深信服社区»版块 安全类 行为管理AC 请详细解释下上网策略的执行规则

请详细解释下上网策略的执行规则

查看数: 1370 | 评论数: 8 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2015-6-27 16:24

正文摘要:

目前发现上网策略招待不象其它设备,如第一条与第三条有重复的内容,反而变得能执行了(如目的是不让玩游戏),而且一条策略中只允许本地用户(自动同步自域用户),另外一条允许域用户,但限止没有作用(如限止只允 ...

回复

伍思_2191 发表于 2015-7-28 14:44
您好,密码认证还是域认证都是同一个用户,在同一个组织结构中,要实现不同的认证方式关联不同的认证策略,这个ac实现不了。除非把域认证和密码认证分开到不同的组织用户组中,用不同的用户名和密码来做认证方式。
Sangfor_闪电回_朱丽 发表于 2015-7-28 13:02
本帖最后由 Sangfor_闪电回_朱丽 于 2015-7-28 16:05 编辑

您好,首先确实很抱歉,问题拖了这么久,还没有结果,我上面可能一直误会您的意思了,因为我看截图,密码认证和单点登录认证的用户,是区分了用户组的,以为您使用密码认证时,用的是不同的用户名,这样是可以分开限制的~
后面看您的回复,密码认证和单点登录认证,使用的是相同的账号,这样的话,目前在设备上确实是无法区分的,对设备来说,用户名密码一样,IP/MAC一样,就是识别的同一个用户。
3657 发表于 2015-7-25 11:37
这个ac做不到,ac做限制,是根据用户和组的,没法识别到底是单点登录的,还是域同步过来的,需要找研发确认,定制是否可以实现
Sangfor_闪电回_小狒 发表于 2015-7-24 17:34
您好!根据您的截图可以看到,单点登录的域用户既有属于高中用户组的也有属于教育网用户组的,密码认证的用户也是同样,既有高中用户组的也有教育网用户组的,这昂很混乱,我们的设备不能根据用户的认证登录方式来做策略,只能根据用户或用户组来关联策略。建议您把这两个组下面的,单点登录(或者密码认证)方式的用户,批量管理,移动到另外的新建的两个组,比如说“单点登录-高中组”和“单点登录-教育网组”
然后,您可以对原来的,没有提取出来的组(也就是密码认证)的两个组,做上网限制策略,关联给这两个组
关键就是,把单点登录和密码认证这两种方式的用户分别属于不同的组,就好了
您的策略不生效的原因,就是两种方式的组名是一样的,设备无法区分
Sangfor_闪电回_朱丽 发表于 2015-6-30 15:57
嗯,然后在策略里,您是怎么关联给用户的?
需要实现上面的功能,您可以将做了限制的策略,关联给“教育网用户/00..”所在的那个用户组~
Sangfor_闪电回_朱丽 发表于 2015-6-29 08:54
您好,
AC的策略匹配分两种:
a. 如果一个组关联了多条不同模块的策略,只要有一个模块拒绝,则拒绝。
b. 如果一个组关联了多条相同模块的策略,则按从上往下匹配的原则,匹配第一条策略的动作。
在以下这个培训PPT里有一个章节是专门介绍策略匹配的(54页开始),请参考:

http://bbs.sangfor.com.cn/plugin.php?id=sangfor_databases:index&mod=viewdatabase&tid=5852#/


配置了策略关联给了用户不生效,请先确认下用户在线列表里,是否认证到对应的用户组里,如上所说,是限制了本地用户访问淘宝,您看下这些用户在用户在线列表里,是以本地用户认证的还是域用户认证的?