上网行为管理设备落地指南:部署、认证与策略配置要点
简介深信服上网行为管理-管理员手册v1.0.doc是一份面向企业网络管理员与IT运维人员的官方操作指南内容覆盖设备登录、管理员权限分配、系统基本信息设置以及网络部署模式、静态路由等基础配置帮助用户快速掌握设备的初始化与组网方式。资源包仅含1个doc文档大小157KB虽然体量小但目录结构完整按“系统管理—网络配置—策略管理—日志中心管理”组织便于按章节检索查阅。策略管理部分重点讲解了用户认证支持密码、证书、LDAP集成、访问控制、内容过滤、应用程序控制、流量限速和终端接入管控可有效限制违规上网行为并保障关键业务带宽。此外日志中心管理涵盖日志查询、流量时长分析和报表中心为事后审计与故障排查提供依据。目前已有316人学习/下载适合网络运维新手及需要规范上网行为管理的企业IT人员作为常备参考。1. 管理员手册 v1.0 不是说明书上网行为管理设备上线前先解决这三个问题内网出口一到下午就卡视频和下载把带宽吃光老板要审计报告你却拿不出“谁在什么时候访问了什么”的明细。这时候一份《深信服上网行为管理-管理员手册v1.0.doc》摆在你面前。它涵盖部署、认证、策略、日志和排错但直接翻很容易迷路。我的建议是先想清楚设备放在哪个位置、用哪种方式识别用户、策略要“控”到什么程度再动手。这篇文章就是按这条路径把手册里的内容拆成可照做的落地步骤。适合刚接手这类设备的运维也适合准备做内网合规审计的管理员。2. 从桌面到机房选对部署模式与接口规划手册里的参数才有意义很多第一次部署的人不看拓扑拿到设备就往核心交换机上一挂结果全网刷不出网页。上网行为管理设备不是防火墙它二三层转发的方式决定后续策略能不能生效。管理员手册里通常会列出路由、透明、旁路三种模式但不会告诉你哪种场景该选哪种。下面先解决选型。2.1 三种部署模式怎么选路由、透明、旁路别等上架再后悔路由模式下设备接在出口路由器与内网交换机之间内网用户的默认网关要改成设备地址。这种模式能做NAT也能承担部分出口功能适合规模不大的办公室改起来直接但网络中断窗口明显。透明模式把设备像一根“网线”一样串在现有转发路径上二层不改变网关对现有网络改动最小是实际项目里最常见的做法。旁路模式通过交换机镜像把流量复制给设备设备不出在数据通路上只能做审计和部分应用识别做不了带宽控制。部署模式是否串接数据通路能否做带宽控制对现网改动典型场景路由模式是能需要改内网网关小型出口替代、一体化网关透明模式是桥接能不用改网关出口已有防火墙时串在后面旁路模式否镜像不能需配置交换机镜像口只做审计与合规留存选型时把握一个原则如果设备要做带宽限制和封堵必须串接如果只想留审计日志旁路就够。我在绝大多数项目里用透明模式管理地址用一个独立VLAN避免和用户网段打架。透明模式也是后续策略配置最省心的一种因为网关和路由都不用动风险面最小。2.2 接口与IP规划管理口、桥接口、镜像口的典型配置串接前先分清楚物理口。多数设备会保留一个专门的管理口也有让用户自己指定端口做管理的设计。我在项目里通常把管理口单独接一台管理交换机地址与业务网段分开避免策略误封把自己锁在门外。透明模式至少需要两个业务口做桥接一个进一个出旁路模式只需要一个监听口接在镜像源上。接口建议值作用管理IP192.168.200.10/24与业务网段隔离专门给管理员登录管理网关192.168.200.1管理流量出去的下一跳桥接进接上级eth1接上级路由或防火墙桥接出接内网eth2接内网核心交换机允许管理网段192.168.200.0/24只允许这个网段访问控制台IP规划上有一个容易掉坑的点设备自身的管理IP如果落在被审计的网段里那么管理流量也会被自己的策略匹配。例如管理地址用了172.16.0.0/16网段里的地址而你又写了“禁止员工访问管理网段”的策略那么浏览器登录控制台可能都登不上。所以要么管理地址单独划VLAN要么在策略里把设备管理地址加入免管控列表。手册v1.0里的网络配置页面通常把“网口”和“路由”分开先配接口再写回程路由。2.3 初始化配置改口令、导入授权、同步时钟、恢复出厂第一次登录设备时通过管理口IP访问控制台会强制修改默认口令。不要顺手设成和深信服桌面云管理员账号一样的密码桌面云、EDR、上网行为管理是三个独立系统账号体系不通用共用一个口令等于把一台设备的失陷风险扩散到全部系统。连接管理口修改初始密码开启密码复杂度校验。在“系统-授权管理”里导入上传License文件核对授权有效期和型号是否匹配。在“网络管理”里配置管理地址、子网掩码、默认网关并把允许管理网段收紧。在“系统时间”里设置时区为UTC8并配置NTP服务器保证认证和日志时间准确。做透明模式时在正式上架前先把两个桥接口用短网线直连测试确认能转发后再接现有链路。这些步骤里最不起眼的是时间同步。认证用的Kerberos对时间偏移很敏感如果设备和AD域服务器相差五分钟以上域用户会反复收到重新认证的提示日志时间错乱后想回溯故障根本对不上号。这也是老运维常说的“先对表再排障”。如果设备不支持直接配置NTP至少在做认证前把系统时间校准一次。初始化完成后把管理密码、授权序列号、管理网段记录到本机加密的运维台账里这份台账比手册本身更实用。3. 让设备认人本地认证、AD域联动与Portal认证的配置顺序策略写得再漂亮如果不知道屏幕上的是张三还是李四管控就没有着落。上网行为管理设备在“认人”上有一整套模型IP、MAC、认证账号很多时候还要叠加访客和哑终端。管理员手册里认证章节是最厚的一章也是实际配置中最容易踩坑的章节。3.1 身份识别模型为什么IP不够用MAC和账号各解决什么问题只按IP做策略会经常误伤。内网DHCP分配一变A的IP到了B手里A的权限也一起带走办公区几百台终端重启一遍策略就像抽签。MAC地址相对固定适合打印机、门禁机、摄像头这类哑终端也适合做IP-MAC绑定的辅助。但MAC可以被伪造而且员工出差到了另一层楼MAC还是那个MAC人却不一定是本人。真正能落到“人”的还是登录账号。设备识别账号的顺序一般是这样先看有没有认证记录有就用账号没有认证再看MAC绑定再都没有就用当前源IP去匹配策略。这个优先级能让未知终端也能被基础策略管住不让设备变成“黑匣子”似的放行一切。配置时我会把“未认证用户”默认放进一个低权限组只放行办公必备应用其余访问全部要认证。这样做的好处是即使有终端忘记认证它也不会成为绕过策略的漏洞。3.2 本地认证与AD域联动AD域参数这样填管理员账号别混用本地认证适合几十人的小项目建账号、设密码、绑定MAC。但人一多开人、换人都在本地维护少删一个号就多一层风险。一百人以上建议直接对接AD域。以LDAP方式对接设备时需要准备服务器地址、端口、BaseDN和只读管理员账号。这里要特别说一句深信服桌面云管理员账号不能直接在AC里当域账号同步凭据用桌面云和上网行为管理是两个产品线各自的账号数据不互通配置时用AD里单独创建的服务账号最安全。参数建议值说明域服务器地址dc.example.com域名要能被设备DNS解析到端口389LDAP或636LDAPS有证书建议直接用636BaseDNDCexample,DCcom从哪一级开始查询用户绑定账号ac-sync专用只读账号不要用域管理员用户过滤器((objectClassperson)(objectClassuser))需要查用户时按这个条件过滤配置完后要决定认证失败时的兜底策略。AD临时不可达是常事如果设备设置成“域认证失败即禁止上网”整层网络会因为一个域控故障而停摆。常见做法是开启认证缓存域账号首次认证成功后保留一定时长的会话或者设置回退到本地账号。回退策略同样要写进变更记录否则下次出问题你根本想不到是初始化时埋的雷。还要留意深信服EDR的“系统还原”是终端安全软件的还原能力和AC的配置导入导出完全不是一回事不要把EDR的操作经验套到AC上。提示AD对接完成后先找一个测试账号做LDAP连接测试再开启全局认证。避免设备上线当天所有用户一起弹认证窗把故障范围扩大。3.3 Portal认证与免认证策略访客、打印机和临时会议怎么管员工可以走域认证访客却没有域账号。Portal认证这时候用来弹一个网页让访客用临时账号登录。配置前先准备好认证页面可以用设备内置模板也可以把公司Logo和隐私声明放进去。认证方式一般有账号密码、短信验证码等具体取决于设备型号和授权我常用的组合是访客临时账号加固定有效期。在认证模块中选择“Portal认证”绑定可对外提供认证服务的接口。创建访客用户组设置账号有效期比如8小时。配置免认证策略打印机、监控、IP电话等哑终端按MAC地址免认证。给临时员工单独建一个用户组限制可用带宽避免影响办公。免认证策略是把双刃剑。给它配了MAC一旦打印机换成新的忘记更新列表设备会把新打印机当成未知用户按默认策略处理轻则打印任务发不出去重则直接禁止联网。所以我每次变更终端设备都会先到“在线用户”里看新设备的MAC再决定是替换还是新增免认证条目。访客账号也要定期清理避免临时账号变成长期入口。4. 核心策略怎么落应用控制、带宽保障与审计追踪的配置参数认人之后真正干活的是策略。一份管理员手册里策略模块往往包含应用控制、带宽管理和审计日志三块。三者目标不同控制是“能不能用”带宽是“用得快不快”审计是“用了之后留不留证据”。建议先做审计再开控制否则你不知道现有网络里跑的都是什么。4.1 应用识别规则为什么QQ音乐和办公OA会识别错应用识别不是看端口就完事。办公OA系统用的Web框架和某些论坛程序特征很像视频应用和下载工具的传输特征也可能重叠。设备靠应用特征库和DNS、IP情报做综合判断所以特征库更新不及时封了A可能误伤B。管理员手册里会把“应用”和“应用分组”分开管理建议先按组配避免一个应用一个应用地写规则多了自己也分不清优先级。实际配置顺序是先观察一周“未识别应用”列表把真正需要放行的应用加白再对占用大的做封堵。策略动作有阻断、限速、允许并审计等对拿不准的应用我一般用“允许并审计”等日志确认了再改成阻断。封堵时优先按用户组限定范围比如只对“下载用户组”阻断而不是全公司一刀切。应用识别库有手动更新和自动更新两种方式自动更新建议开在凌晨低峰期避免白天策略抖动。4.2 带宽管理先填真实带宽再分通道最后限单用户带宽策略最容易犯的错就是跳过线路带宽设置直接写限速值。设备不知道你出口实际多大限速就成了无源之水。第一步要把ISP给你的上行、下行带宽填进“线路带宽”页面第二步按业务优先级建带宽通道第三步把用户组、应用放进通道里。顺序错了后面调参就是空中楼阁。通道优先级保证带宽最大带宽适用场景关键业务高上行2M/下行8M不设上限视频会议、OA、ERP普通办公中不保证上行512K/下行2M网页、邮件、内部系统下载/视频低不保证上行128K/下行1M音乐、视频、大文件下载参数说明保证带宽是给这个通道的“最低保障”只要出口拥塞就优先满足最大带宽是“不能超过这个值”起单用户限速的作用。动态流控开启后高峰期会压缩低优先级通道把空闲带宽让给高优先级。这个逻辑不是固定的需要根据办公时段调整。每次调完带宽记得让测试用户重启应用让旧连接重新进入新流控策略否则看到的结果可能还是旧状态。4.3 审计策略与日志留存记什么、记多久、怎么防被绕审计的目的不是为了事后追责而是为了及时发现问题。审计策略按“用户组应用/URL分类时间”三个维度匹配。最小化开启可以先记录Web访问、搜索关键字、文件上传下载这三类然后根据合规要求扩大。注意HTTPS加密流量默认只能看到域名和IP要审计到具体URL必须配置SSL内容识别这一步会引入证书下发需要提前和终端用户说明不然会有人认为是在“偷看”。我一般建议先和合规部门确认再启用SSL审计走正规流程。事件类型关键字段建议保留时间Web访问时间、源IP/账号、URL、分类90天搜索关键字账号、搜索引擎、关键字180天文件动作账号、文件名、上传/下载方向180天日志留存时间由磁盘容量决定。计算方式大概是“在线用户数×日均每人产生日志条数×单条日志字节数×保留天数”。按500人估计一天日志大约几百兆到1G本地硬盘顶多撑一两个月。所以管理员手册里的“syslog转发”和“外部日志服务器”配置要尽早看把重要日志实时发出去本地只留短线。不然哪天磁盘满了设备可能会自动丢弃新日志审计出现空洞等要查的时候什么都查不到。5. 常见问题与避坑五个让管理员夜不能寐的现场设备运行一段时间后真正考验人的是排障。下面的五个现场都是我亲眼见过或处理过的按现象、原因、解决三步写清楚。5.1 设备上线后全网掉线桥接环路与MTU问题现象透明模式串接上线后全网丢包严重网页打不开ping网关时通时断。 原因两个桥接口接反或者形成了二层环路设备透明转发时对超大MTU分片处理不好上游交换机开启的STP把设备桥口阻塞。 解决上架前先短接两个桥口做直连测试如果是接反交换进和出的线序即可在桥接口关闭“自动协商巨型帧”把MTU降到1500让上游交换机将连接设备的端口设为边缘端口避免STP频繁收敛。这个坑几乎每个做过透明模式的人都会遇到一次所以上架前别省钱省时间。5.2 认证失败反复弹Portal设备时间和AD时间差太多现象域账号第一次登录成功过一会儿又弹认证页面有时密码也对但认证报错。 原因设备系统时间与AD域服务器时间相差超过安全阈值Kerberos票据校验失败本地MAC缓存与账号绑定冲突也会导致会话被反复重置。 解决先在“系统时间”开启NTP同步并让设备与AD域服务器指向同一台NTP源然后再到认证状态里把该用户的会话清掉让用户重新登录。时间差超过5分钟时改完要等下一个同步周期别急着下结论。这个现象最容易被误判成“设备认证模块坏了”其实换一台NTP源就能解决。5.3 策略不生效老会话、用户组错位、特征库过期现象明明封了视频应用测试账号刷视频仍然秒开封了某个网站另一台电脑却能打开。 原因一是用户没有命中目标组匹配到默认放行策略二是这条会话在策略修改之前建立老连接不会被强制断开三是应用特征库太老根本不认识新版应用。 解决策略修改后对测试用户执行“断开连接”让流量重新匹配在“用户管理”里确认测试账号所属组与策略目标组一致把策略临时改成“允许并审计”实时看应用识别结果确认特征库是否需要更新。所谓“策略是玄学”的传言八成出在这三个地方先对号入座再动参数。5.4 日志磁盘满告警审计范围开太大本地根本装不下现象控制台出现存储空间告警日志查询越来越慢新日志查不到。 原因审计策略匹配了全部用户和全部应用单日日志量过大syslog转发没配置日志全堆在本地。 解决按用户组、访问目标维度缩小审计范围关闭无效应用的记录配置syslog或外置存储把历史日志转储设置自动清理策略保留90天或180天。这里要接受一个事实日志全量保留不可能长期藏在设备本地一定要有外部归档方案。如果公司有合规要求建议采购独立日志平台AC只做采集和转发。5.5 配置备份与还原版本不一致让导入变成“翻车现场”现象换了台新设备把旧设备导出的配置文件传上去提示版本不匹配或部分配置缺失设备管理地址、接口配置对不上。 原因导出文件的版本和型号与目标设备不一致配置里带了License授权信息目标设备没有对应授权管理员误用EDR“系统还原”的思路以为设备配置也能一键还原到出厂。 解决备份前在“系统信息”里记录完整版本号、授权序列号升级前先导出当前配置并妥善保存还原后逐项核对接口、管理地址、认证设置发现缺失就用模板化配置重建而不是反复导入“后悔药”。深信服EDR的“系统还原”解决的是终端问题和上网行为管理设备完全是两码事不要在AC上套用同样的操作。6. 收尾技巧用五步验证一套策略改得对不对6.1 验证前准备测试账号、测试终端、时间窗口找一组“白名单”测试对象一个未认证的访客账号、一个域账号、一台打印机或监控终端。改策略前先导出当前配置选在办公低峰时段操作。把测试终端的IP、MAC、登录账号记下来后面每条验证都要对着这张表看。这样可以避免把“测试失败”和“策略错误”混在一起。6.2 在线用户、策略命中与日志三视图对账改完策略打开“在线用户”页面确认测试账号在线且归属组正确再让测试终端访问一个目标应用去“策略命中日志”里看动作是放行还是阻断最后到“审计日志”里复核记录字段是否完整。三步对不上就回头查用户组或时间组别急着说“策略没问题”。检查项预期结果实际结果处置在线用户组测试账号在预期组按结果填写不在就查认证绑定访问目标命中预期策略动作按结果填写动作不符就查时间和组审计记录日志有对应访问记录按结果填写没有记录就查审计开关限速效果测速值与目标值一致按结果填写偏差大就查动态流控6.3 抓包与命令行工具的落地用法如果三视图仍对不上用下面这组命令从链路层开始排查# 检查设备管理IP能不能通-t是持续探测 ping -t 192.168.200.10 # 检查管控端口是否开放443是Web控制台 telnet 192.168.200.10 443 # 检查DNS解析是否正常指定公共DNS nslookup yourdomain.example 114.114.114.114 # 检查从终端到目标的路由是否有丢弃-d关闭主机名解析 tracert -d 203.0.113.10日志逻辑说明与参数ping -t让终端持续探测设备管理地址不通就先查物理链路和VLANtelnet用来判断Web控制台端口能否建立TCP连接超时通常是被网络或策略阻断nslookup指定DNS测试域名解析能区分是解析失败还是设备策略拦截tracert -d不解析主机名只看每一跳的响应时间丢包集中在哪一跳问题就在哪段链路。这套组合拳能把八成“策略不生效”的争议收敛到具体位置。我自己的习惯是任何策略改动前先备份配置改动后按上面几个检查项走一遍确认无误再在日志里搜一遍目标账号。这个动作花不了十分钟但能避免把问题留到深夜。希望帮到你。本文还有配套的精品资源点击获取