AC部署的三种模式
SANGFORAC
专业务实
学以致用
常见网络中的多机部署方式
如果左边拓扑图中AC下面接
的是三层交换机,那么要使用
空闲网口做为通信网口,采用 如图的接线方式
专业务实
学以致用
多机同步配置
1. 启用多机同步,并设置多机的相关选项。
用于进行设备配置信息同步 的网络接口,此例中使用空 闲网口DMZ口做通信网口, 所以此处选择DMZ口。 用于给通信网口定义一个IP地址, 两台设备通信网口的IP地址最好 显示同步设备的IP地址。 设置同一网段,注意不要跟现有 接口的IP地址网段冲突。 用于配置设备进行多机同步的组播地址, 因为多机同步时通过组播实现的,所以 通信接口需要属于同一广播域,并且此 处的的组播地址需要多台设备设置完全 相同。多机同步配置设备组播地址可以 用组播地址范围的任意地址。
适用环境: 内网 VRRP ,对网络可靠性有较高需求, 需要多台AC互为热备的情况。
专业务实
学以致用
常见网络中的多机部署方式
多机同步一般应用于内网VRRP环境,AC设备常用网桥模式部署。
多机功能,首先需要设置设备的通信网口,通信网 口用于处于同一个组播域的多机设备之间的通信。 通信网口的要求: (1)可用的网口,可以指定正在使用的网口,也 可以指定空闲的网口; (2)如果指定正在使用的网口做通信网口,则需 要保证这两个网口处于同一广播域,即处于同一个 二层环境; (3)如果指定空闲网口做通信网口,则需要将两 个空闲网口用交叉线直连。 (4)通信网口不能选择拨号网口或者DHCP获取 IP的网口。
内网有代理服务器环境下的 部署 AC在TRUNK环境下的部署
1. 2. 3. 1. 2. 3.
专业务实
学以致用
双机维护环境部署
AC网桥部署上架-快速配置指南
AC网桥部署上架快速配置指南(1)网桥多网口第一步:在【导航菜单】页面中的『网络配置』→『部署模式』,点击开始配置,配置设备模式为网桥模式,点击下一步;第二步:选择网桥模式:网桥多网口模式;第三步:定义网桥接口,以及允许数据转发的方向;第四步:配置网桥IP、网关、DNS;要尽量分配能上网的IP给AC,以便后继更新规则库;第五步:配置VLAN信息;(一般不需配置,只有AC接在Trunk链路时,才要配置)。
AC做网桥,夹在Trunk链路,带有VLAN标记的数据穿过设备时,则需要设置VLAN的相关信息,包括VLAN ID、VLAN IP(内网每个VLAN均分配一个空闲IP给AC设备)、VLAN的掩码。
第六步:配置DMZ口以及防火墙规则:[选择管理网口]选择空闲的网口做为管理网口,用户可以通过此网口连接设备,默认情况下设备的管理网口是eth1口。
配置[IP地址]和[子网掩码],注意:管理网口和网桥IP不能属于同一网段。
勾选[自动放通防火墙规则]:用于放通WAN<->LAN方向所有数据的防火墙规则。
第七步:配置完毕,查看各个配置项是否正确,如果正确,点击提交,确认重启设备。
第八步:此例中由于内网网段跟设备LAN口不在同一网段,需要加上设备到内网各网段的系统路由,在【导航菜单】页面中的『网络配置』→『静态路由』,右边进入【静态路由】编辑页面,点击新增则可以添加路由。
第九步:配置新增『组/用户』或者是在『认证策略』中添加新用户认证策略,避免内网用户没有有效的身份验证,无法通过设备上网。
第十步:基本配置完毕后,将设备接入网络中,WAN1口、WAN2口接前置防火墙或路由器,LAN口接内网交换机。
(2)多网桥第一步:在【导航菜单】页面中的『网络配置』→『部署模式』,点击开始配置,配置设备模式为网桥模式,点击下一步;第二步:选择网桥模式:多网桥模式;第三步:分别选择LAN区网口和WAN区网口,组成两对网桥;[LAN网口选择]用于选择内网接口。
集客网关 AC V3 配置手册说明书
配置手册集客网关AC V3文档版本:V1.0版权声明copyright©2018集客科技保留对本文档及本声明的一切权利。
未得到集客科技的书面许可,任何单位和个人不得以任何方式或形式对本文档的部分内容或全部进行复制、摘录、备份、修改、传播、翻译成其他语言、将其全部或部分用于商业用途。
GECOOS为集客科技的商标。
本文档提及的其他所有商标或注册商标,由各自的所有人拥有。
免责声明您所购买的产品、服务或特性等应受商业合同和条款的约束,本文档中描述的全部或部分产品、服务或特性可能不在您的购买或使用范围之内。
除非合同另有约定,集客科技对本文档内容不做任何明示或默示的声明或保证。
由于产品版本升级或其他原因,本文档内容会不定期进行更新。
集客科技保留在没有任何通知或者提示的情况下对文档内容进行修改的权利。
本手册仅作为使用指导。
集客科技在编写本手册时已尽力保证其内容准确可靠,但并不确保手册内容完全没有错误或遗漏,本手册中的所有信息也不构成任何明示或暗示的担保。
感谢您选择我们的产品!阅读此说明书有益于配置、管理和维护本产品,祝您使用愉快!读者对象本书适合下列人员阅读●网络工程师●技术推广人员●网络管理员技术支持●集客科技官方网站:●●QQ交流群:53177852●集客科技技术支持与反馈信箱:*****************本书约定●本手册部分举例的显示信息中可能含有其它产品系列的内容(如产品型号、描述等),具体显示信息请以实际使用的设备信息为准。
●本手册所说的网关是指“集客网关AC”。
1默认参数 (8)2网关设置 (8)2.1网关登录 (8)2.1.1控制台登录管理 (8)2.1.2WEB登录管理 (9)2.1.3网口绑定 (9)2.1.4DNS参数 (10)2.1.5内网设置 (11)2.1.6VLAN管理 (12)2.1.7PPTP客户端 (12)2.1.8网口状态 (13)2.2AC控制器 (13)2.2.1基本设置 (14)2.2.2模板列表 (14)2.2.3无线AP列表 (15)2.2.4接入点列表 (16)2.2.5用户列表 (17)2.2.6黑白名单 (17)2.2.7状态统计 (18)2.3热点运营 (18)2.3.1基础设置 (18)2.3.3黑名单MAC (19)2.3.4认证列表 (20)2.3.5认证日志 (20)2.4路由管理 (21)2.4.1静态路由 (21)2.4.2多线路由 (21)2.4.3默认路由 (22)2.5应用服务 (23)2.5.1DHCP服务 (23)2.5.2DNS代理 (24)2.5.3动态DNS (25)2.6访问控制 (25)2.6.1IPMAC绑定 (25)2.6.2端口映射 (26)2.6.3NET转换 (26)2.6.4单机限速 (27)2.7系统管理 (27)2.7.1系统管理 (27)2.7.2备份修复 (28)2.7.3升级管理 (28)2.7.4重启关机 (29)2.8系统工具 (30)2.8.1PING测试 (30)2.8.2子网计算 (30)2.8.3网络抓包 (31)2.8.4日志分析 (31)2.8.5系统注册 (32)2.9状态监控 (32)2.9.1主机监控 (32)概述集客网关AC:集路由、AP管理、营销认证、流量控制等功能为一体智能网关。
ac ap组网方案
ac ap组网方案AC AP组网方案1. 概述AC(Access Controller)和AP(Access Point)是组成无线局域网(WLAN)的核心设备。
AC负责管理和控制多个AP,AP则负责提供无线网络覆盖。
AC AP组网方案是为了实现高效稳定的无线网络,在不同场景下提供优质的无线连接。
本文将介绍AC AP组网方案的基本原理、部署策略以及常见问题的解决方法。
2. 基本原理AC和AP之间通过网络进行通信和管理。
AC负责为AP提供核心功能,包括配置管理、用户认证、流量控制等,同时还可提供统一的配置管理和认证服务。
AP则负责将有线网络转换为无线信号,并提供无线覆盖。
AC和AP之间的通信通常采用基于IP的协议,如UDP或TCP。
AC下发配置指令给AP,AP根据指令进行相应的配置操作,并返回状态给AC。
3. 部署策略3.1 AC部署AC的部署位置应根据实际需求和网络拓扑来确定。
一般来说,AC应尽量靠近AP,以减少信号传输的延迟和损耗。
一般常见的部署位置包括机房、设备间等。
AC可以通过有线或无线方式接入网络,具体选择取决于实际情况。
有线连接一般稳定可靠,适用于较大规模的网络;无线连接则更加灵活便捷,适用于小规模的网络或临时部署。
3.2 AP部署AP的部署位置直接影响到无线网络的覆盖范围和性能。
一般来说,AP应尽量避免遮挡物和干扰源,以确保信号质量和稳定性。
AP的部署应根据实际场景来确定。
常见的布置方式包括墙面安装、天花板安装、桌面放置等。
在大范围的无线网络中,AP之间应保持适当的距离,减少信号重叠和干扰。
为了获得更好的覆盖效果,可以采用多AP覆盖的方式。
这样可以提高网络的容量和稳定性,并避免出现死角和信号盲区。
3.3 网络拓扑AC AP组网方案可以采用不同的网络拓扑结构,包括单AC单AP、单AC多AP、多AC 多AP等。
- 单AC单AP:适用于小范围网络,易于部署,但网络容量较小。
- 单AC多AP:适用于中等规模的网络,AP之间互相独立,可以提高网络容量和覆盖范围。
AC上网行为管理方案模版简单版
XX机构网上网行为管理解决方案深信服科技1. 前言1.1深信服科技简介深信服科技有限公司是一家长期致力于提升用户带宽价值的高科技、高成长型企业。
从2000年底成立至今,深信服公司以每年销售收入增长2-3倍、人员增长1倍的速度高速发展,从2005到2008连续四年入选德勤中国高科技、高成长50强,亚太区500强。
深信服科技坚持自主研发、每年将销售收入的15%投入产品研发,目前已申请近30项网络及安全领域发明专利。
现有产品包括AC 上网行为管理、IPSEC VPN、SSL VPN、广域网加速等全系列产品线。
深信服科技现有员工近600人,平均年龄26岁,95%具有大学本科及以上学历。
其中41%从事研发、40%从事市场和客户服务工作。
在国内三十余大中城市设立直属办事处,在香港设有海外办事处,在迪拜、孟买、新加坡等具有全球销售和服务网络。
自2005年深信服与业界第一个提出上网行为管理理念并推出成熟产品,目前已经部署于超过5000家客户网络中,是国内上网行为管理领域当之无愧的第一品牌。
深信服通过SINFOR AC网关为客户提供业界最领先的上网行为管理解决方案,全面灵活的帮助客户实现带宽与流量管理、外发信息管理、上网行为审计、网络访问控制、内网与终端安全增强等,从而有效解决互联网使用带来的带宽效率降低、网络泄密风险、法律违规问题、工作效率影响、网络安全性降低等各种问题。
深信服立足自主研发、自主创新,SINFOR AC上网行管理产品具有7项发明专利,并获得高交会自主知识产权认证、国家信息安全产品评测中心认证等资质。
深信服持续研究上网行为前沿技术与趋势,完全遵从“以精准用户识别、终端识别、应用识别为基础,实现封堵、流控、审计等管理手段,集合安全增强功能”的业界标准,为客户提供完善的方案及服务。
2. 项目概述2.1网络现状描述XX机构不仅部署有OA、Email等丰富的业务系统,并且组织内网Intranet、互联网Internet的应用也十分普及。
深信服-AC-部署模式
Page7
1.2 网桥模式(续)
功能特点:
(1)AC做网桥部署,相当于网线,平滑架到网络中,不改变客户网络 结构。 (2)单网桥模式下,只有lan口和wan1口可用,dmz口为管理口;多网 桥部署时,设备所有接口均可做网桥接口。 (3)需设置网桥IP,如启用杀毒、邮件过滤等功能,则须配置默认网关 和DNS,并保证 AC本身访问外网(可通过升级控制台工具“ping”测 试 )。 (4)如 启用WEB认证 、准入规则 、URL过滤 ,同时 内网有多网段时, 须添加 到内网非直连网段的路由指向内网路由设备。 (5)网桥模式下不能实现NAT(代理上网和端口映射),vpn、dhcp功 能不可用,不能自定义网口。 (6)设备做多网桥时部署在网关设备与交换机之间,不改动内网环境, 相当于多网口二层交换机。可以实现对内网VRRP环境和双机热备环境的 支持 。 (7)支持802.1Q vlan协议。
Page4
1.1 路由模式(续)
功能特点:
(1)可以实现AC所有功能,对客户网络结构改变较大。 (2)内外网口不能在同一网段,可以自定义网口。 (3)有前置设备情况下,启用网关杀毒、邮件过滤等 功能,或AC需要自动升级URL等内置库时,需要正确设 置前置设备规则(防火墙、路由等),保证AC设备可访 问外网 (所有部署模式下均需注意) (4)客户需要使用nat、vpn和dhcp功能时使用路由模 式。 (5)支持802.1Q vlan协议。
Page23
3.2、内网多网段(极特殊)
路由器(FW) LAN IP: 192.168.1.254 192.168.2.254 192.168.3.254
二层交换机
IP:192.168.1.2/24 GW:192.168.1.254
网桥部署配置
4、网线与设备的接口连接以后,设备的Link灯常亮,Act灯闪烁,表示接口正常工作。
基本配置规范
1、通过默认IP登录设备,设备接口默认的IP地址为:
LAN: 10.251.251.251/24、 LAN口子接口:128.127.125.252/29
DMZ: 10.252.252.252/24、 WAN: 10.250.250.250/24
4、正常情况下禁止直接将设备的两个电口用交叉线互联,因为AC在将两个电口直接连接的时候会恢复到设备的出厂配置,导致原有配置丢失。
5、在有多个AC同时存在的环境下,应该在最靠近用户的AC设备上启用准入。
(config)#ip dhcp pool test2
(dhcp-config)#lease infinite /租期时间设置为永久
4、AC网桥模式,下面有多个网段时,要在AC中添加各个网段的回程路由。
5、设备上架以后,建议通过升级客户端登陆设备,ping 外网地址,ping内网设备地址,看是否有丢包现象;查看网卡工作状态,是否有错误包等,是否适应为全双工,是否需要锁定网口,判断是否存在兼容性问题;查看设备路由表,arp表是否正确。
注意事项
1、AC做网桥模式部署,不要添加NAT规则。
2、AC网关开启防DOS攻击时,如果AC网关设备下面接三层交换机或者路由器,将三层交换机或路由器与AC网关接口的IP和MAC填入内网路由器列表。
3、内网有三层交换机的情况下,自动认证用户后不要选择绑定IP/MAC或MAC,不然会把三层交换机接口的MAC和内网一个PC的IP绑定,导致全网中断。
2、配置AC设备为网桥模式。
1) 配置AC网桥IP,网桥IP和前置网关的LAN口在同一网段,网关指向前置网关设备的LAN口,并正确配置DNS服务器地址。
深信服上网行为管理管理员手册v
深信服上网行为管理-管理员手册深信服电子科技有限公司本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属深信服所有,受到有关产权及版权法保护。
任何个人、机构未经深信服的书面授权许可,不得以任何方式复制或引用本文的任何片断。
目录第2章系统管理............................................................2.1设备登录...........................................................2.2管理员配置.........................................................2.2.1修改管理员密码...............................................2.2.2创建二级管理员...............................................2.3系统基本信息配置...................................................2.3.1序列号.......................................................2.3.2系统时间.....................................................2.3.3规则库升级...................................................2.3.4全局排除地址.................................................2.3.5设备配置备份与恢复...........................................2.3.6WEBUI选项....................................................2.3.7远程维护.....................................................第3章网络配置............................................................3.1部署模式...........................................................3.2静态路由...........................................................第4章策略管理............................................................4.1用户认证与管理.....................................................4.1.1用户组管理...................................................4.1.2认证策略.....................................................4.1.3不需要认证...................................................4.1.4IP/MAC绑定...................................................4.1.5不允许认证...................................................4.2策略管理...........................................................4.2.1购物娱乐类网站...............................................4.2.2P2P及P2P流媒体封堵..........................................4.2.3外发文件封堵.................................................4.2.4上网审计.....................................................4.3流量管理...........................................................4.3.1线路带宽配置.................................................4.3.2保证通道.....................................................4.3.3限制通道.....................................................4.4终端接入管理.......................................................4.4.1共享接入管理................................................. 第5章日志中心管理........................................................5.1日志中心配置.......................................................5.1.1准备工作.....................................................5.1.2外置日志中心安装过程.........................................5.1.3日志中心登录.................................................5.1.4同步策略设置.................................................5.1.5AC同步配置...................................................5.2日志中心登录.......................................................5.2.1内置日志中心登录.............................................5.2.2外置日志中心登录.............................................5.3日志查询...........................................................5.3.1所有行为日志.................................................5.3.2网站访问日志.................................................5.3.3邮件收发日志.................................................5.3.4发帖/发微博日志..............................................5.3.5其他日志.....................................................5.3.6日志导出.....................................................5.3流量时长分析.......................................................5.4报表中心...........................................................5.5系统管理........................................................... 第1章前言本手册用于讲解AC常见功能操作方法,为管理员提供日常策略维护指导。
06 AC与AP配置介绍
智慧无线
AC集中管理平台案例分析 用户环境及需求: 用户原有网络已部署完成,现需要为无线用户提供智慧无线认证,同 时又不希望对原有网络有所变动,并且用户无线用户比较多,AP部署量比 较多,均由AC控制平台统一配置。用户内网网段为192.168.18.0/24,智慧 网关局域网地址为192.168.18.205/24。 1、所有的AP均提供两个SSID,一个用于内部人员接入,一个用于非内部 人员使用。并且内部员工接入SSID无需广播,内部员工与非内部人员之间 不能互访。 2、所有AP设备每隔一周需重启一次,重启时间在晚上12点。
无线安全
用于设置无线的各种加密模式,以及对 MAC 地址的过滤。
无线安全
选择网络名称(SSID):选择您要设置SSID,首先选择一个需要设置的
SSID名称(如果有多个SSID的话)。 安全设置 : 分为开放式、共享式、 WEPAUTO 、 WPA 企业、 WPA 个人、
WPA2 企 业 、 WPA2 个 人 、 WPAP/WPA2 个 人 、 WPA1/WPA2 企 业
AP配置—胖AP为例
基本配置—系统维护
系统维护主要用户维护设备:固件升级、数据备份与恢复以及时间设置。
无线路由器功能配置 AP 配置功能介绍 AC(瘦AP)功能配置
智慧无线
AC平台服务端
进入AC平台服务端页面,开启AC平台服务端,点击服务器地址,进入AC集中 管理平台界面。
状态:启用了之后才可以点击服务器地址进入AC集中管理平台。 旁路模式:启用旁路模式之后此路由器就只作旁挂作用,需要关闭DHCP 服务器和广域网口。 服务器地址:进入集中管理平台的地址。
过滤方式:包括。关闭、允许如下客户端和阻止如下客户端三种方式。 MAC地址:添加需要阻止或者允许的用户的MAC地址。
AC组网简介
组网应用AC有直连式组网和旁挂式组网两种方式。
AC承载管理流和数据业务流,管理流必须封装在CAPWAP(Control And Provisioning of Wireless Access Points)隧道传输,数据流可以根据实际情况选择是否封装在CAPWAP 隧道中传输。
CAPWAP定义了无线接入点(AP)与无线控制器(AC)之间的通信规则,为实现AP和AC之间的互通性提供通用封装和传输机制。
CAPWAP数据隧道封装AP发往AC的802.3协议的数据包。
CAPWAP管理隧道实现远程AP配置和WLAN管理。
根据数据流(也称业务流)是否封装在CAPWAP隧道中转发,可以分为两种转发模式:直接转发:也称本地转发或分布转发。
隧道转发:也称集中转发,通常用于集中控制无线用户流量的场景。
无论直连式组网还是旁挂式组网,都可以根据需要自行选择,AC支持两种模式混合,即根据需要部分AP配置为直接转发模式,部分AP配置为隧道转发模式。
由于隧道转发模式下,所有无线用户流量都将汇聚到AC上处理,存在交换瓶颈的风险,在企业网中不常采用。
直连式组网是指AC下直接接入AP或接入交换机,同时扮演AC和汇聚交换机功能,AP 的数据业务和管理业务都由AC集中转发和处理。
直连式组网方式中,AP和AC之间建立CAPWAP管理隧道,AC通过该CAPWAP管理隧道实现对AP的集中配置和管理。
无线用户的业务数据可以通过CAPWAP数据隧道在AP与AC之间转发(隧道转发模式),也可以由AP直接转发(直接转发模式)。
由于直连式组网中,AC自然串接在线路中,故多采用直接转发模式,用户业务数据在AP 上实现转发。
AC启动DHCP Server功能,给AP分配IP地址,AP通过DHCP Option43、DHCP Option15或DNS的方式或二层发现协议发现AC,建立数据业务通道。
直接转发模式下AP的管理流封装在CAPWAP协议的隧道中,而AP的数据业务流不加CAPWAP封装,直接由AP发送到AC,再由AC透传至上层设备中。
ac ap方案
AC AP方案概述在计算机网络中,AC(Access Controller)和AP(Access Point)是构建无线局域网(WLAN)的重要组件。
AC负责集中管理和控制一组AP,并提供对WLAN 用户的认证、授权和流量控制等功能。
AP则负责无线信号的发射和接收,将有线网络转换为无线信号,并提供无线网络的接入服务。
本文档将介绍AC AP方案,包括其工作原理、部署方式和优势等内容。
工作原理AC AP方案的工作原理如下:1.组网:多个AP连接到一个AC上,形成一个统一的无线局域网。
AP可以通过有线或无线方式与AC连接。
2.认证与授权:WLAN用户首次接入网络时,需要进行认证和授权。
用户可以使用用户名、密码等方式进行认证,AC会对用户进行身份验证,并根据策略进行授权。
3.流量控制:AC能够对WLAN用户的流量进行控制和管理。
AC可以根据用户需求和网络状况,对不同用户的流量进行限速、优先级设置等操作,以实现带宽管理和流量调度。
4.网络安全:AC AP方案提供了一系列的安全功能,包括加密传输、防火墙设置、入侵检测等。
AC可以对无线网络进行安全策略的配置,并监控网络中的安全事件。
5.管理与监控:AC提供了集中管理和监控AP的功能。
管理员可以通过AC对AP进行配置、升级、故障排除等操作。
AC还能够收集AP和用户的统计信息,并提供可视化的监控界面。
部署方式AC AP方案可以根据网络规模和需求的不同,选择不同的部署方式。
1.集中式部署:适用于中小型网络环境。
在集中式部署中,多个AP连接到一个AC上,AC负责统一管理和控制所有AP。
这种部署方式对网络设备的要求较高,但能够提供更好的管理和控制能力。
2.分布式部署:适用于大型网络环境。
在分布式部署中,多个AC连接到一个集中管理服务器上,每个AC负责管理一部分AP。
这样可以减轻单个AC的负载,提高系统的可扩展性和性能。
3.混合部署:适用于复杂网络环境。
在混合部署中,可以将集中式部署和分布式部署结合使用。
深信服-AC-部署模式ppt课件
ip:192.168.1.2/24 gw:192.168.1.254
注意事项: 1、如不需要启用 网关杀毒、准入规 则等功能,网桥IP 可设置与内网不同 网段; 2、启用杀毒等功 能则网桥IP必须配 置为同网段,网关、 DNS配置正确,前 置设备须放行AC上 网数据(保证AC本 身可以访问外网)
2、AC三种模式设置
2.1 路由模式设置
至网此,关A当C已前配所成在运 路19行由2.1模模6式8式.1,2配5并.0代置/2理4信息
网段上网。最后还 需要放通防火墙 lan->wan规则, 默认是放通的。
2.2 网桥模式设置 (1)网桥多网口配置---单网桥配置
前置设备
路由器(FW)
AC
交换机
新、网关杀毒可用), 并在添加回包路由。
3、前置设备上的 DHCP、IP/MAC绑 定不可用
保留原网关,网桥模式部署
AC 二层交换机 路由器(FW) 网桥IP: LAN IP: 192.168.1.253 192.168.1.254 GW:192.168.1.254
部署方法: 1、将网关运行模式切换为“网桥 模式”; 2、配置网桥IP ,网关指向前置 设备; 3、WAN1口连接路由器,
1.2 网桥模式(AC相当于交换机,平滑部署到客户网络)
应用环境:AC网桥模式分为网桥多网口和多网桥, 一般适用于客户已经有FW或路由器代理上网,需 要用到AC做访问控制和监控,无需用到vpn,nat, dhcp等功能,并且希望不改变客户网络原有结构, AC可以平滑部署到网络中,即使设备宕机,对客 户网络影响不大。或客户内网原有VRRP或HSRP 环境,架上AC做多网桥实现基本审计控制功能的 同时,不影响客户原有主备的切换。建议用网桥模 式部署。
AC 网桥模式部署配置
多网桥模式部署
多网桥:是指一台设备可以做多个网桥,相当于多个交换机,和网桥多网口的区别是:设备的ARP表维持多份;内外网口是一一对应的;网口属于同一个网桥才能进行数据转发,不同网桥接口之间的数据不能转发。
多网桥应用场景:
a.设备一进一出做单网桥
b.客户内网有VRRP或HSRP环境
1.选项双网桥模式部署设备
2.从lan和wan区域选择接口,配置成一对桥的接口
3.给不同的网桥配置ip地址(这样就可以保证我们设备是可以上网的,如果其中一条线断了,但是还可以通过另外一个网桥上网)
4.给设备配置一个管理地址
5.静态路由
去往内网的网段192.168.1.0,下一跳交给网关地址192.168.1.254(一台交换机的上链接口地址)
当我们设备网桥模式部署的时候,设备上面的路由是不会影响到内网的用户选路的,但是会影响到从ac发包的数据,因为我们在这种环境下面,只可以写一条静态路由,去往内网的
网段,这样如果交换机切换了,那么会影响到准入规则,web认证功能。
AP与AC知识介绍
AP与AC知识介绍AP (Access Point)和AC (Access Controller) 是无线网络中两个重要的组件。
AP 是无线网络的接入点,负责实现终端设备与无线网络之间的连接。
AC 是无线网络的控制器,负责对AP进行统一管理和控制,提供更好的网络性能和安全保障。
下面将详细介绍AP和AC的知识。
一、AP(Access Point)1.AP的定义AP是Access Point的缩写,即接入点。
它是无线局域网中的一个关键设备,用于提供无线网络的覆盖与连接。
AP主要功能包括接收来自终端设备的数据,与有线网络连接,以及将数据转发给相应的接收端。
2.AP的工作原理AP通过无线电波与终端设备进行无线通信。
它接收终端设备发送的数据,并将数据按照网络规则进行处理和转发。
AP还可以与有线网络连接,将无线数据转换成有线数据,并通过有线网络传输到其他设备。
3.AP的分类根据工作频率,AP可以分为2.4GHz和5GHz两种。
2.4GHz频段的AP 信号传输距离较远,穿墙能力较强,但信号受到其他设备干扰较多;5GHz 频段的AP信号穿墙能力相对较差,但信号稳定性较强。
根据传输速率,AP可以分为802.11b/g/n/ac等不同标准。
4.AP的配置和管理AP的配置和管理包括设置无线网络的名称(SSID)、频率、加密方式等参数。
一般情况下,用户可以通过Web界面或特定的管理软件进行AP的配置和管理。
配置好的AP可以自动选择信道、监测网络状况、进行维护和故障排除等工作。
二、AC(Access Controller)1.AC的定义AC是Access Controller的缩写,即接入控制器。
AC是无线局域网中的一个关键设备,主要负责对AP进行集中管理和控制。
AC通过与AP 建立连接,并下发相应的配置和策略,对AP进行统一管理和控制。
2.AC的功能2.1.非常多的AP可以通过AC进行集中管理,包括统一配置、升级、监控等。
深圳市网域 NETSYS AC 产品说明书
NETSYS AC 产品使用手册深圳市网域科技有限公司二零零九年五月目录第一章简介 (5)1.1NETSYS AC解决方案 (6)1.2产品功能 (6)1.3多功能和高性能的结合 (7)第二章网络部署架构 (7)2.1NETSYS AC部署模式 (7)2.2网络结构典型实例 (11)第三章设备安装 (13)3.1检查连通情况 (14)3.2初始登陆账号 (15)3.3系统登录界面 (15)3.4系统界面说明 (16)3.5故障恢复 (17)第四章设备管理 (18)4.1设备状态 (18)4.2设备控制 (19)4.3网络配置 (20)4.4双线路说明 (23)第五章防火墙 (24)5.1安全策略 (24)5.2对象配置 (29)5.3防火墙日志 (32)5.4快速配置 (33)第六章VPN (33)6.1功能配置说明 (34)6.2隧道监视 (35)6.3设备认证 (36)6.4智能模式 (36)6.6隧道配置 (37)6.7日志管理 (38)6.8移动客户端 (38)6.9VPN配置实例 (39)第七章用户管理 (41)7.1用户类型 (41)7.2修改企业信息 (43)7.3添加企业部门 (43)7.4手工添加员工 (44)7.5修改用户姓名 (47)7.6新认证用户 (47)7.7免监控IP (47)7.8认证定制 (48)第八章上网行为管理 (48)8.1文件过滤 (49)8.2网页过滤 (50)8.3应用层过滤 (50)8.4审计策略模版和配置 (51)8.5带宽控制 (53)8.6流量监视 (56)8.7配置实例 (58)第九章桌面行为管理 (62)9.1桌面行为 (63)9.2资源审计 (66)9.3模块审计 (67)9.4日志审计 (68)9.5进程审计 (72)9.6单机维护 (73)9.7拓扑编辑 (75)第十章数据管理 (80)10.1界面说明 (80)10.2功能说明 (81)10.3报表中心 (82)第十一章文档安全 (83)11.1基本原理 (84)11.2基本部署步骤 (85)11.3文档管理 (91)11.4文档加密常见问题 (95)第十二章网络磁盘 (96)12.1工作模式 (96)12.2基本功能 (96)12.3基本配置 (97)第一章简介现代企业越来越离不开电脑和网络,但是电脑和网络的管理成为一大问题,员工经常用电脑来聊天,做私事、打游戏、下载、访问网站,这样不仅影响工作,而且对公司文化建设产生不好的影响。
深信服上网行为管理-管理员手册
深信服上网行为管理-管理员手册深信服电子科技有限公司■版权声明本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属深信服所有,受到有关产权及版权法保护。
任何个人、机构未经深信服的书面授权许可,不得以任何方式复制或引用本文的任何片断。
目录第1章前言.......................................................... 错误!未定义书签。
第2章系统管理...................................................... 错误!未定义书签。
设备登录....................................................... 错误!未定义书签。
修改管理员密码............................................. 错误!未定义书签。
创建二级管理员............................................. 错误!未定义书签。
系统基本信息配置............................................... 错误!未定义书签。
序列号..................................................... 错误!未定义书签。
系统时间................................................... 错误!未定义书签。
规则库升级................................................. 错误!未定义书签。
全局排除地址............................................... 错误!未定义书签。
设备配置备份与恢复......................................... 错误!未定义书签。
无线wifi上网行为管理方案-final-1.9
银行Wifi上网行为审计方案一、无线wifi的安全审计功能人员通过银行wifi访问互联网信息,如果向互联网发布一些过激言论、反动信息等,不仅会对银行形象产生负面影响,甚至如果触犯了国家的法律招致有关部门的调查,还会牵连面临法律风险,因此,必须对用户的上网行为进行管理并审计风险行为,以便有据可查。
上网行为管理产品,能为用户提供专业的用户管理、应用控制、网站过滤、内容审计、流量管理和行为分析等功能。
可以帮助客户达成上网行为可视、减少安全风险,减少信息泄密、遵从法律法规、提升工作效率、优化带宽资源等等实用功能。
通过选用通过公安部安全审计入围设备,结合中国电信综合信息服务提供商在网络接入与安全的专业技术优势,提供安全接入综合解决方案,合理配置安全策略,提供可视化管理工具,用户行为分析等应用功能,为银行提供用户wifi 接入安全审计,满足互联网上网规范,同时可以满足银行业务的营销分析需求。
上网行为管理设备功能列表如下:二、上网行为管理部署可选方案AC工作模式有两种:一种是集中管理,集中转发。
即所有AP的管理数据流和终端的业务数据流都需要由AC来转发;另外一种是集中管理,分布转发。
即所有AP的管理数据流由AC转发,而业务数据流则在部署在本地的三层设备转发。
方案一:AC的工作模式设置为集中管理,集中转发。
上网行为管理设备可部署在2个位置,汇聚出口或者AC与核心交换机之间。
可根据设备的多少选择部署上网行为设备管理平台和专用的上网行为管理日志服务器,以便于管理。
图示如下:1、选择上网行为管理设备部署在AC与核心交换机之间,那么可根据用户数量的增长,相应的扩容行为管理设备,不会造成投资浪费,同时安全性相对较高。
2、选择上网行为管理设备部署在上网出口,那么需评估总体用户数量,设备性能需能够支撑未来的用户增长。
方案优点:网络结构简单,上网行为管理设备部署集中,管理维护方便。
缺点:出口汇聚流量过于集中,出口带宽成本高,地市分行无直接管理权限。
A交付管理员手册v
管理员手册深信服科技股份有限公司■版权声明本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属深信服科技股份有限公司所有,受到有关产权及版权法保护。
任何个人、机构未经深信服科技股份有限公司的书面授权许可,不得以任何方式复制或引用本文的任何片断。
目录第1章前言本手册用于讲解AC常见功能操作方法,为管理员提供日常策略维护指导。
第2章系统管理2.1 设备登录首先确保本机从网络可以访问到设备管理IP地址,然后在浏览器中输入网关的IP及端口https://192.x.x.254。
出现一个如下图的安全提示:点击<继续浏览此网站(不推荐)>后出现以下的登录界面:在登陆框输入【用户名】和【密码】,点击<登录>按钮即可登录AC设备进行配置,默认情况下的用户名和密码均为admin。
如果用户密码过于简单,则会被检测为弱密码,在控制台的处理为:登录后检测为弱密码则提示修改密码,则会弹出如下提示:如果提示超过15天都没有修改则强制修改密码.则会弹出如下提示:弱密码修改:2.2 管理员配置在【系统管理】-【系统配置】-【管理员账户】页面,可修改admin管理员密码、删除管理员账号以及创建二级管理员。
2.2.1 修改管理员密码管理员账户页面找到admin管理员,直接点击<编辑>,输入旧密码,并设置新密码即可修改admin账号的密码信息。
注:admin账号只可修改密码,不可删除。
2.2.2 创建二级管理员在管理员账户页面,点击<新增>可以创建二级管理员。
设备确实管理员角色有两种:administrator:内置的角色,该角色的管理员自动拥有管理整个组织结构的管辖范围,并且还能够添加删除管理员帐户。
common:系统缺省创建的角色,可通过角色管理添加或者删除角色,该角色可设置管理员可以管理的组织结构范围。
如果选择管理员角色为common,在<组织结构权限设置>处,可以设置该管理员可以管理的组织结构范围。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
路由模式_简介
设备以路由模式部署时,AC的工作方式与路由器相当,具备基本的路由转发及NAT功能。
一般在客户还没有相应的网关设备,需要将AC做网关使用时,建议以路由模式部署。
路由模式下支持AC所有的功能。
如果需要使用NA T、VPN、DHCP等功能时,AC必须以路由模式部署,其它工作模式不支持实现这些功能。
路由模式_部署指导
首选需要了解用户的实际需求,以下几种情况必须使用路由模式部署:
1、用户必须要用到AC的VPN、NAT(代理上网和端口映射)、DHCP这几个功能。
2、用户在新规划建设的网络中来部署AC,想把AC当作一台网关设备部署在网络出口处。
3、用户网络中已有防火墙或者路由器了,但出于某方面的原因想用AC替换掉原有的防火墙或者路由器并代理内网用户上网。
路由模式_基本配置思路
1、网口配置:确定设备外网口及地址信息,如果是固定IP,则填写运营商给的IP地址及网关;如果是ADSL拔号上网,则填写运营商给的拔号账号和密码;确定内网口的IP地址信息;
2、确定内网是否为多网段网络环境,如果是的话需要添加相应的回包路由,将到内网各网段的数据回指给设备下接的三层设备。
3、用户是否需要通过AC设备上网,如果是的话,需要设置代理上网规则,填写需要代理上网的内网网段。
网桥模式_简介
设备以网桥模式部署时对客户原有的网络基本没有改动。
网桥模式部署AC时,对客户来说AC就是个透明的设备,如果因为AC自身的原因而导致网络中断时可以开启硬件bypass功能,即可恢复网络通信。
网桥模式部署时AC不支持NAT(代理上网和端口映射)、VPN、DHCP功能,除此之外AC 的其它功能如URL过滤、流控等均可实现。
网桥模式部署时AC支持硬件bypass功能(其它模式部署均没有硬件bypass)。
网桥模式_2种类型
1、网桥多网口:网桥多网口是指设备只做一个网桥,但内外网口不是一一对应的,可能内网口需要接多个网口,也可能外网口需要接多个网口,各个网口之间的数据都可以设置转发,设备的ARP表只维持一份。
2、多网桥:多网桥是指一台设备可以做多个网桥,相当于多个交换机,和网桥多网口的区别是:内外网口是一一对应的;网口属于同一个网桥才能进行数据转发,不同网桥接口之间的数据不能转发。
网桥模式_部署指导
1、网桥模式部署相比路由模式对客户的网络影响较小,当客户确定不需要使用AC的VPN、NA T、DHCP功能,且内网已有相应的网关设备时,建议使用网桥模式部署。
2、根据客户的网络结构决定AC采用多网桥或网桥多网口的方式。
网桥多网口常见应用场景:
a.两条线路分别接FW1和FW2,内网接交换机,设备在交换机和防火墙之间,网桥模式部署,单进双出做网桥多网口。
b.内网核心交换机和路由器都做双机,加入两台设备,双进单出做网桥多网口。
多网桥常见应用场景:
a.设备一进一出做单网桥
b.客户内网有VRRP或HSRP环境
注意事项:
网桥模式部署时,需要考虑AC所串接的防火墙和交换机之间的网段是否存在空闲的主机IP 地址,如果有则分配一个该网段的IP地址给AC作为网桥的IP地址,如果没有,则使用管理口管理设备:
1、AC的网桥IP可配置一个不属于内网任意网段的IP地址,默认网关设置成255.255.255.255;
2、同时将管理口(DMZ口)接到交换机上并配置管理口地址;
3、最后设置缺省路由,下一跳指向交换机的接口地址。
配置完毕后,设备上网或者管理员管理设备均通过管理口实现。
旁路模式_简介
旁路模式主要用于实现监控功能,完全不需要改变用户的网络环境,通过把设备的监听口接在交换机的镜像口或者接在HUB上,实现对上网数据的监控。
这种模式对用户的网络环境完全没有影响,即使宕机也不会对用户的网络造成中断。
旁路模式是AC三种工作模式中最简单但也是功能最弱的一种部署方式,该模式下AC只用于上网行为的审计和基于TCP应用的控制,对基于UDP协议的应用无法控制。
不支持流量管理、准入系统、NAT、VPN、DHCP等功能。
(AC4.0版本开始旁路模式下支持准入,需要将内网到1.2.3.4的流量镜像给设备)
旁路模式_部署指导
1、旁路模式是所有部署模式中最简单的一种,但也是功能实现较弱的一种部署方式。
当客户的需求只是上网审计和基于TCP的应用过滤时,可以考虑此种部署方式,常见于高校、大型国有企业专门用于AC作审计;
2、旁路部署时一般设备是接在核心交换机上,核心交换机通过将镜像功能将需要审计的流量镜像过来;
3、旁路模式部署时采用管理口(DMZ)配置的IP地址进行管理,其它所有接口均可作为监听口,可使用一个口或者是多个口同时作为监听口,监听口无需任何配置。
旁路模式部署配置思路
1、旁路模式部署时将AC的监听口接在交换机的镜像口上,交换机需要将上下行流量镜像到AC。
2、旁路模式部署时必须配置管理口IP地址进行管理,监听口可以接除管理口外的任意网口,可以同时接多个监听口。
3、需要确认所有要进行审计的内网网段(即监控网段);需要确认内网是否有服务器提供访问时也要进行记录。
4、管理口不仅用于管理,还可用于与外置数据中心同步、作TCP控制时发reset包使用,所以管理口的地址最好不要随意配置。