简介:深信服上网行为管理-管理员手册v1.0.doc是一份面向企业网络管理员与IT运维人员的官方操作指南,内容覆盖设备登录、管理员权限分配、系统基本信息设置,以及网络部署模式、静态路由等基础配置,帮助用户快速掌握设备的初始化与组网方式。资源包仅含1个doc文档,大小157KB,虽然体量小,但目录结构完整,按“系统管理—网络配置—策略管理—日志中心管理”组织,便于按章节检索查阅。策略管理部分重点讲解了用户认证(支持密码、证书、LDAP集成)、访问控制、内容过滤、应用程序控制、流量限速和终端接入管控,可有效限制违规上网行为并保障关键业务带宽。此外,日志中心管理涵盖日志查询、流量时长分析和报表中心,为事后审计与故障排查提供依据。目前已有316人学习/下载,适合网络运维新手及需要规范上网行为管理的企业IT人员作为常备参考。
1. 管理员手册 v1.0 不是说明书:上网行为管理设备上线前先解决这三个问题
内网出口一到下午就卡,视频和下载把带宽吃光;老板要审计报告,你却拿不出“谁在什么时候访问了什么”的明细。这时候,一份《深信服上网行为管理-管理员手册v1.0.doc》摆在你面前。它涵盖部署、认证、策略、日志和排错,但直接翻很容易迷路。我的建议是:先想清楚设备放在哪个位置、用哪种方式识别用户、策略要“控”到什么程度,再动手。这篇文章就是按这条路径,把手册里的内容拆成可照做的落地步骤。适合刚接手这类设备的运维,也适合准备做内网合规审计的管理员。
2. 从桌面到机房:选对部署模式与接口规划,手册里的参数才有意义
很多第一次部署的人不看拓扑,拿到设备就往核心交换机上一挂,结果全网刷不出网页。上网行为管理设备不是防火墙,它二三层转发的方式决定后续策略能不能生效。管理员手册里通常会列出路由、透明、旁路三种模式,但不会告诉你哪种场景该选哪种。下面先解决选型。
2.1 三种部署模式怎么选:路由、透明、旁路别等上架再后悔
路由模式下,设备接在出口路由器与内网交换机之间,内网用户的默认网关要改成设备地址。这种模式能做NAT,也能承担部分出口功能,适合规模不大的办公室,改起来直接但网络中断窗口明显。透明模式把设备像一根“网线”一样串在现有转发路径上,二层不改变网关,对现有网络改动最小,是实际项目里最常见的做法。旁路模式通过交换机镜像把流量复制给设备,设备不出在数据通路上,只能做审计和部分应用识别,做不了带宽控制。
| 部署模式 | 是否串接数据通路 | 能否做带宽控制 | 对现网改动 | 典型场景 |
|---|---|---|---|---|
| 路由模式 | 是 | 能 | 需要改内网网关 | 小型出口替代、一体化网关 |
| 透明模式 | 是,桥接 | 能 | 不用改网关 | 出口已有防火墙时串在后面 |
| 旁路模式 | 否,镜像 | 不能 | 需配置交换机镜像口 | 只做审计与合规留存 |
选型时把握一个原则:如果设备要做带宽限制和封堵,必须串接;如果只想留审计日志,旁路就够。我在绝大多数项目里用透明模式,管理地址用一个独立VLAN,避免和用户网段打架。透明模式也是后续策略配置最省心的一种,因为网关和路由都不用动,风险面最小。
2.2 接口与IP规划:管理口、桥接口、镜像口的典型配置
串接前先分清楚物理口。多数设备会保留一个专门的管理口,也有让用户自己指定端口做管理的设计。我在项目里通常把管理口单独接一台管理交换机,地址与业务网段分开,避免策略误封把自己锁在门外。透明模式至少需要两个业务口做桥接,一个进一个出;旁路模式只需要一个监听口接在镜像源上。
| 接口 | 建议值 | 作用 |
|---|---|---|
| 管理IP | 192.168.200.10/24 | 与业务网段隔离,专门给管理员登录 |
| 管理网关 | 192.168.200.1 | 管理流量出去的下一跳 |
| 桥接进(接上级) | eth1 | 接上级路由或防火墙 |
| 桥接出(接内网) | eth2 | 接内网核心交换机 |
| 允许管理网段 | 192.168.200.0/24 | 只允许这个网段访问控制台 |
IP规划上有一个容易掉坑的点:设备自身的管理IP如果落在被审计的网段里,那么管理流量也会被自己的策略匹配。例如管理地址用了172.16.0.0/16网段里的地址,而你又写了“禁止员工访问管理网段”的策略,那么浏览器登录控制台可能都登不上。所以要么管理地址单独划VLAN,要么在策略里把设备管理地址加入免管控列表。手册v1.0里的网络配置页面通常把“网口”和“路由”分开,先配接口,再写回程路由。
2.3 初始化配置:改口令、导入授权、同步时钟、恢复出厂
第一次登录设备时,通过管理口IP访问控制台,会强制修改默认口令。不要顺手设成和深信服桌面云管理员账号一样的密码,桌面云、EDR、上网行为管理是三个独立系统,账号体系不通用,共用一个口令等于把一台设备的失陷风险扩散到全部系统。
- 连接管理口,修改初始密码;开启密码复杂度校验。
- 在“系统-授权管理”里导入上传License文件,核对授权有效期和型号是否匹配。
- 在“网络管理”里配置管理地址、子网掩码、默认网关,并把允许管理网段收紧。
- 在“系统时间”里设置时区为UTC+8,并配置NTP服务器,保证认证和日志时间准确。
- 做透明模式时,在正式上架前先把两个桥接口用短网线直连测试,确认能转发后再接现有链路。
这些步骤里最不起眼的是时间同步。认证用的Kerberos对时间偏移很敏感,如果设备和AD域服务器相差五分钟以上,域用户会反复收到重新认证的提示;日志时间错乱后,想回溯故障根本对不上号。这也是老运维常说的“先对表再排障”。如果设备不支持直接配置NTP,至少在做认证前把系统时间校准一次。初始化完成后,把管理密码、授权序列号、管理网段记录到本机加密的运维台账里,这份台账比手册本身更实用。
3. 让设备认人:本地认证、AD域联动与Portal认证的配置顺序
策略写得再漂亮,如果不知道屏幕上的是张三还是李四,管控就没有着落。上网行为管理设备在“认人”上有一整套模型:IP、MAC、认证账号,很多时候还要叠加访客和哑终端。管理员手册里认证章节是最厚的一章,也是实际配置中最容易踩坑的章节。
3.1 身份识别模型:为什么IP不够用,MAC和账号各解决什么问题
只按IP做策略会经常误伤。内网DHCP分配一变,A的IP到了B手里,A的权限也一起带走;办公区几百台终端重启一遍,策略就像抽签。MAC地址相对固定,适合打印机、门禁机、摄像头这类哑终端,也适合做IP-MAC绑定的辅助。但MAC可以被伪造,而且员工出差到了另一层楼,MAC还是那个MAC,人却不一定是本人。真正能落到“人”的,还是登录账号。
设备识别账号的顺序一般是这样:先看有没有认证记录,有就用账号;没有认证再看MAC绑定;再都没有,就用当前源IP去匹配策略。这个优先级能让未知终端也能被基础策略管住,不让设备变成“黑匣子”似的放行一切。配置时我会把“未认证用户”默认放进一个低权限组,只放行办公必备应用,其余访问全部要认证。这样做的好处是,即使有终端忘记认证,它也不会成为绕过策略的漏洞。
3.2 本地认证与AD域联动:AD域参数这样填,管理员账号别混用
本地认证适合几十人的小项目,建账号、设密码、绑定MAC。但人一多,开人、换人都在本地维护,少删一个号就多一层风险。一百人以上建议直接对接AD域。以LDAP方式对接设备时,需要准备服务器地址、端口、BaseDN和只读管理员账号。这里要特别说一句:深信服桌面云管理员账号不能直接在AC里当域账号同步凭据用,桌面云和上网行为管理是两个产品线,各自的账号数据不互通,配置时用AD里单独创建的服务账号最安全。
| 参数 | 建议值 | 说明 |
|---|---|---|
| 域服务器地址 | dc.example.com | 域名要能被设备DNS解析到 |
| 端口 | 389(LDAP)或636(LDAPS) | 有证书建议直接用636 |
| BaseDN | DC=example,DC=com | 从哪一级开始查询用户 |
| 绑定账号 | ac-sync | 专用只读账号,不要用域管理员 |
| 用户过滤器 | (&(objectClass=person)(objectClass=user)) | 需要查用户时按这个条件过滤 |
配置完后要决定认证失败时的兜底策略。AD临时不可达是常事,如果设备设置成“域认证失败即禁止上网”,整层网络会因为一个域控故障而停摆。常见做法是开启认证缓存,域账号首次认证成功后保留一定时长的会话;或者设置回退到本地账号。回退策略同样要写进变更记录,否则下次出问题你根本想不到是初始化时埋的雷。还要留意:深信服EDR的“系统还原”是终端安全软件的还原能力,和AC的配置导入导出完全不是一回事,不要把EDR的操作经验套到AC上。
提示:AD对接完成后,先找一个测试账号做LDAP连接测试,再开启全局认证。避免设备上线当天所有用户一起弹认证窗,把故障范围扩大。
3.3 Portal认证与免认证策略:访客、打印机和临时会议怎么管
员工可以走域认证,访客却没有域账号。Portal认证这时候用来弹一个网页,让访客用临时账号登录。配置前先准备好认证页面,可以用设备内置模板,也可以把公司Logo和隐私声明放进去。认证方式一般有账号密码、短信验证码等,具体取决于设备型号和授权;我常用的组合是访客临时账号加固定有效期。
- 在认证模块中选择“Portal认证”,绑定可对外提供认证服务的接口。
- 创建访客用户组,设置账号有效期(比如8小时)。
- 配置免认证策略:打印机、监控、IP电话等哑终端按MAC地址免认证。
- 给临时员工单独建一个用户组,限制可用带宽,避免影响办公。
免认证策略是把双刃剑。给它配了MAC,一旦打印机换成新的,忘记更新列表,设备会把新打印机当成未知用户,按默认策略处理,轻则打印任务发不出去,重则直接禁止联网。所以我每次变更终端设备,都会先到“在线用户”里看新设备的MAC,再决定是替换还是新增免认证条目。访客账号也要定期清理,避免临时账号变成长期入口。
4. 核心策略怎么落:应用控制、带宽保障与审计追踪的配置参数
认人之后,真正干活的是策略。一份管理员手册里,策略模块往往包含应用控制、带宽管理和审计日志三块。三者目标不同:控制是“能不能用”,带宽是“用得快不快”,审计是“用了之后留不留证据”。建议先做审计再开控制,否则你不知道现有网络里跑的都是什么。
4.1 应用识别规则:为什么QQ音乐和办公OA会识别错
应用识别不是看端口就完事。办公OA系统用的Web框架和某些论坛程序特征很像,视频应用和下载工具的传输特征也可能重叠。设备靠应用特征库和DNS、IP情报做综合判断,所以特征库更新不及时,封了A可能误伤B。管理员手册里会把“应用”和“应用分组”分开管理,建议先按组配,避免一个应用一个应用地写,规则多了自己也分不清优先级。
实际配置顺序是先观察一周“未识别应用”列表,把真正需要放行的应用加白,再对占用大的做封堵。策略动作有阻断、限速、允许并审计等;对拿不准的应用,我一般用“允许并审计”,等日志确认了再改成阻断。封堵时优先按用户组限定范围,比如只对“下载用户组”阻断,而不是全公司一刀切。应用识别库有手动更新和自动更新两种方式,自动更新建议开在凌晨低峰期,避免白天策略抖动。
4.2 带宽管理:先填真实带宽,再分通道,最后限单用户
带宽策略最容易犯的错就是跳过线路带宽设置,直接写限速值。设备不知道你出口实际多大,限速就成了无源之水。第一步要把ISP给你的上行、下行带宽填进“线路带宽”页面;第二步按业务优先级建带宽通道;第三步把用户组、应用放进通道里。顺序错了,后面调参就是空中楼阁。
| 通道 | 优先级 | 保证带宽 | 最大带宽 | 适用场景 |
|---|---|---|---|---|
| 关键业务 | 高 | 上行2M/下行8M | 不设上限 | 视频会议、OA、ERP |
| 普通办公 | 中 | 不保证 | 上行512K/下行2M | 网页、邮件、内部系统 |
| 下载/视频 | 低 | 不保证 | 上行128K/下行1M | 音乐、视频、大文件下载 |
参数说明:保证带宽是给这个通道的“最低保障”,只要出口拥塞就优先满足;最大带宽是“不能超过这个值”,起单用户限速的作用。动态流控开启后,高峰期会压缩低优先级通道,把空闲带宽让给高优先级。这个逻辑不是固定的,需要根据办公时段调整。每次调完带宽,记得让测试用户重启应用,让旧连接重新进入新流控策略,否则看到的结果可能还是旧状态。
4.3 审计策略与日志留存:记什么、记多久、怎么防被绕
审计的目的不是为了事后追责,而是为了及时发现问题。审计策略按“用户组+应用/URL分类+时间”三个维度匹配。最小化开启可以先记录Web访问、搜索关键字、文件上传下载这三类,然后根据合规要求扩大。注意:HTTPS加密流量默认只能看到域名和IP,要审计到具体URL必须配置SSL内容识别,这一步会引入证书下发,需要提前和终端用户说明,不然会有人认为是在“偷看”。我一般建议先和合规部门确认,再启用SSL审计,走正规流程。
| 事件类型 | 关键字段 | 建议保留时间 |
|---|---|---|
| Web访问 | 时间、源IP/账号、URL、分类 | 90天 |
| 搜索关键字 | 账号、搜索引擎、关键字 | 180天 |
| 文件动作 | 账号、文件名、上传/下载方向 | 180天 |
日志留存时间由磁盘容量决定。计算方式大概是“在线用户数×日均每人产生日志条数×单条日志字节数×保留天数”。按500人估计,一天日志大约几百兆到1G,本地硬盘顶多撑一两个月。所以管理员手册里的“syslog转发”和“外部日志服务器”配置要尽早看,把重要日志实时发出去,本地只留短线。不然哪天磁盘满了,设备可能会自动丢弃新日志,审计出现空洞,等要查的时候什么都查不到。
5. 常见问题与避坑:五个让管理员夜不能寐的现场
设备运行一段时间后,真正考验人的是排障。下面的五个现场,都是我亲眼见过或处理过的,按现象、原因、解决三步写清楚。
5.1 设备上线后全网掉线:桥接环路与MTU问题
现象:透明模式串接上线后,全网丢包严重,网页打不开,ping网关时通时断。 原因:两个桥接口接反或者形成了二层环路;设备透明转发时对超大MTU分片处理不好;上游交换机开启的STP把设备桥口阻塞。 解决:上架前先短接两个桥口做直连测试;如果是接反,交换进和出的线序即可;在桥接口关闭“自动协商巨型帧”,把MTU降到1500;让上游交换机将连接设备的端口设为边缘端口,避免STP频繁收敛。这个坑几乎每个做过透明模式的人都会遇到一次,所以上架前别省钱省时间。
5.2 认证失败反复弹Portal:设备时间和AD时间差太多
现象:域账号第一次登录成功,过一会儿又弹认证页面;有时密码也对,但认证报错。 原因:设备系统时间与AD域服务器时间相差超过安全阈值,Kerberos票据校验失败;本地MAC缓存与账号绑定冲突也会导致会话被反复重置。 解决:先在“系统时间”开启NTP同步,并让设备与AD域服务器指向同一台NTP源;然后再到认证状态里把该用户的会话清掉,让用户重新登录。时间差超过5分钟时,改完要等下一个同步周期,别急着下结论。这个现象最容易被误判成“设备认证模块坏了”,其实换一台NTP源就能解决。
5.3 策略不生效:老会话、用户组错位、特征库过期
现象:明明封了视频应用,测试账号刷视频仍然秒开;封了某个网站,另一台电脑却能打开。 原因:一是用户没有命中目标组,匹配到默认放行策略;二是这条会话在策略修改之前建立,老连接不会被强制断开;三是应用特征库太老,根本不认识新版应用。 解决:策略修改后,对测试用户执行“断开连接”,让流量重新匹配;在“用户管理”里确认测试账号所属组与策略目标组一致;把策略临时改成“允许并审计”,实时看应用识别结果,确认特征库是否需要更新。所谓“策略是玄学”的传言,八成出在这三个地方,先对号入座再动参数。
5.4 日志磁盘满告警:审计范围开太大,本地根本装不下
现象:控制台出现存储空间告警,日志查询越来越慢,新日志查不到。 原因:审计策略匹配了全部用户和全部应用,单日日志量过大;syslog转发没配置,日志全堆在本地。 解决:按用户组、访问目标维度缩小审计范围,关闭无效应用的记录;配置syslog或外置存储,把历史日志转储;设置自动清理策略,保留90天或180天。这里要接受一个事实:日志全量保留不可能长期藏在设备本地,一定要有外部归档方案。如果公司有合规要求,建议采购独立日志平台,AC只做采集和转发。
5.5 配置备份与还原:版本不一致让导入变成“翻车现场”
现象:换了台新设备,把旧设备导出的配置文件传上去,提示版本不匹配或部分配置缺失;设备管理地址、接口配置对不上。 原因:导出文件的版本和型号与目标设备不一致;配置里带了License授权信息,目标设备没有对应授权;管理员误用EDR“系统还原”的思路,以为设备配置也能一键还原到出厂。 解决:备份前在“系统信息”里记录完整版本号、授权序列号;升级前先导出当前配置并妥善保存;还原后逐项核对接口、管理地址、认证设置,发现缺失就用模板化配置重建,而不是反复导入“后悔药”。深信服EDR的“系统还原”解决的是终端问题,和上网行为管理设备完全是两码事,不要在AC上套用同样的操作。
6. 收尾技巧:用五步验证一套策略改得对不对
6.1 验证前准备:测试账号、测试终端、时间窗口
找一组“白名单”测试对象:一个未认证的访客账号、一个域账号、一台打印机或监控终端。改策略前先导出当前配置,选在办公低峰时段操作。把测试终端的IP、MAC、登录账号记下来,后面每条验证都要对着这张表看。这样可以避免把“测试失败”和“策略错误”混在一起。
6.2 在线用户、策略命中与日志三视图对账
改完策略,打开“在线用户”页面,确认测试账号在线且归属组正确;再让测试终端访问一个目标应用,去“策略命中日志”里看动作是放行还是阻断;最后到“审计日志”里复核记录字段是否完整。三步对不上,就回头查用户组或时间组,别急着说“策略没问题”。
| 检查项 | 预期结果 | 实际结果 | 处置 |
|---|---|---|---|
| 在线用户组 | 测试账号在预期组 | 按结果填写 | 不在就查认证绑定 |
| 访问目标 | 命中预期策略动作 | 按结果填写 | 动作不符就查时间和组 |
| 审计记录 | 日志有对应访问记录 | 按结果填写 | 没有记录就查审计开关 |
| 限速效果 | 测速值与目标值一致 | 按结果填写 | 偏差大就查动态流控 |
6.3 抓包与命令行工具的落地用法
如果三视图仍对不上,用下面这组命令从链路层开始排查:
# 检查设备管理IP能不能通,-t是持续探测 ping -t 192.168.200.10 # 检查管控端口是否开放,443是Web控制台 telnet 192.168.200.10 443 # 检查DNS解析是否正常,指定公共DNS nslookup yourdomain.example 114.114.114.114 # 检查从终端到目标的路由是否有丢弃,-d关闭主机名解析 tracert -d 203.0.113.10日志逻辑说明与参数:ping -t让终端持续探测设备管理地址,不通就先查物理链路和VLAN;telnet用来判断Web控制台端口能否建立TCP连接,超时通常是被网络或策略阻断;nslookup指定DNS测试域名解析,能区分是解析失败还是设备策略拦截;tracert -d不解析主机名,只看每一跳的响应时间,丢包集中在哪一跳,问题就在哪段链路。这套组合拳能把八成“策略不生效”的争议收敛到具体位置。我自己的习惯是:任何策略改动前先备份配置,改动后按上面几个检查项走一遍,确认无误再在日志里搜一遍目标账号。这个动作花不了十分钟,但能避免把问题留到深夜。希望帮到你。
本文还有配套的精品资源,点击获取