深信服社区»版块 安全类 下一代防火墙NGAF AF 的 直通 和 全局放行 的区别是什么? 请具体点说明 ...

AF 的 直通 和 全局放行 的区别是什么? 请具体点说明

查看数: 3210 | 评论数: 7 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
it
发布时间: 2018-3-30 17:08

正文摘要:

本帖最后由 it 于 2018-3-30 17:17 编辑 AF 的 直通 和 全局放行 的区别是什么? 请具体点说明   补充下  我想了解下 直通 和 全局放行下  下列4个模块下的哪些功能依然生效? 防 ...

回复

◇◆□乱拳打死老司机□◆◇ 发表于 2018-4-2 14:12
①AF开直通后会导致大部分策略不生效,只有DOS/DDOS防护中的基于数据包攻击和异常数据报文检测、网页防篡改、http与ftp隐藏功能生效;同时整个流控会不生效,即使针对单个IP开直通,所有用户流控策略都将失效。
注意:开直通的意思是对于直通选项里指定的ip不进行规则拦截。当拦截时会显示拦截日志,用于查询一个数据包在通过设备时是被哪个模块拒绝,是什么原因被拒绝,以便快速定位配置错误,也可用来测试一些规则是否生效
②AF开直通后会导致大部分策略不生效,只有DOS/DDOS防护中的基于数据包攻击和异常数据报文检测、网页防篡改、http与ftp隐藏功能生效;同时整个流控会不生效,即使针对单个IP开直通,所有用户流控策略都将失效
注意:当内网用户IP或访问的目标服务器的IP被加入全局排除(全局放行名单)列表中后,内网用户上网或访问目标服务器不受任何监控和控制,直接放行
吾闲逛 发表于 2018-3-31 16:21
全局排除可能更彻底些,直通还是会有部分会生效的
yzy 发表于 2018-3-31 16:10
直通主要是用于网络排错,通过直通日志查看是那个功能模块拦截数据
全局放通是针对某个IP或者域名不做限制

qinpeng 发表于 2018-3-31 00:12
楼主你好  其实你可以参考一楼说的答复  挺完整的 直通一般用于网络排错时使用。nat,邮件过滤,上网审计,网关杀毒(smtp和pop3杀毒),ssl内容识别,代理+cache,arp欺骗防护 ,系统路由和链路负载等这些模块生效,其余不生效。
而全局排除地址就是对定义的地址策略性功能全部失效,nat ,显示代理 ,防火墙规则,防dos攻击 ,arp欺骗防护,系统路由和链路负载等模块失效。这两个确实很容易混淆,不过多看多理解几次就好了
黄忠 发表于 2018-3-30 21:49
不同模块作用不同,直通一般是用于排查问题使用的,全局排除是针对某个网址或者某个IP不做限制
深粉 发表于 2018-3-30 17:09
1、开直通的意思是对于直通选项里指定的IP不进行规则拦截、数据会放通。当策略是拦截时实际数据会放通、显示拦截日志,用于查询一个数据包在通过设备时是被哪个模块拒绝,是什么原因被拒绝,以便快速定位配置错误,也可用来测试一些规则是否生效

2、全局排除(全局放行名单)列表中后,内网用户上网或访问目标服务器不受任何监控和控制,直接放行
zhb 发表于 2018-3-30 17:09
直通和全局排除是有区别的
1、直通和全局排除后生效的模块不一样:
开直通后,仍然生效的模块有:nat,邮件过滤,上网审计,网关杀毒(smtp和pop3杀毒),ssl内容识别,代理+cache,arp欺骗防护 ,系统路由和链路负载
全局排除的IP地址,仍然生效的模块有:nat ,显示代理 ,防火墙规则,防dos攻击 ,arp欺骗防护,系统路由和链路负载,准入IM审计(先开启IM审计后排除PC地址的情况)
2、直通和全局排除主要作用不同:
直通可以看到拦截的日志,一般都是用于快速定位问题和恢复业务
全局排除主要是用户排除不需要受设备策略的限制,相当于是白名单功能