深信服社区»版块 安全类 下一代防火墙NGAF 请各位大神看AF这种场景如何部署

请各位大神看AF这种场景如何部署

查看数: 1485 | 评论数: 5 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2025-7-27 21:01

正文摘要:

要新上AF1000-FH2100B,以下是简单拓扑图,请各位大神看看需求如何满足?AF应该怎么部署 需求:1、深信服AF替换新机房Huawei防火墙A2、旧机房电信出口流量并入AF防护3、AF云威胁情报网关 可同时作用 新旧机房内网4 ...

回复

知足常乐961 发表于 2025-7-28 19:20

1、根据Huawei防火墙A配置深信服AF:
① 接口iP、区域;
② NAT(源地址转换(源IP包含旧机房的)、目的地址转换);
③ 应用控制策略;
④ 是否有VPN;
⑤ 安全策略按深信服AF接口区域配置即可,不同厂家的配置不一样;

2、在旧机房Huawei核心交换机 B中写两条默认路由,一条默认优先级高下一跳Huawei核心交换机 A,一条默认路由优先级低 Huawei路由器;

3和4:通过2可以将旧机房的流量引流到新机房,配置策略的时候将旧和新机房的源IP配置上即可
注:旧机房和新机房的iP地址不能冲突
大雄zyx 发表于 2025-7-28 11:04
本帖最后由 大雄zyx 于 2025-7-28 11:06 编辑

1、根据Huawei防火墙A配置深信服AF:
① 接口iP、区域;
② NAT(源地址转换(源IP包含旧机房的)、目的地址转换);
③ 应用控制策略;
④ 是否有VPN;
⑤ 安全策略按深信服AF接口区域配置即可,不同厂家的配置不一样;

2、在旧机房Huawei核心交换机 B中写两条默认路由,一条默认优先级高下一跳Huawei核心交换机 A,一条默认路由优先级低 Huawei路由器;

3和4:通过2可以将旧机房的流量引流到新机房,配置策略的时候将旧和新机房的源IP配置上即可
注:旧机房和新机房的iP地址不能冲突
王老师 发表于 2025-7-28 08:18
部署后的验证
连通性测试:部署完成后,进行网络连通性测试,确保新旧机房之间的通信正常,服务器能够正常访问。
安全策略验证:验证AF设备的各项安全策略是否生效,如访问控制策略、IPS策略、WAF策略等。
性能监控:监控AF设备的性能指标,如CPU利用率、内存利用率、吞吐量等,确保设备在高负载情况下仍能稳定运行。
通过以上部署步骤,可以满足将深信服AF1000 - FH2100B部署到现有网络中,并实现所需的安全防护功能。

王老师 发表于 2025-7-28 08:17
根据提供的拓扑图和需求,以下是深信服AF1000 - FH2100B的部署建议:

1. 替换新机房Huawei防火墙A
物理连接:将AF设备安装在新机房中,替代原有的Huawei防火墙A。将移动1G双线聚合出口连接到AF设备的WAN口。同时,将AF设备的LAN口连接到Huawei核心交换机A。
配置迁移:将Huawei防火墙A的配置(如访问控制策略、NAT规则等)迁移到AF设备上。确保新机房的网络流量通过AF设备进行安全防护。
2. 旧机房电信出口流量并入AF防护
Truck内网互通:利用现有的Truck内网互通链路,将旧机房的网络流量引入新机房的AF设备进行防护。
路由配置:在Huawei核心交换机B和Huawei路由器上配置路由,将旧机房的出口流量(电信200M出口)指向新机房的AF设备。可以通过静态路由或动态路由协议(如OSPF)实现。
AF配置:在AF设备上配置相应的接口和路由,确保能够正确接收和处理来自旧机房的流量。
3. AF云威胁情报网关同时作用新旧机房内网
订阅云威胁情报:在AF设备上订阅深信服的云威胁情报服务,确保设备能够实时获取最新的威胁情报。
配置安全策略:根据云威胁情报,配置AF设备的安全策略,对新旧机房内网的流量进行实时监测和防护。例如,配置入侵防御(IPS)、防病毒(AV)等策略。
4. AF - WAF模块防护服务器11.XX和4.XX
WAF配置:在AF设备上启用WAF模块,并配置相应的虚拟服务器和策略,以保护服务器192.168.11.XX和192.168.4.XX。
策略设置:根据服务器的业务类型和安全需求,配置WAF的防护策略,如SQL注入防护、XSS防护、CC防护等。
流量牵引:确保新旧机房内网访问服务器的流量都经过AF设备的WAF模块进行防护。可以通过配置路由或策略路由实现流量的牵引。