




已阅读5页,还剩22页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
SANGFORNGAF常见网络环境部署,部署说明,AF部署能力的提高,让工程师了解在各种环境下,选择最优的部署模式。为了让AF适应各种环境的部署能力,和可扩展性,NGAF没有单独的部署模式可以选择,AF的部署模式是由各个网口的属性决定的;根据网口属性分为:物理接口、子接口、vlan接口、聚合接口;根据网口工作区域划分为:2层区域口、3层区域口;其中物理口可选择为:路由口、透明口、虚拟网线口、镜像口;,1、路由模式(lan对端路由口),路由口部署思路:1、lan口对端是路由口,直接设置lan口为路由口即可,2、路由模式(lan对端trunk口),路由模式下,对端是trunk口Trunk口部署思路2:1、设置lan口为trunk口,并设置对应的vlan号的vlan接口,这种模式类似3层虚拟接口交换机。,2、路由模式(lan对端trunk口),3、透明模式(access环境),透明模式部署也是最常见的部署模式access部署思路:1、网口设置成透明口,设置对应的vlan号即可,如果线路传输的数据不包含vlan标签,选择默认的vlan1。2、可以配置eth0可作为管理口外,也可以使用新建vlan1对应的3层口veth1来管理设备,需要确保AF的veth1接口的IP与前后端设备接口属于同网段。,3、透明模式(access环境),4、透明模式(trunk环境),如果链路是承载着多个vlan的trunk链路,可以采用透明trunk模式部署。与AF对接的其他网络设备的接口一般也都是配置了trunk模式,或者是路由子接口模式。Trunk部署思路:1、把2个网口配置成trunk口接口,trunk所有vlan。2、配置相对应的任何vlan虚拟接口给AF设备,以用于管理和上网更新规则库,也可以用manager口。,4、透明模式(trunk环境),5、虚拟线路,虚拟网线部署是最常见的部署模式,也是适用范围最广,最提倡的一种部署模式。部署思路:1、采用虚拟网线方式部署时不需要考虑AF前后设备接口属性和链路属性,直接把网口配置成了虚拟线路口后,配对部署即可。2、需要给默认管理口eth0分配一个可用的IP,该IP可以用于管理设备,更新规则库,防篡改模块更新缓存等。,5、虚拟线路,6、路由模式(wan口路由口,内网服务器有公网IP,启用ARP代理),上文提及需求是公网IP必须配置在服务器上面的另外一种配置方法,这就是全路由模式部署。部署思路:1、接口都配置为路由口,然后采用arp代理的方式实现服务器区域和公网网关的互相通讯。,6、路由模式(wan口路由口,内网服务器有公网IP,启用ARP代理),arp代理功能,该拓扑图,必须选择eth3,7、旁路模式,旁路模式部署AF,AF仅仅支持的功能有僵尸网络,实时漏洞分析,WAF(web应用防护),IPS(入侵防护系统),和DLP(数据库泄密防护,属于WAF内,其余功能均不能实现,例如Vpn功能,网关(smtp/pop3/http)杀毒,DOS防御,网站防篡改,Web过滤等都不能实现。部署思路:1、连接旁路口eth3到邻接核心交换机设备2、连接管理口并配置管理ip3、启用管理口reset功能,7、旁路模式,支持带vlan标记数据,旁路部署支持阻断功能,通过查找系统路由选择接口发送tcpreset包,旁路镜像模式支持流量统计功能:旁路流量统计为接口配置内网IP组到非内网IP组的流量内网IP组至内网IP组、非内网IP组至非内网IP组流量不统计首页流量排行图包含旁路流量统计数据流量排行功能支持筛选旁路镜像口查看流量数据,7、旁路模式(流量统计),为旁路区域配置IPS/WAF策略1、当源区域配置为旁路镜像区域时,目的区域自动填写为所有区域2、目的IP组不能填写所有,7、旁路模式,8、混合模式(wan口交换口,内网服务器有公网IP),混合模式部署,主要指AF的各个网口,既有2层口,又有3层口的情况。特别是当DMZ区域服务器集群需要配置公网IP地址的时候部署思路:1、服务器eth3和公网区域接口eth2配置成2层口,放到2层区域2、内网口eth1配置为路由口3、新建一个和eth2以及eth3对应vlan的3层区域接口并配置公网ip地址。用于代理内网方向上网及内网区域与服务器区域、外网区域策略控制,8、混合模式(wan口交换口,内网服务器有公网IP),9、混合模式部署案例,用户需求:某用户内网有服务器群,服务器均配置公网IP地址,提供所有用户直接通过公网IP地址接入访问。内网用户使用私有地址,通过NAT转换上网。希望将NGAF设备部署在公网出口的位置,保护服务器群和内网上网数据的安全。,部署方式推荐:使用混合模式部署,NGAF设备连接公网和服务器群的2个接口使用透明access口,连接内网网段使用路由接口。,9、混合模式部署案例,NGAF部署分析:由于服务器均有公网IP地址,所以AF设备连接公网线路的接口eth1与连接服务器群接口eth2使用透明access接口,并设置相同的VLANID。即可实现所有用户通过公网IP直接访问到服务器群。新增VLAN1接口,分配一个公网IP地址。AF设备与内网相连的接口eth3使用路由接口,设置与内网交换机同网段的IP地址,并设置静态路由与内网通信。(静态路由配置省略)内网用户上网时,转换源IP地址为VLAN1接口的IP地址。(NAT配置省略)根据需求,划分为一个二层区域选择网口eth1和eth2;划分两个三层区域,其中“外网区域”选择VLAN接口vlan1;“内网区域”选择接口eth3。,9、混合模式部署案例,配置截图:1.设置物理接口eth1、eth2和eth3:,9、混
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年综合类-报检员-国际货物运输保险历年真题摘选带答案(5卷100道合辑-单选题)
- 2025年综合类-护理学(医学高级)-内科护理(医学高级)-内科护理学综合练习历年真题摘选带答案(5卷100道集锦-单选题)
- 体育教学中学生品德与意志力的培养研究
- 2025年综合类-建设工程监理案例分析-建设工程合同管理-第三章建设工程施工招标历年真题摘选带答案(5卷100道集锦-单选题)
- 2025年综合类-小学教育心理学-第四章学习动机历年真题摘选带答案(5卷100道集锦-单选题)
- 碳纤维加固混凝土结构的研究
- 2025年综合类-外科护理主管护师-医院感染护理学历年真题摘选带答案(5卷100道集锦-单选题)
- 热电联产项目可行性分析报告(参考范文)
- 煤基新材料产业园项目建设方案(模板)
- 绿色建材示范基地建设项目可行性研究报告
- 艺术类高中课程走班方案
- 【排放清单】省市县行业温室气体排放清单报告模板
- 《篮球裁判法及规则》课件
- 隧道工程施工劳务分包合同
- Excel常用函数公式及技巧
- 学校心理健康教育合作协议书
- 2024-2030年中国军用滑环行业市场发展趋势与前景展望战略分析报告
- 部编版高中语文必修上第六单元任务群教学设计
- 线上线下教学衔接北师大版数学三年级下册口算脱式计算、应用题复习、期中、期末检测试卷(含部分答案解析)
- (正式版)JTT 1497-2024 公路桥梁塔柱施工平台及通道安全技术要求
- ISO15614-1 2017 金属材料焊接工艺规程及评定(中文版)
评论
0/150
提交评论