深信服上網(wǎng)行為及負(fù)載均衡技術(shù)方案_第1頁(yè)
深信服上網(wǎng)行為及負(fù)載均衡技術(shù)方案_第2頁(yè)
深信服上網(wǎng)行為及負(fù)載均衡技術(shù)方案_第3頁(yè)
深信服上網(wǎng)行為及負(fù)載均衡技術(shù)方案_第4頁(yè)
深信服上網(wǎng)行為及負(fù)載均衡技術(shù)方案_第5頁(yè)
已閱讀5頁(yè),還剩16頁(yè)未讀 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

技術(shù)方案本方案包含兩個(gè)部分,上網(wǎng)行為管理技術(shù)方案和負(fù)載均衡技術(shù)方案一、上網(wǎng)行為管理技術(shù)方案1、需求概述背景介紹隨著互聯(lián)網(wǎng)技術(shù)的發(fā)展,組織的業(yè)務(wù)模式和員工的工作模式、行為習(xí)慣都在不斷發(fā)生改變:網(wǎng)上業(yè)務(wù):組織建設(shè)了更多的網(wǎng)上業(yè)務(wù)平臺(tái),通過互聯(lián)網(wǎng)來(lái)開展業(yè)務(wù);溝通橋梁:內(nèi)部員工也更加依賴互聯(lián)網(wǎng)與外部的合作伙伴、人員進(jìn)行溝通和交流,提升工作效率,獲取資訊和知識(shí),維系人脈關(guān)系;移動(dòng)互聯(lián)網(wǎng):移動(dòng)互聯(lián)網(wǎng)的消費(fèi)化趨勢(shì)也逐漸影響到組織內(nèi)部的IT系統(tǒng),員工更喜歡通過WLAN、移動(dòng)終端類開展工作;因此,在員工的日常工作中,ISD需要針對(duì)互聯(lián)網(wǎng)出口平臺(tái)的如下上網(wǎng)行為管理、上網(wǎng)安全防護(hù)需求進(jìn)行改造,提供一個(gè)更安全、更高效的上網(wǎng)環(huán)境.上網(wǎng)行為管理需求員工訪問互聯(lián)網(wǎng)的習(xí)慣正在發(fā)生變化,從最早使用PC、有線局域網(wǎng),到更多使用移動(dòng)終端、WLAN來(lái)進(jìn)行辦公,如果過度開放的上網(wǎng)環(huán)境會(huì)帶來(lái)以下問題:工作效率低下網(wǎng)絡(luò)的普及改變了傳統(tǒng)的辦公方式,而內(nèi)網(wǎng)中總有部分用戶在上班時(shí)間有意無(wú)意的做與工作無(wú)關(guān)的網(wǎng)絡(luò)行為,比如聊天、炒股、玩網(wǎng)游、看視頻、網(wǎng)購(gòu)等,而且越來(lái)越多的員工正在通過企業(yè)無(wú)線網(wǎng)絡(luò)來(lái)使用移動(dòng)APP版的淘寶、陌陌.這嚴(yán)重影響工作效率,從而導(dǎo)致企業(yè)競(jìng)爭(zhēng)力的下降。所以,組織需要針對(duì)PC、移動(dòng)終端等各種應(yīng)用、APP進(jìn)行更有效的識(shí)別和管控。帶寬濫用和浪費(fèi)互聯(lián)網(wǎng)中充斥著P2P下載、在線視頻、游戲、在線小說等耗費(fèi)帶寬的非關(guān)鍵業(yè)務(wù)應(yīng)用,用戶在使用這些應(yīng)用的過程中必然會(huì)占用大量的帶寬,而關(guān)鍵的業(yè)務(wù)應(yīng)用、關(guān)鍵人員角色則得不到足夠的資源。此外,傳統(tǒng)的帶寬管理策略都是靜態(tài)的,當(dāng)帶寬空閑時(shí),依然會(huì)限制用戶的流量,帶寬價(jià)值被大大浪費(fèi).所以,IT部門需要針對(duì)各種應(yīng)用類型、用戶角色、帶寬占用情況等,提供更加靈活、細(xì)致、動(dòng)態(tài)的帶寬管理策略,提升用戶上網(wǎng)體驗(yàn)。BYOD難管理隨著移動(dòng)終端的普及,員工往往會(huì)采用PC、智能手機(jī)、Pad等多種終端,通過有線和無(wú)線網(wǎng)絡(luò),在不同的位置(辦公座位、會(huì)議室等),接入企業(yè)IT系統(tǒng)。這種使用場(chǎng)景的多樣化,讓傳統(tǒng)上網(wǎng)管理的手段,難以應(yīng)對(duì)內(nèi)部資料的泄密、移動(dòng)終端設(shè)備的盜用、移動(dòng)APP難以管控等管理問題。所以,IT部門需要基于用戶角色、終端類別、使用位置、應(yīng)用類別、時(shí)間等更多的元素,為員工不同的上網(wǎng)情景,制定更精細(xì)的網(wǎng)絡(luò)管理策略,提升辦公效率的同時(shí),降低安全風(fēng)險(xiǎn)。WLAN安全隱患在一些沒有提供Wlan的單位,員工為了便捷性,往往會(huì)通過360隨身WiFi、家用WiFi路由器等方式私自建立個(gè)人亞功^讓自己的移動(dòng)終端可以隨意使用單位的上網(wǎng)資源。這給企業(yè)的安全策略管理帶來(lái)的很多的管理漏洞。所以,IT部門需要針對(duì)私接的非法無(wú)線熱點(diǎn)、非法代理等威脅進(jìn)行有效的識(shí)別、管控。訪客接入繁瑣企業(yè)組建WLan后,當(dāng)有來(lái)賓訪客需要上網(wǎng)時(shí),要么直接開放,安全風(fēng)險(xiǎn)高,人員隨意接入,無(wú)法定位身份;要么需要提前申請(qǐng)臨時(shí)賬號(hào),管理復(fù)雜。所以,組織需要一套使用便捷,即來(lái)即用,同時(shí)又能滿足安全合規(guī)要求的來(lái)賓訪客認(rèn)證系統(tǒng).數(shù)據(jù)泄密伴隨著網(wǎng)盤、社交媒體、流量加密等應(yīng)用/技術(shù)的廣泛使用,企業(yè)重要數(shù)據(jù)泄密的方式越來(lái)越多樣,風(fēng)險(xiǎn)越來(lái)越高.在有意無(wú)意間,一個(gè)員工就可以輕易的把企業(yè)內(nèi)部的敏感信息、高價(jià)值信息資產(chǎn),外發(fā)的互聯(lián)網(wǎng)上,給組織的公眾形象、業(yè)務(wù)開展帶來(lái)嚴(yán)重的風(fēng)險(xiǎn).所以,組織需要對(duì)員工制定嚴(yán)格、細(xì)粒度的互聯(lián)網(wǎng)數(shù)據(jù)傳輸控制策略、合規(guī)審查策略,防止重要數(shù)據(jù)的泄密行為發(fā)生。網(wǎng)絡(luò)違規(guī)違法企業(yè)內(nèi)網(wǎng)用戶在日常辦公中擁有訪問互聯(lián)網(wǎng)的權(quán)限,可通過、(3、MSN、論壇或微博等方式外發(fā)信息,如果包含了色情、賭博、反動(dòng)等不良內(nèi)容,都屬于網(wǎng)絡(luò)違規(guī)違法行為,企業(yè)或個(gè)人將承擔(dān)法律責(zé)任。所以,組織需要根據(jù)82令的相關(guān)要求,建立全面、完善的上網(wǎng)行為的合規(guī)審查機(jī)制,并建立嚴(yán)格的審查權(quán)限管理機(jī)制。2、有線無(wú)線網(wǎng)絡(luò)統(tǒng)一行為管理方案結(jié)合上述的用戶需求以及IT系統(tǒng)的現(xiàn)狀,深信服可以為ISD提供一套完整、可視、智能聯(lián)動(dòng)的互聯(lián)網(wǎng)出口安全解決方案。方案整體概述互聯(lián)網(wǎng)出口上網(wǎng)行為管理:部署深信服AC于互聯(lián)網(wǎng)出口,針對(duì)有線網(wǎng)絡(luò)終端和用戶提供接入認(rèn)證、權(quán)限控制、合規(guī)審計(jì);此外,還針對(duì)有線/無(wú)線的全部用戶、關(guān)鍵應(yīng)用,提供全局統(tǒng)一的帶寬控制策略。智能聯(lián)動(dòng):此外,互聯(lián)網(wǎng)出口上網(wǎng)行為管理設(shè)備和無(wú)線網(wǎng)絡(luò)上網(wǎng)行為管理設(shè)備之間需要通過用戶認(rèn)證信息的聯(lián)動(dòng)、單點(diǎn)登錄等功能,將上網(wǎng)終端和用戶身份信息進(jìn)行同步關(guān)聯(lián),讓用戶只需要認(rèn)證一次就可以讓多臺(tái)AC同步識(shí)別身份信息,便于后續(xù)的報(bào)表分析、威脅定位、合規(guī)審計(jì)等。有線和無(wú)線網(wǎng)絡(luò)統(tǒng)一上網(wǎng)行為管理部署了深信服上網(wǎng)行為管理設(shè)備,為可以幫助ISD提供一整套統(tǒng)一的有線、無(wú)線網(wǎng)絡(luò)上網(wǎng)行為管理解決方案。這即滿足了安全合規(guī)管理的要求,又提升了IT運(yùn)維效率,還提升了用戶上網(wǎng)的操作體驗(yàn).安全便捷的用戶認(rèn)證為了針對(duì)不用角色身份的用戶,避免身份冒充、權(quán)限濫用等出現(xiàn),提供即安全又便捷的認(rèn)證方式,深信服上網(wǎng)行為管理可以提供如下多種身份認(rèn)證。內(nèi)部員工認(rèn)證:AC支持本地認(rèn)證功能,包括Web認(rèn)證、用戶名/密碼認(rèn)證、IP/MAC/IP—MAC綁定、USB—Key等。通過本地認(rèn)證功能,能夠準(zhǔn)確識(shí)別上網(wǎng)用戶,從而對(duì)該用戶進(jìn)行上網(wǎng)行為管理,而對(duì)于未通過認(rèn)證的用戶則限制其網(wǎng)絡(luò)訪問權(quán)限。AC支持與LDAP、Radius、POP3等外部認(rèn)證服務(wù)器或者SAM、CAMS等認(rèn)證計(jì)費(fèi)系統(tǒng)結(jié)合進(jìn)行身份認(rèn)證。當(dāng)用戶在認(rèn)證服務(wù)器上進(jìn)行認(rèn)證后,AC能夠獲取用戶認(rèn)證信息,用戶不用在AC上進(jìn)行第二次身份認(rèn)證,形成單點(diǎn)登錄,避免重復(fù)認(rèn)證所帶來(lái)的麻煩。通過身份認(rèn)證功能,AC能夠準(zhǔn)確識(shí)別上網(wǎng)用戶,從而對(duì)該用戶進(jìn)行上網(wǎng)行為管理,而對(duì)于未通過認(rèn)證的用戶則限制其網(wǎng)絡(luò)訪問權(quán)限。外來(lái)訪客認(rèn)證:為了省去復(fù)雜的臨時(shí)賬號(hào)申請(qǐng)機(jī)制,讓外來(lái)訪客便捷的接入網(wǎng)絡(luò),但又滿足合規(guī)要求。深信服上網(wǎng)行為管理AC提供了短信認(rèn)證、微信認(rèn)證、二維碼認(rèn)證等多種方式,當(dāng)來(lái)賓接入網(wǎng)絡(luò)后,系統(tǒng)會(huì)自動(dòng)推送出專門針對(duì)來(lái)賓訪客認(rèn)證界面。短信認(rèn)證,來(lái)賓只需要輸入手機(jī)號(hào)碼,獲得并輸入短信驗(yàn)證碼后,就可以獲得上網(wǎng)權(quán)限.而且為了簡(jiǎn)化用戶操作,與傳統(tǒng)的短信驗(yàn)證相比,用戶只需要點(diǎn)擊3次既可完成,十分便捷,不需要在瀏覽器和短信界面來(lái)回切換.微信認(rèn)證,訪客認(rèn)證頁(yè)面會(huì)自動(dòng)提醒來(lái)賓需要關(guān)注組織的“官方微信公眾賬號(hào)”,并發(fā)送上網(wǎng)請(qǐng)求,才能獲得上網(wǎng)權(quán)限。這可以幫助組織推廣社交媒體的粉絲數(shù)量,更好的幫助組織推廣品牌宣傳。二維碼認(rèn)證,訪客認(rèn)證頁(yè)面會(huì)自動(dòng)彈出一個(gè)二維碼,只有內(nèi)部接待人員用自己的移動(dòng)終端掃描二維碼,確認(rèn)同意后,訪客才能獲得上網(wǎng)權(quán)限。而且,為了滿足合規(guī)要求,接待人員,可以在頁(yè)面上備注來(lái)賓身份信息,便于后續(xù)查找。靈活細(xì)致的權(quán)限控制深信服上網(wǎng)行為管理系統(tǒng)具有千萬(wàn)級(jí)URL庫(kù)和國(guó)內(nèi)最大的應(yīng)用識(shí)別規(guī)則庫(kù),包含H00多種應(yīng)用、2400多種規(guī)則,可識(shí)別目前網(wǎng)絡(luò)中各種主流應(yīng)用,如IM聊天軟件、金融軟件、微博、社區(qū)論壇、網(wǎng)盤、在線視頻等.同時(shí),AC還能夠識(shí)別SSL加密應(yīng)用,如加密郵箱、加密網(wǎng)頁(yè)等。通過全面的應(yīng)用識(shí)別,管理員能夠根據(jù)不同應(yīng)用制定不同的管理策略,限制與工作無(wú)關(guān)的行為,提高工作效率。多維度的靈活策略為了針對(duì)一個(gè)用戶有多臺(tái)BYOD終端進(jìn)行靈活、細(xì)致的策略管控,深信服AC可以識(shí)別各種終端類型,包括windows、IOS、安卓、phone、pad等類型,還可以識(shí)別出用戶接入網(wǎng)絡(luò)的位置,包括有線、無(wú)線、辦公位、會(huì)議室等等.從而制定用戶的上網(wǎng)策略時(shí),可以從用戶角色、使用終端類型、所在區(qū)域位置等維度進(jìn)行組合,來(lái)制定精細(xì)的控制策略。比如用戶角色A,在辦公位置上使用PC接入,可以訪問權(quán)限較多;但在接待區(qū)通過無(wú)線網(wǎng)絡(luò),使用iPad接入網(wǎng)絡(luò)時(shí),只有上網(wǎng)權(quán)限,不能訪問內(nèi)部安全界別較高的應(yīng)用系統(tǒng)等。移動(dòng)APP管控為了滿足移動(dòng)終端的管理需要,深信服上網(wǎng)行為管理系統(tǒng)可以針對(duì)數(shù)百種移動(dòng)終端的APP、云應(yīng)用,防止員工通過移動(dòng)終端來(lái)進(jìn)行和工作無(wú)關(guān)的應(yīng)用,避免工作效率的下降。防止非法AP和代理深信服上網(wǎng)行為管理系統(tǒng)通過技術(shù)創(chuàng)新,可以精準(zhǔn)的識(shí)別出,當(dāng)前網(wǎng)絡(luò)中員工私自架設(shè)的無(wú)線AP,代理應(yīng)用,從而防止帶寬資源的濫用,防止黑客通過非法AP接入企業(yè)網(wǎng)絡(luò)入侵。應(yīng)用標(biāo)簽化管理員可通過AC對(duì)應(yīng)用或具體細(xì)分動(dòng)作進(jìn)行標(biāo)簽化,例如,迅雷下載定義為“高帶寬消耗"標(biāo)簽、網(wǎng)盤的上傳動(dòng)作定義為“泄密風(fēng)險(xiǎn)”標(biāo)簽等。管理員在制定策略時(shí),可通過標(biāo)簽來(lái)選擇相應(yīng)的應(yīng)用或細(xì)分動(dòng)作,不用逐個(gè)選擇,從而避免錯(cuò)選漏選,提高管理效率。加密應(yīng)用識(shí)別SSL(SecureSocketLayer)協(xié)議,被廣泛地用于Web瀏覽器與服務(wù)器之間的身份認(rèn)證和加密數(shù)據(jù)傳輸,利用數(shù)據(jù)加密技術(shù),可確保數(shù)據(jù)在網(wǎng)絡(luò)上之傳輸過程中不會(huì)被截取及竊聽.正因?yàn)槿绱?,一方面,越?lái)越多的網(wǎng)頁(yè)使用SSL加密,如Google搜索、Gmail、QQ郵箱、bbs甚至賭博網(wǎng)站,而因?yàn)椴捎昧思用芗夹g(shù),普通的管理產(chǎn)品無(wú)法對(duì)其內(nèi)容進(jìn)行識(shí)別管理,別有用心的用戶可以利用這一缺陷繞過管理,通過SSL加密郵件、BBS、論壇發(fā)布的反動(dòng)言論或者是向外發(fā)送組織的機(jī)密信息,導(dǎo)致管理漏洞。合理有效的流量控制深信服上網(wǎng)行為管理系統(tǒng)通過多級(jí)父子通道技術(shù),能夠完全匹配企業(yè)組織人員架構(gòu)和網(wǎng)絡(luò)應(yīng)用結(jié)構(gòu)。在經(jīng)過用戶和應(yīng)用的通道化后,管理員能夠給不同通道分配不同帶寬。同時(shí),帶寬的分配并不是一成不變的。深信服上網(wǎng)行為管理系統(tǒng)具有動(dòng)態(tài)流控功能,在總體帶寬利用率偏低時(shí)自動(dòng)調(diào)整策略,有效提升帶寬利用率,避免資源浪費(fèi)。在P2P應(yīng)用流量控制方面,通過深信服P2P智能流控技術(shù),能夠有效的抑制P2P流量,使得核心業(yè)務(wù)應(yīng)用有足夠的帶寬資源。父子通道通過部署AC,可對(duì)網(wǎng)絡(luò)出口鏈路總帶寬進(jìn)行細(xì)分,采用“基于隊(duì)列的流控技術(shù)”,即建立通道,將不同的控制對(duì)象分配到不同的通道里.通道可應(yīng)用于不同用戶或者應(yīng)用,在通道中可以限制或保障其帶寬,控制靈活.AC支持多級(jí)父子通道,即在父通道中嵌套子通道,最大可支持8級(jí)父子通道。通過多級(jí)父子通道技術(shù),能夠完全匹配企業(yè)的組織架構(gòu),針對(duì)不同級(jí)別的通道進(jìn)行帶寬調(diào)整,為用戶提供細(xì)致的流量管理手段,使得帶寬分配更靈活、更合理。P2P智能流控目前,通過封IP、端口等限制“帶寬殺手”P2P應(yīng)用的方式不起作用。加密P2P、非主流P2P、新型P2P工具等讓眾多P2P管理手段形同虛設(shè)。AC憑借P2P智能識(shí)別技術(shù),不僅識(shí)別和管控常用P2P、加密P2P,還能對(duì)不常見和未來(lái)將出現(xiàn)的P2P應(yīng)用加以控制。目前互聯(lián)網(wǎng)上流行的P2P下載、流媒體等應(yīng)用程序通常具備強(qiáng)烈的帶寬侵占特性,傳統(tǒng)流控手段是通過緩存和丟包手段來(lái)實(shí)現(xiàn)流量控制的目的,但是某些P2P應(yīng)用如P2P流媒體、P2P下載工具等缺乏自身流控機(jī)制,即使被丟包依然不會(huì)主動(dòng)降低速率,仍搶占大量的帶寬資源。同時(shí)對(duì)于下行的接收流量來(lái)說,被丟棄的數(shù)據(jù)包已經(jīng)占用了線路帶寬,關(guān)鍵業(yè)務(wù)的帶寬依然得不到提升,流控達(dá)不到預(yù)期的效果.針對(duì)這些問題,AC通過智能流控功能,能有效解決P2P應(yīng)用的問題.雖然基于UDP協(xié)議的P2P應(yīng)用對(duì)丟包不敏感,但是下行流量與上行流量有顯著的相關(guān)性,只要控制住上行流量,下行流量就能得到控制。當(dāng)開啟AC的智能流控功能時(shí),系統(tǒng)會(huì)根據(jù)下行流量的設(shè)定值對(duì)上行流量進(jìn)行自動(dòng)調(diào)整,從而達(dá)到控制和減少下行流量的效果,從源頭處有效限制P2P流量。動(dòng)態(tài)流量控制當(dāng)帶寬有限時(shí),企業(yè)希望通過限制P2P、流媒體等應(yīng)用來(lái)保障郵件、訪問網(wǎng)站等業(yè)務(wù)相關(guān)應(yīng)用的流暢性。傳統(tǒng)的解決方法是通過靜態(tài)的帶寬分配策略,根據(jù)應(yīng)用的重要性分配相應(yīng)的帶寬.無(wú)論網(wǎng)絡(luò)情況如何變動(dòng),分配的帶寬都是固定的,不能自動(dòng)調(diào)整,這樣的流控策略往往造成帶寬資源的浪費(fèi).比如某些業(yè)務(wù)應(yīng)用帶寬資源不足,而其他應(yīng)用的帶寬資源卻處于空閑狀態(tài),得不到有效利用。針對(duì)此類問題,AC提供了動(dòng)態(tài)流控功能。用戶可通過配置線路空閑閥值,以及定義線路的空閑和繁忙狀態(tài),實(shí)現(xiàn)針對(duì)性制定流控策略.當(dāng)線路空閑時(shí)可以放寬通道帶寬限制,應(yīng)用流量可突破原來(lái)設(shè)定的最大帶寬限制;當(dāng)線路繁忙時(shí)可以下壓通道帶寬,使帶寬恢復(fù)到被限制狀態(tài),執(zhí)行原有的流控策略.通過靈活的帶寬管理,最大滿足業(yè)務(wù)對(duì)帶寬的需求,實(shí)現(xiàn)帶寬的最大價(jià)值.3、全面精準(zhǔn)的行為審計(jì)深信服上網(wǎng)行為管理系統(tǒng)不僅記錄內(nèi)網(wǎng)用戶訪問了哪些網(wǎng)站,使用了哪些應(yīng)用,還能對(duì)用戶的上網(wǎng)行為內(nèi)容進(jìn)行深入審計(jì),如IM聊天內(nèi)容、微博、社交論壇發(fā)帖內(nèi)容、郵件發(fā)送內(nèi)容、郵件附件內(nèi)容和上傳文件內(nèi)容等.同時(shí),還支持SSL加密網(wǎng)頁(yè)和應(yīng)用的內(nèi)容審計(jì),避免錯(cuò)審漏審,幫助企業(yè)深入的了解員工上網(wǎng)行為。實(shí)時(shí)監(jiān)控AC支持實(shí)時(shí)監(jiān)控功能,可對(duì)AC設(shè)備的運(yùn)行狀態(tài)、安全狀態(tài)、流量狀態(tài)、上網(wǎng)行為監(jiān)控、在線用戶管理、郵件延遲審計(jì)進(jìn)行實(shí)時(shí)監(jiān)控。管理員不需要登陸數(shù)據(jù)中心即可實(shí)時(shí)查看網(wǎng)絡(luò)的各種應(yīng)用和流量使用情況,簡(jiǎn)單快捷。運(yùn)行狀態(tài)包括系統(tǒng)資源信息、接口信息、接口吞吐率、應(yīng)用流速趨勢(shì)、應(yīng)用流量排名、用戶流量排名。安全狀態(tài)實(shí)時(shí)匯報(bào)內(nèi)網(wǎng)用戶安全情況。在實(shí)時(shí)應(yīng)用流量排行界面點(diǎn)擊某一個(gè)應(yīng)用即可自動(dòng)彈出該應(yīng)用流量的用戶排名情況。實(shí)時(shí)用戶流量排行界面可針對(duì)單個(gè)用戶實(shí)現(xiàn)用戶的應(yīng)用流量排行情況的頁(yè)面跳轉(zhuǎn)。此外AC還支持實(shí)時(shí)連接監(jiān)控,顯示用戶的所有會(huì)話連接狀況。全面、靈活的應(yīng)用審計(jì)AC實(shí)時(shí)監(jiān)控和完善的應(yīng)用審計(jì)功能,幫助網(wǎng)絡(luò)管理員了解內(nèi)網(wǎng)用戶的上網(wǎng)行為,同時(shí)也作為追查依據(jù)。網(wǎng)頁(yè)訪問內(nèi)網(wǎng)用戶訪問的URL地址、網(wǎng)頁(yè)標(biāo)題、時(shí)間等內(nèi)容,AC能夠完全監(jiān)控與記錄。同時(shí),通過網(wǎng)頁(yè)快照功能,直觀展現(xiàn)網(wǎng)頁(yè)內(nèi)容,便于管理人員快速查看。郵件收發(fā)對(duì)于Webmail或郵件客戶端收發(fā)郵件,AC能夠記錄郵件的時(shí)間、發(fā)件人、收件人、標(biāo)題、正文內(nèi)容和附件等,附件內(nèi)容可提供下載做進(jìn)一步審核。IM聊天對(duì)于QQ、MSN、Gtalk等聊天應(yīng)用,無(wú)論是Web版或是桌面版,AC均能詳細(xì)記錄其聊天內(nèi)容。微博論壇對(duì)于微博、社交論壇發(fā)帖不僅能夠根據(jù)關(guān)鍵字進(jìn)行過濾,發(fā)布的內(nèi)容也能全面記錄,準(zhǔn)確還原發(fā)帖內(nèi)容,提高可讀性.SSL加密應(yīng)用同時(shí),對(duì)于經(jīng)過SSL加密的webmail外發(fā)郵件、SSL加密的SMTP/POP3,AC可以基于關(guān)鍵字過濾和內(nèi)容審計(jì)記錄。針對(duì)不同的用戶、用戶組,通過數(shù)據(jù)簡(jiǎn)單的勾選,即可完成差異化的行為審計(jì)功能.數(shù)據(jù)中心及報(bào)表大型機(jī)構(gòu)每天產(chǎn)生數(shù)十G日志數(shù)據(jù),通過AC獨(dú)立數(shù)據(jù)中心實(shí)現(xiàn)日志海量存儲(chǔ),而且提供了圖形化的日志查詢、統(tǒng)計(jì)、審計(jì)、報(bào)表中心等功能。通過統(tǒng)計(jì)報(bào)表功能,將直觀的獲得關(guān)于流量、郵件收發(fā)、上網(wǎng)時(shí)間、網(wǎng)絡(luò)行為等方面的詳細(xì)的報(bào)表和圖形化統(tǒng)計(jì)結(jié)果,并且支持導(dǎo)出PDF等文檔、Email投遞等功能,方便IT部門將統(tǒng)計(jì)結(jié)果向高層匯報(bào)。AC的風(fēng)險(xiǎn)智能報(bào)表能夠深入挖掘日志,根據(jù)管理員指定的上網(wǎng)行為特征及閾值,自動(dòng)挖掘日志,自動(dòng)幫助組織提前發(fā)現(xiàn)風(fēng)險(xiǎn),包括:離職風(fēng)險(xiǎn)智能報(bào)表、泄密風(fēng)險(xiǎn)智能報(bào)表、工作效率低下風(fēng)險(xiǎn)智能報(bào)表等。對(duì)于BBS發(fā)帖,AC還支持進(jìn)行熱帖排名,只準(zhǔn)看貼不準(zhǔn)發(fā)帖的靈活管控方式。通過AC數(shù)據(jù)中心的內(nèi)容檢索工具,可以實(shí)現(xiàn)類似Google一樣的內(nèi)容搜索,從海量日志中查詢需要的日志記錄,并且支持高級(jí)搜索,支持訂閱和自動(dòng)Email投遞功能,極大的方便了管理者的使用。免審計(jì)Key機(jī)構(gòu)的總裁、高層領(lǐng)導(dǎo)網(wǎng)絡(luò)訪問行為,財(cái)務(wù)部收發(fā)的郵件,關(guān)乎機(jī)構(gòu)機(jī)密信息,對(duì)其記錄審計(jì)反而成為泄密風(fēng)險(xiǎn)。因此AC支持免審計(jì)Key功能.在AC上為總裁、財(cái)務(wù)部相關(guān)人員生成免審計(jì)Key。當(dāng)使用該免審計(jì)Key認(rèn)證后,AC從底層免除對(duì)該人員的一切記錄。一旦免審計(jì)功能被惡意取消后,當(dāng)再插入該免審計(jì)Key后會(huì)自動(dòng)彈出警告,且禁止該人員訪問網(wǎng)絡(luò),徹底保障信息安全。日志審查Key企業(yè)內(nèi)網(wǎng)用戶的各種上網(wǎng)行為記錄AC都可以記錄、并全部記錄到數(shù)據(jù)中心中,這避免了互聯(lián)網(wǎng)違法事件后無(wú)據(jù)可查的尷尬.但如果行為日志被濫用,領(lǐng)導(dǎo)的Email、MSN聊天內(nèi)容等被肆意傳播、私自張貼到互聯(lián)網(wǎng)上必將給組織造成不良影響、甚至經(jīng)濟(jì)損失。因此AC提供日志審查Key技術(shù)。數(shù)據(jù)中心管理員只有插入該Key后才能以審計(jì)、查詢權(quán)限接入數(shù)據(jù)中心,從而對(duì)行為日志進(jìn)行詳細(xì)查詢。對(duì)于沒有該Key的管理員接入數(shù)據(jù)中心后只能對(duì)有限的用戶組的行為進(jìn)行統(tǒng)計(jì)和趨勢(shì)查看,無(wú)權(quán)限對(duì)行為日志進(jìn)行審計(jì)、查詢,從而保障行為日志記錄不被濫用.4、方案優(yōu)勢(shì)全面完整無(wú)線有線統(tǒng)一管控:除了傳統(tǒng)的封堵、流控、審計(jì)等功能外,深信服的上網(wǎng)行為管理針對(duì)無(wú)線、有線網(wǎng)絡(luò)的各種PC、移動(dòng)終端上網(wǎng)遇到的新問題、新風(fēng)險(xiǎn),提供了統(tǒng)一全面的管理功能:?jiǎn)T工、來(lái)賓的統(tǒng)一接入管理,BYOD的權(quán)限控制、移動(dòng)APP/云應(yīng)用管控和審計(jì)。從而簡(jiǎn)化了IT運(yùn)維操作,降低了管理難度。細(xì)致精準(zhǔn)上網(wǎng)行為管理不是簡(jiǎn)單的對(duì)應(yīng)用進(jìn)行封堵,而是根據(jù)不同的管理需求來(lái)對(duì)應(yīng)用進(jìn)行限制.深信服上網(wǎng)行為管理能夠?qū)W(wǎng)絡(luò)應(yīng)用進(jìn)行細(xì)分控制,如分別識(shí)別出網(wǎng)盤應(yīng)用中的登陸、瀏覽、上傳和下載等動(dòng)作,根據(jù)企業(yè)中防泄密需求,實(shí)現(xiàn)允許瀏覽下載,同時(shí)禁止上傳。通過細(xì)分控制,能夠更細(xì)致的對(duì)員工的上網(wǎng)行為進(jìn)行管理。在審計(jì)方面,深信服上網(wǎng)行為管理系統(tǒng)不僅記錄內(nèi)網(wǎng)用戶訪問了哪些網(wǎng)站,使用了哪些應(yīng)用,還能對(duì)用戶的上網(wǎng)行為內(nèi)容進(jìn)行深入審計(jì),如IM聊天內(nèi)容、微博、社交論壇發(fā)帖內(nèi)容、郵件發(fā)送內(nèi)容、郵件附件內(nèi)容和上傳文件內(nèi)容等。同時(shí),還支持SSL加密網(wǎng)頁(yè)和應(yīng)用的內(nèi)容審計(jì),避免錯(cuò)審漏審,幫助企業(yè)深入的了解員工上網(wǎng)行為。靈活有效AC支持父子通道技術(shù),最高可支持八級(jí),能夠完全匹配企業(yè)組織人員架構(gòu)和網(wǎng)絡(luò)應(yīng)用結(jié)構(gòu)。在經(jīng)過用戶和應(yīng)用的通道化后,管理員能夠給不同通道分配不同帶寬。同時(shí),由于通道具有父子關(guān)系屬性,在后期維護(hù)中既能整體調(diào)整帶寬,又能局部調(diào)節(jié),帶寬分配更靈活。P2P應(yīng)用具有強(qiáng)烈的帶寬侵蝕特性,為了保護(hù)帶寬資源不被濫用,必須對(duì)P2P流量進(jìn)行控制。傳統(tǒng)的流控技術(shù)對(duì)P2P應(yīng)用不起作用,外網(wǎng)線路依然被占用,影響核心業(yè)務(wù)應(yīng)用。通過深信服P2P智能流控技術(shù),能夠有效的從源端抑制P2P下行流量,使得核心業(yè)務(wù)應(yīng)用有足夠的帶寬資源。同時(shí),AC具有動(dòng)態(tài)流控功能,在總體帶寬利用率偏低時(shí)自動(dòng)調(diào)整策略,有效提升帶寬利用率,避免資源浪費(fèi)?;谟脩?、終端、位置、業(yè)務(wù)多個(gè)維度的策略管理,能夠根據(jù)用戶在不同位置,使用不同終端時(shí)自動(dòng)匹配相應(yīng)的上網(wǎng)管理策略,靈活性強(qiáng),適用于每一種應(yīng)用場(chǎng)景。智能便捷深信服的上網(wǎng)行為管理方案,與其他多廠商設(shè)備組合方案相比,可以讓IT管理員維護(hù)更簡(jiǎn)單,用戶使用更便捷:智能聯(lián)動(dòng):互聯(lián)網(wǎng)出口上網(wǎng)行為管理設(shè)備和無(wú)線網(wǎng)絡(luò)上網(wǎng)行為管理設(shè)備之間需要通過用戶認(rèn)證信息的聯(lián)動(dòng)、單點(diǎn)登錄等功能,將上網(wǎng)終端和用戶身份信息進(jìn)行同步關(guān)聯(lián),讓用戶只需要認(rèn)證一次就可以讓AC同步識(shí)別身份信息,便于后續(xù)的報(bào)表分析、威脅定位、合規(guī)審計(jì)等。從而,也極大的減少IT管理員配置、運(yùn)維工作量。便捷簡(jiǎn)單:AC的外來(lái)訪客的二維碼認(rèn)證功能,不但省去了復(fù)雜的臨時(shí)賬號(hào)申請(qǐng)流程,提升了工作效率,還能提升來(lái)賓體驗(yàn),增強(qiáng)對(duì)企業(yè)形象認(rèn)可。在應(yīng)用管理方面,引入標(biāo)簽化的概念,對(duì)應(yīng)用打上標(biāo)簽,通過選擇標(biāo)簽來(lái)指定多個(gè)應(yīng)用,而無(wú)須再一個(gè)一個(gè)的查找,使得應(yīng)用管理更加靈活高效。5、方案價(jià)值★提升工作效率網(wǎng)頁(yè)過濾策略上班時(shí)間從事私人活動(dòng),管理者卻難以阻止,如上班時(shí)間瀏覽購(gòu)物網(wǎng)站、上微博、論壇發(fā)帖等。AC能針對(duì)不同用戶(組)提供基于角色的管理方法,讓管理者實(shí)現(xiàn)指定用戶和部門在工作時(shí)間只能訪問特定的網(wǎng)站,例如行業(yè)信息網(wǎng)站、公司門戶網(wǎng)站等,而其他未經(jīng)允許的網(wǎng)頁(yè)瀏覽都將被拒絕.IM(即時(shí)通訊)聊天軟件的管理上班時(shí)間使用QQ、MSN等私人聊天,不僅影響工作效率,還可能因IM傳文件而引入病毒和向外泄密.面對(duì)的眾多IM軟件,AC通過檢測(cè)應(yīng)用數(shù)據(jù)包的特征字段,實(shí)現(xiàn)對(duì)IM聊天軟件的管控,提升工作效率。全面的行為管理網(wǎng)頁(yè)過濾、IM聊天等管控只是內(nèi)網(wǎng)行為管理的一部分。面對(duì)用戶上班即掛機(jī)下載,搜索最新網(wǎng)絡(luò)新聞、圖片,上班時(shí)間更新博客、上傳圖片、看在線視頻、網(wǎng)絡(luò)游戲等問題,AC支持應(yīng)用識(shí)別規(guī)則庫(kù),包含1500多種應(yīng)用,對(duì)員工上網(wǎng)行為進(jìn)行全面管理。上網(wǎng)時(shí)間管理AC通過為不同部門、不同用戶,基于時(shí)間段進(jìn)行權(quán)限分配,也可以限制用戶一天內(nèi)總的上網(wǎng)時(shí)間,實(shí)現(xiàn)人性化管理.支持設(shè)定一定的上網(wǎng)時(shí)間值,當(dāng)用戶超過這個(gè)閥值時(shí),將自動(dòng)彈出提醒頁(yè)面,提醒員工上班時(shí)間注意提高工作效率,不要從事與工作無(wú)關(guān)的網(wǎng)絡(luò)活動(dòng)?!锾岣邘捓寐识嗑€路策略AC支持多線路復(fù)用、帶寬疊加技術(shù)(專利號(hào):200310112006X),企業(yè)通過AC同時(shí)連接多條公網(wǎng)線路,提升整體帶寬水平。同時(shí)結(jié)合多線路智能選路技術(shù)(專利號(hào):ZL03113974。4),做到流量的智能選路和負(fù)載均衡。P2P軟件的控制P2P行為對(duì)帶寬具有強(qiáng)烈的吞噬能力,而傳統(tǒng)的流控功能在P2P應(yīng)用上不起作用。AC提供P2P智能識(shí)別專利技術(shù)(專利號(hào):200610156977。8),不僅能識(shí)別和管控常用P2P軟件及版本,對(duì)不常見的和未來(lái)將出現(xiàn)的P2P亦能管控。而AC提供的P2P流控技術(shù),將限制指定用戶開啟P2P后占用的帶寬。既允許用戶使用P2P,又不會(huì)濫用帶寬。動(dòng)態(tài)調(diào)節(jié)AC支持動(dòng)態(tài)流控功能,通過設(shè)定閾值,實(shí)現(xiàn)當(dāng)整體帶寬利用率過低時(shí)自動(dòng)調(diào)整釋放更多的帶寬資源,讓帶寬得到有效利用,避免浪費(fèi),比傳統(tǒng)單一、死板的流控方法更有效的提升帶寬利用率。帶寬統(tǒng)計(jì)和管理AC數(shù)據(jù)中心對(duì)內(nèi)網(wǎng)用戶的各種網(wǎng)絡(luò)行為進(jìn)行統(tǒng)計(jì)及趨勢(shì)、報(bào)表等。借助圖形化報(bào)表、曲線和統(tǒng)計(jì)結(jié)果,可以幫助IT管理者輕松掌控網(wǎng)絡(luò)行為分布和帶寬資源使用等情況。同時(shí),AC基于用戶(組)、應(yīng)用類型、網(wǎng)站類型、文件類型、目標(biāo)IP等的智能流控,細(xì)致劃分與分配帶寬資源,如保障領(lǐng)導(dǎo)的視頻會(huì)議、市場(chǎng)部訪問行業(yè)網(wǎng)站、設(shè)計(jì)部傳輸CAD文件等行為得到帶寬保障,提升整個(gè)機(jī)構(gòu)的帶寬使用效率。避免泄密和法律風(fēng)險(xiǎn)在部署上網(wǎng)行為管理系統(tǒng)后,通過定義關(guān)鍵字的方式,實(shí)現(xiàn)對(duì)發(fā)送郵件、網(wǎng)上搜索、網(wǎng)上發(fā)布、文件外發(fā)等行為進(jìn)行過濾,從而避免敏感信息泄露問題給企業(yè)帶來(lái)經(jīng)濟(jì)損失.同時(shí),有效防止不良信息外發(fā)行為,避免引來(lái)法律糾紛。即使發(fā)生了不良信息外發(fā)行為,也能夠通過對(duì)內(nèi)網(wǎng)用戶上網(wǎng)行為實(shí)施記錄審計(jì),能夠在發(fā)生網(wǎng)絡(luò)違法事件的時(shí)候通過審計(jì)日志追查相關(guān)責(zé)任人,避免由企業(yè)承擔(dān)相應(yīng)法律責(zé)任。同時(shí),上網(wǎng)安全桌面根據(jù)規(guī)則對(duì)本機(jī)文件數(shù)據(jù)進(jìn)行了隔離,安全桌面內(nèi)的任何程序試圖獲取本機(jī)被隔離文件數(shù)據(jù)的行為都將被禁止,防止終端被木馬入侵后文件信息遭竊取,從而幫助用戶有效保護(hù)了敏感數(shù)據(jù)的安全性.★保障終端安全防病毒、木馬內(nèi)網(wǎng)用戶在訪問internet時(shí),常常會(huì)無(wú)意中下載到一些包含惡意病毒的文件,這些病毒程序通常是極具破壞力的,嚴(yán)重時(shí)會(huì)造成計(jì)算機(jī)系統(tǒng)的崩潰,使員工無(wú)法正常工作.而如果在上網(wǎng)過程中使用上網(wǎng)安全桌面,則可以有效的防止這些病毒程序?qū)Ρ緳C(jī)造成破壞。當(dāng)內(nèi)網(wǎng)用戶使用安全桌面上網(wǎng),文件、注冊(cè)表重定向技術(shù)使本機(jī)內(nèi)真實(shí)文件與注冊(cè)表得到了保護(hù),而訪問目錄權(quán)限功能使病毒無(wú)法訪問繼而感染本機(jī)內(nèi)部文件,有效地防止了病毒對(duì)本機(jī)系統(tǒng)的破壞,彌補(bǔ)殺毒軟件對(duì)安全事件事前防護(hù)的不足。上網(wǎng)安全桌面采用國(guó)際領(lǐng)先的沙盒技術(shù)保證了它能給用戶帶來(lái)一個(gè)干凈、安全的網(wǎng)絡(luò)應(yīng)用環(huán)境,讓用戶使用起來(lái)再也不受病毒、木馬泛濫的困擾.同時(shí),AC具有網(wǎng)關(guān)殺毒功能,對(duì)內(nèi)網(wǎng)用戶接收的郵件、訪問的網(wǎng)頁(yè)、下載的文件進(jìn)行病毒過濾,降低內(nèi)網(wǎng)用戶感染病毒的風(fēng)險(xiǎn)。攔截不良網(wǎng)頁(yè)AC內(nèi)置自動(dòng)更新的海量URL庫(kù),包括色情、反動(dòng)等分類,潛藏在此類網(wǎng)站中的威脅將被AC過濾;AC允許用戶手工添加新URL分類;再過濾用戶通過搜索引擎搜索的關(guān)鍵字、過濾URL地址關(guān)鍵字和網(wǎng)頁(yè)正文關(guān)鍵字,實(shí)現(xiàn)對(duì)各類網(wǎng)頁(yè)的全面過濾,降低內(nèi)網(wǎng)用戶訪問不良網(wǎng)頁(yè)和危險(xiǎn)網(wǎng)頁(yè)的可能。假冒網(wǎng)上銀行的釣魚網(wǎng)站、加密的反動(dòng)網(wǎng)站等,顯示“加密化”已經(jīng)成為趨勢(shì),而業(yè)界多數(shù)設(shè)備無(wú)法對(duì)SSL加密網(wǎng)頁(yè)進(jìn)行管控.AC通過證書驗(yàn)證鏈接黑白名單技術(shù),過濾含有不可信任數(shù)字證書的SSL網(wǎng)站,實(shí)現(xiàn)對(duì)SSL加密過的色情、邪教、釣魚網(wǎng)站等的過濾。文件傳輸控制針對(duì)QQ、MSN等IM軟件的病毒,通過引誘用戶下載指定文件或打開指定URL鏈接而傳播;AC的“攔截不良網(wǎng)頁(yè)”措施將避免用戶訪問含病毒URL地址;AC還可限制使用QQ、MSN等傳遞文件。通過HTTP、FTP從互聯(lián)網(wǎng)下載的文件,往往打開或運(yùn)行后導(dǎo)致用戶電腦感染病毒、木馬,甚至癱瘓。該風(fēng)險(xiǎn)“感染點(diǎn)”還會(huì)伺機(jī)爆發(fā),感染更多用戶,使整個(gè)網(wǎng)絡(luò)癱瘓。而此類行為和流量經(jīng)過AC時(shí),AC首先限制用戶通過HTTP、FTP上傳下載指定類型的文件,對(duì)于允許傳輸?shù)奈募珹C的網(wǎng)關(guān)殺毒功能將查殺該文件中潛藏的病毒、木馬。二、負(fù)載均衡技術(shù)方案1、概述隨著互聯(lián)網(wǎng)技術(shù)的不斷發(fā)展,企業(yè)開始更多地使用互聯(lián)網(wǎng)來(lái)交付其關(guān)鍵業(yè)務(wù)應(yīng)用,企業(yè)生產(chǎn)力的保證越來(lái)越多的依賴于企業(yè)IT架構(gòu)的高可靠運(yùn)行,尤其是企業(yè)數(shù)據(jù)中心關(guān)鍵業(yè)務(wù)應(yīng)用的高可用性,所以企業(yè)越來(lái)越關(guān)注如何在最大節(jié)省IT成本的情況下維持關(guān)鍵應(yīng)用7X24小時(shí)工作,保證業(yè)務(wù)的連續(xù)性和用戶的滿意度.然而,由于中國(guó)電信發(fā)展的歷史問題,使得不同運(yùn)營(yíng)商之間的互連互通一直存在著很大的問題。例如,通過電信建立的應(yīng)用服務(wù)器,如果是網(wǎng)通的用戶訪問該資源的時(shí)候,Ping的延時(shí)有幾百甚至上千毫秒,用戶訪問時(shí),可能會(huì)出現(xiàn)應(yīng)用響應(yīng)緩慢甚至沒有響應(yīng)造成無(wú)法訪問的問題。這樣企業(yè)在建立應(yīng)用服務(wù)器時(shí),如果用戶采用單條接入鏈路,無(wú)論是采用電信還是網(wǎng)通網(wǎng)絡(luò)鏈路,勢(shì)必都會(huì)造成相應(yīng)的網(wǎng)通或電信用戶訪問非常緩慢.如果只保持一條到公共網(wǎng)絡(luò)的連接鏈路則意味著頻繁的單點(diǎn)故障和脆弱的網(wǎng)絡(luò)安全性.在互聯(lián)網(wǎng)鏈路的穩(wěn)定性日益重要的今天,顯然,單個(gè)互聯(lián)網(wǎng)無(wú)法保證應(yīng)用服務(wù)的質(zhì)量和應(yīng)用的可用性以及可靠性,而應(yīng)用服務(wù)的中斷,將會(huì)帶來(lái)重大損失。因此,采用多條鏈路已成為保證互聯(lián)網(wǎng)鏈路穩(wěn)定性和快速性的必然選擇。而傳統(tǒng)的多鏈路的解決方案也不能完全保證應(yīng)用的可靠性和可用性;傳統(tǒng)多歸路方案通過每條互聯(lián)網(wǎng)鏈路為內(nèi)網(wǎng)分配一個(gè)不同的IP地址網(wǎng)段來(lái)實(shí)現(xiàn)對(duì)鏈路質(zhì)量的保證。這樣來(lái)解決方案雖然能夠解決一些接入鏈路的單點(diǎn)故障問題,但是這樣不僅沒有實(shí)現(xiàn)真正上的負(fù)載均衡,而且配置管理復(fù)雜。路由協(xié)議不會(huì)知道每一個(gè)鏈路當(dāng)前的流量負(fù)載和活動(dòng)會(huì)話。此時(shí)的任何負(fù)載均衡都是很不精確的,最多只能叫做“鏈路共享”.出站訪問,有的鏈路會(huì)比另外的鏈路容易達(dá)到.雖然路由協(xié)議知道一些就近性和可達(dá)性,但是他們不可能結(jié)合諸如路由器的HOP數(shù)和到目的網(wǎng)絡(luò)延時(shí)及鏈路的負(fù)載狀況等多變的因素,做出精確的路由選擇。入站流量,有的鏈路會(huì)比另外的鏈路更好地對(duì)外提供服務(wù)。沒一種路由機(jī)制能結(jié)合DNS,就近性,路由器負(fù)載等機(jī)制做出判斷哪一條鏈路可以對(duì)外部用戶來(lái)提供最優(yōu)的服務(wù).所以說,傳統(tǒng)的多鏈路接入依靠復(fù)雜的設(shè)計(jì),解決了一些接入鏈路存在單點(diǎn)故障的問題.但是,它遠(yuǎn)遠(yuǎn)沒有把多鏈路接入的巨大優(yōu)勢(shì)發(fā)揮出來(lái).2、需求分析為了提升應(yīng)用系統(tǒng)的穩(wěn)定性和可靠行,通過已經(jīng)部署多條互聯(lián)網(wǎng)鏈路以保證網(wǎng)絡(luò)服務(wù)的質(zhì)量,消除單點(diǎn)故障,減少停機(jī)時(shí)間.目前需要在如下兩種情況下實(shí)現(xiàn)多條鏈路的負(fù)載均衡:1、內(nèi)部的應(yīng)用系統(tǒng)和網(wǎng)絡(luò)工作站在訪問互聯(lián)網(wǎng)絡(luò)的服務(wù)和網(wǎng)站時(shí)如何能夠在多條不同的鏈路中動(dòng)態(tài)分配和負(fù)載均衡,這也被稱為出站流量的負(fù)載均衡。2、互聯(lián)網(wǎng)絡(luò)的外部用戶如何在外部訪問內(nèi)部的網(wǎng)站和應(yīng)用系統(tǒng)時(shí)也能夠動(dòng)態(tài)的在多條鏈路上平衡分配,并在一條鏈路中斷的時(shí)候能夠智能地自動(dòng)切換到另外一條鏈路到達(dá)服務(wù)器和應(yīng)用系統(tǒng),這也被稱作為入站流量的負(fù)載均衡。正對(duì)上述問題,我們推薦使用深信服AD應(yīng)用交付解決方案,可以智能的為客戶解決上述問題:對(duì)于出站流量,AD接收到流量以后,可以智能的將出站流量分配到不同的INTERNET接口,并做源地址的NAT,可以指定某一合法IP地址進(jìn)行源地址的NAT,也可以用人0的接口地址自動(dòng)映射,保證數(shù)據(jù)包返回時(shí)能夠正確接收。對(duì)于入站流量,AD分別綁定兩個(gè)運(yùn)營(yíng)商的公網(wǎng)地址,解析來(lái)自兩個(gè)運(yùn)營(yíng)商的DNS解析請(qǐng)求.AD不僅可以根據(jù)服務(wù)器的健康狀況和響應(yīng)速度回應(yīng)LDNS相應(yīng)的IP地址,還可以通過兩條鏈路分別與LDNS建立連接,根據(jù)RTT時(shí)間判斷鏈路的好壞,并且綜合以上兩個(gè)參數(shù)回應(yīng)LDNS相應(yīng)的IP地址。3、解決方案網(wǎng)絡(luò)拓?fù)渖钚欧溌坟?fù)載均衡解決方案能夠很好的解決上述問題。本方案設(shè)計(jì)采用SINFORAD應(yīng)用交付設(shè)備來(lái)實(shí)現(xiàn)網(wǎng)絡(luò)中兩條鏈路的智能負(fù)載;具體部署情況如下:4、方案描述方案設(shè)計(jì)總體描述本方案設(shè)計(jì)采用深信服AD應(yīng)用交付設(shè)備來(lái)實(shí)現(xiàn)網(wǎng)絡(luò)中兩條鏈路入站(從Internet發(fā)起對(duì)內(nèi)部服務(wù)器的訪問)和出站(內(nèi)部客戶端發(fā)起對(duì)Internet的訪問)方向負(fù)載均衡;整個(gè)系統(tǒng)采用全冗余網(wǎng)絡(luò)連接方式設(shè)計(jì),來(lái)保證系統(tǒng)的高可用性和高可靠性。方案具體實(shí)現(xiàn)方式如下:對(duì)于出站流量,AD接收到流量以后,可以智能的將訪問ISP1的資源的出站流量分配到ISP1的接口,并做源地址的NAT,(可以指定某一合法IP地址進(jìn)行源地址的NAT,也可以用人0的接口地址自動(dòng)映射),保證數(shù)據(jù)包返回時(shí)能夠正確接收,其他的流量走ISP2的線路。對(duì)于入站流量,AD分別綁定兩個(gè)ISP服務(wù)商的公網(wǎng)地址,解析來(lái)自兩個(gè)ISP服務(wù)商的DNS解析請(qǐng)求.ISP1的用戶訪問通過ISP1的線路訪問內(nèi)部,其他的用戶訪問通過ISP2的線路來(lái)訪問內(nèi)部。AD不僅可以根據(jù)服務(wù)器的健康狀況和響應(yīng)速度回應(yīng)LDNS相應(yīng)的IP地址,還可以通過兩條鏈路分別與LDNS建立連接,根據(jù)RTT時(shí)間判斷鏈路的好壞,并且綜合以上兩個(gè)參數(shù)回應(yīng)LDNS相應(yīng)的IP地址。鏈路負(fù)載均衡及冗余兩臺(tái)AD以主備的方式實(shí)現(xiàn)網(wǎng)絡(luò)中兩條鏈路的負(fù)載均衡及冗余。AD可以根據(jù)相應(yīng)的鏈路負(fù)載均衡算法來(lái)實(shí)現(xiàn)快速訪問的智能引導(dǎo),比如將訪問電信的用戶引導(dǎo)至電信鏈路,訪問網(wǎng)通的用戶引導(dǎo)到網(wǎng)通鏈路,解決了不同ISP之間的互連互通問題,保證了最好的訪問速度和最高的訪問效率.同時(shí),AD的健康檢查機(jī)制實(shí)現(xiàn)對(duì)鏈路健康狀況的實(shí)時(shí)監(jiān)控,當(dāng)有鏈路出現(xiàn)故障時(shí)AD會(huì)屏蔽故障鏈路,并自動(dòng)將流量切向其它正常工作的備份鏈路,實(shí)現(xiàn)了鏈路的高可用性。設(shè)備自身冗余性兩臺(tái)SINFORAD設(shè)備以主備的冗余方式方連接,處于備份狀態(tài)的設(shè)備采用“心跳線”監(jiān)測(cè)運(yùn)行的設(shè)備的狀態(tài),當(dāng)檢測(cè)出設(shè)備故障時(shí),兩臺(tái)設(shè)備就會(huì)產(chǎn)生毫秒級(jí)切換,備份設(shè)備會(huì)切換為運(yùn)行主機(jī),為用戶提供服務(wù),保證了系統(tǒng)的高可用性。易于管理性SINFORAD產(chǎn)品提供https的安全Web全中文的界面管理,本地基于SerialConsole的管理和SSH安全遠(yuǎn)程命令行管理;SINFORAD產(chǎn)品還支持商業(yè)能分析功能,能夠全面統(tǒng)計(jì)鏈路的運(yùn)行狀況如會(huì)話連接數(shù)、用戶數(shù)、應(yīng)用分布情況、ip來(lái)源等相關(guān)情況,方便管理員對(duì)網(wǎng)絡(luò)進(jìn)行優(yōu)化5、關(guān)鍵技術(shù)介紹SINFORAD鏈路負(fù)載工作原理目前鏈路負(fù)載均衡設(shè)備功能主要分為外部用戶接入鏈路選擇和內(nèi)部用戶訪問外網(wǎng)資源鏈路選擇兩個(gè)方面。關(guān)于SINFORAD鏈路負(fù)載的工作原理分為兩部分介紹:入站流量(516^61用戶訪問內(nèi)網(wǎng)服務(wù)器及DNS查詢的流量)和出站流量(內(nèi)網(wǎng)用戶主動(dòng)發(fā)起的訪問Internet服務(wù)器的流量)。入站流量SINFORAD需要用戶將域名的解析功能導(dǎo)向到SINFORAD,由AD來(lái)進(jìn)行域名的解析。舉個(gè)例子來(lái)說,當(dāng)用戶遠(yuǎn)程通過域名訪問對(duì)外發(fā)布網(wǎng)站時(shí),逐步通過遠(yuǎn)程用戶的本地DNS服務(wù)器、根DNS服務(wù)器,最終由SINFORAD來(lái)進(jìn)行域名的解析。然后SINFORAD就會(huì)通過靜態(tài)列表或者動(dòng)態(tài)判斷算法,在多挑鏈路中選擇最優(yōu)的線路,然后將域名解析成相應(yīng)線路的IP地址,返回給用戶。具體訪問流程如下:假定現(xiàn)在外部公網(wǎng)一個(gè)用戶訪問,SINFORAD處理入站流量的過程如下:1):客戶端向本地DNS發(fā)出域名解析請(qǐng)求,請(qǐng)求解析域名的IP地址。2):本地DNS首先在

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

最新文檔

評(píng)論

0/150

提交評(píng)論