深信服配置手册范本_第1页
深信服配置手册范本_第2页
深信服配置手册范本_第3页
深信服配置手册范本_第4页
深信服配置手册范本_第5页
已阅读5页,还剩22页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

附件五上网行为管理AC-1200配置管理文档

1.设备名称

本系统上网行为管理设备采用深信服企业生产。勺AC-1200。

2.设备功能

根据顾客提出。勺应用需求,AC-1200在本系统中B勺设计功能是对网络资源进行合

理的分派,并对内部工作人员8勺上网行为进行规范,以及对防火墙的功能进行必要的

补充。

3.设备硬件信息

3.1AC-1200产品外形

AC-1200产品外形和接口信息如图1所示。

图1AC-1200产品外形和接口信息

1234567

S1:SANGFORAC前面板(以AC1200为例)

1.控制口2.ETH3(WAN2)3.ETH1(DMZ)4.ETH2(WAND

5.ETHO(LAN)6.电源灯7.告警灯

网络连接与管理方式

AC-1200。勺ETHO(LAN)口通过透明网桥8勺方式与关键互换机CISCO45068勺GE3/1

连接,加入当地局域网络。ETH2(WAN1)口与路由器CISC02821,与Internet连接。

ETHl(DMZ)端口作为WEE管理端口连接到关键互换机8勺G3/30。

设备端口IP地址分派见表1。

本设备只提供WEB管理方式。通过网络连接到WEB管理端口,打开浏览器,在地

址栏输入,进入管理页面输入顾客名和密码,单击“登录”,即可进入管理界面,

如图2所示。

表1设备端口IP地址分派表

接口IP地址描述

ETHO(LAN)透明模式与关键互换G3/1连接

ETH1(DMZ)与VLAN5某端口连接CNEB管理)

ETH2(WAND与路由器G0/0/0连接

图2WEB登录页面

gSANGFOR

上网行为管理系统

©2300-2010深信服公司菽校所有

4.配置管理

4.1WEBUI界面

登录后看到日勺是WEB管理8勺首页,包括左侧8勺功能菜单栏和右侧B勺状态信息显

示。如图3所示。

图3WEB顾客管理界面

博〃3凰//t«2168551/inUxXv0丹划财・

•实时次京二选痔显示<1缺・㈡食mt认二示•快

♦刻・定义

责■信。£li<X谖”不吐亭为线附所有WAN。实“吨量•

♦fflpMwwirOUBK—□1/%金大日匕/1组M匕KI/*对3t诙:744KB/S实时屐:

)充”备对-,5日网贴:皿22sl

,它拿MB收城俘:Q/Q

fi»P:2913外双件:Q/Q

•防火片

E65M&:・/Q

►X*黄方期洞:2011-05-0812:27:32i*r天:Q/Q

12:2412:2512示12:27

•XSUKR浊AE-—一

>乐城谷》

用户处量排名.

庄用汽a拌名可❷QixMS用尸W@示名)MflUfi上行,下行合

痔w应用哭以上“▼下。E分比119216810061心£皿/28261.96,皿,)

1,口仃为皿88八)ICO»aas/t)409X人c3X181818115.1C...与《皿”

223)a2(n/B)11dTUB/f)305X31921681001626567i...1041a.

3n7838m/f)136l»/f)10«t41921681001035266L.31H(X..

4遇®ghlS31164T(KI/f)TOX5192168100113/1•£»1t/3566t.2414(T

6192168100224/iefralt/3S65L.2.22037*)

5?R3・・«76OB/1)3.718〃)6.21

G睡道通5.19OB/1)W.MlXB/i)O.TXT192168100HT13.76i,..13035(.

<

7JOT?JOST46TOB/1)2.458/“0.6K

V

4.2系统配置

系统配置部分包括系统信息、管理员帐户、系统时钟等信息。

4.2.1系统信息

系统信息包括系统内8勺序列号和license信息,如图4所示。

图4系统信息

导航菜单1序射

授权用户

►实时状态宇博信诚(北京)信息技术有限公司声明:物或名户使用,深信IR科技不提供任何技术支持.

>对曾定义

设备序列号多功能项序列号

>用户与策略昔理

例1线费数:]已授权的根焕:

P*2分支机构:0

,流融管理1VPN66H

3移动用户数:02.应用审计

安全防护

»M关序号:70FDCA09

,明火培修的序?'用:D7ETXCHEDHRQO5QF当节序列号:OQXPOC8DVAXTI6BE

序列号伏态:有效序列号状态:有效

网络配百

►修改序列号修改序列号

二东获配百

跨运营两序列号

>序列号

当前序列号:

>省连员修尸序列号状态:无效

修改序列号

>东战时间

>自动升颌

网关杀击授权序列号应用识别&URL库升级序列导

>告警选项

当前序海:CMXCBF8GAFBDFTRC当前存列号:E9CN5UEKJQ6QVN1

全局萍除地址序列号状态:无效序列号伏态:有效

修改序列号修改序列号

4.2.2管理员帐户

本系统内除admin帐户外,另创立了一种gtyl管理员帐户,其权限与admin相

似。图5所示为管理员帐户列表。

图5管理员帐户列次

+新增x删除/启用。展用国角色管理

□序号用户名管理员角色描述

-1adminadministratorAdministrator

□2gtyladministrator管理员帐户

如需对管理员帐户进行配置,直接单击蓝色顾客名,如需创立新管理员,单击左

上有“新增”图标,即可进入创立页面。

4.2.3系统时间

系统时间设置界面如图6所示。

图6系统时间设置页面

4.2.4系统升级

如图7列表中所显示日勺,除病毒库未购置升级服务,网美补丁不需购置服务外,

其他服务都在2023年4月7日到期,届时可根据实际状况决定与否购置。在服务期

内8勺项目已所有设置自动升级。

图7系统升级

,:用0.用'升"航务明配羞O期斩电录

□序号相关库当前版本最新版本升级躯务有效期自丽网

□1病段康2011-03-312011-05-08(E过期)✓

□2VRUt2011-02-2809:00:002011-04-252012-04-07

□3智能识别皿康2010-06-1112:58:222010-06-112012-04-07✓

□4同关扑丁SP_ctuSP_dl£SP_fcztatSP.ctuSP.dl:水不过期✓

□5应用识别2011-04-251047:422011-04-252012-04-07✓

□6准入内置规则2010-09-C62154:292010-09-062012-04-07

4.2.5全局排除地址

全局排除地址列表中8勺服务器网址不受监控和限制,如图8所示。本次设置未启

动该项目,此后可根据实际应用自行设置。

图8全局排除地址

|全局排除地址

全局排除地址

内耳持除t*址自定义排除地址

,启用0禁用过滤:惭入过滤文本一

□排除地址描述状态

□p.360.cnp.360.cn<z>4

□risin^.comcnrisin^comcn0

□360sa£e.com360sa£e.com0

□update,microsoft.comupdate,microsoft.com0

□downloadwindowsupdate,comdownloadwindowsupdate,com0

□windowzupdato.microsc£t.comwxndowzupdttto.microzo£t.com0

□pcccKk.trezidmicro.con)pccchk.trertdmicro.com<2)

□activeupdate.trendmicro.comactiveupdate.trendmicro.com0

□sky-Iftbz.comkasparsky-labs.com0

□JicomJian^nin.com0

4.3网络配置

本系统网络配置为透明方式,ETHO(LAN)和ETH2CWAN1)之间配置网桥,Internet

线路从路由器连接到WAN1口,LAN端口连接到关键互换机的VLAN1端口,配置DMZ

为管理端口,加入VLAN5,IP地址为192.168.5.41。如图9列表所示。

图9网络配置

I部罟模式

容当前网关模式-多网桥

管理网口配置(ethl):192.168.5.41/255.255.255.0

自动放通防火墙规则:启用

网桥l(eth0<->eth2)____________________

网桥IP列表:192.168.1.6/255.255.255.0

默认网关:

首选DNS:61.128.114.166

备用DNS:61.128.114.133

VU1配置:禁用

椿接方向:eth0〈->eth2

4.4防火墙

防火墙功能使用USG2220实现,此处不做配置。

4.5安全防护

本设备8勺安全防护功能是对USG22208勺部分补充。

4.5.1防DOS袭击

DOS袭击(拒绝服务袭击)是通过发送大量祈求,耗尽服务器资源,使得合法祈

求得不到响应。本设备防DOS袭击设置如图10所示。

图10防DOS蓑击设置

防DOS攻击

0启用防DOS攻击

0启用内网网段列表Q

/人

/

/

/

/2

mo1AOinicuucuuuun

□内网到本设备间通过一台/多台二层交换机直接相连,没有跨越任何的三层交换设备

□以下IP地址发起的攻击不会被拦截①

可以直接在此处输刀编辑「删底一

量大TCP连接数:1024©

最大攻击包次数:500①

封锁攻击时间(分钟):1©

4.5.2防ARP欺骗

ARP欺骗是一种常见8勺内网病毒,中毒8勺客户端不停向内网发广播包,严重影响

局域网e勺通讯,甚至断网。本设备防ARP欺骗设置如图II所示。

图II防ARP欺骗

防ARP欺骗

0启用ARP联英防护

□启用静态ARP①

在下面设置客户端静态ARP表项(不必垣网关的IP)。

格式:一行一个条目,IP地址(MAC地址),$0200.200.20.1(00-32-83-ef-a9-88)・

|可以直接在此处输入、蜻辑、删除

设定网关MAC广播间隔时间4秒/次):10

4.5.3网关杀毒

本设备8勺杀毒网关未购置病毒库升级服务,病毒库为2023-03-31之前:已设置

所有杀毒功能。如图12所示。

图12网关杀毒配置

j网关杀毒

同关条去设置菜单网关杀等设置

>网关杀击建置/

0启用HTTP下载杀毒

病等麻开线

E启用FTP下我杀毒

必启用POP3杀毒C

0启用SMTP条赛①

0启用持除网站(域名)访问以下网站(域名怀褥要杀毒,仅适用于HTTP杀毒

格式:一行一个域名,Jo"'

|模箱搜索文本-内容P

urs.miCTO人

acs.pandasoftware.com

uoarades.oandasoftware.comv

0启用文件类型杀毒适用于HTTP条击和FTP条布

格式:一行一种文件类型,如"exe"、"vbs"和"bat"等等

|馍一搜索文4也内容P

exe.

vbs

rrmQ

提交

4.6流量管理

4.6.1虚拟线路配置

这里8勺虚拟线路配置实际就是Internet8勺接入线路配置。我们配置上、下行线

路带宽均为10240Kbps(10Mbps)。如图13所示。

图13虚拟线路配置

虎擦线路列表虚■线路规则

+新增

线路诟下行

1线路110240(Kbps)10240(Kbps)

4.6.2通道配置

通道配置是本设备进行网络流量管理B勺关键内容。通过添加不一样8勺通道,并对

他们进行网络带宽的分派,可以使符合该通道方略的应用得到带宽8勺保证或限制。

通道配置如图14所示。

图14通道配置

叵H用流量营理系统

线路承玄,.侬8瞬蓄荒焦性

狭路1:上行“0240(4)户))下行"02叫如产))

布宽分配期除策珞

十新的S道•编辑X朝藻用0禁用1畲上移•下移□:规路谙选:疾??电是

名脚适用对猊目初洲生耐问生效较路保证册宽是大将宽单用尸上疏既级

上班叼回流…明有用尸所有斛自射取伊器威路1t无,无t125iWx)U2SC..150g/。450a..低

保时亲应用保国所有用户游戏.般菜行全都全天ttKi♦25603/1)I256OB/*)250!B/»)1125,..1现制1无《制S

受刈应用保18所有用户DIG.ion?,nr...全部全天线路11768(KB/s)1768CKB/s)1125慎B/D11.251..[刑R制,无暇制中

在爆电影柒制所有用户网络流煤3,p全都全天。无1无112803/1)1256(XB/s)116OB/1)1128(...低

P2雨脚艮和所有用尸全部上gm何收路1,无J无H28W/1);25603/s)116(KB/s)J伙区..低

^道所有用户所有发用全都全天全都,无,无112501B/I),12SC..ISfR制1刑5制径

配置列表中日勺项目,除上班时间流量管理是我们这次添加B勺项目,其他均为系统

根据实际状况已制定8勺通道。本次配置将所有应用启动。

下面已低延时保障为例,阐明配置参数。如图15和图16所示。

图15低延时保障通道鸵置

M启用通道

通道名称:低时延应用保除

所属通道:/

通道编辑菜单带案通道设置

>带宽通道设置

生效线路:线路1y

>通道使用范围

|—带宽通道类型

0保证通道

上行带宽:保证20%256KB/s▼

最大100)%1280KB/s•

下行带宽:保证20<%256KB/s▼

最大100%1280KB/s•

优先缴:高v

图16低延时通道应用范围

回启用通道

通道名称:低时延应用保障①

所属通道:/

通道编辑菜单通道使用范围

>带宽通道设置通道使用范围

通道使用范圉

适用应用:o所有应用

©自定义

已选应用:涛戏/全部、股票行情/全部、股票交专

适用对象:©所有用尸

O自定义

从图16可以看出,本设置合用于实时性较高B勺应用,如网游、股票行情和交易

等。从图15可以看到,系统预留20加勺带宽保证此类应用B勺流量需求。

实际操作中,我们添加了一种命名为上班时间流量限制B勺通道,以此为例,讲解

添加配置环节。

首先,单击图14左上角8勺加号“添加通道”。如图17所示,我们设置通道为限

制通道,最大上、下行带宽为50%,优先级为低,并且设置单IP资源不超过50Kbps。

在通道合用范围中,我们设置为合用于所有应用,合用对象为临时人员(自动

获取【P地址8勺人员),生效时间为工作时间,目的IP组为自动获取。如图18所示。

其中顾客组“临时人员”、生效时间“工作时间”(周一到周日,9:00-19:00)、

目的IP组“自动获取”都是已经在对象定义和顾客管理中定义好。

当带宽资源已经满负荷时,系统将保证优先级高8勺通道的带宽。

图17配置带宽通道设置实例

直道名称:上班时间流量限制

听屋通道:/

通道编辑菜单带宽通道设置

>带宽通道设置®限制通道

>通道使用范围上行带宽:最大50______%640KB/s▼

下行带宽:最大50。/。640KB/s▼

优先级:低

0启用限制单IP最大带宽

上行50KB/s▼

下行50KB/s▼

图18通道合用范围设置实例

日启用通道

通道名称:上班时间流量限制

所属通道:/

通道编辑菜单通道使用范围

>带宽通道设置通道使用范围

>通道使用范围

适用应用:®所有应用

O自定义

选择自定义应用

适用对象:o所有用户

®自定义

组:

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论