SANGFOR_AC_2010年度渠道培训03(AC部署).ppt
《SANGFOR_AC_2010年度渠道培训03(AC部署).ppt》由会员分享,可在线阅读,更多相关《SANGFOR_AC_2010年度渠道培训03(AC部署).ppt(44页珍藏版)》请在三一办公上搜索。
1、AC 部 署,AC 部 署,1、AC部署模式2、AC部署模式设置3、AC部署案例,1、AC部署模式,针对不同的客户网络环境及不同客户的需求,AC有三种部署模式,分别为路由模式、网桥模式和旁路模式。,1.1 路由模式(AC相当于路由器,代理PC上网),应用环境:客户用AC做访问控制的同时,需要AC当路由器使用,并代理内网上网等。,1.1 路由模式(续),网络拓朴:,1.1 路由模式(续),功能特点:(1)可以实现AC所有功能,对客户网络结构改变较大。(2)内外网口不能在同一网段,可以自定义网口。(3)有前置设备情况下,启用网关杀毒、邮件过滤等功能,或AC需要自动升级URL等内置库时,需要正确设置
2、前置设备规则(防火墙、路由等),保证AC设备可访问外网(所有部署模式下均需注意)(4)客户需要使用nat、vpn和dhcp功能时使用路由模式。(5)支持802.1Q vlan协议。,1.2 网桥模式(AC相当于交换机,平滑部署到客户网络),应用环境:AC网桥模式分为网桥多网口和多网桥,一般适用于客户已经有FW或路由器代理上网,需要用到AC做访问控制和监控,无需用到vpn,nat,dhcp等功能,并且希望不改变客户网络原有结构,AC可以平滑部署到网络中,即使设备宕机,对客户网络影响不大。或客户内网原有VRRP或HSRP环境,架上AC做多网桥实现基本审计控制功能的同时,不影响客户原有主备的切换。建
3、议用网桥模式部署。,1.2 网桥模式(续),网络拓朴:,多网桥,网桥多网口,又称单网桥,多网桥一般适用于客户内网有VRRP或HSRP环境,架上AC做多网桥实现基本审计控制功能的同时,不影响客户原有主备的切换。,1.2 网桥模式(续),功能特点:(1)AC做网桥部署,相当于网线,平滑架到网络中,不改变客户网络结构。(2)单网桥模式下,只有lan口和wan1口可用,dmz口为管理口;多网桥部署时,设备所有接口均可做网桥接口。(3)需设置网桥IP,如启用杀毒、邮件过滤等功能,则须配置默认网关和DNS,并保证 AC本身访问外网(可通过升级控制台工具“ping”测试)。(4)如 启用WEB认证、准入规则
4、、URL过滤,同时 内网有多网段时,须添加 到内网非直连网段的路由指向内网路由设备。(5)网桥模式下不能实现NAT(代理上网和端口映射),vpn、dhcp功能不可用,不能自定义网口。(6)设备做多网桥时部署在网关设备与交换机之间,不改动内网环境,相当于多网口二层交换机。可以实现对内网VRRP环境和双机热备环境的支持。(7)支持802.1Q vlan协议。,1.3 旁路模式(主要用作审计功能,不影响客户网络),应用环境:客户网络已经规划好,且网络很重要,用AC主要做审计及一些简单的控制功能。并且希望如果设备出现故障,不会对正常应用告宬任何影响。,1.3 旁路模式(续),网络拓朴:,1.3 旁路模
5、式(续),功能特点:(1)AC连接在内网交换机的镜像口或HUB上,对最整个局域网进行旁路模式的监控与控制。不改动现有网络,即使设备宕机也不会对用户的网络造成影响(2)AC的LAN或WAN接口都可用作旁路接口(不需设置IP),DMZ只能作为管理接口,不能用做旁路接口。(3)如果交换机没有镜像口,可以在交换机前加接HUB,AC连接到HUB上实现旁路。(4)如需部署数据中心可从DMZ口同步日志数据(需配置DMZ网关或相应系统路由)。(5)访问控制仅对TCP类服务有效。(6)AC要自动更新(URL),则必须配置正确dmz口IP地址、网关、DNS,保证AC设备可访问外网。(7)AC在旁路模式下主要实现审
6、计功能,简单的控制功能(TCP类应用),nat,vpn,dhcp,准入无法实现。(8)Ac旁路部署时,如果lan口作为监听口,则网关运行状态不显示流量图,如果wan1口作为监听 口,可以看到接收的流量。,2、AC三种模式设置,2.1 路由模式设置,网关当前所在运行模式配置信息,至此,AC已配成路由模式,并代理192.168.125.0/24网段上网。最后还需要放通防火墙lan-wan规则,默认是放通的。,2.2 网桥模式设置,(1)网桥多网口配置-单网桥配置,(1)网桥多网口配置(续)-单网桥配置,(2)多网桥配置(以双网桥为例),多网桥一般适用于客户内网有VRRP或HSRP环境,架上AC做多
7、网桥实现基本审计控制功能的同时,不影响客户原有的主备设备切换。,(2)多网桥配置(续),网桥1和网桥2的vlan配置,如果内网无trunk环境,此处保持默认禁用即可。,2.3 旁路模式设置,配置管理口地址及设备网关等信息,填写需要监控的网段,填写需要监控的服务器地址,排除不需要监控的地址,3、AC三种模式案例,3.1、简单网络3.2、内网多网段3.3、内网划分VLAN3.4、使用代理服务器3.5、VRRP环境下的支持3.6、特殊环境(应用),客户环境:路由器(FW)NAT代理上网,单一网络,无多网段,客户需求:1、URL过滤、IM监控、上网行为记录,可选部署方式:路由、网桥、旁路,3.1、简单
8、网络,部署方法:1、网关运行模式切换为路由模式;2、配置内、外网IP信息;3、添加NAT规则,替换原网关,路由模式部署,部署方法:1、更改路由器内网IP,同时修改NAT规则、防火墙过滤规则;2、网关运行模式切换为路由模式;3、配置内、外网IP信息;4、WAN口连接路由器,LAN口连接交换机,注意事项:1、需要改变原网络环境;2、AC可启用NAT代理。如AC不启用NAT代理,则路由器上需保留路由器原NAT规则,同时添加对192.168.2.x网段的NAT规则、防火墙过滤规则(保证AC可以连接外网进行更新、网关杀毒可用),并在添加回包路由。3、前置设备上的DHCP、IP/MAC绑定不可用,保留原网
9、关,路由模式部署,部署方法:1、将网关运行模式切换为“网桥模式”;2、配置网桥IP,网关指向前置设备;3、WAN1口连接路由器,LAN口连接交换机,注意事项:1、如不需要启用网关杀毒、准入规则等功能,网桥IP可设置与内网不同网段;2、启用杀毒等功能则网桥IP必须配置为同网段,网关、DNS配置正确,前置设备须放行AC上网数据(保证AC本身可以访问外网)启用这类功能时实际是AC代理访问。,保留原网关,网桥模式部署,部署方法:1、将网关运行模式切换为“旁路模式”;2、配置管理接口“DMZ”IP信息,添加需监控的内网网段;3、将AC LAN或WAN1接口接到交换机的镜像口或HUB上,注意事项:1、DM
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- SANGFOR_AC_2010 年度 渠道 培训 03 AC 部署
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-2233116.html