SANGFOR产品笔记

AC(上网行为管理)笔记:

深信服社区:bbs.sangfor.com
外置数据中心下载链接: http://www.sangfor.com.cn/service/downfile/100000007141875.html 
升级包下载链接:http://www.sangfor.com.cn/service/downfile/100000007887962.html
准入插件下载链接:http://acip:817/singress.exe













很多时候我们去到客户现场做测试或者上线,客户使用的都不是直接使用三大运营商的网络,有可能是二级运营商甚至是三级运营商的网络,这时候设置DNS就比较麻烦了。大家通常都怎么设置?

我先说说我自己常用的DNS:

aliDNS (223.5.5.5, 223.6.6.6)

114DNS (114.114.114.114, 114.114.115.115)

114DNS安全版 (114.114.114.119, 114.114.115.119)

114DNS家庭版 (114.114.114.110, 114.114.115.110)

8.8.8.8  114.114.114.114

查找管理口IP:SANGFOR升级工具;
恢复控制台密码:访问:https://acip/php/rp.php,连接交叉线并重启设备;
恢复出厂设置:
1、通过控制台;
2、升级工具+ssu包恢复;
3、交叉线,关机——连线——开机——等到设备重启——拔掉;

AC:
默认IP:1、10.251.251.251;2、10.252.252.252
保留IP:1、128.127.125.252;2、128.128.125.252
SSL VPN:
默认IP:1、10.254.254.254;2、10.254.253.254
保留IP:10.111.222.33/30
默认登录方式:1、https://ip:4430;2、https://ip:1000

AC只能升级不能降
arp:可查询用户IP、MAC和接口;
有些路由器WAN做了NAT转换,默认是不能关的,这样就只能看到WAN口的IP,其它接口的IP都显示成WAN IP,如在AC上做策略就有影响;
拦截提示、监控QQ聊天记录(如是客户端要装插件),把PC杀毒软件和防火墙都退出,怕误拦截这个数据包,准入不支持NAT环境;
外部认证也叫第三方认证,用户的账号密码信息保存在第三方服务器上:
LDAP:轻量目录访问;
radius:账户认证服务器(身份认证);
PoP3:邮件服务器;

NAT代理上网即SNAT,对数据包源IP进行转换,一般做私转公;端口映射即DNAT,对数据包目标IP进行转换,公转么;
如用户需通过AC上网,要设置地址转换规则及防火墙;
跨三层MAC识别,如三层环境,要绑定终端电脑的IP和MAC,需配置跨三层MAC识别和在核心交换机开户SNMP,如是二层环境则无需;

可同时创建多个用户和组,以英文逗号分隔;
上网策略与域xx关联,需先建立域服务器(在外部认证服务器那里新增);
如把AC关机,不拔电源,AC会变成bypass模式成为一个网桥;

上网策略不生效:

1、看有无跟用户关联;
2、是否开启直通或排除了IP;
3、看用户是否关联了多条上网权限策略;
4、是否有自定义应用(注意生效顺序);
5、看拒绝的应用与实际识别出的应用是否对应;
6、看应用规则库是否更新到最新版本;

流控策略不生效:

1、看是不是启用了流量管理系统的那个勾;
2、是否开启直通或排除IP,流控通道是否有排除策略;
3、是否有多条流控通道;
4、规则库是否为最新;
5、是否有自定义应用;
6、看流控的应用与实际应用是否对应;
7、最重要的是:WAN口和LAN口的线不能接错,或数据未经过上网行为管理;

策略有误把网络拦掉了怎么排查?

1、看上网策略是否有设置拦截数据的策略;
2、开启日志直通,测试故障,如开启直通后能上网说明是策略的问题,看日志找问题;
3、关闭直通,测试效果;

外置数据中心:关闭内置——下载安装——配置软件——配AC——同步——登录查看;
全局排除的IP地址,仍然有效的模块有NAT,显示代理,防火墙规则,防dos攻击,arp欺骗防护,系统路由和策略路由,准入IM审记(先开启审记后排除的情况);
将域服务器开启了DNS,PC首选DNS填入域服务器IP后,本机就上不了网了,如要上网:1、DNS转发;2、代理上网;
策略路由:根据不同流量走不同链路;

服务器集群:
负载均衡(放在防火墙前面,做一个链路选择,抗的带宽大)
分为:1、应用(服务器)负载均衡;2、网络(链路)负载均衡又分入站与出站;

DDOS:分布式拒绝服务攻击(DOS像单挑则DDOS是群殴);
IDS:入侵检测系统(没防御功能),一般接sw;
IPS:入侵防御系统,检测攻击行为(有防御功能),只检测经过自己的数据包;




代理服务器还有功能是缓存网页,有两个功能;
SNMP:AC想绑定PC的IP和MAC,但PC的数据是经过三层sw再到AC的,所以源MAC就变成了sw的MAC,在AC和核心sw中都要开启SNMP才行;

AC:
路由模式(网关),需要用到DHCP、DNS、NAT时就用路由模式;
网桥模式,硬件bypass;
旁路模式,审计,基于TCP访问控制;
单臂模式,代理;

网桥多网口:单进双出;
电脑连的是wifi的话在AC上设置排除地址AC是检测不到这个地址的,因为路由器WAN口做了NAT转换(除非是高端路由器可以取消WAN口NAT,普通路由器不能取消),如果非要排除,就WAN口不连,线连在LAN口上,把路由器当交换机用;



FW比AC吞吐量高,但FW里的上网记录功能较不全面;
VPN:虚拟专线;

当抓包抓到一样的会话,比如源地址全是一个,发送UDP会话到233.0.0.1,就是交换机环路了,因为233.0.0.1是每个设备的保留地址,就像127.0.0.1一样,自己给自己发包就是环路了,也可以拿目的MAC去查,看到信息写着是私营的话就是自己的地址,一般MAC地址会显示厂商厂地信息的。

如果设备接反了线(内网口接了外网),在线用户看到的就会是公网地址,还可通过设备的接口吞吐率折线图,流量是否是双向的进行判断;

如果做了上网权限,你打开这个应用当应用需要联网的情况下才能被数据中心记录日志,不需要联网AC就无法识别到;

客户是PPPOE拨号获取IP,拨号在路由器那里获取了地址,然后AC如果部署路由模式就要设置内外网IP,不能同一网段,所以要配置为网桥模式,路由器—AC—交换机这样部署;

 

AC恢复之前备份配置的要求是:
同版本导入配置:
1、有本地的备份的配置文件或者设备上面有之前备份的配置文件
2、新设备的网口数量需要比备份配置中使用的网口数量多或者是等于

不同版本导入配置(除了上述条件,还需要满足):
1、3.3R1版本之后开始支持导入到高版本中,但是最高为6.1的版本(举例:比如4.5的配置可以导入到比4.5高但是比6.1版本低的版本中)
2、6.1的配置可以导入到11.0R2的版本中,不支持导入到其他的高版本中
3、11.x的版本,支持导入到比当前版本高的版本中
注意:
1、AC和SG的配置不能互导,但是有一个版本比较特殊,SG6.1的配置可以导入到AC11.0R2里面去,其他的版本都不行(因为SG设备没有11.0R2的版本)
2、从什么地方备份的配置,只能从什么地方导入(比如网页里面备份的配置仅支持从网页里面导入,升级客户端里面备份的配置,仅支持从升级客户端导入)

 

您同步的话因为所有配置都会变成一样的,如果是部署在跟之前A不同的网段:

1、需要修改网络地址

2、针对用户做的认证策略网段需要修改

3、策略适用用户这些也需要修改

 

AC11.8支持从AC11.0R2、AC11.2的配置进行导入

6.1的配置可以导入到11.0R2的版本中,不支持导入到其他的高版本中

有没有那种哪个设备能接多少用户的那个表?

6.1的配置可以导入到AC11.0或者AC11.0R2的

 

如果接了新设备需要做配置,连上去默认是上不了网的,所以无法远程(远程的前提是需要网络),除非电脑有双网卡!

 

交换机接口被人用一根网线两端连接两个网线插口,形成回路会上不了网!

 

SANGFOR升级设备可以按F10查看具体报错信息;

11.x的不支持网桥多网口了 需要修改成多网桥设置,才能升级;

改成多网桥之后建议用75检测包检测一下设备支不支持升级,版本支持的话不一定设备也支持:升级检测包 : http://pan.baidu.com/s/1kVnmPaJ

只有Ac11.8的升级包自带检测功能 可以加载升级包检测 其他的都没有检测功能;

 

11.0升级检测工具提示配置转换失败,可能是DMZ口重定向功能导致的,在高级设置里,如果开了,就关了提交再开再关,如关了就开了提交再关; 

如果OA无法收发邮件,并且确定是由于深信服策略引起的,可以将“owa.gf.com.cn”这地址添加到自定义排除地址里面,即可以解除相关的拦截

 

AC11.0r2升级包下载地址及说明

1.2015年1月后购买的设备可以升级到11.0R2,2015年前购买的设备,请先联系400客服,确认硬件资源是否足够升级到11.0R2

2.5.6到11.0R2的升级顺序是:5.6→5.7→6.0→6.1→11.0R2

3.升级之后,会删除以下功能:

邮件延迟审计,外发文件告警,插件过滤,脚本过滤及危险行为识别

4.如果有使用外置数据中心,升级后,必须安新版本的外置数据中心,并重新设置数据同步

5.升级包下载地址

上网行为管理11.0R2升级包下载地址:

http://download.sangfor.com.cn/download/product/ac/AC11.0R2(20160406).ssu

外置数据中心DC11.0R2安装包下载地址:

http://download.sangfor.com.cn/download/product/ac_data_center/DataCenterSetup_11.0R2_chs.zip

外置数据中心DC11.0R2升级包下载地址:

http://download.sangfor.com.cn/download/product/ac_data_center/DataCenterUpdate_11.0R2_chs.zip


若是策略不生效 建议您确认一下这个

1、确认没有开直通和全局排除地址

2、URL应用识别库是最新的且是有效的

比如是否关联了这个用户是否之前有允许策略

在在线用户列表中找到这个用户看一下是否是匹配了这条策略

若是策略是正确的,没有开直通和全局排除地址且URL应用识别库是有效的最新的话
再建议您这样操作一下您手动更新一下这个应用然后在日志中心查看一下日志查询刚刚您更新的这个动作被识别成什么应用了

 

软件下载的话这个只有一个行为记录没有具体的其他记录,具体的下载AC无法审计到的

 

AC可以审计到网页版的微信聊天,客户端的审计不了;为什么QQ可以做到审计内容,微信做不到:

qq最初出现的时候它的承载平台是pc(并且是windows pc需要安装准入插件才可以记录聊天信息),到后来智能移动终端的出现 qq才大范围的用在了手机、平板这种移动端,目前涉及到移动端的也还是无法监控其聊天信息的(因为pc端和移动端的数据结构不一样); 
而微信最初的设计就是用在移动端(特别是手机端)上面使用,即便是后来出了pc端的app或网页微信,仔细观察功能和手机上面还是有差别的;


SSL VPN笔记:

查找管理口IP:SANGFOR升级工具;
恢复登录台密码:1、交叉线;2、U盘(reset-network、reset-password、show-ifconfig);
恢复出厂设置:使用升级工具加载同版本的ssu格式的升级包恢复出厂;

SSL VPN:(网关模式、单臂模式(对网络环境无改动)),1、节省公网IP;2、保障安全;
默认IP:1、10.254.254.254;2、10.254.253.254
保留IP:10.111.222.33/30
默认登录方式:1、https://ip:4430;2、https://ip:1000

VPN分类:
PPTP:基于三层,涉及路由设置,根据虚拟IP做访问控制;
IPsec:(源始VPN),基于三层,通过acl控制;
L2TP:打通二层;
SSL:(加密),不涉及路由设置,根据用户授权做访问控制;
SSL资源:
1、Web:无插件(不常用,较常用于手机);
2、Tcp:可调用浏览器插件(装控件);
3、L3VPN:兼容性最好,需在client安装虚拟网卡;
4、远程应用:(应用虚拟化),需购买;
基于UDP、ICMP的应用或server需主动访问client端的应用的时候使用L3VPN资源;

如VPN设备(无固定公网IP)是通过ADSL拨号上网,移动用户可通过webagent功能实现动态IP寻址;如果是ADSL拨号环境,可使用Webagent技术来实现SSL VPN的接入访问;
公有用户允许多人同时登录,私有用户只能同时一人登录;
只有私有用户才能选数字证书认证方式;
硬件特征码属于辅助认证,必须同时使用一种主要认证;
访问不同网段,需要在本地添加网段到“本地子网”中;
使用PPTP方式接入:允许手机用户通过系统自带的PPTP VPN接入和访问资源;
TCP和L3VPN资源在client端要装组件,可设置自动安装,在(系统设置-SSL VPN选项-客户端选项);




AD域里的用户,里面添加了各自的电话号码,,在VPN上进行域用户同步过来,电话号码同步不了:


把这个选项改成默认的 telephoneNumber 然后再同步看看号码有没有同步

除了手动同步还可以设置自动同步用户:


可以部分用短信认证,部分不用的,只需要在新建用户的时候选择一下认证的方式就可以(用户是从ldap那里对接过来也是可以配置的,因为短信验证不会经过ldap )

这个webservice的方式的话,在这个页面配置的前提的话,是已经配置好webservice可以向外提供服务的,只要在这个地方填如webservice就可以的 (这个是配置好的webservice的URL


辅助认证需要配合主要认证才能用,比如先设置主要认证为用户名密码认证,然后才可以设置辅助认证为短信认证

ad同步过来的用户,默认的主认证是外部认证,现在需要为个别ldap同步的用户设置短信认证 ,截图就变成灰色


这里把勾去掉 就可以设了(继承了组的认证设置,就编辑不了













  • 1
    点赞
  • 14
    收藏
    觉得还不错? 一键收藏
  • 1
    评论
Sangfor P2V是指Sangfor科技提供的一种将物理机器转换为虚拟机的解决方案。P2V是物理到虚拟(Physical to Virtual)的缩写,将物理机器上的操作系统、应用程序和数据,转换为虚拟机的形式运行在虚拟化平台上。 Sangfor P2V解决方案通过使用Sangfor的P2V转换工具,可以将现有的物理服务器转换为虚拟机,并在虚拟化环境中运行。虚拟化技术可以帮助企业降低硬件成本、提高数据中心的灵活性和可管理性,并且可以更好地利用现有的IT资源。 使用Sangfor P2V的过程相对简单。首先,需要将转换工具安装在要转换的物理机上,并将其连接到虚拟化平台。然后,选择要转换的物理机,并指定转换后的虚拟机的配置和设置。在转换过程中,转换工具将会将物理机上的操作系统、应用程序和数据复制到虚拟机中,并对配置进行相应的调整。当转换完成后,就可以在虚拟化平台上运行转换后的虚拟机了。 Sangfor P2V解决方案具有一些优势。首先,它可以帮助企业降低硬件成本,通过虚拟化平台可以更好地利用现有的服务器资源,减少服务器的数量和能源消耗。其次,转换后的虚拟机具有更高的灵活性,可以方便地进行迁移、克隆和备份,以满足不同的业务需求。此外,该解决方案还提供了简化的管理界面,使管理员可以更轻松地管理和监控虚拟机。 总而言之,Sangfor P2V解决方案是一种将物理机器转换为虚拟机的方便、高效的解决方案,可以帮助企业节省成本、提高数据中心的灵活性和可管理性。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值