SANGFORNGAFV度渠道初级认证培训常见网络环境部署_第1页
SANGFORNGAFV度渠道初级认证培训常见网络环境部署_第2页
SANGFORNGAFV度渠道初级认证培训常见网络环境部署_第3页
SANGFORNGAFV度渠道初级认证培训常见网络环境部署_第4页
SANGFORNGAFV度渠道初级认证培训常见网络环境部署_第5页
已阅读5页,还剩21页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

SANGFORNGAF常见网络环境部署培训内容培训目标NGAF各种部署模式掌握路由部署配置及场景掌握透明模式部署配置及场景掌握虚拟网线模式部署配置及场景4.了解旁路模式部署配置及场景5.掌握混合模式部署配置及场景部署说明

AF部署能力的提高,让工程师了解在各种环境下,选择最优的部署模式。为了让AF适应各种环境的部署能力,和可扩展性,NGAF没有单独的部署模式可以选择,AF的部署模式是由各个网口的属性决定的;根据网口属性分为:物理接口、子接口、vlan接口;根据网口工作区域划分为:2层区域口、3层区域口;其中物理口可选择为:路由口、透明口、虚拟网线口、镜像口;1、路由模式(lan对端路由口)路由口部署思路:1、lan口对端是路由口,直接设置lan口为路由口即可2、路由模式(lan对端trunk口)路由模式下,对端是trunk口Trunk口部署思路2:1、设置lan口为trunk口,并设置对应的vlan号的vlan接口,这种模式类似3层虚拟接口交换机。2、路由模式(lan对端trunk口)3、透明模式(access环境)透明模式部署也是最常见的部署模式access部署思路:1、网口设置成透明口,设置对应的vlan号即可,如果线路传输的数据不包含vlan标签,选择默认的vlan1。2、可以配置eth0可作为管理口外,也可以使用新建vlan1对应的3层口veth1来管理设备,需要确保AF的veth1接口的IP与前后端设备接口属于同网段。3、透明模式(access环境)4、透明模式(trunk环境)如果链路是承载着多个vlan的trunk链路,可以采用透明trunk模式部署。与AF对接的其他网络设备的接口一般也都是配置了trunk模式,或者是路由子接口模式。Trunk部署思路:1、把2个网口配置成trunk口接口,trunk所有vlan。2、配置相对应的任何vlan虚拟接口给AF设备,以用于管理和上网更新规则库,也可以用manager口。4、透明模式(trunk环境)5、虚拟线路虚拟网线部署是最常见的部署模式,也是适用范围最广,最提倡的一种部署模式。部署思路:1、采用虚拟网线方式部署时不需要考虑AF前后设备接口属性和链路属性,直接把网口配置成了虚拟线路口后,配对部署即可。2、需要给默认管理口eth0分配一个可用的IP,该IP可以用于管理设备,更新规则库,防篡改模块更新缓存等。5、虚拟线路6、路由模式(wan口路由口,内网服务器有公网IP,启用ARP代理)上文提及需求是公网IP必须配置在服务器上面的另外一种配置方法,这就是全路由模式部署。部署思路:1、接口都配置为路由口,然后采用arp代理的方式实现服务器区域和公网网关的互相通讯。6、路由模式(wan口路由口,内网服务器有公网IP,启用ARP代理)arp代理功能,该拓扑图,必须选择eth37、旁路模式旁路模式部署AF,AF仅仅支持的功能有WAF(web应用防护),IPS(入侵防护系统),和DLP(数据库泄密防护,属于WAF内,其余功能均不能实现,例如Vpn功能,网关(smtp/pop3/http)杀毒,DOS防御,网站防篡改,Web过滤等都不能实现。部署思路:1、连接旁路口eth3到邻接核心交换机设备2、连接管理口并配置管理ip3、启用管理口reset功能7、旁路模式支持带vlan标记数据旁路部署支持阻断功能,通过查找系统路由选择接口发送tcpreset包为旁路区域配置IPS/WAF策略1、当源区域配置为旁路镜像区域时,目的区域自动填写为所有区域2、目的IP组不能填写所有7、旁路模式8、混合模式(wan口交换口,内网服务器有公网IP)混合模式部署,主要指AF的各个网口,既有2层口,又有3层口的情况。特别是当DMZ区域服务器集群需要配置公网IP地址的时候部署思路:1、服务器eth3和公网区域接口eth2配置成2层口,放到2层区域2、内网口eth1配置为路由口3、新建一个和eth2以及eth3对应vlan的3层区域接口并配置公网ip地址。用于代理内网方向上网及内网区域与服务器区域、外网区域策略控制8、混合模式(wan口交换口,内网服务器有公网IP)9、混合模式部署案例用户需求:某用户内网有服务器群,服务器均配置公网IP地址,提供所有用户直接通过公网IP地址接入访问。内网用户使用私有地址,通过NAT转换上网。希望将NGAF设备部署在公网出口的位置,保护服务器群和内网上网数据的安全。部署方式推荐:使用混合模式部署,NGAF设备连接公网和服务器群的2个接口使用透明access口,连接内网网段使用路由接口。9、混合模式部署案例NGAF部署分析:由于服务器均有公网IP地址,所以AF设备连接公网线路的接口eth1与连接服务器群接口eth2使用透明access接口,并设置相同的VLANID。即可实现所有用户通过公网IP直接访问到服务器群。新增VLAN1接口,分配一个公网IP地址。AF设备与内网相连的接口eth3使用路由接口,设置与内网交换机同网段的IP地址,并设置静态路由与内网通信。(静态路由配置省略)内网用户上网时,转换源IP地址为VLAN1接口的IP地址。(NAT配置省略)根据需求,划分为一个二层区域选择网口eth1和eth2;划分两个三层区域,其中“外网区域”选择VLAN接口vlan1;“内网区域”选择接口eth3。9、混合模式部署案例配置截图:1.设置物理接口eth1、eth2和eth3:9、混合模式部署案例2

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论