华为乾坤-组网需求:组网需求说明

时间:2025-02-12 14:56:23

组网需求说明

本方案适用于客户内网中存在NAT设备的场景。

如果客户内网中存在NAT设备,内网资产使用NAT后地址访问外部区域,导致天关检测到威胁事件的源地址都是NAT后地址,进而无法识别失陷主机的真实地址。

为解决上述问题,采用如下图所示方案。

  • 在NAT设备前部署天关2,用于检测区域2的威胁事件,云端通过天关2的威胁日志识别区域2的失陷主机。
  • 在出口网关前部署天关1,用于检测非NAT区域(区域1)的威胁事件。
  • 在天关1上将区域2NAT后的地址配置为白名单,保证天关1不检测区域2发出的流量,防止NAT后地址被误封禁,同时缓解天关1的检测性能压力。

下图以USG6502E-CGE0/0/21GE0/0/20为例,组成二层Bypass接口对,用于转发内外网的业务流量,同时使用三层接口GE0/0/3与云端对接。

使用三层接口GE0/0/2作为 漏洞扫描服务 云日志 审计服务的通道,并使用GE0/0/3上报云端。

区域1的资产将日志发送到天关1的GE0/0/2,区域2的资产将日志发送到天关2的GE0/0/2。

图1 方案组网

support.huaweicloud.com/qiankunbpr-qiankuncs/qiankuncs_tce_ess_0033.html