• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

出口设备串行顺序

3天前提问
  • 0关注
  • 1收藏,73浏览
粉丝:8人 关注:0人

问题描述:

出口设备有route  fw ips acg

全是独立的硬件设备,一般是怎么个排序?

最佳答案

已采纳
粉丝:132人 关注:11人

 其中ACG肯定是离着内网最近的设备。外面组合就比较多了:

route -fw -ips -acg

route -ips -fw -acg

再就是安全设备放到最外

暂无评论

2 个回答
粉丝:11人 关注:9人

出口设备串行顺序通常遵循“入站→安全→防护→流量控制→出站”的逻辑,硬件设备七段式排序(从左到右)如下:
1. 防火墙(FW):作为边界安全核心,先于IPS/ACG拦截非法流量,建议放在最前端。
2. 入侵防御系统(IPS):检测并阻断攻击,部署在FW之后,对FW放行的流量进行深度检测。
3. 应用控制网关(ACG):基于策略管控应用,如带宽限制、URL过滤,建议在IPS之后,避免影响安全检测。
4. 路由设备(Route):负责路由转发,通常放在安全设备之后,确保流量先经过安全检查再路由。
关键原则:
流量先经过入站安全设备(FW/IPS)过滤,再由ACG管控应用,最后通过路由出站。
若需严格顺序,可通过ACL或策略路由强制流量路径。
命令验证:
bash
查看设备路由表(确认路由位置)
display ip routing-table
查看ACL策略(确认安全设备规则)
display firewall session table
补充说明:若设备支持虚拟化或集成,可通过VLAN/子接口实现逻辑隔离,但物理硬件仍建议按上述顺序部署。

暂无评论

粉丝:18人 关注:2人

四种独立硬件:路由器、防火墙、IPS、ACG 标准串行部署顺序

通用标准串联(互联网出口最主流,推荐)

运营商光纤 → 路由器 Route → 防火墙 FW → IPS 入侵防御 → ACG 上网行为管理 → 内网核心交换机

逐台作用与摆放逻辑拆解

  1. 最外侧第一台:出口路由器 Route
    对接运营商线路,做公网拨号、静态路由 / BGP、多线负载、NAT 地址池、线路故障切换;
    只处理三层转发,不做深度安全检测,放在最外层隔离运营商。
  2. 第二台:防火墙 FW(边界基础安全)
    域间安全策略、内外网隔离、基础源 / 目的 NAT、VPN、区域访问控制;
    所有进出流量先过基础访问放行,过滤大量非法连接,减轻后端 IPS/ACG 压力。
  3. 第三台:IPS 入侵防御系统
    深度包检测 DPI,攻击特征库、漏洞防护、病毒、渗透攻击、蠕虫拦截;
    流量已经被防火墙放行,再做深度安全查杀,避免攻击流量直达内网。
  4. 最靠近内网:ACG 上网行为管理
    应用识别、带宽 QoS、视频 / 下载限流、网页审计、员工上网管控、URL 过滤、日志审计;
    放在最内侧,只对合法进入内网的业务流量做行为管控,不浪费性能处理外网攻击流量。

补充两种特殊变体场景

场景 1:专线 / 政企固定公网 IP(无多线负载需求)

运营商光猫 → FW → IPS → ACG → 内网(可省略独立出口路由,FW 承担路由功能)

场景 2:需要流量镜像、旁路审计(不改变串行主线)

主线不变,在防火墙 / ACG 端口做镜像口,旁路对接日志审计、漏扫设备,不改动串行顺序。

为什么不能调换顺序(常见错误说明)

  1. IPS/ACG 放防火墙外侧:外网海量攻击流量直接打满 IPS、ACG 性能,容易死机、卡顿;
  2. ACG 放 IPS 前面:未查杀的攻击流量先经过行为管理,挤占带宽,审计日志混杂攻击包;
  3. 路由器放内侧:多线负载、线路切换、公网 NAT 无法实现,边界路由逻辑混乱。

极简记忆顺序

外网 → 路由(线路调度)→ 防火墙(准入隔离)→ IPS(攻击查杀)→ ACG(行为审计带宽)→ 内网

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明