• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

03-安全配置指导

目录

33-安全协同配置

本章节下载 33-安全协同配置  (384.58 KB)

33-安全协同配置


1 安全协同

1.1  安全协同简介

在现代网络环境中,单一的安全设备已经难以全面抵御日益复杂的网络威胁。安全设备作为网络安全的核心设备,若独立运行,可能受限于自身能力,无法全面覆盖整个网络的安全需求。通过安全协同功能,安全设备可以与其他网络设备实现联动,不仅能够帮助企业构建更强大的网络安全防线,还能为网络安全管理提供更加智能化和高效的解决方案。

1.2  安全协同应用场景

在园区网络中,安全设备通常部署在网络边界,负责边界流量的过滤与管理,但难以覆盖内部流量,导致内部网络安全管控存在盲区。通过安全设备与BRAS(Broadband Remote Access Server,宽带接入服务器)的安全协同,可实现对边界流量与园区内部纵向网络流量的全面检测与防护,显著提升整体网络的纵深防御能力。

BRAS作为宽带接入网与用户终端之间的核心设备,主要负责用户认证、带宽管理和接入控制。在园区网络中,BRAS不仅是流量的关键转发节点,还能与安全设备联动,执行一系列安全防护策略(如恶意流量检测、危险用户阻断、访问控制等),从而实现对内部流量的精细化管控。

通过安全设备-BRAS安全协同机制,可有效弥补传统边界防护的不足,显著提升对园区内部复杂威胁(如横向攻击、内部恶意行为)的检测与阻断能力,构建更全面的网络安全防护体系。

图1-1 园区网中安全设备-BRAS安全协同示意图

 

1.3  安全协同工作机制

安全设备与BRAS设备通过NETCONF over SSH协议建立安全协同机制,实现“建连-检测-决策-执行”的完整防护流程:首先,安全设备与BRAS建立加密管理通道确保通信安全;随后安全设备实时检测网络威胁并分析风险;管理员手动下发防护策略并通过安全通道同步至BRAS设备;最终由BRAS精准执行用户阻断操作。该机制可实现精准隔离风险用户并有效防止威胁扩散。主要流程如下:

图1-2 安全设备-BRAS安全协同流程图

 

(1)     ‍建立连接

安全设备与BRAS设备通过NETCONF over SSH协议建立安全管控通道,其中安全设备作为NETCONF客户端主动发起连接,BRAS设备作为NETCONF服务端响应请求,双方基于预配置的绑定策略建立持久化连接,为后续安全协同提供可靠的管理通道。

(2)     威胁检测

安全设备通过DPI深度安全检测技术实时分析网络流量,精准识别恶意行为与攻击特征,并在Web管理界面动态展示威胁态势(包括风险主机统计、攻击类型分布及威胁日志等),为防护决策提供数据支撑。

(3)     防护决策

管理员通过安全设备Web管理平台的安全分析和威胁日志等界面,可实时查看风险分析结果,包括风险主机IP地址、攻击类型、威胁等级等详细信息,经人工复核确认后,一键下发阻断指令,该指令将通过已建立的NETCONF over SSH安全通道实时同步至BRAS设备,确保防护动作的及时性与可靠性。

(4)     策略执行

BRAS设备在接收到安全设备同步的IP地址、阻断时间等关键策略参数后,会根据该IP地址查找到用户,将用户加入到对应的阻断用户组,根据BRAS设备上提前创建的基于用户组的QoS策略,实现指定IP的网络阻断和精准的访问控制,完成BRAS和防火墙的联动。阻断时间超时后,用户会自动恢复至原有的用户组,从而恢复正常网络访问。

1.4  安全协同配置限制和指导

本手册的所有配置均在防火墙设备上执行,BRAS设备上NETCONF连接相关配置请参见BRAS设备的配置指导手册中的“NETCONF”相关章节,BRAS设备上阻断表项相关配置请参见BRAS设备配置指导手册中的“IPoE”相关章节。

目前,防火墙设备对BRAS设备的阻断指令仅对BRAS设备的IPoE接入用户生效。

1.5  安全协同与硬件适配关系

本特性的支持情况与设备型号有关,请以设备的实际情况为准。

系列

型号

说明

F5000系列

F5000-AI-160-G、F5000-AI-120-G、F5000-AI-80-G、F5000-AI-25-G、F5000-AI-15-G、F5000-A-G、F5000-A-G2、F5000-E-G2、F5000-AI360、F5000-AI160、F5000-AI120、F5080

支持

F5000-AI-85-G、F5000-AI-65-G

不支持

F1000系列

F1000-AI-55-G

支持

F1000-AI-90、F1000-AI-35-G、F1000-AI-15-G、F1000-AI-03-E、F1000-AI-03-G、F1000-W1000

不支持

 

1.6  安全协同配置任务简介

安全协同配置任务如下:

(1)     建立与BRAS设备之间的NETCONF管理通道

(2)     配置BRAS设备ID

(3)     绑定NETCONF连接策略

(4)     (可选)配置BRAS安全协同阻断时间

(5)     (可选)配置BRAS安全协同限速时间

1.7  建立与BRAS设备之间的NETCONF管理通道

1. 功能简介

在安全协同场景中,防火墙设备与BRAS设备建立NETCONF连接,其中防火墙设备作为客户端,BRAS设备作为服务端。如果防火墙设备存在需要BRAS设备代为执行的安全行为,可以通过NETCONF连接将相关的操作指令下发给BRAS设备。

2. 配置限制和指导

同一个NETCONF连接策略视图下,只能存在一组用户名、密码和端口号。

不同NETCONF连接策略不能指定相同的远端设备IP地址。

如果连接策略已经被绑定,则不允许修改该连接策略视图下的配置。

3. 配置步骤

(1)     进入系统视图。

system-view

(2)     创建Loopback接口并进入Loopback接口视图。

interface loopback interface-number

(3)     配置Loopback接口IP地址。

ip address ipv4-address { mask-length | mask }

使用Loopback接口IP地址作为与远端设备建立NETCONF连接时使用的源IP地址。

(4)     退出接口视图。

quit

(5)     进入netconf client视图。

netconf-client

(6)     配置与远端设备建立NETCONF连接时使用的源IP地址。

source-address ipv4-address

缺省情况下,未配置与远端设备建立NETCONF连接时使用的源IP地址。

(7)     创建连接远端设备的NETCONF连接策略,并进入NETCONF连接策略视图。

connection connection-name

(8)     配置与远端设备建立NETCONF连接时使用的用户名和密码。

user-name user-name password { cipher | simple } password

缺省情况下,未配置与远端设备建立NETCONF连接时使用的用户名和密码。

(9)     配置建立NETCONF连接的远端设备的IP地址。

destination-address ipv4-address

缺省情况下,未配置建立NETCONF连接的远端设备的IP地址。

(10)     (可选)配置与远端设备建立NETCONF连接时使用的目的端口号。

destination-port port-number

缺省情况下,连接远端设备的目的端口号为830。

1.8  配置BRAS设备ID

1. 功能简介

安全设备与BRAS联动时需配置BRAS ID作为BRAS设备的唯一标识,确保防护策略精准下发至目标BRAS设备。

2. 配置限制和指导

防火墙支持与四个BRAS设备联动,即最多支持配置四个BRAS设备ID。

首次配置BRAS ID时需指定设备类型为BRAS,后续配置可直接通过ID进入安全协同视图,无需重复指定设备类型。

3. 配置步骤

(1)     进入系统视图。

system-view

(2)     配置BRAS ID,并进入安全协同视图。

security-synergy id id [ type bras ]

缺省情况下,未配置BRAS设备ID。

1.9  绑定NETCONF连接策略

1. 功能简介

NETCONF连接策略中定义了安全设备和BRAS设备建立NETCONF连接时使用的用户名密码、目的IP地址和端口等核心参数,通过绑定NETCONF连接策略,可确保安全设备与BRAS设备正确建立NETCONF连接。

2. 配置限制和指导

一个BRAS ID下只能绑定一个NETCONF连接策略。

BRAS ID成功绑定NETCONF连接策略后,其他BRAS ID就无法再绑定此NETCONF连接策略。

多次执行本命令,最后一次执行的命令生效。

3. 配置步骤

(1)     进入系统视图。

system-view

(2)     配置BRAS ID,并进入安全协同视图。

security-synergy id id [ type bras ]

(3)     绑定NETCONF连接策略。

bind netconf-connection name

缺省情况下,未绑定NETCONF连接策略。

1.10  配置BRAS安全协同阻断时间

1. 功能简介

本功能用于限制BRAS设备对用户访问的阻断持续时间,到达预设时限后将自动解除阻断并恢复用户接入权限。

2. 配置步骤

(1)     进入系统视图。

system-view

(2)     配置BRAS阻断时间。

security-synergy bras block-time seconds

缺省情况下,BRAS安全协同阻断时间为3600秒。

1.11  配置BRAS安全协同限速时间

1. 功能简介

本功能用于限制BRAS设备对用户访问的限速持续时间,到达预设时限后将自动解除限速,具体限速值由BRAS设备预配置。

2. 配置步骤

(1)     进入系统视图。

system-view

(2)     配置BRAS限速时间。

security-synergy bras ratelimit-time seconds

缺省情况下,BRAS安全协同限速时间为3600秒。

1.12  安全协同显示和维护

在完成上述配置后,在任意视图下执行display命令可以显示安全协同的相关信息,通过查看显示信息验证配置的效果。

在用户视图下执行reset命令可以清除安全协同的统计信息。

表1-1 安全协同显示和维护

操作

命令

显示BRAS安全协同统计信息

display security-synergy bras [ block | ratelimit | unlock ] statistics [ device id id ]

显示BRAS安全协同NETCONF连接状态

display security-synergy bras status [ device id id ]

清除BRAS安全协同统计信息

reset security-synergy bras [ block | ratelimit | unlock ] statistics [ device id id ]

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们