XXXX年度渠道初级认证培训04_组织结构与上网策略管理_2

上传人:无*** 文档编号:124610585 上传时间:2022-07-25 格式:PPTX 页数:39 大小:2.26MB
收藏 版权申诉 举报 下载
XXXX年度渠道初级认证培训04_组织结构与上网策略管理_2_第1页
第1页 / 共39页
XXXX年度渠道初级认证培训04_组织结构与上网策略管理_2_第2页
第2页 / 共39页
XXXX年度渠道初级认证培训04_组织结构与上网策略管理_2_第3页
第3页 / 共39页
资源描述:

《XXXX年度渠道初级认证培训04_组织结构与上网策略管理_2》由会员分享,可在线阅读,更多相关《XXXX年度渠道初级认证培训04_组织结构与上网策略管理_2(39页珍藏版)》请在装配图网上搜索。

1、SANGFOR AC 组织结构与上网策略培训内容培训目标SANGFOR AC 组织结构介绍1.掌握符合用户管理的组织结构的设计思路及设置方法SANGFOR AC 上网策略配置1.掌握上网策略的设置方法2.掌握如何将上网策略与用户/组进行关联3.掌握用户/组关联多条上网策略时的匹配顺序 组织结构和上网策略功能介绍上网策略典型应用场景及配置深信服公司简介上网策略匹配规则练练手SANGFOR AC组织结构和上网策略功能介绍组织结构和上网策略功能介绍 组织结构 组织结构即为用户和用户组的所属层级关系。SANGFOR AC 提供树形的组织结构,通过树形用户结构管理,符合企业的人员结构划分,同时又可以对相

2、同的上网策略进行继承。上网策略介绍 上网策略是对用户的上网行为进行控制、提醒、审计。控制用户使用网络资源的权限;对用户使用网络资源情况进行提醒;对用户访问网络的行为进行审计,从而构建一个可管理、可视化的网络环境。简单而言,上网策略就是要实现让网络管理者能够控制用户能做什么,知道用户正在做什么及用户已经做了什么的功能。上网策略分类 上网权限策略:主要控制用户能够使用网络资源的权限(能做什么),包括应 用控制、WEB过滤、SSL管理和邮件过滤。上网审计策略:审计用户上网行为(做了什么),包括应用审计、外发文件告警、流量与上网时长审计和网页内容审计。(注:是否开启行为和内容审计可通过序列号控制)上网

3、安全策略:防止用户使用不安全的网络资源,包括危险行为识别、ActiveX插件过滤、恶意网页过滤和安全桌面。AC将上网策略分为六大类,分别如下:上网策略分类 终端提醒策略:当用户不恰当的使用网络资源时,对用户进行提醒,包括上网时长提醒、上网流量提醒和公告页面。流量配额与时长控制策略:限制用户能使用网络资源的流量和时长,包括流量配额,、上网时长控制和并发连接数控制。准入策略:设置终端用户需满足特定的条件时,才准许使用网络资源;审计加密的IM软件的聊天内容;组织外线路检测;应用程序时长统计。组织结构与上网策略的关联策略与用户/组的关联的方法:方法一、在策略中勾选用户/组。当一条策略需要关联给多个用户

4、/组的时候,可在此设置。组织结构与上网策略的关联方法二、在用户/组中选择策略。可实现不同类型策略的任意组合。上网策略典型应用场景及配置上网策略典型应用场景及配置上网策略典型应用场景上网策略配置上网策略典型应用场景及配置某公司网络中充斥着各种流量,上班时间P2P下载导致办公应用很慢,员工上班时间炒股,QQ/MSN聊天,玩游戏使得办公效率不高。公司决策层希望实现上班时间能封堵所有员工的P2P和迅雷等多线程下载,玩游戏和炒股,其余部门的人员不准上班时间使用QQ和MSN,只有技术支持和销售部门才能使用QQ和MSN聊天,但是要审计聊天内容,下班时间所有的应用都能允许使用,另外所有人的上网行为需要被审计,

5、包括微博内容,访问网站,收发邮件等。上网策略典型应用场景及配置我们先来分析下客户的需求:1.技术支持和销售部门上班时间不允许使用P2P和迅雷等多线程下载工具,玩游戏和炒股,所有上网行为需要被审计,包括QQ和MSN的聊天内容。2.其他公司人员上班时间不允许使用P2P和迅雷等多线程下载工具,玩游戏、炒股及QQ/MSN聊天,所有上网行为需要被审计上网策略典型应用场景及配置配置思路:1.在AC的用户组织结构中建立两个用户组:技术支持和销售部门组,默认组。(也可以按照公司部门结构分别建立多个用户组,根据策略的情况,最少要建立两个用户组。)用户及用户组的配置请参考基础认证技术 培训PPT,这里不再赘述。2

6、.新建两条上网权限策略:技术支持和销售部门上网权限:上班时间封堵P2P和迅雷等多线程下 载工具,玩游戏和炒股。关联技术支持和销售部门组。其他员工上网权限:上班时间封堵P2P和迅雷等多线程下载工具下载、玩游戏、炒股、QQ/MSN。关联默认组。上网策略典型应用场景及配置配置思路:3.新建一条上网审计策略:开启所有行为的应用审计。关联“技术 支持和 销售部门组”和“默认组”4.新建一条准入策略:开启IM监控。关联“技术支持和销售部门组”。上网权限策略配置1.新建两条上网权限策略-技术支持和销售部门上网权限 定义规则名称t需要封堵的应用,完成后,点确定选择规则生效的时间配置完成,点击提交上网权限策略配

7、置 1.新建两条上网权限策略-其它员工上网权限需要限制的应用选择生效时间配置完成,点击提交上网审计策略设置2、新建一条上网审计策略,开启所有的应用行为的应用审计,关联技术支持和销售部门组和默认组。勾选需要审计的上网行为,全选代表审计所有的上网行为配置完成,点击提交准入策略设置 3、新建一条准入策略,开启IM监控,关联技术支持和销售部门组。配置完成,点击提交上网策略典型应用场景及配置 配置完成后,在策略列表中将显示上面配置 的三条上网策略及关联的用户/组等信息,如下图:动动脑 如果用户/组关联了多条上网策略,这些策略之间是怎么工作的呢?上网策略匹配规则1、不同类型的策略匹配顺序:和控制台界面的排

8、列顺序一致2、相同类型策略的匹配顺序:按由上往下匹配的原则。说明:a.如果一个组关联了多条不同模块的策略,只要有一个模块拒绝,则拒绝。b.如果一个组关联了多条相同模块的策略,则按从上往下匹配的原则,匹配第一条策略的动作。上网权限策略匹配规则若用户/组关联多条上网权限策略,策略的匹配顺序如下:策略匹配规则案例一 1.某用户关联如下两条上网策略,请问这个用户是否能发送邮件到公网呢?按策略匹配原则,该用户会匹配不同模块中的两条策略,只要有一条拒绝,则拒绝。本例中,第一条策略SMTP服务是拒绝的,所以不允许发送邮件。策略匹配规则案例二 2.某用户关联如下两条上网策略,请问这个用户的应用使用情况会怎样呢

9、?此用户不能访问游戏和股票交易,其他应用都允许使用(默认动作是允许)禁止内网用户通过代理服务器上网禁止内网用户通过代理服务器上网 如果内网用户通过代理服务器上网,则可以部分程度上绕过AC的管控,且不能真实记录每个用户的上网行为,那么该如何解决呢?AC设备有如下方式可以禁止内网用户通过代理服务器上网:1.如果AC部署在代理客户端和服务器之间,则可通过上网权限策略的代理控制功能,禁止内网用户通过HTTP代理和SOCKS代理上网。如下图:禁止内网用户通过代理服务器上网 2.通过准入规则,拒绝代理客户端的进程运行。对象设置中禁用代理软件的规则在准入策略中选择禁用代理软件的规则并关联给用户/组。禁止内网

10、用户通过代理服务器上网 3.为了防止内网用户通过小路由器NAT代理上网的方式,也可以采取第二种准入规则检测的办法,路由器上无法安装准入客户端,将导致下面的电脑均无法上网。如果内网用户通过双网卡的电脑共享上网或者其他代理服务器在AC设备LAN口下的情况,则只能通过设备的防代理检测功能来封堵,详细介绍请查看PPT上网代理部分。组织外线路检测组织外线路检测功能 应用场景:内网用户出于某些目的,不通过内部统一指定的出口上网,而私自接入其他外网线路,而这些上网行为是不受组织监视和管控的,组织管理者希望能主动发现这类行为,以便及时避免不可管控带来的泄密等风险。例:企业认为网关10.251.251.1才是合

11、法网关,通过其余的网关上网都是不允许的,当PC通过网关193.168.1.1上网后,管理者希望能够发现这样的私接外网线路上网行为。组织外线路检测 一、配置思路:1、配置 一条准入策略,启用组织外上网线路检测 2、将该策略关联给内网用户或组(省略配置)组织外线路检测二、配置如图:填入合法的网关地址若勾选,PC离线后走非10.251.251.1的网关上网,也做记录组织外线路检测 三、效果检验:将该策略关联给PC 10.251.251.252,若这时PC将网关改为193.168.1.1,管理员可通过数据中心的准入系统查看PC私接外网线路上网的行为,如图:说明:本案例中,如果pc将网关指向193.16

12、8.1.1,并去掉IP 10.251.251.252,只留下193.168.1.252,此时PC与AC失去连接,若这种情况也需要继续检测,则需要勾选“与AC失去连接后继续检测”,准入客户端将会继续检测非法网关线路,当下次PC和AC重新连接后上报给AC。组织外线路检测 注意事项:1.AC检测到外网线路后只记录、不拒绝,且准入客户端不会有提示信息,效果检查可以到数据中心查看;只有第一次检测出违规、或者上一次检测出合法而本次检测为非法,才会记录日志。2.若PC不安装或卸载了准入客户端,则不受AC监控,可通过其它网关直接上网,且AC上也没有相应的日志。3.组织外线路检测只检查网关是否合法,不检查外网连

13、接类型;卸载准入客户端不需要解控。练练手某公司购买了SANGFOR AC来进行上网行为的管理,希望能配置实现如下功能:1.所有员工上班时间不允许访问色情和赌博类网站2.所有员工允许QQ和MSN聊天,但不允许通过QQ和MSN传文件,对于持续使用QQ和MSN聊天超过一小时的员工,给予一个页面进行提醒。3.统计所有员工的上网时长和各种应用的流量4.领导的上网行为不做任何控制和审计您来试试吧!1.某客户想要用AC来监控所有QQ聊天的内容,请问应该添加什么策略?2.某客户需求是限制办公组用户每天使用流量不超过1G,请问是否可以实现,通过什么策略实现的?3.某客户希望记录内网用户是否通过其它网关上网,请问

14、要怎么配置?4.某客户针对用户组添加了以下两个策略,请问HTTP是允许还是禁止?策略1策略2问题思考10.10.10.2 9、静夜四无邻,荒居旧业贫。22.7.2322.7.23Saturday,July 23,202210、雨中黄叶树,灯下白头人。2:46:262:46:262:467/23/2022 2:46:26 AM11、以我独沈久,愧君相见频。22.7.232:46:262:46Jul-2223-Jul-2212、故人江海别,几度隔山川。2:46:262:46:262:46Saturday,July 23,202213、乍见翻疑梦,相悲各问年。22.7.2322.7.232:46:2

15、62:46:26July 23,202214、他乡生白发,旧国见青山。2022年7月23日星期六上午2时46分26秒2:46:2622.7.2315、比不了得就不比,得不到的就不要。2022年7月上午2时46分22.7.232:46July 23,202216、行动出成果,工作出财富。2022年7月23日星期六2时46分26秒2:46:2623 July 202217、做前,能够环视四周;做时,你只能或者最好沿着以脚为起点的射线向前。上午2时46分26秒上午2时46分2:46:2622.7.239、没有失败,只有暂时停止成功!。22.7.2322.7.23Saturday,July 23,20

16、2210、很多事情努力了未必有结果,但是不努力却什么改变也没有。2:46:262:46:262:467/23/2022 2:46:26 AM11、成功就是日复一日那一点点小小努力的积累。22.7.232:46:262:46Jul-2223-Jul-2212、世间成事,不求其绝对圆满,留一份不足,可得无限完美。2:46:262:46:262:46Saturday,July 23,202213、不知香积寺,数里入云峰。22.7.2322.7.232:46:262:46:26July 23,202214、意志坚强的人能把世界放在手中像泥块一样任意揉捏。2022年7月23日星期六上午2时46分26秒2

17、:46:2622.7.2315、楚塞三湘接,荆门九派通。2022年7月上午2时46分22.7.232:46July 23,202216、少年十五二十时,步行夺得胡马骑。2022年7月23日星期六2时46分26秒2:46:2623 July 202217、空山新雨后,天气晚来秋。上午2时46分26秒上午2时46分2:46:2622.7.239、杨柳散和风,青山澹吾虑。22.7.2322.7.23Saturday,July 23,202210、阅读一切好书如同和过去最杰出的人谈话。2:46:262:46:262:467/23/2022 2:46:26 AM11、越是没有本领的就越加自命不凡。22.

18、7.232:46:262:46Jul-2223-Jul-2212、越是无能的人,越喜欢挑剔别人的错儿。2:46:262:46:262:46Saturday,July 23,202213、知人者智,自知者明。胜人者有力,自胜者强。22.7.2322.7.232:46:262:46:26July 23,202214、意志坚强的人能把世界放在手中像泥块一样任意揉捏。2022年7月23日星期六上午2时46分26秒2:46:2622.7.2315、最具挑战性的挑战莫过于提升自我。2022年7月上午2时46分22.7.232:46July 23,202216、业余生活要有意义,不要越轨。2022年7月23日星期六2时46分26秒2:46:2623 July 202217、一个人即使已登上顶峰,也仍要自强不息。上午2时46分26秒上午2时46分2:46:2622.7.23MOMODA POWERPOINTLorem ipsum dolor sit,eleifend nulla ac,fringilla purus.Nulla iaculis tempor felis amet,consectetur adipiscing elit.Fusce id urna blanditut cursus.感 谢 您 的 下 载 观 看感 谢 您 的 下 载 观 看专家告诉

展开阅读全文
温馨提示:
1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
2: 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
3.本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!