22
2026
08

如何用WebVPN代替端口映射来保护内网服务器?

企业为了供出差的同事或者分公司的办公需要,经常会把内网的一些服务器比如OA系统、CRM系统端口映射出去,但是端口映射的服务直接发布在Internet上,会招来各种攻击,严重时还会导致信息泄漏或者业务中断。在“端口映射的服务器被攻击怎么办?”一文中,我们介绍了端口映射的一些防护手段。本文中,我们将介绍如何采用WebVPN代替端口映射来保护内网服务器。

采用WebVPN代替端口映射,可以带来如下好处:

  1. 无需端口映射。

  2. 外网访问需要先登录WebVPN,等于是在内网服务器前多了一层防护。

  3. 可以提供https访问方式,对内网的web访问进行ssl加密。

  4. 使用非常简单,直接通过浏览器就可以访问,无需客户端配置。

10
2026
08

检测到有“木马远控”病毒如何在本地进行排查?

木马远控类的病毒后门程序,一般都有着商业目的,比如:点击广告、挖矿等。所以根据一些特定的网络行为特征,就可以进行识别。以WSG上网行为管理为例,启用“木马检测”模块可以检测内网终端的木马行为,一旦发现就可以记录并且禁网。202212151671085711364298.png

05
2026
08

如何禁止外发文件并且只允许访问指定的站点?

WSG的“应用过滤”中的“智能过滤”功能,可以对每个外网连接进行分析,一旦该连接上传数据超过限制,就直接切断该连接,从而杜绝一切的文件外发行为。如图:

202608051785900678147153.png

如果要禁止指定的app或者应用,可以点击“编辑应用列表”,然后把想要禁止的应用设置为“禁止”。

29
2026
07

怎样把外网访问数据映射到对端网络的服务器主机?

有些组网的情况只有一端有公网IP地址,比如总部有公网IP,分部是普通宽带没有公网IP地址。这种情况下正常组网是没有问题的,不管是用ipsec、openvpn或者sdwan等都可以实现。假设我们有个web服务器在分部,想要让外网通过总部的公网IP来访问。这个需求就需要有特殊的配置。本例中,我将介绍如何用WSG上网行为管理网关来实现把外网访问数据映射到对端网络的服务器主机。

1. 组建ipsec隧道

在总部创建ipsec服务端

202607291785314076366290.png

25
2026
07

怎样搭建IKEv2服务端?

WSG中可以支持pptp/l2tp、openvpn和sdwan这几类远程办公拨入的VPN协议。在最新版本的WSG固件中,我们又添加了IKEv2服务端的功能。IKEv2是如今首选的VPN协议之一,相较于PPTP、L2TP和OpenVPN,它的核心优势在于顶级的现代安全性、卓越的跨平台兼容性和出色的移动网络体验IKEv2基于IPSec,但其自身协议(IKEv2)修复了IKEv1(常与L2TP搭配)的诸多漏洞。例如,它支持更现代的认证加密算法(如AES-GCM),能有效防范中间人攻击和拒绝服务攻击(DoS),这些是PPTP和旧版L2TP的软肋它在主流操作系统(Windows、macOS、iOS、Android)上都内置原生支持,通常无需安装任何第三方软件即可配置使用。相比之下,OpenVPN在各平台都需要额外安装和配置客户端,维护成本更高。本文中,我将介绍如何在WSG中搭建IKEv2服务端。

19
2026
07

如何记录到内网服务器的访问明细日志?

WSG上网行为管理网关在默认配置下是不记录到内网服务器的访问的,默认只记录到互联网的访问日志。要想记录内网访问,需要满足两个要求:

  1. 内网的访问数据包经过WSG设备

  2. 在”上网记录“中配置要记录访问的服务器IP地址

下面是具体的配置和查询步骤。

23
2026
06

如何检测和屏蔽局域网终端的翻墙代理?

一些内网终端出于各种目的,会有意的去采用翻墙代理手段来绕开管控,威胁到企事业单位的网络安全。本文中,我将介绍如何屏蔽翻墙代理,怎样定位翻墙代理的终端,以及更加严格的防火墙屏蔽策略。

1. 配置策略来禁止翻墙代理

主要包括两类策略,首先要用“应用过滤”来屏蔽app和客户端,其次还要用“网页过滤”来屏蔽在线代理网页。具体策略如下图:

应用过滤中添加策略,选择应用对象和时间段,然后编辑应用列表,在翻墙代理中第一行设置成“禁止”,点击旁边的箭头可以把下面的都设置成“禁止”。

202606231782195389137318.png

22
2026
06

如何记录局域网上网连接明细?

出于网络安全的需要,有些情况下我们需要记录局域网终端的所有连接外网明细,包括连接外网的IP地址、端口、数据量以及更多的信息。本文中,我将介绍如何用WSG上网行为管理网关来记录上网连接明细。

1. 查看网页浏览

WSG默认已经开启了网页浏览记录,在“上网记录-记录查询”中可以查看所有的网页浏览明细记录,包括http或者https/tls的访问方式。如下图:

202606221782098909119896.png

22
2026
04

怎么对流量的类型进行限速和带宽分配?

在带宽有限的情况下,我们经常需要对同一种类型的数据进行带宽分配和限速。比如某公司,多个开发者都要上传到资源,但是云资源的带宽是有限的。而且为了不影响其他的网络行为,这种情况下,我们就需要对特定数据类型进行带宽分配。具体步骤如下(WSG上网行为管理):

1. 添加IP限速策略

针对要进行限速的终端网段,添加IP限速规则。

202604221776848959917019.jpg

09
2026
02

怎么查找局域网内哪些终端访问了外网指定IP地址?

上级部门发现局域网访问了外网恶意IP地址,这时候就需要网管技术人员来定位具体的内网终端设备。如果你有上网行为管理防火墙设备,那你就可以很轻松的定位到具体终端,否则的话就很难解决这个问题。本文中,我将介绍如何在WSG上网行为管理中来查找相关日志。


1. 检查入侵防御和木马检测的日志

入侵防御和木马检测已经具备了异常网络行为的检测功能,所以第一步可以先查找一下这两个日志,直接在”搜索条件“中输入远程IP就可以进行搜索。如下图:

202602091770619447750982.jpg

09
2026
02

怎么屏蔽外网恶意IP地址?

WSG上网行为管理自带的网页过滤策略,可以基于我们的网址库屏蔽恶意站点。但是“网页过滤”只针对网页浏览(http、https)的访问方式,如果要禁止非Web方式的访问,比如tcp/udp/icmp(ping)等,需要用防火墙规则来进行限制。具体步骤如下:


17
2025
11

企业异地组网选择什么方案性价比最高?

企业异地组网的方案很多,从性价比的方面来考虑,有如下三种选择:

  1. 点对点物理专线,价格昂贵稳定性最高。

  2. 固定公网IP,通过互联网组网。需要总部有公网IP,稳定性较高,性价比较高。

  3. 动态公网IP,通过SDWAN组网。不需要公网IP,稳定性最低,性价比最高。

13
2025
10

IPSec的ike v1和ike v2验证方式有什么差别?

今天发现了一个有趣的问题,有个WSG的客户用ipsec组网,服务端和客户端组网时有两个网段需要互通,但是只能有一个网段可以组网成功。检查后发现原来用来ike v1的野蛮模式。IPsec的ike v1和ike v2有很多的差别,如下:

IKEv1和IKEv2的主要差异对比

特性IKEv1IKEv2
交换过程6条消息(主模式)或3条消息(野蛮模式)4条消息
身份保护主模式提供,野蛮模式不提供始终提供身份保护
验证灵活性相对固定支持混合验证(如服务端证书+客户端EAP)
重验证需要重新建立整个IKE_SA支持会话恢复和重验证
DoS保护较弱更好的Cookie机制
25
2025
09

怎样用SD-WAN盒子来组网访问远端系统?

1. 接线方式

如下图所示,SD-WAN盒子这款硬件有如下配置:

  • 一个以太网网口,默认自动获取IP。

  • 自带wifi(SID: wfilter-sdwan,无线网段是192.168.120.0/24)

29
2025
08

怎样用防火墙规则使内网服务器只允许与外网的一个ip互通?

用WSG的防火墙规则,可以设置网络层的访问规则。防火墙规则和行为管理规则是不一样的,防火墙规则工作在网络层,直接把IP或者端口屏蔽掉;而行为管理策略工作在应用层,阻止的是应用层访问,并不禁止ICMP(ping)。

本例中,我将用防火墙规则来演示怎样实现内网服务器只允许与外网的一个ip互通。

17
2025
06

如何找到和WSG网关IP地址冲突的设备MAC地址?

一旦有设备和网关的IP地址冲突,就会出现下列现象:

  • 外网不稳定、时断时续

  • 网关的界面打不开,或者有时候打不开

这个现象涉及的设备比较多,有可能是网关、交换机、网线等问题。本文中,我介绍一下如何判断是由于IP地址冲突导致的。

05
2025
06

阿里云的AccessKey怎么创建和管理?

阿里云改版后,AccessKey的管理已经移到账号的“权限和安全”中,如下图:

202506051749092240137323.png

10
2025
05

如何禁止国外IP访问公司局域网?怎样屏蔽境外IP地址?

很多黑客攻击、DDoS攻击都来源于国外,所以对于大部分局域网来说,屏蔽国外IP就可以减少百分之九十的网络安全风险。在本文中,我将介绍如何用WSG上网行为管理来屏蔽境外IP地址。

23
2025
04

WSG上网行为管理如何恢复出厂设置?

WSG上网行为管理设备恢复出厂设置有两种方式:

  • 通过Web界面进行重置

  • 通过控制台进行重置


1. Web界面重置

用admin登录Web管理界面后,可以在“系统-配置-导入导出”中选择“恢复出厂设置”。如下图:

202504231745389043995014.png

  • “保留日志和统计数据”,这个选项只重置所有的配置,不删除数据。

  • “清空所有数据”,这个选项既重置配置,又清空数据。

点击“恢复出厂”,就会重置并且重启设备。

22
2025
04

怎样限定允许访问端口映射的IP地址?

通过路由器或者网关的“端口映射”功能,可以把内网的网络服务映射到外网,供互联网上的用户使用。一些公司的ERP、CRM、OA系统都会采用这样的方式,使代理商、出差员工可以进行网络办公。端口映射的配置如下图:

202504221745304602872716.png

1. 端口映射的使用条件

端口映射需要满足如下条件:

  • 要有固定公网IP地址。如果没有申请专线固定IP,运营商现在一般都直接分配内网IP地址,从公网上是访问不到的。

  • 如果要映射到外网的80、443、8080等常见Web端口,需要到运营商备案。

22
2025
04

怎样允许局域网电脑访问网站但是不允许外发?

一些企事业单位出于工作和安全的需要,希望可以允许局域网内的电脑终端访问互联网,但是不允许发送数据到外网。这个需求从理论上来说其实是矛盾的,以Web访问为例,当我们去访问一个网页的时候,用的是HTTP的GET指令,大概的格式是这样的:

GET /path/to/resource HTTP/1.1 

Host: www.example.com

User-Agent: MyCustomUserAgent/1.0 

Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 

Connection: keep-alive

浏览器告诉网站服务器这些信息:需要访问的URL地址、域名、浏览器种类、压缩类型、连接类型等。这个头部的大小在RFC的定义中是2K字节,这是明文的HTTP方式。如果是HTTPS方式,还需要证书交换,上传的数据大约8K字节。换句话说,即使只是浏览网站,每一次访问也需要8K的上传数据。所以说,只允许访问但是不允许任何外发数据,这个需求是自相矛盾的,不能得到真正的实现。

虽然严格的完全只访问不上传是做不到的,但是我们可以通过限定上传数据的大小来实现这个功能需求。如下图:

202504221745303100809155.png

24
2025
03

WSG-500G,国产CPU信创上网行为管理硬件安全网关

为满足网络安全国产化要求,我们新推出了WSG-500G型号。WSG-500G采用国产CPU平台硬件和自主研发的WFilter上网行为管理系统,聚焦自主创新的网络安全防护,提供多样化的身份认证、专业的上网行为管控,全面管控网络用户身份安全、阻止终端违规接入和上网违规行为,使网络更加规范和安全。下面是该型号的一些功能和性能介绍。

1. 采用国产CPU平台

先看一下设备的前脸和后脸。

202503241742804078500674.jpg

202503241742804088519186.jpg

15
2025
03

怎样通过WSG云管理平台来进行远程管理?

WSG云平台可以集中管理多台WSG设备,可以查看设备地址、系统版本、IP地址、告警信息,还可以远程访问管理界面并且同步配置。本文介绍了使用WSG云平台的基本步骤。

1. 注册WSG云平台

首先要在WSG云平台注册新账号并登录。如下图:

202503151742047625196115.png

02
2025
01

如何实现钉钉扫码登录webvpn?

WSG上网行为管理的webvpn功能,可以支持钉钉扫码登录。要实现该功能,你需要有公网域名、固定公网IP地址。本文将介绍具体的配置步骤。配置主要分为两个部分:钉钉应用开发平台的配置、WSG上网行为管理的webvpn配置。

1. 创建钉钉应用

05
2024
12

WSG上网行为管理网关有哪些特色功能和参数?

WSG上网行为管理网关是基于WFilter NGF的上网行为管理硬件网关,上网认证系统、入侵防御系统和防火墙。该设备性能强劲,功能丰富,有着很多特色功能,包括如下几个方面:

1. 硬件特色

  • 多个千兆万兆端口(不同型号有差异)

  • WAN/LAN可配置

  • 采用x86架构的高性能CPU,性能远超路由器