AF产品学习梳理——部署模式
  

举一个栗子 13983人觉得有帮助

{{ttag.title}}
AF概述
防火墙是什么----防火墙主要用于保护一个网络区域免受来自另外一个网络区域的网络攻击和网络入侵行为

传统防火墙 ----包过滤(3、4层五元组,根据规则决定是否通过)、应用代理(7层,检查所有的应用层信息包)、状态检测(首次建立会话表)、入侵检测IDS(事后呈现)、入侵防御IPS(已知威胁流量阻断)、防病毒网关(网络侧识别病毒文件·)、web应用WAF(防止应用层的攻击影响Web应用系统)、统一威胁管理UTM(多合一安全网关,性能消耗大)、NGAF(增加了web应用防护功能、并行处理机制更高效)

用户加强网络安全原因------业务驱动、事件驱动 、合规驱动

AF区域和接口
区域----将不同业务或网段划分成不同的安全级别,通过控制策略限制不同区域互访
二层区域(透明、旁路镜像接口)
三层区域(路由口、子接口、vlan接口、GRE隧道)
虚拟网线区域(虚拟网线接口)

部署模式
路由:
一般部署在需要进行路由转发的位置,如出口路由器或替换已有路由器、老防火墙等场景。需要用AF做路由,并且需要实现代理上网/发布内网服务,路由选路,VPN连接等功能。

透明:
需要安全防护,一般部署在出口路由设备下联方向,但不能改动现有网络环境。支持所有的安全防护功能(如IPS、WEB应用防护、僵尸网络等),适用于不改变原有环境只需要用到AF的安全防护功能(不需要用到VPN、路由、NAT等功能)的场景

虚拟网线:
和透明部署一样,接口也是二层接口,但是被定义成虚拟网线接口;
虚拟网络接口必须成对存在,转发数据时,无需检查MAC表,直接从虚拟网线配对的接口转发;
虚拟网线接口的转发性能高于透明接口,一般的网桥环境下,推荐使用虚拟网线接口部署;

旁路:
设备以旁挂在内网交换机或者路由器上,实现防护功能,可以完全不需改变用户的网络环境,并且可以避免设备对用户网络造成中断的风险。将数据流量镜像给AF,不改动已有的环境。旁路模式更多的是审计功能
1、设备旁挂在现有的网络设备,端口镜像技术把流量镜像到AF,实现对数据的分析和处理;
2、需要另外单独设置管理接口才能对设备进行管理;
3、启用管理口reset功能;
4、旁路部署支持的功能仅有:APT(僵尸网络)、PVS(实时漏洞分析)、WAF(web应用防护)、漏洞攻击防护、DLP(数据泄密防护)和网站防篡改部分功能(客户端保护)。

混合:
主要是指AF的各个网口,既有2层口,又有3层口的情况。,贴近真实场景
外网接口的划分和配置、内网网段、回程路由、服务器区提供的服务和需要的防护、SNAT代理内网上网、内外网权限控制、安全防护策略、拓扑是否完整

高可用部署
AF双机主备的工作原理:
主机运行业务,备机不运行业务,备机加到监视口的业务网口会丢包;主机加入监视口的接口和链路故障的链路有异常时,会将业务切换到备机,主机变为故障状态。

AF双机主主的工作原理:
两台AF均处于工作状态,根据流量转发到不同AF的情况,来进行数据处理,通过心跳口同步配置及会话。透明主主在链路聚合的环境下,需要配置双机聚合功能,防止出现非对称数据转发问题(来回路径不一致)。

打赏鼓励作者,期待更多好文!

打赏
12人已打赏

Goodgooder 发表于 2022-11-25 18:04
  
感谢楼主分享!文章对解决AF部署学习很有帮助,如增加更多网络拓扑介绍,部署模式适用情况讲解会更好,期待楼主带来更多有价值的分享
Mr程 发表于 2022-11-17 09:16
  
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!
沧海 发表于 2022-11-17 13:01
  
感谢楼主分享,学习一下
一个无趣的人 发表于 2022-11-18 09:42
  
楼主分析的很详细,不错的实战经验,小白用户一看就懂,非常好的技术干货帖,顶一个!
水之蓝色 发表于 2022-11-18 12:46
  
感谢分享,学习一下
玉米 发表于 2022-11-21 10:14
  
楼主分析的很详细,不错的实战经验,小白用户一看就懂,非常好的技术干货帖,顶一个!
新手486484 发表于 2022-11-21 10:42
  
楼主分析的很详细,不错的实战经验,小白用户一看就懂,非常好的技术干货帖,顶一个!
Hellos 发表于 2022-11-22 14:47
  
感谢分享,学习一下!!!!!!
天堂之龙 发表于 2022-11-24 16:36
  
每天学习一点,每天进步一点。
发表新帖
热门标签
全部标签>
每日一问
功能体验
技术笔记
新版本体验
技术咨询
2023技术争霸赛专题
干货满满
技术盲盒
标准化排查
GIF动图学习
信服课堂视频
产品连连看
安装部署配置
技术晨报
自助服务平台操作指引
秒懂零信任
深信服技术支持平台
答题榜单公布
卧龙计划
畅聊IT
答题自测
云计算知识
通用技术
安全攻防
每日一记
sangfor周刊
资源访问
排障笔记本
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
运维工具
用户认证
原创分享
解决方案
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
迁移
地址转换
虚拟机
存储
加速技术
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
社区帮助指南
纪元平台
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版版主

396
135
63

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人