新軟防火牆 MHG-450研究心得(連載中,11/09更新)

小弟因單一條100M的頻寬不夠使用,所以幾個月前又再申請了一條光世代100M的網路(小弟這邊中華電信只提供光世代100M線路)。這下換成原本的D-Link DIR-619L沒辦法繼續使用(只有一個WAN埠…Orz),所以聽從版上大大的建議買了台可以支援多條外部線路的NUSOFT MHG-450來替換使用。

產品到手前原本以為浸淫網路多年的小弟我可以立刻上手這台機器。但到手之後才知道它的設定觀念跟小弟以往使用的IP分享器差距頗大,只好乖乖的用內建的安裝精靈架設,以求先能上網,再慢慢摸索它的各項功能。

如今在MHG-450的使用上些有點小小心得,所以在版上留下研究後的隻字片語,也讓往後對這台設備有興趣的版友可以參考。如果內容有誤,或是有更好的設定方式,也請各版友可以多多指教。

PS:MHG-450沒有無線網路功能,所以小弟將原本的DIR-619L當作AP架在MHG-450底下。



設定網路介面
MHG-450一共有5個網路埠;這5個網路埠並不像一般IP分享器一樣固定為外部網路還是內部網路,而是可以由版友依自己的網路環境來決定它們的屬性,所以MHG-450最多可以接到4條外線(雖然有5個網路埠,但起碼要留一個給內部網路使用吧?)。網路埠的屬性有內部網路(LAN)、外部網路(WAN)、非軍事區網路(DMZ)三種選項;其中內部網路跟非軍事區網路的作用十分相近,感覺只是名字不同罷了。

內部網路與非軍事區網路的設定介面,其實兩個十分的相近
新軟防火牆 MHG-450研究心得(連載中,11/09更新)

PS:要特別注意一下!MHG-450與IP分享器的DMZ是完全不一樣的東東。IP分享器的DMZ是把將外面實體IP服務埠全部往底下PC導,來讓來自WAN的使用者可以直接連線該PC。相當於這台PC在網路上裸奔,十分危險所以千萬不要用!而MHG-450的DMZ則算是一個獨立的網路區塊,不管從LAN還是WAN的使用者要連到架在DMZ的PC都需要MHG-450同意,所以只要版友不要亂設定,安全性會高出很多。

網路埠的設定頁面在「網路介面 > 介面位址」這個位置。當網路埠設定成內部網路時(非軍事區網路的設定方式也是相同的),可以選擇運作模式是「NAT/路由」還是「透通 橋接/路由」;一般在家裡使用絕大部分是選擇NAT模式,除非是土豪家使用的固定制網路,才能選擇「透通 橋接/路由」。至於IP設定這邊小弟是建議就用原本IP分享器的LAN IP,這樣可以省下更動內網各PC設定值的麻煩。

PS:「任意IP路由」這功能看起來是給飯店用的;勾了之後PC隨便設甚麼IP都能上網,想要管理上網的版友這千萬不要勾這功能。

網路埠設定成外部網路時,可選擇連線方式有固定IP位址(光世代固定制網路…)、動態IP位址(有線電視網路…)、撥號連線(ADSL、光世代非固定制網路、浮動IP轉固定IP網路…)三種,這邊按ISP業者提供資料填入就好了。而「最大下載/上傳頻寬」的部分最好申請多少頻寬就填寫多少,這裡的設定攸關日後頻寬的管理,填高了不會比較快,只會讓頻寬管理亂成一團喔!

外部網路設定介面(不同連線模式畫面會有差異)
新軟防火牆 MHG-450研究心得(連載中,11/09更新)

連線偵測這功能是拿來檢查對外線路是否中斷,有Ping跟DNS兩種檢查方式。不管用哪種,版友要記得每條外線的測試對象不要相同。像小弟之前兩條外線都拿中華電信的DNS(168.95.1.1)來當偵測對象,結果168.95.1.1一出包MHG-450就認為兩條對外連線都有問題而發出警告(其實網路還是暢通的)。

最後MHG-450的網路埠小弟這邊是將它設定成1個內部網路、兩個外部網路,剩下兩個網路埠就留著當預備用。

一般IP分享器在設定到這邊就已經就可以直接上網了,但是MHG-450還要再多作一個步驟-設定管制條例(有點小麻煩說~)。管制條例是MHG-450的重點,管制條例有開放的才能使用;沒開放的不能使用。

設定管制條例好上網-09/15
幫每台PC命個名吧!-09/21
設定所需要的網路服務-10/01
指定時段開放上網-10/05
用頻寬管裡讓上網順順順~10/12
站住、口令、誰!(認證上網)01-10/15
站住、口令、誰!(認證上網)02-10/19
站住、口令、誰!(認證上網)03-10/26
封鎖不准使用的網路應用程式-11/02
如何開放BT監聽連接埠(如何架設網站、伺服器…)-11/09


つつぐ、To be continued、未完待續…

我帥斃了 wrote:
連線偵測這功能是拿來檢查對外線路是否中斷,有Ping跟DNS兩種檢查方式。不管用哪種,版友要記得每條外線的測試對象不要相同。像小弟之前兩條外線都拿中華電信的DNS(168.95.1.1)來當偵測對象,結果168.95.1.1一出包MHG-450就認為兩條對外連線都有問題而發出警告(其實網路還是暢通的)。...(恕刪)


是否有 ARP 的偵測方式?
FB: Pctine

pctine wrote:
是否有 ARP 的...(恕刪)

它滴線路偵測是用Ping、DNS這兩種啦~

沒有用ARP來偵測線路的選項喔!

MHG-450到底有沒有用ARP來偵測線路那就要問NUSOFT了。

設定管制條例好上網-09/15

前一篇有提到管制條例是MHG-450的重點;網路是否開放、甚麼時候開放、頻寬可以使用多少…全部是管制條例在決定,這與小弟先前用過歷代IP分享器的設定方式(各功能分別到自己的頁面中設定就好)完全不同。MHG-450的網路管理方式倒有點像堆積木,在每個功能頁面中設定一個個物件(積木),最後到管制條例中將這些物件(積木)組合成自己想要的網路政策(房屋、汽車)。

一開始小弟覺得這種設定方式可真是超麻煩,為甚麼不在一個地方設定就好?直到最近管制條例規則設多了,才發覺這種集中式設定(MHG-450)反而比分散式設定(IP分享器)好用許多。分散式設定在一開始架設網路時可以比較直覺方式建立網路規則,但網路規則一多時需要到各功能頁面中查看才能漸漸拼湊出整個網路政策。反觀集中式設定則是一開始設定麻煩,但日後只要到管制條例頁面查看就可以了解整個網路政策並修改它;兩者的差異在越複雜的網路政策環境中越明顯。

從管制條例的頁面裡蠻好理解目前所有的網路政策是甚麼


打開管制條例設定後可以發現它竟然有八種方向可選擇,一般初心者看到通常會傻眼而不知所措(包含之前剛接觸MHG-450的小弟我)。其實,只要把握一個「服務要求的方向」的原則來設定管制條例就可以了。

管制條例的八個方向,其實就是三個網路介面互傳(6個方向)再加上「內部至內部」與「非軍事區至非軍事區」(MHG-450可以設定多個內部與非軍事區網路)


現在我們只是要從內部網路上網(從內部網路向外部網路的Web Server要求網頁服務),所以需要在「內部至外部」處新增一條管制條例,再直接按下「確定」鍵就完成開放上網的管制條例設定。(這個動作就是設定一條啥都開放的管制條例)

新增管制條例-開放從「Inside Any」到「Outside Any」、服務「Any」的連線。


設定到這邊,MHG-450應該就可以上網了。
從下一篇開始,小弟我就要講講各個功能物件喔!

つつぐ、To be continued、未完待續…

我帥斃了 wrote:
設定管制條例好上網...(恕刪)


謝謝分享,請問項目內容設定是什麼?可否再詳細介紹

dophone wrote:
謝謝分享,請問項目...(恕刪)

只是點選「新增」後直接按下「確定」鍵而已,沒有再勾選任何設定。

這樣的管制條例是開放 “任何人” 去 “任何地方” 使用 “任何網路服務”。

假如大大要管嚴格一點的話,就不要設定成這樣。

這條管制條例的詳細設定內容(真的沒啥設定~)

我帥斃了 wrote:
設定管制條例好上網...(恕刪)


問一下, 所謂內對內的管制用意為何? 指的是用在 LAN 有多網段的情況下嗎?
FB: Pctine
我帥斃了 wrote:
只是點選「新增」後...(恕刪)


抱歉!可能小弟表達不是很清楚,而且我也沒使用過該產品,所以有些地方您已說明而我還是不太了解。

我看圖上的項目,想問有什麼特別功能,而您所貼這圖有對映到這些功能嗎?



這張就很清楚有些圖示,功能是哪些。
pctine wrote:
問一下, 所謂內對...(恕刪)


MHG-450的每個網路埠屬性可以自己決定;是LAN、是WAN還是DMZ都可以選擇,當然也可以重複。

假如設成LAN 1、LAN 2兩個LAN,這兩個LAN之間的網路連線就是內對內管制條例在管滴。

像我老妹的網路安全觀念十分差勁,喜歡用一些奇怪軟體又講也講不聽。

所以小弟最近有想把她踢到LAN 2去自生自滅,這樣LAN 1底下的PC就比較不容易被她害到。

如果她要用在LAN 1的網路印表機,就需要在內對內管制條例開放「她可以連線到網路印表機用指定網路服務」。
dophone wrote:
抱歉!可能小弟表達...(恕刪)

原本這條管制條例就只有純粹開放上網,什麼都不管,所以項目那邊會全空白。


如果把管制條例的功能都選上,大概會長這樣。


用游標去指這些圖示,會有提示跑出來。


再點圖示就可以直接修改這功能,還蠻直覺的。
文章分享
評分
評分
複製連結

今日熱門文章 網友點擊推薦!