33-安全协同配置
本章节下载: 33-安全协同配置 (384.58 KB)
目 录
在现代网络环境中,单一的安全设备已经难以全面抵御日益复杂的网络威胁。安全设备作为网络安全的核心设备,若独立运行,可能受限于自身能力,无法全面覆盖整个网络的安全需求。通过安全协同功能,安全设备可以与其他网络设备实现联动,不仅能够帮助企业构建更强大的网络安全防线,还能为网络安全管理提供更加智能化和高效的解决方案。
在园区网络中,安全设备通常部署在网络边界,负责边界流量的过滤与管理,但难以覆盖内部流量,导致内部网络安全管控存在盲区。通过安全设备与BRAS(Broadband Remote Access Server,宽带接入服务器)的安全协同,可实现对边界流量与园区内部纵向网络流量的全面检测与防护,显著提升整体网络的纵深防御能力。
BRAS作为宽带接入网与用户终端之间的核心设备,主要负责用户认证、带宽管理和接入控制。在园区网络中,BRAS不仅是流量的关键转发节点,还能与安全设备联动,执行一系列安全防护策略(如恶意流量检测、危险用户阻断、访问控制等),从而实现对内部流量的精细化管控。
通过安全设备-BRAS安全协同机制,可有效弥补传统边界防护的不足,显著提升对园区内部复杂威胁(如横向攻击、内部恶意行为)的检测与阻断能力,构建更全面的网络安全防护体系。
图1-1 园区网中安全设备-BRAS安全协同示意图
安全设备与BRAS设备通过NETCONF over SSH协议建立安全协同机制,实现“建连-检测-决策-执行”的完整防护流程:首先,安全设备与BRAS建立加密管理通道确保通信安全;随后安全设备实时检测网络威胁并分析风险;管理员手动下发防护策略并通过安全通道同步至BRAS设备;最终由BRAS精准执行用户阻断操作。该机制可实现精准隔离风险用户并有效防止威胁扩散。主要流程如下:
图1-2 安全设备-BRAS安全协同流程图
(1) 建立连接
安全设备与BRAS设备通过NETCONF over SSH协议建立安全管控通道,其中安全设备作为NETCONF客户端主动发起连接,BRAS设备作为NETCONF服务端响应请求,双方基于预配置的绑定策略建立持久化连接,为后续安全协同提供可靠的管理通道。
(2) 威胁检测
安全设备通过DPI深度安全检测技术实时分析网络流量,精准识别恶意行为与攻击特征,并在Web管理界面动态展示威胁态势(包括风险主机统计、攻击类型分布及威胁日志等),为防护决策提供数据支撑。
(3) 防护决策
管理员通过安全设备Web管理平台的安全分析和威胁日志等界面,可实时查看风险分析结果,包括风险主机IP地址、攻击类型、威胁等级等详细信息,经人工复核确认后,一键下发阻断指令,该指令将通过已建立的NETCONF over SSH安全通道实时同步至BRAS设备,确保防护动作的及时性与可靠性。
(4) 策略执行
BRAS设备在接收到安全设备同步的IP地址、阻断时间等关键策略参数后,会根据该IP地址查找到用户,将用户加入到对应的阻断用户组,根据BRAS设备上提前创建的基于用户组的QoS策略,实现指定IP的网络阻断和精准的访问控制,完成BRAS和防火墙的联动。阻断时间超时后,用户会自动恢复至原有的用户组,从而恢复正常网络访问。
本手册的所有配置均在防火墙设备上执行,BRAS设备上NETCONF连接相关配置请参见BRAS设备的配置指导手册中的“NETCONF”相关章节,BRAS设备上阻断表项相关配置请参见BRAS设备配置指导手册中的“IPoE”相关章节。
目前,防火墙设备对BRAS设备的阻断指令仅对BRAS设备的IPoE接入用户生效。
本特性的支持情况与设备型号有关,请以设备的实际情况为准。
|
系列 |
型号 |
说明 |
|
F5000系列 |
F5000-AI-160-G、F5000-AI-120-G、F5000-AI-80-G、F5000-AI-25-G、F5000-AI-15-G、F5000-A-G、F5000-A-G2、F5000-E-G2、F5000-AI360、F5000-AI160、F5000-AI120、F5080 |
支持 |
|
F5000-AI-85-G、F5000-AI-65-G |
不支持 |
|
|
F1000系列 |
F1000-AI-55-G |
支持 |
|
F1000-AI-90、F1000-AI-35-G、F1000-AI-15-G、F1000-AI-03-E、F1000-AI-03-G、F1000-W1000 |
不支持 |
安全协同配置任务如下:
(2) 配置BRAS设备ID
(3) 绑定NETCONF连接策略
(4) (可选)配置BRAS安全协同阻断时间
(5) (可选)配置BRAS安全协同限速时间
在安全协同场景中,防火墙设备与BRAS设备建立NETCONF连接,其中防火墙设备作为客户端,BRAS设备作为服务端。如果防火墙设备存在需要BRAS设备代为执行的安全行为,可以通过NETCONF连接将相关的操作指令下发给BRAS设备。
同一个NETCONF连接策略视图下,只能存在一组用户名、密码和端口号。
不同NETCONF连接策略不能指定相同的远端设备IP地址。
如果连接策略已经被绑定,则不允许修改该连接策略视图下的配置。
(1) 进入系统视图。
system-view
(2) 创建Loopback接口并进入Loopback接口视图。
interface loopback interface-number
(3) 配置Loopback接口IP地址。
ip address ipv4-address { mask-length | mask }
使用Loopback接口IP地址作为与远端设备建立NETCONF连接时使用的源IP地址。
(4) 退出接口视图。
quit
(5) 进入netconf client视图。
netconf-client
(6) 配置与远端设备建立NETCONF连接时使用的源IP地址。
source-address ipv4-address
缺省情况下,未配置与远端设备建立NETCONF连接时使用的源IP地址。
(7) 创建连接远端设备的NETCONF连接策略,并进入NETCONF连接策略视图。
connection connection-name
(8) 配置与远端设备建立NETCONF连接时使用的用户名和密码。
user-name user-name password { cipher | simple } password
缺省情况下,未配置与远端设备建立NETCONF连接时使用的用户名和密码。
(9) 配置建立NETCONF连接的远端设备的IP地址。
destination-address ipv4-address
缺省情况下,未配置建立NETCONF连接的远端设备的IP地址。
(10) (可选)配置与远端设备建立NETCONF连接时使用的目的端口号。
destination-port port-number
缺省情况下,连接远端设备的目的端口号为830。
安全设备与BRAS联动时需配置BRAS ID作为BRAS设备的唯一标识,确保防护策略精准下发至目标BRAS设备。
防火墙支持与四个BRAS设备联动,即最多支持配置四个BRAS设备ID。
首次配置BRAS ID时需指定设备类型为BRAS,后续配置可直接通过ID进入安全协同视图,无需重复指定设备类型。
(1) 进入系统视图。
system-view
(2) 配置BRAS ID,并进入安全协同视图。
security-synergy id id [ type bras ]
缺省情况下,未配置BRAS设备ID。
NETCONF连接策略中定义了安全设备和BRAS设备建立NETCONF连接时使用的用户名密码、目的IP地址和端口等核心参数,通过绑定NETCONF连接策略,可确保安全设备与BRAS设备正确建立NETCONF连接。
一个BRAS ID下只能绑定一个NETCONF连接策略。
BRAS ID成功绑定NETCONF连接策略后,其他BRAS ID就无法再绑定此NETCONF连接策略。
多次执行本命令,最后一次执行的命令生效。
(1) 进入系统视图。
system-view
(2) 配置BRAS ID,并进入安全协同视图。
security-synergy id id [ type bras ]
(3) 绑定NETCONF连接策略。
bind netconf-connection name
缺省情况下,未绑定NETCONF连接策略。
本功能用于限制BRAS设备对用户访问的阻断持续时间,到达预设时限后将自动解除阻断并恢复用户接入权限。
(1) 进入系统视图。
system-view
(2) 配置BRAS阻断时间。
security-synergy bras block-time seconds
缺省情况下,BRAS安全协同阻断时间为3600秒。
本功能用于限制BRAS设备对用户访问的限速持续时间,到达预设时限后将自动解除限速,具体限速值由BRAS设备预配置。
(1) 进入系统视图。
system-view
(2) 配置BRAS限速时间。
security-synergy bras ratelimit-time seconds
缺省情况下,BRAS安全协同限速时间为3600秒。
在完成上述配置后,在任意视图下执行display命令可以显示安全协同的相关信息,通过查看显示信息验证配置的效果。
在用户视图下执行reset命令可以清除安全协同的统计信息。
|
操作 |
命令 |
|
显示BRAS安全协同统计信息 |
display security-synergy bras [ block | ratelimit | unlock ] statistics [ device id id ] |
|
显示BRAS安全协同NETCONF连接状态 |
display security-synergy bras status [ device id id ] |
|
清除BRAS安全协同统计信息 |
reset security-synergy bras [ block | ratelimit | unlock ] statistics [ device id id ] |
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!
