- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
禁止网上聊天有奇招
NETW0RKlNGSoLUTl0NS
妙方解难gt;Solutions@.~tl
编者按:在很多企业里,为了不影响员工正常工作,网管会采取措施禁止员工在工作时间内使用QQ等即时通讯工具进行聊天.
但禁止直接登录容易,禁止它们通过代理登录却很难,特别是由于网络办公需要,员工访问Web又是必需的,很多不自觉的员工会
利用HTTP代理偷偷地使用这些工具,打破了网管对即时通讯工兵的封锁如何才能解决这个难题呢?本文针对此问题,在分析了流
行工具代理方式上网原理的基础上,找到了一种简单易行的解决办法.
禁止网上聊天有奇招
企业网络中,为了禁止员工在上
班时间聊天,管理员一般会在路由器,
网关等出口设备上设定规则,如封锁
TCP协议l863端口限制MSN登录;
封锁UDP协议8000端口限制QQ登
录;或找出QQ,MSN等的登录服务
器IP地址,然后设定规则将发向这些
服务器IP地址的包过滤掉,这些方法
能够限制QQ等的直接登录,但不能限
制这类软件通过代理方式登录,特别
是通过HTTP代理方式登录,更加难
以控制.
代理上网原理分析
即时通讯工具使用代理登录有两
种方式,一种是通过SOCKS代理服务
器登录,另一种是通过HTTP代理服
务器登录.
第一步:即时通讯软件将用户登
录ID,密码,要访问的登录服务器的
IP地址或URL等信息封装在SOCKS
或HTTP数据包中,传给代理服务器.
第二步:代理服务器接到这些数
据包后,从包中提取登录服务器的IP
地址或URL,按照提取的信息,将用
户登录ID,密码等信息发送过去.
第三步:登录服务器接到这些包
后,检查该用户ID和密码是否正确,如
果正确,将把确认信息及其他控制信
息封装在SOCKS或HTTP数据包中,
发回给代理服务器.
第四步:代理服务器收到返回的
数据包,将这些数据包传到用户的计
算机.用户计算机上的即时通讯软件
收到发回的确认包后,成功登录.
146电脑时空2006年6月
经过以上四步登录成功
后,即时通讯软件就可通过
代理服务器发送,接收聊天
信息了.
封堵原理
从以上的原理分析来
看,即时通讯软件要想通过
代理服务器成功登录,必须
要告诉代理服务器所要登录
服务器的IP地址或URL,这
样代理服务器才能将登录信
息正确的传送过去.如果设
法让代理服务器无法接收到
含有登录服务器IP地址或
URL信息的数据包,代理服
务器就不知道该将用户ID,
密码信息送到哪里了,这样
即时通讯软件用户就不能成
登录服务器
文/藤红春
代理服务器
功登录,也就不能通过代理方式使用
即时通讯软件了.
通过抓包分析发现,即时通讯软
件不论是采用SOCKS还是采用HrrP
代理方式登录,其登录服务器IP地址
或URL都被封装在发往代理服务器的
前几个数据包中,并且SOCKS方式和
HTTP方式都是在相同服务器上登录
的,以明文字符串形式封装在SOCKS
或HTTP数据包中.以下给出六种流行
工具登录服务器IP地址或URL信息:
ICQxy.icq.corn/hello
MSN7.0:loginnet.passport.corn
QQ:tcpconn.tencent.corn
UC:TCPC0NN.5lUC.COM
网易泡泡:220.181.28(+)
雅虎通:shttp.msg.yahoo.corn
注:网易泡泡的登录服务器信息
是直接用lP地址给出的,不像其他几个
软件用的是UgL,其服务器地址在220.
181.28网段中.
因为这些IP或URL信息是封装在
HTTP协议或SOCKS协议中的明文信
息,所以只要找出这些信息,并将含有
这些信息的数据包过滤掉,代理服务
器就无法帮助聊天软件登录了.
由上面的原理分析可以看到,只
要网关,路由器,防火墙支持字符串过
滤功能,把上面列出的关键字信息加
到网关,路由器,防火墙的字符串过滤
规则中,就可以完全禁止通过代理使
用这些工具了.
封堵方法
大部分中低档网关,路由器,防火
墙并不支持字符串过滤功能,硬件防
火墙或高档路由器虽然支持这种功能,
但它们的价格实在是太过昂贵,在企
业网络中很少使用它们.
那么如何才能用最小的代价实现
字符串过滤功能呢?用一个插上多块
网卡的PC机,装上Linux系统,启动
路由和包传发功能,利用Linux本身自
带的Netfilter/IPtables做一个透明网
关,使用IPTABLES的字符串过滤模
块可以实现上述功能.新做的透明网
关可以完全代替原来连接内网与外网
的路由器等,也可以将其放在内网与
路由器之间,当成一个包过滤防火墙
使用.
由于Linux具有强大的网络功能,
再加上其本身自带的IPTABLES具有
防火墙与网络地址转换等功能,在此
基础上构建的透明网关性价比非常高,
非常
您可能关注的文档
最近下载
- 预习材料3-IFS集成财经服务变革.pdf VIP
- 北师大版高中数学必修一全册教学课件.ppt VIP
- 武汉市轨道交通1号线径河延伸线工程.pdf VIP
- ECMO学习心得体会重症医学科陈仁山.pptx VIP
- 2025年度“三会一课”及“主题党日”活动计划表+2025年党组理论学习中心组学习计划.doc VIP
- 最高法案例库-与公司有关的纠纷02-广东某乙公司诉某甲生物公司股权转让纠纷案.pdf
- 心力衰竭专家共识2025年.pptx
- 2023CSCO非小细胞肺癌诊疗指南.pdf VIP
- 2024-2025学年深圳市育才二中小升初入学分班考试语文试卷附答案解析.docx
- 2025年深圳市育才二中小升初入学分班考试数学模拟试卷附答案解析.pdf
文档评论(0)