网康上网行为管理功能策略列表
- 格式:doc
- 大小:34.00 KB
- 文档页数:2
标题:上网时长策略1.实现功能A、限制研发部张三上班时间P2P下载和通讯聊天软件每天使用4小时,超过4小时就不能再使用了2.配置要点配置需要控制的用户配置需要控制的时间配置策略内容3.配置过程3.1.查看并设置用户的组织结构点开【用户管理】-【用户管理】,鼠标单击【ROOT】,然后【新建组】,添加【新建普通组】【组名称】填写“研发部”,【所属组】选择对应的组目录,本案例默认在根目录下即【ROOT】组下,选择后点击【保存】,组目录创建完毕完成添加后,我们会在组织管理的目录里面看见刚才创建的目录【研发部】;其他部门,可以按照类似的方法创建;接下来,在研发部门这个目录下面创建用户,单击【研发部门】-【新建用户】以张三为例,填写完毕,如果还有其他的用户,那么可以继续添加注:用户名称、所属组是必填项,其他可以任意填写3.2.设置时间段在【全局配置】-【对象设置】-【时间对象】中,点【+添加】,设置相应时间段;点击确定,时间段创建完毕,如果需要设置其他时间段,方法一样3.3.创建应用时长策略选取【流量管理】-【每用户控制】,点击【添加策略】,选择【时长策略】,点击时间、用户、应用和控制动作,然后对这些条件进行编辑,选择要控制的条件和内容;创建完成后,在当前的策略列表里面会显示该条策略,点击立即生效后,策略生效4.验证策略是否生效4.1.查看已经使用的时长在【系统监控】-【应用限额】,点击【选择操作】-【设置过滤条件】,在用户设置处,选择用户,如下(按照用户或者IP查询都可以,选择任何一个)点击确定,开始过滤,可以看到策略开始生效的时间,以及还有多长时间可以使用4.2.时长到期,是否匹配时长策略为了能看到效果,将每日限额变成10分钟时长及生效时间,调整时长内容,起止时间不会变化,引擎或者策略变动会重置开始计时的时间,我们可以在【系统监控】-【应用限额】查看实际使用时长;当出现【解禁】字样,表示该用户时长已经到期了,这个时候用户就无法使用选择的应用了,管理员可以点【解禁】重新计时;在【查询统计】-【应用活动】中查看张三以及对应的应用使用情况,被阻塞而且阻塞策略就是时长策略而未在时长策略内容中的应用可以照常使用。
上网行为管理一解释上网行为管理是指帮助互联网用户控制和管理对互联网的使用。
其包括对网页访问过滤、上网隐私保护、网络应用控制、带宽流量管理、信息收发审计、用户行为分析等。
比如,限制公司员工访问某一些网页,限制使用QQ、微信等软件,针对每台电脑带宽做限制等。
二为什么要管理上网行为1.防止员工使用像迅雷、BT等为代表的P2P应用,占用大量带宽资源,导致网速变慢。
2.有效预防内部员工带来的安全隐患,像浏览了有安全风险的网络内容。
3.防止员工在工作期间发生聊天、游戏、炒股等行为,严重影响办公效率。
4.预防内部员工在网上发布违反法律的信息。
5.网络故障时,可以即时找到故障根源。
三主要功能1.网页访问过滤根据行业特征、业务需要和企业文化来制定个性化的网页访问策略,过滤非工作相关的页网页。
2.网络应用控制制定有效的网络控制策略,封堵与业务无关的网络应用。
3.带宽流量控制对不同岗位的员工、不同网络应用划分带宽通道,并设定优先级,合理利用有限的带宽资源,节省投入。
4.信息内容审计制定全面的信息收到监控策略,有效控制关键信息的传播范围,以及避免可能引起的法律风险。
5.上网行为分析用户可以实时了解、统计、分析网络使用状况,并根据分析结果对管理策略做调整和优化。
四其他功能NAT、路由、防火墙、VPN等功能。
五部署1.路由模式设备相当于路由器,一般在出口位置,具备路由转发和地址转换功能。
一般这种部署时替换客户原有的防火墙、路由器设备。
这种模式对客户的影响大,需要清楚的知道内网需要代理上网的地址段,需要映射到公网的业务等等,如不是非用此模式不可,一般不建议采用。
2.网桥模式这种模式对客户的网络基本没有改动,设备就是二层设备,只有在设备上架的短时间影响网络,推荐使用。
网桥模式不支持NAT、VPN、DHCP等功能,网桥模式支持硬件bypass,如果设备故障自动启用此功能,不会影响客户网络。
3.旁路部署模式此模式用于审计,不影响客户网络环境。
策略分类:网康行为管理的策略主要分两大类:针对网页访问的策略(如使用浏览器上网)、针对软件访问的策略(如QQ、PPLive)。
目前已做的策略如下:1.网页访问——迁移原代理服务器的策略,限制用户通过浏览器访问特定的网址;2.网页访问——未在代理服务器配置中的IP及网址默认全部阻止;3.软件访问——禁止用户使用P2P影音(如PPLive)、在线音乐(如虾米)以及网络游戏(如QQ游戏)。
做策略的基本方法:基本思路是:XX用户或用户组,若满足或不满足XX条件,则允许或阻塞相应的请求。
针对网页访问的策略:选择“上网管理”——“网页访问详情”;新建一条策略或者点击进入一条策略进行编辑;在上图界面中勾选需要执行策略的用户或用户组;勾选“网址”,在右侧选择逻辑条件(包含或不包含)以及关键字;点击关键字可以进行对应的关键字编辑(也可在“全局配置”——“对象设置”——“关键字对象”中进行编辑);关键字对象中,每个关键字可以通过换行隔开;以上完成了逻辑条件的设置,下面设置执行的动作;勾选“设置控制动作”后,在右侧点击可在“允许该请求”和“阻塞该请求”中切换;确定后点击右上角“立即生效”完成。
针对软件访问的策略:选择“上网管理”——“应用控制详情”;新建一条策略或者点击进入一条策略进行编辑;在上图界面中勾选需要执行策略的用户或用户组;在网康的应用分类库中勾选需要进行控制的应用;以上完成了逻辑条件的设置,下面设置执行的动作;勾选“设置控制动作”后,在右侧点击可在“允许该请求”和“阻塞该请求”中切换;确定后点击右上角“立即生效”完成。
策略效果分析和微调:所有策略生效后,可根据实际使用情况进行小幅调整。
在“用户管理”——“组织结构”菜单中可以查看、编辑用户。
如可以新建用户组、在用户组中新建用户或者移动组内用户到其他组。
在“查询统计”——“网址访问”菜单中可以查看用户访问网页的情况,如允许或阻塞、匹配了哪一条策略。
如有用户反馈某些网址无法打开,可点击“选择操作”——“设置过滤条件”弹出设置窗口。
聊天工具已经成为了现实网络中不可忽视的信息传播途径,包括QQ、MSN等聊天工具在内,俨然已经成为办公人员必备的业务交流工具,同时也是和外部保持联系的常用手段,就是由于聊天工具拥有这样的"双重身份",使得办公网的网络管理员很难进行强硬性的管理制度,而如果不加任何管控措施,信息安全无疑受到严重挑战。
网康科技定位于应用层的管理专家,旗下NS-ICG可实现针对QQ、MSN、飞信、雅虎通等多款热门即时聊天工具的聊天内容审计,结合之前的邮件收发审计、文件传输审计,形成全方面的信息安全防护。
技术原理:之前在业务流量管控中提到不同应用数据包具有不同的报文特征,通过深入分析发现,针对同一应用,其不同操作背后的数据包交互也存在一定的区别,基于这种细粒度的研究,可有效的将用户聊天信息从聊天应用中提取出来,在结合基于关键字审计策略,可有效实现聊天内容审计功能。
配置实战:前提条件是NS-ICG通过透明桥接模式部署在运营商办公网络中;另外开启了用户认证服务。
我们可以针对不同的聊天工具实现不同的审计策略,常见的包括:QQ、MSN、飞信等。
第一步,我们打开NS-ICG的"策略管理"-》"审计策略设置"界面,在屏幕下方会有如下界面:通过点击对应审计项表格右侧的" "或" "可有效激活或去激活相应的聊天工具审计功能。
另外,通过 "点击编辑"和"编辑用户"可设定开启审计功能的时间、针对的具体办公网用户。
比如点击"点击编辑"可设定时间,如下界面显示。
第二步:查看审计结果。
我们打开NS-ICG的"查询统计"-》"查询"-》"论坛聊天"可查看匹配【策略管理】→【审计策略设置】→【其他审计策略】中"QQ审计","msn审计","飞信审计","雅虎通审计"及【策略管理】→【客户端策略设置】中的"QQ客户端审计策略""MSN+SHELL客户端审计策略""SKYPE客户端审计策略"的审计结果。
网站&功能大类网站举例所有人禁用
时间段
特殊权限
时间段
网络流媒体IM传文件
游戏●
永久游戏IM ●永久P2P流媒体
P2P
迅雷迅雷●永久上网行为管理功能列表默认以下类别没有限制,如需禁用请将所有人勾选●并每个可以单独设定禁用的时间段,比如星期一8:00-18:00禁用MSN。
所有类别下有很多网站,可以全部禁用,也可以单个禁用,比如禁用淘宝,但不禁用京东。
下载工具
网银
木马控制灰鸽子●永久股票行情行情——操盘手
股票交易
生活服务
基于之前部分部门负责人的反馈建议:
1.在周一到周日8:00-12:00,13:00-18:00禁用网络流媒体,P2P流媒体
2.在周一到周日8:00-12:00禁用淘宝,京东等购物网站。
xxxx公司上网行为管理系统设计方案XXXXX2009年8月目录1.1 互联网一把双刃剑 (6)1.2 对员工上网行为进行规范管理势在必行 (8)1.3 网康ICG 帮您用好双刃剑 (10)2功能介绍 (11)2.1 网页过滤 (11)2.1.1 最领先的中文URL 分类数据库 (11)2.1.2 灵活的Web 策略设置 (12)2.1.3 Web 访问违禁提示 (14)2.2 应用控制 (14)2.2.1 基于特征识别的覆盖全面的应用协议数据库 (15)2.2.2 灵活精细的管控策略 (16)2.3 带宽管理 (16)2.3.1 识别控制P2P 软件和加密P2P 数据 (17)2.3.2 针对用户/应用设置带宽 (17)2.3.3 基于时间段流量控制 (18)2.4 内容审计和过滤 (18)2.4.1 邮件收发审计和过滤 (19)G-Mail、QQ-Mail、Excite、Goo、Infoseek、Livedoor。
(19)2.4.2 IM 审计和过滤 (19)2.4.3 HTTP 文件传输审计和过滤 (20)2.4.4 FTP 文件传输审计和过滤 (20)2.4.5 TELNET 内容审计 (20)2.4.6 论坛发帖审计 (20)2.4.7 搜索引擎关键字审计和过滤 (20)2.4.8 基于时间和用户对象审计外发信息 (21)2.5 实时监控 (21)2.6 查询统计与报表分析 (23)2.6.1 详细的日志查询 (23)2.6.2 发送电子邮件丰富的统计报告 (24)2.6.2.1 递进式(Dill-down)统计分析 (25)2.6.2.2 预置报告模版 (25)2.6.2.3 直观的报告展现与结果保存 (29)2.6.2.4 分级系统报警日志 (29)2.6.2.5 简明系统操作日志 (29)2.7 日志管理 (30)2.7.1 完整的日志记录与导出备份 (30)2.7.2 日志中心 (30)2.9 用户管理 (31)2.9.1 丰富的用户认证方式 (31)2.9.2 支持用户的权限组管理 (33)2.9.3 支持AD 域权限组导入 (33)2.9.4 屏蔽活跃用户IP 地址 (33)2.9.5 支持用户对象的快速搜索选择 (34)2.9.6 支持IP/MAC 绑定 (34)2.9.7 LDAP 认证用户可修改认证密码 (34)2.9.8 支持强制下线 (34)2.9.9 支持BASIC 的每连接认证 (34)ICG 支持B ASIC 用户识别的每连接认证。