行为管理AC

深信服全网行为管理支持全网终端、应用、数据和流量的可视可控,智能感知终端违规接入、上网违规行为、敏感数据泄密等内部风险, 实现终端准入管控、上网管控和数据泄密管控的一体化行为安全管控。
点击可切换产品版本
知道了
不再提醒
全网AC13.0.18
{{sendMatomoQuery("行为管理AC","虚拟线路配置")}}

虚拟线路配置

更新时间:2022-01-18

设备在网桥模式下,无论前置设备上是接了多条线路还是单线路,或者设备以多网桥模式部署接了多个出口,对于AC设备而言经过设备的数据是一条线路的数据,设备流控策略默认是针对线路总和进行控制的,如果需要对多条线路区分控制,则需要借助虚拟线路的功能来实现。

默认情况下:即使AC设备的前置设备上有多条公网线路或者是AC设备以多网桥模式部署连接了多个出口,在虚拟线路配置中默认只有线路1,线路1的带宽设置应该设置成多条线路的总带宽,但此时设备无法对多条外网线路分别进行流控。

需求场景

设备以网桥模式部署,网络拓扑如下所示,防火墙上有两个出口,其中电信线路为10Mb/s,连通线路为10Mb/s,需求是对走两条线路的P2P数据分别进行流控,使P2P数据在两条线路上占用的带宽分别不超过20%。

设置两条虚拟线路,分别对应FW上的两条公网线路,并且分别根据两条公网线路的实际带宽,设置虚拟线路的带宽。

操作步骤

  1. 在[流量管理/虚拟线路配置/虚拟线路列表]中,点击<线路1>,编辑线路1的带宽值。在本次示例中,假设线路1为电信线路,则按照电信线路带宽配置如下参数。

2.配置虚拟线路规则,新建的虚拟线路需要配置相应的虚拟线路规则才能生效,通过虚拟线路规则可以按照实际的选路规则将流量分配到不同的虚拟线路上,实现虚拟线路和实际线路的对应。

前置设备一般会有选路规则,按照前置设备上的选路规则配置虚拟线路规则即可。按照示图中的FW的规则:202.96.0.0/24电信。可为线路1配置如下规则。

  • 内网IP:用于设置数据包的源IP,用户可以根据实际需求作对应的修改。

  • 外网IP:用于设置数据包的目标IP,目标IP可以在[对象定义/IP地址库]中自定义。

  • 服务:用于设置数据包所承载的服务。

  • 网桥列表:用于在多网桥模式下,指定匹配该规则的数据是从哪个网桥所转发。本次案例中为单网桥模式,因选择全部网口。

  • 指定线路:用于设置满足以上四个条件的数据走哪条目的虚拟线路。

3.根据前置FW上的选路规则,在AC设备上配置相对应的虚拟线路规则。

4.配置流控策略分别管控两条虚拟线路上的P2P应用数据。在[流控管理/流控策略]里为线路1配置流量限制通道。

在[带宽分配]中点击<新增通道>,选择<新增一级通道>。[新增一级通道]菜单栏内设置好通道名、限制通道上下行带宽。在[通道使用范围/适用应用]里勾选P2P下载应用。(具体配置步骤请参考限制通道章节)

说明:
1.虚拟线路规则的匹配顺序是由上往下匹配,支持导入和导出。路由模式、网桥模式、单臂模式都支持配置虚拟线路规则。
2.路由模式支持选择物理选路模式和虚拟线路模式:
3.物理线路模式:真实的网络线路,于网络出口一一对应。
4.虚拟线路模式:可以将一条物理线路虚拟成多条线路或将多条物理线路虚拟成一条线路,针对虚拟出的线路进行流量管理。