21-部署方式
本章节下载: 21-部署方式 (463.50 KB)
目 录
通过菜单“网络管理 > 基础网络 > 部署方式”,进入如图1-1所示页面。各个配置项的含义如表1-1所示。
启用接口旁路部署方式只对报文进行监听,不进行转发。
标题项 |
说明 |
接口名称 |
当前系统所有的接口名称。 |
状态 |
当前系统部署状态,绿色对号图标为该接口是旁路口。 |
启用 |
勾选接口启用,代表该接口启用旁路口。 |
设备旁路部署时支持认证和阻断功能。旁路模式并不替换用户的路由器,也不提供任何NAT、DHCP或者DNS服务。通常部署在交换机旁边,通过镜像的方式,仅仅提供认证和阻断的功能。旁路模式不修改网络结构,不关心网络细节,关机也不掉线。
适用一些密度高度集中的场所,如大型展会,大型推销活动,演唱会,火车站或者运动会等。
· 对于没有认证的用户发送http 302报文重定向。
· 控制策略为拒绝时,对匹配到安全策略的TCP报文发送reset报文,阻止用户访问网络。
通过菜单“网络管理 > 基础网络 > 部署方式 > 高级配置”,进入如图1-2所示页面。在该页面上可以配置旁路认证和阻断相关功能。各个配置项含义如表1-2所示。
标题项 |
说明 |
旁路阻断 |
旁路阻断开关,开启旁路阻断配合IPV4控制实现旁路阻断功能,默认为关闭。 |
旁路认证 |
旁路认证开关,开启旁路认证配合用户认证实现旁路认证功能,默认为关闭。 |
如图1-3所示,某企业对内网用户50.1.1.3-100/24工作时间都将进行用户认证和内网用户和50.1.1.101-254/24工作时间都进行行为控制,不提供任何NAT,DHCP或者DNS服务。部署在交换机旁边,通过镜像的方式,仅仅提供认证和阻断的功能。旁路模式不修改网络结构,不关心网络细节,关机也不掉线,不会影响企业内部网络。
· 配置设备接口地址。
· 配置设备旁路部署。
· 配置设备旁路认证。
· 配置设备旁路阻断。
· 配置用户识别范围。
· 配置用户认证策略。
· 配置IPv4控制策略。
(1) 配置接口地址
如图1-4所示,进入“网络配置 > 接口配置 > 物理接口”,点击ge6<编辑>按钮,配置ge6的IP地址为50.1.1.2/24。
(2) 配置部署方式
如图1-5所示,进入“网络管理 > 基础网络 > 部署方式”,配置勾选ge8口启用。
图1-5 配置部署方式
(3) 配置旁路认证和阻断
如图1-6所示,进入“网络管理 > 基础网络 > 部署方式 > 高级配置”,配置旁路认证和旁路阻断。
图1-6 配置旁路认证和旁路阻断
(4) 配置内网用户地址对象
如图1-7所示,进入“策略配置 > 对象管理 > 地址对象 > IPv4地址对象”,点击<新建>按钮创建内用户地址对象50.1.1.0/24、50.1.1.3和50.1.1.101,点击<提交>。
(5) 配置用户识别范围
如图1-8所示,进入“用户管理 > 认证管理 > 高级选项 > 全局配置”页面,识别范围选择“50.1.1.0”,其它配置默认,提交配置。
(6) 配置用户认证策略
如图1-9所示,进入“用户管理 > 认证管理 > 认证策略”,新建一条认证方式为本地认证的认证策略,源地址选择50.1.1.3,其它配置默认,<提交>策略。
(7) 配置控制策略
如图1-10所示,进入“策略配置 > 控制策略”,源地址选择50.1.1.101,行为选择拒绝,其它配置默认,<提交>策略。
· 用户认证策略和IPv4策略的源接口以及目的接口必须配置接收镜像流量的旁路部署接口或者是any。
· 旁路认证和阻断务必保证旁路设备到上网PC可达,否则功能无法使用。
· 旁路阻断只针对于TCP报文生效,对于UDP、ICMP等报文无法进行阻断。
· 旁路认证只支持HTTP流量触发弹portal页面,不支持HTTPS流量触发,对HTTPS报文直接发送TCP reset报文进行阻断。
如图1-11所示, 内网用户(50.1.1.3)访问外网需要进行本地认证,本地认证成功后,访问外网成功。
如图1-12所示,内网用户(50.1.1.101)访问外网资源会被阻断。
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!