第5章 管理目標
NG-UTM 是以物件管理整台設備,事先定義要管理的物件或是目標後,再到管制條例中禁止或是放行。
5-1、位址表
這 2 個按鈕適用於整個系統,設定時隨時切換,設定畫面會跟著切換成選擇的 IPV4 或是 IPV6 模式。
5-1-1、位址表
事先定義好為位址表,讓管制條例的建立更清楚明瞭。每一個位址表可以是單一個 IP 位址、IP 網段或是 IP 區段。
• 輔助選取
![]()
圖 158. 圖5-1 選取 IP 位址
• 新增位址表
按下 鈕後,就可以開始建立位址表,首先選擇設定方式,每一種方式都有它的使用目的:
1、IP 位址
IPV4/IPV6 共用設定,只用 IPV4 位址或是 IPV6 位址辨識使用者,適用於每一個電腦都是使用固定 IP 位址的網路環境。
【電腦名稱】:這個 IP 位址的名稱,例如:張三的電腦。
【IP 位址】:輸入 IP 位址,例如:192.168.1.1。
2、IP 和 MAC 位址
【電腦名稱】:這個 IP 位址的名稱,例如:張三的電腦。
【IP 位址】:輸入 IPV4 位址,例如:192.168.1.1。
【MAC 位址】:這部電腦的真實 MAC 位址,例如:00:01:02:03:04:05。
3、MAC 位址
只在 IPV4 有效。只用 MAC 位址綁定使用者,而不管它的 IP 位址。
【電腦名稱】:這個 IP 位址的名稱,例如:張三的電腦。
【MAC 位址】:這部電腦的真實 MAC 位址,例如:00:01:02:03:04:05。
4、IP / Mask
IPV4/IPV6 共用設定,用 IPV4 位址或是 IPV6 位址加上子網路遮罩的方式,辨識一整個區域的使用者。
【電腦名稱】:這個 IP 位址的名稱,例如:工程部全部的電腦。
【IP 位址】:輸入 IP 位址,例如:192.168.1.1。
【網路遮罩】:選擇適當的網路遮罩,例如:255.255.255.0/24。
5、IP 位址範圍
IPV4/IPV6 共用設定,用 IPV4 位址或是 IPV6 位址的開始 IP 位址跟結束 IP 位址,辨識一整個區域的使用者。
【電腦名稱】:這個 IP 位址的名稱,例如:工程部全部的電腦。
【開始 IP】:輸入這一個範圍的開始 IP 位址,例如:192.168.1.1。
【結束 IP】:輸入這一個範圍的結束 IP 位址,例如:192.168.1.100。
此例代表工程部全部電腦有 100 個 IPV4 位址。
6、使用者自訂 Domain
IPV4/IPV6 共用設定,用 Domain 的方式,辨識一整個區域的使用者,適合外部網路伺服器或是有做 Domain 正解的網路環境。
【電腦名稱】:這個網域的代表名稱,例如:張三的家。
【Domain】:輸入 Domain 資訊,可以輸入多筆網域資料,每一筆為一行,且支援萬用符號 *,例如:*.example.com 或是 example.com.*。
7、預設 Domain 黑名單
【電腦名稱】:這個網域的代表名稱,例如:張三的家。
【預設名單】:選擇預先設定的黑名單群組,讓它成為可在條例內管控的來源目的網路對象。
【Domain 測試】:輸入可疑的網址並點選「測試」,查看此網址是否在預設黑名單中。
8、外部連結清單
【電腦名稱】:這個連結的代表名稱,例如:張三的家。
【URL】:輸入一個可以提供下載 txt 或 csv 檔案的超連結路徑。
【HTTP 基本驗證】:支援 HTTP Basic Auth 。
【定時更新時間】:系統定時往目的URL連線取得新的資料。
5-1-2、位址表群組
將選擇的項目利用點選 加到被選則的區域,再點選新增即可完成建立位址表群組。
![]()
圖 159. 圖5-2 選取位址表群組
【群組名稱】:這個位址表群組名稱,例如:2F 的電腦。
【所有成員】:在位址表中建立完成的位址表名稱會於此顯示。
【所有其他群組】:已經建立的位址表群組會在這裡顯示。
【所有地區】:以地區為單位提供選擇。
【所有AP成員】:選擇對象來自 2-8-2、AP 管理 ,可依照 AP 群組、AP 名稱或 SSID來選擇。
【使用者自訂】:若沒有事先建立位址表,也可以在此區手動加入,可輸入多筆資料,每一筆為一行。
5-2、服務表
5-2-1、基本服務表
![]()
圖 160. 圖5-3 基本服務表
• 服務表圖示說明
服務表圖示的詳細說明,這一些圖示通用在整個 NG-UTM 上。
圖示 |
說明 |
任何服務。 |
|
TCP服務,如:SMTP, TELNET, SSH, HTTP, HTTPS |
|
UDP服務,如:DNS, TFTP, NTP, SYSLOG |
5-2-2、服務群組
![]()
圖 161. 圖5-4 建立服務群組
【服務及服務群組名稱 】:辨識這個服務群組的名稱,例如:郵件服務器。
【輔助選取】:選取內建的基本服務表。(圖5-5)
【通訊協定】:選擇這一筆服務是使用 TCP、UDP、TCP&UDP 或是自訂的通訊協定。

• 輔助選取
![]()
圖 162. 圖5-5 輔助選取基本服務表
【TCP】:常用的 TCP 類型服務,例如:SSL、HTTP 等。
【UDP】:常用的 UDP 類型服務,例如:DNS、SNMP 等。
【其他通訊協定】:不屬於 TCP 或是 UDP 的 IP 協定服務,例如:EIGRP、GRE、IPIP 等。
➤ 建立新的服務群組後,NG-UTM 會把所有定義好的服務群組列表,同時標示它使用的埠號。
![]()
圖 163. 圖5-6 服務群組列表
5-3、時間表
時間表的設定週期有 3 種,模式一:以周為週期,設定每天生效的時間;模式二:自訂起訖日期及時間;模式三:利用圖表選取設定時間
【時間表名稱】:辨識這個時間表的名稱,例如:白天規則、晚上規則。
【設定模式】:共有 3 種模式可以選取。
![]()
圖 164. 圖5-7 以周為週期的時間表
· 模式二:自訂起訖日期及時間,管理者設定特定日期下會生效的時間表,例如:2016年7月1日開始到2016年12月31日結束。(圖5-8)
![]()
圖 165. 圖5-8 自訂日期的時間表
5-4、頻寬管理
5-4-1、QoS 設定
• 設定介面速度
![]()
圖 166. 圖5-9 自訂介面的速度
5-4-2、QoS 列表
每一個設定完成的 QoS 都會在這裡列出,方便管理者查詢,也可以在這邊執行修改與刪除。
• 新增頻寬表
![]()
圖 167. 圖5-10 頻寬表設定
【QoS 名稱】:辨識這個頻寬表的名稱,例如:白天上網、晚上開放。
【優先權】:當介面還有空閒的頻寬可以使用時,NG-UTM 會根據優先權將剩餘的頻寬分配給使用者,讓他們有機會可以到達設定的最大頻寬。數字越低表示優先權越高。
【設定模式】:共有 2 種模式可以選擇,分別是【基本模式】跟【進階模式】。
· 基本模式
以 Zone 為單位,不管這個 Zone 包含了幾個實體介面,例如:把每一個 WAN 線路都設定獨立的 WAN Zone,則適合套用這樣模式。
![]()
圖 168. 圖5-11 基本模式
· 進階模式
以實體網路介面當作頻寬管制基礎,例如:把 3 個線路綁成一個 WAN ZONE,選擇這個模式,會把每一個線路獨立出來讓管理者管理。
![]()
圖 169. 圖5-12 進階模式
【頻寬模式設定】:共有 2 種模式可以選擇,分別是【每個條例能使用的頻寬】(預設)跟【每個來源 IP 能使用的頻寬】,詳細說明如下:
· 每個條例能使用的頻寬
· 每個來源 IP 能使用的頻寬
【介面-保證】:選擇頻寬表要在哪一個介面套用,系統會提醒設定者最高的網路速度,此時設定的就是當 NG-UTM 網路壅塞,系統會保證這個條例使用者可以使用的頻寬。
【介面-最大】:系統會提醒設定者最高的網路速度,此時設定的就是當 NG-UTM 網路不壅塞,根據優先權設定,系統再分配剩餘的頻寬給這個條例使用者使用的頻寬。
Note
在設定頻寬表時務必要注意設定的介面,因為 NG-UTM 是以介面為管理基礎,如果在頻寬表設定頻寬時是設定在 ZONE0 介面,但是在管制條例中卻是套用在其他 ZONE,這樣會導致要管理的 IP 位址或是服務無法準確的管理。
5-5、應用程式管制
5-5-1、應用程式管制
• 應用程式資訊
NG-UTM 的應用程式的特徵值需要額外授權,授權到期後,系統不會再更新特徵值,管理者設定的管制項目就可能有不準確的狀況。
![]()
圖 170. 圖5-13 應用程式資訊
【授權】:要啟用 DPI 的應用程式需要匯入授權碼,點選【瀏覽】並匯入。
【授權期限】:目前應用程式的到期日。
【應用程式版本】:背後執行管制的程式版本。
【服務狀態】:應用程式辨識是啟用或是關閉。
【自動檢查套件版本】、【最後檢查時間】:檢查是否有新的應用程式版本,並且顯示最後檢查的時間。
【IP白名單】:加入白名單後,該 IP 將不執行應用程式分析。會影響以下功能:
管理目標 > 應用程式管制
系統狀態 > 連線狀態
系統狀態 > 流量分析
• 應用程式管制
建立完成的應用程式列表如下:
• 新增應用程式管制
![]()
圖 172. 圖5-15 選取應用程式
【群組名稱】:辨識這個應用程式的名稱,例如:上網組、禁止的服務。
【動作】:針對每一個應用程式管制,有 3 個選項分別說明如下:
阻擋:把比對出符合特徵值的應用程式阻擋。
阻擋+紀錄:把比對出符合特徵值的應用程式阻擋,並且記錄哪一位使用者何時使用。
頻寬管理:符合特徵值的應用程式進入頻寬管理機制,例如:符合 LINE/SKYPE 的應用程式,只能使用 500Kbps 的網路頻寬。
【搜尋】:輸入關鍵字,就可以搜尋要找的應用程式被分類在哪裡。
【已選擇項目】:當勾選下方要管制的應用程式時,在這邊顯示已勾選的項目。可將選項收合避免影響操作。
【選擇應用程式】:每個分類下的選項可全選或個別選取,已選取的項目會用顏色區分並在該分類名稱後顯示此分類已選數量。
5-5-2、管制紀錄
![]()
圖 173. 圖5-16 應用程式紀錄
5-6、URL 管理
管理使用者瀏覽的網站,除了可以增加工作效率之外,亦可預先過濾惡意網站,避免使用者在不知情的狀況下遭植入惡意程式、病毒,以確保網路安全。
5-6-1、URL 設定
![]()
圖 174. 圖5-17 URL 設定 > 新增
【群組名稱】:辨識這個黑名單的阻擋名稱,例如:禁止看的網站。
【阻擋結果網頁設定】:點選檢視的按鈕就可以預覽目前的阻擋頁面設定。
【主題】:黃色區塊想要顯示的文字,例如:禁止的網站。
【欲顯示的內容】:需要顯示更詳細的文字說明,例如:禁止觀看否則查辦。
【名單選擇】:NG-UTM 列出所有的黑、白名單供管理者選擇。
Note
5-6-2、黑白名單設定
WEB 資料庫資訊
1、WEB 資料庫:
![]()
圖 175. 圖5-18 WEB 資料庫設定
WEB 資料庫資訊顯示目前使用的模式及其授權狀態。
![]()
圖 176. 圖5-19 WEB 資料庫資訊
【授權】:要啟用 WEB 資料庫需要匯入授權碼,點選【瀏覽】並匯入就完成。
【模式】:目前運作的是黑名單資料庫還是 WEB 資料庫,可以切換到另一個模式。
【授權期限】:目前使用資料庫的到期日。
【服務狀態】:在 WEB 資料庫下,會顯示目前是啟用還是停用中。
2、黑名單資料庫 :
以 ShareTech 網路上蒐集的黑名單網站資料為主,不定期的更新這一些網站。
![]()
圖 177. 圖5-20 黑名單資料庫
黑白名單設定
• 黑白名單基本設定
![]()
圖 178. 圖5-21 黑白名單基本設定
【名稱】:辨識這個黑/白名單的名稱,例如:禁止上網、只允許上班時間的網站。
【名單模式】:運作模式是黑名單還是白名單。
【比對模式】:提供兩種比對模式,分別為「完整」與「模糊」,完整模式為比對的網址需全部符合,模糊模式只要關鍵字部分符合。
例如欲封鎖 yahoo 網站:
• Sandstorm 服務
• 自訂黑白名單設定
【URL 黑名單】:輸入黑名單的網址,例如: tw.news.yahoo.com/sports/ 或 www.pchome.com.tw 等等。
除了網址外,後面的 URI 資訊也可以加入,當選擇是完整比對時,除了網站的特定內容進不去外,其他的都可以暢行無阻。
【Domain 黑名單】:依照網域來認定黑白名單,可使用特殊字元 「*」 來包含目標網域的所有子網域。
• 預設黑名單設定
![]()
圖 179. 圖5-22 URL 測試
• 其他黑白名單設定
5-6-3、其他設定
當使用者瀏覽黑名單網站時,NG-UTM 會出現警示畫面,畫面的文字可以由管理者自訂,管理者可以預先設計好警示畫面,也可以讓每一個黑名單都有不同的警示畫面。
預設的警示畫面
系統的預設黑名單阻擋警示設定是在【其他設定】的【預設頁面阻擋設定】中,內部的細項說明如下:
![]()
圖 180. 圖5-23 預設黑名單阻擋網頁設計
【阻擋結果網頁設定】:點選【檢視】的按鈕就可以觀看目前的阻擋頁面效果。
【主題】:黃色區塊想要顯示的文字,例如:禁止的網站。
【欲顯示的內容】:需要顯示更詳細的文字說明,例如:禁止觀看否則查辦。
5-6-4、記錄
管理者制定好要管理的 URL 並到管制條例中套用後,不論是允許或是禁止的動作,只要是滿足條件的 URL 項目都會被記錄下來,管理者可在此依條件查詢。
5-7、DNS filter
DNS filter 提供使用者上網保護,當使用者查詢管理者設定在 DNS filter 上的域名時,系統會代理回應 0.0.0.0 給使用者,達到禁止使用。
DNS filter 通常會搭配 Sandstorm 服務,避免使用者誤觸惡意網站。
5-7-1、DNS Filter
【群組名稱】:設定 DNS Filter 的群組名稱。
【Sandstorm 服務】:是否啟用管制來源為 Sandstorm 上中高風險的惡意程式網址,當使用者查詢這一些網址時,系統會回應 0.0.0.0。
5-7-2、管制紀錄
被封鎖的 DNS 查詢紀錄都會在這裡,管理者可根據時間、來源或是目的 IP 位址搜尋。
![]()
圖 181. 圖5-24 DNS 管制紀錄
5-8、防火牆功能
• 常見的駭客攻擊方式(阻斷服務攻擊)
Tip
影片參考|眾至NU系列 UTM教學 防火牆防護系統.介面.條例
5-8-1、防火牆功能
針對 DOS 或是 DDOS 攻擊的防護,NG-UTM 提供 SYN、ICMP 與 UDP 等 3 種協定的設定值,管理者可以根據需要適當的調整數值:
![]()
圖 182. 圖5-25 防火牆的防護設定
• 偵測 SYN 攻擊設定值
【當來源地址超過最大流量時的阻擋時間】:一旦防火牆判斷被攻擊,自動丟棄來自攻擊者 IP 位址封包的時間,預設是 60 秒。
• 偵測 ICMP 攻擊設定值
【允許最大流量】:預設值是 10,000 封包/秒,超過設定數值,防火牆就會認為受保護的 IP 位址遭受攻擊。
【允許每個來源位址最大流量】:預設值是 100 封包/秒,超過設定數值,防火牆就會認為受保護的 IP 位址遭受攻擊。
【當來源地址超過最大流量時的阻擋時間】:一旦防火牆判斷被攻擊,自動丟棄來自攻擊者 IP 位址封包的時間,預設是 60 秒。
• 偵測 UDP 攻擊設定值
【允許最大流量】:預設值是 10,000 封包/秒,超過設定數值,防火牆就會認為受保護的 IP 位址遭受攻擊。
【允許每個來源位址最大流量】:預設值是 100 封包/秒,超過設定數值,防火牆就會認為受保護的 IP 位址遭受攻擊。
【當來源地址超過最大流量時的阻擋時間】:一旦防火牆判斷被攻擊,自動丟棄來自攻擊者 IP 位址封包的時間,預設是 60 秒。
• IP 位址封鎖
• IP 位址例外
輸入來源 IP 位址或是目的 IP 位址,這些位址不再經過防火牆的防護機制,所有來自這些網路的連線要求 全部接受 ,即使它的網路封包數量可能比設定值高很多。
• 其他項目
除了可以偵測 SYN 攻擊、ICMP 攻擊與 UDP 攻擊外,UTM 提供管理者可以阻斷網路常見的攻擊手法。
![]()
圖 183. 圖5-26 其他項目防護設定
5-8-2、防護記錄
![]()
圖 184. 圖5-27 防火牆防護記錄
5-9、上網認證
提供給 NG-UTM 認證功能的帳號有四個來源,系統預設的認證帳號優先順序是「L,A,P,R」,說明如下:
內建的本機使用者,以「L」為代表字。
外部的 Radius Server,以「R」為代表字。
外部的 POP3 伺服器,以「P」為代表字。
外部的 AD 伺服器,以「A」為代表字。
➤ 要讓上網認證運作正常,操作步驟順序如下:
【認證設定】>【頁面設定】>【決定帳號來源】>【建立使用者群組】>【管制條例套用】
5-9-1、認證設定
NG-UTM 認證時使用的共同設定,每一個使用者群組都可以套用這些設定值,當然,管理者仍然可針對不同的帳號配置不同設定值,說明如下:
![]()
圖 185. 圖5-28 認證的共同設定
【認證通訊埠】:上網認證機制運作時使用的埠號,預設為 TCP 82。
【認證頁面】:使用者進行上網認證時,該認證頁面使用的 IP。可以是各使用者的預設閘道或自訂一個介面的 IP。
【開放連線】:勾選表示允許沒有被上網認證、電子白板管制的 IP 可連線到認證通訊埠。
【認證連線協定】:導入認證畫面的使用協定,有 HTTP 跟 HTTPS 二種可以選擇。
【同時最大連線數】:同時可以有多少個 IP 位址跟認證伺服器要求認證,預設是 256 個 IP 位址,可設定範圍為 10~256。
【允許修改密碼】:使用者認證成功後,可否修改認證來源的密碼。預設為關閉,勾選後,使用者可以修改自己的密碼。
【登入失敗次數超過多少永久封鎖】:當同一個帳號登入認證失敗超過設定值時,此帳號會被永久封鎖。預設為 0,代表功能關閉。
【不顯示封鎖頁面】:勾選後,若因認證失敗次數過多造成封鎖,不會在使用者視窗顯示封鎖訊息。勾選此選項可強化上網認證對於惡意程式阻擋的能力。
【解除 IP 封鎖】:被系統封鎖的 IP 位址都會列在這理,管理者可將這一些被封鎖的 IP 位址解除封鎖。
【選擇認證模式】:針對系統內建的 4 種帳號來源,認證時的優先順序。系統預設為「L,A,P,R」,管理者可以自訂順序。
5-9-2、頁面設定
管理者在這裡設定上網認證時希望出現在使用者瀏覽器上的資訊,可以套用電子白板確實傳遞訊息給使用者看到。
• 頁面共用設定
這個設定會套用到整個頁面設定中。
![]()
圖 186. 圖5-29 認證頁面的共同設定
【是否要有閱讀頁面】:在使用者輸入帳密登入前,會出現下方設定的 Client端登入畫面,使用者點選確認閱讀後才會進入輸入視窗。
【登入成功後是否跳出登出頁面】:登入成功後,會跳出提供登出的視窗。
【頁面預設語系】:系統會自動判斷裝置語系,判斷失敗時才會採用此設定。有 English、繁體、簡體中文 3 種選項。
【頁面顏色設定】:可以更改 Client 端登入畫面的區塊及文字顏色。(可參考圖5-30)
• Client 端登入畫面設定
![]()
圖 187. 圖5-30 認證的登入畫面及檢視
【主旨】:在主旨區顯示的文字。例如:請輸入帳號密碼。
【內容】:在內容區顯示的文字。例如:這是 ABC 公司的認證系統。
【上傳 logo】:自訂 logo 區顯示的圖示,預設是眾至資訊的 logo。
【檢視登入畫面】:管理者 儲存設定後 可點此選項來預覽畫面是否符合預期,在檢視畫面中按下【接受】按鈕,即完成登入畫面設定。
• Client 端登入後畫面設定
![]()
圖 188. 圖5-31 認證的登入後畫面及檢視
【登入後訊息】:管理者希望使用者登入成功後看到的訊息,例如:請不要濫用網路資源。
【修改密碼】:當帳號來源是本機內建的使用者,使用者可以在登入後的畫面,自行更改認證帳號的密碼。
• 套用電子白板版面設定
![]()
圖 189. 圖5-32 認證登入結合電子白板
【註解】:這個服務的名稱,例如:認證+電子白板。
【IP 位址】:要套用這項功能的 IP 位址,例如:192.168.1.1。
【網路遮罩】:子網路遮罩,例如:255.255.255.0/24 是一個 IPV4 的 C Class。
【套用電子白板設定】:選擇一個在「管理目標 > 電子白板」預先設定好的電子白板群組。
【顯示上網認證登入畫面】:選擇是否把登入畫面中設定的主旨、內容及 Logo 嵌入電子白板中。
5-9-3、認證帳號來源
NG-UTM 的認證帳號共有 4 種來源,系統預設的認證帳號優先順序是「L,A,P,R」。
L: 本機使用者 。
P: 外部 POP3 伺服器 。
R: 外部 RADIUS 伺服器 。
A: 外部 AD 伺服器 。
本機使用者
建立本機使用者帳號,優點是可以讓使用者自行更改密碼及設定有效日期。
![]()
圖 190. 圖5-33 建立本機使用者
【名稱】:新增帳號的名稱,方便辨識這個使用者,例如:張三、李四,最多 16 個字。
【使用者帳號】:認證時使用的帳號,限英文及數字的組合,最多 16 個字元。
【使用者密碼】:這個帳號認證時使用的密碼,可以採取以下方法使密碼更安全:
使用字母和數字
使用特殊字元
混合使用大小寫(密碼會區分英文大小寫,請用 3 至 16 個字元,不要與帳號相同)
【密碼檢測】:根據輸入的密碼,系統自動檢測密碼強度讓管理者參考。
【確認密碼】:再次確認輸入的密碼。
【當下次登入時要求使用者更改密碼】:是否讓使用者登入後可以修改密碼,預設是不允許。
【帳號有效期限】:設定此帳號使用期限,系統會自動帶出日期讓管理者挑選,如果沒有選擇日期,表示此帳號永遠不會過期。
【兩步驟驗證】:啟用後,除了輸入原本的密碼,需再輸入由 Google Authenticator 產生的驗證碼才能登入帳號。
• 本機使用者帳號列表
建立完成的本機使用者帳號會列表於此,可在這邊操作修改及查詢:
【過期紀錄】:所有過期的帳號。
【帳號/名稱搜尋】:NG-UTM 提供搜尋的功能,不論是帳號或是設定的名稱都可以搜尋。
【匯入/匯出】:內建的本機帳號資料可以匯入跟匯出,便於保存。
外部 POP3 伺服器
NG-UTM 的認證帳號可以跟郵件伺服器的收信 (POP3) 帳號整合,使用者不需記多筆帳號密碼。
![]()
圖 191. 圖5-34 建立 POP3/IMAP 認證
【網域名稱】:伺服器網域的名稱,例如:帳號 Jean@abc.com,他的 POP3 網域名稱就是 abc.com。
【伺服器】:伺服器的 IP 位址或是網域的 A 紀錄名稱,例如,9.9.9.9 或是 pop.abc.com。
【通訊埠】:認證時使用的通訊埠,預設 POP3 是 110,TLS/SSL 是 443。
【憑證】:當選擇的通訊埠是加密,是否要忽略憑證的警示。
★【兩步驟驗證】:啟用後,除了輸入原本的密碼,需再輸入由 Google Authenticator 產生的驗證碼才能登入帳號。
外部 RADIUS 伺服器
NG-UTM 的認證帳號可以跟外部的 Radius 伺服器的帳號整合,讓使用者不需記多筆帳號密碼。
![]()
圖 192. 圖5-35 建立 RADIUS 伺服器認證
【RADIUS 名稱】:此 RADIUS 伺服器的名稱,例如:my_radius。
【RADIUS 伺服器】:此 RADIUS 伺服器的 IP 位址或是網域名稱,例如:192.168.1.100 或是 radius.abc.com。
【RADIUS 伺服器通訊埠】:NG-UTM 跟 RADIUS 伺服器溝通時使用的通訊埠,預設值為 1812。
【密鑰】:NG-UTM 跟 RADIUS 伺服器溝通時使用的密鑰,密鑰錯誤時認證就無法正常運作。
★【兩步驟驗證】:啟用後,除了輸入原本的密碼,需再輸入由 Google Authenticator 產生的驗證碼才能登入帳號。
外部 AD 伺服器
NG-UTM 的認證帳號可以跟外部的 AD 伺服器的帳號整合,讓使用者不需記多筆帳號密碼。
![]()
圖 193. 圖5-36 AD 伺服器設定
【AD 位址】:AD 伺服器的 IP 位址,例如:192.168.1.1。
【AD 網域名稱】:AD 網域伺服器的網域名稱,最多 16 個字,例如:ad.abc.com。
【AD 登入帳號】:具有帳號管理權限的 AD 管理者帳號,最多 16 個字,例如:administrator。
【AD 登入密碼】:具有帳號管理權限的 AD 管理者的密碼。
【連線測試】:當輸入上述資訊後,管理者可以按一下連線測試按鈕,檢視設定的資訊是否正常。
【忽略的 AD 群組】:AD 伺服器內建的群組,這些群組的使用者不具備認證帳號功能。
【忽略的 AD 使用者】:AD 伺服器內建的使用者,這些使用者不能登入認證機制。
★【兩步驟驗證】:啟用後,除了輸入原本的密碼,需再輸入由 Google Authenticator 產生的驗證碼才能登入帳號。
5-9-4、使用者群組
![]()
圖 194. 圖5-37 認證群組設定
【群組名稱】:這個使用者的名稱,可以是任何文字的組合,例如:工程部群組。
【選擇要編輯的使用者類型】:可以從不同選項中挑選使用者。
· 本機使用者 :從所有使用者選擇帳號後加入被選擇的使用者。
· 外部 POP3,IMAP 伺服器 :選擇預先建立的 POP3,IMAP 伺服器,加入被選擇的使用者。
· 外部 RAIUS 伺服器 :選擇預先建立的 RADIUS 伺服器,加入被選擇的使用者。
5-9-5、認證紀錄
![]()
圖 195. 圖5-38 認證紀錄查詢
5-9-6、認證連線狀態
列出目前利用上網認證的使用者及數量,包含群組名稱、使用者帳號、使用者 IP、使用者 MAC、踢除與群組踢除紀錄條列出來。
5-9-7、無密碼驗證
【伺服器名稱】:提供管理者辨識此設備的名稱,也是APP內綁定裝置時的預設名稱。
【伺服器位址】:訪問裝置的預設閘道,也可以自訂 IP 或是網域名稱。此位址做為驗證時連線用。
【伺服器通訊埠】:綁定裝置時,提供連線的通訊埠,預設為 85。
【需要輸入驗證碼】:管理者帳號在透過無密碼驗證登入時,是否需要額外輸入驗證碼。
【發送通知限制】:設定5分鐘內發送的推播次數,可設定 1~20 次。
【允許訪問介面】:選擇可以進行無密碼驗證設定的介面,也就是在手動輸入時填入的伺服器位址,預設為所有介面。
5-10、電子白板
➤ 要讓電子白板運作正常,操作步驟順序如下:
【建立使用者群組】>【版面設計】>【管制條例套用】
5-10-1、使用者群組
首先,需要先建立一個使用者群組,定義閱讀訊息前跟閱讀訊息後的動作。
![]()
圖 196. 圖5-39 電子白板群組
【群組名稱】:這個使用者群組的名稱,可以是任何文字的組合,例如:工程部電子白板。
【隔間多久彈跳一次訊息】:每隔多少小時,電子白板的訊息就會再次出現在使用者的網頁上,預設為 24 小時,填入範圍 1-65535。
【閱讀訊息前,阻擋全部對外連線】:勾選表示使用者網頁出現電子白板的訊息時,必須按下電子白板上的已閱讀按鈕後才能正常上網。
【閱讀訊息後,網頁內容重新導向】:閱讀電子白板的訊息後是否要將使用者的網頁轉向至公司網站等特定網址,空白表示不啟用此功能。
版面設定
A、基本樣板
![]()
圖 197. 圖5-40 電子白板—基本樣板
【白板訊息標題】:輸入此電子白板的標題文字,例如:工程部電子白板。
【閱讀按鈕文字】:閱讀按鈕的文字是否要更改,點選自訂後就可以輸入文字。
【白板訊息內容】:輸入內容文字,可以使用 HTML TAG 讓閱讀內容更清楚明瞭。
【背景顏色】:選擇一個適當的背景色。
B、圖片樣板
![]()
圖 198. 圖5-41 電子白板—圖片樣板
【白板訊息標題】:輸入此電子白板的標題文字,或設為隱藏(如果標題和閱讀按鈕都設為隱藏,則此電子白板只會顯示圖片)。
【圖片顯示】:手機版僅能顯示一張圖片,電腦版可以設定顯示 1/4/9 張圖片。
【圖片變換】:電子白板圖片區的圖片每隔幾秒鐘變換一次,預設為 30 秒。
【圖片大小】:管理者可以選擇預設或自訂圖片大小。
【模式選擇】:電腦版功能,選擇圖片要隨機顯示還是依在圖片管理自訂的順序顯示。
【隱藏閱讀按鈕】:閱讀按鈕是否要隱藏,若隱藏閱讀按鈕,則使用者點選圖片任何一個地方即代表已閱讀。
【閱讀按鈕文字】:閱讀按鈕的文字是否要更改,點選自訂後就可以輸入文字。
【背景顏色】:選擇一個適當的背景色。
C、圖文樣板
![]()
圖 199. 圖5-42 電子白板—圖文樣板
【白板訊息標題】:輸入此電子白板的標題文字,或設為隱藏(如果標題和閱讀按鈕都設為隱藏,則此電子白板只會顯示圖文)。
【圖文顯示】:圖文區顯示幾組圖片+文字,預設為 3 組。
【圖文變換】:圖文區的圖面每隔幾秒鐘更換一次,預設是 30 秒。
【圖片大小】:管理者可以選擇預設或自訂圖片大小。
【模式選擇】:選擇圖片要隨機顯示還是依在圖片管理自訂的順序顯示。
【隱藏閱讀按鈕】:閱讀按鈕是否要隱藏,若隱藏閱讀按鈕,則使用者點選圖片任何一個地方即代表已閱讀。
【閱讀按鈕文字】:閱讀按鈕的文字是否要更改,點選自訂後就可以輸入文字。
【群組管理】:須先新增圖文群組後才可操作。
【背景顏色】:選擇一個適當的背景色。
【新增圖文群組】:新增欲顯示在電子白板的圖文。
D、路徑連結
• 模式一、HTTP 上傳
透過 HTTP 上傳預先設定好的數個檔案,再決定如何顯示。
【檔案管理】:根據上傳的檔案,再決定要固定顯示還是隨機。
【圖片變換】:圖片區的圖片每隔幾秒鐘更換一次,預設為 30 秒。
【閱讀按鈕文字】:閱讀按鈕的文字是否要更改,點選自訂後就可以輸入文字。
• 模式二、FTP 伺服器
NG-UTM 到管理者預設的 FTP 伺服器中固定的目錄中抓取檔案,並按照設定的資訊顯示於電子白板。
【系統主機 IP】:FTP 伺服器的 IP 位址,例如:192.168.10。
【資料夾目錄】:抓取 FTP 伺服器特定資料夾的檔案,此時需要指定資料夾的目錄,例如:publicepaper。
【登入帳號】:登入 FTP 伺服器的帳號。
【登入密碼】:登入 FTP 伺服器的密碼,輸入完成後可以按下連線測試,測試輸入的資料是否正常。
【自動更新時間】:每隔多少時間到 FTP 伺服器登入檢查是否有新檔案。
【立即更新】:立即去檢查 FTP 伺服器的目錄下是否有新的檔案。
【檔案管理】:根據上傳的檔案,再決定要固定顯示還是隨機。
【網頁變換】:圖片區的圖片每隔幾秒鐘更換一次,預設為 30 秒。
【閱讀按鈕文字】:閱讀按鈕的文字是否要更改,點選自訂後就可以輸入文字。
• 模式三、Samba 伺服器
NG-UTM 到管理者預設的 Samba 伺服器(網路芳鄰)中固定的目錄抓取檔案,並按照設定的資訊顯示於電子白板。
【系統主機 IP】:Samba 伺服器的 IP 位址,例如:192.168.10。
【資料夾目錄】:抓取 Samba 伺服器特定資料夾的檔案,此時需要指定資料夾的目錄,例如:publicepaper。
【登入帳號】:登入 Samba 伺服器的帳號。
【登入密碼】:登入 Samba 伺服器的密碼,輸入完成後可以按下連線測試,測試輸入的資料是否正常。
【自動更新時間】:每隔多少時間到 Samba 伺服器登入檢查是否有新檔案。
【立即更新】:立即去檢查 Samba 伺服器的目錄下是否有新的檔案。
【檔案管理】:根據上傳的檔案,再決定要固定顯示還是隨機。
【圖片變換】:圖片區的圖片每隔幾秒鐘更換一次,預設為 30 秒。
【閱讀按鈕文字】:閱讀按鈕的文字是否要更改,點選自訂後就可以輸入文字。
5-10-2、已閱讀白板使用者 IP
![]()
圖 200. 圖5-43 電子白板閱讀訊息