记一次AF上架
  

欧斯达小伍 100822人觉得有帮助

{{ttag.title}}
本帖最后由 欧斯达小伍 于 2015-12-23 11:12 编辑

简单介绍
客户全采用思科交换机,我们设备采用聚合端口,端口模式为透明模式
PS:不足之处多多指教
1、实施拓扑
1.png
                              
2、设备主界面
2.png

3、设备区域划分
根据实际部署情况划分防护区域为5个区域:管理口区域、4楼数据中心区域、3楼数据中心区域、4楼数据中心区域3748、上联核心区域。
备注:划分区域作用为根据区域换分确定防护对象
3.png
4、接口配置
     根据实际情况此次实施建立接口为聚合接口,聚合接口模式为2层接口(透明模式),管理口为ETH0地址xxx接口模式为路由接口
     聚合接口对区域应关系:aggr1——4楼数据中心区域、aggr2——3楼数据中心区域、aggr3——4楼数据中心区域3748aggr4——上联核心区域、
    由于原交换机连接防火墙接口使用trunk模式,防火墙接口也设置为trunk模式并放通VLAN
4.png
接口配置结果:

4.1.png
5、管理口配置
管理口为ETH0,地址为XXX
5.png
由于管理口需要连通网络,配置一条默认路由以及DNS

   6.png
7.png
6DOS防护
开启防DOS攻击策略,防护外网DOS攻击,已勾选默认参数
8.png

7、应用控制策略
    应用控制策略与传统防火墙ACL相当,与传统防火墙相比增加具体应用控制,此处为现在实施添加的控制策略放通相应区域的服务。
9.png

8、僵尸网络
    添加僵尸网络防护,保护对象为内部内部服务器,勾选默认参数。

10.png
11.png
  9IPS防护
     建立IPS防护策略,一般情况为源区域为非防护区域,目的区域为防护区域。
  
12.png
13.png
10WEB应用防护
建立WEB防护策略,一般情况为源区域为非防护区域,目的区域为防护区域。
   14.png
15.png
11、实时漏洞分析
    添加实施漏洞分析,选择服务区区域,服务器区域为:4楼数据中心区域、3楼数据中心区域、4楼数据中心区域3748
   16.png
17.png
12、实施问题
1、一切准备完毕接线,与思科工程师一起上架,设备接线完成,思科交换机DOWN掉,初步判断有回路,最终判断思科配置有问题,改配置后正常。
2、上架一段时间后客户反应上网慢,FTP下载慢,客户的PC连接在防火墙下面,FTP也在防火墙下面,定位找原因:服务器的网关在核心交换机上面,不同区域跨VLAN下载速度慢,同区域跨VLAN访问慢,不同区域同VLAN下载慢,同区域同VLAN下载正常,但有跨区域跨VLAN访问正常,那么问题出在我们设备与思科设备之间,查看拦截日志没有拦截,考虑链路问题,由于全部使用的是链路聚合,思科设备全部使用的是默认的hash聚合,更改我们设备上的聚合协议(贴图配置可以看出我们设备的聚合不是hash)改成HASH正常。
3、客户内部有服务器提供的下载文件功能,设备上架后客户无法下载,文件是MDB后缀,a、解决方式为直接放通规则b、在WAF规则里面排除URL

实施过程.docx

3.73 MB, 下载次数: 492

打赏鼓励作者,期待更多好文!

打赏
6人已打赏

Sangfor_闪电回_小云 发表于 2015-12-23 14:40
  
多图详细的分享~梦想赞助商棒棒哒!
Mr·陈 发表于 2015-12-24 15:27
  
新手学习了
Sangfor_闪电回_小狒 发表于 2016-1-4 21:27
  
楼主的AF上架写的很不错哟~步骤很详细,针对遇到的问题也解答的很完美,非常感谢楼主的支持!必须加精抢红包啊!
期待楼主的更多分享哟~
15168226780 发表于 2016-1-6 13:46
  
写的不错,但是你没有把用户的需求写出来,这个有点遗憾
阿土 发表于 2016-9-24 07:28
  
感谢分享。。。。。
向前 发表于 2016-9-28 12:08
  
赞~多谢分享 要是图片更清晰点就更好了
Evan1 发表于 2016-9-30 14:38
  
学习到了~图片要是能够再大一点就好了
新手555150 发表于 2016-12-14 15:41
  
感谢分享  学习了
疯狂的小刀 发表于 2017-2-17 10:04
  
新手学习了
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
技术笔记
每周精选
干货满满
技术咨询
信服课堂视频
标准化排查
秒懂零信任
自助服务平台操作指引
新版本体验
产品连连看
安装部署配置
功能体验
GIF动图学习
玩转零信任
2023技术争霸赛专题
技术晨报
安全攻防
每日一记
深信服技术支持平台
天逸直播
华北区交付直播
社区帮助指南
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
运维工具
云计算知识
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
通用技术
卧龙计划
华北区拉练
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV

本版版主

396
135
63

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人