- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
海大集团AF实规范一【适用于HWS5700CISCO2911防火墙结构的分支】-20131122
海大集团NGAF
标准配置方案一
【适用于HW S5700+CISCO2911+防火墙结构的分支】
文档编号: 密级: 商密 版本编号: V1.0 日期: xxxx-xx-xx
■ 版本变更记录 时间 版本 说明 修改人 V1.0 初稿完成 V1.1 增加流程图 杨志刚 V1.2 增加IPSEC截图 杨志刚
■ 版权声明
本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属深信服所有,受到有关产权及版权法保护。任何个人、机构未经深信服的书面授权许可,不得以任何方式复制或引用本文的任何片断。
目 录
1. 操作流程 4
2. 网络配置 4
2.1 登陆设备控制台 4
2.2 接口和区域配置 6
2.3 路由配置 10
2.4 DNS配置 11
2.5 NAT代理上网配置 11
2.6 应用控制策略配置 12
3. 割接操作步骤 14
3.1 top变化 14
3.2 割接步骤 14
4. 认证配置 15
4.1 认证服务器设置 15
4.2 认证策略配置 18
5. IPsec专线备份配置 21
5.1 IPsec总部配置 21
5.2 IPsec分支配置 23
6. 流量管理配置 27
6.1 自定义应用 27
6.2 虚拟线路配置 29
6.3 通道配置 29
6.4 流量统计配置 32
6.5 流量统计报表 32
7. 行为管理配置 34
7.1 定义上班时间 34
7.2 普通员工上网策略 34
7.3 分公司总经理上网策略 37
8. 配置备份 38
9. 日常维护 39
操作流程
网络配置
登陆设备控制台
AF设备控制台采用WEB访问管理,使用加密的HTTPS协议,设备初始配置时,可以使用manage口的默认IP地址51/24地址进行管理。
首先为登陆控制台的电脑配置一个 10.251.251.X 网段的 IP(如配置 00),
然后在浏览器中访问AF的默认管理地址:51,出现一个如下图的安全提示:
点击“继续浏览此网站”后出现以下的登录界面:
在登陆框输入『用户名』和『密码』,点击登录按钮即可登录 NGAF 设备进行配置,出厂情况下的用户名和密码为 admin/admin。
接口和区域配置
设备有四个接口,分别是ETH1(Manage)、ETH1、ETH2、ETH3,该网络结构下,接口和区域按如下规范进行配置:
接口 类型 描述 区域 IP地址 ETH0(manage) 路由 内网接口(接入核心) 内网区域 ETH1 透明 To-5700-x(接入核心) - - ETH2 透明 To-2911-x(专线接入) - - ETH3 路由 互联网接口(互联网接入) 外网区域 Veth.1 - 网桥接口 专线 其中,- 表示不存在,x表示具体的连接接口。
配置截图如下:
其中IP地址列表中的51/24为设备默认地址,无法删除,直接在该列表中新增内网IP地址即可。
其中,access设置的值默认为1,如果修改,则后续创建的VLAN接口也必须与之对应。
由于该接口是专线透明接口的外网接口(连接专线路由器2911),需在【基本属性】中勾选WAN口,以便在流控策略中定义该线路。
互联网接口同样需要勾选WAN口属性,且必须配置下一跳网关。
在VLAN接口中新增VLAN接口:
其中接口名称必须与之前设置的透明接口(ETH1、ETH2)中access的值一致。
路由配置
路由配置主要用于配置互联网的默认路由和分支网段的回程路由。配置方法如下:
其中,10.x.x.0根据各分支网段的不同,分别配置到内网网段的路由,下一跳为连接内网接口的核心交换机的地址。
DNS配置
DNS主要是防火墙设备在线更新规则库使用,对业务网络没有影响。配置方法如下:
可以配置对应运营商的DNS地址或者如上图,配置通用DNS地址。
NAT代理上网配置
NAT代理上网配置,用户内网用户通过地址转换访问互联网,在【防火墙】-【地址转换】中新增【源地址转换】策略,配置方法如下:
应用控制策略配置
由于防火墙默认拒绝所有区域到区域之间的访问,因此,需要在【内容安全】-【应用控制策略】中配置一条允许策略,放通内外网之间的访问。配置方法如下:
完成如上配置后,设备接入网络,即可实现基本的网络互联互通。
割接操作步骤
top变化
割接步骤
操作步骤 验证方式 1、AF的ETH0(manage)口连接核心交换机S5700原来连接sonicwall防火墙的接口。
您可能关注的文档
- 浅谈中国特色社主义企业文化.doc
- 浅谈中国移动通集团员工激励机制——以北京石景山分公司为例.doc
- 浅谈中国远洋物有限公司运输与配送.doc
- 浅谈中小企业会制度设计.doc
- 浅谈中小企业会电算化的实施问题.doc
- 浅谈中小企业员培训.doc
- 浅谈中小企业应账款的风险和防范(钱丹萍定稿).doc
- 浅谈中小企业财管理出现的问题及策略.doc
- 浅谈中小企业财管理存在的问题与对策.doc
- 浅谈中小型企业样加快创名牌的步伐.doc
- 三台县人民法院关于2026年招聘司法辅助人员的备考题库及参考答案详解一套.docx
- 2026年黑龙江省亚布力林业局有限公司招聘备考题库带答案详解.docx
- 中海物业集团2026届管培生校园招聘备考题库及答案详解1套.docx
- 同德县县直机关事务管理局2026年面向全县公开招聘政府聘用工作人员的备考题库参考答案详解.docx
- 中国电建集团西北勘测设计研究院有限公司2026届秋季招聘备考题库及答案详解参考.docx
- 安徽现代备考题库工程职业学院2025年教师招聘备考题库参考答案详解.docx
- 中国铁道出版社有限公司2026年招聘高校毕业生备考题库(6人)及一套完整答案详解.docx
- 上海七十迈数字科技2026校园招聘备考题库及答案详解参考.docx
- 中国医学科学院系统医学研究院苏州系统医学研究所2026年招聘20人备考题库及参考答案详解1套.docx
- 东莞市沙田镇社区卫生服务中心2026年第一期招聘纳入岗位管理的编制外人员备考题库及答案详解一套.docx
最近下载
- 深度解析(2026)《AQ 2013-2008金属非金属地下矿山通风安全技术规范》.pptx VIP
- 智慧园区智能安防解决方案概述.pptx VIP
- 领导班子2025年度民主生活会对照检查材料1.doc VIP
- 多元羧酸和磷酸对牙本质脱钙作用的比较.pdf VIP
- GB 55007-2021 砌体结构通用规范.docx VIP
- 2026五个带头发言材料三.docx VIP
- 鹤煤三矿围岩地质力学评估报告-终稿.pdf VIP
- 中国新型城镇化的低碳发展路径——问题、策略与案例.pdf VIP
- HAF003《核电厂质量保证安全规定》的理解要点共109页.ppt VIP
- 产品质量先期策划控制程序APQP.docx VIP
原创力文档


文档评论(0)