上网行为管理基本操作
登录设备
- SANGFOR AC/SG设备,各网口默认的出厂IP为:
- eth0(LAN):10.251.251.251/24 , eth1(DMZ)10.252.252.252/24
- 使用一根交叉线连接设备和电脑
- 如果电脑连接的是设备的eth0口,需先在电脑上配置一个10.251.251.0/24网段的地 址(10.251.251.251除外),打开浏览器输入https://10.251.251.251 登录设备网关控制台。
- 如果电脑连接的是设备的eth1口,需先在电脑上配置一个10.252.252.0/24网段的地址(10.252.252.252除外),打开浏览器输入https://10.252.252.252 登录设备网关控制台
- 输入控制台admin帐号登录设备。默认的管理员用户名和密码为admin/admin。
注意:
- 路由模式部署时lan和dmz都有保留地址,网桥模式网桥br0和dmz有保留地址,旁路模式部署时管理口有保留地址。
- 路由模式出厂默认eth0定义为lan,eth1口定义为dmz
- 举例:配置被重新定义过网口,如eth2口定义为lan,eth0定义为dmz,此时eth2口有
- lan口保留地址,eth0口有dmz口保留地址;网桥和旁路模式部署网口的保留地址同样遵循此原则。
恢复出厂设置
一:交叉线短接设备两个电口恢复
- 先将设备关机。
- 准备一根交叉线。
- 使用交叉线连接设备面板上任意两个非一组bypass电口(例如eth0和eth2是bypass口,就不能短接这两个口恢复密码)
- 将设备加电开机。一直等待,直到设备重启(说明设备恢复出厂配置成功),此时务必拨掉短接电口的交叉线。
- 等设备运行起来后,即可通过出厂地址,默认控制台帐号和密码登录设备
二:U盘恢复出厂设置
- 新建一个txt文档,将其重命名为reset-cfg.txt,将txt文档拷贝到U盘根目录,U盘格式为FAT 32的
- AC上插入U盘,重启设备
- 当设备的LED红灯熄灭之后,alram灯闪烁,拔出U盘
- 注意事项:U盘恢复出厂配置,需要重启设备
恢复控制台密码
交叉线恢复控制台密码
- 确保电脑和设备可以通信,访问设备地址,https://acip/php/rp.php,如下图,提示“创建文件成功,请连接交叉线并重启设备”。
- 准备交叉线短接设备任意两个非一组bypass电口(例如eth0和eth2是bypass口,就不能短接这两个口恢复密码)
- 手动重启设备,重启过程中,注意观察交叉线短接的两个电口ACT灯状态,两个电口ACT灯同时闪烁10次后,说明密码恢复完成,此时可以拔掉短接的交叉线,通过默认的控制台帐号密码admin/admin登录设备即可。设备重启到密码恢复成功大约3到5分钟左右。
- 如果第3步无法根据网口灯状态判断密码恢复是否成功,你可以一直等待,等待5到10分钟左右,尝试通过默认帐号admin/admin帐号登录设备
U盘回复密码
- 新建一个txt文档,将其重命名为reset-cfg.txt,将txt文档拷贝到U盘根目录,U盘格式为FAT 32的。
- 确保电脑和设备可以通信,访问设备地址 https://ACIP/php/rp.php
- AC上插入U盘,重启设备
- 当设备的LED红灯熄灭之后,alram灯闪烁即恢复密码成功,拔出U盘
- 注意事项:U盘恢复密码,需要设备重启
上网行为管理部署模式
路由部署
- 设备以路由模式部署时,AC的工作方式与路由器相当,具备基本的路由转发及NAT功能。一般在客户还没有相应的网关设备或者用户的网络环境规模比较小,需要将AC做网关使用时,建议以路由模式部署。
- 路由模式下支持AC所有的功能。
- 如果需要使用NAT、VPN、DHCP等功能时,AC必须以路由模式部署,其它工作模式没有这些功能。
客户需要用新的上网行为管理设备来替换旧的出口路由器,实现行为审计和管控。这个时候使用路由部署
配置思路:
- 网口配置:配置各网口地址。如果是固定IP,则填写运营商给的IP地址及网关;如果是ADSL拨号上网,则填写运营商给的拨号帐号和密码;确定内网口的IP;
- 确定内网是否为多网段网络环境,如果是的话需要添加相应的回包路由,将到内网各网段的数据回指给设备下接的三层设备。
- 用户是否需要通过AC设备上网,如果是的话,需要设置NAT规则。
- 检查并放通防火墙规则
排错思路:
- 检查PC本身的网口IP,子网掩码
- 检查PC本身的默认网关,首选的DNS服务器
- 检查AC上给PC做的SNAT
- 检查AC上给PC做的回包路由
- 被PC访问的设备本身能否上网 PING /TELNET /WGET
- 网口兼容性 换网线 换网口 中间加交换机
- arp防护和免费arp可能存在冲突
- 通过ifconfig检查网口错误包或者丢包,ethtool -S 查看丢包类型
网桥部署
- 设备以网桥模式部署时对客户原有的网络基本没有改动。网桥模式部署AC时,对客户来说AC就是个透明的设备,如果因为AC自身的原因而导致网络中断时可以开启硬件bypass功能,即可恢复网络通信。
- 网桥模式部署时AC不支持NAT(代理上网和端口映射)、VPN、DHCP等功能。
- 网桥模式约等于接口对,两个接口都是二层口,没有IP,使用不支持做nat,VPN,DHCP