云顶天的世界 云顶天的世界
  • 注册
  • 登录
  • 首页
  • 生活/杂谈
  • 摄影/游记
  • 折腾/玩物
  • 评论/观点
  • 运动/撸铁
  • 工作/笔记
首页 › 工作/笔记 › 上网行为管控旁路部署实现原理

上网行为管控旁路部署实现原理

云顶天
3年前工作/笔记
527 0 0

继上次领导要求有线接入终端必须MAC绑定之后,今天又提出无线网络也要有准入认证必须一人一密。虽然这东西部署之后肯定会被其他同事白眼,但是我等小兵只能领导说什么干什么了,从仓库里翻出一台上网行为管控设备,串接是不可能串接的,好不容易搭起来的冗余拓扑不能埋下单点故障的种子。万幸这台设别支持旁路部署,借此机会来复习一下旁路部署上网行为管控设备实现管控的原理。

旁路部署上网行为管控设备拓扑图

原理很简单,通过在办公网汇聚交换机上将汇聚和核心之间的流量镜像到上网行为管控,管控设备监控镜像流量数据包中的TCP连接会话,发现未认证的终端发送SYN包时马上会伪造一个RST包来拒绝建立连接,以此方式来阻断上网。

总结一下。

上网行为管控设备旁路部署方案的优点:

1. 上网行为管控设备旁路部署方案对生产环境影响最小,只需少量的配置工作,并不影响当前网络业务运行。

2. 充分利用已有硬件的功能,部署方便,不会影响现有的网络结构。

3. 不会对网速造成任何影响。旁路模式分析的是镜像端口拷贝过来的数据,对原始数据包不会造成延时,也不会因为设备交换能力影响现网性能。

4. 因为没有串接在链路上,旁路管控设备故障或者停止运行,不会影响现有网络。

5. 旁路部署方案一样可以对上网行为进行控制。

上网行为管控设备旁路部署方案的缺点:

1. 需要交换机或者路由支持“端口镜像”功能才可以实现监控。

2. 旁路模式采用发送RST包的方式来断开TCP连接,不能禁止UDP通讯。UDP基本无解,除非所在网络的应用环境完全不需要UDP刻意考虑通过ACL禁止。

3.生产环境链路带宽实际流量超过管控设备接口带宽时,会因为镜像流量不完整导致控制断断续续,主要是对新接入终端认证上有延迟,对已经认证的设备没什么影响。

暂时就想到这么多,有新的领悟再更新~

上网行为管控 网管 网络 镜像
0
这次的南海阅舰式太让人兴奋了
上一篇
又发现好玩的新游戏了--第五人格
下一篇
评论 (0)
再想想
最新文章
  • 小时候读书似乎挺轻松的啊 2020年11月3日
  • Elune的夏天-给女儿做的第一只vlog 2020年9月1日
  • 那一夜,柳州 2020年8月25日
  • 暑假行程又变了 2020年7月31日
  • 蜜蜂大作战 2020年7月16日
标签
linux NAS 健身 减肥 华为 博客 大学 女儿 妈妈 婴儿 孩子 宝宝 宠物 富士 工作 戒烟 房子 手机 折腾 摄影 摄曝 旅游 旅行 日记 楚玥 模型 汽车 游戏 爸爸 狗 生活 电影 童年 网站 网络 网络测试 群晖 装修 观点 视频 评测 评论 运动 追追 镜头
相关文章
浅析VPN隧道内访问远程服务器使用ls -l无法返回列表结果的问题
发现一个IPSECVPN改源IP无认证的漏洞
小破站被攻击了,顺便整了一下服务器的安全问题
windows系统cmd中给ping加上时间戳
关于云顶天

草木一生,人生一世,总得给留下点什么。博客似乎是个不错的载体,就在这里开始吧!

分类
首页 生活/杂谈 摄影/游记 折腾/玩物 评论/观点 运动/撸铁 工作/笔记
串门
boke112导航 青山绿水 俍注 读来依然摄影博客 nicetheme 千淘万漉 龙行博客
Copyright © 2018-2021 云顶天的世界. Designed by nicetheme.
  • 首页
  • 生活/杂谈
  • 摄影/游记
  • 折腾/玩物
  • 评论/观点
  • 运动/撸铁
  • 工作/笔记
热门搜索
  • 摄影
  • 生活
  • 日记
  • 女儿
  • 健身
  • 博客
  • 孩子
  • 宝宝
  • 狗
  • 旅行
  • 网络
  • 楚玥
  • 运动
  • 宠物
  • 折腾
  • 工作
  • 装修
  • 追追
云顶天
188 文章
44 评论
4 喜欢
  • 0
  • 0
  • Top