深信服上网行为管理部署与策略配置实战:从认证到审计的完整指南
简介深信服上网行为管理-管理员手册v1.0.doc是一份面向网络管理员、安全运维人员的产品操作文档用于掌握上网行为管理设备的登录、配置、策略下发与日志审计流程在保障企业网络安全、合规审计和带宽优化方面有直接参考价值。压缩包内共1个文件为doc格式文档整体仅157KB体积轻量便于快速查阅与分发。手册覆盖系统管理、网络配置、策略管理、日志中心管理四大模块具体包括设备登录、管理员权限分配、系统基本信息配置、部署模式与静态路由、用户认证、访问控制、内容过滤、流量限速、终端接入管理以及日志查询、流量时长分析与报表中心等功能可帮助管理员清晰掌握部署模式选择、认证方式对接、策略调优等关键操作并借助日志中心完成上网行为溯源与安全事件追溯适合从初始化部署到日常运维全流程对照操作。目前已有316人学习适合需要快速理解深信服AC设备操作逻辑的网络工程师作为日常排错与维护手册使用。1. 深信服上网行为管理管理员手册到底在管什么一台深信服上网行为管理设备AC被塞进机柜最常见的开场不是采购验收而是公司出口带宽被视频会议和 P2P 下载占满老板拍板要一台能“管住上网”的设备然后这台设备连同这份《管理员手册 v1.0》就丢给了你。这份 doc 不是摆设它对应着设备从初始登录、接口选型、认证配置、策略下发到审计留痕的完整操作链。搞懂它你能独立把这台“黑匣子”从通电状态带到可交付的合规运行状态。这篇文章面向三类人刚接手 AC 的企业网管、做驻场运维的工程师、准备等保测评整改的负责人。我按自己做过的部署顺序来讲先立起设备再做策略最后讲哪里最容易翻车。2. 初始化部署登录、授权与接口模式先把设备“立起来”2.1 登录控制台默认管理地址、首次改密与连接约束收到设备后第一件事不是接上连串网线插上就完事而是找到管理口和管理地址。硬件 AC 的机身铭牌或快速入门卡上会标注默认管理口和管理 IP常见是10.251.251.251这类独立管理网段子网掩码255.255.255.0。用网线把电脑网口直连到设备的管理口电脑配同网段地址比如10.251.251.2浏览器走 HTTPS 访问管理 IP。首次登录会强制要求修改默认密码这一步不要跳过默认口令出现在网络上只是时间问题。登录前先做最基本的连通性检查避免后面拿着浏览器干等AC_MGMT_IP10.251.251.251 # 第一步ping 管理地址确认链路通 ping -c 4 $AC_MGMT_IP # 第二步检查 443 端口是否在监听 nc -vz $AC_MGMT_IP 443 2/dev/null echo HTTPS 管理服务可达 # 第三步如果前两步都通但浏览器打不开看路由跳数 traceroute -n -m 5 $AC_MGMT_IP逻辑说明第一步判断二层和三层的物理连通性第二步确认设备的 Web 服务进程是否正常能 ping 通但 443 端口无响应基本是管理服务没起来或被防火墙策略挡了第三步用于确认中间有没有经过多余的路由设备某些网络里管理口接了交换机而非直连会引入延迟或丢包。参数说明-c 4表示发 4 个 ICMP 包-m 5限制最多 5 跳排查时不要盯着长列表直接看是否bytes from回显。浏览器方面别用太老的 IE 兼容模式登录页面常见问题是 HTTPS 证书告警因为设备用的是自签证书。第一次访问时选择“继续前往”即可不要因为这个告警就认为设备坏了。2.2 授权与版本核对哪些功能受序列号和到期时间影响登录控制台之后先去看“系统状态”或“系统信息”里的三个值软件版本、序列号、授权到期时间。这三个值的组合决定了你手上的设备能干什么、不能干什么。版本跨度大的设备控制台菜单差异非常大v1.0 手册对应的菜单路径可能在新版本里换了名字这一点要心里有数。授权到期的影响常被低估。只影响 URL 分类库和应用识别库的更新不影响用户认证和已下发策略的执行——这是最常见的误解。如果设备显示的授权预警已经是红色我建议你先登录应用商店或从官网下载最新的离线规则库包然后手动导入。原因是出厂自带的规则库往往滞后于实际互联网流量变化新出现的应用或新改版的网站很可能识别不准。规则库更新操作路径一般在“系统管理 → 系统升级 → 规则库升级”里支持离线包方式导入不需要公网连接对隔离网环境很友好。版本核对还影响你后面升级的思路。新版本可能修复了 Portal 认证的闪断问题、改进了告警阈值逻辑但也可能改变策略匹配顺序的默认行为。我的做法是先把当前版本号、发布日期、已知变更点截图存进自己的运维笔记再决定要不要动。没有明确的升级理由时稳定压倒一切。2.3 接口模式选型路由、透明、旁路三种接法的适配场景初始化配置里最影响后续所有策略的就是接口模式。深信服上网行为管理支持三种接法选错了轻则策略不生效重则整个办公网上不去网。这三种接法对应不同网络规模和改造容忍度做选择前先把下面的逻辑想清楚。模式部署位置对现有网络的影响适合场景路由模式替换原出口网关AC 做 NAT 和 DHCP改动大需要重做出口规划新建网络、旧网关正好要淘汰透明模式网桥串接在交换机与出口网关之间二层透传改动小不改变原 IP 规划大多数中小办公网的首选旁路模式镜像口接入只读流量不串入链路无故障风险只做审计和告警不做实时拦截透明模式是目前办公环境最常用的接法。网桥部署时需要注意两个物理接口必须配对成一个桥组一个接内网交换机一个接上联出口。如果配反了或只配了一个口桥组不会转发整条链路直接断掉。我在部署时会在每个接口上贴标签写明“内网”和“上联”避免后续维护时插错。路由模式下 AC 要承担 NAT 和 DHCP等于把原来路由器的活接过来。此时要注意 NAT 转换后的源地址后面做封禁策略时如果用源 IP 封禁会发现根本封不住因为所有流量都变成了 AC 出口地址。这个坑在第 5 章会展开。旁路模式接入简单但拿不到真正的阻断效果只能做审计、告警和带宽分析。有些管理者把它当“先观察后管控”的过渡方案先跑一两周摸清网内流量构成再决定哪些策略值得上这个思路我比较认可。3. 认证与策略配置把“谁在上网”和“能上什么网”跑通3.1 认证方式选型本地账号、域账号与免认证的适用边界设备能管控的前提是知道流量背后是谁。认证方式直接决定你后面看到的日志是“用户张三”还是“IP 192.168.1.88”。IP 会变用户不会。三种主流认证方式各有边界本地账号适合 200 人以下的单办公区。管理员在设备里批量建账号用户每次上网时打开浏览器会被重定向到内置认证页面输账号密码登录。缺点是账号维护成本高员工离职、密码遗忘、账号共享都需要管理员介入。域账号适合已有 AD 域环境的公司。AC 对接域控后用户打开浏览器时设备通过域身份自动识别或者做一次轻量的域账号验证。这种方式的隐含要求是 AC 和域控制器的时间必须同步时间偏差超过一定阈值Kerberos 认证会静默失败现象就是用户反复被踢回认证页面。所以部署时记得在 AC 上配置 NTP 服务器指向与域控一致的时间源。免认证适合哑终端打印机、视频会议终端、门禁系统、监控主机。这些设备没有浏览器输入账号密码的场景直接按 IP 或 MAC 绑定免认证。我一般会把服务器网段和打印机网段单独划出来做免认证办公网段走认证这样审计日志不会被机器流量刷屏。认证方式完成后记得检查“在线用户”列表。如果用户显示为“匿名”或“免认证”说明你配的认证策略没覆盖到该网段后面策略全绑定在“认证用户”上时这些匿名流量就会成为漏网之鱼。3.2 上网策略配置URL分类、应用识别与封禁动作的正确顺序策略是这台设备的灵魂。但策略配错顺序的结果比不配还糟——你辛苦写了一堆封禁规则用户照样上网你还不知道为什么。深信服 AC 的策略匹配是自上而下的顺序匹配命中即执行不再往下面比。所以封禁策略必须放在允许策略前面。很多人习惯先建一条“全部允许”的兜底策略然后在其后面追加封禁规则结果封禁规则永远不命中。正确的做法是高频且强管控的封禁策略放在最上面中间按部门或用户组做差异化策略最底下才是默认允许策略。策略里最常见的动作有三类允许、拒绝、封禁。拒绝是单次连接拒绝用户刷新可能再试封禁则会对匹配的会话做一段时间阻断适合对付视频、游戏、P2P。配置封禁动作时目标地址的选择要具体。控制台里提供了“区域地址”这种预定义对象不少管理员图省事直接选了“任意地址”或整个区域地址结果把不该断的也断了。URL 分类库和应用识别库是策略判断的依据。URL 分类按网站类型归类应用识别按流量特征识别应用。两层库定期更新老版本的库对新出现的应用特征识别不了这类流量就会按“未知应用”被默认策略放行。如果你发现某类应用封不住先检查规则库版本再看设备日志里该流量被识别成什么。策略里的时间条件也是个常用维度。上班时间封视频、午休放开、下班完全放开这种时间窗策略在总部加分支的场景里很常见。配置时注意设备时间与你所在时区是否一致否则策略会在错误的时间生效。3.3 策略验证用审计日志回查命中记录策略下发后不能只看“配置成功”就收工。我的验证习惯是找一台测试机重启浏览器访问一个被封禁的应用和一个正常业务系统然后立刻去审计日志里回查。命中记录会显示匹配的策略编号、动作、用户、时间。如果日志里完全没有这台机器的记录说明认证没走通流量没被会话化策略自然无从谈起。配合命令行检查更直观# 假设测试用户IP为 192.168.20.66设备管理IP为 192.168.1.20 TEST_IP192.168.20.66 AC_IP192.168.1.20 # 从测试机发起访问观察AC侧会话设备支持CLI时的排查方式 # 查看该IP的活动会话数与连接状态 ssh admin$AC_IP show session | grep $TEST_IP 2/dev/null # 如果AC不支持SSH查会话回退用抓包方式在AC内网口抓该IP的流量 ping -c 4 $TEST_IP echo 测试机可达AC内网口逻辑说明show session是常见网络设备都有的会话查看命令用于确认用户流量是否真的经过了设备如果找不到该 IP 的会话大概率流量走了其他路径未经过 AC这是部署拓扑问题不是策略问题。参数说明grep过滤出指定 IP输出里能看到会话的源、目的、端口和状态。还有一种玄学现象策略都配对了但用户用手机 4G 流量绕过设备访问被封应用。这个策略管不了需要配合防火墙或者出口路由做封锁。不要指望一台上网行为管理解决所有问题它的职责是管好经过它自己的流量。4. 带宽管控与审计报表把流量数据变成管理依据4.1 带宽通道保障线上会议、限制P2P下载的参数逻辑带宽管理是让领导直观感受到“设备有用”的功能。会议室开视频会卡成 PPT研发同事上传大文件占满带宽这类冲突靠人为提醒解决不了要靠带宽通道。带宽通道的本质是给不同业务流分配带宽配额和优先级。配置前要明确上下行方向。一般部署在出口处内网口是下行用户侧外网口是上行互联网侧。通道配置里几个参数的含义必须搞清楚参数含义配置建议保障带宽不管链路多拥堵这类流量至少能获得的带宽线上会议设 5-10 Mbps 保障最大带宽这类流量最多能占多少带宽P2P 下载设 2 Mbps 以内优先级高优先级先分配带宽视频会议和 ERP 最高下载最低每 IP 限速对单个 IP 做二次限制防止一人占满办公网段每 IP 限 50 Mbps典型场景是线上视频会议保障。找一台测试机加入视频会议同时启动一个大文件下载观察会议画面是否稳定。配置时把视频会议应用识别出来加入高优先级通道并把 P2P 下载放入低优先级且低上限的通道。带宽通道的生效逻辑是先匹配应用或用户组再进入对应通道。如果应用识别不到会议流量流量会落到默认通道保障就无从谈起。带宽通道配置完不代表一劳永逸规则库更新的可能改变应用识别结果导致会议流量从“视频会议”变成“未知应用”。我一般每次更新规则库后会抽查一次带宽报表重点看视频会议的流量占比是否还落在预期通道里。4.2 审计日志与内容审计合规留存的保留时长与开关边界审计是这份手册里最贴近等保要求的部分。多数合规检查要求日志留存不少于一定周期常见要求是 6 个月你需要在设备存储空间和合规周期之间找平衡。设备默认的日志保留天数往往只有几十天空间不够时会滚动覆盖旧日志这一点检查时特别容易被罚。审计日志里默认能看到的是时间、用户、源 IP、目标 IP、URL、动作。这些信息够做行为分析但不够做内容追溯。如果你要查“用户搜了什么关键词”“在论坛发了什么帖”“邮件外发给了谁”需要单独开启内容审计策略。内容审计会解析 HTTP 明文流量里的正文内容HTTPS 流量里你能拿到的只有域名和 IP看不到具体页面内容加密环境下内容审计的颗粒度天然有限。开启内容审计会占用设备 CPU 和存储。先评估必要性合规要求先满足 URL 和访问日志内容审计作为加分项按需开启。开启后会在“审计日志 → 内容审计日志”里看到搜索词、邮件标题、外发文件记录等明细。4.3 报表生成与导出把日志聚合成决策依据报表是把日志翻译成管理语言的地方。控制台内置了多种报表模板包括用户上网时长排名、流量消耗排名、应用使用分布、封禁事件告警等。我最常用的是“用户流量日报”和“应用分布周报”前者应对领导“谁在下载东西”的追问后者用来观察带宽结构是否合理。设备控制台一般支持报表导出为 PDF 或 CSV。导出 CSV 后习惯用脚本做二次加工比在网页里翻方便得多# 假设从控制台导出的日志CSV列顺序为时间,用户,动作,目标URL,流量(字节) # 按用户聚合总流量和访问次数取前20名 awk -F, NR1 { traffic[$2] $5; # 按用户累加流量字段 hits[$2]; # 按用户累加访问次数 } END { for (u in traffic) printf %s %.2fMB %d次\n, u, traffic[u]/1024/1024, hits[u] } export.csv | sort -k2 -rn | head -20逻辑说明NR1 跳过表头traffic 数组以用户名为键累加第 5 列的流量字节数hits 记录访问次数最后按流量倒序取前 20找出带宽消耗大户。参数说明如果导出的列顺序不同需要调整$2、$5的列号。拿这个结果回去和部门负责人对比在控制台里翻页面快得多。报表里有个常被忽略的指标设备时间偏差。设备时间不准报表聚合的时间段就全错。定期检查设备 NTP 同步状态这个动作写进巡检清单比任何报表模板都重要。5. 避坑排查控制台登录不了、策略失效、审计空白的五个真实场面5.1 控制台登录转圈、一直加载不出来现象浏览器访问 AC 管理 IP标签页转圈几十秒最后提示“无法访问此网站”或“服务不可用”。搜索“深信服登陆不上去怎么办”能看到大量同类求助。原因最常见的是管理口和业务口接反数据流量打到了管理口管理地址被淹没在业务广播里另一种常见情况是电脑的本地连接配了错误的代理设置导致 HTTPS 请求没直接到达设备还有一种是浏览器的缓存证书与设备自签证书冲突。解决先用ping看管理 IP 通不通通的话换 Chrome 隐身窗口访问不通就用网线直连管理口电脑手动设同网段 IP 再试。还不行就用 console 线接设备调试口看启动日志里管理口绑定的实际地址。我遇到过一台设备被前任管理员把管理 IP 改到了某个私网段铭牌上的默认地址已经失效console 线是唯一的后悔药。5.2 策略配完不生效审计日志又查不到记录现象封禁策略下发了测试机访问被封应用还正常打开审计日志里完全找不到该测试机的记录。原因认证环节没走通用户以匿名身份上网而策略的作用对象是“认证用户组”匿名流量不在匹配范围内另一个常见原因是流量进设备时没有被识别成预期的用户网段接口的角色或区域配置不对。解决先去“在线用户管理”看测试机的状态。如果显示匿名说明认证页面没被触发检查用户网段是否被划入了免认证范围或浏览器弹窗被拦截导致认证页面没出来。把策略的适用对象从“认证用户组”改为“所有用户”做一次测试如果立刻生效问题就明确在认证环节。5.3 封禁区域地址操作误伤全网管理通道也连不上现象配置了一条封禁区域地址的规则后整个办公网出口断开更严重的是 AC 管理 IP 也 ping 不通控制台彻底失联。原因设备的管理地址恰好落在你封禁的那个区域地址段里。封禁动作匹配时不区分管理流量和数据流量AC 把自己通往管理终端的路也断了。解决唯一的活路是 console 线加重启进系统后把最上面的封禁规则停用或删掉。以后做封禁操作时动作对象优先选“目标地址组”里的具体 IP 或 URL 分类不要一上来就选“任意地址”或整个区域地址。这也是深信服防火墙封禁区域地址操作最常见的翻车点。我会在每台设备的管理网段单独建一条“保护管理网段”的放行策略置顶并锁定防止策略改动时误伤自己。5.4 认证页面打不开办公区集体掉线现象周一早上办公区电脑打开浏览器应该弹出的认证页面上不去页面一直停在“加载中”或显示空白。整个办公室断网感明显。原因认证请求到达设备时AC 的内置认证模块或 Portal 服务异常可能是长时间运行后进程假死也可能是设备内存不足导致认证响应超时。另一个常见原因是用户网段里有人手动配置了与 AC 管理地址冲突的 IP导致 ARP 混乱认证请求发不到设备。解决在设备控制台检查认证服务的运行状态如果显示异常就手动重启认证服务。如果控制台也进不去console 线重启设备通常能恢复。排除后再看交换机上的 ARP 表找到冲突的 IP 来源定位到具体终端。认证页面打不开这类故障优先检查是不是 IP 地址冲突。5.5 跨大版本升级后策略错乱配置“看着在但全不执行”现象设备从老版本升级到新版本菜单布局变了策略列表里的条目都还在但实际访问时该放的放不开该封的封不住。原因跨大版本升级时策略库的 ID 映射可能出现错位新版本里策略匹配逻辑或默认动作有调整旧配置里的某些字段值在新版本里不再合法被恢复成了默认值。解决升级前先完整备份配置升级后用测试账号逐条验证高优先级策略不要直接全量放行。如果发现问题用备份配置回滚或逐条重建故障策略。更重要的是在升级前看官方发布说明里的“配置变更与兼容性提示”大部分跨版本策略错乱都能从中找到线索。备份配置是唯一的后悔药升级前不备份出了问题就只能现场填坑。6. 让官方手册越用越厚把 doc 改造成团队的排错速查表官方手册是按功能模块组织的但运维现场是按故障场景组织的。翻手册时你常遇到的情况是知道功能存在但记不住菜单位置和参数边界。我的习惯是把这份管理手册拆开重组成三样东西一张初始化参数卡、一张巡检清单、一份故障记录表。初始化参数卡记录每台设备的实际值管理 IP、掩码、网关、版本号、序列号、授权到期日、接口角色、桥组配对关系。这些信息分散在设备各处出问题时逐页翻控制台太慢。巡检清单做成脚本每季度跑一次#!/bin/bash # 季度巡检检查AC在线状态、HTTPS服务、证书有效期 AC_IP192.168.1.20 DATE_NOW$(date %s) # 1. 连通性检查 ping -c 2 $AC_IP /dev/null 21 echo AC网络可达 || echo AC网络不可达 # 2. HTTPS服务检查 nc -vz $AC_IP 443 2/dev/null echo 管理服务正常 || echo 管理服务异常 # 3. 证书过期日期检查提前预警 echo | openssl s_client -connect $AC_IP:443 2/dev/null \ | openssl x509 -noout -enddate 2/dev/null逻辑说明这个脚本不依赖设备里的专用命令只从外部看一台网络管理设备最基本的健康状态。第三行用 openssl 拿到 Web 管理证书的到期时间证书过期会导致浏览器访问直接报错。参数说明-connect后面按实际 IP 改enddate输出的是 UTC 时间和本地时间比对时要换算时区。故障记录表是这份手册最珍贵的增值部分。每次排完一个故障把“现象、原因、解决、教训”四行字补进去。半年后你会发现团队排查同样的告警从翻论坛变成翻自己的记录效率差出一个量级。我习惯在每条记录旁标注对应的官方手册章节号时间长了这份 v1.0 旧文档就变成了贴着现场实际情况的“活手册”。希望帮到你。本文还有配套的精品资源点击获取