云顶天的世界 云顶天的世界
  • 首页
  • 生活/杂谈
  • 摄影/游记
  • 折腾/玩物
  • 评论/观点
  • 运动/撸铁
  • 工作/笔记
  • 云顶天的朋友
  • 注册
  • 登录
首页 › 工作/笔记 › 上网行为管控旁路部署实现原理

上网行为管控旁路部署实现原理

云顶天
5年前工作/笔记阅读 2,793

继上次领导要求有线接入终端必须MAC绑定之后,今天又提出无线网络也要有准入认证必须一人一密。虽然这东西部署之后肯定会被其他同事白眼,但是我等小兵只能领导说什么干什么了,从仓库里翻出一台上网行为管控设备,串接是不可能串接的,好不容易搭起来的冗余拓扑不能埋下单点故障的种子。万幸这台设别支持旁路部署,借此机会来复习一下旁路部署上网行为管控设备实现管控的原理。

上网行为管控旁路部署实现原理-云顶天的世界

旁路部署上网行为管控设备拓扑图

原理很简单,通过在办公网汇聚交换机上将汇聚和核心之间的流量镜像到上网行为管控,管控设备监控镜像流量数据包中的TCP连接会话,发现未认证的终端发送SYN包时马上会伪造一个RST包来拒绝建立连接,以此方式来阻断上网。

总结一下。

上网行为管控设备旁路部署方案的优点:

1. 上网行为管控设备旁路部署方案对生产环境影响最小,只需少量的配置工作,并不影响当前网络业务运行。

2. 充分利用已有硬件的功能,部署方便,不会影响现有的网络结构。

3. 不会对网速造成任何影响。旁路模式分析的是镜像端口拷贝过来的数据,对原始数据包不会造成延时,也不会因为设备交换能力影响现网性能。

4. 因为没有串接在链路上,旁路管控设备故障或者停止运行,不会影响现有网络。

5. 旁路部署方案一样可以对上网行为进行控制。

上网行为管控设备旁路部署方案的缺点:

1. 需要交换机或者路由支持“端口镜像”功能才可以实现监控。

2. 旁路模式采用发送RST包的方式来断开TCP连接,不能禁止UDP通讯。UDP基本无解,除非所在网络的应用环境完全不需要UDP刻意考虑通过ACL禁止。

3.生产环境链路带宽实际流量超过管控设备接口带宽时,会因为镜像流量不完整导致控制断断续续,主要是对新接入终端认证上有延迟,对已经认证的设备没什么影响。

暂时就想到这么多,有新的领悟再更新~

上网行为管控 网管 网络 镜像
赞(0)
这次的南海阅舰式太让人兴奋了
上一篇
又发现好玩的新游戏了--第五人格
下一篇
最新文章
  • 用vlog记录生活,露脸的那种~刺激吧! 2022年7月6日
  • 坦克300提车一个月,各方面感觉良好,就是不能出去玩 2022年4月25日
  • 这次没有空军了,收获巨大! 2022年4月15日
  • 啊!空军了!找点客观原因 2022年4月9日
  • 祖传鱼竿整备了一下,先钓个胖头鱼 2022年4月6日
标签
linux NAS vlog 健身 减肥 华为 博客 大学 女儿 妈妈 婴儿 孩子 宝宝 宠物 工作 戒烟 房子 手机 折腾 摄影 故障 旅游 旅行 日记 楚玥 模型 汽车 游戏 爸爸 狗 生活 电影 童年 网站 网络 网络测试 群晖 装修 观点 视频 评测 评论 运动 追追 镜头
股票笔记1,实操半年总结
云顶天
2,200 1
dedecms 5.7sp2在搜索结果页调用自定义字段的方法
云顶天
3,353 0
远程传输故障排查案例1
云顶天
2,061 0
被笔记本罕见故障折腾了好几天
云顶天
2,811 0
  • 0
关于云顶天

草木一生,人生一世,总得给留下点什么。博客似乎是个不错的载体,就在这里开始吧!

分类
首页 生活/杂谈 摄影/游记 折腾/玩物 评论/观点 运动/撸铁 工作/笔记 云顶天的朋友
串门
boke112导航 胡言胡语 俍注 读来依然摄影博客 nicetheme 千淘万漉 龙行博客 猫鱼
Copyright © 2018-2023 云顶天的世界. Designed by nicetheme.
  • 首页
  • 生活/杂谈
  • 摄影/游记
  • 折腾/玩物
  • 评论/观点
  • 运动/撸铁
  • 工作/笔记
  • 云顶天的朋友
# 摄影 # # 生活 # # 日记 # # 女儿 # # 健身 #
云顶天
213
文章
140
评论
50
喜欢