一、环境与需求:
客户出口原友商防火墙过老,防护能力不足,不可视化。现需改造新增运营商线路,加设专线接入,并且后续会不断增加,同时需要与香港分支做对接。
希望能实现新改造需求的同时加强互联网出口安全防护,控制好可能发生的各种安全风险,定期提供相关安全评估报表实现可视化,采用某公司下一代防火墙进行全面安全加固。
网络拓扑:
二、实施情况
网口设置情况:
设备对接线路走新增运营商线路
设置静态路由和策略路由,主要使用原有线路上公网
设置源地址转换代理上网
做目的地址转换,实现内网服务器映射到公网并提供相应服务
应用控制策略放通相关服务
作为总部,香港分支接入
分支需要访问总部多个网段需要访问
分支(配置略)在连接管理接入即可
地域访问限制
僵尸网络基本防护
IPS保护服务器配置
三、实施总结 基本配置思路清晰,实施过程比较通畅。不足之处,配置上架后测试有一个专线数据不通,经检查发现静态路由漏写。细节之处不容马虎,尤其是在添加类似条目多的情况。
四、设备使用情况 IPS防护日志 综合安全报表(部分选取)
五、客户评价与建议 总体使用比较满意,防护能力相比以往提高了很多,尤其是设备的报表功能,直观地展示了当前网络安全状态,并快速有效的给出了相关处理建议措施,而且设备具备11个网口方便后续不断增加专线接入。希望在今后在网络安全方面加强合作。 |