×

【7月24日-技术盲盒】高频知识汇总-AF篇(一)
  

特工9527 2586

{{ttag.title}}
一、云威胁情报网关交付条件
1. 版本选择
当前AF8.0.85R版本且打了智能引流补丁包或8.0.90及以上版本支持云威胁情报网关功能测试,8.0.85版本或8.0.85R未打智能引流补丁包版本不支持云威胁情报网关功能测试。
注:智能引流包包名为KB_AF_sase_around_8085R_20231121_centos_x86.bin,补丁包通过acheck获取。智能引流包不支持nxp-arm设备,涉及型号为AF-1000-FH1200BAF-1000-FH1300BAF-1000-SK1305Bnxp设备需升级95版本解决。

2. 适配场景
部署模式
85R+KB包
90&95
备注
单机路由
支持
支持
[size=10.0000pt]
单机透明
支持
支持
透明部署在出口设备(配置公网地址的设备)上游场景不支持
单机虚拟网线
不支持
支持
虚拟网线部署在出口设备(配置公网地址的设备)上游场景不支持
主备路由
支持
支持
1、主备模式和镜像模式在此场景一致。
2、链路聚合场景把聚合口当作一个普通的接口接入配置即可
主备透明
支持
支持
1、主备模式和镜像模式在此场景一致;
2、链路聚合场景把聚合口当作一个普通的接口接入配置即可;
3、透明部署在出口设备(配置公网地址的设备)上游场景不支持
4、AF侧只需接入主机,备机会自动同步;
主备虚拟网线
不支持
支持
1、主备模式和镜像模式在此场景一致;
2、链路聚合场景把聚合口当作一个普通的接口接入配置即可;
3、虚拟网线部署在出口设备(配置公网地址的设备)上游场景不支持;
4、AF侧只需接入主机,备机会自动同步;
旁路模式
不支持
不支持

双机主主部署存在非对称流量场景(双机聚合场景)
不支持
不支持
普通主主场景(无非对称流量)支持,但若主主场景存在非对称流量(双机聚合场景),则不支持。
混合模式(存在非对称流量场景)
不支持
不支持

内网或互联网地址为IPv6地址场景
不支持
不支持

子接口作为出接口或探测口
不支持
不支持

透明/虚拟网线模式部署在出口设备(配置公网地址的设备)上游
不支持
不支持

IPSEC或SSL VPN流量
不支持
不支持

代理流量(指解密和邮件流量, 这些流量要通过代理连接的方式 进行安全检测)
不支持
不支持

注意事项:
1)AF需可以联网且版本要求8.0.85R(已打智能引流包)或以上版本,若无AF其他特殊需求,优先建议用95版本测试交付。95版本相较85R版本支持模式更多、云情报接入状态页面展示的前端页面展示效果更好且新增支持云威胁情报日志,对客户网络带宽、流量走向影响更小,网络复杂或带宽负载较高时优先建议使用95版本进行交付。
2)使用云威胁情报网关,必须满足业务口IP探测IP都可以联网三个条件。云威胁情报网关是云端服务,因此必须af本身能够联网对接云端,而云威胁情报网关工作会产生两个部分的流量:
a. 使用专有协议封装业务流量去云端PoP服务器进行检测,走的是业务口。与业务口是绑定的,要求业务口必须能访问位于公网的PoP服务器
b. 探测口链路探测流量,类似心跳通信,用专有协议封装ping流量去探测与PoP服务器的链路存活性,因此探测口必须能够访问到位于公网的PoP服务器出网路径应与实际业务流量出网路径一致,以发挥链路探测的作用。若客户环境由于其他原因无法满足该条件,则暂不支持云威胁情报网关。
①. 对路由部署,链路探测接口会自动复用路由业务口,无需额外配置;
②. 对透明部署,则必须有一个能上网的vlan接口。可以复用管理vlan或新起一个
③. 对虚拟网线部署,则必须有一个能上网的三层接口不能为带外管理口),并将其连接到上游(推荐)或下游(需要额外配置二次穿透)设备。可以复用普通三层管理口或新起一个。
3)云威胁情报网关支持多线路场景,即多个可以访问互联网的接口都需要云威胁情报网关进行防护支持聚合接口,将聚合接口当作普通接口配置即可;不支持子接口;不支持IPV6。
4)若防火墙上游有安全设备,建议在上游将PoP IP地址进行加白,否则可能导致上游设备拦截云威胁情报网关通信数据包。(PoP IP 地址接入云威胁情报网关时可以获取到)
5)透明及虚拟网线部署模式时,不能部署在整个出口设备(配置公网地址的设备)的上游二层部署时链路探测口往往接入到AF的下游。如下典型拓扑eth3为普通管理口,也为云情报网关链路探测口,eth3发出的链路探测流量其响应包必须在eth3解包处理,而非eth1,因此需要配置二次穿透。eth1送检云端的封装的业务流量其响应包必须在eth1解包处理,这部分流量不能被穿透。而在配置二次穿透策略时无法区分两种流量(因为经过出口设备发生地址转化,源ip都为出口ip,目的ip都为PoP服务器),因此二次穿透策略无法配置,该场景不支持。  
6)遇到复杂拓扑或网络环境无法确认,收集以下信息联系区域客服专家协助确认:
a.客户名称
b.整体网络拓扑 内外网业务流量走向
c.客户流量带宽摸底(带宽上限、高峰期带宽)
d.上下游设备摸底(控制策略、流控、地址转换、 硬件参数)

SFSS-MSS-X2008-安全组件接入指导手册(含XDR及政务版)-2024.04.08_20240723110510.p.pdf

7.51 MB, 下载次数: 2

打赏鼓励作者,期待更多好文!

打赏
1人已打赏

暗夜星空 发表于 2024-8-26 09:38
  
一起来学习,一起来学习
发表新帖
热门标签
全部标签>
【 社区to talk】
新版本体验
干货满满
每日一问
技术咨询
纪元平台
功能体验
GIF动图学习
标准化排查
安全效果
自助服务平台操作指引
产品连连看
社区新周刊
社区帮助指南
每周精选
信服课堂视频
每日一记
技术顾问
云化安全能力
畅聊IT
技术笔记
安装部署配置
2023技术争霸赛专题
秒懂零信任
高手请过招
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
运维工具
云计算知识
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
深信服技术支持平台
答题榜单公布
通用技术
卧龙计划
华北区拉练
天逸直播
以战代练
技术晨报
技术盲盒
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
西北区每日一问
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
故障案例库

本版版主

0
2
1

发帖

粉丝

关注

40
11
5

发帖

粉丝

关注

5
3
4

发帖

粉丝

关注

65
6
1

发帖

粉丝

关注

2
4
0

发帖

粉丝

关注

0
0
0

发帖

粉丝

关注

本版达人