安视交换机(RS系列)

信锐技术安视交换机除了满足传统交换机的数据高速转发需求之外,还解决了传统交换机的快速部署、后期运维、价值单一等难题,具有瘦模式零配置上线、图形化集中配置所有交换机、一键替换老旧设备、可视化交换机状态,以及提供更多的安全增值特性,包括网络安全画像、终端安全画像、账号安全画像,让IT网络运维更安全、更简单、更有价值!
SW3.3 - SW3.7
安视交换机(RS系列) 文档 功能配置 NMC 对接第三方 安视交换机与AF联动配置指导手册
{{sendMatomoQuery("安视交换机(RS系列)","安视交换机与AF联动配置指导手册")}}

安视交换机与AF联动配置指导手册

更新时间:2023-12-07

1.组网拓扑

拓扑图1

21 标准化组网图

图片1

22 简化组网拓扑图

1)简化组网下的所需测试设备:1台深信服防火墙、1台信锐网络控制器,2台信锐安视交换机,2台终端;

2)版本要求:深信服防火墙版本:AF8.0.35版本及以上;信锐网络控制器版本:NAC3.10.0版本及以上;交换机版本SW1.7.2及以上。

注:3.10.0版本需要打AF安全联动定制补丁包。

3)将测试设备按简化组网拓扑图进行连线。

2.NAC配置

1)将安视交换机激活上线;

2)配置端口组,将接终端的端口均划分到该端口组中;

3)安全配置页面配置有线终端安全策略;

备注:通过配置终端状态跟踪(上报终端位置信息、MAC地址及IP地址信息给NAC),以实现防火墙推送消息过来时NAC根据推送消息读取IP地址去封锁MAC

4)安全配置联动响应安全联动,新增联动设备:服务器地址填写 AF地址,  认证账号和密码就是AF的页面 登录账号和密码。需要先测试有效性,测试通过后再提交配置。

3.深信服AF配置

1)登陆AFUI,开启超级管理员的Web API

备注:联动封堵有以下2种情况:

(1)通过深信服AF手动添加封锁攻击者IP进行联动封堵;

(2)通过深信服AF安全策略进行联动封堵;(通过下一截图可配置)

2AF手动添加封锁攻击者IP

3)配置AF安全策略

通过AF安全策略进行联动封堵,AF检测到异常流量后,会进行自动把终端拉入黑名单,NAC会自动同步AF上的黑名单,并在终端黑名单里呈现出来。

4.效果展示

防火墙通过两种方式加入黑名单后,控制器同步到黑名单效果如下。