概述 #
阅读本文表明您正在考虑除 Sangfor 之外的其他 ADC 选项,并可能确定是否 RELIANOID 将为您的业务提供必需品。 深信服宣布生命终结(sale) 他们的一些安全和网络产品。 RELIANOID 正是您将业务需求带入下一次冒险所需要的。
与深信服不同的是, RELIANOID 提供 ADC 高效运行所需的所有功能。这些功能包括第 4 层和第 7 层负载平衡、Web 应用程序和网络安全、高可用性、全局负载平衡等。
本文将演示一些基于深信服IAM和NGAF的配置,这些配置将有助于适应 RELIANOID 快速。
硬件需求 #
从 Sangfor ADC 迁移到 RELIANOID,请确保您满足以下先决条件。
- 安装实例 RELIANOID 您的 PC、裸机、虚拟环境或 云计算平台. 对于本地部署, 请求评估.
- 按照此快速操作访问 Web 用户界面 安装指南。
- 确保您仍然熟悉深信服网络概念。 我们将在下面的部分中讨论更多。
- 了解如何在 RELIANOID 按照指南进行负载均衡: 第 4 层和第 7 层虚拟服务器配置。
基本概念 #
链路负载均衡: 深信服下一代防火墙中的此功能可使出站流量在多个 WAN 连接之间实现平衡,从而防止在一个 ISP 发生故障时导致停机。 RELIANOID 通过实现链路负载平衡 DSLB 农场。
国家航空航天局: 下一代防火墙提供安全功能,保护网络免受恶意负载的侵害。它包括 Web 应用程序保护、访问控制、IPS 等。 RELIANOID 使用 IPDS 模块提供下一代防火墙功能。 IPDS模块提供API保护、Web应用保护、RBL、黑名单等。
高可用性: 在主动-被动或主动-主动对配置中维持网络正常运行。如果主节点或主动-主动情况下的一个节点发生事件故障,网络将切换到健康节点。 RELIANOID 通过集群实现高可用性。可以浏览 系统 >> 集群.
访问控制: 此功能可拒绝或允许访问单个 IP 或 IP 范围。这些 IP 可能是垃圾邮件发送者的 IP。还可以使用访问控制拒绝访问或允许整个地理位置。 RELIANOID 通过以下方式实现访问控制 IPDS >> 黑名单. 一个可以配置 来源 作为“本地”或“远程”。
SSL解密和检查: 为了使防火墙有效地监控加密的 HTTPS 流量,必须启用 SSL 解密,以便防火墙检查并过滤掉所有恶意负载。 RELIANOID 在 HTTPS Farm 上提供类似的功能。可以配置 密码 到“SSL 卸载”以解密 SSL 流量。
IPSEC VPN: 深信服 VPN 功能支持通过安全隧道将公司分支机构网络与总部进行站点到站点连接。要在 RELIANOID, 使用权 网络 >> VPN 并创建一个 ZSS(站点到站点) 个人资料。
示例配置:IPSEC VPN #
站点到站点 VPN 可以通过 Internet 安全连接两个或多个专用网络。 例如,您可能需要将组织的分支机构连接到其总部,并让它们像在同一个专用网络中一样运行。
IPSec 是常用的协议。该协议在参与对等体之间提供数据加密、完整性和身份验证, RELIANOID 并且深信服VPN具有站点到站点的VPN功能。
如果您是从深信服迁移,本节将演示这两种配置,以便更轻松地迁移。
深信服配置 #
使用深信服,可以分别配置Branch和HQ配置。 让我们从分支配置开始。
创建 VPN 接口 #
- 创建 VPN >> IPSec VPN >> VPN 接口.
- 在“接口”部分中,单击 添加 按钮。
- 从下拉列表中选择一个接口。
- 输入 子网掩码 并单击 已保存 按钮。
- 单击接口上的检查以将其状态变为已启用。
- 在 VPN接口IP 部分,输入 IP地址 并点击 已保存.
创建基本配置 #
- 点击 VPN >> IPSec VPN >> 基础知识.
- 进入 主要网络代理(主套接字)。
- 确保 MTU值(224-2000) 是“ 1500”。
- 离开 默认监听端口 如“4009”。
- 点击 已保存 按钮。
添加本地用户 #
- 点击 VPN >> IPSec VPN >> 本地用户.
- 点击按钮 新用户.
- 进入 用户名 识别一个分支。
- 输入 密码 为该用户并确认。
- 点击 认证 方法为“本地”。
- 点击 算法 作为“DES”。
- 点击 用户类型 作为“分支用户”。
- 点击 用户组,或将其保留为“默认组”。
- 点击 已保存 按钮。
这些是所有分支机构将连接的 HQ 配置。
添加虚拟接口 #
- 点击 VPN >> IPSec VPN >> VPN 接口.
- 点击 添加 界面部分中的按钮。
- 选择网络 接口 为您的 VPN。
- 进入 子网掩码 并单击 已保存 按钮。
- 内 VPN接口IP 部分,输入 IP地址 在 IPV4 中并单击 已保存 按钮。
添加 VPN 连接 #
- 点击 VPN >> IPSec VPN >> VPN 连接.
- 点击 添加 按钮。
- 输入 姓名 识别此连接。
- 内 主要网络代理 字段,输入 webAgent 套接字,例如 192.168.0.102:4009。
- 进入分行 用户名, 密码和 确认密码.
- 可以通过以下方式监视配置 状态 导航。
RELIANOID 配置 #
在本节中,我们将使用深信服之前的配置来设置 RELIANOID 具有站点-站点-站点 VPN 配置文件的 IPSec 配置。
VPN配置文件 #
- 点击 网络 >> VPN >> 创建 VPN.
- 输入 姓名 识别 VPN。
- 选择VPN 简介 作为“ZSS(站点到站点)”。
- 此 认证 方法是秘密。 进入一个 密码 对于此配置文件。
本地网关配置 #
- 进入 本地网关* 在 IPV4 或 IPV6 中。
- 在字段中输入子网 本地网络/CIDR*.
远程网关配置 #
- 进入 远程网关* 在 IPV4 或 IPV6 中。
- 在字段中输入子网 远程网络/CIDR*
IKE 阶段 1 配置 #
- 选择合适的 验证* 方法)。
- 选择合适的 加密* 方法。
- 选择必要的 DH组(S)。
IKE 阶段 2 配置 #
- 点击 协议 作为“AH”或“ESP”。
- 选择合适的 认证 方法)。
- 选择相似 加密(s) 与第 1 阶段相同。
- 点击 DH组(s) 与第 1 阶段相同。
- 选择 伪随机函数(s) 你自己的喜好。
- 点击 在断裂前, 按钮保存配置。
如需更多资源,请阅读:
了解 VPN IPSec 模式
网络 | 虚拟专用网 | 创造
示例配置:高可用性 #
随着网络规模扩大和用户数量增加,组织需要网络基础设施能够持续可靠地运行而不会中断,即使在组件发生故障或计划维护期间也是如此。借助以下产品 RELIANOID,我们可以通过冗余和故障转移机制实现这一点,最大限度地减少停机时间并确保关键应用程序和服务始终可访问。
当您从深信服迁移时,我们将描述深信服和 RELIANOID 配置来解决类似的功能。
深信服配置 #
- 点击 系统>>网络>>高可用性.
- 对于主动-被动配置,单击 主备 选项。
- 点击 个人设置 按钮打开配置页面。
- 设置 设备名称.
- 点击 优先 当前设备的高或低。 Active 和 Standby 设备上的优先级不能相同。
基础 #
- 在“基本信息”页面中,选择 主链路 从网络接口,然后输入 远程IP.
- 选择性地选择 二级链接 从网络接口并输入 远程IP.
- 输入 共享秘密 使设备加入高可用性。
- 在 跟踪接口组 部分,选择生产接口。
- 点击 下一篇 转到“检测”页面。
检测 #
- 设置 心跳超时 片刻之间。
- 启用 ARP 探测 对于设备。
- 进入 探测IP 地址, 检测超时(秒), 检测恢复间隔(秒)和 检测间隔(毫秒).
- 启用 ICMP探测 并输入用于探测测试的 IP 或域。
- 点击 下一篇 转到“操作”选项卡。
操作 #
- 确保 从接口中删除跟踪功能 复选框被禁用。
- 点击 下一篇 转到“高级”选项卡。
先进的 #
- 确保您已启用 同时升级.
- 点击 承诺 按钮保存设置。 设备将需要重新登录。
- 在备用设备中重复设置。 但是,请确保将优先级设置为低。
RELIANOID 型号 #
在本节中,我们将配置 HA 以显示与我们在之前的 Sangfor 中描述的类似功能。
- 点击 系统 >> 集群.
- 点击 本地IP 来自接口的本地节点的地址。
- 进入 远程IP 的远程节点。
- 进入 远程节点密码.
- 重新输入密码 确认远程节点密码.
- 点击 在断裂前, 按钮保存配置。
- 内 配置集群 部分,将鼠标悬停在配置的远程节点上时单击带有铅笔图标的编辑按钮。
- 对于双活 HA,活 故障恢复 到“禁用”。 对于主动-被动配置,将故障回复更改为当前设备的故障回复。
- 对于心跳检查,输入 检查间隔.
- 点击 在断裂前, 按钮保存。
有关高可用性的更多资源,请阅读: 系统| 簇
更多资讯 #
Web 应用程序防火墙配置。
为负载均衡器配置 SSL 证书。
使用 Let's encrypt 程序自动生成 SSL 证书。
数据链路/上行链路负载平衡 RELIANOID ADC。
DNS 负载平衡 RELIANOID ADC。