标题: [ISA] 我也来谈谈关于isa 2004封锁QQ,BT等这类p2p软件的问题 (查看:25694 回复:129)
本帖已经被作者加入个人空间
blazewind
版主

网络安全技术


优秀会员   现役斑竹  
UID 504934
精华 4
积分 705
帖子 1371
MST币 10555 点    
BST币 705 点    赚取
阅读权限 180
注册 2007-3-25
来自 河北
状态 离线
 
[ 使用道具 ]  
发表于 2007-3-31 09:01  [ 资料 ]  [ 博客 ]  [ 主页 ] [ 短消息 ]  [ 加为好友添加 blazewind 为MSN好友 通过MSN和 blazewind 交谈 QQ
爱琴思邮件系统iGENUS V5.0
我也来谈谈关于isa 2004封锁QQ,BT等这类p2p软件的问题
本帖发表在我是网管论坛,帖子地址:http://bbs.54master.com/154124,1,1
  近期以来,在网上看到好多关于用isa 2004封锁QQ封不住的问题,在这里,我想把我的经验分享出来。网管论坛,网管软件,企业网管论坛,企业网管软件,企业网管教程,网吧网管论坛,网吧网管软件,网吧网管技术:P0o:C&T)l+d.}
  我单位的内网现在就是用isa2004进行管理的,我给内网用户做的是防火墙客户端+webproxy客户端,没有做SecureNAT客户端。isa2004做在了单位的内网里面。单位内网的IP地址是10.8.46.1-10.8.46.255,我的ISA服务器的IP是10.8.46.45。子网掩码是:255.255.252.0,默认网关是:10.8.45.1.我建了一个dns,10.8.10.244,将内网的dns请求转发到isp提供的dns服务器上。网管论坛,网管软件,企业网管论坛,企业网管软件,企业网管教程,网吧网管论坛,网吧网管软件,网吧网管技术9w/O,r(v8m(e6h T+T
  我在ISA里建立了一条访问规则,允许内部用户访问外网,但是,我只开了三个协议,FTP,HTTP,HTTPS。
5d*j)H!d4q2?8]'t&k网管论坛,网管软件,企业网管论坛,企业网管软件,企业网管教程,网吧网管论坛,网吧网管软件,网吧网管技术    这样,我内网的所有用户要访问外网的话,必须通过ISA 2004,访问出去的协议只有上面那三个,然后我对允许内部用户访问外网的那条规则进行配置,在那条规则上用鼠标右击,然后在弹出的菜单中选择配置HTTP,在弹出的对话框中,选择签名选项卡,在里面写上tencent.com,这样,所有内网用户通过isa2004代理上QQ就已经被封死。我也没有做一些资料上写的那些封堵腾讯服务器IP的规则,这主要是因为所有的内网电脑都是用的防火墙客户端+webproxy客户端的原因吧。我给内网电脑装的防火墙端客户端是老版本的,即isa2000带的客户端,并非isa2004的客户端。具体原因是,以前用ISA 2000,后我将ISA2000升级为ISA 2004,由于内网电脑太多,又是工作组环境,所以就没有换客户端。
"Q:b#P8F X:k+Z'_$X0\- 畅通网络 因为有我  关于QQ使用80代理的问题,我是这么解决的,在为允许内部用户访问外网的那条规则配置HTTP的对话框中,选择,方法选项卡,然后选择阻止指定的方法,然后添加这个方法CONNECT(注意大小写)。 这回使用HTTP80代理QQ就无法登录了,问题解决。或者再添加一个218.18.95的签名,同样是阻止这个218.18.95的签名,这样就OK了。这个问题出现在使用SecureNAT客端的电脑上,后来,我统一换成了防火墙客户端+webproxy客户端。不使用SecureNAT客户端后,使用tencent.com封锁QQ后,至今未发现有员工在未经本人允许情况下,使用QQ。网管论坛,网管软件,企业网管论坛,企业网管软件,企业网管教程,网吧网管论坛,网吧网管软件,网吧网管技术7q(B2|)e:i!v
  附:ISA Server中的三种客户端为防火墙客户端(需要在电脑上安装isa防火墙的客户端)。    webproxy客户端,只要在IE浏览器中设置即可。SecureNAT客户端,这种客户端最简单,只要将默认网关指向ISA服务器即可。这样的话,就必须建议内部DNS服务器,将内网用户的DNS请求转发到ISP的DNS上即可。网管论坛,网管软件,企业网管论坛,企业网管软件,企业网管教程,网吧网管论坛,网吧网管软件,网吧网管技术3I Y A R6j0u&]$B.T
附图片:
!D3y"j0E-f;b,V-J*?bbs.54master.com[attach]56576[/attach]我是网管论坛,企业网管的天堂,网吧网管的乐园。网管软件下载、网管教程下载。中国最大的网管交流论坛!5`%[,G7^'R.J.\"\
勾选阻止包含windows可执行内容的影响将导致.exe文件无法下载
)F4h1m2P1c2x x+l&K5?0Rbbs.54master.com[attach]56577[/attach]- 畅通网络 因为有我 l&n.K'n&b%A+o
在这里要注意的是,如果勾选阻止包含不明确的扩展名的请求此项的话,很可能造成在论坛上无法下载附件。或者在一些下载站点下载东西无法下载我是网管论坛,企业网管的天堂,网吧网管的乐园。网管软件下载、网管教程下载。中国最大的网管交流论坛!/s9v+i3P"}
[attach]56578[/attach]
Z6R.O5o%@5G,q7R8[我是网管论坛,企业网管的天堂,网吧网管的乐园。网管软件下载、网管教程下载。中国最大的网管交流论坛!在这时添加QQ的HTTP签名,这里,我只添加了一个,即tencent.com,其他的如MSN等大家可以自行添加。另外,附常应用程序签名(转自Microsoft)。见下面
$K!i)O!Q;m!z ]常用应用程序签名我是网管论坛,企业网管的天堂,网吧网管的乐园。网管软件下载、网管教程下载。中国最大的网管交流论坛!7}#a-F9f4Z9Y*^7k$N f9s

-f9w(j#\+I3f我是网管论坛签名下表提供了一些常用应用程序及其签名的示例。 %e%?3f3J&C L!m&m%c0h$i
重要说明
4i;?7S#f3J'_)A,L,x我是网管论坛,企业网管的天堂,网吧网管的乐园。网管软件下载、网管教程下载。中国最大的网管交流论坛!头可能会随着时间的变化而更改,特别是在应用程序的新版本发布时。 我是网管论坛,Z(`6Q"G:Q6\%s9k'{

1l-A*P P)e*v2v!u(C我是网管论坛,企业网管的天堂,网吧网管的乐园。网管软件下载、网管教程下载。中国最大的网管交流论坛![attach]57724[/attach]
6r*I0w)q+e5Z- 畅通网络 因为有我其他参数下表提供了其他一些描述应用程序特征的参数。
8j*`*w3n9t)~&^[attach]57725[/attach]
&c:m6d:^4X j!J网管论坛,网管软件,企业网管论坛,企业网管软件,企业网管教程,网吧网管论坛,网吧网管软件,网吧网管技术                                                    P2P-Agent(上表格框内容)



 附件: 您所在的用户组无法下载或查看附件
[ 点这里复制网址,推荐给你QQ/MSN上的好友们! ]
本帖最近评分记录
西山一片云 2007-3-31 11:19 MST币 +10 鼓励原创
本站声明:以上内容由网友 blazewind 提供,与54master立场无关!
[ 顶部 ]
blazewind
版主

网络安全技术


优秀会员   现役斑竹  
UID 504934
精华 4
积分 705
帖子 1371
MST币 10555 点    
BST币 705 点    赚取
阅读权限 180
注册 2007-3-25
来自 河北
状态 离线
 
[ 使用道具 ]  
发表于 2007-3-31 09:05  [ 资料 ]  [ 博客 ]  [ 主页 ] [ 短消息 ]  [ 加为好友添加 blazewind 为MSN好友 通过MSN和 blazewind 交谈 QQ
补充
我单位的内网里共有四台ISA,做成了背靠背防火墙,
/^.\)S+P(o6u1q-s+q我是网管论坛,企业网管的天堂,网吧网管的乐园。网管软件下载、网管教程下载。中国最大的网管交流论坛!我单位的网络为10.8.x.x的网段,我上面写的只是其中一部分使用的。其实还有10.8.44.1-10.8.44.255网管论坛,网管软件,企业网管论坛,企业网管软件,企业网管教程,网吧网管论坛,网吧网管软件,网吧网管技术!['` \$M&f7]-L0[6t
10.8.45.1-10.8.45.255 10.8.47.1-10.8.47.255这三个网段,这三个网段的ISA服务器的设置是一样的,帮不赘述- 畅通网络 因为有我"B(e%{.{8S)J%a3B
10.8.10.x这个网段是老总及高层们用的网段,为单位主干网

本站声明:以上内容由网友 blazewind 提供,与54master立场无关!
[ 顶部 ]
验证通过
学徒网管



UID 399075
精华 0
积分 30
帖子 273
MST币 1036 点    
BST币 30 点    赚取
阅读权限 60
注册 2006-6-21
来自 湖北土家山寨一弯
状态 离线
 
[ 使用道具 ]  
发表于 2007-3-31 09:06  [ 资料 ]  [ 博客 ]  [ 主页 ] [ 短消息 ]  [ 加为好友Yahoo!
经验之谈,很不错学习了..........谢谢

本站声明:以上内容由网友 验证通过 提供,与54master立场无关!
[ 顶部 ]
blazewind
版主

网络安全技术


优秀会员   现役斑竹  
UID 504934
精华 4
积分 705
帖子 1371
MST币 10555 点    
BST币 705 点    赚取
阅读权限 180
注册 2007-3-25
来自 河北
状态 离线
 
[ 使用道具 ]  
发表于 2007-3-31 09:30  [ 资料 ]  [ 博客 ]  [ 主页 ] [ 短消息 ]  [ 加为好友添加 blazewind 为MSN好友 通过MSN和 blazewind 交谈 QQ
补充1
ISA并不能完全封住迅雷。因为如果封住迅雷,很可能连网也上不了。只能将3076-3078这三个端口封住,让迅雷不能查询侯选资源,这样,可以缓解一下迅雷下载时的带宽占用。
$t(^ k'J+U)y$^我是网管论坛,企业网管的天堂,网吧网管的乐园。网管软件下载、网管教程下载。中国最大的网管交流论坛!关于BT,只要在为外网访问规则配置http的设置里将BT种子文件的扩展名阻止一下。
6X(m$]"F&q!o2T8c2}补充,利用签名封堵BT
4r9T;`+C.M网管论坛,网管软件,企业网管论坛,企业网管软件,企业网管教程,网吧网管论坛,网吧网管软件,网吧网管技术   当BT客户端下载时,必须进行tracker进行查询,tracker通过http get命令的参数来接收信息,而响应给对方的是Bencoded编码的消息。而在http请求的数据包中,包含了带有BT特征的头(User-Agent):BitTorrent。鉴于此,在ISA 2004中,在允许访问外部网络的那条规则上,右击,选择配置http,在签名里添加一个BT的签名,名称我起的是BT,查找范围为请求头,http头为User-Agent,签名为BitTorrent
(m6G-Q"E(E5M1e5n%^- 畅通网络 因为有我
4V8c3}3a7@网管论坛,网管软件,企业网管论坛,企业网管软件,企业网管教程,网吧网管论坛,网吧网管软件,网吧网管技术[ 本帖最后由 blazewind 于 2007-4-16 10:32 编辑 ]

本站声明:以上内容由网友 blazewind 提供,与54master立场无关!
[ 顶部 ]
rickyfang
总版主

企业网管技术/Windows操作系统


现役斑竹  
UID 399708
精华 2
积分 1020
帖子 1051
MST币 6748 点    
BST币 1020 点    赚取
阅读权限 200
注册 2006-6-22
来自 北京清华科技园区
状态 离线
 
[ 使用道具 ]  
发表于 2007-3-31 09:37  [ 资料 ]  [ 博客 ]  [ 主页 ] [ 短消息 ]  [ 加为好友添加 rickyfang 为MSN好友 通过MSN和 rickyfang 交谈 QQ
赞一下,在特定的客户端类型中,使用你这种方法相当有效的.
0|%E"h T)p.J'f2M1E-u2J5^网管论坛,网管软件,企业网管论坛,企业网管软件,企业网管教程,网吧网管论坛,网吧网管软件,网吧网管技术不过,还要考虑到QQ公司在技术上面的发展,像有些VIP用户登陆的方式又有所不同.
*W;]2G*_%n-M E6n8i网管论坛,网管软件,企业网管论坛,企业网管软件,企业网管教程,网吧网管论坛,网吧网管软件,网吧网管技术
%S)M,n y/T#F1F我是网管论坛如果楼主能把自己的拓朴也简单的贴出来,并配以文字说明,会更加完善你的这个贴子的,偶也可以帮你整个推荐贴子
N's&R+w4R"e:P$J我是网管论坛
4W,N2I0F9e;T!R+F"[我是网管论坛,企业网管的天堂,网吧网管的乐园。网管软件下载、网管教程下载。中国最大的网管交流论坛!另外,有做个ISA方面(技术应用,以及方案架构)的专题或是子论坛,不知你有没有兴趣呢.做的好,偶可以帮忙推荐ISA-MVP.

本站声明:以上内容由网友 rickyfang 提供,与54master立场无关!
《我是网管》论坛
2007|2008 Microsoft® MVP For ISA
下里巴人的家:http://www.rickyfang.net
微软官方论坛:http://forums.microsoft.com/china
E-Mail:<font color="red">ricky.fang@live.com[color]
[ 顶部 ]
小任
版主

网吧网管非技术交流


现役斑竹  
UID 447342
精华 2
积分 1539
帖子 3699
MST币 16472 点    
BST币 1539 点    赚取
阅读权限 180
注册 2006-10-13
来自 河南信阳
状态 在线
 
[ 使用道具 ]  
发表于 2007-3-31 09:41  [ 资料 ]  [ 博客 ]  [ 主页 ] [ 短消息 ]  [ 加为好友QQ Yahoo!
不错,是好方法。。。先学习一下。偶不在企业做
7J6Z1d0V,P(]-I'hbbs.54master.com-|:n.S"y:Q#m$w,V5~
   
/S'i5k+m!?%a;f)h*s我是网管论坛    先学习方法。。。

本站声明:以上内容由网友 小任 提供,与54master立场无关!
《我是网管》论坛
一只夜游的蝙蝠,为了理想而不停的飞翔。
[ 顶部 ]
blazewind
版主

网络安全技术


优秀会员   现役斑竹  
UID 504934
精华 4
积分 705
帖子 1371
MST币 10555 点    
BST币 705 点    赚取
阅读权限 180
注册 2007-3-25
来自 河北
状态 离线
 
[ 使用道具 ]  
发表于 2007-3-31 17:55  [ 资料 ]  [ 博客 ]  [ 主页 ] [ 短消息 ]  [ 加为好友添加 blazewind 为MSN好友 通过MSN和 blazewind 交谈 QQ
回头我会专门开个贴子,说明一下我现在单位的具体情况的。但是,贴子可能会比较长

本站声明:以上内容由网友 blazewind 提供,与54master立场无关!
《我是网管》论坛
亡人为鬼,鬼入轮回而投身六界。这是人生的终站,也是人生的起点。多少人捧着一腔血茫然而来,多少不甘愿也只能化做一回眸。过奈何桥,喝孟婆汤,六道轮回之后是冤屈的第一生啼哭,三生石上,又被刻下深深一笔,记下该了的债,该还的情……
[ 顶部 ]
djm19830617
学徒网管




UID 489224
精华 0
积分 0
帖子 7
MST币 74 点    
BST币 0 点    赚取
阅读权限 60
注册 2007-1-30
状态 离线
 
[ 使用道具 ]  
发表于 2007-4-1 13:55  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
是个好帖子。我就是在公司做的。正在研究这方面的问题。多谢楼主

本站声明:以上内容由网友 djm19830617 提供,与54master立场无关!
[ 顶部 ]
blazewind
版主

网络安全技术


优秀会员   现役斑竹  
UID 504934
精华 4
积分 705
帖子 1371
MST币 10555 点    
BST币 705 点    赚取
阅读权限 180
注册 2007-3-25
来自 河北
状态 离线
 
[ 使用道具 ]  
发表于 2007-4-3 11:12  [ 资料 ]  [ 博客 ]  [ 主页 ] [ 短消息 ]  [ 加为好友添加 blazewind 为MSN好友 通过MSN和 blazewind 交谈 QQ
关于迅雷,用天网在ISA代理服务器上封信3076-3078这三个端口后,可以在ISA里设置一下每个客户端最大的TCP和非TCP连接数,进一步减少使用迅雷对内网的影响。

本站声明:以上内容由网友 blazewind 提供,与54master立场无关!
《我是网管》论坛
亡人为鬼,鬼入轮回而投身六界。这是人生的终站,也是人生的起点。多少人捧着一腔血茫然而来,多少不甘愿也只能化做一回眸。过奈何桥,喝孟婆汤,六道轮回之后是冤屈的第一生啼哭,三生石上,又被刻下深深一笔,记下该了的债,该还的情……
[ 顶部 ]
无所不在
初级网管



UID 229944
精华 0
积分 170
帖子 115
MST币 844 点    
BST币 170 点    赚取
阅读权限 80
注册 2003-11-15
来自 不久的将来
状态 离线
 
[ 使用道具 ]  
发表于 2007-4-3 11:19  [ 资料 ]  [ 博客 ]  [ 主页 ] [ 短消息 ]  [ 加为好友QQ
不错啊。。。这个东西是好东西

本站声明:以上内容由网友 无所不在 提供,与54master立场无关!
《我是网管》论坛
[ 顶部 ]
  
 



当前时区 GMT+8, 现在时间是 2008-10-16 10:53

Powered by Discuz! 5.5.0  © 2001-2007 Comsenz Inc.
Processed in 0.283189 second(s), 13 queries , Gzip enabled

清除 Cookies - 关于我是网管 - 联系我是网管 - 广告服务 - 诚聘版主 - 无图版 - WAP -