深信服社区»版块 安全类 行为管理AC 跨三层取mac问题

跨三层取mac问题

查看数: 1393 | 评论数: 2 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2023-4-27 17:59

正文摘要:

本帖最后由 新手上路闪开 于 2023-4-27 18:07 编辑 如图:核心交换机pbr引流到防火墙,防火墙配置默认的0.0.0.0 路由到核心交换机接口1,深信服全网行为看不到用户的真实IP,只有防火墙接口1,防火墙没有配置nat ...

回复

sangfor_0001 发表于 2023-4-28 10:34
防火墙怎么不放在路由器和深信服AC之间呢?
小鱼儿 发表于 2023-4-27 19:57
本帖最后由 小鱼儿 于 2023-4-27 20:15 编辑

针对这种情况  需要在AF设备上需要配置这个多次穿越功能   就可以啦


截止标准版本 AF 8.0.69 ,AF的二次穿透是指的同一五元组数据两次或者多次经过设备,导致除第一次经过AF的流量可以正常匹配上策略,后面经过AF的流量无法正常匹配策略导致业务异常。因此,需要通过配置二次穿透功能对第二次以及后续经过AF的相同流量进行放行从而不再匹配任何策略,可能会存在无法防护或误判的问题,AF设备支持来回路径不一致场景也可以通过配置多次穿透解决,该配置不影响原有应用控制策略。

从标准版本8.0.9版本开始支持多次穿透解决:在【网络】-【高级网络配置】-【多次穿越设置】里配置,参考文档:

注意:AF多次穿越设置的策略有条数限制的,数据包源IP和数据包目的IP最大分别32个,总条数最大64条。

AF_v8.0.9__二次穿透部署(for合作伙伴)_20190911_huanghailian.pptx

2.63 MB, 下载次数: 7