ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

深信服上网行为管理AC设备部署与认证策略实战指南

深信服上网行为管理AC设备部署与认证策略实战指南 简介面向企业网络管理员与IT运维人员深信服上网行为管理-管理员手册v1.0是一份系统讲解设备部署、策略配置与日志审计的官方操作指南适用于需要统一管控内网、优化带宽并满足合规审计的企业场景。手册覆盖设备登录、管理员账号权限、系统基本信息、透明/旁路/网关等部署模式及静态路由策略管理部分详述用户认证、访问控制、内容过滤、应用程序控制、流量限速与终端接入管控并延伸至日志中心配置、日志查询和报表中心。资源共1个doc文件大小约157KB目录结构完整便于按章节定位实操步骤。目前已有316人学习适合初学者与中级管理员对照查阅。读者可据此完成从首次登录到精细化上网策略落地的全过程并借助日志与报表功能排查异常流量、满足网络安全审计要求。1. 深信服上网行为管理手册管理员拿到手最先该看哪三页第一次接触深信服上网行为管理AC设备时我拿到这份管理员手册 v1.0最先翻的既不是登录说明也不是序列号而是第 4 章认证策略和第 5 章日志中心。原因很简单上网行为管理设备能不能用起来取决于用户身份能不能被准确识别以及事后有没有日志能回溯。这份手册就是围绕这条主线展开的——系统管理讲设备本身的维护网络配置讲怎么把设备接进现有拓扑策略管理讲怎么封堵、审计和限速日志中心讲怎么让每一次访问都留痕可查。它适合三类人读刚接手 AC 的网络管理员、要在客户现场做上网行为管理交付的工程师、以及准备把现有网络改造成可审计可控环境的运维人员。2. 系统管理登录、弱密码机制与二级管理员的权限边界2.1 设备登录与弱密码检测登录 AC 设备的第一步是确保管理终端到设备管理 IP 的网络是通的然后在浏览器输入https://192.x.x.254加端口。注意这里必须走 HTTPS浏览器会弹一个证书安全提示需要点“继续浏览”才能进登录页默认用户名和密码都是admin。常见做法是先在本机 ping 一下管理 IP确认链路通再开浏览器否则很容易误判设备故障。ping 192.168.1.3能通就说明管理链路正常不通则优先查管理口所在 VLAN 和本机路由。这里有个容易被忽略的机制AC 会做弱密码检测如果密码太简单登录后会直接弹修改提示如果超过 15 天没改密码会强制修改。很多管理员改完一轮弱密码后以为没事了结果过阵子又弹原因是密码强度和长度同时受规则约束。我一般建议直接设成 12 位以上、包含大小写字母数字和符号的密码一次性绕过弱密码检测。生产环境里用默认admin/admin跑着不管的客户我见过不止一个这是最典型的隐患新版本固件对这块卡得越来越严。2.2 修改 admin 密码与创建二级管理员在【系统管理】-【系统配置】-【管理员账户】页面能改 admin 密码、删管理员账号和新增管理员。admin 这个账号只能改密码不能删除这是硬性限制。修改时输入旧密码再设新密码即可流程很短。创建二级管理员时设备内置了两种角色。administrator是内置角色自动拥有整个组织架构的管理权限还能增删管理员账号。common是系统缺省角色可以自定义管理范围。实操里我通常给运维同事配common只给日志查询和策略查看权限不给编辑权避免误操作把全公司的上网策略改了。角色administrator / common common 角色可配置项组织结构权限范围、控制台页面可见与可编辑范围页面权限设置是这块容易被忽略的点。common角色在【页面权限设置】里可以精确到每个控制台页面是“可查看”还是“可编辑”比如允许查看日志中心但不允许动部署模式。权限最小化这个原则在 AC 上同样适用给了不该给的权限后面出问题排查范围会大好几倍这是血泪经验。2.3 系统基本信息配置序列号、系统时间与全局排除地址系统基本信息里的几个配置项看起来是静态设置实际各有各的坑。序列号在【系统管理】-【系统配置】-【序列号】查看出厂时已配好正常使用不需要动只有当授权服务到期时才需要改。这里的“到期”指的是 URL 库、应用识别库这类订阅服务的授权时效不是设备本身报废。系统时间页面可以手动改也可以和 NTP 时间服务器同步。注意手册里明确提了一句手动获取本地时间和系统时间会重启设备请勿在工作时间操作。这个重启不是简单的时间刷新是设备整体重启如果你在白天上班时间点了一下全公司上网会瞬间断开这是典型的“手滑事故”。日志记录的时间与系统时间关联时间不准会导致审计日志的时间戳错乱排查问题时对不上号。全局排除地址这个功能要特别留意边界。它可以让指定的用户 IP 或访问的目标服务器 IP 完全不受监控和控制直接放行支持 IPv4、IPv6 和域名。设计这个功能的本意是放行某些不必要审计的地址段但生产里常有客户把内网服务器 IP 整段加进去导致这段服务器对外访问完全不落日志。我的习惯是排除地址白名单必须单独登记加一条写一条备注并且定期复查否则事后审计缺数据时根本不知道是谁在什么时候放行的。配置备份与恢复是每个 AC 管理员都应该养成的习惯。改部署模式、升级规则库、调整认证策略之前先导出一份配置文件存本地出问题随时能回滚。WEBUI 选项可以改控制登录端口和超时时间远程维护选项控制是否允许从外网口远程登录设备——勾选后 WAN 口会自动开启 ping平时建议关闭这个设置建议保持关闭状态。3. 部署模式选型与网桥配置一个真实内网环境的完整落地3.1 三种部署模式怎么选AC 支持路由模式、网桥模式、旁路模式三种部署方式选型直接影响后续所有策略能否生效。路由模式下设备本身充当路由器一般用在没有防火墙的中小客户网络里对现有网络改动最大但能实现全部功能包括 NAT、路由、带宽管理、认证这些。网桥模式把设备当成一根带过滤功能的网线不改变原有拓扑就能平滑接入这是我在客户现场用得最多的模式。旁路模式只做审计需要交换机把流量镜像到 AC 的一个口上它看不到完整流量链路适合只要求行为留痕、不做访问控制的场景。部署模式网络改动功能覆盖适用场景路由模式改动最大全部功能无防火墙的中小网络网桥模式改动最小全部策略功能已有防火墙和三层网络旁路模式无改动仅审计类功能只要求日志留痕选型上我一般这么判断如果客户内网已经有三层核心和防火墙优先网桥如果客户就一台出口路由器下面全是二层接入可以考虑路由模式客户只提“要看谁上了什么网站”这种审计诉求就上旁路。3.2 网桥模式配置步骤手册里给了一个很典型的网桥部署案例防火墙 IP 为 192.168.1.1/24核心交换机地址 192.168.1.2/24AC 网桥部署在防火墙和核心交换机之间AC 的管理地址为 192.168.1.3。整体拓扑就是“防火墙 — AC — 核心交换机”串成一条线。配置入口在【系统管理】-【网络配置】-【部署模式】点开始配置后选网桥模式然后选择网口配对。本例用 ETH0 和 ETH2 作为一对网桥口ETH0 接 LAN 区方向朝核心交换机ETH2 接 WAN 区方向朝防火墙。这里最容易错的就是网口方向接反一旦反了数据包进出路径会乱策略匹配的对象也全反了。ETH0 → LAN 区接核心交换机 ETH2 → WAN 区接防火墙 AC 管理 IP192.168.1.3/24接着设置网桥 IP、DMZ 管理口 IP、上网网关和 DNS最后提交。网桥 IP 必须和现有管理网段同一个网段网关指向防火墙的 192.168.1.1DNS 一般填当地运营商 DNS 或者 114.114.114.114 这类公共 DNS。DMZ 管理口保持默认即可它是设备带外管理的备用入口。提交后设备会自动重启重启时间一般 1 到 5 分钟。这个过程中管理终端和 AC 之间的连接会中断如果管理 IP 变了浏览器里访问的地址也要同步改。我在现场的习惯是先把配置备份导出再确认管理口地址没变最后才点提交三步缺一步都可能把自己锁在设备外面。3.3 静态路由与回包问题网桥模式配置完成只是第一步。内网如果是三层环境AC 还需要加静态路由否则内网非管理网段的回包走不回来。案例里内网有 192.168.10.0/24、192.168.20.0/24 这样的网段AC 要新增路由把目的地址指向核心交换机 192.168.1.2。目的地址192.168.10.0 子网掩码255.255.255.0 下一跳192.168.1.2这条路由的含义是AC 收到去往 192.168.10.0/24 的流量时把报文交给核心交换机处理而不是自己尝试路由。如果内网有多个网段就按同样的方式逐条添加。这个环节我见过不少翻车案例AC 能上网但内网某些网段的用户访问不了外网查下来全是静态路由没加全回包到了 AC 不知道往哪儿转。其实这种问题很好验证在 AC 上 ping 一下内网各网段的网关地址通不通一目了然。4. 认证策略与 IP/MAC 绑定从二层自动录入到三层 SNMP 取 MAC4.1 四种认证方式怎么组合认证策略决定某个 IP、网段或 MAC 地址上的计算机以什么方式上网。AC 支持四种方式不需要认证、密码认证、单点登录、不允许认证。认证策略是从上往下逐条匹配的调整优先级靠页面上的移动按钮。这里有个关键逻辑范围重叠时先匹配的策略先生效。实际配置里我经常这么组合访客 Wi-Fi 的网段设“不需要认证”指定它以内置访客组的身份上线这样访客上网不用输密码但所有行为落在访客组策略下公司员工网段设“密码认证”配合 IP/MAC 绑定防止借用账号被通报过的某个 MAC 地址直接设“不允许认证”这台终端无法通过设备访问任何网络。“不需要认证”不只是免登录它还要指定一个组织架构里的组身份这个身份关联后续所有上网策略所以即便免认证也不要随便选个组挂上去。4.2 二层环境 IP/MAC 自动绑定二层环境下配置 IP/MAC 绑定比较简单。在认证策略里认证后处理方式勾选“自动录入绑定关系”用户第一次上网后【用户认证与管理】-【用户管理】-【IP/MAC 绑定】页面会自动录下这台终端当时的 IP 和 MAC。之后用户换 IP设备依然能通过 MAC 识别出这个人策略跟随 MAC 走。这个自动绑定机制的本质是第一次上线即建立信任关系后续不再认 IP 只认 MAC。它省去了手工录 MAC 的体力活但也带来一个坑如果某台电脑先被未授权的人拿着上过网它绑定的就是这个人的身份。所以新部署 AC 时我一般会建议先确认终端归属再开启自动绑定或者在试运行期结束后清一次绑定关系重新录入。4.3 三层环境跨三层取 MAC 与 SNMP 参数三层环境是 IP/MAC 绑定最容易出问题的场景。内网用户经过三层交换机后报文里的 MAC 地址已经被交换机的 MAC 替换掉了AC 直接看不到终端真实 MAC。要解决这个问题需要在核心交换机上开 SNMP 服务由 AC 作为 SNMP 客户端去交换机的 ARP 表里查终端 IP 对应的 MAC。# 华为交换机进入系统视图后配置 system-view snmp-agent community read public snmp-agent sys-info version all # 思科交换机 config terminal cdp run snmp-server community public ro snmp-server enable traps这里public是交换机 SNMP community 字符串read和ro表示只读权限version all表示启用所有 SNMP 版本。注意 AC 只支持 SNMPv1、v2、v2c不支持 v3所以交换机的 SNMP 版本配置里必须包含 v2c。安全上 v2c 是明文传输 community 字符串生产环境如果对安全要求高需要在交换机上限制只允许 AC 管理 IP 发起 SNMP 请求别让全网段都能读交换机 ARP 表。交换机的 SNMP 开启后到【用户认证与管理】-【认证高级选项】-【跨三层取 MAC】页面开启跨三层识别然后新增 SNMP 服务器填核心交换机的 IP 和 community。如果内网有多个三层交换机每一台都要加。加完后点“查看服务器信息”测试能返回 IP 和 MAC 说明 AC 能正常从交换机取到数据取不到就要排查交换机 SNMP 配置和网络连通性。接下来是排除交换机 MAC 这一步它决定了绑定数据干不干净。AC 会从交换机 ARP 表里拿到交换机的 MAC如果不排除这些交换机的 MAC 会被当成终端 MAC 录进绑定关系里。开启“自动添加排除”后需要定义 10 分钟内同一个 IP 对应 MAC 地址的记录数推荐配置 5。它的判断逻辑是短时间内一个 IP 出现在多个 MAC 记录里或一个 MAC 对应记录数异常AC 就认为这是交换机的 MAC自动加入排除列表。同一个 MAC 达到设定次数条件后会被自动识别为三层交换机并隐藏掉不会污染终端绑定数据。5. 常见问题与排查四条高频翻车记录与处理路径5.1 弱密码循环提示改完还弹现象按提示把密码改成了类似Admin123这种组合第二天登录又提示是弱密码反复改反复弹。原因AC 的弱密码策略同时校验长度、字符组合和常见弱密码库Admin123这类包含固定关键词的密码虽然过了首轮校验但仍会被规则库识别为弱密码。解决直接设置 12 位以上、没有连续数字和常见单词的随机密码一次到位。如果改完还弹检查是不是有多个管理员共用同一个密码弱密码检测是对账号维度判定的共用密码会被重复判定。5.2 切换部署模式后设备“失联”管理 IP 连不上现象在网桥模式向导里填完参数点提交设备重启完成后浏览器访问管理 IP 超时管理终端完全连不上设备。原因这类问题大多是两个原因叠加——配置提交前没有先导出备份且管理 IP 或 DMZ 管理口 IP 配了和原管理地址不同的值导致设备重启后管理地址变了或者网口配对方向搞反管理流量进的网口不对。解决先用带外方式连设备核对当前部署模式和所有网口 IP确认管理地址是否变更。如果只是地址变了改浏览器访问地址即可如果网口方向反了重新在部署模式里调整配对。生产环境我现在的习惯是任何部署模式变更都放到维护窗口提交前强制先导出配置备份管理 IP 写进变更记录里防止自己把自己锁在外面。5.3 三层环境 IP/MAC 绑定抓不到终端 MAC现象交换机 SNMP 已经开了跨三层取 MAC 也启用了但 IP/MAC 绑定页面里只有交换机 MAC没有终端 MAC。原因最常见的三个原因——交换机 SNMP community 配错AC 只支持 SNMPv1/v2/v2c交换机强制只开了 v3或者 AC 到交换机的 UDP 161 端口被防火墙策略挡了。解决先在跨三层取 MAC 的“查看服务器信息”里测试看有没有返回结果。返回空就是 SNMP 配置问题逐台核对 community 和版本。内网存在多台三层交换机时必须每台都加 SNMP 服务器漏一台那台下挂的终端就抓不到。5.4 规则库升级一直失败现象在【系统管理】-【系统配置】-【系统更新】-【规则库升级】里点升级进度条走一点就报错反复尝试都一样。原因设备管理 IP 访问不了外网更新服务器或者出口只放行了普通上网流量没放行设备更新要访问的特定域名和服务端口。解决确认管理 IP 的互联网出口链路正常后临时用全局排除地址放行设备更新需要的目标域名再重新触发升级。升级完成后把临时排除条目清掉。规则库升级尽量安排在网络低峰时段全库更新过程中 URL 识别和应用的匹配行为会短暂占用设备性能。6. 策略管理进阶用“拒绝 限速”组合替代单一封堵6.1 从封堵购物娱乐网站到流量通道联动手册里 4.2.1 的购物娱乐封堵案例是标准操作路径【策略管理】-【上网策略】新增上网权限策略勾选应用控制在应用列表里展开“访问网站”选“网上购物”和“娱乐”生效时间设为上班时间动作拒绝适用对象勾选全公司提交。这套配置本身不难难的是它只解决了“能不能访问”的问题没解决“带宽够不够”的问题。实际操作中我更推荐“拒绝 限速”组合的策略设计。购物娱乐类网站用拒绝策略在上班时间直接封这是没有争议的。但 P2P 下载这类行为直接封死会让员工感觉“网络坏了”容易引发大量无效报修。我的做法是对 P2P 和流媒体单独建一个限制通道把带宽压到 200 到 300kbps让下载能用但很慢员工感知是“网络慢”而非“断网”报修量反而少。流量管理配置在【策略管理】-【流量管理】先做线路带宽配置填运营商给的实际上行和下行的带宽值。填的时候不要顶满留 10% 余量给突发流量和管理开销。保证通道给 OA 系统、视频会议这类关键业务设置一个保底带宽常见做法是绝对带宽给到 2Mbps 到 5Mbps限制通道则给 P2P、在线视频设置最大带宽上限多余带宽自动释放给其他业务。保证通道OA/视频会议绝对带宽 2~5 Mbps 限制通道P2P/流媒体最大带宽 200~300 kbps这个组合设计的好处是关键业务永不掉线非关键业务能用但不抢带宽。每次调完策略我都去日志中心的流量时长分析里看两天数据确认限制通道有没有误伤正常业务。从那以后我每次动 AC 配置都强制自己走一遍完整流程先导出配置备份再改策略然后看日志中心验证效果最后生成报表存档。这套流程帮我避开了绝大多数策略变更事故。希望帮到你。本文还有配套的精品资源点击获取
返回列表