新手612152 发表于 2022-2-7 11:14
  

为楼主的辛勤总结赞一个
记一次AF上架
  

欧斯达小伍 101862人觉得有帮助

{{ttag.title}}
本帖最后由 欧斯达小伍 于 2015-12-23 11:12 编辑

简单介绍
客户全采用思科交换机,我们设备采用聚合端口,端口模式为透明模式
PS:不足之处多多指教
1、实施拓扑
                              
2、设备主界面

3、设备区域划分
根据实际部署情况划分防护区域为5个区域:管理口区域、4楼数据中心区域、3楼数据中心区域、4楼数据中心区域3748、上联核心区域。
备注:划分区域作用为根据区域换分确定防护对象
4、接口配置
     根据实际情况此次实施建立接口为聚合接口,聚合接口模式为2层接口(透明模式),管理口为ETH0地址xxx接口模式为路由接口
     聚合接口对区域应关系:aggr1——4楼数据中心区域、aggr2——3楼数据中心区域、aggr3——4楼数据中心区域3748aggr4——上联核心区域、
    由于原交换机连接防火墙接口使用trunk模式,防火墙接口也设置为trunk模式并放通VLAN
接口配置结果:

5、管理口配置
管理口为ETH0,地址为XXX
由于管理口需要连通网络,配置一条默认路由以及DNS

  
6DOS防护
开启防DOS攻击策略,防护外网DOS攻击,已勾选默认参数

7、应用控制策略
    应用控制策略与传统防火墙ACL相当,与传统防火墙相比增加具体应用控制,此处为现在实施添加的控制策略放通相应区域的服务。

8、僵尸网络
    添加僵尸网络防护,保护对象为内部内部服务器,勾选默认参数。

  9IPS防护
     建立IPS防护策略,一般情况为源区域为非防护区域,目的区域为防护区域。
  
10WEB应用防护
建立WEB防护策略,一般情况为源区域为非防护区域,目的区域为防护区域。
  
11、实时漏洞分析
    添加实施漏洞分析,选择服务区区域,服务器区域为:4楼数据中心区域、3楼数据中心区域、4楼数据中心区域3748
  
12、实施问题
1、一切准备完毕接线,与思科工程师一起上架,设备接线完成,思科交换机DOWN掉,初步判断有回路,最终判断思科配置有问题,改配置后正常。
2、上架一段时间后客户反应上网慢,FTP下载慢,客户的PC连接在防火墙下面,FTP也在防火墙下面,定位找原因:服务器的网关在核心交换机上面,不同区域跨VLAN下载速度慢,同区域跨VLAN访问慢,不同区域同VLAN下载慢,同区域同VLAN下载正常,但有跨区域跨VLAN访问正常,那么问题出在我们设备与思科设备之间,查看拦截日志没有拦截,考虑链路问题,由于全部使用的是链路聚合,思科设备全部使用的是默认的hash聚合,更改我们设备上的聚合协议(贴图配置可以看出我们设备的聚合不是hash)改成HASH正常。
3、客户内部有服务器提供的下载文件功能,设备上架后客户无法下载,文件是MDB后缀,a、解决方式为直接放通规则b、在WAF规则里面排除URL

实施过程.docx

3.73 MB, 下载次数: 492

打赏鼓励作者,期待更多好文!

打赏
6人已打赏

发表新帖
热门标签
全部标签>
每日一问
技术盲盒
技术笔记
干货满满
技术咨询
功能体验
产品连连看
新版本体验
GIF动图学习
2023技术争霸赛专题
自助服务平台操作指引
标准化排查
信服课堂视频
运维工具
通用技术
秒懂零信任
技术晨报
用户认证
安装部署配置
每日一记
安全攻防
SDP百科
设备维护
深信服技术支持平台
社区帮助指南
答题自测
玩转零信任
畅聊IT
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
云计算知识
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版版主

396
135
63

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人