
简介深信服上网行为管理-管理员手册v1.0是一份面向网络管理员与IT运维人员的系统操作指南旨在帮助组织有效管控员工上网行为、保障网络安全合规并优化带宽分配。资源包仅包含1个doc文件大小157KB内容完整覆盖设备登录、管理员配置、系统基本信息设置以及透明/旁路/网关等部署模式与静态路由配置。手册重点讲解策略管理模块包括用户认证方式密码、证书、LDAP集成、用户分组、访问控制与内容过滤、应用程序控制、流量限速策略及终端接入安全校验同时涵盖日志中心配置、日志查询、流量时长分析和报表中心等运维功能并配有具体操作步骤与适用场景说明章节编排由浅入深配合截图与配置项说明便于管理员按章对照实践。目前已有315人浏览学习适合需要搭建上网行为管理系统或完善内网合规策略的中级运维人员参考。1. 为什么深信服AC的管理员手册最该先读透在企业办公网里深信服上网行为管理AC的定位远不止“路由器加个审计”。它管的是人、应用和流量之间的三条线人是谁、应用是什么、流量占多少。这三条线任何一个环节没对齐行为控制就会出现“策略写了但不生效”的现象。多数管理员手册v1.0会把默认策略、认证优先级和日志存储写在很靠前的位置但真正上手时这些章节反而最容易被跳过——等出了问题再翻往往已经晚了。这篇文章从AC设备最常见的落地方式讲起先选部署模式再做登录初始化然后拆解应用行为控制和审计功能的参数化配置接着把身份认证与终端管控串起来最后落到监控联动和排障技巧。对刚接手AC的管理员来说能当操作指引用对做过几年的运维后面关于Zabbix监控和热备切换的几个细节也值得对照检查一遍。2. 部署与登录管理地址、部署模式和双机热备的落地细节2.1 网桥模式还是路由模式先决定AC在网络中的位置AC在实际施工中主要有两种接法网桥模式和路由模式。网桥模式也叫透明模式将AC串接在核心交换机与出口路由器之间不改动任何原有IP规划设备以透明方式转发数据路由模式则是把AC配置成一台三层设备WAN口和LAN口分属不同网段由AC承担网关甚至NAT职责。两种模式的选择几乎决定了后续所有策略配置的编写方式。透明模式适合已经稳定运行多年、IP规划不能动的成熟网络改造风险小、上线速度快路由模式适合重新做网络规划的机房AC可以直接复用出口路由器的位置省一台硬件设备。从我经手的项目看大多数企业办公网选择网桥模式因为业务不能断改动网络结构的成本远高于设备本身的价值。无论哪种模式AC都要求流量从指定接口对进入。所谓接口对是指物理上成对的接口例如ETH0和ETH1组成一组桥接口分别接内网和出口方向。如果接口对配对错误即便管理地址能通业务流量也会不通或产生环路。所以部署第一步不是配IP而是先把接口拓扑理清。2.1.1 网桥模式下的管理地址规划与默认网关网桥模式部署时AC的管理地址需要单独规划。设备上会有一个虚拟桥接口管理地址配置在这个桥接组上且必须和它所桥接的网段在同一个广播域内。举例桥接的是192.168.10.0/24管理地址就配192.168.10.250这样办公网中任何一台机器都能直接访问Web管理界面。同时要给设备配置默认网关指向核心交换机或出口路由器上的三层接口否则从其他网段访问管理界面时回包路由会丢失表现为“网页能打开但图片加载不出来、操作按钮点了没反应”。网关地址应该写在AC的“网络-路由”配置里而不是只在电脑上测试时手动加。提示如果后续要用Zabbix监控AC管理地址要在规划阶段额外确认SNMP可达性否则监控会一直报离线。这个问题本章不展开第5章会具体说明。2.2 初始登录与管理地址配置的完整路径新设备第一次通电电脑网线插到管理口设置同网段静态IP访问设备默认管理地址。深信服AC的具体默认管理地址会印在设备机壳标签上不同型号可能有差异以标签为准。浏览器打开后会进入初始化向导第一步就是强制修改默认密码密码复杂度一般要求包含大小写字母和数字。初始化完成后建议按顺序确认下面几个参数不要急着写控制策略表1 AC初始部署参数确认清单参数项建议值说明管理接口IP与业务网段同网段的空闲IP保证办公网直连可达子网掩码与业务网段一致避免管理路由失败默认网关核心交换机或出口路由器三层接口跨网段管理必需DNS内网DNS地址或运营商DNS设备自身域名解析用系统时间NTP自动同步而非手工设置日志时间错乱会直接导致审计失效系统时间这一条经常被忽略。行为审计要回答的是“谁在什么时间访问了什么资源”时间基准不对日志的取证价值就没了。在设备的时间配置页里填写NTP服务器地址勾选自动同步并建议每周核对一次。尤其在公司防火墙限制NTP出口的情况下时间漂移会在几周内累积到分钟级审计报表里的时间线会很难看。2.3 双机热备主备同步、切换验证与常见问题AC的双机热备配置本身不算复杂但有几个坑很少被写在显眼位置。首先是硬件要求两台设备型号、软件版本和授权规格必须一致否则热备状态会直接显示“版本不匹配”或“配置不可同步”。其次是心跳线主备之间用网线直连心跳口心跳地址规划一个独立/30网段例如172.16.99.1/30和172.16.99.2/30不要占用业务网段地址。配置完成后主设备会把配置同步到备机但日志数据不会同步。这意味着热备切换后备机接管流量但从自身的日志存储位置重新开始记录。如果企业有审计合规要求必须在热备架构之外单独做日志外发把AC产生的日志实时转发到独立日志服务器否则切换瞬间到恢复这段时间的日志会形成断档且无法追溯。热备切换验证不建议直接拔线测试我一般会选业务低峰期在主备状态页面执行手工切换。步骤是登入备机管理界面确认状态显示“备用”找到热备操作区点击“强制切换”随后观察备机状态是否翻转为“主”。同时在办公网持续ping出口网关地址正常情况下丢包不超过一两个Ping间隔管理界面短暂中断后可恢复。还有一类隐蔽问题是主备切换后办公网交换机ARP表未及时更新。因为主备设备配置完全相同虚拟服务IP在两台设备间漂移但接入交换机的MAC表项仍指向旧端口可能需要几十秒甚至更久才能重新学习。遇到这种现象不用急着重启任何一台设备等交换机MAC表老化即可这也是热备切换演练中最容易被误判成故障的情形。3. 核心策略应用行为控制与审计功能的参数化配置考察“上网行为管理设备支持配置应用行为控制审计功能”这类问题本质上是在问设备通过什么机制做到“看得见、管得住、留得下”。“看得见”靠内置应用识别库在规则里选定具体的应用ID“管得住”靠策略动作包括放行、阻断、限时阻断“留得下”靠审计开关决定命中记录是否写入日志。三部分合在一起才算完成一次完整的行为控制闭环。3.1 应用控制策略从放行到限时阻断的规则写法应用控制是AC的核心功能配置逻辑和防火墙类似规则从上往下匹配命中即停。新建策略时三个最关键的配置项是适用对象、应用对象和动作。适用对象选中“所有用户”还是某个指定用户组决定了策略的作用范围应用对象从系统应用库中选取动作则决定命中后的处理结果。一个真实的办公网场景模板如下策略名称办公时段阻断视频直播 适用对象全体员工组 应用对象视频直播类应用斗鱼、虎牙、抖音直播等 生效时间周一至周五 09:00-18:00 动作阻断这里要特别说明“限时阻断”与“阻断”的行为差异。阻断是立即切断会话并且该应用在该时间段内不可再建立新连接限时阻断则允许应用在指定时间窗口的剩余时间内继续使用窗口结束后AC强制断开当前会话。举例来说策略生效时间为09:00-12:00员工在11:50开始看视频限时阻断会在12:00切断该视频流。理解这个行为差异将来面对员工投诉“为什么视频看着看着就断了”时排查方向才不会跑偏。3.1.1 应用识别库更新的验证方式应用策略写完后要确认命中不能靠感觉。在AC管理界面“在线用户”页面点开某个用户的会话列表可以看到当前连接命中了哪条策略以及命中的动作是放行还是阻断。这条链路是做行为控制排障时最直接的证据来源比逐条翻日志快得多。如果发现某个应用没有按预期阻断先查应用识别库版本是否为最新因为新应用的签名更新滞后是常态。AC的应用识别库通常每周或每月更新一次更新包通过设备内置的升级通道获取。如果设备处于纯内网环境需要通过离线升级包方式导入这个操作在手册的“系统维护-升级中心”章节里有写但实际落地时要注意下载升级包的机器和AC之间的文件传输方式常见的做法是用管理界面直接上传。3.2 流量管理与带宽保障限速、预留与优先级行为审计管“能不能上”流量管理管“能以多快速度上”。AC的流量管理策略通常有三种动作带宽限速、带宽预留和优先级标记。带宽限速对单个用户或用户组做最大带宽限制适合防止个别用户占满出口带宽带宽预留为重要业务划出保证带宽比如视频会议、OA系统优先级标记则通过DSCP打标配合核心交换机做端到端QoS。流量管理策略的配置参数包括适用对象、目标IP地址与端口、上行带宽和下行带宽数值、生效时间段。带宽单位注意区分Kbps和MbpsAC界面上一般有单位下拉框填错一位小数点就可能导致用户网络整体卡顿。一个典型配置是为“研发部”保留20Mbps保证带宽同时限制“全体员工组”的P2P下载带宽不超过5Mbps这两条策略的优先级顺序应当让保留策略排在限速策略之前。提示应用控制策略和流量管理策略是两级独立体系。应用控制把某应用阻断后流量管理不会再对该应用的包做任何处理但被放行的应用流量管理可以继续对其限速。设计策略时建议按“先阻断后限速”的思路排序避免会话状态出现预期之外的放行。3.3 审计日志记录什么、怎么查、存多久审计日志是管理员手册里篇幅最大的部分。AC默认记录URL访问日志、应用使用日志、邮件日志和即时通讯日志其中即时通讯审计需要单独开启并且部分加密IM软件的聊天内容审计依赖特定部署方式不一定能解密。日志查询有两条路径管理界面“日志中心”和将日志外发到syslog服务器。Web访问日志的核心字段可以从表2中看到表2 AC审计日志核心字段字段名含义用户名认证通过的用户名或IPURL解码后的完整访问地址应用名称识别出的应用类型动作放行 / 阻断 / 告警源IP发起访问的终端IP目的IP访问目标的IP地址时间戳精确到秒的访问时间日志存储策略有两个参数值得提前规划保留天数和磁盘写满时的处理动作。AC本地磁盘在办公网环境下增长很快以500人规模的企业出口为例日均访问日志量可能达到数百万条日志保留天数如果设置过长磁盘写满后新日志会被直接丢弃。所以在部署初期就应该配置syslog外发将日志实时送往独立日志服务器本地保留短期数据用于快速检索即可。syslog外发配置时还要留意一个细节AC发出去的syslog报文使用标准格式还是增强格式决定了日志服务器能否正确解析出URL字段。常见做法是先在一台测试机上用tcpdump抓取AC发来的原始报文确认格式后再写解析规则否则等日志服务器上线后才发现解析失败处理成本会高很多。4. 身份认证与终端管控把策略绑到人而不是IPAC的行为控制策略最终要落到具体的人身上而不是IP。办公网里的IP地址是动态分配的员工手机、电脑、临时访客轮换使用同一个IP如果策略直接绑定IP审计结果就会出现张冠李戴。深信服AC的认证体系本质上是建立“IP - 用户 - 策略组”的映射关系策略引用用户组而不是具体IP或具体用户。4.1 认证方式选型本地账户、域账户与免认证模式AC支持的认证方式包括本地密码认证、AD域单点登录、Radius认证、短信认证等。在域环境下最常见的是对接AD域员工输入域账号密码后认证通过自动归属到AD里对应的用户组AC通过组映射关系把AD组映射成策略组后续策略引用策略组。这样做的好处是人员入职离职时只需要在AD里操作AC不用跟着改。如果企业没有AD域就只能使用本地账户库。本地账户的管理成本高但胜在独立不受域控制器故障影响。还有一种免认证模式不对流量做认证只按IP做策略和审计适合访客Wi-Fi或临时会展网络等对合规要求较低的场景。4.1.1 AD域认证与AC联动时最容易踩的密码同步坑AD域认证的常见问题是域用户密码到期后AC仍按旧密码状态进行认证导致用户在AD里改了密码却无法通过AC认证。这通常是因为AC与AD域之间的认证协议没有正确解析密码状态错误码。常见做法是在AC的认证服务器配置中开启“支持密码过期检测”选项并确保AC与AD域控制器的时钟偏差在5分钟以内否则Kerberos认证会直接失败报错信息往往指向时间同步问题。4.2 终端上线与EDR联动问题排查AC如果要实现终端登录前认证、离线审计等深度功能需要在内网终端上安装客户端组件。这个客户端和终端安全软件比如EDR同时存在时偶尔会出现相互冲突的情况。搜索热词里提到的“深信服EDR导致Matlab无法启动”就是典型的终端管控进程与应用白名单冲突——EDR把Matlab的某个运行进程识别为可疑行为并阻止了启动。碰到这类问题优先在EDR管理控制台把Matlab的安装目录和运行进程加入白名单再检查AC客户端是否对相同目录做了进程监控。两套软件的控制范围重叠时冲突点的排查顺序应该是先看EDR拦截日志再看AC客户端日志最后看系统安全日志。如果EDR日志里明确记录了对Matlab进程的拦截问题就和AC无关直接在EDR侧放行即可。还有一类常见情况是AC客户端装了但一直显示离线。排查顺序先在AC管理界面“在线用户”里查终端MAC是否出现在未认证列表中如果不在再抓包看终端到AC管理地址之间通信是否正常。AC客户端与设备之间的心跳通信依赖固定的端口如果交换机或防火墙策略变更后把该端口过滤掉客户端就会一直显示离线。这里需要重点检查的不是终端本身的网络连通性而是从“终端所在的VLAN”到“AC管理地址”这条路径上有没有访问控制列表在中间拦截。4.3 认证通过但策略不生效三个高频原因策略匹配的经典问题是用户认证成功但策略没生效。最常见的原因是策略的适用对象选了“用户组”但认证通过后用户自动归属到了“未分组”没有进入任何策略组。在AC的认证用户管理页面检查用户最终归属组确认其被正确划分到目标策略组是最快的定位方式。第二种情况是策略顺序冲突。AC的策略规则从上往下匹配如果前面有一条范围更大、动作更宽松的策略先命中后续更严格的控制策略就不会执行。例如前面有一条“所有用户全部放行”的总策略再在后面加“禁止员工访问视频网站”就会完全失效。解决办法是检查策略列表顺序严格策略要排在宽松策略前面。第三种情况是审计策略和控制策略分离导致误判。AC里“审计”和“控制”是相互独立的开关一条策略可以同时控制行为并记录日志也可以只记录日志不做控制。如果用户想实现“允许访问但留存审计记录”一定要确认当前策略的审计开关是打开的否则日志中心里查不到任何记录容易误判为设备故障。5. 监控联动与排障技巧告警、Zabbix模板与日志深度检索5.1 热点事件预警与处置告警的配置思路AC的实时状态页面会持续刷新当前会话数和流量速率但单靠人工盯屏不现实。热点事件预警在操作上更像是主动监测设定某个应用或某个用户的触发阈值达到阈值后AC产生告警提醒管理员确认处置。针对“热点事件预警与处置告警”这类需求常见的配置路径是先打开报表模块按天/周维度生成应用排名再从排名里识别出突发的非工作应用。具体到处置环节我建议把告警配置成“仅提醒、不自动阻断”因为自动阻断容易误伤正常业务。每周导出一份应用排名报表把新出现的异常应用加入应用控制策略形成“发现-控制-复核”的闭环。这个节奏比实时干预更稳健。5.2 用Zabbix监控AC的关键指标Zabbix监控AC设备通常走SNMP协议。在AC上开启SNMP代理配置只读团体名然后在Zabbix前端新增主机并关联模板。网上有现成的深信服模板但社区来源的模板不一定匹配当前设备版本我更建议自己构建一个最小模板只监控几个关键指标。Zabbix侧的具体步骤是先在AC上开启SNMP并记录团体名然后在Zabbix“主机”配置页新增AC设备填管理地址SNMP版本选择v2c在宏里配置团体名最后关联自定义模板模板里定义以下监控项表3 Zabbix监控AC的最小监控项清单监控项名称采集方式说明CPU使用率SNMP agent观察控制面CPU是否持续偏高内存使用率SNMP agent内存泄漏排查用会话数SNMP agent出口并发连接数变化趋势接口入方向流量SNMP v2 64位计数器必须用HC计数器避免溢出翻转接口出方向流量SNMP v2 64位计数器同上接口流量监控必须使用64位HC计数器对应的OID不能用32位计数器。在网络流量超过4Gbps或计数器频繁翻转时32位计数器会产生回绕监控曲线会出现突然掉到零又弹回去的毛刺容易引发误告警。对于AC这类设备语法上还建议给所有监控项配置10秒到30秒的更新间隔太频繁会增加设备CPU负担太稀疏又看不出流量突发的真实峰值。提示如果AC管理地址所在网段与Zabbix服务器不在同一网段需要在中间防火墙放行UDP 161端口并且把源地址限制为Zabbix服务器IP不要对全网开放。否则任何人都可以对AC发起SNMP查询信息暴露风险很高。5.3 日志检索的3个实用命令与场景AC的本地日志界面适合单点查询但大量日志翻页效率太低。最常用的组合是远程syslog加Linux命令行检索。假设syslog服务器上AC日志写入 /var/log/ac_audit.log常用检索命令如下# 场景1查某个用户某天访问过的全部域名 grep 2026-01-15 /var/log/ac_audit.log | grep userzhangsan | awk {print $7} | sort -u # 场景2查某个可疑URL一共有谁访问过 grep /gambling/ /var/log/ac_audit.log | awk {print $3, $5} | sort | uniq -c # 场景3查某应用累计消耗流量Top 20用户 cat /var/log/ac_flow.log | awk -F, {sum[$2]$6} END {for (u in sum) print u, sum[u]} | sort -k2 -rn | head -20上面命令的前提是日志按统一格式写入文件实际字段位置取决于AC syslog报文的格式。第一次对接时先抓两条原始报文看字段分隔方式和顺序再调整awk取列的下标。日志分析这个环节真正花时间的往往不是命令本身而是确定日志字段结构。另外AC本地日志中心也支持按用户名、应用、URL和时间段组合筛选快速定位单点问题时比命令行更直观两种手段可以配合使用。本文还有配套的精品资源点击获取