网康ICG产品部署之内旁模式

合集下载

网康ICG操作手册

网康ICG操作手册

⽹康ICG操作⼿册⽤户管理⽤户是互联⽹访问的标识主体(即谁在访问),是NS-ICG互联⽹访问管理的⽬标对象。

出⾝份认证信息外,⼀个完整的⽤户定义还包含其组织信息和访问策略。

每⼀个互联⽹访问都对应唯⼀的⽤户(或⽤户组),这是NS-ICG实现基于⽤户和⽤户组的访问控制的基础。

⽽建⽴完整和准确的⽤户信息更是保证NS-ICG进⾏有效互联⽹访问审计(监控、查询、报表等)的关键。

⽤户管理模块提供全⾯的⽤户管理功能,主要有如下⼏个功能模块:⽤户导⼊---------------可通过扫描当地局域⽹内的IP导⼊⽤户、导⼊LDAP ⽤户或者⾃定义导⼊⽤户。

组织管理---------------⼿动构建企业组织架构和⽤户信息。

认证管理---------------配置⽤户上⽹的识别和认证管理⽅式,可针对不同⽤户采⽤不同的识别认证⽅式,⽀持本地⼈证和多多种第三⽅认证;⽀持⽤户绑定设置。

⽤户导⼊⽤户导⼊主要⽀持三种⽅式:IP导⼊、LDAP导⼊和⽹康⾃定义导⼊。

IP 导⼊主要通过扫描设备IP来进⾏⽤户导⼊,LDAP导⼊时导⼊LDAP服务器上的⽤户,⽽⽹康⾃定义导⼊则是通过TXT或者CSV⽂件导⼊⽤户信息。

IP导⼊NS-ICG提供两种⽤户信息的建⽴⽅式。

其⼀,可以通过已存在的⽤户信息数据源,导⼊到NS-ICG系统中,如依据IP地址导⼊⽤户、从已建⽴的LDAP 服务器中导⼊⽤户、根据⽹康⾃定义格式导⼊⽤户;其⼆,可以通过管理界⾯⼿⼯管理。

第1步:通过【⽤户管理】--【⽤户导⼊】--【IP导⼊】进⼊如下图所⽰页⾯:第2步:点击“扫描”或者“浏览”本地⽂件后点击“导⼊”,进⼊“导⼊⽤户列表”画⾯,如下图:⽤户名:⼿动输⼊⽤户名;导⼊选项:导⼊IP与MAC:保存⽤户名、IP地址和MAC地址导⼊MAC:保存⽤户名、MAC地址导⼊IP:保存⽤户名、IP地址填充⽤户名:如果选择该项,ICG 会将相应的IP 地址作为⽤户名进⾏⾃动填充;选择导⼊位置:根据选择,导⼊到组织管理的指定位置(注:需提前配置好组织架构)第 3 步:管理员根据需要选择导⼊的数据和填充画⾯各项信息后,点击右上⾓的“导⼊”按钮,进⾏导⼊。

网康上网行为管理解决方案

网康上网行为管理解决方案

xxxx公司上网行为管理系统设计方案XXXXX2009年8月目录1.1 互联网一把双刃剑 (6)1.2 对员工上网行为进行规范管理势在必行 (8)1.3 网康ICG 帮您用好双刃剑 (10)2功能介绍 (11)2.1 网页过滤 (11)2.1.1 最领先的中文URL 分类数据库 (11)2.1.2 灵活的Web 策略设置 (12)2.1.3 Web 访问违禁提示 (14)2.2 应用控制 (14)2.2.1 基于特征识别的覆盖全面的应用协议数据库 (15)2.2.2 灵活精细的管控策略 (16)2.3 带宽管理 (16)2.3.1 识别控制P2P 软件和加密P2P 数据 (17)2.3.2 针对用户/应用设置带宽 (17)2.3.3 基于时间段流量控制 (18)2.4 内容审计和过滤 (18)2.4.1 邮件收发审计和过滤 (19)G-Mail、QQ-Mail、Excite、Goo、Infoseek、Livedoor。

(19)2.4.2 IM 审计和过滤 (19)2.4.3 HTTP 文件传输审计和过滤 (20)2.4.4 FTP 文件传输审计和过滤 (20)2.4.5 TELNET 内容审计 (20)2.4.6 论坛发帖审计 (20)2.4.7 搜索引擎关键字审计和过滤 (20)2.4.8 基于时间和用户对象审计外发信息 (21)2.5 实时监控 (21)2.6 查询统计与报表分析 (23)2.6.1 详细的日志查询 (23)2.6.2 发送电子邮件丰富的统计报告 (24)2.6.2.1 递进式(Dill-down)统计分析 (25)2.6.2.2 预置报告模版 (25)2.6.2.3 直观的报告展现与结果保存 (29)2.6.2.4 分级系统报警日志 (29)2.6.2.5 简明系统操作日志 (29)2.7 日志管理 (30)2.7.1 完整的日志记录与导出备份 (30)2.7.2 日志中心 (30)2.9 用户管理 (31)2.9.1 丰富的用户认证方式 (31)2.9.2 支持用户的权限组管理 (33)2.9.3 支持AD 域权限组导入 (33)2.9.4 屏蔽活跃用户IP 地址 (33)2.9.5 支持用户对象的快速搜索选择 (34)2.9.6 支持IP/MAC 绑定 (34)2.9.7 LDAP 认证用户可修改认证密码 (34)2.9.8 支持强制下线 (34)2.9.9 支持BASIC 的每连接认证 (34)ICG 支持B ASIC 用户识别的每连接认证。

1-1 ICG的各种部署模式

1-1 ICG的各种部署模式

Thank You!
具备路由功能
专业的互联网控制功能 满足广大中小客户的需求
用户
透明网桥方式部署
透明网桥方式 无时延透明桥接
多级Bypass保护技术
双入双出链路平衡 满足大中型客户的需求
用户
镜像旁路审计部署
无拓扑改变的的镜像旁路
旁路审计
多路分担镜像技术 满足纯审计客户的需求
用户
硬件代理服务器
如果客户已经使用代理,希望提升 性能,并且有效管理 全面的HTTP,HTTPS(可识别加密 URL),SOCKS代理 高速缓存,TCP优化技术 满足客户的代理服务器需求
网康科技培训教程
1-1 ICG的各种部署模式
ICG部署模式丰富的接 Nhomakorabea入手段透明旁路
Si
集中管理平台 各个部门只能配 置自己的策略 管理员全局
负载均衡 ADSL拨号
互联网
路由 替换
每个部门只能看 到自己的数据 管理员全局 海量数据中心
透明串接 PROXY 透明代理替换
无痛实施
路由模式部署
路由网关模式
用户
专用硬件代理
离线日志服务器
网关模式
离线日志 分析系统 用户可选择数据外置存储
透明网桥
旁路审计 代理服务器
选用外置存储的ICG性能将获得
解放,控制能力将极大提升。 海量日志得以保存,并可提供更
用户
加丰富的查询统计报表
集中管理平台全面管理
集群模式 集中管理端
带外,带内集群式管理,策略统一分发 全面满足集团客户的全面管理需求

网康互联网控制网关InternetControlGatewayNSICG是

网康互联网控制网关InternetControlGatewayNSICG是

网康互联网控制网关(Internet Control Gateway, NS-ICG)是一款软硬件一体化、性能卓越的互联网控制管理产品。

NS-ICG为网络管理者提供各种互联网接入环境中的灵活身份确认、合规准入、网页过滤、应用控制、带宽管理、外发合规检查,内容留存审计,结果分析等功能。

主要功能:1、精细应用识别,管控您的网络●DPI+DFI深度行为识别技术,准确识别上百种P2P应用,并加以限流、封堵等精细化控制●支持对市面主流30余种IM聊天工具进行识别并控制●能够识别用户论坛发帖行为,针对发帖敏感关键字设置过滤,并支持主动报警●对开心网、QQ农场等网页游戏,以及魔兽世界等多种主流网络游戏进行识别并控制2、专业网页分类,健康您的网络●国际领先的网页预分类技术,对含有有害、不健康内容的网页进行过滤,创建文明健康上网环境●高达4000万条全球规模最大的中文URL数据库,全面覆盖中文地区站点,确保分类准确无遗漏3、终端用户准入,规范您的网络●30余种用户身份识别/认证方式,确保入网用户身份合法有效,避免外来隐患●支持ICG提供web推送认证,可配合短信验证使用4、带宽合理分配,优化您的网络●精确识别各种互联网应用,包括各种对带宽占用极大的主流P2P软件与在线视频软件●基于应用或用户对流量进行管理,对指定类型的流量进行限速,避免占用过多网络带宽,为关键业务提供带宽资源保障5、实时监控审计,洞悉您的网络●查看上线用户的网络使用时间与流量信息,及时发现异常用户●全面了解用户上网行为,包括网页访问、邮件收发、即时聊天、论坛发帖、网络娱乐等所有互联网活动●对于用户通过邮件、聊天、论坛等工具外发信息进行合理监控6、用户私接控制,监管您的网络●可对用户的私接设备数量、设备类型进行实时监控,●可设置达到一定数量私接时进行封堵、对封堵时间可进行设置●一目了然的私接原因描述网康互联网上网管理后台监控操作系统控制网关NS-ICG 3200-3E。

网康互联网控制网关ICG安装配置一指禅

网康互联网控制网关ICG安装配置一指禅

网康互联网控制网关ICG安装配置一指禅1. 设备拆箱,上电运行,正常情况下开机3分钟后设备即可正常运转;2. ICG系统初次安装时的默认地址配置在桥1上(E0/E1),桥口的IP地址是192.168.1.23。

如图连接好设备(桥1的LAN口,即E1口)和计算机网口,将计算机的IP地址配置为192.168.1.xxx/24(与桥口的默认IP地址同网段)3. 在PC浏览器的地址栏中输入https://192.168.1.23 访问ICG(注意是https而不是http),点击“继续浏览此网站(不推荐),输入默认用户名:ns25000,默认密码:ns25000;4.登录之后的WEB管理界面如下图所示;5. 通过【系统管理】-【网络配置】-【网络配置】进入网络配置界面,默认使用网桥模式管理设备。

根据学校网络实际情况,修改设备的网桥口IP地址,IP掩码,缺省网关,DNS 服务器。

(例如将默认的192.168.1.23改为192.168.196.53)6. 修改网络配置的时候设备网卡会重启,网络中断约30秒左右,此时将计算机的IP地址配置为x.x.x.xxx/24(与桥口新配置的IP地址同网段,例如192.168.196.100),使用PC 浏览器重新登录设备,确认可以通过新IP地址访问WEB管理页面;7. 将设备安装上机架并固定,以透明网桥的模式,串接在互联网出口设备(防火墙/路由器)和核心交换机之间,WAN口(eth0)连接防火墙/路由器,LAN口(eth1)连接核心网交换机,如下图所示;8.确认设备串接后互联网访问恢复正常,若出现长时间断网情况,请及时进行回退,恢复原先网络连接,检查线路连接情况,判断故障原因,准备下次割接;9.确认设备正常串接且互联网访问恢复正常后,通过学校内网中任意一台计算机访问设备管理页面,通过图形化界面观察网络运行情况;10. 进入【系统管理】-【集中管理】页面,输入教育局集中管理平台的IP(10.20.1.141),如下图示例,以便于区教育局进行统一的设备管理和策略下发;11. 根据教育局等主管单位的相关规定,配置各项上网行为管理策略。

网康上网行为管理产品NS-ICG 5.6

网康上网行为管理产品NS-ICG 5.6

网康上网行为管理产品NS-ICG 5.6对于网络的滥用,封堵还是放任?这是摆在企业管理者面前的一道难题。

武断封堵,无疑是因噎废食。

网康上网行为管理产品,提供灵活地策略管理,根据企业的个性需求量身定制,帮助企业“上好网,用好网”,实现企业安全、文明、健康、高效的网络环境。

网康互联网控制网关(NetentSec Internet Control Gageway,简称NS ICG)是北京网康科技有限公司推出的一款专业的上网行为管理产品,是面向企业用户的软硬件一体化的控制管理网关。

它提供强大的网页过滤功能,屏蔽员工对非法网站的访问;提供基于时间、用户、应用的精细管理控制策略,控制员工在上班时间玩网络游戏、炒股、观看在线视频,以及无节制地网络聊天,从而保障工作效率;提供对通过电子邮件、即时通讯、论坛发帖等途径的外发信息进行监控审计,避免企业机密信息泄露;此外,网康ICG还提供应用层的带宽管理功能,有效阻止、限制P2P等严重消耗带宽的应用,确保企业的核心业务带宽得以保障。

产品功能介绍网页过滤内置全球最大中文URL数据库,对用户访问的网页进行精确分类,并根据管理需求对不良网站进行过滤封堵;支持基于网站类别、URL关键字、文件类型等多种条件的灵活管理,并能够对访问网页内容进行阻断、记录以及网页快照保存等管理操作。

应用控制采用DPI+DFI综合应用识别技术,对各种互联网应用协议进行精确识别;对违规、有害应用进行记录、封堵;可以针对特定用户与特定应用进行使用时间限制,如:普通员工每天只能炒股半小时;带宽管理对带宽资源占用高的各种P2P、在线视频应用进行限速控制;为关键业务应用保障足够可用带宽;精确识别各种加密P2P应用流量,确保带宽管理精准可靠。

内容审计与过滤支持对POP3、SMTP协议收发邮件进行完整内容审计,也支持对163、Gmail等在线邮箱内容的全面审计;可审计邮件附件内容,对修改文件名后的邮件附件、打包压缩后的附件内容也能够进行精确识别;对QQ、MSN、飞信等主流即时聊天工具的聊天行为、内容进行完整记录;支持各类BBS论坛、新闻评论、贴吧的发帖内容进行监控审计,审计内容包括正文及附件;对搜索引擎的搜索行为进行记录,可区分网页搜索、图片搜索、视频搜索等搜索类型,并可过滤有害关键字;检测到敏感信息时,可自动向管理员发送邮件报警。

网康互联网控制网关NS-ICG产品介绍

网康互联网控制网关NS-ICG产品介绍

网康互联网控制网关(NS-ICG)——产品概述网康互联网控制网关(Internet Control Gateway, NS-ICG)是一款专业的上网行为管理产品,是一款软硬件一体化、性能卓越的互联网控制管理产品。

NS-ICG旨在帮助客户最大化利用互联网价值,为网络管理者提供各种互联网接入环境的用户管理、终端准入、网页过滤、内容审计、应用控制、流量管理、行为分析等功能。

需求背景随着互联网的发展,各种依托于网络的新兴应用层出不穷,网络中充斥着各种良莠不齐的信息,在极大丰富了人们的互联网生活、为人们交换信息提供便利的同时,也带来了不少负面效应和安全隐患。

网络带来的机密信息泄露、触碰法律风险、工作效率降低、带宽资源紧张等问题,给企业、单位的网络管理者带来了新的挑战。

如何管好、用好互联网,成为了IT管理者迫切需要解决的问题。

传统的网络安全设备,如防火墙、入侵检测系统、防病毒软件、反垃圾邮件系统等,构成企业网络的边界防护屏障,能够有效地防护来自互联网的攻击,然而它们对于内部员工上网行为不当引起的安全与管理隐患却无能为力。

功能特性终端准入网络终端设备是网络安全的主体,不良软件的使用、防护系统缺失都可能带来终端安全隐患,进而影响内网安全。

网康ICG能够通过统一下发的客户端软件,结合统一的策略配置,检测终端系统的进程、文件、注册表、操作系统及补丁、杀毒软件及病毒库等信息,制定准入规则,提升终端设备的安全级别。

用户管理“人”是上网行为管理的主题,因此对于用户的识别、认证与管理能力决定了上网行为管理的效果。

网康ICG提供了丰富的用户识别、认证方式,识别认证手段多达20多种,适应各种不同的网络环境,能与网络原有用户认证及管理系统轻松联动,例如AD、LDAP、CAMS、RADIUS、移动Portal系统、邮件系统、城市热点、锐捷、深澜等。

此外,网康ICG能够建立与企业真实情况相同的用户组织架构,将虚拟的网络活动与真实的人员对应,提供符合企业实际的用户管理能力。

网康科技产品-常见问题FAQ

网康科技产品-常见问题FAQ

1、ICG支持的几种部署模式串接和镜像旁路部署。

串接支持网关和网桥部署。

网关支持多出口,网桥支持单桥或者双桥;支持镜像旁路部署。

2、代理服务器支持集中部署模式?、代理服务器支持网桥、网关和旁路部署。

3、能否封堵IM聊天软件答:可以实现。

对于QQ类的聊天软件,可以对QQ的子项进行封堵;针对具体的应用进程也可以实现封堵。

比如只允许QQ聊天,而不允许QQ游戏或传送文件等。

4、可以对每个用户的连接数做限制吗?答:可以实现。

在策略管理—防护设置当中可以对新建连接数做限制。

5、邮件附件内容可以做关键字过滤吗?答:可以实现。

网康互联网控制网关设备可以对邮件正文,标题,内容,附件文件名、附件内容等做关键字过滤,同时还可以实现邮件的预审。

6、强制下线和暂时屏蔽的区别?答:强制下线的功能对于IP身份识别,只是短暂效应,用户随后就可以上网;而对于使用认证的网络环境,则需要强制下线的用户经过重新认证上网,而暂时屏蔽要到当日24点后才会自动解除,或者手动从暂时屏蔽列表中删除。

7、某用户策略失效,应用流量、网站访问均看不到是为什么?答:(1)查看策略管理---策略网段;如果用户IP未在策略网段内,默认是不匹配策略的;如果策略网络默认为空,则对所有经过ICG的流量进行审计和管理。

(2)策略管理-黑白名单-免监控IP 查看系统IP是否在免监控IP地址中;如果在免监控IP地址中,删除问题可以解决。

(3)引擎是否停止-系统管理-系统配置-系统参数-http引擎,如果引擎停止,也会出现上面现象,启动http引擎。

8、网络电视无法阻塞,pplive,UUSEE依旧可以看?答:由于播放软件较新无法封堵,可以通过升级应用协议库来解决。

建议勾选自动更新,以获得最新的协议库,网康应用协议库每周进行动态更新。

9、通过网康ICG,内网VPN(PPTP)就拨不出去,跳过网康就没问题。

答:在策略管理中,加入一条应用控制策略—勾选‘安全’下面的—PPTP选项,允许即可,单击确认,立即生效,故障可以解决。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

网康ICG 产品部署之串旁模式
一、串旁接入介绍
串旁模式就是在物理串接的前提下,引擎旁路模式,在此模式下,引擎效率相对较高,但部分功能无法实现(BYPASS 域名功能、网页重定向功能、网页脱机功能)
二、串旁接入部署
串接模式可部署与以下任何网络中
三、串旁接入方式
,提供PPPOE 功能
信号的
运营商
的接入层出现
这样做对客户的价值:对于现有网络无需更改任何路由,拓扑。

设备就像一个网线接头,很方便。

无改造风险,即使设备坏了,可以bypass不影响网络,也可以直接拿下,不用额外的恢复操作
特殊说明:即使网口富裕,网康单个设备最多2个透明桥。

解释:多个线路在一个设备上单点故障的风险过高,2个线路是比较合适的
特殊说明:每个透明桥最多只能2个网口,一入,一出。

不能做到单桥多入/出
解释:内容过滤产品通用做法
四、串旁接入机理
一个透明桥实际上就是一个虚拟的交换机(可以看成是一个不对公布VLAN ID的VLAN)每个透明桥就好象一个2层交换机,完全符合交换机的转发原理。

在报文转发过程中,不改变报文的任何信息,例如IP地址,MAC地址等,是完全透明的。

目前设备的透明桥之间是不能相互转发信息的,也就是两个透明桥是完全独立的,可以认为是分别独立的物理线路
通过内外网口的设定,决定哪个口收到外出报文,那个口收到的是回程报文,继而进行
报文分析,审计,统计
五、串旁模式前提操作
1、先期准备- - 每次新机要先能通过浏览器访问设备的控制界
目前版本下新机的默认地址配置在E1口上,地址是192.168.1.23 / 255.255.255.0
如图连接好设备和计算机网口,将计算机的IP地址配置成为192.168.1.xxx/24
通过https://192.168.1.23 访问设备即可进行后期的配置
如果不是新机,并且不知道设备的IP地址是什么或不知道接口是怎么配置的,可以通过串口命令行方式进行设备的基础信息获取。

命令行采用超级终端,速率9600方式访问。

进入串口命令行后,用icg_status 命令查看设备的配置,获取透明桥包含的接口,并获取桥的地址。

2、基础操作- - 配置好管理接口地址,今后无论怎样变更设备,都是用管理口管理设备
目前版本下管理接口默认没有地址
进入设备后选择最左侧的
系统管理”→网络配置→管理口配置→“勾选”启用管理口→输入管理口的IP,掩码(注意不要和桥接口在同一个网段,否则配置不成功)→选择作为管理接口的物理接口注意:管理口的网口编号确定的方法为面板上工作接口的最后一个网口的编号+1 ,例如面板上有4个工作口E0-E3,那么MGR接口就是E4,如果面板上有8个工作口E0-E7那么Mgr就是E8)
“访问限制”可以限制是否只能从管理口访问这个设备。

配置完毕管理接口后还要配置路由,使得设备可以通过管理接口升级,或者使得内部网络可达这个接口
3、基础操作- - 配置好管理口的路由,DNS使得设备可以通过管理口外出
在此页面然后点击路由配置进入以下页面
如果是配置具体的网段路由请选择“静态路由”Button,输入静态的目的地址段,掩码,下一跳地址,注意要选择接口为管理口,这样才会从管理口到达该网段。

如果是希望配置默认路由,请选择“默认路由”Button,输入下一跳地址,接口选择管理口即可,这样设备自身外联的各种行为,例如升级,被远程管理的报文就都可以通过管理口转发了。

(这个配置不影响过滤的报文的处理,不必担心工作接口的流量从管理口流出。

但:代理引擎除外)
4、基础操作- - 重新从管理接口连接设备,进行后续操作
六、串旁模式配制方法
1、单桥配置
A:按照上如红色的椭圆轨迹进行网桥模式的配置,并填写网桥线路所在的网段的IP地址,掩码。

内外网口的图可通过绿色灯表示已经连线,灰色的灯表示还没有连线。

该网桥的接口在界面中是可以自由选择的,但是通常情况下透明桥1 就是E0,E1 。

如果确认这两个口有一个不能工作,可以自行选择其他的接口。

注意E0 ,E1 是一个bypass对,E2,E3是一个bypass对,如果跨对选择接口,设备故障时将无法实现bypass。

默认网关是必填项,请配置成为ICG桥接口网段向外访问的下一跳。

当没有配置管理接口的默认路由时这个默认网关起作用,当配置了管理接口的默认路由后,这个路由优先级没有管理接口的默认路由高,因此不起作用,但是由于是必填项还是要填写的。

B:如果网桥连接的线路所在的网段是30位掩码时,客户将不能给ICG的透明网桥一个合法地址。

由于ICG是透明的,因此可以随便配置一个地址,掩码,网关。

以满足配置的合法性检验。

在30位掩码下,如果ICG需要和外部通信,可以通过已经配置的管理接口和管理接口的默认路由实现。

2、双桥配置
A:按照上如红色的椭圆轨迹进行网桥模式的配置,选择“双入双出”并填写网桥线路所在的网段的IP地址,掩码。

内外网口的图可通过绿色灯表示已经连线,灰色的灯表示还没有连线。

该网桥的接口在界面中是可以自由选择的,但是通常情况下透明桥1 就是E0,E1 。

如果确认这两个口有一个不能工作,可以自行选择其他的接口。

注意E0 ,E1 是一个bypass对,E2,E3是一个bypass对,如果跨对选择接口,设备故障时将无法实现bypass。

默认网关是必填项,请配置成为ICG某一个桥接口网段向外访问的下一跳。

当没有配置管理接口的默认路由时这个默认路由起作用,当配置了管理接口的默认路由后,这个路由优先级没有管理接口的默认路由高,因此不起作用,但是由于是必填项还是要填写的。

B:如果网桥连接的线路所在的网段是30位掩码时,客户将不能给ICG的透明网桥一个合法地址。

由于ICG是透明的,因此两个网桥都可以随便配置一个地址,掩码,并总体配置一个网关,以满足配置的合法性检验。

在30位掩码下,如果ICG需要和外部通信,可以通过已经配置的管理接口和管理接口的默认路由实现。

3、配置时注意事项:
A:当用户的线路是Trunk时:
由于透明桥自身可以动态的判断报文是否有VLAN标识,因此ICG设备上无需对Trunk 的Vlan进行任何配置。

(提别注意:常见情况下大家用的都是串接方式下的内旁引擎,这也是设备默认的引擎模式,在这个模式下上条是成立的。

但如果你一定要开启串接模式下的串接引擎时,Trunk的配置是需要进行的)
以下仅在透明桥没有合法地址时(例如30位掩码环境),ICG的一些和用户的特殊交互报文需要特别注意的
Web认证登录页面的弹出页面,只要配置了管理接口和管理口的路由,路由可达用户,就不受影响
Web访问阻断页面的弹出,只要配置了管理接口和管理口的路由,路由可达用户,就不受影响
Web重定向页面的额弹出,只要配置了管理接口和管理口路由,路由可达用户,就不受影响
采用Web认证时下线页面需要特殊配置,需要到系统配置-代理配置页面中输入指定下线地址,才可以实现有效的下线。

(机理可以询问产品市场人员)
采用客户端认证时,由于设备采用了有一些特殊的安全措施,配置了管理口和路由后,必须在认证的高级配置中指定客户端和设备管理口通信时才不会受到影响,如果不配置将导致客户端认证失败或者审计信息无法得到。

B:当串联在代理服务器前面的时:
策略网段的设置一定要注意,如果配置了策略网段,一定要将代理服务器从策略网段中排除,否则用户访问代理服务器会认为是内网到内网,流量不统计,日志也不记录。

如果配置免监控,千万别不要将代理服务器免监控,千万不要配置免监控域名,否则将导致所有上网日志都不记录。

因为所有报文其实都是发给代理服务器的。

相关文档
最新文档