前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >深信服上网行为管理器配置为网桥模式,并且禁止某个网段上网

深信服上网行为管理器配置为网桥模式,并且禁止某个网段上网

作者头像
IT狂人日志
发布于 2022-05-18 09:40:18
发布于 2022-05-18 09:40:18
1.6K0
举报

最早调试深信服的上网行为管理器是2006年的事情了,同类产品:网康,是2008年接触的;当时就被它强大的监测功能震惊了——竟然能监控QQ聊天记录,并且另存到内置硬盘和其他服务器上。

发展到今天,功能肯定是更强大了,但我觉得吧,这也是双刃剑……

还是这个拓扑图,前面已经写过路由器防火墙的配置了,本文来讲一下上网行为管理器网桥模式的配置。

简单来说,网桥模式就是把设备看作一条带过滤功能的网线使用,一般在不方便更改原有网络拓扑结构的情况下启用;对原网关设备及内网用户而言,不必知道网桥设备的存在,即所谓对原网关及内网用户透明,所以也称为透明模式。

1、配置网桥模式

这台上网行为管理器的默认和管理口为EHT1,IP地址为10.252.252.252/24,电脑设置为同一网段任意IP,然后网线接入ETH1口,就能https登录设备了;

依次点击“导航菜单”页面中的“系统管理”→“网络配置”→“部署模式”,然后选择“网桥模式”。

然后就是选择接口,一个是上连防火墙的接口eth2,一个是下连核心交换机的接口eth0;紧接着,再设置网桥的IP地址,防火墙内网接口IP是20.1.1.1/24,核心交换机三层口IP地址是20.1.1.2/24,所以将网桥IP设置为20.1.1.3/24,后期可以通过这个IP地址来管理设备。

注意,网桥模式配置成功后,ETH0和ETH2两个接口的IP地址是同一个地址,这没什么好奇怪的。

2、添加静态路由

去互联网的默认路由,自动生成了;但是去局域网的静态路由,需要手动配置一下。

3、确认上网监控功能是否正常

要实现上网行为管理,首先要能正确监控到上网行为,所以先打开“实时状态”菜单,点击“上网行为监控”,能看到就表示基础配置没问题了。

4、流量管控

刚把网络配通没多长时间,用户就报上网非常卡顿,赶紧看一下流量,好家伙,因为暂时只接入了一条20兆的专线,有台电脑正在下载,直接把宽带占满了,这还得了。

设置默认宽带是300兆的,赶紧按照实际情况调整一下;

启用流量管理,保障时延敏感应用的宽带和优先级

5、上网策略

禁止VLAN11和12两个网段上网,需要创建一个“上网权限策略”,“应用控制”中,勾选“所有已知应用”,动作当然是“拒绝”;

源IP即VLAN11和12,输入192.168.11.0/24和192.168.12.0/24,结果自动显示为192.168.11.0-192.168.12.255;

6、备份配置

按照客户要求,初步配置完成,导出配置文件。

本文只是上网行为管理器的基础配置,更多细化功能等客户提出具体要求的时候,再写文章记录。

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2022-04-21,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 IT狂人日志58446291 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
深信服上网行为管理+下一代防火墙+安全智能路由器,该如何组网?
一般来说,也就一台出口网关,要么路由器,要么防火墙,甚至还有用家用路由器的,但有些单位还是有很充足的预算的,这不,除了防火墙和路由器,还特地上了一台行为管理器。
IT狂人日志
2022/05/18
1.8K0
深信服上网行为管理+下一代防火墙+安全智能路由器,该如何组网?
华为路由器仅的有2个千兆口,无法切换成二层内网接口?其实完全可以操作,还挺简单的
华为AR1220-S企业级路由器,有2个千兆网口和8个百兆网口,这8个百兆口,倒是可以很方便地转换为三层接口,用来连接外网,但是2个千兆网口就可惜了,只能用来连接外网,无法切换成二层的内网口,这就有点尴尬了,客户的宽带是200M,而内网交换机是千兆的,无疑都必须用到千兆网口,难道只能更换路由器?
IT狂人日志
2022/05/18
2.3K0
华为路由器仅的有2个千兆口,无法切换成二层内网接口?其实完全可以操作,还挺简单的
天融信、山石、深信服和网神防火墙管理口限制IP登陆教程汇总
最近因为要安全检查,所有网络设备和安全设备都只能通过堡垒机登陆,这样所有操作可以被记录下来,方面后期查询。网络设备可以通过ACL限制,防火墙因为厂家不一样,限制管理口登陆配置有些区别,这里汇总一下,期望以后大家有这样的需求可以快速处理。
吾爱运维
2022/09/29
11.1K0
天融信、山石、深信服和网神防火墙管理口限制IP登陆教程汇总
有经验的网络工程师,为什么不用192.168.0.1、192.168.1.1作为路由器的IP?
最近有人问我,为什么很多有经验的网络工程师,都不用192.168.0.1、192.168.1.1这类IP地址作为路由器的IP,而是采用10.或者172.开头的这类看着怪怪的IP作为路由器的IP呢?
IT狂人日志
2022/05/18
1.2K0
有经验的网络工程师,为什么不用192.168.0.1、192.168.1.1作为路由器的IP?
三层交换机增加网段,防火墙配置回程路由和上网策略
本来嘛,增加网段是个简单的事情,还准备马上派人过去,密码忘记就麻烦了,必须得重启才行,上班正忙着呢,只能等客户下班之后再开始干活了,不过,干咱们这行,这是常态,也早就习惯了。
IT狂人日志
2022/05/18
1.5K0
三层交换机增加网段,防火墙配置回程路由和上网策略
深信服 | AC学习笔记
设备以网桥模式部署时对客户原有的网络基本没有改动。网桥模式部署AC时,对客户来说AC就是个透明的设备,如果因为AC自身的原因而导致网络中断时可以开启硬件bypass功能,即可恢复网络通信。
网络技术联盟站
2019/08/19
1.7K0
深信服 | AC学习笔记
2025年山东省职业院校技能大赛高职组信息安全管理与评估样题
本次大赛,各位选手需要完成三个阶段的任务,每个阶段需要按裁判组专门提供的U盘中的“信息安全管理与评估竞赛答题卡-模块X”提交答案。
小胡同学
2024/12/13
4613
多台三层设备之间跨网段如何互通(详解静态路由与三层对接)
是不会冲突的,vlanid属于本地有效,跟IP的私网地址一样,每个公司局域网都可以重复使用,但是如果两边需要互访,IP网段是不能冲突的,否则访问不成功,但是VLAN就没关系,可以在规划上面避免。
网络之路一天
2024/01/08
3.4K0
多台三层设备之间跨网段如何互通(详解静态路由与三层对接)
实战案例(2+3)防火墙+二三层交换机VLAN组网
比如客户那边有监控跟办公网络,可以通过VLAN划分不同的区域,然后二层交换机对接终端的口划入到对应的VLAN,与防火墙的口配置成Trunk,防火墙上面创建VLANIF以及安全策略、NAT策略,最后对接外网。
网络之路一天
2024/01/08
2.2K0
实战案例(2+3)防火墙+二三层交换机VLAN组网
三层交换机与路由器配置上网
三层交换机是具有路由功能的交换机,由于路由属于OSI模型中第三层网络层的功能,所以称为三层交换机。
知孤云出岫
2023/12/08
9224
三层交换机与路由器配置上网
防火墙四种工作模式:路由模式、透明模式、混合模式、旁路模式
作为网工,特别是安全方向的专业工程师,经常需要接触到防火墙。那么防火墙的四种工作模式:路由模式、透明模式、混合模式、旁路模式,在部署方式、功能特点和应用场景上区别是什么,优缺点是什么,阿祥今天就介绍下。以下是四种模式的详细差异对比:
ICT系统集成阿祥
2025/02/26
8260
防火墙四种工作模式:路由模式、透明模式、混合模式、旁路模式
中小型企业网络搭建指南一篇
二层交换机指的是仅能够进行二层转发,不能进行三层转发的交换机。也就是说仅支持二层特性,不支持路由等三层特性的交换机。
知孤云出岫
2023/12/07
2.3K1
中小型企业网络搭建指南一篇
一人下载全网都卡?直播断断续续怎么办?华为防火墙限速帮你忙
近日,某培训机构的 IT 前来求助,归纳起来就两个问题:1、一人下载,全网都卡,学员和老师都是怨声载道;2、老师直播的时候,网速得不到保障,面临线上学员的投诉,培训机构压力山大。
IT狂人日志
2022/05/18
1K0
一人下载全网都卡?直播断断续续怎么办?华为防火墙限速帮你忙
华为防火墙,配置双链路接入和IP-LINK,即线路互备模式的配置
之前有粉丝提到,双链路接入没有配置线路互备,是最大的失败,其实笔者是有安排的,循序渐进而已,今天就来讲一下,如何配置两条外网链路的互备,即IP-LINK的配置。
IT狂人日志
2022/05/18
3.9K1
华为防火墙,配置双链路接入和IP-LINK,即线路互备模式的配置
深信服路由器配置上网、端口映射及远程维护
第一次配置深信服的上网行为管理,是在2005年,距今已经十几年了,期间多次配置过深信服的防火墙及上网行为管理设备,就是没怎么配过路由器。品牌见多了,所以配置当然不难,只是找到远程管理却费了5分钟时间,哈哈。
IT狂人日志
2022/05/18
1.8K0
深信服路由器配置上网、端口映射及远程维护
防火墙简单组网方案之双机热备
【网络配置】——【接口/区域】,并且配置好接口IP地址等信息。ETH1口配置成外网区域,
网络技术联盟站
2021/05/14
1.8K0
深信服SCSA认证知识点(2)[通俗易懂]
4、上网审计策略:可以审计用户发帖内容;可以审计用户上网产生的流量;可以审计用户上网时长
全栈程序员站长
2022/08/31
2K0
二层交换机与防火墙对接上网配置示例
二层交换机指的是仅能够进行二层转发,不能进行三层转发的交换机。也就是说仅支持二层特性,不支持路由等三层特性的交换机。
知孤云出岫
2023/12/22
5110
二层交换机与防火墙对接上网配置示例
深信服SCSA认证复习笔记三
深信服复习笔记三 基础题目: 1.最大传输单元(MTU)用来通知对方所能接受数据服务单元的最大尺寸,说明发送方能够接受的有效载荷大小。是包或者帧的最大长度,一般以字节记。如果MTU过大,则路由器会拒绝此包,并下发通知源节点 2.Telnet是常用的远程控制Web服务器的方法。这个可以判断网络是不是畅通的这一种方法,ping命名不能准确表示 是不是在可以上网。
全栈程序员站长
2022/08/31
6230
神技能 | 手把手教您把CentOS7服务器变成上网路由器
网络拓扑图及说明 说明 服务器通过静态IP上网,外网连接eth0口,IP为200.0.0.2;eth1口连接内网交换机,内网网段为192.168.10.1/24。 内网中的所有机器通过NAT上网,也要通过DHCP服务器自动获得IP地址。其中192.168.10.254为一台FTP服务器,需要对外提供FTP服务。 服务器本身不对外提供任何服务,仅对内网提供DHCP服务以及SSH管理。 内网机器使用运营商的DNS。 配置步骤 (系统IP配置方法这里不再赘述) 1. 关闭系统自带的防火墙 停止firewa
小小科
2018/05/03
1.9K0
神技能 | 手把手教您把CentOS7服务器变成上网路由器
推荐阅读
相关推荐
深信服上网行为管理+下一代防火墙+安全智能路由器,该如何组网?
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档