首页  登陆  注册  博客集  下载频道  网络硬盘  学院论坛  家园
IT学院 网站地图 网站地图
收藏本站 收藏本站
高级搜索 高级搜索
 新闻IT新闻 互联网 微软 黑客新闻 网络网络协议 故障 网络管理 TCP/IP 无线技术 解决方案 黑客技术 漏洞 软件评测 安全资讯
 数据MSsql Oracle Mysql PL/SQL 备份 系统:Linux vista Windows FTP 防火墙 注册表 服务器行情 服务器应用 解决方案 WEB服务器
 墙纸风景壁纸 游戏壁纸 体育壁纸 汽车壁纸 人文壁纸 影视壁纸 广告壁纸 花卉壁纸 节日壁纸 动漫壁纸 明星壁纸 绘画壁纸 月历壁纸
当前位置: > 主页>服务器>服务器技术>ISA服务器>巧设ISA防火墙客户端限制SKYPE使用
热门文章排行
 
热门文章排行 Microsoft ISA Server
命令行方式控制ISA Serv
献给没接触过ISA的朋友
(ISA技术)PORT和PASV模
用ISA Server 2000发布
ISA Server 2000:安全
ISA Server 2000:安全与
ISA安装设置全集之ISA安
ISA安装设置全集之ISA安
ISA安装设置全集之ISA安
精采文章推荐
 
精采文章推荐 配置ISA防火墙作为网络
教你查看ISA Server 200
配置ISA Server 2004的
在ISA Server 2004中发
ISA 里VPN服务器的客户
ISA Server中身份验证的
ISA技术:ISA Server 20
ISA教程之用ISA Server
ISA配置教程之配置站点
如何从Proxy Server 2.0
最新更新文章
 
最新更新文章 深入剖析ISA防火墙策略
巧设ISA防火墙客户端限
ISA Server基本安装配置
ISA Server初学之技术问
网管实战:为网络系统构
停止ISA Server 2004中
配置ISA防火墙作为网络
配置ISA防火墙作为网络
教你查看ISA Server 200
配置ISA Server 2004的

巧设ISA防火墙客户端限制SKYPE使用

编辑:   来源:  日期:2008-07-29   我要投稿      家园

  很多ISA管理员都需要对客户机使用的网络应用程序进行限制,有的公司希望限制用户使用QQ聊天,有的企业不希望用户使用BT下载,还有的单位禁止员工打网络游戏。这些限制如何实现呢?今天我们介绍一种简单易用的方法:利用防火墙客户端限制客户机程序的运行。

  防火墙客户端可以根据文件名限制客户机执行的应用程序,虽然根据文件名进行限制不是很保险,但对付一般用户还是有作用的。至于高手嘛,呵呵,反正俺是绕着走…

  实验拓扑如下图所示,Denver是contoso.com的域控制器,Perth是域内工作站,Beijing是域内的ISA2006服务器,此次的实验目的是限制使用即时通讯软件SKYPE。

  

  我们的实验思路是:

  1 迫使客户机使用防火墙客户端

  2 利用防火墙客户端禁止特定程序

     一 迫使客户机使用防火墙客户端

  由于只有防火墙客户端具有限制程序的功能,因此我们必须让客户机使用防火墙客户端。但ISA的代理方式有三种,Web代理,防火墙客户端和SNAT,怎么才能让用户放弃其他两种选择呢?

  首先我们先要禁止用户使用Web代理,想做到这一点很容易,只要在ISA上关闭Web代理就可以了。在ISA服务器上依次点击 开始-程序-Microsoft ISA Server-ISA服务器管理,

  展开 配置-网络-内部,在内部网络的属性中切换到“Web代理”,如下图所示,取消“为此网络启用Web代理客户端连接”,这样ISA就不再对内网提供Web代理服务了。

  

  要禁止客户机使用SNAT就要动动脑筋了,我们可以利用SNAT不支持用户身份验证的弱点,在访问规则中要求用户必须通过身份验证,这样就可以强迫用户放弃SNAT。如下图所示,现在的访问规则中允许所有用户任意访问,所有用户包括了未经身份验证的用户,因此我们要对规则进行修改。

  

  编辑规则属性,切换到用户标签,如下图所示,删除“所有用户”,然后点击“添加”按钮,将用户集“所有通过身份验证的用户”添加进来。

  

  由于修改后的访问规则要求用户提供身份验证,但SNAT客户端无法提供,这样客户机就被逼上了只能使用防火墙客户端的华山绝路。

    二 利用防火墙客户端禁止特定程序

  现在客户机只能使用防火墙客户端上网了,我们可以来试试用防火墙客户端限制程序了。我们此次的实验目的是限制使用SKYPE,SKYPE是一款功能非常强大的通讯软件,它的分布式计算特点使它获得了非常完美的通话音质,而它凶悍的穿透能力让很多防火墙管理员一筹莫展。今天我们要试试用简单的方法来限制SKYPE,在没限制之前,客户机的SKYPE可以正常使用,如下图所示。

  

  打开ISA服务器管理,展开 配置-常规,点击“定义防火墙客户端设置”,如下图所示。

  

  在防火墙客户端设置中切换到“应用程序设置”,如下图所示,点击“新建”。

  

  Skype的可执行文件名为skype.exe。在新建的应用程序项目中,我们在应用程序中输入skype,不用输入skype.exe,键选择“Disable”,值选择“1”。从字面意义来看是禁止使用skype。

  

  添加了应用程序设置后,重启客户机,然后启动skype进行测试,如下图所示,skype一直在尝试连接,但始终连接不上,实验成功。

  

  但如果用户意识到问题所在,修改了文件名,那防火墙客户端就无能为力了。如下图所示,我们将skype.exe修改为myskype.exe。

  

  修改用户名后,再次启动skype,如下图所示,skype很轻松地突破了防火墙客户端的限制。

  

  综上所述,防火墙客户端在限制程序方面能起到一定的作用,可以参考使用,但最好辅助其他技术手段,例如用组策略禁用软件等,这样效果才能更好。




上一篇:ISA Server基本安装配置指南  
下一篇:深入剖析ISA防火墙策略执行过程
 关键字:  
文章评论】 【收藏本文】 【推荐好友】 【打印本文】 【论坛讨论

   相关文章:

   文章评论:(0条)
  
 请留名: 匿名评论   点击查看所有评论
 

  责任编辑:IT学院  声明:刊登此文章是为了传递更多信息,文章内容仅供参考,转载请注明出处。