• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ACG1000-AK225如何限制用户使用向日葵远程

2025-12-08提问
  • 0关注
  • 0收藏,203浏览
粉丝:0人 关注:0人

问题描述:

在核心上旁路部署ACG1000-AK225行为管理,如何限制用户使用向日葵远程。在策略配置--控制策略--配置了一条不生效,是怎么回事?

2 个回答
粉丝:144人 关注:9人

旁路,参考这个案例:


3  旁路认证和阻断配置举例

3.1.1  组网需求

图1所示,某企业对内网用户50.1.1.3-100/24工作时间都将进行用户认证和内网用户50.1.1.101-254/24工作时间都进行行为控制,不提供任何NAT,DHCP或者DNS服务。部署在交换机旁边,通过镜像的方式,仅仅提供认证和阻断的功能。旁路模式不修改网络结构,不关心网络细节,关机也不掉线,不会影响企业内部网络。

图1 旁路认证和阻断组网

 

3.1.2  配置思路

·     配置设备接口地址。

·     配置设备旁路部署。

·     配置设备旁路认证。

·     配置设备旁路阻断。

·     配置用户识别范围。

·     配置用户认证策略。

·     配置控制策略。

3.1.3  使用版本

本举例是在R6618版本上进行配置和验证的。

3.1.4  配置步骤

(1)     配置接口地址

图2所示,进入“网络配置>接口配置>物理接口”,点击ge6<编辑>按钮,配置ge6的IP地址为50.1.1.2/24。

图2 配置接口地址

 

(2)     配置部署方式

图3所示,进入“网络配置>基础网络>部署方式”,配置勾选ge8口启用。

图3 配置部署方式

 

(3)     配置旁路认证和阻断

图4所示,进入“网络配置>基础网络>部署方式>高级配置”,配置旁路认证和旁路阻断。

图4 配置旁路认证和旁路阻断

 

(4)     配置内网用户地址对象

图5所示,进入“策略配置>对象管理>地址对象>地址对象”,点击<新建>按钮创建内用户地址对象50.1.1.0/24、50.1.1.3和50.1.1.101,点击<提交>。

图5 配置内网用户地址对象

 

(5)     配置用户识别范围

图6所示,进入“用户管理>认证管理>高级选项>全局配置”页面,识别范围选择“50.1.1.0”,其它配置默认,提交配置。

图6 用户识别范围

 

(6)     配置用户认证策略

图7所示,进入“用户管理>认证管理>认证策略”,新建一条认证方式为本地认证的认证策略,源地址选择50.1.1.3,其它配置默认,<提交>策略。

图7 配置用户认证策略

 

(7)     配置控制策略

图8所示,进入“策略配置>控制策略”,源地址选择50.1.1.101,行为选择拒绝,其它配置默认,<提交>策略。

图8 配置控制策略

 

3.1.5  配置注意事项

·     用户认证策略和控制策略的源接口以及目的接口必须配置接收镜像流量的旁路部署接口或者是any。

·     旁路认证和阻断务必保证旁路设备到上网PC可达,否则功能无法使用。

·     旁路阻断只针对于TCP报文生效,对于UDP、ICMP等报文无法进行阻断。

3.1.6  验证配置

图9所示, 内网用户(50.1.1.3)访问外网需要进行本地认证,本地认证成功后,访问外网成功。

图9 内网用户需要进行本地认证

 

图10所示,内网用户(50.1.1.101)访问外网资源会被阻断。

图10 内网用户访问外网阻断

暂无评论

粉丝:15人 关注:0人

请按照以下清单逐步检查和操作,确保万无一失:

步骤检查项说明和操作建议
1镜像端口配置是否正确?登录核心交换机,检查配置:
• 是否将需要管控的网段(或上行口)的双向流量都镜像到了连接ACG的端口?
关键:必须镜像双向流量both),而不能只是进口或出口(inbound/outbound)。
2ACG接口是否工作在旁路模式?在ACG的网络配置 > 接口管理中,确认接收镜像流量的接口没有配置IP地址,或者其工作模式被设置为“旁路”。
3策略牵引是否启用?这是最可能的原因!​ 如上所述,请务必在策略配置 > 高级策略 > 策略牵引中为接收镜像流的接口启用策略牵引功能。
4策略匹配的用户/地址是否正确?您的策略中“用户”是“默认组”。请确认尝试使用向日葵的PC的IP地址是否属于“默认组”。
建议:为需要管控的网段创建一个清晰的地址对象(如10.10.10.0/24),并在策略的“源地址”中引用它,避免用户组识别问题。
5应用识别库是否最新?向日葵等应用不断更新,ACG需要最新的应用特征库才能准确识别。请检查系统管理 > 系统设置 > 规则库升级,确保“应用识别规则库”为最新版本。
6策略位置和匹配顺序是否正确?ACG策略是从上到下匹配的。确保您的“拒绝向日葵”策略放在任何可能匹配的“允许”策略之前。可以在策略列表点击“上移”提高其优先级。
7是否有加密流量干扰?如果向日葵使用了加密连接(如HTTPS),ACG需要解密才能识别。这涉及到SSL解密功能,配置较为复杂。可先通过第8步测试。
8进行测试和观察配置完成后:
• 让用户再次尝试打开向日葵。
• 立即在ACG的数据中心 > 策略日志 > 控制策略日志中查看,是否有匹配到您那条策略的日志记录。
• 如果有日志,说明策略已被触发,但阻断可能失效(重点检查策略牵引)。
• 如果没日志,说明流量根本没到ACG(重点检查镜像端口)或未被识别(重点检查地址/用户和应用库)。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明