深信服上网行为管理-管理员手册v1.0
深信服上网行为管理-无线管理指南

式无线网络及个人无线网络并达到效果
上网策略与流控策略关联SSID 1、掌握上网策略和流控策略对无线网络的生效
方式
PART 1
无线需求
3
1、无线需求
无线是现在IT建设的热点,为了方便员工办公及客户上网,越来越多的企 业、商户开始部署无线。
顾客
无线接入,上网数据分析 建设良好的沟通桥梁
商户
便捷、快速地畅游体验
路由
网桥
Lan
Lan
Lan
Lan
AP AP
AP接入网络当中,AP是否需要做配置?有无WEB登录界面?
AP无需配置
①
AP发现AC
Lan AP
Lan AP
②
AC下发配置给
AP
Lan AP
Lan AP
PART 3 AP发现与激活
14
部署完AC和AP后,紧接的过程是AP发现与激活。AP发现与激活,对用户 是完全透明的,程序自动完成。无需手动激活。
证,但终端用户上网会受AC认证策略的影响。
客户需求无线结合微信认证可以使用此种认证方案!AC认证策略配 置为微信认证。
配置步骤
1.【无线配置】—新建开放式无线网络,认证方式选择无需认证 2.【用户与策略管理】—【认证策略】—新建认证策略,认证方式选择微信认证 3.【用户与策略管理】—【认证选项】—选择微信认证的认证方案,配置相应的 信息
PART 2
授权与部署
7
1.授权
6.0版本开始,有无线功能,通过序列号授权激活
AP外观
AP后面板
后视图
从左到右依次说明: 电源口:48V DC的直流电源,配备电源适配器,接入110~230V电压范围, Console:控制口,用于工程师和测试工程师调试用 LAN:出厂默认dhcp获取地址,支持PoE(Power over Ethernet)供电 Reset:重置按钮,长按RESET按钮5-15秒,除了power灯以外,所有灯都会 灭一段时间,然后AP会重启,并恢复默认出厂配置
深信服上网行为管理-基本功能介绍

基本功能介绍
培训内容 上网行为管理产品应用背景
培训目标
1. 了解上网行为管理产品应用背景 2. 了解上网行为管理产品管理标准
SANGFOR AC 基本功能介绍 1. 了解SANGFOR AC产品的基本功能
SANGFOR SG 基本功能介绍 1.了解上网优化产品的应用背景和基本功能
数据分析:可视化网络管理
透视网络应用现状,实时验证管理效果
数据分析:上网行为记录
保留行为日志,响应公安部相关要求,防止舆论与法律风险 定位违规行为,追踪泄密事件
数据分析:报表分析
了解应用现状,验证管理效果,是制定和调整策略的依据
SANGFOR SG基本功能介绍
SG上网优化基本功能介绍
SANGFOR SG上网优化网关具备AC上网行为管理的所 有功能,并在此基础上新增了上网加速和代理功能,从速度 和安全两大方面为广大用户提供更优化的服务。
带宽管理
最细致流控
多线路流控
合理流控
父子通道
+ 虚拟通道
•基于用户/时间 /应用/网站/文件 •WAN LAN
•虚拟线路 •多线路复用 •多线路选路
ቤተ መጻሕፍቲ ባይዱ
•带宽限制 •带宽保障 •带宽借用
用户间 •动态分配 •竞争分配
行为管理:应用授权—带宽管理
行为管理:移动终端管理
识别无线智能终端的接入,防止无线智能终端设备接入引起无线安 全漏洞导致泄密
上网行为管理标准 OA
审计
用户身份识别
网络应用识别
流控
封堵 行为管控
数据分析
SANGFOR AC基本功能介绍
用户身份识别
有效区分用户,分层次管理的组织架构,是部署差异化管理策略的依据
深信服上网行为管理-上网加速与代理介绍

视频网站 优酷
是否支持加速 支持
土豆 腾讯视频
ห้องสมุดไป่ตู้
支持 支持
网易视频 搜狐视频&播客
支持 支持
酷六
支持
56网 激动网 第一视频 爱奇艺(新增)
4. SG网桥模式部署,上网加速支持地址还原功能,通过上网加速处理后, 源地址还原为电脑真实IP地址,主要解决SG前置设备有连接数限制情况。 如下图所示:
启用地址还原后,要 确保SG本身和前置设 备可以正常通信。
代理介绍
代理介绍
➢ SG以硬件形式实现代理功能,它能取代ISA、Squid、 BlueCoat等代理服务器,与客户内网环境进行无缝交接。 SG路由,网桥及单臂部署时均支持代理功能。
开启上网加速,配置HTTP代理,以端口使用3128和8080为例。
这里如果不选,即 只代理,不加速
客户端HTTP代理配置
SOCK5代理配置
配置SOCK5代理,代理端口使用1080和8080为例。
注意:使用SOCK5代理方式上网,是不能被加速的。
最多支持填写5个 代理端口,端口之 间用逗号隔开
客户端SOCK5代理配置
3、重复步骤2,再下载一次,记录用时T2
4、对比T2和T1,T2应该小很多,说明有加速效果。
注意
1. SG设备必须要能够正常上网,如果 SG设备本身无法上网,则启用上网 加速后,内网电脑无法打开网页。
2.SG启用上网加速后,PC上网源地址默认全部转换成SG设备的地址上网, 所以SG前方的设备不能做连接数控制或会话数限制
深信服上网行为管理

目录全文介绍 (4)一.互联网对组织提出挑战 (5)二.AC给用户带来的价值 (7)✓管理网络带宽 (7)✓保障内容安全 (8)✓提高生产效率 (9)✓规避法律风险 (11)三.功能实现 (13)3.1 规划你的部门 (13)3.2 建立身份认证体系 (14)3.3 开始分析网络流量 (16)3.4 优化带宽资源 (18)3.5 网页浏览的控制 (20)3.6 管理即时通讯工具 (23)3.7 应对BT类软件 (26)3.8 控制其他的网络应用 (29)3.9 防止机密泄露 (29)3.10更多的安全机制 (30)四.领先的技术优势 (34)4.1 邮件延迟审计(PSA) (34)4.2 网络准入规则(NAR) (36)4.3 数据中心(NDC) (38)4.4 单点登录技术(SSO) (40)4.5 反钓鱼网站功能 (41)4.6 代理服务器识别 (43)4.7 智能排障技术(IBF) (43)五.部署您的AC产品 (45)穿透式(Pass-Through)部署 (45)旁路式(Pass-by)部署 (46)六.为何选择深信服科技 (48)全文介绍在中国,Internet的普及为组织带来了更多的商业机会,极大地降低了运营和沟通成本。
同时,由于对互联网访问缺乏必要的管理措施,组织的网络资源往往得不到有效的利用,并由此引发了一系列安全、效率和法律问题。
本文针对互联网行为的管理和控制,介绍了一套行之有效的解决方案,旨在帮助用户实现对核心网络资源的保护,规避不良行为带来的法律风险,在有效提升组织工作效率的同时也使网络带宽资源得到合理的利用。
一.互联网对组织提出挑战过去,中国员工通过与同事闲聊来打发上班时间。
随着计算机和互联网的普及,员工有了更多的选择,网上购物、与好友聊天、下载手机铃声、在线欣赏音乐、下载电影、收发个人邮件、在论坛上舞文弄墨······。
深信服上网行为管理-管理员手册v1.0

深信服上网行为管理-管理员手册深信服电子科技有限公司本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属深信服所有,受到有关产权及版权法保护。
任何个人、机构未经深信服的书面授权许可,不得以任何方式复制或引用本文的任何片断。
目录第2章系统管理.............................................2.1设备登录............................................2.2管理员配置..........................................2.2.1修改管理员密码................................2.2.2创建二级管理员................................2.3系统基本信息配置....................................2.3.1序列号........................................2.3.2系统时间......................................2.3.3规则库升级....................................2.3.4全局排除地址..................................2.3.5设备配置备份与恢复............................2.3.6WEBUI选项.....................................2.3.7远程维护...................................... 第3章网络配置.............................................3.1部署模式............................................3.2静态路由............................................ 第4章策略管理.............................................4.1用户认证与管理......................................4.1.1用户组管理....................................4.1.2认证策略......................................4.1.3不需要认证....................................4.1.4IP/MAC绑定....................................4.1.5不允许认证....................................4.2策略管理............................................4.2.1购物娱乐类网站................................4.2.2P2P及P2P流媒体封堵...........................4.2.3外发文件封堵..................................4.2.4上网审计......................................4.3流量管理............................................4.3.1线路带宽配置..................................4.3.2保证通道......................................4.3.3限制通道......................................4.4终端接入管理........................................4.4.1共享接入管理.................................. 第5章日志中心管理.........................................5.1日志中心配置........................................5.1.1准备工作......................................5.1.2外置日志中心安装过程..........................5.1.3日志中心登录..................................5.1.4同步策略设置..................................5.1.5AC同步配置....................................5.2日志中心登录........................................5.2.1内置日志中心登录..............................5.2.2外置日志中心登录..............................5.3日志查询............................................5.3.1所有行为日志..................................5.3.2网站访问日志..................................5.3.3邮件收发日志..................................5.3.4发帖/发微博日志...............................5.3.5其他日志......................................5.3.6日志导出......................................5.3流量时长分析........................................5.4报表中心............................................5.5系统管理............................................ 第1章前言本手册用于讲解AC常见功能操作方法,为管理员提供日常策略维护指导。
深信服上网行为管理-系统管理配置指南

策略路由配置
3、导入各运营商的策略路由表 新发货的设备一般策略路由表都是空的,怎样导入初始策略路由表?
解决方案:下载导入/read.php?tid-2499.html
策略路由配置
4、我们提供了各大运营商的策略路由,导入后,内网PC经设备上网的 数据流,即可实现根据目标地址选路走同一个运营商的线路出去,如访 问电信的网站走电信线路,从而解决了跨运营商之间访问速度慢的问题。 同时也能实现当其中一条 线路故障,流量自动切换到其它线路,直到故 障线路恢复,从而实现了智能选路。
深信服上网行为管理系统管理配置指南培训内容培训目标策略路由和多线路掌握策略路由适用场景能够根据实际场景正确配置策略路由幵达到效果事件告警功能掌握事件告警功能种类能够根据实际场景配置事件告警功能幵达到效果snmp掌握设备支持snmp版本幵且能够正确配置snmp网管软件管理设备策略路由和多线路选路深信服公司简介snmpsangforacsg事件告警功能策略路由和多线路选路策略路由和多线路选路介绍应用背景
SNMP配置
SNMP配置
网管软件中输入设备ip,oid(1.3.6.1),community,这样可以读取所有信 息,如下图:
这种方法读出所有信息,并不知道每个值具体意义,因oid不具体,很难找 到我们需要的信息。
SNMP配置
下载mib库,导入网管软件, 方便管理查看设备信息 设备可供SNNP查询的信息及常用OID请参考文档 “SANGFOR_AC&SG_v6.0_2015年度渠道高级认证培训11_系统管理_可供SNMP 查询的设备信息表.xls”
事件告警功能
事件告警介绍
设备多个模块具有事件告警功能,当触发告警条件时,设备就会通过邮件 告警及登录控制台界面右下角小喇叭告警,以便能及时通知到管理员。设 备支持的告警事件类型如下。
深信服上网行为管理系统用户手册

深信服上网行为管理系统用户手册深信服上网行为管理系统用户手册AC 12.0.18用户手册目录前言 (2)手册内容 (2)本书约定 (2)图形界面格式约定 (2)各类标志 (3)技术支持 (3)致谢 (3)第1 章安装指南 (4)1.1.环境要求 (4)1.2.电源 (4)1.3.产品外观 (4)1.4.配置与管理 (5)1.5.单设备接线方式 (5)1.6.双机备份接线方式 (7)第2 章控制台的使用 (8)2.1.登录WebUI配置界面 (8)2.1.1.AC的web 登录方式 (8)2.1.2.统一认证中心的登录方式 (11)2.2.配置和使用 (12)第3 章功能说明 (15)3.1.增值服务导航 (15)3.1.1.激活设备 (15)3.1.2.进入技术社区 (17) 3.1.3.“信服君”机器人 (18) 3.2.行为感知系统 (19)3.2.1.办公网上网态势 (22) 3.2.2.带宽分析 (31)3.2.3.泄密追溯分析 (33) 3.2.4.离职倾向分析 (36) 3.2.5.工作效率分析 (40) 3.2.6.未关机检测分析 (42) 3.3.实时状态 (43)3.3.1.实时状态 (43)3.4.对象定义 (89)3.4.1.应用特征识别库 (91) 3.4.2.应用智能识别库 (97) 3.4.3.自定义应用 (100)3.4.4.URL分类库 (104) 3.4.5.URL库列表 (104) 3.4.6.准入规则库 (109)3.4.7.网络服务 (129)3.4.8.IP 地址库 (131)3.4.9.时间计划组 (139)3.4.10.关键字组 (141)3.4.11.文件类型组 (143) 3.4.12.位置对象组 (144) 3.5.用户认证与管理 (147) 3.5.1.原理 (147)3.5.2.用户认证 (151)3.5.3.用户管理 (220)3.5.4.认证高级选项 (259) 3.6.策略管理 (277)3.6.1.上网策略 (278)3.6.2.策略高级选项 (368)3.7.流量管理 (375)3.7.1.概述 (375)3.7.3.通道配置 (377)3.7.4.线路带宽配置 (414)3.7.5.虚拟线路配置 (415)3.7.6.流量可视化 (425)3.8.终端接入管理 (425)3.8.1.共享接入管理 (426)3.8.2.移动终端管理 (430)3.8.3.代理工具管理 (433)3.9.上网安全 (438)3.9.1.安全状态 (438)3.9.2.安全配置 (441)3.10.VPN配置 (457)3.10.1.DLAN运行状态 (457) 3.10.2.多线路设置 (458)3.10.3.SDWAN智能选路 (460) 3.10.4.基本设置 (472)3.10.5.用户管理 (474)3.10.6.连接管理 (488)3.10.7.虚拟IP 池 (491)3.10.8.本地子网列表 (492) 3.10.9.隧道间路由设置 (494) 3.10.10.第三方对接 (497)3.10.11.通用设置 (509)3.10.12.证书管理 (511)3.10.13.高级设置 (515)3.11.系统管理 (527)3.11.1.防火墙 (527)3.11.2.网络配置 (544)3.11.3.系统配置 (633)3.12.网络安全法 (693)第4 章案例集 (696)4.1.单点登录配置案例 (696)4.1.1AD域单点登录功能配置案例 (696)4.1.2PROXY单点登录配置案例 (723)4.1.3POP3单点登录配置案例 (732)4.1.4Web单点登录配置案例 (737)4.1.5与第三方设备结合单点登录配置案例 (741)4.1.6深信服设备结合认证 (756)4.1.7数据库系统结合认证 (759)4.2.不需要认证用户配置案例 (762)4.3.密码认证用户配置案例 (769)4.3.1短信认证 (769)4.3.2微信及二维码认证 (787)4.3.3密码认证 (801)4.4.其他认证配置案例 (810)4.5.与cas第三方认证配置案例 (825)4.6.策略配置案例 (828)4.6.1针对某用户组设置封堵P2P 和P2P流媒体的策略 (828) 4.6.2针对某用户组设置IM 监控的策略 (832)4.6.3针对某用户组设置开启审计功能 (836)4.7.终端管理配置案例 (838)4.7.1防共享功能配置案例 (838)4.7.2移动终端管理配置案例 (840)4.7.3代理工具理配置案例 (841)4.8.SNMPTRAP配置案例 (842)4.9.综合案例 (846)4.9.1客户网络环境与需求 (846)4.9.2配置思路 (847)附录:SANGFOR设备升级系统的使用 (865)产品升级步骤 (868)前言手册内容第1 部分SANGFOR AC 产品概述。
深信服上网行为管理-单点登录指南

培训内容
单点登录介绍
单点登录实现方式
单点登录配置举例
培训目标
1. 了解单点登录功能的应用场景和概念 2. 掌握AC/SG设备支持的单点登录方式 1. 了解单点登录功能的几种实现方式
1. 掌握常见网络环境中web单点登录方式的部署和 配置
2. 掌握常见网络环境中数据库单点登录的部署和 配置
数据库单点登录配置举例--同步组织结构
如要同步组织结构,则在“用户自动同步”---新增一个“数据库同步”,填写可 以获取用户的sql语句和组路径分隔符,组路径分隔符是指客户的数据表中如果有 多个组,是以什么符号来分隔组和子组,如上述示例是以短横线分隔的:
点同击步"过测来试之有后效,性看"到,的可组以织列结出构可信以息获如取下的:信息:
的流量是PPPOE封堵,需要开启协议剥离才能识别 3、配置PPPOE单点登录
PPPOE单点登录配置示例
第一步:新建认证策略,认证方式为“不需要认证/单点登录”
PPPOE单点登录配置示例
2. 开启PPPOE协议剥离。
如果网络环境中由其 他协议的数据包封装 PPPOE的数据,则也 要开启其他协议的协 议剥离,如pppoe外层 再由vlan封装,则需
WEB单点登录: 适用场景:适用于内网有一套WEB认证系 统(如办公OA),PC上网前会先通过内网 WEB认证系统认证,客户希望部署AC后, 用户上网通过现有的web系统认证后自动通 过AC认证。
PC
OA
①
实现过程:AC监听PC和WEB认证系统之间 的认证交互过程 ,当PC通过WEB认证系统 认证时,自动通过AC认证上线
PPPOE单点登录配置示例
PPPOE单点登录多用于高校场景, 高校学生上网,多数采用拨号上 网,客户希望学生PPPOE拨号成 功后,即能自动通过AC认证可以 直接上网。需要注意,拨号服务 器需要部署在设备wan口方向, 如图
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
深信服上网行为管理-管理员手册深信服电子科技有限公司本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属深信服所有,受到有关产权及版权法保护。
任何个人、机构未经深信服的书面授权许可,不得以任何方式复制或引用本文的任何片断。
目录第1 章前言 (5)第2 章系统管理 (5)2.1 设备登录 (5)2.2 管理员配置 (7)2.2.1 修改管理员密码 (7)2.2.2 创建二级管理员 (7)2.3 系统基本信息配置 (9)2.3.1 序列号 (9)2.3.2 系统时间 (10)2.3.3 规则库升级 (10)2.3.4 全局排除地址 (11)2.3.5 设备配置备份与恢复 (11)2.3.6WEBUI 选项 (12)2.3.7 远程维护 (12)第3 章网络配置 (13)3.1 部署模式 (13)3.2 静态路由 (17)第4 章策略管理 (18)4.1 用户认证与管理 (18)4.1.1 用户组管理 (18)4.1.2 认证策略 (19)4.1.3 不需要认证 (19)4.1.4IP/MAC 绑定 ....................................4.1.5 不允许认证 (26)4.2 策略管理 (27)4.2.1 购物娱乐类网站 (27)4.2.2P2P 及P2P 流媒体封堵 (30)4.2.3 外发文件封堵 (33)4.2.4 上网审计 (36)4.3 流量管理 (38)4.3.1 线路带宽配置 (38)4.3.2 保证通道 (39)4.3.3 限制通道 (42)4.4 终端接入管理 (45)4.4.1 共享接入管理 (45)第5 章日志中心管理 (47)5.1 日志中心配置 (47)5.1.1 准备工作 (47)5.1.2 外置日志中心安装过程 (48)5.1.3 日志中心登录 ..................................5.1.4 同步策略设置 (53)5.1.5AC 同步配置 (54)5.2 日志中心登录 (55)5.2.1 内置日志中心登录 (55)5.2.2 外置日志中心登录 (55)5.3 日志查询 (56)5.3.1 所有行为日志 (56)5.3.2 网站访问日志 (59)5.3.3 邮件收发日志 (61)5.3.4 发帖/发微博日志 (62)5.3.5 其他日志 (65)5.3.6 日志导出 (65)5.3 流量时长分析 (66)5.4 报表中心 (67)5.5 系统管理 (68)第1 章前言本手册用于讲解 AC 常见功能操作方法,为管理员提供日常策略维护指导。
第2 章系统管理2.1 设备登录首先确保本机从网络可以访问到设备管理 IP 地址,然后在浏览器中输入网关的 IP 及端口.x.x.254。
出现一个如下图的安全提示:点击<继续浏览此网站(不推荐)>后出现以下的登录界面:在登陆框输入【用户名】和【密码】,点击<登录>按钮即可登录AC 设备进行配置,默认情况下的用户名和密码均为 admin。
如果用户密码过于简单,则会被检测为弱密码,在控制台的处理为:登录后检测为弱密码则提示修改密码,则会弹出如下提示:如果提示超过 15 天都没有修改则强制修改密码.则会弹出如下提示:弱密码修改:2.2 管理员配置在【系统管理】-【系统配置】-【管理员账户】页面,可修改admin 管理员密码、删除管理员账号以及创建二级管理员。
2.2.1 修改管理员密码管理员账户页面找到 admin 管理员,直接点击<编辑>,输入旧密码,并设置新密码即可修改 admin 账号的密码信息。
注:admin 账号只可修改密码,不可删除。
2.2.2 创建二级管理员在管理员账户页面,点击<新增>可以创建二级管理员。
设备确实管理员角色有两种:administrator:内置的角色,该角色的管理员自动拥有管理整个组织结构的管辖范围,并且还能够添加删除管理员帐户。
common:系统缺省创建的角色,可通过角色管理添加或者删除角色,该角色可设置管理员可以管理的组织结构范围。
如果选择管理员角色为 common,在<组织结构权限设置>处,可以设置该管理员可以管理的组织结构范围。
在<页面权限设置>处,可设置该管理员可以查看或编辑的控制台页面。
2.3 系统基本信息配置2.3.1 序列号在【系统管理】-【系统配置】-【序列号】页面,可以查看设备当前的授权信息。
序列号一般在出厂时已设置好,正常使用过程中无需修改,只有当设备相关服务到期时,才需要修改相关序列号。
2.3.2 系统时间【系统管理】-【系统配置】-【系统时间】用于设定 SANGFOR 设备的系统时间。
可以直接在界面上修改时间,也可以选择与[时间服务器]进行时间的同步。
注:设备日志记录的时间与系统时间相关,请注意确保设备系统时间的准确性,手动获取本地时间和系统时间会重启设备,请勿工作时间操作。
2.3.3 规则库升级【系统管理】-【系统配置】-【系统更新】-【规则库升级】可以查看当前设备规则库的最新状态,请确保设备管理 IP 能够访问互联网,以便设备自动更新规则库。
2.3.4 全局排除地址【系统管理】-【系统配置】-【全局排除地址】可设置指定用户IP 或访问的目标服务器的 IP 不受任何监控和控制,直接放行。
排除地址支持填写 IPV4 地址、IPV6 地址、域名。
点击<自定义排除地址>页面的<添加>,在文本框内输入需要排除的 IP 或域名即可。
2.3.5 设备配置备份与恢复【配置备份与恢复】用于将设备已有的配置下载保存,或者是将已备份的配置文件恢复到设备中。
2.3.6WEBUI 选项【系统管理】-【系统配置】-【高级配置】-【WEBUI 选项】页面可以设置当前的页面参数,如默认编码、控制登录端口、超时时间等。
2.3.7 远程维护【系统管理】-【系统配置】-【高级配置】-【远程维护】页面用于设置是否允许从外网口远程登录设备,以及自动上报未识别URL、系统错误、未知应用信息和技术支持协助。
<启用远程维护>用于设置是否允许从外网口远程登录设备,勾选此项的同时,设备的 WAN 口自动开启允许 ping,平时一般建议关闭该选项。
第3 章网络配置3.1 部署模式AC 设备支持路由模式、网桥模式、旁路模式三种部署模式。
路由模式:一般用于没有防火墙的中小客户。
设备做为一个路由设备使用,对网络改动最大,但可以实现设备的所有的功能;网桥模式:可以把设备视为一条带过滤功能的网线使用,可不更改原有网络拓扑结构的情况下平滑架到网络中。
目前在客户中使用最多的部署模式;旁路模式:仅做旁路审计,需要交换机做镜像至 AC。
本例以网桥模式部署为案例,配置需求及步骤如下:需求:目前网络已部署防火墙设备 IP 地址为192.168.12/24,AC 网桥部署在防火墙和核心交换机之间,1.通过【系统管理】-【网络配置】-【部署模式】进入配置界面,点击<开始配置>,选择<网桥模式>。
2.点击<下一步>,选择网桥的网口。
本案例采用 ETH0 和ETH2 作为一对网桥口,ETH0 作为LAN 区网口,ETH2 作为WAN 区网口。
3.点击<下一步>,设置 AC 设备的网桥 IP:4.点击<下一步>,设置 DMZ 管理口的 IP 地址,可保持默认配置:5.点击<下一步>,设置设备上网的网关和 DNS:6.点击<下一步>,确认和提交配置:注:点击<提交>后,设备会自动重启,重启时间一般为 1-5 分钟,请勿在工作时间修改设备部署模式配置。
3.2 静态路由1.通过【系统管理】-【网络配置】-【静态路由】进入配置界面。
2.点击<新增>,设置需要添加的路由目的地址、子网掩码,下一跳指向核心交换机。
3.点击<提交>完成配置,如果有多个网段,可添加多条路由。
第4 章策略管理4.1 用户认证与管理4.1.1 用户组管理为了便于区分员工角色进行策略管理,我们可以将上网用户进行分组管理,【用户认证与管理】-【用户管理】-【组/用户】页面是AC 用户组织结构管理的地方。
在该页面<组织结构>下选择指定组,可在该组下创建用户以及用户组,在右边<成员列表>点击<新增>,选择新增类型<组> 定义组名,如“市场部”,点击提交即可,该组适用的上网策略,可在后面策略管理时指定。
4.1.2 认证策略【认证策略】决定了某个 IP/网段/MAC 地址上计算机的认证方式。
通过【认证策略】设置内网用户的认证方式,以及新用户添加的策略。
认证策略是从上往下逐条匹配的,可以通过页面上的移动按钮来调整认证策略优先级。
通过认证策略可以为不同的网段配置不同的认证方式。
认证策略可以指定的认证方式有不需要认证、密码认证、单点登录、不允许认证 4 种,根据不同的认证策略可实现不同的用户认证需求。
4.1.3 不需要认证在认证策略页面点击<新增>设置该策略适用的范围后点击<下一步>,适用范围可以是IP、MAC、IP 段以及子网。
选择认证方式为<不需要认证>,继续点击<下一步>选择用户以组织结构中那个组的身份上线后点击<提交>即可。
4.1.4IP/MAC 绑定二层环境1.与不需要认证用户设置方法相同,但<认证后处理>方式需勾选<自动录入绑定关系>-<自动录入 IP 和MAC 的绑定关系>选项2.用户上网后,在【用户认证与管理】-【用户管理】-【IP/MAC 绑定】页面可以看到系统自动绑定了终端第一次上网的 IP 和 MAC 信息,在该页面可对相关信息进行添加、删除和修改操作。
三层环境三层环境下,由于内网用户经过三层交换机后,MAC 地址会被三层交换机替换掉,因此还需要在核心交换机上开启 SNMP 服务,以支持AC 跨三层环境下的 IP/MAC 绑定。
1.在核心交换机上开启 SNMP 服务。
华为交换机的配置命令:system_viewsnmp-agentcommunityreadpublic;其中 public 为三层交换机的Communitysnmp-agentsys-infoversionall;其中 all 表示所有版本思科交换机的配置命令:configterminal 进入全局配置状态Cdprun 启用 CDPsnmp-servercommunitypublicro 其中public 为三层交换机的Communitysnmp-serverenabletraps 允许设备将所有类型 SNMPTrap 发送出去注:三层交换机需启用 SNMP 协议,AC 作为 SNMP 客户端通过 SNMP 读取交换机,只支持 SNMPv1,v2,v2c,不支持 v3。