Bluecoat SG Proxy Deployment

合集下载

BlueCoat介绍 - 应用安全

BlueCoat介绍 - 应用安全

安全的内容和应用传递市场领导者
– 500+员工; 年销售额$146M – 30,000+ 专用设备交换全球 4,000用户 – 在安全的内容和应用传递市场#1 (IDC)
加速和安全的集成解决方案
3
全球主要机构信任 Blue Coat
Financial Services Health & Pharmaceuticals
建议、指导和强制等高粒度策略能够控制到用户级
– – – –
11
支持过滤数据库以外的自定义分类 定义allow/deny列表、跨越和例外 自定义的splash, disclaimer, exception和 warning页面 在各种环境中提供对User ID的透明认证
应用3:网关防御“间谍软件” 应用 :网关防御“间谍软件”
用户
公网
加速Web内容
– 处理高峰或瞬间通讯 – 处理动态和静态内容 – 减少Web服务器的SSL处理的负载
Blue Coat SG Blue Coat AV
简化操作
– 可扩展的、优化的专用设备 – 性价比超过Web服务器
15
数据中心
Web 服务器
竞争分析
MicroSoft - ISA Server
6
BlueCoat 安全代理专用设备
BlueCoat SG解决方案 – 逻辑功能示意 解决方案企业策略Fra bibliotek理ISS
技术伙伴
SSL 代理
ProxyAV
安全服务 控制策略 代理服务 专用系统
URL过滤 过滤
Web病毒扫描 反间谍软件 病毒扫描
IM, Streaming 和 P2P 控制
带宽管理
策略处理引擎(通过可视化策略管理器 实现) 策略处理引擎(通过可视化策略管理器VPM实现) 实现 用户认证、访问授权、 用户认证、访问授权、日志审计 SGOS 面向对象的操作系统, 面向对象的操作系统,具有高速缓存功能

Bluecoat网络应用建议

Bluecoat网络应用建议

ProxySG在企业网络应用解决方案采用Blue Coat ProxySG实现企业网代理访问控制、企业用户网络访问行为监控、内容过滤、Web病毒扫描P2P控制及即时通讯控制的集中管理方案目录一、BLUE COAT公司简介 (3)二、银行业互联网应用的问题 (5)2.1信息安全的需求 (5)2.2性能方面的需求 (7)2.3管理方面的需求 (7)三、BLUE COAT银行互联网通讯控制方案 (8)3.1方案总体结构图 (8)3.2B LUE C OAT安全应用及实现机制 (10)四、BLUE COAT方案特点 (12)4.1优越的代理缓存能力 (12)4.2集成的内容过滤能力 (13)4.3集成的W EB病毒扫描功能 (13)4.4优秀的应用扩展能力 (13)4.5为所有控制功能提供集中管理点 (14)4.6极大地提高员工的工作效率 (16)4.7提高内部网络安全 (16)4.8提高银行互联网流量审计能力 (16)4.9非常易于部署 (17)一、Blue Coat公司简介Blue Coat专注于提供互联网安全代理专用设备来控制和监控用户的Web访问。

Blue Coat ProxySG专用设备在不影响网络性能的前提下,集成了先进的代理功能和安全服务,如内容过滤、即时消息控制、Web病毒扫描和P2P文件共享应用控制。

Blue Coat目前在全球拥有超过3000个用户,总发货数超过17000台,已被许多世界上最具影响力的组织和机构所信任,来确保Web环境的安全高效。

Blue Coat总部位于加州的Sunnyvale。

市场及需求现状随着企业越来越依赖于互联网与客户、合作伙伴和员工进行通讯,Blue Coat 具有巨大的成长机遇。

Web浏览器已成为关键的业务通讯和信息交流的通用工具,但它同时也增加了企业的安全风险。

直到现在,大多数企业都将其安全防范的精力主要放在预防外部恶意攻击网络基础设施上,但事实上,另外关键的安全防范方面仍急待解决:来自内部的威胁和应用层的攻击威胁。

bluecoat操作手册

bluecoat操作手册

策略选项
策略执行次序
(越前面优先级越低)
上移 下移
缺省策略设置
跟踪所有策略执行 (用于Debugging)
跟踪策略执行
start transaction
CPL Evaluation Trace: <Proxy>
MATCH:
MATCH:
authenticate(islandldap)
ALLOW condition=realstreams condition=GROUP2
分组号 越小优先级越高,高 优先级的Gateway全部失 效,才选用低优先级的
Gateway编辑界面 :由New和Edit生 成
Gateway的IP地址
权重:按权重 比例分配负载
静态路由配置
选择静态路由设置方式
URL 本地文件 文本编辑 安装 显示路由表 显示源路由设置文件
静态路由表是一个文本文件,每行包含:IP地址、子网掩码、网关IP, 例如:192.168.1.0 255.255.255.0 192.168.1.1
改变浏览器提示
直接设定Proxy IP 使用SG中缺省的PAC文 件进行Proxy设置 使用加速的PAC文件进 行Proxy设置 使用URL指定的PAC文 件进行代理设置
用户端浏览器配 置建议
PAC文件
•Default PAC file, URL: https://x.x.x.x:8082/proxy_pac_file
Policy Files:策略文件,所 有策略配置均在系统中对应 到一个策略文件,该选项包 括对文件方式的配置和备份 、恢复等 Visual Policy Manager:可 视化策略管理器,通过可视 化界面配置访问控制策略

SGOS_Proxy_Customer_Training

SGOS_Proxy_Customer_Training

不同版本
– HTTP/0.9 – HTTP/1.0 described in RFC 1945 (May 1996)
– HTTP/1.1 described in RFC 2616 (June 1999)
© Blue Coat Systems, Inc. 2011. All Rights Reserved.
© Blue Coat Systems, Inc. 2011. All Rights Reserved.
简介
用户界面
– 生成必要的命令来完成操作
分成三个功能区
– Statistics – Configuration – Maintenance
© Blue Coat Systems, Inc. 2011. All Rights Reserved.
40
© Blue Coat Systems, Inc. 2011. All Rights Reserved.
访问方式
© Blue Coat Systems, Inc. 2011. All Rights Reserved.
ProxySG Management Console
Graphical user interface
© Blue Coat Systems, Inc. 2011. All Rights Reserved.
Mixed Deployment
© Blue Coat Systems, Inc. 2011. All Rights Reserved.
ProxySG 初始配置
Configuration options
© Blue Coat Systems, Inc. 2011. All Rights Reserved.

Blue Coat使用入门

Blue Coat使用入门

Blue Coat 产品配置及使用入门北京东华合创数码科技股份有限公司李东2007年12月目录一、SG初始化配置 (3)1.1使用console线登录SG (3)1.2配置SG端口属性 (4)1.3console 管理SG (6)二、SG注册 .....................................................错误!未定义书签。

2.1登录webpower ..........................................................错误!未定义书签。

2.2产品注册向导............................................................错误!未定义书签。

2.3通过web浏览器导入license ...................................错误!未定义书签。

三、使用WEB 浏览器管理SG (8)3.1Web browser 登录SG (8)3.2认识SG Configuration (10)3.3认识SG Maintenance (13)3.4认识SG Statistics (13)四、SG REPORTER 使用入门 (15)4.1SG 的配置 (15)4.2认识Reporter (19)4.3使用Reporter (20)4.3.1Access-log来源于本地/远地(FTP)硬盘配置 (20)4.3.2进入创建的模板 (23)4.4配置和SG进行实时Access-log通信 (24)4.4.1点击Create New Data Profile ,创建新的模板: (24)4.4.2进入创建的模板 (26)五、SGCLIENT使用入门 ..................................错误!未定义书签。

5.1配置SG ......................................................................错误!未定义书签。

Blue Coat Systems ProxySG 900 Slim SATA 硬盘替换指南说明书

Blue Coat Systems ProxySG 900 Slim SATA 硬盘替换指南说明书

Replacing the Slim SATA Drive on the ProxySG 900OverviewFollow this step-by-step procedure when it is required to replace the slim SATA embedded drive on the ProxySG 900.What You Need•Replacement Slim SATA Embedded Module from Blue Coat•ProxySG 900 applianceBefore You Begin•Power off the ProxySG 900.•Disconnect the Ethernet cable(s) and console cable.•Disconnect the power cord.•Read “Safety Warnings and Cautions” on page 3.Safety Warnings and CautionsCaution: This product is designed to work with power systems having a grounded neutral. To reduce the risk of electric shock, do not plug this product into any other type of power system. Contact a qualified electrician if you are not sure what type of power is supplied to your building.•The power button, indicated by the stand-by power marking, DOES NOT completely turn off the system AC power. 5V standby power is active whenever the system is plugged in. To removepower from system, you must unplug the AC power cord from the wall outlet. If your systemuses more than one AC power cord, make sure all AC power cords are unplugged before youopen the chassis, or add or remove any non hot-plug components.•The power supply in this product contains no user-serviceable parts. Do not open the power supply. Hazardous voltage, current, and energy levels are present inside the power supply.Return to manufacturer for servicing.•To avoid risk of electric shock, turn off the appliance and disconnect the power cord, telecommunications systems, networks, and modems attached to the appliance before opening it.•The power cord set included with the appliance meets the requirements for use in the country of purchase. Use the power cord that shipped with the appliance. If this appliance is to be used in another country, purchase an AC power cord set that is approved for use in that country (18 AWG recommended).•The power cord must be rated for the product and for the voltage and current marked on the product's electrical ratings label. The voltage and current rating of the cord should be greaterthan the voltage and current rating marked on the product. In addition, the cross-sectional area of the wires must be a minimum of 1.00mmð or 18AWG or 18AWG, and the length of the cords must be between 1.8m (6 feet) and 3.6m (12 feet).To avoid personal injury or property damage, the following safety instructions apply whenever accessing the inside of the product:•Turn off all peripheral devices connected to this product.•Turn off the system by pressing the power button to off.•Disconnect the AC power by unplugging all AC power cords from the system or wall outlet.•Disconnect all cables and telecommunication lines that are connected to the system.•Retain all screws or other fasteners when removing access cover(s). Upon completion of accessing inside the product, refasten access cover with original screws or fasteners.•Do not access the inside of the power supply. There are no serviceable parts in the power supply. Return to manufacturer for servicing.•Power down the server and disconnect all power cords before adding or replacing any non hot-plug component.•When replacing a hot-plug power supply, unplug the power cord to the power supply being replaced before removing the power supply from the server.•If the server has been running, any installed processor(s) and heat sink(s) may be hot. Unless you are adding or removing a hot-plug component, allow the system to cool before opening the covers. To avoid the possibility of coming into contact with hot component(s) during a hot-plug installation, be careful when removing or installing the hot-plug component(s).•To avoid injury do not contact moving fan blades. If your system is supplied with a guard over the fan, do not operate the system without the fan guard in place.Cooling and Airflow WarningCarefully route cables as directed to minimize airflow blockage and cooling problems.For proper cooling and airflow, operate the system only with the chassis covers installed. Operating the system without the covers in place can damage system parts. To install the covers:1. Check first to make sure you have not left loose tools or parts inside the system.2. Check that cables, add-in boards, and other components are properly installed.3. Attach the covers to the chassis according to the product instructions.ESD can damage disk drives, boards, and other parts. We recommend that you perform all procedures at an ESD workstation. If one is not available, provide some ESD protection by wearing an antistatic wrist strap attached to chassis ground -- any unpainted metal surface -- on your server when handling parts. Always handle boards carefully. They can be extremely sensitive to ESD. Hold boards only by their edges. After removing a board from its protective wrapper or from the server, place the board component side up on a grounded, static free surface. Use a conductive foam pad if available but not the board wrapper. Do not slide board over any surface.Procedure1.Unlock the shipping lock before removing the center panel cover.2.Unhinge both latches simultaneously and flip the center panel over.3.Pull up on the latch from the side, slide the rear panel cover backward, and remove it.4.Locate the slim SATA drive in the system.5.Carefully remove the existing slim SATA drive from the system.a.Disconnect the power connector from the motherboard. (Caution: Please make sure topress in on the latch when removing the power connector cable.)b.Slightly and carefully push the blue clip backward and raise up the slim SATA drive.(Caution: Please do not apply too much pressure when pushing the blue clip. Failure to do so will cause the blue clip to break.)c.Disconnect the SATA data connector from the motherboard and remove the slim SATAdrive.6.Insert the new slim SATA drive sent by Blue Coat into the system.a.Connect the SATA data connector to the motherboard.b.Slightly and carefully push in the new slim SATA drive under the blue clip. (***Caution:Please do not apply too much pressure when pushing in the new slim SATA drive. Failureto do so will cause the blue clip to break.***)c.Connect the power cable from the slim SATA drive to the power slot on themotherboard.7.Replace the rear panel cover by sliding it forward and pushing down the latch on the side.8.Flip back the center panel cover and lock the shipping lock.9.Reconnect any cables you disconnected.。

BlueCoat代理服务器配置指南

BlueCoat代理服务器配置指南

BlueCoat代理服务器配置指南Blue 国CoatSystems2011年1月目录—、安装设备及安装环境 41.1实施设备清单 41.2实施拓朴结构图4二、实施步骤 416 2.1物理连接4 2.2初始IP 地址配置4 2.3 远程治理软件配置 4 2.4 网络配置 52.4.1 Adapter 1地址配置 5 2.4.2 静态路由配置 5 243配置外网DNS 服务器6 2.4.4配置虚拟IP 地址 62.4.5 配置 Fail Over 6 2.5 配置代理服务端口 7 2.6 配置本地时钟 7 2.7配置Radius 认证服务 7 2.8 内容过滤列表定义及下载 8 2.9 定义病毒扫描服务器 9 2.10 带宽治理定义 10 2.11 策略设置 112.11.1配置DDOS 攻击防备 11 2.11.2 设置缺省策略为 DENY11 2.11.3 配置 Blue Coat An ti-Spyware 策略 11 2.11.4 访咨询操纵策略配置 -VPM 11 2.11.5 病毒扫描策略配置 11 2.11.6 用户认证策略设置 12 2.11.7 带宽治理策略定义 132.11.8 Work_Group 用户组访咨询操纵策略定义152.11.9 Ma nageme nt_Grou 用户组访咨询操纵策略定义 2.11.10 High_Level_Group 用户组访咨询操纵策略定义162.11.11 Normal_Group用户组访咨询操纵策略定义172.11.12 Temp_Group用户组访咨询操纵策略定义171619 2.11.13 IE扫瞄器版本检查策略2.11.14 DNS解析策略设置19安装设备及安装环境实施设备清单Bluecoat安全代理专用设备SG600—10 一台,AV510-A —台,BCWF内容过滤,MCAFEE 防病毒,企业版报表模块。

实施拓朴结构图Bluecoat设备SG600-10-3配置于内网,AV510-A与SG600-10之间通过ICAP 协议建立通信。

BlueCoat Proxy SG 硬件指标参数与选型指南

BlueCoat Proxy SG 硬件指标参数与选型指南

Proxy Edition SG 硬件平台指标参数Model CPU RAM HDD Included OptionCards SWGBWWAN BW ConcurrentConnectionsMax SimultaneousIPsProxy SG210-5Single512M80GB (IDE)2xPT2512K1050 Proxy SG210-10Single1GB250GB IDE SSL, 2xPT6250150 Proxy SG210-25Single1GB250GB IDE SSL, 2xPT62Unlimited UnlimitedProxy SG510-5Single1GB2x80GB SATA none20250200 Proxy SG510-10Single2GB2x350GB SATA SSL, 2xPT3412100500 Proxy SG510-20Single2GB2x350GB SATA SSL, 2xPT34123001200 Proxy SG510-25Single2GB2x350GB SATA SSL, 2xPT3412Unlimited UnlimitedProxy SG810-5Single2GB2x73GB SCSI none45125002500 Proxy SG810-10Dual4GB2x300GB SCSI SSL, 2xPT90307003500 Proxy SG810-20Dual6GB4x300GB SCSI SSL, 2xPT1554510005000 Proxy SG810-25Dual6GB4x300GB SCSI SSL, 2xPT15545Unlimited UnlimitedProxy SG8100-5Single4GB2x300GB SCSI2xGigE9030Unlimited UnlimitedProxy SG8100-10Single6GB4x300GB SCSI SSL, 4xPT15552Unlimited UnlimitedProxy SG8100-20Dual8GB8x300GB SCSI SSL, 4xPT25090Unlimited UnlimitedAVAV510-A1x2.0Ghz P41Gb1x80Gb SATA 2 x 10/100/1000 Base-T1000AV810-A1x2.8Ghz Xeon2Gb2x73Gb SCSI 2 x 10/100/1000 Base-T1000-4000AV810-B2x2.8Ghz Xeon3Gb2x73Gb SCSI 2 x 10/100/1000 Base-T4000-8000RARA510-A1x2.0Ghz P41Gb1x80Gb SATA 2 x 10/100/1000 Base-T1000RA810-A1x2.8Ghz Xeon2Gb2x73Gb SCSI 2 x 10/100/1000 Base-TRA810-B2x2.8Ghz Xeon3Gb2x73Gb SCSI 2 x 10/100/1000 Base-TDIRECTORDIRECTOR-5101x2.0Ghz P41Gb1x80Gb SATA 2 x 10/100/1000 Base-T注意:1、表中的HTTP性能是正向代理性能,如果作为CDN或反向代理使用,通常性能会提升一倍2、建议用户数为作Internet网关(正向代理情况下)单台设备支持的并发用户数3、吞吐量指的是作Internet网关(正向代理情况下)典型的数据输出能力4、如果在Internet网关上增加AV防病毒业务,用户数和吞吐量要按减少大约三分之一算.5、如果在Internet网关上增加内容过滤业务,用户数要按减少大约三分之一算.6、由于AV环境较复杂,建议咨询Bluecoat或者SINOGRID 战略产品部7、Director是内容分发设备和集中网管设备Blue Coat 若有不详之处请与我们联系。

bluecoat 操作说明

bluecoat 操作说明

正向代理Bluecoat配置最佳实践For SGOS V4.X第七版Bluecoat公司2009年4 月本文档的目的是通过正确的配置及测试步骤,使Blue Coat SG在正向代理测试中达到最佳的效果。

其中包括企业用显式代理和运营商带宽增益类透明代理的测试中达到最佳效果。

建议凡是碰到以运营商带宽节省为目的的测试,严格按照本文档描述的步骤。

文档修订历史目录一、SG配置关于WEB-CACHE基本配置 (5)1.1关于部署方式 (5)1.2关于操作系统版本 (5)1.3基本配置步骤 (5)二、如何调整SG性能和增益效果 (11)2.1在大流量情况下并发处理的优化 (11)2.2避免带宽负增益的最佳测试步骤 (14)2.3执行Cache充满 (14)2.4视频强制缓存 (15)2.5强制缓存没有缓存标记的流量 (17)2.6强制缓存微软的升级包 (17)2.7禁止所有包含Range: bytes header的请求(可选) (18)2.8关于Blue Coat带宽增益统计数据 (18)2.9DNS配置 (18)2.10强制缓存下载网站 (23)2.11消除Trust Destination IP对缓存影响 (25)2.12消除缓存内容过期 (26)三、查看增益效果 (26)四、如何分析流量进而优化 (29)4.1通过日志分析 (29)4.2通过Policy Trace分析 (31)4.2.1增加额外的策略+Trace (31)4.2.2打开策略Trace页面进行分析 (32)4.3检查DNS Worker (32)五、SG透明缓存环境QQ的运行 (34)六、SG和游戏及特定应用的兼容性问题的解决 (37)6.1透明代理下保证游戏能够通过SG访问 (37)6.1.1Reflect-Client-IP保证游戏服务器的认证和记录不出问题 (37)6.1.2保证联众游戏访问可以通过 (39)6.1.3设置MTU保证游戏访问通过 (39)6.2显式代理下保证MSN能够通过SG访问 (39)七、SG压力过载的保护策略 (40)7.1SG流量过载保护策略 (40)7.2CPU突发过载的保护策略 (43)八、C/S软件通过SG代理 (45)8.1Default policy Allow 和CPL中的Allow的区别 (45)8.2保证典型的C/S应用通过代理服务器能够访问 (48)8.3不支持代理的C/S软件通过SG上网的方式 (51)8.4设定放宽HTTP协议的容忍度 (52)九、飞信通过SG代理用户认证的配置 (52)一、SG配置关于Web-Cache基本配置1.1 关于部署方式Bluecoat 的SG-Web-Cache可以通过如下方式部署在网络当中:1.网桥部署方式2.通过WCCP部署方式3.通过L4的设备部署1.2 关于操作系统版本Bluecoat V4最新推荐版本是SG V4.2.8.6或4.2.9.11.3 基本配置步骤设备的基本配置步骤如下:1. STEP-1(测试前最好配置恢复为出厂配置,避免未知的问题)通过Console进入SG后—enable 进入—恢复出厂配置命令restore-defaults factory-defaults或reinitialize—初始配置设备的基本参数(IP,GW,DNS等)2. STEP-2通过HTTPS://SG-IP:8082进入SG的图形界面,进入maintenance->license->View,确认系统的License是否有效如果Licesne过期需要安装Licesne文件3. STEP-3确认设备的时钟(系统时间),由于是Cache设备,系统对时间的要求很高,需要尽可能调准系统时间,并设置适合的Local Time Zone,也可以通过NTP协议和NTP服务器自动同步。

Bluecoat广域网加速设备 SG Proxy Deployment代理部署说明

Bluecoat广域网加速设备 SG Proxy Deployment代理部署说明

带负载均衡的 四层交换机
多台 SG 通过四层交换机 实现HA
用户
用户
用户
用户
用户
用户
Agenda
• 透明代理部署
– 物理串接单机 – 物理串接HA Cluster (一个线路串接2个SG;2个线路串接2个SG) – WCCP 连接一个路由器
• L2 / GRE • Reflect Client IP (全部和部分)
Blue Coat SG 代理专用设备
1
4
VLAN
用户
用户
用户
用户
用户
用户
正向部署:旁路HA
适用:先前已经使用PAC 上网的企业,大中型企业
内网核心交换 机或路由器
WAN
3 2
VIP
14
Blue Coat SG 代理专用设备
Blue Coat SG 代理专用设备
用户
用户
用户
用户
用户
用户
正向部署:Proxy PAC部署
WAN
1:SYN
C-S
SG1
3:SG1通知SG2它已负责这
个C-S联接
5:SG2将封装过的ACK C-S
转发到SG1
SG2
2:SYN ACK
S-C
4:ACK
C-S
用户
用户
用户
用户
用户
用户
Agenda
• 反向代理部署
– GSLB + SLB 全球负载均衡方式 – SLB + SG负载均衡 – DNS负载均衡
WAN
L2或GRE WCCP转发
WCCP流量重定向时有 GRE和L2两种方式, GRE将请求数据包重新 进行GRE封装,然后转 发到SG,这种方式下不 要求SG与路由器/交换

联想网御安全管理系统产品介绍V2.0-20100928

联想网御安全管理系统产品介绍V2.0-20100928

Leadsec Manager II型
在I型基础上增加了资产管理、安全 态势评估、知识库、基于规则的自 动响应等功能,可以支持大量的外 部设备,是面向业务的安全运应中 心。 重点发展方向为SIEM。
产品型态
软件产品。下 半年视项目需 要推出硬件版 本。
按被管理的设 备数量收费, 阶梯报价。
主要指标:
知识库管理
✓ 为运维管理提供技术支撑 ✓ 为管理员提供问题解决指导 ✓ 关联规则库、漏洞知识库、安全文档库、安全经验库…
响应管理
响 应 管 理
告警(Email、短信…) 攻击朔源 解决指导 策略自动调整 工单管理 定制应用接口
安全响应-预警规则
✓ 定义告警匹配规则 根据发生源头 根据产生时间 根据事件内容
集中监控、实时日志、 关联分析及审计!
集中监控、 日志审计
实现从策略配置、设备 监控、审计预警、态势 评估、安全响应的全流 程管理!
配置
监控
响应 弱 资产 影



预警

安评全估管理系统
1G
2G
ITIL
3G
3.5G
目录
联想网御 信息安全
产品背景 产品介绍 优势特点 典型部署 新旧版本比较
联想网御安全管理系统体系结构
数据 Oracle NetworkSQIDLSServer

……
WEB 服务 器
BEA WEBLogic 微软IIS WEB ……
UTM
应用 系统
BlueCoat ProxySG 200系列 BTNM网管 华信亿码交换机管理软件 联想网御异常流量管理系统 R天ou珣te内rs网安全管理系统 莱克斯内网监控 e盾安全网络管理系统 Lotus Domino InforGuard网页防篡改

BlueCoat代理服务器配置指南

BlueCoat代理服务器配置指南

BlueCoat代理服务器配置指南2011年1月目录一、安装设备及安装环境 (4)1.1实施设备清单 (4)1.2实施拓朴结构图 (4)二、实施步骤 (4)2.1物理连接 (4)2.2初始IP地址配置 (4)2.3远程管理软件配置 (5)2.4网络配置 (5)2.4.1 Adapter 1地址配置 (6)2.4.2 静态路由配置 (6)2.4.3 配置外网DNS服务器 (8)2.4.4 配置虚拟IP地址 (8)2.4.5 配置Fail Over (9)2.5配置代理服务端口 (11)2.6配置本地时钟 (12)2.7配置R ADIUS认证服务 (12)2.8内容过滤列表定义及下载 (15)2.9定义病毒扫描服务器 (17)2.10带宽管理定义 (21)2.11策略设置 (22)2.11.1 配置DDOS攻击防御 (22)2.11.2 设置缺省策略为DENY (22)2.11.3 配置Blue Coat Anti-Spyware策略 (23)2.11.4 访问控制策略配置-VPM (24)2.11.5 病毒扫描策略配置 (24)2.11.6 用户认证策略设置 (26)2.11.7 带宽管理策略定义 (28)2.11.8 Work_Group用户组访问控制策略定义 (33)2.11.9 Management_Group用户组访问控制策略定义 (35)2.11.10 High_Level_Group用户组访问控制策略定义 (35)2.11.11 Normal_Group用户组访问控制策略定义 (36)2.11.12 Temp_Group用户组访问控制策略定义 (36)2.11.13 IE浏览器版本检查策略 (40)2.11.14 DNS解析策略设置 (41)一、安装设备及安装环境1.1 实施设备清单Bluecoat安全代理专用设备SG600-10一台,AV510-A一台,BCWF内容过滤,MCAFEE防病毒,企业版报表模块。

蓝墨 ProxySG 300 系列应用程序快速启动指南说明书

蓝墨 ProxySG 300 系列应用程序快速启动指南说明书

SG300Figure 3Power LEDSystem LEDLED IndicatorsFigure 2ProxySG Deployed In-PathWAN (Router)Power adapter Null modemserial cable ProxySG 300 Series ApplianceLAN (Switch)Power supplyretaining clip Power switchMain Site LAN Router Figure 1ProxySG 300 Series Appliance Switch ProxySG Deployed In-Path InternetTasks1. Unpacking the Appliance2. Connecting the Cables3. Verifying the LEDs4.Performing Initial ConfigurationUnpack the shipment and verify the contents of the box.The Blue Coat ProxySG 300 series appliance ships with the following components:• Blue Coat SG300 appliance• Software License Agreement • External AC power supply adapter with AC power cord and retaining clip • Quick Start Guide (this document) •Null-modem serial cable•Safety and Regulatory Compliance Guide3Unpacking the ApplianceBlue Coat recommends connecting the cables and verifying the LED display to ensure properfunctionality before deploying the appliance.Figure 1 shows a typical Blue Coat ProxySG network deployment:The following installation assumes the network deployment shown in Figure 1 is present. For other deployment options, see the ADN Deployment Guide and the WCCP Reference Guide, available for viewing at:https:///documentation/pubs/view/SGOS 5.5.xBefore connecting the ProxySG into your network, disconnect the existing LAN switch network cable from the WAN router. This cable will be reused during installation.3Connecting the CablesTo verify that the appliance has booted and is operational, check the following:The following illustration shows the location of the LED indicators on the ProxySG 300 series:Verifying the LEDsIf the Power LED light:• Is amber , the appliance is on, but the OS has not loaded. • Blinks amber to green , the OS has loaded but is not configured.•Is green , the OS has loaded and is properly configured. If the System LED light:• Is green , the appliance is functioning properly.• Is amber , the appliance has encountered a warning.• Is flashing amber , the appliance has encountered a critical problem.•Is OFF , the appliance has not determined the system status.5. Logging on and Licensing6. Next Steps7. Troubleshooting 1 2 3 To attach the cables (Figure 2):1. Connect the network cable from the LAN switch and plug it into the 1:1 port networkinterface on the ProxySG. 2. Connect a network cable from the WAN router to the 1:0 port network interface on theProxySG. The interface auto-negotiates 10/100/1000 Base-T speed and duplex settings.3. Connect a null-modem serial cable from the ProxySG to a PC (or serial terminal). Thisconnection is used to perform initial configuration via a direct serial connection. 4. Connect the power adapter to the ProxySG DC power supply inlet, and then connect theAC plug into a power source. Activate the power switch to turn on the appliance. 5. The included power supply cord retaining clip can be used to eliminate cord slippage.Install by squeezing the sides of the clip and inserting the ends into the mounting loops located above the DC power supply inlet. Once the retaining clip is attached, swing over the plug body to secure onto place (see figure 2).Note: The SG300 can be used within a desktop location or in an equipment rack using a rack-mount shelf (not included).Americas:Blue Coat Systems Inc. 410 North Mary Ave Sunnyvale, CA 94085-4121Rest of the World:Blue Coat Systems International SARL 3a Route des Arsenaux1700 Fribourg, SwitzerlandAfter your ProxySG is configured for network access, complete the installation by verifying network connectivity and registering and licensing the appliance.Important: New customers must create a BTO account at Blue Coat’s Customer Care page before they can activate their license. Blue Coat’s Customer Care page can be found at: https:///support/customercareTo complete the ProxySG installation:1. Verify that you can log into the appliance via the Web browser. To log into the appliance:a. Enter the ProxySG IP address into your web browser's Address or Location box usingthe following format: https://proxy_ipaddress:8082.b. Enter the user name and password specified during configuration to access themanagement interface. The management interface loads within your browser window.2. After login, register and activate your license. If you have a Full Proxy Edition license, goto step a; if you have an Acceleration Edition license, go to step b.a. To activate a license from the Advanced Management Console, navigate to theLicense page: Maintenance > Licensing > Install and click Retrieve. The requestLicense Key dialog displays. Go to step c to finish licensing the appliance.b. To activate a license from the Sky Management Console, navigate to the Licensepage: Configure > Device > Licensing.c. Enter your existing BlueTouch Online credentials and click Request license (for theAdvanced Management Console) or Submit credentials and install license (for theSky Management Console).Note: The ProxySG ships with a 60-day trial license. The appliance can be registered and licensed any time during that period.3Logging on and Licensing the ApplianceThis section lists additional resources for using the ProxySG appliance.3Next StepsContext-sensitive information about the ProxySG Online Help. To access, click the Help button in the Sky Management Console or Management Console.Reference Documentation Configuration and Management Guide (CMG), acollection of volumes documenting ProxySG features.To access, click the documentation link in the SkyManagement Console or Management Consoleinterfaces, or visit:https:///documentation/pubs/view/SGOS 5.5.xAnswers to frequently asked questions Blue Coat Knowledge Base, available at: https://Blue Coat User community Blue Coat Support Forums, available at:https:///Classroom and web-based training Blue Coat Training, available at:https:///support/training Deployment planning andconsultationBlue Coat Professional services, available at:https:///support/professionalservicesTechnical Support Blue Coat Support, available online at:https:///support/overviewContact Blue Coat by telephone in North America at(866) 982-2628 or +1(408) 220-2299.This section describes how to troubleshoot several hardware problems.Problem: The system does not power up.Solution: Check the power cords and verify that the outlet is receiving power.Problem: The System and Power LEDs are green, but there is no network connectivity.Solution: Check the network connections to verify that they are not loose. Otherwise,the problem might be a bad network cable or an issue with the router/switch.Problem: I am unable to access the ProxySG’s management console using my browser.Solution: Check all network configuration information, the subnet mask and default-routerconfigurations, and that no other devices on the network are attempting to use thesame IP address.Problem: I receive an invalid certificate warning when attempting to access the managementconsole using my browser.Solution: This is normal. The ProxySG generates a self-signed certificate upon initialconfiguration. You can safely ignore the warning or import the ProxySG’s certificateinto your browser to avoid future warnings.Additional troubleshooting resources:• Blue Coat Knowledgebase: https:///• Blue Coat User Community: 3TroubleshootingHow to Contact Support — For the current list of regional customer support phone numbers,go to: /support/contactsupport/When contacting Blue Coat Systems for technical phone support or to set up an RMA, beprepared to provide your serial number to verify entitlement. If you do not have your serialnumber, supply Blue Coat with your Support Contract Number, which can be found on yourSupport Contract Certificate.If you have purchased a Support Contract but have not received a Support ContractCertificate, go to /support/customercare/BlueTouch Online — BlueTouch Online https:// allows you to create newtechnical support cases, review and comment on open cases at any time. You also haveaccess to exclusive Blue Coat support materials, installation notes, and updates. To obtain aBlueTouch Online login, go to https:///requestloginBlue Coat Support Offerings — For a list, see /support/overview3Service InformationRECYCLE YOUR OLD BLUE COAT APPLIANCE! — Blue Coat offers an easy andsustainable way to recycle your decommissioned Blue Coat appliances. Simply use your newshipping box to send us your old appliance, absolutely free of charge. For details and shippinginformation, please visit: /company/environment/productrecyclingWHY RECYCLE? — According to the Silicon Valley Toxics Coalition, nearly 80% of U.S. e-waste is discarded in toxic waste dumps around the world. Without proper recycling,hazardous chemicals and other materials pose serious environmental and health risks. Byoffering a free and easy-to-use take-back program, Blue Coat enables businesses to efficientlyand responsibly dispose of used technology. Find out how!1. FAST AND EASY TO USEUse your new appliance carton to ship us your old technology2. PROTECTS PEOPLE AND THE PLANETResponsible technology recycling is good for business and the environment3. ABSOLUTELY FREEWe cover all the costs, including Shipping4. COMPLETE DETAILS/company/environment/productrecyclingRecycling Information231-03091 REV A.0Copyright© 1999-2010 Blue Coat Systems, Inc. All rights reserved worldwide. No part of this document may be repro-duced by any means nor modified, decompiled, disassembled, published or distributed, in whole or in part, or translatedto any electronic medium or other means without the written consent of Blue Coat Systems, Inc. All right, title and inter-est in and to the Software and documentation are and shall remain the exclusive property of Blue Coat Systems, Inc. andits licensors. BluePlanet™, BlueTouch™, Control Is Yours™, DRTR™, ProxyAV™, ProxyRA Connector™,ProxyRA Manager™, SGOS™ and Webpulse™ and the Blue Coat logo are trademarks of Blue Coat Systems, Inc. andBlue Coat®, BlueSource®, K9®, IntelligenceCenter®, PacketShaper®, ProxyClient®, ProxySG®, Permeo®, and the Per-meo logo are registered trademarks of Blue Coat Systems, Inc. All other trademarks contained in this document and inthe Software are the property of their respective owners.BLUE COAT SYSTEMS, INC. DISCLAIMS ALL WARRANTIES, CONDITIONS OR OTHER TERMS, EXPRESS OR IM-PLIED, STATUTORY OR OTHERWISE, ON SOFTWARE AND DOCUMENTATION FURNISHED HEREUNDER IN-CLUDING WITHOUT LIMITATION THE WARRANTIES OF DESIGN, MERCHANTABILITY OR FITNESS FOR APARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL BLUE COAT SYSTEMS, INC., ITS SUP-PLIERS OR ITS LICENSORS BE LIABLE FOR ANY DAMAGES, WHETHER ARISING IN TORT, CONTRACT OR ANYOTHER LEGAL THEORY EVEN IF BLUE COAT SYSTEMS, INC. HAS BEEN ADVISED OF THE POSSIBILITY OFSUCH DAMAGES.567。

Bluecoat_proxySG方案

Bluecoat_proxySG方案

江苏移动Bluecoat ProxySG 网络改造目录前言 (4)一、BLUE COAT SYSTEMS公司简介 (6)二、互联网出口安全控制改造方案 (8)2.1当前网络情况 (8)2.2B LUE C OAT P ROXY SG改造建议方案 (9)2.2.1 策略修改 (9)2.3方案描述 (9)2.3.1用户认证域控制 (9)2.3.2 NTLM用户认证域定义 (11)2.3.3 NTLM服务器定义 (11)2.3.4 IWA通用信息配置 (12)2.3.5 LDAP用户认证域定义 (14)2.3.6 LDAP服务器定义 (16)2.3.7 LDAP DN定义 (16)2.3.8 LDAP Base DN举例 (17)2.3.9 LDAP检索用户定义 (18)2.3.10 LDAP对象类定义 (20)2.3.11 LDAP通用信息配置 (21)2.3.12 本地用户列表定义 (22)2.3.13 VPM配置 (24)2.4测试与回退 (25)2.5方案特点 (25)三、主要技术及产品描述 (26)3.1B LUE C OAT互联网代理技术――用户认证、授权和统计 (26)3.1.1 内容安全控制 (27)3.1.2 灵活的策略控制 (29)总结 (32)前言Web浏览器作为应用访问和互联网通讯的手段,已经完全渗透到桌面环境中;越来越多的企业和机构正在实现基于浏览器的应用,作为它们业务操作的几乎所有应用的解决方案;同时,浏览器已经成为员工从互联网获取和传递信息的主要手段。

因此,建立一个高效、快速、安全的互联网访问环境,成为企业及机构网络建设的一个主要任务。

建设快速高效的企业互联网环境,所面对的主要问题在于带宽和互联网连接所造成的互联网访问响应速度问题,因此,互联网高速缓存得到广泛应用,而网络安全主要由防火墙提供保护;然而,由于支持各种Web协议的浏览器功能多样,而病毒、黑客、“木马”类“间谍”软件能够通过各种途径,在用户进行互联网访问时,在不知不觉中侵入到企业网络中来,通常我们把这一类威胁定义为“应用级威胁”,其破坏力与广为人知的网络安全漏洞一样严重。

Bluecoat SG功能介绍及其配置V3

Bluecoat SG功能介绍及其配置V3

BlueCoat SG 功能介绍及其配置目录一、应用功能介绍 (3)1.1命令行配置SG (3)1.2代理服务设置 (8)1.3用户上网行为策略 (8)1.3.1用户上网行为控制策略介绍 (8)1.3.2基本策略设置 (10)1.3.3授权访问指定网站设置 (10)1.3.4指定访问互联网时间设置 (18)1.3.5下载权限设置 (22)1.3.6自定义反馈页面 (27)1.3.7 用户认证设置 (33)1.3.8 BCWF(WEB 页面分类) (38)1.3.9 服务类型设定 (40)二、设备管理功能 (40)2.1设备管理功能介绍 (40)2.2上传日志设置 (41)2.3双机冗余设置 (43)2.4修改设备名称 (43)2.5修改登陆SG的用户名、密码 (44)2.6单机备份、还原 (44)2.7热启动 (45)2.8恢复初始化设置 (46)2.9创建SG登录用户并设置权限 (48)2.10 设备抓包 (62)2.11 升级OS (62)三、设备状态查看功能 (63)3.1设备状态查看功能介绍 (63)3.2查看设备基本属性 (64)3.3查看磁盘和系统属性 (64)3.4查看license状态 (65)3.5查看用户实时访问记录 (65)3.6查看缓存对象大小分布率 (66)3.7查看实时设备资源状况 (67)3.8查看设备事件日志 (69)3.9查看设备健康度 (69)3.10查看缓存效果 (70)四、Reporter的配置及使用 (71)4.1、REPORTER介绍 (71)4.2、安装REPORTER (72)4.3、访问REPORTER (76)4.4、激活REPORTER (77)4.5创建模板 (78)4.6、创建REPORTER用户,设置用户权限 (81)4.7、DASHBOARD的使用 (85)4.8、REPORTER FILTER的使用 (87)4.9、REPORT的使用 (89)4.9.1一周每天的流量 (89)4.9.2一周其中一天的流量 (89)4.9.3一天每个时间段的流量 (90)4.9.4一个月的流量 (91)4.9.5访问量最高的前11个网站 (91)4.9.6某网段访问最多的前11个网站 (92)4.9.7每天流量最多的IP排名。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

– 四层交换
• Reflect Client IP (全部和部分) • Direct Server Return • 连接单个四层交换机和冗余四层交换机
– 路由器策略路由
• Reflect Client IP (全部和部分)
– Connection Forwarding (SG5)
透明部署:串接(Bridge)
Agenda
• 透明代理部署
– 物理串接单机 – 物理串接HA Cluster (一个线路串接2个SG;2个线路串接2个SG) – WCCP 连接一个路由器
• L2 / GRE • Reflect Client IP (全部和部分)
– WCCP 连接多个路由器
• L2 / GRE • Reflect Client IP (全部和部分)
正向部署:WPAD自动部署
适用:网络代理服务器变动 较频繁的大中型企业
WAN
内网核心交换 机或路由器
一台或多台 SG 代理专用设备
用户
用户
用户
用户
用户
用户
设计目的: 设计目的: 1. 如前所述,在传统代理(Explicit Proxy)的各种部署方案中,最简单的是让每个用户 (Client)在浏览器中手工配置代理服务器的地址及端口,管理员需要让每个用户都知道 代理服务器的地址。为了使用户不需要知道代理服务器的具体地址,可以采用PAC文件 自动配置代理的方式,但PAC文件方式虽然使用户无需知道代理服务器在网络中的位置, 且脚本灵活,能根据用户所在网段、访问的URL等信息自动配置浏览器使用不同的代理 服务器,但这种方式仍然要求用户知道PAC文件所在位置(URL或Windows共享路径)。 WPAD自动发现代理的部署,使用户无需知道PAC文件或代理服务器所在位置,仅需在 IE的代理设置对话框中,Enable“自动检测配置”即可实现浏览器完全自动化配置代理服 务器。 2. 解决大型企业的用户出差到其它的分支机构而不清楚当地代理服务器详细地址的问题 WPAD指的是 指的是Web代理自动发现协议(Web Proxy Auto Discovery) 代理自动发现协议( ) 指的是 代理自动发现协议 部署方法: 部署方法: 1. 防火墙上建立规则,仅允许每台SG访问外网所有端口,内网用户不能直接与外网服务器 建立联接。 2. Blue Coat SG代理专用设备联接于内网的核心交换机上。如有多台SG可使其部署成 Failover Group。 优点: 优点: 1. 无需变动网络结构,无需手工设置具体的代理服务器地址或PAC文件位置。 2. 与PAC文件方式相比,其好处是用户无需知道PAC文件所在位置,而由浏览器自动检测 代理的地址及端口。 缺点: 缺点: 尽管用户端设置更加简单,但部署初期,需进行较多的网络环境设置。详细请参见配置 IE“自动检测设置”。
适用:不希望用户手工设置 代理的大中小型企业
WAN
Blue Coat SG 代理专用设备
用户
用户
用户
用户
用户
用户
设计目的: 设计目的: 用户无需手工设置代理 部署方法: 部署方法: 1. 防火墙上建立规则,仅允许每台SG访问外网所有端口,内网用户不能直接与外网服务器 建立联接。 2. Blue Coat SG代理专用设备串接于内网的核心交换机与防火墙之间。 3. 串接时可使用SG自带的网络接口,通过SGOS将它们绑定为一个Bridge。但这样做需要 考虑设备故障的风险,一旦故障,核心交换机与防火墙间的链路将会全部中断。为避免 这种情况,可在SG上额外配置直通卡(Pass-Through卡),Pass-Through卡在设备掉 电时其两个网口间将形成直通链路,从而避免网络出口中断。 4. 如果内网核心交换机为三层交换机,且内网有超过一个VLAN,在SG上需配置静态路由 VLAN SG 指向核心交换机上的网关地址,SG上的缺省路由指向防火墙。 优点: 优点: 1. 这种部署方式是最快速的、最简单的透明代理部署方案,用户客户端无需进行代理设置 2. 配置Pass-Through卡时,如果SG掉电,网络将直通,不会引起网络中断 缺点: 缺点: 1. 如果不配置Pass-Through卡,一旦SG掉电,网络通路将会中断,形成一个单点故障。 2. 如果配置了Pass-Through卡,一旦SG掉电,网络通路将直通,如果SG上有安全相关的 配置策略,则用户的访问将不能受到这些安全策略的保护
Agenda
• 正向代理部署
– 旁路单机 – 旁路 HA Cluster – Proxy PAC 部署 – WPAD自动部署 – 四层交换HA
正向部署:旁路单机
适用:先前已经使用 Explicit Proxy上网的企业, 安全要求很高的企业以及 中小型企业。
WAN
2
3
内网核心交换 机或路由器
Blue Coat SG 代理专用设备
正向部署:旁路HA
适用:先前已经使用PAC 上网的企业,大中型企业
WAN
3 2
Blue Coat SG 代理专用设备 内网核心交换 机或路由器 VIP Blue Coat SG 代理专用设备
1
4
用户
用户
用户
用户
用户
用户
设计目的: 设计目的: 单台SG宕机将导致上网中断,采用两台或多台代理实现热备。 部署方法: 部署方法: 1. 防火墙上建立规则,仅允许每台SG访问外网所有端口,内网用户不能直接与外网服务器 建立联接。 2. 两台或多台Blue Coat SG代理专用设备联接于内网的核心交换机上的同一个VLAN 3. 所有SG间形成Failover Group,并设置一个VIP地址,其中一台为主(Master),其它 SG为备(Slave) 4. 客户端(IE/Firefox等浏览器、媒体播放器、多线程下载软件、P2P下载软件等)上设置 这个VIP及相关代理端口为代理服务器 优点: 优点: 1. 最快速的、简单的代理部署方案,无需变动网络结构,代理的设置也相对简单 2. 如果主设备故障,在三个心跳周期内,备设备将自动接管,心跳周期缺省为40秒,可手 工设置 缺点: 缺点: 1. 管理相对复杂,网络内用户数多时更加明显,因为每个用户都必须知道Failover Group 的VIP及相应的各种代理端口,并在各种客户端上都设置代理才能上网,但如果企业原 先已经使用这种方式管理用户上网,则这个缺点就可以忽略 2. 主机正常工作时,备机不工作
1
VLAN
4
VLAN
用户
用户
用户
用户
用户
用户
设计目的: 设计目的: 简单、不改动网络结构 部署方法: 部署方法: 1. 防火墙上建立规则,仅允许SG访问外网所有端口,内网用户不能直接与外网 服务器建立联接。 2. Blue Coat SG代理专用设备联接于内网的核心交换机上,一般来说,只要SG 的IP地址在网络中可达即可,不一定非要接在核心交换机上不可,但从网络结 构的清晰角度出发,接在核心交换机上比较合理。 3. 客户端(IE/Firefox等浏览器、媒体播放器、多线程下载软件、P2P下载软件等) 上设置代理服务器,指向SG的IP及相关代理端口。 优点: 优点: 这种部署方式是最快速的、最简单的代理部署方案,无需变动网络结构,代理的 设置也相对简单 缺点: 缺点: 管理相对复杂,网络内用户数多时更加明显,因为每个用户都必须清楚地知道 SG的地址及相应的各种代理端口,并在各种客户端上都设置代理才能上网, 但如果企业原先已经使用这种方式管理用户上网,则这个缺点就可以忽略
正向部署:四层交换HA
适用:大中型企业
WAN
带负载均衡的 四层交换机
多台 SG 通过四层交换机 实现HA 实现
用户
用户
用户
用户
用户
用户
设计目的: 设计目的: 高可用性、负载均衡、扩展容易 部署方法: 部署方法: 1. 防火墙上建立规则,仅允许每台SG访问外网所有端口,内网用户不能直接与 外网服务器建立联接。 2. 多台Blue Coat SG代理专用设备联接于四层交换机上,四层交换机再联接到核 心交换机上 3. 一般四层交换机都具有负载均衡功能,可通过四层交换机在这些SG间进行负 载均衡,四层交换机上一般会有一个VIP。 4. 客户端代理服务器的设置指向四层交换机上的VIP。 优点: 优点: 1. 这种部署方式是无需变动网络结构,代理的设置与SG直接旁路方式相似,也 相对简单,只是代理地址设置为四层交换机上的VIP。 2. 通过四层交换机可实现HA 3. 扩展非常容易 缺点: 缺点: 1. 用户仍需手工设置代理服务器地址 2. 系统建设需初始投资四层交换机
正向部署:Proxy PAC部署
适用:使用手工设置代理上 网的大中型企业,用户数增 长快的企业
WAN
内网核心交换 机或路由器
VIP
一台或多台SG 一台或多台 代理专用设备
用户
用户
用户
用户
用户
用户
设计目的: 设计目的: 1. 减轻代理服务器地址变化时对客户端的影响 2. 满足一些客户想使多台SG同时工作的要求 部署方法: 部署方法: 1. 防火墙上建立规则,仅允许SG访问外网所有端口,内网用户不能直接与外网服务器建立联接。 2. 两台或多台Blue Coat SG代理专用设备联接于内网的核心交换机上的同一个VLAN 3. 所有SG间形成Failover Group,并设置一个VIP地址,其中一台为主(Master),其它SG为备(Slave) 4. 客户端(IE/Firefox等浏览器)不直接设置具体的代理服务器地址,而设置PAC文件所在URL,从而达 到自动配置代理地址及端口。一旦代理服务器地址发生变化,仅需改动PAC文件即可,无需逐一通知用 户代理地址的改变。如有多台SG形成Failover Group,则PAC文件的脚本中应使用该Failover Group的 VIP作为代理的地址。 优点: 优点: 1. 这种部署方式是最快速的、最简单的代理部署方案,无需变动网络结构,代理的设置也相对简单 2. 与手工设置具体的代理地址相比,其好处是当代理服务器增加或地址变动时,用户无需做任何修改,仅 需对PAC文件脚本内容进行修改即可。 3. 如果有两台以上SG,可以在这些SG间形成多个Failover Group,每个SG分别为一个Failove Group的 主设备,而为其它Failover Group的备份设备,这样通过PAC文件可将用户大致划分为几组,使其自动 配置成使用不同Group内的主设备作为代理,这样,所有SG都同时工作,且任何一台故障后,其上的 流量将切换到其它的SG上,从而在某种程度上实现了负载均衡。 缺点: 缺点: 1. 管理相对复杂,网络内用户数多时更加明显,用户虽然无需知道代理的地址及相应的各种代理端口(这 些信息在PAC文件中指定),但每个用户都必须知道PAC文件所在位置(URL或Windows共享路径)并 手工在IE/Firefox等浏览器中设置。但如果企业原先已经使用手工设置代理方式管理用户上网,则这个 缺点就可以忽略 2. 仅浏览器支持通过PAC文件自动配置代理服务器,其它客户端,如媒体播放器、多线程下载软件、P2P 下载软件等需用户手工设置代理地址(SG真实地址或Failover Group的VIP)
相关文档
最新文档