欧美日韩国产免费一区二区三区_一区二区三区国产_国产一区二区亚洲_国产精品视频久久_在线欧美成人_亚洲一区二区三区爽爽爽爽爽

22
2025
04

怎樣允許局域網電腦訪問網站但是不允許外發?

一些企事業單位出于工作和安全的需要,希望可以允許局域網內的電腦終端訪問互聯網,但是不允許發送數據到外網。這個需求從理論上來說其實是矛盾的,以Web訪問為例,當我們去訪問一個網頁的時候,用的是HTTP的GET指令,大概的格式是這樣的:

GET /path/to/resource HTTP/1.1 

Host: www.example.com

User-Agent: MyCustomUserAgent/1.0 

Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 

Connection: keep-alive

瀏覽器告訴網站服務器這些信息:需要訪問的URL地址、域名、瀏覽器種類、壓縮類型、連接類型等。這個頭部的大小在RFC的定義中是2K字節,這是明文的HTTP方式。如果是HTTPS方式,還需要證書交換,上傳的數據大約8K字節。換句話說,即使只是瀏覽網站,每一次訪問也需要8K的上傳數據。所以說,只允許訪問但是不允許任何外發數據,這個需求是自相矛盾的,不能得到真正的實現。

雖然嚴格的完全只訪問不上傳是做不到的,但是我們可以通過限定上傳數據的大小來實現這個功能需求。如下圖:

202504221745303100809155.png

WSG上網行為管理的“應用過濾”有一項“智能過濾”的功能,可以設置每個連接的最大允許的上傳數據。基于上面的分析,我們把這個值設置為“10KB”即可不影響正常的網站訪問,而且不能上傳超過10KB的信息。

啟用該選項后,WSG會自動統計每個連接中的上傳數據大小,一旦上傳數據超過限定的閾值,就會判定為”疑似上傳行為“而加以禁止。利用該選項有如下好處:

  1. 對所有的應用協議都可以生效。

  2. 不在應用特征庫中的上傳行為也可以禁止。

  3. https網站中的上傳也一樣可以設別和屏蔽。

如下圖,https的網頁郵件中的上傳附件可以被識別和禁止掉。

201912161576474434711908.png

論壇發帖的附件一樣可以禁止掉。

201912161576476571371967.png

不但是Web上傳,對于各類客戶端APP,比QQ傳文件、微信傳文件中的上傳行為也一樣可以禁止。

202402291709187879933173.png

在WSG的實時流量圖中,點擊總帶寬的數字進去,就可以看到每個終端的實時連接和實時封堵。實時封堵里面顯示了連接被禁止的原因、對應的模塊和策略。如下圖中所示,可以看到“疑似上傳文件”的禁止記錄。

202402291709190466758099.png

這樣就實現了“只允許下載和訪問但是不允許上傳”的功能需求,滿足了企事業單位的安全需要。需要注意的一點是:為了避免分片傳輸,盡量不要把疑似上傳的閾值設置的過大(500K以內為宜)。




? 上一篇 下一篇 ?
主站蜘蛛池模板: 美女天天操 | 最新av在线播放 | 国产精品久久 | 亚洲一区二区三区高清 | 美国黄色一级片 | 欧美亚洲视频 | 中文字幕亚洲无线 | 女生羞羞网站 | 久久com| 91精品国产综合久久国产大片 | 国产成人精品一区二区在线 | 精品综合久久 | 亚洲精品一区二区二区 | 久久久久精 | 欧美综合视频 | 欧美激情久久久 | 国产乱码精品一区二区三区中文 | www.一区二区三区 | 日日操夜夜操天天操 | 欧美日在线| 一区二区三区国产在线观看 | 亚洲国产精品美女 | 黄免费看 | 欧洲亚洲一区 | 亚洲天堂av在线 | 久久久精品高清 | 国产成人影院 | 午夜日韩精品 | 91精品久久久久久久久久入口 | 日韩在线不卡视频 | 精品无码久久久久久国产 | 国产日韩一区二区三区 | 伊人青青久久 | 欧美激情视频一区二区三区在线播放 | 日韩乱码av | 日韩在线资源 | 91伊人| 自拍偷拍中文字幕 | 在线欧美一区二区 | 国产区在线 | 色呦呦在线 |