<?xml version="1.0" encoding="utf-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" version="2.0"><channel><title>笨驴信息博客</title><link>https://www.imfirewall.com/blog/</link><description>上网行为管理与企业网络安全防护</description><item><title>如何用WebVPN代替端口映射来保护内网服务器？</title><link>https://www.imfirewall.com/blog/post/626.html</link><description>&lt;p&gt;企业为了供出差的同事或者分公司的办公需要，经常会把内网的一些服务器比如OA系统、CRM系统端口映射出去，但是端口映射的服务直接发布在Internet上，会招来各种攻击，严重时还会导致信息泄漏或者业务中断。在“&lt;a href=&quot;https://www.imfirewall.com/blog/post/580.html&quot; target=&quot;_blank&quot;&gt;端口映射的服务器被攻击怎么办？&lt;/a&gt;”一文中，我们介绍了端口映射的一些防护手段。本文中，我们将介绍如何采用WebVPN代替端口映射来保护内网服务器。&lt;/p&gt;&lt;p&gt;采用WebVPN代替端口映射，可以带来如下好处：&lt;/p&gt;&lt;ol style=&quot;list-style-type: decimal;&quot; class=&quot; list-paddingleft-2&quot;&gt;&lt;li&gt;&lt;p&gt;无需端口映射。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;外网访问需要先登录WebVPN，等于是在内网服务器前多了一层防护。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;可以提供https访问方式，对内网的web访问进行ssl加密。&lt;br/&gt;&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;使用非常简单，直接通过浏览器就可以访问，无需客户端配置。&lt;/p&gt;&lt;/li&gt;&lt;/ol&gt;&lt;!--more--&gt;&lt;h2&gt;1. WebVPN的准备工作&lt;/h2&gt;&lt;p&gt;WebVPN需要有固定公网IP，且要有一个公网域名。配置域名的DNS解析至公司的公网IP地址。&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2020/03/202003111583904329751156.png&quot; title=&quot;202003111583904329751156.png&quot; alt=&quot;202003111583904329751156.png&quot; style=&quot;width: 800px;&quot; width=&quot;800&quot; vspace=&quot;0&quot; height=&quot;&quot; border=&quot;0&quot;/&gt;&lt;/p&gt;&lt;p&gt;&lt;br/&gt;&lt;/p&gt;&lt;h2&gt;2. WebVPN的配置&lt;/h2&gt;&lt;p&gt;在“VPN-WebVPN”菜单中，启用WebVPN，配置你的域名、验证方式、内网服务等信息。&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/08/202608221787392155140477.png&quot; title=&quot;202608221787392155140477.png&quot; alt=&quot;202608221787392155140477.png&quot; width=&quot;800&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 800px;&quot;/&gt;&lt;/p&gt;&lt;p&gt;配置验证方式，如果选用“本地验证”，还需要到“用户认证-账号管理”里面添加有VPN权限的用户。&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/08/202608221787392170115359.png&quot; title=&quot;202608221787392170115359.png&quot; alt=&quot;202608221787392170115359.png&quot; width=&quot;800&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 800px;&quot;/&gt;&lt;/p&gt;&lt;p&gt;配置WebVPN的内容和格式，支持web方式和tcp方式。web方式必须采用二级域名的方式，该二级域名也需要在域名服务商处配置DNS解析。&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/08/202608221787392186161885.png&quot; title=&quot;202608221787392186161885.png&quot; alt=&quot;202608221787392186161885.png&quot; width=&quot;800&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 800px;&quot;/&gt;&lt;/p&gt;&lt;p&gt;配置WebVPN登录后的内容页面格式。&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/08/202608221787392201259939.png&quot; title=&quot;202608221787392201259939.png&quot; alt=&quot;202608221787392201259939.png&quot; width=&quot;800&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 800px;&quot;/&gt;&lt;/p&gt;&lt;p&gt;配置端口映射，使外网可以访问webVPN的端口。&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/08/202608221787392327133974.png&quot; title=&quot;202608221787392327133974.png&quot; alt=&quot;202608221787392327133974.png&quot; width=&quot;800&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 800px;&quot;/&gt;&lt;/p&gt;&lt;p&gt;&lt;br/&gt;&lt;/p&gt;&lt;h2&gt;3. WebVPN的使用&lt;/h2&gt;&lt;p&gt;从外网访问后，就可以看到WebVPN的登录页面。如下图：&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/08/202608221787392469124165.png&quot; title=&quot;202608221787392469124165.png&quot; alt=&quot;202608221787392469124165.png&quot; width=&quot;800&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 800px;&quot;/&gt;&lt;/p&gt;&lt;p&gt;验证成功后即可访问到内容首页。如果配置了IP白名单，点击“直接访问”也可以直接进入到内容首页。如果你的WebVPN采用的是https方式，即使内部web服务是http的，通过Web VPN后就可以变成https。既实现了用户身份认证，又添加了ssl加密。而且操作方便。&lt;/p&gt;&lt;p&gt;&lt;br/&gt;&lt;/p&gt;</description><pubDate>Sat, 22 Aug 2026 17:31:18 +0800</pubDate></item><item><title>检测到有“木马远控”病毒如何在本地进行排查？</title><link>https://www.imfirewall.com/blog/post/625.html</link><description>&lt;p&gt;
    木马远控类的病毒后门程序，一般都有着商业目的，比如：点击广告、挖矿等。所以根据一些特定的网络行为特征，就可以进行识别。以WSG上网行为管理为例，启用“木马检测”模块可以检测内网终端的木马行为，一旦发现就可以记录并且禁网。&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2022/12/202212151671085711364298.png&quot; title=&quot;202212151671085711364298.png&quot; alt=&quot;202212151671085711364298.png&quot; style=&quot;width: 800px;&quot; width=&quot;800&quot; vspace=&quot;0&quot; height=&quot;&quot; border=&quot;0&quot;/&gt;
&lt;/p&gt;
&lt;!--more--&gt;
&lt;p&gt;
    &lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2022/12/202212151671086404473521.png&quot; title=&quot;202212151671086404473521.png&quot; alt=&quot;202212151671086404473521.png&quot; style=&quot;width: 800px;&quot; width=&quot;800&quot; vspace=&quot;0&quot; height=&quot;&quot; border=&quot;0&quot;/&gt;
&lt;/p&gt;
&lt;p&gt;
    木马检测模块还可以检测各种挖矿、后门、病毒等各种木马特征。如下图：
&lt;/p&gt;
&lt;p&gt;
    &lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2022/12/202212151671087494140907.png&quot; title=&quot;202212151671087494140907.png&quot; alt=&quot;202212151671087494140907.png&quot; style=&quot;width: 800px;&quot; width=&quot;800&quot; vspace=&quot;0&quot; height=&quot;&quot; border=&quot;0&quot;/&gt;
&lt;/p&gt;
&lt;p&gt;
    如果上级部门检测到了指定域名或者IP的访问，你也可以自定义检测规则来进行定位，自定义的规则可以检测到指定IP的访问，一旦触发规则就会记录事件并且进行禁网等操作。如下图：
&lt;/p&gt;
&lt;p&gt;
    &lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/02/202602091770619978253612.jpg&quot; title=&quot;202602091770619978253612.jpg&quot; alt=&quot;202602091770619978253612.jpg&quot; width=&quot;900&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 900px;&quot;/&gt;
&lt;/p&gt;
&lt;p&gt;
    &lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/02/202602091770619993699201.jpg&quot; title=&quot;202602091770619993699201.jpg&quot; alt=&quot;202602091770619993699201.jpg&quot; width=&quot;900&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 900px;&quot;/&gt;
&lt;/p&gt;
&lt;p&gt;
    如上图，自定义规则里面输入：
&lt;/p&gt;
&lt;p&gt;
    &lt;em&gt;&lt;span style=&quot;text-decoration: none;&quot;&gt;alert tcp $HOME_NET any -&amp;gt; 120.55.165.132 any (msg:&amp;quot;120.55.165.132 connection attempt&amp;quot;; sid:1000003; rev:1;)&lt;/span&gt;&lt;/em&gt;
&lt;/p&gt;
&lt;p&gt;
    这句话的意思就是从本地局域网（HOME_NET）的任意本地端口（any）到IP地址120.55.165.132的任意端口（any）的tcp方式访问，都会触发规则并且记录&lt;em&gt;&lt;span style=&quot;text-decoration: none;&quot;&gt;&amp;quot;120.55.165.132 connection attempt&amp;quot;。&lt;/span&gt;&lt;/em&gt;
&lt;/p&gt;
&lt;p&gt;
    &lt;br/&gt;
&lt;/p&gt;
&lt;p&gt;
    通过上述步骤，即可在本地排查木马远控类的木马病毒，定位到终端设备后，还需要在电脑安装杀毒程序进行全盘查杀，从而把病毒连根拔起。
&lt;/p&gt;</description><pubDate>Mon, 10 Aug 2026 15:10:11 +0800</pubDate></item><item><title>如何禁止外发文件并且只允许访问指定的站点？</title><link>https://www.imfirewall.com/blog/post/624.html</link><description>&lt;p&gt;WSG的“应用过滤”中的“智能过滤”功能，可以对每个外网连接进行分析，一旦该连接上传数据超过限制，就直接切断该连接，从而杜绝一切的文件外发行为。如图：&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/08/202608051785900678147153.png&quot; title=&quot;202608051785900678147153.png&quot; alt=&quot;202608051785900678147153.png&quot; width=&quot;800&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 800px;&quot;/&gt;&lt;/p&gt;&lt;p&gt;如果要禁止指定的app或者应用，可以点击“编辑应用列表”，然后把想要禁止的应用设置为“禁止”。&lt;/p&gt;&lt;!--more--&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/08/202608051785900745432881.png&quot; title=&quot;202608051785900745432881.png&quot; alt=&quot;202608051785900745432881.png&quot; width=&quot;800&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 800px;&quot;/&gt;&lt;/p&gt;&lt;p&gt;通过上述两步配置，我们既可以屏蔽了指定的app，而且可以限制所有外发行为。&lt;/p&gt;&lt;p&gt;&lt;br/&gt;&lt;/p&gt;&lt;p&gt;出于管理需要，有时候我们还需要限制能访问的网站，也就是网站白名单控制。这种情况下，我们可以配置“网页过滤”来实现。如下图：&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/08/202608051785900849428964.png&quot; title=&quot;202608051785900849428964.png&quot; alt=&quot;202608051785900849428964.png&quot; width=&quot;800&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 800px;&quot;/&gt;&lt;/p&gt;&lt;p&gt;有一点要注意的：网页过滤针对的是所有的网页浏览协议（包括http, https, TLS方式），有些app也会采用网页浏览的方式去和服务器通讯，这种情况下也会被“网页过滤”屏蔽，可以通过“实时连接”和“实时封堵”查看访问的网站，然后加入到网页过滤的”只允许下列网站“中去 放行。&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/08/202608051785901173469828.png&quot; title=&quot;202608051785901173469828.png&quot; alt=&quot;202608051785901173469828.png&quot; width=&quot;800&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 800px;&quot;/&gt;&lt;/p&gt;&lt;p&gt;&lt;br/&gt;&lt;/p&gt;</description><pubDate>Wed, 05 Aug 2026 11:29:02 +0800</pubDate></item><item><title>怎样把外网访问数据映射到对端网络的服务器主机？</title><link>https://www.imfirewall.com/blog/post/623.html</link><description>&lt;p&gt;有些组网的情况只有一端有公网IP地址，比如总部有公网IP，分部是普通宽带没有公网IP地址。这种情况下正常组网是没有问题的，不管是用ipsec、openvpn或者sdwan等都可以实现。假设我们有个web服务器在分部，想要让外网通过总部的公网IP来访问。这个需求就需要有特殊的配置。本例中，我将介绍如何用WSG上网行为管理网关来实现把外网访问数据映射到对端网络的服务器主机。&lt;/p&gt;&lt;h2&gt;1. 组建ipsec隧道&lt;/h2&gt;&lt;p&gt;在总部创建ipsec服务端&lt;br/&gt;&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/07/202607291785314076366290.png&quot; title=&quot;202607291785314076366290.png&quot; alt=&quot;202607291785314076366290.png&quot; style=&quot;width: 800px;&quot; width=&quot;800&quot; vspace=&quot;0&quot; height=&quot;&quot; border=&quot;0&quot;/&gt;&lt;/p&gt;&lt;!--more--&gt;&lt;p&gt;分部作为ipsec的客户端&lt;br/&gt;&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/07/202607291785314109103888.png&quot; title=&quot;202607291785314109103888.png&quot; alt=&quot;202607291785314109103888.png&quot; style=&quot;width: 800px;&quot; width=&quot;800&quot; vspace=&quot;0&quot; height=&quot;&quot; border=&quot;0&quot;/&gt;&lt;/p&gt;&lt;p&gt;查看隧道的状态，看到“已连接”。&lt;br/&gt;&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/07/202607291785314138120713.png&quot; title=&quot;202607291785314138120713.png&quot; alt=&quot;202607291785314138120713.png&quot; style=&quot;width: 800px;&quot; width=&quot;800&quot; vspace=&quot;0&quot; height=&quot;&quot; border=&quot;0&quot;/&gt;&lt;/p&gt;&lt;p&gt;用命令行来ping一下对端网络，确保两地已经联通。&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/07/202607291785314191758952.png&quot; title=&quot;202607291785314191758952.png&quot; alt=&quot;202607291785314191758952.png&quot; style=&quot;width: 800px;&quot; width=&quot;800&quot; vspace=&quot;0&quot; height=&quot;&quot; border=&quot;0&quot;/&gt;&lt;/p&gt;&lt;h2&gt;2. 配置端口映射并且启用“映射到VPN”&lt;/h2&gt;&lt;p&gt;在总部配置端口映射，映射时内网ip填写ipsec对端的内网IP地址，“映射到VPN”这个选项要“启用”，这个选项就是能让公网通过总部访问分部内网的关键配置。&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/07/202607291785314229174530.png&quot; title=&quot;202607291785314229174530.png&quot; alt=&quot;202607291785314229174530.png&quot; style=&quot;width: 800px;&quot; width=&quot;800&quot; vspace=&quot;0&quot; height=&quot;&quot; border=&quot;0&quot;/&gt;&lt;/p&gt;&lt;p&gt;通过上述配置即可实现“外网访问数据映射到对端网络的服务器主机”这个功能需求。请注意：要实现该功能，必须采用ipsec或者openvpn组网。不能用sdwan，也不能用pptp/l2tp，这三个都是虚拟网卡的方式，系统的&lt;strong&gt;&lt;span class=&quot;&quot;&gt;反向路径过滤（Reverse Path Filtering&lt;/span&gt;&lt;/strong&gt;——从&lt;code&gt;eth1&lt;/code&gt;进来的流量，回复时必须从&lt;code&gt;eth1&lt;/code&gt;出去）会导致数据路由不过去。&lt;/p&gt;</description><pubDate>Wed, 29 Jul 2026 16:30:42 +0800</pubDate></item><item><title>怎样搭建IKEv2服务端？</title><link>https://www.imfirewall.com/blog/post/622.html</link><description>&lt;p&gt;WSG中可以支持pptp/l2tp、openvpn和sdwan这几类远程办公拨入的VPN协议。在最新版本的WSG固件中，我们又添加了IKEv2服务端的功能。&lt;span class=&quot;&quot;&gt;IKEv2是如今首选的VPN协议之一，相较于PPTP、L2TP和OpenVPN，它的核心优势在于&lt;/span&gt;&lt;strong&gt;&lt;span class=&quot;&quot;&gt;顶级的现代安全性、卓越的跨平台兼容性和出色的移动网络体验&lt;/span&gt;&lt;/strong&gt;。&lt;span class=&quot;&quot;&gt;IKEv2基于IPSec，但其自身协议（IKEv2）修复了IKEv1（常与L2TP搭配）的诸多漏洞。例如，它支持更现代的认证加密算法（如AES-GCM），能有效防范中间人攻击和拒绝服务攻击（DoS），这些是PPTP和旧版L2TP的软肋&lt;/span&gt;。&lt;span class=&quot;&quot;&gt;它在主流操作系统（Windows、macOS、iOS、Android）上都&lt;/span&gt;&lt;strong&gt;&lt;span class=&quot;&quot;&gt;内置原生支持&lt;/span&gt;&lt;/strong&gt;&lt;span class=&quot;&quot;&gt;，通常无需安装任何第三方软件即可配置使用&lt;/span&gt;&lt;span class=&quot;&quot;&gt;。相比之下，OpenVPN在各平台都需要额外安装和配置客户端，维护成本更高&lt;/span&gt;。本文中，我将介绍如何在WSG中搭建IKEv2服务端。&lt;/p&gt;&lt;!--more--&gt;&lt;h2&gt;1. 开启IKEv2服务端&lt;/h2&gt;&lt;p&gt;要启用IKEV2服务端，你必须有固定的公网IP地址。在“VPN-IKEv2服务端”中点击“启用”，选择启用服务的公网IP地址、通讯网段和推送路由。&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/07/202607251784969452242396.png&quot; title=&quot;202607251784969452242396.png&quot; alt=&quot;202607251784969452242396.png&quot; width=&quot;800&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 800px;&quot;/&gt;&lt;/p&gt;&lt;p&gt;配置允许访问的防火墙规则，区域”外网“，方向”转发“，源IP就是IKEV2的通讯网段。如下图：&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/07/202607251784969699935876.png&quot; title=&quot;202607251784969699935876.png&quot; alt=&quot;202607251784969699935876.png&quot; width=&quot;800&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 800px;&quot;/&gt;&lt;/p&gt;&lt;h2&gt;2. 添加VPN账号&lt;/h2&gt;&lt;p&gt;需要在账号管理中配置有VPN权限的账号。如图：&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/07/202607251784969746794553.png&quot; title=&quot;202607251784969746794553.png&quot; alt=&quot;202607251784969746794553.png&quot; width=&quot;800&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 800px;&quot;/&gt;&lt;/p&gt;&lt;h2&gt;3. Windows终端上如何拨入IKEv2？&lt;/h2&gt;&lt;p&gt;首先要下载ca证书，在openvpn服务端的ca证书这个模块中，下载ca证书并且拷贝到终端设备上。&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/07/202607251784969832438389.png&quot; title=&quot;202607251784969832438389.png&quot; alt=&quot;202607251784969832438389.png&quot; width=&quot;800&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 800px;&quot;/&gt;&lt;/p&gt;&lt;p&gt;安装导入证书，windows电脑要导入到信任的根证书颁发机构中。&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/07/202607251784969877119018.png&quot; title=&quot;202607251784969877119018.png&quot; alt=&quot;202607251784969877119018.png&quot; width=&quot;600&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 600px;&quot;/&gt;&lt;/p&gt;&lt;p&gt;创建VPN连接&lt;/p&gt;&lt;p&gt;VPN类型选择IKE，身份验证选择EAP-MSCHAP V2。如图：&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/07/202607251784969933124819.png&quot; title=&quot;202607251784969933124819.png&quot; alt=&quot;202607251784969933124819.png&quot; width=&quot;600&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 600px;&quot;/&gt;&lt;/p&gt;&lt;p&gt;如果勾选了默认网关，那么所有的流量都会经过VPN连接，如果没有勾选，需要手动添加路由规则。&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/07/202607251784969996734983.png&quot; title=&quot;202607251784969996734983.png&quot; alt=&quot;202607251784969996734983.png&quot; width=&quot;600&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 600px;&quot;/&gt;&lt;/p&gt;&lt;h2&gt;4. 安卓终端如何拨入IKEv2？&lt;/h2&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/07/202607251784970031951894.png&quot; title=&quot;202607251784970031951894.png&quot; alt=&quot;7.png&quot;/&gt;&lt;/p&gt;&lt;p&gt;安卓终端要安装CA证书，然后在VPN连接中选择”IPSec CA证书“，类型选择”IKEv2/IPSec MSCHAPv2“。&lt;/p&gt;&lt;p&gt;&lt;br/&gt;&lt;/p&gt;</description><pubDate>Sat, 25 Jul 2026 16:46:36 +0800</pubDate></item><item><title>如何记录到内网服务器的访问明细日志？</title><link>https://www.imfirewall.com/blog/post/621.html</link><description>&lt;p&gt;WSG上网行为管理网关在默认配置下是不记录到内网服务器的访问的，默认只记录到互联网的访问日志。要想记录内网访问，需要满足两个要求：&lt;/p&gt;&lt;ol style=&quot;list-style-type: decimal;&quot; class=&quot; list-paddingleft-2&quot;&gt;&lt;li&gt;&lt;p&gt;内网的访问数据包经过WSG设备&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;在”上网记录“中配置要记录访问的服务器IP地址&lt;/p&gt;&lt;/li&gt;&lt;/ol&gt;&lt;p&gt;下面是具体的配置和查询步骤。&lt;/p&gt;&lt;!--more--&gt;&lt;h2&gt;1. 配置要记录的内网服务器IP&lt;/h2&gt;&lt;p&gt;在”查询统计-&amp;gt;上网记录“的高级设置中，把要记录访问的内网服务器IP地址填写在”记录到下列IP的内网访问“文本框中，这里要配置具体的IP地址，每个IP地址一行。&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/07/202607191784447330390430.png&quot; title=&quot;202607191784447330390430.png&quot; alt=&quot;202607191784447330390430.png&quot; width=&quot;800&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 800px;&quot;/&gt;&lt;/p&gt;&lt;h2&gt;2. 开启”连接明细“记录&lt;/h2&gt;&lt;p&gt;编辑上网记录里面的”记录级别配置“，在”其他“里面把连接明细设置为“启用”。&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/07/202607191784447447506217.png&quot; title=&quot;202607191784447447506217.png&quot; alt=&quot;202607191784447447506217.png&quot; width=&quot;800&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 800px;&quot;/&gt;&lt;/p&gt;&lt;h2&gt;3. 查询日志&lt;/h2&gt;&lt;p&gt;经过上述配置后，即可到“上网记录”中查询到相关的访问日志。如下图：&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/07/202607191784447486112656.png&quot; title=&quot;202607191784447486112656.png&quot; alt=&quot;202607191784447486112656.png&quot; width=&quot;800&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 800px;&quot;/&gt;&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/07/202607191784447501913774.png&quot; title=&quot;202607191784447501913774.png&quot; alt=&quot;202607191784447501913774.png&quot; width=&quot;800&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 800px;&quot;/&gt;&lt;/p&gt;&lt;p&gt;内部访问的日志有助于定位内部的攻击和安全问题，给内网服务器提供有效的日志。如果你想防护到内网服务器的攻击，还可以启动“安全防护”里面的“入侵防御”模块，该模块基于入侵防御规则来匹配，一旦发现攻击行为就可以立即进行断网保护。&lt;/p&gt;&lt;p&gt;&lt;br/&gt;&lt;/p&gt;</description><pubDate>Sun, 19 Jul 2026 15:46:18 +0800</pubDate></item><item><title>如何检测和屏蔽局域网终端的翻墙代理？</title><link>https://www.imfirewall.com/blog/post/620.html</link><description>&lt;p&gt;一些内网终端出于各种目的，会有意的去采用翻墙代理手段来绕开管控，威胁到企事业单位的网络安全。本文中，我将介绍如何屏蔽翻墙代理，怎样定位翻墙代理的终端，以及更加严格的防火墙屏蔽策略。&lt;/p&gt;&lt;h2&gt;1. 配置策略来禁止翻墙代理&lt;/h2&gt;&lt;p&gt;主要包括两类策略，首先要用“应用过滤”来屏蔽app和客户端，其次还要用“网页过滤”来屏蔽在线代理网页。具体策略如下图：&lt;/p&gt;&lt;p&gt;应用过滤中添加策略，选择应用对象和时间段，然后编辑应用列表，在翻墙代理中第一行设置成“禁止”，点击旁边的箭头可以把下面的都设置成“禁止”。&lt;br/&gt;&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/06/202606231782195389137318.png&quot; title=&quot;202606231782195389137318.png&quot; alt=&quot;202606231782195389137318.png&quot; style=&quot;width: 900px;&quot; width=&quot;900&quot; vspace=&quot;0&quot; height=&quot;&quot; border=&quot;0&quot;/&gt;&lt;/p&gt;&lt;!--more--&gt;&lt;p&gt;网页过滤中添加策略，启用网页访问规则，并且把“远程代理”设置为“禁止访问”&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/06/202606231782196087439944.png&quot; title=&quot;202606231782196087439944.png&quot; alt=&quot;202606231782196087439944.png&quot; style=&quot;width: 900px;&quot; width=&quot;900&quot; vspace=&quot;0&quot; height=&quot;&quot; border=&quot;0&quot;/&gt;&lt;/p&gt;&lt;h2&gt;2. 开启连接明细记录所有上网连接&lt;/h2&gt;&lt;p&gt;虽然我们已经配置了管控策略，但是不可避免还是会存在漏网之鱼，为了配合相关部门排查，建议开启“连接明细”记录，这个功能可以记录所有的外发tcp连接，事后可以根据IP地址、端口等信息进行查证。&lt;/p&gt;&lt;p&gt;编辑“上网记录-记录设置”里面默认的记录级别，在“其他“这个属性页中，把连接明细设置为“记录“。这个选项开启后会比较消耗存储空间，所以默认是不开启的。&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/06/202606221782099099129584.png&quot; title=&quot;202606221782099099129584.png&quot; alt=&quot;202606221782099099129584.png&quot; style=&quot;width: 900px;&quot; width=&quot;900&quot; vspace=&quot;0&quot; height=&quot;&quot; border=&quot;0&quot;/&gt;&lt;/p&gt;&lt;p&gt;然后再回到记录查询页面就可以查看连接明细了。如下图：&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/06/202606221782099136782038.png&quot; title=&quot;202606221782099136782038.png&quot; alt=&quot;202606221782099136782038.png&quot; style=&quot;width: 900px;&quot; width=&quot;900&quot; vspace=&quot;0&quot; height=&quot;&quot; border=&quot;0&quot;/&gt;&lt;/p&gt;&lt;h2&gt;3. 更加严格的防火墙规则&lt;/h2&gt;&lt;p&gt;如果单位不需要访问国外网络，我们还可以通过防火墙规则来屏蔽外网IP，直接在网络层就杜绝了翻墙代理行为的存在。如果需要访问国外网络，就不要配置这个防火墙规则了。&lt;/p&gt;&lt;p&gt;在“配置-防火墙-防火墙规则”的内网-转发方向，配置策略，“目标”选择“自定义”，可以在里面设置要禁止的国家和地区，如下图，把常见的翻墙跳板地区都禁止掉（香港、台湾、日本、新加坡、美国、泰国等）&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/06/202606231782197337433858.png&quot; title=&quot;202606231782197337433858.png&quot; alt=&quot;202606231782197337433858.png&quot; style=&quot;width: 900px;&quot; width=&quot;900&quot; vspace=&quot;0&quot; height=&quot;&quot; border=&quot;0&quot;/&gt;&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/06/202606231782197446671003.png&quot; title=&quot;202606231782197446671003.png&quot; alt=&quot;202606231782197446671003.png&quot; style=&quot;width: 600px;&quot; width=&quot;600&quot; vspace=&quot;0&quot; height=&quot;&quot; border=&quot;0&quot;/&gt;&lt;/p&gt;&lt;p&gt;&lt;br/&gt;&lt;/p&gt;&lt;p&gt;综上所述，经过上述配置后，我们既设置了管控策略，有开启了连接明细追踪，从而全方位实现了对翻墙代理的上网行为管控。&lt;br/&gt;&lt;/p&gt;</description><pubDate>Tue, 23 Jun 2026 13:59:16 +0800</pubDate></item><item><title>如何记录局域网上网连接明细？</title><link>https://www.imfirewall.com/blog/post/619.html</link><description>&lt;p&gt;出于网络安全的需要，有些情况下我们需要记录局域网终端的所有连接外网明细，包括连接外网的IP地址、端口、数据量以及更多的信息。本文中，我将介绍如何用WSG上网行为管理网关来记录上网连接明细。&lt;/p&gt;&lt;h2&gt;1. 查看网页浏览&lt;/h2&gt;&lt;p&gt;WSG默认已经开启了网页浏览记录，在“上网记录-记录查询”中可以查看所有的网页浏览明细记录，包括http或者https/tls的访问方式。如下图：&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/06/202606221782098909119896.png&quot; title=&quot;202606221782098909119896.png&quot; alt=&quot;202606221782098909119896.png&quot; width=&quot;900&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 900px;&quot;/&gt;&lt;/p&gt;&lt;!--more--&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/06/202606221782098927128155.png&quot; title=&quot;202606221782098927128155.png&quot; alt=&quot;202606221782098927128155.png&quot; width=&quot;900&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 900px;&quot;/&gt;&lt;/p&gt;&lt;p&gt;大部分情况下，查看网页浏览记录就可以定位问题。有些时候外联不是http/https方式，这种情况我们就需要开启“连接明细记录”来记录所有的tcp连接。&lt;/p&gt;&lt;h2&gt;2. 开启“连接明细记录”&lt;/h2&gt;&lt;p&gt;编辑“上网记录-记录设置”里面默认的记录级别，在“其他“这个属性页中，把连接明细设置为“记录“。这个选项开启后会比较消耗存储空间，所以默认是不开启的。&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/06/202606221782099099129584.png&quot; title=&quot;202606221782099099129584.png&quot; alt=&quot;202606221782099099129584.png&quot; width=&quot;900&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 900px;&quot;/&gt;&lt;/p&gt;&lt;h2&gt;3. 查看连接明细&lt;/h2&gt;&lt;p&gt;然后再回到记录查询页面就可以查看连接明细了。如下图：&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/06/202606221782099136782038.png&quot; title=&quot;202606221782099136782038.png&quot; alt=&quot;202606221782099136782038.png&quot; width=&quot;900&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 900px;&quot;/&gt;&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/06/202606221782099218122686.png&quot; title=&quot;202606221782099218122686.png&quot; alt=&quot;202606221782099218122686.png&quot; width=&quot;900&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 900px;&quot;/&gt;&lt;/p&gt;&lt;p&gt;除了网页浏览方式，其他的tcp连接也都可以记录。&lt;/p&gt;</description><pubDate>Mon, 22 Jun 2026 11:22:52 +0800</pubDate></item><item><title>怎么对流量的类型进行限速和带宽分配？</title><link>https://www.imfirewall.com/blog/post/618.html</link><description>&lt;p&gt;在带宽有限的情况下，我们经常需要对同一种类型的数据进行带宽分配和限速。比如某公司，多个开发者都要上传到资源，但是云资源的带宽是有限的。而且为了不影响其他的网络行为，这种情况下，我们就需要对特定数据类型进行带宽分配。具体步骤如下（WSG上网行为管理）：&lt;/p&gt;&lt;h2&gt;1. 添加IP限速策略&lt;/h2&gt;&lt;p&gt;针对要进行限速的终端网段，添加IP限速规则。&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/04/202604221776848959917019.jpg&quot; title=&quot;202604221776848959917019.jpg&quot; alt=&quot;202604221776848959917019.jpg&quot; width=&quot;800&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 800px;&quot;/&gt;&lt;/p&gt;&lt;!--more--&gt;&lt;h2&gt;2. 设定总带宽和单IP限速&lt;/h2&gt;&lt;p&gt;数据类型选择“指定类型”，设置上行总带宽和下行总带宽，总带宽指组内所有人加起来的实时总带宽。再设置“单IP限速”值，意思是对每个终端的指定数据类型进行限速。如下图：&lt;/p&gt;&lt;p&gt;&lt;br/&gt;&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/04/202604221776849004598717.jpg&quot; title=&quot;202604221776849004598717.jpg&quot; alt=&quot;202604221776849004598717.jpg&quot; width=&quot;800&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 800px;&quot;/&gt;&lt;/p&gt;&lt;h2&gt;3. 设置“指定类型”&lt;/h2&gt;&lt;p&gt;如图，在“自定义IP”中设置要进行限速的域名，这里也可以填写IP地址、IP段，域名支持通配符。&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/04/202604221776849164802610.jpg&quot; title=&quot;202604221776849164802610.jpg&quot; alt=&quot;202604221776849164802610.jpg&quot; width=&quot;800&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 800px;&quot;/&gt;&lt;/p&gt;&lt;p&gt;&lt;br/&gt;&lt;/p&gt;&lt;p&gt;通过上述配置后，即可实现对特定类型的数据进行带宽分配和限速。&lt;/p&gt;&lt;p&gt;&lt;br/&gt;&lt;/p&gt;</description><pubDate>Wed, 22 Apr 2026 17:01:45 +0800</pubDate></item><item><title>怎么查找局域网内哪些终端访问了外网指定IP地址？</title><link>https://www.imfirewall.com/blog/post/617.html</link><description>&lt;p&gt;上级部门发现局域网访问了外网恶意IP地址，这时候就需要网管技术人员来定位具体的内网终端设备。如果你有上网行为管理防火墙设备，那你就可以很轻松的定位到具体终端，否则的话就很难解决这个问题。本文中，我将介绍如何在WSG上网行为管理中来查找相关日志。&lt;/p&gt;&lt;p&gt;&lt;br/&gt;&lt;/p&gt;&lt;h2&gt;1. 检查入侵防御和木马检测的日志&lt;/h2&gt;&lt;p&gt;入侵防御和木马检测已经具备了异常网络行为的检测功能，所以第一步可以先查找一下这两个日志，直接在”搜索条件“中输入远程IP就可以进行搜索。如下图：&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/02/202602091770619447750982.jpg&quot; title=&quot;202602091770619447750982.jpg&quot; alt=&quot;202602091770619447750982.jpg&quot; width=&quot;900&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 900px;&quot;/&gt;&lt;/p&gt;&lt;!--more--&gt;&lt;h2&gt;2. 检查上网记录的日志&lt;/h2&gt;&lt;p&gt;如果是Web方式的访问，就会记录在”网页浏览“的历史记录中。可以直接在“查询统计-&amp;gt;上网记录”中进行查询。&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/02/202602091770619698500422.jpg&quot; title=&quot;202602091770619698500422.jpg&quot; alt=&quot;202602091770619698500422.jpg&quot; width=&quot;900&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 900px;&quot;/&gt;&lt;/p&gt;&lt;p&gt;如果你开启了连接明细的记录功能，还可以在“连接明细”中进行查找。&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/02/202602091770619779549173.jpg&quot; title=&quot;202602091770619779549173.jpg&quot; alt=&quot;202602091770619779549173.jpg&quot; width=&quot;900&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 900px;&quot;/&gt;&lt;/p&gt;&lt;h2&gt;3. 自定义入侵防御规则&lt;/h2&gt;&lt;p&gt;你还可以自定义入侵防御规则，自定义的规则可以检测到指定IP的访问，一旦触发规则就会记录事件并且进行禁网等操作。如下图：&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/02/202602091770619978253612.jpg&quot; title=&quot;202602091770619978253612.jpg&quot; alt=&quot;202602091770619978253612.jpg&quot; width=&quot;900&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 900px;&quot;/&gt;&lt;/p&gt;&lt;p&gt;&lt;img src=&quot;https://www.imfirewall.com/blog/zb_users/upload/2026/02/202602091770619993699201.jpg&quot; title=&quot;202602091770619993699201.jpg&quot; alt=&quot;202602091770619993699201.jpg&quot; width=&quot;900&quot; height=&quot;&quot; border=&quot;0&quot; vspace=&quot;0&quot; style=&quot;width: 900px;&quot;/&gt;&lt;/p&gt;&lt;p&gt;如上图，自定义规则里面输入：&lt;/p&gt;&lt;p&gt;&lt;em&gt;&lt;span style=&quot;text-decoration: none;&quot;&gt;alert tcp $HOME_NET any -&amp;gt; 120.55.165.132 any (msg:&amp;quot;120.55.165.132 connection attempt&amp;quot;; sid:1000003; rev:1;)&lt;/span&gt;&lt;/em&gt;&lt;/p&gt;&lt;p&gt;这句话的意思就是从本地局域网（HOME_NET）的任意本地端口（any）到IP地址120.55.165.132的任意端口（any）的tcp方式访问，都会触发规则并且记录&lt;em&gt;&lt;span style=&quot;text-decoration: none;&quot;&gt;&amp;quot;120.55.165.132 connection attempt&amp;quot;。&lt;/span&gt;&lt;/em&gt;&lt;/p&gt;&lt;p&gt;&lt;em&gt;&lt;span style=&quot;text-decoration: none;&quot;&gt;&lt;br/&gt;&lt;/span&gt;&lt;/em&gt;&lt;/p&gt;&lt;p&gt;&lt;span style=&quot;text-decoration: none;&quot;&gt;综上所述，通过上述的各种方式，可以查询相关日志，还可以自定义规则来进行检测和告警。就可以很轻松的定位到内网的可疑终端。&lt;/span&gt;&lt;/p&gt;</description><pubDate>Mon, 09 Feb 2026 14:27:44 +0800</pubDate></item></channel></rss><!--8.28 ms , 5 query , 829kb memory , 0 error-->