SINFOR_AC_测试实施培训(渠道).ppt_第1页
SINFOR_AC_测试实施培训(渠道).ppt_第2页
SINFOR_AC_测试实施培训(渠道).ppt_第3页
SINFOR_AC_测试实施培训(渠道).ppt_第4页
SINFOR_AC_测试实施培训(渠道).ppt_第5页
已阅读5页,还剩60页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

为保证培训效果 请将手机调为振动或者静音如无紧急事情 课堂期间不得离开 请将需要处理的事情留在课间休息时间解决 提醒 深信服科技客服部 AC产品培训 渠道 培训目的 一 熟悉AC在各种网关模式下的配置 并在网络环境中成功部署AC 二 通过在AC上设置访问控制用户和访问控制组的策略 实现内网用户能通过AC上公网 三 在内网用户通过AC上不了公网的情况下 使用AC策略故障排除 培训内容 AC的部署方式访问控制用户访问控制组策略故障排查 培训内容 AC的部署方式访问控制用户访问控制组策略故障排查 AC的三种部署方式 一 路由模式二 网桥模式三 旁路模式四 多网段环境下部署举例 AC的三种部署方式 一 路由模式二 网桥模式三 旁路模式四 多网段环境下部署举例 一 路由模式 AC做路由模式时一般做内网网关使用 代理内网用户上网 可以实现所有的监控和上网行为管理功能 如果要使用VPN功能一定要使用路由模式 路由模式的部署一般有如下三种情况 1 AC直接接公网 外网线路为光纤接入 2 AC直接接公网 外网线路为ADSL拨号 3 AC接前置路由器的内网口 不直接接公网 1 公网接光纤 这种情况下客户的外网线路是光纤线路 公网IP一般是固定不变的 实施时AC的WAN口 外网口 直接接光纤 LAN口 内网口 接内网交换机 内网的电脑的网关指向AC的LAN口 接好线后要保证连通性 设备接口的link亮表示连接没有问题 ACK灯闪表示有数据交互 AC路由模式配置步骤 a 网关模式配置 路由模式配置 b LAN口配置 分配内网网段的一个ip给AC 注 不能有IP冲突 路由模式配置 c WAN口配置 填写公网信息 按照运营商分配的地址填写即可 路由模式配置 d 代理上网snat设置 填入内网网段 代理内网上网 路由模式配置 e 完成配置 2 公网接拨号线路 这种情况下客户的外网是ADSL拨号线路 公网IP经常改变 设备的WAN口接MODEM LAN口接内网交换机 内网网关指向AC的LAN口 同样要保证设备之间的连通性 另外注意如果拨号拨不上或者不稳定 可能是因为AC和MODEM之间的兼容性有问题 可以尝试在WAN口和MODEM之间接一台交换机 路由模式配置 除WAN口 其他配置同上 填写运营商提供的帐号和密码 3 WAN口接前置设备 这种情况下AC没有直接接公网线路 而是接在前置路由设备的内网口上 一般是因为客户要实现AC的VPN功能 又要保留前置防火墙设备 这种情况下需要AC以路由模式部署 那么内网的网段需要做相应的修改 同时在AC和内网路由设备上增加相应的路由才保证网络的连通性 AC的WAN口接前置设备的内网口 LAN口接内网交换机 路由模式配置 除WAN口不同 其他配置相同 IP和前置设备的内网口同一网段 网关指前置设备 配置正确DNS AC的三种部署方式 一 路由模式二 网桥模式三 旁路模式四 多网段环境下部署举例 二 网桥模式 AC做网桥模式时 相当于一根网线 接在前置设备和内网交换机之间 不用改变网络结构 设备对内网用户来说是透明的 能实现监控和上网行为控制的全部功能 但在此模式下DHCP功能和VPN功能是无法使用的 网桥模式配置 AC做网桥模式接在前置路由器和内网交换机之间 AC的WAN接前置路由器的内网口 LAN口接内网交换机 内网电脑的网关指向前置路由器的内网口 AC对用户透明 注意此时AC的WAN口和LAN口不能接反 否则上网行为管理会失效 网桥模式配置 a 选择模式 网桥模式配置 b 配置网桥IP 分配内网网段的一个ip给AC 网关指向前置路由器 保证AC可以上网 网桥模式配置 c VLAN配置 内网划分vlan 并且AC穿透vlantrunk的情况下 在此输入内网的vlan信息 网桥模式配置 d 管理网口配置 网桥模式下DMZ口仅用于管理 如果要从DMZ口登录设备 请设置DMZ口的ip地址 网桥模式配置 e 配置完成 AC的三种部署方式 一 路由模式二 网桥模式三 旁路模式四 多网段环境下部署举例 三 旁路模式 AC做旁路模式时 AC的LAN口或WAN口连接在内网交换机的镜像口或HUB上 不改动现有网络 即使设备宕机也不会对用户的网络造成影响 这种模式下AC主要是做上网行为监控 控制只对基于TCP协议的数据有效 旁路模式配置 AC的LAN口和WAN1口是默认的镜像口 选择其中一个接交换机的镜像口 如果交换机没有镜像口 可以在交换机前加接HUB AC连接到HUB上实现旁路 镜像口 HUB 旁路模式配置 a 模式配置 旁路模式配置 b 管理网口配置 管理网口是DMZ口 用于管理设备或者和数据中心同步 可以单机接DMZ登录设备 也可以接内网交换机 配置内网ip 从内网电脑直接登录 旁路模式配置 c 监控网段配置 把需要监控内网网段填入监控网段列表 缺省不记录内网之间的访问数据 旁路模式配置 d 排除IP配置 当一个IP属于 监控网段列表 但是不需要记录这个IP的上网记录 或者需要记录内网网段访问此IP的记录 此时就需要把该地址填入到 排除地址列表 里面 旁路模式配置 e 完成配置 AC的三种部署方式 一 路由模式二 网桥模式三 旁路模式四 多网段环境下部署举例 多网段环境下部署举例 在常用网络环境中 有前置防火墙或者路由器接公网线路 内网有三层交换机划分多个网段 我们例举在这样的网络环境中AC路由和网桥模式部署 多网段环境AC部署 以路由模式为例 内网有三层交换机 多个网段 LAN口配置IP192 168 1 1 AC做网关代理内网所有网段上网 需要在NAT设置里添加多个内网网段 并且添加系统路由 告知AC访问到内网其他网段 下一跳应指向三层交换机 多网段环境AC部署 以网桥模式为例 在此环境中 原来网络环境中已经部署好出口网关和三层交换机 加入AC做网桥模式 对内网用户上网不影响 但是如果启用AC上的WEB认证 准入等功能时 需要电脑访问AC本身 所以要在AC的系统路由设置里添加到内网网段的路由 培训内容 AC的部署方式访问控制用户访问控制组策略故障排查 用户 用户组 用户组权限设置 用户 用户组 用户组权限设置的先后顺序 以下两种方案均可 1 首先新建访问控制组 权限设置是针对访问控制组的 所以第二步可以编辑访问控制组增加上网策略 最后再新增用户 把用户加到访问控制组 2 首先新建访问控制组 再新建访问控制用户 把用户加到访问控制组 最后再编辑访问控制组的上网策略 培训内容 AC的部署方式访问控制用户访问控制组策略故障排查 新建访问控制用户 AC网关提供多样化的用户认证方式 包括IP MAC认证 用户名密码认证 包括自设用户名密码和与LDAP Radius POP3服务器结合的方式 DKEY认证 AC还提供网关自动添加新用户 当用户第一次通过AC上网时 自动认证并添加新用户到访问控制用户列表 AC自设密码认证 使用外部认证时选择 针对用户绑定IP和MAC非必需 根据客户需求进行绑定 用户所属访问控制组 认证服务器设置 SinforAC认证系统能与客户原有的LDAP RADIUS POP3服务器结合 利用服务器原有的帐号和密码 来实现使用同一套用户名密码通过AC上的认证 认证服务器设置 LDAP 认证服务器设置 在使用外部认证时 除上述用户设置外 还需要添加外部认证服务器的相关信息 LDAP服务器的IP和端口 认证端口默认是TCP389 LDAP管理员的用户名和密码 要有读权限 AC支持的LDAP类型包括MSLDAP openLDAP SUNLDAP 认证服务器设置 RADIUS Radius服务器设置 设置Radius服务器的IP认证端口默认是UDP1812共享密钥和RADIUS服务器保证一致 加密协议和RADIUS服务器设置保持一致 认证服务器设置 POP3 POP3服务器设置 POP3服务器的IP和认证端口 默认是TCP110 新用户认证 新用户认证应用场景 1 用户第一次通过AC上网自动通过网关的认证 2 通过网关自动添加用户 避免了手动添加用户的大量工作量 把IP地址或者计算机名作为新用户和把计算机名字作为新用户至少要绑定一个IP或MAC地址 到服务器去认证的用户必须先新建认证服务器 培训内容 AC的部署方式访问控制用户访问控制组策略故障排查 访问控制组设置 AC的上网权限控制 是针对用户组设置的 用户上网的权限匹配所属组的权限 可以通过对网页过滤 邮件过滤 上网权限 内容检测及流量控制的设置来控制用户的上网行为 新建访问控制组 创建用户组 设置用户组名 并且进行上网控制 包括网页过滤 邮件过滤 上网权限 内容检测 访问跟踪及流量控制 把用户添加到访问控制组 设置用户时选择用户组 选择用户组 网页过滤 URL过滤 可以手动添加URL 也可以使用内置URL库 内置URL库是可以自动更新的 分为搜索引擎关键字和HTTP上传关键字过滤 限制通过HTTP上传和下载的文件类型 注 以上限制只针对HTTP协议 邮件过滤 对于使用标准SMTP协议发送邮件进行过滤 可以通过邮件地址 关键字及邮件附件进行过滤 另外提供邮件延迟审计功能 使发送邮件在通过管理员审批后才能发出 上网权限设置 针对服务端口进行限制 内容过滤 AC内容检测的原理是通过检测该软件数据包内固定的字段 匹配后就可以阻止该数据包的发送或接收 从而达到完全杜绝的效果 可以完全阻止QQ BT Emule和炒股等占用时间 耗费资源的软件的使用 访问跟踪 访问跟踪用来定义AC记录哪些上网行为 流量控制 控制用户组和单个用户的上 下行流量 P2P流量 应用举例 封堵QQ 彻底封堵内网用户上QQ分两步 1 确定要对哪个用户组封QQ 编辑相应的组 在上网权限中将QQ的标准端口UDP8000拒绝 应用举例 封堵QQ 2 对一些通过标准端口登录的QQ 可以通过内容检测进行彻底封

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论