随着现在电子政务网的安全建设,很多地区都会出现某个区政府一下购买大量的防火墙,对区县下的各个区政府,委办局,事业单位等统一进行网络安全防护
由于数量较多,大概率会增加一台BBC来集中管理
如果正好是这种场景,那么以下需要注意的地方,一定要看一下 踩坑得来的经验
首先,能先上架BBC 就先上架BBC,如果不能先上架BBC,那一定要提前把BBC 的地址规划出来(重要)
然后去逐台去部署防火墙,重点需要注意的就是在部署防火墙上
第一、不管是用三层部署,还是二层部署 防火墙一定要用默认的区域!!! 防火墙一定要用默认的区域!!! 防火墙一定要用默认的区域!!!
我这边一个项目就是用了自定义的区域,结果后来整顿特别麻烦,现在坑还没填平
为什么呢,因为截至BBC最新版本,结合AF的模板还不支持 使用自定义区域 即使将来支持自定义了,也尽量不要用,因为分支多了,每个区域是自定义的,后续写策略也很麻烦,容易漏
第二、电子政务外网,有的地方部署的环境比较复杂 很多链路都有MPLS VPN在里面,咱们设备首先是只支持MPLS透传,不支持MPLS连接 但是在特定的版本,可以通过定制的形式来做PE设备
然后再MPLS透传的场景下,如果客户有视频链路传播,那么建议把接口下的MTU改成1536(别问数值怎么来的,问就是研发给的),也可以根据实际情况改的更大,之前就碰到过一个案例,咱们设备组件的MPLS无法打开客户的一个应用,最后就是MTU过大导致的,当时的设备还不支持接口改MTU,苦笑 为什么呢,接口MTU默认是1500,但是视频流数据包经过MPLS链路的时候,由于封装,数据包会超过这个值,导致接口丢包,抓包也抓不到的哪种,又是一个踩坑之谈
第三、很多区镇政府可能只有一个政务网地址,分给防火墙的管理地址是一个内部的私网地址。所以在部署防火墙的时候,集中管理地址,设备名称,加入分支的分支名称一定要提前规划好 然后部署完了一定要测试跟BBC 的网络连通性,BBC没上架的话,就测试以下BBC所在网段的网关是否可达
这样在BBC上线以后,配置好分支,分支就可以上线了,也就可以通过BBC来远程控制管理了
第四、防火墙的版本一定要提前规划好,这样跟BBC里的模板版本可以匹配的起来,将来做策略时候,可以统一从BBC来下发
防火墙部署好了,成功在BBC上线了,基本就大功告成了
后续维护上,常用的功能就是根据政府的通告,来统一屏蔽一些网站,有了BBC 的统一下发,可以更加方便的做设备统一的策略更新
|