网络通信 频道

HiPER安全网关对内网的综合管理

  一、常态管理
  HiPER对于内网的常态管理主要体现在对于上网权限、时间的管理、带宽的管理。

  1、上网权限的管理

  HiPER对于内网用户上网权限的管理主要是通过相应的配置来设置内网哪些用户可以上网,哪些用户不可以上网,或者允许某些用户访问指定网站,限制访问非法网站,还可以通过配置对于内网用户上网时间实现控制。

  限制指定用户上网,实现的方法主要是通过IP/MAC绑定设置上网的黑白名单功能,IP/MAC绑定不仅可以禁止用户随意更改自己的IP地址,还可以限制指定用户上网,将不允许上网的用户的MAC地址与不属于内网的IP地址绑定,从而达到限制部分用户上网的目的,也就是所谓的黑名单。当然,对于允许上网的用户,在实际应用中也有不同的要求,如限制使用即时通讯工具,限制上班时间上网,控制指定用户访问指定网站,禁止访问指定非法网站等。这些功能要通过IP Filter 策略来完成。

  HiPER的IP Filter策略有三种,分别是IP Filter,IPSSG Filter,Generic Filter。IP Filter只是对IP包进行判断和处理。它可以根据IP包的特点,如IP源地址、目的地址、协议和源端口、目的端口等对包进行处理,如转发或者丢弃。IP Filter的这些参数非常容易从实际环境得到。通过目的地址,源地址的匹配,就可以限制用户访问特定网站。如限制使用QQ,MSN等即时通讯工具,只需通过IP Filter策略设置封闭掉QQ、MSN等常用的IP地址或者端口,在检测到QQ,MSN等即时通讯工具经常使用的IP地址或者端口发出的包或者发往该IP地址或端口的包时,路由器就会选择丢弃。

  IPSSG Filter是扩展的Filter,是HiPER转有的Filter。IPSSG Filter判断的条件除了IP Filter中说的IP源地址,目的地址,协议和源端口,目的端口这些IP基本信息以外,还可以根据MAC地址,时间  段等来判断。这样就可以控制内网主机的上网时间段,如工作时间不可以上网等。

  Generic Filter 是按照字节( bytes)或者比特(bits)检查任何包。使用Generic Filter,管理员需要可以根据包的内容来查找。通过Generic Filter策略能够设置站点过滤,关键字过滤,URL过滤等,限制内网成员访问非法网站等。当然,上面的几种策略结合起来使用就更加灵活多样了。如特定人群在特定时间具有特定的上网权限等。

  实际应用:QQ、MSN即时消息工具的管理

  通过HiPER查询界面可以清楚的看到哪些用户在用即时聊天工具,并且可以通过设置相应的IP Filter策略来限制或者允许内网用户使用即时通讯工具。如要禁止使用QQ、MSN,只要在IP Filter策略中关闭QQ常用的服务器IP地址,或者MSN的常用端口,如QQ服务器的
  219.133.40.91-219.133.40.96
  218.17.209.23-218.17.209.42
  218.18.95.219-218.18.95.220
  202.104.129.242-202.104.129.254
  219.133.40.15
  61.172.249.133-61.172.249.135
  218.17.217.105-218.17.217.106
  等等,(地址需要不断更新,因为QQ服务器的地址是不断增加的)还有MSN的tcp 1863端口、65.54.0.1-65.54.255.254的tcp 443端口等,这样就可以很好的限制内网用户使用QQ、MSN了,当然,还可以结合时间段,MAC地址等,来限制指定用户指定时间使用QQ、MSN等工具。

0
相关文章