深信服上网行为管理配置详解ppt课件.ppt
《深信服上网行为管理配置详解ppt课件.ppt》由会员分享,可在线阅读,更多相关《深信服上网行为管理配置详解ppt课件.ppt(116页珍藏版)》请在三一办公上搜索。
1、深信服上网行为管理配置(AC v4.5),硬件安装控制台功能说明案例分析,硬件安装,1.1产品外观,设备出厂的默认IP见下表:,硬件安装,1.2单设备接线方式,用标准的RJ-45以太网线将ETH0(LAN)口与内部局域网电脑连接,对AC设备进行配置。用标准的RJ-45以太网线将ETH2(WAN1)口与Internet接入设备相连接,如路由器、光纤收发器或ADSL Modem等。多线路的AC设备可以支持多条Internet线路,此时将WAN2口与第二条Internet接入设备相连,WAN3口与第三条Internet线路相连,依此类推。,硬件安装,1.3双机备份接线方式,若采用 若采用 AC 双机
2、热备的工作方式,按以下接线,控制台功能说明,2.1WebUI 配置界面,AC 支持安全的HTTPS 登录,使用的是HTTPS 协议的标准端口登录。如果初始登录从LAN 口登录,那么登录的URL 为:https:/10.251.251.251首先为本机器配置一个10.251.251.X网段的IP(如配置10.251.251.100),然后在IE浏览器中输入网关的默认登陆IP及端口https:/10.251.251.251。出现一个证书告警框提示,点击是后出现登录界面。在登陆框输入用户名和密码,点击登录按钮即可登录AC设备进行配置,默认情况下的用户名和密码均为Admin。登录控制台不需要安装任何控
3、件,支持用非IE的浏览器登录控制台。,控制台功能说明,2.1WebUI 配置界面,登录界面如下图所示:,控制台功能说明,2.1WebUI 配置界面,如何消除登录控制台的证书告警框?首先,登录控制台,进入系统配置高级配置WebUI选项页面,点击下载证书,将证书下载到本地安装。,控制台功能说明,主界面,控制台功能说明,2.2实时状态,【实时状态】主要用于查看设备的基本状态信息,包括:运行状态安全状态流量状态上网行为监控在线用户管理邮件延迟审计DHCP运行状态,控制台功能说明,2.2.1运行状态,运行状态主要用于查看设备的资源信息,接口吞吐率折线图,应用流量排名,用户流量排名,应用流速趋势叠加图,接
4、口信息,安全状态和上网行为监控信息。,控制台功能说明,2.2.1运行状态,【资源信息】主要用于显示设备资源的概况,包括CPU使用率,内存使用率,磁盘使用率,设备会话数,在线用户数,无线热点数,系统时间和当天日志汇总等信息。点击 可以设置是否启用自动刷新以及自动刷新的时间。,控制台功能说明,【接口信息】主要用于显示设备各个网口的状态,是否接线以及各个网口发送和接收实时流量。 代表网口状态是已连接状态, 代表网口状态是未连接状态,点击 可以设置自动刷新的时间。,2.2.1运行状态,控制台功能说明,【接口吞吐率折线图】通过折线图的形式来动态显示外网接口实时发送和接收数据的情况。点击 可以设置选择时间
5、段来显示相应时间段接口转发数据的情况,在选择流量单位,2.2.1运行状态,控制台功能说明,【应用流速趋势叠加图】主要用于动态显示各个应用流速趋势叠加,不同的应用用不同的颜色显示。点击 可以在选择流量单位设置显示的流速单位,在选择线路选择显示所有线路,线路1或者线路2等,在流速类型设置显示的是总流速,上行或者下行。,2.2.1运行状态,控制台功能说明,【应用流量排名】用于显示前十名的应用排名情况,可以根据上下行流量和总流量来排名,界面如下:选中上行则显示上行流量的百分比,选中下行则显示下行流量的百分比。点击 可以设置自动刷新的时间。,2.2.1运行状态,控制台功能说明,【用户流量排名】用于显示前
6、十名的用户流量排名情况,可以根据上下行流量和总流量来排名,界面如下:选中上行则显示上行流量的百分比,选中下行则显示下行流量的百分比。点击 可以设置自动刷新的时间。,2.2.1运行状态,控制台功能说明,【上网行为监控】主要用于显示实时的用户上网行为。点击 可以设置自动刷新的时间。,2.2.1运行状态,控制台功能说明,【安全状态】主要用于显示设备检测到不的行为点击 可以设置自动刷新的时间。,2.2.1运行状态,控制台功能说明,安全状态主要用于显示设备检测到不安全的行为分别有病毒行为、DOS和ARP攻击、端口扫描、异常外发邮件(频繁外发)、标准端口异常流量、协议异常、恶意脚本、拦截插件、恶意网址、不
7、受信任的ssl网站访问、组织外线路,会列出发生总数量,还有最后发生的时间,和最后发生的用户/IP,以及最近发生的10条不安全日志及详细事件信息。点击发生次数中的数值可以自动链接到数据中心,查看到对应的详细日志。,2.2.2安全状态,控制台功能说明,流量状态主要用于显示设备的在线用户的流量信息、各个应用的流量信息、流量管理的通道状态信息和连接监控等信息。上网行为监控主要用于查看最近产生的用户上网行为。,2.2.3流量状态、上网行为监控,控制台功能说明,在线用户管理主要用于管理已经通过设备认证的在线用户。邮件延迟审计主要用于查看被延迟审计的邮件以及对其进行相关操作,前提是用户与策略管理里有用户启用
8、了邮件延迟审计的功能。界面如下:DHCP运行状态主要用于查看DHCP的分配情况,前提DHCP已经进行了相关启用的配置,界面如下:,2.2.4在线用户管理、邮件延迟审计、DHCP运行状态,控制台功能说明,对象定义中定义的各种对象是设备做上网行为过滤、上网行为审计和流量管理的基础,各种控制和审计都是基于对象来做的。对象定义中包括:应用特征识别库、应用智能识别库、自定义应用、URL分类库、准入规则库、网络服务、IP组、时间计划组、黑白名单组 、关键字组、文件类型组、上网权限策略、信任的证书颁发机构,2.3对象定义,控制台功能说明,用户与策略管理的作用是管理用户和上网策略。用户与策略管理包括【上网策略
9、】【用户管理】【用户认证】,2.4用户与策略管理,控制台功能说明,上网策略页面用于对进行管理,管理员可以根据内户的权限分配情况设置不同的上网策略。上网策略分六种类型,其中包括上网权限策略上网审计策略上网安全策略终端提醒策略流量配额与时长控制准入策略,2.4.1上网策略,控制台功能说明,上网权限策略包括应用控制、WEB过滤、SSL管理和邮件过滤。,2.4.1.1上网权限策略,控制台功能说明,上网审计策略包括应用审计、外发文件告警、流量与上网时长审计和网页内容审计。,2.4.1.2上网审计策略,控制台功能说明,上网安全策略包括危险行为识别、Active X插件过滤、恶意网页过滤和安全桌面。,2.4
10、.1.3上网权限策略,控制台功能说明,终端提醒策略包括上网时长提醒、上网流量提醒和公告页面。,2.4.1.4终端提醒策略,控制台功能说明,流量配额与时长控制包括流量配额、上网时长控制和并发连接数控制。,2.4.1.5流量配额与时长控制,控制台功能说明,准入策略包括准入策略、组织外线路检测和应用程序时长统计。,2.4.1.6准入策略,返回,控制台功能说明,上网行为管理设备所管理的对象是终端的上网用户,因此用户是网络权限分配的基本单元。管理员可以通过【组/用户】页面来对上网用户以及上网权限进行统一管理。用户管理包括【组/用户】【用户导入】【用户自动同步】,2.4.2用户管理,控制台功能说明,组/用
11、户页面可查看设备中已经存在的用户和组信息,在【组织结构】中选择需要查看的用户组,右边的【组织成员及上网策略设置】页面显示对应用户组的信息,包括:所属组、描述信息、组信息、上网策略等信息。,2.4.2.1组/用户,控制台功能说明,第一步:在【组织结构】中选择需要添加子组的用户组,右边进入管理页面,在【成员管理】窗口中,点击新增按钮,然后选择新增类型组 第二步:进入【添加组】窗口。设置组名列表即用户组的名称;设置描述即用户组的描述信息。点击添加策略,可以添加该组策略。第三步:点击提交,完成子组添加,2.4.2.1.1新建用户组,控制台功能说明,第一步:在【组织结构】中选择需要添加上网策略的用户组,
12、右边进入管理页面,在【策略列表】窗口中,点击添加策略按钮,然后弹出的【添加策略】页面,选择策略。第二步:点击添加策略,在【添加策略】中选择需要关联的上网策略工程师上网策略,勾选递归应用于子组表示添加的策略同时也会关联给子组,不勾选则表示子组不会添加该策略。设置完成后点击确定。第三步:返回【策略列表】页面,查看用户组关联的。,2.4.2.1.2设置用户组的上网策略,控制台功能说明,举例:在“/工程师”组设置一个用户:主管,此用户不需要认证,并且将此用户和主管电脑的IP/MAC进行双向绑定,即只有主管的电脑才可以使用此账号上网。主管电脑的IP/MAC是:192.168.1.117(00-1C-25
13、-AC-4C-44)。步聚:第一步:在用户认证认证策略中设置认证策略,设置此用户的IP或者MAC范围,勾选认证方式为不需要认证/单点登录。,2.4.2.1.3新增用户,控制台功能说明,第二步:在【组织结构】中选择需要添加用户的用户组,右边进入管理页面,在【成员管理】窗口中,点击新增按钮,然后选择新增类型用户第三步:进入【添加用户】窗口。勾选启用该用户,填写登录名,描述,显示名和当前所属组。,2.4.2.1.3新增用户,控制台功能说明,第四步:设置用户属性,勾选绑定IP/MAC地址用于将该用户和IP/MAC地址绑定。点击绑定方式,在弹出的页面中选择用户和地址双向绑定勾选绑定IP和MAC,在输入框
14、中填入192.168.1.117(00-1C-25-AC-4C-44)。过期时间用于设置该用户的过期时间。,2.4.2.1.3新增用户,控制台功能说明,第五步:添加该用户的上网策略,点击进入【策略列表】页面,点击【添加策略】,在弹出的【添加策略】页面选择需要关联的策略。第六步:完成用户属性与策略的编辑后,点击提交,完成用户的添加。第七步:通过设备上网时,验证IP和MAC是否正确,如果正确则认证通过,客户端不会弹出认证页面。如果IP/MAC地址和绑定的IP/MAC不符,则认证不通过,此时没有提示页面,但客户端的现象是上不了网。,2.4.2.1.3新增用户,控制台功能说明,用户导入用于把用户批量导
15、入,它提供三种方式:CSV格式文件导入:是通过一个CSV的文件导入用户,导入时可以同时导入显示名、认证方式、绑定IP/MAC信息、密码等。扫描IP导入:当导入IP/MAC绑定的用户时,可以通过扫描IP导入扫描内网用户的MAC地址,方便此类用户的导入。从外部LADP服务器上导入用户:用于将LDAP服务器中的用户同步到设备中,支持从MS Active Diretory服务器上导入用户。,2.4.2.2用户导入,控制台功能说明,用户自动同步可使用三种不同的同步方法:LDAP同步、 数据库同步、 H3C CAMS同步要使用同步必须在用户认证外部认证服务器增加所需要的同步服务器。,2.4.2.3用户自动
16、同步,返回,控制台功能说明,用户认证用于设置用户认证的相关设置,包括认证策略、认证选项、外部认证服务器。所有计算机上网前,都必须经过用户认证,以识别上网计算机的身份认证策略决定了某个IP/网段/MAC地址上计算机的认证方式。通过认证策略设置内网用户的认证方式,以及新用户添加的策略。 有以下选项:1、不需要认证;2、密码认证(包括本地密码认证和外部服务器认证);3、单点登录;4、DKEY认证选项设置主要是用来设置设备上用户认证的相关配置信息,包括单点登录选项、认证通过跳转、认证冲突、跨三层MAC识别其他认证选项。外部认证服务器用来设置第三方认证服务器的信息,设备支持定义LDAP,RADIUS,P
17、OP3、数据库、H3C CAMS五种第三方认证服务器。,2.4.3用户认证,控制台功能说明,2.5流量管理,流量管理是通过建立流量管理通道对各种上网应用的流量大小进行控制。流量管理系统提供了带宽保证和带宽限制功能,通过带宽保证可以保证重要应用的访问带宽,通过带宽限制可以做到限制用户组/用户上下行总带宽、各种应用的带宽等。流量管理系统同时提供流量子通道的功能,可以根据需求建立流量子通道,对通道流量做更为细化的分配。【通道配置】【线路带宽配置】【虚拟线路配置】,控制台功能说明,2.5.1通道配置,控制台功能说明,2.5.1通道配置,【带宽通道设置】:用于设置生效线路、通道类型、限制或保证的带宽、单
18、个用户带宽等。生效线路用于选择通道适用的线路,也就是当数据走此条线路时才会匹配到此通道。带宽通道类型用于选择通道类型并定义带宽值,有保证通道和限制通道。启用限制单IP最大带宽用于限制匹配到此通道的单个IP占用的带宽值。用户间带宽分配策略用于设置匹配到此通道的用户,带宽怎样在用户间进行分配,默认选择的是平均分配,还可选择自由竞争 。高级选项设置勾选此项表示把每一个外网IP作为通道内的用户,使得通道的用户间公平分配带宽以及单用户最高带宽属性对外网IP有效。,控制台功能说明,2.5.1通道配置,【带宽使用范围】:用于设置哪些类型的数据会匹配到此通道,即通道的使用范围,此处设置的范围包括:应用类型、适
19、用对象、生效时间和目标IP组,这些条件需要全部满足才能匹配到此通道。适用应用用于设置应用类型,勾选所有应用表示针对所有类型的数据有效,勾选自定义选择特定的应用类型。适用对象用于设置此通道对哪些用户、用户组、IP生效,勾选所有用户表示对内网所有用户有效,勾选自定义用于指定特定的用户和用户组。生效时间用于设置此通道的生效时间。目标IP组用于设置目标IP条件。,控制台功能说明,2.5.2线路带宽配置,线路带宽配置用于配置公网线路的带宽值,设备根据配置的公网线路带宽值进行带宽分配。,控制台功能说明,2.5.3虚拟线路配置,设备在网桥模式下,无论前置设备上是否接了多条线路,或者设备做多网桥模式接了多个出
20、口,对于设备来讲经过设备的数据认为是一条线路的数据,设备的流控默认情况下是针对线路总和进行控制的,如果需要在网桥模式下对多条线路区分控制,需要借助虚拟线路现,控制台功能说明,2.6安全防护,【防DOS攻击】攻击功能既可以防止外网对内的 攻击功能既可以防止外网对内的攻击,也可以阻止内网的机器中毒或使用攻击工具发起DOS攻击。【防ARP欺骗】设备通过不接受有攻击特征的设备通过不接受有攻击特征的 ARP请求或回复来保护设备本身的请求或回复来保护设备本身的ARP缓存,实现自身的免疫。如果设备的访问控制用户有绑定IP/MAC,则设备会以绑定的IP/MAC信息为准。安装了准入客户端后,准入客户端会和设备通
21、讯,获取设备和网关的正确IP/MAC关系并静态绑定。【网关杀毒】网关杀毒主要用于对经过设备的数据进行病毒查杀,保护内网计算机的安全。设备能针对HTPP,FTP,POP3和SMTP这四种常用 协议进行查杀病毒。【无线热点发现】无线热点发现功能 能够帮助用户实现无线智能终端的管理,误国无线终端的接入,防范无线智能终端设备接入引起无线安全漏洞导致泄密。,控制台功能说明,2.7防火墙,过滤规则通过过滤规则的设置对设备各个接口之间的数据转发进行过滤,过滤的条件包括目标协议和端口、源IP、目标IP、时间等。NAT代理上网的主要作用是设置SNAT规则代理内网用户上网,也可以设置SNAT规则进行其他的源地址转
22、换。端口映射的主要作用是发布内网服务器到公网,通过设置DNAT规则进行目标地址转换。NAT代理上网、端口映射仅适用于设备做路由模式部署的情况下。,控制台功能说明,2.8网络配置,部署模式用于设置设备的工作模式,可把设备设定为路由模式、网桥模式或旁路模式。网口配置路由模式下,可以在这个界面配置网口的信息。多网桥模式下,可以在这个界面配置网桥信息。静态路由的作用是设置静态路由策略,当设备本身需要和不同网段的IP通信时,需要通过设置静态路由实现。策略路由主要用于设备做路由模式,并且外网口接多条外网线路时,根据源/目的IP、源/目的端口、协议等条件进行线路选择,以实现不同的数据走不同的外网线路的需求,
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 深信 上网 行为 管理 配置 详解 ppt 课件

链接地址:https://www.31ppt.com/p-1349041.html