在核心上旁路部署ACG1000-AK225行为管理,如何限制用户使用向日葵远程。在策略配置--控制策略--配置了一条不生效,是怎么回事?
(0)
旁路,参考这个案例:
如图1所示,某企业对内网用户50.1.1.3-100/24工作时间都将进行用户认证和内网用户50.1.1.101-254/24工作时间都进行行为控制,不提供任何NAT,DHCP或者DNS服务。部署在交换机旁边,通过镜像的方式,仅仅提供认证和阻断的功能。旁路模式不修改网络结构,不关心网络细节,关机也不掉线,不会影响企业内部网络。
· 配置设备接口地址。
· 配置设备旁路部署。
· 配置设备旁路认证。
· 配置设备旁路阻断。
· 配置用户识别范围。
· 配置用户认证策略。
· 配置控制策略。
本举例是在R6618版本上进行配置和验证的。
(1) 配置接口地址
如图2所示,进入“网络配置>接口配置>物理接口”,点击ge6<编辑>按钮,配置ge6的IP地址为50.1.1.2/24。
(2) 配置部署方式
如图3所示,进入“网络配置>基础网络>部署方式”,配置勾选ge8口启用。
图3 配置部署方式
(3) 配置旁路认证和阻断
如图4所示,进入“网络配置>基础网络>部署方式>高级配置”,配置旁路认证和旁路阻断。
图4 配置旁路认证和旁路阻断
(4) 配置内网用户地址对象
如图5所示,进入“策略配置>对象管理>地址对象>地址对象”,点击<新建>按钮创建内用户地址对象50.1.1.0/24、50.1.1.3和50.1.1.101,点击<提交>。
(5) 配置用户识别范围
如图6所示,进入“用户管理>认证管理>高级选项>全局配置”页面,识别范围选择“50.1.1.0”,其它配置默认,提交配置。
(6) 配置用户认证策略
如图7所示,进入“用户管理>认证管理>认证策略”,新建一条认证方式为本地认证的认证策略,源地址选择50.1.1.3,其它配置默认,<提交>策略。
(7) 配置控制策略
如图8所示,进入“策略配置>控制策略”,源地址选择50.1.1.101,行为选择拒绝,其它配置默认,<提交>策略。
图8 配置控制策略
· 用户认证策略和控制策略的源接口以及目的接口必须配置接收镜像流量的旁路部署接口或者是any。
· 旁路认证和阻断务必保证旁路设备到上网PC可达,否则功能无法使用。
· 旁路阻断只针对于TCP报文生效,对于UDP、ICMP等报文无法进行阻断。
如图9所示, 内网用户(50.1.1.3)访问外网需要进行本地认证,本地认证成功后,访问外网成功。
如图10所示,内网用户(50.1.1.101)访问外网资源会被阻断。
(0)
| 步骤 | 检查项 | 说明和操作建议 |
|---|---|---|
| 1 | 镜像端口配置是否正确? | 登录核心交换机,检查配置: • 是否将需要管控的网段(或上行口)的双向流量都镜像到了连接ACG的端口? • 关键:必须镜像双向流量( both),而不能只是进口或出口(inbound/outbound)。 |
| 2 | ACG接口是否工作在旁路模式? | 在ACG的网络配置 > 接口管理中,确认接收镜像流量的接口没有配置IP地址,或者其工作模式被设置为“旁路”。 |
| 3 | 策略牵引是否启用? | 这是最可能的原因! 如上所述,请务必在策略配置 > 高级策略 > 策略牵引中为接收镜像流的接口启用策略牵引功能。 |
| 4 | 策略匹配的用户/地址是否正确? | 您的策略中“用户”是“默认组”。请确认尝试使用向日葵的PC的IP地址是否属于“默认组”。 建议:为需要管控的网段创建一个清晰的地址对象(如 10.10.10.0/24),并在策略的“源地址”中引用它,避免用户组识别问题。 |
| 5 | 应用识别库是否最新? | 向日葵等应用不断更新,ACG需要最新的应用特征库才能准确识别。请检查系统管理 > 系统设置 > 规则库升级,确保“应用识别规则库”为最新版本。 |
| 6 | 策略位置和匹配顺序是否正确? | ACG策略是从上到下匹配的。确保您的“拒绝向日葵”策略放在任何可能匹配的“允许”策略之前。可以在策略列表点击“上移”提高其优先级。 |
| 7 | 是否有加密流量干扰? | 如果向日葵使用了加密连接(如HTTPS),ACG需要解密才能识别。这涉及到SSL解密功能,配置较为复杂。可先通过第8步测试。 |
| 8 | 进行测试和观察 | 配置完成后: • 让用户再次尝试打开向日葵。 • 立即在ACG的数据中心 > 策略日志 > 控制策略日志中查看,是否有匹配到您那条策略的日志记录。 • 如果有日志,说明策略已被触发,但阻断可能失效(重点检查策略牵引)。 • 如果没日志,说明流量根本没到ACG(重点检查镜像端口)或未被识别(重点检查地址/用户和应用库)。 |
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论