企業(yè)內(nèi)網(wǎng)一般都會劃分多個VLAN。劃分VLAN可以提高內(nèi)網(wǎng)安全性,而且更加便于管理。比如:有線和無線處于不同的網(wǎng)段,不允許無線設備訪問企業(yè)內(nèi)網(wǎng),這樣可以保護內(nèi)部信息安全;而且可以對不同網(wǎng)段配置不同的上網(wǎng)策略和流控策略。而且劃分VLAN可以分割廣播域,避免廣播風暴。VLAN的劃分一般有如下三種方法:
07
2020
04
WSG如何禁止內(nèi)網(wǎng)VLAN之間互訪?局域網(wǎng)怎樣劃分VLAN?
24
2020
03
如何允許百度網(wǎng)盤和百度文庫瀏覽但是不允許上傳?
有些單位出于工作目的,需要允許員工訪問百度網(wǎng)盤和百度文庫,但是又要屏蔽員工通過網(wǎng)盤和文庫上傳文件。由于百度旗下網(wǎng)站已經(jīng)全面采用https的方式,傳統(tǒng)的基于IP地址、端口、甚至域名來做過濾,都無法實現(xiàn)這樣的需求。要實現(xiàn)類似功能,必須要有專業(yè)的上網(wǎng)行為管理產(chǎn)品。
以我們的WSG上網(wǎng)行為管理為例,應用過濾模塊中的“屏蔽疑似上傳”功能,可以對每個鏈接的上傳下載數(shù)據(jù)大小進行檢查,一旦發(fā)現(xiàn)疑似外發(fā)文件的行為,立刻切斷該連接。而且不會影響正常的瀏覽和下載。相關配置如下圖:
24
2020
03
怎樣屏蔽QQ和微信外發(fā)文件,同時允許發(fā)送截圖?
我們在工作中經(jīng)常需要用到QQ和微信來交流和發(fā)送截圖,但是QQ和微信方便的外發(fā)文件功能,卻給企業(yè)的信息安全帶來挑戰(zhàn)。很多用戶咨詢?nèi)绾卧诒A艚貓D功能的同時,又要屏蔽QQ和微信的外發(fā)文件功能。所以我們的技術人員專門做了針對性的測試。
本文中,我將介紹如何用WSG硬件網(wǎng)關(WFilter NGF)來屏蔽QQ和微信外發(fā)文件,同時保留截圖功能。
通訊協(xié)議分析
首先,QQ和微信的發(fā)送截圖和發(fā)送文件走的是同樣的數(shù)據(jù)通道。無法通過IP地址、通訊端口,以及協(xié)議特征來進行區(qū)分。這里我們要用到WSG行為管理的一個特色功能:屏蔽疑似文件上傳功能。如下圖:
11
2020
03
Web VPN如何搭建?如何利用Web VPN來保護內(nèi)網(wǎng)信息安全。
為滿足出差在外人員和分支機構辦公的需要,企事業(yè)單位一般采用如下的兩種方式:
端口映射,把對應的服務端口映射到公網(wǎng),供終端訪問。
VPN??蛻舳诵枰葥苋隫PN,然后再訪問內(nèi)網(wǎng)服務。
這兩個辦法各有優(yōu)缺點:端口映射的方式,配置簡單但是不夠安全。內(nèi)網(wǎng)的服務系統(tǒng)直接暴露在公網(wǎng)上,容易被攻擊導致嚴重的損失。VPN的方式,安全系數(shù)要高很多。但是VPN需要配置客戶機,配置和維護比較復雜。
在本文中,我將介紹WFilter NGF(WSG網(wǎng)關)中新加的一個功能:Web VPN。采用Web VPN可以帶來如下好處:
09
2020
03
釘釘辦公如何保證網(wǎng)絡安全和信息安全?
隨著釘釘辦公的普及,越來越多的企事業(yè)單位采用釘釘作為日常的辦公工具。而釘釘使用是需要連接互聯(lián)網(wǎng)的,而且釘釘具有非??旖莘奖愕奈募蟼鞴δ堋D敲磳钟蚓W(wǎng)的網(wǎng)絡安全就帶來了一定的挑戰(zhàn)。主要在于如下兩點:
如何不允許上外網(wǎng)的電腦使用釘釘,并且禁止其他的所有應用?
如何防止員工通過釘釘軟件外發(fā)文件導致資料泄露?
下面我將針對這兩點需求來介紹具體的實現(xiàn)方案。
05
2020
03
怎樣禁止釘釘外發(fā)文件?釘釘文件傳輸協(xié)議分析。
釘釘(DingTalk)是中國領先的智能移動辦公平臺,用于商務溝通和工作協(xié)同。越來越多企業(yè)采用釘釘來進行辦公自動化,但是由此帶來的信息安全問題也不能忽視。釘釘軟件可以很容易的上傳附件、外發(fā)和接收文件,從而威脅到網(wǎng)絡內(nèi)部的信息安全。近來很多客戶提出需要屏蔽釘釘?shù)耐獍l(fā)文件功能,所以我們做了針對性的測試。下文是釘釘外發(fā)文件的協(xié)議詳解和如何屏蔽的方案。
1. 釘釘外發(fā)文件的協(xié)議分析
通過多次的抓包分析,釘釘PC版的外發(fā)文件和手機版的外發(fā)文件采用的不同的方式。
釘釘PC版的外發(fā)文件,主要通過sh.trans.dingtalk.com和lippi-space-ssh.oss-accelerate.aliyuncs.com這兩個網(wǎng)站進行轉發(fā)。抓包分析如下圖:
03
2020
03
企業(yè)開展在家辦公應該如何選擇網(wǎng)絡設備?
企業(yè)開展在家辦公,需要滿足員工從外網(wǎng)接入到企業(yè)內(nèi)網(wǎng)的工作需要,那么在選擇網(wǎng)絡設備的時候,主要關注以下幾點:
1. 提供安全可靠的VPN遠程撥入服務
VPN的訪問安全不能只依賴用戶名和密碼,至少要可以提供雙重認證。比如SSL VPN的ca證書加用戶名密碼的方式。用戶既需要有正確的ca證書,還需要正確的用戶名密碼才可以接入。這是內(nèi)網(wǎng)數(shù)據(jù)安全的第一道防線。
03
2020
03
如何快速搭建在家辦公網(wǎng)絡環(huán)境?遠程辦公撥入怎樣實現(xiàn)?
疫情期間,很多企事業(yè)單位都選擇在家辦公。員工在家通過虛擬局域網(wǎng)連接到企業(yè)內(nèi)部的ERP、OA、財務等系統(tǒng),既可以滿足疫情防控的需要,又不影響工作。那么企業(yè)要進行遠程辦公應該如何搭建網(wǎng)絡環(huán)境呢?本文中,我將結合WSG上網(wǎng)行為管理網(wǎng)關,來描述企業(yè)如何準備在家遠程辦公的網(wǎng)絡環(huán)境。
1. 先上網(wǎng)絡拓撲圖
08
2020
01
Web認證添加了HTTPS重定向的支持
WFilter NGF(WSG硬件網(wǎng)關)的“Web認證”模塊中,我們新增了“重定向HTTPS”的功能。對于未經(jīng)認證的HTTPS訪問,一樣可以重定向到認證地址。具體配置如下圖:
27
2019
12
如何用pptp實現(xiàn)遠程辦公?
PPTP雖然飽受安全性詬病,但是由于PPTP速度快、支持的系統(tǒng)多(windows、andriod默認都可以支持),仍然有很多人選擇PPTP作為遠程辦公的撥入?yún)f(xié)議。有一點我們要注意的是,PPTP的安全性依賴用戶名密碼,而且通訊加密強度不夠。如果對安全性要求高,建議采用SSL VPN(openvpn)等更安全的VPN通訊協(xié)議。
在本文中,我講介紹PPTP遠程辦公撥入的具體步驟。
1. 開啟PPTP服務端
首先要在遠程網(wǎng)絡上開啟PPTP服務,以WSG上網(wǎng)行為管理網(wǎng)關為例,具體配置如下圖:
24
2019
12
入侵檢測和入侵防御的區(qū)別及優(yōu)缺點
入侵檢測系統(tǒng)IDS(“Intrusion Detection System”)可以對網(wǎng)絡、系統(tǒng)的運行狀況進行監(jiān)視,發(fā)現(xiàn)各種攻擊企圖、攻擊行為或者攻擊結果,以保證網(wǎng)絡系統(tǒng)資源的機密性、完整性和可用性。而入侵防御系統(tǒng)IPS(“Intrusion Prevention System”)在入侵檢測的基礎上添加了防御功能,一旦發(fā)現(xiàn)網(wǎng)絡攻擊,可以根據(jù)該攻擊的威脅級別立即采取抵御措施。兩者的差別在于:
功能不同。入侵防御系統(tǒng)在入侵檢測的基礎之上還實現(xiàn)了防護的功能。
實時性要求不同。入侵防御必須分析實時數(shù)據(jù),而入侵檢測可以基于歷史數(shù)據(jù)做事后分析。
部署方式不同。入侵檢測一般通過端口鏡像進行旁路部署,而入侵防御一般要串聯(lián)部署。
18
2019
12
基于企業(yè)郵箱進行wifi實名認證的方案
之前我們介紹過如何用釘釘認證和企業(yè)微信認證來實現(xiàn)企業(yè)內(nèi)部的實名上網(wǎng)認證。此外郵箱認證也是企業(yè)進行wifi實名認證的一個有效手段。因為很多企業(yè)都給員工開通了企業(yè)郵箱,直接讓員工輸入郵箱賬號和密碼進行認證上網(wǎng)。配置、使用和維護都相對比較簡單。
本文我將介紹企業(yè)郵箱進行wifi實名認證的具體步驟。本例中用的是163的企業(yè)郵箱。
16
2019
12
詳解WSG網(wǎng)關的屏蔽疑似上傳功能。
在WFilter的“應用過濾”中,有個智能過濾的選項,可以選擇”屏蔽超過N字節(jié)的疑似上傳行為“。如下圖:
16
2019
12
如何屏蔽通過網(wǎng)絡上傳和外發(fā)文件?
通過網(wǎng)絡上傳和外發(fā)文件有很多種方式,比如:
各種文件傳輸方式,比如QQ文件、微信文件、FTP上傳等等。
各類傳文件的網(wǎng)站,網(wǎng)盤和文件共享站點。直接在瀏覽器里面就可以上傳。
通過郵件發(fā)送附件的方式。
12
2019
12
如何屏蔽惡意網(wǎng)站,并且保護局域網(wǎng)不受惡意釣魚網(wǎng)站的攻擊?
互聯(lián)網(wǎng)上存在著大量的惡意網(wǎng)站和釣魚網(wǎng)站,這些網(wǎng)站通過在網(wǎng)頁上掛木馬程序,利用瀏覽器和操作系統(tǒng)的漏洞來入侵訪問者的電腦。一旦中毒,會給局域網(wǎng)帶來不可預知的損失,極大的危害到局域網(wǎng)的網(wǎng)絡安全。
本文將介紹如何用WFilter NGF來屏蔽惡意網(wǎng)站,并且保護局域網(wǎng)不受惡意釣魚網(wǎng)站的攻擊。總體來說,有以下兩個途徑:
05
2019
12
入侵檢測和防御系統(tǒng)可以實現(xiàn)什么功能?
入侵防御系統(tǒng)(Intrusion Prevention System)是對防病毒軟件和防火墻的有效補充。IPS可以監(jiān)視網(wǎng)絡中的異常信息,并且能夠即時的中斷、阻止、告警內(nèi)外網(wǎng)的異常網(wǎng)絡行為。
在WFilter NGF中,我們集成了基于snort的入侵防御系統(tǒng),該系統(tǒng)主要可以實現(xiàn)如下三個方面的功能:
保護內(nèi)網(wǎng)的web服務器、文件服務器、郵件服務器。
檢測內(nèi)網(wǎng)終端的木馬和惡意軟件。
檢測內(nèi)網(wǎng)終端的異常網(wǎng)絡行為。
在本文中,我簡單介紹下如何實現(xiàn)這三個方面的功能。
19
2019
11
如何用入侵檢測系統(tǒng)保護內(nèi)網(wǎng)的服務器?
企業(yè)內(nèi)網(wǎng)的服務器都存有企業(yè)的重要信息,包括CRM用戶信息、技術資料等。所以內(nèi)網(wǎng)服務器的信息安全是企業(yè)網(wǎng)絡管理的重點。內(nèi)網(wǎng)服務器不但面臨外來的攻擊,也會受到來自內(nèi)部的攻擊。在本文中,我將介紹如何用WFilter NGF的入侵防御模塊來保護內(nèi)網(wǎng)服務器。網(wǎng)絡結構圖如下:
WFilter NGF用網(wǎng)橋部署模式,接在內(nèi)網(wǎng)和服務器網(wǎng)段以及互聯(lián)網(wǎng)之間,既可以做外網(wǎng)上網(wǎng)行為管理,又可以保護服務器網(wǎng)段。
19
2019
11
如何防護ddos攻擊?
DDOS全稱Distributed Denial of Service,中文叫做“分布式拒絕服務”,就是利用大量合法的分布式服務器對目標發(fā)送請求,從而導致正常合法用戶無法獲得服務。DDOS會耗盡網(wǎng)絡服務的資源,使服務器失去響應,為實施下一步網(wǎng)絡攻擊來做準備。比如用KaLi_Linux的hping3就可以很容易的實現(xiàn)DDOS攻擊。
1. DDOS攻擊的具體步驟
如圖,未受攻擊時,netstat -nat可以查看到只有少量的網(wǎng)絡鏈接。
18
2019
11
如何用移動10086云MAS平臺搭建短信實名認證?
在本文中,我將介紹如何用WSG上網(wǎng)行為管理網(wǎng)關結合中國移動的10086云MAS平臺,來實現(xiàn)局域網(wǎng)WiFi實名認證。
1. 首先要在10086云MAS平臺中創(chuàng)建短信接口用戶。
25
2019
10
上網(wǎng)行為管理如何實現(xiàn)跨網(wǎng)段IP-MAC綁定?
對于三層交換機劃分多個VLAN的局域網(wǎng)來說,要設置IP-MAC綁定可真不容易。在三層交換機上進行IP-MAC綁定,不但配置復雜而且維護工作量很大,所以大部分網(wǎng)管都不會直接在三層交換機上進行綁定。在本文中,我將介紹用WSG上網(wǎng)行為管理,在網(wǎng)橋部署的模式下,如何來實現(xiàn)三層交換機下的IP和MAC綁定。
1. 先看下網(wǎng)絡拓撲圖。
15
2019
10
上網(wǎng)行為管理如何一鍵屏蔽win10的自動更新?
Win10的自動更新非常的頻繁,而且windows的更新很耗帶寬資源。所以,如果網(wǎng)內(nèi)的windows電腦比較多,那么一旦windows發(fā)布了新的更新包,會占用大量的網(wǎng)絡帶寬資源。
當然,windows的更新很多都是安全方面的更新,保持系統(tǒng)更新有助于提高終端的安全,我們并不建議關閉更新。不過,有些網(wǎng)絡為了節(jié)省帶寬資源,需要屏蔽局域網(wǎng)內(nèi)電腦的自動更新。在沒有部署上網(wǎng)行為管理的情況下,你需要在路由器或者網(wǎng)關設備上屏蔽站點“.*(officecdn|mp|updates)\.microsoft\.com“(正則表達式)和".*\.windowsupdate\.com”(正則表達式)?!皐indows更新”的通訊協(xié)議描述如下圖:
14
2019
10
上網(wǎng)行為管理如何禁止teamviewer?
日前,深圳市網(wǎng)絡與信息安全信息通報中心發(fā)出緊急通告,指出目前知名遠程辦公工具TeamViewer已經(jīng)被境外黑客組織APT41攻破,提醒企業(yè)組織做好防護措施。也就是說,APT41已經(jīng)攻破TeamViewer公司的所有防護體,并取得有相關數(shù)據(jù)權限,危險等級非常高。在teamviewer官方提供解決方案和發(fā)布相關補丁之前,我們建議用戶暫停teamviewer軟件的使用,避免造成不必要的損失。
以下是teamviewer通訊方式介紹,以及如何用WSG上網(wǎng)行為管理來禁止teamviewer。
1. teamviewer通訊方式
teamviewer在啟動時,首先會連接teamviewer官網(wǎng)(http和https方式都有),來獲取ID和路由信息。如果直接連接不了,teamviewer還會獲取本機的代理配置,嘗試通過代理服務器去連接。
teamviewer后續(xù)的點對點遠程控制,大部分通過的端口是tcp 5938。也存在其他動態(tài)端口的通訊數(shù)據(jù)。
10
2019
10
WSG上網(wǎng)行為管理如何只允許微信等指定應用,同時屏蔽所有其他內(nèi)容?
有些公司為了安全需要,只允許使用微信等指定軟件,同時屏蔽所有的其他網(wǎng)站和軟件。這樣的管理需求,必須要用專業(yè)的上網(wǎng)行為管理產(chǎn)品才可以實現(xiàn)。以我司的WSG上網(wǎng)行為管理為例,只需要兩條行為管理規(guī)則,即可實現(xiàn)該功能。配置的思路是“應用過濾屏蔽所有+例外設置開通部分應用”這兩者結合的方式。下面是具體配置的步驟介紹:
1. 先在應用過濾里面屏蔽所有
如圖,應用過濾添加規(guī)則,禁止所有應用的訪問。
30
2019
09
WSG上網(wǎng)行為管理網(wǎng)關的光口如何使用?光纖接口怎么用?
WSG上網(wǎng)行為管理的一些型號,如WSG-500E、WSG-XE都可以支持光口,設備接口如下圖:
本文我將介紹如何來使用WSG上網(wǎng)行為管理的光纖接口。
27
2019
09
如何禁止局域網(wǎng)內(nèi)蘋果手機自動下載系統(tǒng)更新?
IOS系統(tǒng)的自動更新非常耗帶寬,每次IOS版本更新動輒好幾個G。每次IOS推出新版本,都是對企業(yè)帶寬資源的一大考驗。
- 關注我們
-
微信公眾號:
- 控制面板
- 網(wǎng)站分類
-
- 企業(yè)網(wǎng)絡安全方案設計
- 企業(yè)網(wǎng)絡準入認證方案
- 異地組網(wǎng)方案,SD-WAN
- 無線WiFi實名認證方案
- 網(wǎng)絡外發(fā)文件管控方案
- IP-MAC綁定方案
- 上網(wǎng)行為管理部署方案
- 多線負載均衡方案
- 企業(yè)局域網(wǎng)組網(wǎng)方案
- 網(wǎng)絡攻擊防御,入侵檢測
- WFilter API
- 局域網(wǎng)流量監(jiān)控方案
- 網(wǎng)絡流量監(jiān)控
- 上網(wǎng)行為控制軟件
- 上網(wǎng)行為管理器
- 局域網(wǎng)限速軟件
- 禁止網(wǎng)絡游戲
- 屏蔽視頻方案
- 網(wǎng)頁過濾方案
- 網(wǎng)絡管理方案
- 上網(wǎng)行為管理方案
- P2P監(jiān)控管理
- 聊天管控方案
- 網(wǎng)絡監(jiān)控技術
- WiFi監(jiān)控管理方案
- 郵件監(jiān)控方案
- 木馬病毒檢測
- 搜索
- 友情鏈接
-
- 上網(wǎng)行為管理系統(tǒng)
- 網(wǎng)絡監(jiān)控軟件
- 無線上網(wǎng)認證系統(tǒng)
- 員工上網(wǎng)審計系統(tǒng)
- WFilter NGF官方文檔
- WFilter ICF官方文檔
- WSG視頻教程
- 笨驢sdwan異地組網(wǎng)
- WFilter documents
- web content filtering software
- internet content filtering software
- Business internet monitoring software
- Business internet filtering software
- WFilter NG Firewall