网康-ITM的【每用户控制】
【网康进阶之ICG】-07-上网时长策略
标题:上网时长策略1.实现功能A、限制研发部张三上班时间P2P下载和通讯聊天软件每天使用4小时,超过4小时就不能再使用了2.配置要点配置需要控制的用户配置需要控制的时间配置策略内容3.配置过程3.1.查看并设置用户的组织结构点开【用户管理】-【用户管理】,鼠标单击【ROOT】,然后【新建组】,添加【新建普通组】【组名称】填写“研发部”,【所属组】选择对应的组目录,本案例默认在根目录下即【ROOT】组下,选择后点击【保存】,组目录创建完毕完成添加后,我们会在组织管理的目录里面看见刚才创建的目录【研发部】;其他部门,可以按照类似的方法创建;接下来,在研发部门这个目录下面创建用户,单击【研发部门】-【新建用户】以张三为例,填写完毕,如果还有其他的用户,那么可以继续添加注:用户名称、所属组是必填项,其他可以任意填写3.2.设置时间段在【全局配置】-【对象设置】-【时间对象】中,点【+添加】,设置相应时间段;点击确定,时间段创建完毕,如果需要设置其他时间段,方法一样3.3.创建应用时长策略选取【流量管理】-【每用户控制】,点击【添加策略】,选择【时长策略】,点击时间、用户、应用和控制动作,然后对这些条件进行编辑,选择要控制的条件和内容;创建完成后,在当前的策略列表里面会显示该条策略,点击立即生效后,策略生效4.验证策略是否生效4.1.查看已经使用的时长在【系统监控】-【应用限额】,点击【选择操作】-【设置过滤条件】,在用户设置处,选择用户,如下(按照用户或者IP查询都可以,选择任何一个)点击确定,开始过滤,可以看到策略开始生效的时间,以及还有多长时间可以使用4.2.时长到期,是否匹配时长策略为了能看到效果,将每日限额变成10分钟时长及生效时间,调整时长内容,起止时间不会变化,引擎或者策略变动会重置开始计时的时间,我们可以在【系统监控】-【应用限额】查看实际使用时长;当出现【解禁】字样,表示该用户时长已经到期了,这个时候用户就无法使用选择的应用了,管理员可以点【解禁】重新计时;在【查询统计】-【应用活动】中查看张三以及对应的应用使用情况,被阻塞而且阻塞策略就是时长策略而未在时长策略内容中的应用可以照常使用。
网康-ITM的【日志管理】
P13
防护设置- 防护设置-用户防护规则
P14
防护设置- 防护设置-用户防护规则
1、“不阻塞 不阻塞”:当内网用户的相关流量超过设置的阀值时,对数据包不做任何控制 不阻塞 2、“流量控制 流量控制”:当内网用户的相关流量超过设置的阀值时,会将超出阀值的数据 流量控制 包当作一种网络协议来处理,并对超出阀值的数据包进行带宽管理(详见下页PPT) 3、“只阻塞超出阀值部分 只阻塞超出阀值部分”:对于超过设定阀值的数据包进行阻塞,但不屏蔽该IP 只阻塞超出阀值部分 4、“阻塞 阻塞”:速率一般都不是平稳的曲线,会有突发速率的情况,所以这里可以设 阻塞 定一个超出阀值的容忍数值。如果超出阀值的部分仍然大于该容忍数值,则会将该 IP放入暂时屏蔽列表中(暂时屏蔽列表后面会讲)
P9
防护设置
日志管理其它5个功 能的实现需要开启 防护全局设置里的 “启用防护报警”
P10
防护设置的全局设置
1、勾选“启用防护报警”,这样才会有日志记录 2、设定检测间隔时间 3、接收报警邮件地址填写管理员的邮箱地址 注意:启用邮件报警需要配置邮件服务器 【系统管理】-【系统配置】-【系统设置】- 【邮件服务器】中配置相应的参数
习题
P22
习题
1、分组讨论:为什么要进行日志管理 2、分组讨论:系统报警分为几个级别 3、分组讨论:用户防护规则分为几个方面,每一个方面有哪几种控制方式 4、分组讨论:用户防护规则的流量控制是怎么实现的 5、分组讨论:为什么要提供特权用户的功能
P23
网康科技助您 上好网 用好网
谢
谢!
弹出的窗口中显示系统监控到 的一段时间内的IP个数信息、 连接个数信息、包速率信息和 上传速率信息
P19
暂时屏蔽列表
网康-智能流量管理
量指标数据
流量有序化管理
通道管理
基于队列和 TCP 滑窗双重流量管理机制 基于时间、VLAN、内网用户、外网 Ip、应用、URL、上传/下载等多种流量管 理维度 -
提供丰富的带宽管理手段:支持 8 级带宽优先级,支持带宽限制、带 宽保证、带宽预留、带宽平均分配、通道内每用户带宽上限等多种管 理手段
通道监控
实时展示设备、指定链路和通道的流量走势 实时各级通道的 Top N 应用排名 实时各级通道的 Top N 用户排名 实时各级通道的 Top N 外网 IP 排名 实时各级通道的 Top N 内网服务排名
应用质量检测
实时展示指定应用的丢包、重传、时延等应用质量指标数据 实时展示指定应用(如 HTTP、HTTPS 等)的服务器延时和网络延时等应用质
至不同的目的端口
稳定可靠
硬件设备支持断电物理直通,避免电源失效导致的网络中断 独有的一键式旁路切换技术,主动调整系统负载,帮助快速定位问题 灵活的软件死锁与高负载自动跳转技术,根据预设阈值自动分流高负载流量 系统软件热备,当主系统发生异常后,备份系统可正常接管 支持并行冗余和串行冗余,保证网络的高可用性
率和数据包转发效率
采用独有的“无效连接动态清洗”专利技术,有效解决各种无效连接占用大量系统资源
的问题
采用专门的“多维非线性策略引擎”技术,支持在超过 2 万条规则数的条件下,系统性
能无恶化
部署灵活
支持透明串接入网与旁路监听并存的网络部署方式;支持多路旁路监听 最大支持对 4 条普通桥接链路(或 4 条旁路监听链路)的应用进行聚合管理 支持源端口的总流量镜像至某一指定目的端口; 支持源端口的上传和下载流量分别镜像
流量驾驭优化
网康互联网控制网关InternetControlGatewayNSICG是
网康互联网控制网关(Internet Control Gateway, NS-ICG)是一款软硬件一体化、性能卓越的互联网控制管理产品。
NS-ICG为网络管理者提供各种互联网接入环境中的灵活身份确认、合规准入、网页过滤、应用控制、带宽管理、外发合规检查,内容留存审计,结果分析等功能。
主要功能:1、精细应用识别,管控您的网络●DPI+DFI深度行为识别技术,准确识别上百种P2P应用,并加以限流、封堵等精细化控制●支持对市面主流30余种IM聊天工具进行识别并控制●能够识别用户论坛发帖行为,针对发帖敏感关键字设置过滤,并支持主动报警●对开心网、QQ农场等网页游戏,以及魔兽世界等多种主流网络游戏进行识别并控制2、专业网页分类,健康您的网络●国际领先的网页预分类技术,对含有有害、不健康内容的网页进行过滤,创建文明健康上网环境●高达4000万条全球规模最大的中文URL数据库,全面覆盖中文地区站点,确保分类准确无遗漏3、终端用户准入,规范您的网络●30余种用户身份识别/认证方式,确保入网用户身份合法有效,避免外来隐患●支持ICG提供web推送认证,可配合短信验证使用4、带宽合理分配,优化您的网络●精确识别各种互联网应用,包括各种对带宽占用极大的主流P2P软件与在线视频软件●基于应用或用户对流量进行管理,对指定类型的流量进行限速,避免占用过多网络带宽,为关键业务提供带宽资源保障5、实时监控审计,洞悉您的网络●查看上线用户的网络使用时间与流量信息,及时发现异常用户●全面了解用户上网行为,包括网页访问、邮件收发、即时聊天、论坛发帖、网络娱乐等所有互联网活动●对于用户通过邮件、聊天、论坛等工具外发信息进行合理监控6、用户私接控制,监管您的网络●可对用户的私接设备数量、设备类型进行实时监控,●可设置达到一定数量私接时进行封堵、对封堵时间可进行设置●一目了然的私接原因描述网康互联网上网管理后台监控操作系统控制网关NS-ICG 3200-3E。
1.0网康互联网控制网关功能介绍(1小时)
5.应用控制功能 5.应用控制功能
将严重占用带宽的应用 阻塞不失为一项有效的 管理措施
6.统计报表功能 6.统计报表功能
• 实时行为监控 • 实时流量监控 • 分类应用记录
– 查询 – 统计 – 报表订阅
• New features available • Drill-down style • Pre-defined templates
Extranet
内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机 内部主机
最全面的国际化信息系统安全方面的认证。
• 产品名称:网康互联网控制网关。 • 产品特点:专业的自主知识产权 自主知识产权的上网行 自主知识产权 为控管产品,符合中国国情是网康的设计 理念 • 网康的信条:质量是赢得客户信任的关键, 服务是维系客户的纽带。
说道安全........ 说道安全........
Customers
1.行为主体识别功能 1.行为主体识别功能
通过丰富的认证方式,授权主体一定行为策略,达到对组织 通过丰富的认证方式,授权主体一定行为策略, 内各行为主体或者主体组的细致管理 IP身份识别 IP身份识别 MAC身份识别 MAC身份识别 NTLM认证 NTLM认证 AD/ED认证 AD/ED认证 WEB认证 WEB认证 Basic认证 Basic认证
网康智能流量管理系统网站产品介绍非公司版
网康智能流量管理系统(NS-ITM)——优化您的每一寸带宽❖需求背景互联网应用繁荣的时代,一方面企事业单位各种关键应用(如:ERP、CRM、OA系统、视频会议系统等)对带宽和延迟提出了更高的规定;另一方面P2P下载、网络电视、即时通讯及在线购物等与工作无关的应用日益泛滥。
企事业单位有限的网络资源正被P2P下载、网络电视等应用所吞噬,关键应用的服务质量得不到保障。
网速越来越慢、网络业务中断越来越频繁,不仅极大浪费了宝贵的带宽资源,也严重影响了本单位关键应用的正常运营。
❖产品介绍网康智能流量管理系统(NetentSec Intelligent Traffic Manager, NS-ITM)是网康科技推出的基于应用层的、专业的流量管理产品,既合用于城域网、校园网、大中型公司等流量大、应用复杂的网络环境,也合用于需优化互联网接入、保障关键应用、控制网络接入成本的中小型公司的网络环境。
NS-ITM通过监控网络流量、分析流量行为、设立流量管理策略,基于时间、VLAN、用户、应用、数据流向等条件实现全面的智能流量管理。
❖产品功能1.流量洞察✓流量监控⏹实时展示设备及链路的每5分钟、每小时、天天、每周及每月的流量走势图⏹实时展示本日或预定期间内各应用/用户流量及用户并发连接数的Top N排名⏹实时展示本日设备、指定链路和通道的流量走势、各级通道/应用/用户的Top N流量排名⏹实时展示当前在线用户的IP五元组具体信息、上传/下载流量及并发连接数✓流量查询⏹可查询指定日期、时间、通道、应用及用户的每分钟上传及下载流量2.流量限制✓应用封堵⏹对用户的指定应用进行封堵⏹对用户去往某(些)服务器的指定应用进行封堵✓流量限速⏹基于时间、VLAN、用户、应用,把上传/下载速率限定在指定范围内✓流量限额⏹通过一条策略即可实现在预定期间周期为每个用户的应用设定相同的流量限额值⏹在预定期间周期对从源用户(组)去往目的用户(组)的应用总体流量设定限额值✓连接控制⏹通过一条策略即可实现对每个用户设立相同的并发连接数和新建连接速度⏹对从源用户(组)去往目的用户(组)的应用进行总体并发连接数和新建连接速度控制3.流量保障✓带宽保证⏹设定带宽保证值,保证关键应用在任何时刻最少所能获得的带宽资源✓带宽预留⏹架设“带宽专线”,使关键应用在任何时刻都独享该专线的所有带宽资源✓带宽平均⏹根据用户数量的动态变化,实现基于内网/外网用户的带宽平均分派,保证用户间动态、公平地共享所有带宽资源✓通道分级⏹每条物理链路均支持三重嵌套(主/子/微通道)的通道结构⏹通道间可互相借用空闲带宽资源,优先级高的通道优先借用空闲的带宽资源4.负载均衡✓链路备份⏹当有多条出口链路时,一旦主链路出现故障,其流量将自动切换至备用链路⏹实时显示主备链路间的切换时间及切换的流量✓流量分担⏹当有多条出口链路时,一旦一条链路的上传或下载流量达成警戒阈值,其相应流量将切换至另一条链路⏹实时显示链路间实现分担的流量走势✓南北互通⏹当有归属不同运营商的多条出口链路时,将会根据目的IP地址所属的运营商来选择相应的运营商出口链路⏹实时显示基于目的IP归属选路的流量走势5.应用引流⏹支持将指定链路的所有或部分应用流量从本设备发出,经其它设备(如NS-ICG)进行流量过滤后再流入本设备,实现流量清洗的目的⏹支持将链路的上传/下载/总流量进行镜像,方便其它设备进行相应的流量分析6.应用优化⏹对从源用户去往目的地的某应用(如HTTP、HTTPS等)进行延时测量(如往返时间、[平均]服务器延时、[平均]网络延时、[平均]总延时)⏹对通过本设备所有或指定应用进行数据压缩,并显示压缩前/后流量、压缩比及压缩比为Top N 的应用排名7.流量分析✓流量记录⏹对指定日期、时间的各应用、用户或通道的上传/下载/总流量及用户数量进行记录⏹支持递进式查收和多维关联分析✓流量报告⏹输出指定日期、时间、通道、应用、用户的流量走势图及应用流量叠加走势图❖产品优势✓辨认精确⏹丰富的应用协议库,支持超过500种本土活跃应用及协议,全面覆盖P2P、IM、VoIP、网络游戏、办公自动化等流行应用及协议⏹全面支持IPV6,可以按应用协议类别对IPV6应用流量进行精确辨认和全面管理⏹专业的应用协议分析团队,实时跟踪和分析新的网络应用及协议,保证应用协议库的完备性与时效性✓管理精细⏹基于时间、VLAN、源/目的用户、应用、上传/下载等条件设立包含带宽、限额、连接数、负载均衡等的策略组合⏹通过主/子/微三重嵌套的通道管理机制和分级借用机制,实现层次化的流量管理⏹通过灵活的每用户流量管理、通道整体流量管理策略或组合策略,实现流量的二次整形,实现智能流量管理的目的✓性能卓越⏹依托“多核并行优化”和“基于ring的负载均衡”专利技术,将网络业务流高效分派到各解决核心,保证业务流在各解决核心间真正实现动态负载均衡,极大提高系统的运算效率和数据包转发效率⏹采用独有的“无效连接动态清洗”专利技术,对无效连接进行高效动态清理,有效解决各种无效连接占用大量系统资源的问题⏹采用专门的“多维非线性策略引擎”技术,通过优化算法来加速流控规则的查找和匹配,支持在超过2万条规则数的条件下,系统性能无恶化✓部署灵活⏹支持透明串接入网与旁路监听并存的网络部署方式;支持多路旁路监听⏹最大支持对4条普通桥接链路(或4条旁路监听链路)的应用进行聚合管理⏹支持源端口的总流量镜像至某一指定目的端口;支持源端口的上传和下载流量分别镜像至不同的目的端口✓稳定可靠⏹硬件设备支持断电物理直通,避免电源失效导致的网络中断⏹独有的一键式旁路切换技术,积极调整系统负载,帮助快速定位问题⏹灵活的软件死锁与高负载自动跳转技术,根据预设阈值自动分流高负载流量⏹系统软件热备,当主系统发生异常后,备份系统可正常接管⏹支持并行冗余和串行冗余,保证网络的高可用性❖产品规格❖产品支持协议列表❖产品组网网康智能流量管理系统可以支持多种灵活多样的部署模式,涉及透明桥接方式接入,旁路监听部署,并且支持单链路和多链路的物理连接方式。
网康ITM产品介绍
带宽资源
• 是哪几种应用占用了大量的网络资源 • 是哪几个主要用户占用了大量的网络资源 • 排名居前的应用中,主要是哪几个用户 • 排名居前的用户中,主要在使用哪些应用
• ……
P9
网络带宽资源已愈发紧张
• 78.1% P2P下载业务占用了 的中国网民使用下载工具 60%的网络 进行下载 资源 • 中国:迅雷站中国下载引擎市场 全球:作为P2P协议的领头羊, 份额的 BT消耗的网络资源高达 80% 40%
P23
针对场景4的解决方案:网络应用和用户活动可见
P24
小结:网康ITM的解决方案
充分有效利用现有的 带宽资源
保证带宽资源的公平分配
保证关键业务的 应用
网康ITM
控制非关键业务 的应用
封堵无关应用
分析流量走势,把握当 前网络中最流行的应用 、最活跃的用户
P25
网康ITM的部署示意图
邮件,FTP 服务器 ERP, CRM, Oracle 视频, VOIP 交换机 PC
NS-ITM
流量分析
内部主机 内部主机 内部主机 内部主机
带宽保障
教学楼
内部主机 内部主机 内部主机 内部主机
用户流量可察
实验室
关键应用可保
P13
网康ITM功能之一:流量洞察
P2P下载 即时通讯 网络游戏 网络电视 办公自动化 HTTP应用
网康应用协议特征库每周至少一次更新……
P14
网康ITM流控机制
抗得住
• • •
性能卓越
依托”多核并行优化技术“发明专利,实时动态均衡多核负载, 极大提升系统的运算效率 通过“无效连接动态清洗技术”发明专利,提前强制清除长时间 处于等待状态的无效连接,从而释放大量占用的网络带宽资源 采用独有的多维非线性策略管理引擎,支持超过2万条策略规则 时依然保持高效
网康上网行为管理方案
网康上网行为管理方案1. 引言随着互联网的普及,越来越多的企业和机构面临着对员工和用户上网行为进行管理的需求。
上网行为管理旨在保护网络安全,防范信息泄露并提高工作效率。
本文将介绍一套基于网康设备的上网行为管理方案,该方案将帮助企业和机构实现对上网行为的监控和控制。
2. 网康设备概述网康设备是一款专业的网络安全设备,它提供了丰富的功能和灵活的配置选项,可以满足各种规模和需求的网络环境。
网康设备支持通过集中管理中心对网络设备进行统一的配置和管理,同时具备强大的上网行为管理功能。
3. 上网行为管理方案设计为了有效管理上网行为,我们设计了以下几个关键步骤:3.1. 设定策略在网康设备上设置上网行为管理策略,包括允许或禁止特定的网站访问,限制特定应用程序的使用,以及设定时间段和流量限制等。
策略可以根据不同用户、不同部门或不同网络区域进行个性化配置。
3.2. 监控行为网康设备可以实时监控员工和用户的上网行为,包括访问的网站、下载的文件、使用的应用程序等。
监控数据将通过日志进行记录,并可以通过集中管理中心进行查看和分析。
3.3. 报警机制通过设定合适的报警规则,当发现异常的上网行为时,网康设备将自动触发报警。
例如,当某个用户下载大量敏感信息或访问被禁止的网站时,系统会及时通知管理员并采取相应的措施。
3.4. 违规处理当发现员工或用户存在违规行为时,管理员可以根据实际情况采取相应的处理措施。
例如,警告员工、限制其访问权限或进行相应的处罚措施,以确保员工和用户遵守上网行为管理规则。
4. 实施步骤为了成功实施上网行为管理方案,我们建议按照以下步骤进行:4.1. 确定需求企业或机构应首先明确自己的上网行为管理需求,并根据实际情况制定相应的策略。
4.2. 设计方案根据需求,设计适合的上网行为管理方案。
包括设定策略、监控规则、报警机制和违规处理措施等。
4.3. 部署网康设备根据设计方案,部署网康设备,并进行相关的配置和测试。
网康科技介绍(ITM) 培训
的挑战。而网络访问速度
务质量不高的一个较大的负面影响因素
充分利用带宽资源,搭建
务访问通道,是每一个IT部门都希望实现的 目标。
Page 3
讲解提纲:
1. 背景分析
2. 需求分析
3. ITM 解决方案 4. ITM 产品特点 5. ITM 价值分析 6. 信任网康 (公司介绍,资质,客户)
Page 4
流量 均衡
应用识别 合理控管
协议 优化
应用 引流
南北 互通
优化解决4个从属问题
Page 19
应用识别合理管控 -- 核心问题解决
功能描述:解决无关应用抢占带宽资源,关键应用无灵活保障的问题 通过DPI,DFI,跨连接DFI等技术识别出线路中的应用对象 通过部门,源网段,源IP,用户所在VLAN,目的网段,目的IP等多种元素确 定被管理的主机对象 通过阻断,速率控制,连接数量控制,流量限额控制,资源独享等多种手段
上进行发送
通过以上方法能够动态的调整多个线路之间的压力,让每个线路的资源得到 充分的利用,使核心主机/应用不仅可以全部利用单个线路,还可以根据需要 获得更多的线路资源,提升核心应用的访问速度。
Page 28
流量分担 – 原理介绍
报文转发原理: 1. 2. 3. 路由设备严格按照路由表转发。 路由表生成丌依赖带宽是否拥塞。 ITM ITM可丌依据路由表,而依据自己连接
影响程度:
★★
我这里一点都不拥挤,为什么还慢呢?
联通
线路1 100M
电信访问
联通呢?
10%
线路2
电信网通互联
100M
10G
10%
98%
Page 9
需求分析
网康配置免管控用户
网康配置免管控用户由于企业某些部门或人员工作职务特殊性,不能审计他们的邮件收发内容、聊天内容、网页访问信息、或者不能对他们的应用协议的使用或带宽上限进行限制等,因此提供了免管控用户的功能。
该功能包括两个子功能,即免控制用户和免审计用户。
下面是详细介绍:第1步:通过导入或手动等方式,在组织管理中建立用户。
详细方法请参考本章其他章节。
第2步:通过【策略管理】→【黑白名单】→【免管控用户】进入如下图所示页面:图1 免管控用户∙免控制用户:免控制用户不受应用控制策略、时长限额策略、用户带宽上限策略、流量控制策略的控制。
o 选择时间:设置策略有效时间。
默认所有时间均有效。
点击“选择时间”在弹出的“选择时间对象”窗口中选择“工作时间”。
如果没有满足的时间对象,可以点击该窗口右上角的“+”按钮,或者到【策略管理】→【对象设置】→【时间对象】中创建适合的时间对象。
操作方法请参考“时间对象”章节。
o 设定用户:设置免控制账号。
提示:免控制用户受“默认带宽通道”的控制。
∙免审计用户:免审计用户不受所有审计策略的审计,包括:外发邮件审计、接收邮件审计、QQ 审计、飞信审计、MSN审计、YAHOO通审计、FTP 审计、TELNET审计、HTTPS审计、发帖审计,以及网页控制策略(网页浏览策略、网页搜索策略、HTTP文件审计策略)。
o 设定用户:设置免审计账号。
提示:免审计用户不可以选择策略生效的时间,默认对所有时间生效。
第3步(可选):如果配置免控制用户,则可以点击“选择时间”,设置免控制用户的生效时间。
即在所设置的时间段内免控制用户不受控制策略的控制。
在所设置的时间段外时,免控制用户和普通用户一样都受控制策略的控制。
第4步:点击“设定用户”,弹出如下图所示窗口:图 2选择用户第5步:选择用户后点击“确定”按钮,关闭如上窗口。
第6步:若想让最新的配置立即生效,请点击右上方”立即生效”按钮。
提示:1. 免管控用户是根据用户的“登录名”来识别用户的,请确保免管控用户的登录名和所采用的认证管理方式的登录名一致。
网康网络管理设备ITM4
带宽控制策略配置的思路
▪ 配置限额控制策略时通用思路如下: 做一个策略,四要素:时间、人、协议、动作
时间,确定策略什么时候生效 人,确定策略对哪些人生效 协议:确定对哪些应用协议做控制 动作:限制相关应用流量的带宽
P24
实战策略配置-带宽控制策略
▪ 策略配置实战
- 以“限制所有员工所有时间P2P下载的带宽为500 kbps”为例,实际操作配置策 略
P16
实战策略配置-访问控制策略
1、点击确定之后,策略出现在列表中 2、点击激活的X按钮,使其变为绿色的勾,激活策略 3、点击“立即生效”,使策略生效
P17
限额控制策略配置的思路
▪ 配置限额控制策略时通用思路如下: 做一个策略,四要素:时间、人、协议、动作
时间,确定策略什么时候生效 人,确定策略对哪些人生效 协议:确定对哪些应用协议做控制 动作:确定相关应用的流量限额额度
▪ 明确五要素
- “限制所有员工所有时间P2P下载的带宽为500 kbps” - 人:所有员工 - 时间:所有时间 - 协议:P2P软件 - 动作:限制下载带宽为500 kbps
P25
实战策略配置-带宽控制策略
填写策略的名称及 相应的描述
设置策略生效的时 间、VLAN范围和 用户
设置相关的应用协 议
限额控制:
识别用户使用的 应用协议并控制 这些应用每天或 每月的流量使用 额度,例如限制 某些用户每天 P2P下载流量不 超过2G
带宽控制:
识别用户使用 的协议并控制 其上传或下载 的带宽大小, 例如控制某些 用户的P2P下载 带宽
连接控制:
控制从某一个IP 地址发出的所有 并发连接和每秒 新建连接数
填写策略的名称及 相应的描述
网康上网行为管理
产品背景
络现状
随着计算机络的出现和互联的飞速发展,络信息系统给企事业单位带来了巨大的便利和机遇,但络信息化是 把双刃剑,随之而来的安全和管理问题也在困扰着用户。如何在信息化给企业单位带来效率提高、竞争力增强的 同时,也能得心应手的应对复杂的络安全和内部的员工上管理,是摆在很多管理者面前的一道难题。
完整的移动上行为管理解决方案
康上行为管理真正对移动上实现管理,必须基于人、应用、内容、终端、位置五个维度进行有效识别和控制。 康首家在行为管理领域完整引入终端、区域信息,并可针对访客进行有效的准入和管控。
推出“无线营销”解决方案,助客户服务增殖
诸多公共场所(如机场、酒店、咖啡厅、商场、医院、营业厅等),提供了便捷的互联服务。除满足基本的 上行为管理和合规性要求外,络服务商希冀获取更多的增值价值。
在过去,康科技开创了上行为管理这一细分领域。在未来,康将继续锐意进取,不断创新,提供更多具有国 际竞争力的自主创新产品和服务,帮助我们的合作伙伴高效地进行互联行为管理,提升企容、应用”作为核心技术理念,对用户的络进行智能化管理、优化和安全保障。康科技致 力于帮助用户建设全新的下一代络,保障客户的核心业务在络上便捷、高效、安全地运转。
康面向企业级用户,提供安全、稳定、可靠、易扩展的行业解决方案,帮助客户实现络价值。康已经服务超 过家企业级用户,成为各个行业高端客户的首选品牌。康科技系列产品,已广泛应用于政府、金融、能源、教育、 通信、企业等众多行业。
规避法律风险的需求
互联充斥着各种良莠不齐的信息,公司员工在获取有用信息的同时,也容易被不良内容侵蚀。员工从公司内 访问互联不良资源,比如访问色情、赌博、犯罪站等,或通过公司内向互联发布一些过激言论、反动信息等,不 仅会为公司形象带来负面影响,甚至如果触犯了国家的法律招致有关部门的调查,还会牵连公司面临法律风险。
网康ITM产品介绍
提 纲
网康科技公司简介 企业面临的问题与挑战 网康流量控制解决方案 网康产品的优势特点 网康成功案例介绍
P28
网康ITM四大特点
认得清
认得清 抗得住
网康ITM
稳得很
稳得很
控得好
P29
网康ITM四大特点(续)
•
认得清
•
识别精确
•
•
采用融合的深度包检测和动态流识别(DPI+DFI)技术,精确识 别网络应用,包括各种加密协议 丰富的应用协议特征库,超过350种应用协议,全面覆盖P2P下 载、即时通讯、VoIP、网络视频、网络游戏、办公自动化、 PPPoE、MPLS、IPV6等流行应用及协议 专业的应用协议分析团队,实时跟踪和挖掘新的网络应用及协议, 确保应用协议库的完备性与时效性; 每周至少更新一次应用协议库
实验室
关键应用可保
P14
网康ITM功能之一:流量洞察
P2P下载 即时通讯 网络游戏 网络电视 办公自动化 HTTP应用
网康应用协议特征库每周至少一次更新……
P15
网康ITM流控机制
时间、应用、VLAN
应用
时间
内部用户、外部用户
每用户流量控制
通道流量控制+带宽保障
P16
网康ITM功能之二:流量控制
基于时间、用户、VLAN、 基于时间、用户、VLAN、 应用对象控制上下行速率 - 防止带宽资源被抢占 - 实现资源公平分配 - 构建和谐的网络环境
应用等对象进行封堵
- 节约带宽资源 - 提升人力资源效率 - 降低安全隐患
每用户 流量控制
基于时间、用户、VLAN控制用 户连接数和新建连接速度 - 限制非关键应用 - 防止带宽大量消耗
网康智能流量控制系统NS-ITM产品介绍
网康智能流量管理系统(NS-ITM)——产品概述网康智能流量管理系统(NetentSecIntelligentT rafficManager,NS-ITM)是网康科技推出的基于应用层的、专业的流量管理产品,NS-ITM基于时间、VLAN、用户、应用、数据流向等条件,通过监控网络流量、分析流量行为、设置流量管理策略,实现全面的智能流量管理。
需求背景随着信息技术和网络技术日新月异的发展,特别是国际互联网的出现、发展及逐渐普及,各行各业的信息化实现了跨跃式发展,信息技术应用的深度和广度上也达到前所未有的地步,各种依托于网络的新兴应用层出不穷,在极大丰富了人们的互联网生活的同时,网络带来了诸多问题,给企业、单位的网络管理者带来了新的挑战。
一方面企事业单位各种关键应用(如:ERP、CRM、OA系统、视频会议系统等)对带宽和延迟提出了更高的要求;另一方面P2P下载、网络电视、即时通讯及在线购物等与工作无关的应用日益泛滥。
企事业单位有限的网络资源正被P2P下载、网络电视等应用所吞噬,关键应用的服务质量得不到保障。
网速越来越慢、网络业务中断越来越频繁,不仅极大浪费了宝贵的带宽资源,也严重影响了本单位关键应用的正常运行。
功能特性应用流量分析分析网络中的流量成分是流量控制的基础步骤,网康ITM提供了丰富的流量分析功能,不仅能分析网络中流量的大小,更能清晰的展示网络中流量是由哪些应用构成的,每种应用所占用的带宽资源是多大。
通过实时监控功能,能够实时展示设备及链路的流量走势情况、带宽占用情况等内容,同时,还能够通过不同维度对目前一段时间内的流量进行实时分析,如并发连接数走势、新建连接数走势、应用占用带宽排名、用户带宽排名等。
通过查询统计功能,能够对历史流量进行综合统计分析,根据不同的分析条件,对指定时间、指定用户的各类应用流量进行统计,从而展现整个网络一段时间内的网络流量情况,特别的,网康ITM支持递进式查询和多维关联分析,带来更详尽的分析效果。
网康上网行为管理产品操作说明
策略分类:网康行为管理的策略主要分两大类:针对网页访问的策略(如使用浏览器上网)、针对软件访问的策略(如QQ、PPLive)。
目前已做的策略如下:1.网页访问——迁移原代理服务器的策略,限制用户通过浏览器访问特定的网址;2.网页访问——未在代理服务器配置中的IP及网址默认全部阻止;3.软件访问——禁止用户使用P2P影音(如PPLive)、在线音乐(如虾米)以及网络游戏(如QQ游戏)。
做策略的基本方法:基本思路是:XX用户或用户组,若满足或不满足XX条件,则允许或阻塞相应的请求。
针对网页访问的策略:选择“上网管理”——“网页访问详情”;新建一条策略或者点击进入一条策略进行编辑;在上图界面中勾选需要执行策略的用户或用户组;勾选“网址”,在右侧选择逻辑条件(包含或不包含)以及关键字;点击关键字可以进行对应的关键字编辑(也可在“全局配置”——“对象设置”——“关键字对象”中进行编辑);关键字对象中,每个关键字可以通过换行隔开;以上完成了逻辑条件的设置,下面设置执行的动作;勾选“设置控制动作”后,在右侧点击可在“允许该请求”和“阻塞该请求”中切换;确定后点击右上角“立即生效”完成。
针对软件访问的策略:选择“上网管理”——“应用控制详情”;新建一条策略或者点击进入一条策略进行编辑;在上图界面中勾选需要执行策略的用户或用户组;在网康的应用分类库中勾选需要进行控制的应用;以上完成了逻辑条件的设置,下面设置执行的动作;勾选“设置控制动作”后,在右侧点击可在“允许该请求”和“阻塞该请求”中切换;确定后点击右上角“立即生效”完成。
策略效果分析和微调:所有策略生效后,可根据实际使用情况进行小幅调整。
在“用户管理”——“组织结构”菜单中可以查看、编辑用户。
如可以新建用户组、在用户组中新建用户或者移动组内用户到其他组。
在“查询统计”——“网址访问”菜单中可以查看用户访问网页的情况,如允许或阻塞、匹配了哪一条策略。
如有用户反馈某些网址无法打开,可点击“选择操作”——“设置过滤条件”弹出设置窗口。
网康上网行为管理
网康上网行为管理介绍网康上网行为管理网康NI3310上网行为管理一、需求背景随着互联网的发展,各种依托于网络的新兴应用层出不穷,在极大丰富了人们的互联网生活的同时,网络带来的工作效率低、带宽资源紧张、机密信息泄露等问题,也给企业、单位的网络管理者带来了新的挑战。
如何管好、用好互联网,成为了IT管理者迫切需要解决的问题。
网康互联网控制网关(Netentsec Internet Control Gateway,NS-ICG)是网康科技融合自身在互联网行为与内容分析领域的多年技术积累,推出的一款软硬件一体化、性能卓越的互联网控制管理产品。
NS-ICG旨在帮助客户最大化利用互联网价值,为网络管理者提供各种互联网接入环境的灵活身份认证、合规准入、网页过滤、应用控制、带宽管理、外发审查,内容审计,行为分析等功能。
二、产品功能网页过滤内置全球最大中文URL数据库,对用户访问的网页进行精确分类,并根据管理需求对不良网站进行过滤封堵;支持基于网站类别、URL关键字、文件类型等多种条件的灵活管理,并能够对访问网页内容进行阻断、记录以及网页快照保存等管理操作。
应用控制采用DPI+DFI综合应用识别技术,对各种互联网应用协议进行精确识别;对违规、有害应用进行记录、封堵;可以针对特定用户与特定应用进行使用时间限制,如:普通员工每天只能炒股半小时;带宽管理对带宽资源占用高的各种P2P、在线视频应用进行限速控制;为关键业务应用保障足够可用带宽;精确识别各种加密P2P应用流量,确保带宽管理精准可靠。
内容审计与过滤支持对POP3、SMTP协议收发邮件进行完整内容审计,也支持对163、Gmail 等在线邮箱内容的全面审计;可审计邮件附件内容,对修改文件名后的邮件附件、打包压缩后的附件内容也能够进行精确识别;对QQ、MSN、飞信等主流即时聊天工具的聊天行为、内容进行完整记录;支持各类BBS论坛、新闻评论、贴吧的发帖内容进行监控审计,审计内容包括正文及附件;对搜索引擎的搜索行为进行记录,可区分网页搜索、图片搜索、视频搜索等搜索类型,并可过滤有害关键字;检测到敏感信息时,可自动向管理员发送邮件报警。
网康科技_网康科技网络应用层管理专家
《网康科技_网康科技:网络应用层管理专家》摘要:坚持致力于网络应用层管理技术的产品研发的网康科技,已成长为上网行为管理市场占有率领先的企业,网康智能流量管理系统(NS-ITM),是一款专业的、支持万兆网络的高性能硬件平台的应用层流量控制产品,能够在各类网络环境中保障应用质量,提升带宽价值,覆盖政府、金融、运营商、能源、教育、交通、制造、医疗,大型集团企业等众多行业,它们采用网康科技的产品技术进行精细化的网络应用层管理,网康产品已成为用户值得信赖的放心之选坚持致力于网络应用层管理技术的产品研发的网康科技,已成长为上网行为管理市场占有率领先的企业。
近年来,网康科技在各行业市场的成绩显著,帮助厦门大学破解了万兆网络的管理难题,帮助宇通客车解决了防泄密问题,帮助财政部门解决了流量控制问题、保障关键业务应用,帮助四川广电合理利用带宽资源、提升网络应用的服务质量,帮助美特斯邦威解决了员工上网计费的难题…… 区别于传统网络技术,网康科技的产品并不仅基于IP和端口对网络传输数据进行管理的思路。
网康科技率先提出了基于人员标签、应用标签和内容标签对网络传输数据进行深度管理的技术理念,并在此领域积累了50余项专有技术和软件著作权。
网康科技拥有全球超大的中文网页分类数据库和中国超大的网络应用协议数据库,结合专有的XAI (扩展应用识别)、RACE(实时应用内容识别)技术,使得IT管理者可以准确识别网络中传输数据的人员构成、应用构成和内容构成,从而准确进行应用级和内容级的安全防护、合规管理以及性能优化。
专注于应用层技术的持续创新网康科技专注于网络应用层技术的持续创新。
2004年在国内率先推出上网行为管理产品ICG, 2009年推出智能流量管理产品ITM,2010年推出安全代理服务器产品NPS、移动业务分析系统,2011年又推出应用安全网关ASG。
持续的产品创新,使得网康近3年来的复合增长率超过了200%。
网康上网行为管理(NS-ICG),是其在中国率先推出的专业硬件上网行为管理产品,在中国上网行为管理的市场占有率领先。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
明确五要素
- “禁止工程部员工在工作时间观看在线视频” - 人:工程部员工 - 时间:工作时间(9:00-12:00,13:00-18:00) - 协议:在线视频 - 动作:禁止使用
P13
实战策略配置- 实战策略配置-访问控制策略
填写策略的名称及 相应的描述
设置策略生效的时 间、VLAN范围和 用户 设置相关的应用协 议
网康ITM的【每用户控制】
P1
培训提纲
1 3 2 3 3 4 5 3 3 6
每用户控制功能介绍
术语解释 典型使用场景与配置
例外 问题排查 习题
P2
每用户控制功能介绍
-什么是每用户控制 什么是每用户控制
- 每用户控制,即对每个用户的网络应用及其流量进行控制
-客户为什么要进行每用户控制? 客户为什么要进行每用户控制? 客户为什么要进行每用户控制
P22
实战策略配置- 实战策略配置-限额控制策略
1、点击确定之后,策略出现在列表中 2、点击激活的X按钮,使其变为绿色的勾,激活策略 3、点击“立即生效”,使策略生效
P23
带宽控制策略配置的思路
配置限额控制策略时通用思路如下: 做一个策略,四要素:时间、人、协议、动作
时间,确定策略什么时候生效
人,确定策略对哪些人生效 协议:确定对哪些应用协议做控制 动作:限制相关应用流量的带宽
P14
实战策略配置- 实战策略配置-访问控制策略
在应用协议列 表中选择“网 络视频”
P15
实战策略配置- 实战策略配置-访问控制策略
“网络视频”出现在 列表中
控制方式有: 1、允许 2、阻塞 这里选择“阻塞”
P16
实战策略配置- 实战策略配置-访问控制策略
1、点击确定之后,策略出现在列表中 2、点击激活的X按钮,使其变为绿色的勾,激活策略 3、点击“立即生效”,使策略生效
如果都不是上述的问题,可能你自己就不能解决了。请联出现应用无法访问 思路
1-确认是不是ITM导致的
行动
1-关闭引擎,看看是否还封堵,如果关闭引擎还是有问题 ,可能就不是ITM的问题了。不放心还可以按下bypass按 钮,如果bypass按下还有问题,就肯定不是ITM的问题 2-是否是免监控用户 3-查看日志,看看你的应用访问是否被阻断或者达到流量 限额。如果是,请检查那条策略的配置是否正确 4-检查应用流量日志,查看你的应用流量日志是不是正确 的不正确的识别可能导致不正确的阻断 5-逐一关闭ITM的策略,看看关闭那个策略的时候恢 复正常。如果定位,先不要开启那个策略
- 用户之间的带宽可能发生相互抢占的情况,影响其他人的用户体验:例如某些人 用户之间的带宽可能发生相互抢占的情况,影响其他人的用户体验: 的P2P下载可能占用大量的网络带宽,其他人的正常使用受到影响 - 由于规章制度,某些运营部门希望能对特定用户作出限制:例如高校对每个宿舍 由于规章制度,某些运营部门希望能对特定用户作出限制: 的带宽要求限制为10M,或者公司希望每个用户每天P2P下载的流量不超过2G
明确五要素
- “限制工程部员工每天迅雷下载上传不能超过2G” - 人:工程部员工 - 时间:所有时间 - 协议:迅雷下载上传 - 动作:每天不超过2G
P19
实战策略配置- 实战策略配置-限额控制策略
填写策略的名称及 相应的描述 设置策略生效的时 间、VLAN范围和 用户 设置相关的应用协 议
P20
P5
术语解释- 术语解释-对象
条件对象: 条件对象:配置每用户控制功能时需要引用的对象,详情参考第四章:【对象管理】
P6
术语解释- 术语解释-应用协议列表
应用协议列表: 应用协议列表:ITM内置的应用协议特征数据库,分为三级树状结构显示 目前支持600多种国内常见的应用层协议,并保持两周更新一次的频率
P7
术语解释- 术语解释-流量限额
流量限额: 流量单位是MB 流量限额:在一定条件下,限制指定应用的使用流量、注意流量单位 流量单位
P8
术语解释-并发连接数和新建连接数 秒 术语解释-并发连接数和新建连接数/秒
连接: 连接:包括TCP连接和UDP连接 并发连接数: 并发连接数:某个IP地址发出的所有并发连接的总数,控制并发连接的目的主要是控
P31
实战策略配置- 实战策略配置-连接控制策略
填写策略的名称及 相应的描述
设置策略生效的时 间、VLAN范围和 用户
设置并发连接数和 每秒新建连接数, 注意:限制同样是 针对每一个IP地址 的
P32
实战策略配置- 实战策略配置-连接控制策略
1、点击确定之后,策略出现在列表中 2、点击激活的X按钮,使其变为绿色的勾,激活策略 3、点击“立即生效”,使策略生效
P41
网康科技助您 上好网 用好网
谢
谢!
P33
通道控制与每用户控制的区别
每用户控制: 每用户控制:主要功能是对应用的使用情况进行控制,如可以允许或阻塞某应用, 并对其进行限额和限速。控制效果是对每个用户进行控制,而不是把多个用户做为 整体来控制。 通道控制: 通道控制:主要功能是做层次化的带宽控制,能优先保障重要应用的带宽,能在 网络空闲的时候实现带宽借用。控制效果是把多个用户做为整体来控制,而不是每 用户控制。 每用户控制策略优先级高于通道控制策略: 当对同一应用同时定义了每用户控制策略与通道控制策略时,该应用首先匹配每 用户控制策略,然后再匹配通道控制策略。
可以在已经建立好的 用户组织架构中选择 一个人或者一个部门 作为免监控用户
注意:免监控用户的流量等会在【系统监控】、【查询统计】中被监控和统计
P36
培训提纲
3 1 2 3 3 4 5 3 3 6
每用户控制功能介绍
术语解释 典型使用场景与配置
例外 问题排查 习题
P37
问题排查
一. 如果出现每用户控制策略无效
P24
实战策略配置- 实战策略配置-带宽控制策略
策略配置实战
- 以“限制所有员工所有时间P2P下载的带宽为500 kbps”为例,实际操作配置策 略
明确五要素
- “限制所有员工所有时间P2P下载的带宽为500 kbps” - 人:所有员工 - 时间:所有时间 - 协议:P2P软件 - 动作:限制下载带宽为500 kbps
P11
访问控制策略配置的思路
设置访问控制策略时通用思路如下: 做一个策略,四要素:时间、人、协议、动作
时间,确定策略什么时候生效
人,确定策略对哪些人生效 协议:确定对哪些应用协议做控制 动作:确定对相关应用是阻断还是放行
P12
实战策略配置- 实战策略配置-访问控制策略
策略配置实战
- 以“禁止工程部员工在工作时间观看在线视频”为例,实际操作配置策略
P3
每用户控制功能介绍
每用户控制功能分为4个模块:
访问控制: 访问控制:
识别用户使用 的应用协议并 控制其访问权 限(允许/阻 塞),例如禁 止某些用户使 用P2P
限额控制: 限额控制:
识别用户使用的 应用协议并控制 这些应用每天或 每月的流量使用 额度,例如限制 某些用户每天 P2P下载流量不 超过2G
每用户控制策略无需配置链路: 每用户控制策略是基于用户IP地址的,无需配置链路和通道 通道控制策略是基于通道的,而配置通道的前提是配置链路
P34
培训提纲
3 1 2 3 4 3 5 3 3 6
每用户控制功能介绍
术语解释 典型使用场景与配置
例外 问题排查 习题
P35
免监控用户
由于某些部门或人员工作职务的特殊性,不能对他们做监控,ITM提供这个功能
带宽控制: 带宽控制:
识别用户使用 的协议并控制 其上传或下载 的带宽大小, 例如控制某些 用户的P2P下载 带宽
连接控制: 连接控制:
控制从某一个IP 地址发出的所有 并发连接和每秒 新建连接数
P4
培训提纲
3 1 2 3 3 4 5 3 3 6
每用户控制功能介绍
术语解释 典型使用场景与配置
例外 问题排查 习题
思路
1-设备的引擎是否开启了 2-检查你是否在控制范围内 3-检查你的访问是否通过ITM 4-检查是不是策略顺序有问题 5-检查应用识别与动作是否正确
行动
1-检查引擎的开启状态(系统管理-系统配置-系统参数 -流量管理引擎配置) 2-检查是否在免监控用户中 3-查看访问日志,是否有你的访问日志,没有可能就 没有通过 4-查看访问日志,你的访问时允许状态吗?对应哪个策略 生效 5-检查应用流量日志,查看你的应用类型是不是正确的, 检查日志匹配的行为是否是禁止
例外 问题排查 习题
P40
习题
1、当出现每用户控制策略无效时,我们排错的思路与采取的行动是什么 ? 2、实验题:禁止10.10.10.1-10.10.10.100网段的员工在上班时间上网炒股 3、实验题:工程部的员工每个人每天迅雷下载上传流量不超过3G 4、实验题:10.10.10.10-10.10.10.100网段的员工每个人使用P2P的带宽不超 过500 kbps
实战策略配置- 实战策略配置-限额控制策略
在应用协议列表 中选择“迅雷”
P21
实战策略配置- 实战策略配置-限额控制策略
“P2P/迅雷”出现在列 表中 限额周期选择“日”, 限额为2000 MB 注意:限额是针对每一 个IP的,这也是每用户 控制策略的特点
条件中的“时间”和限额周期: 假设时间选择“工作时间”,而限额周期选择“日”,则只有工作时间内的迅雷流量才计入流量限 额,例如中午12点到13点不是工作时间,则这段时间内迅雷下载的流量不算在2000MB的限额里面
P25
实战策略配置- 实战策略配置-带宽控制策略
填写策略的名称及 相应的描述
设置策略生效的时 间、VLAN范围和 用户 设置相关的应用协 议