版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
管理管控员手册
深信服智安全
SANGFORSECURfTY
深信服科技XX
修订历史
但1=1修订合适的内容简述修订日期修订前版本号修订后版本号修订人
1完成管理管控员手册编写201610081.01.0Ixf
2优化201608181.01.1marui
■版权声明
本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等合适的内容,除另有特别注明,
版权均属深信服科技XX所有,受到有关产权及版权法保护。任何个人、机构未经深信服科技XX
的书面授权许可,不得以任何方式复制或引用本文的任何片断。
目录
目录.....................................................................................3
第1章前言..............................................................................5
第2章系统霞管控.....................................................................5
2.1设备登录.........................................................................5
2.2频管控员配置..................................................................7
2.2.1修改管理管控员密码........................................................7
2.2.2创建二级装管控员........................................................7
2.3系统基本信息配置................................................................9
2.3.1序列号....................................................................9
23.2系统时间................................................................10
23.3规则库升级..............................................................10
23.4全局排除典............................................................11
2.3.5设备配置备份与恢复.......................................................11
2.3.6WEBUI选项..............................................................12
2.3.7远程维护..................................................................12
第3章网络配置.........................................................................13
3.1犍模式.......................................................................13
3.2静态路由........................................................................17
第4章策略管理管控....................................................................18
4.1用户认证与管理管控.............................................................18
4.1.1用户组管理管控...........................................................18
4.1.2认证策略..................................................................19
4.1.3不需要认证...............................................................20
41.4TP/MAC绑定..........................................................22
4.1.5不允许认证...............................................................27
4.2策略管理管控...................................................................28
4.2.1购物娱乐类网站...........................................................28
4.2.2P2P及P2P流媒体封堵....................................................32
4.2.3外发文件圭描.............................................................35
4.2.4上网审计..................................................................38
4.3流量管理管控...................................................................40
4.3.1线路带宽配置.............................................................40
4.3.2保证通道.................................................................41
4.3.3限制通道..................................................................45
4.4终端接入管理管控...............................................................50
4.4.1共享接入霞管控.........................................................50
第5章日志中心管理管控................................................................52
5.1设备系统日志...................................................................52
5.2日志中心配置...................................................................53
5.2.1准备工作.................................................................54
5.2.2外置日志中心安装过程.....................................................55
5.2.3日志中心登录..............................................................60
5.2.4同步策略骸.............................................................60
5.2.5AC同步配置..............................................................62
5.3日志中心登录...................................................................62
53.1内置口志中心登录.........................................................G2
5.3.2外置日志中心登录.......................................................63
5.4日志直询........................................................................64
5.4.1所有行为日志.............................................................64
5.4.2网站访问日志.............................................................67
5.4.3邮件收发日志.............................................................69
5.4.4发帖/发微博日志..........................................................70
5.4.5其他日志.................................................................73
5.4.6日志导出..................................................................73
5.5腼时长分析...................................................................74
5.6报表中心.......................................................................75
5.7系统管理管控...................................................................76
第6章VPN配置........................................................................77
6.1SangforVPN配置...............................................................77
6.2IPsecVPN配置..................................................................82
第7章技术支持.........................................................................88
第1章前言
本手册用于讲解AC常见功能操作方法,为管理管控员提供日常策略维护指导。
第2章系统管理管控
2.1设备登录
首先确保本机从网络可以访问到设备管理管控IP地址然后在浏览器中输入网关的IP及端口。
出现一个如下图的安全提示:
叵9|https7/192.^^B2MP-Gt庇林馆£:号《记阻止x
此网站的安全证书存在问题.
此网站出具的安例1坏母由硒sfiflwa"献虹》«依发的.
安仝证书例・可能0小i<i图欧JWF®町你1中匆司砂的蚊*c
HB4关闭化闲页,并目不删《俄3随谀网站.
9单击ttft关闭证网页.
9建爱艘此网站不推宿.
@i¥Ws»
点击〈继续浏览此网站(不推荐)〉后出现以下的登录界面:
在登陆框输入【用户名】和【密码】,点击〈登录〉按钮即可登录AC设备进行配置,默认情况
下的用户名和密码均为admin.
如果用户密码过于简单,则会被检测为弱密码,在控制台的处理为:登录后检测为弱密码则提示修
改密码,则会弹出如下提示:
如果提示超过15天都没有修改则强制修改密码.则会弹出如下提示:
弱密码修改:
修改密码
癖码:
确认亲密码:
密码说用:①
提交耽肖
2.2管理管控员配置
在【系统管理管控】-【系统配置】-【管理管控员账户】页面,可修改admin管理管控员密码、
删除管理管控员账号以及创建二级管理管控员。
2.2.1修改管理管控员密码
管理管控员账户页面找到admin管理管控员,直接点击〈编辑〉,输入旧密码,并设置新密码
即可修改admin账号的密码信息,
注:admin账号只可修改密码,不可删除。
r««1rim1r
*
S.it理员・户
nag:xrw
IA:*VM49nm
二_
三
——
K户GgMEimD
AfflNEb俄艮
,gC
,MM
•£VWV
,mM»
•WMP
,QUd!
•VFNKS
2.2.2创建二级管理管控员
在管理管控员账户页面,点击〈新增〉可以创建二级管理管控员。
设备确实管理管控员角色有两种:
administrator:内置的角色该角色的管理管控员自动拥有管理管控整个组织结构的管辖范围,
并且还能够添加删除管理管控员帐户。
,mon:系统缺省创建的角色,可通过角色管理管控添加或者删除角色,该角色可设置管理管控
员可以管理管控的组织结构范围。
如果选择管理管控员角色为.mon,在〈组织结构权限设置>处,可以设置该管理管控员可以管
理管控的组织结构范围。
在〈页面权限设置>处,可设置该管理管控员可以查看或编辑的控制台页面。
2.3系统基本信息配置
2.3.1序列号
在【系统管理管控】-【系统配置】-【序列号】页面,可以查看设备当前的授权信息。
AV>问:FI6H彳,假代修铁栈丹・
参助RUtW^Mn
RAMmt;f
<',诧:5
WAS5W林R雄a:m
HM»i::«ns*Mtt2dtx«
二♦PU.itZMCtDURXVMlQ知»<rw^«»»n
»wwe:n
出鬲b电
,加值
■美象・技收/位用长期“Ki■升♦整X4
•2坪Q9眩”兑2:XBMB5:勺・事•发:AR”lglL■Mlim«:nKn
M和售N®:e序nwera
MB1却tfWta;
m&E■九am
HE*WttKtnrwwe勖w-
IW如电心冷:—
序列号一般在出厂时已设置好,正常使用过程中无需修改,只有当设备相关服务到期时,才需
要修改相关序列号。
2.3.2系统时间
【系统管理管控】-【系统配置】-【系统时间】用于设定SANGFOR设备的系统时间。可以直
接在界面上修改时间,也可以选挎与[时间服务器]进行时间的同步。
注:设备日志记录的时间与系统时间相关,请注意确保设备系统时间的准确性,手动获取本地
时间和系统时间会重启设备,请勿工作时间操作。
2.3.3规则库升级
【系统管理管控】-【系统配置】-【系统更新】-【规则库升级】可以查看当前设备规则库的最
新状态,请确保设备管理管控IP能够访问互联网,以便设备自动更新规则库。
…■11
»■t序名««21KB*auHfi•作
1iMKR,F*1。earn,✓・9
□2URIK“180725888201W-2520144^05✓・9
0)FWTSF.LFO8P_M"MtSP_2♦7S»✓*9
□4smpaMIMS-31UMM201t-€5-31✓・9
n,w**ewut✓
,K«1H
•如3FT6
2.3.4全局排除地址
【系统管理管控】-【系统配置】-【全局排除地址】可设置指定用户IP或访问的目标服务器的
IP不受任何监控和控制,直接放行。排除地址支持填写IPV4地址、IPV6地址、域名。
点击〈自定义排除地址》页面的〈添加》,在文本框内输入需要排除的IP或域名即可。
2.3.5设备配置备份与恢复
【配置备份与恢复】用于将设备已有的配置下载保存,或者是将已备份的配置文件恢复到设备
中。
2.3.6WEBUI选项
【系统管理管控】-【系统配置】-【高级配置】-【WEBUI选项】页面可以设置当前的页面参
数,如默认编码、控制登录端口、超时时间等。
S^RO^Eji^WebUIjM
»序列阿>..b¥I版
IhA编目:G8K-
,代性能券2J设生
全JI泰«・位:B/s-
)利峭
>oS«tP
安食■位道制:lOOOiBM(«$)-0
>吉■逢喷HTTPSiJBHD:443
,加入案中■图设!!
至图物帆,翎谢《分的一60
>ssassH
>与依复融阳SSUiE4W^.取
,证书生成
>弊州!系页面策制自定义*1多?0).60/卞书8过千龄不者名
>日壬中心附>swoiSH
»嘉8tt聂当甫证秘拔依:1010.10.4
D系痴溺点击不余证力
,祇出
1!交
」用户温*与&理
»ma*Awv
2.3.7远程维护
【系统管理管控】-【系统配置】-【高级配置】-【远程维护】页面用于设置是否允许从外网口
远程登录设备,以及自动上报未识别URL、系统错误、未知应用信息和技术支持协助。
・一口送喷集中・建信息仁不克也可以M5
伸1腐务55设歌
,启用近衩维承D
>的缮价・余网未识别UR1自幼上传①
>外森“1。成1!・启网系统耀误自均才睹i
・启用未应用僮息自动上粮
-加A.M中筐型女置
启用技术支壮愉的
,也口名林KU日用后白搐人①
>证书笺戢
>SJW★胃
•&f陵式送防II文
〈启用远程维护〉用于设置是否允许从外网口远程登录设备,勾选此项的同时,设备的WAN口
自动开启允许ping,平时一般建议关闭该选项。
第3章网络配置
3.1部署模式
AC设备支持路由模式、网桥模式、旁路模式^认证模式四种部署模式。
路由模式:一般用于没有防火墙的中小客户。设备做为一个路由设备使用,对网络改动最大,但
可以实现设备的所有的功能;
网桥模式:可以把设备视为一条带过滤功能的网线使用,可不更改原有网络拓扑结构的情况下
平滑架到网络中。目前在客户中使用最多的部署模式;
旁路模式:仅做旁路审计,需要交换机做镜像至AC。
认证模式:用户统一认证上网,认证中心只支持单臂模式部署在网络中,每分支部署一台AC
用于上网管理管控,认证中心在总部,各分支AC和总部认证中心对接,实现统一认证;另一场景
一般有第三方无线控制器,认证中心和无线控制器对接,实现统一认证,出口部署AC实现上网管
控。(认证中心不能单独部署,需要结合AC或第三方无线控制器)
本例以网桥模式部署为案例,配置需求及步骤如下:
需求:目前网络已部署防火墙设备IP地址为/24,内网三层环境,核心交换机地
址/24AC网桥部署在防火墙和核心交换机之间分配给AC设备的地址为,
配置步骤如下:
1.通过【系统管理管控】・【网络配置】-【部署模式】进入配置界面,点击〈开始配置〉,选择
(网桥模式
.部署模式选择
当前网关模式
o路由模式《使用防火t的关的路由功能)
厂网析模式《透明转发方式,K改竟原有网络结构)
「登路模式(不改竟原有网络结构,只需在交检机的适像口如斤数据即可,无法控制UDP应用)
2.点击〈下一步〉,选择网桥的网口。本案例采用ETHO和ETH2作为一对网桥口,ETHO作
为LAN区网口,ETH2作为WAN区网口。
网桥短式°
网口配置网陋置管理口出置后钮置
用口法蟀叫义
3g区河口选事网格列表W”AJO
Sethi(GE)工7Ko(GEX>>2«t^(0B)
e<th3(GE)
1nM4(⑻
匕ethS(GE)
xOBGE)
”一区网口不引
Sethi(GE)
r4th3(GE)
reth4(GE)
eath5(GE)
^elhS(GE)
开修网药料路同步(当网桥的一个网::1力态由“连接-也开”或“我开造接”,另一彳网口的状强自动蚓两航转换,弃
理IVTfMWi个网口状态冏步•通常用于行冗余网络环城中通知对埃设备谢端正发生了飒或已从故园中恢复。)
亚梅岩上一步下一步
3.点击〈下一步〉,设置AC设备的网桥IP:
网榜模式®©
网口配25网格由黄管理口随冈关田匿配置完成
同桥l(eth0v->eth2)
IP地址:格式:一行一个吸!址,IP地址与子网搐码以“广分牖,vlan格式,
如:"200,200.20.1/'®'88//"
192.168.1.卦
取:闻S,费上一步下一步
4.点击〈下一步〉,设置DMZ管理管控口的IP地址,可保持默认配置:
网桥模式®®®
网口配2E网葡阳5管理口配置同美ME酰浣成
送您管理口:ethi*
Mirx
me址:格式:一行一个me址,n■地址与子所码以分隔,也言格式,
如:“200.20020,1/255.2552550"JR1488/200.200.20.5/255.255,2550"
0/
Oir*
®i«es上一步T->
5.点击〈下一步〉,设置设备上网的网关和DNS:
网精模式®®®®
网口黑舌网格ai舌E理口配青网关窗者冢置完成
0IPV4
默i炳关:
首选DNS:33
BfflDNS;8
LIPv6
“自幼故通防火IS投则
(说明:禁用WAN<->SN已有的晒,驮增被通WAN<->"向所有数据的防火18规则,史啤不珀定请勾送〉
6.点击〈下一步〉,确认和提交配置:
网桥模式
网口随网后配5E含理口H立网美配置比叠餐成
管物口配货(«tM):10252252252/5552552550
自动前通防火,龈则:B用
默认网民:192.1681.3
首送DKS:202.96134.133
ftiiDKS:202%128.68
(ethOoethzjn
网桥IP列为:192.1681.3Z25S.2S5.25S.0
格接方向:•thO<->.tL2
取消耻送上一步18交
汪:点击〈提交〉后,设备会目动重启,重启时间一般为1-5分钟,请勿在_1_作时间修改设备
部署模式配置。
3.2静态路由
如上需求,由于内网三层环境,需要增加内网网段的回包路由指向核心交换机,如内网有
/24,/24等。
1.通过【系统管理管控】-【网络配置】-【静态路由】进入配置界面。
2.点击〈新增〉,设置需要添加的路由目的地址、子网掩码,下一跳指向核心交换机。
势塔IPV4静态路由X
目的地址:
子网摘码:
下一跳I训址:
接口:自动选搽接口
敲]厂取消
3.点击(提交>完成配置,如果有多个网段,可添加多条路由。
第4章策略管理管控
4.1用户认证与管理管控
4.1.1用户组管理管控
为了便于区分员工角色进行簧略管理管控,我们可以将上网用户进行分组管理管控,【用户认
证与管理管控】•【用户管理管控】-【组/用户】页面是AC用户组织结构管理管控的地方。
,■攀♦
,ME
•加夕«>q,/IWMIAMM
u.t
tnt-H个lh4・■*■■?■;o.£1|户。一<=乜),Q
T.MMIiW*±Rf5??mtl>
uiim
"Mt_W1*
MM♦•1t・xr»&«-93入、dr《
u”15ftr制IQM±R*HI裁twTNMig假
rji/««■?««<wutRn^-
.MW
P2”$8Mt”《•讨上月行为•
电UQtt。*:3?IWB<WHlRn^>•
■.TTSn<wisut作0•
在该页面〈组织结构〉下选择指定组,可在该组下创建用户以及用户组,在右边〈成员列表〉点
击〈新增〉,选择新增类型<组>
定义组名,如“市场部",点击提交即可,该组适用的上网策略,可在后面策略管理管控时指
定。
4.1.2认证策略
【认证策略】决定了某个IP/网段/MAC地址上计算机的认证方式。通过【认证策略】设置内
网用户的认证方式,以及新用户添加的策略。
认证策略是从上往下逐条匹配的,可以通过页面上的移动按钮来调整认证策略优先级。通过认
证策略可以为不同的网段配置不同的认证方式。
京中・电T0化石为嗣以戢耳
11..司0M用ttOW*<MI,导入工acgo•上3-
□MWii的矶1U初式上线城上WWMi
□1・饰号9lQ2l6eiOM4lWl6*111001不,»送01以〜槽的:7aMi♦,X✓
□2比LgXR16110017215翔认*/♦♦X✓
□3A172161101-172161110不曾费送e哎"硝R:/♦♦X✓
10.10l»OG4/t♦X✓
□5-0皆码凶1.110密矶*♦♦X0
□•1.111王£3etaur♦♦X0
□7让1.1.12MUii>09MV♦♦X0
口•云*«・二«已'诬1113•oateuv♦•X0
9itara0000-255255255255-fFWW不时ra证।以p体无用〜:/♦4
认证策略可以指定的认证方式有不需要认证、密码认证、单点登录、不允许认证4种,根据不
同的认证策略可实现不同的用户认证需求。
4.1.3不需要认证
在认证策略页面点击〈新增〉
设置该策略适用的范围后点击〈下一步〉,适用范围可以是IP、MAC、IP段以及子网。
选择认证方式为〈不需要认证〉,继续点击〈下一步〉
选择用户以组织结构中那个组的身份上线后点击<提交>即可。
4.1.4IP/MAC绑定
二层环境
1.与不需要认证用户设置方法相同,但e认证后处理>方式需勾选〈自动录入绑定关系>-<自
动录入IP和MAC的绑定关系》选项
2.用户上网后,在【用户认证与管理管控】-【用户管理管控】・UP/MAC绑定】页面可以看
到系统自动绑定了终端第一次上网的IP和MAC信息,在该页面可对相关信息进行添加、删除和修
改操作。
♦Aff•95人YflfM*
new3肛
三层环境
三层环境下,由于内网用户经过三层交换机后,MAC地址会被三层交换机替换掉,因此还需
要在核心交换机上开启SNMP服务,以支持AC跨三层环境下的IP/MAC绑定。
L在核心交换机上开启SNMP服务。
华为交换机的配置命令:
system_view
snmp-agent.munityreadpublic;其中public为三层交换机的Community
snmp-agentsys-infoversionall;其中all表示所有版本
思科交换机的配置命令:
configterminal进入全局配置状态
Cdprun启用CDP
snmp-server.munitypublicro其中public为三层交换机的Community
snmp-serverenabletraps允许设备将所有类型SNMPTrap发送出去
注:三层交换机需启用SNMP协议,AC作为SNMP客户端通过SNMP读取交换机,只支持
SNMPvl,v2,v2c,不支持v3。
2.在【用户认证与管理管控】【认证高级选项】【跨三层取MAC]页面,开启跨三层MAC
识别功能。
导捕柒中《认证总必国用
>磁0RHEHHAC
>认证通喷,2用将三层皿识别
▼用户认证与包理>”・y用户
/
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年皖西学院教学助理、管理助理招聘考试备考试题及答案详解
- 探索文物学试题及答案新视角
- 2026年黑龙江省环保意识测试题库
- 2025-2026年云南省苏教版高三英语下册第6章综合测试卷
- 2026年网络安全防护技术与应用策略解析
- 2026年公共服务项目管理能力测试题
- 2026年江苏省苏教版小学语文六年级上册第8单元说明文写作技巧练习
- 2026年环境监测与管理知识竞赛试卷
- 2026年云南省中小学教师资格证科目二备考练习题
- 2026年环境友好型产品认证标准测试卷
- 2026年电力调度员模拟考试题库及答案详解【夺冠】
- 义务教育道德与法治课程标准(2025修订版)解读-红色-党政风格
- 2026年小学科学教师专业知识(新课标核心素养)测试卷及答案
- 2026年成人高考专升本政治模拟单套试卷
- 2026云南曲靖国金资本运营集团有限公司招聘3人笔试备考试题及答案解析
- 2026云南小龙潭矿务局招聘125人易考易错模拟试题(共500题)试卷后附参考答案
- 流行病与卫生统计学26届考研复试高频面试题包含详细解答
- 创意DIY手工项目商业运营计划书
- 食品安全和操作规范课件
- 2025esicm共识建议:高龄重症监护患者的管理解读
- 2026年土木工程结构健康监测技术
评论
0/150
提交评论