深信服防火墙AF8.0配置

深信服防火墙AF8.0配置

深信服下一代防火墙,设备上架配置,防护策略设置,流控配置

工具/原料:

1、笔记本
2、网线
3、型号:AF-1000-B400
1、连接登录:

深信服防火墙AF设备出厂manage口ip地址为10.251.251.251,首先给自己电脑配置同网段ip地址10.251.251.200,把AF设备manage口和笔记本用网线连起来,打开浏览器输入https://10.251.251.251,输入用户名:admin、密码:admin,登录WEB控制台
在这里插入图片描述在这里插入图片描述

2、防火墙网关部署

新建2个三层区域,分别为WAN区域和LAN区域,选择接口eth1和eth2(接口可自由选择做wlan口或lan)。
在这里插入图片描述在这里插入图片描述在这里插入图片描述

3、配置网络接口

wan区域eth1口配置公网ip地址(固定IP选静态,上层是路由选DHCP,只接拨号选ADSL),lan区域配置内网规划ip地址。
在这里插入图片描述在这里插入图片描述在这里插入图片描述

4、配置默认路由和去往内网的回包路由

根据实际情况添加上层和下层设备的静态路由
在这里插入图片描述在这里插入图片描述

5、配置源地址转换,代理内网用户上网,转换为出接口ip地址(配完记的启用,非常重要!)

在这里插入图片描述

6、防火墙默认拒绝所有,应用控制策略放通。

在这里插入图片描述在这里插入图片描述

7、配置僵尸网络,内网pc上网防护。

在这里插入图片描述

8、配置流量管控,对内网pc带宽限制。

1、配置虚拟线路,填写真实带宽
在这里插入图片描述在这里插入图片描述

2、配置流控,首先启用流控,内网用户p2p下载和在线影视限制50M
在这里插入图片描述在这里插入图片描述在这里插入图片描述在这里插入图片描述在这里插入图片描述

注意事项:

适用于深信服防火墙AF8.*配置(注意细节,添加好规则记的启用,不然一直不通还找不到原因).

结语:

笔者水平有限,写的可能不是特别好,还请见谅!欢迎和一起热爱学习的人共同进步、学习!不足之处请指正。

### 关于深信服AF8.0.55版本中的SSH配置 对于深信服安全设备AF8.0.55而言,在进行SSH服务设置时,通常涉及几个方面来确保能够通过SSH协议管理该防火墙产品。具体来说: #### SSH访问控制策略设定 管理员可以定义哪些IP地址范围内的客户端被允许建立SSH连接到AF设备上执行命令或更改配置。这有助于提高安全性并防止未经授权的访问尝试。 #### 用户认证方式的选择 除了传统的基于用户名/密码的身份验证外,还推荐启用公钥认证机制以增强安全性[^1]。这种方式不仅更安全而且方便自动化运维工具如Ansible等集成操作而无需暴露敏感信息给第三方程序处理。 #### 密码强度规则调整 为了保障系统的整体防护水平,应当遵循最佳实践指导方针定期修改默认账户凭证,并强制实施复杂度较高的口令组合要求,比如长度不少于8位字符以及混合大小写字母加特殊符号等形式。 #### 日志审计功能开启 记录下每一次成功的登录事件及其关联的操作行为可以帮助快速定位潜在风险点所在位置;同时也能作为事后追溯依据之一用来分析是否存在异常活动模式发生过。 ```bash # 这里展示如何查看当前的日志级别和日志保存路径 get log level ssh get log path ssh ``` 针对可能遇到的一些典型问题如下所示提供了相应的排查思路: - **无法成功建立SSH会话**:确认目标端口号(通常是22)处于开放状态并且没有受到其他网络层面上的安全措施所阻止;另外还需核实本地机器是否被列入白名单之中。 - **提示权限不足错误消息**:检查试图运行特定指令所需具备的角色授权情况,必要时联系拥有更高权限级别的同事协助完成任务分配工作。 - **长时间卡顿现象严重**:可能是由于密钥交换过程耗时较长引起,考虑优化双方之间的物理链路质量或是适当调低加密算法强度从而加快握手速度。
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值