深信服上網行為管理器配置為網橋模式,並且禁止某個網段上網

2022-04-21     IT狂人日誌

原標題:深信服上網行為管理器配置為網橋模式,並且禁止某個網段上網

最早調試深信服的上網行為管理器是2006年的事情了,同類產品:網康,是2008年接觸的;當時就被它強大的監測功能震驚了——竟然能監控QQ聊天記錄,並且另存到內置硬碟和其他伺服器上。

發展到今天,功能肯定是更強大了,但我覺得吧,這也是雙刃劍……

還是這個拓撲圖,前面已經寫過路由器和防火牆的配置了,本文來講一下上網行為管理器網橋模式的配置。

簡單來說,網橋模式就是把設備看作一條帶過濾功能的網線使用,一般在不方便更改原有網絡拓撲結構的情況下啟用;對原網關設備及內網用戶而言,不必知道網橋設備的存在,即所謂對原網關及內網用戶透明,所以也稱為透明模式。

1、配置網橋模式

這台上網行為管理器的默認和管理口為EHT1,IP位址為10.252.252.252/24,電腦設置為同一網段任意IP,然後網線接入ETH1口,就能https登錄設備了;

依次點擊「導航菜單」頁面中的「系統管理」「網絡配置」「部署模式」,然後選擇「網橋模式」。

然後就是選擇接口,一個是上連防火牆的接口eth2,一個是下連核心交換機的接口eth0;緊接著,再設置網橋的IP位址,防火牆內網接口IP是20.1.1.1/24,核心交換機三層口IP位址是20.1.1.2/24,所以將網橋IP設置為20.1.1.3/24,後期可以通過這個IP位址來管理設備。

注意,網橋模式配置成功後,ETH0和ETH2兩個接口的IP位址是同一個地址,這沒什麼好奇怪的。

2、添加靜態路由

去網際網路的默認路由,自動生成了;但是去區域網的靜態路由,需要手動配置一下。

3、確認上網監控功能是否正常

要實現上網行為管理,首先要能正確監控到上網行為,所以先打開「實時狀態」菜單,點擊「上網行為監控」,能看到就表示基礎配置沒問題了。

4、流量管控

剛把網絡配通沒多長時間,用戶就報上網非常卡頓,趕緊看一下流量,好傢夥,因為暫時只接入了一條20兆的專線,有台電腦正在下載,直接把寬頻占滿了,這還得了。

設置默認寬頻是300兆的,趕緊按照實際情況調整一下;

啟用流量管理,保障時延敏感應用的寬頻和優先級

5、上網策略

禁止VLAN11和12兩個網段上網,需要創建一個「上網權限策略」,「應用控制」中,勾選「所有已知應用」,動作當然是「拒絕」;

源IP即VLAN11和12,輸入192.168.11.0/24和192.168.12.0/24,結果自動顯示為192.168.11.0-192.168.12.255;

6、備份配置

按照客戶要求,初步配置完成,導出配置文件。

本文只是上網行為管理器的基礎配置,更多細化功能等客戶提出具體要求的時候,再寫文章記錄。

文章來源: https://twgreatdaily.com/zh-mo/971fd39842c45bd8474355026c1619b6.html