SINFOR_AC_度渠道培训_.ppt
《SINFOR_AC_度渠道培训_.ppt》由会员分享,可在线阅读,更多相关《SINFOR_AC_度渠道培训_.ppt(151页珍藏版)》请在三一办公上搜索。
1、,AC渠道培训-2009,SINFOR TECHNOLOGIES CO.,LTD.,各讲师可以根据实际情况对PPT进行适当修改!,提醒:下述内容以AC1.9为例进行讲解。,目 录,一、AC的部署方式二、用户认证三、访问控制四、数据中心的安装及同步五、策略故障排查六、其他功能,一、AC的部署方式,1、路由模式2、网桥模式3、旁路模式,一、AC的部署方式,针对不同的客户网络环境及不同客户的需求,AC有三种部署模式,分别为路由模式、网桥模式和旁路模式。,1.1 路由模式(AC相当于路由器,代理PC上网),应用环境:客户用AC做访问控制的同时,需要AC当路由器使用,并代理内网上网等。,1.1 路由模式
2、,网络拓朴:,一、AC的部署方式,1.1 路由模式,功能特点:(1)、可以实现AC所有功能,对客户网络结构改变较大。(2)、内外网口不能在同一网段,可以自定义网口。(3)、有前置设备情况下,启用网关杀毒、邮件过滤等功能,或AC需要自动升级URL等内置库时,需要正确设置前置设备规则(防火墙、路由等),保证AC设备可访问外网(所有部署模式下均需注意)(4)、客户需要使用nat、vpn和dhcp功能时使用路由模式。(5)、支持802.1Q vlan协议。,一、AC的部署方式,2、AC三种模式设置,1.1 路由模式设置,网关当前所在运行模式配置信息,至此,AC已配成路由模式,并代理192.200.20
3、0.0/24网段上网。最后还需要放通防火墙lan-wan规则,默认是放通的。,一、AC的部署方式,1.2 网桥模式(AC相当于交换机,平滑部署到客户网络),应用环境:客户已经FW或路由器代理上网,需要用到AC做访问控制和监控,无需用到vpn,nat,dhcp等功能,并且希望不改变客户网络原有结构,AC可以平滑部署到网络中,即使设备宕机,对客户网络影响不大。,一、AC的部署方式,1.2 网桥模式,网络拓朴:,单网桥,多网口网桥,一、AC的部署方式,1.2 网桥模式,功能特点:(1)、AC做网桥部署,相当于网线,平滑架到网络中,不改变客户网络结构。(2)、单网桥模式下,只有lan口和wan1口可用
4、,dmz口为管理口;多网口网桥部署时,设备所有接口均可做网桥接口。(3)、需设置网桥IP,如启用杀毒、邮件过滤等功能,则须配置默认网关和DNS,并保证 AC本身访问外网(可通过升级控制台工具“ping”测试)。(4)、如 启用WEB认证、准入规则、URL过滤,同时 内网有多网段时,须添加 到内网非直连网段的路由指向内网路由设备。(5)、网桥模式下不能实现NAT(代理上网和端口映射),vpn、dhcp功能不可用,不能自定义网口。(6)、设备做多网口网桥时部署在网关设备与交换机之间,不改动内网环境,相当于多网口二层交换机。可以实现对内网VRRP环境和双机热备环境的支持。(7)、支持802.1Q协议
5、。,一、AC的部署方式,2.2 网桥模式设置,(1)单网桥配置,一、AC的部署方式,(1)单网桥配置,一、AC的部署方式,如果交换机和前置设备走非trunk协议,此外禁用即可,(2)多网口网桥配置,一、AC的部署方式,(2)多网口网桥配置,如果交换机和前置设备走非trunk协议,此外禁用即可,一、AC的部署方式,1.3 旁路模式(主要用作审计功能,不影响客户网络),应用环境:客户网络已经规划好,且网络很重要,用AC主要做审计及一些简单的控制功能。并且希望如果设备出现故障,不会对正常应用造成任何影响。,一、AC的部署方式,1.3 旁路模式,网络拓朴:,一、AC的部署方式,1.3 旁路模式,功能特
6、点:(1)、AC连接在内网交换机的镜像口或HUB上,对整个局域网进行旁路模式的监控与控制。不改动现有网络,即使设备宕机也不会对用户的网络造成影响(2)、AC的LAN或WAN接口都可用作旁路接口(不需设置IP),DMZ只能作为管理接口,不能用做旁路接口。(3)、如果交换机没有镜像口,可以在交换机前加接HUB,AC连接到HUB上实现旁路。(4)、如需部署数据中心可从DMZ口同步日志数据(需配置DMZ网关或相应系统路由)。(5)、访问控制仅对TCP类服务有效。(6)、AC要自动更新(URL),则必须配置正确dmz口IP地址、网关、DNS,保证AC设备可访问外网。(7)、AC在旁路模式下主要实现审计功
7、能,简单的控制功能(TCP类应用),nat,vpn,dhcp,准入、web认证等无法实现。,一、AC的部署方式,1.3 旁路模式设置,注:旁路模式下,默认情况下是不记录内网访问内网间的数据的,如果客户需要记录内网用户访问内网服务器的日志,可以将服务器的IP添加到排除列表里。,一、AC的部署方式,目 录,一、AC的部署方式二、用户认证三、访问控制四、数据中心的安装及同步五、策略故障排查六、其他功能,二、用户认证,1、认证分类2、本机认证3、第三方认证4、批量添加用户5、单点登录,2.1、认证的分类,二、用户认证,2.2、本机认证,2.2.1 ip/mac绑定:通过校验通过AC上网的IP和其绑定的
8、MAC是否对应来决定是否让这个IP通过AC上网,并根据IP取得相应的权限,注:如果AC验证pc的ip/mac绑定关系不通过,则pc上网显示该页无法打开,不会有任何提示,,二、用户认证,2.2.1 ip/mac绑定,二、用户认证,2.2、本机认证,2.2.2 用户名/密码认证,用户上网时在WEB浏览器里自动跳转到AC的认证页面,用户通过输入管理员分配的用户名密码进行认证,认证成功即可上网,并取得这个用户名的相应权限。,注:如果该帐号为公用帐号,则可以允许多人同时在线,如果是私有帐号后经过认证的用户会将之前的用户踢下线用私有帐号支持在线修改密码,链接为http:/gwip/user.htm,2.2
9、、本机认证,二、用户认证,DKEY分为两种:认证的DKEY和免审计的DKEY。两种KEY不可能混用,、认证的KEY 用户上网前需向电脑的USB接口插入KEY,验证通过后才可以上网,保证了认证的安全性及使用的方便性,一般适用于外来用户。,2.2.3 Dkey认证,二、用户认证,2.2、本机认证,生成DKEY前,先下载DKEY驱动并安装,2.2.3 Dkey认证,二、用户认证,2.2、本机认证,例:用户hbz上网前采用DKEY认证,下载DKEY认证客户端,打开IE。输入http:/gwip,弹出如下页面,下载DKEY认证客户端并安装,2.2.3 Dkey认证,二、用户认证,2.2、本机认证,、免审
10、计的KEY:某些高层领导上网时,希望自己的行为不被AC监控,可以建议其使用免监控DKEY,使用免监控KEY上网,不会记录网络行为,一般适用于BOSS,生成免审计KEY只需在下图选择“启用DKEY防监控”即可,其它的设置及使用方法和认证KEY的一样,2.2.3 Dkey认证,二、用户认证,2.2、本机认证,2.3、第三方认证,第三方认证包括:pop3、ldap(MS AD、SUN、OPEN)、Radius、Proxy认证,二、用户认证,PC提交用户名和密码,第三方服务器返回验证信息给AC,AC将用户名和密码提交到第三方服务器验证,注:1、一定要勾选以下两个勾,且默认组放通Dns和http服务,否
11、则不能重定向认证页面,认证过程,二、用户认证,2.3、第三方认证,注:如果认证方式下的四种方式全选,它们之间是或的关系,匹配规则从上向下匹配;如果同时选择ip/mac绑定和web认证,则它们之间是与的关系,必须同时满足才可以上网。,二、用户认证,2.3、第三方认证,添加新用户策略支持将不同的IP段添加到不同的组织结构。,二、用户认证,2.4、批量添加用户,2.4.1 新用户认证,二、用户认证,2.4、批量添加用户,2.4.2 认证选项设置,AC支持通过扫描内网计算机和从域服务器中导入用户,可以按照指定格式做成文本文档再导入。用户导入格式:用户名|所属组|ip地址|mac地址|认证方式|用户描述
12、|密码|每个字段间用“|”隔开。,二、用户认证,2.4、批量添加用户,2.4.3 用户导入,定义:当用户机器登录到认证服务器的时候,自动通过认证,而不需再次输入用户名密码登录。优点:只需用户输入一次密码登录到认证服务器即可自动认证通过,减少用户输入密码的次数,降低密码泄露的风险。,2.5、单点登录,二、用户认证,(通过监听udp 88端口的通信来获取pc登录域的信息),(通过软件截取LDAP上的登录日志),2.5、单点登录,二、用户认证,a、新组件方式(logon.exe logoff.exe),PC请求登录域域返回成功登录信息给PCPC运行logon.exe并上报 成功登录域的信息给AC,2
13、.5.1、LDAP(MS AD)单点登录,2.5、单点登录,b、旧组件方式,PC请求登录域域返回成功登录信息给PC软件截取PC成功登录域的日志并上报给AC,新组件方式和旧组件方式比较:1、实现原理不一样2、脚本方式可以实现登录域自动通过设备认证,从域中注销自动从设备上注销;而组件方式只截取登录日志(ID540和ID642),不截取注销日志。,2.5.1、LDAP(MS AD)单点登录,2.5、单点登录,c、监听方式,监听口:设备上没有被使用的空闲网口,AC默认组要放通udp 88的权限,登录数据经过AC时无须设置镜像口,2.5.1、LDAP(MS AD)单点登录,2.5、单点登录,单点登录设备
14、设置,2.5.1、LDAP(MS AD)单点登录,2.5、单点登录,设置必须使用单点登录的网段,域单点登录设置(windows),2.5.1、LDAP(MS AD)单点登录,2.5、单点登录,域单点登录设置(windows),2.5.1、LDAP(MS AD)单点登录,2.5、单点登录,域单点登录设置(windows),2.5.1、LDAP(MS AD)单点登录,2.5、单点登录,域单点登录设置(windows),2.5.1、LDAP(MS AD)单点登录,2.5、单点登录,域单点登录设置(windows),2.5.1、LDAP(MS AD)单点登录,2.5、单点登录,启用pop3单点登录,用
15、户使用Outlook、Foxmail之类的客户端登录POP3服务器时,认证系统会自动识别并认证通过该用户,此时用户可以直接上网,而不需再次输入用户名密码。,2.5.2、pop3单点登录,2.5、单点登录,POP3服务器在外网,pop3服务器,pop3服务器,AC根组要放通访问pop3的权限,2.5.2、pop3单点登录,2.5、单点登录,用户属于Proxy服务器上存在的用户。当用户通过Proxy服务器上网,并使用Proxy服务器的用户名密码验证。如果验证成功,说明该用户名密码是对的,认证通过;如果验证失败,则认证不通过。AC通过截获用户到Proxy服务器的验证信息来把一个IP和用户名对应起来。
16、,2.5.3、Proxy单点登录,2.5、单点登录,Proxy服务器在外网,Proxy服务器,AC根组要放通访问Proxy的权限,2.5.3、Proxy单点登录,2.5、单点登录,2.5.4 强制单点登陆,1.9AC新增功能,可以指定一个网段和某个用户只能通过单点登陆通过AC认证才可以上网。,指定IP段采用单点登陆,运行身份认证工具就是logon.exe,AC判断客户端是否已经登录到域,如果已经登录则认证成功。,强制某个用户采用单点登陆,针对用户设置只能单点登录时。用户在弹出的登陆框手动输入某个被强制单点登陆的用户时,不能登陆成功,会重定向到一个页面,提示该用户必须单点登陆。,1、如果PC加入
17、域时提示如下错误,可能是域名解析不了,需要将PC的主DNS填成域控的IP。,2、单点登录过程中,如果数据不经过AC需要设置监听口。交换机的镜像口 应用镜像认证服务器的网口。3、单点登录不成功,请确认域帐号目录下是否有生成logon、logoff文件,如果没有,请确认该域用户是否有运行脚本的权限。4、请确认是否勾选了允许新用户认证,并且选择到ldap服务器去认证。5、1.9可以设置IP段或用户必须使用单点登录。,2.5.3、单点登录注意事项,2.5、单点登录,目 录,一、AC的部署方式二、用户认证三、访问控制四、数据中心的安装及同步五、策略故障排查六、其他功能,三、访问控制,1、组织结构管理2、
18、上网策略管理3、流量管理4、AD域同步,3.1、AC组织结构管理-概念,组织结构:管理用户、设置分组和关联策略,组织,用户:,用户组,一般情况下,每个用户都必须有个所属组,子组,父组,root根组,上网策略,一级组,二级组,用户,用户组,关联,三、访问控制,3.1、AC组织结构管理-新建用户组,以“财务部”为例,财务部为一级组,下属有“回款部”和“统计部”两个子部门,可以同时建立多个子组,显示所属组路径,即父组路径,同时也是AC中组的表达方式。,三、访问控制,3.1、AC组织结构管理-新增子组,建好“财务部”组后,建立其子组:“回款部”和“统计部”,三、访问控制,3.1、AC组织结构管理-新增
19、用户,可以同时新增多个用户,但只能编辑公共属性,用于在用户在线列表等地方显示,三、访问控制,3.1、AC组织结构管理-移动对象,对已经设置好的用户或者组,可以进行移动,移动在组织结构中的位置。,三、访问控制,3.1、AC组织结构管理查询对象,在“组成员列表”中进行查询,查询当前组包含的所有用户和子组。,可以查询当前组以及其子组的成员列表。,三、访问控制,3.2、上网策略管理概念,访问控制:对内网用户访问外网的数据进行控制。,通过什么实现:上网策略对象,怎样进行控制:用户组或用户关联相关策略,三、访问控制,策略对象:用于设置详细的上网策略。包括:上网权限、网页过滤、邮件过滤、应用审计、流量统计与
20、上网计时、准入系统。,一条策略中包含这六种控制方式,通过勾选,使此方式生效并进行设置。,接下来的章节将对这六种控制方式进行详细讲解,策略名称,策略描述,掌握:能做到什么?控制的原理?设置步骤?,3.2、上网策略管理-策略对象设置,3.2.1、上网权限a、应用服务控制:对数据包的协议和特征字段等进行分析,判断数据类型。b、网络服务控制:对数据包的IP和端口进行分析控制,相当于传统防火墙。c、高级配置:控制使用代理等数据。,3.2、上网策略管理-策略对象设置,3.2.1、上网权限a、应用服务控制:根据分析数据包特征字段,获取应用类型,内置大量规则,由研发根据目前常见应用分析出来的,并会进行实时更新
21、。,选择应用类型,对应用类型下的子类进行选择,细分子类应用类型,应用类型,应用名称,规则名称,策略匹配顺序:由上至下,当涉及相同的规则时,注意将较细的规则放在前面。,策略叠加时,缺省动作以此条为准,还是继续往下匹配,如果以此条为准,则执行缺省动作,下面策略中的应用服务控制不再匹配到了,3.2、上网策略管理-策略对象设置,3.2.1、上网权限b、网络服务控制:根据目标IP、端口和时间来控制上网数据。,功能和前面类似,不再赘述。,功能和前面类似,不再赘述。,3.2、上网策略管理-策略对象设置,3.2.1、上网权限c、高级配置:,检测代理数据,控制是否可以使用代理上网,识别某些使用http和SSL标
22、准端口的非标准协议,例如QQ等。,3.2、上网策略管理-策略对象设置,3.2.2、网页过滤a、URL过滤:对访问网页的URL进行过滤,内置研发收集的URL库,并可以进行定时更新。b、关键字过滤:拒绝某些在搜索引擎或通过http协议上传的关键字。c、文件类型过滤:拒绝通过http或FTP下载和上传的文件类型。d、SSL控制:通过证书控制,保证访问SSL协议的安全性。,3.2、上网策略管理-策略对象设置,3.2.2、网页过滤a、URL过滤:根据访问网页的URL进行过滤,策略叠加时,缺省动作以此条为准,还是继续往下匹配,如果以此条为准,则执行缺省动作,下面策略中的URL控制不再匹配到了,URL组,3
23、.2、上网策略管理-策略对象设置,3.2.2、网页过滤a、URL过滤:URL组设置(自定义URL组过滤),内置URL由研发收集并提供网上定时更新,内置URL无法编辑,导出等操作,用户根据自身情况自定义URL组,查询内置和外置url,不支持模糊查询,支持一级通配符,3.2、上网策略管理-策略对象设置,3.2.2、网页过滤b、关键字过滤:,搜索引擎:对知名搜索引擎上搜索关键字进行控制HTTP上传:对通过HTTP协议上传的其他关键字进行控制,包括发贴、webmail等。,3.2、上网策略管理-策略对象设置,3.2.2、网页过滤b、关键字过滤:关键字组设置,关键字:一行一个,不支持通配符和权重等。,3
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- SINFOR_AC_ 渠道 培训

链接地址:https://www.31ppt.com/p-2666780.html