安全接入终端产品说明¶
Version 2.2

natural_image
Black electronic device with labeled ports (ANT4, USB, LAN, TCP) and green connectors at the port (no readable text beyond labels)2020 年 4 月
目 录¶
1. 安全接入终端硬件接口 . 1¶
1.1. 硬件接口及指示灯说明 . 1
2. 安全接入终端基本信息 2¶
2.1. 管理员登录信息 . 2
2.2. 产品通用拓扑图 .. . 2
2.3. 产品的启动引导 .. 3
2.4. 修改密码 . 4
2.5. 网络配置 . 4
2.5.1. 外网设置. 4
2.5.2. 内网设置 . 5
2.6. 防火墙设置 .
2.6.1. MAC 地址绑定. 7
2.6.2. 内网到外网 8
2.7. 防火墙功能详解 .. 8
2.8. 安全接入终端接口及功能支持 . 10
3. 安全接入终端管理页面 . .. 11¶
3.1. 用户登录 . .. 11
3.2. 状态查看 .. .. 12
3.3. 控制面板 . .. 13
3.3.1. 网络信息 . .. 13
3.3.2. 客户端信息 .. 13
3.4. 外网设置 . .. 14¶
3.4.1. 基本设置. .. 14
3.4.2. 移动网络 .. .. 14
3.4.3. 端口转发 . .. 15
3.5. 内网设置 . .. 16¶
3.5.1. 基本设置 . .. 16
3.5.2. DHCP 设置 .. 16
3.5.3. 路由设置. .. 17
3.6. 无线设置 . .. 18¶
3.6.1. 基本设置. .. 18
3.6.2. 访客网络 . .. 19
3.6.3. 无线模式 .. .. 19
3.6.4. 无线访问控制. .. 20
3.7. 防火墙设置. .. 20¶
3.7.1. 基本设置. ... 20
3.7.2. 网址过滤. .. 21
3.7.3. MAC 地址过滤. .. 22
3.7.4. 内网到外网 .. 22
3.7.5. 外网到内网 .. 22
3.8. 系统设置 . .. 23¶
3.8.1. 基本设置 . .. 23
3.8.2. 时间设置. .. 24
3.8.3. 系统服务 . .. 24
3.8.4. 固件升级 .. ... 25
3.8.5. 配置设置. .. 25
3.9. 密码卡管理 . .. 26¶
3.9.1. 密码卡状态 . ... 26
3.10. 证书管理 .. 26¶
3.10.1. 证书 . .. 26
3.10.2. 容器 . .. 27
3.11. 服务设置 .. 27¶
3.11.1. SSLVPN . .. 27
3.11.2. IPsec .. .. 28
3.12. 日志信息 . 29¶
3.12.1. 系统日志 . ... 29
3.12.2. DHCP 日志 ... 30
3.12.3. 转发表 . ... 30
3.12.4. 系统路由 . .. 31
3.12.5. 系统连接 . .. 31
3.12.6. 审计日志 . .. 32
- 安全接入终端硬件接口
1.1. 硬件接口及指示灯说明

text_image
USB插口 外网口 内网口 USB 2.4G A+ A- B+ B- WAN LAN 2.4G RS485串口 密钥传输接口 KTP安全接入终端前面板图

text_image
复位键 电源指示灯 电源插口 系统指示灯 WIFI指示灯 POW SYS WIFI 5G 2.4G DC IN SIM卡槽 5G指示灯 电源端子安全接入终端指示灯图
2. 安全接入终端基本信息¶
2.1. 管理员登录信息¶
口令信息:
用户名:admin
密 码:Admin123!@#
2.2. 产品通用拓扑图¶

flowchart
2.3. 产品的启动引导¶
将设备上电,将PC机网线连接到安全接入终端的LAN 口。
设置 PC 机 Ip 地址为 10.10.10.1-10.10.10.253 网段内的 IP,默认网关为10.10.10.254。
使用谷歌浏览器在顶部地址栏输入产品出厂 IP(http://10.10.10.254),点击回车即可以登录管理界面
用户名密码根据出厂设置输入(admin/Admin123!@#)。

text_image
登录 欢迎使用安全终端 admin ...... h10c h10c 登录登录成功后界面如下:

text_image
安全接入终端 状态 控制面板 外网设置 内网设置 无线设置 防火墙设置 系统设置 密码卡管理 证书管理 服务设置 日志信息 系统时间 2020/05/14 16:07 开机时间 12 分钟 固件版本 3.4.3.10_a2ed99c 2.4G无线 2.4G主网络 2.4G访客网络 CPU信息 平均负载 0.00 0.00 0.00 占用率 0% 用户态 0% 内核态 0% 碳中断 0% 0% 空闲率 99% 紧急任务 0% 内存信息 总内存 123.14 MB 空闲内存 102.32 MB 使用内存 20.82 MB Cache大小 8.11 MB Buffer大小 3.00 MB 总交换内存 0.0 使用交换内存 0.0 安全接入终端 © 2014-2021 版号 admin Version 2.02.4. 修改密码¶
建议初次登录设备后对密码进行修改,保证密码强度及做好密码的保存工作。
点击右上角 admin,弹出下拉列表,点击修改密码,跳转到密码修改界面,输入新的密码,点击应用,应用成功后,下次登录此界面需要输入修改后的用户名和密码。

text_image
安全接入终端 菜单 状态 控制面板 外网设置 内网设置 无线设置 防火墙设置 系统设置 密码卡管理 证书管理 服务设置 日志信息 修改密码 用户名 admin 新密码 再次输入密码 应用 安全接入终端 © 2014-2021 Version 2.02.5. 网络配置¶
2.5.1. 外网设置¶
设置静态地址¶
1、连接方式选择static。
2、输入外网 ip。
3、输入网络掩码。
4、输入默认网关地址。
5、输入DNS服务器地址。
6、点击应用。

text_image
基本设置 连接方式 Static 外网IP 192.168.4.66 外网掩码 255.255.255.0 默认网关 0.0.0.0 MTU 1500 [1300-1500] DNS服务器 1 DNS服务器 2 DNS服务器 3 认证方式 No Auth MAC地址 修改TTL 减少TTL 应用DHCP 方式¶
1、选择连接方式为DHCP。
2、点击应用。

text_image
基本设置 连接方式 DHCP ARP连通性检测 OFF 自动获取DNS ON 认证方式 No Auth 主机名称 厂商类别标识 MAC地址 修改TTL 减少TTL 应用2.5.2. 内网设置¶
1、开启DHCP服务。
2、输入dhcp起始地址和结束地址。
3、租期时间设置尽可能长。
4、输入默认分配的网关地址。
5、点击应用。

text_image
安全接入终端 状态 控制面板 外网设置 内网设置 基本设置 DHCP设置 路由设置 无线设置 防火墙设置 系统设置 密码卡管理 证书管理 服务设置 日志信息 DHCP设置 开启DHCP ON OFI 域名 起始地址 10.10.10.100 结束地址 10.10.10.200 租期 86400 [120-604800] 网关 DNS 1 DNS 2 DNS 3 WINS服务 DHCP日志级别 关闭 DHCP静态列表 OFF6、设置完成后,将WAN 口插入网线,可以在”控制面板-网络信息”中查看外网连接状态。

text_image
安全接入终端 状态 控制面板 网络信息 客户端信息 外网设置 内网设置 无线设置 防火墙设置 系统设置 密码卡管理 证书管理 服务设置 日志信息 外网信息 连接控制 连接 断开 链路状态 100 Mbps, Full Duplex, FC TX/RX 连接状态 已连接 连接类型 IPoE: 自动获取 使用时长 0天 00小 13分 剩余租期 0天 05小 46分 IPv4地址 WAN 192.168.1.179 网关 WAN 192.168.1.1 DNS 192.168.1.12 MAC地址 70:7D 95:02 FD:C3 安全接入终端 © 2014-2021 版本 admin7、在”防火墙设置-基本设置”中开启NAT服务。

text_image
基本设置 允许最大连接数量 16384 (HW_NAT FoE Max) [45] 允许PPPoE中继 OFF 开启包过滤 ON DoS防护 OFF SYN泛洪防护 OFF 记录数据包的类型 无 响应外网的Ping请求 OFF 允许从外网访问HTTP OFF 允许从外网访问SSH OFF 开启NAT ON NAT类型 (Only UDP) Classical Linux Hybrid NAT 允许NAT环回 ON 开启NAT服务 应用8、此时 lan 口下挂 PC 机键盘点击 win+r 键,在弹出的运行窗口输入 cmd,点击回车后弹出命令行窗口,输入( ping www.baidu.com ),如图所示可以查看网络的连接情况。

text_image
管理员: C:\WINDOWS\system32\cmd.exe Microsoft Windows [版本 10.0.17134.8S5] (c) 2018 Microsoft Corporation。保留所有权利。 C:\Users\Administrator>ping www.baidu.com 正在 Ping www.a.shifen.com [61.135.169.125] 具有 32 字节的数据: 来自 61.135.169.125 的回复: 字节=32 时间=4ms TTL=57 来自 61.135.169.125 的回复: 字节=32 时间=82ms TTL=57 来自 61.135.169.125 的回复: 字节=32 时间=58ms TTL=57 来自 61.135.169.125 的回复: 字节=32 时间=8ms TTL=57 61.135.169.125 的 Ping 统计信息: 数据包: 已发送 = 4, 已接收 = 4, 丢失 = 0 (0% 丢失), 往返行程的估计时间(以毫秒为单位): 最短 = 4ms, 最长 = 82ms, 平均 = 38ms C:\Users\Administrator>2.6. 防火墙设置¶
2.6.1. MAC 地址绑定¶
选择白名单。
选择下挂设备的mac 地址。
点击添加。
点击应用。

text_image
MAC地址过滤 开启MAC地址过滤 白名单 禁止访问路由器 OFF MAC地址 日期 时间 54E1AD73751F 00 00 - 23 56 周一 周二 周三 周四 周五 周六 周日 添加 54E1AD73751F 00:00 - 23:59 周一, 周二, 周三, 周四, 周五, 周六, 周日 删除 应用2.6.2. 内网到外网¶
点击开启过滤。
开启白名单。
常用应用选择HTTPS。
输入目的地址如此次测试地址:222.128.104.189。
输入目的端口,本次:3443。
点击添加。
点击应用。

text_image
内网到外网 开启过滤 ON 过滤类型 白名单 应用日期 周一 周二 周三 周四 周五 周六 周日 应用时间 00 00 - 23 56 常用应用 HTTPS 协议类型 协议号 源地址 源端口 目的地址 目的端口 TCP TCP 删除 4 222.128.104.189 3443 添加 222.128.104.189 3443 6 应用2.7. 防火墙功能详解¶
| 防火墙设置 | 默认 | 作用 |
| 允许最大连接数16384 | 默认开启 | 默认所有连接数量最大为 |
| 允许PPPOE中继 | 默认关闭 | 直连光猫时可选开启 PPPOE中继 |
| 开启包过滤 | 默认开启 | 防火墙防护总开关,必须开启 |
| DOS防护 | 默认开启 | DOS攻击防护,默认开启 |
| SYN泛洪防护 | 默认开启 | SYN泛洪防护,默认开启 |
| 记录数据包的类型 | 默认关闭 | 记录丢弃允许或者全部包的数据包,选择无则不开启。不建议开启,终端设备性能有限,数据包数量 |
太大,容易影响正常运行
响应外网的PING 请求 默认关闭 开启后则允许从外网侧 ping,关闭则为禁 ping
允许从外网访问HTTP 默认关闭 打开后可以从外网侧打开安全终端WEB页面,为了安全考虑不推荐开启
允许从外网访问SSH 默认关闭 需要先开始 SSH 服务,为了安全考虑不推荐开启
开启 NAT 默认开启 安全终端转发功能,默认开启即可
NAT 类型 默认开启 安全终端转发类型,默认即可
允许 NAT 环回 默认开启 安全终端转发类型,默认即可
开启URL 过滤 默认关闭 根据实际应用场景开启并设置策略,具体设置可根据日期时间和使用者MAC 地址来保证安全
MAC 地址过滤 MAC 地址过滤 默认关闭 根据实际应用场景开启并设置策略,具体设置可根据使用者MAC 地址来设置白名单或者黑名单
内网到外网 默认关闭 开启并设置策略,具体策略设置根据现场使用场景设置内网到外网的需求
外网到内网 默认关闭 开启并设置策略;具体策略设置根据现场使用场景设置外网到内网的需求
2.8. 安全接入终端接口及功能支持¶
多站点证书功能 安全终端支持多站点证书功能
多证书支持功能 安全终端支持市场上大部分CA 厂商,使用证书为国标SM2 证书
B/S 应用 安全终端和安全网关建立国密加密通道后,支持传输B/S应用数据请求
通用C/S应用 安全终端内置 FTP/TELNET 等通用 C/S 应用。默认关闭,WEB页面中可选择开启
网络应用 安全终端支持IP 层所有的传输应用
网络桥接功能 安全终端和安全网关建立国密加密通道后,支持将两个设备的子网桥接,形成国密加密的网络桥接功能,可以收到广播包
信息统计 安全终端首页显示应用访问情况和资源占用等信息
访问控制功能 安全终端防火墙设置中,有基于 URL 进行配置访问策略的功能
国密算法支持 安全终端支持国密 SM1\SM2\SM3,SM4。除测试时,其他应用场景默认使用SM1、SM2、SM3的加密组合
安全协议 安全终端内置 SSLVPN/IPSecVPN 两种安全协议的应用,加密方式为国密
防攻击 安全终端防火墙中默认开启防DOS/SYN洪水攻击等防护措施
NAT 地址转换 安全终端支持防火墙NAT 地址转换功能
接入白名单 安全终端防火墙中有白名单模式,开启后除白名
单中用户外,其他所用用户无访问权限
接入黑名单 安全终端防火墙中有黑名单模式,开启后除黑名单中用户外,其他所有用户通过身份鉴别之后都有访问权限
. 网址过滤 安全终端防火墙中支持基于 URL 级别的网址过滤,可基于过滤的URL 地址配置其他策略,如全部放行,或者全部屏蔽
恢复出厂设置功能 安全终端支持一键恢复出厂设置
. 日志功能 安全终端内置日志系统,日志管理员登录可查看系统日志、服务日志
管理员易于操作 安全终端所有操作都可以在 WEB 页面进行配置完成,易于使用
3. 安全接入终端管理页面¶
3.1. 用户登录¶
在浏览器地址栏输入接入终端的内网 ip(产品底部标签或厂家有提供),进入登录验证界面输入用户名和密码(出厂默认 admin/admin),输入验证码点击登录,进入终端配置界面。
登录¶
欢迎使用安全接入终端¶


登录¶
3.2. 状态查看¶
此页面下可查看终端状态信息。
登陆用户之后,第一次使用时请点击右上角修改密码。密码请妥善保存。

text_image
安全接入终端 系统时间 2020/05/14 16:09 开机时间 14 分钟 固件版本 3.4.3.10_a2ed99c 2.4G无线 2.4G主网络 2.4G访客网络 CPU信息 平均负载 0.00 0.00 0.00 占用率 0% 用户态 0% 内核态 0% 硬中断 0% 0% 空闲率 0% 紧急任务 0% 内存信息 总内存 123.14 MB 空闲内存 192.29 MB 使用内存 20.85 MB Cache大小 8.15 MB Buffer大小 3.00 MB 总交换内存 0 B 使用交换内存 0 B 安全接入终端 © 2014-2021 Version 2.03.3. 控制面板¶
3.3.1. 网络信息¶
此页面显示终端的网络连接情况和网络信息。

text_image
安全接入终端 状态 控制面板 网络信息 客户端信息 外网设置 内网设置 无线设置 防火墙设置 系统设置 密码卡管理 证书管理 服务设置 日志信息 外网信息 连接控制 连接 断开 链路状态 100 Mbps, Full Duplex, FC TX/RX 连接状态 已连接 连接类型 IPoE: 自动获取 使用时长 0天 00小 14分 剩余租期 0天 05小 45分 IPv4地址 WAN 192.168.1.179 网关 WAN 192.168.1.1 DNS 192.168.1.12 MAC地址 70:7D:95:02:FD:C3 安全接入终端 © 2014-2021 Version 2.03.3.2. 客户端信息¶
此页面可查看客户端连接终端的情况等,也可对客户端进行禁止访问外网功能。

text_image
安全接入终端 已连接客户端 1 客户端类型 连接类型 主机名称 IPv4地址 MAC地址 允许访问外网 WANGXINTIAN.NB 10.10.10.117 00:E0:4C:36:0D:96 安全接入终端 © 2014-2021 Version 2.03.4. 外网设置¶
3.4.1. 基本设置¶
此页面可对 wan 口网卡进行配置。设置 dhcp 或静态 ip,也可选择 dns 的获取方式,以及外网是否响应 ping 请求,可以开启,利于网络调试,ttl 修改有三种模式,总是减少,所有都不减少和 iptv 包不减少。

text_image
安全接入终端 状态 控制面板 外网设置 基本设置 移动网络 端口转发 内网设置 无线设置 防火墙设置 系统设置 密码卡管理 证书管理 服务设置 日志信息 重启 admin 基本设置 连接方式 DHCP ARP连通性检测 OFF 自动获取DNS ON OFI 主机名称 厂商类别标识 MAC地址 修改TTL 减少TTL 应用 安全接入终端 © 2014-2021 Version 2.03.4.2. 移动网络¶
开启后默认使用SIM 卡进行互联网连接,支持移动联通电信三大运营商。网络制式支持 2G\3G\4G.

text_image
安全接入终端 状态 控制面板 外网设置 基本设置 移动网络 端口转发 内网设置 无线设置 防火墙设置 系统设置 密码卡管理 证书管理 服务设置 日志信息 移动网络 启用移动网络 ON OFI 优先级 仅使用移动网络 网络类型 RAS: WCDMA (UMTS) 国家或地区 不使用 网络供应商 other APN PIN码 拨号号码 用户名 密码 MTU 1500 [1000-1500] 自动获取DNS ON OFI 选择接口 自动3.4.3. 端口转发¶
输入服务名称,源 ip 可以为空(默认 any),输入目的端口(外网访问的端口),内部ip,及内部端口(如80),选择协议,点击添加。

text_image
安全接入终端 状态 控制面板 外网设置 基本设置 移动网络 端口转发 内网设置 无线设置 防火墙设置 系统设置 密码卡管理 证书管理 服务设置 日志信息 端口转发 开启手动列表 ON OFI 常用应用 请选择 服务名称 源IP 目的端口 内部IP 内部端口 协议 TCP 添加 应用 安全接入终端 © 2014-2021 重启 admin Version 2.03.5. 内网设置¶
3.5.1. 基本设置¶
配置内网ip及网络掩码。
STP:生成树协议最主要的应用是为了避免局域网中的单点故障、网络回环,解决成环以太网网络的“广播风暴”问题,从某种意义上说是一种网络保护技术,可以消除由于失误或者意外带来的循环连接。STP也提供了为网络提供备份连接的可能。

text_image
安全接入终端 基本设置 IP地址 10.10.10.254 网络掩码 255.255.255.0 开启STP ON OFI 应用 安全接入终端 © 2014-2021 版本 状态 控制面板 外网设置 内网设置 基本设置 DHCP设置 路由设置 无线设置 防火墙设置 系统设置 密码卡管理 证书管理 服务设置 日志信息3.5.2. DHCP 设置¶
可以对内网 dhcp 进行配置,设置开启 wins 服务,可以修改一些配置文件,进行个性化配置。
域名:从 DHCP 服务器请求 IP 地址的客户端的域名。只能包含英文字母、数字、破折号!
起始地址: DHCP 服务器 IP 地址池的第一个 IP 地址。
结束地址:DHCP 服务器 IP 地址池的最后一个 IP 地址。
DHCP 租期:获取到的动态 IP 地址的有效时间。
网关:局域网网关的 IP 地址。如果留空则默认设置为 ST201 的 IP 地址。
Dns1-3:设置 DNS 服务器的 IP 地址。留空则默认为 ST201 的地址。
Wins 服务:Windows 互联网名称服务(Windows Internet Naming Service)可管理每台 PC 与互联网之间的互动关系。如果 DHCP 服务器有使用 WINS服务器服务,请在此处输入 WINS 服务器的网络位置。
DHCP 日志级别:设置DHCP的日志级别
DHCP静态列表:开启手动分配客户端 IP 功能。
静态 ARP 绑定:启用静态 ARP 绑定

text_image
安全接入终端 状态 控制面板 外网设置 内网设置 基本设置 DHCP设置 路由设置 无线设置 防火墙设置 系统设置 密码卡管理 证书管理 服务设置 日志信息 DHCP设置 开启DHCP ON OFF 域名 起始地址 10.10.10.100 结束地址 10.10.10.200 租期 86400 [120-604800] 网关 DNS 1 DNS 2 DNS 3 WINS服务 DHCP日志级别 关闭 DHCP静态列表 OFF3.5.3. 路由设置¶
DHCP路由(可接收服务端推送的路由)
开启静态路由后,可手动配置路由信息
IP 地址:路由规则中的目的网络 (例如 192.168.0.0) 或主机 (例如
192.168.123.11)
网络掩码:网络号和子网号的位数,例如:如果网络掩码是 255.255.255.0,那么它的网络掩码位数是 24。如果目的地址是主机,那么它的网络掩码位数必须是 32。
网关:网关的 IP 地址,数据包需要经过它进行路由转发。指定的网关必须是可达的,即必须事先设置一个到达该地址的静态路由。
跃点:跃点是一个用于表示网络距离的值。
接口:路由规则应用到的网络接口。

text_image
安全接入终端 路由设置 使用DHCP路由 ON OFI 开启静态路由 ON OFI IP地址 网络掩码 网关 跃点 接口 添加 安全接入终端 © 2014-2021 版本 admin 状态 控制面板 外网设置 内网设置 基本设置 DHCP设置 路由设置 无线设置 防火墙设置 系统设置 密码卡管理 证书管理 服务设置 日志信息3.6. 无线设置¶
3.6.1. 基本设置¶
开启关闭无线网络,设置无线SSID、无线加密方式,无线认证密码等无线模块基本设置。

text_image
安全接入终端 属性 状态 控制面板 外网设置 内网设置 无线设置 基本设置 访客网络 无线模式 无线访问控制 防火墙设置 系统设置 密码卡管理 证书管理 服务设置 日志信息 基本设置 开启无线 ON OFI 开启时间 (天) 周一 周二 周三 周四 周五 开启时间 (小时) 00:00 - 23:59 开启时间 (天) 周六 周日 开启时间 (小时) 00:00 - 23:59 SSID SecTerm 隐藏SSID OFF 国家代码 Europe 无线模式 g/n Mixed 带宽 20/40 MHz 信道 自动 扩展信道 ext_channel_above 修复发送速率 否 认证方式 WP42_Personal3.6.2. 访客网络¶
开启关闭无线访客网络,设置无线访客网络的SSID 等基本配置。

text_image
安全接入终端 状态 控制面板 外网设置 内网设置 无线设置 基本设置 访客网络 无线模式 无线访问控制 防火墙设置 系统设置 密码卡管理 证书管理 服务设置 日志信息 访客网络 开启访客网络 ON OFI 开启时间 (天) 周一 周二 周三 周四 周五 开启时间 (小时) 00 00 - 23:59 开启时间 (天) 周六 周日 开启时间 (小时) 00 00 - 23:59 SSID SecTerm_GUEST 隐藏SSID OFF 隔离内网 ON OFI 隔离接入点 ON OFI 修复发送速率 否 认证方式 Open System 开启MAC地址过滤 OFF 应用3.6.3. 无线模式¶
仅开启 AP 模式。开启 AP+AC 模式。仅开启AC 模式。并带有其基础配置。

text_image
安全接入终端 状态 控制面板 外网设置 内网设置 无线设置 基本设置 访客网络 无线模式 无线访问控制 防火墙设置 系统设置 密码卡管理 证书管理 服务设置 日志信息 无线模式 无线模式 AP (Disable Bridge) AP (Disable Bridge) WDS Bridge (Disable AP) WDS Repeater (AP + Bridge) AP-Client (Disable AP) AP-Client + AP 安全接入终端 © 2014-2021 Version 2.03.6.4. 无线访问控制¶
基于MAC 地址控制无线访问黑名单或者白名单。

text_image
安全接入终端 状态 控制面板 外网设置 内网设置 无线设置 基本设置 访客网络 无线模式 无线访问控制 防火墙设置 系统设置 密码卡管理 证书管理 服务设置 日志信息 无线访问控制 访问控制列表模式 关闭 关闭 允许 拒绝 安全接入终端 © 2014-2021 重启 admin 安全接入终端 © 2014-2021 Version 2.03.7. 防火墙设置¶
3.7.1. 基本设置¶
防火墙:防火墙可根据规则过滤发送或接收的数据包,开启后可保护你的内网不被入侵。
Dos 防护:开启后可阻止 DDoS 攻击,同时也会加大路由器负担。
SYN 防护:开启后可阻止 DDoS 攻击,同时也会加大路由器负担。
相应来自外部的 ping 请求:允许 ST201 响应来自外部网络的 Ping 请求(Ping request)。
允许外网访问 http 服务器:允许外网访问 http 代理。
允许外网访问 ssh:允许外网访问ssh 服务器。

text_image
安全接入终端 状态 控制面板 外网设置 内网设置 无线设置 防火墙设置 基本设置 允许最大连接数量 16384 (HW_NAT FoE Max) 允许PPPoE中继 OFF 开启包过滤 ON OFI DoS防护 OFF SYN泛洪防护 OFF 记录数据包的类型 无 响应外网的Ping请求 ON OFI 允许从外网访问HTTP OFF 允许从外网访问SSH OFF 开启NAT ON OFI NAT类型 (Only UDP) Classical Linux Hybrid NAT 允许NAT环回 ON OFI3.7.2. 网址过滤¶
基于URL 的网址过滤及规则。

text_image
安全接入终端 状态 控制面板 外网设置 内网设置 无线设置 防火墙设置 基本设置 网址过滤 MAC地址过滤 内网到外网 外网到内网 系统设置 密码卡管理 证书管理 服务设置 日志信息 安全接入终端 © 2014-2021 开启URL过滤 ON OFI 应用日期 周一 周二 周三 周四 周五 周六 周日 应用时间 00:00 - 23:59 MAC地址 URL关键字 添加 应用 重启 admin3.7.3. MAC 地址过滤¶
基于MAC 地址的过滤及规则。

text_image
安全接入终端 状态 控制面板 外网设置 内网设置 无线设置 防火墙设置 基本设置 网址过滤 MAC地址过滤 内网到外网 外网到内网 系统设置 密码卡管理 证书管理 服务设置 日志信息 重启 admin MAC地址过滤 开启MAC地址过滤 关闭 应用 安全接入终端 © 2014-2021 Version 2.03.7.4. 内网到外网¶
设置所有内网访问外网的策略。

text_image
安全接入终端 状态 控制面板 外网设置 内网设置 无线设置 防火墙设置 基本设置 网址过滤 MAC地址过滤 内网到外网 外网到内网 系统设置 密码卡管理 证书管理 服务设置 日志信息 内网到外网 开启过滤 ON OFF 过滤类型 黑名单 应用日期 周一 周二 周三 周四 周五 周六 周日 应用时间 00:00:23:59 常用应用 请选择 协议类型 协议号 源地址 源端口 目的地址 目的端口 TCP 添加 应用 安全接入终端 © 2014-2021 Version 2.03.7.5. 外网到内网¶
设置所有外网访问内网的策略。(默认禁止外网访问内网)

text_image
安全接入终端 状态 控制面板 外网设置 内网设置 无线设置 防火墙设置 基本设置 网地址过滤 MAC地址过滤 内网到外网 外网到内网 系统设置 密码卡管理 证书管理 服务设置 日志信息 外网到内网 开启过滤 ON OFF 过滤类型 黑名单 应用日期 周一 周二 周三 周四 周五 周六 周日 应用时间 00 00 - 23 59 协议类型 协议号 源地址 源端口 目的地址 目的端口 添加 TCP 应用 安全接入终端 © 2014-2021 Version 2.03.8. 系统设置¶
3.8.1. 基本设置¶
主机名称:修改设备的名称。
输入用户名和新密码
NTP 同步周期等可以对同步时间和NTP 服务器进行设置
页面语言可以修改界面的显示语言。

text_image
安全接入终端 基本信息 状态 控制面板 外网设置 内网设置 无线设置 防火墙设置 系统设置 基本设置 时间设置 系统服务 固件升级 配置设置 密码卡管理 证书管理 服务设置 日志信息 安全接入终端 © 2014-2021 ST210 单用户模式 不使用 不使用 不使用 5 分钟 应用 重启 admin3.8.2. 时间设置¶
查看系统时间及修改系统时间。

text_image
安全接入终端 状态 控制面板 外网设置 内网设置 无线设置 防火墙设置 系统设置 基本设置 时间设置 系统服务 固件升级 配置设置 密码卡管理 证书管理 服务设置 日志信息 时间设置 时区 (GMT+08:00) Beijing, Hong Kong NTP同步周期 1 day (*) NTP服务器 1 pool.ntp.org NTP服务器 2 time.nist.gov 应用 系统时间 2020 年 05 月 14 日 16 时 13 分 00 秒 应用 安全接入终端 © 2014-2021 重启 admin Version 2.03.8.3. 系统服务¶
HTTP协议:可以选择web服务器协议
HTTP内网端口:内网 Web 服务端口
开启 Telnetd:启用 Telnet 服务器
开启 SSHd:启用 SSH 服务器
开启 WINS:启用 WINS 服务
开启 LLTD:启用 LLTD (链接层拓扑发现)
开启 Crond:启用 Cron 守护程序(计划任务)
开启 Watchdog:当系统崩溃时,硬件 watchdog 会在 15 秒内重启系统。

text_image
安全接入终端 系统服务 Web协议 HTTP HTTP内部端口 80 [80-65535] 访问控制 否 开启Telnetd OFF 开启SSHd 关闭 应用 安全接入终端 © 2014-2021 Version 2.03.8.4. 固件升级¶
固件信息:显示产品的固件版本信息等
固件升级:点击选择文件,选择要上传的固件文件,点击应用,等待进度条读完后刷新界面。

text_image
安全接入终端 状态 控制面板 外网设置 内网设置 无线设置 防火墙设置 系统设置 基本设置 时间设置 系统服务 固件升级 配置设置 密码卡管理 证书管理 服务设置 日志信息 固件信息 产品型号 ST210 固件版本 3.4.3.10_a2ed99c 硬件版本 V1.1 固件升级 固件文件 选择文件 未选择任何文件 应用 安全接入终端 © 2014-2021 Version 2.03.8.5. 配置设置¶
配置设置:可以对当前的后台配置文件进行上传和下载。

text_image
安全接入终端 重启 admin 状态 控制面板 外网设置 内网设置 无线设置 防火墙设置 系统设置 基本设置 时间设置 系统服务 固件升级 配置设置 密码卡管理 证书管理 服务设置 日志信息 配置设置 变量配置 存储配置 重启 重置 重启 安全接入终端 © 2014-2021 Version 2.03.9. 密码卡管理¶
3.9.1. 密码卡状态¶
查询及初始化密码卡。

text_image
安全接入终端 密码卡状态 是否存在 已初始化 已初始化 软件版本 1.0 硬件版本 1.0 固件 1.24 密码卡管理 密码卡状态 证书管理 服务设置 日志信息 安全接入终端 © 2014-2021 重启 admin Version 2.03.10. 证书管理¶
3.10.1. 证书¶
存放外部证书及根证书。

text_image
安全接入终端 证书列表 0 名称 自签名证书 使用音 签发音 签名算法 序列号 操作 无数据 安全接入终端 © 2014-2021 重启 admin 状态 控制面板 外网设置 内网设置 无线设置 防火墙设置 系统设置 密码卡管理 证书管理 证书 容器 服务设置 日志信息3.10.2. 容器¶
存放设备证书。

text_image
安全接入终端 容器列表 0 容器名称 容器类型 私钥类型 签名证书 加密证书 签名私钥 加密私钥 操作 无数据 安全接入终端 © 2014-2021 重启 admin 状态 控制面板 外网设置 内网设置 无线设置 防火墙设置 系统设置 密码卡管理 证书管理 证书 容器 服务设置 日志信息3.11. 服务设置¶
3.11.1. SSLVPN¶
输入服务端主机 ip,服务端口默认 1194,使用协议 udp,隧道模式 L3-TUN,认证方式证书认证,选择是否使用国密协议,依次导入证书和密钥,认证算法默认 auto,加密算法默认 auto,其他可配置选项默认即可,如需个性化操作,也可选择配置。成功连接后,右上角状态栏会显示已连接。

text_image
安全接入终端 SSLVPN 启用SSLVPN ON OFI 服务端主机 服务端端口 1194 [1-65535] 使用协议 UDP 隧道板式 L3-TUN 使用国密协议 OFF 认证方式 证书认证 CA证书 容器 认证算法 Auto 加密算法 Auto 使用L2O压缩 是, 自适应 限制服务端的访问 否 (站点到站点), 使用 NAT 转换3.11.2. IPsec¶
配置 IPsec 的对端 ip,输入对端子网(24 或 32 位掩码),IKE 算法套件默认选择 SM4-SM3
ESP 算法套件默认选择 SM4-SM3,依次导入证书及密钥,点击应用。
开启自动重连功能,重连次数为 0 则为一直连接.
心跳检测周期默认为 30,心跳检测超时时长默认为 150.

text_image
安全接入终端系统V1.0 IPsecVPN IPsec配置 IPsec状态 启用IPSec ON OFI 刘端地址 192.168.2.100 刘端子网 192.168.3.0/24 本端子网 10.10.10.0/24 IKE算法套件 SM4-SM3 E SP算法套件 SM4-SM3 CA证书 选择文件 未选择任何文件 签名证书 选择文件 未选择任何文件 签名私钥 选择文件 未选择任何文件 加密证书 选择文件 未选择任何文件 加密私钥 选择文件 未选择任何文件 自动重选 ON OFI 重选重试次数 0 [0-189] 开启心测检测 ON OFI 心测检测周期 30 [30-3689] 心测检测超频损耗 150 [150-3689] 正在运行 应用IPsec状态栏显示的是IPsec的连接状态,未开启则为空,如成功连接,此页面会显示加密网络的 ip。失败则为 none。

text_image
安全接入终端系统V1.0 IPsecVPN IPsec配置 IPsec状态 已同步
text_image
安全接入终端系统V1.0 状态 控制面板 外网设置 内网设置 防火墙设置 服务设置 系统设置 基本设置 系统服务 固件升级 配置设置 命令行 日志信息 >_ Web Shell 应用 确定3.12. 日志信息¶
3.12.1. 系统日志¶
系统日志:显示一些系统的日志,便于调试。

text_image
安全接入终端系统V1.0 系统日志 Dec: 24:04:38:45 syslogd started: BusyBox v1.24.2 Dec: 24:04:38:45 ST201: firmware version: 3.4.3.10_a7c04f2 Dec: 24:04:38:45 kernel: kilogd started: BusyBox v1.24.2 (2019-06-13 11:01:05 CST) Dec: 24:04:38:45 kernel: Linux version 3.4.113 (SecTerm@justsec.cn) (gcc version 4.4.7 (GCC)) #1 Thu Jun 13 10:54:08 CST 2019 Dec: 24:04:38:45 kernel: MediaTek SoC: MT7628A, RevID: 0102, RAM: DDR2, XTAL: 40MHz Dec: 24:04:38:45 kernel: CPU/CC/P/SYS frequency: 580/193/193 MHz Dec: 24:04:38:45 kernel: CPU revision is: 00019655 (MIPS 24KE) Dec: 24:04:38:45 kernel: Determined physical RAM map Dec: 24:04:38:45 kernel: memory: 08000000 @ 00000000 (usable) Dec: 24:04:38:45 kernel: Zone PFN ranges: Dec: 24:04:38:45 kernel: Normal 0x0000000 > 0x00008000 Dec: 24:04:38:45 kernel: Movable zone start PFN for each node Dec: 24:04:38:45 kernel: Early memory PFN ranges Dec: 24:04:38:45 kernel: 0.0x0000000 > 0x00008000 Dec: 24:04:38:45 kernel: On node 0 totalpages: 32768 Dec: 24:04:38:45 kernel: free_area_init_node: node 0, pgdat 80366940, node_mem_map 81000000 Dec: 24:04:38:45 kernel: Normal zone: 256 pages used for memmap Dec: 24:04:38:45 kernel: Normal zone: 0 pages reserved Dec: 24:04:38:45 kernel: Normal zone: 32512 pages, LIFO batch7 Dec: 24:04:38:45 kernel: Primary instruction cache 64KB, VPT, 4-way, linesize 32 bytes Dec: 24:04:38:45 kernel: Primary data cache 32KB, 4-way, PIPT, no aliases, linesize 32 bytes Dec: 24:04:38:45 kernel: pcpu-alloc; s0 tD d376B u3276B aloc+1*3276B Dec: 24:04:38:45 kernel: pcpu-alloc; [0] 0 Dec: 24:04:38:45 kernel:Built 1 zonelists in Zone order, mobility grouping on. Total pages; 32512 Dec: 24:04:38:45 kernel command line: console=fty50,5760ns root=devimtoblock4 roofstype=squashfs Dec: 24:04:38:45 kernel:PID hash table entries; 512 (order -1, 2048 bytes) Dec: 24:04:38:45 kernel:Dentry cache hash table entries; 1638A (order; 4, 65536 bytes) Dec: 24:04:38:45 kernel:node-cache hash table entries; 8192 (order; 3, 32768 bytes) Dec: 24:04:38:45 kernel:Writing ErrCI register=000283a0 Dec 24 : 38 : 45 kernel : Readback ErrCI register=000283a03.12.2. DHCP 日志¶
DHCP日志:可以查看DHCP分配ip等信息。

text_image
安全接入终端系统V1.0 DHCP日志 IPv4 Address MAC Address Host Name 状态 控制面板 外网设置 内网设置 防火墙设置 服务设置 系统设置 日志信息 系统日志 DHCP日志 转发表 系统路由 系统连接 刷新3.12.3. 转发表¶
转发表:可以查看当前的转发列表。

text_image
安全接入终端系统V1.0 转发表 Port Forwards List Source Proto Port Range Redirect to Local port 刷新3.12.4. 系统路由¶
系统路由:可以查看当前系统中使用的路由条目。

text_image
安全接入终端系统v1.0 属性 状态 控制面板 外网设置 内网设置 防火墙设置 服务设置 系统设置 日志信息 系统日志 DHCP日志 转发表 系统路由 系统连接 系统路由 Destination Gateway Genmask Flags Metric Ref Use Iface 127.0.0.0 * 255.0.0.0 U 0 0 0 lo 192.168.1.0 * 255.255.255.0 U 0 0 0 br0 刷新3.12.5. 系统连接¶
系统连接:显示当前设备的连接情况。

text_image
安全接入终端系统v1.0 状态 控制面板 外网设置 内网设置 防火墙设置 服务设置 系统设置 日志信息 系统日志 DHCP日志 转发表 系统路由 系统连接 系统连接 Proto Source Address & Port Destination Address & Port udp 192.168.1.254:16595 239.255.255.250:1900 tcp 192.168.1.25:54329 192.168.1.254:80 tcp 192.168.1.25:54328 192.168.1.254:80 刷新3.12.6. 审计日志¶
操作审计日志。
