對于三層交換機劃分多個VLAN的局域網來說,要設置IP-MAC綁定可真不容易。在三層交換機上進行IP-MAC綁定,不但配置復雜而且維護工作量很大,所以大部分網管都不會直接在三層交換機上進行綁定。在本文中,我將介紹用WSG上網行為管理,在網橋部署的模式下,如何來實現三層交換機下的IP和MAC綁定。
1. 先看下網絡拓撲圖。

對于三層交換機劃分多個VLAN的局域網來說,要設置IP-MAC綁定可真不容易。在三層交換機上進行IP-MAC綁定,不但配置復雜而且維護工作量很大,所以大部分網管都不會直接在三層交換機上進行綁定。在本文中,我將介紹用WSG上網行為管理,在網橋部署的模式下,如何來實現三層交換機下的IP和MAC綁定。

Win10的自動更新非常的頻繁,而且windows的更新很耗帶寬資源。所以,如果網內的windows電腦比較多,那么一旦windows發布了新的更新包,會占用大量的網絡帶寬資源。
當然,windows的更新很多都是安全方面的更新,保持系統更新有助于提高終端的安全,我們并不建議關閉更新。不過,有些網絡為了節省帶寬資源,需要屏蔽局域網內電腦的自動更新。在沒有部署上網行為管理的情況下,你需要在路由器或者網關設備上屏蔽站點“.*(officecdn|mp|updates)\.microsoft\.com“(正則表達式)和".*\.windowsupdate\.com”(正則表達式)?!皐indows更新”的通訊協議描述如下圖:

日前,深圳市網絡與信息安全信息通報中心發出緊急通告,指出目前知名遠程辦公工具TeamViewer已經被境外黑客組織APT41攻破,提醒企業組織做好防護措施。也就是說,APT41已經攻破TeamViewer公司的所有防護體,并取得有相關數據權限,危險等級非常高。在teamviewer官方提供解決方案和發布相關補丁之前,我們建議用戶暫停teamviewer軟件的使用,避免造成不必要的損失。
以下是teamviewer通訊方式介紹,以及如何用WSG上網行為管理來禁止teamviewer。
teamviewer在啟動時,首先會連接teamviewer官網(http和https方式都有),來獲取ID和路由信息。如果直接連接不了,teamviewer還會獲取本機的代理配置,嘗試通過代理服務器去連接。
teamviewer后續的點對點遠程控制,大部分通過的端口是tcp 5938。也存在其他動態端口的通訊數據。
有些公司為了安全需要,只允許使用微信等指定軟件,同時屏蔽所有的其他網站和軟件。這樣的管理需求,必須要用專業的上網行為管理產品才可以實現。以我司的WSG上網行為管理為例,只需要兩條行為管理規則,即可實現該功能。配置的思路是“應用過濾屏蔽所有+例外設置開通部分應用”這兩者結合的方式。下面是具體配置的步驟介紹:
如圖,應用過濾添加規則,禁止所有應用的訪問。

Powered By Z-BlogPHP 1.4 Deeplue Build 150101
Copyright @ 南京笨驢信息技術有限公司