深信服部署模式
- 格式:docx
- 大小:1.44 MB
- 文档页数:12
深信服上网行为管理部署方式及功能实现配置说明(标化院)设备出厂的默认IP见下表:AC支持安全的HTTPS登录,使用的是HTTPS协议的标准端口登录。
如果初始登录从LAN口登录,那么登录的URL为:https://10.251.251.251,默认情况下的用户名和密码均为admin。
设备正常工作时POWER灯常亮,W AN口和LAN口LINK灯长亮,ACT灯在有数据流量时会不停闪烁。
ALARM红色指示灯只在设备启动时因系统加载会长亮(约一分钟),正常工作时熄灭。
如果在安装时此红灯长亮,请将设备掉电重启,重启之后若红灯一直长亮不能熄灭,请与我们联系。
『部署模式』用于设置设备的工作模式,可设定为路由模式、网桥模式或旁路模式。
选择一个合适的部署模式,是顺利将设备架到网络中并且使其能正常使用的基础。
路由模式:设备做为一个路由设备使用,对网络改动最大,但可以实现设备的所有的功能;网桥模式:可以把设备视为一条带过滤功能的网线使用,一般在不方便更改原有网络拓扑结构的情况下启用,平滑架到网络中,可以实现设备的大部分功能;旁路模式:设备连接在内网交换机的镜像口或HUB上,镜像内网用户的上网数据,通过镜像的数据实现对内网上网数据的监控和控制,可以完全不需改变用户的网络环境,并且可以避免设备对用户网络造成中断的风险,但这种模式下设备的控制能力较差,部分功能实现不了。
选择【导航菜单】中的『网络配置』→『部署模式』,右边进入【部署模式】编辑页面,点击开始配置,会出现『路由模式』、『网桥模式』、『旁路模式』的选项,选择想要配置的网关模式。
路由模式:是把设备作为一个路由设备使用,一般是把设备放在内网网关出口的位置,代理局域网上网;或者把设备放在路由器后面,再代理局域网上网。
配置方法:第一步:先配置设备,通过默认IP登录设备,比如通过LAN口登录设备,LAN口的默认IP是10.251.251.251/24,在电脑上配置一个此网段的IP地址,通过https://10.251.251.251登录设备,默认登录用户名/密码是:admin/admin。
一、AC\SG部署模式:1.1部署模式拓扑图:1.1.1路由部署1.1.2网桥部署:1.1.3旁路部署:1.2部署指导1.2.1 路由模式_部署指导首选需要了解用户的实际需求,以下几种情况必须使用路由模式部署:1、用户必须要用到AC的VPN、NAT(代理上网和端口映射)、DHCP这几个功能。
2、用户在新规划建设的网络中来部署AC,想把AC当作一台网关设备部署在网络出口处。
3、用户网络中已有防火墙或者路由器了,但出于某方面的原因想用AC替换掉原有的防火墙或者路由器并代理内网用户上网。
1.2.2 网桥模式_部署指导1、网桥模式部署相比路由模式对客户的网络影响较小,当客户确定不需要使用AC的VPN、NAT、DHCP功能,且内网已有相应的网关设备时,建议使用网桥模式部署。
2、根据客户的网络结构决定AC采用多网桥或网桥多网口的方式。
网桥多网口常见应用场景:a.两条线路分别接FW1和FW2,内网接交换机,设备在交换机和防火墙之间,网桥模式部署,单进双出做网桥多网口。
b.内网核心交换机和路由器都做双机,加入两台设备,双进单出做网桥多网口。
多网桥常见应用场景:a.设备一进一出做单网桥b.客户内网有VRRP或HSRP环境1.2.3 旁路模式_部署指导1、旁路模式是所有部署模式中最简单的一种,但也是功能实现较弱的一种部署方式。
当客户的需求只是上网审计和基于TCP的应用过滤时,可以考虑此种部署方式,常见于高校、大型国有企业专门用于AC作审计;2、旁路部署时一般设备是接在核心交换机上,核心交换机通过将镜像功能将需要审计的流量镜像过来;3、旁路模式部署时采用管理口(DMZ)配置的IP地址进行管理,其它所有接口均可作为监听口,可使用一个口或者是多个口同时作为监听口,监听口无需任何配置。
二、AF部署模式:2.1 部署模式拓扑图:2.1.1 路由模式:2.1.2 透明模式2.1.3 虚拟网线2.1.4旁路模式:2.1.5混合模式三、SSL VPN部署模式:3.1 部署模式拓扑图3.1.1 网关部署:3.1.2 单臂部署:3.2部署指导3.2.1 网关单线路配置思路1、网关模式配置:确定设备外网口(WAN1口)是固定IP或者是ADSL拨号方式,取得相应运营商给的IP地址信息或者是拨号的帐号密码;确定内网口(LAN口)的IP地址信息;2、上网配置:代理上网(NAT),确定内网是否多网段网络环境,如果是的话需要添加相应的回包路由回指给设备下接的核心交换机。
SANGFO署 IAM SANGFO署 IAMSANGFOR IAM 部署模式介紹SANGFOR深信服公司簡介典型部署模式與配置練練手IAMSANGFOR IAM部署模式介紹•部署模式_簡介1、部署模式是指設備以什麼樣的工作模式部署到客戶網路中去,不同的部署方式對客戶的網路影響各有不同,具體以何種部署方式需要綜合客戶具體的網路環境和客戶的功能需求而定,不同的部署模式對客戶原有網路的影響各有不同。
2、IAM支持路由、網橋、旁路、單臂四種工作模式。
SANGFOR IAM部署模式介紹•路由模式_簡介應用環境:1、客戶需要用IAM替換掉原來的路由器或防火牆2、新網絡建設,需要用IAM作為網関3、需要使用NAT、VPN、DHCP功能4、需要對客戶原有網絡有較大改動,一般不建議採用該模式功能:1、路由模式下支持IAM所有的功能模式。
SANGFOR IAM部署模式介紹•網橋模式_簡介應用環境:1、網橋多網口:a、出口網関設備和內網主交換機之間只有一條核心鏈路b、在用戶原有網絡中透明部署2、多網橋:a、出口網関設備和內網主交換機之間存在多條核心鏈路b、VRRP與HSRP環境c、在用戶原有網絡中透明部署SANGFOR IAM部署模式介紹•網橋模式_簡介功能及注意事項:1、除NAT、VPN、DHCP功能外,其他功能都支持2、 bypass(與設備型號有關)3、使網橋IP可以上網,確保設備能完成定期更新4、所有接口都可以定義為網橋口,DMZ口為默認manage口5、lan口和wan口不允許接到同一個2層交換機上SANGFOR IAM部署模式介紹•旁路模式_簡介應用環境:1、客戶路由器與交換機支持鏡像口,IAM旁接于鏡像口2、客戶網絡中有hub,IAM旁接在hub上3、不對客戶網絡做任何改動,即使宕機都不會影響網絡功能及注意事項:1、只支持审计和基于TCP应用的控制功能,無法控制UDP應用2、部署簡單,但功能較弱,不常用SANGFOR IAM部署模式介紹•單臂模式_簡介應用環境:1、主要用IAM做代理服務器2、可替換原有客戶的代理服務器功能及注意事項:1、除NAT、VPN、DHCP、准入系统外,其他功能都可实现2、必须用lan口连接内网交换机典型部署模式與配置路由模式_部署指導1、首選需要瞭解客戶的實際需求,客戶是否必須要用到IAM的VPN、NAT(代理上網和端口映射)、DHCP這幾個功能。
深信服SSL VPN总结VPN 是一种能够通过共享的网络基础设施,如:在因特网上提供安全、可靠连接的服务。
VPN 定义为专用网络之间通过公共网络实现的加密连接。
Vpn 默认地址:https://10.254.253.254:1000,账户名/密码:Admin/Admin,默认eth0口ip:10.254.253.254,默认eth1口ip:10.254.254.254VPN的部署模式:1)网关(多线路、单线路)模式2)单臂(多线路、单线路)模式1.网关(多线路、单线路)模式对客户的环境做比较大的改动,用SSL设备替换原有部署在出口处的路由器。
2.单臂(多线路、单线路)模式对客户的网络环境无变动,宕机也不影响网络,只连接LAN口到内网,防火墙、DHCP、NAT等功能无法使用认证方式:1)用户名、密码认证2)数字证书/DKEY认证3)LDAP认证4)RADIUS认证5)短信认证6)硬件特征码认证7)令牌认证1.用户名、密码认证基于用户名和密码的认证,用户登录正确的用户名和密码即可登录2.数字证书/DKEY认证数字证书认证包括自建CA和第三方CA,自建和第三方CA包括数字证书和DKEY,DKEY包括有驱DKEY和无驱DKEY(注意:生成了无驱DKEY不能再生成有驱DKEY;有驱DKEY可生成无驱DKEY)3.LDAP认证轻量级目录访问协议TCP 3894.RADIUS认证:远程用户拨号系统(目前最广泛的AAA认证)UDP 1812(认证) UDP1813(计费)5.短信认证:SSL 设备通过发送短信校验码至用户绑定的手机号码上, 用户正确输入短信校验码后才能登陆SSL。
短信认证需开通序列号才能使用。
(短信认证属于辅助认证,必须同时使用一种主要认证)6.硬件特征码认证:实现SSL VPN 账号和计算机硬件绑定,一个账号只能使用一台或者几台特定的电脑才能登陆,实现账号的安全性(硬件特征码属于辅助认证,必须同时使用一种主要认证)读取接入电脑硬件信息顺序:硬盘ID->网卡MAC>C盘ID>D盘ID>E盘ID...7.令牌认证:(令牌认证属于辅助认证,必须同时使用一种主要认证)VPN设备安全包括:1)多种方式组合认证2)主从账号绑定(专利)3)客户端安全检查4)安全桌面5)防止中间人攻击6)可选消除缓存1.多种方式组合认证:用多种认证方式组合在一起认证2.主从账号绑定:将系统账号与VPN账号绑定,确保账号的安全性3.客户端安全检查:①准入:确保客户的网络环境安全方可登陆②授权:根据登陆账号的安全策略,放行符合策略的访问权限4.安全桌面:启用一个虚拟的桌面进行操作,避免泄露信息5.防止中间人攻击:针对伪造的证书和SSL通道进行检测,并给用户发送告警信息6.可选消除缓存退出SSL VPN是自动删除一切信息VPN设备速度包括:1)TCP快速传输协议2)多线路只能选路3)资源负载均衡4)WEB优化5)流缓存1.TCP快速传输协议基于UDP的可靠传输协议,提高TCP的传输效率2.多线路智能选路实时检测线路,确保线路稳定快速3.资源负载均衡动态选择接入的服务器,提高访问速度4.WEB优化通过图片缩小、过滤、模糊化策略对图片做优化处理,提高访问速度5.流缓存访问过后自动记录缓存,方便下次直接提取Sangfor SSL资源是指远程接入SSL VPN后可供访问的内网服务。