EMC易倍体育

15
2019
03

如何过滤邮件的发送者,只允许使用公司邮箱来发送邮件?

有些企业为了信息安全需要,需要对企业的邮件收发进行监管。比如:“只允许使用公司邮箱来发邮件,且记录公司邮箱的收发内容,从而达到管理目的。”

本文中,我将介绍如何使用WFilter NGF的邮件过滤功能来对邮件的发件人进行白名单限制(只允许白名单中的邮箱发送邮件),有两个方案:

  1. 禁止所有的网页邮件和客户端邮件。同时把公司邮件服务器的IP地址加到“例外设置”中。(需要公司有专门的邮件服务器)

  2. 如果公司没有专门的邮件服务器,通过购买租用公开的邮件服务。要进行邮件过滤,则需要用到WFilter NGF中的邮件过滤模块。

本文中,我将详细介绍下第二种方式的具体步骤。

1. 只允许部分邮件收发协议

邮件收发协议,除了标准的SMTP/IMAP/POP3外,还有一些私有协议:比如Lotusnote, 网易闪电邮等。为了对邮件发件人进行过滤,需要禁止其他的私有邮件协议,只开放标准协议。如下图:

201903151552637914873937.png

在“应用过滤”模块中,把这些邮件协议设置为允许:发送邮件(SMTP)、接收邮件(POP3)、接收邮件(IMAP)、SMTP发送带附件的邮件、SMTP发送混合格式邮件、以及SSL加密的SMTP/POP3/IMAP。

14
2019
03

如何对来访人员进行Web用户名认证?

如何对来宾用户进行上网行为管理中,我们介绍了基于VLAN或者DHCP范围来区分来访人员和普通办公人员。在本文中,我将介绍另外一种较典型的方式:“对办公人员进行IP-MAC绑定;并要求来访人员Web认证。”

首先需要在IP-MAC绑定中录入办公人员的IP和MAC地址(略)。然后再进行下述配置:

1. 设置DHCP范围

IP-MAC绑定后,办公电脑DHCP获取的都是绑定的IP地址。为了区分办公电脑和来访人员的IP地址,我们首先需要设置DHCP的范围和办公电脑绑定的IP范围区分开。

201903141552551942234705.png

22
2019
01

有些系统不能自动弹出Web认证页面是什么原因?如何改进?

苹果(IOS)、以及一些新的andriod和windows系统,在连接网络时,会自动检测网络是否连通以及是否存在认证页面(Captive Web Portal),一旦发现网络需要认证,操作系统会自动弹出认证页面供用户进行认证。这个功能最早是在IOS上实现的,所以一些老版本的安卓系统或者windows系统并不会自动弹出认证页面。

WFilter NGF中的“Web认证”完全按照Web Portal认证的标准来实现,在WFilter NGF中开启”Web认证“后,也会存在一部分系统不能自动弹出认证页面的情况。一般有如下原因:

  1. 客户机操作系统比较老旧。安卓4.0和windows 8.0之前的版本都不支持自动弹出。

  2. 客户机的浏览器问题导致不能自动打开浏览器。

本文中,我将结合WSG的相关功能来介绍如何解决此问题。一般而言有三种办法,具体描述如下:

16
2019
01

WFilter如何实现惩罚组限速?

林子大了什么鸟都有,局域网内总有一些不自觉的员工违反公司条例,占用大量带宽进行下载视频之类的活动。碰到这样的情况,网管技术人员会很恼火。针对这样的情况,WFilter NGF(WSG网关)里面的“惩罚组”功能,可以临时的设置惩罚策略进行上网限制和流控。

1. 定义惩罚组限速策略

给惩罚组定义一个比较严格的限速,并且把惩罚组的策略拖动到限速策略的第一行。如下图:

31
2018
12

怎样禁止恼人的高速下载器?

现在很多下载站都优先推广高速下载器下载,一不小心就会下载一个未知内容的xxxx@xxxx.exe这样的文件。给局域网的安全带来很大的隐患。如图:

xiazaiq01.png

在本文中,我将介绍如何用WFilter ICF(超级嗅探狗)来禁止高速下载器的下载。

27
2018
12

如何用阿里云短信平台搭建WiFi上网实名认证?

阿里云短信认证网关的具体实现这篇文章中,我们介绍了如何使用阿里云的php sdk来实现短信认证功能。在实际使用中,有一些用户不具备开发sdk的技术能力。所以在最新版的WFilter NGF系统中,我们集成了阿里云的SDK模块。用户无需搭建SDK的web服务等环境,即可实现阿里云短信认证的功能。

本文中,我将结合阿里云短信平台来介绍WFilter NGF的短信认证功能。

1. 阿里云短信平台相关配置

首先要创建AccessKey

201812271545895859465897.png

21
2018
12

公共场所无线WiFi实名认证方案

根据《中华人民共和国网络安全法》(第十条、第二十一条、第二十四条)、《中华人民共和国反恐怖主义法》(第十九条、第二十一条)、《计算机信息网络国际联网安全保护管理办法》(第十条、第十一条、第十二条、第十七条)、《互联网安全保护技术措施规定》(第七条、第八条、第十一条)等相关法律规定,公共无线上网场所应当落实相关网络安全保护技术措施。而从2018年11月1日开始正式施行的《公安机关互联网安全监督检查规定》(公安部令第151号),是网络安全执法检查工作与《网络安全法》的深度结合,对执法过程进行了详细的规定,使得监督检查工作做到依法检查、依法处置。简单的说,有两条需要值得我们重点关注的地方:

1. 提供WiFi上网服务的公共场所,必须落实上网实名认证。

2. 提供上网服务的公共场所,必须至少保存六十天的上网记录备份。

66c302fe449942bd95669e794f1aee9e.jpeg

21
2018
12

微信WiFi还能走多久?微信Wi-Fi功能最新测试结果分析。

自从2014年腾讯推出“微信连Wi-Fi”功能以来,“微信WiFi”一度成为商业公众号的吸粉利器。手机连接WiFi即可自动打开公众号,或者扫描二维码打开公众号。既满足了客户WiFi上网,又可以满足商家涨粉的需要。

201803141521010930489766.png

10
2018
12

RouterOS和WSG上网行为管理网关如何使用Openvpn组网?

在本文中,我将介绍如何在RouterOS和WSG上网行为管理网关之间使用openvpn组建site-to-site VPN。网络拓扑图如下:

201812111544519141124537.png

本例中,我们把WSG作为openvpn的服务端,RouterOS作为openvpn的客户端。反过来的配置也基本类似。

10
2018
12

RouterOS如何和WSG上网行为管理网关创建IPSec site-to-site VPN?

在本文中,我将介绍如何在RouterOS和WSG上网行为管理网关之间创建IPSec隧道。网络拓扑图如下:

201812111544518730122799.png

本例中,我们把WSG作为IPSec的服务端,RouterOS作为IPSec的客户端。反过来的配置也基本类似。

04
2018
12

WFilter NGF新增SSL监控模块;HTTPS网页内容、SSL邮件内容尽在掌控。

众所周知,SSL加密的通讯数据,比如https,pops, imaps, smtps,由于在通讯过程中进行非对称加密,其数据是密文传输的;导致网络监控不能直接监控到其内容,也无法对内容中的信息进行深度过滤。作为专业的上网行为管理系统,WFilter NGF在最新版本中,新增了“SSL监控模块”。该SSL监控模块,可以充当SSL的中间人进行证书拦截,从而解析出SSL加密的数据内容。利用该模块,可以实现如下内容:

  1. 记录https网站的页面内容、发帖内容。

  2. 对https网站的访问进行深度过滤,比如禁止https网站的下载文件格式、禁止在https网页上传附件等。

  3. 记录pops, imaps, smtps的邮件内容。

  4. 对pops, imaps, smtps的邮件进行深度过滤,比如设置邮件发送接收黑白名单,禁止发送附件等等。

ssl01.png

30
2018
11

没有公网IP如何实现VPN组网?

由于公网IP地址不够用,一些网络运营商只给拨号用户提供二级IP地址。换句话说,你的网关获取到的只是一个内网IP地址,在公网上是不可达的。这个事实,会给拨号上网的企业带来如下问题:

  1. 无法实现依赖端口映射的业务功能。

  2. 无法实现直接VPN组网。

在本文中,我将介绍一种通过云主机来进行中转的VPN组网方式。你只需要购买一台有固定IP地址的云主机,即可实现多地VPN组网。既节省了专线的费用,而且云主机还可以用来搭建Web服务或者其他服务。网络拓扑图如下:

云VPN.png

29
2018
11

运营管理中如何实现对超流量用户的管理。

WFilter NGF的“运营管理”模块,集成了用户管理、实时带宽限制、累计流量限制、用户Portal通知等功能。适合酒店、ISP等进行带宽的运营管控。在酒店网络管理、上网行为管理方案小区宽带运营商的网络管理这两篇教程中,我们介绍了“运营管理”的基本功能。

还有一点要补充的,就是对于超流量用户的策略管控。如下图,我们增加了一个“累计带宽”策略,一旦超流量后,就会自动把用户加到“限制上网组“。

11
2018
11

WSG上网行为管理的网桥部署具体步骤

WSG上网行为管理网关的初步设置详细教程中,我们介绍了WSG上网行为管理网关的初步设置,该文档中,我们采用了网关部署的方式。在实际使用中,网桥部署方式也极为常见;用网桥的方式来部署WSG上网行为管理,是完全透明部署,不需要修改现有的网络参数,也不需要更改路由器和交换机的配置。网络拓扑图如下:

Ros guide bridge.png

网桥部署有如下优点:

  • 不需要修改现有的网络设置。

  • 无需断网,即插即用。

  • 功能一样强大:上网行为记录、行为管理、流控都可以实现。

  • 硬件bypass(要看具体型号),即使网桥设备掉电,也可以保证不断网。

1. 网桥部署的准备工作

首先需要给WSG设备分配一个静态IP地址。该IP用于远程访问WSG设备,进行Web认证等远程访问操作。需要注意如下几点:

09
2018
11

如何用手机短信实现WiFi上网认证?

对人员流动比较频繁的局域网来说,首要的一个问题就是要进行网络的准入认证,记录用户的身份信息和上网日志。从而使网络行为有据可查,也能满足职能部门的督察需要。WFilter NGF中的几种认证机制,优缺点比较如下:

  1. 用户名密码认证。需要维护用户名密码,适合人员比较固定的网络。

  2. 微信WiFi认证。微信WiFi的流程是打开公众号即可上网,并且记录微信的openid。适合在人员流动大的网络环境中做营销推广。

  3. 手机短信认证。通过手机接收验证码来上网,记录手机号和上网记录。适合人员流动比较大的网络环境留存身份信息和上网审计记录。

本文中, 我将结合一个实际例子来介绍WFilter NGF(WSG网关)的短信认证功能。

31
2018
10

如何用OpenVPN实现远程办公?

企业为了满足出差人员,在家人员的办公需要,往往需要开通远程办公功能。使得员工可以通过互联网连接到公司内网进行工作。在WFilter NGF中,“OpenVPN服务端“和“PPTP服务端”这两个模块都可以满足远程办公的需要。相对而言,OpenVPN的配置复杂,但是安全性更高一些。

本例中,我将演示如何用WFilter NGF的OpenVPN服务端模块来实现远程办公。

25
2018
10

如何允许企业微信的同时屏蔽个人微信?

企业微信是腾讯微信团队为企业打造的专业办公管EMC易倍体育具,现在很多企业用企业微信来进行办公沟通。但是一些企业开通了微信后,却发现员工会花大量时间用在个人微信聊天、朋友圈上面。所以,为了不影响工作效率,在使用企业微信的同时还需要禁止个人微信的使用。

本文将介绍如何用WSG上网行为管理网关来实现“允许企业微信的同时屏蔽个人微信”。

23
2018
10

企业多外线接入时如何设计线路优化和分流?

很多企业为了工作需要都申请了多WAN接入。而大部分的多WAN口设备在默认配置下都是直接负载均衡;以WSG上网行为管理网关为例,默认配置是这样的:

  1. 运营商分流。电信网站的访问会优先走电信线路,联通站点优先走联通线路。

  2. 负载均衡。根据wan口的带宽大小进行负载均衡。

201810231540264470113868.png

19
2018
10

无线网络安全不能只依赖密码。

在企业的网络内部有着很多重要的IT资源,比如:OA服务器、ERP服务器等,这些业务主机一旦停止工作或者被攻击,会直接影响业务的正常运行,带来重大损失。在有线网络的情况下,安全性还是比较可靠的。而现阶段绝大部分企业都提供了无线上网;客户机只要知道了无线密码,就可以接入企业的局域网,导致安全隐患。而关键的一点在于你的无线密码并不安全:

  1. aircrack等软件可以对无线密码进行暴力破解。

  2. 一旦有员工安装了wifi钥匙等软件,你的无线就等于是公开的。

  3. 访客网络和办公网络分开的方式,并不能阻止访客连接办公网络。(访客可以直接询问密码,或者通过wifi钥匙等软件接入)

201810191539929532115692.png

18
2018
10

如何屏蔽https网站,禁止https网站的访问?

HTTPS(HTTP over SSL)由于其通讯协议的特殊性,域名信息和访问的URL等都处于SSL加密保护下;所以大部分的路由器系统都无法对https网站的域名进行过滤和屏蔽。而诸如WFilter这样的专业级上网行为管理产品,则可以对流量进行深度分析,并提取出https通讯中的域名信息,从而进行过滤屏蔽。

如下图,WFilter可以提取出网站证书中的域名信息。

201810181539834530450416.png

201810181539834578458846.png

20
2018
09

Wifi上网行为管理方案,无线WiFi如何进行上网行为管理?

由于无线的便利性,越来越多的企业局域网采用无线办公的方式。而因为无线网络的特殊性,如果缺乏上网行为管理和流控手段,会导致无线缓慢、网络不可用等情况。而且无线网络更加容易产生广播风暴。所以,在WiFi无线局域网中部署上网行为管理和流控是非常必要的。

本文中,我就将来介绍WiFi局域网的上网行为管理方案。

1. 常用的网络拓扑

  1. 首先,由于无线路由器的稳定性不高,所以主路由不推荐用无线设备。可以用一台有线路由器做网关,后面串接上网行为管理设备。或者直接用上网行为管理做网关。

  2. 推荐采用瘦AP的组网方式。通过AC控制器统一管理。

wifi01.png

14
2018
09

WSG上网行为管理如何放行钉钉?钉钉怎么加白名单?

钉钉作为一个免费智能移动办公平台,受到很多公司的欢迎。但是对于网络权限设置比较严格的局域网来说,如何开放钉钉一直是一个难题。之前钉小密给了个局域网需要白名单的一些IP段,参见: ,但是根据我们的测试,文中的IP段并不能覆盖钉钉需要的IP范围。而且在钉钉的官网已经找不到官方的相关文档了。

为了放行钉钉,我们技术人员做了相关测试。本文,我就来介绍下在WSG上网行为管理网关中如何放行钉钉。钉钉的使用需要通过https访问钉钉相关的网站,另外还有自己的通讯协议(端口443)。所以要放行钉钉,我们需要放行DNS、钉钉和TLS这三个协议。如下图:

13
2018
09

公司局域网IP地址管理方案

合理的IP地址分配是网络安全和网络管理的基础,IP地址管理直接影响着企业员工的工作效率及企业的信息安全。

1. 行政管理方法

首先,应当以行政命令的方式规定IP地址管理的权限、流程,以及相应的惩罚手段。如以下这个例子:

ipmanagement01.png

11
2018
09

如何区分广播风暴和网络环路?

广播风暴和网络环路,虽然两者的原理不一样,但是其物理表现却比较相似:“交换机灯狂闪,同时内网丢包或者ping值变高。”作为一名网管,需要可以迅速判断故障的原因,从而制定不同的解决方案。两者的主要差别如下:

  1. 广播风暴只在特定的条件下出现,所以广播风暴是不持续的。而环路是持续存在的。

  2. 广播风暴由局域网架构的缺陷导致,而网络环路属于网络故障。

  3. 网络环路对网络的影响比较大,丢包和ping值都要比广播风暴严重的多。

  4. 广播风暴需要通过划分VLAN来解决。网络环路只需要拔掉环路设备或者网线即可。

有经验的网管,还可以通过抓包来区别风暴和环路。如果你不会抓包分析,也可以总结故障出现的规律来进行判断。下面我再介绍下WFilter里面的网络健康度检测插件是如何区分广播风暴和环路的。

11
2018
09

手机QQ需要多大带宽?手机QQ的最低带宽要求。

微信需要多大带宽?微信的最低带宽要求 这篇文章中,我们测试了微信的最低带宽要求。今天我们再来测试下手机QQ的最低带宽要求。具体的测试步骤如下:

1. 不做任何限速

如下图,不做任何限速,打开手机QQ带宽占用只有几KB;不过在发送文件时,带宽占用上升到80KBps。