999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

網絡添加設備遇麻煩

2018-11-06 08:32:44
網絡安全和信息化 2018年7期

網絡環(huán)境

網絡安全法相關條款規(guī)定,采取監(jiān)測、記錄網絡運行狀態(tài)、網絡安全事件的技術措施,并按照規(guī)定留存相關的網絡日志不少于六個月。為了留存網絡日志要至少180天,單位上了一臺深信服的萬兆上網行為12000,日在線最高IP地址數(shù)3萬個左右,出口帶寬最高下行近24G,上網最高超過6G,每天的日志空間在300G左右,每天有約3000萬條的日志,當然這些數(shù)據(jù)是記錄后得到的。

按照設備上的建議,超過2萬用戶數(shù)時不開流量審計,所以只開上網行為審計中的應用審計和網頁內容審計,沒開流量審計、沒開終端接入管理。在設備上架過程中遇到了一些意想不到的問題,做了一些改變才使設備正常運行。改變后的網絡拓撲圖如圖1所示。

圖1 網絡拓撲結構

問題一:上網行為的外置日志中心無法收集日志

因網絡安全法要求日志要保存180天,考慮到有3萬多用戶,上網行為本身帶的內置日志中心無法滿足要求,所以選擇外置日志中心。外置日志中心用服務器+專用存儲來保存日志,服務器用老的IBM3650,存儲用的是新的華 三UniStor X10516三臺做的集群,每臺是14個4TB硬盤,為提高容量采用一副本,沒有采用標準的三副本配置,顯示可用150TB,實際可能用到75TB。

UniStor X10516網絡共享目錄是在CIFS文 件 夾 下,NFS共享目錄是在NFS文件夾下。服務器選用Windows 2008系統(tǒng),通過網絡共享的方式即\172.16.72.21把華三存儲掛在服務器上,把共享文件夾映射成K盤,安裝了上網行為的外置日志中心服務,日志數(shù)據(jù)存在華三存儲上的這個K盤上。

外置日志中心開啟服務后,發(fā)現(xiàn)日志數(shù)據(jù)沒法收集在存儲上,反復查找原因都找不到。最后,深信服的研發(fā)回答,是因為外掛硬盤(網絡共享映射的盤)不能超過5TB,否則收集不了數(shù)據(jù),必須用物理硬盤。沒想到是這個原因,找不到有幾十個T空間的服務器,此路不通只能另想辦法。

解決方法:

想到ESXi可以掛載NFS存儲,于是把服務器IBM 3650安 裝 ESXi 6.5,然后安裝一臺虛擬服務器,通過ESXi 6.5上面加掛華三存儲(如圖2所示),再給虛擬服務器增加一個60TB的硬盤從華三存儲上,日志還是保存在華三存儲上,這樣外置日志中心才正常運行,可以收集日志數(shù)據(jù)了。

通過幾天的時間才把日志數(shù)據(jù)基本同步到外置日志中心,但華三存儲的NAS特點即可以在所有服務器上都查看存儲 上內容現(xiàn)在沒法看到了,在華三存儲的目錄管理中只能看到一個擴展名為vmdk的60TB的文件(如圖3),里面具體的上網行為日志記錄無法看到,但在外置日志中心服務器里還是可以看到日志記錄的,華三存儲的文件共享的功能沒有了。如果外置日志中心服務器壞了,日志數(shù)據(jù)如何讀取這個只能以后再考慮。

圖2 ESXi上面的存儲掛接

圖3 華三存儲管理界面上面目錄管理

圖4 服務器匯聚交換機接口帶寬

問題二:服務器匯聚交換機帶寬占比高

上網行為的日志文件能保存后開始數(shù)據(jù)收集數(shù)據(jù)較慢,有個同步時間,等幾天后數(shù)據(jù)基本正常了,即可以查看當天的日志。這時發(fā)現(xiàn),日志服務器的接口每天帶寬有500M- 600M,最高有700M(如圖 4),而平時服務器匯聚的平均帶寬只有20M左右,帶寬增加非常明顯。

解決方法:

原來服務器匯聚是單鏈路,接口只有1G,考慮到有時服務器峰值帶寬有幾百M,感覺目前服務器匯聚交換機的帶寬用得較滿。

為保障服務器匯聚帶寬決定增加帶寬即增加線路,但因服務器匯聚前面是經過WAF的,而這個WAF只有6個千兆電口,線路最多只能三進三出。馬上增加跳線和找兩邊交換機的空端口,在服務器匯聚交換機與辦公核心交換機兩邊做三條線路做聚合,這樣接口帶寬就達到了3G,肯定能滿足服務器匯聚交換機帶寬的需求。

因線路聚合的原因,三條線路的流量不均衡,一條20M左右,一條300M左右,一條200M左右,因交換機聚合端口只按源與目的MAC、IP配置,無法使三條線路帶寬均衡。

問題三:服務器匯聚交換機網絡不通

服務器匯聚交換機與辦公核心交換機兩邊做三條線路做聚合后問題也馬上來了,服務器的網絡都不通了!

解決方法:

這個問題就大了,立即動手查原因,首先把交換機三條線路聚合后直接兩邊交換機不通過WAF,這時網絡是正常的,而接入WAF后網絡不通,肯定是因為WAF阻攔了。WAF是綠盟的,馬上進入WAF查看,在安全管理中ARP欺騙防護增加兩邊的網關網絡也不通,在網絡層訪問控制里每對線路上放行接入網關,還是不行。

最后,關掉安全管理中-策略啟停中的的ARP欺騙防護(如圖 5),網絡才恢復正常,懸著的心總算落地了。因服務器都需要7×24小時提供網絡服務,且WAF是其他人在管理,沒有更深入再去調試這個WAF。

圖5 WAF上面安全管理

圖6上網行為管理界面

問題四:上網行為12000的吞吐超過20G

深信服的上網行為12000的吞吐廠家說只有20G左右,設備上架后實際最高跑到下行24G,上行為6G,合計30G,CPU最高60%左右,且每天只有晚上幾個小時在最高值左右運行(如圖6)。零點以后學生宿舍是斷網的,白天上班時間吞吐較低。

解決方法:

這學期開學以來因晚上聯(lián)通用戶的學生反映網絡問題較多,雖然原因很多,但考慮到上網行為12000的吞吐只有20G,于是把聯(lián)通的線路從上網行為撥出來,直接接出口上了,上網行為上面流量帶寬下降了有三分之一多,下行的峰值有14G,上行峰值有4G,CPU下降到30%-40%,但用戶數(shù)沒有下降多少。目前還在觀察中,如果條件允許,可再增加一臺上網行為。因學生核心交換機上面萬兆空白端口只剩一個了,如果把4條線路鏡像到1個端口帶寬又早超過10G從而無法使用,所以目前無法把萬兆上網行為做旁路接法,等條件成熟時可能會改成旁路接法。

以后考慮

考慮目前服務器匯聚交換機流量帶寬主要都是這個外置日志中心的,以后可能將網絡結構再改變一下,把外置日志中心的服務器3650(等有條件時把這臺服務器也更換)、上網行為的管理口從服務器匯聚交換機8610上面移動到華三6300萬兆交換機上,這樣減輕WAF的壓力,但這樣要求對外置日志中心自身的安全性要提高。

如果有條件能有更大的存儲,考慮可以增加流量審計、終端接入管理。有條件再增加一臺萬兆上網行為,這樣可以把所有線路都能記錄下來。

經驗總結

萬兆上網行為上架可以正常使用,可外置日志中心即服務器+存儲上架后卻無法正常收集上網行為的日志,出現(xiàn)一些意想不到的問題,通過更改服務器的安裝方式、更改存儲掛接方式、更改服務器匯聚交換機接法、更改WAF配置、減少上網行為的接入線路,通過這些改變才使外置日志中心正常收集日志。上架前沒想到會遇到這么多問題,通過一個個問題的解決才使設備正常跑起來了。

主站蜘蛛池模板: 国产导航在线| 又大又硬又爽免费视频| 久久国产亚洲偷自| 婷婷综合缴情亚洲五月伊| 免费视频在线2021入口| 精品欧美一区二区三区在线| 色135综合网| 中文字幕一区二区人妻电影| 女人18一级毛片免费观看| 免费看a毛片| 精品偷拍一区二区| 美女高潮全身流白浆福利区| 国产原创演绎剧情有字幕的| 中文字幕在线日本| 精品国产自| 91精品国产自产在线老师啪l| 天天视频在线91频| 亚洲视频免| 亚洲精品欧美日韩在线| 久久动漫精品| 国产成人欧美| 色偷偷av男人的天堂不卡| 久久久久久尹人网香蕉| 激情综合网激情综合| 一区二区三区精品视频在线观看| 亚洲综合欧美在线一区在线播放| 毛片手机在线看| 性做久久久久久久免费看| 在线色综合| 午夜高清国产拍精品| 久久伊人久久亚洲综合| 国产午夜无码片在线观看网站 | 久久综合亚洲色一区二区三区| 国产午夜一级毛片| 欧美激情,国产精品| 高清无码不卡视频| 精品撒尿视频一区二区三区| 欧美日韩国产系列在线观看| 五月婷婷亚洲综合| 小说区 亚洲 自拍 另类| 亚洲日韩第九十九页| 国产成人亚洲欧美激情| 亚洲色图欧美视频| 丁香婷婷激情网| 午夜老司机永久免费看片| 呦女亚洲一区精品| 欧美日韩精品一区二区在线线| 日韩成人在线网站| 精品黑人一区二区三区| 毛片免费试看| 欧美成人A视频| 国产第一福利影院| 青青操国产视频| 中国特黄美女一级视频| 国产成人综合亚洲欧美在| 亚洲日韩精品伊甸| 操操操综合网| 国产免费人成视频网| 高清国产va日韩亚洲免费午夜电影| 免费人成网站在线观看欧美| 欧美成人精品一级在线观看| 97影院午夜在线观看视频| 97国产成人无码精品久久久| 国产在线八区| 免费国产黄线在线观看| 一本色道久久88| 三上悠亚精品二区在线观看| 欧美亚洲激情| 日本成人精品视频| 精品久久777| 91探花国产综合在线精品| 精品无码一区二区三区在线视频| 伊人久久综在合线亚洲91| 制服丝袜在线视频香蕉| 中日无码在线观看| 日本久久网站| 99ri精品视频在线观看播放| 国产情侣一区二区三区| 视频二区亚洲精品| 免费黄色国产视频| 欧美精品H在线播放| 日韩AV手机在线观看蜜芽|