深信服科技 AC 2.0 用户手册.doc
《深信服科技 AC 2.0 用户手册.doc》由会员分享,可在线阅读,更多相关《深信服科技 AC 2.0 用户手册.doc(305页珍藏版)》请在三一办公上搜索。
1、AC 2.0 用户手册2009年10月目录声明vi前言vii手册内容vi本书约定viii图形界面格式约定viii各类标志viii技术支持ix致谢ix第1章 AC的安装101.1. 环境要求101.2. 电源101.3. 产品外观101.4. 配置与管理111.5. 单设备接线方式111.6. 双机备份接线方式13第2章 控制台的使用142.1. 登录WebUI配置界面142.2. 配置和使用15第3章 系统配置173.1. 网关运行状态173.2. 网关安全状态193.3. 序列号203.4. 网关模式配置203.4.1. 路由模式213.4.2. 网桥模式233.4.3. 旁路模式313.5
2、. 网口配置353.6. 多机配置373.7. 系统日期和时间383.8. 控制台用户管理393.9. WEBUI配置433.10. 配置备份和恢复453.11. 重启操作453.12. 系统更新与维护463.13. 自动升级483.14. 路由配置503.14.1. 策略路由配置503.14.2. 系统路由配置523.15. 集中管理553.16. 证书生成563.17. 双机维护57第4章 对象设置614.1. 应用识别规则设置614.2. 智能识别规则设置644.3. 网络服务设置654.4. IP组设置674.5. 时间计划设置704.6. URL组设置724.6.1. URL库764
3、.6.2. 智能识别764.7. 白名单设置874.8. 关键字组设置884.9. 文件类型组设置904.10. 准入规则设置914.11. SSL证书库管理101第5章 防火墙1025.1. 防火墙规则1025.1.1. LAN DMZ1025.1.2. DMZ WAN1045.1.3. WAN LAN1055.1.4. VPN WAN1065.1.5. VPN LAN1075.1.6. LAN LAN1095.1.7. DMZ DMZ1105.2. NAT规则设置1115.2.1. 代理网段配置1125.2.2. 端口映射设置1145.3. 防DOS攻击1165.4. ARP欺骗防护119
4、第6章 上网行为管理1216.1. 上网策略对象1216.1.1. 新增上网策略对象1246.1.2. 编辑上网策略对象1266.2. 认证选项设置1726.2.1. 新用户认证1726.2.2. 单点登录选项设置1756.2.3. 认证通过后页面跳转设置1916.2.4. 认证冲突设置1916.2.5. SNMP选项设置1926.2.6. 其它认证选项设置1936.3. 认证服务器设置1956.3.1. LDAP服务器1976.3.2. RADIUS服务器1976.3.3. POP3服务器1986.4. 组织结构1996.4.1. 查询2006.4.2. 新增子组2016.4.3. 编辑子组
5、2036.4.4. 新增访问控制用户2096.4.5. 编辑访问控制用户2116.5. 用户导入2226.6. AD域用户同步2266.6.1. 按AD域组织结构同步2276.6.2. 按AD安全组同步2316.6.3. 查看同步报告2326.7. 在线用户管理234第7章 流量管理系统2367.1. 流量状态2367.1.1. 带宽通道2377.1.2. 排除策略2397.2. 流量管理2397.2.1. 带宽分配2417.3. 线路带宽配置2527.4. 虚拟线路配置252第8章 邮件延迟审计2578.1. 邮件审计策略2578.2. 已审计邮件2588.3. 未审计邮件259第9章 上网
6、行为审计2609.1. 实时日志查看2609.1.1. 流量排名2609.1.2. 活动连接排名2679.1.3. 连接监控2699.1.4. 行为监控2699.2. 访问控制日志选项2709.3. 数据中心配置2719.4. 数据中心入口274第10章 网关日志与故障排除27610.1. 日志查看27610.2. 策略故障排除27910.3. 数据包抓取281第11章 高级配置28611.1. 告警方式设置28611.2. 代理服务器控制28711.3. 网页访问跟踪选项28811.4. 排除IP地址或域名29011.5. 页面定制291第12章 安全功能扩展29312.1. 网关杀毒293
7、12.2. 垃圾邮件过滤29512.2.1. 过滤规则设置29512.2.2. 黑白名单设置29912.2.3. 邮件过滤选项30012.3. 入侵防御系统30212.3.1. 功能选项30212.3.2. 规则设置30412.4. VPN信息设置30612.4.1. DLAN运行状态30612.4.2. 基本设置30712.4.3. 用户管理30912.4.4. 连接管理31312.4.5. 虚拟IP池31612.4.6. 多线路设置31812.4.7. 多线路选路策略32112.4.8. 本地子网列表32512.4.9. 隧道间路由设置32612.4.10. 第三方对接32912.4.11
8、. 通用设置33812.4.12. 高级设置34012.4.13. 证书生成347第13章 DHCP服务34913.1. DHCP运行状态34913.2. DHCP配置349第14章 使用帮助35214.1. 新手向导352附录:网关升级客户端的使用353产品升级步骤360第1章 对象设置设置包括应用识别规则设置、智能识别规则设置、网络服务设置、IP组设置、时间计划设置、URL组设置、关键字组设置、文件类型组设置、准入规则设置、SSL证书库管理几个部分。1.1. 应用识别规则设置BT、Emule等下载软件会占用网络大量的带宽资源,QQ、MSN和炒股软件等即时通讯工具占用上班时间降低工作效率,目
9、前很多公司都明文禁止使用这类软件,但是这些软件在设计的时候就加入了突破防火墙的设置,一般网络防火墙很难阻隔它们。应用识别规则可以根据协议、端口、方向、数据包长度匹配、数据包内容匹配等多个条件来检测流量,能够很好的检测P2P等流量内容。应用识别规则分为内置规则和自定义规则,内置规则不可修改,自定义规则可以增加、删除、修改等。应用识别规则按类型分类,检测出相应的类型流量,可以结合上网行为管理上网策略对象上网权限应用服务控制、流量管理系统流量管理来做策略。SINFOR AC硬件网关采用了应用识别的方式可以有效的阻隔这些软件。每个软件与外部网络通讯时,它所发送的数据包都会有固定的特征值,AC硬件网关通
10、过检测数据包中的特征值来识别是否需要阻隔。如果该数据包包含我们设定的特征值,那么它就不能够被发送或者接收,从而达到有效阻隔的目的。通过应用识别等手段来阻隔某些通讯,关键是分析出这些数据包的特征值,深信服公司会定期提供、更新常见P2P、IM等软件的特征值定义,用户也可以询问深信服技术支持申请应用识别规则包,手动导入,另外用户也可以自行分析数据包,定义自己的应用识别规则设置。点击新增按钮,出现【应用识别规则设置】对话框,如下图所示:根据分析数据包的结果,设定里面的匹配内容特征码即可。应用识别规则设置支持导入、导出规则。选中要导出的规则,在设置界面点击导出按钮,填写要导出的文件名,点击确定即可(内置
11、规则不允许导出)。如要导入,在设置界面点击浏览选择并打开需要导入的规则(*.ccf为后缀的规则文件),点击导入即可。规则搜索应用于查找具体规则,在查找对话框内属于规则名称的关键字即可。规则优先可以切换自定义规则和内置应用识别规则的优先顺序点击更改即可切换,当前优先规则将以红色字体显示。1由于BT或IM软件版本的不同或更新,可能会使个别应用识别规则对有些版本的软件失效。深信服科技会定时更新应用识别规则。如要保证AC能及时更新应用识别规则,请确保设备能正常上网。另外界面上当前内置规则库日期为规则库最后更新日期。2内置规则是不能修改和查看的,也不能导出的,只能修改其所在的规则类型。1.2. 智能识别
12、规则设置智能识别规则设置一般应用于智能识别明文或密文等形式P2P应用,根据skype行为智能识别加密skype数据,SSL网站证书的识别,SINFOR VPN数据的识别,代理工具数据识别,VOIP以及IM视频语音的数据识别。配置界面如下图所示:1应用识别规则设置也包括P2P类应用的检测,但是只针对明文方式的P2P数据。如果智能识别规则设置P2PP2P行为禁用的话,那么明文方式的P2P数据仍然能被识别,加密等形式的P2P数据就会不识别。2Skype的数据是加密的,通过启用智能识别规则设置P2PSkype规则来识别skype,实现控制和记录。智能识别Skype行为的前提条件是智能识别规则设置P2P
13、P2P行为这条规则要启用,再启用这条智能识别规则设置P2PSkype规则。3IM,VOIP等视频语音应用可以通过启用智能识别规则设置IM和智能识别规则设置VOIP来实现控制和记录1.3. 网络服务设置网络服务设置一般是和防火墙防火墙规则和上网行为管理上网策略对象上网权限网络服务控制配合使用的。先在网络服务设置模块中定义防火墙的各种服务,包括服务所使用的端口和协议,然后在防火墙防火墙规则中根据已定义了的服务来确定防火墙过滤规则或在上网行为管理上网策略对象上网权限应用服务控制中根据已定义了的服务来确定上网权限。界面如下图所示:点击新增按钮,弹出新增服务对话框如下所示:服务名称可填写便于理解记忆的文
14、字,建议使用便于标识的文字。点击TCP、UDP、ICMP、其他则选所定义服务用到的协议,支持TCP、UDP、ICMP或其它协议的定义。选择好协议之后,勾选添加端口,出现如下界面填入单个端口,或者端口范围:其他中可填写协议号,协议号0代表所有的协议。1.4. IP组设置IP组设置用于定义一个包含某些IP地址的IP地址组,这个IP组可以是内网的IP段,也可以是公网的某些IP范围,或者全部IP。IP组设置一般和防火墙防火墙规则来配合使用,用于设定防火墙规则中的源IP,目的IP等。或者配合上网行为管理组织结构用户属性绑定IP或者MAC绑定IP从IP组获取来定义内网用户。也可用于上网行为管理上网策略对象
15、上网权限网络服务控制中定义目标IP。点击下面的新增按钮,出现以下【IP组设置】对话框:IP组名称和IP组描述可填写自己便于理解的文字。点击添加按钮在下面填入起始地址和结束地址即可。点击自动解析,会出现如下界面,填入域名,点击自动解析,再点确定即可。自动解析功能是通过电脑进行解析,所以要求电脑能正常上网,并且能正常解析域名。1.5. 时间计划设置时间计划设置用于定义常用的时间段组合,然后在防火墙防火墙规则及上网行为管理上网策略对象、流量管理系统流量管理等设置时,可以选择设置好的时间段定义,以设定这些规则生效或失效的时间。点击新增按钮,出现对话框如下:名称和描述可以填写便于理解的文字,在时间坐标里
16、选取相应的时间段组合,然后点击规则生效,则定义了该时间段使规则生效。点确定完成时间组的定义。1.6. URL组设置URL组设置分为URL库和智能识别,为上网行为管理上网策略对象网页过滤URL过滤和流量管理系统流量管理带宽分配的规则中设置URL的访问权限和流量控制,实现URL过滤和流量管理。AC产品出厂时内置了大量的分类URL组。当前URL库日期为设备最后自动更新URL库的时间。如果由于设备不能上网导致URL库不能自动更新,也可手动更新URL库,点击浏览选择URL库文件,点击上传导入即可。当前智能URL库日期为设备最后自动更新智能URL库的时间。如果由于设备不能上网导致智能URL库不能自动更新,
17、也可手动更新智能URL库,点击浏览选择URL库文件,点击上传导入即可。在URL查询里输入一个域名可用于查询这个URL是否属于内置的某个组里,在URL查询输入,点击查询,显示如下页面:1.6.1. URL库传统的URL库除设备内置的URL库分类之外,也可以手动定义URL组,点击新增,可以很方便的定义一个URL组,每个URL占一行,见下图示例:URL组名称、URL组描述定义方便理解的名称和描述,在URL里添加需要设置的域名,一个URL组可以包含多个域名,域名支持通配符匹配,也可以定义域名关键字,根据URL中的关键字自动匹配URL组,定义完后点击确定保存。1.6.2. 智能识别由于互联网具有较快的更
18、新速度,非常广泛的覆盖范围以及异常丰富的内容,所以只靠传统的URL库分类来对用户所浏览的网页进行审计或过滤显然是不全面的。SINFOR AC产品的URL智能识别功能可以提供智能的网页分类功能,让URL库分类覆盖面更广、覆盖内容更丰富,从而使URL的审计和控制更为全面和准确。URL智能识别设置界面如下:启用智能识别,启用和禁用用于控制是否开启URL的智能识别功能。识别灵敏度用于设置智能识别的灵敏度,默认的识别灵敏度为中,可以自行调整识别灵敏度阀值为高、中或者低,选中对应的单选框后点击设置使改动生效。全选、反选用于快速选中URL组,启用、禁用可以启用或者禁用所选中的URL的智能识别功能。选中某UR
19、L组点击支持过滤,表示利用网页智能识别功能匹配到的URL分类支持在上网行为管理上网策略对象上网权限URL过滤中做过滤控制。支持统计表示选中的URL组利用网页智能识别功能匹配到的URL分类在上网行为管理上网策略对象上网权限URL过滤中只做审计,不做过滤控制。点击新建类别可以自定义URL类别,设置界面如下:URL组名称、URL组描述用方便理解的文字表示。识别用途用于设置根据智能识别匹配到该URL组的URL是否支持在上网行为管理的对应设置中做URL的过滤,选择统计则只支持审计,不支持过滤。URL组状态可以设置URL组是否启用智能识别结果的URL自动归类,状态为禁用的URL组不支持智能识别的URL自动
20、归类。识别结果适用于用于设置智能识别的结果是匹配整个域名还是只匹配完整目录。识别结果对整个域名有效,即只要当前URL和以前的识别记录在域名上相同,则认为他们的类别一致。识别结果只对完整目录有效,则只有当前URL和历史访问记录的URL的目录完全相同时,才认为它们的类别是一致的。对于已经存在的且有智能识别记录的URL组可以看到匹配过的词库词数和已训练的网页数辅助识别选项用于设置网页智能识别的辅助识别条件,点击则出现如下界面:关键词表,网页中包含关键词表中列出的关键字,则该网页会被智能识别成该URL类别。一行一个关键字,若一行设置多个关键字则多个关键字之间用逗号分隔,同一行的多个关键字是与的关系。关
21、键词表下的匹配选项用于设置关键词表中关键字匹配的位置,可以选择仅在TITLE和META信息中或者是网页全文。排除的关键词表访问网页时,先进行关键词表匹配,如果没有匹配到,且该网页中含有排除的关键词表中的关键词,则该网页一定不属于该URL类别。排除的关键词表下的匹配选项用于设置排除的关键词表中关键字匹配的位置,可以选择仅在TITLE和META信息中或者是网页全文。设置完成后点击确定即可保存当前配置。URL智能识别的学习来源,除了上文中提到的辅助识别选项中的关键字匹配外,主要的学习手段是网页学习:点击网页学习,出现如下界面:URL组名称点击下拉框可以选择需要设置网页学习的URL组类别。在学习来源中
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 深信服科技 AC 2.0 用户手册 深信 科技
链接地址:https://www.31ppt.com/p-4149996.html