ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

ACSG用户自注册与自管理:从认证原理到落地避坑全指南

ACSG用户自注册与自管理:从认证原理到落地避坑全指南 简介配置指导面向网络管理员、IT运维人员及需要掌握深信服ACSG用户自助服务的技术人员以SANGFOR_ACSG_v12.0.25设备为对象系统讲解用户自注册、终端注册与用户信息自管理的完整实施流程。内容结构清晰前三章覆盖介绍、概况与使用方法其中使用方法部分重点展开前提条件、配置入口、账号注册的典型场景、本地/LDAP/RADIUS等认证方式的选择依据及具体配置步骤并进一步说明终端注册和用户信息自管理的访问途径与操作方法。读者借此可以从注册页面设置、认证策略配置到用户权限管理完成端到端部署有效简化账户维护流程并提升网络安全性。资源包为1个PDF文件共20页大小约1.97MB目录完整便于按章节快速查找所需内容。目前该文档已有91人学习适合深信服ACSG系统管理员、网络安全人员作为日常配置与排障参考。1. 一张配置 PDF 的背后为什么 ACSG 的用户自注册能砍掉一半开号工单做企业网络运维的人都有过这种周五下午三点来了四个访客要给每人申请临时账号走 OA 审批、等主管同意、再在 SANGFOR ACSG上网行为管理网关里手动建号、设有效期还要解释“这个 sangfor 是什么软件、能不能卸载”。用户自注册与自管理这个功能把这类重复劳动转交出去用户首次上网时自己填信息建号改密码、查流量、解绑终端都丢给自管理门户。下面按 v12.0.25 的配法把从规划、配置到避坑的完整链路讲清楚。适合管着几百到几千终端的运维也适合正在评估要不要给访客区开自注册的决策者。2. 配置前的目录规划自注册不是开关一开就完事2.1 先建好用户组和 IP 组否则注册用户会掉进“黑洞”自注册在公司里最大的坑不是功能开不了而是开完不知道往哪个组放。ACSG 权限模型是“用户 → 用户组 → 策略”流量控制、上网审计、封堵规则全部挂在用户组上。自注册用户没有身份来源如果直接放进“员工”组就自动拿到了员工上网权限这在审计上是安全事故。我一般会单独建一个独立用户组命名建议用 guest_selfreg 或 wifi_visitor并把这个组的默认权限设为“允许访问互联网、禁止财务/OA 等业务系统、记录日志但不触发告警”。这样就算注册信息造假损失也控制在访客权限域内。建组的同时IP 组也要划好。认证策略按源 IP 匹配办公网段一般不开自注册只对访客网段例如 10.20.0.0/24和开放办公区 WiFi 开。与其说自注册是一个开关不如说它是“认证策略 用户组 注册页”三件事的组合。对象推荐配置说明用户组名称guest_selfreg独立组别往员工组里灌IP 组10.20.0.0/24 访客网段只对访客段开注册默认权限允许上网、禁止内网业务系统最小权限先行审计策略记录访问日志、不告警保证可追溯如果你公司有多个 SSID 和多个访客网段IP 组建议按楼栋或楼层建别把 /16 整段丢进去。否则注册页对所有网段开放等于把公司内网的门禁卡发给了门口路过的人。特别提醒有些网段没匹配到认证策略时默认动作是“阻断上网”有些版本是“允许”。我习惯把未匹配策略的动作改成“阻断”并单独建一条审计策略记录原因不然排障时分不清是没弹注册页还是弹了没通过。2.2 v12.0.25 里开启 Web 认证的三个前置项自注册的前提是有认证页。认证页由 Web 认证策略拉起未认证用户访问 HTTP 时网关把请求重定向到本机认证页。三个前置项按顺序做开启全局 Web 认证开关位置通常在“用户认证与管理 → 认证配置”下。创建 Web 认证策略源 IP 指向访客网段认证页面方式选“用户自注册”动作选“重定向”。确认 DNS、DHCP 流量被放行。否则用户连上 WiFi 拿不到 IP或者拿到 IP 但域名解析不了认证页就永远出不来。页面重定向默认只对 HTTP 80 端口生效。终端用户如果首次访问直接敲 HTTPS 地址部分版本不会自动弹窗需要在认证策略里开启“HTTPS 重定向”或者给终端下发根证书。这里顺序搞反的典型现象是用户能打开百度但就是不弹注册页。原因往往是 DNS 被拦截策略挡了或者 HTTPS 流量没有识别对象网关根本看不到这次访问。理解这条重定向机制对后续排错很重要。网关的透明代理模块拦截 80 端口请求未认证用户被转到内部域名上的本地认证页。所以“能不能弹注册页”取决于用户流量是否经过网关、80 端口是否被放行、认证策略是否覆盖该源 IP。这三层问题排查起来是递进的不要一上来就怀疑自注册开关没开。2.3 有 AD 域的时候自注册和域账号怎么分工很多企业已经部署 AD 或 LDAP看到“自注册”会担心两套账号体系冲突。实际上它们不是二选一而是按网段分流。原则很简单有域身份的办公终端走 AD 认证密码由域控管理无域身份的访客、外包、临时设备走自注册。这样避免了两套密码规则互相覆盖的混乱。ACSG 侧支持把 AD 目录作为用户数据源同步。与域控并行时建议用户组命名加前缀区分比如 DOMAIN_ 开头的组走 ADguest_selfreg 组走本地自注册。密码策略上域账号服从域控 GPO自注册账号服从 ACSG 本地密码策略。第 4 章会讲到本地密码策略怎么设这里先提醒两者密级尽量对齐否则用户会抱怨“我在域里改的密码明明合规怎么到这里又说不行”。域控对接后还有一个常见认知错误以为自注册用户能自动拥有域身份。ACSG 的 AD 同步只解决“账号导入”自注册用户是 ACSG 本地账号不会自动变成域账号上不了域资源登记不到资产台账里。所以域环境里最干净的形态是访客区全自注册、员工区全域认证。两个目录并行账号前缀区分各自维护密码策略。3. 打开用户自注册控制台操作与参数解析3.1 最小可用配置四个必填参数v12.0.25 的控制台路径常见在“用户认证与管理 → 认证配置 → 用户自注册”页面启用后出现参数表。最小配置只需要关注四个参数注册开关、默认用户组、密码复杂度、账号有效期。参数推荐值影响启用用户自注册勾选注册页才会出现在认证流程注册后加入用户组guest_selfreg用户进来落在哪个权限域密码最小长度/复杂度8 位 字母数字防撞库也符合多数等保要求账号有效期访客 7 天 / 外包 30 天到期自动停用回收权限有效期是被忽略最多的一项。很多团队开了自注册却不设有效期半年后的访客账号还在内网挂机等保审计时相当被动。ACSG 对有效期常见处理是“到期当天零点后用户无法通过认证”不需要管理员手动清理。这一个参数就能解决“访客账号永远不消失”的痛点。密码复杂度如果设了“必须包含特殊字符”自助找回密码时也会套用同一套规则。建议把手机号作为找回凭证一并启用否则用户忘了密码又只能找管理员重置绕一圈回到原点。开通之前先想清楚一个事你的用户人群是谁。访客多复杂度别拉太高员工区用自注册做逃生通道复杂度可以跟域策略对齐但要预留手机号找回的路径。3.2 注册审批模式自动通过还是管理员审核注册后的账号处理有两种模式自动通过和管理员审核。自动通过对接访客最友好注册完成立即能上网审核模式加了一道人工闸适合开放办公区、研发楼等担心身份造假的地方。注意审核模式不是把注册请求简单挂起而是注册页提交后提示“等待管理员批准”后台生成一条待审批记录管理员点“通过”之后账号才启用。审核模式的通知方式常见有邮件和短信平台两种。我建议配邮件通知因为短信平台在测试环境经常没有真实通道。邮件通知要填 SMTP 服务器、发件人、收件人这里就埋了第一个经典坑SMTP 没配对时待审批工单会一直躺在后台邮件发不出去管理员还以为没有人提交过注册。第 5 章会专门讲这个“假死”问题。审批相关的参数还有审批人、审批时限。有些版本支持“超过 N 小时未审批自动通过”这个功能对访客场景非常实用防止管理员休假导致访客被卡在门外。如果公司访客多到管理员根本点不过来我建议直接开自动通过加事后审计别用审核模式折磨自己。审核模式只适合每天新增账号个位数的场景。3.3 注册页字段与页面定制少要一个字段注册成功率高一截注册页的字段直接决定用户填表的耐心。默认字段一般有用户名、密码、部门、手机号、工号。站在使用角度字段越少越好。手机号是找回密码的重要凭据建议保留工号和部门设为选填别让访客在“没带工卡、不知道部门 ID”时卡住。短信验证码在 v12.0.25 上比较常用注册时验证手机号真实性也顺带避免垃圾账号批量注册。接短信平台时有三个坑接口协议是 HTTP 还是 HTTPS、字符编码是 GBK 还是 UTF-8、超时时间设多少。这三个不匹配的表现就是“验证码发不出来”或“收到乱码”。上线前先从平台侧直接发一条测试短信确认平台本身没问题再去查 ACSG 的短信配置。页面 Logo 和标题文字一般都能替换成公司名。开放注册前建议在页脚写一段声明“注册即表示同意上网行为审计及日志留存”这在合规角度能挡掉不少后续纠纷。有些版本还支持自定义“注册须知”的全文页把上网行为规范提前亮出来比事后找你扯皮强。4. 用户自管理门户改密码、查流量、断网自救4.1 自管理门户从哪里进用户第一次怎么落地自管理门户是给终端用户的自助服务后台入口通常在认证成功页面的“用户中心/自服务”链接也可以从注销页进入。用户第一次进门户时我建议把“强制修改初始密码”和“强制绑定手机号”打开。注册时填的密码往往随手设不强制改一次等于白设。绑定手机上注意一个细节这里绑定的手机号是“找回密码凭证”不是微信那种设备绑定。用户以后换了手机号要先进门户解绑旧的再绑新的否则验证码永远发到旧号码用户就会觉得你们系统坏了。这个操作权限必须在用户侧放开不能只有管理员能改。我在第 5 章的 MAC 绑定问题里还会遇到类似的“解绑到底归谁管”的矛盾。自管理门户常见支持以下功能修改密码绑定/解绑手机号或邮箱查询本人流量使用统计查询近期上网日志与封堵记录查看当前账号绑定的终端信息注销当前登录状态日志自查权限遵循“仅限本人”原则ACSG 按账号隔离日志用户查不到别人也不必担心查个流量把同事的访问记录看光。这个边界要在上线前跟员工讲清楚否则会有人以为门户是“全网日志大屏”。4.2 密码找回与强密码策略别给用户留死路自管理门户的密码找回逻辑通常走手机验证码。建议给用户写一条引导路径访问认证页 → 点忘记密码 → 手机验证 → 重置。看起来顺理成章但实际会碰到三个问题提前处理比上线后再补救舒服得多。第一手机号未绑定的老账号无法短信找回。这种账号要在管理员侧支持“生成一次性重置链接”否则只能手工重置后口头告诉新密码效率和体验都很差。第二密码策略太激进会反噬。例如要求“符号大小写数字 14 位以上”用户根本记不住找回和重置的频率会高到让你怀疑人生。不如设 8 位加字母数字卡在合规底线附近即可。第三密码历史策略“5 代不可重复”太严用户改来改去都提示重复最后会放弃治疗直接找 IT。建议只保留 3 代。v12.0.25 的本地密码策略只作用于自注册用户不影响 AD 导入账号。就是说一个域用户如果在自注册组里还有一个同名账号会同时受两套密码规则约束。这种混合场景没有完美解法只能靠宣传口径统一告诉员工“ACSG 密码和域密码是两回事改哪个都别跟另一个一样”。4.3 流量自查与断网自救把工单拦在群聊里日常工单里“网速好慢”“上不了网”占比最高。自管理门户把这类信息透明化之后相当一部分工单可以自愈。用户自己查当天流量发现已用尽配额就知道不是断网而是被限速了。被拦截的 URL 记录会命中规则名用户自己就明白“不是网络坏了是这条链接被安全策略拒了”。断网自救里更实用的是 MAC 绑定问题。ACSG 的认证绑定模式常见有“用户名绑定 IP”“绑定 MAC”“IPMAC 双绑定”。一旦用户在公司换电脑或换网口认证就会失败。以前只能找 IT 解绑现在用户进门户自己解绑再重新认证能省掉一整个上午的工单量。建议对员工开放这个能力但加个限制一小时内解绑次数限 3 次防止恶意换绑蹭权限。具体限次能不能配看版本的策略字段配不上就靠审计日志事后查。关于热搜里“sangfor 是什么软件、能卸载吗”这个重复问题也提一句终端用户电脑上那个“sangfor 文件夹”有时删不掉多半是准入或安全客户端在后台驻留。自管理门户里能看到客户端组件名称和版本但卸载请走“控制面板 → 卸载程序”别直接删文件夹。删一半挂在那边才是真的删不掉。5. 避坑自注册从开通到被骂5 个高频翻车点5.1 用户注册成功但上不了网用户组在认证策略里失配现象页面上提示“注册成功请重新认证”用户输账号密码却报错“该用户未授权”。原因注册把账号放进了 guest_selfreg 组但认证策略的“生效用户组”里只写了员工组。ACSG 的认证策略不仅要选源 IP还要在策略里指定允许认证的用户组。漏加自注册组账号虽然存在也无法通过认证。解决在对应认证策略的“适用用户/用户组”里追加 guest_selfreg。复现时用一个测试账号逐项排查先看账号落在哪个组再看认证策略是否覆盖该组最后看策略有没有被申请到正确的接口上。三步走完问题基本定位。5.2 注册审批流“死”了SMTP 没配对造成流程假死现象用户侧提交了注册申请管理员在控制台看不到新的待审批记录两边互相“都觉得对方没干活”。原因v12.0.25 的审批通知依赖邮件。SMTP 服务器地址或认证配置错误时后台发送通知会使处理流程阻塞。有点像队列堆在发件箱里前端看起来像“没有人提交过申请”。解决先点控制台里的“测试邮件”按钮验证 SMTP 连通性。如果邮件发不出去但审批功能正常把通知方式临时切换成站内通知或者看邮件队列日志定位失败原因。上线前必须用一个测试账号走一遍“访客注册 → 审批通过 → 可以上网”的完整流程这个流程跑不通功能就不要对外开放。5.3 短信验证码收不到时间戳、密钥与编码现象注册页填手机号点“发送验证码”提示发送成功但用户手机一直没短信。原因短信网关对接三处最常见出错。第一是服务器时间戳与短信平台不一致签名校验直接失败第二是 API Key 复制错了平台侧鉴权不通过但页面没把错误显式抛出来第三是中文内容编码没按平台要求转 UTF-8 或 GBK平台收到乱码后静默丢弃。解决先看 ACSG 的短信发送日志平台返回错误码就直接照错误码查平台显示发送成功就去平台控制台核对手机号接收记录。服务器时间用 NTP 对齐API Key 重新从平台侧完整复制编码在短信模板里固定成 UTF-8。别一上来就怀疑 ACSG先用测试手机号在短信平台控制台直接发一条。平台没问题再回头查接口参数。5.4 绑定了 MAC用户换电脑就“人间蒸发”现象员工换了新电脑认证失败报错“设备与账号不匹配”。原因开启了“账号 MAC 绑定”后换电脑等于换 MAC。不做解绑新终端永远过不去认证。解决首选开通自管理门户里的自助解绑让用户先解绑旧 MAC 再重新认证。IT 也可以在管理端手动删除绑定记录。如果公司经常有设备轮换绑定粒度建议选“账号 IP”或者干脆不绑 MAC只靠审计日志做追溯。MAC 绑定对访客 WiFi 防蹭网有意义但在员工区会额外制造大量工单性价比不高别追求“看起来安全”。5.5 升级到 v12.0.25 后配置都在但自注册用户突然断网现象小版本升级后注册页能打开认证也通过但流量控制和封堵策略全部失效。原因这种通常不是认证模块坏了而是升级过程中策略对象重建旧的认证策略或审计策略里引用的用户组 ID、IP 组 ID 发生漂移。配置页面看起来都在实际引用关系已经断开。解决升级后第一件事别急着验证注册功能先把关键策略逐条“编辑并重新保存”一次让引用关系重新落库。然后在控制台的“策略查询”里用测试账号做模拟匹配看最终命中的策略是不是预期那几条。升级前做好配置备份v12.0.25 常见支持导出配置导出文件建议保留两个时间点以便有问题时回溯差异。6. 从能用推到好用验证链路、审批代理与域控边界6.1 用两台终端做上线验收别拿生产环境当试验田上线前验收我准备两台终端一台新装系统未认证终端一台已经装过客户端的存量终端。测试用例按表格过一遍用例操作预期首次访问触发注册未认证终端打开 HTTP 页面302 跳转到注册页/认证页注册成功手机号验证、设密码提示成功跳转认证认证上网用新账号登录可访问外网审计日志出现账号修改密码后再认证门户改密重新登录旧密码被拒新密码通过自助解绑模拟换 MAC 登录解绑后重新认证成功命令行侧可以做连通性验证从终端 ping 网关内网地址确认在线然后 curl 一下网关 IP 看返回码是不是 302。302 是重定向到认证页的信号拿到 200 说明认证没被拉起直接查第 2 章说的三个前置项。6.2 把审批通知接到企业微信/钉钉一个轻量代理思路如果公司希望新用户审批消息直接进企业微信群常见做法不需要让 ACSG 直接调企微 API。让 AC 继续发邮件用一个轻量脚本读取该邮箱把新注册申请推到群里机器人成本最低也不引入额外开发。import imaplib import email import re import requests # 连接公司邮箱读取主题含自注册的未读邮件 mail imaplib.IMAP4_SSL(imap.example.com, 993) mail.login(acsg-notifyexample.com, mail_password) mail.select(INBOX) status, data mail.search(None, UNSEEN SUBJECT, 自注册) # 只处理最近 5 封避免一次拉取太多压垮机器人接口 for num in data[0].split()[:5]: _, msg_data mail.fetch(num, (RFC822)) msg email.message_from_bytes(msg_data[0][1]) subject email.header.decode_header(msg[Subject]) # 用正则在主题里抓用户名例如新用户注册zhang_san m re.search(r注册[:](\S), subject) if m: requests.post( https://qyapi.weixin.qq.com/cgi-bin/webhook/send?keyYOUR_KEY, json{msgtype: text, text: {content: f待审批注册账号{m.group(1)}}}, timeout5, )逻辑说明脚本用 IMAP 的未读标记轮询邮箱cron 里每 1 分钟跑一次。关键参数是邮箱服务器、主题关键字和机器人 webhook 地址。这里只抓主题、不读正文所以注册页的“用户姓名手机号”这类敏感信息不会被转发到群里隐私面更小。坏处是审批链路里多了一个邮箱账户记得配独立强密码并限制外发避免邮箱被当跳板。6.3 域控对接后的自注册边界认命别硬融合跟 AD 对接通之后最常被问的是“能不能让自注册用户自动进到 AD 里”。技术上能做的只是把 ACSG 本地账号同步到外部目录或反向同步但自注册用户不会自动变成域账号。他们上不了域资源登记不到资产台账密码也不归域控管。域环境里最终形态建议就是访客区全自注册、员工区全域认证两个目录并行账号前缀区分各自维护密码策略。自管理门户里凡是涉及“改密码”的地方要给用户讲清楚改的是 ACSG 认证密码不是域密码域密码还是要走 Windows 的改密流程。我自己的习惯是每个项目上线前强迫自己走一遍“新终端注册 → 审批 → 上网 → 改密 → 解绑 → 换机”六步走完才敢给用户开放。这套动作花不了半小时但能省掉上线后至少一周的返工答疑。希望帮到你。本文还有配套的精品资源点击获取
返回列表