多彩编程 多彩编程MZPH · CODE BLOG
ARTICLE DETAIL

文章详情

深耕前端与后端开发技术的一线实战笔记与踩坑复盘。

深信服上网行为管理管理员手册v1.0:核心配置与故障排查指南

深信服上网行为管理管理员手册v1.0:核心配置与故障排查指南 简介《深信服上网行为管理-管理员手册v1.0》是一份面向网络管理员与IT运维人员的实用指南聚焦企业上网行为管理场景帮助读者掌握设备登录、管理员配置、部署模式选择、静态路由设置等基础操作并深入理解用户认证、访问控制、内容过滤、流量管理及终端接入管理等核心策略切实解决内网安全管控与带宽分配难题。资源为单个doc文档共1个文件压缩包约157KB内容结构清晰涵盖系统管理、网络配置、策略管理、日志中心管理等章节适合按需查阅或系统学习。目前已有316人学习适合需要快速上手深信服AC设备的中级运维人员。手册对日志中心配置、日志查询、流量时长分析与报表中心等模块亦有详细说明可帮助读者在完成策略下发后同步开展审计与优化工作是一份可常备手边的操作参考。1. 深信服上网行为管理-管理员手册v1.0先搞清这本doc能帮你省下哪几类事故接手一台深信服上网行为管理设备最头疼的不是设备本身而是那份《深信服上网行为管理-管理员手册v1.0.doc》。几百页的界面截图真正救命的只有四块怎么登录、怎么让流量对上人、怎么限速、怎么留日志。这套设备解决的是内网带宽被占、员工违规访问说不清、等保整改拿不出记录这三类问题适合网络管理员、安全运维和准备做等保测评的人。我建议别急着从头翻先按本文这条主线把配置走通以后遇到故障再回头查目录。2. 先核对版本和部署模式管理员手册v1.0的适用边界2.1 手册v1.0对应哪代设备先看固件版本和规则库版本深信服上网行为管理的版本迭代很快手册v1.0一般跟着某个固件大版本发布。拿到doc后第一件事不是看目录而是登录设备对比版本号。如果设备固件版本和手册差距太大很多菜单位置对不上照着操作会直接翻车。我一般这样核对用管理员账号登录AC控制台在“系统状态-版本信息”里查看大版本号、规则库版本和授权模块然后翻手册封面或页脚确认手册对应的版本范围。这个信息在排障时很有用尤其是规则库版本它直接决定设备能识别多少种应用。核对项查看位置用途固件大版本系统状态-版本信息判断手册菜单是否匹配规则库版本系统状态-版本信息判断应用识别能力授权模块系统状态-授权信息确认是否开通审计、流量管理功能管理员角色系统配置-管理员账号确认是否支持三权分立如果手册里出现了“审计管理员”和“系统管理员”分开的章节那说明设备支持角色分离如果整本手册只有一个“管理员”入口就要小心那是早期固件配置逻辑完全不同。2.2 管理员账号的初始化与找回v1.0手册里最容易被翻烂的一页管理员账号是入口也是我见过的最多事故点。新设备出厂时常见管理口默认IP是10.251.251.251子网掩码255.255.255.0用浏览器打开https://10.251.251.251登录。老版本设备默认账号admin、默认密码admin但不同批次会不一样所以不能只看记忆要以手册里的“出厂默认值”章节为准。如果默认IP被改、密码又忘了常见做法是拿console线接设备串口重启设备进入维护菜单选择“恢复管理员密码”或“恢复出厂配置”。这里要说清楚恢复管理员密码和恢复出厂配置是两回事前者通常只重置账号密码后者会把策略配置清空。部分机型的日志分区在恢复出厂后仍然保留但也有机型会清空操作前一定要先把手册相关章节看完别把审计数据清没了那不是后悔药是更大的坑。管理员账号初始化成功后我建议立刻做两件事第一修改默认密码开启登录失败锁定第二在“系统配置-配置备份”里导出一份配置文件。这两件事花不了五分钟但能让你之后少很多麻烦。2.3 三种部署模式怎么选网桥、网关、旁路各管一摊深信服上网行为管理的部署模式直接决定策略能不能生效。手册v1.0里通常会把三种模式分开写配置入口完全不同。如果选错后面所有策略都像是在对着空气发力。部署模式适用场景优点常见坑透明网桥现有网络结构不动串在核心交换机和出口之间不改变原有IP规划能拦能审计网桥两端口接反会断网网关模式从零建网或替换原有出口路由支持NAT、DHCP、拨号策略最完整改动大需提前规划地址段旁路模式已部署防火墙只补审计能力不影响转发只接收镜像流量只能看日志不能阻断常见做法是已有成熟网络就用透明网桥改动最小如果设备本身要做出口NAT才考虑网关模式如果只是为了满足审计要求而且核心交换机支持端口镜像旁路模式最安全。操作步骤建议按这个顺序走先在“系统配置-网络配置-部署模式”选择目标模式再绑定内外网接口最后保存并重启。注意切换部署模式会重启设备所有穿过AC的业务都会中断必须安排在变更窗口。手册v1.0里没有强调的是如果是双机HA环境要先把两台设备配对再一起切换否则备机状态会不同步业务中断时间比单机更长。3. 核心配置三件套用户认证、流量管理、应用控制3.1 用户认证让审计日志能落到人头而不是IP只靠IP做管理出了事你根本说不清是谁。IP地址会变员工换台电脑或用手机连Wi-Fi同一个IP在不同时段可能是不同的人。所以深信服上网行为管理的第一个核心配置就是用户认证。如果你公司有AD域我强烈建议用LDAP对接。配置步骤大致如下进入“用户认证-认证服务器”新增一条AD/LDAP记录。服务器地址填域控IP端口默认389如果启用LDAPS就填636Base DN填OU和DC路径比如OUStaff,DCcorp,DCcom绑定账号填一个只读服务账号密码按域策略填好。配置完先测试连接能拉取用户列表才继续。参数建议值注意服务器地址域控服务器IP不要填DNS域名避免解析抖动端口389或636开636需要上传证书Base DNOU用户,DCcorp,DCcom越精确同步越快绑定账号svc_ac_readonly域内只读权限账号搜索过滤((objectClassuser)(objectClassperson))避免同步到计算机账号下一步是启用认证策略。这里有个血泪经验认证策略里“未认证用户”的默认动作一定不要一开始就选“阻断”。先把动作设成“允许上网并记录为临时用户”确认AD对接稳定后再改成“阻断未认证用户”。同时打开认证失败降级开关意思是认证服务器挂了的时候自动放行保证办公网不断网。这一步不做等AD一重启全公司都会来找你。3.2 流量管理按部门和关键应用保证带宽限速别只看单IP网络卡顿很多时候不是总带宽不够而是个别应用把突发流量打满。深信服AC的流量管理思路是“先建通道再分层次”不是简单地对单个IP限速。我一般在“流量管理-通道配置”里这样做先建一个根通道填运营商提供的实际上下行带宽。比如企业专线下行200M上行40M就分别填200000Kbps和40000Kbps。这里很容易踩坑把上行和下行填反或者把运营商说的“200M独享”和“共享”搞混都会导致限速数值失真。根通道下面再建子通道按业务重要性划分。比如子通道保证带宽最大带宽优先级适用应用核心业务50M100M最高OA、ERP、视频会议普通办公30M80M中网页、邮件、IM文件下载0M20M低P2P、HTTP下载访客网络0M10M低访客流量保证带宽的意义是“至少给你留着”最大带宽是“最多能用这么多”。这里注意所有子通道的保证带宽总和不要超过物理带宽的70%否则设备会不断尝试保障导致实际转发队列堆积反而更卡。我自己习惯留30%给突发流量和系统开销。流量管理要生效还要把子通道和“用户组应用”绑定。比如视频会议通道绑定“全员用户组Zoom/腾讯会议/钉钉视频”P2P通道绑定“全员用户组BT/迅雷”。如果只想限制某个人在通道里启用“每IP限速”就行不要在根通道上做全局单IP限速那样会误伤正常办公。3.3 应用控制策略按“用户应用动作”三步走顺序很关键应用控制是深信服上网行为管理区分于普通防火墙的核心能力。它识别应用靠的是特征库不是简单封端口。比如微信语音用的端口不固定封端口会误伤整个微信正确做法是在应用库里选“微信语音”这个应用再决定动作。配置入口一般在“上网策略-应用策略”。新建一条策略时需要三件事源对象、应用、动作。源对象选用户组或用户应用从分类里选视频、音乐、游戏、购物、社交通讯动作对应允许、阻断、限速、审计四种。策略匹配顺序默认自上而下这是新手最容易翻车的地方。例如你想让研发部能用百度网盘但其他部门禁止P2P下载如果先把“全员-阻断P2P下载”放在第一条那么研发部后面的“允许网盘”永远不会被匹配。反过来把“研发部-允许网盘”放上面再放“全员-阻断P2P下载”就对了。我列一个示例策略顺序序号源对象应用动作说明1研发部百度网盘允许例外放最前2全员P2P下载阻断兜底阻断3普通员工优酷/爱奇艺限速2M可看但限速4全员其他允许最后放行每新增一条策略都要点提交并确认“策略生效中”。如果设备性能不够策略数量过多还会出现提交后要等几秒才生效的情况。命名规范也很重要我习惯写成“研发部_允许网盘_20240513”这样三个月后回头排查时不用一个一个点开看内容。4. 日志与报表让管理员手册v1.0从配置文档变成合规证据4.1 审计开关逐个开哪些日志真正能当证据深信服AC默认不会把每类流量都记录下来。很多管理员做完用户认证和应用控制就以为万事大吉结果等保检查时发现日志一片空白。原因就是审计开关没打开。在“日志中心-日志设置”里要把下面几类都勾上上网行为日志、应用访问日志、邮件日志、即时通讯日志、文件传输日志。这里的“上网行为日志”记录URL访问“应用访问日志”记录应用使用情况二者侧重点不同。如果只勾了URL那么员工用企业微信传文件的行为就查不到。日志保存周期也很关键。等保要求日志留存不少于六个月而AC内置硬盘容量有限。常见做法是开启日志覆盖和空间告警并把日志外发到独立Syslog服务器。配置路径一般是“日志中心-日志外发”填Syslog服务器IP、端口默认UDP 514然后选择外发日志类型。外发前先确认设备时间和Syslog服务器时间一致否则日志时间戳错乱等保检查时被认为无效。一个容易忽略的点如果设备启用NAT日志里的源IP可能是NAT后的地址。要让日志能还原真实用户最好同时开启用户认证把日志里的“用户”字段和IP关联起来。只开审计不开认证日志最多算半套。4.2 报表中心领导要的不是日志是结论领导不会去看原始日志他要的是“这周哪些应用最占带宽”“哪个部门访问违规最多”。AC的报表中心就是干这个的。配置很简单“报表管理-模板管理”选择“用户流量排行”或“应用使用统计”时间范围选最近30天统计维度按用户或应用。生成后可以导出PDF或Excel。这里有个小提醒导出时一定要勾选“显示设备名称和时间戳”否则这张报表没有证明力别人可以质疑它不是从这台设备导出的。我习惯建三个固定报表模板流量总览、应用排行、违规访问统计。每天早上自动生成前一天的报表发到运维邮箱。遇到领导临时要数据直接翻邮件就能回话比临时登录设备点半天强得多。4.3 三权分立和等保管理员手册v1.0里一条隐藏要求深信服上网行为管理设备在做等保整改时经常被测评机构提出一条要求管理员、审计员、操作员角色必须分离。这是手册v1.0里“管理员账号管理”那章容易被跳过但很重要的内容。建议这样分系统管理员负责网络配置、策略下发安全审计员只读日志和报表不能改策略操作员只能看状态和做日常查询。在“系统配置-管理员账号”里新建三个账号分别授予不同权限。注意审计员账号要单独设置不要和系统管理员共用否则出了事改日志都没法追溯。另外等保还要求身份鉴别方式不能只有口令一种。如果设备支持双因子认证U-Key或短信验证码建议至少给系统管理员账号开启。实在不支持也要设置密码复杂度策略和登录失败锁定次数。这些细节在管理员手册v1.0里可能只占几页但正是这几页决定你能不能过测评。5. 深信服上网行为管理日常翻车5个高频故障与排查路径5.1 策略明明配了用户照样刷视频现象应用控制策略里把视频网站全部阻断但用户反馈还能看实时流量里也还有视频流量。原因最常见的是规则库版本太旧新出的视频域名和协议没被识别其次是设备部署在旁路模式本来就只能审计、不能阻断还有一种情况是策略改完没有点击“提交”旧版本AC要生成策略后才生效。解决先到“系统状态-规则库版本”看规则库更新日期如果超过三个月先把规则库升级到最新。再到“上网策略-应用策略”里确认策略状态是“启用”并打开策略命中日志。最后用“实时监控-用户流量”查这个用户命中了哪条策略。如果命中数一直是0重点检查源对象是否选错、接口方向是否填反。5.2 启用用户认证后整个办公室断网现象上午加了AD域认证下午全公司反映突然无法上网。原因认证服务器抖动或认证失败动作设成了“阻断”。当AD域控短暂无响应时AC把所有未认证流量都拦了。解决先用一台测试机在“用户认证-认证服务器”里测试域控的389/636端口是否通。然后把认证策略里“认证失败”的动作改为“允许上网并记录”再把“未认证用户”的动作也改成“允许并标记”确认网络恢复后再逐渐收紧。记住打开认证降级开关这是深信服AC一个很实用的保命设计一定要用。5.3 限速不生效或者限速后网络更卡现象给P2P通道设了最大带宽5M下载还是能跑到几十兆或者视频会议设了保证带宽后语音开始卡顿。原因大概率是根通道的总带宽填错了。比如运营商给的是下行200M、上行40M你却在根通道里填成上下行都是200M或者所有子通道的保证带宽加起来超过物理带宽设备调度不过来。解决回到“流量管理-通道配置”把根通道的上下行改成真实数值。然后检查子通道保证带宽总和控制在物理带宽的70%以内。最后在“实时流量-通道”里观察各通道的利用率和丢弃值如果丢弃值很高说明调度有问题需要调低保证带宽。5.4 管理员密码忘记原同事已离职现象登录控制台提示密码错误试遍常用密码都不对之前的管理员联系方式也找不到。原因管理员账号可能被登录失败策略锁定或者密码被修改后没有交接。解决拿console线和笔记本串口连上设备重启后进入维护菜单按管理员手册v1.0里“密码恢复”章节操作恢复管理员密码。如果手册丢了联系官方支持。注意不要用“恢复出厂配置”代替因为恢复出厂会清空策略和对象而且部分老型号连审计日志也会被清掉这是真正的不可逆操作。恢复密码后立刻导出一份配置备份并把密码存进公司密码管理库。5.5 Syslog服务器收不到日志现象AC日志中心显示有日志但外接的审计平台或SIEM凌晨之后收不到任何数据。原因最常见的几个是Syslog端口被防火墙挡了设备和Syslog服务器时间差太多服务器丢弃了“过期”日志AC外发日志格式与服务器不兼容还有可能是日志量大而UDP丢包。解决先在Syslog服务器上用抓包工具看UDP 514端口是否收到报文。如果抓不到检查AC“日志外发”配置里的服务器IP是否填了管理口而不是业务口。如果能抓到报文但服务器不落盘把外发格式改成RFC3164并校准两台设备的NTP时间。最后把Syslog接收方式从UDP改成TCP可以缓解大规模日志丢包问题。6. 手册之外的值钱动作配置备份、策略验证和长期维护6.1 把“配置备份”变成每周动作配置备份这件事管理员手册v1.0里一定有但大多数人是忘了配置后遭殃才开始做。我一般安排每周一下午导出一次配置文件名带上日期比如AC_20250912.bak。操作路径是“系统配置-配置备份-导出”然后存到本地网盘。如果有两台设备做HA主备机都要导出因为两台设备的HA状态不同配置文件可能不一样。恢复配置同样在“系统配置-配置备份-导入”里完成。这里有个坑要注意配置文件是设备绑定的换一台不同型号的AC导入可能失败恢复前要确认硬件型号和固件版本一致。所以我建议每季度做一次恢复演练确保备份是真的能用不是一份心理安慰。6.2 策略验证不只看“配置了”要看“命中并生效”配置完成不等于策略生效。我的经验是每次改完策略用一台固定测试机跑三类场景——放行的OA系统、被限速的视频应用、被阻断的P2P下载然后看实时监控里有没有对应命中和动作记录。深信服AC部分版本支持“上网策略-策略查询”功能输入用户、目的IP和应用名它会模拟匹配结果。这个功能在策略堆叠很多时特别有用能省掉大量挨条试的时间。如果设备没有这个功能就用“实时监控-用户流量”看某个用户每条会话命中的策略ID。6.3 长期维护的检查清单最后分享一个我自己用的检查清单直接把管理员手册v1.0拆成了周期性动作周期检查项操作要点每周日志空间、规则库版本磁盘超过80%要清理或外发每周认证失败告警看是否有大量未认证用户每月流量报表对比上月找出异常流量每月策略命中统计清理长期不命中的策略每季度配置备份恢复演练确认备份文件可导入每季度NTP、Syslog连通性防止日志时间漂移或丢失早些年在AC上吃过亏有一次认证策略没做降级AD域控重启全公司断网一小时。后来我把管理员手册v1.0里的每章都变成检查项照着做再没出过同类事故。现在每次看到新同事被设备折磨我都会把这些步骤先扔给他。希望帮到你。本文还有配套的精品资源点击获取
返回列表