基于区域的防火墙方案如何过滤内网用户web访问

背景描述

对于企业管理者来说,上班时间都是希望员工认认真真的工作,尽量少做与工作无关的事情,但是实际上,对于员工们来说,一天到晚在办公室埋头工作,也是需要休息放松一下的。

于是乎矛盾产生了:管理者希望员工少上公网,不希望员工利用工作时间聊天、看电影……

员工希望能聊天、看电影……

对于企业网络工程师来说,把要求中和一下,符合领导的要求,又不至于把同仁们逼上梁山,于是乎就是下文。

实施目标

1.过滤QQ\MSN\开心网\迅雷\土豆\优酷\爱奇艺\淘宝\58同城\6房间\……

2.放行其余站点

3.设置违规日志记录,以备领导查询(-_-)

4.DMZ区域访问不受限制

关键命令

定义过滤站点,分两种方式xx.xx\.*xx.xx,注意最后放行所有其余站点流量,否则同志们是会造反的-_-

parameter-map type regex uri.regex.cm
pattern .*sex
pattern .*game
pattern .*download
pattern .*qq

parameter-map type urlf-glob qq
pattern qq.com
pattern *.qq.com

parameter-map type urlf-glob msn
pattern *.msn.com
pattern msn.com

parameter-map type urlf-glob taobao
pattern taobao.com
pattern *.taobao.com

parameter-map type urlf-glob renren
pattern *.renren.com
pattern renren.com

parameter-map type urlf-glob kaixin001
pattern kaixin001.com
pattern *.kaixin001.com

parameter-map type urlf-glob 58
pattern *.58.com
pattern 58.com

parameter-map type urlf-glob xunlei
pattern xunlei.com
pattern *.xunlei.com

parameter-map type urlf-glob 6
pattern *.6.com
pattern 6.com

parameter-map type urlf-glob tudou
pattern tudou.com
pattern *.tudou.com

parameter-map type urlf-glob youku
pattern *.youku.com
pattern youku.com

parameter-map type urlf-glob iqiyi
pattern iqiyi.com
pattern *.iqiyi.com

parameter-map type urlf-glob per.sites
pattern *

时间: 2024-10-27 22:42:41

基于区域的防火墙方案如何过滤内网用户web访问的相关文章

基于区域的防火墙方案如何监测网络环境中内外流量与程序会话

一..背景描述 1.网络环境配置为中心站点shanghai与分支站点nanjing 2.中心站点拥有三个区域:外网区域.内网区域.DMZ区域 3.DMZ区域拥有企业内部服务器(DNS.WEB.Email.FTP)并且通过SSH和HTTPS加密方式进行远程管理 4.中心站点dmz地址池:172.18.100.0/24 中心站点inside地址池:172.18.101.0/24 二.基于区域的防火墙关键配置 如何放行out访问DMZ的正常访问流量? 关键在于如何定义什么是正常的访问流量. DMZ内部

内网中的web服务在另一个内网中要访问应该怎么实现?

问题描述 内网中的web服务在另一个内网中要访问应该怎么实现?两个内网都有自己的网关和自己的防火墙,曾经考虑用p2p穿透,实现起来太麻烦,服务器中转也不能考虑,不知道哪位达人给些建议 解决方案 解决方案二:搞个VPN解决方案三:从网络物理架构上考虑可以吧?内网间搞个静态路由解决方案四:vpn没办法搞,我们属于小区宽带类似的,整个小区出去的ip是一个,服务商不可能给开vpn端口映射

在pix或asa如何防止内网用户乱改ip配置案例

防止内网用户乱该ip地址,用户只能用给定的ip,如果改ip地址,则无法访问网络资源. 例如:做了下述配置后(arp inside 10.64.64.29 000f.b0d8.a504),mac地址为000f.b0d8.a504的pc只能使用ip10.64.64.29来访问网络资源,如果该ip则无法访问. pix515e# sh run: Saved:PIX Version 7.2(1 )!hostname pix515edomain-name ciscoenable password N7Fec

tomcat-Linux 内网映射 web服务器

问题描述 Linux 内网映射 web服务器 我想建个小网站,想用Linux系统架个tomcat服务器,但是我没有外网地址更没有域名, 用Windows的话可以用花生壳将内网映射出去,但是花生壳没有Linux内网版,想问一下 有咩有相似的软件或者技术可以实现,Linux内网映射到? 解决方案 http://blog.csdn.net/ichsonx/article/details/8518724 linux一样可以安装花生壳 解决方案二: vpn貌似可以,呵呵呵

PHP中获取内网用户MAC地址(WINDOWS/linux)的实现代码_php技巧

复制代码 代码如下: function ce_getmac() { if(PHP_OS == 'WINNT') { $return_array = array(); $temp_array = array(); $mac_addr = ""; @exec("arp -a",$return_array); foreach($return_array as $value) { if(strpos($value,$_SERVER["HTTP_CLIENT_IP&

内网建Web服务器的安全问题

很多公司或企业将其Web服务器放在内网,并在防火墙上做映射,将来自80端口的请求转向一台内网Web服务器的Web端口. 这样做安全性是提高了不少,但并不代表将Web服务器隐藏在内网就一定安全了,因为Web服务器本身还是存在很多问题的,特别是一些CG,程序,往往这是人们最容易忽视的地方.下面就以一台开放80端口的Web服务器为例,来测试其存在的安全隐患问题,并且对存在问题做测试描述,指出问题的症结所在并给出防范错施. 这是某大学的娱乐休闲网站,进去看了看,页面做得不错,先看一看是什么Web服务器吧

内网用户的路由器无法给电脑分配ip怎么办?

  对于内网的电脑之所以能够通过路由器上网,是因为路由器分配了一个IP地址,让电脑有了一个身份标识,如果出现路由器无法给电脑分配IP的情况,那么我们就没有办法上网了. 一.出现无法分配IP的现象是客户端大部分无法登录,登录后无法获取IP或者速度非常慢,在操作系统的命令提示符中中使用网络命令ipconfig,发现客户端机器无法获得IP地址,因此可以肯定是此原因使得不能访问网络,重新启动计算机故障依旧,证明问题不是出在客户机上,查看交换机指示灯显示状态正常,没有因堵塞产生死机的现象,那么问题只能是出

内网用户AD账号无法登陆的解决方法分析

最近,公司部分用户反映在使用公司相关微软系统(包括Microsoft Share Point 2010.Microsoft Outlook 2010.Lync)时会不定期出现弹出密码框且无法登陆的问题(如图1).在正常情况下,用户只需要登录系统后,不需要再次输入用户名和密码就能访问这些基于AD的应用系统. 一.现象分析 通过抓包分析,并结合采用微软提供的LockoutStatus工具,我们发现此问题是由于相关域帐号在与用户PC(或服务器)无关的机器上发起了多次失败的登陆,造成这些账户在域中被锁定

外网应用如何读取内网domain用户账号

问题描述 Hi,各位高人. 我这里有一个开发需求,做一个调查网站,网站发布在互联网上,现在有个公司申请试用,他们在网站后台设计了自己的调查问卷,然后把问卷发给公司内部的员工做调查. 问题:内网用户在访问网站的时候,如何让用户不需要登录,网站应用自动得到内网用户的windows用户名呢? 解决方案 使用LDAP调用.http://netkiller.github.io/ldap/第 4 章 Active Directory通过ldapsearch查询Windows Active Directory