×

深信服社区»版块 安全类 下一代防火墙NGAF af部署问题

af部署问题

查看数: 1434 | 评论数: 3 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2022-7-8 08:25

正文摘要:

防火墙原来使用虚拟网线部署,现在需要新接了一条联通的外网  并且内网有一台虚拟服务器需要从外网直接访问,做目的地址转化,联通只作外网访问服务器使用。这样的话如何实现。 ...

回复

汤汤啊 发表于 2022-7-8 10:08
标准版本AF7.4-8.0.32版本操作路径示例:

1、在【网络】-【接口/区域】配置对应接口和区域

2、在【网络】-【路由】设置路由

3、在【网络】-【地址转换】设置地址转换策略(当AF做出口网关时) 8.0.35开始在【策略】-【地址转换】中配置

4、在【策略】-【访问控制策略】-【应用控制策略】里放通二层到二层的数据,三层到三层的数据

AF混合模式各个接口配置:

1、内网私有IP的方向:接口配置为内网同网段IP的路由口

2、内网公有IP的方向:接口配置为透明接口

3、外网方向:接口配置为透明接口,透明接口这对桥需要配置对应的vlan接口,并填写相应的公网IP
LKANG 发表于 2022-7-8 08:56
不改变网络结构,只通过调整防护墙可以实现,大概分为以下几步:
1、防火墙由虚拟网线模式调整成透明模式
2、连接原本外网接口、联通接口、内网接口三个口均设置成二层接口,access 1
3、添加vlan1地址2个(地址1:不考虑联通线路添加网桥地址,写好默认路由与回包路由。地址2:联通地址)
4、做好联通线路地址转换,NAT/DNAT
5、调整好应用控制规则
新手650001 发表于 2022-7-8 08:45
AC上看看有没有全局排除,或是利用dmz区,把服务器放出去
直通主要是用来排错(直通后,会产生拒绝的日志),全局排除主要用来放通一些应用不受设备限制。
另外,他们放通的模块不一样!

NGAF:
开启实时拦截日志并直通不生效的模块有:二层协议过滤和DOS/DDOS防护中的基于数据包攻击和异常数据报文检测、网页防篡改、http与ftp隐藏4个功能。nat规则 路由也还是生效的

全局排除地址(排除IP或域名)不生效或无效的模块有:
地址转换(nat)、DoS/DDoS防护(wdos)中基于数据包攻击和异常包检测、流量审计(IP流量排行、用户流量排行、应用流量排行)、连接数控制。

AC:
开启拒绝列表并直通后,仍然生效的功能模块有:nat,邮件过滤,邮件延迟审计,垃圾邮件过滤,网关杀毒(smtp和pop3杀毒),ssl内容识别,透明代理+cache功能,显示代理+cache功能,arp欺骗防护。

全局排除IP后,仍然生效的功能模块有:防火墙规则,防dos攻击模块,准入IM监控,显示代理+cache功能。