-27 permit enable<br />
范 例 2. 添 加 防 火 墙 域 间 IP 包 过 滤 策 略 inter_test2, 其 优 先 级 为 25, 协 议 为 UDP, 状 态<br />
为 禁 用 。 配 置 成 功 后 , 允 许 源 IP 地 址 范 围 在 192.168.1.156-192.168.1.178, 目 的 IP 地 址<br />
范 围 在 192.168.1.120-192.168.1.130, 源 安 全 域 为 SzoneB、 目 的 安 全 域 为 DzoneB, 源 端<br />
口 范 围 为 80-92, 目 的 端 口 范 围 为 22-45 的 IP 数 据 包 通 过 防 火 墙 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 219
IP 包 过 滤 命 令<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter inter-zone inter_test2 SzoneB<br />
DzoneB 192.168.1.156-192.168.1.178 192.168.1.120-192.168.1.130 udp 80-<br />
92 22-45 permit disable 25<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show policy ip-filter 显 示 IP 包 过 滤 策 略 。<br />
unset policy ip-filter 删 除 IP 包 过 滤 策 略 。<br />
220 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy ip-filter intra-zone<br />
policy ip-filter intra-zone<br />
使 用 policy ip-filter intra-zone 命 令 来 添 加 域 内 IP 包 过 滤 策 略 。 配 置 成 功<br />
后 , 防 火 墙 可 以 通 过 匹 配 该 策 略 , 允 许 或 者 拒 绝 域 内 IP 数 据 包 通 过 防 火 墙 。<br />
命 令<br />
policy ip-filter intra-zone policy_name zone {src_iplist | any} {dst_iplist | any} {any | icmp<br />
{type | type_list} | tcp {src_port | srcport_range} {dst_port | dstport_ range} | udp {src_port |<br />
srcport_ range} {dst_port | dstport_range} | other number} {permit | deny} {enable | disable}<br />
[pri]<br />
语 法<br />
intra-zone 表 示 域 内 , 即 在 一 个 安 全 域 内 。<br />
policy_name<br />
zone<br />
src_iplist<br />
dst_iplist<br />
策 略 名 称 , 格 式 为 WORD。<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
源 IP 地 址 列 表 , 格 式 为 x.x.x.x, 范 围 是 IPV4LIST。 any 代<br />
表 任 意 IP 地 址 。<br />
目 的 IP 地 址 列 表 , 格 式 为 x.x.x.x, 范 围 是 IPV4LIST。 any<br />
代 表 任 意 IP 地 址 。<br />
type ICMP 协 议 类 型 , 可 以 设 置 为 :<br />
ECHO_and_ECHOREPLY ;<br />
DEST_UNREACH ;<br />
SOURCE_QUENCH ;<br />
REDIRECT ;<br />
ROUTER_ADVERTISEMENT ;<br />
ROUTER_SOLICITATION ;<br />
TIME_EXCEEDED ;<br />
PARAMETERPROB ;<br />
TIMESTAMP_and_TIMESTAMPREPLY ;<br />
INFO_REQUEST_and_INFO_REPLY ;<br />
ADDRESS_and_ADDRESSREPLY 。<br />
any 表 示 上 述 协 议 类 型 中 的 任 意 一 种 类 型 。<br />
type_list<br />
src_port<br />
srcport_range<br />
dst_port<br />
dstport_range<br />
number<br />
ICMP 类 型 列 表 , 格 式 为 WORD。<br />
源 端 口 , 格 式 为 INTEGER。<br />
源 端 口 范 围 , 格 式 为 INTEGER。<br />
目 的 端 口 , 格 式 为 INTEGER。<br />
目 的 端 口 范 围 , 格 式 为 INTEGER。<br />
协 议 号 或 协 议 号 范 围 , 格 式 为 NUMBER。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 221
IP 包 过 滤 命 令<br />
permit | deny<br />
enable | disable<br />
pri<br />
• permit— 允 许 符 合 该 域 内 IP 包 过 滤 策 略 的 数 据 包 通 过 防 火 墙<br />
• deny— 拒 绝 符 合 该 域 内 IP 包 过 滤 策 略 的 数 据 包 通 过 防 火 墙<br />
缺 省 值 为 deny<br />
• enable— 启 用 该 IP 包 过 滤 策 略<br />
• disable— 禁 用 该 IP 包 过 滤 策 略<br />
pri 关 键 字 为 可 选 项 , 表 示 策 略 优 先 级 , 格 式 为 INTEGER。<br />
说 明<br />
1. 如 果 pri 设 置 为 1, 表 示 将 该 IP 包 过 滤 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 , 表 示<br />
将 该 IP 包 过 滤 策 略 添 加 到 所 有 策 略 的 后 面 。<br />
2. 域 内 策 略 只 作 用 于 域 内 转 发 的 IP 数 据 流 。<br />
3. 选 择 icmp 关 键 字 , 可 以 指 定 ICMP 数 据 包 的 类 型 , 也 可 以 不 指 定 。<br />
4. 当 在 一 条 策 略 中 指 定 多 种 ICMP 类 型 时 , 可 用 逗 号 隔 开 , 并 且 不 能 重 复 。<br />
5. 选 择 other 关 键 字 , 传 输 层 协 议 号 可 以 是 数 字 , 也 可 以 是 数 字 范 围 , 并 且 不 包 括 1,<br />
6, 17。 例 如 : 指 定 协 议 号 范 围 是 3-10, 实 际 上 是 3-5, 7-10。<br />
6. 当 在 一 条 策 略 中 指 定 多 个 其 它 协 议 时 , 协 议 号 范 围 不 能 重 叠 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 1. 添 加 防 火 墙 域 内 IP 包 过 滤 策 略 intra_test1, 其 优 先 级 为 空 , 传 输 层 协 议 号 为 9, 状<br />
态 为 禁 用 。 配 置 成 功 后 , 拒 绝 源 IP 地 址 范 围 在 192.168.1.165, 目 的 IP 地 址 为<br />
192.168.1.175, 源 安 全 域 为 SzoneC 的 IP 数 据 包 通 过 防 火 墙 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter intra-zone intra_test1 SzoneC<br />
192.168.1.165 192.168.1.175 other 9 deny disable<br />
范 例 2. 添 加 防 火 墙 域 内 IP 包 过 滤 策 略 intra_test2, 其 优 先 级 为 63, 协 议 为 UDP, 状 态<br />
为 启 用 。 配 置 成 功 后 , 拒 绝 源 IP 地 址 范 围 在 192.168.1.160-192.168.1.164, 目 的 IP 地 址<br />
范 围 在 192.168.1.136-192.168.1.158, 源 安 全 域 为 SzoneD, 源 端 口 为 6, 目 的 端 口 为 7 的<br />
IP 数 据 包 通 过 防 火 墙 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter intra-zone intra_test2 SzoneD<br />
192.168.1.160-192.168.1.164 192.168.1.136-192.168.1.158 udp 6 7 deny<br />
enable 63<br />
222 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy ip-filter intra-zone<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show policy ip-filter 显 示 IP 包 过 滤 策 略 。<br />
unset policy ip-filter 删 除 IP 包 过 滤 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 223
IP 包 过 滤 命 令<br />
policy ip-filter log<br />
使 用 policy ip-filter log 命 令 为 指 定 的 IP 包 过 滤 策 略 设 置 日 志 记 录 开 关 。<br />
命 令<br />
policy ip-filter policy_name log {on | off}<br />
语 法<br />
policy_name<br />
on | off<br />
策 略 名 称 , 格 式 为 WORD。<br />
• on— 开 启 IP 包 过 滤 策 略 的 日 志 开 关 , 当 有 新 建 会 话 的 数 据 包 匹<br />
配 到 此 策 略 时 , 发 送 数 据 包 事 件 信 息 到 防 火 墙 的 日 志 系 统<br />
• off— 关 闭 IP 包 过 滤 策 略 的 日 志 开 关 , 当 有 新 建 会 话 的 数 据 包 匹<br />
配 此 策 略 时 , 不 发 送 数 据 包 事 件 信 息 到 防 火 墙 系 统<br />
缺 省 值 为 off<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 IP 包 过 滤 策 略 test1 的 日 志 为 开 启 状 态 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter test1 log on<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show policy ip-filter 显 示 IP 包 过 滤 策 略 。<br />
224 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy ip-filter number<br />
policy ip-filter number<br />
使 用 policy ip-filter number 命 令 修 改 指 定 的 IP 包 过 滤 策 略 的 优 先 级 。 配 置 成<br />
功 后 , 可 以 改 变 IP 数 据 包 匹 配 该 策 略 的 先 后 顺 序 。<br />
命 令<br />
policy ip-filter policy_name number pri<br />
语 法<br />
policy_name<br />
pri<br />
策 略 名 称 , 格 式 为 WORD。<br />
策 略 优 先 级 , 格 式 为 INTEGER。<br />
说 明<br />
如 果 pri 设 置 为 1, 表 示 将 该 IP 包 过 滤 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 , 表 示<br />
将 该 IP 包 过 滤 策 略 添 加 到 所 有 策 略 的 后 面 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 IP 包 过 滤 策 略 test 的 优 先 级 为 5。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter test number 5<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show policy ip-filter 显 示 IP 包 过 滤 策 略 。<br />
unset policy ip-filter 删 除 IP 包 过 滤 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 225
IP 包 过 滤 命 令<br />
policy ip-filter permit,deny<br />
使 用 policy ip-filter permit,deny 命 令 修 改 指 定 的 IP 包 过 滤 策 略 的 动 作 。<br />
命 令<br />
policy ip-filter policy_name {permit | deny}<br />
语 法<br />
policy_name<br />
permit | deny<br />
策 略 名 称 , 格 式 为 WORD。<br />
• permit— 允 许 符 合 指 定 策 略 的 数 据 包 通 过 防 火 墙<br />
• deny— 拒 绝 符 合 指 定 策 略 的 数 据 包 通 过 防 火 墙<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 允 许 符 合 IP 包 过 滤 策 略 test 的 数 据 包 通 过 防 火 墙 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter test permit<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show policy ip-filter 显 示 IP 包 过 滤 策 略 。<br />
unset policy ip-filter 删 除 IP 包 过 滤 策 略 。<br />
226 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy ip-filter protocol<br />
policy ip-filter protocol<br />
使 用 policy ip-filter protocol 命 令 向 指 定 的 IP 包 过 滤 策 略 中 添 加 协 议 。<br />
命 令<br />
policy ip-filter policy_name protocol {icmp {type | type_list} | other number | tcp {src_port |<br />
srcport_range} {dst_port | dstpor t_range} | udp {src_port | srcport_range} {dst_port | dstpor<br />
t_range}}<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
type ICMP 协 议 类 型 , 可 以 设 置 为 :<br />
ECHO_and_ECHOREPLY ;<br />
DEST_UNREACH ;<br />
SOURCE_QUENCH ;<br />
REDIRECT ;<br />
ROUTER_ADVERTISEMENT ;<br />
ROUTER_SOLICITATION ;<br />
TIME_EXCEEDED ;<br />
PARAMETERPROB ;<br />
TIMESTAMP_and_TIMESTAMPREPLY ;<br />
INFO_REQUEST_and_INFO_REPLY ;<br />
ADDRESS_and_ADDRESSREPLY 。<br />
any 表 示 上 述 协 议 类 型 中 的 任 意 一 种 类 型 。<br />
type_list<br />
number<br />
src_port<br />
srcport_range<br />
dst_port<br />
dstport_range<br />
ICMP 类 型 列 表 , 格 式 为 WORD。<br />
协 议 号 或 协 议 号 范 围 , 格 式 为 NUMBER。<br />
源 端 口 , 格 式 为 INTEGER。<br />
源 端 口 范 围 , 格 式 为 INTEGER。<br />
目 的 端 口 , 格 式 为 INTEGER。<br />
目 的 端 口 范 围 , 格 式 为 INTEGER。<br />
说 明<br />
每 条 IP 包 过 滤 策 略 最 多 可 以 指 定 8 组 传 输 层 协 议 条 件 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 227
IP 包 过 滤 命 令<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 1. 在 IP 包 过 滤 策 略 test1 中 添 加 ICMP 协 议 , 不 指 定 ICMP 类 型 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter test1 protocol icmp any<br />
范 例 2. 在 IP 包 过 滤 策 略 test2 中 添 加 TCP 协 议 , 源 端 口 号 为 5, 目 的 端 口 号 为 7。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter test2 protocol tcp 5 7<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show policy ip-filter 显 示 IP 包 过 滤 策 略 。<br />
unset policy ip-filter 删 除 IP 包 过 滤 策 略 。<br />
228 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy ip-filter schedule<br />
policy ip-filter schedule<br />
使 用 policy ip-filter schedule 命 令 设 置 IP 包 过 滤 策 略 的 有 效 期 。 配 置 成 功<br />
后 , 该 策 略 仅 在 有 效 时 间 内 处 于 可 用 状 态 。<br />
命 令<br />
policy ip-filter policy_name schedule start-week start-weekday end-week end-weekday<br />
time_range<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
start-weekday 以 星 期 为 单 位 的 IP 包 过 滤 策 略 的 开 始 日 期 , 格 式 为 。<br />
1 Monday<br />
2 Tuesday<br />
3 Wednesday<br />
4 Thursday<br />
5 Friday<br />
6 Saturday<br />
7 Sunday<br />
end-weekday 以 星 期 为 单 位 的 IP 包 过 滤 策 略 的 终 止 日 期 , 格 式 为 。<br />
1 Monday<br />
2 Tuesday<br />
3 Wednesday<br />
4 Thursday<br />
5 Friday<br />
6 Saturday<br />
7 Sunday<br />
time_range<br />
IP 包 过 滤 策 略 的 有 效 时 间 段 , 格 式 为 。<br />
说 明<br />
1. 如 果 IP 包 过 滤 策 略 不 设 置 生 效 时 间 , 则 认 为 该 策 略 在 任 何 时 间 都 有 效 。<br />
2. 当 IP 包 过 滤 策 略 设 置 不 只 一 个 有 效 时 间 段 时 , 各 个 时 间 段 之 间 用 逗 号 隔 开 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 229
IP 包 过 滤 命 令<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 IP 包 过 滤 策 略 test1 的 有 效 期 为 周 一 至 周 五 的 8:30:00-17:30:00。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter test1 schedule start-week 1<br />
endweek 5 8:30:00-17:30:00<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show policy ip-filter 显 示 IP 包 过 滤 策 略 。<br />
unset policy ip-filter<br />
timeout,schedule<br />
删 除 IP 包 过 滤 策 略 的 高 级 设 置 。<br />
230 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy ip-filter timeout<br />
policy ip-filter timeout<br />
使 用 policy ip-filter timeout 命 令 设 置 指 定 的 IP 包 过 滤 策 略 的 会 话 超 时 时 间 。<br />
会 话 超 时 后 , 防 火 墙 就 会 抛 弃 该 IP 数 据 包 , 并 取 消 该 数 据 包 所 属 的 会 话 。<br />
命 令<br />
policy ip-filter policy_name timeout {ICMP | UDP | TCP type} exceed_time<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
type TCP 会 话 类 型 , 可 以 设 置 为 :<br />
SYN ;<br />
FIN ;<br />
EST ;<br />
CLOSE ;<br />
exceed_time<br />
超 时 时 间 , 格 式 为 INTEGER。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 IP 包 过 滤 策 略 test1 的 ICMP 会 话 超 时 时 间 为 300 秒 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter test1 timeout ICMP 300<br />
范 例 3. 设 置 IP 包 过 滤 策 略 test3 的 TCP 会 话 SYN 状 态 超 时 时 间 为 15000 秒 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-filter test3 timeout TCP SYN 15000<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show policy ip-filter 显 示 IP 包 过 滤 策 略 。<br />
unset policy ip-filter<br />
timeout,schedule<br />
删 除 IP 包 过 滤 策 略 的 高 级 设 置 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 231
IP 包 过 滤 命 令<br />
show policy ip-filter<br />
使 用 show policy ip-filter 命 令 来 显 示 IP 包 过 滤 策 略 。<br />
命 令<br />
show policy ip-filter {policy_name | inter-zone | intra-zone | global}<br />
语 法<br />
policy_name<br />
inter-zone | intra-zone<br />
| global<br />
策 略 名 称 , 格 式 为 WORD。<br />
• inter-zone— 域 间 , 即 两 个 安 全 域 之 间 。 选 择 inter-zone, 表 示<br />
显 示 域 间 IP 包 过 滤 策 略 列 表<br />
• intra-zone— 域 内 , 即 在 一 个 安 全 域 内 。 选 择 intra-zone, 表 示<br />
显 示 域 内 IP 包 过 滤 策 略 列 表<br />
• global— 全 局 , 即 所 有 安 全 域 , 包 括 域 间 和 域 内 。 选 择 global,<br />
表 示 显 示 全 局 IP 包 过 滤 策 略 列 表<br />
说 明<br />
选 择 rule_name 参 数 , 表 示 显 示 指 定 的 IP 包 过 滤 策 略 的 详 细 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 名 称 为 test 的 IP 包 过 滤 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy ip-filter test<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy ip-filter global 添 加 全 局 IP 包 过 滤 策 略 。<br />
policy ip-filter inter-zone 添 加 域 间 IP 包 过 滤 策 略 。<br />
policy ip-filter intra-zone 添 加 域 内 IP 包 过 滤 策 略 。<br />
232 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show policy ip-filter intra-zone<br />
show policy ip-filter intra-zone<br />
使 用 show policy ip-filter intra-zone 命 令 显 示 指 定 安 全 域 内 的 所 有 IP 包 过<br />
滤 策 略 。<br />
命 令<br />
show policy ip-filter intra-zone zone_name<br />
语 法<br />
zone_name<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 安 全 域 zoneA 内 的 所 有 IP 包 过 滤 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy ip-filter intra-zone zoneA<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy ip-filter intra-zone 添 加 域 内 IP 包 过 滤 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 233
IP 包 过 滤 命 令<br />
unset policy ip-filter<br />
使 用 unset policy ip-filter inrer-zone,intra-zone,global 命 令 删 除 指<br />
定 类 型 的 所 有 IP 包 过 滤 策 略 。<br />
命 令<br />
unset policy ip-filter {policy_name | inter-zone | intra-zone [zone_name]| global}<br />
语 法<br />
policy_name<br />
inter-zone | intra-zone<br />
| global<br />
zone_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
• inter-zone— 域 间 , 即 两 个 安 全 域 之 间 。 选 择 inter-zone, 表 示<br />
删 除 所 以 域 间 IP 包 过 滤 策 略<br />
• intra-zone— 域 内 , 即 在 一 个 安 全 域 内 。 选 择 intra-zone, 表 示<br />
删 除 所 以 域 内 IP 包 过 滤 策 略<br />
• global— 全 局 , 即 所 有 安 全 域 , 包 括 域 间 和 域 内 。 选 择 global,<br />
表 示 删 除 所 以 全 局 IP 包 过 滤 策 略<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
说 明<br />
选 择 rule_name, 表 示 删 除 指 定 的 IP 包 过 滤 策 略 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 所 有 全 局 IP 包 过 滤 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy ip-filter global<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy ip-filter global 添 加 全 局 IP 包 过 滤 策 略 。<br />
policy ip-filter inter-zone 添 加 域 间 IP 包 过 滤 策 略 。<br />
234 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset policy ip-filter<br />
命 令 名 称<br />
描 述 信 息<br />
policy ip-filter intra-zone 添 加 域 内 IP 包 过 滤 策 略 。<br />
show policy ip-filter 显 示 IP 包 过 滤 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 235
IP 包 过 滤 命 令<br />
unset policy ip-filter timeout,schedule<br />
使 用 unset policy ip-filter 命 令 删 除 指 定 的 IP 包 过 滤 策 略 的 高 级 设 置 。<br />
命 令<br />
unset policy ip-filter policy_name {timeout | schedule}<br />
语 法<br />
policy_name<br />
timeout | schedule<br />
策 略 名 称 , 格 式 为 WORD。<br />
• timeout— 删 除 指 定 的 IP 包 过 滤 策 略 的 超 时 设 置<br />
• schedule— 删 除 指 定 的 IP 包 过 滤 策 略 的 有 效 期 设 置<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 IP 包 过 滤 策 略 test 的 有 效 期 设 置 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy ip-filter test schedule<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy ip-filter timeout 设 置 IP 包 过 滤 策 略 的 超 时 时 间 。<br />
policy ip-filter schedule 设 置 IP 包 过 滤 策 略 的 有 效 期 。<br />
236 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
14 IP-MAC 绑 定 命 令<br />
policy ip-mac<br />
使 用 policy ip-mac 命 令 添 加 IP-MAC 地 址 绑 定 策 略 。<br />
命 令<br />
policy ip-mac policy_name ip_address mac_address {enable | disable}<br />
语 法<br />
policy_name<br />
ip_address<br />
mac_address<br />
enable | disable<br />
策 略 名 称 , 格 式 为 WORD。<br />
绑 定 的 IP 地 址 , 格 式 为 x.x.x.x, 范 围 为 IPV4LIST。<br />
绑 定 的 MAC 地 址 , 格 式 为 HH:HH:HH:HH:HH:HH。<br />
• enable— 启 用 所 添 加 的 IP-MAC 地 址 绑 定 策 略<br />
• diaable— 禁 用 所 添 加 的 IP-MAC 地 址 绑 定 策 略<br />
说 明<br />
1. 设 置 多 个 IP 地 址 对 应 一 个 MAC 地 址 时 , 可 以 在 一 条 规 则 或 多 条 规 则 中 指 定 。<br />
2. 一 个 IP 地 址 只 能 绑 定 一 个 MAC 地 址 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 1. 添 加 IP 地 址 192.168.1.102 和 MAC 地 址 00:BF:36:2F:B0:9A 的 test1 地 址 绑 定 策<br />
略 , 其 状 态 为 启 用 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 237
IP-MAC 绑 定 命 令<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-mac test1 192.168.1.102<br />
00:BF:36:2F:B0:9A enable<br />
范 例 2. 添 加 IP 地 址 范 围 192.168.1.155-192.168.1.165 和 MAC 地 址 0C:9F:D3:66:1E:DB<br />
的 test2 地 址 绑 定 策 略 , 其 状 态 为 禁 用 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-mac test2 192.168.1.155-<br />
192.168.1.165 0C:9F:D3:66:1E:DB disable<br />
相 关 命 令<br />
命 令 名 称<br />
policy ip-mac<br />
enable,disable<br />
描 述 信 息<br />
修 改 IP-MAC 地 址 绑 定 策 略 的 状 态 。<br />
show policy ip-mac 显 示 IP-MAC 地 址 绑 定 策 略 。<br />
unset policy ip-mac 删 除 IP-MAC 地 址 绑 定 策 略 。<br />
238 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy ip-mac enable,disable<br />
policy ip-mac enable,disable<br />
使 用 policy ip-mac enable,disable 命 令 来 修 改 IP-MAC 地 址 绑 定 策 略 的 状 态 。<br />
命 令<br />
policy ip-mac policy_name {enable | disable}<br />
语 法<br />
policy_name<br />
enable |<br />
disable<br />
策 略 名 称 , 格 式 为 WORD。<br />
• enable— 启 用 所 添 加 的 IP-MAC 地 址 绑 定 策 略<br />
• diaable— 禁 用 所 添 加 的 IP-MAC 地 址 绑 定 策 略<br />
说 明<br />
只 有 成 功 添 加 了 policy_name 策 略 后 , 才 可 以 使 用 该 命 令 来 修 改 其 策 略 的 状 态 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 修 改 IP-MAC 地 址 绑 定 策 略 test1 的 状 态 为 enable。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy ip-mac test1 enable<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy ip-mac 添 加 IP-MAC 地 址 绑 定 策 略 。<br />
show policy ip-mac 显 示 IP-MAC 地 址 绑 定 策 略 。<br />
unset policy ip-mac 删 除 IP-MAC 地 址 绑 定 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 239
IP-MAC 绑 定 命 令<br />
show policy ip-mac<br />
使 用 show policy ip-mac 命 令 显 示 IP-MAC 地 址 绑 定 策 略 。<br />
命 令<br />
show policy ip-mac [policy_name]<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
说 明<br />
不 指 定 policy_name 参 数 , 表 示 显 示 所 有 的 地 址 绑 定 策 略 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 策 略 名 称 为 test 的 IP-MAC 地 址 绑 定 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy ip-mac test<br />
【 返 回 结 果 】<br />
Ip-mac bind rule: test<br />
State: enable<br />
Iplist:<br />
192.168.1.102<br />
Mac:<br />
00:BF:36:2F:B0:9A<br />
240 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show policy ip-mac<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy ip-mac 添 加 IP-MAC 地 址 绑 定 策 略 。<br />
policy ip-mac<br />
enable,disable<br />
修 改 IP-MAC 地 址 绑 定 策 略 的 状 态 。<br />
unset policy ip-mac 删 除 IP-MAC 地 址 绑 定 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 241
IP-MAC 绑 定 命 令<br />
unset policy ip-mac<br />
使 用 unset policy ip-mac 命 令 删 除 IP-MAC 地 址 绑 定 策 略 。<br />
命 令<br />
unset policy ip-mac [policy_name]<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
说 明<br />
不 指 定 policy_name 参 数 , 表 示 删 除 所 有 的 地 址 绑 定 策 略 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 策 略 名 称 为 test 的 IP-MAC 地 址 绑 定 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy ip-mac test<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy ip-mac 添 加 IP-MAC 地 址 绑 定 策 略 。<br />
policy ip-mac<br />
enable,disable<br />
修 改 IP-MAC 地 址 绑 定 策 略 的 状 态 。<br />
show policy ip-mac 显 示 IP-MAC 地 址 绑 定 策 略 。<br />
242 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
15 语 言 设 置 命 令<br />
language<br />
使 用 language 命 令 来 设 置 防 火 墙 使 用 的 语 言 , 缺 省 设 置 为 英 语 。<br />
命 令<br />
language {chinese | english}<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 243
语 言 设 置 命 令<br />
show language<br />
使 用 show language 命 令 显 示 防 火 墙 使 用 的 语 言 。<br />
命 令<br />
show language<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 防 火 墙 使 用 的 语 言 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show language<br />
【 返 回 结 果 】<br />
Firewall Language is Chinese now<br />
244 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
16 多 播 命 令<br />
dvmrp cache-lifetime<br />
使 用 dvmrp cache-lifetime 命 令 设 置 DVMRP ( 距 离 矢 量 多 播 路 由 协 议 ) 路 由 的<br />
缓 存 时 间 , 其 缺 省 值 为 300 秒 。<br />
命 令<br />
dvmrp cache-lifetime time<br />
语 法<br />
time<br />
路 由 缓 存 时 间 , 单 位 为 " 秒 ", 格 式 为 INTEGER。<br />
说 明<br />
设 置 的 DVMRP 路 由 的 缓 存 时 间 必 须 是 5 的 倍 数 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
dvmrp on,off 启 用 或 者 禁 用 虚 拟 系 统 和 三 层 接 口 的 距 离 矢 量 多 播 路 由 协 议 。<br />
show dvmrp 显 示 DVMRP 的 设 置 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 245
多 播 命 令<br />
dvmrp metric<br />
使 用 dvmrp metric 命 令 , 修 改 三 层 接 口 的 DVMRP ( 距 离 矢 量 多 播 路 由 协 议 ) 度 量<br />
值 。<br />
命 令<br />
dvmrp metric {metric | default}<br />
语 法<br />
metric<br />
DVMRP 度 量 值 , 格 式 为 INTEGER。<br />
default 表 示 缺 省 值 , 其 值 为 1。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 VLAN 配 置 模 式 和 接 口 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
dvmrp on,off 启 用 或 者 禁 用 虚 拟 系 统 和 三 层 接 口 的 距 离 矢 量 多 播 路 由 协 议 。<br />
dvmrp route 添 加 静 态 多 播 路 由 。<br />
show dvmrp 显 示 DVMRP 的 设 置 信 息 。<br />
246 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
dvmrp on,off<br />
dvmrp on,off<br />
使 用 dvmrp on,off 命 令 来 启 用 或 者 禁 用 虚 拟 系 统 和 三 层 接 口 的 距 离 矢 量 多 播 路 由 协<br />
议 。<br />
命 令<br />
dvmrp {on | off}<br />
语 法<br />
on | off<br />
• on— 启 用 虚 拟 系 统 和 三 层 接 口 的 距 离 矢 量 多 播 路 由 协 议<br />
• off— 禁 用 虚 拟 系 统 和 三 层 接 口 的 距 离 矢 量 多 播 路 由 协 议<br />
缺 省 设 置 为 off<br />
说 明<br />
1. 如 果 要 启 用 或 者 禁 用 虚 拟 系 统 的 DVMRP, 在 全 局 配 置 模 式 下 使 用 该 命 令 。<br />
2. 如 果 要 启 用 或 者 禁 用 三 层 接 口 的 DVMRP, 在 VLAN 模 式 和 接 口 模 式 下 使 用 该 命 令 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 可 以 全 局 配 置 模 式 、 VLAN 配 置 模 式 和 接 口 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show dvmrp 显 示 距 离 矢 量 多 播 路 由 协 议 的 设 置 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 247
多 播 命 令<br />
dvmrp pim<br />
使 用 dvmrp pim 命 令 来 设 置 DVMRP ( 距 离 矢 量 多 播 路 由 协 议 ) 是 否 兼 容 PIM 协 议 。<br />
命 令<br />
dvmrp pim {enable | disable}<br />
语 法<br />
enable | disable<br />
• enable—DVMRP 协 议 兼 容 PIM 协 议<br />
• disable—DVMRP 协 议 不 兼 容 PIM 协 议<br />
缺 省 设 置 为 disable<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
dvmrp on,off 启 用 或 者 禁 用 虚 拟 系 统 和 三 层 接 口 的 距 离 矢 量 多 播 路 由 协 议 。<br />
show dvmrp 显 示 DVMRP 的 设 置 信 息 。<br />
248 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
dvmrp prune-lifetime<br />
dvmrp prune-lifetime<br />
使 用 dvmrp prune-lifetime 命 令 设 置 Prune 存 活 时 间 , 其 缺 省 值 为 7200 秒 。<br />
命 令<br />
dvmrp prune-lifetime time<br />
语 法<br />
time<br />
Prune 存 活 时 间 , 单 位 为 " 秒 ", 格 式 为 INTEGER。<br />
说 明<br />
设 置 的 Prune 存 活 时 间 必 须 是 5 的 倍 数 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
dvmrp on,off 启 用 或 者 禁 用 虚 拟 系 统 和 三 层 接 口 的 距 离 矢 量 多 播 路 由 协 议 。<br />
show dvmrp 显 示 DVMRP 的 设 置 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 249
多 播 命 令<br />
dvmrp route<br />
使 用 dvmrp route 命 令 , 为 多 播 路 由 表 添 加 静 态 多 播 路 由 。 配 置 成 功 后 , 防 火 墙 可 以<br />
使 用 所 配 置 的 静 态 路 由 , 在 三 层 接 口 间 转 发 多 播 信 息 流 。<br />
命 令<br />
dvmrp route multicast_source_ipaddress group_address input interface_name output<br />
interface_namelist [ttl time]<br />
语 法<br />
multicast_source_ipaddress<br />
group_address<br />
源 IP 地 址 , 格 式 为 x.x.x.x。<br />
组 IP 地 址 , 格 式 为 x.x.x.x。<br />
input 表 示 多 播 转 发 的 入 口 三 层 接 口 。<br />
Interface_name<br />
入 口 三 层 接 口 , 格 式 为 WORD。<br />
output 表 示 多 播 转 发 的 出 口 三 层 接 口 。<br />
interface_namelist<br />
出 口 三 层 接 口 列 表 , 格 式 为 WORD。<br />
ttl ttl 关 键 字 为 可 选 项 , 表 示 多 播 信 息 的 生 存 时 间 。<br />
time 生 存 时 间 , 格 式 为 INTEGER, 缺 省 值 为 1。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 为 多 播 路 由 表 添 加 静 态 多 播 路 由 。 当 一 条 多 播 信 息 从 源 IP 地 址 192.168.1.100 广 播<br />
到 组 IP 地 址 224.3.3.3 时 , 该 多 播 信 息 将 从 入 口 接 口 VLAN100 转 发 到 出 口 接 口<br />
VLAN201 和 VLAN202。 多 播 信 息 的 生 存 时 间 为 2。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]dvmrp route 192.168.1.100 224.3.3.3 input<br />
vlan100 output vlan201,vlan202 ttl 2<br />
250 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
dvmrp route<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show dvmrp 显 示 DVMRP 的 设 置 信 息 。<br />
unset dvmrp route 删 除 DVMRP 多 播 路 由 表 中 的 多 播 路 由 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 251
多 播 命 令<br />
dvmrp ttl<br />
使 用 dvmrp ttl 命 令 设 置 三 层 接 口 的 阈 值 。<br />
关 于 阈 值 的 介 绍 , 请 参 见 用 户 指 南 的 《 多 播 路 由 》 章 节 。<br />
命 令<br />
dvmrp ttl {num | default}<br />
语 法<br />
num<br />
阈 值 , 格 式 为 INTEGER。<br />
default 表 示 缺 省 值 , 其 值 为 1。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 VLAN 配 置 模 式 和 接 口 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
dvmrp on,off 启 用 或 者 禁 用 虚 拟 系 统 和 三 层 接 口 的 距 离 矢 量 多 播 路 由 协 议 。<br />
dvmrp route 添 加 静 态 多 播 路 由 。<br />
show dvmrp 显 示 DVMRP 的 设 置 信 息 。<br />
252 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
igmp-snooping<br />
igmp-snooping<br />
使 用 igmp-snooping 命 令 来 打 开 或 者 关 闭 VLAN 接 口 的 IGMP 侦 听 功 能 。 启 动 成 功<br />
后 , 允 许 在 该 VLAN 内 转 发 多 播 信 息 流 。<br />
命 令<br />
igmp-snooping {on | off}<br />
语 法<br />
on | off<br />
• on— 打 开 VLAN 接 口 的 IGMP 侦 听 功 能<br />
• off— 关 闭 VLAN 接 口 的 IGMP 侦 听 功 能<br />
缺 省 设 置 为 off<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 VLAN 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
show igmp-snooping<br />
state<br />
描 述 信 息<br />
显 示 IGMP Snooping 的 状 态 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 253
多 播 命 令<br />
igmp-snooping interface-flags<br />
使 用 igmp-snooping interface-flags 命 令 , 设 置 VLAN 包 含 的 二 层 接 口 的 路 由<br />
标 识 。 网 络 类 型 的 缺 省 设 置 为 negotiate。<br />
命 令<br />
igmp-snooping interface-flags {ethernet | channel} interface_num {negotiate | multicastrouter<br />
| host}<br />
语 法<br />
interface_num 以 太 网 接 口 标 识 。<br />
1. 如 果 设 置 为 ethernet 接 口 类 型 , interface_num 的 格 式 为<br />
WORD。<br />
2. 如 果 设 置 为 channel 接 口 类 型 , interface_num 的 格 式 为<br />
INTEGER。<br />
negotiate |<br />
multicast-router |<br />
host<br />
路 由 接 口 标 志 。<br />
• negotiate— 自 动 识 别 类 型<br />
• multicast-router— 路 由 器 类 型<br />
• host— 主 机 类 型<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 VLAN 配 置 模 式 下 使 用 。<br />
254 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
igmp-snooping version<br />
igmp-snooping version<br />
使 用 igmp-snooping version 命 令 , 设 置 二 层 接 口 的 IGMP Snooping 协 议 的 版 本 。<br />
命 令<br />
igmp-snooping version {ethernet | channel} interface_num {v1 | v2 | auto}<br />
语 法<br />
interface_num 以 太 网 接 口 标 识 。<br />
1. 如 果 设 置 为 ethernet 接 口 类 型 , interface_num 的 格 式 为<br />
WORD。<br />
2. 如 果 设 置 为 channel 接 口 类 型 , interface_num 的 格 式 为<br />
INTEGER。<br />
v1 | v2 | auto IGMP Snooping 协 议 的 版 本 , 缺 省 设 置 为 v2。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 VLAN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 二 层 接 口 ethernet2 使 用 v1 版 本 的 IGMP Snooping 协 议 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vlan1]igmp-snooping version ethernet 2 v1<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 255
多 播 命 令<br />
multicast cam-table<br />
使 用 multicast cam-table 命 令 , 为 VLAN 添 加 多 播 转 发 表 。 配 置 成 功 后 , 防 火 墙<br />
可 以 在 VLAN 接 口 内 , 使 用 多 播 转 发 表 的 信 息 转 发 信 息 流 。<br />
命 令<br />
multicast cam-table group_address interface_list<br />
语 法<br />
interface_list<br />
group_address<br />
VLAN 包 含 的 二 层 接 口 列 表 , 格 式 为 WORD。<br />
多 播 组 IP 地 址 , x.x.x.x。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 VLAN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 为 VLAN1 添 加 多 播 转 发 表 。 当 要 向 多 播 组 192.168.1.110 转 发 信 息 流 时 , 通 过<br />
VLAN1 的 二 层 接 口 eth2 和 eth3 转 发 出 去 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vlan1]multicast cam-table 192.168.1.110<br />
eth2,eth3<br />
相 关 命 令<br />
命 令 名 称<br />
unset multicast<br />
cam-table<br />
描 述 信 息<br />
删 除 VLAN 的 多 播 转 发 表 。<br />
256 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy multicast<br />
policy multicast<br />
使 用 policy multicast 命 令 来 添 加 多 播 策 略 。 配 置 成 功 后 , 防 火 墙 可 以 通 过 匹 配 多<br />
播 策 略 , 允 许 或 者 拒 绝 多 播 数 据 信 息 流 通 过 防 火 墙 。<br />
命 令<br />
policy multicast policy_name {szone | any} {source_iplist | any} {group_iplist | any}<br />
allowed-zone {dzone_list | any} {enable | disable} [pri]<br />
语 法<br />
policy_name<br />
多 播 策 略 名 称 , 格 式 为 WORD。<br />
szone 源 安 全 域 名 称 , 格 式 为 WORD。 any 代 表 任 何 安 全 域 。<br />
source_iplist<br />
group_iplist<br />
源 IP 地 址 列 表 , 格 式 为 IPV4LIST。 any 代 表 的 范 围 为<br />
0.0.0.0-255.255.255.255。<br />
组 IP 地 址 列 表 , 格 式 为 IPV4LIST。 any 代 表 的 范 围 为<br />
224.0.0.0-239.255.255.255。<br />
allowed-zone 表 示 多 播 策 略 的 目 的 安 全 域 。<br />
dzone_list<br />
enable | disable<br />
pri<br />
目 的 安 全 域 名 称 列 表 , 格 式 为 WORD。<br />
• enable— 启 用 添 加 的 多 播 策 略<br />
• disable— 禁 用 添 加 的 多 播 策 略<br />
pri 为 可 选 项 , 表 示 策 略 优 先 级 , 格 式 为 INTEGER。<br />
说 明<br />
1. 如 果 pri 设 置 为 1, 表 示 将 该 多 播 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 , 表 示 将<br />
该 多 播 策 略 添 加 到 所 有 策 略 的 后 面 。<br />
2. 在 防 火 墙 默 认 情 况 下 , 不 允 许 多 播 数 据 信 息 流 通 过 防 火 墙 。 如 果 要 允 许 多 播 数 据 信<br />
息 流 通 过 防 火 墙 , 必 须 配 置 多 播 策 略 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 257
多 播 命 令<br />
范 例<br />
范 例 . 添 加 多 播 策 略 test, 其 优 先 级 为 1。 配 置 成 功 后 , 当 IP 地 址 范 围 在 0.0.0.0-<br />
255.255.255.255 的 多 播 数 据 流 从 安 全 域 SzoneA 进 入 防 火 墙 , 要 发 送 到 IP 地 址 范 围 在<br />
224.0.0.0-239.255.255.255 的 设 备 上 , 允 许 通 过 安 全 域 DzoneA 和 DzoneB 发 送 到 目 的 设<br />
备 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy multicast test SzoneA any any allowedzone<br />
DzoneA,DzoneB enable 1<br />
相 关 命 令<br />
命 令 名 称<br />
policy multicast<br />
allowed-zone<br />
policy multicast<br />
enable,disable<br />
policy multicast<br />
number<br />
show policy<br />
multicast<br />
unset policy<br />
multicast<br />
描 述 信 息<br />
为 多 播 策 略 添 加 目 的 安 全 域 。<br />
启 用 或 者 禁 用 多 播 策 略 。<br />
更 改 多 播 策 略 的 优 先 级 。<br />
显 示 多 播 策 略 。<br />
删 除 多 播 策 略 。<br />
258 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy multicast allowed-zone<br />
policy multicast allowed-zone<br />
使 用 policy multicast allowed-zone 命 令 为 多 播 策 略 添 加 目 的 安 全 域 。<br />
命 令<br />
policy multicast policy_name allowed-zone dzone<br />
语 法<br />
policy_name<br />
多 播 策 略 名 称 , 格 式 为 WORD。<br />
allowed-zone 表 示 多 播 策 略 的 目 的 安 全 域 。<br />
dzone<br />
目 的 安 全 域 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 为 test 多 播 策 略 追 加 目 的 安 全 域 ZoneA。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy multicast test allowed-zone ZoneA<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy multicast 添 加 多 播 策 略 。<br />
show policy<br />
multicast<br />
unset policy<br />
multicast<br />
unset policy<br />
multicast allowedzone<br />
显 示 多 播 策 略 。<br />
删 除 多 播 策 略 。<br />
删 除 多 播 策 略 的 安 全 域 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 259
多 播 命 令<br />
policy multicast enable,disable<br />
使 用 policy multicast enable,disable 命 令 来 启 用 或 者 禁 用 多 播 策 略 。<br />
命 令<br />
policy multicast policy_name {enable | disable}<br />
语 法<br />
policy_name<br />
enable | disable<br />
多 播 策 略 名 称 , 格 式 为 WORD。<br />
• enable— 启 用 多 播 策 略<br />
• disable— 禁 用 多 播 策 略<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 禁 用 名 称 为 test 的 多 播 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy multicast test disable<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy multicast 添 加 多 播 策 略 。<br />
show policy<br />
multicast<br />
unset policy<br />
multicast<br />
显 示 多 播 策 略 。<br />
删 除 多 播 策 略 。<br />
260 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy multicast number<br />
policy multicast number<br />
使 用 policy multicast number 命 令 来 更 改 多 播 策 略 的 优 先 级 。 优 先 级 的 数 值 越 小<br />
代 表 其 级 别 越 高 。 在 进 行 多 播 策 略 匹 配 时 , 优 先 匹 配 级 别 高 的 策 略 。<br />
命 令<br />
policy multicast policy_name number pri<br />
语 法<br />
policy_name<br />
pri<br />
多 播 策 略 名 称 , 格 式 为 WORD。<br />
pri 为 可 选 项 , 表 示 策 略 的 优 先 级 , 格 式 为 INTEGER。<br />
说 明<br />
如 果 pri 设 置 为 1, 表 示 将 该 多 播 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 , 表 示 将 该<br />
多 播 策 略 添 加 到 所 有 策 略 的 后 面 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 更 改 test 多 播 策 略 的 优 先 级 为 3。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy multicast test number 3<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy multicast 添 加 多 播 策 略 。<br />
show policy<br />
multicast<br />
unset policy<br />
multicast<br />
显 示 多 播 策 略 。<br />
删 除 多 播 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 261
多 播 命 令<br />
show dvmrp interface,neighbor,timer<br />
使 用 show dvmrp interface,neighbor,timer 命 令 来 显 示 DVMRP 相 关 的 监 控 信<br />
息 。<br />
命 令<br />
show dvmrp {interface | neighbor | timer}<br />
语 法<br />
interface | neighbor |<br />
timer<br />
• interface— 显 示 DVMRP 的 接 口 信 息<br />
• neighbor— 显 示 DVMRP 的 相 邻 信 息<br />
• timer— 显 示 DVMRP 的 定 时 器 信 息<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 DVMRP 的 定 时 器 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show dvmrp timer<br />
【 返 回 结 果 】<br />
DVMRP Timers List:<br />
Timer<br />
Information<br />
Next neighbor igmp time(seconds) 125<br />
Next neighbor probe due in(seconds) 10<br />
Cache entry average lifetime(seconds) 300<br />
Prune entry average lifetime(seconds) 7200<br />
262 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show dvmrp route,state<br />
show dvmrp route,state<br />
使 用 show dvmrp route,state 命 令 来 显 示 DVMRP ( 距 离 矢 量 多 播 路 由 协 议 ) 的<br />
配 置 信 息 。<br />
命 令<br />
show dvmrp {route | state}<br />
语 法<br />
route | state<br />
• route— 显 示 DVMRP 的 路 由 信 息<br />
• state— 显 示 虚 拟 系 统 的 DVMRP 状 态 以 及 虚 拟 系 统 的 所 包 含 三 层<br />
接 口 的 DVMRP 状 态<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 DVMRP 的 路 由 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show dvmrp state<br />
【 返 回 结 果 】<br />
Dvmrp State: disable<br />
Pim state: off<br />
Cache lifetime: 100<br />
Prune lifetime: 200<br />
Layer 3 interface list<br />
Interface Name State Metric Ttl<br />
vlan1 off 1 1<br />
vlan10 off 1 1<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 263
多 播 命 令<br />
vlan66 off 1 1<br />
vlan55 off 1 1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
dvmrp on,off 启 用 或 者 禁 用 虚 拟 系 统 和 三 层 接 口 的 距 离 矢 量 多 播 路 由 协 议 。<br />
dvmrp route 添 加 静 态 多 播 路 由 信 息 。<br />
264 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show igmp-snooping state<br />
show igmp-snooping state<br />
使 用 show igmp-snooping state 命 令 来 显 示 IGMP-SNOOPING 的 状 态 。<br />
命 令<br />
show igmp-snooping state [vlan vlan_num]<br />
语 法<br />
vlan_num<br />
VLAN 的 接 口 标 识 , 格 式 为 INTEGER。<br />
说 明<br />
如 果 不 指 定 VLAN, 则 显 示 当 前 虚 拟 系 统 所 有 接 口 的 IGMP-SNOOPING 状 态 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 VLAN1 的 IGMP-SNOOPING 的 状 态 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show igmp-snooping state vlan 1<br />
【 返 回 结 果 】<br />
vlan1: state:disable<br />
Include port<br />
eth0, route-flag is route, version is v1<br />
Igmp snooping table<br />
Gip Port<br />
224.1.1.1 eth0<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
igmp-snooping 启 用 或 者 禁 用 VLAN 接 口 的 IGMP 侦 听 功 能 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 265
多 播 命 令<br />
show policy multicast<br />
使 用 show policy multicast 命 令 来 显 示 多 播 策 略 。<br />
命 令<br />
show policy multicast [policy_name]<br />
语 法<br />
policy_name<br />
多 播 策 略 名 称 , 格 式 为 WORD。<br />
说 明<br />
如 果 不 指 定 policy_name, 则 显 示 防 火 墙 所 有 的 多 播 策 略 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 名 称 为 test 的 多 播 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy multicast test<br />
【 返 回 结 果 】<br />
Multicast security rule test:<br />
SZone: Any<br />
State: enable<br />
Sip List:<br />
Any<br />
Gip List:<br />
Any<br />
AllowZone:<br />
Any<br />
266 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show policy multicast<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy multicast 添 加 多 播 策 略 。<br />
unset policy<br />
multicast<br />
删 除 多 播 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 267
多 播 命 令<br />
unset dvmrp route<br />
使 用 unset dvmrp route 命 令 来 删 除 DVMRP ( 距 离 矢 量 多 播 路 由 协 议 ) 多 播 路 由<br />
表 中 的 多 播 路 由 。<br />
命 令<br />
unset dvmrp route [multicast_source_ipaddress group_address input interface_name]<br />
语 法<br />
multicast_source_ipaddress<br />
group_address<br />
源 IP 地 址 , 格 式 为 x.x.x.x。<br />
组 IP 地 址 , 格 式 为 x.x.x.x。<br />
input 表 示 多 播 转 发 的 入 口 三 层 接 口 。<br />
Interface_name<br />
入 口 三 层 接 口 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 DVMRP 多 播 路 由 表 中 入 口 接 口 为 VLAN100、 源 IP 地 址 为 192.168.1.100、<br />
组 IP 地 址 为 224.3.3.3 的 多 播 路 由 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset dvmrp route 192.168.1.100 224.3.3.3<br />
input vlan100<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
dvmrp on,off 启 用 或 者 禁 用 虚 拟 系 统 和 三 层 接 口 的 距 离 矢 量 多 播 路 由 协 议 。<br />
dvmrp route 为 多 播 路 由 表 添 加 静 态 多 播 路 由 。<br />
show dvmrp 显 示 DVMRP 的 设 置 信 息 。<br />
268 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset multicast cam-table<br />
unset multicast cam-table<br />
使 用 unset multicast cam-table 命 令 , 删 除 VLAN 的 多 播 转 发 表 。<br />
命 令<br />
unset multicast cam-table [group_address]<br />
语 法<br />
group_address<br />
多 播 组 IP 地 址 , x.x.x.x。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 VLAN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 VLAN1 的 多 播 组 IP 地 址 为 224.3.3.3 的 多 播 转 发 表 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vlan1]unset multicast cam-table 224.3.3.3<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
multicast cam-table 为 VLAN 添 加 多 播 转 发 表 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 269
多 播 命 令<br />
unset policy multicast<br />
使 用 unset policy multicast 命 令 来 删 除 多 播 策 略 。<br />
命 令<br />
unset policy multicast [policy_name]<br />
语 法<br />
policy_name<br />
多 播 策 略 名 称 , 格 式 为 WORD。<br />
说 明<br />
如 果 不 指 定 policy_name, 则 删 除 所 有 多 播 策 略 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 名 称 为 test 的 多 播 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy multicast test<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy multicast 添 加 多 播 策 略 。<br />
show policy<br />
multicast<br />
显 示 多 播 策 略 。<br />
270 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset policy multicast allowed-zone<br />
unset policy multicast allowed-zone<br />
使 用 unset policy multicast allowed-zone 命 令 删 除 多 播 策 略 的 安 全 域 。<br />
命 令<br />
unset policy multicast policy_name allowed-zone dzone<br />
语 法<br />
policy_name<br />
多 播 策 略 名 称 , 格 式 为 WORD。<br />
allowed-zone 表 示 多 播 策 略 的 目 的 安 全 域 。<br />
dzone<br />
目 的 安 全 域 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 test 多 播 策 略 的 目 的 安 全 域 ZoneA。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy multicast test allowed-zone ZoneA<br />
相 关 命 令<br />
命 令 名 称<br />
policy multicast<br />
allowed-zone<br />
描 述 信 息<br />
为 多 播 策 略 添 加 安 全 域 。<br />
policy multicast 添 加 多 播 策 略 。<br />
show policy<br />
multicast<br />
unset policy<br />
multicast<br />
显 示 多 播 策 略 。<br />
删 除 多 播 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 271
多 播 命 令<br />
272 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
17 地 址 转 换 命 令<br />
policy dnat<br />
使 用 policy dnat 命 令 来 添 加 目 的 地 址 转 换 策 略 。 配 置 成 功 后 , 防 火 墙 将 根 据 该 策<br />
略 , 在 数 据 包 经 过 防 火 墙 的 时 候 改 变 其 目 的 IP 地 址 。<br />
命 令<br />
policy dnat policy_name before_trans_ipaddress {after_trans_ipaddress | {tcp | udp | other}<br />
before_trans_port after_trans_ipaddress after_trans_port} {enable | disable} [pri]<br />
语 法<br />
policy_name<br />
before_trans_ipaddress<br />
before_trans_port<br />
after_trans_ipaddress<br />
after_trans_port<br />
策 略 名 称 , 格 式 为 WORD。<br />
转 换 前 目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />
转 换 前 端 口 , 格 式 为 INTEGER。<br />
转 换 后 目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />
转 换 后 端 口 , 格 式 为 INTEGER。<br />
enable | disable • enable— 启 用 目 的 地 址 转 换 策 略 。<br />
• disable— 禁 用 目 的 地 址 转 换 策 略 。<br />
pri<br />
pri 为 可 选 项 , 表 示 目 的 地 址 转 换 策 略 的 序 号 , 格 式 为<br />
INTEGER。<br />
说 明<br />
如 果 pri 设 置 为 1, 表 示 将 该 目 的 地 址 转 换 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 ,<br />
表 示 该 目 的 地 址 转 换 策 略 添 加 到 所 有 策 略 的 后 面 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 273
地 址 转 换 命 令<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 目 的 地 址 转 换 策 略 test。 当 目 的 地 址 为 192.168.1.101 的 数 据 包 从 80 端 口 进 入<br />
防 火 墙 时 , 其 目 的 地 址 和 端 口 分 别 转 换 为 192.168.1.106 和 8080。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy dnat test 192.168.1.101 tcp 80<br />
192.168.1.106 8080 enable 2<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy dnat enable,disable 启 用 或 者 禁 用 目 的 地 址 转 换 策 略 。<br />
policy dnat load-balancing 添 加 具 有 负 载 均 衡 功 能 的 目 的 地 址 转 换 策 略 。<br />
policy dnat number 设 置 目 的 地 址 转 换 策 略 的 序 号 。<br />
show policy dnat 显 示 目 的 地 址 转 换 策 略 的 配 置 信 息 。<br />
unset policy dnat 删 除 目 的 地 址 转 换 策 略 。<br />
274 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy dnat enable,disable<br />
policy dnat enable,disable<br />
使 用 policy dnat enable,disable 命 令 来 启 用 或 者 禁 用 目 的 地 址 转 换 策 略 。<br />
命 令<br />
policy dnat policy_name {enable | disable}<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
enable | disable • enable— 启 用 目 的 地 址 转 换 策 略 。<br />
• disable— 禁 用 目 的 地 址 转 换 策 略 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy dnat 添 加 目 的 地 址 转 换 策 略 。<br />
policy dnat loadbalancing<br />
添 加 具 有 负 载 均 衡 功 能 的 目 的 地 址 转 换 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 275
地 址 转 换 命 令<br />
policy dnat load-balancing<br />
使 用 policy dnat load-balancing 命 令 添 加 具 有 负 载 均 衡 功 能 的 目 的 地 址 转 换 策<br />
略 。 配 置 成 功 后 , 防 火 墙 将 根 据 目 的 地 址 转 换 策 略 , 在 数 据 包 经 过 防 火 墙 的 时 候 改 变 其<br />
目 的 IP 地 址 。<br />
命 令<br />
policy dnat policy_name load-balancing before_trans_ipaddress {tcp | udp | other}<br />
before_trans_port after_trans_ip after_trans_port metric [ip-track {arpping | ping | tcpping<br />
port track_port} track_cycle track_ time] {enable | disable} [pri]<br />
语 法<br />
policy_name<br />
before_trans_ipaddress<br />
before_trans_port<br />
after_trans_ip<br />
after_trans_port<br />
metric<br />
策 略 名 称 , 格 式 为 WORD。<br />
转 换 前 的 目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />
转 换 前 端 口 , 格 式 为 INTEGER。<br />
转 换 后 的 目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />
转 换 后 的 端 口 , 格 式 为 INTEGER。<br />
度 量 值 , 格 式 为 INTEGER。<br />
ip-track 表 示 设 置 链 路 探 测 。<br />
arpping ARP 是 地 址 解 析 协 议 , 表 示 ARP 探 测 。<br />
ping<br />
ICMP 是 网 络 报 文 协 议 , 表 示 ICMP 探 测 , 防 火 墙 使 用 Ping 命 令 向<br />
下 一 跳 路 由 器 发 送 ICMP 报 文 。<br />
tcpping TCP 是 传 输 控 制 协 议 , 表 示 TCP 探 测 。<br />
port 探 测 端 口 。<br />
track_port<br />
track_cycle<br />
track_time<br />
探 测 端 口 , 格 式 为 INTEGER。<br />
探 测 周 期 , 格 式 为 INTEGER。<br />
探 测 时 间 , 格 式 为 INTEGER。<br />
enable | disable • enable— 启 用 目 的 地 址 转 换 策 略 。<br />
• disable— 禁 用 目 的 地 址 转 换 策 略 。<br />
pri<br />
pri 为 可 选 项 , 表 示 目 的 地 址 转 换 策 略 的 序 号 , 格 式 为<br />
INTEGER。<br />
说 明<br />
276 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy dnat load-balancing<br />
如 果 pri 设 置 为 1, 表 示 将 该 目 的 地 址 转 换 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 ,<br />
表 示 该 目 的 地 址 转 换 策 略 添 加 到 所 有 策 略 的 后 面 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 具 有 负 载 均 衡 功 能 的 目 的 地 址 转 换 策 略 test。 当 目 的 地 址 为 192.168.1.100 的<br />
数 据 包 从 80 端 口 进 入 防 火 墙 时 , 其 目 的 地 址 和 端 口 分 别 转 换 为 192.168.1.110 和 8080。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy dnat test load-balancing 192.168.1.100<br />
tcp 80 192.168.1.110 8080 2 enable 2<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy dnat 添 加 目 的 地 址 转 换 策 略 。<br />
policy dnat<br />
enable,disable<br />
policy dnat<br />
number<br />
启 用 或 者 禁 用 目 的 地 址 转 换 策 略 。<br />
设 置 目 的 地 址 转 换 策 略 的 序 号 。<br />
show policy dnat 显 示 目 的 地 址 转 换 策 略 的 配 置 信 息 。<br />
unset policy dnat 删 除 目 的 地 址 转 换 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 277
地 址 转 换 命 令<br />
policy dnat matching<br />
使 用 policy dnat matching 命 令 为 目 的 地 址 转 换 策 略 添 加 策 略 条 件 。 配 置 成 功 后 ,<br />
如 果 数 据 包 满 足 该 策 略 所 有 的 策 略 条 件 , 则 使 用 该 策 略 转 换 其 目 的 IP 地 址 。<br />
命 令<br />
policy dnat policy_name matching {sip start_ipaddress [end_ipaddress] | input-interface<br />
interface_name | load-balancing after_trans_ip after_trans_port metric [ip-track {arpping |<br />
ping | tcpping port track_port} track_cycle track_time]}<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
sip 源 IP 地 址 。<br />
start_ipaddress<br />
end_ipaddress<br />
目 的 IP 地 址 的 起 始 地 址 , 格 式 为 x.x.x.x。<br />
目 的 IP 地 址 的 终 止 地 址 , 格 式 为 x.x.x.x。<br />
input-interface 入 口 三 层 接 口 。<br />
interface_name<br />
after_trans_ip<br />
after_trans_port<br />
metric<br />
三 层 接 口 名 称 , 格 式 为 WORD。<br />
转 换 后 的 目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />
转 换 后 的 端 口 , 格 式 为 INTEGER。<br />
度 量 值 , 格 式 为 INTEGER。<br />
ip-track 表 示 设 置 链 路 探 测 。<br />
arpping ARP 是 地 址 解 析 协 议 , 表 示 ARP 探 测 。<br />
ping<br />
ICMP 是 网 络 报 文 协 议 , 表 示 ICMP 探 测 , 防 火 墙 使 用 Ping 命 令 向<br />
下 一 跳 路 由 器 发 送 ICMP 报 文 。<br />
tcpping TCP 是 传 输 控 制 协 议 , 表 示 TCP 探 测 。<br />
port 探 测 端 口 。<br />
track_port<br />
track_cycle<br />
track_time<br />
探 测 端 口 , 格 式 为 INTEGER。<br />
探 测 周 期 , 格 式 为 INTEGER。<br />
探 测 时 间 , 格 式 为 INTEGER。<br />
说 明<br />
目 的 IP 地 址 的 起 始 地 址 和 终 止 地 址 之 间 的 IP 地 址 数 量 不 能 超 过 32 个 。<br />
278 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy dnat matching<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 为 目 的 地 址 转 换 策 略 test 添 加 策 略 条 件 。 当 目 的 IP 地 址 为 192.168.1.100 的 数 据 包<br />
从 VLAN1 进 入 防 火 墙 后 使 用 该 策 略 进 行 目 的 地 址 转 换 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy dnat test matching sip 192.168.1.100<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy dnat test matching input-interface vlan1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy dnat 添 加 目 的 地 址 转 换 策 略 。<br />
show policy dnat 显 示 目 的 地 址 转 换 策 略 的 配 置 信 息 。<br />
unset policy dnat 删 除 目 的 地 址 转 换 策 略 。<br />
unset policy dnat matching 删 除 目 的 地 址 转 换 策 略 的 策 略 条 件 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 279
地 址 转 换 命 令<br />
policy dnat number<br />
使 用 policy dnat number 命 令 来 更 改 目 的 地 址 转 换 策 略 的 序 号 。<br />
命 令<br />
policy dnat policy_name number pri<br />
语 法<br />
policy_name<br />
pri<br />
策 略 名 称 , 格 式 为 WORD。<br />
pri 为 可 选 项 , 表 示 目 的 地 址 转 换 策 略 的 序 号 , 格 式 为<br />
INTEGER。<br />
说 明<br />
如 果 pri 设 置 为 1, 表 示 将 该 目 的 地 址 转 换 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 ,<br />
表 示 该 目 的 地 址 转 换 策 略 添 加 到 所 有 策 略 的 后 面 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy dnat 添 加 目 的 地 址 转 换 策 略 。<br />
show policy dnat 显 示 目 的 地 址 转 换 策 略 的 配 置 信 息 。<br />
unset policy dnat 删 除 目 的 地 址 转 换 策 略 。<br />
280 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy mip<br />
policy mip<br />
使 用 policy mip 命 令 来 添 加 静 态 地 址 映 射 策 略 。 配 置 成 功 后 , 防 火 墙 将 根 据 静 态 地 址<br />
映 射 策 略 , 在 数 据 包 经 过 防 火 墙 的 时 候 转 换 其 IP 地 址 。<br />
命 令<br />
policy mip policy_name before_trans_ipaddress after_trans_ipaddress {enable | disable} [pri]<br />
语 法<br />
policy_name<br />
before_trans_ipaddress<br />
after_trans_ipaddress<br />
策 略 名 称 , 格 式 为 WORD。<br />
转 换 前 的 IP 地 址 , 格 式 为 x.x.x.x。<br />
转 换 后 的 IP 地 址 , 格 式 为 x.x.x.x。<br />
enable | disable • enable— 启 用 静 态 地 址 映 射 策 略 。<br />
• disable— 禁 用 静 态 地 址 映 射 策 略 。<br />
pri<br />
pri 为 可 选 项 , 表 示 静 态 地 址 映 射 策 略 的 序 号 , 格 式 为<br />
INTEGER。<br />
说 明<br />
1. 如 果 pri 设 置 为 1, 表 示 将 该 静 态 地 址 映 射 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 ,<br />
表 示 该 静 态 地 址 映 射 策 略 添 加 到 所 有 策 略 的 后 面 。<br />
2. 转 换 后 的 IP 地 址 保 留 时 间 是 指 转 换 到 该 地 址 的 所 有 会 话 都 断 开 后 , 该 地 址 的 保 留 时<br />
间 。 如 果 在 设 置 的 时 间 内 没 有 转 换 到 该 地 址 的 会 话 , 则 释 放 该 地 址 。<br />
3. 防 火 墙 内 部 网 络 发 起 的 数 据 包 经 过 防 火 墙 时 , 通 过 匹 配 静 态 地 址 映 射 策 略 转 换 数 据<br />
包 的 源 IP 地 址 ; 防 火 墙 外 部 发 起 点 的 数 据 包 经 过 防 火 墙 时 , 通 过 匹 配 静 态 地 址 映 射 策 略<br />
转 换 数 据 包 的 目 的 IP 地 址 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 静 态 地 址 映 射 策 略 test。 当 从 防 火 墙 内 部 网 络 发 起 的 数 据 包 经 过 防 火 墙 后 , 数<br />
据 包 的 源 IP 地 址 192.168.1.100 会 转 换 为 192.168.1.107。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 281
地 址 转 换 命 令<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy mip test 192.168.1.100 192.168.1.107<br />
enable 2<br />
相 关 命 令<br />
命 令 名 称<br />
policy mip<br />
enable,disable<br />
policy mip<br />
matching<br />
policy mip<br />
number<br />
描 述 信 息<br />
启 用 或 者 禁 用 静 态 地 址 映 射 策 略 。<br />
为 静 态 地 址 映 射 策 略 添 加 策 略 条 件 。<br />
改 变 静 态 地 址 映 射 规 则 的 序 号 。<br />
show policy mip 显 示 静 态 地 址 映 射 策 略 的 配 置 信 息 。<br />
unset policy mip 删 除 静 态 地 址 映 射 策 略 。<br />
282 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy mip enable,disable<br />
policy mip enable,disable<br />
使 用 policy mip enable,disable 命 令 来 启 用 或 者 禁 用 静 态 地 址 映 射 策 略 。<br />
命 令<br />
policy mip policy_name {enable | disable}<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
enable | disable • enable— 启 用 静 态 地 址 映 射 策 略 。<br />
• disable— 禁 用 静 态 地 址 映 射 策 略 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy mip 添 加 静 态 地 址 映 射 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 283
地 址 转 换 命 令<br />
policy mip matching<br />
使 用 policy mip matching 命 令 , 为 静 态 地 址 映 射 策 略 添 加 策 略 条 件 。 配 置 成 功<br />
后 , 如 果 数 据 包 满 足 该 静 态 地 址 映 射 策 略 所 有 的 策 略 条 件 , 则 使 用 该 策 略 进 行 静 态 地 址<br />
映 射 。<br />
命 令<br />
policy mip policy_name matching {dip start_ipaddress [end_ipaddress] | protocol {icmp<br />
{type | typelist} | {tcp | udp} port start_port [end_port] | other start_typenum [end_typenum] |<br />
{input-interface | output-interface} interface_name}<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
dip 目 的 IP 地 址 。<br />
start_ipaddress<br />
end_ipaddress<br />
目 的 IP 地 址 的 起 始 地 址 , 格 式 为 x.x.x.x。<br />
目 的 IP 地 址 的 终 止 地 址 , 格 式 为 x.x.x.x。<br />
type ICMP 协 议 类 型 , 可 以 设 置 为 :<br />
ECHO_and_ECHOREPLY ;<br />
DEST_UNREACH ;<br />
SOURCE_QUENCH ;<br />
REDIRECT ;<br />
ROUTER_ADVERTISEMENT ;<br />
ROUTER_SOLICITATION ;<br />
TIME_EXCEEDED ;<br />
PARAMETERPROB。<br />
TIMESTAMP_and_TIMESTAMPREPLY ;<br />
INFO_REQUEST_and_INFO_REPLY ;<br />
ADDRESS_and_ADDRESSREPLY 。<br />
any 表 示 上 述 协 议 类 型 中 的 任 意 一 种 类 型 。<br />
typelist<br />
start_port<br />
end_port<br />
ICMP 协 议 类 型 列 表 , 格 式 为 WORD。 列 表 可 以 为 下 述 协<br />
议 类 型 的 任 意 组 合 :<br />
ECHO_and_ECHOREPLY , DEST_UNREACH,<br />
SOURCE_QUENCH , REDIRECT,<br />
ROUTER_ADVERTISEMENT, ROUTER_SOLICITATION ,<br />
TIME_EXCEEDED , PARAMETERPROB,<br />
TIMESTAMP_and_TIMESTAMPREPLY,<br />
INFO_REQUEST_and_INFO_REPLY,<br />
ADDRESS_and_ADDRESSREPLY。<br />
源 端 口 的 起 始 端 口 , 格 式 为 INTEGER。<br />
源 端 口 的 终 止 端 口 , 格 式 为 INTEGER。<br />
284 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy mip matching<br />
start_typenum<br />
end_typenum<br />
起 始 协 议 号 , 格 式 为 INTEGER。<br />
终 止 协 议 号 , 格 式 为 INTEGER。<br />
input-interface 入 口 三 层 接 口 。<br />
output-interface 出 口 三 层 接 口 。<br />
interface_name<br />
三 层 接 口 名 称 , 格 式 为 WORD。<br />
说 明<br />
1. 目 的 IP 地 址 的 起 始 地 址 和 终 止 地 址 之 间 的 IP 地 址 数 量 不 能 超 过 32 个 。<br />
2. 最 多 可 以 设 置 32 组 含 有 协 议 类 型 的 策 略 条 件 。<br />
3. 添 加 的 入 口 接 口 策 略 信 息 只 对 从 防 火 墙 内 部 网 络 发 起 到 防 火 墙 外 部 网 络 的 数 据 包 有<br />
效 。<br />
4. 添 加 的 出 口 接 口 策 略 信 息 只 对 从 防 火 墙 外 部 网 络 发 起 到 防 火 墙 内 部 网 络 的 数 据 包 有<br />
效 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 为 静 态 地 址 映 射 test 添 加 策 略 条 件 。 如 果 目 的 IP 地 址 为 192.168.1.105 的 数 据 包 从<br />
VLAN1 进 入 防 火 墙 并 从 VLAN2 接 口 发 送 出 去 , 则 使 用 mtest 策 略 进 行 静 态 地 址 转 换 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy mip test matching dip 192.168.1.105<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy mip test matching input-interface vlan1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy mip test matching output-interface<br />
vlan2<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy mip 添 加 静 态 地 址 映 射 策 略 。<br />
show policy mip 显 示 静 态 地 址 映 射 策 略 的 配 置 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 285
地 址 转 换 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset policy mip 删 除 静 态 地 址 映 射 策 略 。<br />
unset policy mip matching 删 除 静 态 地 址 映 射 策 略 的 策 略 条 件 。<br />
286 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy mip number<br />
policy mip number<br />
使 用 policy mip number 命 令 来 更 改 静 态 地 址 映 射 策 略 的 序 号 。<br />
命 令<br />
policy mip policy_name number pri<br />
语 法<br />
policy_name<br />
pri<br />
策 略 名 称 , 格 式 为 WORD。<br />
pri 为 可 选 项 , 表 示 静 态 地 址 映 射 策 略 的 序 号 , 格 式 为<br />
INTEGER。<br />
说 明<br />
如 果 pri 设 置 为 1, 表 示 将 该 目 的 地 址 转 换 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 ,<br />
表 示 该 目 的 地 址 转 换 策 略 添 加 到 所 有 策 略 的 后 面 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy mip 添 加 静 态 地 址 映 射 策 略 。<br />
show policy mip 显 示 静 态 地 址 映 射 策 略 的 配 置 信 息 。<br />
unset policy mip 删 除 静 态 地 址 映 射 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 287
地 址 转 换 命 令<br />
policy snat<br />
使 用 policy snat 命 令 来 添 加 源 地 址 转 换 策 略 。 配 置 成 功 后 , 防 火 墙 将 根 据 该 策 略 ,<br />
在 数 据 包 经 过 防 火 墙 的 时 候 转 换 其 源 IP 地 址 。<br />
命 令<br />
policy snat policy_name {before_trans_ipaddress | before_trans_iprange}<br />
after_trans_iprange_list {holdtime time | napt} {enable | disable} [pri]<br />
语 法<br />
policy_name<br />
before_trans_ipaddress<br />
before_trans_iprange<br />
after_trans_iprange_list<br />
策 略 名 称 , 格 式 为 WORD。<br />
转 换 前 的 源 IP 地 址 , 格 式 为 x.x.x.x。<br />
转 换 前 的 源 IP 地 址 范 围 , 格 式 为 IPV4RANGE。<br />
转 换 后 的 源 IP 地 址 列 表 , 格 式 为 IPV4LIST。<br />
holdtime 表 示 设 置 转 换 后 的 源 IP 地 址 保 留 时 间 。<br />
time<br />
转 换 后 的 源 IP 地 址 保 留 时 间 , 单 位 是 秒 , 格 式 为<br />
INTEGER。<br />
napt 表 示 允 许 进 行 源 端 口 转 换 。<br />
enable | disable • enable— 启 用 源 地 址 转 换 策 略 。<br />
• disable— 禁 用 源 地 址 转 换 策 略 。<br />
pri<br />
pri 为 可 选 项 , 表 示 源 地 址 转 换 策 略 的 序 号 , 格 式 为<br />
INTEGER。<br />
说 明<br />
1. 如 果 pri 设 置 为 1, 表 示 将 该 源 地 址 转 换 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 ,<br />
表 示 该 源 地 址 转 换 策 略 添 加 到 所 有 策 略 的 后 面 。<br />
2. 转 换 后 的 源 IP 地 址 保 留 时 间 是 指 转 换 为 该 地 址 的 所 有 会 话 都 断 开 后 , 该 地 址 的 保 留<br />
时 间 。 如 果 在 设 置 的 时 间 内 没 有 转 换 到 该 地 址 的 会 话 , 则 释 放 该 地 址 。<br />
3. 在 同 一 个 Vsys 下 的 源 地 址 转 换 策 略 中 , 如 果 有 多 条 策 略 指 定 了 相 同 或 者 重 叠 的<br />
after_trans_iprange_list, 那 么 这 些 策 略 都 必 须 进 行 端 口 转 换 , 或 者 都 不 进 行 端 口 转 换 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
288 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy snat<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 源 地 址 转 换 策 略 test。 当 数 据 包 进 入 防 火 墙 后 , 源 IP 地 址 192.168.1.101 会 转<br />
换 为 192.168.1.105, 转 换 后 的 地 址 保 留 时 间 为 200 秒 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy snat test 192.168.1.101 192.168.1.105<br />
holdtime 200 enable 2<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy snat enable,disable 启 用 或 者 禁 用 源 地 址 转 换 策 略 。<br />
policy snat matching 为 源 地 址 转 换 策 略 添 加 策 略 条 件 。<br />
policy snat number 改 变 源 地 址 转 换 规 则 的 序 号 。<br />
show policy snat 显 示 源 地 址 转 换 策 略 的 配 置 信 息 。<br />
unset policy snat 删 除 源 地 址 转 换 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 289
地 址 转 换 命 令<br />
policy snat enable,disable<br />
使 用 policy snat enable,disable 命 令 来 启 用 或 者 禁 用 源 地 址 转 换 策 略 。<br />
命 令<br />
policy snat policy_name {enable | disable}<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
enable | disable • enable— 启 用 源 地 址 转 换 策 略 。<br />
• disable— 禁 用 源 地 址 转 换 策 略 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy snat 添 加 源 地 址 转 换 策 略 。<br />
290 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy snat matching<br />
policy snat matching<br />
使 用 policy snat matching 命 令 , 为 源 地 址 转 换 策 略 添 加 策 略 条 件 。 配 置 成 功 后 ,<br />
如 果 数 据 包 满 足 该 策 略 所 有 的 策 略 条 件 , 则 转 换 源 IP 地 址 。<br />
命 令<br />
policy snat policy_name matching {dip start_ipaddress [end_ipaddress] | protocol {icmp<br />
{type | typelist} | {tcp | udp} port start_port [end_port] | other start_typenum [end_typenum]} |<br />
{input-interface | output-interface} interface_name}<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
dip 目 的 IP 地 址 。<br />
start_ipaddress<br />
end_ipaddress<br />
目 的 IP 地 址 的 起 始 地 址 , 格 式 为 x.x.x.x。<br />
目 的 IP 地 址 的 终 止 地 址 , 格 式 为 x.x.x.x。<br />
type ICMP 协 议 类 型 , 可 以 设 置 为 :<br />
ECHO_and_ECHOREPLY ;<br />
DEST_UNREACH ;<br />
SOURCE_QUENCH ;<br />
REDIRECT ;<br />
ROUTER_ADVERTISEMENT ;<br />
ROUTER_SOLICITATION ;<br />
TIME_EXCEEDED ;<br />
PARAMETERPROB。<br />
TIMESTAMP_and_TIMESTAMPREPLY ;<br />
INFO_REQUEST_and_INFO_REPLY ;<br />
ADDRESS_and_ADDRESSREPLY 。<br />
any 表 示 上 述 协 议 类 型 中 的 任 意 一 种 类 型 。<br />
typelist<br />
start_port<br />
end_port<br />
start_typenum<br />
ICMP 协 议 类 型 列 表 , 格 式 为 WORD。 列 表 可 以 为 下 述 协<br />
议 类 型 的 任 意 组 合 :<br />
ECHO_and_ECHOREPLY , DEST_UNREACH,<br />
SOURCE_QUENCH , REDIRECT,<br />
ROUTER_ADVERTISEMENT, ROUTER_SOLICITATION ,<br />
TIME_EXCEEDED , PARAMETERPROB,<br />
TIMESTAMP_and_TIMESTAMPREPLY,<br />
INFO_REQUEST_and_INFO_REPLY,<br />
ADDRESS_and_ADDRESSREPLY。<br />
源 端 口 的 起 始 端 口 , 格 式 为 INTEGER。<br />
源 端 口 的 终 止 端 口 , 格 式 为 INTEGER。<br />
起 始 协 议 号 , 格 式 为 INTEGER。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 291
地 址 转 换 命 令<br />
end_typenum<br />
终 止 协 议 号 , 格 式 为 INTEGER。<br />
input-interface 入 口 三 层 接 口 。<br />
output-interface 出 口 三 层 接 口 。<br />
interface_name<br />
三 层 接 口 名 称 , 格 式 为 WORD。<br />
说 明<br />
1. 目 的 IP 地 址 的 起 始 地 址 和 终 止 地 址 之 间 的 IP 地 址 数 量 不 能 超 过 32 个 。<br />
2. 最 多 可 以 设 置 32 组 含 有 协 议 类 型 的 策 略 条 件 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 为 源 地 址 转 换 策 略 test 添 加 策 略 条 件 。 如 果 目 的 IP 地 址 为 192.168.1.100 的 数 据 包<br />
从 VLAN1 进 入 防 火 墙 并 从 VLAN2 接 口 发 送 出 去 , 则 使 用 test 策 略 进 行 源 地 址 转 换 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy snat test matching dip 192.168.1.100<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy snat test matching input-interface<br />
vlan1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy snat test matching output-interface<br />
vlan2<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy snat 添 加 源 地 址 转 换 策 略 。<br />
show policy snat 显 示 源 地 址 转 换 策 略 的 配 置 信 息 。<br />
unset policy snat 删 除 源 地 址 转 换 策 略 。<br />
unset policy snat matching 删 除 源 地 址 转 换 策 略 的 策 略 条 件 。<br />
292 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy snat number<br />
policy snat number<br />
使 用 policy snat number 命 令 来 更 改 源 地 址 转 换 策 略 的 序 号 。<br />
命 令<br />
policy snat policy_name number pri<br />
语 法<br />
policy_name<br />
pri<br />
策 略 名 称 , 格 式 为 WORD。<br />
pri 为 可 选 项 , 表 示 源 地 址 转 换 策 略 的 序 号 , 格 式 为<br />
INTEGER。<br />
说 明<br />
如 果 pri 设 置 为 1, 表 示 将 该 目 的 地 址 转 换 策 略 添 加 到 所 有 策 略 的 前 面 ; 如 果 pri 省 略 ,<br />
表 示 该 目 的 地 址 转 换 策 略 添 加 到 所 有 策 略 的 后 面 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy snat 添 加 源 地 址 转 换 策 略 。<br />
show policy snat 显 示 源 地 址 转 换 策 略 的 配 置 信 息 。<br />
unset policy snat 删 除 源 地 址 转 换 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 293
地 址 转 换 命 令<br />
show policy dnat<br />
使 用 show policy dnat 命 令 显 示 目 的 地 址 转 换 策 略 的 配 置 信 息 。<br />
命 令<br />
show policy dnat [policy_name]<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
说 明<br />
如 果 不 指 定 policy_name, 则 显 示 所 有 目 的 地 址 转 换 策 略 的 配 置 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 。<br />
范 例<br />
范 例 . 显 示 目 的 地 址 转 换 策 略 test 的 配 置 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy dnat test<br />
【 返 回 结 果 】<br />
Dnat rule list:<br />
ID: test State: true Load_Balancing: no Napt: true<br />
In-Interface: Any<br />
Protocol: tcp<br />
Before_Trans_Ip:<br />
IP<br />
Port<br />
192.168.1.101 80<br />
After_Trans_Ip_List:<br />
IP Port Metric Detect Port Interval Failure<br />
192.168.1.106 8080<br />
Match_Ip_Lst:<br />
294 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show policy dnat<br />
Any<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy dnat 添 加 目 的 地 址 转 换 策 略 。<br />
policy dnat matching 为 目 的 地 址 转 换 策 略 添 加 策 略 条 件 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 295
地 址 转 换 命 令<br />
show policy mip<br />
使 用 show policy mip 命 令 显 示 静 态 地 址 映 射 策 略 的 配 置 信 息 。<br />
命 令<br />
show policy mip [policy_name]<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
说 明<br />
如 果 不 指 定 policy_name, 则 显 示 所 有 静 态 地 址 映 射 策 略 的 配 置 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 静 态 地 址 映 射 策 略 test 的 配 置 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy mip test<br />
【 返 回 结 果 】<br />
MIP rule list:<br />
ID: test State: enable<br />
In-Interface : Any<br />
Out-Interface: Any<br />
Before_Trans_Ip:<br />
192.168.1.100<br />
After_Trans_Ip:<br />
192.168.1.107<br />
Match_Ip_Lst:<br />
Any<br />
Match_Proto_Lst:<br />
Reserve_Access: yes<br />
296 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show policy mip<br />
Any<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy mip 添 加 静 态 地 址 映 射 策 略 。<br />
policy mip matching 为 静 态 地 址 映 射 策 略 添 加 策 略 条 件 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 297
地 址 转 换 命 令<br />
show policy snat<br />
使 用 show policy snat 命 令 显 示 源 地 址 转 换 策 略 的 配 置 信 息 。<br />
命 令<br />
show policy snat [policy_name]<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
说 明<br />
如 果 不 指 定 policy_name, 则 显 示 所 有 源 地 址 转 换 策 略 的 配 置 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 。<br />
范 例<br />
范 例 . 显 示 源 地 址 转 换 策 略 stest 的 配 置 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy snat stest<br />
【 返 回 结 果 】<br />
Snat rule list:<br />
ID: stest State: enable Port-Trans: no Reserve_Access: -<br />
In-Interface : Any<br />
Out-Interface: Any<br />
Before_Trans_Ip_List:<br />
192.168.1.101<br />
After_Trans_Ip_List:<br />
192.168.1.105<br />
Match_Ip_Lst:<br />
Any<br />
Match_Proto_Lst:<br />
298 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show policy snat<br />
Any<br />
Hold_Time: 200<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy snat 添 加 源 地 址 转 换 策 略 。<br />
policy snat matching 为 源 地 址 转 换 策 略 添 加 策 略 条 件 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 299
地 址 转 换 命 令<br />
unset policy dnat<br />
使 用 unset policy dnat 命 令 来 删 除 目 的 地 址 转 换 策 略 。<br />
命 令<br />
unset policy dnat [policy_name]<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
说 明<br />
如 果 不 指 定 policy_name, 则 删 除 所 有 目 的 地 址 转 换 策 略 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy dnat 添 加 目 的 地 址 转 换 策 略 。<br />
show policy dnat 显 示 目 的 地 址 转 换 策 略 的 配 置 信 息 。<br />
300 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset policy dnat matching<br />
unset policy dnat matching<br />
使 用 unset policy dnat matching 命 令 , 删 除 目 的 地 址 转 换 策 略 的 策 略 条 件 。<br />
命 令<br />
unset policy dnat policy_name matching {all | sip | input-interface}<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
sip 源 IP 地 址 。<br />
input-interface 入 口 三 层 接 口 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 目 的 地 址 转 换 策 略 test 的 策 略 条 件 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy dnat test matching sip<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy dnat test matching<br />
input-interface<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy dnat 添 加 目 的 地 址 转 换 策 略 。<br />
policy dnat matching 添 加 目 的 地 址 转 换 策 略 的 策 略 条 件 。<br />
show policy dnat 显 示 目 的 地 址 转 换 策 略 的 配 置 信 息 。<br />
unset policy dnat 删 除 目 的 地 址 转 换 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 301
地 址 转 换 命 令<br />
unset policy mip<br />
使 用 unset policy mip 命 令 来 删 除 静 态 地 址 映 射 策 略 。<br />
命 令<br />
unset policy mip [policy_name]<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
说 明<br />
如 果 不 指 定 policy_name, 则 删 除 所 有 静 态 地 址 映 射 策 略 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy mip 添 加 静 态 地 址 映 射 策 略 。<br />
show policy mip 显 示 静 态 地 址 映 射 策 略 的 条 件 。<br />
302 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset policy mip matching<br />
unset policy mip matching<br />
使 用 unset policy mip matching 命 令 , 删 除 静 态 地 址 映 射 策 略 的 策 略 条 件 。<br />
命 令<br />
unset policy mip policy_name matching {all | dip | protocol [icmp | tcp | udp | other] | inputinterface<br />
| output-interface}<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
dip 目 的 IP 地 址 。<br />
input-interface 入 口 三 层 接 口 。<br />
output-interface 出 口 三 层 接 口 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 静 态 地 址 映 射 策 略 test 的 策 略 条 件 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy mip test matching dip<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy mip test matching<br />
input-interface<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy mip 添 加 静 态 地 址 映 射 策 略 。<br />
policy mip matching 添 加 静 态 地 址 映 射 策 略 的 策 略 条 件 。<br />
show policy mip 显 示 静 态 地 址 映 射 策 略 的 信 息 。<br />
unset policy mip 删 除 静 态 地 址 映 射 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 303
地 址 转 换 命 令<br />
unset policy snat<br />
使 用 unset policy snat 命 令 来 删 除 源 地 址 转 换 策 略 。<br />
命 令<br />
unset policy snat [policy_name]<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
说 明<br />
如 果 不 指 定 policy_name, 则 删 除 所 有 源 地 址 转 换 策 略 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy snat 添 加 源 地 址 转 换 策 略 。<br />
show policy snat 显 示 源 地 址 转 换 策 略 的 配 置 信 息 。<br />
304 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset policy snat matching<br />
unset policy snat matching<br />
使 用 unset policy snat matching 命 令 , 删 除 源 地 址 转 换 策 略 的 策 略 条 件 。<br />
命 令<br />
unset policy snat policy_name matching {all | dip | protocol [icmp | tcp | udp | other] | inputinterface<br />
| output-interface}<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
dip 目 的 IP 地 址 。<br />
input-interface 入 口 三 层 接 口 。<br />
output-interface 出 口 三 层 接 口 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 源 地 址 转 换 策 略 test 的 策 略 条 件 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy snat test matching dip<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy snat test matching<br />
input-interface<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy snat 添 加 源 地 址 转 换 策 略 。<br />
policy snat matching 添 加 源 地 址 转 换 策 略 的 策 略 条 件 。<br />
show policy snat 显 示 源 地 址 转 换 策 略 的 配 置 信 息 。<br />
unset policy snat 删 除 源 地 址 转 换 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 305
地 址 转 换 命 令<br />
306 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
18 非 IP 包 过 滤 命 令<br />
policy non-ip-filter enable,disable<br />
使 用 policy non-ip-filter enable,disable 修 改 指 定 的 非 IP 包 过 滤 策 略 的 状<br />
态 属 性 。<br />
命 令<br />
policy non-ip-filter policy_name {enable | disable}<br />
语 法<br />
policy_name<br />
enable | disable<br />
策 略 名 称 , 格 式 为 WORD。<br />
• enable— 启 用 非 IP 包 过 滤 策 略<br />
• disable— 禁 用 非 IP 包 过 滤 策 略<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 启 用 非 IP 包 过 滤 test 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy non-ip-filter test enable<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy non-ip-filter permit,deny 修 改 非 IP 包 过 滤 策 略 的 行 为 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 307
非 IP 包 过 滤 命 令<br />
policy non-ip-filter global enable,disable<br />
使 用 policy non-ip-filter global enable,disable 命 令 在 任 意 两 个 安 全 域<br />
间 添 加 全 局 非 IP 包 过 滤 策 略 。 配 置 成 功 后 , 启 用 时 该 策 略 可 以 在 所 有 域 内 、 域 间 策 略 都<br />
无 法 匹 配 的 情 况 下 , 对 非 IP 数 据 包 进 行 安 全 控 制 。<br />
命 令<br />
policy non-ip-filter global policy_name {src_maclist | any} {dst_maclist | any} protocol<br />
{numlist | any} {permit | deny} {enable | disable} [pri]<br />
语 法<br />
global 表 示 全 局 , 即 所 有 安 全 域 , 包 括 域 间 和 域 内 。<br />
policy_name<br />
src_maclist<br />
dst_maclist<br />
策 略 名 称 , 格 式 为 WORD。<br />
源 MAC 地 址 列 表 , 格 式 为 HH:HH:HH:HH:HH:HH。 any 表<br />
示 所 有 MAC 地 址 。<br />
目 的 MAC 地 址 列 表 , 格 式 为 HH:HH:HH:HH:HH:HH。 any<br />
表 示 所 有 MAC 地 址 。<br />
numlist 协 议 号 列 表 , 格 式 为 INTEGER。 any 表 示 所 有 协 议 号 。<br />
permit | deny<br />
enable | disable<br />
pri<br />
• permit— 允 许 符 合 该 策 略 的 非 IP 数 据 包 通 过 防 火 墙<br />
• deny— 拒 绝 符 合 该 策 略 的 非 IP 数 据 包 通 过 防 火 墙<br />
• enable— 启 用 非 IP 包 过 滤 策 略<br />
• disable— 禁 用 非 IP 包 过 滤 策 略<br />
策 略 优 先 级 , 格 式 为 INTEGER, 其 中 “1” 为 最 高 优<br />
先 级 。<br />
说 明<br />
缺 省 pri 参 数 时 , 该 策 略 的 优 先 级 将 被 自 动 赋 值 为 当 前 类 型 策 略 最 低 的 优 先 级 加 1。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
308 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy non-ip-filter global enable,disable<br />
范 例 1. 添 加 一 个 全 局 非 IP 包 过 滤 策 略 , 允 许 由 任 意 MAC 地 址 到 MAC 地 址<br />
11:10:11:11:11:11 网 络 层 协 议 号 为 1 的 非 IP 数 据 包 的 通 过 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy non-ip-filter global test any<br />
11:10:11:11:11:11 protocol 1 permit enable<br />
相 关 命 令<br />
命 令 名 称<br />
policy non-ip-filter inter-zone<br />
enable,disable<br />
policy non-ip-filter intra-zone<br />
enable,disable<br />
描 述 信 息<br />
添 加 域 间 策 略 。<br />
添 加 域 内 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 309
非 IP 包 过 滤 命 令<br />
policy non-ip-filter inter-zone enable,disable<br />
使 用 policy non-ip-filter inter-zone enable,disable 命 令 在 两 个 不 同 安<br />
全 域 间 添 加 非 IP 包 过 滤 策 略 。 在 启 用 的 状 态 下 , 该 策 略 可 以 对 域 间 转 发 的 非 IP 数 据 包<br />
进 行 安 全 控 制 。<br />
命 令<br />
policy non-ip-filter inter-zone policy_name {src_zone | any} {dst_zone | any} {src_maclist |<br />
any} {dst_maclist | any} protocol {numlist | any} {permit | deny} {enable | disable} [pri]<br />
语 法<br />
inter-zone 表 示 域 间 , 即 两 个 安 全 域 之 间 。<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
src_zone 源 域 名 称 , 格 式 为 WORD。 any 表 示 所 有 安 全 域 。<br />
dst_zone 目 的 域 名 称 , 格 式 为 WORD。 any 表 示 所 有 安 全 域 。<br />
src_maclist<br />
dst_maclist<br />
源 MAC 地 址 列 表 , 格 式 为 HH:HH:HH:HH:HH:HH。 any 表<br />
示 所 有 MAC 地 址 。<br />
目 的 MAC 地 址 列 表 , 格 式 为 HH:HH:HH:HH:HH:HH。 any<br />
表 示 所 有 MAC 地 址 。<br />
numlist 协 议 号 列 表 , 格 式 为 INTEGER。 any 表 示 所 有 协 议 号 。<br />
permit | deny<br />
enable | disable<br />
pri<br />
• permit— 允 许 符 合 该 策 略 的 非 IP 数 据 包 的 通 过 防 火 墙<br />
• deny— 拒 绝 符 合 该 策 略 的 非 IP 数 据 包 的 通 过 防 火 墙<br />
• enable— 启 用 非 IP 包 过 滤 策 略<br />
• disable— 禁 用 非 IP 包 过 滤 策 略<br />
策 略 的 优 先 级 , 格 式 为 INTEGER。 其 中 “1” 为 最 高<br />
优 先 级 。<br />
说 明<br />
缺 省 pri 参 数 时 , 该 策 略 的 优 先 级 将 被 自 动 赋 值 为 当 前 类 型 策 略 最 低 的 优 先 级 加 1。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
310 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy non-ip-filter inter-zone enable,disable<br />
范 例<br />
范 例 1. 在 安 全 域 in->out 之 间 添 加 一 个 域 间 非 IP 包 过 滤 策 略 , 拒 绝 由 MAC 地 址<br />
00:22:11:11:22:22,55:55:55:55:55:55-66:66:66:66:66:66 到 MAC 地 址 11:11:11:11:11:11 任 意<br />
网 络 层 协 议 号 的 非 IP 数 据 包 通 过 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy non-ip-filter inter-zone test in out<br />
00:22:11:11:22:22,55:55:55:55:55:55-66:66:66:66:66:66<br />
11:11:11:11:11:11 protocol any deny enable<br />
相 关 命 令<br />
命 令 名 称<br />
policy non-ip-filter global<br />
enable,disable<br />
policy non-ip-filter intra-zone<br />
enable,disable<br />
描 述 信 息<br />
添 加 全 局 策 略 。<br />
添 加 域 内 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 311
非 IP 包 过 滤 命 令<br />
policy non-ip-filter intra-zone enable,disable<br />
使 用 policy non-ip-filter intra-zone enable,disable 命 令 在 一 个 安 全 域<br />
内 添 加 域 内 非 IP 包 过 滤 策 略 。 在 启 用 的 状 态 下 , 该 策 略 可 以 对 域 内 转 发 的 非 IP 数 据 包<br />
进 行 安 全 控 制 。<br />
命 令<br />
policy non-ip-filter intra-zone policy_name zone_name {src_maclist | any} {dst_maclist |<br />
any} protocol {numlist | any} {permit | deny} {enable | disable} [pri]<br />
语 法<br />
intra-zone 表 示 域 内 , 即 在 一 个 安 全 域 中 。<br />
policy_name<br />
zone_name<br />
src_maclist<br />
dst_maclist<br />
策 略 名 称 , 格 式 为 WORD。<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
源 MAC 地 址 列 表 , 格 式 为 HH:HH:HH:HH:HH:HH。 any 表<br />
示 所 有 MAC 地 址 。<br />
目 的 MAC 地 址 列 表 , 格 式 为 HH:HH:HH:HH:HH:HH。 any<br />
表 示 所 有 MAC 地 址 。<br />
numlist 协 议 号 列 表 , 格 式 为 INTEGER。 any 表 示 所 有 协 议 号 。<br />
permit | deny<br />
enable | disable<br />
pri<br />
• permit— 允 许 符 合 该 策 略 的 非 IP 数 据 包 的 通 过 防 火 墙<br />
• deny— 拒 绝 符 合 该 策 略 的 非 IP 数 据 包 的 通 过 防 火 墙<br />
• enable— 启 用 非 IP 包 过 滤 策 略<br />
• disable— 禁 用 非 IP 包 过 滤 策 略<br />
策 略 的 优 先 级 , 格 式 为 INTEGER, 其 中 “1” 为 最 高<br />
优 先 级 。<br />
说 明<br />
缺 省 pri 参 数 时 , 该 策 略 的 优 先 级 将 被 自 动 赋 值 为 当 前 类 型 策 略 最 低 的 优 先 级 加 1。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
312 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy non-ip-filter intra-zone enable,disable<br />
范 例 1. 在 安 全 域 in 中 添 加 一 个 域 内 非 IP 包 过 滤 策 略 , 允 许 由 MAC 地 址<br />
00:22:11:11:22:22 到 任 意 MAC 地 址 任 意 网 络 层 协 议 号 的 非 IP 数 据 包 通 过 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy non-ip-filter intra-zone test in<br />
00:22:11:11:22:22 any protocol any permit enable<br />
相 关 命 令<br />
命 令 名 称<br />
policy non-ip-filter global<br />
enable,disable<br />
policy non-ip-filter inter-zone<br />
enable,disable<br />
描 述 信 息<br />
添 加 全 局 策 略 。<br />
添 加 域 间 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 313
非 IP 包 过 滤 命 令<br />
policy non-ip-filter number<br />
使 用 policy non-ip-filter number 命 令 修 改 指 定 非 IP 包 过 滤 策 略 的 优 先 级 。 配<br />
置 成 功 后 , 可 以 改 变 非 IP 数 据 包 匹 配 此 策 略 的 先 后 顺 序 。<br />
命 令<br />
policy non-ip-filter policy_name number pri<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
number 表 示 为 非 IP 包 过 滤 策 略 设 置 优 先 级 。<br />
pri 策 略 的 优 先 级 , 格 式 为 INTEGER, 其 中 “1” 为 最 高 优 先 级 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 修 改 非 IP 包 过 滤 策 略 test 的 优 先 级 为 50。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy non-ip-filter test number 50<br />
314 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy non-ip-filter permit,deny<br />
policy non-ip-filter permit,deny<br />
使 用 policy non-ip-filter permit,deny 修 改 指 定 非 IP 包 过 滤 策 略 的 行 为 。<br />
命 令<br />
policy non-ip-filter policy_name {permit | deny}<br />
语 法<br />
policy_name<br />
permit | deny<br />
策 略 名 称 , 格 式 为 WORD。<br />
• permit— 允 许 符 合 该 策 略 的 非 IP 数 据 包 通 过 防 火 墙<br />
• deny— 禁 止 符 合 该 策 略 的 非 IP 数 据 包 通 过 防 火 墙<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 拒 绝 符 合 test 策 略 的 非 IP 数 据 包 通 过 防 火 墙 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy non-ip-filter test deny<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy non-ip-filter enable,disable 修 改 非 IP 包 过 滤 策 略 状 态 属 性 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 315
非 IP 包 过 滤 命 令<br />
policy non-ip-filter protocol<br />
使 用 policy non-ip-filter protocol 命 令 修 改 非 IP 包 过 滤 策 略 协 议 , 该 命 令 只<br />
能 在 添 加 非 IP 包 过 滤 策 略 后 生 效 。<br />
命 令<br />
policy non-ip-filter policy_name protocol {numlist | any}<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
numlist 协 议 列 表 , 格 式 为 INTEGER。 any 表 示 所 有 协 议 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 1. 修 改 非 IP 包 过 滤 策 略 test 协 议 为 1,2,5。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy non-ip-filter test protocol 1,2,5<br />
范 例 2. 修 改 非 IP 包 过 滤 策 略 test 配 置 所 有 协 议 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy non-ip-filter test protocol any<br />
316 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy non-ip-filter schedule<br />
policy non-ip-filter schedule<br />
使 用 policy non-ip-filter schedule 命 令 为 非 IP 包 过 滤 策 略 修 改 或 添 加 有 效 时<br />
间 。 配 置 成 功 后 , 该 策 略 仅 在 有 效 时 间 内 处 于 可 用 的 状 态 。<br />
命 令<br />
policy non-ip-filter policy_name schedule start-week start_weekday end-week end_weekday<br />
time_scope<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
schedule 表 示 设 定 非 IP 包 过 滤 策 略 的 生 效 时 间 。<br />
start-week 表 示 为 非 IP 包 过 滤 策 略 设 定 启 用 日 期 。<br />
start_weekday<br />
以 星 期 为 单 位 的 非 IP 包 过 滤 策 略 的 启 用 日 期 , 格 式 为 INTEGER。<br />
end-week 表 示 为 非 IP 包 过 滤 策 略 设 定 终 止 日 期 。<br />
end_weekday<br />
以 星 期 为 单 位 的 非 IP 包 过 滤 策 略 的 终 止 日 期 , 格 式 为 INTEGER。<br />
time_scope 时 间 范 围 , 格 式 为 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 1. 设 置 非 IP 包 过 滤 策 略 test 的 有 效 时 间 为 每 周 一 至 每 周 三 的 8:00:00-17:30:00( 有 效<br />
时 间 未 被 添 加 )。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy non-ip-filter test schedule start-week<br />
1 end-week 3 8:00:00-17:30:00<br />
范 例 2. 修 改 非 IP 包 过 滤 策 略 test 的 有 效 时 间 为 每 周 二 至 每 周 四 的 8:00:00-11:30:00,<br />
12:30:00-4:30:00, 17:00:00-21:00:00 ( 有 效 时 间 已 被 添 加 )。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy non-ip-filter test schedule start-week<br />
2 end-week 4 8:00:00-17:30:00,12:30:00-4:30:00,17:00:00-21:00:00<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 317
非 IP 包 过 滤 命 令<br />
show policy non-ip-filter<br />
使 用 show policy non-ip-filter 命 令 显 示 非 IP 包 过 滤 策 略 信 息 。<br />
命 令<br />
show policy non-ip-filter policy_name<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 非 IP 包 过 滤 策 略 hello 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy non-ip-filter hello<br />
【 返 回 结 果 】<br />
NonIp_Packet-filter rule:<br />
ID: hello State: enable Action: permit<br />
Type: Global<br />
Src_mac_list:<br />
Any<br />
Dst_mac_list:<br />
Any<br />
Protocol:<br />
Any<br />
Time:<br />
Week: - -<br />
318 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show policy non-ip-filter<br />
相 关 命 令<br />
命 令 名 称<br />
show policy non-ip-filter global,<br />
inter-zone,intra-zone<br />
描 述 信 息<br />
显 示 指 定 类 型 下 非 IP 包 过 滤 策 略 。<br />
unset policy non-ip-filter 删 除 指 定 的 非 IP 包 过 滤 策 略 。<br />
unset policy non-ip-filter schedule 删 除 非 IP 包 过 滤 策 略 的 生 效 时 间 。<br />
unset policy non-ip-filter global,<br />
inter-zone,intra-zone<br />
删 除 指 定 类 型 下 的 非 IP 包 过 滤 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 319
非 IP 包 过 滤 命 令<br />
show policy non-ip-filter global,inter-zone,intra-zone<br />
使 用 show policy non-ip-filter global,inter-zone,intra-zone 命 令 显<br />
示 指 定 类 型 下 所 有 非 IP 包 过 滤 策 略 信 息 。<br />
命 令<br />
show policy non-ip-filter {global | inter-zone | intra-zone}<br />
语 法<br />
global | inter-zone | intra-zone<br />
• global— 表 示 全 局 , 即 所 有 安 全 域 , 包 括 域 间 和 域 内<br />
• inter-zone— 表 示 域 间 , 即 两 个 安 全 域 之 间<br />
• intra-zone— 表 示 域 内 , 即 在 一 个 安 全 域 中<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 全 局 的 所 有 非 IP 包 过 滤 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy non-ip-filter global<br />
【 返 回 结 果 】<br />
Seq Rule_ID Src_mac Dest_mac Proto Action<br />
State<br />
1 hello Any Any Any permit<br />
enable<br />
2 asdf 11:11:22:55:44:25 45:26:94:62:45:12 4 permit<br />
enabl<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show policy non-ip-filter 显 示 指 定 的 非 IP 包 过 滤 策 略 略 。<br />
unset policy non-ip-filter 删 除 指 定 的 非 IP 包 过 滤 策 略 。<br />
320 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show policy non-ip-filter global,inter-zone,intra-zone<br />
命 令 名 称<br />
描 述 信 息<br />
unset policy non-ip-filter schedule 删 除 非 IP 包 过 滤 策 略 的 生 效 时 间 。<br />
unset policy non-ip-filter global,<br />
inter-zone,intra-zone<br />
删 除 指 定 类 型 下 的 非 IP 包 过 滤 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 321
非 IP 包 过 滤 命 令<br />
show policy non-ip-filter intra-zone<br />
使 用 show policy non-ip-filter intra-zone 命 令 显 示 指 定 安 全 域 内 所 有 域 内<br />
非 IP 包 过 滤 策 略 。<br />
命 令<br />
show policy non-ip-filter intra-zone zone_name<br />
语 法<br />
zone_name<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 trust 安 全 域 内 所 有 域 内 非 IP 过 滤 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy non-ip-filter intra-zone trust<br />
【 返 回 结 果 】<br />
Number Name Zone Source MAC Destination MAC Services Action<br />
State<br />
2 happy trust Any Any Any permit<br />
enable<br />
3 py trust A7:B5:FF:6C:7D:6B Any 2 permit<br />
enable<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset policy non-ip-filter intra-zone 删 除 指 定 的 安 全 域 内 所 有 域 内 非 IP 包 过 滤 策 略 。<br />
322 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset policy non-ip-filter<br />
unset policy non-ip-filter<br />
使 用 unset policy non-ip-filter 命 令 删 除 指 定 的 非 IP 包 过 滤 策 略 。<br />
命 令<br />
unset policy non-ip-filter policy_name<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 非 IP 包 过 滤 策 略 test。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy non-ip-filter test<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show policy non-ip-filter 显 示 指 定 的 非 IP 包 过 滤 策 略 。<br />
show policy non-ip-filter global,<br />
inter-zone,intra-zone<br />
显 示 指 定 类 型 下 非 IP 包 过 滤 策 略 。<br />
unset policy non-ip-filter schedule 删 除 非 IP 包 过 滤 策 略 的 生 效 时 间 。<br />
unset policy non-ip-filter global,<br />
inter-zone,intra-zone<br />
删 除 指 定 类 型 下 的 非 IP 包 过 滤 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 323
非 IP 包 过 滤 命 令<br />
unset policy non-ip-filter global,inter-zone,intra-zone<br />
使 用 unset policy non-ip-filter global,inter-zone,intra-zone 命 令 删<br />
除 指 定 类 型 下 的 所 有 非 IP 包 过 滤 策 略 。<br />
命 令<br />
unset policy non-ip-filter {global | inter-zone | intra-zone}<br />
语 法<br />
global | inter-zone | intra-zone<br />
• global— 表 示 全 局 , 即 所 有 安 全 域 , 包 括 域 间 和 域 内<br />
• inter-zone— 表 示 域 间 , 即 两 个 安 全 域 之 间<br />
• intra-zone— 表 示 域 内 , 即 在 一 个 安 全 域 中<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 所 有 的 域 间 非 IP 包 过 滤 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy non-ip-filter inter-zone<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show policy non-ip-filter 显 示 指 定 的 非 IP 包 过 滤 策 略 。<br />
show policy non-ip-filter global,<br />
inter-zone,intra-zone<br />
显 示 指 定 类 型 下 的 非 IP 包 过 滤 策 略 。<br />
unset policy non-ip-filter 删 除 指 定 的 非 IP 包 过 滤 策 略 。<br />
unset policy non-ip-filter schedule 删 除 非 IP 包 过 滤 策 略 的 生 效 时 间 。<br />
324 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset policy non-ip-filter intra-zone<br />
unset policy non-ip-filter intra-zone<br />
使 用 unset policy non-ip-filter intra-zone 命 令 删 除 指 定 类 型 下 的 所 有 非<br />
IP 包 过 滤 策 略 。<br />
命 令<br />
unset policy non-ip-filter intra-zone zone_name<br />
语 法<br />
zone_name<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 test 安 全 域 内 所 有 的 域 内 非 IP 包 过 滤 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy non-ip-filter intra-zone test<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show policy non-ip-filter intra-zone 显 示 指 定 的 非 IP 包 过 滤 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 325
非 IP 包 过 滤 命 令<br />
unset policy non-ip-filter schedule<br />
使 用 unset policy non-ip-filter schedule 命 令 删 除 指 定 非 IP 包 过 滤 策 略 的<br />
生 效 时 间 。 配 置 成 功 后 , 非 IP 包 过 滤 策 略 在 任 意 时 间 都 处 于 可 用 的 状 态 。<br />
命 令<br />
unset policy non-ip-filter policy_name schedule<br />
语 法<br />
policy_name<br />
策 略 名 称 , 格 式 为 WORD。<br />
schedule 表 示 非 IP 包 过 滤 策 略 的 生 效 时 间 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 非 IP 包 过 滤 策 略 test 的 生 效 时 间 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy non-ip-filter test schedule<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show policy non-ip-filter 显 示 指 定 的 非 IP 包 过 滤 策 略 。<br />
show policy non-ip-filter global,<br />
inter-zone,intra-zone<br />
显 示 指 定 类 型 下 的 非 IP 包 过 滤 策 略 。<br />
unset policy non-ip-filter 删 除 指 定 的 非 IP 包 过 滤 策 略 。<br />
unset policy non-ip-filter global,<br />
inter-zone,intra-zone<br />
删 除 指 定 类 型 下 的 非 IP 包 过 滤 策 略 。<br />
326 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
19 NTP 校 时 命 令<br />
ntp authentication enable,disable<br />
使 用 ntp authentication enable,diable 命 令 修 改 NTP 认 证 的 状 态 。<br />
命 令<br />
ntp authentication {enable | diable}<br />
语 法<br />
enable | disable<br />
• enable— 开 启 NTP 认 证<br />
• disable— 关 闭 NTP 认 证<br />
缺 省 值 为 disable<br />
说 明<br />
只 有 开 启 NTP 认 证 , 才 能 配 置 带 认 证 的 NTP 服 务 器 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 可 以 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
ntp server 配 置 NTP 服 务 器 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 327
NTP 校 时 命 令<br />
ntp auto-syn<br />
使 用 ntp auto-syn 命 令 设 置 自 动 校 时 的 频 率 。 配 置 成 功 后 , 防 火 墙 将 按 照 设 定 的 频<br />
率 自 动 同 步 其 系 统 时 间 。<br />
命 令<br />
ntp auto-syn {month month_interval day date time | day date_interval time | hour<br />
hour_interval | min min_interval}<br />
语 法<br />
month | day |<br />
hour | min<br />
month_interval<br />
date<br />
time<br />
date_interval<br />
hour_interval<br />
min_interval<br />
• month— 以 月 为 单 位 自 动 校 时<br />
• day— 以 天 为 单 位 自 动 校 时<br />
• hour— 以 小 时 为 单 位 自 动 校 时<br />
• min— 以 分 钟 为 单 位 自 动 校 时<br />
月 份 间 隔 值 , 格 式 为 INTEGER。<br />
日 期 , 格 式 为 INTEGER。<br />
时 间 , 格 式 为 HH:MM:SS。<br />
日 期 间 隔 值 , 格 式 为 INTEGER。<br />
小 时 间 隔 值 , 格 式 为 INTEGER。<br />
分 钟 间 隔 值 , 格 式 为 INTEGER。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 可 以 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 配 置 自 动 校 时 日 期 为 10 号 , 每 隔 5 个 月 自 动 校 时 一 次 , 并 指 定 具 体 时 间 为<br />
12:30:00。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]ntp auto-syn month 5 day 10 12:30:00<br />
328 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
ntp auto-syn<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
ntp auto-syn adjust 设 置 NTP 校 时 的 最 大 间 隔 值 。<br />
ntp auto-syn enable,<br />
disable<br />
修 改 自 动 校 时 功 能 的 状 态 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 329
NTP 校 时 命 令<br />
ntp auto-syn adjust<br />
使 用 ntp auto-syn adjust 命 令 设 置 NTP 校 时 的 最 大 间 隔 值 , 其 默 认 值 为 3 秒 。 配<br />
置 成 功 后 , 如 果 服 务 器 上 的 时 间 信 息 与 本 地 的 时 间 差 超 过 设 置 的 最 大 间 隔 值 时 , 防 火 墙<br />
将 拒 绝 此 次 的 同 步 操 作 。<br />
命 令<br />
ntp auto-syn adjust max_interval<br />
语 法<br />
max_interval<br />
NTP 校 时 的 最 大 间 隔 值 , 格 式 为 INTEGER。<br />
说 明<br />
1. 该 命 令 只 对 自 动 校 时 起 作 用 。<br />
2. 当 最 大 间 隔 值 设 置 为 0 时 , 自 动 校 时 将 不 受 最 大 间 隔 值 的 限 制 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 可 以 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 NTP 校 时 的 最 大 间 隔 值 为 360 秒 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]ntp auto-syn adjust 360<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
ntp auto-syn 设 置 自 动 校 时 的 频 率 。<br />
330 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
ntp auto-syn enable,disable<br />
ntp auto-syn enable,disable<br />
使 用 ntp auto-syn enable,disable 命 令 修 改 自 动 校 时 功 能 的 状 态 。<br />
命 令<br />
ntp auto-syn {enable | disable}<br />
语 法<br />
enable | disable<br />
• enable— 开 启 自 动 校 时 功 能<br />
• disable— 关 闭 自 动 校 时 功 能<br />
缺 省 值 为 disable<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 可 以 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
ntp auto-syn 设 置 自 动 校 时 的 频 率 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 331
NTP 校 时 命 令<br />
ntp server<br />
使 用 ntp server 命 令 配 置 NTP 服 务 器 。 配 置 成 功 后 , 防 火 墙 可 以 使 用 该 服 务 器 校 对<br />
其 系 统 时 间 。<br />
命 令<br />
ntp server {server1 | server2 | server3} {ip_address | zone_name} [key_id id_num key<br />
password]<br />
语 法<br />
server1 | server2<br />
| server3<br />
ip_address<br />
zone_name<br />
id_num<br />
password<br />
• sever1—NTP 服 务 器 , 其 优 先 级 最 高<br />
• sever2—NTP 服 务 器 , 其 优 先 级 介 于 sever1 和 sever3 之 间<br />
• sever3—NTP 服 务 器 , 其 优 先 级 最 低<br />
NTP 服 务 器 的 IP 地 址 , 格 式 为 x.x.x.x。<br />
NTP 服 务 器 的 安 全 域 名 , 格 式 为 WORD。<br />
密 钥 ID, 格 式 为 INTEGER。<br />
认 证 密 码 , 格 式 为 WORD。<br />
说 明<br />
不 指 定 key_id id_num key password, 表 示 配 置 不 需 要 认 证 的 NTP 服 务 器 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 可 以 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 配 置 需 要 认 证 的 NTP 服 务 器 server2, 其 IP 地 址 为 192.168.1.125, 密 钥 ID 为<br />
255, 认 证 密 码 为 newpass。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]ntp server server2 192.168.1.125 key_id 255<br />
key newpass<br />
332 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
ntp server<br />
相 关 命 令<br />
命 令 名 称<br />
ntp authentication<br />
enable,diable<br />
描 述 信 息<br />
修 改 NTP 认 证 的 状 态 。<br />
ntp synchronize 立 即 校 时 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 333
NTP 校 时 命 令<br />
ntp synchronize<br />
使 用 ntp synchronize 命 令 对 防 火 墙 系 统 进 行 立 即 校 时 。<br />
命 令<br />
ntp synchronize<br />
说 明<br />
使 用 此 命 令 时 , 同 步 时 间 差 不 受 最 大 间 隔 值 的 限 制 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 可 以 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
ntp server 配 置 NTP 服 务 器 。<br />
334 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
time<br />
time<br />
使 用 time 命 令 设 置 防 火 墙 系 统 的 当 前 时 间 。<br />
命 令<br />
time date time<br />
语 法<br />
date<br />
time<br />
日 期 , 格 式 为 。<br />
时 间 , 格 式 为 。<br />
说 明<br />
防 火 墙 系 统 允 许 设 置 的 时 间 范 围 是 1971 年 1 月 1 日 -2038 年 1 月 1 日 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 可 以 在 全 局 配 置 模 式 下 使 用 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 335
NTP 校 时 命 令<br />
unset ntp server<br />
使 用 unset ntp server 命 令 删 除 已 设 置 的 NTP 服 务 器 。<br />
命 令<br />
unset ntp server {server1 | server2 | server3}<br />
语 法<br />
server1 | server2<br />
| server3<br />
• sever1—NTP 服 务 器 , 其 优 先 级 最 高<br />
• sever2—NTP 服 务 器 , 其 优 先 级 介 于 sever1 和 sever3 之 间<br />
• sever3—NTP 服 务 器 , 其 优 先 级 最 低<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 可 以 在 全 局 配 置 模 式 下 使 用 。<br />
336 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
20 策 略 路 由 命 令<br />
matching<br />
使 用 matching 命 令 , 为 策 略 路 由 添 加 策 略 条 件 。 配 置 成 功 后 , 如 果 数 据 包 满 足 该 策 略<br />
路 由 所 有 的 策 略 条 件 , 则 进 入 此 策 略 路 由 的 路 由 表 查 找 相 匹 配 的 路 由 。<br />
命 令<br />
matching {sip start_ipaddress [end_ipaddress] | protocol {icmp type | {tcp | udp} start_port<br />
[end_port] | other start_typenum [end_typenum]} | tos tos_type | input-interface<br />
interface_name}<br />
语 法<br />
sip 表 示 源 IP 地 址 。<br />
start_ipaddress<br />
end_ipaddress<br />
源 ip 地 址 的 起 始 地 址 , 格 式 为 x.x.x.x。<br />
源 ip 地 址 的 终 止 地 址 , 格 式 为 x.x.x.x。<br />
type ICMP 协 议 类 型 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />
ECHO_and_ECHOREPLY ;<br />
DEST_UNREACH ;<br />
SOURCE_QUENCH ;<br />
REDIRECT ;<br />
ROUTER_ADVERTISEMENT ;<br />
ROUTER_SOLICITATION ;<br />
TIME_EXCEEDED ;<br />
PARAMETERPROB ;<br />
TIMESTAMP_and_TIMESTAMPREPLY ;<br />
INFO_REQUEST_and_INFO_REPLY ;<br />
ADDRESS_and_ADDRESSREPLY 。<br />
Any 表 示 上 述 协 议 类 型 中 的 任 意 一 种 类 型 。<br />
start_port<br />
end_port<br />
start_typenum<br />
起 始 端 口 , 格 式 为 INTEGER。<br />
终 止 端 口 , 格 式 为 INTEGER。<br />
起 始 协 议 号 , 格 式 为 INTEGER。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 337
策 略 路 由 命 令<br />
end_typenum<br />
tos<br />
tos_type<br />
终 止 协 议 号 , 格 式 为 INTEGER。<br />
表 示 设 置 TOS (TOS 是 指 IP 数 据 包 包 头 中 的 服 务 类 型 字 段 ) 的<br />
服 务 类 型 。<br />
服 务 类 型 , 格 式 为 INTEGER。<br />
0 表 示 : 不 要 求 任 何 服 务 。<br />
1 表 示 :D 比 特 , 要 求 更 低 的 时 延 ;<br />
2 表 示 :T 比 特 , 要 求 更 高 的 吞 吐 量 ;<br />
4 表 示 :R 比 特 , 要 求 更 高 的 可 靠 性 ;<br />
8 表 示 :C 比 特 , 要 求 选 择 代 价 更 小 的 路 由 。<br />
input-interface 入 口 三 层 接 口 。<br />
interface_name<br />
VLAN 的 接 口 名 称 , 格 式 为 WORD。<br />
说 明<br />
源 IP 地 址 的 起 始 地 址 和 终 止 地 址 之 间 的 IP 地 址 数 量 不 能 超 过 100 个 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 策 略 路 由 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 为 策 略 路 由 test 添 加 策 略 条 件 。 当 源 IP 地 址 为 192.168.1.100 的 数 据 包 从 VLAN1<br />
进 入 防 火 墙 进 行 路 由 匹 配 时 , 如 果 该 数 据 包 的 包 头 为 PARAMETERPROB 类 型 的 ICMP<br />
协 议 以 及 包 头 的 TOS 服 务 为 要 求 更 高 的 吞 吐 量 , 则 进 入 test 的 路 由 表 查 找 路 由 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy route test<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]matching sip 192.168.1.100<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]matching input-interface<br />
vlan1<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]matching protocol icmp<br />
PARAMETERPROB<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]matching tos 2<br />
338 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
matching<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy route 添 加 策 略 路 由 。<br />
unset matching 删 除 策 略 条 件 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 339
策 略 路 由 命 令<br />
policy route<br />
使 用 policy route 命 令 来 添 加 策 略 路 由 。 配 置 成 功 后 , 可 以 为 该 策 略 路 由 添 加 策 略<br />
条 件 并 为 该 策 略 路 由 的 路 由 表 添 加 静 态 路 由 。<br />
命 令<br />
policy route policy_id [number pri]<br />
语 法<br />
policy_id<br />
pri<br />
策 略 路 由 名 称 , 格 式 为 WORD。<br />
pri 关 键 字 为 可 选 项 , 表 示 策 略 的 优 先 级 , 缺 省 设 置 为 1。 格 式 为<br />
INTEGER。<br />
说 明<br />
如 果 pri 设 置 为 1, 表 示 将 该 策 略 路 由 添 加 到 所 有 策 略 路 由 的 前 面 ; 如 果 pri 省 略 , 表 示<br />
将 该 策 略 路 由 添 加 到 所 有 策 略 路 由 的 后 面 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 名 称 为 test 的 策 略 路 由 , 其 优 先 级 为 2。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy route test number 2<br />
相 关 命 令<br />
命 令 名 称<br />
policy route<br />
enable,disable<br />
描 述 信 息<br />
启 用 或 者 禁 用 策 略 路 由 。<br />
show policy route 显 示 策 略 路 由 配 置 信 息 。<br />
unset policy route 删 除 策 略 路 由 。<br />
340 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy route enable,disable<br />
policy route enable,disable<br />
使 用 policy route enable,disable 命 令 来 启 用 或 者 禁 用 策 略 路 由 。<br />
命 令<br />
policy route policy_id {enable | disable}<br />
语 法<br />
policy_id<br />
enable | disable<br />
策 略 路 由 名 称 , 格 式 为 WORD。<br />
• enable— 启 用 策 略 路 由<br />
• disable— 禁 用 策 略 路 由<br />
缺 省 设 置 为 enable<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 禁 用 策 略 路 由 test。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy route test disable<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy route 添 加 策 略 路 由 。<br />
show policy route 显 示 策 略 路 由 配 置 信 息 。<br />
unset policy route 删 除 策 略 路 由 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 341
策 略 路 由 命 令<br />
show policy route<br />
使 用 show policy route 命 令 来 显 示 策 略 路 由 配 置 信 息 。<br />
命 令<br />
show policy route [policy_id]<br />
语 法<br />
policy_id<br />
策 略 路 由 名 称 , 格 式 为 WORD。<br />
说 明<br />
如 果 不 指 定 policy_id, 则 显 示 所 有 的 策 略 路 由 的 简 单 信 息 ; 如 果 指 定 policy_id, 则 显 示<br />
该 策 略 路 由 的 详 细 信 息 , 包 括 该 策 略 的 所 有 路 由 和 策 略 条 件 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 策 略 test 的 策 略 路 由 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy route test<br />
【 返 回 结 果 】<br />
Route-policy:<br />
ID: test<br />
Input-Interface: Any<br />
Tos: Any<br />
State: disable<br />
IP list:<br />
Any<br />
Protocol list:<br />
342 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show policy route<br />
Routing table:<br />
S 202.118.1.82/32 via 192.168.1.101 metric 1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy route 添 加 策 略 路 由 。<br />
policy route<br />
enable,disable<br />
启 用 或 者 禁 用 策 略 路 由 。<br />
unset policy route 删 除 策 略 路 由 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 343
策 略 路 由 命 令<br />
unset matching<br />
使 用 unset matching 命 令 , 删 除 策 略 路 由 的 策 略 条 件 。<br />
命 令<br />
unset matching [sip [start_ipaddress [end_ipaddress]] | protocol {icmp | tcp | udp | other} |<br />
tos | input-interface]<br />
语 法<br />
sip 表 示 源 IP 地 址 范 围 。<br />
start_ipaddress<br />
end_ipaddress<br />
tos<br />
源 ip 地 址 的 起 始 地 址 , 格 式 为 x.x.x.x。<br />
源 ip 地 址 的 终 止 地 址 , 格 式 为 x.x.x.x。<br />
表 示 设 置 TOS (TOS 是 指 IP 数 据 包 包 头 中 的 服 务 类 型 字 段 ) 的<br />
服 务 类 型 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 策 略 路 由 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 策 略 路 由 test 的 策 略 条 件 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy route test<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]unset matching sip<br />
192.168.1.100 192.168.1.150<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]unset matching inputinterface<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]unset matching protocol icmp<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]unset matching tos<br />
344 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset matching<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy route 添 加 策 略 路 由 。<br />
matching 为 策 略 路 由 添 加 策 略 条 件 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 345
策 略 路 由 命 令<br />
unset policy route<br />
使 用 unset matching 命 令 来 删 除 策 略 路 由 。<br />
命 令<br />
unset policy route [policy_id]<br />
语 法<br />
policy_id<br />
策 略 路 由 名 称 , 格 式 为 WORD。<br />
说 明<br />
如 果 不 指 定 policy_id, 则 删 除 所 有 的 策 略 路 由 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 策 略 路 由 名 称 为 test 的 策 略 路 由 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy route test<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy route 添 加 策 略 路 由 。<br />
policy route<br />
enable,disable<br />
启 用 或 者 禁 用 策 略 路 由 。<br />
show policy route 显 示 策 略 路 由 配 置 信 息 。<br />
346 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
21 路 由 命 令<br />
route<br />
使 用 route 命 令 为 缺 省 路 由 表 和 策 略 路 由 的 路 由 表 添 加 静 态 路 由 。 配 置 成 功 后 , 与 该<br />
静 态 路 由 相 匹 配 的 数 据 包 发 送 到 该 静 态 路 由 指 定 的 设 备 。<br />
命 令<br />
route ip_address netmask {interface interface_name [gateway nexthop] | gateway nexthop<br />
[interface interface_name]} [metric]<br />
语 法<br />
ip_address<br />
netmask<br />
interface_name<br />
nexthop<br />
目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />
子 网 掩 码 , 格 式 为 x.x.x.x。<br />
三 层 接 口 名 称 , 格 式 为 WORD。<br />
下 一 跳 IP 地 址 , 格 式 为 x.x.x.x。<br />
metric 路 由 度 量 值 , 格 式 为 INTEGER, 缺 省 值 为 1。<br />
说 明<br />
1. 在 全 局 配 置 模 式 下 只 能 为 缺 省 路 由 表 添 加 静 态 路 由 。 如 果 为 缺 省 路 由 表 添 加 默 认 路<br />
由 , 其 目 的 地 址 和 子 网 掩 码 只 能 设 置 为 0.0.0.0。<br />
2. 在 策 略 路 由 配 置 模 式 下 只 能 为 策 略 路 由 的 路 由 表 添 加 静 态 路 由 。<br />
3. 如 果 有 多 条 路 由 可 以 匹 配 , 那 么 最 小 路 由 度 量 值 的 路 由 优 先 选 取 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 347
路 由 命 令<br />
该 命 令 在 全 局 配 置 模 式 和 策 略 路 由 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 1. 在 全 局 配 置 模 式 下 为 缺 省 路 由 表 添 加 静 态 路 由 。 当 一 个 数 据 包 要 达 到<br />
202.118.1.82, 会 通 过 VLAN2 接 口 发 送 到 192.168.1.101 后 , 再 进 行 转 发 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]route 202.118.1.82 255.255.255.255 interface<br />
vlan2 gateway 192.168.1.101<br />
范 例 2. 在 策 略 路 由 配 置 模 式 下 , 为 test 策 略 路 由 添 加 一 条 静 态 路 由 , 指 定 其 路 由 度 量 值<br />
为 3。 当 一 个 数 据 包 要 到 达 202.118.1.23, 会 通 过 VLAN1 接 口 发 送 到 192.168.1.102 后 ,<br />
再 进 行 转 发 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy route test<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]route 202.118.1.23<br />
255.255.255.255 gateway 192.168.1.102 interface vlan1 3<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy route 添 加 策 略 路 由 。<br />
show route 显 示 缺 省 路 由 表 中 路 由 的 配 置 信 息 。<br />
unset route 删 除 路 由 表 中 的 静 态 路 由 。<br />
348 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
oute load-balancing<br />
route load-balancing<br />
使 用 route load-balancing 命 令 为 缺 省 路 由 表 和 策 略 路 由 的 路 由 表 添 加 具 有 负 载 均<br />
衡 功 能 的 静 态 路 由 。 配 置 成 功 后 , 与 该 静 态 路 由 相 匹 配 的 数 据 包 发 送 到 该 静 态 路 由 指 定<br />
的 设 备 。<br />
关 于 负 载 均 衡 功 能 的 介 绍 , 请 参 见 用 户 指 南 的 《 基 于 路 由 的 负 载 均 衡 》 章 节 。<br />
命 令<br />
route ip_address netmask load-balancing {{gateway nexthop | interface interface_name<br />
gateway nexthop} weight [ip-track {arpping track_address | ping track_address | tcpping<br />
track_address port track_port} track_cycle track_time] | interface interface_name weight}<br />
[metric]<br />
语 法<br />
ip_address<br />
netmask<br />
interface_name<br />
nexthop<br />
目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />
子 网 掩 码 , 格 式 为 x.x.x.x。<br />
三 层 接 口 名 称 , 格 式 为 WORD。<br />
下 一 跳 IP 地 址 , 格 式 为 x.x.x.x。<br />
ip-track 表 示 设 置 链 路 探 测 。<br />
arpping ARP 是 地 址 解 析 协 议 , 表 示 ARP 探 测 。<br />
ping<br />
ICMP 是 网 络 报 文 协 议 , 表 示 ICMP 探 测 , 防 火 墙 使 用 Ping 命 令 向<br />
下 一 跳 路 由 器 发 送 ICMP 报 文 。<br />
tcpping TCP 是 传 输 控 制 协 议 , 表 示 TCP 探 测 。<br />
track_port<br />
track_cycle<br />
track_time<br />
探 测 端 口 , 格 式 为 INTEGER。<br />
探 测 周 期 , 格 式 为 INTEGER。<br />
探 测 时 间 , 格 式 为 INTEGER。<br />
weight 权 重 , 格 式 为 INTEGER, 缺 省 值 为 1。<br />
关 于 权 重 的 介 绍 , 请 参 见 用 户 指 南 的 《 基 于 路 由 的 负 载 均 衡 》 章<br />
节 。<br />
metric 路 由 度 量 值 , 格 式 为 INTEGER, 缺 省 值 为 1。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 349
路 由 命 令<br />
说 明<br />
1. 在 全 局 配 置 模 式 下 只 能 为 缺 省 路 由 表 添 加 具 有 负 载 均 衡 功 能 的 静 态 路 由 。 如 果 为 缺<br />
省 路 由 表 添 加 默 认 路 由 , 其 目 的 地 址 和 子 网 掩 码 只 能 设 置 为 0.0.0.0。<br />
2. 在 策 略 路 由 配 置 模 式 下 只 能 为 策 略 路 由 的 路 由 表 添 加 具 有 负 载 均 衡 功 能 的 静 态 路 由 。<br />
3. 如 果 有 多 条 路 由 可 以 匹 配 , 那 么 最 小 路 由 度 量 值 的 路 由 优 先 选 取 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 和 策 略 路 由 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 1. 在 全 局 配 置 模 式 下 , 为 缺 省 路 由 表 添 加 具 有 负 载 均 衡 功 能 的 静 态 路 由 。 当 一 个 数<br />
据 包 要 达 到 202.118.1.18, 会 通 过 VLAN2 接 口 发 送 到 192.168.1.101 后 , 再 进 行 转 发 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]route 202.118.1.18 255.255.255.255 loadbalancing<br />
interface vlan2 gateway 192.168.1.101 2<br />
范 例 2. 在 策 略 路 由 配 置 模 式 下 , 为 策 略 路 由 test 添 加 一 条 具 有 负 载 均 衡 功 能 的 静 态 路<br />
由 。 当 一 个 数 据 包 要 到 达 202.118.1.24, 会 通 过 VLAN1 接 口 发 送 到 192.168.1.102 后 ,<br />
再 进 行 转 发 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy route test<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]route 202.118.1.24<br />
255.255.255.255 load-balancing gateway 192.168.1.102 interface vlan1 2<br />
3<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy route 添 加 策 略 路 由 。<br />
show route 显 示 缺 省 路 由 表 中 路 由 的 配 置 信 息 。<br />
unset route 删 除 路 由 表 中 的 静 态 路 由 。<br />
unset route loadbalancing<br />
删 除 具 有 负 载 均 衡 功 能 的 静 态 路 由 。<br />
350 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show route<br />
show route<br />
使 用 show route 命 令 显 示 缺 省 路 由 表 中 所 有 的 路 由 配 置 信 息 。<br />
命 令<br />
show route<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 缺 省 路 由 表 中 所 有 的 路 由 配 置 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show route<br />
【 返 回 结 果 】<br />
Routing table:<br />
S 202.118.1.18/32 via 192.168.1.101 power 2 metric 1<br />
S 202.118.1.82/32 via 192.168.1.101 metric 1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy route 添 加 策 略 路 由 。<br />
route 为 缺 省 路 由 表 和 策 略 路 由 的 路 由 表 添 加 静 态 路 由 。<br />
route load-balancing 添 加 具 有 负 载 均 衡 功 能 的 静 态 路 由 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 351
路 由 命 令<br />
unset route<br />
使 用 unset route 命 令 来 删 除 静 态 路 由 。<br />
命 令<br />
unset route ip_address netmask [interface interface_name [gateway nexthop] | gateway<br />
nexthop [interface interface_name]]<br />
语 法<br />
ip_address<br />
netmask<br />
interface_name<br />
nexthop<br />
目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />
子 网 掩 码 , 格 式 为 x.x.x.x。<br />
三 层 接 口 名 称 , 格 式 为 WORD。<br />
下 一 跳 IP 地 址 , 格 式 为 x.x.x.x。<br />
说 明<br />
1. 在 全 局 配 置 模 式 下 , 删 除 的 路 由 为 缺 省 路 由 表 中 的 静 态 路 由 。 如 果 不 指 定 任 何 参 数 ,<br />
即 命 令 为 unset route, 表 示 删 除 缺 省 路 由 表 中 所 有 的 静 态 路 由 , 包 括 具 有 负 载 均 衡 功<br />
能 的 静 态 路 由 。<br />
2. 在 策 略 路 由 配 置 模 式 下 , 删 除 的 路 由 为 策 略 路 由 的 路 由 表 中 的 静 态 路 由 。 如 果 不 指<br />
定 任 何 参 数 , 即 命 令 为 unset route, 表 示 删 除 策 略 路 由 的 路 由 表 中 所 有 的 静 态 路 由 ,<br />
包 括 具 有 负 载 均 衡 功 能 的 静 态 路 由 。<br />
3. 同 步 防 火 墙 时 , unset route interface [gateway] 和 unset route<br />
gateway 命 令 的 配 置 信 息 不 同 步 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 和 策 略 路 由 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 在 策 略 路 由 配 置 模 式 下 , 删 除 策 略 路 由 test 的 路 由 表 中 目 的 地 址 为 192.168.1.112<br />
的 静 态 路 由 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy route test<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]unset route 192.168.1.112<br />
255.255.255.255<br />
352 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset route<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy route 添 加 策 略 路 由 。<br />
route 为 缺 省 路 由 表 和 策 略 路 由 的 路 由 表 添 加 静 态 路 由 。<br />
show route 显 示 缺 省 路 由 表 中 路 由 的 配 置 信 息 。<br />
unset route<br />
load-balancing<br />
删 除 具 有 负 载 均 衡 功 能 的 静 态 路 由 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 353
路 由 命 令<br />
unset route load-balancing<br />
使 用 unset route load-balancing 命 令 来 删 除 缺 省 路 由 表 和 策 略 路 由 的 路 由 表 中<br />
具 有 负 载 均 衡 功 能 的 静 态 路 由 。<br />
关 于 负 载 均 衡 功 能 的 介 绍 , 请 参 见 用 户 指 南 的 《 基 于 路 由 的 负 载 均 衡 》 章 节 。<br />
命 令<br />
unset route ip_address netmask load-balancing {gateway nexthop | interface interface_name<br />
[gateway nexthop]} metric<br />
语 法<br />
ip_address<br />
netmask<br />
interface_name<br />
nexthop<br />
目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />
子 网 掩 码 , 格 式 为 x.x.x.x。<br />
三 层 接 口 名 称 , 格 式 为 WORD。<br />
下 一 跳 地 址 , 格 式 为 x.x.x.x。<br />
metric 路 由 度 量 值 , 格 式 为 INTEGER, 缺 省 值 为 1。<br />
说 明<br />
1. 在 全 局 配 置 模 式 下 , 删 除 的 路 由 为 缺 省 路 由 表 中 具 有 负 载 均 衡 功 能 的 静 态 路 由 。<br />
2. 在 策 略 路 由 配 置 模 式 下 , 删 除 的 路 由 为 该 策 略 路 由 的 路 由 表 中 具 有 负 载 均 衡 功 能 的<br />
静 态 路 由 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 和 策 略 路 由 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 在 策 略 路 由 配 置 模 式 下 , 删 除 策 略 路 由 test 的 路 由 表 中 从 VLAN1 发 送 出 去 的 目 的<br />
地 址 为 192.168.1.111 的 具 有 负 载 均 衡 功 能 的 静 态 路 由 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy route test<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-routepolicy-test]unset route 192.168.1.111<br />
255.255.255.255 load-balancing interface vlan1 3<br />
354 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset route load-balancing<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy route 添 加 策 略 路 由 。<br />
route load-balancing 添 加 具 有 负 载 均 衡 功 能 的 静 态 路 由 。<br />
show route 显 示 缺 省 路 由 表 中 路 由 的 配 置 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 355
路 由 命 令<br />
356 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
22 服 务 配 置 命 令<br />
halt<br />
使 用 halt 命 令 关 闭 防 火 墙 。<br />
命 令<br />
halt<br />
说 明<br />
如 果 执 行 halt 命 令 , 没 有 保 存 的 设 置 将 丢 失 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 关 闭 防 火 墙 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>halt<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 357
服 务 配 置 命 令<br />
reboot<br />
使 用 reboot 命 令 重 启 防 火 墙 。<br />
命 令<br />
reboot<br />
说 明<br />
如 果 执 行 reboot 命 令 , 没 有 保 存 的 信 息 将 丢 失 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 重 启 防 火 墙 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>reboot<br />
358 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
eset<br />
reset<br />
使 用 reset 命 令 恢 复 防 火 墙 的 设 置 信 息 为 出 厂 设 置 。<br />
命 令<br />
reset<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 恢 复 防 火 墙 的 设 置 信 息 为 出 厂 设 置 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>reset<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 359
服 务 配 置 命 令<br />
service<br />
使 用 service 命 令 启 用 或 禁 用 服 务 策 略 。<br />
命 令<br />
service {telnet | web | ping | ssh} {on | off}<br />
语 法<br />
telnet telnet 服 务 , 表 示 可 以 通 过 Telnet 方 式 登 录 到 命 令 行 来 管 理 防 火 墙 。<br />
web web 服 务 , 表 示 可 以 通 过 WebUI 界 面 来 管 理 防 火 墙 。<br />
ssh ssh 服 务 , 表 示 可 以 通 过 SSH 方 式 登 录 到 命 令 行 来 管 理 防 火 墙 。<br />
ping ping 服 务 , 表 示 可 以 使 用 Ping 命 令 验 证 与 防 火 墙 的 连 接 是 否 保 持 畅 通 。<br />
on | off<br />
• on— 启 用 服 务<br />
• off— 禁 用 服 务<br />
缺 省 设 置 为 off<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 禁 用 Telnet 服 务 的 全 部 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]service telnet off<br />
360 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
service allow zone<br />
service allow zone<br />
使 用 service allow zone 命 令 添 加 服 务 策 略 。 配 置 成 功 后 , 用 户 可 以 根 据 指 定 的 策<br />
略 登 录 到 防 火 墙 。<br />
命 令<br />
service {telnet | web | ssh | ping} allow zone {zone_name | any} start_ip [end_ip]<br />
语 法<br />
telnet telnet 服 务 , 表 示 可 以 通 过 Telnet 方 式 登 录 到 命 令 行 来 管 理 防 火 墙 。<br />
web web 服 务 , 表 示 可 以 通 过 WebUI 界 面 来 管 理 防 火 墙 。<br />
ssh ssh 服 务 , 表 示 可 以 通 过 SSH 方 式 登 录 到 命 令 行 来 管 理 防 火 墙 。<br />
ping ping 服 务 , 表 示 可 以 使 用 Ping 命 令 验 证 与 防 火 墙 的 连 接 是 否 保 持 畅 通 。<br />
zone 安 全 域 。<br />
zone_name 安 全 域 名 称 , 格 式 为 WORD。 any 表 示 任 意 安 全 域 。<br />
start_ip<br />
end_ip<br />
起 始 IP 地 址 , 格 式 为 x.x.x.x。<br />
终 止 IP 地 址 , 格 式 为 x.x.x.x。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 Telnet 服 务 策 略 , 指 定 IP 地 址 为 192.168.1.128 的 设 备 通 过 Telnet 方 式 管 理 防<br />
火 墙 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]service telnet allow zone any 192.168.1.128<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show service 显 示 服 务 的 配 置 信 息 。<br />
unset service 删 除 服 务 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 361
服 务 配 置 命 令<br />
service auth<br />
使 用 service auth 命 令 设 置 本 地 或 者 远 程 认 证 服 务 。 缺 省 设 置 为 本 地 认 证 。<br />
命 令<br />
service {telnet | web | ssh} auth {local | remote radius radius_name}<br />
语 法<br />
telnet telnet 服 务 , 表 示 可 以 通 过 Telnet 方 式 登 录 到 命 令 行 来 管 理 防 火 墙 。<br />
web web 服 务 , 表 示 可 以 通 过 WebUI 界 面 来 管 理 防 火 墙 。<br />
ssh ssh 服 务 , 表 示 可 以 通 过 SSH 方 式 登 录 到 命 令 行 来 管 理 防 火 墙 。<br />
radius_name<br />
RADIUS 服 务 器 名 称 , 格 式 为 WORD。<br />
说 明<br />
1. 如 果 设 置 本 地 认 证 服 务 , 则 用 户 信 息 保 存 在 防 火 墙 上 。<br />
2. 如 果 设 置 RADIUS 远 程 认 证 服 务 , 则 用 户 信 息 保 存 在 RADIUS 服 务 器 上 。<br />
3. 如 果 要 设 置 RADIUS 服 务 器 的 相 关 信 息 , 请 使 用 authserver 命 令 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 Telnet 的 远 程 认 证 服 务 , 指 定 其 RADIUS 服 务 器 的 标 识 为 20。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]service telnet auth radius 20<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show service 显 示 服 务 的 配 置 信 息 。<br />
unset service 删 除 服 务 策 略 。<br />
362 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show service port<br />
show service port<br />
使 用 show service port 命 令 显 示 服 务 策 略 的 端 口 号 。 其 中 服 务 策 略 包 括 :<br />
TELNET, WEB 和 SSH。<br />
命 令<br />
show service port<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 服 务 策 略 的 端 口 号 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show service port<br />
【 返 回 结 果 】<br />
Telnet port: 23<br />
SSH port: 22<br />
Web port: 443<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 363
服 务 配 置 命 令<br />
show service<br />
使 用 show service 命 令 显 示 服 务 策 略 的 配 置 信 息 。<br />
命 令<br />
show service [telnet | web | ssh | ping]<br />
语 法<br />
telnet telnet 服 务 , 表 示 可 以 通 过 Telnet 方 式 登 录 到 命 令 行 来 管 理 防 火 墙 。<br />
web web 服 务 , 表 示 可 以 通 过 WebUI 界 面 来 管 理 防 火 墙 。<br />
ssh ssh 服 务 , 表 示 可 以 通 过 SSH 方 式 登 录 到 命 令 行 来 管 理 防 火 墙 。<br />
ping ping 服 务 , 表 示 可 以 使 用 Ping 命 令 验 证 与 防 火 墙 的 连 接 是 否 保 持 畅 通 。<br />
说 明<br />
如 果 不 指 定 TELNET, WEB, SSH 和 PING 中 任 一 关 键 字 , 表 示 显 示 所 有 服 务 的 配 置 信<br />
息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 Telnet 方 式 的 服 务 配 置 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show service telnet<br />
【 返 回 结 果 】<br />
Telnet service:<br />
State:enable Auth:local<br />
Access:allow Any 0.0.0.0-255.255.255.255<br />
364 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset service<br />
unset service<br />
使 用 unset service 命 令 删 除 服 务 策 略 。<br />
命 令<br />
unset service {telnet | web | ssh | ping}[ allow zone {zone_name | any} start_ip [end_ip]]<br />
语 法<br />
telnet telnet 服 务 , 表 示 可 以 通 过 Telnet 方 式 登 录 到 命 令 行 来 管 理 防 火 墙 。<br />
web web 服 务 , 表 示 可 以 通 过 WebUI 界 面 来 管 理 防 火 墙 。<br />
ssh ssh 服 务 , 表 示 可 以 通 过 SSH 方 式 登 录 到 命 令 行 来 管 理 防 火 墙 。<br />
ping ping 服 务 , 表 示 可 以 使 用 Ping 命 令 验 证 与 防 火 墙 的 连 接 是 否 保 持 畅 通 。<br />
zone 安 全 域 。<br />
zone_name 安 全 域 名 称 , 格 式 为 WORD。 any 表 示 任 意 安 全 域 。<br />
start_ip<br />
end_ip<br />
起 始 IP 地 址 , 格 式 为 x.x.x.x。<br />
终 止 IP 地 址 , 格 式 为 x.x.x.x。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 Telnet 服 务 策 略 , 并 限 定 IP 地 址 为 192.168.1.128 的 设 备 不 可 以 通 过 Telnet 方<br />
式 管 理 防 火 墙 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset service Telnet allow zone any<br />
192.168.1.128<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
service allow zone 添 加 服 务 策 略 。<br />
show service 显 示 服 务 的 配 置 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 365
服 务 配 置 命 令<br />
366 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
23 会 话 限 制 命 令<br />
clear session<br />
使 用 clear session 命 令 删 除 当 前 系 统 的 会 话 。<br />
命 令<br />
clear session [num sessionnum | {szone | any} {dzone | any} {sip | siprange | any} {dip |<br />
diprange | any} protocol {{tcp | udp} [{sport | sport_range | any} {dport | dport_range | any}]<br />
| icmp [type] | other [num] | any}]<br />
语 法<br />
sessionnum<br />
会 话 号 , 各 式 为 INTEGER。<br />
szone 源 安 全 域 , 格 式 为 WORD。 any 代 表 任 何 源 安 全 域 。<br />
dzone 目 的 安 全 域 , 格 式 为 WORD。 any 代 表 任 何 目 的 安 全 域 。<br />
sip<br />
源 IP 地 址 , 格 式 为 x.x.x.x。<br />
siprange 源 IP 地 址 范 围 , 格 式 为 IPV4RANGE。 any 代 表 任 何 源 IP 地 址 。<br />
dip<br />
diprange<br />
目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />
目 的 IP 地 址 范 围 , 格 式 为 IPV4RANGE。 any 代 表 任 何 目 的 IP 地<br />
址 。<br />
sport 源 端 口 , 格 式 为 INTEGER。 any 代 表 任 何 源 端 口 。<br />
sport_range<br />
源 端 口 的 范 围 , 格 式 为 LIMIT。<br />
dport 目 的 端 口 , 格 式 为 INTEGER。any 代 表 任 何 目 的 端 口 。<br />
dport_range<br />
目 的 端 口 的 范 围 , 格 式 为 LIMIT。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 367
会 话 限 制 命 令<br />
type ICMP 协 议 类 型 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />
ECHO_and_ECHOREPLY ;<br />
TIMESTAMP_and_TIMESTAMPREPLY ;<br />
INFO_REQUEST_and_INFO_REPLY ;<br />
ADDRESS_and_ADDRESSREPLY 。<br />
any 表 示 上 述 协 议 类 型 中 的 任 意 一 种 类 型 。<br />
num<br />
协 议 号 , 格 式 为 INTEGER。<br />
说 明<br />
如 果 不 指 定 任 何 参 数 , 则 删 除 当 前 系 统 所 有 的 会 话 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 当 前 系 统 的 源 IP 地 址 为 192.168.2.100、 目 的 IP 地 址 为 192.168.1.100 的 会<br />
话 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>clear session SzoneA DzoneB 192.168.2.100<br />
192.168.1.100 protocol tcp<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show session 显 示 当 前 系 统 的 会 话 表 。<br />
show session count 显 示 当 前 系 统 的 会 话 数 目 。<br />
368 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show session<br />
show session<br />
使 用 show session 命 令 显 示 当 前 系 统 的 会 话 表 。<br />
命 令<br />
show session [{szone | any} {dzone | any} {sip | siprange | any} {dip | diprange | any} protocol<br />
{tcp [{sport | sport_range | any} {dport | dport_range | any} tcp_state] | udp [{sport |<br />
sport_range | any} {dport | dport_range | any} udp_state] | icmp [type] | other [num] | any}]<br />
语 法<br />
szone 源 安 全 域 , 格 式 为 WORD。 any 代 表 任 何 源 安 全 域 。<br />
dzone 目 的 安 全 域 , 格 式 为 WORD。 any 代 表 任 何 目 的 安 全 域 。<br />
sip<br />
源 IP 地 址 , 格 式 为 x.x.x.x。<br />
siprange 源 IP 地 址 范 围 , 格 式 为 IPV4RANGE。 any 代 表 任 何 源 IP 地 址 。<br />
dip<br />
diprange<br />
目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />
目 的 IP 地 址 范 围 , 格 式 为 IPV4RANGE。 any 代 表 任 何 目 的 IP 地<br />
址 。<br />
sport 源 端 口 , 格 式 为 INTEGER。 any 代 表 任 何 源 端 口 。<br />
sport_range<br />
源 端 口 的 范 围 , 格 式 为 LIMIT。<br />
dport 目 的 端 口 , 格 式 为 INTEGER。any 代 表 任 何 目 的 端 口 。<br />
dport_range<br />
目 的 端 口 的 范 围 , 格 式 为 LIMIT。<br />
tcp_state TCP 会 话 状 态 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />
EST ; FIN ; CLOSE ; SYN ; SYN_SENT ; SYN_ACKED ;<br />
C_SYN_ACKED ; S_SYN_ACKED。<br />
any 代 表 上 述 会 话 状 态 中 的 任 意 一 种 状 态 。<br />
udp_state UDP 会 话 状 态 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />
EST ; CLOSE。<br />
any 代 表 上 述 会 话 状 态 中 的 任 意 一 种 状 态 。<br />
type ICMP 协 议 类 型 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />
ECHO_and_ECHOREPLY ;<br />
TIMESTAMP_and_TIMESTAMPREPLY ;<br />
INFO_REQUEST_and_INFO_REPLY ;<br />
ADDRESS_and_ADDRESSREPLY 。<br />
any 表 示 上 述 协 议 类 型 中 的 任 意 一 种 类 型 。<br />
num<br />
协 议 号 , 格 式 为 INTEGER。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 369
会 话 限 制 命 令<br />
说 明<br />
如 果 不 指 定 任 何 参 数 , 则 显 示 当 前 会 话 表 中 所 有 的 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 当 前 系 统 的 会 话 表 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show session any any 10.1.212.2 10.3.1.212 protocol<br />
tcp<br />
【 返 回 结 果 】<br />
41 : (null) -> (null) state: ESTED<br />
10.3.1.122:1032->10.3.1.212:23, protocol:tcp<br />
est-time 2007/10/22 9:43:19 last-time 0d0h56m45s<br />
10.3.1.122:1032
show session count<br />
show session count<br />
使 用 show session count 命 令 显 示 当 前 系 统 的 会 话 数 目 。<br />
命 令<br />
show session count [{szone | any} {dzone | any} {sip | siprange | any} {dip | diprange | any}<br />
protocol {tcp {sport | sport_range | any} {dport | dport_range | any} tcp_state | udp {sport |<br />
sport_range | any} {dport | dport_range | any} udp_state}]<br />
语 法<br />
szone 源 安 全 域 , 格 式 为 WORD。 any 代 表 任 何 源 安 全 域 。<br />
dzone 目 的 安 全 域 , 格 式 为 WORD。 any 代 表 任 何 目 的 安 全 域 。<br />
sip<br />
源 IP 地 址 , 格 式 为 x.x.x.x。<br />
siprange 源 IP 地 址 范 围 , 格 式 为 IPV4RANGE。 any 代 表 任 何 源 IP 地 址 。<br />
dip<br />
diprange<br />
目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />
目 的 IP 地 址 范 围 , 格 式 为 IPV4RANGE。 any 代 表 任 何 目 的 IP 地<br />
址 。<br />
sport 源 端 口 , 格 式 为 INTEGER。 any 代 表 任 何 源 端 口 。<br />
sport_range<br />
源 端 口 的 范 围 , 格 式 为 LIMIT。<br />
dport 目 的 端 口 , 格 式 为 INTEGER。any 代 表 任 何 目 的 端 口 。<br />
dport_range<br />
目 的 端 口 的 范 围 , 格 式 为 LIMIT。<br />
tcp_state TCP 会 话 状 态 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />
EST ; FIN ; CLOSE ; SYN ; SYN_SENT ; SYN_ACKED ;<br />
C_SYN_ACKED ; S_SYN_ACKED。<br />
any 代 表 上 述 会 话 状 态 中 的 任 意 一 种 状 态 。<br />
udp_state UDP 会 话 状 态 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />
EST ; CLOSE。<br />
any 代 表 上 述 会 话 状 态 中 的 任 意 一 种 状 态 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 371
会 话 限 制 命 令<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 当 前 系 统 的 会 话 数 目 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show session count SzoneA DzoneB 192.168.2.2<br />
192.168.2.5 protocol tcp any any EST<br />
【 返 回 结 果 】<br />
Total: 1 session(s)<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
clear session 删 除 当 前 系 统 的 会 话 。<br />
show session 显 示 当 前 系 统 的 会 话 表 。<br />
372 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
24 SNMP 命 令<br />
show snmp<br />
使 用 show snmp 显 示 SNMP 的 进 程 状 态 、 地 址 和 联 系 方 式 。<br />
命 令<br />
show snmp {daemon | location | contact}<br />
语 法<br />
daemon | location | contact<br />
• daemon— SNMP 进 程 状 态<br />
• location— SNMP 位 置 信 息 , 用 于 表 示 防 火 墙 的 地 点<br />
• contact— SNMP 联 系 方 式 , 用 于 表 示 管 理 防 火 墙 相 关 人 员 的 标<br />
识 及 联 系 方 法<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 1. 查 看 SNMP 的 进 程 状 态 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show snmp daemon<br />
【 返 回 结 果 】<br />
The SNMP daemon is on<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 373
SNMP 命 令<br />
show snmp community<br />
使 用 show snmp community 命 令 显 示 SNMP 中 指 定 读 写 权 限 的 团 体 名 。<br />
命 令<br />
show snmp community {read-only | read-write}<br />
语 法<br />
community 表 示 团 体 名 。<br />
read-only | read-write • read-only— 表 示 团 体 名 读 写 权 限 为 “ 只 读 ”<br />
• read-write— 表 示 团 体 名 读 写 权 限 为 “ 可 写 ”<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 SNMP 读 写 权 限 为 “ 只 读 ” 的 团 体 名 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show snmp community read-only<br />
【 返 回 结 果 】<br />
The SNMP read-only community is green<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
snmp community read-only,read-write 添 加 SNMP 团 体 名 。<br />
unset snmp community 删 除 指 定 读 写 权 限 的 团 体 名 。<br />
374 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show snmp usm user<br />
show snmp usm user<br />
使 用 show snmp usm user 命 令 显 示 SNMPv3 用 户 信 息 。<br />
命 令<br />
show snmp usm user [user_name]<br />
语 法<br />
usm 表 示 SNMPv3 中 对 传 输 的 报 文 进 行 加 密 和 解 密 的 模 型 。<br />
user_name<br />
SNMPv3 用 户 名 称 , 格 式 为 WORD。<br />
说 明<br />
如 果 不 指 定 具 体 的 user_name 参 数 , 将 显 示 全 部 SNMPv3 用 户 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 1. 显 示 全 部 SNMPv3 用 户 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show snmp usm user<br />
【 返 回 结 果 】<br />
UserNames SecurityLevel AuthPro PrivPro<br />
John authNoPriv MD5<br />
Linda authNoPriv MD5<br />
allen authPriv MD5 DES<br />
Tom authPriv MD5 DES<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 375
SNMP 命 令<br />
snmp community read-only,read-write<br />
使 用 snmp community read-only,read-write 命 令 来 添 加 SNMP 团 体 名 。<br />
命 令<br />
snmp community community_name {read-only | read-write}<br />
语 法<br />
community_name<br />
SNMP 的 团 体 名 名 称 , 格 式 为 WORD。<br />
read-only | read-write • read-only— 表 示 团 体 名 读 写 权 限 为 “ 只 读 ”<br />
• read-write— 表 示 团 体 名 读 写 权 限 为 “ 可 写 ”<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 团 体 名 Andy 的 读 写 权 限 为 “ 只 读 ”。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]snmp community Andy read-only<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show snmp community 显 示 指 定 读 写 权 限 下 的 团 体 名 。<br />
unset snmp community 删 除 指 定 读 写 权 限 的 团 体 名 。<br />
376 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
snmp contact<br />
snmp contact<br />
使 用 snmp contact 命 令 为 SNMP 添 加 联 系 方 式 。 配 置 成 功 后 , 可 以 通 过 查 阅 此 信 息<br />
得 到 相 关 人 员 的 联 系 方 式 。<br />
命 令<br />
snmp contact contact_string<br />
语 法<br />
contact_string<br />
SNMP 的 联 系 方 式 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 SNMP 联 系 方 式 为 John,Room C-122,tel:12345678。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]snmp contact John,Room C-122,tel:12345678<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
snmp location 为 SNMP 添 加 位 置 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 377
SNMP 命 令<br />
snmp location<br />
使 用 snmp location 命 令 添 加 SNMP 的 位 置 信 息 。 配 置 成 功 后 , 可 以 通 过 查 阅 此 位 置<br />
获 得 网 络 设 备 所 在 位 置 。<br />
命 令<br />
snmp location location_string<br />
语 法<br />
location_string<br />
SNMP 的 位 置 信 息 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 SNMP 位 置 信 息 为 122-machine04。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]snmp location 122-machine04<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
snmp contact 为 SNMP 添 加 联 系 方 式 。<br />
378 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
snmp daemon on,off<br />
snmp daemon on,off<br />
使 用 snmp daemon on,off 命 令 来 打 开 或 者 关 闭 SNMP 进 程 。<br />
命 令<br />
snmp daemon {on | off}<br />
语 法<br />
on | off<br />
• on— 表 示 打 开 进 程<br />
• off— 表 示 关 闭 进 程<br />
缺 省 设 置 为 on<br />
说 明<br />
如 果 选 择 off 关 键 字 , 表 示 不 响 应 来 自 任 何 地 址 的 SNMP 请 求 , 也 不 能 查 看 或 修 改 所 有<br />
SNMP 的 相 关 属 性 ( 用 户 、 团 体 名 、 location 和 contact); 如 果 选 择 on 关 键 字 , 表 示 可<br />
查 看 或 设 置 相 关 属 性 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 打 开 SNMP 进 程 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]snmp daemon on<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 379
SNMP 命 令<br />
snmp usm user authNoPriv<br />
使 用 snmp usm user authPriv 命 令 添 加 一 个 安 全 等 级 为 只 认 证 不 加 密 的 SNMPv3<br />
用 户 。<br />
命 令<br />
snmp usm user user_name seclvl authNoPriv authpro MD5 authpassphrase<br />
authpassphrase_string {read-only | read-write}<br />
语 法<br />
usm 表 示 SNMPv3 中 对 传 输 的 报 文 进 行 加 密 和 解 密 的 模 型 。<br />
user_name<br />
SNMPv3 用 户 名 称 , 格 式 为 WORD。<br />
seclvl 表 示 为 用 户 设 定 安 全 级 级 别 。<br />
authNoPriv 表 示 用 户 的 安 全 等 级 为 只 认 证 不 加 密 。<br />
authpro MD5 表 示 认 证 的 时 候 使 用 MD5 加 密 算 法 。<br />
authpassphrase 表 示 设 置 认 证 密 钥 。<br />
authpassphrase_string<br />
认 证 密 钥 , 格 式 为 WORD。<br />
read-only | read-write • read-only— 表 示 团 体 名 读 写 权 限 为 “ 只 读 ”<br />
• read-write— 表 示 团 体 名 读 写 权 限 为 “ 可 写 ”<br />
说 明<br />
1. SNMPv3 用 户 的 最 大 个 数 为 5。<br />
2. SNMPv3 用 户 的 默 认 加 密 类 型 为 DES, 用 户 不 可 设 置 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 1. 添 加 一 个 只 读 的 SNMPv3 用 户 hello, 该 用 户 的 认 证 密 钥 为 niumeng126 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]snmp usm user hello seclvl authNoPriv authpro<br />
MD5 authpassphrase niumeng126 read-only<br />
380 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
snmp usm user authNoPriv<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
snmp usm user authPriv 添 加 认 证 加 密 的 SNMPv3 用 户 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 381
SNMP 命 令<br />
snmp usm user authPriv<br />
使 用 snmp usm user authPriv 命 令 添 加 一 个 安 全 等 级 为 认 证 加 密 的 SNMPv3 用<br />
户 。<br />
命 令<br />
snmp usm user user_name seclvl authPriv authpro MD5 authpassphrase<br />
authpassphrase_string privpro DES privpassphrase privpassphrase_string {read-only | readwrite}<br />
语 法<br />
usm 表 示 SNMPv3 中 对 传 输 的 报 文 进 行 加 密 和 解 密 的 模 型 。<br />
user_name<br />
SNMPv3 用 户 名 称 , 格 式 为 WORD。<br />
seclvl 表 示 为 用 户 设 定 安 全 级 级 别 。<br />
authPriv 表 示 用 户 的 安 全 等 级 为 认 证 加 密 。<br />
authpro MD5 表 示 认 证 的 时 候 使 用 MD5 加 密 算 法 。<br />
authpassphrase 设 置 认 证 密 钥 。<br />
authpassphrase_string<br />
认 证 密 钥 , 格 式 为 WORD。<br />
privpro DES 表 示 传 输 的 时 候 使 用 DES 加 密 算 法 。<br />
privpassphrase 设 置 加 密 密 钥 。<br />
privpassphrase_string<br />
加 密 密 钥 , 格 式 为 WORD。<br />
read-only | read-write • read-only— 表 示 团 体 名 读 写 权 限 为 “ 只 读 ”<br />
• read-write— 表 示 团 体 名 读 写 权 限 为 “ 可 写 ”<br />
说 明<br />
允 许 添 加 SNMPv3 用 户 数 量 不 超 过 5。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
382 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
snmp usm user authPriv<br />
范 例 1. 添 加 一 个 只 读 的 SNMPv3 用 户 hello, 该 用 户 的 认 证 密 钥 为 niumeng126 , 加 密 密<br />
钥 为 vlantine3351。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]snmp usm user hello seclvl authPriv authpro<br />
MD5 authpassphrase niumeng126 privpro DES privpassphrase vlantine3351<br />
read-only<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
snmp usm user authNoPriv 添 加 认 证 不 加 密 的 SNMPv3 用 户 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 383
SNMP 命 令<br />
unset snmp community<br />
使 用 unset snmp community 命 令 删 除 SNMP 中 指 定 读 写 权 限 的 团 体 名 。<br />
命 令<br />
unset snmp community {read-only | read-write}<br />
语 法<br />
read-only | read-write • read-only— 表 示 团 体 名 读 写 权 限 为 “ 只 读 ”<br />
• read-write— 表 示 团 体 名 读 写 权 限 为 “ 可 写 ”<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 SNMP 中 的 权 限 为 “ 只 读 ” 的 团 体 名 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset snmp community read-only<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show snmp community 显 示 指 定 读 写 权 限 的 团 体 名 。<br />
snmp community read-only,read-write 添 加 SNMP 团 体 名 。<br />
384 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset snmp usm user<br />
unset snmp usm user<br />
使 用 unset snmp usm user 命 令 删 除 SNMPv3 用 户 。<br />
命 令<br />
unset snmp usm user [user_name]<br />
语 法<br />
usm 表 示 SNMPv3 中 对 传 输 的 报 文 进 行 加 密 和 解 密 的 模 型 。<br />
user_name<br />
SNMPv3 用 户 名 称 , 格 式 为 WORD。<br />
说 明<br />
如 果 不 指 定 具 体 的 user_name 参 数 , 将 删 除 全 部 SNMPv3 用 户 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 全 部 SNMPv3 用 户 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset snmp usm user<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show snmp usm user 显 示 SNMPv3 用 户 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 385
SNMP 命 令<br />
386 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
25 SSH 命 令<br />
import ssh authkeys<br />
使 用 import ssh authkeys 命 令 导 入 SSHv2 或 SSHv1 的 用 户 公 钥 。<br />
命 令<br />
import ssh authkeys {v1 rsa | v2 {rsa | dsa}} from {tftp ip_address file_name | x/zmodem}<br />
语 法<br />
authkeys 认 证 密 钥 。<br />
v1 | v2 防 火 墙 支 持 的 SSH 协 议 版 本 。<br />
• v1— 版 本 1<br />
• v2— 版 本 2<br />
rsa | dsa 非 对 称 加 密 算 法 。<br />
• rsa—RSA 算 法 , 既 能 用 于 数 据 加 密 也 能 用 于 数 字 签 名<br />
• dsa—DSA 算 法 , 只 能 用 于 数 字 签 名<br />
tftp 简 单 文 件 传 输 协 议 , 表 示 从 TFTP 服 务 器 导 入 用 户 公 钥 。<br />
ip_address<br />
file_name<br />
x/zomdem<br />
TFTP 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />
公 钥 文 件 名 , 格 式 为 WORD。<br />
异 步 文 件 传 输 协 议 , Xmodem 或 Zmodem 由 系 统 自 动 选 择 。 表 示<br />
使 用 x/zmodem 协 议 导 入 用 户 公 钥 。<br />
说 明<br />
1. 导 入 的 公 钥 可 以 是 OpenSSH 或 SSH2 格 式 。 如 果 是 SSH2 格 式 , 会 对 其 进 行 自 动 格 式 转<br />
换 , 将 其 转 换 为 OpenSSH 格 式 。<br />
2. 公 钥 默 认 的 文 件 名 扩 展 名 是 .pub。<br />
3. 如 果 用 x/zmodem 导 入 , 会 弹 出 对 话 框 让 用 户 指 定 文 件 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 387
SSH 命 令<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 从 IP 地 址 为 192.168.1.100 的 TFTP 服 务 器 导 入 SSHv2 版 本 的 RSA 用 户 公 钥 , 公<br />
钥 文 件 名 为 test.pub。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]import ssh authkeys v2 rsa from tftp<br />
192.168.1.100 test.pub<br />
388 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show ssh hostkey<br />
show ssh hostkey<br />
使 用 show ssh hostkey 命 令 显 示 SSHv2 或 SSHv1 主 机 密 钥 信 息 。<br />
命 令<br />
show ssh hostkey {v1 rsa | v2 {rsa | dsa} [ssh2-format]}<br />
语 法<br />
hostkey 主 机 密 钥 。<br />
v1 | v2 防 火 墙 支 持 的 SSH 协 议 版 本 。<br />
• v1— 版 本 1<br />
• v2— 版 本 2<br />
rsa | dsa 非 对 称 加 密 算 法 。<br />
• rsa—RSA 算 法 , 既 能 用 于 数 据 加 密 也 能 用 于 数 字 签 名<br />
• dsa—DSA 算 法 , 只 能 用 于 数 字 签 名<br />
ssh2-format SSH2 格 式 , 表 示 以 SSH2 格 式 显 示 密 钥 内 容 。<br />
说 明<br />
1. 选 择 RSAv1 主 机 密 钥 , 可 以 显 示 其 密 钥 长 度 、 指 数 和 模 ; 选 择 RSAv2 或 DSAv2 主 机 密<br />
钥 , 可 以 OpenSSH 和 SSH2 两 种 格 式 显 示 其 内 容 。<br />
2. 如 果 指 定 ssh2-format 关 键 字 , 表 示 把 密 钥 内 容 从 OpenSSH 格 式 转 换 成 SSH2 格 式 , 然<br />
后 以 SSH2 格 式 显 示 密 钥 内 容 ; 如 果 不 指 定 ssh2-format 关 键 字 , 表 示 以 OpenSSH<br />
格 式 显 示 密 钥 内 容 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 SSH2 格 式 的 SSHv2 的 DSA 主 机 密 钥 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show ssh hostkey v2 dsa ssh2-format<br />
【 返 回 结 果 】<br />
---- BEGIN SSH2 PUBLIC KEY ----<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 389
SSH 命 令<br />
Comment: "DSA key converted from OpenSSH format"<br />
AAAAB3NzaC1kc3MAAACBAJTH1/sKCLJijfCkPr1zzxzyNQJfKss9my/zsi6MFEZTzF9MqV<br />
WpaOe6hrYUcERzrAy6+J7kEoe53R+9j+84SLozClwcj652523FSXWsozTE2VJsKlfCI/4g<br />
2VRmv+7d1b+BL0+u5/EClyaMr7Yfd8yQvbezKqD+3ZMiiAHpCK09AAAAFQClDyCMVZAhd+<br />
6Y9TpzKgoZXqmopwAAAIArq2cYc3P6+aads/oH9VDJiC3hZrbvLJahVA2/pbMsBRppqwyr<br />
5Iz483V/7SrCWNB/LTmSDSerY42/9Smifx6oL03W8r8/KXKSuma+Z8WiceIS56X3dBEs2i<br />
BNxqcBUU8owDzVLAMKbyQmn0eTwqMZhERLK1V6H6Pn6i+xLKU0/gAAAIBSkJjorkK772gn<br />
JCKV5nGuacxAR+vNvbv84USO0KWA0PG7mNLq6jNf3wEF+m5YqowR5GiU5em1OIMjoy9Wwa<br />
OnNGHk2l35PuffN0+h96K5SNWhF7EMebmK5zauUhIFOUZRwQbHO1DzW9sW+8Bvly/9ZZYX<br />
vPNjRrcGTcY4G/vhIA==<br />
---- END SSH2 PUBLIC KEY ----<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
ssh hostkey 更 新 主 机 密 钥 。<br />
390 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show ssh server authentication<br />
show ssh server authentication<br />
使 用 show ssh server authentication 命 令 显 示 SSH 服 务 对 认 证 方 式 的 支 持 情<br />
况 。<br />
命 令<br />
show ssh server authentication {pubkey | passwd | rsa}<br />
语 法<br />
pubkey | passwd | rsa<br />
• pubkey—Pubkey 认 证 方 式 , 仅 在 SSH v2 下 有 效<br />
• passwd—Password 认 证 方 式<br />
• rsa—RSA 认 证 方 式 , 仅 在 SSHv1 下 有 效<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 SSH 服 务 对 Pubkey 认 证 方 式 的 支 持 情 况 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show ssh server authentication pubkey<br />
【 返 回 结 果 】<br />
PubkeyAuthentication yes<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
ssh server authentication 设 置 认 证 方 式 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 391
SSH 命 令<br />
show ssh server ciphers<br />
使 用 show ssh server ciphers 命 令 显 示 SSH 加 密 算 法 。<br />
命 令<br />
show ssh server ciphers<br />
语 法<br />
ciphers 表 示 加 密 算 法 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 SSH 服 务 支 持 的 加 密 算 法 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show ssh server ciphers<br />
【 返 回 结 果 】<br />
Ciphers 3des-cbc,blowfish-cbc,arcfour,cast128-cbc,aes128-cbc,aes192-<br />
cbc,aes256-cbc<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
ssh server ciphers 设 置 SSH 加 密 算 法 。<br />
392 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show ssh server key-regeneration-time<br />
show ssh server key-regeneration-time<br />
使 用 show ssh server key-regeneration-time 命 令 显 示 生 成 服 务 器 密 钥 的 时<br />
间 间 隔 值 。<br />
命 令<br />
show ssh server key-regeneration-time<br />
语 法<br />
key-regeneration-time 表 示 生 成 服 务 器 密 钥 的 时 间 间 隔 值 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 生 成 服 务 器 密 钥 的 时 间 间 隔 值 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show ssh server key-regeneration-time<br />
【 返 回 结 果 】<br />
KeyRegenerationInterval 3600<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
ssh server key-regeneration-time 设 置 生 成 服 务 器 密 钥 的 时 间 间 隔 值 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 393
SSH 命 令<br />
show ssh server login-grace-time<br />
使 用 show ssh server login-grace-time 命 令 显 示 宽 限 登 录 时 间 。<br />
关 于 宽 限 登 录 时 间 , 表 示 SSH 服 务 器 等 待 用 户 完 成 认 证 的 时 间 限 制 值 。<br />
命 令<br />
show ssh server login-grace-time<br />
语 法<br />
login-grace-time 表 示 宽 限 登 录 时 间 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 SSH 服 务 支 持 的 宽 限 登 录 时 间 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show ssh server login-grace-time<br />
【 返 回 结 果 】<br />
LoginGraceTime 600<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
ssh server login-grace-time 设 置 宽 限 登 录 时 间 。<br />
394 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show ssh server protocol<br />
show ssh server protocol<br />
使 用 show ssh server protocol 命 令 显 示 SSH 服 务 支 持 的 协 议 版 本 信 息 。<br />
命 令<br />
show ssh server protocol<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 SSH 服 务 支 持 的 协 议 版 本 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show ssh server protocol<br />
【 返 回 结 果 】<br />
Protocol 2,1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
ssh server protocol 设 置 SSH 服 务 支 持 的 协 议 版 本 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 395
SSH 命 令<br />
show ssh server server-key-bits<br />
使 用 show ssh server server-key-bits 命 令 显 示 服 务 器 密 钥 的 长 度 信 息 。<br />
命 令<br />
show ssh server server-key-bits<br />
语 法<br />
server-key-bits 表 示 服 务 器 密 钥 长 度 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 服 务 器 密 钥 的 长 度 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show ssh server server-key-bits<br />
【 返 回 结 果 】<br />
ServerKeyBits 768<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
ssh server server-key-bits 设 置 服 务 器 密 钥 的 长 度 。<br />
396 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
ssh hostkey<br />
ssh hostkey<br />
使 用 ssh hostkey 命 令 更 新 SSHv1 或 SSHv2 主 机 密 钥 。<br />
命 令<br />
ssh hostkey {v1 rsa | v2 {rsa | dsa}} key_length<br />
语 法<br />
hostkey 主 机 密 钥 。<br />
v1 | v2 防 火 墙 支 持 的 SSH 协 议 版 本 。<br />
• v1— 版 本 1<br />
• v2— 版 本 2<br />
rsa | dsa 非 对 称 加 密 算 法 。<br />
• rsa—RSA 算 法 , 既 能 用 于 数 据 加 密 也 能 用 于 数 字 签 名<br />
• dsa—DSA 算 法 , 只 能 用 于 数 字 签 名<br />
key_length 密 钥 长 度 。 单 位 : 位 (bit), 可 选 长 度 为 512, 640, 768, 896, 1024。<br />
说 明<br />
1. 更 新 主 机 密 钥 允 许 选 择 主 机 密 钥 长 度 和 加 密 算 法 及 其 支 持 的 协 议 版 本 。<br />
2. 主 机 密 钥 长 度 值 越 大 , 安 全 性 越 高 , 所 以 推 荐 使 用 1024bits。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 更 新 SSHv1 主 机 密 钥 , 设 置 主 机 密 钥 长 度 为 1024bits。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]ssh hostkey v1 rsa 1024<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show ssh hostkey 显 示 主 机 密 钥 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 397
SSH 命 令<br />
ssh server authentication<br />
使 用 ssh server authentication 命 令 设 置 SSH 服 务 的 认 证 方 式 。<br />
命 令<br />
ssh server authentication {pubkey | passwd | rsa} {on | off}<br />
语 法<br />
pubkey | passwd | rsa<br />
on | off<br />
• pubkey— 公 共 密 钥 (Pubkey) 认 证 方 式 , 仅 在 SSHv2 下 有 效<br />
• passwd— 用 户 名 密 码 (Password) 认 证 方 式<br />
• rsa—RSA 认 证 方 式 , 仅 在 SSHv1 下 有 效<br />
• on— 支 持 认 证 方 式<br />
• off— 不 支 持 认 证 方 式<br />
说 明<br />
1. Password 认 证 方 式 允 许 输 入 用 户 名 和 密 码 进 行 验 证 ,Pubkey 认 证 和 RSA 认 证 允 许 通 过<br />
用 户 名 和 用 户 认 证 公 钥 进 行 验 证 。<br />
2. 出 于 安 全 性 考 虑 , 最 好 选 择 支 持 Pubkey 和 RSA 认 证 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 SSH 服 务 支 持 Pubkey 认 证 方 式 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]ssh server authentication pubkey on<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show ssh server authentication 显 示 SSH 服 务 对 认 证 方 式 的 支 持 情 况 。<br />
398 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
ssh server ciphers<br />
ssh server ciphers<br />
使 用 ssh server ciphers 命 令 设 置 SSH 加 密 算 法 。<br />
命 令<br />
ssh server ciphers algorithm_name<br />
语 法<br />
ciphers 表 示 加 密 算 法 。<br />
algorithm_name<br />
算 法 名 称 , 格 式 为 WORD。 该 选 项 为 加 密 算 法 与 加 密 模 式<br />
的 组 合 , 具 体 选 项 有 3des-cbc, blowfish-cbc, arcfour,<br />
cast128-cbc, aes128-cbc, aes192-cbc, aes256-cbc。<br />
说 明<br />
关 于 加 密 模 式 , 目 前 防 火 墙 只 采 用 加 密 分 组 链 接 (CBC) 模 式 。<br />
提 示<br />
该 命 令 只 可 以 设 置 SSHv2 的 加 密 算 法 , 但 对 SSHv1 无 效 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 SSH 服 务 支 持 的 加 密 算 法 为 3des-cbc。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]ssh server ciphers 3des-cbc<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show ssh server ciphers 显 示 SSH 加 密 算 法 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 399
SSH 命 令<br />
ssh server key-regeneration-time<br />
使 用 ssh server key-regeneration-time 命 令 设 置 生 成 服 务 器 密 钥 的 时 间 间 隔<br />
值 。 系 统 缺 省 的 默 认 值 为 3600 秒 。<br />
命 令<br />
ssh server key-regeneration-time interval_time<br />
语 法<br />
key-regeneration-time 表 示 生 成 服 务 器 密 钥 的 时 间 间 隔 值 。<br />
interval_time 时 间 间 隔 值 。 单 位 为 秒 , 格 式 为 INTEGER。 设 置 为 0<br />
表 示 不 再 重 新 生 成 服 务 器 密 钥 。<br />
说 明<br />
服 务 器 密 钥 仅 在 SSHv1 下 有 效 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 生 成 服 务 器 密 钥 的 时 间 间 隔 值 为 5000 秒 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]ssh server key-regeneration-time 5000<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show ssh server key-regeneration-time 显 示 生 成 服 务 器 密 钥 的 时 间 间 隔 值 。<br />
400 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
ssh server login-grace-time<br />
ssh server login-grace-time<br />
使 用 ssh server login-grace-time 命 令 设 置 宽 限 登 录 时 间 , 系 统 缺 省 的 默 认 值<br />
为 600 秒 。<br />
关 于 宽 限 登 录 时 间 , 表 示 SSH 服 务 器 等 待 用 户 完 成 认 证 的 时 间 限 制 值 。<br />
命 令<br />
ssh server login-grace-time grace_time<br />
语 法<br />
login-grace-time 表 示 宽 限 登 录 时 间 。<br />
grace_time<br />
宽 限 登 录 时 间 。 单 位 为 秒 , 格 式 为 INTEGER。 设 置 为<br />
0 表 示 没 有 时 间 限 制 。<br />
说 明<br />
如 果 用 户 发 出 SSH 连 接 请 求 后 , 在 宽 限 登 录 时 间 内 没 有 完 成 认 证 和 登 录 , 则 自 动 断 开 此<br />
次 SSH 连 接 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 SSH 宽 限 登 录 时 间 为 1000 秒 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]ssh server login-grace-time 1000<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show ssh server login-grace-time 显 示 宽 限 登 录 时 间 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 401
SSH 命 令<br />
ssh server protocol<br />
使 用 ssh server protocol 命 令 设 置 SSH 服 务 支 持 的 协 议 版 本 。<br />
命 令<br />
ssh server protocol {v1 | v2 | all}<br />
语 法<br />
v1 | v2 | all 防 火 墙 支 持 的 SSH 协 议 版 本 。<br />
• v1— 版 本 1<br />
• v2— 版 本 2<br />
• all— 版 本 1 和 版 本 2<br />
缺 省 设 置 为 all<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 SSH 服 务 支 持 协 议 v1 版 本 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]ssh server protocol v1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show ssh server protocol 显 示 SSH 服 务 支 持 的 协 议 版 本 。<br />
402 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
ssh server server-key-bits<br />
ssh server server-key-bits<br />
使 用 ssh server server-key-bits 命 令 设 置 服 务 器 密 钥 的 长 度 。 系 统 缺 省 的 默 认<br />
值 为 768bits。<br />
命 令<br />
ssh server server-key-bits key_length<br />
语 法<br />
server-key-bits 表 示 服 务 器 密 钥 长 度 。<br />
key_length 密 钥 长 度 。 单 位 : 位 (bit), 可 选 长 度 为 512, 640, 768, 896, 1024。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 服 务 器 密 钥 的 长 度 为 512bits。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]ssh server server-key-bits 512<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show ssh server server-key-bits 显 示 服 务 器 密 钥 的 长 度 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 403
SSH 命 令<br />
web generate ssl-certificate request<br />
使 用 web generate ssl-certificate request 命 令 生 成 证 书 请 求 及 对 应 的 密<br />
钥 。 配 置 成 功 后 , 回 显 证 书 请 求 和 密 钥 内 容 , 供 用 户 保 存 和 使 用 。<br />
命 令<br />
web generate ssl-certificate request key-bits key_length country country_name state-orprovince<br />
state_name locality {none | locality_name} organization organization_name<br />
organizational-unit {none | unit_name} common-name common_name email-address {none<br />
| email_address} passphrase {none | password}<br />
语 法<br />
generate 生 成 证 书 请 求 及 对 应 的 密 钥 。<br />
ssl-certificate SSL 认 证 证 书 。<br />
request 表 示 证 书 请 求 。<br />
key_length 密 钥 长 度 。 单 位 : 位 (bit), 可 选 长 度 为 512, 768, 1024。<br />
country_name<br />
state_name<br />
locality_name<br />
organization_name<br />
unit_name<br />
common_name<br />
email_address<br />
国 家 名 称 , 格 式 为 WORD。<br />
州 或 省 份 名 称 , 格 式 为 WORD。<br />
城 市 名 称 , 格 式 为 WORD。<br />
公 司 名 称 , 格 式 为 WORD。<br />
部 门 名 称 , 格 式 为 WORD。<br />
公 共 域 名 , 格 式 为 WORD。<br />
邮 件 地 址 , 格 式 为 WORD。<br />
none | password password 表 示 密 钥 口 令 , 格 式 为 WORD。 none 表 示 不 对 密 钥 进<br />
行 加 密 。<br />
说 明<br />
1. 密 钥 长 度 值 越 大 , 相 应 的 解 密 、 加 密 时 间 越 长 , 所 以 推 荐 使 用 1024bits。<br />
2. 密 钥 默 认 采 用 RSA 非 对 称 算 法 。 如 果 指 定 password 参 数 , 表 示 使 用 对 称 加 密 算 法<br />
3DES 对 私 钥 进 行 加 密 保 护 。<br />
3. 国 家 名 称 的 格 式 取 值 范 围 为 数 字 和 字 母 。 州 或 省 份 名 称 、 城 市 名 称 、 公 司 名 称 、 部<br />
门 名 称 、 公 共 域 名 和 邮 件 地 址 的 格 式 取 值 范 围 为 数 字 、 字 母 和 特 殊 字 符 ( 不 包 含 "、<br />
'、 、 &、 \、 /、 !、 ‘、 $ 和 #)。<br />
404 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
web generate ssl-certificate request<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 生 成 密 钥 长 度 为 1024 位 , 密 钥 保 护 口 令 为 test, 国 家 为 CN(China), 省 份 为<br />
Liaoning, 城 市 为 shenyang, 公 司 为 NTC, 公 共 域 名 为 www.NTC.com, 邮 件 地 址 为<br />
stone@NTC.com 的 证 书 请 求 及 密 钥 文 件 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]web generate ssl-certificate request key-bits<br />
1024 country CN state-or-province Liaoning locality shenyang<br />
organization NTC organizational-unit none common-name www.NTC.com<br />
email-address stone@NTC.com passphrase test<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
web install ssl-certificate 安 装 证 书 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 405
SSH 命 令<br />
web generate ssl-certificate self-signed<br />
使 用 web generate ssl-certificate self-signed 命 令 生 成 自 签 名 证 书 及 对 应 的<br />
密 钥 。 配 置 成 功 后 , 回 显 证 书 和 密 钥 内 容 , 供 用 户 保 存 和 使 用 。<br />
命 令<br />
web generate ssl-certificate self-signed certificate certificate_name key key_name key-bits<br />
key_length country country_name state-or-province state_name locality {none |<br />
locality_name} organization organization_name organizational-unit {none | unit_name}<br />
common-name common_name email-address {none | email_address} passphrase {none |<br />
password}<br />
语 法<br />
generate 生 成 自 签 名 证 书 及 对 应 的 密 钥 。<br />
ssl-certificate SSL 认 证 证 书 。<br />
self-signed 表 示 自 签 名 证 书 。<br />
certificate_name<br />
key_name<br />
证 书 文 件 名 , 格 式 为 WORD。<br />
密 钥 文 件 名 , 格 式 为 WORD。<br />
key_length 密 钥 长 度 。 单 位 : 位 (bit), 可 选 长 度 为 512, 768, 1024。<br />
country_name<br />
state_name<br />
locality_name<br />
organization_name<br />
unit_name<br />
common_name<br />
email_address<br />
国 家 名 称 , 格 式 为 WORD。<br />
州 或 省 份 名 称 , 格 式 为 WORD。<br />
城 市 名 称 , 格 式 为 WORD。<br />
公 司 名 称 , 格 式 为 WORD。<br />
部 门 名 称 , 格 式 为 WORD。<br />
公 共 域 名 , 格 式 为 WORD。<br />
邮 件 地 址 , 格 式 为 WORD。<br />
none | password password 表 示 密 钥 口 令 , 格 式 为 WORD。 none 表 示 不 对 密 钥 进<br />
行 加 密 。<br />
说 明<br />
1. 密 钥 长 度 值 越 大 , 相 应 的 解 密 、 加 密 时 间 越 长 , 所 以 推 荐 使 用 1024bits。<br />
2. 密 钥 默 认 采 用 RSA 非 对 称 算 法 。 如 果 指 定 password 参 数 , 表 示 使 用 对 称 加 密 算 法<br />
3DES 对 私 钥 进 行 加 密 保 护 。<br />
3. 证 书 文 件 名 和 密 钥 文 件 名 不 可 以 相 同 。<br />
406 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
web generate ssl-certificate self-signed<br />
4. 国 家 名 称 的 格 式 取 值 范 围 为 数 字 和 字 母 。 州 或 省 份 名 称 、 城 市 名 称 、 公 司 名 称 、 部<br />
门 名 称 、 公 共 域 名 和 邮 件 地 址 的 格 式 取 值 范 围 为 数 字 、 字 母 和 特 殊 字 符 ( 不 包 含 "、<br />
'、 、 &、 \、 /、 !、 ‘、 $ 和 #)。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 生 成 证 书 文 件 名 为 test.crt, 密 钥 文 件 名 为 test.key, 密 钥 长 度 为 1024 位 , 密 钥 保<br />
护 口 令 为 test, 国 家 为 CN(China), 省 份 为 Liaoning, 城 市 为 shenyang, 公 司 为 NTC, 公<br />
共 域 名 为 www.NTC.com, 邮 件 地 址 为 stone@NTC.com 的 自 签 名 证 书 及 密 钥 文 件 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]web generate ssl-certificate self-signed<br />
certificate test.crt key test.key key-bits 1024 country CN state-orprovince<br />
Liaoning locality shenyang organization NTC organizationalunit<br />
none common-name www.NTC.com email-address stone@NTC.com<br />
passphrase test<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
web install ssl-certificate 安 装 证 书 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 407
SSH 命 令<br />
web install ssl-certificate<br />
使 用 web install ssl-certificate 命 令 安 装 证 书 和 密 钥 。 配 置 成 功 后 , 可 以 重<br />
启 HTTPS 服 务 , 使 用 新 证 书 对 HTTPS 服 务 器 进 行 验 证 。<br />
命 令<br />
web install ssl-certificate from {tftp ip_address certificate certificate_name key key_name | x/<br />
zmodem} passphrase {none | password}<br />
web install ssl-certificate self-signed certificate certificate_name key key_name passphrase<br />
{none | password}<br />
语 法<br />
ssl-certificate SSL 认 证 证 书 。<br />
tftp 简 单 文 件 传 输 协 议 , 表 示 从 TFTP 服 务 器 导 入 安 装 证 书 和 密 钥 。<br />
ip_address<br />
x/zomdem<br />
certificate_name<br />
key_name<br />
none | password<br />
TFTP 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />
异 步 文 件 传 输 协 议 , Xmodem 或 Zmodem 由 系 统 自 动 选 择 。 表 示 使<br />
用 x/zmodem 协 议 导 入 安 装 证 书 和 密 钥 。<br />
证 书 文 件 名 , 格 式 为 WORD。<br />
密 钥 文 件 名 , 格 式 为 WORD。<br />
password 表 示 密 钥 口 令 , 格 式 为 WORD。 none 表 示 不 对<br />
密 钥 进 行 加 密 。<br />
self-signed 表 示 自 签 名 证 书 。<br />
说 明<br />
1. 该 命 令 可 以 选 择 使 用 X/Zmodem 协 议 或 TFTP 上 载 CA 证 书 ; 自 签 名 证 书 生 成 后 直 接 部 署<br />
在 防 火 墙 中 , 所 有 不 必 进 行 上 载 。<br />
2. 证 书 文 件 名 和 密 钥 文 件 名 不 可 以 相 同<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
408 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
web install ssl-certificate<br />
范 例<br />
范 例 1. 使 用 密 钥 保 护 口 令 test, 从 IP 地 址 为 192.168.1.111 的 TFTP 服 务 器 导 入 本 地 证 书<br />
server.crt 和 密 钥 server.key 到 防 火 墙 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]web install ssl-certificate from tftp<br />
192.168.1.111 certificate test.crt key test.key passphrase test<br />
范 例 2. 使 用 密 钥 保 护 口 令 test, 安 装 自 签 名 证 书 test.crt 及 其 相 应 密 钥 test.key。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]web install ssl-certificate self-signed<br />
certificate test.crt key test.key passphrase test<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
web generate ssl-certificate self-signed 生 成 证 书 。<br />
web generate ssl-certificate request 生 成 证 书 请 求 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 409
SSH 命 令<br />
410 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
26 SYSLOG 命 令<br />
copy log<br />
使 用 copy log 命 令 导 出 当 前 Vsys 的 远 程 或 本 地 日 志 。<br />
命 令<br />
copy log file_name to {tftp ip_address | x/zmodem | pc-card}<br />
语 法<br />
file_name<br />
文 件 名 称 , 格 式 为 WORD。<br />
tftp 简 单 文 件 传 输 协 议 , 表 示 导 出 日 志 到 TFTP 服 务 器 。<br />
ip_address<br />
x/zmodem<br />
TFTP 服 务 器 的 IP 地 址 , 格 式 为 x.x.x.x。<br />
异 步 文 件 传 输 协 议 , Xmodem 或 Zmodem 由 系 统 自 动 选 择 。 表 示 使<br />
用 x/zmodem 协 议 导 出 日 志 。<br />
pc-card PC 卡 , 表 示 导 出 日 志 到 PC 卡 上 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 导 出 日 志 到 TFTP 服 务 器 192.168.1.100。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>copy log log1 to tftp 192.168.1.100<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 411
SYSLOG 命 令<br />
logging media<br />
使 用 logging media 命 令 显 示 当 前 存 储 介 质 列 表 。<br />
命 令<br />
logging media<br />
语 法<br />
media 表 示 存 储 介 质 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 当 前 存 储 介 质 列 表 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>logging media<br />
【 返 回 结 果 】<br />
*****Current Media List*****<br />
CF card existing<br />
*****Current Storage Log Media*****<br />
CF card is storaging syslog now<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
logging media switch to 切 换 日 志 存 储 介 质 。<br />
412 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
logging media switch to<br />
logging media switch to<br />
使 用 logging media switch to 命 令 切 换 日 志 存 储 介 质 。<br />
命 令<br />
logging media switch to {CF | HD | PC}<br />
语 法<br />
media 表 示 存 储 介 质 。<br />
CF | HD | PC<br />
• CF— CF 卡<br />
• HD— 内 置 硬 盘<br />
• PC— PC 卡<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 日 志 存 储 介 质 切 换 为 CF 卡 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]logging media switch to CF<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
logging media 显 示 当 前 存 储 介 质 列 表 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 413
SYSLOG 命 令<br />
logging policy<br />
使 用 logging policy 命 令 配 置 日 志 备 份 策 略 的 备 份 方 式 。 配 置 成 功 后 , 用 户 可 以 按<br />
该 策 略 进 行 备 份 。<br />
命 令<br />
logging policy {stop | delete}<br />
语 法<br />
stop | delete<br />
• stop— 表 示 停 止 记 录 日 志<br />
• delete— 表 示 删 除 旧 日 志<br />
说 明<br />
1. 选 择 stop 关 键 字 , 表 示 当 备 份 文 件 记 录 已 满 时 , 将 丢 弃 新 接 收 到 的 日 志 信 息 。<br />
2. 选 择 delete 关 键 字 , 表 示 采 用 循 环 备 份 日 志 的 方 式 , 即 当 临 时 文 件 和 备 份 文 件 记 录 均<br />
被 写 满 后 , 删 除 最 旧 的 日 志 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 配 置 日 志 备 份 策 略 的 备 份 方 式 为 停 止 记 录 日 志 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]logging policy stop<br />
414 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show log<br />
show log<br />
使 用 show log 命 令 显 示 日 志 信 息 。<br />
命 令<br />
show log {all | emerg | alert | cri | err | warning | notice | info | debug} {all | system |<br />
application | access | manage} {any | month} {any | date} {null | includefile} {0 | 1} [keyword]<br />
语 法<br />
log_level 日 志 级 别 ( 参 见 表 4,“ 日 志 级 别 ”)。<br />
month 日 志 时 间 ( 月 ), 格 式 为 WORD。 any 表 示 所 有 月 份 。<br />
date 日 志 时 间 ( 日 ), 格 式 为 WORD。 any 表 示 所 有 日 期 。<br />
includefile<br />
可 选 的 备 份 文 件 列 表 , 格 式 为 WORD。<br />
0 | 1 • 0— 表 示 关 键 字 大 小 写 敏 感<br />
• 1— 表 示 关 键 字 大 小 写 不 敏 感<br />
keyword<br />
关 键 字 , 表 示 只 显 示 包 含 该 关 键 字 的 日 志 信 息 , 格 式 为 WORD。<br />
表 4 日 志 级 别<br />
日 志 级 别<br />
all<br />
emerg<br />
alert<br />
crit<br />
err<br />
warning<br />
notice<br />
info<br />
debug<br />
描 述 信 息<br />
所 有 日 志 级 别<br />
出 现 紧 急 情 况 使 得 该 系 统 不 可 用<br />
需 要 马 上 采 取 行 动<br />
关 键 情 况<br />
错 误 情 况<br />
警 告 情 况<br />
常 规 但 十 分 重 要 的 情 况<br />
信 息 报 文<br />
调 试 报 文<br />
说 明<br />
该 命 令 只 能 显 示 当 前 用 户 登 录 的 Vsys 下 的 日 志 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 415
SYSLOG 命 令<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 10 月 22 日 备 份 文 件 messages.6.gz 的 日 志 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show log all all 10 22 6 1<br />
【 返 回 结 果 】<br />
Oct 22 08:32:22 root@<strong>IPSO</strong>-<strong>VN</strong> [LOG_DEBUG] nsh[4]:1025 repeat:1 User<br />
login successfully:telnet,10.3.1.129,vsys0 vsys0<br />
Oct 22 10:44:27 root@<strong>IPSO</strong>-<strong>VN</strong> [LOG_INFO] vsys[14]:3584 repeat:1 Create<br />
Vsys successfully:VsysA percent:50 vsys0<br />
Oct 22 11:04:39 root@<strong>IPSO</strong>-<strong>VN</strong> [LOG_WARNING] user[19]:4873 repeat:1 login<br />
failed: web,10.3.1.155,vsys0 vsys0<br />
Oct 22 11:06:20 root@<strong>IPSO</strong>-<strong>VN</strong> [LOG_NOTICE] user[19]:4872 repeat:1 login<br />
successfully: web,10.3.1.82,vsys0 vsys0<br />
<br />
416 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show logfile<br />
show logfile<br />
使 用 show logfile 命 令 显 示 当 前 可 以 导 出 的 日 志 文 件 ( 非 空 文 件 )。<br />
命 令<br />
show logfile<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 当 前 可 以 导 出 的 日 志 文 件 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show logfile<br />
【 返 回 结 果 】<br />
is not empty<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 417
SYSLOG 命 令<br />
storage media<br />
使 用 storage media 命 令 挂 载 或 卸 载 存 储 介 质 。<br />
命 令<br />
storage media {PC | HD} {mount | umount}<br />
语 法<br />
PC | HD<br />
mount| umount<br />
• PC— PC 卡<br />
• HD— 内 置 硬 盘<br />
• mount— 挂 载<br />
• umount— 卸 载<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 卸 载 存 储 介 质 PC 卡 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>storage media PC umount<br />
418 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
storage media format<br />
storage media format<br />
使 用 storage media format 命 令 格 式 化 存 储 介 质 。<br />
命 令<br />
storage media {PC | HD} format<br />
语 法<br />
PC | HD<br />
• PC— PC 卡<br />
• HD— 内 置 硬 盘<br />
说 明<br />
如 果 选 择 HD 关 键 字 , 则 这 块 硬 盘 只 用 于 日 志 存 储 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 格 式 化 存 储 介 质 PC 卡 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>storage media PC format<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 419
SYSLOG 命 令<br />
storage media state<br />
使 用 storage media state 命 令 显 示 存 储 介 质 的 使 用 状 态 。<br />
命 令<br />
storage media state<br />
语 法<br />
state 状 态 。<br />
说 明<br />
该 命 令 只 有 在 插 入 硬 盘 或 PC 卡 的 时 候 才 能 显 示 , 如 果 在 只 有 CF 卡 的 机 器 上 是 没 有 结 果<br />
的 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 存 储 介 质 状 态 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>storage media state<br />
【 返 回 结 果 】<br />
PC card mount<br />
420 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
27 系 统 升 级 命 令<br />
delete patch<br />
使 用 delete patch 命 令 删 除 已 安 装 的 防 火 墙 系 统 升 级 包 。<br />
命 令<br />
delete patch filename<br />
语 法<br />
filename<br />
升 级 包 文 件 的 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 名 称 为 patch1 的 防 火 墙 系 统 升 级 包 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]delete patch patch1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show system-list 显 示 系 统 列 表 。<br />
show patch 显 示 更 新 记 录 。<br />
system switch 切 换 系 统 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 421
系 统 升 级 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
package upgrade 安 装 升 级 包 。<br />
patch enable,disable 管 理 升 级 包 。<br />
422 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
delete system<br />
delete system<br />
使 用 delete system 命 令 删 除 已 安 装 的 防 火 墙 系 统 。<br />
命 令<br />
delete system system_name<br />
语 法<br />
system_name<br />
系 统 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 名 称 为 sys1 的 防 火 墙 系 统 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]delete system sys1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show system-list 显 示 系 统 列 表 。<br />
show patch 显 示 更 新 记 录 。<br />
system switch 切 换 系 统 。<br />
package upgrade 安 装 升 级 包 。<br />
patch enable,disable 管 理 升 级 包 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 423
系 统 升 级 命 令<br />
patch enable, disable<br />
使 用 patch enable, disable 命 令 修 改 升 级 包 的 状 态 。<br />
命 令<br />
patch {enable | disable} [filename]<br />
语 法<br />
enable | disable<br />
filename<br />
• enable— 启 用 升 级 包<br />
• disable— 禁 用 升 级 包<br />
升 级 包 文 件 名 , 格 式 为 WORD。<br />
说 明<br />
不 指 定 filename 参 数 , 表 示 修 改 所 有 升 级 包 的 状 态 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 1. 启 用 文 件 名 称 为 file2 的 升 级 包 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]patch enable file2<br />
范 例 2. 禁 用 所 有 的 升 级 包 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]patch disable<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show system-list 显 示 系 统 列 表 。<br />
show patch 显 示 更 新 记 录 。<br />
delete system 删 除 系 统 。<br />
424 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
patch enable, disable<br />
命 令 名 称<br />
描 述 信 息<br />
system switch 切 换 系 统 。<br />
package upgrade 安 装 升 级 包 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 425
系 统 升 级 命 令<br />
package upgrade<br />
使 用 package upgrade 命 令 安 装 防 火 墙 系 统 的 升 级 包 。 升 级 包 有 两 种 类 型 : 安 装 文 件<br />
包 和 升 级 补 丁 包 。<br />
命 令<br />
package upgrade from {tftp ip_address filename | x/zmodem | pc-card filename }<br />
语 法<br />
tftp 简 单 文 件 传 输 协 议 。 表 示 使 用 TFTP 服 务 器 安 装 升 级 包 。<br />
ip_address<br />
filename<br />
tftp 服 务 器 的 IP 地 址 , 格 式 为 x.x.x.x。<br />
升 级 包 文 件 名 , 格 式 为 WORD。<br />
x/zmodem 异 步 文 件 传 输 协 议 。 表 示 使 用 x/zmodem 协 议 安 装 升 级 包 。<br />
pc-card PC 卡 。<br />
说 明<br />
1. 升 级 包 的 大 小 不 能 超 过 128M 字 节 。<br />
2. 当 用 户 安 装 升 级 包 时 , 防 火 墙 对 该 升 级 包 的 格 式 进 行 校 验 , 只 有 格 式 正 确 的 升 级 包<br />
才 能 被 安 装 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 安 装 IP 地 址 为 192.168.1.188, 文 件 名 为 upgrade1 的 tftp 服 务 器 上 的 升 级 包 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]package upgrade from tftp 192.168.1.188<br />
upgrade1<br />
426 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
package upgrade<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show system-list 显 示 系 统 列 表 。<br />
show patch 显 示 更 新 记 录 。<br />
delete system 删 除 系 统 。<br />
system switch 切 换 系 统 。<br />
patch enable,disable 管 理 升 级 包 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 427
系 统 升 级 命 令<br />
show patch<br />
使 用 show patch 命 令 显 示 防 火 墙 系 统 的 更 新 记 录 。<br />
命 令<br />
show patch<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 防 火 墙 系 统 的 更 新 记 录 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show patch<br />
【 返 回 结 果 】<br />
Total: 0<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show system-list 显 示 系 统 列 表 。<br />
delete system 删 除 系 统 。<br />
system switch 切 换 系 统 。<br />
package upgrade 安 装 升 级 包 。<br />
patch enable,disable 管 理 升 级 包 。<br />
428 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show system-list<br />
show system-list<br />
使 用 show system-list 命 令 显 示 防 火 墙 系 统 列 表 。<br />
命 令<br />
show system-list<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 防 火 墙 系 统 列 表 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show system-list<br />
【 返 回 结 果 】<br />
<strong>IPSO</strong>-<strong>VN</strong>_4_1_0_build_30166 (running)<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show patch 显 示 更 新 记 录 。<br />
delete system 删 除 系 统 。<br />
system switch 切 换 系 统 。<br />
patch upgrade 安 装 升 级 包 。<br />
patch enable,disable 管 理 升 级 包 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 429
系 统 升 级 命 令<br />
system switch<br />
使 用 system switch 命 令 切 换 已 安 装 的 防 火 墙 系 统 。<br />
命 令<br />
system switch system_name<br />
语 法<br />
system_name<br />
系 统 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 将 当 前 系 统 切 换 到 名 称 为 sys1 的 防 火 墙 系 统 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]system switch sys1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show system-list 显 示 系 统 列 表 。<br />
show patch 显 示 更 新 记 录 。<br />
delete system 删 除 系 统 。<br />
package upgrade 安 装 升 级 包 。<br />
patch enable,disable 管 理 升 级 包 。<br />
430 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
28 技 术 支 持 命 令<br />
copy technical-support file<br />
使 用 copy technical-support file 命 令 下 载 技 术 支 持 文 件 。<br />
命 令<br />
copy technical-support file file_name {pc-card | tftp ip_address | x/zmodem}<br />
语 法<br />
file_name<br />
文 件 名 称 , 格 式 为 WORD。<br />
pc-card 本 地 存 储 介 质 , 表 示 拷 贝 技 术 支 持 文 件 到 PC 卡 。<br />
tftp 简 单 文 件 传 输 协 议 , 表 示 下 载 技 术 支 持 文 件 到 TFTP 服 务 器 上 。<br />
ip_address<br />
x/zmodem<br />
TFTP 服 务 器 的 IP 地 址 , 格 式 为 x.x.x.x。<br />
异 步 文 件 传 输 协 议 , Xmodem 或 Zmodem 由 系 统 自 动 选 择 。 表 示<br />
使 用 x/zmodem 协 议 下 载 技 术 支 持 文 件 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 下 载 技 术 支 持 文 件 到 TFTP 服 务 器 192.168.1.100 上 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>copy technical-support file file1.tgz tftp<br />
192.168.1.100<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 431
技 术 支 持 命 令<br />
delete technical-support<br />
使 用 delete technical-support 命 令 删 除 技 术 支 持 文 件 。<br />
命 令<br />
delete technical-support file_name<br />
语 法<br />
file_name<br />
文 件 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 技 术 支 持 文 件 file1.tgz。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]delete technical-support file1.tgz<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show technical-support 显 示 技 术 支 持 文 件 列 表 。<br />
technical-support 创 建 技 术 支 持 文 件 。<br />
432 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show technical-support<br />
show technical-support<br />
使 用 show technical-support 命 令 显 示 技 术 支 持 文 件 列 表 。<br />
命 令<br />
show technical-support<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 技 术 支 持 文 件 列 表 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show technical-support<br />
【 返 回 结 果 】<br />
file1.tgz<br />
Total: 1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
delete technical-support 删 除 技 术 支 持 文 件 。<br />
technical-support 创 建 技 术 支 持 文 件 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 433
技 术 支 持 命 令<br />
technical-support<br />
使 用 technical-support 命 令 创 建 技 术 支 持 文 件 。 创 建 成 功 后 , 该 文 件 的 默 认 扩 展<br />
名 为 .tgz。<br />
命 令<br />
technical-support file_name<br />
语 法<br />
file_name<br />
文 件 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 创 建 技 术 支 持 文 件 file1。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]technical-support file1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
delete technical-support 删 除 技 术 支 持 文 件 。<br />
show technical-support 显 示 技 术 支 持 文 件 列 表 。<br />
434 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
29 超 时 设 置 命 令<br />
show timeout<br />
使 用 show timeout 命 令 来 显 示 ICMP、 UDP 和 TCP 会 话 的 超 时 时 间 设 置 信 息 。<br />
命 令<br />
show timeout [{ICMP | UDP | TCP {CLOSE | EST | FIN | SYN}}]<br />
语 法<br />
CLOSE | EST | FIN<br />
| SYN<br />
• CLOSE—TCP 会 话 CLOSE 状 态 的 超 时 时 间 ,CLOSE 标 志 表 示<br />
没 有 连 接<br />
• EST—TCP 会 话 EST 状 态 的 超 时 时 间 , EST 标 志 表 示 连 接 已 建<br />
立 , 数 据 传 送 在 进 行<br />
• FIN —TCP 会 话 FIN 状 态 的 超 时 时 间 , FIN 标 志 表 示 终 止 连 接<br />
• SYN—TCP 会 话 SYN 状 态 的 超 时 时 间 ,SYN 标 志 表 示 在 连 接 建 立<br />
时 对 序 号 进 行 同 步<br />
说 明<br />
如 果 命 令 为 show timeout 形 式 , 表 示 显 示 所 有 会 话 的 超 时 时 间 设 置 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 所 有 会 话 的 超 时 时 间 的 设 置 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show timeout<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 435
超 时 设 置 命 令<br />
【 返 回 结 果 】<br />
Time out:<br />
ICMP<br />
TCP_SYN<br />
TCP_FIN<br />
TCP_EST<br />
TCP_CLOSE<br />
UDP<br />
2 (s)<br />
300 (s)<br />
3 (s)<br />
3600 (s)<br />
5 (s)<br />
300 (s)<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
timeout 设 置 会 话 的 超 时 时 间 。<br />
timeout reset 恢 复 会 话 的 超 时 时 间 为 缺 省 值 。<br />
436 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
timeout<br />
timeout<br />
使 用 timeout 命 令 来 设 置 ICMP、 UDP 和 TCP 会 话 的 超 时 时 间 。 配 置 成 功 后 , 如 果 会<br />
话 处 于 空 闲 状 态 的 时 间 超 过 超 时 时 间 , 在 会 话 表 中 清 除 超 时 的 连 接 。<br />
命 令<br />
timeout {ICMP | UDP | TCP {CLOSE | EST | FIN | SYN}} time<br />
语 法<br />
CLOSE | EST | FIN<br />
| SYN<br />
time<br />
• CLOSE—TCP 会 话 CLOSE 状 态 的 超 时 时 间 ,CLOSE 标 志 表 示<br />
没 有 连 接<br />
• EST—TCP 会 话 EST 状 态 的 超 时 时 间 , EST 标 志 表 示 连 接 已 建<br />
立 , 数 据 传 送 在 进 行<br />
• FIN —TCP 会 话 FIN 状 态 的 超 时 时 间 , FIN 标 志 表 示 终 止 连 接<br />
• SYN—TCP 会 话 SYN 状 态 的 超 时 时 间 ,SYN 标 志 表 示 在 连 接 建<br />
立 时 对 序 号 进 行 同 步<br />
超 时 时 间 , 单 位 为 秒 , 格 式 为 INTEGER。<br />
ICMP 会 话 的 超 时 时 间 的 缺 省 值 为 1 秒 ;<br />
UDP 会 话 的 超 时 时 间 的 缺 省 值 为 300 秒 ;<br />
TCP 会 话 SYN 状 态 的 超 时 时 间 的 缺 省 值 为 300 秒 ;<br />
TCP 会 话 FIN 状 态 的 超 时 时 间 的 缺 省 值 为 30 秒 ;<br />
TCP 会 话 EST 状 态 的 超 时 时 间 的 缺 省 值 为 3560 秒 ;<br />
TCP 会 话 CLOSE 状 态 的 超 时 时 间 的 缺 省 值 为 50 秒 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 TCP 会 话 SYN 状 态 的 超 时 时 间 为 400 秒 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]timeout TCP SYN 400<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show timeout 显 示 会 话 的 超 时 时 间 设 置 信 息 。<br />
timeout reset 恢 复 会 话 的 超 时 时 间 为 缺 省 值 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 437
超 时 设 置 命 令<br />
timeout reset<br />
使 用 timeout reset 命 令 恢 复 会 话 的 超 时 时 间 为 缺 省 值 。<br />
命 令<br />
timeout reset<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show timeout 显 示 会 话 的 超 时 时 间 设 置 信 息 。<br />
438 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
30 用 户 管 理 命 令<br />
banner<br />
使 用 banner 命 令 设 置 或 者 修 改 防 火 墙 的 Banner 信 息 。<br />
关 于 Banner 的 介 绍 , 请 参 见 用 户 指 南 的 《 服 务 配 置 》 章 节 。<br />
命 令<br />
banner {console | vty} string<br />
语 法<br />
string<br />
vty<br />
Banner 信 息 , 格 式 为 LINE。<br />
虚 拟 端 口 , 包 括 TELNET 和 SSH 方 式 。 通 过 TELNET 和 SSH 方<br />
式 登 录 防 火 墙 后 , 显 示 相 同 的 Banner 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 以 Console 方 式 登 录 到 防 火 墙 显 示 的 Banner 信 息 为 :HELLO。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]banner console HELLO<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show banner 显 示 防 火 墙 的 Banner 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 439
用 户 管 理 命 令<br />
console timeout<br />
使 用 console timeout 命 令 配 置 Console 超 时 时 间 。 配 置 成 功 后 , 通 过 Console 方 式<br />
登 录 到 防 火 墙 , 如 果 系 统 处 于 空 闲 状 态 的 时 间 超 过 设 置 的 超 时 时 间 , 防 火 墙 会 自 动 退 出<br />
登 录 界 面 。<br />
命 令<br />
console timeout time<br />
语 法<br />
time<br />
超 时 时 间 , 单 位 为 分 钟 , "0" 表 示 永 不 超 时 , 默 认 值 为 10 分 钟 。 格<br />
式 为 INTEGER。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
440 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
dns<br />
dns<br />
使 用 dns 命 令 为 防 火 墙 配 置 域 名 服 务 器 。 配 置 成 功 后 , 防 火 墙 将 使 用 所 配 置 的 域 名 服 务<br />
器 来 解 析 域 名 。<br />
命 令<br />
dns server_ip {primary | secondary | tertiary}<br />
语 法<br />
server_ip<br />
DNS 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />
primary 表 示 所 配 置 的 DNS 服 务 器 为 首 选 DNS 服 务 器 。<br />
secondary 表 示 所 配 置 的 DNS 服 务 器 为 次 选 DNS 服 务 器 。<br />
tertiary 表 示 所 配 置 的 DNS 服 务 器 为 第 三 位 备 选 DNS 服 务 器 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show dns 显 示 域 名 服 务 器 配 置 。<br />
unset dns 删 除 域 名 服 务 器 配 置 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 441
用 户 管 理 命 令<br />
hostname<br />
使 用 hostname 命 令 修 改 系 统 的 主 机 名 称 。<br />
命 令<br />
hostname name<br />
语 法<br />
name<br />
主 机 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 修 改 系 统 主 机 名 称 为 computer。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]hostname computer<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show hostname 显 示 系 统 的 主 机 名 称 。<br />
442 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
license download<br />
license download<br />
使 用 license download 命 令 下 载 License 文 件 到 TFTP 服 务 器 。<br />
命 令<br />
license download to tftp ip_address file_name<br />
语 法<br />
tftp 简 单 文 件 传 输 协 议 。<br />
ip_address<br />
file_name<br />
TFTP 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />
License 文 件 名 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 下 载 licback.lic 文 件 到 TFTP 服 务 器 192.168.1.100。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]license download to tftp 192.168.1.100<br />
licback.lic<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show license 显 示 防 火 墙 的 License 信 息 。<br />
license import 导 入 License 文 件 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 443
用 户 管 理 命 令<br />
license import<br />
使 用 license import 命 令 导 入 License 文 件 到 防 火 墙 。<br />
命 令<br />
license import from {tftp ip_address file_name | x/zmodem}<br />
语 法<br />
tftp 简 单 文 件 传 输 协 议 。<br />
ip_address<br />
file_name<br />
x/zmodem<br />
TFTP 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />
License 文 件 名 , 格 式 为 WORD。<br />
异 步 文 件 传 输 协 议 , Xmodem 或 Zmodem 由 系 统 自 动 选 择 。 表 示<br />
从 TFTP 服 务 器 导 入 License 文 件 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 从 TFTP 服 务 器 192.168.1.100 导 入 licback.lic 文 件 到 防 火 墙 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]license import from tftp 192.168.1.100<br />
licback.lic<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
license download 下 载 License 文 件 。<br />
show license 显 示 防 火 墙 的 License 信 息 。<br />
unset license 删 除 License 文 件 。<br />
444 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
lock<br />
lock<br />
使 用 lock 命 令 来 锁 住 终 端 。<br />
命 令<br />
lock<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 445
用 户 管 理 命 令<br />
password<br />
使 用 password 命 令 修 改 防 火 墙 用 户 的 口 令 。<br />
命 令<br />
password {user_name | simple | cipher passwd}<br />
语 法<br />
user_name<br />
用 户 名 , 格 式 为 WORD。<br />
simple 表 示 设 置 的 口 令 为 明 文 , 即 用 户 输 入 的 口 令 未 经 过 加 密 处 理 。<br />
cipher<br />
passwd<br />
表 示 设 置 的 口 令 为 密 文 , 即 用 户 输 入 的 口 令 是 经 过 加 密 算 法 处 理 过<br />
的 。<br />
加 密 后 的 口 令 , 格 式 为 WORD。<br />
提 示<br />
含 有 关 键 字 cipher 的 password 命 令 主 要 用 于 防 火 墙 在 系 统 恢 复 时 使 用 , 不 建 议 用 户 使 用<br />
该 命 令<br />
说 明<br />
在 password user_name 命 令 中 需 要 注 意 :<br />
1. 根 管 理 员 可 以 修 改 根 系 统 管 理 员 的 口 令 , 并 且 修 改 口 令 时 , 不 需 要 提 供 旧 口 令 。<br />
2. 根 系 统 管 理 员 可 以 修 改 根 系 统 审 计 员 和 VSYS 管 理 员 的 口 令 , 并 且 修 改 口 令 时 , 不 需<br />
要 提 供 旧 口 令 。<br />
3. VSYS 管 理 员 可 以 修 改 自 己 的 VSYS 审 计 员 的 口 令 , 并 且 修 改 口 令 时 , 不 需 要 提 供 旧<br />
口 令 。<br />
在 password {simple | cipher passwd} 命 令 中 , 需 要 注 意 :<br />
1. 该 命 令 表 示 修 改 当 前 用 户 的 密 码 。<br />
2. 使 用 含 有 关 键 字 simple 的 命 令 时 , 系 统 会 提 示 用 户 输 入 旧 密 码 。 如 果 密 码 正 确 , 系 统<br />
会 提 示 用 户 输 入 新 密 码 并 确 认 新 密 码 ; 反 之 , 终 止 修 改 密 码 的 操 作 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
446 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
password<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 1. 根 管 理 员 登 录 防 火 墙 后 , 修 改 根 系 统 管 理 员 test 的 密 码 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]password test<br />
Password:<br />
Repeat password:<br />
范 例 2. 修 改 当 前 用 户 的 密 码 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]password simple<br />
Old password(1-128):<br />
New password(1-128):<br />
Repeat password(1-128):<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 447
用 户 管 理 命 令<br />
ping<br />
使 用 ping 命 令 检 查 防 火 墙 与 目 的 设 备 是 否 连 通 。<br />
命 令<br />
ping {url | ip_address} [num]<br />
语 法<br />
url<br />
ip_address<br />
num<br />
域 名 , 格 式 为 WORD。<br />
IP 地 址 , 格 式 为 x.x.x.x。<br />
可 选 项 , 发 送 ping 包 的 数 量 , 格 式 为 INTEGER, 缺 省<br />
值 为 4。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 发 送 10 个 ping 包 来 检 查 防 火 墙 与 域 名 为 test.com 的 设 备 是 否 连 通 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>ping test.com 10<br />
448 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
adius server<br />
radius server<br />
使 用 radius server 命 令 添 加 RADIUS 服 务 器 信 息 。<br />
命 令<br />
radius server radius_name ip ip_address port port_id [key key_name]<br />
语 法<br />
radius_name<br />
ip_address<br />
port_id<br />
key_name<br />
RADIUS 服 务 器 名 称 , 格 式 为 WORD。<br />
IP 地 址 。 格 式 为 x.x.x.x。<br />
端 口 ID。 格 式 为 INTERGER。<br />
密 钥 信 息 。 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 RADIUS 服 务 器 192.168.1.100, 密 钥 信 息 为 testkey。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]radius server test ip 192.168.1.100 port<br />
1813 key testkey<br />
相 关 命 令<br />
命 令 名 称<br />
show radius<br />
server<br />
unset radius<br />
server<br />
描 述 信 息<br />
显 示 所 有 的 RADIUS 服 务 器 。<br />
删 除 指 定 的 RADIUS 服 务 器 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 449
用 户 管 理 命 令<br />
show assetinfo<br />
使 用 show assetinfo 命 令 显 示 防 火 墙 的 资 产 信 息 。<br />
命 令<br />
show assetinfo<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 防 火 墙 的 资 产 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show assetinfo<br />
【 返 回 结 果 】<br />
Hardware<br />
Chassis Serial Number : 93070600666<br />
CPU Model :<br />
Intel(R) Celeron(R) M processor<br />
1.50GHz<br />
CPU Manufacture :<br />
GenuineIntel<br />
CPU freq : 1496360000<br />
Memory :<br />
1024 MB<br />
Disk 0 Model :<br />
SanDisk SDCFJ-512<br />
Disk 0 Capacity :<br />
512 MB<br />
Disk 1 Model :<br />
Not Installed<br />
Disk 1 Capacity :<br />
0 MB<br />
Platform :<br />
<strong>Nokia</strong> IP391<br />
BIOS Vendor :<br />
AMI<br />
BIOS Version : 02.06.5025<br />
BIOS Data : 04/25/2006<br />
Motherboard Serial Number : _BIOSID_<br />
450 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show assetinfo<br />
Motherboard Revision :<br />
Motherboard Model :<br />
Rev E<br />
Hoplite<br />
Operating System<br />
Product Model :<br />
<strong>IPSO</strong>-<strong>VN</strong><br />
Software Release :<br />
<strong>IPSO</strong>-<strong>VN</strong>_4_1_0_build_26486<br />
Software Version : 4.1.0<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 451
用 户 管 理 命 令<br />
show banner<br />
使 用 show banner 命 令 显 示 防 火 墙 的 Banner 信 息 。<br />
关 于 Banner 的 介 绍 , 请 参 见 用 户 指 南 的 《 服 务 配 置 》 章 节 。。<br />
命 令<br />
show banner<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 防 火 墙 的 Banner 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show banner<br />
【 返 回 结 果 】<br />
Console: <strong>Nokia</strong> <strong>IPSO</strong><br />
Telnet/Ssh: <strong>Nokia</strong> <strong>IPSO</strong><br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
banner 设 置 或 者 修 改 防 火 墙 的 Banner 信 息 。<br />
452 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show dns<br />
show dns<br />
使 用 show dns 命 令 显 示 DNS 配 置 信 息 。<br />
命 令<br />
show dns<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 DNS 配 置 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show dns<br />
【 返 回 结 果 】<br />
202.107.117.11 primary<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
dns 为 防 火 墙 配 置 域 名 服 务 器 。<br />
unset dns 删 除 所 有 的 域 名 服 务 器 配 置 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 453
用 户 管 理 命 令<br />
show hostname<br />
使 用 show hostname 命 令 显 示 系 统 的 主 机 名 称 。<br />
命 令<br />
show hostname<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 系 统 的 主 机 名 称 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show hostname<br />
【 返 回 结 果 】<br />
Hostname is <strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong><br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
hostname 修 改 系 统 主 机 名 称 。<br />
454 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show license<br />
show license<br />
使 用 show license 命 令 显 示 防 火 墙 的 License 信 息 。<br />
命 令<br />
show license<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 防 火 墙 的 License 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show license<br />
【 返 回 结 果 】<br />
License list<br />
License: 93073200524_vpn.lic<br />
Producer: <strong>Nokia</strong><br />
Function: VPN<br />
Tunnel:1000<br />
VPN Tunnel Interface:1000<br />
VPN User:50000<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
license download 下 载 License 文 件 。<br />
license import 导 入 License 文 件 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 455
用 户 管 理 命 令<br />
show line<br />
使 用 show line 命 令 显 示 当 前 登 录 用 户 的 信 息 。<br />
命 令<br />
show line<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 当 前 登 录 用 户 的 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show line<br />
【 返 回 结 果 】<br />
User UserType From LoginType<br />
test Administrator 10.3.1.122 Telnet<br />
test Administrator 10.3.1.211 Telnet<br />
test Administrator 10.3.1.128 Telnet<br />
test Administrator 10.3.1.121 Telnet<br />
test Administrator 10.3.1.129 Telnet<br />
test Administrator 10.3.1.156 Web<br />
test Administrator 10.3.1.211 Web<br />
root Root 10.3.1.155 Web<br />
test Administrator 10.3.1.156 Web<br />
456 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show radius server<br />
show radius server<br />
使 用 show radius server 命 令 显 示 添 加 的 RADIUS 服 务 器 信 息 。<br />
命 令<br />
show radius server<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 已 添 加 的 RADIUS 服 务 器 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show radius server<br />
【 返 回 结 果 】<br />
Aadius server list:<br />
Name IP Port State<br />
test 192.168.1.100 22<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
radius server 添 加 RADIUS 服 务 器 。<br />
unset radius<br />
server<br />
删 除 指 定 的 RADIUS 服 务 器 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 457
用 户 管 理 命 令<br />
show system info,status,time<br />
使 用 show system info,status,time 命 令 显 示 系 统 信 息 。<br />
命 令<br />
show system {info | status | time}<br />
语 法<br />
info 表 示 显 示 系 统 的 基 本 信 息 。<br />
status 表 示 显 示 系 统 的 状 态 信 息 。<br />
time 表 示 显 示 系 统 的 时 间 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 系 统 基 本 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show system info<br />
【 返 回 结 果 】<br />
Product name: <strong>Nokia</strong> Integrated Firewall with <strong>IPSO</strong>-<strong>VN</strong><br />
Number of connections supported: 1000000<br />
Vsys-available: 32<br />
Current HA working status: Single<br />
Incessantly Work time: 0 day 5 hours 01 min<br />
Platform : <strong>Nokia</strong> IP391<br />
Serial No: 93070600666<br />
458 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show system resource-utilization<br />
show system resource-utilization<br />
使 用 show system resource-utilization 命 令 显 示 系 统 资 源 利 用 率 。<br />
命 令<br />
show system resource-utilization<br />
语 法<br />
resource-utilization 资 源 利 用 率 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 系 统 资 源 利 用 率 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show system resource-utilization<br />
【 返 回 结 果 】<br />
Resource Utilization:<br />
Vsys Maximum Resource Limit Policy Utilization Session Utilization NAT<br />
Utilization<br />
root 100% 0.0% 0.0%<br />
0.0%<br />
VsysA 50% 0.0% 0.0%<br />
0.0%<br />
VsysB 80% 0.0% 0.0%<br />
0.0%<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 459
用 户 管 理 命 令<br />
show user<br />
使 用 show user 命 令 显 示 防 火 墙 的 用 户 信 息 。<br />
命 令<br />
show user [user_name]<br />
语 法<br />
user_name<br />
用 户 名 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
说 明<br />
1. 如 果 当 前 登 录 用 户 为 根 管 理 员 , 可 以 显 示 根 系 统 管 理 员 和 Vsys 管 理 员 的 信 息 , 如 果<br />
不 指 定 user_name, 显 示 所 有 的 根 系 统 管 理 员 和 Vsys 管 理 员 的 信 息 。<br />
2. 如 果 当 前 登 录 用 户 为 根 系 统 管 理 员 , 可 以 显 示 用 户 本 身 、 根 系 统 审 计 员 和 Vsys 管 理<br />
员 的 信 息 , 如 果 不 指 定 user_name, 显 示 用 户 本 身 、 所 有 的 根 系 统 审 计 员 和 Vsys 管<br />
理 员 的 信 息 。<br />
3. 如 果 当 前 登 录 用 户 为 其 它 VSYS 的 Vsys 管 理 员 , 可 以 显 示 该 VSYS 的 Vsys 审 计 员 的 信<br />
息 , 如 果 不 指 定 user_name, 显 示 该 VSYS 所 有 的 Vsys 审 计 员 的 信 息 。<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 根 管 理 员 登 录 防 火 墙 后 , 显 示 所 有 的 根 系 统 管 理 员 和 Vsys 管 理 员 的 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show user<br />
【 返 回 结 果 】<br />
User name<br />
test<br />
Description<br />
460 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show user<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset user 删 除 指 定 的 用 户 。<br />
user 创 建 防 火 墙 用 户 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 461
用 户 管 理 命 令<br />
traceroute<br />
使 用 traceroute 命 令 检 测 防 火 墙 到 目 的 地 之 间 数 据 包 所 经 过 的 路 径 。<br />
命 令<br />
traceroute {ip_address | url}<br />
语 法<br />
ip_address<br />
url<br />
目 的 IP 地 址 , 格 式 为 x.x.x.x。<br />
域 名 , 格 式 为 WORD<br />
说 明<br />
traceroute 命 令 不 但 可 检 测 网 络 是 否 连 通 , 还 可 查 找 到 在 数 据 包 的 传 输 路 径 中 出 现 问 题 的<br />
地 方 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 检 测 防 火 墙 发 出 的 数 据 包 到 达 IP 地 址 为 202.96.13.137 的 设 备 所 经 过 的 路 径 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>traceroute 202.96.13.137<br />
462 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset authserver<br />
unset authserver<br />
使 用 unset radius server 命 令 删 除 指 定 的 RADIUS 服 务 器 信 息 。<br />
命 令<br />
unset radius server radius_name<br />
语 法<br />
radius_name<br />
RADIUS 服 务 器 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
radius server 添 加 RADIUS 服 务 器 。<br />
show radius<br />
server<br />
显 示 所 有 RADIUS 服 务 器 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 463
用 户 管 理 命 令<br />
unset dns<br />
使 用 unset dns 命 令 删 除 DNS。<br />
命 令<br />
unset dns {primary | secondary | tertiary | all}<br />
语 法<br />
primary 表 示 删 除 的 DNS 服 务 器 为 首 选 DNS 服 务 器 。<br />
secondary 表 示 删 除 的 DNS 服 务 器 为 次 选 DNS 服 务 器 。<br />
tertiary 表 示 删 除 的 DNS 服 务 器 为 第 三 位 备 选 DNS 服 务 器 。<br />
all 表 示 删 除 所 有 DNS 服 务 器 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
dns 为 防 火 墙 配 置 域 名 服 务 器 。<br />
show dns 显 示 DNS 配 置 信 息 。<br />
464 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset license<br />
unset license<br />
使 用 unset license 命 令 删 除 License 文 件 。<br />
命 令<br />
unset license file_name<br />
语 法<br />
file_name<br />
License 文 件 名 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
license import 导 入 License 文 件 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 465
用 户 管 理 命 令<br />
unset user<br />
使 用 unset user 命 令 删 除 防 火 墙 的 用 户 。<br />
命 令<br />
unset user user_name<br />
语 法<br />
user_name<br />
用 户 名 , 格 式 为 WORD。<br />
说 明<br />
1. 根 管 理 员 可 以 删 除 根 系 统 管 理 员 。<br />
2. 根 系 统 管 理 员 可 以 删 除 根 系 统 审 计 员 用 户 和 VSYS 管 理 员 。<br />
3. Vsys 管 理 员 可 以 删 除 本 VSYS 的 Vsys 审 计 员 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show user 显 示 防 火 墙 的 用 户 信 息 .<br />
user 创 建 防 火 墙 用 户 。<br />
466 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset user allowed-vsys<br />
unset user allowed-vsys<br />
使 用 unset user allowed-vsys 命 令 , 删 除 指 定 VSYS 的 VSYS 管 理 员 。<br />
命 令<br />
unset user user_name allowed-vsys vsys_name<br />
语 法<br />
user_name<br />
vsys_name<br />
用 户 名 , 格 式 为 WORD。<br />
虚 拟 系 统 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
user allowed-vsys 把 VSYS 管 理 员 追 加 为 其 它 VSYS 的 VSYS 管 理 员 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 467
用 户 管 理 命 令<br />
user<br />
使 用 user 命 令 创 建 防 火 墙 用 户 。<br />
命 令<br />
user user_name {administrator | auditor | vsys-administrator vsys vsys_name |<br />
vsys_auditor} password {simple | cipher passwd}<br />
语 法<br />
user_name<br />
用 户 名 , 格 式 为 WORD。<br />
administrator 创 建 根 系 统 管 理 员 。<br />
auditor 创 建 根 系 统 审 计 员 。<br />
vsys-administrator 创 建 vsys 管 理 员 。<br />
vsys_name<br />
虚 拟 系 统 名 称 , 格 式 为 WORD。<br />
vsys_auditor 创 建 vsys 审 计 员 。<br />
simple 表 示 设 置 的 口 令 为 明 文 , 即 用 户 输 入 的 口 令 未 经 过 加 密 处 理 。<br />
cipher<br />
passwd<br />
表 示 设 置 的 口 令 为 密 文 , 即 用 户 输 入 的 口 令 是 经 过 加 密 算 法 处 理 过<br />
的 。<br />
加 密 后 的 口 令 , 格 式 为 WORD。<br />
提 示<br />
含 有 关 键 字 cipher 的 user 命 令 主 要 用 于 防 火 墙 在 系 统 恢 复 时 使 用 , 不 建 议 用 户 使 用 该 命<br />
令 。<br />
说 明<br />
1. 根 系 统 管 理 员 只 能 由 根 管 理 员 添 加 。<br />
2. 根 系 统 审 计 员 只 能 由 根 系 统 管 理 员 添 加 。<br />
3. VSYS 管 理 员 只 能 由 根 系 统 管 理 员 和 该 VSYS 的 其 他 VSYS 管 理 员 添 加 。<br />
4. Vsys 审 计 员 只 能 由 该 VSYS 的 VSYS 管 理 员 添 加 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
468 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
user<br />
提 示<br />
根 据 添 加 用 户 角 色 的 不 同 , 权 限 也 有 所 不 同 , 请 详 见 说 明 。<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 根 管 理 员 登 录 到 防 火 墙 后 , 为 根 系 统 添 加 名 称 为 test 的 根 系 统 审 计 员 用 户 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]user test auditor password simple<br />
Password(1-128):<br />
Repeat Password(1-128):<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show user 显 示 防 火 墙 的 用 户 信 息 .<br />
unset user 删 除 指 定 的 用 户 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 469
用 户 管 理 命 令<br />
user allowed-vsys<br />
使 用 user allowed-vsys 命 令 , 把 VSYS 管 理 员 追 加 为 其 它 VSYS 的 VSYS 管 理<br />
员 。<br />
命 令<br />
user user_name allowed-vsys vsys_name<br />
语 法<br />
user_name<br />
vsys_name<br />
用 户 名 , 格 式 为 WORD。<br />
虚 拟 系 统 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 可 以 全 局 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
unset user<br />
allowed-vsys<br />
描 述 信 息<br />
删 除 指 定 VSYS 的 VSYS 管 理 员 。<br />
470 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
user description<br />
user description<br />
使 用 user description 命 令 为 用 户 添 加 描 述 信 息 。<br />
命 令<br />
user user_name description string<br />
语 法<br />
user_name<br />
string<br />
用 户 名 , 格 式 为 WORD。<br />
描 述 信 息 字 符 串 , 格 式 为 LINE。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 为 用 户 test 添 加 描 述 信 息 :This is administrator。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]user test description This is administrator<br />
相 关 命 令<br />
命 令 名 称<br />
unset user<br />
description<br />
描 述 信 息<br />
删 除 指 定 用 户 的 描 述 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 471
用 户 管 理 命 令<br />
vty timeout<br />
使 用 vty timeout 命 令 配 置 Telnet 和 SSH 超 时 时 间 。 配 置 成 功 后 , 通 过 Telnet 或 SSH<br />
方 式 登 录 到 防 火 墙 , 如 果 系 统 处 于 空 闲 状 态 的 时 间 超 过 设 置 的 超 时 时 间 , 防 火 墙 会 自 动<br />
退 出 登 录 界 面 。<br />
命 令<br />
vty timeout time<br />
语 法<br />
vty<br />
虚 拟 终 端 连 接 , 包 含 SSH 和 Telnet。<br />
time 超 时 时 间 , 以 分 钟 为 单 位 , "0" 表 示 永 不 超 时 , 默 认 值 为 10 分 钟 。<br />
格 式 为 INTEGER。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
472 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
31 VPN 证 书 命 令<br />
delete vpn certificate<br />
使 用 delete vpn certificate 命 令 删 除 指 定 的 本 地 证 书 、 CA ( 证 书 权 威 机 构 ) 证<br />
书 或 吊 销 列 表 (CA 颁 发 的 已 被 吊 销 的 证 书 列 表 )。<br />
关 于 本 地 证 书 、 CA 证 书 和 吊 销 列 表 的 介 绍 , 请 参 见 用 户 指 南 的 《VPN》 章 节 。<br />
命 令<br />
delete vpn certificate {local | ca | crl} [file_name]<br />
语 法<br />
local | ca | crl<br />
file_name<br />
• local— 本 地 证 书<br />
• ca—CA 证 书<br />
• crl— 吊 销 列 表<br />
文 件 名 称 , 格 式 为 WORD。<br />
说 明<br />
1. 证 书 文 件 的 扩 展 名 一 般 为 .cer, 而 吊 销 列 表 的 扩 展 名 一 般 为 .crl。 为 了 便 于 用 户 管 理 和<br />
区 分 , 建 议 指 定 其 对 应 的 扩 展 名 。<br />
2. 如 果 选 择 file_name 参 数 , 表 示 删 除 指 定 名 称 的 类 别 证 书 ; 否 则 , 表 示 删 除 指 定 的 整<br />
个 类 别 证 书 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 473
VPN 证 书 命 令<br />
范 例<br />
范 例 . 删 除 本 地 证 书 test。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]delete vpn certificate local test.cer<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show certificate 查 看 本 地 证 书 、 CA 证 书 或 吊 销 列 表 。<br />
474 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
generate certificate-request<br />
generate certificate-request<br />
使 用 generate certificate-request 命 令 为 指 定 用 户 生 成 证 书 请 求 文 件 , 请 求 信<br />
息 将 发 送 给 CA 用 来 签 发 证 书 。<br />
命 令<br />
generate certificate-request request_name country {none | country_name} state-or-province<br />
{none | state_name} locality {none | locality_name} organization {none | organization_name}<br />
organizational-unit {none | unit_name} common-name {none | common_name} emailaddress<br />
{none | email_address} {rsa | dsa} {768 | 1024 | 1536 | 2048} [password]<br />
语 法<br />
request_name<br />
country_name<br />
state_name<br />
locality_name<br />
organization_name<br />
unit_name<br />
common_name<br />
email_address<br />
证 书 请 求 文 件 名 称 , 格 式 为 WORD。<br />
国 家 名 称 , 格 式 为 WORD。<br />
州 或 省 份 名 称 , 格 式 为 WORD。<br />
城 市 名 称 , 格 式 为 WORD。<br />
公 司 名 称 , 格 式 为 WORD。<br />
部 门 名 称 , 格 式 为 WORD。<br />
公 共 域 名 , 格 式 为 WORD。<br />
邮 件 地 址 , 格 式 为 WORD。<br />
rsa | dsa 非 对 称 加 密 算 法 。<br />
• rsa—RSA 算 法 , 既 能 用 于 数 据 加 密 也 能 用 于 数 字 签 名<br />
• dsa—DSA 算 法 , 只 能 用 于 数 字 签 名<br />
password<br />
本 地 私 钥 的 加 密 口 令 , 格 式 为 WORD。<br />
说 明<br />
1. 国 家 、 州 或 省 份 、 城 市 、 公 司 、 部 门 、 用 户 和 邮 件 不 可 以 同 时 设 置 为 none。<br />
2. 国 家 名 称 的 格 式 取 值 范 围 为 数 字 和 字 母 。 州 或 省 份 名 称 、 城 市 名 称 、 公 司 名 称 、 部<br />
门 名 称 、 公 共 域 名 和 邮 件 地 址 的 格 式 取 值 范 围 为 数 字 、 字 母 和 特 殊 字 符 ( 不 包 含 "、<br />
'、 、 &、 \、 /、 !、 ‘、 $ 和 #)。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 475
VPN 证 书 命 令<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 为 <strong>Nokia</strong> 公 司 网 络 部 的 用 户 Jim 生 成 证 书 请 求 文 件 test, 当 CA 签 发 证 书 后 , 管 理<br />
员 将 其 发 送 至 Jim@nokia.com。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]generate certificate-request test country<br />
CN state-or-province ln locality sy organization <strong>Nokia</strong> organizationalunit<br />
network common-name Jim email-address Jim@nokia.com rsa 1024<br />
476 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
import vpn certificate<br />
import vpn certificate<br />
使 用 import vpn certificate 命 令 导 入 本 地 证 书 、 CA 证 书 或 吊 销 列 表 。<br />
命 令<br />
import vpn certificate {local | ca | crl} from {tftp ip_address file_name | x/zmodem}<br />
语 法<br />
local | ca | crl<br />
• local— 本 地 证 书<br />
• ca—CA 证 书<br />
• crl— 吊 销 列 表<br />
tftp 简 单 文 件 传 输 协 议 , 表 示 从 TFTP 服 务 器 导 入 指 定 的 本 地 证 书 、<br />
CA 证 书 或 吊 销 列 表 。<br />
ip_address<br />
file_name<br />
x/zmodem<br />
IP 地 址 , 格 式 为 x.x.x.x。<br />
文 件 名 称 , 格 式 为 WORD。<br />
异 步 文 件 传 输 协 议 , Xmodem 或 Zmodem 由 系 统 自 动 选 择 。 表 示<br />
使 用 X/Zmodem 协 议 导 入 指 定 的 本 地 证 书 、 CA 证 书 或 吊 销 列 表 。<br />
说 明<br />
证 书 文 件 的 扩 展 名 一 般 为 .cer, 而 吊 销 列 表 的 扩 展 名 一 般 为 .crl。 为 了 便 于 用 户 管 理 和 区<br />
分 , 建 议 指 定 其 对 应 的 扩 展 名 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 从 TFTP 服 务 器 192.168.1.125 导 入 本 地 证 书 test。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]import vpn certificate local from tftp<br />
192.168.1.125 test.cer<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 477
VPN 证 书 命 令<br />
show certificate<br />
使 用 show certificate 命 令 查 看 本 地 证 书 、 CA 证 书 或 吊 销 列 表 。<br />
命 令<br />
show certificate {local | ca | crl} [file_name]<br />
语 法<br />
local | ca | crl<br />
file_name<br />
• local— 本 地 证 书<br />
• ca—CA 证 书<br />
• crl— 吊 销 列 表<br />
文 件 名 称 , 格 式 为 WORD。<br />
说 明<br />
1. 如 果 不 指 定 file_name 参 数 , 则 显 示 所 有 的 本 地 证 书 、 CA 证 书 或 吊 销 列 表 。<br />
2. 证 书 文 件 的 扩 展 名 一 般 为 .cer, 而 吊 销 列 表 的 扩 展 名 一 般 为 .crl。 为 了 便 于 用 户 管 理 和<br />
区 分 , 建 议 指 定 其 对 应 的 扩 展 名 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 所 有 的 CA 证 书 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show certificate ca<br />
【 返 回 结 果 】<br />
*************************************************************<br />
Name: a6093a47b0d5bf4584e631738b843c6a.0.servergroupca.cer<br />
Issuer:<br />
CN=a6093a47b0d5bf4584e631738b843c6a, OU=Server Group Root CA<br />
Subject:<br />
CN=a6093a47b0d5bf4584e631738b843c6a, OU=Server Group Root CA<br />
478 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show certificate<br />
End time: 2016:10:26:11:11:35<br />
State:<br />
Valid<br />
*************************************************************<br />
Name: sstrootca.cer<br />
Issuer:<br />
C=US, O=VeriSign, Inc., OU=For Test Purposes Only. No<br />
assurances., CN=VeriSign Trial Secure Server Test Root CA<br />
Subject:<br />
C=US, O=VeriSign, Inc., OU=For Test Purposes Only. No<br />
assurances., CN=VeriSign Trial Secure Server Test Root CA<br />
End time: 2025:02:08:23:59:59<br />
State:<br />
Valid<br />
相 关 命 令<br />
命 令 名 称<br />
delete vpn<br />
certificate<br />
描 述 信 息<br />
删 除 指 定 的 本 地 证 书 、 CA 证 书 或 吊 销 列 表 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 479
VPN 证 书 命 令<br />
480 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
32 VPN 策 略 命 令<br />
policy<br />
使 用 policy 命 令 启 用 或 者 禁 用 指 定 的 VPN 策 略 。<br />
命 令<br />
policy policy_name {enable | disable}<br />
语 法<br />
policy_name<br />
enable | disable<br />
VPN 策 略 名 称 , 格 式 为 WORD。<br />
• enable— 启 用 指 定 的 VPN 策 略<br />
• disable— 禁 用 指 定 的 VPN 策 略<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 禁 用 VPN 策 略 test。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]policy test disable<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show vpn policy 查 看 VPN 策 略 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 481
VPN 策 略 命 令<br />
policy global<br />
使 用 policy global 命 令 添 加 全 局 VPN 策 略 。 配 置 成 功 后 , 按 照 指 定 的 VPN 策 略 对<br />
数 据 信 息 流 进 行 处 理 。<br />
关 于 VPN 策 略 类 型 的 介 绍 , 请 参 见 用 户 指 南 的 《VPN》 章 节 。<br />
命 令<br />
policy global policy_name {sip_list | any} {dip_list | any} {any | {tcp | udp} {src_port |<br />
srcpt_range} {dst_port | dstpt_range} | icmp {icmp_type | icmp_list | any} | other<br />
protocol_num} tunnel tunnel_name {enable | disable} [seq_num]<br />
语 法<br />
policy_name<br />
sip_list<br />
dip_list<br />
src_port<br />
srcpt_range<br />
dst_port<br />
dstpt_range<br />
VPN 策 略 名 称 , 格 式 为 WORD。<br />
源 IP 地 址 列 表 , 格 式 为 IPV4LIST。 any 代 表 任 意 地 址 列<br />
表 。<br />
目 的 IP 地 址 列 表 , 格 式 为 IPV4LIST。 any 代 表 任 意 地 址 列<br />
表 。<br />
源 端 口 号 , 格 式 为 INTEGER。<br />
源 端 口 号 范 围 , 格 式 为 LIMIT。<br />
目 的 端 口 号 , 格 式 为 INTEGER。<br />
目 的 端 口 号 范 围 , 格 式 为 LIMIT。<br />
icmp_type ICMP 的 协 议 类 型 , 可 以 设 置 为 :<br />
ECHO_and_ECHOREPLY ;<br />
INFO_REQUEST_and_INFO_REPLY ;<br />
TIMESTAMP_and_TIMESTAMPREPLY ;<br />
ADDRESS_and_ADDRESSREPLY ;<br />
ROUTER_ADVERTISEMENT ;<br />
ROUTER_SOLICITATION ;<br />
DEST_UNREACH ;<br />
SOURCE_QUENCH ;<br />
REDIRECT ;<br />
TIME_EXCEEDED ;<br />
PARAMETERPROB。<br />
any 代 表 上 述 协 议 类 型 中 任 意 一 种 。<br />
482 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy global<br />
icmp_list<br />
ICMP 的 协 议 类 型 列 表 , 格 式 为 WORD。 列 表 可 以 为 下 述<br />
协 议 类 型 的 任 意 组 合 :<br />
ECHO_and_ECHOREPLY ;<br />
INFO_REQUEST_and_INFO_REPLY ;<br />
TIMESTAMP_and_TIMESTAMPREPLY ;<br />
ADDRESS_and_ADDRESSREPLY ;<br />
ROUTER_ADVERTISEMENT ;<br />
ROUTER_SOLICITATION ;<br />
DEST_UNREACH ;<br />
SOURCE_QUENCH ;<br />
REDIRECT ;<br />
TIME_EXCEEDED ;<br />
PARAMETERPROB。<br />
other 除 TCP、 UDP 和 ICMP 之 外 的 协 议 。<br />
protocol_num<br />
tunnel_name<br />
enable | disable<br />
seq_num<br />
other 类 型 协 议 的 协 议 号 , 格 式 为 INTEGER。<br />
VPN 隧 道 名 称 , 格 式 为 WORD。<br />
• enable— 启 用 添 加 的 VPN 策 略<br />
• disable— 禁 用 添 加 的 VPN 策 略<br />
VPN 策 略 序 号 , 格 式 为 INTEGER。<br />
说 明<br />
1. 如 果 用 户 不 指 定 seq_num 参 数 , 则 按 默 认 顺 序 添 加 VPN 策 略 。<br />
2. 当 添 加 的 VPN 策 略 包 含 other 类 型 协 议 时 , 协 议 号 不 可 以 为 1(ICMP)、6(TCP) 或<br />
17 (UDP)。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 1. 添 加 一 条 全 局 VPN 策 略 test1, 支 持 任 意 类 型 的 协 议 , 引 用 的 VPN 隧 道 为<br />
tunneltest。 启 用 该 策 略 后 , 由 源 IP 地 址 为 192.168.1.156 到 目 的 IP 地 址 为 192.168.1.178<br />
的 数 据 信 息 流 按 照 该 VPN 策 略 进 行 处 理 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]policy global test1 192.168.1.156<br />
192.168.1.178 any tunnel tunneltest enable<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 483
VPN 策 略 命 令<br />
范 例 2. 添 加 一 条 全 局 VPN 策 略 test2, 支 持 DDP ( 数 据 报 传 送 协 议 , 其 对 应 的 协 议 号 为<br />
37) 协 议 , 引 用 的 VPN 隧 道 为 tunneltest。 启 用 该 策 略 后 , 由 源 IP 地 址 为 192.168.1.156<br />
到 目 的 IP 地 址 为 192.168.1.178 的 数 据 信 息 流 按 照 该 VPN 策 略 进 行 处 理 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]policy global test2 192.168.1.156<br />
192.168.1.178 other 37 tunnel tunneltest enable<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy inter-zone 添 加 域 间 VPN 策 略 。<br />
policy intra-zone 添 加 域 内 VPN 策 略 。<br />
484 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy inter-zone<br />
policy inter-zone<br />
使 用 policy inter-zone 命 令 添 加 域 间 VPN 策 略 。 配 置 成 功 后 , 按 照 指 定 的 VPN 策<br />
略 对 数 据 信 息 流 进 行 处 理 。<br />
命 令<br />
policy inter-zone policy_name {src_zone | any} {sip_list | any} {dst_zone | any} {dip_list |<br />
any} {any | {tcp | udp} {src_port | srcpt_range} {dst_port | dstpt_range} | icmp {icmp_type |<br />
icmp_list | any} | other protocol_num} tunnel tunnel_name {enable | disable} [seq_num]<br />
语 法<br />
policy_name<br />
VPN 策 略 名 称 , 格 式 为 WORD。<br />
src_zone 源 安 全 域 名 称 , 格 式 为 WORD。 any 代 表 任 意 源 安 全 域 。<br />
sip_list<br />
dst_zone<br />
dip_list<br />
src_port<br />
srcpt_range<br />
dst_port<br />
dstpt_range<br />
源 IP 地 址 列 表 , 格 式 为 IPV4LIST。 any 代 表 任 意 地 址 列<br />
表 。<br />
目 的 安 全 域 名 称 , 格 式 为 WORD。 any 代 表 任 意 目 的 安 全<br />
域 。<br />
目 的 IP 地 址 列 表 , 格 式 为 IPV4LIST。 any 代 表 任 意 地 址 列<br />
表 。<br />
源 端 口 号 , 格 式 为 INTEGER。<br />
源 端 口 号 范 围 , 格 式 为 LIMIT。<br />
目 的 端 口 号 , 格 式 为 INTEGER。<br />
目 的 端 口 号 范 围 , 格 式 为 LIMIT。<br />
icmp_type ICMP 的 协 议 类 型 , 可 以 设 置 为 :<br />
ECHO_and_ECHOREPLY ;<br />
INFO_REQUEST_and_INFO_REPLY ;<br />
TIMESTAMP_and_TIMESTAMPREPLY ;<br />
ADDRESS_and_ADDRESSREPLY ;<br />
ROUTER_ADVERTISEMENT ;<br />
ROUTER_SOLICITATION ;<br />
DEST_UNREACH ;<br />
SOURCE_QUENCH ;<br />
REDIRECT ;<br />
TIME_EXCEEDED ;<br />
PARAMETERPROB。<br />
any 代 表 上 述 协 议 类 型 中 任 意 一 种 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 485
VPN 策 略 命 令<br />
icmp_list<br />
ICMP 的 协 议 类 型 列 表 , 格 式 为 WORD。 列 表 可 以 为 下 述<br />
协 议 类 型 的 任 意 组 合 :<br />
ECHO_and_ECHOREPLY ;<br />
INFO_REQUEST_and_INFO_REPLY ;<br />
TIMESTAMP_and_TIMESTAMPREPLY ;<br />
ADDRESS_and_ADDRESSREPLY ;<br />
ROUTER_ADVERTISEMENT ;<br />
ROUTER_SOLICITATION ;<br />
DEST_UNREACH ;<br />
SOURCE_QUENCH ;<br />
REDIRECT ;<br />
TIME_EXCEEDED ;<br />
PARAMETERPROB。<br />
other 除 TCP、 UDP 和 ICMP 之 外 的 协 议 。<br />
protocol_num<br />
tunnel_name<br />
enable | disable<br />
seq_num<br />
other 类 型 协 议 的 协 议 号 , 格 式 为 INTEGER。<br />
VPN 隧 道 名 称 , 格 式 为 WORD。<br />
• enable— 启 用 添 加 的 VPN 策 略<br />
• disable— 禁 用 添 加 的 VPN 策 略<br />
VPN 策 略 序 号 , 格 式 为 INTEGER。<br />
说 明<br />
1. 如 果 用 户 不 指 定 seq_num 参 数 , 则 按 默 认 顺 序 添 加 VPN 策 略 。<br />
2. 当 添 加 的 VPN 策 略 包 含 other 类 型 协 议 时 , 协 议 号 不 可 以 为 1(ICMP)、6(TCP) 或<br />
17 (UDP)。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 1. 添 加 一 条 域 间 VPN 策 略 test1, 支 持 TCP 协 议 , 引 用 的 VPN 隧 道 为 tunneltest。<br />
启 用 该 策 略 后 , 由 源 安 全 域 szone 中 源 IP 地 址 为 192.168.1.156 的 11 号 端 口 到 目 的 安 全<br />
域 dzone 中 目 的 IP 地 址 为 192.168.1.178 的 12 号 端 口 的 数 据 信 息 流 按 照 该 VPN 策 略 进<br />
行 处 理 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]policy inter-zone test1 szone<br />
192.168.1.156 dzone 192.168.1.178 tcp 11 12 tunnel tunneltest enable<br />
486 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy inter-zone<br />
范 例 2. 添 加 一 条 域 间 VPN 策 略 test2, 支 持 DDP 协 议 , 引 用 的 VPN 隧 道 为 tunneltest。<br />
启 用 该 策 略 后 , 由 源 安 全 域 szone 中 源 IP 地 址 为 192.168.1.156 到 目 的 安 全 域 dzone 中 目<br />
的 IP 地 址 为 192.168.1.178 的 数 据 信 息 流 按 照 该 VPN 策 略 进 行 处 理 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]policy inter-zone test2 szone<br />
192.168.1.156 dzone 192.168.1.178 other 37 tunnel tunneltest enable<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy global 添 加 全 局 VPN 策 略 。<br />
policy intra-zone 添 加 域 内 VPN 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 487
VPN 策 略 命 令<br />
policy intra-zone<br />
使 用 policy intra-zone 命 令 添 加 域 内 VPN 策 略 。 配 置 成 功 后 , 按 照 指 定 的 VPN 策<br />
略 对 数 据 信 息 流 进 行 处 理 。<br />
命 令<br />
policy intra-zone policy_name {src_zone | any} {sip_list | any} {dip_list | any} {any | {tcp |<br />
udp} {src_port | srcpt_range} {dst_port | dstpt_range} | icmp {icmp_type | icmp_list | any} |<br />
other protocol_num} tunnel tunnel_name {enable | disable} [seq_num]<br />
语 法<br />
policy_name<br />
VPN 策 略 名 称 , 格 式 为 WORD。<br />
src_zone 源 安 全 域 名 称 , 格 式 为 WORD。 any 代 表 任 意 源 安 全 域 。<br />
sip_list<br />
dip_list<br />
src_port<br />
srcpt_range<br />
dst_port<br />
dstpt_range<br />
源 IP 地 址 列 表 , 格 式 为 IPV4LIST。 any 代 表 任 意 地 址 列<br />
表 。<br />
目 的 IP 地 址 列 表 , 格 式 为 IPV4LIST。 any 代 表 任 意 地 址 列<br />
表 。<br />
源 端 口 号 , 格 式 为 INTEGER。<br />
源 端 口 号 范 围 , 格 式 为 LIMIT。<br />
目 的 端 口 号 , 格 式 为 INTEGER。<br />
目 的 端 口 号 范 围 , 格 式 为 LIMIT。<br />
icmp_type ICMP 的 协 议 类 型 , 可 以 设 置 为 :<br />
ECHO_and_ECHOREPLY ;<br />
INFO_REQUEST_and_INFO_REPLY ;<br />
TIMESTAMP_and_TIMESTAMPREPLY ;<br />
ADDRESS_and_ADDRESSREPLY ;<br />
ROUTER_ADVERTISEMENT ;<br />
ROUTER_SOLICITATION ;<br />
DEST_UNREACH ;<br />
SOURCE_QUENCH ;<br />
REDIRECT ;<br />
TIME_EXCEEDED ;<br />
PARAMETERPROB。<br />
any 代 表 上 述 协 议 类 型 中 任 意 一 种 。<br />
488 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy intra-zone<br />
icmp_list<br />
ICMP 的 协 议 类 型 列 表 , 格 式 为 WORD。 列 表 可 以 为 下 述<br />
协 议 类 型 的 任 意 组 合 :<br />
ECHO_and_ECHOREPLY ;<br />
INFO_REQUEST_and_INFO_REPLY ;<br />
TIMESTAMP_and_TIMESTAMPREPLY ;<br />
ADDRESS_and_ADDRESSREPLY ;<br />
ROUTER_ADVERTISEMENT ;<br />
ROUTER_SOLICITATION ;<br />
DEST_UNREACH ;<br />
SOURCE_QUENCH ;<br />
REDIRECT ;<br />
TIME_EXCEEDED ;<br />
PARAMETERPROB。<br />
other 除 TCP、 UDP 和 ICMP 之 外 的 协 议 。<br />
protocol_num<br />
tunnel_name<br />
enable | disable<br />
seq_num<br />
other 类 型 协 议 的 协 议 号 , 格 式 为 INTEGER。<br />
VPN 隧 道 名 称 , 格 式 为 WORD。<br />
• enable— 启 用 添 加 的 VPN 策 略<br />
• disable— 禁 用 添 加 的 VPN 策 略<br />
VPN 策 略 序 号 , 格 式 为 INTEGER。<br />
说 明<br />
1. 如 果 用 户 不 指 定 seq_num 参 数 , 则 按 默 认 顺 序 添 加 VPN 策 略 。<br />
2. 当 添 加 的 VPN 策 略 包 含 other 类 型 协 议 时 , 协 议 号 不 可 以 为 1(ICMP)、6(TCP) 或<br />
17 (UDP)。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 1. 添 加 一 条 域 内 VPN 策 略 test1, 支 持 ICMP 协 议 , 引 用 的 VPN 隧 道 为 tunneltest。<br />
启 用 该 策 略 后 , 由 源 安 全 域 szone 中 源 IP 地 址 为 192.168.1.156 到 目 的 IP 地 址 为<br />
192.168.1.178 的 数 据 信 息 流 按 照 该 VPN 策 略 进 行 处 理 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]policy intra-zone test1 szone<br />
192.168.1.156 192.168.1.178 icmp ECHO_and_ECHOREPLY tunnel tunneltest<br />
enable<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 489
VPN 策 略 命 令<br />
范 例 2. 添 加 一 条 域 内 VPN 策 略 test2, 支 持 DDP 协 议 , 引 用 的 VPN 隧 道 为 tunneltest。<br />
启 用 该 策 略 后 , 由 源 安 全 域 szone 中 源 IP 地 址 为 192.168.1.156 到 目 的 IP 地 址 为<br />
192.168.1.178 的 数 据 信 息 流 按 照 该 VPN 策 略 进 行 处 理 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]policy intra-zone test2 szone<br />
192.168.1.156 192.168.1.178 other 37 tunnel tunneltest enable<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy global 添 加 全 局 VPN 策 略 。<br />
policy inter-zone 添 加 域 间 VPN 策 略 。<br />
490 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy number<br />
policy number<br />
使 用 policy number 命 令 将 指 定 的 VPN 策 略 移 动 到 相 应 位 置 。<br />
命 令<br />
policy {global | inter-zone | intra-zone} policy_name number seq_num<br />
语 法<br />
global | inter-zone<br />
| intra-zone<br />
policy_name<br />
seq_num<br />
• global— 全 局 VPN 策 略 类 型<br />
• inter-zone— 域 间 VPN 策 略 类 型<br />
• intra-zone— 域 内 VPN 策 略 类 型<br />
VPN 策 略 名 称 , 格 式 为 WORD。<br />
VPN 策 略 序 号 , 格 式 为 INTEGER。<br />
说 明<br />
1. 移 动 一 条 策 略 后 , 策 略 列 表 自 动 重 新 排 列 。<br />
2. 如 果 seq_num 参 数 的 值 大 于 当 前 的 策 略 总 数 值 , 则 该 参 数 自 动 修 改 为 当 前 策 略 总 数<br />
值 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 将 域 间 VPN 策 略 test 移 动 到 末 尾 ( 假 设 当 前 VPN 策 略 总 数 少 于 100)。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]policy inter-zone test number 100<br />
相 关 命 令<br />
命 令 名 称<br />
show vpn policy<br />
type<br />
描 述 信 息<br />
查 看 指 定 类 型 的 所 有 VPN 策 略 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 491
VPN 策 略 命 令<br />
policy protocol<br />
使 用 policy protocol 命 令 给 指 定 的 VPN 策 略 添 加 协 议 信 息 。<br />
命 令<br />
policy policy_name protocol {{tcp | udp} {src_port | srcpt_range} {dst_port | dstpt_range} |<br />
icmp {icmp_type | icmp_list | any} | other protocol_num}<br />
语 法<br />
policy_name<br />
src_port<br />
srcpt_range<br />
dst_port<br />
dstpt_range<br />
VPN 策 略 名 称 , 格 式 为 WORD。<br />
源 端 口 号 , 格 式 为 INTEGER。<br />
源 端 口 号 范 围 , 格 式 为 LIMIT。<br />
目 的 端 口 号 , 格 式 为 INTEGER。<br />
目 的 端 口 号 范 围 , 格 式 为 LIMIT。<br />
icmp_type ICMP 的 协 议 类 型 , 可 以 设 置 为 :<br />
ECHO_and_ECHOREPLY ;<br />
INFO_REQUEST_and_INFO_REPLY ;<br />
TIMESTAMP_and_TIMESTAMPREPLY ;<br />
ADDRESS_and_ADDRESSREPLY ;<br />
ROUTER_ADVERTISEMENT ;<br />
ROUTER_SOLICITATION ;<br />
DEST_UNREACH ;<br />
SOURCE_QUENCH ;<br />
REDIRECT ;<br />
TIME_EXCEEDED ;<br />
PARAMETERPROB。<br />
any 代 表 上 述 协 议 类 型 中 任 意 一 种 。<br />
icmp_list<br />
ICMP 的 协 议 类 型 列 表 , 格 式 为 WORD。 列 表 可 以 为 下 述<br />
协 议 类 型 的 任 意 组 合 :<br />
ECHO_and_ECHOREPLY ;<br />
INFO_REQUEST_and_INFO_REPLY ;<br />
TIMESTAMP_and_TIMESTAMPREPLY ;<br />
ADDRESS_and_ADDRESSREPLY ;<br />
ROUTER_ADVERTISEMENT ;<br />
ROUTER_SOLICITATION ;<br />
DEST_UNREACH ;<br />
SOURCE_QUENCH ;<br />
REDIRECT ;<br />
TIME_EXCEEDED ;<br />
PARAMETERPROB。<br />
492 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy protocol<br />
other 除 TCP、 UDP 和 ICMP 之 外 的 协 议 。<br />
protocol_num<br />
other 类 型 协 议 的 协 议 号 , 格 式 为 INTEGER。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 1. 为 VPN 策 略 test1 追 加 ICMP 协 议 信 息 , 协 议 类 型 为 ECHO_and_ECHOREPLY。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]policy test1 protocol icmp<br />
ECHO_and_ECHOREPLY<br />
范 例 2. 为 VPN 策 略 test2 追 加 DDP ( 数 据 报 传 送 协 议 , 其 对 应 的 协 议 号 为 37) 协 议 信<br />
息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]policy test2 protocol other 37<br />
相 关 命 令<br />
命 令 名 称<br />
unset policy<br />
protocol<br />
描 述 信 息<br />
删 除 指 定 VPN 策 略 的 协 议 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 493
VPN 策 略 命 令<br />
policy tunnel<br />
使 用 policy tunnel 命 令 更 改 指 定 VPN 策 略 引 用 的 隧 道 。<br />
命 令<br />
policy policy_name tunnel tunnel_name<br />
语 法<br />
policy_name<br />
tunnel_name<br />
VPN 策 略 名 称 , 格 式 为 WORD。<br />
VPN 隧 道 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 将 VPN 策 略 test 引 用 的 隧 道 改 为 tunnel0。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]policy test tunnel tunnel0<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show vpn policy 查 看 VPN 策 略 信 息 。<br />
494 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show vpn policy<br />
show vpn policy<br />
使 用 show vpn policy 命 令 查 看 VPN 策 略 信 息 。<br />
命 令<br />
show vpn policy [policy_name]<br />
语 法<br />
policy_name<br />
VPN 策 略 名 称 , 格 式 为 WORD。<br />
说 明<br />
如 果 不 指 定 policy_name 参 数 , 则 显 示 所 有 类 型 的 所 有 策 略 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 VPN 策 略 test 的 相 关 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show vpn policy test<br />
【 返 回 结 果 】<br />
Global vpn policy policy list:<br />
ID: test State: enable<br />
Tunnel:<br />
test2<br />
Src_List:<br />
192.168.1.126<br />
Dst_List:<br />
192.168.1.156<br />
Protocol:<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 495
VPN 策 略 命 令<br />
Type Source Destination<br />
other: 37<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy inter-zone 添 加 域 间 VPN 策 略 。<br />
unset policy 删 除 VPN 策 略 。<br />
496 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show vpn policy global,inter-zone,intra-zone<br />
show vpn policy global,inter-zone,intra-zone<br />
使 用 show vpn policy global,inter-zone,intra-zone 命 令 查 看 指 定 类 型 的<br />
所 有 VPN 策 略 信 息 。<br />
命 令<br />
show vpn policy {global | inter-zone | intra-zone}<br />
语 法<br />
global | inter-zone<br />
| intra-zone<br />
• global— 全 局 VPN 策 略 类 型<br />
• inter-zone— 域 间 VPN 策 略 类 型<br />
• intra-zone— 域 内 VPN 策 略 类 型<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 全 局 类 型 的 所 有 VPN 策 略 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show vpn policy global<br />
【 返 回 结 果 】<br />
Seq policy-ID Tunnel Src-Ip-List Dst-Ip-List Pro-List Status<br />
1 test test2 192.168.1.126 192.168.1.156 other 37-37 enable<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show vpn policy 查 看 VPN 策 略 信 息 。<br />
unset policy 删 除 VPN 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 497
VPN 策 略 命 令<br />
unset policy<br />
使 用 unset policy 命 令 删 除 VPN 策 略 。<br />
命 令<br />
unset policy [policy_name]<br />
语 法<br />
policy_name<br />
VPN 策 略 名 称 , 格 式 为 WORD。<br />
说 明<br />
如 果 不 指 定 policy_name 参 数 , 则 删 除 所 有 的 VPN 策 略 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 VPN 策 略 test。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]unset policy test<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy inter-zone 添 加 域 间 VPN 策 略 。<br />
show vpn policy 查 看 VPN 策 略 信 息 。<br />
498 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset policy global,inter-zone,intra-zone<br />
unset policy global,inter-zone,intra-zone<br />
使 用 unset policy global,inter-zone,intra-zone 命 令 删 除 指 定 类 型 的 所 有<br />
VPN 策 略 。<br />
命 令<br />
unset policy {global | inter-zone | intra-zone}<br />
语 法<br />
global | inter-zone<br />
| intra-zone<br />
• global— 全 局 VPN 策 略 类 型<br />
• inter-zone— 域 间 VPN 策 略 类 型<br />
• intra-zone— 域 内 VPN 策 略 类 型<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 所 有 的 全 局 VPN 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]unset policy global<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy inter-zone 添 加 域 间 VPN 策 略 。<br />
show vpn policy 查 看 VPN 策 略 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 499
VPN 策 略 命 令<br />
unset policy protocol<br />
使 用 unset policy protocol 命 令 删 除 指 定 VPN 策 略 中 的 协 议 信 息 。<br />
命 令<br />
unset policy policy_name protocol [other | icmp | udp | tcp]<br />
语 法<br />
policy_name<br />
VPN 策 略 名 称 , 格 式 为 WORD。<br />
other 除 TCP、 UDP 和 ICMP 之 外 的 协 议 。<br />
说 明<br />
如 果 不 指 定 协 议 类 型 , 则 删 除 指 定 VPN 策 略 中 的 所 有 协 议 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 VPN 策 略 test 使 用 的 TCP 协 议 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]unset policy test protocol tcp<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy protocol 给 指 定 的 VPN 策 略 添 加 协 议 信 息 。<br />
show vpn policy 查 看 VPN 策 略 信 息 。<br />
500 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
33 VPN 隧 道 命 令<br />
bind tunnel tunnel-interface<br />
使 用 bind tunnel tunnel-interface 命 令 在 指 定 的 VPN 隧 道 上 绑 定 隧 道 接 口 。<br />
命 令<br />
bind tunnel tunnel_name tunnel-interface interface_id<br />
语 法<br />
tunnel_name<br />
interface_id<br />
隧 道 名 称 , 格 式 为 WORD。<br />
隧 道 接 口 ID, 格 式 为 INTEGER。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 在 隧 道 test 上 绑 定 隧 道 接 口 10。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]bind tunnel test tunnel-interface 10<br />
相 关 命 令<br />
命 令 名 称<br />
unset tunnel-interface<br />
tunnel<br />
描 述 信 息<br />
在 指 定 的 VPN 隧 道 上 解 除 隧 道 接 口 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 501
VPN 隧 道 命 令<br />
nat-traversal auto enable,disable<br />
使 用 nat-traversal auto enable,disable 命 令 启 用 或 禁 用 自 动 密 钥 隧 道 的<br />
NAT 穿 越 功 能 。<br />
命 令<br />
nat-traversal auto {enable | disable}<br />
语 法<br />
enable | disable<br />
• enable— 表 示 启 用 自 动 密 钥 隧 道 的 NAT 穿 越 功 能<br />
• disable— 表 示 禁 用 自 动 密 钥 隧 道 的 NAT 穿 越 功 能<br />
提 示<br />
启 用 或 禁 用 自 动 密 钥 隧 道 的 NAT 穿 越 功 能 是 全 局 的 , 不 是 针 对 某 条 隧 道 的 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
nat-traversal manual<br />
enable,disable<br />
描 述 信 息<br />
启 用 或 禁 用 手 动 密 钥 隧 道 的 NAT 穿 越 功 能 。<br />
502 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
nat-traversal manual enable,disable<br />
nat-traversal manual enable,disable<br />
使 用 nat-traversal manual enable,disable 命 令 启 用 或 禁 用 手 动 密 钥 隧 道 的<br />
NAT 穿 越 功 能 。<br />
命 令<br />
nat-traversal manual tunnel_name {enable | disable}<br />
语 法<br />
tunnel_name<br />
enable | disable<br />
隧 道 名 称 , 格 式 为 WORD。<br />
• enable— 表 示 启 用 手 动 密 钥 隧 道 的 NAT 穿 越 功 能<br />
• disable— 表 示 禁 用 手 动 密 钥 隧 道 的 NAT 穿 越 功 能<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
nat-traversal auto<br />
enable,disable<br />
描 述 信 息<br />
启 用 或 禁 用 自 动 密 钥 隧 道 的 NAT 穿 越 功 能 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 503
VPN 隧 道 命 令<br />
show tunnel<br />
使 用 show tunnel 命 令 来 显 示 VPN 隧 道 信 息 。<br />
命 令<br />
show tunnel {auto | manual | tunnel_name}<br />
语 法<br />
auto | manual | tunnel_name • auto— 表 示 显 示 所 有 自 动 密 钥 隧 道 信 息 。<br />
• manual— 表 示 显 示 所 有 手 动 密 钥 隧 道 信 息 。<br />
• tunnel_name— 隧 道 名 称 , 格 式 为 WORD。 表 示 显 示 指<br />
定 的 VPN 隧 道 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 VPN 隧 道 test 的 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show tunnel test<br />
【 返 回 结 果 】<br />
Basic information:<br />
TunnelId: test State: enable<br />
Local address: vlan10, any.<br />
Remote address: any.<br />
Auth Type: Preshared key<br />
TunInter: no<br />
Add time: 2007-10-22 10:17:39<br />
Status: Active<br />
Packets received: 0<br />
Packets sent: 0<br />
504 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show vpn-accel<br />
show vpn-accel<br />
使 用 show vpn-accel 命 令 来 显 示 加 密 卡 状 态 。<br />
命 令<br />
show vpn-accel<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 加 密 卡 状 态 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show vpn-accel<br />
【 返 回 结 果 】<br />
vpn-accel state is disable<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 505
VPN 隧 道 命 令<br />
show vpn-debug<br />
使 用 show vpn-debug 命 令 显 示 当 前 终 端 的 所 有 debug 配 置 信 息 。<br />
命 令<br />
show vpn-debug [all-tty]<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
说 明<br />
如 果 选 择 all-tty 关 键 字 , 表 示 显 示 所 有 终 端 的 debug 配 置 信 息 。<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 当 前 终 端 的 所 有 debug 配 置 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show vpn-debug<br />
【 返 回 结 果 】<br />
next event EVENT_REINIT_SECRET in 2722 seconds<br />
/dev/pts/1 debug setting:<br />
raw debug is on<br />
crypt debug is on<br />
parsing debug is on<br />
emitting debug is on<br />
control debug is on<br />
lifecycle debug is on<br />
klips debug is on<br />
dns debug is on<br />
natt debug is on<br />
oppo debug is on<br />
isakmp debug is on<br />
506 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show vpn-debug<br />
error debug is on<br />
pluto debug is on<br />
info debug is on<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 507
VPN 隧 道 命 令<br />
show vpn-debug tunnel<br />
使 用 show vpn-debug tunnel 命 令 显 示 当 前 终 端 下 特 定 隧 道 的 debug 配 置 信 息 。<br />
命 令<br />
show vpn-debug tunnel tunnel_name [all-tty]<br />
语 法<br />
tunnel_name<br />
隧 道 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
说 明<br />
如 果 选 择 all-tty 关 键 字 , 表 示 显 示 所 有 终 端 下 特 定 隧 道 的 debug 配 置 信 息 。<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 当 前 终 端 下 隧 道 test 的 debug 配 置 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show vpn-debug tunnel test<br />
【 返 回 结 果 】<br />
next event EVENT_REINIT_SECRET in 2532 seconds<br />
/dev/pts/1 debug setting:<br />
tunnel name test<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
vpn-debug ipsec 打 印 VPN 模 块 信 息 。<br />
508 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
tunnel dialup certificate<br />
tunnel dialup certificate<br />
使 用 tunnel dialup certificate 命 令 添 加 远 程 用 户 或 用 户 组 到 VPN 网 关 的 证 书<br />
认 证 自 动 隧 道 。 配 置 成 功 后 , 数 据 可 通 过 此 隧 道 安 全 传 输 。<br />
命 令<br />
tunnel tunnel_name dialup {user user_name | group group_name} interface interface_name<br />
{local_ip_address | any} certificate local_cert_name {peer_cert_name | any} [local-subnet<br />
local_subnet_address local_subnet_mask] {enable | disable}<br />
语 法<br />
tunnel_name<br />
user_name<br />
group_name<br />
interface_name<br />
local_ip_address<br />
local_cert_name<br />
peer_cert_name<br />
local_subnet_address<br />
local_subnet_mask<br />
enable | disable<br />
隧 道 名 称 , 格 式 为 WORD。<br />
远 程 用 户 名 称 , 格 式 为 WORD。<br />
用 户 组 名 称 , 格 式 为 WORD。<br />
出 口 设 备 名 称 , 需 设 置 为 三 层 接 口 , 格 式 为 WORD。<br />
本 端 IP 地 址 , 格 式 为 x.x.x.x。 any 表 示 地 址 是 动 态 分 配 的 , 无 需<br />
指 定 。<br />
本 端 证 书 名 称 , 格 式 为 WORD。<br />
对 端 证 书 名 称 , 格 式 为 WORD。 any 表 示 已 上 载 到 防 火 墙<br />
上 的 任 意 CA 证 书 。<br />
本 端 子 网 IP 地 址 , 格 式 为 x.x.x.x。<br />
本 端 子 网 掩 码 , 格 式 为 x.x.x.x。<br />
• enable— 表 示 隧 道 的 状 态 属 性 处 于 协 商 状 态 , 协 商 成 功 后 自 动<br />
进 入 完 成 状 态<br />
• disable— 表 示 隧 道 的 状 态 属 性 处 于 停 止 状 态<br />
说 明<br />
指 定 的 证 书 必 须 都 已 经 上 载 到 防 火 墙 上 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 509
VPN 隧 道 命 令<br />
范 例<br />
范 例 . 启 用 远 程 用 户 user1 到 VPN 网 关 的 证 书 认 证 自 动 密 钥 隧 道 test。 指 定 其 出 口 设 备<br />
为 vlan10, 本 端 IP 地 址 为 192.168.1.120, 本 端 证 书 名 称 是 cert1。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]tunnel test dialup user user1 interface<br />
vlan10 192.168.1.120 certificate cert1 any enable<br />
相 关 命 令<br />
命 令 名 称<br />
tunnel dialup<br />
preshared-key<br />
描 述 信 息<br />
添 加 远 程 用 户 或 用 户 组 到 VPN 网 关 的 预 共 享 密 钥 认 证 自 动 隧 道 。<br />
510 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
tunnel dialup preshared-key<br />
tunnel dialup preshared-key<br />
使 用 tunnel dialup preshared-key 命 令 添 加 远 程 用 户 或 用 户 组 到 VPN 网 关 的 预<br />
共 享 密 钥 认 证 自 动 隧 道 。 配 置 成 功 后 , 数 据 可 通 过 此 隧 道 安 全 传 输 。<br />
命 令<br />
tunnel tunnel_name dialup {user user_name | group group_name} interface interface_name<br />
{local_ip_address | any} preshared-key key [local-subnet local_subnet_address<br />
local_subnet_mask] {enable | disable}<br />
语 法<br />
tunnel_name<br />
user_name<br />
group_name<br />
interface_name<br />
local_ip_address<br />
key<br />
local_subnet_address<br />
local_subnet_mask<br />
enable | disable<br />
隧 道 名 称 , 格 式 为 WORD。<br />
远 程 用 户 名 称 , 格 式 为 WORD。<br />
用 户 组 名 称 , 格 式 为 WORD。<br />
出 口 设 备 名 称 , 需 设 置 为 三 层 接 口 , 格 式 为 WORD。<br />
本 端 IP 地 址 , 格 式 为 x.x.x.x。 any 表 示 地 址 是 动 态 分 配 的 , 无 需<br />
指 定 。<br />
预 共 享 密 钥 , 格 式 为 WORD。<br />
本 端 子 网 IP 地 址 , 格 式 为 x.x.x.x。<br />
本 端 子 网 掩 码 , 格 式 为 x.x.x.x。<br />
• enable— 表 示 隧 道 的 状 态 属 性 处 于 协 商 状 态 , 协 商 成 功 后 自 动<br />
进 入 完 成 状 态<br />
• disable— 表 示 隧 道 的 状 态 属 性 处 于 停 止 状 态<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 启 用 远 程 用 户 user1 到 VPN 网 关 的 预 共 享 密 钥 认 证 自 动 隧 道 test。 指 定 其 出 口 设<br />
备 为 vlan10, 预 共 享 密 钥 为 abcde。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]tunnel test dialup user user1 interface<br />
vlan10 any preshared-key abcde enable<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 511
VPN 隧 道 命 令<br />
相 关 命 令<br />
命 令 名 称<br />
tunnel dialup<br />
certificate<br />
描 述 信 息<br />
添 加 远 程 用 户 或 用 户 组 到 VPN 网 关 的 证 书 认 证 自 动 隧 道 。<br />
512 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
tunnel enable,disable<br />
tunnel enable,disable<br />
使 用 tunnel enable,disable 命 令 启 用 或 禁 用 指 定 的 VPN 隧 道 。<br />
命 令<br />
tunnel tunnel_name {enable | disable}<br />
语 法<br />
tunnel_name<br />
隧 道 名 称 , 格 式 为 WORD。<br />
enable | disable • enable— 表 示 启 用 指 定 的 VPN 隧 道 。<br />
• disable— 表 示 禁 用 指 定 的 VPN 隧 道 。<br />
说 明<br />
如 果 对 端 为 远 程 用 户 或 用 户 组 , 则 不 可 进 行 启 用 隧 道 操 作 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset tunnel 删 除 所 有 或 指 定 的 VPN 隧 道 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 513
VPN 隧 道 命 令<br />
tunnel gateway certificate<br />
使 用 tunnel gateway certificate 命 令 添 加 网 关 到 网 关 的 证 书 认 证 自 动 隧 道 。 配<br />
置 成 功 后 , 数 据 可 通 过 此 隧 道 安 全 传 输 。<br />
命 令<br />
tunnel tunnel_name gateway {peer_ip_address | any} interface interface_name<br />
local_ip_address certificate local_cert_name {peer_cert_name | any} [local-subnet<br />
local_subnet_address local_subnet_mask remote-subnet peer_subnet_address<br />
peer_subnet_mask] {enable | disable}<br />
语 法<br />
tunnel_name<br />
peer_ip_address<br />
interface_name<br />
local_ip_address<br />
local_cert_name<br />
peer_cert_name<br />
local_subnet_address<br />
local_subnet_mask<br />
peer_subnet_address<br />
peer_subnet_mask<br />
enable | disable<br />
隧 道 名 称 , 格 式 为 WORD。<br />
对 端 IP 地 址 , 格 式 为 x.x.x.x。 any 表 示 地 址 是 动 态 分 配 的 , 无 需<br />
指 定 。<br />
出 口 设 备 名 称 , 需 设 置 为 三 层 接 口 , 格 式 为 WORD。<br />
本 端 IP 地 址 , 格 式 为 x.x.x.x。<br />
本 端 证 书 名 称 , 格 式 为 WORD。<br />
对 端 证 书 名 称 , 格 式 为 WORD。 any 表 示 已 上 载 到 防 火 墙<br />
上 的 任 意 CA 证 书 。<br />
本 端 子 网 IP 地 址 , 格 式 为 x.x.x.x。<br />
本 端 子 网 掩 码 , 格 式 为 x.x.x.x。<br />
对 端 子 网 IP 地 址 , 格 式 为 x.x.x.x。<br />
对 端 子 网 掩 码 , 格 式 为 x.x.x.x。<br />
• enable— 表 示 隧 道 的 状 态 属 性 处 于 协 商 状 态 , 协 商 成 功 后 自 动<br />
进 入 完 成 状 态<br />
• disable— 表 示 隧 道 的 状 态 属 性 处 于 停 止 状 态<br />
说 明<br />
指 定 的 证 书 必 须 都 已 经 上 载 到 防 火 墙 上 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
514 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
tunnel gateway certificate<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 启 用 网 关 到 网 关 的 证 书 认 证 自 动 隧 道 test。 指 定 其 出 口 设 备 为 vlan10, 本 端 IP 地<br />
址 为 192.168.1.120, 本 端 证 书 名 称 为 cert1。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]tunnel test gateway any interface vlan10<br />
192.168.1.120 certificate cert1 any enable<br />
相 关 命 令<br />
命 令 名 称<br />
tunnel gateway<br />
preshared-key<br />
描 述 信 息<br />
添 加 网 关 到 网 关 的 预 共 享 密 钥 认 证 自 动 隧 道 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 515
VPN 隧 道 命 令<br />
tunnel gateway preshared-key<br />
使 用 tunnel gateway preshared-key 命 令 添 加 网 关 到 网 关 的 预 共 享 密 钥 认 证 自 动<br />
隧 道 。 配 置 成 功 后 , 数 据 可 通 过 隧 道 安 全 传 输 。<br />
命 令<br />
tunnel tunnel_name gateway {peer_ip_address | any} interface interface_name<br />
local_ip_address preshared-key key [local-subnet local_subnet_address local_subnet_mask<br />
remote-subnet peer_subnet_address peer_subnet_mask] {enable | disable}<br />
语 法<br />
tunnel_name<br />
peer_ip_address<br />
interface_name<br />
local_ip_address<br />
key<br />
local_subnet_address<br />
local_subnet_mask<br />
peer_subnet_address<br />
peer_subnet_mask<br />
enable | disable<br />
隧 道 名 称 , 格 式 为 WORD。<br />
对 端 IP 地 址 , 格 式 为 x.x.x.x。 any 表 示 地 址 是 动 态 分 配 的 , 无 需<br />
指 定 。<br />
出 口 设 备 名 称 , 需 设 置 为 三 层 接 口 , 格 式 为 WORD。<br />
本 端 IP 地 址 , 格 式 为 x.x.x.x。<br />
预 共 享 密 钥 , 格 式 为 WORD。<br />
本 端 子 网 IP 地 址 , 格 式 为 x.x.x.x。<br />
本 端 子 网 掩 码 , 格 式 为 x.x.x.x。<br />
对 端 子 网 IP 地 址 , 格 式 为 x.x.x.x。<br />
对 端 子 网 掩 码 , 格 式 为 x.x.x.x。<br />
• enable— 表 示 隧 道 的 状 态 属 性 处 于 协 商 状 态 , 协 商 成 功 后 自 动 进<br />
入 完 成 状 态<br />
• disable— 表 示 隧 道 的 状 态 属 性 处 于 停 止 状 态<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
516 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
tunnel gateway preshared-key<br />
范 例<br />
范 例 . 启 用 网 关 到 网 关 的 预 共 享 密 钥 认 证 自 动 隧 道 test。 指 定 其 对 端 IP 地 址 为<br />
192.168.1.175, 出 口 设 备 为 vlan10, 本 端 IP 地 址 为 192.168.1.120, 预 共 享 密 钥 为 abcde。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]tunnel test gateway 192.168.1.175<br />
interface vlan10 192.168.1.120 preshared-key abcde enable<br />
相 关 命 令<br />
命 令 名 称<br />
tunnel gateway<br />
certificate<br />
描 述 信 息<br />
添 加 网 关 到 网 关 的 证 书 认 证 自 动 隧 道 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 517
VPN 隧 道 命 令<br />
tunnel ike<br />
使 用 tunnel ike 命 令 配 置 自 动 密 钥 隧 道 本 端 或 对 端 的 IKE ID。<br />
命 令<br />
tunnel tunnel_name ike {peer-id | local-id} {ipv4-address ip_address | {fqdn | user-fqdn |<br />
asn1-dn | key-id} ike}<br />
语 法<br />
tunnel_name<br />
ip_address<br />
fqdn | user-fqdn |<br />
asn1-dn | key-id<br />
ike<br />
隧 道 名 称 , 格 式 为 WORD。<br />
IP 地 址 , 格 式 为 x.x.x.x。<br />
• fqdn— 表 示 将 ike 参 数 设 置 为 域 名<br />
• user-fqdn— 表 示 将 ike 参 数 设 置 为 电 子 邮 件 地 址<br />
• asn1-dn— 表 示 将 ike 参 数 设 置 为 固 定 的 格 式 。 例 如 C=CN,<br />
ST=guangDong,L=guangZhou,O=abc,OU=security,CN=test,<br />
emailAddress=test@abc.com。 其 中 C 代 表 国 家 , ST 代 表 省<br />
份 ,L 代 表 城 市 ,O 代 表 公 司 ,OU 代 表 部 门 ,CN 代 表 用 户 名 ,<br />
emailAddress 代 表 用 户 的 邮 件 地 址<br />
• key-id— 表 示 将 ike 参 数 设 置 为 字 符 串<br />
隧 道 本 端 或 对 端 的 IKE ID, 格 式 为 WORD, 只 能 由 数<br />
字 、 字 母 、 下 划 线 组 成 。<br />
说 明<br />
如 果 隧 道 本 端 或 对 端 的 IP 地 址 是 动 态 的 , 则 其 IKE ID 类 型 不 能 设 置 成 ipv4-address,<br />
只 能 设 置 成 fqdn,user-fqdn,asn1-dn,key-id 中 的 一 种 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 1. 配 置 自 动 密 钥 隧 道 test1 本 端 的 IKE ID。 指 定 其 类 型 为 fqdn, IKE ID 为<br />
www.abc.com。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]tunnel test1 ike local-id fqdn www.abc.com<br />
范 例 2. 配 置 自 动 密 钥 隧 道 test2 对 端 的 IKE ID。 指 定 其 类 型 为 ipv4-address, IKE ID 为<br />
192.168.1.115。<br />
518 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
tunnel ike<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]tunnel test2 ike peer-id ipv4-address<br />
192.168.1.115<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 519
VPN 隧 道 命 令<br />
tunnel ike dpd<br />
使 用 tunnel ike dpd 命 令 配 置 自 动 密 钥 隧 道 的 DPD 属 性 。<br />
命 令<br />
tunnel tunnel_name ike dpd interval retry<br />
语 法<br />
tunnel_name<br />
dpd<br />
interval<br />
retry<br />
隧 道 名 称 , 格 式 为 WORD。<br />
对 方 失 效 探 测 。 表 示 隧 道 两 端 的 VPN 网 关 通 过 发 送 keepalive 报<br />
文 来 探 测 对 端 的 状 态 。<br />
dpd 时 间 间 隔 , 单 位 为 秒 。 格 式 为 INTEGER。<br />
缺 省 值 为 30<br />
dpd 重 复 连 接 次 数 , 格 式 为 INTEGER。<br />
缺 省 值 为 4<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 1. 配 置 自 动 密 钥 隧 道 test 的 DPD 属 性 。 指 定 其 DPD 时 间 间 隔 为 25, DPD 重 复 连<br />
接 次 数 为 5。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]tunnel test ike dpd 25 5<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
tunnel ike dpd disable 禁 用 自 动 密 钥 隧 道 的 DPD 功 能 。<br />
520 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
tunnel ike dpd disable<br />
tunnel ike dpd disable<br />
使 用 tunnel ike dpd disable 命 令 禁 用 自 动 密 钥 隧 道 的 DPD 功 能 。<br />
命 令<br />
tunnel tunnel_name ike dpd disable<br />
语 法<br />
tunnel_name<br />
dpd<br />
隧 道 名 称 , 格 式 为 WORD。<br />
对 方 失 效 探 测 。 表 示 隧 道 两 端 的 VPN 网 关 通 过 发 送 keepalive 报<br />
文 来 探 测 对 端 的 状 态 。<br />
disable 表 示 禁 用 自 动 密 钥 隧 道 的 DPD 功 能 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
tunnel ike dpd 配 置 自 动 密 钥 隧 道 的 DPD 属 性 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 521
VPN 隧 道 命 令<br />
tunnel ike phase1 mode<br />
使 用 tunnel ike phase1 命 令 配 置 自 动 密 钥 隧 道 协 商 的 第 一 阶 段 属 性 。<br />
命 令<br />
tunnel tunnel_name ike phase1 {proposal {custom_proposal | default} | mode {main |<br />
aggressive}}<br />
分 别 配 置 各 个 属 性 。<br />
tunnel tunnel_name ike phase1 proposal {custom_proposal | default} mode {main |<br />
aggressive}<br />
同 时 配 置 全 部 属 性 。<br />
语 法<br />
tunnel_name<br />
custom_proposal | default<br />
main | aggressive<br />
隧 道 名 称 , 格 式 为 WORD。<br />
• custom_proposal— 第 一 阶 段 的 提 议 集 。 可 选 择 g1-3des-md5,<br />
g1-3des-sha1,g1-aes128-md5,g1-aes128-sha1,g2-3des-sha1,<br />
g2-3des-md5,g2-aes128-sha1,g2-aes128-md5,g2-aes192-md5,<br />
g2-aes192-sha1,g2-aes256-md5,g2-aes256-sha1,<br />
g5-3des-md5, g5-3des-sha1,g5-aes256-md5,g5-aes256-sha1<br />
• default— 默 认 的 提 议 集 。 表 示 自 动 密 钥 隧 道 第 一 阶 段 的 四 个 提 议<br />
集 为 g2-3des-sha1,g2-3des-md5,g2-aes128-sha1,g2-aes128-<br />
md5<br />
• main — 表 示 协 商 模 式 为 主 模 式<br />
• aggressive— 表 示 协 商 模 式 为 进 取 模 式<br />
缺 省 值 为 main<br />
说 明<br />
自 动 密 钥 隧 道 第 一 阶 段 可 选 择 1 - 4 个 提 议 集 , 并 用 逗 号 隔 开 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 配 置 自 动 密 钥 隧 道 test 协 商 第 一 阶 段 的 提 议 集 为 默 认 的 提 议 集 , 模 式 为 主 模 式 。<br />
522 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
tunnel ike phase1 mode<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]tunnel test ike phase1 proposal default<br />
mode main<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
tunnel ike phase1 default 修 改 自 动 密 钥 隧 道 协 商 的 第 一 阶 段 属 性 为 默 认 状 态 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 523
VPN 隧 道 命 令<br />
tunnel ike phase1 default<br />
使 用 tunnel ike phase1 default 命 令 修 改 自 动 密 钥 隧 道 协 商 的 第 一 阶 段 属 性 为 默<br />
认 状 态 。<br />
命 令<br />
tunnel tunnel_name ike phase1 default<br />
语 法<br />
tunnel_name<br />
隧 道 名 称 , 格 式 为 WORD。<br />
说 明<br />
1. 默 认 状 态 的 提 议 集 为 g2-3des-sha1,g2-3des-md5,g2-aes128-sha1, g2-aes128-md5。<br />
2. 默 认 状 态 的 协 商 模 式 为 主 模 式 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
tunnel ike phase1 配 置 自 动 密 钥 隧 道 协 商 的 第 一 阶 段 属 性 。<br />
524 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
tunnel ike phase2 mode<br />
tunnel ike phase2 mode<br />
使 用 tunnel ike phase2 命 令 配 置 自 动 密 钥 隧 道 协 商 的 第 二 阶 段 属 性 。<br />
命 令<br />
tunnel tunnel_name ike phase2 {proposal {custom_proposal | default} | mode {tunnel |<br />
transport} | replay {on | off}}<br />
分 别 配 置 各 个 属 性 。<br />
tunnel tunnel_name ike phase2 proposal {custom_proposal default} mode {tunnel |<br />
transport} replay {on | off}<br />
同 时 配 置 全 部 属 性 。<br />
语 法<br />
tunnel_name<br />
custom_proposal | default<br />
tunnel | transport<br />
on | off<br />
隧 道 名 称 , 格 式 为 WORD。<br />
• custom_proposal— 第 二 阶 段 提 议 集 , 可 选 择 nopfs-esp-3desmd5,nopfs-esp-3des-sha1,nopfs-esp-aes128-md5,nopfs-espaes128-sha1,g1-esp-3des-sha1,g1-esp-aes128-md5,g5-esp-<br />
3des-md5,g5-esp-3des-sha1,g5-esp-aes128-md5,g5-esp-<br />
aes128-sha1,g2-ah-md5,g2-ah-sha1,g2-esp-aes128-md5,g2-<br />
esp-aes128-sha1,g2-esp-3des-md5,g2-esp-3des-sha1,g2-espaes192-md5,g2-esp-aes192-sha1,g2-esp-aes256-md5,g2-espaes256-sha1,g2-ah-md5-esp-3des,g2-ah-sha1-esp-3des,g2-<br />
ah-md5-esp-aes128,g2-ah-sha1-esp-aes128<br />
• default— 默 认 的 提 议 集 , 表 示 自 动 密 钥 隧 道 的 第 二 阶 段 四 个 提 议<br />
集 为 g2-esp-aes128-md5,g2-esp-aes128-sha1,g2-esp-3desmd5,g2-esp-3des-sha1<br />
• tunnel— 表 示 隧 道 的 模 式 为 隧 道 模 式<br />
• transport— 表 示 隧 道 的 模 式 为 传 输 模 式<br />
缺 省 值 为 tunnel<br />
• on— 表 示 启 用 回 放 攻 击 保 护<br />
• off— 表 示 禁 用 回 放 攻 击 保 护<br />
缺 省 值 为 on<br />
说 明<br />
1. 自 动 密 钥 隧 道 第 二 阶 段 可 选 择 1 - 4 个 提 议 集 , 并 用 逗 号 隔 开 。<br />
2. 回 放 攻 击 是 指 攻 击 者 截 获 合 法 的 IPSec 报 文 , 向 该 报 文 的 目 的 地 址 发 送 大 量 该 报 文 的<br />
副 本 , 对 VPN 网 关 进 行 DOS 攻 击 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 525
VPN 隧 道 命 令<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 配 置 自 动 密 钥 隧 道 test 协 商 第 二 阶 段 的 提 议 集 为 默 认 的 提 议 集 , 隧 道 的 模 式 为 传<br />
输 模 式 , 启 用 回 放 攻 击 保 护 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]tunnel test ike phase2 proposal default<br />
mode transport replay on<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
tunnel ike phase2 default 修 改 自 动 密 钥 隧 道 协 商 的 第 二 阶 段 属 性 为 默 认 状 态 。<br />
526 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
tunnel ike phase2 default<br />
tunnel ike phase2 default<br />
使 用 tunnel ike phase2 default 命 令 修 改 自 动 密 钥 隧 道 协 商 的 第 二 阶 段 属 性 为 默<br />
认 状 态 。<br />
命 令<br />
tunnel tunnel_name ike phase2 default<br />
语 法<br />
tunnel_name<br />
隧 道 名 称 , 格 式 为 WORD。<br />
说 明<br />
1. 默 认 状 态 的 提 议 集 为 g2-esp-aes128-md5,g2-esp-aes128-sha1,g2-esp-3des-md5,g2-esp-<br />
3des-sha1。<br />
2. 默 认 状 态 隧 道 的 模 式 为 隧 道 模 式 。<br />
3. 默 认 状 态 启 用 回 放 攻 击 保 护 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
tunnel ike phase2 配 置 自 动 密 钥 隧 道 协 商 的 第 二 阶 段 属 性 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 527
VPN 隧 道 命 令<br />
tunnel ike lifetime<br />
使 用 tunnel ike lifetime 命 令 设 置 第 一 阶 段 或 第 二 阶 段 sa 的 生 存 时 间 。<br />
命 令<br />
tunnel tunnel_name ike {phase1 | phase2} lifetime time<br />
语 法<br />
tunnel_name<br />
隧 道 名 称 , 格 式 为 WORD。<br />
time 生 存 时 间 , 格 式 为 INTERGER, 单 位 为 秒 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 第 一 阶 段 sa 的 生 存 时 间 为 2000 秒 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]tunnel test ike phase1 lifetime 2000<br />
528 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
tunnel manual gateway<br />
tunnel manual gateway<br />
使 用 tunnel manual gateway 命 令 添 加 网 关 到 网 关 的 手 动 密 钥 隧 道 。<br />
命 令<br />
tunnel tunnel_name manual gateway remote-ip peer_ip_address local-ip local_ip_address ah<br />
ah_local_spi ah_peer_spi auth {hmac-md5 | hmac-sha1} key ah_auth_key replay {on | off}<br />
mode {tunnel | transport} {enable | disable}<br />
使 用 ah 协 议 的 手 动 密 钥 隧 道 。<br />
tunnel tunnel_name manual gateway remote-ip peer_ip_address local-ip local_ip_address<br />
esp esp_local_spi esp_peer_spi {auth {hmac-md5 | hmac-sha1} key esp_auth_key | encrypt<br />
{3des | aes128 | aes192 | aes256} key esp_enc_key} replay {on | off} mode {tunnel |<br />
transport} {enable | disable}<br />
使 用 esp 协 议 的 手 动 密 钥 隧 道 。 指 定 esp 认 证 或 esp 加 密 。<br />
tunnel tunnel_name manual gateway remote-ip peer_ip_address local-ip local_ip_address<br />
esp esp_local_spi esp_peer_spi auth {hmac-md5 | hmac-sha1} key esp_auth_key encrypt<br />
{3des | aes128 | aes192 | aes256} key esp_enc_key replay {on | off} mode {tunnel | transport}<br />
{enable | disable}<br />
使 用 esp 协 议 的 手 动 密 钥 隧 道 。 同 时 指 定 esp 认 证 和 esp 加 密 。<br />
tunnel tunnel_name manual gateway remote-ip peer_ip_address local-ip local_ip_address<br />
ah-esp ah ah_local_spi ah_peer_spi auth {hmac-md5 | hmac-sha1} key ah_auth_key esp<br />
esp_local_spi esp_peer_spi {auth {hmac-md5 | hmac-sha1} key esp_auth_key | encrypt<br />
{3des | aes128 | aes192 | aes256} key esp_enc_key} replay {on | off} mode {tunnel |<br />
transport} {enable | disable}<br />
使 用 ah 协 议 和 esp 协 议 的 手 动 密 钥 隧 道 。 指 定 esp 认 证 或 esp 加 密 。<br />
tunnel tunnel_name manual gateway remote-ip peer_ip_address local-ip local_ip_address<br />
ah-esp ah ah_local_spi ah_peer_spi auth {hmac-md5 | hmac-sha1} key ah_auth_key esp<br />
esp_local_spi esp_peer_spi auth {hmac-md5 | hmac-sha1} key esp_auth_key encrypt {3des |<br />
aes128 | aes192 | aes256} key esp_enc_key replay {on | off} mode {tunnel | transport}<br />
{enable | disable}<br />
使 用 ah 协 议 和 esp 协 议 的 手 动 密 钥 隧 道 。 同 时 指 定 esp 认 证 和 esp 加 密 。<br />
语 法<br />
tunnel_name<br />
peer_ip_address<br />
local_ip_address<br />
隧 道 名 称 , 格 式 为 WORD。<br />
对 端 IP 地 址 , 格 式 为 x.x.x.x。<br />
本 端 IP 地 址 , 格 式 为 x.x.x.x。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 529
VPN 隧 道 命 令<br />
ah 认 证 头 协 议 。<br />
esp 封 装 安 全 载 荷 协 议 。<br />
ah_peer_spi<br />
ah_local_spi<br />
AH 协 议 对 端 安 全 参 数 索 引 , 格 式 为 WORD。<br />
AH 协 议 本 端 安 全 参 数 索 引 , 格 式 为 WORD。<br />
hmac 带 密 钥 的 散 列 消 息 认 证 码 。<br />
md5 消 息 摘 要 5。<br />
sha1 安 全 散 列 算 法 1。<br />
hmac-md5 | hmac-sha1<br />
ah_auth_key<br />
• hmac-md5— 表 示 使 用 md5 算 法 的 hmac<br />
• hmac-sha1— 表 示 使 用 sha1 算 法 的 hmac<br />
AH 协 议 认 证 口 令 。 格 式 WORD。<br />
tunnel | transport<br />
• tunnel— 表 示 隧 道 的 模 式 为 隧 道 模 式<br />
• transport— 表 示 隧 道 的 模 式 为 传 输 模 式<br />
缺 省 值 为 tunnel<br />
on | off<br />
• on— 表 示 启 用 回 放 攻 击 保 护<br />
• off— 表 示 禁 用 回 放 攻 击 保 护<br />
缺 省 值 为 on<br />
enable | disable • enable— 指 定 隧 道 状 态 为 完 成 状 态 。<br />
• disable— 指 定 隧 道 状 态 为 停 止 状 态 。<br />
esp_peer_spi<br />
esp_local_spi<br />
esp_auth_key<br />
3des | aes128 | aes192 |<br />
aes256<br />
esp_enc_key<br />
ESP 协 议 对 端 安 全 参 数 索 引 , 格 式 为 WORD。<br />
ESP 协 议 本 端 安 全 参 数 索 引 , 格 式 为 WORD。<br />
ESP 协 议 认 证 口 令 。 格 式 WORD。<br />
• 3des— 表 示 三 倍 数 据 加 密 标 准 。 一 种 对 称 密 码 算 法 , 用 来 对 传<br />
输 的 数 据 进 行 加 密 和 解 密<br />
• aes128— 表 示 128 位 密 钥 的 高 级 加 密 标 准<br />
• aes192— 表 示 192 位 密 钥 的 高 级 加 密 标 准<br />
• aes256— 表 示 256 位 密 钥 的 高 级 加 密 标 准<br />
ESP 协 议 加 密 口 令 。 格 式 WORD。<br />
提 示<br />
安 全 索 引 参 数 需 要 以 字 符 串 的 形 式 , 设 置 为 8 位 16 进 制 数 。<br />
530 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
tunnel manual gateway<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 网 关 到 网 关 的 手 动 密 钥 隧 道 test, 指 定 其 对 端 IP 地 址 为 192.168.1.115, 本 端 IP<br />
地 址 为 192.168.1.180,AH 协 议 本 端 安 全 参 数 索 引 为 11111111,AH 协 议 对 端 安 全 参 数 索<br />
引 为 22222222, 认 证 算 法 为 hmac-md5, 认 证 密 钥 为 abcde, 启 用 回 放 攻 击 保 护 , 隧 道 的<br />
模 式 为 隧 道 模 式 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]tunnel test manual gateway remote-ip<br />
192.168.1.115 local-ip 192.168.1.180 ah 11111111 22222222 auth hmac-md5<br />
key abcde replay on mode tunnel enable<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset tunnel 删 除 所 有 或 指 定 的 VPN 隧 道 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 531
VPN 隧 道 命 令<br />
tunnel xauth enable,disable<br />
使 用 tunnel xauth enable,disable 命 令 启 用 或 禁 用 自 动 密 钥 隧 道 的 xauth 功 能 。<br />
命 令<br />
tunnel tunnel_name xauth {enable | disable}<br />
语 法<br />
tunnel_name<br />
xauth<br />
enable | disable<br />
隧 道 名 称 , 格 式 为 WORD。<br />
可 扩 展 认 证 。 表 示 在 隧 道 协 商 阶 段 对 远 程 用 户 进 行 xauth 认 证 。 需<br />
要 用 户 提 供 其 用 户 名 和 密 码 。<br />
• enable— 表 示 启 用 自 动 密 钥 隧 道 的 xauth 功 能<br />
• disable— 表 示 禁 用 自 动 密 钥 隧 道 的 xauth 功 能<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
532 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset tunnel<br />
unset tunnel<br />
使 用 unset tunnel 命 令 删 除 所 有 或 指 定 的 VPN 隧 道 。<br />
命 令<br />
unset tunnel [tunnel_name]<br />
语 法<br />
tunnel_name<br />
隧 道 名 称 , 格 式 为 WORD。<br />
说 明<br />
1. 如 果 不 指 定 tunnel_name 参 数 , 则 删 除 所 有 的 隧 道 。<br />
2. 如 果 隧 道 被 策 略 引 用 , 则 禁 止 删 除 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
unset tunnel<br />
auto,manual<br />
描 述 信 息<br />
删 除 所 有 自 动 或 手 动 VPN 隧 道 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 533
VPN 隧 道 命 令<br />
unset tunnel auto,manual<br />
使 用 unset tunnel auto,manual 命 令 删 除 所 有 自 动 或 手 动 的 密 钥 隧 道 。<br />
命 令<br />
unset tunnel {auto | manual}<br />
语 法<br />
auto | manual<br />
• auto— 表 示 删 除 所 有 自 动 密 钥 隧 道<br />
• manual— 表 示 删 除 所 有 手 动 密 钥 隧 道<br />
说 明<br />
如 果 隧 道 被 策 略 引 用 , 则 禁 止 删 除 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset tunnel 删 除 所 有 或 指 定 的 VPN 隧 道 。<br />
534 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset tunnel-interface tunnel<br />
unset tunnel-interface tunnel<br />
使 用 unset tunnel-interface tunnel 命 令 在 指 定 的 VPN 隧 道 上 解 除 隧 道 接 口 。<br />
命 令<br />
unset tunnel-interface tunnel tunnel_name interface_id<br />
语 法<br />
tunnel_name<br />
interface_id<br />
隧 道 名 称 , 格 式 为 WORD。<br />
隧 道 接 口 ID。 格 式 为 INTEGER。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
bind tunnel<br />
tunnel-interface<br />
描 述 信 息<br />
在 指 定 的 隧 道 上 绑 定 隧 道 接 口 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 535
VPN 隧 道 命 令<br />
unset vpn-debug isakmp<br />
使 用 unset vpn-debug isakmp 命 令 关 闭 打 印 所 有 隧 道 的 信 息 。<br />
命 令<br />
unset vpn-debug isakmp [info_type]<br />
语 法<br />
info_type 隧 道 信 息 类 型 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />
all ; normal ; error ; pluto ; info ; raw ; crypt ; parsing ;<br />
emitting ; control ; lifecycle ; klips ; dns ; natt ; oppo。<br />
说 明<br />
如 果 不 指 定 info_type 参 数 , 则 关 闭 打 印 所 有 隧 道 的 默 认 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 关 闭 打 印 所 有 隧 道 的 error 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]unset vpn-debug isakmp error<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
vpn-debug isamp 打 印 所 有 隧 道 的 信 息 。<br />
536 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset vpn-debug isakmp tunnel<br />
unset vpn-debug isakmp tunnel<br />
使 用 unset vpn-debug isakmp tunnel 命 令 关 闭 打 印 指 定 隧 道 的 信 息 。<br />
命 令<br />
unset vpn-debug isakmp tunnel tunnel_name [info_type]<br />
语 法<br />
tunnel_name<br />
隧 道 名 称 , 格 式 为 WORD。<br />
info_type 隧 道 信 息 类 型 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />
all ; normal ; error ; pluto ; info ; raw ; crypt ; parsing ;<br />
emitting ; control ; lifecycle ; klips ; dns ; natt ; oppo。<br />
说 明<br />
如 果 不 指 定 info_type 参 数 , 则 关 闭 打 印 指 定 隧 道 的 默 认 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 关 闭 打 印 隧 道 test 的 默 认 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]unset vpn-debug isakmp tunnel test<br />
相 关 命 令<br />
命 令 名 称<br />
vpn-debug isamp<br />
tunnel<br />
描 述 信 息<br />
打 印 指 定 隧 道 的 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 537
VPN 隧 道 命 令<br />
vpn<br />
使 用 vpn 命 令 进 入 VPN 配 置 模 式 。<br />
命 令<br />
vpn<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
538 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
vpn-accel on,off<br />
vpn-accel on,off<br />
使 用 vpn-accel on,off 命 令 启 用 或 禁 用 VPN 硬 件 加 密 卡 。<br />
命 令<br />
vpn-accel {on | off}<br />
语 法<br />
on | off<br />
• on— 表 示 启 用 VPN 硬 件 加 密 卡<br />
• off— 表 示 禁 用 VPN 硬 件 加 密 卡<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 539
VPN 隧 道 命 令<br />
vpn-debug ipsec<br />
使 用 vpn-debug ipsec 命 令 打 印 VPN 模 块 信 息 。<br />
命 令<br />
vpn-debug ipsec timeout<br />
语 法<br />
timeout<br />
超 时 时 间 , 格 式 为 INTEGER。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 打 印 VPN 模 块 信 息 , 指 定 超 时 时 间 为 100 秒 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]vpn-debug ipsec 100<br />
相 关 命 令<br />
命 令 名 称<br />
show vpn-debug<br />
tunnel<br />
描 述 信 息<br />
显 示 当 前 终 端 指 定 隧 道 的 debug 配 置 信 息 。<br />
540 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
vpn-debug isakmp<br />
vpn-debug isakmp<br />
使 用 vpn-debug isakmp 命 令 打 印 所 有 隧 道 的 信 息 。<br />
命 令<br />
vpn-debug isakmp [info_type]<br />
语 法<br />
info_type 隧 道 信 息 类 型 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />
all ; normal ; error ; pluto ; info ; raw ; crypt ; parsing ;<br />
emitting ; control ; lifecycle ; klips ; dns ; natt ; oppo。<br />
说 明<br />
如 果 不 指 定 info_type 参 数 , 则 打 印 所 有 隧 道 的 默 认 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 打 印 所 有 隧 道 的 error 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]vpn-debug isakmp error<br />
相 关 命 令<br />
命 令 名 称<br />
unset vpn-debug<br />
isamp<br />
描 述 信 息<br />
关 闭 打 印 所 有 隧 道 的 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 541
VPN 隧 道 命 令<br />
vpn-debug isakmp tunnel<br />
使 用 vpn-debug isakmp tunnel 命 令 打 印 指 定 隧 道 的 信 息 。<br />
命 令<br />
vpn-debug isakmp tunnel tunnel_name [info_type]<br />
语 法<br />
tunnel_name<br />
隧 道 名 称 , 格 式 为 WORD。<br />
info_type 隧 道 信 息 类 型 , 设 置 个 数 为 1, 可 以 设 置 为 :<br />
all ; normal ; error ; pluto ; info ; raw ; crypt ; parsing ;<br />
emitting ; control ; lifecycle ; klips ; dns ; natt ; oppo。<br />
说 明<br />
如 果 不 指 定 info_type 参 数 , 则 打 印 指 定 隧 道 的 默 认 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 打 印 隧 道 test 的 默 认 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]vpn-debug isakmp tunnel test<br />
相 关 命 令<br />
命 令 名 称<br />
unset vpn-debug<br />
isamp tunnel<br />
描 述 信 息<br />
关 闭 打 印 指 定 隧 道 的 信 息 。<br />
542 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
34 VPN 用 户 命 令<br />
copy vpn-user file<br />
使 用 copy vpn-user file 命 令 导 出 用 户 配 置 文 件 。<br />
命 令<br />
copy vpn-user file file_name to {x/zmodem | tftp ip_address}<br />
语 法<br />
file_name<br />
x/zmodem<br />
文 件 名 称 , 格 式 为 WORD。<br />
异 步 文 件 传 输 协 议 , xmodem 或 zmodem 由 系 统 自 动 选 择 。 表 示<br />
使 用 x/zmodem 协 议 导 出 用 户 配 置 文 件 。<br />
tftp 简 单 文 件 传 输 协 议 。 表 示 导 出 用 户 配 置 文 件 到 TFTP 服 务 器 。<br />
ip_address<br />
TFTP 服 务 器 地 址 , 格 式 为 x.x.x.x。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 导 出 用 户 配 置 文 件 到 TFTP 服 务 器 192.168.1.150。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>copy vpn-user file test to tftp 192.168.1.150<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 543
VPN 用 户 命 令<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
import vpn user 导 入 用 户 配 置 文 件 。<br />
544 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
create user file<br />
create user file<br />
使 用 create user file 命 令 添 加 用 户 配 置 文 件 。<br />
命 令<br />
create user file file_name<br />
语 法<br />
file_name<br />
文 件 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
delete user file 删 除 用 户 配 置 文 件 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 545
VPN 用 户 命 令<br />
delete user file<br />
使 用 delete user file 命 令 删 除 用 户 配 置 文 件 。<br />
命 令<br />
delete user file [file_name]<br />
语 法<br />
file_name<br />
文 件 名 称 , 格 式 为 WORD。<br />
说 明<br />
如 果 不 指 定 file_name 参 数 , 则 删 除 所 有 用 户 配 置 文 件 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
create user file 添 加 用 户 配 置 文 件 。<br />
546 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
group<br />
group<br />
使 用 group 命 令 添 加 本 地 认 证 用 户 组 。<br />
命 令<br />
group group_name<br />
语 法<br />
group_name<br />
用 户 组 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
group external<br />
auth-server<br />
描 述 信 息<br />
添 加 RADIUS 认 证 用 户 组 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 547
VPN 用 户 命 令<br />
group external auth-server<br />
使 用 group external auth-server 命 令 添 加 RADIUS 认 证 用 户 组 。<br />
命 令<br />
group group_name external auth-server radius_name [accounting-server radius_account_id]<br />
语 法<br />
group_name<br />
radius_name<br />
radius_account_id<br />
用 户 组 名 称 , 格 式 为 WORD。<br />
RADIUS 服 务 器 名 称 , 格 式 为 WORD。<br />
RADIUS 计 费 服 务 器 名 称 , 格 式 为 WORD。<br />
说 明<br />
如 果 要 设 置 RADIUS 服 务 器 的 相 关 信 息 , 请 使 用 authserver 命 令 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 RADIUS 认 证 用 户 组 test, 指 定 其 RADIUS 认 证 服 务 器 为 radius1, RADIUS<br />
计 费 服 务 器 为 radius2。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]group test external auth-server radius1<br />
accounting-server radius2<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
group 添 加 本 地 认 证 用 户 组 。<br />
548 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
group user<br />
group user<br />
使 用 group user 命 令 添 加 VPN 用 户 到 用 户 组 中 。<br />
命 令<br />
group group_name user user_list<br />
语 法<br />
group_name<br />
user_list<br />
用 户 组 名 称 , 格 式 为 WORD。<br />
VPN 用 户 列 表 , 格 式 为 user1,user2,user3……。<br />
说 明<br />
1. 一 个 用 户 不 可 重 复 添 加 到 多 个 用 户 组 中 。<br />
2. 如 果 用 户 组 不 存 在 , 则 同 时 添 加 用 户 组 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 VPN 用 户 user1 和 user2 到 用 户 组 test 中 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]group test user user1,user2<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset group user 从 用 户 组 中 删 除 VPN 用 户 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 549
VPN 用 户 命 令<br />
import vpn user<br />
使 用 import vpn user 命 令 导 入 用 户 配 置 文 件 , 批 量 添 加 VPN 用 户 到 防 火 墙 。<br />
命 令<br />
import vpn user from {x/zmodem | tftp ip_address file_name}<br />
语 法<br />
x/zmodem<br />
异 步 文 件 传 输 协 议 , xmodem 或 zmodem 由 系 统 自 动 选 择 。 表 示<br />
使 用 x/zmodem 协 议 导 入 用 户 配 置 文 件 。<br />
tftp 简 单 文 件 传 输 协 议 。 表 示 从 TFTP 服 务 器 导 入 用 户 配 置 文 件 。<br />
ip_address<br />
file_name<br />
TFTP 服 务 器 地 址 , 格 式 为 x.x.x.x。<br />
文 件 名 称 , 格 式 为 WORD。<br />
说 明<br />
1. 导 入 用 户 配 置 文 件 时 , 同 时 导 入 用 户 和 用 户 组 的 对 应 关 系 。<br />
2. 编 辑 用 户 配 置 文 件 时 , 按 固 定 的 格 式 依 次 输 入 以 下 参 数 。 用 户 不 具 备 的 属 性 , 也 要<br />
输 入 为 空 , 并 用 分 号 隔 开 。 各 字 段 之 间 的 逻 辑 关 系 , 与 手 段 添 加 的 用 户 保 持 一 致 。<br />
group 用 户 所 属 用 户 组 的 名 称 。<br />
name VPN 用 户 名 称 。<br />
id-type<br />
ike-id<br />
user-type<br />
IKE ID 类 型 , 可 选 择 fqdn,user-fqdn,asn1-dn,key-id 或<br />
ip-address。<br />
对 应 的 IKE ID。<br />
用 户 类 型 , 可 选 择 ike,xauth,l2tp,xauth-l2tp。<br />
password 认 证 口 令 。<br />
ip-mode<br />
私 有 地 址 类 型 。 可 选 择 no,alloc,static。<br />
ippool 对 应 的 地 址 。 可 选 择 空 , 地 址 池 名 称 , IP 地 址 。<br />
static<br />
用 户 的 状 态 属 性 。 可 选 择 yes(enable),no(disable)。<br />
dns1 主 要 DNS 服 务 器 地 址 。<br />
dns2 次 要 DNS 服 务 器 地 址 。<br />
wins1 主 要 WINS 服 务 器 地 址 。<br />
wins2 次 要 WINS 服 务 器 地 址 。<br />
550 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
import vpn user<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 从 TFTP 服 务 器 192.168.1.150 导 入 用 户 配 置 文 件 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]import vpn user from tftp 192.168.1.150<br />
test<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
copy vpn-user file 导 出 用 户 配 置 文 件 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 551
VPN 用 户 命 令<br />
ippool<br />
使 用 ippool 命 令 添 加 VPN 用 户 地 址 池 。<br />
命 令<br />
ippool ippool_name {ip_address | ip_range}<br />
语 法<br />
ippool_name<br />
ip_address<br />
ip_range<br />
地 址 池 名 称 , 格 式 为 WORD。<br />
IP 地 址 , 格 式 为 x.x.x.x。<br />
IP 地 址 范 围 , 格 式 为 IPV4RANGE。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 VPN 用 户 地 址 池 test, 指 定 其 地 址 范 围 为 192.168.1.100-192.168.1.150。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]ippool test 192.168.1.100-192.168.1.150<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset ippool 删 除 VPN 用 户 地 址 池 。<br />
552 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show vpn group<br />
show vpn group<br />
使 用 show vpn group 命 令 来 显 示 所 有 或 指 定 的 本 地 认 证 用 户 组 信 息 。<br />
命 令<br />
show vpn group [group_name]<br />
语 法<br />
group_name<br />
用 户 组 名 称 , 格 式 为 WORD。<br />
说 明<br />
如 果 不 指 定 group_name 参 数 , 则 显 示 所 有 本 地 认 证 用 户 组 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 本 地 认 证 用 户 组 test 的 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show vpn group test<br />
【 返 回 结 果 】<br />
Group Name : test<br />
RefCount : 1<br />
Inlude Users:<br />
user1<br />
user2<br />
user3<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show vpn user 显 示 VPN 用 户 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 553
VPN 用 户 命 令<br />
show vpn ippool<br />
使 用 show vpn ippool 命 令 来 显 示 所 有 或 指 定 的 地 址 池 信 息 。<br />
命 令<br />
show vpn ippool [ippool_name]<br />
语 法<br />
ippool_name<br />
地 址 池 名 称 , 格 式 为 WORD。<br />
说 明<br />
如 果 不 指 定 ippool_name 参 数 , 则 显 示 所 有 地 址 池 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 地 址 池 的 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show vpn ippool<br />
【 返 回 结 果 】<br />
IPPoolName StartIP EndIP RefCount<br />
p1 0.3.1.15 10.3.1.75 0<br />
p2 0.3.2.15 10.3.2.75 0<br />
554 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show vpn user<br />
show vpn user<br />
使 用 show vpn user 命 令 来 显 示 所 有 或 指 定 的 VPN 用 户 信 息 。<br />
命 令<br />
show vpn user [user_name]<br />
语 法<br />
user_name<br />
VPN 用 户 名 称 , 格 式 为 WORD。<br />
说 明<br />
如 果 不 指 定 user_name 参 数 , 则 显 示 所 有 VPN 用 户 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 VPN 用 户 test 的 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show vpn user test<br />
【 返 回 结 果 】<br />
UserName: test<br />
This user is in Vsys0 state is enable<br />
UserGroup: remote<br />
Usertype: GENERIC, RefCount is 1<br />
IKE type fqdn<br />
IKECont www.test.com<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show vpn group 显 示 本 地 认 证 用 户 组 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 555
VPN 用 户 命 令<br />
unset group user<br />
使 用 unset group user 命 令 从 用 户 组 中 删 除 所 有 或 指 定 的 VPN 用 户 。<br />
命 令<br />
unset group group_name user [user_list]<br />
语 法<br />
group_name<br />
user_list<br />
用 户 组 名 称 , 格 式 为 WORD。<br />
VPN 用 户 列 表 , 格 式 为 user1,user2,user3……。<br />
说 明<br />
1. 如 果 不 指 定 user_list 参 数 , 则 从 用 户 组 中 删 除 所 有 的 VPN 用 户 。<br />
2. 如 果 用 户 组 正 在 使 用 , 则 禁 止 从 用 户 组 中 删 除 用 户 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 用 户 组 test 中 的 VPN 用 户 user1 和 user2。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]unset group test user user1,user2<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
group user 添 加 VPN 用 户 到 用 户 组 中 。<br />
556 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset ippool<br />
unset ippool<br />
使 用 unset ippool 命 令 删 除 VPN 用 户 地 址 池 。<br />
命 令<br />
unset ippool [ippool_name]<br />
语 法<br />
ippool_name<br />
地 址 池 名 称 , 格 式 为 WORD。<br />
说 明<br />
1. 如 果 不 指 定 ippool_name 参 数 , 则 删 除 所 有 的 地 址 池 。<br />
2. 如 果 地 址 池 正 在 使 用 , 则 禁 止 删 除 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
ippool 添 加 VPN 用 户 地 址 池 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 557
VPN 用 户 命 令<br />
unset user,group<br />
使 用 unset user,group 命 令 删 除 VPN 用 户 或 用 户 组 。<br />
命 令<br />
unset {user [user_name] | group [group_name]}<br />
语 法<br />
user_name<br />
group_name<br />
VPN 用 户 名 称 , 格 式 为 WORD。<br />
用 户 组 名 称 , 格 式 为 WORD。<br />
说 明<br />
1. 如 果 不 指 定 user_name, group_name 参 数 , 则 删 除 所 有 的 VPN 用 户 或 用 户 组 。<br />
2. 如 果 删 除 用 户 组 , 则 同 时 删 除 用 户 组 中 的 所 有 VPN 用 户 。<br />
3. 如 果 VPN 用 户 或 用 户 组 正 在 使 用 , 则 禁 止 删 除 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 1. 删 除 VPN 用 户 test1。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]unset user test1<br />
范 例 2. 删 除 用 户 组 test2, 同 时 删 除 用 户 组 中 的 所 有 VPN 用 户 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]unset group test2<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset group user 从 用 户 组 中 删 除 VPN 用 户 。<br />
558 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
user enable,disable<br />
user enable,disable<br />
使 用 user enable,disable 命 令 启 用 或 禁 用 VPN 用 户 。<br />
命 令<br />
user user_name {enable | disable}<br />
语 法<br />
user_name<br />
enable | disable<br />
VPN 用 户 名 称 , 格 式 为 WORD。<br />
• enable— 表 示 启 用 VPN 用 户<br />
• disable— 表 示 禁 用 VPN 用 户<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
user ike-id 添 加 VPN 用 户 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 559
VPN 用 户 命 令<br />
user ike-id fqdn,user-fqdn,asn1-dn,key-id<br />
使 用 user ike-id fqdn,user-fqdn,asn1-dn,key-id 命 令 添 加 VPN 用 户 , 指 定<br />
其 IKE ID 类 型 为 fqdn,user-fqdn,asn1-dn, 或 key-id。 添 加 成 功 后 该 用 户 可 以 通 过 VPN<br />
隧 道 访 问 内 部 网 络 。<br />
命 令<br />
user user_name ike-id {fqdn | user-fqdn | asn1-dn | key-id} ike {enable | disable}<br />
user user_name ike-id {fqdn | user-fqdn | asn1-dn | key-id} ike type {xauth | l2tp | all}<br />
password auth_key assigned-ip {any | ip_address | ippool_name} [dns1 dns1_ip_address<br />
[dns2 dns2_ip_address]] [wins1 wins1_ip_address [wins2 wins2_ip_address]] {enable |<br />
disable}<br />
语 法<br />
user_name<br />
fqdn | user-fqdn |<br />
asn1-dn | key-id<br />
ike<br />
xauth | l2tp | all<br />
auth_key<br />
any | ip_address |<br />
ippool_name<br />
dns1_ip_address<br />
dns2_ip_address<br />
wins1_ip_address<br />
wins2_ip_address<br />
enable | disable<br />
VPN 用 户 名 称 , 格 式 为 WORD。<br />
• fqdn— 表 示 将 ike 参 数 设 置 为 域 名<br />
• user-fqdn— 表 示 将 ike 参 数 设 置 为 电 子 邮 件 地 址<br />
• asn1-dn— 表 示 将 ike 参 数 设 置 为 固 定 的 格 式 。 例 如 C=CN,<br />
ST=Guangdong,L=Guangzhou,O=abc,OU=Security,CN=test,<br />
emailAddress=test@abc.com。 其 中 C 代 表 国 家 , ST 代 表 省<br />
份 ,L 代 表 城 市 ,O 代 表 公 司 ,OU 代 表 部 门 ,CN 代 表 用 户 名 ,<br />
emailAddress 代 表 用 户 的 邮 件 地 址<br />
• key-id— 表 示 将 ike 参 数 设 置 为 字 符 串<br />
VPN 用 户 的 IKE ID, 格 式 为 WORD, 只 能 由 数 字 、 字<br />
母 、 下 划 线 组 成 。<br />
• xauth— 可 扩 展 认 证<br />
• l2tp— 第 二 层 隧 道 协 议<br />
• all— 表 示 同 时 具 备 xauth 和 l2tp 属 性<br />
认 证 口 令 , 格 式 为 WORD。<br />
• any— 表 示 用 户 地 址 是 动 态 分 配 的 , 无 需 指 定<br />
• ip_address— 用 户 的 私 有 地 址 , 格 式 为 x.x.x.x<br />
• ippool_name— 地 址 池 名 称 , 格 式 为 WORD<br />
主 要 DNS 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />
备 用 DNS 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />
主 要 WINS 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />
备 用 WINS 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />
• enable— 表 示 指 定 用 户 状 态 属 性 为 可 用<br />
• disable— 表 示 指 定 用 户 状 态 属 性 为 禁 用<br />
560 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
user ike-id fqdn,user-fqdn,asn1-dn,key-id<br />
说 明<br />
DNS 服 务 器 IP 地 址 和 WINS 服 务 器 IP 地 址 最 多 可 分 别 指 定 两 个 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 1. 启 用 VPN 用 户 test1, 指 定 其 IKE ID 类 型 为 fqdn, 状 态 属 性 为 可 用 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]user test1 ike-id fqdn www.abc.com enable<br />
范 例 2. 启 用 VPN 用 户 test2, 指 定 其 IKE ID 类 型 为 user-fqdn, 认 证 口 令 是 abcde,,<br />
DNS 服 务 器 IP 地 址 是 192.168.1.120, WINS 服 务 器 IP 地 址 是 192.168.1.160, 状 态 属 性<br />
为 禁 用 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]user test2 ike-id user-fqdn test2@abc.com<br />
type xauth password abcde assigned-ip any dns1 192.168.1.120 wins1<br />
192.168.1.160 disable<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
user enable,disable 启 用 或 禁 用 VPN 用 户 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 561
VPN 用 户 命 令<br />
user ike-id ipv4-address<br />
使 用 user ike-id ipv4-address 命 令 添 加 VPN 用 户 , 指 定 其 IKE ID 类 型 为<br />
ipv4-address。 添 加 成 功 后 该 用 户 可 以 通 过 VPN 隧 道 访 问 内 部 网 络 。<br />
命 令<br />
user user_name ike-id ipv4-address ipv4 {enable | disable}<br />
user user_name ike-id ipv4-address ipv4 type {xauth | l2tp | all} password auth_key<br />
assigned-ip {any | ip_address | ippool_name} [dns1 dns1_ip_address [dns2 dns2_ip_address]]<br />
[wins1 wins1_ip_address [wins2 wins2_ip_address]] {enable | disable}<br />
语 法<br />
user_name<br />
ipv4<br />
xauth | l2tp | all<br />
auth_key<br />
any | ip_address |<br />
ippool_name<br />
dns1_ip_address<br />
dns2_ip_address<br />
wins1_ip_address<br />
wins2_ip_address<br />
enable | disable<br />
VPN 用 户 名 称 , 格 式 为 WORD。<br />
VPN 用 户 的 IKE ID, 格 式 为 x.x.x.x。<br />
• xauth— 可 扩 展 认 证<br />
• l2tp— 第 二 层 隧 道 协 议<br />
• all— 表 示 同 时 具 备 xauth 和 l2tp 属 性<br />
认 证 口 令 , 格 式 为 WORD。<br />
• any— 表 示 用 户 地 址 是 动 态 分 配 的 , 无 需 指 定<br />
• ip_address— 用 户 的 私 有 地 址 , 格 式 为 x.x.x.x<br />
• ippool_name— 地 址 池 名 称 , 格 式 为 WORD<br />
主 要 DNS 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />
备 用 DNS 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />
主 要 WINS 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />
备 用 WINS 服 务 器 IP 地 址 , 格 式 为 x.x.x.x。<br />
• enable— 表 示 指 定 用 户 状 态 属 性 为 可 用<br />
• disable— 表 示 指 定 用 户 状 态 属 性 为 禁 用<br />
说 明<br />
DNS 服 务 器 IP 地 址 和 WINS 服 务 器 IP 地 址 最 多 可 分 别 指 定 两 个 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
562 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
user ike-id ipv4-address<br />
模 式<br />
该 命 令 在 VPN 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 启 用 VPN 用 户 test, 指 定 其 IKE ID 类 型 为 ipv4-address, 状 态 属 性 为 可 用 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vpn]user test ike-id ipv4-address<br />
192.168.1.10 enable<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
user enable,disable 启 用 或 禁 用 VPN 用 户 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 563
VPN 用 户 命 令<br />
564 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
35 虚 拟 系 统 命 令<br />
description<br />
使 用 description 命 令 为 虚 拟 系 统 (Vsys) 添 加 备 注 信 息 。<br />
命 令<br />
description string<br />
语 法<br />
string<br />
备 注 信 息 , 格 式 为 LINE。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 Vsys 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 为 虚 拟 系 统 vsys-2 添 加 备 注 信 息 为 :hello,this is vsys2!<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vsys-2]description hello,this is vsys-2!<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 565
虚 拟 系 统 命 令<br />
hold vlan,channel,ethernet<br />
使 用 hold vlan,channel,ethernet 命 令 将 指 定 的 VLAN、 以 太 网 通 道 和 以 太 网 接<br />
口 添 加 到 虚 拟 系 统 中 。<br />
命 令<br />
hold {vlan vlan_id | channel channel_id | ethernet ethernet_name}<br />
语 法<br />
vlan_id<br />
channel_id<br />
ethernet_name<br />
VLAN ID 列 表 , 格 式 为 INTEGER。<br />
以 太 网 通 道 ID 列 表 , 格 式 为 INTEGER。<br />
以 太 网 接 口 名 称 列 表 , 格 式 为 WORD。<br />
说 明<br />
1. 添 加 到 虚 拟 系 统 中 的 以 太 网 接 口 或 以 太 网 通 道 必 须 是 三 层 设 备 。<br />
2. 同 步 防 火 墙 时 , hold ethernet 命 令 的 配 置 信 息 不 被 同 步 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 Vsys 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 接 口 vlan2,vlan3,vlan5-10 到 虚 拟 系 统 vsys-1。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vsys-1]hold vlan 2,3,5-10<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset hold vlan,channel,ethernet 删 除 指 定 的 设 备 。<br />
566 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
manage-ip-address vlan,channel,ethernet<br />
manage-ip-address vlan,channel,ethernet<br />
使 用 manage-ip-address vlan,channel,ethernet 命 令 为 虚 拟 系 统 添 加 管 理<br />
IP。<br />
命 令<br />
manage-ip-address ip_address netmask {vlan vlan_id | channel channel_id | ethernet<br />
ethernet_name}<br />
语 法<br />
ip_address<br />
netmask<br />
vlan_id<br />
channel_id<br />
ethernet_name<br />
IP 地 址 , 格 式 为 x.x.x.x。<br />
子 网 掩 码 , 格 式 为 x.x.x.x。<br />
VLAN ID, 格 式 为 INTEGER。<br />
以 太 网 通 道 ID 列 表 , 格 式 为 INTEGER。<br />
以 太 网 接 口 名 称 列 表 , 格 式 为 WORD。<br />
说 明<br />
1. 每 个 虚 拟 系 统 只 能 添 加 一 个 管 理 IP, 且 添 加 后 不 能 删 除 , 只 能 修 改 。<br />
2. 同 步 防 火 墙 时 , manage-ip-address ethernet 命 令 的 配 置 信 息 不 被 同 步 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 Vsys 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 虚 拟 系 统 vsys-1 添 加 管 理 IP 为 192.168.1.111 及 子 网 掩 码 255.255.255.0。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vsys-1]manage-ip-address 192.168.1.111<br />
255.255.255.0 vlan 1<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 567
虚 拟 系 统 命 令<br />
show vsys<br />
使 用 show vsys 命 令 显 示 虚 拟 系 统 的 相 关 信 息 。<br />
命 令<br />
show vsys [vsys_name]<br />
语 法<br />
vsys_name<br />
Vsys 名 称 , 格 式 为 WORD。<br />
说 明<br />
如 果 不 指 定 vsys_name 参 数 , 将 显 示 所 有 虚 拟 系 统 的 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 vsys-1 的 相 关 所 有 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show vsys vsys-1<br />
【 返 回 结 果 】<br />
Name LinkNum State Max-Resource<br />
root 1000000 enable 100%<br />
vsys1 200000 enable 20%<br />
2 500000 enable 50%<br />
568 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset hold vlan,channel,ethernet<br />
unset hold vlan,channel,ethernet<br />
使 用 unset hold vlan,channel,ethernet 命 令 删 除 虚 拟 系 统 中 指 定 的 以 太 网 接<br />
口 、 以 太 网 通 道 和 VLAN。<br />
命 令<br />
unset hold {ethernet ethernet_name | channel channel_id | vlan vlan_id}<br />
语 法<br />
vlan_id<br />
channel_id<br />
ethernet_name<br />
VLAN ID 列 表 , 格 式 为 INTEGER。<br />
以 太 网 通 道 ID 列 表 , 格 式 为 INTEGER。<br />
以 太 网 接 口 名 称 列 表 , 格 式 为 WORD。<br />
说 明<br />
同 步 防 火 墙 时 , unset hold ethernet 命 令 的 配 置 信 息 不 被 同 步 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 Vsys 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 将 vlan2,vlan3,vlan5-10 从 虚 拟 系 统 vsys-1 中 删 除 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system-vsys-1]unset hold vlan2,3,5-10<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
hold vlan,channel,ethernet 添 加 指 定 的 设 备 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 569
虚 拟 系 统 命 令<br />
unset vsys<br />
使 用 unset vsys 命 令 删 除 一 个 已 存 在 的 虚 拟 系 统 。<br />
命 令<br />
unset vsys vsys_name<br />
语 法<br />
vsys_name<br />
Vsys 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 虚 拟 系 统 vsys-1。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset vsys vsys-1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
vsys 进 入 Vsys 配 置 模 式 。<br />
vsys resource-limit 添 加 一 个 Vsys 并 为 其 分 配 最 大 资 源 百 分 比 。<br />
570 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
vsys<br />
vsys<br />
使 用 vsys 命 令 进 入 Vsys 配 置 模 式 。<br />
命 令<br />
vsys vsys_name<br />
语 法<br />
vsys_name<br />
Vsys 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 进 入 虚 拟 系 统 vsys-1 配 置 模 式 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]vsys vsys-1<br />
相 关 命 令<br />
命 令 名 称<br />
unset vsys<br />
描 述 信 息<br />
删 除 一 个 Vsys。<br />
vsys resource-limit 添 加 一 个 Vsys 并 为 其 分 配 最 大 资 源 百 分 比 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 571
虚 拟 系 统 命 令<br />
vsys enable,disable<br />
使 用 vsys enable,disable 命 令 启 用 或 者 禁 用 一 个 虚 拟 系 统 。<br />
命 令<br />
vsys vsys_name {enable | disable}<br />
语 法<br />
vsys_name<br />
enable | disable<br />
Vsys 名 称 , 格 式 为 WORD。<br />
• enable— 启 用 一 个 虚 拟 系 统<br />
• disable— 禁 用 一 个 虚 拟 系 统<br />
缺 省 设 置 为 enable<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 启 用 虚 拟 系 统 vsys-1。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]vsys vsys-1 enable<br />
572 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
vsys resource-limit<br />
vsys resource-limit<br />
使 用 vsys resource-limit 命 令 添 加 一 个 虚 拟 系 统 并 设 定 资 源 分 配 的 最 大 百 分 比 。<br />
命 令<br />
vsys vsys_name resource-limit num<br />
语 法<br />
vsys_name<br />
Vsys 的 名 称 , 格 式 为 WORD。<br />
resource-limit 为 Vsys 分 配 最 大 资 源 。<br />
num<br />
Vsys 最 大 资 源 百 分 比 , 格 式 为 INTEGER。<br />
说 明<br />
1. 当 Vsys 已 经 存 在 时 , 该 命 令 会 修 改 Vsys 的 资 源 最 大 百 分 比 。<br />
2. 添 加 的 Vsys 缺 省 状 态 为 “ 启 用 ”。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 创 建 虚 拟 系 统 vsys-1 并 为 其 分 配 最 大 50% 的 系 统 资 源 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]vsys vsys-1 resource-limit 50<br />
相 关 命 令<br />
命 令 名 称<br />
unset vsys<br />
描 述 信 息<br />
删 除 一 个 Vsys。<br />
vsys 进 入 Vsys 的 配 置 模 式 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 573
虚 拟 系 统 命 令<br />
574 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
36 安 全 域 命 令<br />
show zone<br />
使 用 show zone 命 令 显 示 安 全 域 的 信 息 。<br />
命 令<br />
show zone [zone_name]<br />
语 法<br />
zone_name<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
说 明<br />
不 指 定 zone_name 参 数 , 表 示 显 示 所 有 安 全 域 的 信 息 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 安 全 域 zoneA 的 信 息 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show zone zoneA<br />
【 返 回 结 果 】<br />
Zone name : zoneA<br />
RefCount: 1<br />
Index : 4<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 575
安 全 域 命 令<br />
Remark :<br />
Include :<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset zone 删 除 安 全 域 。<br />
zone 创 建 安 全 域 。<br />
576 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset zone<br />
unset zone<br />
使 用 unset zone 命 令 删 除 安 全 域 。<br />
命 令<br />
unset zone [zone_name]<br />
语 法<br />
zone_name<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
说 明<br />
不 指 定 zone_name 参 数 , 表 示 删 除 所 有 安 全 域 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 安 全 域 zoneA。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset zone zoneA<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show zone 显 示 安 全 域 。<br />
zone 创 建 安 全 域 。<br />
zone description 添 加 安 全 域 的 描 述 信 息 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 577
安 全 域 命 令<br />
unset zone based-layer2<br />
使 用 unset zone based-layer2 命 令 删 除 安 全 域 中 的 二 层 设 备 。<br />
命 令<br />
unset zone zone_name based-layer2 l2_interface_name<br />
语 法<br />
zone_name<br />
l2_interface_name<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
二 层 设 备 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 安 全 域 zoneB 中 的 二 层 设 备 eth1。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset zone zoneB based-layer2 eth1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
zone based-layer2 在 安 全 域 中 添 加 二 层 设 备 。<br />
578 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset zone based-layer3<br />
unset zone based-layer3<br />
使 用 unset zone based-layer3 命 令 删 除 安 全 域 中 的 三 层 设 备 。<br />
命 令<br />
unset zone zone_name based-layer3 l3_interface_name<br />
语 法<br />
zone_name<br />
l3_interface_name<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
三 层 设 备 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 安 全 域 zoneA 中 的 三 层 设 备 vlan1。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset zone zoneA based-layer3 vlan1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
zone bsaed-layer3 在 安 全 域 中 添 加 三 层 设 备 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 579
安 全 域 命 令<br />
zone<br />
使 用 zone 命 令 创 建 安 全 域 。<br />
命 令<br />
zone zone_name<br />
语 法<br />
zone_name<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
说 明<br />
每 个 Vsys 下 最 多 可 以 创 建 30 个 安 全 域 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 创 建 安 全 域 zoneA。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]zone zoneA<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show zone 显 示 安 全 域 信 息 。<br />
unset zone 删 除 安 全 域 。<br />
zone description 添 加 安 全 域 的 描 述 信 息 。<br />
580 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
zone based-layer2<br />
zone based-layer2<br />
使 用 zone based-layer2 命 令 在 指 定 的 安 全 域 中 添 加 二 层 设 备 。<br />
命 令<br />
zone zone_name based-layer2 vlan vlan_id l2_interface_name<br />
语 法<br />
zone_name<br />
vlan_id<br />
l2_interface_name<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
VLAN 标 识 , 格 式 为 INTEGER。<br />
二 层 设 备 名 称 , 格 式 为 WORD。<br />
说 明<br />
1. 如 果 指 定 的 二 层 设 备 属 于 不 同 VLAN, 则 不 能 被 划 入 相 同 的 安 全 域 。<br />
2. 三 层 设 备 和 二 层 设 备 不 能 划 入 相 同 的 安 全 域 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 二 层 设 备 eth1 到 安 全 域 zoneA 中 , 该 设 备 属 于 VLAN 3。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]zone zoneA based-layer2 vlan 3 eth1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset zone based-layer2 删 除 安 全 域 中 的 二 层 设 备 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 581
安 全 域 命 令<br />
zone based-layer3<br />
使 用 zone based-layer3 命 令 在 指 定 的 安 全 域 中 添 加 三 层 设 备 。<br />
命 令<br />
zone zone_name based-layer3 l3_interface_name<br />
语 法<br />
zone_name<br />
l3_interface_name<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
三 层 设 备 名 称 , 格 式 为 WORD。<br />
说 明<br />
1. VLAN 可 以 作 为 一 个 整 体 和 其 他 三 层 设 备 共 同 成 为 一 个 安 全 域 , 此 时 VLAN 内 部 不 能<br />
再 划 分 安 全 域 。<br />
2. 三 层 设 备 和 二 层 设 备 不 能 划 入 相 同 的 安 全 域 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 三 层 设 备 vlan1 到 安 全 域 zoneB 中 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]zone zoneB based-layer3 vlan1<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset zone based-layer3 删 除 安 全 域 中 的 三 层 设 备 。<br />
582 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
zone description<br />
zone description<br />
使 用 zone description 命 令 添 加 安 全 域 的 描 述 信 息 。<br />
命 令<br />
zone zone_name description infomation<br />
语 法<br />
infomation<br />
zone_name<br />
描 述 信 息 , 格 式 为 LINE。<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 安 全 域 zoneA 的 描 述 信 息 infomationA。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]zone zoneA description infomationA<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
unset zone 删 除 安 全 域 。<br />
zone 添 加 安 全 域 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 583
安 全 域 命 令<br />
584 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
37 安 全 域 绑 定 命 令<br />
policy zone-binding<br />
使 用 policy zone-binding 命 令 设 置 安 全 域 绑 定 的 类 型 。<br />
命 令<br />
policy zone-binding zone_name {zone-ip | zone-mac}<br />
语 法<br />
zone_name<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
zone-ip 绑 定 类 型 , 表 示 安 全 域 和 IP 地 址 绑 定 。<br />
zone-mac 绑 定 类 型 , 表 示 安 全 域 和 MAC 地 址 绑 定 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 设 置 安 全 域 test 的 绑 定 类 型 为 安 全 域 和 IP 地 址 绑 定 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy zone-binding test zone-ip<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 585
安 全 域 绑 定 命 令<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show policy zone-binding 显 示 安 全 域 绑 定 策 略 。<br />
unset policy zone-binding 删 除 安 全 域 内 所 有 指 定 的 绑 定 策 略 。<br />
586 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy zone-binding zone-ip<br />
policy zone-binding zone-ip<br />
使 用 policy zone-binding zone-ip 命 令 添 加 指 定 的 安 全 域 和 IP 地 址 绑 定 策 略 。<br />
配 置 成 功 后 , 指 定 的 安 全 域 只 能 允 许 或 拒 绝 指 定 的 IP 地 址 的 数 据 包 通 过 防 火 墙 。<br />
命 令<br />
policy zone-binding zone_name zone-ip {permit-address | refuse-address} start_ipaddr<br />
[end_ipaddr]<br />
语 法<br />
zone_name<br />
start_ipaddr<br />
end_ipaddr<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
起 始 IP 地 址 , 格 式 为 x.x.x.x, 范 围 是 IPV4LIST。<br />
终 止 IP 地 址 , 格 式 为 x.x.x.x, 范 围 是 IPV4LIST。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 安 全 域 test1 和 IP 地 址 192.168.130-192.168.150 的 绑 定 策 略 , 允 许 符 合 该 策 略<br />
的 数 据 包 通 过 防 火 墙 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy zone-binding test1 zone-ip permitaddress<br />
192.168.1.130 192.168.1.150<br />
相 关 命 令<br />
命 令 名 称<br />
unset policy zone-binding<br />
zone-ip<br />
描 述 信 息<br />
删 除 指 定 的 安 全 域 和 IP 地 址 绑 定 策 略 。<br />
show policy zone-binding 显 示 安 全 域 绑 定 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 587
安 全 域 绑 定 命 令<br />
policy zone-binding zone-mac<br />
使 用 policy zone-binding zone-mac 命 令 添 加 指 定 的 安 全 域 和 MAC 地 址 绑 定 策<br />
略 。 配 置 成 功 后 , 指 定 的 安 全 域 只 能 允 许 或 拒 绝 指 定 的 MAC 地 址 的 数 据 包 通 过 防 火<br />
墙 。<br />
命 令<br />
policy zone-binding zone_name zone-mac {permit-address | refuse-address} start_mac<br />
[end_mac]<br />
语 法<br />
zone_name<br />
start_mac<br />
end_mac<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
起 始 MAC 地 址 , 格 式 为 HH:HH:HH:HH:HH:HH, 范 围 是<br />
MACLIST。<br />
终 止 MAC 地 址 , 格 式 为 HH:HH:HH:HH:HH:HH, 范 围 是<br />
MACLIST。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 添 加 安 全 域 test2 和 MAC 地 址 的 绑 定 策 略 , 允 许 MAC 地 址 范 围 B0:30:EB:77:E8<br />
:55-23:B0:30:EB:77:E8: 96 的 数 据 包 通 过 防 火 墙 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]policy zone-binding test2 zone-mac permitaddress<br />
B0:30:EB:77:E8:55 B0:30:EB:77:E8:96<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show policy zone-binding 显 示 安 全 域 绑 定 策 略 。<br />
unset policy zone-binding<br />
zone-mac<br />
删 除 指 定 的 安 全 域 和 MAC 地 址 的 绑 定 策 略 。<br />
588 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
show policy zone-binding<br />
show policy zone-binding<br />
使 用 show policy zone-binding 命 令 显 示 安 全 域 绑 定 策 略 。<br />
命 令<br />
show policy zone-binding [zone_name]<br />
语 法<br />
zone_name<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
说 明<br />
不 指 定 zone_name 参 数 , 表 示 显 示 所 有 安 全 域 绑 定 策 略 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V V V<br />
模 式<br />
该 命 令 在 普 通 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 显 示 安 全 域 zoneA 的 安 全 域 绑 定 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root>show policy zone-binding zoneA<br />
【 返 回 结 果 】<br />
ZoneName is zoneA<br />
Bind type is Zone-Mac binding<br />
Permit MAC Address List:<br />
32:57:FA:C3:22:51 - 32:57:FA:C3:23:00<br />
Refuse MAC Address List:<br />
63:35:2D:86:EF:95 - 63:35:2D:86:EF:A0<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 589
安 全 域 绑 定 命 令<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy zone-binding zone-ip 添 加 指 定 的 安 全 域 和 IP 地 址 绑 定 的 策 略 。<br />
policy zone-binding zone-mac 添 加 指 定 的 安 全 域 和 MAC 地 址 绑 定 的 策 略 。<br />
unset policy zone-binding<br />
zone-ip<br />
unset policy zone-binding<br />
zone-mac<br />
删 除 指 定 的 安 全 域 和 IP 地 址 的 绑 定 策 略 。<br />
删 除 指 定 的 安 全 域 和 MAC 地 址 的 绑 定 策 略 。<br />
590 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset policy zone-binding<br />
unset policy zone-binding<br />
使 用 unset policy zone-binding 命 令 删 除 安 全 域 内 所 有 指 定 的 绑 定 策 略 。<br />
命 令<br />
unset policy zone-binding zone_name {zone-ip | zone-mac}<br />
语 法<br />
zone_name<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
zone-ip 绑 定 类 型 , 表 示 安 全 域 和 IP 地 址 绑 定 。<br />
zone-mac 绑 定 类 型 , 表 示 安 全 域 和 MAC 地 址 绑 定 。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 安 全 域 test 中 的 所 有 IP 地 址 绑 定 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy zone-binding test zone-ip<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
show policy zone-binding 显 示 安 全 域 绑 定 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 591
安 全 域 绑 定 命 令<br />
unset policy zone-binding zone-ip<br />
使 用 unset policy zone-binding zone-ip 命 令 删 除 指 定 的 安 全 域 和 IP 地 址 绑<br />
定 策 略 。<br />
命 令<br />
unset policy zone-binding zone_name zone-ip {permit-address | refuse-address}<br />
start_ipaddr [end_ipaddr]<br />
语 法<br />
zone_name<br />
start_ipaddr<br />
end_ipaddr<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
起 始 IP 地 址 , 格 式 为 x.x.x.x, 范 围 是 IPV4LIST。<br />
终 止 IP 地 址 , 格 式 为 x.x.x.x, 范 围 是 IPV4LIST。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 安 全 域 test3 和 IP 地 址 192.168.130-192.168.150 的 绑 定 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy zone-binding test3 zone-ip<br />
permit-address 192.168.1.130 192.168.1.150<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy zone-binding zone-ip 添 加 指 定 的 安 全 域 和 IP 地 址 绑 定 策 略 。<br />
show policy zone-binding 显 示 安 全 域 绑 定 策 略 。<br />
592 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset policy zone-binding zone-mac<br />
unset policy zone-binding zone-mac<br />
使 用 unset policy zone-binding zone-mac 命 令 删 除 指 定 的 安 全 域 和 MAC 地<br />
址 绑 定 策 略 。<br />
命 令<br />
unset policy zone-binding zone_name zone-mac {permit-address | refuse-address}<br />
start_mac [end_mac]<br />
语 法<br />
zone_name<br />
start_mac<br />
end_mac<br />
安 全 域 名 称 , 格 式 为 WORD。<br />
起 始 MAC 地 址 , 格 式 为 HH:HH:HH:HH:HH:HH, 范 围 是<br />
MACLIST。<br />
终 止 MAC 地 址 , 格 式 为 HH:HH:HH:HH:HH:HH, 范 围 是<br />
MACLIST。<br />
权 限<br />
Root Administrator Administrator Auditor Vsys Administrator Vsys Auditor<br />
V<br />
V<br />
模 式<br />
该 命 令 在 全 局 配 置 模 式 下 使 用 。<br />
范 例<br />
范 例 . 删 除 安 全 域 test4 和 MAC 地 址 的 绑 定 策 略 。<br />
<strong>Nokia</strong><strong>IPSO</strong>-<strong>VN</strong>:root-system]unset policy zone-binding test4 zone-mac<br />
permit-address B0:30:EB:77:E8:55 B0:30:EB:77:E8:96<br />
相 关 命 令<br />
命 令 名 称<br />
描 述 信 息<br />
policy zone-binding zone-mac 添 加 指 定 的 安 全 域 和 MAC 地 址 绑 定 策 略 。<br />
show policy zone-binding 显 示 安 全 域 绑 定 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 593
安 全 域 绑 定 命 令<br />
594 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
术 语 表<br />
A<br />
AES -- Advanced Encryption Standard, 高 级 加 密 标 准 。 用 来 加 密 和 认 证 信 息 。<br />
AH -- Authentication Header, 认 证 头 协 议 。 用 于 验 证 IP 数 据 包 的 真 实 性 和 完 整 性 的 方<br />
法 。<br />
ARP -- Address Resolution Protocol, 地 址 解 析 协 议 。 用 来 映 射 一 个 硬 件 地 址 或 MAC<br />
地 址 到 一 个 IP 地 址 。<br />
C<br />
CA -- Certificate Authority, 证 书 权 威 机 构 。 用 来 负 责 签 发 和 吊 销 证 书 的 第 三 方 机 构 。<br />
CLI -- Command Line Interface, 命 令 行 接 口 。 基 于 命 令 行 方 式 管 理 防 火 墙 的 一 种 服 务<br />
接 口 。<br />
CRL -- Certificate Revocation List, 证 书 吊 销 列 表 。<br />
D<br />
DES -- Data Encryption Standard, 数 据 加 密 标 准 。<br />
DER -- Distinguished Encoding Rules, 高 级 编 码 规 则 。<br />
DHCP -- Dynamic Host Configuration Protocol, 动 态 主 机 配 置 协 议 。 通 过 DHCP 功<br />
能 , 可 以 为 网 络 内 的 主 机 动 态 指 定 IP 地 址 。<br />
DNAT -- Destination Network Address Translation, 目 的 网 络 地 址 转 换 。 用 于 在 外 部<br />
网 络 中 定 义 一 系 列 的 合 法 地 址 , 采 用 动 态 分 配 的 方 法 映 射 到 内 部 网 络 。<br />
DNS -- Domain Name System, 域 名 系 统 。 用 于 将 域 名 转 换 为 对 应 的 IP 地 址 。<br />
DSA -- Digital Signature Algorithm, 数 字 签 名 算 法 。 非 对 称 密 码 算 法 , 它 可 以 产 生 一<br />
个 数 字 签 名 , 而 存 在 形 式 为 一 对 大 数 。<br />
DVMRP -- Distance Vector Multicast Routing Protocol, 距 离 矢 量 多 播 路 由 协 议 。 是 一<br />
种 互 联 网 路 由 协 议 , 为 互 联 网 络 的 主 机 组 提 供 了 一 种 面 向 无 连 接 信 息 组 播 的 有 效 机 制 。<br />
E<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 595
ESP -- Encapsulating Security Payload, 封 装 安 全 载 荷 协 议 。 由 AH 扩 展 而 来 , 它 的 工<br />
作 方 式 是 将 整 个 IP 数 据 包 , 包 括 报 头 和 有 效 载 荷 一 起 压 缩 , 装 入 一 个 新 的 数 据 包 , 并 为<br />
它 生 成 一 个 新 的 IP 报 头 。<br />
F<br />
FQDN -- Fully Qualifiled Domain Name, 完 全 合 格 域 名 。<br />
H<br />
HTTPS -- Secure Hypertext Transfer Protocol, 安 全 超 文 本 传 输 协 议 。 HTTP 的 一 种<br />
SSL 加 密 版 本 。<br />
I<br />
ICMP -- Internet Control Message Protocol, 互 联 网 控 制 消 息 协 议 。 网 络 层 协 议 , 主<br />
要 用 于 在 主 机 与 路 由 器 之 间 传 递 控 制 信 息 , 包 括 报 告 错 误 、 交 换 受 限 控 制 和 状 态 信 息<br />
等 。<br />
IGMP -- Internet Group Management Protocol, 组 管 理 协 议 。 用 于 IP 主 机 向 任 意 一 个<br />
直 接 相 邻 的 路 由 器 报 告 他 们 的 组 成 员 情 况 。<br />
IKE -- Internet Key Exchange, 互 联 网 密 钥 交 换 协 议 。 用 于 交 换 和 管 理 在 VPN 中 使 用<br />
的 加 密 密 钥 。<br />
IP -- Internet Protocol, 网 际 协 议 。<br />
L<br />
L2TP -- Layer 2 Tunneling Protocol, 第 二 层 隧 道 协 议 。<br />
M<br />
MAC -- Media Access Control, 介 质 访 问 控 制 子 层 协 议 。 该 协 议 位 于 OSI 七 层 协 议 中<br />
数 据 链 路 层 的 下 半 部 分 , 主 要 负 责 控 制 与 物 理 层 连 接 的 物 理 介 质 。<br />
MTU -- Maximum Transmission Unit, 最 大 传 输 单 元 。 是 指 一 种 通 信 协 议 的 某 一 层 上 面<br />
所 能 通 过 的 最 大 数 据 报 大 小 。<br />
N<br />
NAT -- Network Address Translation, 网 络 地 址 转 换 。 是 一 种 把 内 部 私 有 网 络 地 址<br />
(IP 地 址 ) 翻 译 成 合 法 网 络 IP 地 址 的 技 术 。 其 目 的 之 一 是 解 决 IPv4 地 址 不 足 问 题 ; 其<br />
二 可 隐 藏 报 文 原 始 地 址 。<br />
NTP -- Network Time Protocol, 网 络 时 间 协 议 。 一 种 通 过 向 时 间 服 务 器 发 送 请 求 来 校<br />
对 主 机 时 间 的 协 议 。<br />
p<br />
PIM -- Protocol Independent Multicast, 独 立 多 播 协 议 。PIM 可 利 用 各 种 单 播 路 由 协 议<br />
建 立 的 单 播 路 由 表 完 成 RPF 检 查 功 能 。<br />
R<br />
596 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
RA -- Registration Authority, 注 册 审 批 机 构 。 是 CA 的 一 个 授 权 代 理 , 负 责 证 书 的 注 册<br />
和 发 放 CRL。<br />
RADIUS -- Remote Authentication Dial In User Service, 远 程 拨 入 用 户 认 证 服 务 。 一<br />
种 分 布 式 的 客 户 端 / 服 务 器 系 统 , 用 来 对 访 问 进 行 验 证 , 拒 绝 未 经 授 权 的 访 问 。<br />
Root Vsys -- 根 虚 拟 防 火 墙 系 统 , 又 称 为 Root 系 统 , 是 系 统 缺 省 的 Vsys, 在 它 的 基 础<br />
上 可 以 划 分 出 其 他 Vsys。 通 常 又 把 它 称 为 Vsys0 或 者 物 理 防 火 墙 。<br />
RSA -- 一 种 基 于 陷 门 (Trapdoor) 功 能 概 念 的 加 密 算 法 , 适 用 于 公 共 密 钥 加 密 和 数 字<br />
签 名 。<br />
S<br />
SNAT -- Source Network Address Translation, 源 网 络 地 址 转 换 。 用 于 将 内 部 网 络 中<br />
的 每 个 主 机 永 久 映 射 成 外 部 网 络 中 的 某 个 合 法 的 地 址 。<br />
SNMP -- Simple Network Management Protocol, 简 单 网 络 管 理 协 议 。 一 种 广 泛 使 用<br />
的 应 用 于 管 理 网 络 设 备 的 通 信 协 议 。<br />
SSH -- Secure Shell Protocol, 安 全 外 壳 协 议 。 是 一 种 为 远 程 登 录 会 话 和 其 他 网 络 服 务<br />
提 供 安 全 性 的 协 议 , 利 用 SSH 协 议 可 以 有 效 防 止 远 程 管 理 过 程 中 的 信 息 泄 露 。<br />
SSL -- Secure Scoket Layer, 安 全 套 接 子 层 。 位 于 应 用 层 和 TCP/IP 之 间 , 提 供 透 明 加<br />
密 的 数 据 通 信 。<br />
T<br />
TCP -- Transmission Control Protocol, 传 输 控 制 协 议 。 是 一 种 面 向 连 接 的 、 可 靠 的 、<br />
基 于 字 节 流 的 运 输 层 通 信 协 议 。<br />
Telnet -- 远 程 登 录 协 议 。 基 于 rfc854、rfc855。 是 TCP / IP 网 络 ( 例 如 Internet) 的 登<br />
录 和 仿 真 程 序 。 主 要 功 能 是 允 许 用 户 登 录 进 入 远 程 主 机 系 统 。<br />
TFTP -- Trivial File Transfer Protocol, 简 单 文 件 传 输 协 议 。 用 于 在 客 户 机 与 服 务 器 之<br />
间 进 行 简 单 的 文 件 传 输 。<br />
U<br />
UDP -- User Datagram Protocol, 用 户 数 据 报 协 议 。 是 ISO 参 考 模 型 中 一 种 无 连 接 的<br />
传 输 层 协 议 , 提 供 面 向 事 务 的 简 单 不 可 靠 信 息 传 送 服 务 。<br />
V<br />
VFRP -- Virtual Firewall Redundancy Protocol, 虚 拟 防 火 墙 冗 余 协 议 。 允 许 用 户 配 置<br />
两 台 安 全 设 备 , 在 一 台 设 备 无 法 正 常 使 用 的 情 况 下 , 另 一 台 设 备 可 接 管 它 继 续 运 转 。 对<br />
于 用 户 来 说 ,“ 多 安 全 ” 设 备 就 是 一 个 虚 拟 的 防 火 墙 。<br />
VLAN -- Virtual Local Area Network, 虚 拟 局 域 网 。 是 指 在 交 换 局 域 网 的 基 础 上 , 采 用<br />
网 络 管 理 软 件 构 建 的 可 跨 越 不 同 网 段 、 不 同 网 络 的 端 到 端 的 逻 辑 网 络 。<br />
VPN -- Virtual Private Network, 虚 拟 专 用 网 络 。 可 通 过 加 密 的 通 讯 协 议 , 在 连 接 在<br />
Internet 上 的 位 于 不 同 位 置 的 两 个 或 多 个 企 业 内 部 网 之 间 建 立 一 条 专 有 的 通 讯 线 路 。<br />
Vsys -- 虚 拟 系 统 。 将 物 理 防 火 墙 在 逻 辑 上 虚 拟 为 多 个 防 火 墙 的 实 现 方 式 , 其 中 每 个 虚<br />
拟 出 来 的 防 火 墙 都 有 各 自 独 立 的 安 全 控 制 策 略 。<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 597
X<br />
XAUTH -- Extended Authentication, 可 扩 展 认 证 。<br />
Xmodem -- 一 种 使 用 拨 号 调 制 解 调 器 的 个 人 计 算 机 通 信 中 广 泛 使 用 的 异 步 文 件 运 输 协<br />
议 。 以 128 字 节 块 的 形 式 传 输 数 据 , 并 且 每 个 块 都 使 用 一 个 校 验 和 过 程 来 进 行 错 误 检<br />
测 。<br />
Z<br />
Zmodem -- Xmodem 文 件 传 输 协 议 的 一 种 增 强 形 式 , 不 仅 能 传 输 更 大 的 数 据 , 而 且 错 误<br />
率 更 小 。<br />
598 <strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
索 引<br />
A<br />
alert-config local-syslog 25<br />
alert-config mail* 27<br />
alert-config snmp-trap* 29<br />
alert-config syslog* 31<br />
arp timeout* 45<br />
arp* 43<br />
attack-defense tcp-syn-cookie* 61<br />
attack-defense threshold* 62<br />
attack-defense* 59<br />
auth 141<br />
auth password 142<br />
auto advertise on,off 169<br />
aux com2 enable,disable 75<br />
aux com2 poll-interval 77<br />
B<br />
backup 83<br />
banner* 439<br />
bind gateway tunnel 170<br />
bind tunnel tunnel-interface* 501, 533<br />
C<br />
cam-table timeout* 93<br />
cam-table* 91<br />
channel 171<br />
clear session* 367<br />
config check 143<br />
config sync 144<br />
config sync auto 145<br />
console timeout* 440<br />
copy backup 85<br />
copy backup internal 86<br />
copy config internal 99<br />
copy config internal to active 101<br />
copy config to 102<br />
copy log 411<br />
copy technical-support file 431<br />
copy vpn-user file* 543<br />
create user file* 545<br />
D<br />
debug clear 113<br />
debug dump byte 114<br />
debug dump complex 115<br />
debug dump hook 116<br />
debug dump session 117<br />
debug file 118<br />
debug match 119<br />
debug show 121<br />
debug start 123<br />
debug stop 124<br />
delete backup 87<br />
delete config 103<br />
delete patch 421<br />
delete system 423<br />
delete technical-support 432<br />
delete user file* 546<br />
delete vpn certificate* 473<br />
description 172, 565<br />
dns* 441<br />
dvmrp cache-lifetime* 245<br />
dvmrp metric* 246<br />
dvmrp on,off* 247<br />
dvmrp pim* 248<br />
dvmrp prune-lifetime* 249<br />
dvmrp route* 250<br />
dvmrp ttl* 252<br />
E<br />
election 146, 151<br />
encrypt 147<br />
event-track 148<br />
event-track ethernet 149<br />
F<br />
floating ip address* 173<br />
flow control on,off 175<br />
G<br />
generate certificate-request* 475<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 Index - 599
group external auth-server* 548<br />
group user* 549<br />
group* 547<br />
H<br />
ha 150<br />
halt 357, 449<br />
hold ethernet 176<br />
hold ethernet,channel 177<br />
hold vlan,channel,ethernet 566<br />
hostname* 442<br />
hotstandby switch 151<br />
I<br />
igmp-snooping interface-flags* 254<br />
igmp-snooping version* 255<br />
igmp-snooping* 253<br />
import config from tftp 104<br />
import config from x/zmodem 105<br />
import ssh authkeys 387<br />
import vpn certificate* 477<br />
import vpn user* 550<br />
interface 152<br />
interface ethernet 178<br />
ip address 153, 179<br />
ippool* 552<br />
ip-track 154<br />
L<br />
language* 243<br />
license download 443<br />
license import 444<br />
load config 106<br />
lock 445<br />
logging media 412<br />
logging media switch to 413<br />
logging policy 414<br />
M<br />
mac address 180<br />
manage-ip-address vlan,channel,ethernet 567<br />
matching* 337<br />
mtu 181<br />
multicast cam-table* 256<br />
N<br />
nat-traversal auto enable,disable* 502<br />
nat-traversal manual enable,disable* 503<br />
ntp authentication enable,disable* 327<br />
ntp auto-syn adjust* 330<br />
ntp auto-syn enable,disable* 331<br />
ntp auto-syn* 328<br />
ntp server* 332<br />
ntp synchronize* 334<br />
P<br />
package upgrade 426<br />
password 446<br />
patch enable,disable 424<br />
peer ip address 156<br />
ping 448<br />
policy default inter-zone* 125<br />
policy default intra-zone* 127<br />
policy dnat 273<br />
policy dnat enable,disable 275<br />
policy dnat load-balancing 276<br />
policy dnat matching 278<br />
policy dnat number 280<br />
policy global* 482<br />
policy inter-zone* 485<br />
policy intra-zone* 488<br />
policy ip-filter enable,disable* 213<br />
policy ip-filter global* 215<br />
policy ip-filter inter-zone* 218<br />
policy ip-filter intra-zone* 221<br />
policy ip-filter log* 224<br />
policy ip-filter number* 225<br />
policy ip-filter permit,deny* 226<br />
policy ip-filter protocol* 227<br />
policy ip-filter schedule* 229<br />
policy ip-filter timeout* 231<br />
policy ip-mac enable,disable* 239<br />
policy ip-mac* 237<br />
policy mip enable,disable* 283<br />
policy mip matching* 284<br />
policy mip number* 287<br />
policy mip* 281<br />
policy multicast allowed-zone* 259<br />
policy multicast enable,disable* 260<br />
policy multicast number* 261<br />
policy multicast* 257<br />
policy non-ip-filter enable,disable* 307<br />
policy non-ip-filter global enable,disable* 308<br />
policy non-ip-filter inter-zone enable,disable* 310<br />
policy non-ip-filter intra-zone enable,disable* 312<br />
policy non-ip-filter number* 314<br />
policy non-ip-filter permit,deny* 315<br />
policy non-ip-filter protocol* 316<br />
Index - 600<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
policy non-ip-filter schedule* 317<br />
policy number* 491<br />
policy protocol* 492<br />
policy route enable,disable* 341<br />
policy route* 340<br />
policy session-flood enable,disable* 65<br />
policy session-flood protocol* 66<br />
policy session-flood* 63<br />
policy snat enable,disable* 290<br />
policy snat matching* 291<br />
policy snat number* 293<br />
policy snat* 288<br />
policy tunnel* 494<br />
policy zone-binding 585<br />
policy zone-binding zone-ip* 587<br />
policy zone-binding zone-mac* 588<br />
policy* 481<br />
port mode access,trunk 182<br />
port trunk native vlan 183<br />
port vlan 184<br />
R<br />
radius server* 449<br />
reboot 358<br />
reset 359<br />
restore from 88<br />
restore from internal 89<br />
route load-balancing 349<br />
route* 347<br />
rti auto 159<br />
rti session 157<br />
rti session default 158<br />
S<br />
save config 107<br />
service 360<br />
service allow zone 361<br />
service auth 362<br />
service root-net-login enable,disable 78<br />
service telnet,ssh,web port 79<br />
show alert-config 33<br />
show alert-config local-syslog 35<br />
show alert-config mail 36<br />
show alert-config snmp-trap 37<br />
show alert-config syslog 38<br />
show arp 46<br />
show arp dynamic 48<br />
show arp proxy 49<br />
show arp static 50<br />
show arp timeout 51<br />
show assetinfo 450<br />
show attack-defense 68<br />
show aux 80<br />
show backup 90<br />
show banner 452<br />
show cam-table 94<br />
show cam-table timeout 96<br />
show certificate 478<br />
show config 108<br />
show config default 109<br />
show current timezone 129<br />
show current-config 111<br />
show dns 453<br />
show dvmrp interface,neighbor,timer 262<br />
show dvmrp route,state 263<br />
show GTB 185<br />
show ha 160<br />
show hostname 454<br />
show igmp-snooping state 265<br />
show interface 186<br />
show interface channel 188<br />
show interface ethernet 190<br />
show interface tunnel 192<br />
show interface vlan 194<br />
show language 244<br />
show license 455<br />
show line 456<br />
show log 415<br />
show logfile 417<br />
show patch 428<br />
show policy default 128<br />
show policy dnat 294<br />
show policy ip-filter 232<br />
show policy ip-filter intra-zone 233<br />
show policy ip-mac 240<br />
show policy mip 296<br />
show policy multicast 266<br />
show policy non-ip-filter 318<br />
show policy non-ip-filter global,inter-zone,intrazone<br />
320<br />
show policy non-ip-filter intra-zone 322<br />
show policy route 342<br />
show policy session-flood 71<br />
show policy snat 298<br />
show policy zone-binding 589<br />
show radius server 457<br />
show root-net-login 81<br />
show route 351<br />
show service 364<br />
show service port 82, 363<br />
show session 369<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 Index - 601
show session count 371<br />
show snmp 373<br />
show snmp community 374<br />
show snmp usm user 375<br />
show ssh hostkey 389<br />
show ssh server authentication 391<br />
show ssh server ciphers 392<br />
show ssh server key-regeneration-time 393<br />
show ssh server login-grace-time 394<br />
show ssh server protocol 395<br />
show ssh server server-key-bits 396<br />
show system info,status,time 458<br />
show system resource-utilization 459<br />
show system-list 429<br />
show technical-support 433<br />
show timeout 435<br />
show timezone 130<br />
show tunnel 504<br />
show user 460<br />
show vpn group 553<br />
show vpn ippool 554<br />
show vpn policy 495<br />
show vpn policy global,inter-zone,intra-zone 497<br />
show vpn user 555<br />
show vpn-accel 505<br />
show vpn-debug 506<br />
show vpn-debug tunnel 508<br />
show vsys 568<br />
show zone 575<br />
shutdown 196<br />
snmp community read-only,read-write* 376<br />
snmp contact* 377<br />
snmp daemon on,off* 379<br />
snmp location* 378<br />
snmp usm user authNoPriv* 380<br />
snmp usm user authPriv* 382<br />
speed duplex 197<br />
ssh hostkey 397<br />
ssh server authentication 398<br />
ssh server ciphers 399<br />
ssh server key-regeneration-time 400<br />
ssh server login-grace-time 401<br />
ssh server protocol 402<br />
ssh server server-key-bits 403<br />
storage mdeia state 420<br />
storage media 418<br />
storage media format 419<br />
system switch 430<br />
T<br />
technical-support 434<br />
time 162<br />
time benchmark 163<br />
time daily 164<br />
time sync 165<br />
time* 335<br />
timeout reset* 438<br />
timeout* 437<br />
timezone 132<br />
timezone dst off 133<br />
timezone dst on default 134<br />
timezone dst on manual day-day 135<br />
timezone dst on manual day-week 136<br />
timezone dst on manual week-day 137<br />
timezone dst on manual week-week 138<br />
traceroute 462<br />
tunnel 198<br />
tunnel dialup certificate* 509<br />
tunnel dialup preshared-key* 511<br />
tunnel enable,disable* 513<br />
tunnel gateway certificate* 514<br />
tunnel gateway preshared-key* 516<br />
tunnel ike dpd disable* 521<br />
tunnel ike dpd* 520<br />
tunnel ike lifetime* 528<br />
tunnel ike phase1 default* 524<br />
tunnel ike phase1 mode* 522<br />
tunnel ike phase2 default* 527<br />
tunnel ike phase2 mode* 525<br />
tunnel ike* 518<br />
tunnel manual gateway* 529<br />
tunnel xauth enable,disable* 532<br />
U<br />
unset alert-config mail* 40<br />
unset alert-config snmp-trap* 41<br />
unset alert-config syslog* 42<br />
unset alert-config* 39<br />
unset arp dynamic channel,ethernet,vlan* 53<br />
unset arp dynamic* 52<br />
unset arp proxy vlan,ethernet,channel* 55<br />
unset arp proxy* 54<br />
unset arp static channel,ethernet,vlan* 57<br />
unset arp static* 56<br />
unset bind gateway 199<br />
unset cam-table dynamic* 97<br />
unset cam-table static 98<br />
unset channel 200<br />
unset dns* 464<br />
Index - 602<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册
unset dvmrp route* 268<br />
unset floating ip address* 201<br />
unset group user* 556<br />
unset GTB 202<br />
unset hold ethernet 204<br />
unset hold ethernet,channel 204<br />
unset hold vlan,channel,ethernet 569<br />
unset ip address 205<br />
unset ippool* 557<br />
unset ip-track 166<br />
unset license 465<br />
unset matching* 344<br />
unset multicast cam-table* 269<br />
unset ntp server* 336<br />
unset policy dnat matching* 301<br />
unset policy dnat* 300<br />
unset policy global,inter-zone,intra-zone* 499<br />
unset policy ip-filter timeout,schedule* 236<br />
unset policy ip-filter* 234<br />
unset policy ip-mac* 242<br />
unset policy mip matching* 303<br />
unset policy mip* 302<br />
unset policy multicast allowed-zone* 271<br />
unset policy multicast* 270<br />
unset policy non-ip-filter global,inter-zone,intrazone*<br />
324<br />
unset policy non-ip-filter intra-zone* 325<br />
unset policy non-ip-filter schedule* 326<br />
unset policy non-ip-filter* 323<br />
unset policy protocol* 500<br />
unset policy route* 346<br />
unset policy session-flood protocol 73<br />
unset policy session-flood* 72<br />
unset policy snat matching* 305<br />
unset policy snat* 304<br />
unset policy zone-binding zone-ip* 592<br />
unset policy zone-binding zone-mac* 593<br />
unset policy zone-binding* 591<br />
unset policy* 498<br />
unset port trunk native 206<br />
unset port vlan 207<br />
unset radius server* 463<br />
unset route load-balancing* 354<br />
unset route* 352<br />
unset rti session 167<br />
unset service 365<br />
unset shutdown 208<br />
unset snmp community* 384<br />
unset snmp usm user 385<br />
unset tunnel 209<br />
unset tunnel auto,manual* 534<br />
unset tunnel* 533<br />
unset tunnel-interface tunnel* 535<br />
unset user 466<br />
unset user allowed-vsys 467<br />
unset user,group* 558<br />
unset vlan 210<br />
unset vpn-debug isakmp 536<br />
unset vpn-debug isakmp tunnel 537<br />
unset vsys 570<br />
unset zone based-layer2* 578<br />
unset zone based-layer3* 579<br />
unset zone* 577<br />
user 468<br />
user allowed-vsys 470<br />
user description 471<br />
user enable,disable* 559<br />
user ike-id fqdn,user-fqdn,asn1-dn,key-id* 560<br />
user ike-id ipv4-address* 562<br />
V<br />
vfid 168<br />
vlan 211<br />
vpn* 538<br />
vpn-accel on,off* 539<br />
vpn-debug ipsec 540<br />
vpn-debug isakmp 541<br />
vpn-debug isakmp tunnel 542<br />
vsys 571<br />
vsys enalbe,disable 572<br />
vsys resource-limit 573<br />
vty timeout 472<br />
W<br />
web generate ssl-certificate request 404<br />
web generate ssl-certificate self-signed 406<br />
web install ssl-certificate 408<br />
working-type 212<br />
Z<br />
zone based-layer2* 581<br />
zone based-layer3* 582<br />
zone description* 583<br />
zone* 580<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册 Index - 603
Index - 604<br />
<strong>Nokia</strong> <strong>IPSO</strong>-<strong>VN</strong> 命 令 行 参 考 手 册