通過用上網(wǎng)行為管理限制電腦的網(wǎng)絡訪問,管控終端可以訪問的外網(wǎng)站點,可以實現(xiàn)只允許終端使用指定的網(wǎng)絡軟件。請注意,網(wǎng)絡管控只能管控網(wǎng)絡軟件,并不能限制單機軟件。
本文中,我將以WSG上網(wǎng)行為管理為例,使終端電腦只能使用“虛幻引擎”這個軟件。
通過用上網(wǎng)行為管理限制電腦的網(wǎng)絡訪問,管控終端可以訪問的外網(wǎng)站點,可以實現(xiàn)只允許終端使用指定的網(wǎng)絡軟件。請注意,網(wǎng)絡管控只能管控網(wǎng)絡軟件,并不能限制單機軟件。
本文中,我將以WSG上網(wǎng)行為管理為例,使終端電腦只能使用“虛幻引擎”這個軟件。
用WSG上網(wǎng)行為管理很容易就可以屏蔽一臺網(wǎng)絡終端訪問外網(wǎng),本文中,我將演示如何用WSG上網(wǎng)行為管理來配置策略禁止一臺電腦訪問外網(wǎng)。
在“模塊”-“行為管理”-“應用過濾”中新增策略,選擇“增加一個全新的配置”。
“公司辦公網(wǎng),想要實現(xiàn)電腦可以登陸微信,但其他網(wǎng)站均不允許打開。目的是允許辦公人員在電腦上使用微信,但是不允許他們?yōu)g覽網(wǎng)頁和其他與網(wǎng)絡有關的內(nèi)容。”這樣的需求,我們可以通過在局域網(wǎng)內(nèi)網(wǎng)橋部署一臺WSG上網(wǎng)管理軟件來實現(xiàn),網(wǎng)絡結(jié)構如下:
現(xiàn)在越來越多的企業(yè)開始關注網(wǎng)絡安全,但是辦公網(wǎng)絡安全現(xiàn)狀還不容樂觀。首先,領導層和員工的安全意識不高。一些員工在密碼設置、郵件和文件收發(fā)等方面缺少安全意識,很容易使企業(yè)網(wǎng)絡受到攻擊和病毒感染。而且一些企業(yè)缺少網(wǎng)絡安全應急預案,沒有做好數(shù)據(jù)備份,一旦在發(fā)生網(wǎng)絡攻擊事件時響應遲緩造成巨大損失。其次,缺少網(wǎng)絡安全設備;一些企業(yè)網(wǎng)絡還沒有安裝防火墻和入侵檢測設備,一旦被攻擊就抵擋防御。所以,企業(yè)網(wǎng)絡安全最需要注重如下幾個方面:
網(wǎng)絡安全已經(jīng)是企業(yè)局域網(wǎng)不可忽視的安全問題。那么企業(yè)網(wǎng)絡安全的防護技術有哪些呢?主要包括如下幾點:防火墻、入侵檢測和防御、DDoS防護、內(nèi)網(wǎng)上網(wǎng)管控。本文中,我將以WSG上網(wǎng)行為管理為例,介紹企業(yè)網(wǎng)絡防護技術。
防火墻是網(wǎng)絡防護的第一道門戶。企業(yè)的網(wǎng)絡防護需要對來自外網(wǎng)的訪問進行限制。比如:阻止外網(wǎng)訪問防火墻,限制外網(wǎng)訪問端口映射的IP范圍等。
電腦一旦被安裝了挖礦程序,會帶來很多危害:占用大量的電力和運算資源、拖慢機器、感染局域網(wǎng)內(nèi)的其他終端......所以,挖礦行為目前是被各級部門明令禁止的,一旦被上級部門檢測到有挖礦行為,很可能會被阻止互聯(lián)網(wǎng)接入直至整改完成。當接到上級部門通告時,作為網(wǎng)管人員需要怎樣去處置解決這個問題呢?
被上級部門檢測到,一般存在如下三種情況:
訪問了礦池或者虛擬貨幣服務器的目標IP
訪問了“挖礦”域名(HTTP/HTTPS)
查詢了“挖礦”域名(DNS)
企業(yè)內(nèi)部的ERP、OA服務器很多都是通過端口映射到公網(wǎng)的,這樣就不可避免會招來攻擊。如下圖:
公司網(wǎng)絡準入認證方案是網(wǎng)絡安全的基礎,該方案通過對網(wǎng)絡的接入設備進行統(tǒng)一的認證和訪問授權管理,以保證內(nèi)網(wǎng)的網(wǎng)絡安全。對于企業(yè)局域網(wǎng)來說,比較常見的網(wǎng)絡準入認證方案包括802.1X、Portal認證,還有基于企業(yè)微信、釘釘?shù)鹊谌降腶pp認證。
802.1X的認證方式需要支持802.1X的交換機設備,且配置比較復雜,對于大部分用戶來說并不適用。本文中,我將介紹利用WSG上網(wǎng)行為管理網(wǎng)關的Portal認證、第三方認證等功能來實現(xiàn)企業(yè)網(wǎng)絡的準入認證。
作為網(wǎng)管技術人員,你一定會因為IP沖突感到煩惱過。IP沖突會導致電腦上不了網(wǎng),因為業(yè)務正常運行等。一旦發(fā)現(xiàn)IP地址沖突,在網(wǎng)絡設備上是解決不了的,唯一的解決辦法就是找到?jīng)_突的這臺終端并且修改其IP地址或者改成自動獲取IP;而預防IP沖突的唯一辦法就是:自動獲取IP。通過DHCP服務器,統(tǒng)一規(guī)劃分配IP,這樣就避免了IP沖突的問題。一般來說,可以采用如下的網(wǎng)絡規(guī)劃:
服務器、打印機等設備都采用固定IP的方式。
辦公電腦自動獲取IP
無線設備自動獲取IP
本文以WSG上網(wǎng)行為管理為例,介紹如何檢測、管理IP地址沖突。
上級部門通知局域網(wǎng)內(nèi)存在僵尸木馬要求網(wǎng)絡進行整改,作為網(wǎng)管人員需要怎樣去處置解決這個問題呢?首先,上級部門只能檢測到局域網(wǎng)總出口的IP地址,并不能識別終端的IP地址。當網(wǎng)內(nèi)的終端數(shù)量比較多時,每臺電腦做病毒查殺的工作量太大了,網(wǎng)管人員會很頭疼這個問題。
比較合理的方案是在局域網(wǎng)內(nèi)部署一臺入侵檢測系統(tǒng),通過對網(wǎng)絡數(shù)據(jù)包進行分析檢測,從而發(fā)現(xiàn)問題主機。在本文中,我將以“WSG上網(wǎng)行為管理”為例,來介紹如何進行內(nèi)網(wǎng)的木馬檢測。
WSG上網(wǎng)行為管理中內(nèi)置了“入侵防御”和“木馬檢測”這兩個安全防護模塊,這兩個模塊的檢測原理都是入侵檢測snort。如下圖:
WSG上網(wǎng)行為管理的“IP-MAC綁定”功能非常強大,可以實現(xiàn)IP-MAC綁定、ARP綁定、分配靜態(tài)IP等功能。但是配置IP-MAC綁定需要預先收集mac地址并且分配IP,還是有一定的工作量的。在本文中,我將介紹基于用戶認證的IP-MAC綁定功能,其實現(xiàn)原理是:“用戶一旦認證成功就會自動配置IP-MAC綁定”,這樣不但實現(xiàn)了用戶認證,而且固定了IP和mac地址;可以說是IP-MAC綁定的一個有效功能補充。具體的步驟如下:
當你有多臺WSG時,你可能會想把上網(wǎng)日志和統(tǒng)計數(shù)據(jù)集中保存和管理。集中保存可以保存更長日期的歷史數(shù)據(jù),也更加便于管理。本文中,我將介紹如何搭建WSG數(shù)據(jù)中心管理系統(tǒng)來實現(xiàn)數(shù)據(jù)的集中存儲管理。
WSG數(shù)據(jù)中心安裝在一臺windows電腦上,該系統(tǒng)的搭建需要安裝以下產(chǎn)品:
SQL Server數(shù)據(jù)庫,所有的日志數(shù)據(jù)都會被導入到SQL Server數(shù)據(jù)庫中。
FTP服務器,用于提供FTP上傳服務。
WFilterDC(WFilter數(shù)據(jù)中心管理系統(tǒng)),該系統(tǒng)可以導入數(shù)據(jù)并且提供查詢和統(tǒng)計等功能。
企業(yè)網(wǎng)絡信息安全問題日益突出,為了加強企業(yè)內(nèi)部的網(wǎng)絡安全建設,網(wǎng)絡管理技術人員應當從如下幾個方面來設計網(wǎng)絡安全解決方案:
首先需要有完善的網(wǎng)絡安全管理制度,根據(jù)企業(yè)的實際工作需要制定符合公司實際情況的管理制度和措施來保證網(wǎng)絡的正常運行和網(wǎng)絡的安全運行,并且配備專業(yè)的技術人員負責管理維護內(nèi)網(wǎng)的計算機和網(wǎng)絡設備。
越來越多的企事業(yè)單位開始重視信息安全,企業(yè)的技術資料、客戶信息等一旦發(fā)生信息泄露,會給企業(yè)帶來不可估計的損失。即使是網(wǎng)絡環(huán)境比較簡單的中小企業(yè),也一樣會受到網(wǎng)絡安全的威脅。如果不注重網(wǎng)絡安全,往往會導致企業(yè)的重大損失。本文中,我將從網(wǎng)絡安全的角度,來論述如何保障公司內(nèi)網(wǎng)的網(wǎng)絡信息安全。主要涉及到如下四點:
合理的網(wǎng)絡架構
了解內(nèi)網(wǎng)的終端
管控到外網(wǎng)的訪問
管控來自外網(wǎng)的訪問
為了保障網(wǎng)絡安全,提高員工工作效率,企業(yè)有必要部署上網(wǎng)行為管理。上網(wǎng)行為管理可對企業(yè)內(nèi)部員工的上網(wǎng)行為進行全方位有效管理,保護Web訪問安全,降低互聯(lián)網(wǎng)使用風險,避免機密信息泄露,提升工作效率,限制下載和視頻P等嚴重消耗帶寬的應用,保障企業(yè)核心業(yè)務帶寬。
根據(jù)《中華人民共和國網(wǎng)絡安全法》(第十條、第二十一條、第二十四條)、《中華人民共和國反恐怖主義法》(第十九條、第二十一條)、《計算機信息網(wǎng)絡國際聯(lián)網(wǎng)安全保護管理辦法》(第十條、第十一條、第十二條、第十七條)、《互聯(lián)網(wǎng)安全保護技術措施規(guī)定》(第七條、第八條、第十一條)等相關法律規(guī)定:
1. 提供WiFi上網(wǎng)服務的公共場所,必須落實上網(wǎng)實名認證。
2. 提供上網(wǎng)服務的公共場所,必須至少保存六十天的上網(wǎng)記錄備份。
短信實名認證是目前最穩(wěn)定、最普遍的實名認證方案。對于絕大部分WiFi網(wǎng)絡而言,只需要在網(wǎng)絡出口處部署一臺WSG上網(wǎng)行為管理設備,就可以同時實現(xiàn)短信認證和上網(wǎng)記錄的功能,滿足網(wǎng)絡安全法的安全要求。WSG上網(wǎng)行為管理的WiFi短信認證方案,具備如下優(yōu)勢:
一臺設備就可以滿足認證+審計+安全的功能需求。
對內(nèi)網(wǎng)的網(wǎng)絡設備沒有要求,不需要更改現(xiàn)有的無線方案。
透明部署、即插即用。
網(wǎng)絡拓撲圖如下:
局域網(wǎng)內(nèi)電腦中了木馬病毒,會有帶來下述壞處:
感染內(nèi)網(wǎng)其他電腦。
大量攻擊數(shù)據(jù)的存在,使得網(wǎng)絡緩慢,被攻擊的電腦運行緩慢。
發(fā)現(xiàn)內(nèi)網(wǎng)電腦中毒后,一般都會采取重新安裝系統(tǒng),或者全盤殺毒的方式。但是如果電腦比較多就讓人很頭疼了。首先要追蹤查找到感染了木馬病毒的電腦,然后才可以進行病毒查殺。有些殺毒軟件或者防火墻可以檢測到內(nèi)網(wǎng)的攻擊源,本文中,我將介紹如何用WSG上網(wǎng)行為管理的“木馬檢測”功能來進行檢測。WSG上網(wǎng)行為管理中內(nèi)置了“入侵防御”和“木馬檢測”這兩個安全防護模塊,如下圖:
WSG的應用特征庫已經(jīng)包含了“QQ小程序”和“微信小程序”這兩個應用特征,只要把對應的應用設置成“禁止”即可屏蔽所有的小程序。但是在實際使用過程中,有些用戶只想屏蔽游戲類的小程序,同時允許其他的小程序功能。本文,我將結(jié)合管唄上網(wǎng)行為管理,來演示如何實現(xiàn)該需求。
在“上網(wǎng)策略”的“APP”中,搜索小程序,把QQ小程序和微信小程序設置成“禁止”。這樣的效果是直接把所有的小程序都禁用掉。如下圖:
WFilter的擴展插件系統(tǒng)有一系列實用的擴展插件。本文中,我將介紹插件中的“遠程喚醒”功能,該功能可以給指定的電腦發(fā)送WOL(Wake on LAN)數(shù)據(jù)包,從而實現(xiàn)遠程喚醒和遠程開機。
具體步驟如下:
輸入IP地址、MAC地址、機器名備注等信息,可以查詢出終端列表。如下圖:
在“WSG撥號上網(wǎng)如何配置IPv6地址?”一文中,我們介紹了如何在撥號上網(wǎng)的情況下開啟IPv6,如文中所述撥號上網(wǎng)時IPv6地址主要都是通過自動獲取來實現(xiàn)的。對于靜態(tài)固定IPv6地址來說,配置方式就不一樣了。你需要合理的劃分自己的網(wǎng)段。
IPv6不僅能解決網(wǎng)絡地址資源數(shù)量的問題,而且也解決了多種接入設備連入互聯(lián)網(wǎng)的障礙。本文中,我將介紹WSG上網(wǎng)行為管理在撥號上網(wǎng)時如何啟用和配置IPv6地址。
配置外網(wǎng)口時,需要在外網(wǎng)口啟用IPv6。
在防火墻、上網(wǎng)行為管理如何實現(xiàn)雙機熱備一文中,我們介紹了如何用兩條外線來實現(xiàn)網(wǎng)絡雙機熱備。在有些情況下,一些用戶還需要對同一條線路做雙機熱備。準確的說,外線只有一條,但是要確保防火墻/上網(wǎng)行為管理設備是可以實現(xiàn)熱備的。這種情況下,和防火墻、上網(wǎng)行為管理如何實現(xiàn)雙機熱備一文不同的是,我們需要同時在“內(nèi)網(wǎng)口”和“外網(wǎng)口”上都開啟虛擬IP。這樣的效果就是:內(nèi)網(wǎng)口和外網(wǎng)口都工作虛擬IP上,一旦主設備故障,可以迅速切換到備份設備上去。
多條外線時,我們一般都會配置線路負載均衡或者線路分流。線路均衡負載的配置,請參考:同運營商多條外線如何做負載均衡? 有時候用戶只希望單純的實現(xiàn)一個線路備份的功能,意思就是正常只用一條外線,另外一條外線只在主線路故障時才啟用。本文我就來介紹一下如何用WSG網(wǎng)關來實現(xiàn)兩條線路自動主備切換。
笨驢SD-WAN盒子可以非常方便的實現(xiàn)多地組網(wǎng),無需修改現(xiàn)有網(wǎng)絡結(jié)構,無需替換現(xiàn)有的網(wǎng)絡設備,只要在兩地通過旁路方式分別接一臺SDWAN盒子即可組建虛擬局域網(wǎng)。網(wǎng)絡結(jié)構如下圖:
本文將介紹笨驢SD-WAN盒子的首次安裝步驟。
如圖所示,SD-WAN盒子這款硬件有如下配置:
一個以太網(wǎng)網(wǎng)口,默認自動獲取IP。
自帶wifi(SID: wfilter-sdwan,無線網(wǎng)段是192.168.120.0/24)