Panoramica #
La lettura di questo articolo mostra che stai considerando altre opzioni ADC oltre a Sangfor e possibilmente determinando se RELIANOID fornirebbe le necessità per la tua attività. Sangfor ha annunciato la fine della vita (vendita) per alcuni dei loro prodotti di sicurezza e di rete. RELIANOID è ciò di cui hai bisogno per portare avanti le tue esigenze aziendali alla prossima avventura.
A differenza di Sangfor, RELIANOID fornisce tutte le funzionalità necessarie a un ADC per funzionare in modo efficiente. Questi includono il bilanciamento del carico Layer 4 e 7, la sicurezza delle applicazioni Web e della rete, l'elevata disponibilità, il bilanciamento del carico globale, ecc.
Questo articolo mostrerà alcune configurazioni basate su Sangfor IAM e NGAF. Questi aiuteranno ad adattarsi RELIANOID veloce.
Prerequisiti #
Per migrare da Sangfor ADC a RELIANOID, assicurati di soddisfare i seguenti prerequisiti.
- Installa un'istanza di RELIANOID ADC sul tuo PC, bare metal, ambiente virtuale o a piattaforma cloud. Per la distribuzione on-premise, richiedere una valutazione.
- Ottieni l'accesso all'interfaccia utente Web seguendo questo rapido Guida d'installazione.
- Assicurati di avere ancora familiarità con i concetti di Sangfor Networking. Ne discuteremo di più nella sezione seguente.
- Scopri come creare un server virtuale nel file RELIANOID bilanciatore del carico seguendo la guida: Configurazione del server virtuale di livello 4 e livello 7.
Concetti di base #
Collegamento Bilanciamento del carico: Questa funzionalità di Sangfor NGAF consente al traffico in uscita di bilanciarsi tra più connessioni WAN, prevenendo tempi di inattività nel caso in cui un ISP non funzioni. RELIANOID Implementa il bilanciamento del carico dei collegamenti tramite DSLB Azienda agricola.
NGAF: Questo firewall di nuova generazione fornisce la funzionalità di sicurezza per proteggere una rete da payload dannosi. Include protezione delle app Web, controllo degli accessi, IPS, ecc. RELIANOID utilizza l' IPDS modulo per fornire funzionalità firewall di nuova generazione. Il modulo IPDS fornisce protezione API, protezione app Web, RBL, blacklist, ecc.
Alta disponibilità: Mantiene il tempo di attività di una rete nelle configurazioni di coppia attivo-passivo o attivo-attivo. In caso di guasto di un nodo master o di un nodo in una situazione attivo-attivo, la Rete passerà al nodo sano. RELIANOID Implementa l'alta disponibilità tramite un cluster. Si può navigare Sistema >> Grappolo.
Controllo di accesso: Questa funzionalità nega o consente l'accesso a un singolo IP o intervallo IP. Questi IP potrebbero essere gli IP degli spammer. È anche possibile negare l'accesso o consentire intere posizioni geografiche utilizzando il controllo degli accessi. RELIANOID implementa il controllo degli accessi attraverso IPDS >> Liste nere. Si può configurare fonti come "Locale" o "Remoto".
Decrittografia e ispezione SSL: Affinché il firewall possa monitorare in modo efficace il traffico HTTPS crittografato, è necessario abilitare la decrittografia SSL in modo che il firewall ispezioni e filtri tutti i payload dannosi. RELIANOID offre funzionalità simili in una farm HTTPS. Si può configurare Ciphers a "SSL Offloading" per decrittografare il traffico SSL.
VPN IPSEC: Questa funzionalità VPN di Sangfor consente la connessione da sito a sito delle reti di filiali di un'azienda alla sede centrale attraverso un tunnel sicuro. Per abilitare una VPN da sito a sito su RELIANOID, Accesso Rete >> VPN e creare a ZSS (da sito a sito) profilo.
Configurazioni di esempio: VPN IPSEC #
Una VPN da sito a sito consente connessioni sicure di due o più reti private su Internet. Ad esempio, potrebbe essere necessario collegare le filiali di un'organizzazione alla sede centrale e farle funzionare come se si trovassero nella stessa rete privata.
IPSec è spesso il protocollo utilizzato. Questo protocollo fornisce crittografia, integrità e autenticazione dei dati tra i peer partecipanti RELIANOID e le VPN Sangfor sono dotate di funzionalità VPN da sito a sito.
Se stai migrando da Sangfor, questa sezione mostrerà entrambe le configurazioni per una transizione più semplice.
Configurazioni Sangfor #
Con Sangfor, è possibile configurare separatamente le configurazioni Branch e HQ. Iniziamo con le configurazioni del ramo.
Crea interfaccia VPN #
- Crea VPN >> IPSec VPN >> Interfaccia VPN.
- Nella sezione Interfacce, fare clic su Aggiungi pulsante.
- Seleziona un'interfaccia dal menu a discesa.
- Entrare in un maschera di rete e fare clic sul Salva pulsante.
- Fare clic sul segno di spunta sull'interfaccia per attivare il suo stato.
- Nel IP dell'interfaccia VPN sezione, inserire il Indirizzo IP e fare clic su Salva.
Crea configurazioni di base #
- Clicchi VPN >> VPN IPSec >> Nozioni di base.
- Inserire il Agente web principale(presa primaria).
- Garantire il Valore MTU (224-2000) è "1500".
- Lasciare il Porta di ascolto predefinita come “4009”.
- Clicca su Salva pulsante.
Aggiungi utenti locali #
- Clicchi VPN >> IPSec VPN >> Utenti locali.
- Fai clic sul pulsante Nuovo utente.
- Inserire il Nome utente per identificare un ramo.
- Entrare in un Password per quell'utente e confermarlo.
- Seleziona il Autenticazione metodo come "Locale".
- Seleziona il Algoritmo come "DES".
- Seleziona il Tipologia di utente come "Utente del ramo".
- Seleziona il Gruppo di utentio lasciarlo come "Gruppo predefinito".
- Clicca su Salva pulsante.
Queste sono le configurazioni HQ in cui si collegheranno tutte le filiali.
Aggiungi un'interfaccia virtuale #
- Clicchi VPN >> IPSec VPN >> Interfaccia VPN.
- Clicca su Aggiungi pulsante all'interno della sezione Interfaccia.
- Seleziona una rete Interfaccia per la tua VPN.
- Inserire il maschera di rete e fare clic sul Salva pulsante.
- Nelle IP dell'interfaccia VPN sezione, inserire il Indirizzo IP in IPV4 e fare clic su Salva pulsante.
Aggiungi connessioni VPN #
- Clicchi VPN >> VPN IPSec >> Connessioni VPN.
- Clicca su Aggiungi pulsante.
- Entrare in un Nome per identificare questa connessione.
- Nelle Agente web principale inserire il socket webAgent, ad esempio 192.168.0.102:4009.
- Entra nel ramo Nome utente, Passworde conferma PWD.
- Si possono monitorare le configurazioni attraverso il Stato Navigazione.
RELIANOID configurazioni #
In questa sezione utilizzeremo le configurazioni precedenti di Sangfor per la configurazione RELIANOID Configurazioni IPSec con il profilo VPN sito-sito-sito.
Profilo VPN #
- Clicchi Rete >> VPN >> Crea VPN.
- Entrare in un Nome per identificare la VPN.
- Seleziona la VPN Profile come "ZSS (da sito a sito)."
- Migliori Autenticazione il metodo è un segreto. Entrare in un Password per questo profilo
Configurazioni del gateway locale #
- Inserire il Gateway locale* in IPV4 o IPV6.
- Immettere la sottorete nel campo Rete locale/CIDR*.
Configurazioni del gateway remoto #
- Inserire il Gateway remoto* in IPV4 o IPV6.
- Immettere la sottorete nel campo Rete remota/CIDR*
Configurazioni IKE fase 1 #
- Seleziona un adatto Autenticazione* metodo/i.
- Seleziona adatto Crittografia* metodi.
- Seleziona il necessario gruppo DH(S).
Configurazioni IKE fase 2 #
- Seleziona il Protocollo come "AH" o "ESP".
- Seleziona un adatto Autenticazione metodo/i.
- Seleziona simile crittografia(s) come nella Fase 1.
- Seleziona il gruppo DH(s) come nella Fase 1.
- Selezionare un Funzione pseudo-casuale(s) di tua preferenza.
- Clicca su APPLICA pulsante per salvare le configurazioni.
Per ulteriori risorse, leggi:
Comprensione delle modalità VPN IPSec
rete | VPN | Creare
Configurazioni di esempio: Alta disponibilità #
Con la scalabilità delle reti e il crescente numero di utenti, le organizzazioni necessitano di un'infrastruttura di rete che funzioni in modo continuo e affidabile senza interruzioni, anche in caso di guasto dei componenti o di manutenzione pianificata. Con prodotti simili RELIANOID, possiamo raggiungere questo obiettivo attraverso meccanismi di ridondanza e failover che riducono al minimo i tempi di inattività e garantiscono che le applicazioni e i servizi critici siano sempre accessibili.
Durante la migrazione da Sangfor, descriveremo sia Sangfor che RELIANOID configurazioni per affrontare funzionalità simili.
Configurazioni Sangfor #
- Clicchi Sistema >> Rete >> Alta disponibilità.
- Per le configurazioni Attivo-Passivo, fare clic su Standby attivo opzione.
- Clicca sul Impostazioni profilo pulsante per aprire la pagina delle configurazioni.
- Impostare il Nome dispositivo.
- Seleziona il Priorità del dispositivo corrente come Alto o Basso. La priorità su entrambi i dispositivi attivi e in standby non può essere la stessa.
Basics #
- All'interno della pagina Nozioni di base, selezionare il file Collegamento primario da Interfacce di rete e inserire il file IP remoto.
- Opzionalmente selezionare il Collegamento secondario dalle interfacce di rete e inserire il file IP remoto.
- Entrare in un segreto condiviso affinché i dispositivi si uniscano all'alta disponibilità.
- Nel Gruppo di interfacce tracciate sezione, scegliere Interfacce di produzione.
- Clicchi Avanti per andare alla pagina Rilevamento.
Tipo di rilevamento #
- Impostare il Timeout del battito cardiaco in pochi secondi.
- Consentire a tutti Sonda ARP per il dispositivo.
- Inserire il Sonda IP Indirizzo, Timeout rilevamento (sec), Intervallo di ripristino del rilevamento (sec)e Intervallo di rilevamento (ms).
- Consentire a tutti Sonda ICMP e inserisci un IP o un dominio per il test della sonda.
- Clicchi Avanti per andare alla scheda Azioni.
Action #
- Garantire il Rimuovi la capacità di tracciamento dalle interfacce la casella di controllo è disattivata.
- Clicchi Avanti per passare alla scheda Avanzate.
Filtri #
- Assicurati di aver abilitato Aggiornamenti simultanei.
- Clicca su Commettere pulsante per salvare le impostazioni. Il dispositivo richiederà di effettuare nuovamente l'accesso.
- Ripetere le impostazioni all'interno del dispositivo in standby. Tuttavia, assicurati che la priorità sia bassa.
RELIANOID Configurazioni #
In questa sezione configureremo HA per mostrare funzionalità simili a quelle descritte nel precedente Sangfor.
- Clicchi Sistema >> Grappolo.
- Seleziona il IP locale indirizzo del Nodo Locale dalle Interfacce.
- Inserire il IP remoto del nodo remoto.
- Inserire il Password nodo remoto.
- Reinserire la password per Conferma la password del nodo remoto.
- Clicca su APPLICA pulsante per salvare le configurazioni.
- Nelle configurare il cluster sezione, fare clic sul pulsante di modifica con l'icona della matita al passaggio del mouse sopra il nodo remoto configurato.
- Per HA attivo-attivo, vivi il failback a "disabile". Per le configurazioni attivo-passivo, modificare il failback in quello del dispositivo corrente.
- Per i controlli del battito cardiaco, inserisci a Controlla l'intervallo.
- Clicca su APPLICA pulsante per salvare.
Per ulteriori risorse sull'alta disponibilità, leggi: Sistema | Grappolo
Risorse addizionali #
Configurazione del Web Application Firewall.
Configurazione dei certificati SSL per il bilanciamento del carico.
Utilizzo del programma Let's encrypt per generare automaticamente un certificato SSL.
Bilanciamento del carico Datalink/Uplink Con RELIANOID ADC.
Bilanciamento del carico DNS con RELIANOID ADC.