ISA策略详解-规范企业员工网络行为.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
ISA策略详解-规范企业员工网络行为

设计ISA控制策略 规范企业员工网络行为 在企业局域网中往往需要对员工使用电脑进行严格限制,比如不允许登录某些网站,不允许使用QQ、MSN,限制某些端口不能玩网络游戏等等。下面,笔者列举几个比较经典的利用ISA进行网络访问控制的实例。   一、彻底封闭BT下载   BT下载会占用大量的网络带宽,造成局域网的拥塞,因此是企业网管首先要限制的。BT一般使用TCP的6881~6889的端口,因此我们就从端口入手在ISA建立相应的策略进行限制。   1.添加协议集   在ISA控制台窗口中,右键点击“防火墙策略”,选择“新建→访问规则”,弹出访问规则向导对话框,在“访问规则名称”栏中输入“禁用BT”,点击“下一步”按钮后,选择“拒绝”选项,接着在“协议”对话框中选择“所选的协议”。   点击“添加”按钮,在“添加协议”对话框中点击“新建→协议”,弹出协议定义向导对话框,在名称栏中输入“BT”,点击“下一步”按钮,进入“首要连接信息”对话框。点击“新建”,弹出“新建/编辑协议连接”对话框,在“协议类型”中选择“TCP”,选择方向为“入站”,端口范围为“从6881到6889”,然后点击“确定”按钮,接下来一路点击“下一步”按钮,即可完成BT协议的定义。      图1   2.添加用户集   接着在添加协议对话框中展开“所有协议”,并添加BT协议,点击“下一步”按钮后,指定访问规则源。点击“添加”按钮,弹出“添加网络实体”对话框,展开网络目录,选择“内部”。点击“添加”按钮,接着点击“下一步”按钮,设置访问规则目标,在网络实体对话框中展开网络目录,添加“外部”,然后进入“用户集”对话框,选择“所有用户”并点击“完成”按钮。   图2   3.应用规则   最后在防火墙策略窗口中选中这一规则,并点击上方的“应用”按钮。这样局域网内的用户就不能进行BT下载了。如果BT软件使用的不是6881~6889的端口,该规则就会失效。由于BT端口是可改变的,所以一旦BT下载端口发生改变,你就得立即查到新的端口,并将它封掉。      图3   二、禁止员工访问某些网站   利用ISA 2006禁止用户是非常简单的事。首先将要禁止上网的用户的IP收集起来放在一起做成计算机集,然后将要禁止访问的站点放在一起做成域名集,最后在防火墙策略里新建一个策略来禁止这些用户访问这些站点。   下面我们一步一步地来设置。   1.建立计算机集   点击ISA Server控制台界面窗口左边的“防火墙策略”来到设置防火墙策略页面,在右面点击“工具箱”标签,然后点击“网络对象”就可以看到如图4所示的界面。      图4   在“计算机集”上点右键,选择“新建计算机集”。点击“添加”会显示一个菜单,在这里可以选择“计算机”、“地址范围”、“子网”,可以根据具体情况选择。我们这里就选择“地址范围”。然后根据要求填入名称“被禁止的计算机”,IP地址范围,点击“确定”回到上一个“新建计算机集规则元素”,填上名称“被禁止的计算机”点击“确定”,在计算机集里就可以看到刚刚添加的计算机集“被禁止的计算机”。这样第一步就完成了。   图5   2.建立域名集   在刚才我们用的“计算机集”的上面可以看到“域名集”,在上面点右键,选择“新建域名集”打开“新建域名集策略元素”。在“名称”里输入域名集的名称,我们假设那个网站是,我们输入“google”,然后在下面点击“新建”,再将域名改为“*.”见图4,如果有多个域名,可以新建多个域。我们这里只输入了一个。最后点击“确定”就可以了。我们在“域名集”里可以看到我们新建的“google”这个域名集。      图6   3.建立访问规则   点击ISA Server控制台界面窗口左边的“防火墙策略”,然后在菜单里选择“新建|访问规则”,在弹出的向导页面中输入访问规则名称,我们输入“禁止访问”。点击“下一步”,在规则操作中选择“拒绝”,点击“下一步”。在“协议”一页中选择“所有出站通讯”,也可以根据具体情况选择“所选的协议”,然后选择集体的协议,以禁止某些功能,比如Ping等等。也可以点击“端口”,根据端口设置。这里非常灵活。我们这里选择的是所有的通讯,这样就不能访问该网站了。   图7   点击“下一步”,选择访问规则源,也就是我们刚才建的计算机集,点击“添加”,在计算机集中选择刚才创建的“被禁止的计算机”,然后下一步,添加访问目标,就是我们创建的域名集,点击“添加”在域名集中选择“google”,下一步是“用户集”,默认的是“所有用户”,这里可以进行编辑,如管理员除外等等。我们这里用默认的,点击下一步就完成了访问规则的创建。点击“完成”,我们即可在“防火墙策略规则”中看到我们创建的规则。在上面点击右键选“属性”可以对它的属性进行设置。比

文档评论(0)

lifupingb + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档