Citrix ADC

Integration mit IPS oder NGFW als Inline-Geräte mit SSL-Forward-Proxy

Sicherheitsgeräte wie IPS (Intrusion Prevention System)和NGFW (Next Generation Firewall) schützen Server vor Netzwerkangriffen. net。Diese Geräte können den Live-Datenverkehr überprüfen und werden in der Regel im Layer 2-Inline-Modus bereitgestellt。Die SSL-Forward-Proxy-Appliance bietet Sicherheit für Benutzer und das Unternehmensnetzwerk beim Zugriff auf resource cenen im Internet。

Eine SSL-Forward-Proxy-Appliance kann mit einem oder meheren Inline-Geräten integrert werden, um Bedrohungen zu verhindern und erweiterten Sicherheitsschutz zu bieten。北登Inline-Geräten kann es sich um ein beliebiges Sicherheitsgerät wie IPS und NGFW handeln。

Einige Anwendungsfälle,在denen Sie von der SSL-Forward-Proxy-Appliance和下Inline-Geräteintegration proffitieren können,信德:

  • Überprüfen des verschlüsselten Datenverkehrs:Die meisten IPS- und NGFW-Appliances umgehen verschlüsselten Datenverkehr, woodurch Server anfällig für Angriffe werden können。Eine SSL-Forward-Proxy-Appliance kann den Datenverkehr entschlüsseln und ihn zur Überprüfung an die Inline-Geräte senden。Diese Integration erhöht die Netzwerksicherheit des Kunden。

  • Entladen von Inline-Geräten aus der TLS/SSL -Verarbeitung:Die TLS/SSL - verarbeitung ist teuer, was einer hohen CPU-Auslastung in IPS- odder NGFW-Appliances führen kann, wenn sie auch den Datenverkehr entschlüsseln。Eine SSL-Forward-Proxy-Appliance hilft beim Auslagern von TLS/SSL-Verarbeitung von Inline-Geräten。Inline-Geräte können daher ein höheres Verkehrsaufkommen untersuchen。

  • Inline-Geräte für den Ladeausgleich:Wenn Sie mehere Inline-Geräte für die Verwaltung des hohen datenverkerhrs konfiguriert haben, kann eine SSL-Forward-Proxy-Appliance einen Lastausgleich durchführen和den datenverkerhr gleichmäßig auf diese Geräte verteilen。

  • 情报机构:Statt den gesamten datenverkerhr zur inspect an das Inline-Gerät zu senden, führt die Appliance eine intelligence Auswahl des datenverkerhrs durch。Beispielsweise wid das Senden von Textdateien zur Überprüfung an die Inline-Geräte übersprungen。

SSL-Forward-Proxy-Integration mit Inline-Geräten

Das folgende图表zeigt, wie in SSL-Forward-Proxy in Inline-Sicherheitsgeräte integrert ist。

ips Ubersicht

Wenn Sie Inline-Geräte mit der SSL Forward-Proxy-Appliance integreren, interagieren die Komponenten wie folgt:

  1. 客户端发送一个SSL-Forward-Proxy-Appliance。

  2. 模具电器送信模具Daten an das Inline-Gerät zur Inhaltsüberprüfung baserend auf der Richtlinienbewertung。Bei http - datenverkehr entschlüsselt die Appliance die Daten und sendet sie zur Inhaltsüberprüfung im Klartext an das Inline-Gerät。

    Hinweis:

    Wenn zwei oder mehr Inline-Geräte vorhanden sind, gleicht die电器模具Geräte ausund sendet den Datenverkehr。

  3. Fügen Sie einen virtuellen内容切换- oder HTTP/HTTP -负载均衡-服务器hinzu。
  4. Das Inline-Gerät prüft die Daten auf Bedrohungen and entscheeidet, ob die Daten gelöscht, zurückgesetzt oder an die Appliance gesendet werden sollen。
  5. Wenn Sicherheitsbedrohungen vorliegen, ändert das Gerät die Daten und senddet sie an die电器。
  6. Bei http - datenverkehr verschlüsselt die设备die Daten erneut und leitet die Anforderung an den后端服务器weiter。
  7. Der后端服务器发送器模具安特瓦模具设备。
  8. 模具用具entschlüsselt模具日期和发送装置Überprüfung an das Inline-Gerät。
  9. Das Inline-Gerät prüft die Daten。Wenn Sicherheitsbedrohungen vorliegen, ändert das Gerät die Daten und senddet sie an die电器。
  10. 模具用具verschlüsselt模具Daten erneut und senddet模具安特瓦恩登客户端。

Konfigurieren der Inline-Geräteintegration

Sie können eine SSL-Forward-Proxy-Appliance mit einem Inline-Gerät auf drei verschiedene Arten konfigurieren:

场景1:Verwenden eines einzelnen Inline-Geräts

Um ein Sicherheitsgerät (IPS奥德NGFW) in den Inline-Modus zu integrieren, müssen Sie die吸入法和die MAC-basierte weiterletung (MBF) im globalen Modus auf der SSL-Forward-Proxy-Appliance aktivieren。Fügen Sie anschließend ein inhaltsinspektionsproffil, einen TCP-Dienst, eine Inhaltsüberprüfungsaktion für Inline-Geräte hinzu, um den Datenverkehr basierend auf der Inspektion zurückzusetzen, zu blockieren oder zu löschen。Fügen Sie auerdem eine Richtlinie zur Inhaltsüberprüfung hinzu, die von der Appliance verwendet wid, um die Teilmenge des Datenverkehrs zu bestimmen, die an die Inline-Geräte gesendet werden soll。Konfigurieren Sie schließlich den virtuellen Proxyserver mit aktivierter Layer-2-Verbindung auf dem Server und binden Sie die Inhaltsüberprüfungsrichtlinie an diesen virtuellen Proxyserver。

Einzelnes Inline-Gerat

Gehen Sie wie folgt vor:

  1. Aktivieren Sie den MAC-basierten Weiterleitungsmodus。
  2. Aktivieren Sie die Funktion zur Inhaltsüberprüfung。
  3. Fügen Sie ein inhaltsinspektionsproffil für den Service hinzu。Das content - inspektionsprofile enthält die Inline-Geräteeinstellungen, die die SSL-Forward-Proxy-Appliance mit einem Inline-Gerät integrieren。
  4. (可选)Fügen Sie einen TCP-Monitor hinzu。

    Hinweis:

    透明Geräte haben keine ip地址。嗯Integritätsprüfungen durchzuführen, müssen Sie daher einen Monitor explizit binden。

  5. Fügen你是我的祖先。Ein Dienst stellt Ein Inline-Gerät dar。
  6. (可选)Binden Sie den Dienst on TCP-Monitor。
  7. Fügen Sie eine Inhaltsinspektionsaktion für den Service hinzu。
  8. Fügen你是richhtlinie zur Inhaltsüberprüfung hinzu, und geben Sie die Aktion an。
  9. Fügen Sie einen virtuellen HTTP- oder HTTP- proxyserver(内容切换)hinzu。
  10. Binden Sie die Richtlinie zur Inhaltsüberprüfung an den virtuellen Server。

配置命令行

“你是我的天使”,“我的天使”。Beispiele werden nach den meisten Befehlen angegeben。

  1. 兆aktivieren。

开启ns模式MBF功能

  1. Aktivieren Sie das特写。

enable ns feature contentInspection

  1. Fügen Sie ein inhaltsinspektionsproffil hinzu。

add contentInspection profile -type InlineInspection -egressInterface -ingressInterface [-egressVlan ] [-ingressVlan ]

Beispiel:

添加内容检查配置文件ipsprof -type InlineInspection -ingressinterface " 1/2 " -egressInterface " 1/3 "

  1. Fügen你是我的祖先。Geben Sie eine伪ip地址an, die keinem der Geräte gehört, einschließlich der Inline-Geräte。Setzen您使用源IP地址(美国ip) auf YES。Setzen您useproxyport我没有。Standardmäßig ist die Systemüberwachung ON, binden Sie den Dienst an einen Integritätsmonitor und legen Sie auch die Option TRANSPARENT im Monitor ON fest。

add service TCP * - contentinspectionProfileName - healthmonitor YES -usip YES - useproxyport NO

Beispiel:

add service ips_service 198.51.100.2 TCP * -healthMonitor YES -usip YES -useproxyport NO -contentInspectionProfileName ipsprof

  1. Fügen Sie einen Integritätsmonitor hinzu。Standardmäßig ist der Integritätsmonitor aktiviert und Sie haben auch die Möglichkeit, ihn bei Bedarf zu deaktivieren。Geben Sie and der eingabeauforforderung Folgendes ein:

    加磅监控<名称> TCP -destIP < ip地址> -destPort 80透明没有> <是的,

Beispiel:

add lb monitor ips_tcp TCP -destIP 192.168.10.2 -destPort 80 -transparent YES

  1. Binden Sie den Dienst an den Integritätsmonitor

那是你的小屋Integritätsmonitor konfiguriert haben, müssen你的小屋Integritätsmonitor binden。Geben Sie and der eingabeauforforderung Folgendes ein:

绑定服务 -monitorName .使用实例

Beispiel:

绑定服务ips_svc -monitorName ips_tcp

  1. Fügen Sie eine Inhaltsüberprüfungsaktion hinzu。

add contentInspection action -type INLINEINSPECTION -serverName . add contentInspection action -type INLINEINSPECTION -serverName

Beispiel:

add contentInspection action ips_action -type INLINEINSPECTION -serverName ips_service

  1. Fügen Sie eine Richtlinie zur Inhaltsüberprüfung hinzu。

add contentInspection policy -rule -action . add contentInspection policy -rule -action . add contentInspection policy -rule

Beispiel:

添加内容检测策略ips_pol -rule "HTTP.REQ.METHOD.NE(\"CONNECT\")"动作片ips_action

  1. Fügen Sie einen virtuellen Proxyserver hinzu。

add cs vserver PROXY -cltTimeout -Listenpolicy -authn401 (ON | OFF) -authnVsName -l2Conn ON

Hinweis:

Der Lastausgleich virtueller Server vom Typ HTTP/SSL狂野ebenfalls unterstützt。

Beispiel:

add cs vserver transparentcs PROXY * * -cltTimeout 180 -Listenpolicy exp1 -authn401 on -authnVsName swg-auth-vs-trans-http -l2Conn on

  1. Binden Sie die Richtlinie an den virtuellen Server。

bind cs vserver -policyName -priority -gotoPriorityExpression -type REQUEST . bind cs vserver -policyName -priority -gotoPriorityExpression

Beispiel:

bind cs vserver explicit -policyName ips_pol -priority 1 -gotoPriorityExpression END -type REQUEST

我是你的朋友

  1. 航海家Sie zu系统> Einstellungen.Klicken Sie unter莫迪的特征汪汪汪莫迪konfigurieren

    Systemeinstellungen

    macmacbasierte Weiterleitung aktivieren

  2. 航海家Sie zu系统> Einstellungen.Klicken Sie unter莫迪的特征汪汪汪Erweiterte Funktionen konfigurieren

    Erweiterte设置

    Inhaltsprufung aktivieren

  3. 航海家Sie zu安全Web网关>内容检测>内容检测配置文件.祝你好运Hinzufugen

    Content-Inspektionsprofil

  4. 航海家Sie zu负载均衡>服务> Hinzufügenund fügen Sie einen Service hinzu。Klicken Sie unterErweiterte设置汪汪汪配置文件.Wählen Sie in der ListeCI-Profilnamedas zuvor erstellte内容检查简介aus。Legen Sie unterDiensteinstellungen死亡的选择Quell-IP-Adresse verwendenauf Ja undProxyport verwenden再见。Legen Sie in denGrundeinstellungenIntegritatsuberwachung再见。Aktivieren Sie die Integritätsüberwachung nur, wenn Sie diesen Dienst an einen TCP-Monitor binden。透明监控开关,设置透明监控开关。

    content - inspektionsprofmit Service verknüpfen

    安德利果汁设置

    爱因斯坦的Gesundheitsüberwachung

  5. 航海家Sie zu安全Web网关> Virtuelle Proxyserver > Hinzufügen.Geben Sie einen Namen, eine ip地址和einen端口。Wählen你在地下Erweiterte设置死亡的选择Richtlinien来自。Klicken Sie auf das +-Zeichen。

    Richtlinie hinzufugen

  6. Wählen你在地下Richtlinie auswahlen死亡的选择Inhaltsuberprufung来自。祝你好运魏特

    Richtlinie zur Inhaltsüberprüfung

  7. 祝你好运Hinzufugen.Geben Sie einen Namen an。Klicken Sie unterAktion汪汪汪Hinzufugen

    Hinzufügen einer Aktion

  8. Geben Sie einen Namen an。Wählen你在地下Typ死亡的选择INLINEINSPECTION来自。民意调查您unt Servernameden zuvor erstellten TCP-Dienst aus。

    Inhaltsuberprufungsaktion

  9. 祝你好运Erstellen.我死在地狱,我死在地狱Erstellen

    Richtlinienregel hinzufugen

  10. 祝你好运绑定

  11. 祝你好运多数时候

场景2:Lastausgleich mehererer Inline-Geräte mit dedizierten Schnittstellen

文思茨奥德梅尔Inline-Geräte文思登,können文思登Geräte文思登Contentinspektionsdiensten mit dedizierten Schnittstellen ausgleichen。在diesem Fall gleicht die SSL-Forward-Proxy-Appliance die Teilmenge des Datenverkehrs aus, der über eine dedizierte Schnittstelle an jedes Gerät gesendet wid。Die Teilmenge bird basierend auf den konfigurierten Richtlinien festgelegt。Beispielsweise werden TXT- oder Bilddateien möglicherweise nicht zur Überprüfung an die Inline-Geräte gesendet。

Mehrere Inline-Gerate

在场景1中,Die Basiskonfiguration bleibt dieselbe wieSie müssen jedoch für jedes Inline-Gerät in inhaltsinspektionsprofilerstellen und die Eingangs- und Ausgangsschnittstelle in jedem profilangeben。Fügen Sie einen Dienst für jedes Inline-Gerät hinzu。Fügen Sie einen virtuellen Lastausgleichsserver hinzu, und geben Sie ihn in der Inhaltsüberprüfungsaktion an。Führen Sie die folgenden zusätzlichen Schritte aus:

  1. Fügen Sie Content-Inspektionsprofile für jeden Service hinzu。
  2. Fügen Sie einen Dienst für jedes Gerät hinzu。
  3. Fügen Sie einen virtuellen Lastenausgleichsserver hinzu。
  4. Geben Sie den virtuellen Lastausgleichsserver在der Inhaltsüberprüfungsaktion an。

配置命令行

“你是我的天使”,“我的天使”。Beispiele werden nach jedem Befehl angegeben。

  1. 兆aktivieren。

开启ns模式MBF功能

  1. Aktivieren Sie das特写。

enable ns feature contentInspection

  1. 配置文件1 für业务1 hinzufügen。

add contentInspection profile -type InlineInspection -egressInterface -ingressInterface [-egressVlan ] [-ingressVlan ]

Beispiel:

添加内容检测配置文件ipsprof1 -type InlineInspection -ingressInterface "1/2" -egressInterface "1/3"

  1. 简介2 für业务2 hinzufügen。

add contentInspection profile -type InlineInspection -egressInterface -ingressInterface [-egressVlan ] [-ingressVlan ]

Beispiel:

添加内容检测配置文件ipsprof2 -type InlineInspection -ingressInterface "1/4" -egressInterface "1/5"

  1. 服务1 hinzufügen。Geben Sie eine伪ip地址an, die keinem der Geräte gehört, einschließlich der Inline-Geräte。Setzen您使用源IP地址(美国ip) auf YES。Setzen您useproxyport我没有。Schalten Sie die Zustandsüberwachung mit dem TCP-Monitor mit der Option TRANSPARENT ein。

add service TCP * - contentinspectionProfileName - healthmonitor NO -usip YES - useproxyport NO

Beispiel:

添加service ips_service1 192.168.10.2 TCP * -healthMonitor NO -usip YES -useproxyport NO -contentInspectionProfileName ipsprof1

  1. 服务2 hinzufügen。Geben Sie eine伪ip地址an, die keinem der Geräte gehört, einschließlich der Inline-Geräte。Setzen您使用源IP地址(美国ip) auf YES。Setzen您useproxyport我没有。Schalten Sie die Zustandsüberwachung mit der Option TRANSPARENT ein。

add service TCP * - contentinspectionProfileName - healthmonitor NO -usip YES - useproxyport NO

Beispiel:

添加service ips_service2 192.168.10.3 TCP * -healthMonitor NO -usip YES -useproxyport NO -contentInspectionProfileName ipsprof2

  1. Fügen Sie einen virtuellen Lastenausgleichsserver hinzu。

add lb vserver TCP <端口>

Beispiel:

add lb vserver lb_inline_vserver TCP 192.0.2.100 * .使用实例

  1. 这是我最喜欢的东西。

bind lb vserver . bind lb vserver bind lb vserver . bind lb vserver

Beispiel:

绑定lb vserver lb_inline_vserver ips_service1绑定lb vserver lb_inline_vserver ips_service2

  1. Geben Sie den virtuellen Lastausgleichsserver在der Inhaltsüberprüfungsaktion an。

add contentInspection action -type INLINEINSPECTION -serverName . add contentInspection action -type INLINEINSPECTION -serverName

Beispiel:

add contentInspection action ips_action -type INLINEINSPECTION -serverName lb_inline_vserver . add contentInspection action ips_action -type INLINEINSPECTION -serverName

  1. Fügen Sie eine Richtlinie zur Inhaltsüberprüfung hinzu。Geben Sie die在der Richtlinie an吸气。

add contentInspection policy -rule -action . add contentInspection policy -rule -action . add contentInspection policy -rule

Beispiel:

添加内容检测策略ips_pol -rule "HTTP.REQ.METHOD.NE(\"CONNECT\")"动作片ips_action

  1. Fügen Sie einen virtuellen Proxyserver hinzu。

add cs vserver PROXY -l2Conn ON

Beispiel:

添加cs vserver transparentcs PROXY * * -l2Conn ON

  1. Binden Sie die Richtlinie zur Inhaltsüberprüfung an den virtuellen Server。

bind cs vserver -policyName -priority -gotoPriorityExpression -type REQUEST . bind cs vserver -policyName -priority -gotoPriorityExpression

Beispiel:

bind cs vserver explicit -policyName ips_pol -priority 1 -gotoPriorityExpression END -type REQUEST

配置über die GUI

  1. 航海家Sie zu系统> Einstellungen.Klicken Sie unter莫迪的特征汪汪汪莫迪konfigurieren

    Systemeinstellungen

    macmacbasierte Weiterleitung aktivieren

  2. 航海家Sie zu系统> Einstellungen.Klicken Sie unter莫迪的特征汪汪汪Erweiterte Funktionen konfigurieren

    Erweiterte设置

    Inhaltsprufung aktivieren

  3. 航海家Sie zu安全Web网关>内容检测>内容检测配置文件.祝你好运Hinzufugen

    Content-Inspektionsprofil

    Geben Sie die Eingangs und Ausgangsschnittstellen an。

    安本·冯·英昂斯和奥斯冈斯施尼茨滕

    Erstellen Sie zwei简介。这是在那里的一个侧面,在那里的一个侧面和一个侧面。

  4. 航海家Sie zu负载均衡>服务> Hinzufügenund fügen Sie einen Service hinzu。Klicken Sie unterErweiterte设置汪汪汪配置文件.Wählen Sie in der ListeCI-Profilnamedas zuvor erstellte内容检查简介aus。Legen Sie unterDiensteinstellungen死亡的选择Quell-IP-Adresse verwendenauf Ja undProxyport verwenden再见。Legen Sie in denGrundeinstellungenIntegritatsuberwachung再见。Aktivieren Sie die Integritätsüberwachung nur, wenn Sie diesen Dienst an einen TCP-Monitor binden。透明监控开关,设置透明监控开关。

    content - inspektionsprofmit Service verknüpfen

    安德利果汁设置

    爱因斯坦的Gesundheitsüberwachung

    你是我的朋友。Geben Sie Dummy-IP-Adressen an, die keinem der Geräte gehören, einschließlich der Inline-Geräte。

  5. 航海家Sie zuLastenausgleich > Virtuelle Server > Hinzufügen.Erstellen Sie einen virtuellen tcp负载均衡服务器。

    Virtueller Lastausgleichsserver

    祝你好运好吧

  6. kicken Sie in den Abschnitt负载均衡虚拟服务器服务绑定.Klicken Sie unterDienstbindungauf den Pfeil unterDienst auswahlen.Wählen你在我的故乡,在我的故乡Auswahlen.祝你好运绑定

    你是我的朋友

    祖宾ende Dienste auswählen

    Binden von Diensten an den virtuellen Server

  7. 航海家Sie zu安全Web网关> Virtuelle Proxyserver > Hinzufügen.Geben Sie einen Namen, eine ip地址和einen端口。Wählen你在地下Erweiterte设置死亡的选择Richtlinien来自。Klicken Sie auf das +-Zeichen。

    Richtlinie hinzufugen

  8. Wählen你在地下Richtlinie auswahlen死亡的选择Inhaltsuberprufung来自。祝你好运魏特

    Richtlinie zur Inhaltsüberprüfung

  9. 祝你好运Hinzufugen.Geben Sie einen Namen an。Klicken Sie unterAktion汪汪汪Hinzufugen

    Hinzufügen einer Aktion

  10. Geben Sie einen Namen an。Wählen你在地下Typ死亡的选择INLINEINSPECTION来自。Wählen你在地下Servernameden zuvor erstellten virtuellen Lastenausgleichsserver aus。

    Inhaltsuberprufungsaktion

  11. 祝你好运Erstellen.我死在地狱,我死在地狱Erstellen

    Richtlinienregel hinzufugen

  12. 祝你好运绑定

  13. 祝你好运多数时候

场景3:最后的gleich mehrer Inline-Geräte mit gemeinsamen Schnittstellen

温恩斯威奥德梅尔Inline-Geräte威文登,können希迪Geräte mit威斯希登Contentinspektionsdiensten mit gemeinsam genutzten Schnittstellen ausgleichen。在diesem Fall gleicht die SSL-Forward-Proxy-Appliance die Teilmenge des Datenverkehrs aus, der über eine gemeinsame Schnittstelle an jedes Gerät gesendet wid。Die Teilmenge bird basierend auf den konfigurierten Richtlinien festgelegt。Beispielsweise werden TXT- oder Bilddateien möglicherweise nicht zur Überprüfung an die Inline-Geräte gesendet。

梅尔Inline-Geräte mit freigegebener Schnittstelle

在场景2中Die Basiskonfiguration bleibt dieselbe wie。宾登Sie für dieses Szenario die Schnittstellen an verschiedene vlan, um den Datenverkehr für jedes Inline-Gerät zu trennen。Geben Sie die vlan在den内容检查profilen和。Führen Sie die folgenden zusätzlichen Schritte aus:

  1. 宾登Sie die freigegebenen Schnittstellen和verschiedene vlan。

  2. Geben Sie die Ein und ausgangs - vlan in den content - inspectionsprofilen and。

Konfiguration über die CLI

“你是我的天使”,“我的天使”。Beispiele werden nach jedem Befehl angegeben。

  1. 兆aktivieren。

开启ns模式MBF功能

  1. Aktivieren Sie das特写。

enable ns feature contentInspection

  1. 宾登Sie die freigegebenen Schnittstellen和verschiedene vlan。

    绑定vlan -ifnum -tagged

Beispiel:

绑定vlan 100 -ifnum 1/3 tagged绑定vlan 200 -ifnum 1/3 tagged绑定vlan 400 -ifnum 1/3 tagged 
  1. 配置文件1 für业务1 hinzufügen。Geben Sie die Ein und ausvlan im profile。

add contentInspection profile -type InlineInspection -egressInterface -ingressInterface [-egressVlan ] [-ingressVlan ]

Beispiel:

add contentInspection profile ipsprof1 -type InlineInspection -egressInterface " 1/3 " -ingressinterface " 1/2 " -egressVlan 100 -ingressVlan 300

  1. 简介2 für业务2 hinzufügen。Geben Sie die Ein und ausvlan im profile。

add contentInspection profile -type InlineInspection -egressInterface -ingressInterface [-egressVlan ] [-ingressVlan ]

Beispiel:

add contentInspection profile ipsprof2 -type InlineInspection -egressInterface " 1/3 " -ingressinterface " 1/2 " -egressVlan 200 -ingressVlan 400

  1. 服务1 hinzufügen。

add service TCP * - contentinspectionProfileName - healthmonitor NO -usip YES - useproxyport NO

Beispiel:

添加service ips_service1 192.168.10.2 TCP * -healthMonitor NO -usip YES -useproxyport NO -contentInspectionProfileName ipsprof1

  1. 服务2 hinzufügen。

add service TCP * - contentinspectionProfileName - healthmonitor NO -usip YES - useproxyport NO

Beispiel:

添加service ips_service2 192.168.10.3 TCP * -healthMonitor NO -usip YES -useproxyport NO -contentInspectionProfileName ipsprof2

  1. Fügen Sie einen virtuellen Lastenausgleichsserver hinzu。

add lb vserver TCP <端口>

Beispiel:

add lb vserver lb_inline_vserver TCP 192.0.2.100 * .使用实例

  1. 这是我最喜欢的东西。

bind lb vserver . bind lb vserver bind lb vserver . bind lb vserver

Beispiel:

绑定lb vserver lb_inline_vserver ips_service1绑定lb vserver lb_inline_vserver ips_service2

  1. Geben Sie den virtuellen Lastausgleichsserver在der Inhaltsüberprüfungsaktion an。

add contentInspection action -type INLINEINSPECTION -serverName . add contentInspection action -type INLINEINSPECTION -serverName

Beispiel:

add contentInspection action ips_action -type INLINEINSPECTION -serverName lb_inline_vserver . add contentInspection action ips_action -type INLINEINSPECTION -serverName

  1. Fügen Sie eine Richtlinie zur Inhaltsüberprüfung hinzu。Geben Sie die在der Richtlinie an吸气。

add contentInspection policy -rule -action . add contentInspection policy -rule -action . add contentInspection policy -rule

Beispiel:

添加内容检测策略ips_pol -rule "HTTP.REQ.METHOD.NE(\"CONNECT\")"动作片ips_action

  1. Fügen Sie einen virtuellen Proxyserver hinzu。

add cs vserver PROXY -l2Conn ON

Beispiel:

添加cs vserver transparentcs PROXY * * -l2Conn ON

  1. Binden Sie die Richtlinie zur Inhaltsüberprüfung an den virtuellen Server。

bind cs vserver -policyName -priority -gotoPriorityExpression -type REQUEST . bind cs vserver -policyName -priority -gotoPriorityExpression

Beispiel:

bind cs vserver explicit -policyName ips_pol -priority 1 -gotoPriorityExpression END -type REQUEST

配置über die GUI

  1. 航海家Sie zu系统> Einstellungen.Klicken Sie unter莫迪的特征汪汪汪莫迪konfigurieren

    Systemeinstellungen

    macmacbasierte Weiterleitung aktivieren

  2. 航海家Sie zu系统> Einstellungen.Klicken Sie unter莫迪的特征汪汪汪Erweiterte Funktionen konfigurieren

    Erweiterte设置

    Inhaltsprufung aktivieren

  3. 航海家Sie zuSystem > Netzwerk > vlan > Hinzufügen.Fügen我们的国家和地区是这样的。

    VLAN 100 erstellen

    VLAN 200 erstellen

    VLAN 300 erstellen

    VLAN 400 erstellen

  4. 航海家Sie zu安全Web网关>内容检测>内容检测配置文件.祝你好运Hinzufugen

    Content-Inspektionsprofil

    Geben Sie die Ein- und Aus-VLANs。

    angelben von Schnittstellen und vlan für profile 1

    Erstellen Sie weitere简介。Geben Sie im weiten profile in and出口vlan an。

    angelben von Schnittstellen und vlan für profile 2

  5. 航海家Sie zu负载均衡>服务> Hinzufügenund fügen Sie einen Service hinzu。Klicken Sie unterErweiterte设置汪汪汪配置文件.Wählen Sie in der ListeCI-Profilnamedas zuvor erstellte内容检查简介aus。Legen Sie unterDiensteinstellungen死亡的选择Quell-IP-Adresse verwendenauf Ja undProxyport verwenden再见。Legen Sie in denGrundeinstellungenIntegritatsuberwachung再见。

    你是我的朋友。Geben Sie Dummy-IP-Adressen an, die keinem der Geräte gehören, einschließlich der Inline-Geräte。Geben Sie profile 1在Dienst 1和profile 2在Dienst 2和。

    content - inspektionsproffil 1 mit Service 1 verknüpfen

    content - inspektionsproffil 2 mit Service 2 verknüpfen

    安德利果汁设置

    爱因斯坦的Gesundheitsüberwachung

  6. 航海家Sie zuLastenausgleich > Virtuelle Server > Hinzufügen.Erstellen Sie einen virtuellen tcp负载均衡服务器。

    Virtueller Lastausgleichsserver

  7. 祝你好运好吧
  8. kicken Sie in den Abschnitt负载均衡虚拟服务器服务绑定.Klicken Sie unterDienstbindungauf den Pfeil unterDienst auswahlen.Wählen你在我的故乡,在我的故乡Auswahlen.祝你好运绑定

    你是我的朋友

    祖宾ende Dienste auswählen

    Binden von Diensten an den virtuellen Server

  9. 航海家Sie zu安全Web网关> Virtuelle Proxyserver > Hinzufügen.Geben Sie einen Namen, eine ip地址和einen端口。Wählen你在地下Erweiterte设置死亡的选择Richtlinien来自。Klicken Sie auf das +-Zeichen。

    Richtlinie hinzufugen

  10. Wählen你在地下Richtlinie auswahlen死亡的选择Inhaltsuberprufung来自。祝你好运魏特

    Richtlinie zur Inhaltsüberprüfung

  11. 祝你好运Hinzufugen.Geben Sie einen Namen an。Klicken Sie unterAktion汪汪汪Hinzufugen

    Hinzufügen einer Aktion

  12. Geben Sie einen Namen an。Wählen你在地下Typ死亡的选择INLINEINSPECTION来自。Wählen你在地下Servernameden zuvor erstellten virtuellen Lastenausgleichsserver aus。

    Inhaltsuberprufungsaktion

  13. 祝你好运Erstellen.我死在地狱,我死在地狱Erstellen

    Richtlinienregel hinzufugen

  14. 祝你好运绑定
  15. 祝你好运多数时候
Integration mit IPS oder NGFW als Inline-Geräte mit SSL-Forward-Proxy