SANGFORAC&SG策略不生效排错指导培训内容培训目标上网策略不生效1
掌握上网策略不生效的排查思路和排查方法流控策略不生效2
掌握流控策略不生效的排查思路和排查方法上网策略不生效上网策略不生效如图,AC路由部署在公网出口,内网用户通过AC进行上网行为控制,客户要求封堵迅雷下载,结果发现通过迅雷还是可以下载资源
排查思路:1
检查上网权限策略是否与用户关联2
检查是否开启直通或者排除IP3
检查用户是否关联了多条上网权限策略4
检查应用规则库是否为最新5
检查是否有自定义应用6
检查拒绝的应用与实际识别出的应用是否对应10
100GW:10
254MAC;B8-70-F4-3A-42-2B10
1LAN:10
254WAN:192
8上网策略不生效步骤1检查用迅雷封堵的策略和用户是否已关联,该策略是否启用,是否开启直通或者排除IP步骤2检查用户是否关联了多条策略,如果有,请注意多条策略的匹配顺序1
多条策略间的匹配顺序为从上往下匹配2
可以在上网策略调节策略间的顺序上网策略不生效步骤3检查应用规则库是否已经更新到最新版本,若不是请更新更新应用规则库前请先更新网关补丁
上网策略不生效步骤4检查是否有自定义应用,不建议自己定义应用,容易引起应用识别异常删除
上网策略不生效步骤5检查“迅雷封堵”策略拒绝的应用,是否存在与迅雷下载时识别出来的应用不一致,或者不完整的情况
上网策略不生效方法一:测试用户只开启迅雷下载,查看用户流量排行,观察实时识别出来的应用都有哪些,然后添加到“迅雷封堵”策略中拒绝掉上网策略不生效方法二:用户测试使用迅雷下载,然后在数据中心查询用户的上网行为日志,确认哪些应用已经被拒绝,哪些应用只是被记录,添加到上网策略拒绝流控策略不生效流控策略不生效如图,AC路由部署在公网出口,内网用