28
2020
05

如何用入侵防御模块保护端口映射的主机?

企业出于工作的需要,一般会映射一些内网主机供外网访问。比如:ERP系统、财务系统、CRM系统,甚至一些内网主机的远程桌面等等。分公司、出差员工在外网通过互联网就可以访问到内网资源,给工作带来了很大的便利。但是,不加限制和保护的端口映射访问,给网络安全带来了很大的挑战。

端口映射的内网主机安全,主要考虑如下几点:

1. 被映射的内网主机要安装防火墙,并且确保已经打了各项安全补丁。

2. 限制访问端的IP地址,阻止从其他地区连入。一般可以在网关防火墙上进行配置,限制能访问映射主机的IP地址。

3. 避免常用的端口。比如你用默认的3389端口,那么攻击程序立刻就知道这是远程桌面服务,从而就可以采用对应的渗透手动来攻击。采用一些不常用的端口可以起到一定的保护作用。

4. 部署入侵防御,一旦发现外网攻击时,可以及时阻止攻击者的IP地址。从而保护内网主机。

28
2020
05

护网行动开展,WSG如何应对护网行动?

近年来公安部持续推出护网行动,以战养兵,推进关键信息基础设施的安全监测、应急响应等保障能力。为积极响应护网行动,做好安全防守工作;本文中,我将结合WSG上网行为管理网关来介绍网络边界的安全防护工作。服务器安全、内网安全并不在本文讨论的课题内。

u=2593920443,2859537649&fm=26&gp=0.jpg.png

18
2020
05

多台WSG网关如何同步配置

利用“扩展插件”中的“NGF配置同步插件”可以同步多台WFilter NGF(WSG硬件)的相关配置,这个功能在管理维护多台WSG设备时非常实用。在本文中,我将结合WSG上网行为管理网关来介绍“NGF配置同步插件”的使用步骤。

1. 准备工作

  1. 首先要有一台WSG作为服务端,其他做为客户端。服务端可以直接把配置推送给客户端,也可以等客户端主动来进行同步。

  2. 多台WSG之间通过Web来同步配置,所以要确保服务端和客户端之间的Web连接可达。(在服务端可以访问客户端的web,或者客户端可以访问服务端的web)

  3. 创建同步用户。每台WSG都应当建一个用户名密码一样的操作员用于进行同步操作。

  4. 下载“NGF配置同步插件”,并且进行配置。

07
2020
05

运营管理模块如何集成第三方支付平台?

在WFilter NGF的“运营管理”中,我们可以配置终端的带宽策略、用户账号、到期时间等信息。本文将结合WFilter NGF的“运营管理模块”介绍如何对接第三方的支付平台。

一、运营管理模块的配置

1. 给用户创建不同的带宽套餐

202005071588830229289559.jpg

06
2020
05

怎样设置只能上钉钉不允许上网?屏蔽除钉钉外其他一切网络行为。

钉钉的通讯过程比较复杂,需要用到钉钉相关的网站、阿里云平台,还有一些私有的通讯协议。所以要达到“只允许钉钉并且屏蔽其他网络行为“这个管控效果,一般的路由器是做不到的,需要专业的上网行为管理产品才可以。专业的上网行为管理产品可以准确识别出钉钉的流量并且加以管控。

26
2020
04

如何阻止外网攻击公司局域网?

当前网络安全形势严峻,来自外网的攻击与日俱增。局域网一不小心就会受到病毒、蠕虫、勒索软件的攻击,导致严重的损失。本文中,我将结合WSG网关(WFilter NGF)来介绍如何阻止外网的攻击。请注意,本文只讨论如何阻止网络攻击,单机的防护是另外的课题不在本文的讨论范围内。阻止外网攻击主要包括如下部分:

10
2020
04

如何只允许员工电脑上钉钉?同时屏蔽其他网络行为。

钉钉的使用过程中必须连接外网,对于网络权限设置比较严格的局域网来说,如何开放钉钉一直是一个难题。由于钉钉官方已经不再公布服务器的段,所以不能基于IP范围来做管控。必须要有专业的上网行为管理产品,才可以准确识别出钉钉的流量并且加以管控。

本文,我就来介绍下在WSG上网行为管理网关中如何放行钉钉。钉钉的使用需要通过https访问钉钉相关的网站,另外还有自己的通讯协议(端口443)。所以要放行钉钉,我们需要放行DNS、钉钉这两个应用协议,并且允许钉钉的相关网站。具体的配置步骤如下:

07
2020
04

WSG如何禁止内网VLAN之间互访?局域网怎样划分VLAN?

企业内网一般都会划分多个VLAN。划分VLAN可以提高内网安全性,而且更加便于管理。比如:有线和无线处于不同的网段,不允许无线设备访问企业内网,这样可以保护内部信息安全;而且可以对不同网段配置不同的上网策略和流控策略。而且划分VLAN可以分割广播域,避免广播风暴。VLAN的划分一般有如下三种方法:

1. 通过三层交换机来划分VLAN

201703311490939690256329.png

24
2020
03

如何允许百度网盘和百度文库浏览但是不允许上传?

有些单位出于工作目的,需要允许员工访问百度网盘和百度文库,但是又要屏蔽员工通过网盘和文库上传文件。由于百度旗下网站已经全面采用https的方式,传统的基于IP地址、端口、甚至域名来做过滤,都无法实现这样的需求。要实现类似功能,必须要有专业的上网行为管理产品。

以我们的WSG上网行为管理为例,应用过滤模块中的“屏蔽疑似上传”功能,可以对每个链接的上传下载数据大小进行检查,一旦发现疑似外发文件的行为,立刻切断该连接。而且不会影响正常的浏览和下载。相关配置如下图:

202003241585037655108010.jpg

24
2020
03

怎样屏蔽QQ和微信外发文件,同时允许发送截图?

我们在工作中经常需要用到QQ和微信来交流和发送截图,但是QQ和微信方便的外发文件功能,却给企业的信息安全带来挑战。很多用户咨询如何在保留截图功能的同时,又要屏蔽QQ和微信的外发文件功能。所以我们的技术人员专门做了针对性的测试。

本文中,我将介绍如何用WSG硬件网关(WFilter NGF)来屏蔽QQ和微信外发文件,同时保留截图功能。

通讯协议分析

首先,QQ和微信的发送截图和发送文件走的是同样的数据通道。无法通过IP地址、通讯端口,以及协议特征来进行区分。这里我们要用到WSG行为管理的一个特色功能:屏蔽疑似文件上传功能。如下图: