上网行为管理AC之部署模式_上网行为管理系统的部署方式-程序员宅基地

技术标签: 网络  

一、路由模式部署(双向地址转换)

1、路由模式简介

(1)设备以路由模式部署时,AC的工作方式与路由器相当,具备基本的路
由转发及NAT功能。一般在客户还没有相应的网关设备或者用户的网
络环境规模比较小,需要将AC做网关使用时,建议以路由模式部署。
(2)路由模式下支持AC所有的功能。
(3)如果需要使用NAT、VPN、DHCP等功能时,AC必须以路由模式部署,
其它工作模式没有这些功能

2、路由模式配置思路

(1)网口配置:配置各网口地址。如果是固定IP,则填写运营商给的IP地址及网关;如果是ADSL 拨号上网,则填写运营商给的拨号帐号和密码;确定内网口的IP;
(2)确定内网是否为多网段网络环境,如果是的话需要添加相应的回包路由,将到内网各网段的
数据回指给设备下接的三层设备。
(3)用户是否需要通过AC设备上网,如果是的话,需要设置NAT规则。
(4)检查并放通防火墙规则。

3、路由模式配置方法

(1)设置PC电脑,打开设置中的更改适配器选项

(2)选择以太网,打开属性  

(3)AC/SG设备的lan口(默认eth0定义为lan)有保留IP地址为128.127.125.252/29

      AC/SG设备dmz口(默认eth1定义为dmz)也有保留IP地址128.128.125.252/29

(4)交换机机配置

 vlan batch 30 40
#
 undo http server enable
 undo http secure-server enable
#
aaa
 authentication-scheme default
 authorization-scheme default
 accounting-scheme default
 domain default
 domain default_admin
 local-user admin password cipher %@%@5d~9:M^ipCfL\iB)EQd>3Uwe%@%@
 local-user admin service-type http
#
interface Vlanif30
 ip address 192.168.3.254 255.255.255.0
#
interface Vlanif40
 ip address 192.168.1.254 255.255.255.0
#
interface Ethernet0/0/1                   
#
interface Ethernet0/0/2
 port link-type access
 port default vlan 40
#
interface Ethernet0/0/3
#
interface Ethernet0/0/4
 port link-type access
 port default vlan 30

 ip route-static 0.0.0.0 0.0.0.0 192.168.1.1

(5)设置AC上网行为管理,AC上行接口不用设置默认路由(AC自动默认路由)

标题

(6)设置默认路由(回路)

(7)双向地址转换(telnet)

4、路由模式排错思路

(1)检查PC本身的网口IP,子网掩码
(2)检查PC本身的默认网关,首选的DNS服务器
(3)检查AC上给PC做的SNAT
(4)检查AC上给PC做的回包路由
(5)被PC访问的设备本身能否上网 PING /TELNET /WGET
(6)网口兼容性 换网线 换网口 中间加交换机
(7)arp防护和免费arp可能存在冲突
(8)通过ifconfig检查网口错误包或者丢包,ethtool -S 查看丢包类型

telnet

[R-A-A]telnet server enable //开启Telnet(远程登录)服务

[R-A-A]aaa //进入aaa模式

[R-A-A-aaa]local-user huawei password cipher huawei123 //创建远程登录用户名和密码

[R-A-A-aaa]local-user huawei service-type telnet //设置远程登录用户服务类型

[R-A-A-aaa]local-user huawei privilege level 3 //设置远程登录用户权限

[R-A-A]user-interface vty 0 4 //设置远程登录用户数量 0 4 表示允许5个远程等于用户登录到此设备

[R-A-A-ui-vty0-4]authentication-mode aaa //以aaa(用户名+密码)作为远程登录用户的身份验证方式

二、网桥模式部署

1、网桥模式简介

(1)设备以网桥模式部署时对客户原有的网络基本没有改动。网桥模式部署AC时,对客户来说AC 就是个透明的设备,如果因为AC自身的原因而导致网络中断时可以开启硬件bypass功能,即
可恢复网络通信。
(2)网桥模式部署时AC不支持NAT(代理上网和端口映射)、VPN、DHCP等功能。

2、网桥模式配置思路

(1)配置设备网桥地址,网关地址,DNS地址。
(2)确定内网是否为多网段网络环境,本案例就是三层环境,所以需要添加相应的回包路由,将到 内网各网段的数据回指给设备下接的三层设备。
(3)检查并放通防火墙规则。

3、网桥模式配置方法

单网桥 24掩码

AC(192.168.1.2 )配置

单网桥 30掩码

网桥模式设备无法上网

(1)AC网线是否反接(在线用户列表出现大量公网IP)
(2)网桥地址是否可用,是否和内网冲突
(3)网关是否指向靠近出口方向的设备
(4)设备上的DNS是否填写正确
(5)确认前面设备是否有拦截(可能做ACL拦截了AC),或者是否对AC做源地址转换代理上网

多网桥

三、旁路模式部署

1、旁路模式简介

(1)旁路模式主要用于实现审计功能,完全不需要改变用户的网络环境,通过把设备的监听口接在交 换机的镜像口,实现对上网数据的监控。这种模式对用户的网络环境完全没有影响,即使宕机也 不会对用户的网络造成中断。
(2)旁路模式部署主要用于做上网行为的审计,且只能对TCP应用做控制,对基于UDP的应用无法控 制。不支持流量管理、NAT、 VPN、 DHCP等功能。
(3)更多场景:全网行为管理推荐的旁路准入+审计场景

2、旁路模式配置思路

(1)交换机设置镜像口,并接到AC监听口。
(2)配置需要审计的内网网段和服务器网段。
(3)配置管理口地址,用于管理AC设备。

3、旁路模式配置方法

旁路模式

交换机配置镜像口

obsserve-port 1 interface G0/0/4(接口)

port-mirroring to observe-port 1 both

both           调用出入方向

inbound     仅调用入方向

outbound   仅调用出方向

查看观察口:dis observe-pore

4、注意事项

(1)路由模式可以实现设备所有功能,网桥模式其次,旁路模式多用于审计,只能对TCP应用控制,控制功能最弱。
(2)路由模式对客户原有网络改造影响最大,网桥模式其次,旁路模式对客户原有网络改造无影响,即使设备宕机也不会影响客户断网。
(3)设备路由模式最多支持8条外网线路。网桥模式最多支持8对网桥,旁路模式除了管理口外,
其它网口均可作为监听口,可以同时选择多个网口作为监听口。

单臂路由

单臂网桥

Trunk环境网桥部署配置

(1)网桥模式部署在路由器与交换机之间,按网桥模式部署配置好设备。
(2)可以给设备网桥配置其中一个VLAN中的可用IP来进行管理和更新规则库。
(3)或者给设备管理口配置其中一个VLAN中的可用IP(此时不用加vid)来进行管理和更新规则库。

四、 防火墙技术及其应用

1、端口映射实现原理

端口映射即DNAT,用来设置对数据包目标IP地址进行转换的规则。

常用来实现客户内网有服务器需要 发布到公网,或者内网用户需要通 过公网地址访问内部服务器的需求。

2、LAN-LAN端口映射需求(PC1与PC2连接AC后互通

3、端口映射排查思路

(1)检查内网PC到WEB务器的访问是否正常?(判断服务器本身是否OK)

(2)检查AC到WEB服务器的访问是否正常?

(3)检测外网的访问流量是否到达AC的外网口(运营商会封堵没备案的端口,比如说80)?

(4)检查AC设备的端口映射配置?

(5)检查AC设备的防火墙配置?

(6)检查AC-WEB服务器中间设备的ACL策略?

(7)检查WEB服务器本身的防火墙策略?(是否禁止公网IP访问)

4、双向地址转换

(1)应用场景:双向地址转换应用于当内网终端需要通过公网地址访问内网服务器时,需要做双向地址转换;避免来回数据包五元组不对等。

(2)过程:当终端的数据到达行为管理时,会把源IP地址转换为自己LAN口的IP地址,目的IP地址转换为服务器IP地址。

5、用户如何注销

(1)在【在线用户管理】中强制注销在线用户

  (临时用户、Dkey用户、不需要认证的用户无法被强制注销)

(2)在【认证高级选项】-【认证选项】中选择【自动注销无流量的用户】(对所有用户生效)

(3)在【认证高级选项】-【认证选项】中设置【每天强制注销所有在线用户】,并设置注销时间(对所有用户生效)

(4)设置认证页面关闭时自动注销 

(5)设置MAC变动时自动注销

版权声明:本文为博主原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。
本文链接:https://blog.csdn.net/weixin_53946822/article/details/134317954

智能推荐

FTP命令字和返回码_ftp 登录返回230-程序员宅基地

文章浏览阅读3.5k次,点赞2次,收藏13次。为了从FTP服务器下载文件,需要要实现一个简单的FTP客户端。FTP(文件传输协议) 是 TCP/IP 协议组中的应用层协议。FTP协议使用字符串格式命令字,每条命令都是一行字符串,以“\r\n”结尾。客户端发送格式是:命令+空格+参数+"\r\n"的格式服务器返回格式是以:状态码+空格+提示字符串+"\r\n"的格式,代码只要解析状态码就可以了。读写文件需要登陆服务器,特殊用..._ftp 登录返回230

centos7安装rabbitmq3.6.5_centos7 安装rabbitmq3.6.5-程序员宅基地

文章浏览阅读648次。前提:systemctl stop firewalld 关闭防火墙关闭selinux查看getenforce临时关闭setenforce 0永久关闭sed-i'/SELINUX/s/enforcing/disabled/'/etc/selinux/configselinux的三种模式enforcing:强制模式,SELinux 运作中,且已经正确的开始限制..._centos7 安装rabbitmq3.6.5

idea导入android工程,idea怎样导入Android studio 项目?-程序员宅基地

文章浏览阅读5.8k次。满意答案s55f2avsx2017.09.05采纳率:46%等级:12已帮助:5646人新版Android Studio/IntelliJ IDEA可以直接导入eclipse项目,不再推荐使用eclipse导出gradle的方式2启动Android Studio/IntelliJ IDEA,选择 import project3选择eclipse 项目4选择 create project f..._android studio 项目导入idea 看不懂安卓项目

浅谈AI大模型技术:概念、发展和应用_ai大模型应用开发-程序员宅基地

文章浏览阅读860次,点赞2次,收藏6次。AI大模型技术已经在自然语言处理、计算机视觉、多模态交互等领域取得了显著的进展和成果,同时也引发了一系列新的挑战和问题,如数据质量、计算效率、知识可解释性、安全可靠性等。城市运维涉及到多个方面,如交通管理、环境监测、公共安全、社会治理等,它们需要处理和分析大量的多模态数据,如图像、视频、语音、文本等,并根据不同的场景和需求,提供合适的决策和响应。知识搜索有多种形式,如语义搜索、对话搜索、图像搜索、视频搜索等,它们可以根据用户的输入和意图,从海量的数据源中检索出最相关的信息,并以友好的方式呈现给用户。_ai大模型应用开发

非常详细的阻抗测试基础知识_阻抗实部和虚部-程序员宅基地

文章浏览阅读8.2k次,点赞12次,收藏121次。为什么要测量阻抗呢?阻抗能代表什么?阻抗测量的注意事项... ...很多人可能会带着一系列的问题来阅读本文。不管是数字电路工程师还是射频工程师,都在关注各类器件的阻抗,本文非常值得一读。全文13000多字,认真读完大概需要2小时。一、阻抗测试基本概念阻抗定义:阻抗是元器件或电路对周期的交流信号的总的反作用。AC 交流测试信号 (幅度和频率)。包括实部和虚部。​图1 阻抗的定义阻抗是评测电路、元件以及制作元件材料的重要参数。那么什么是阻抗呢?让我们先来看一下阻抗的定义。首先阻抗是一个矢量。通常,阻抗是_阻抗实部和虚部

小学生python游戏编程arcade----基本知识1_arcade语言 like-程序员宅基地

文章浏览阅读955次。前面章节分享试用了pyzero,pygame但随着想增加更丰富的游戏内容,好多还要进行自己编写类,从今天开始解绍一个新的python游戏库arcade模块。通过此次的《连连看》游戏实现,让我对swing的相关知识有了进一步的了解,对java这门语言也有了比以前更深刻的认识。java的一些基本语法,比如数据类型、运算符、程序流程控制和数组等,理解更加透彻。java最核心的核心就是面向对象思想,对于这一个概念,终于悟到了一些。_arcade语言 like

随便推点

【增强版短视频去水印源码】去水印微信小程序+去水印软件源码_去水印机要增强版-程序员宅基地

文章浏览阅读1.1k次。源码简介与安装说明:2021增强版短视频去水印源码 去水印微信小程序源码网站 去水印软件源码安装环境(需要材料):备案域名–服务器安装宝塔-安装 Nginx 或者 Apachephp5.6 以上-安装 sg11 插件小程序已自带解析接口,支持全网主流短视频平台,搭建好了就能用注:接口是公益的,那么多人用解析慢是肯定的,前段和后端源码已经打包,上传服务器之后在配置文件修改数据库密码。然后输入自己的域名,进入后台,创建小程序,输入自己的小程序配置即可安装说明:上传源码,修改data/_去水印机要增强版

verilog进阶语法-触发器原语_fdre #(.init(1'b0) // initial value of register (1-程序员宅基地

文章浏览阅读557次。1. 触发器是FPGA存储数据的基本单元2. 触发器作为时序逻辑的基本元件,官方提供了丰富的配置方式,以适应各种可能的应用场景。_fdre #(.init(1'b0) // initial value of register (1'b0 or 1'b1) ) fdce_osc (

嵌入式面试/笔试C相关总结_嵌入式面试笔试c语言知识点-程序员宅基地

文章浏览阅读560次。本该是不同编译器结果不同,但是尝试了g++ msvc都是先计算c,再计算b,最后得到a+b+c是经过赋值以后的b和c参与计算而不是6。由上表可知,将q复制到p数组可以表示为:*p++=*q++,*优先级高,先取到对应q数组的值,然后两个++都是在后面,该行运算完后执行++。在电脑端编译完后会分为text data bss三种,其中text为可执行程序,data为初始化过的ro+rw变量,bss为未初始化或初始化为0变量。_嵌入式面试笔试c语言知识点

57 Things I've Learned Founding 3 Tech Companies_mature-程序员宅基地

文章浏览阅读2.3k次。57 Things I've Learned Founding 3 Tech CompaniesJason Goldberg, Betashop | Oct. 29, 2010, 1:29 PMI’ve been founding andhelping run techn_mature

一个脚本搞定文件合并去重,大数据处理,可以合并几个G以上的文件_python 超大文本合并-程序员宅基地

文章浏览阅读1.9k次。问题:先讲下需求,有若干个文本文件(txt或者csv文件等),每行代表一条数据,现在希望能合并成 1 个文本文件,且需要去除重复行。分析:一向奉行简单原则,如无必要,绝不复杂。如果数据量不大,那么如下两条命令就可以搞定合并:cat a.txt >> new.txtcat b.txt >> new.txt……去重:cat new...._python 超大文本合并

支付宝小程序iOS端过渡页DFLoadingPageRootController分析_类似支付宝页面过度加载页-程序员宅基地

文章浏览阅读489次。这个过渡页是第一次打开小程序展示的,点击某个小程序前把手机的开发者->network link conditioner->enable & very bad network 就会在停在此页。比如《支付宝运动》这个小程序先看这个类的.h可以看到它继承于DTViewController点击左上角返回的方法- (void)back;#import "DTViewController.h"#import "APBaseLoadingV..._类似支付宝页面过度加载页

推荐文章

热门文章

相关标签