深信服社区»版块 安全类 行为管理AC AC能否监测到VPN内的流量?

AC能否监测到VPN内的流量?

查看数: 9135 | 评论数: 5 | 收藏 1
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2017-8-14 12:55

正文摘要:

如上图,两台AC分别作为出口网关,AC之间通过VPN互联 两个分支机构可以互访内网 AC能不能监测和审计到VPN流量,比如分支1 的PCA访问分支2的PCB? 目前遇到的问题是:发现分支1经常有电脑大量访问分支2的设备,造 ...

回复

水之蓝色 发表于 2017-8-15 00:27
好像是不能吧
深拥 发表于 2017-8-14 20:53
隧道内的流量应该识别不了吧
你当我三岁吗乀其实我四岁了 发表于 2017-8-14 14:22
①AC本身是看不到VPN具体访问了哪个PC的流量的,但6.1之前的版本(包括6.1)可以看到访问行为:在【防火墙】-【过滤规则】-【VPN-LAN】-勾选【日志记录】,这个对设备的性能是会有影响的
②11.0(包括11.0)及之后版本在防火墙过滤规则里面没有日志记录这一选项,无法看到VPN行为记录,但11.0之后版本可以把VPN的TUN区设置为WAN区(步骤:在【系统管理】-【系统配置】-【高级配置】-【其他配置】将VPN区域定义为WAN区域),这样就会匹配审计策略了
③在【VPN配置】-【DLAN运行状态】可以看到VPN建立的流量
④关于流控设置:AC可以针对于自身建立的sangfor vpn 隧道做流控,对于第三方vpn或者是非自身的sangfor vpn不支持做流控
配置方法:【流量管理】-【新增】-【一级通道】-可以选择保障通道或者是限制通道-【通道使用范围】-【适用应用】-【自定义】-【sangfor vpn】,再匹配给适用对象,如果想要针对VPN里面的应用做流控,需要在【系统管理】-【系统配置】-【高级配置】-【其他配置】将VPN区域定义为WAN区域
Sangfor闪电回_小丸子 发表于 2017-8-14 14:15
您好 vpn的数据是经过加密的,ac的审计功能看不到vpn隧道内的数据传输情况的,所以 详细的访问情况无法被审计
谢谢
3657 发表于 2017-8-14 13:08
您好,可以在vpn配置下面,高级配置,内网服务配置,对vpn之间互访做一下限制