通行证: 用户 密码 域名空间  下载中心 社区论坛 信息公告 my小屋
联系我们
设为首页
加入收藏

 

qq,asp,php,jsp,xml,sql,.net,编程 程序 网页图象 建站经验 私服
首页 | 新闻资讯 | 编程开发 | 网页设计 | 图形图象 | 网络媒体 | 网站模板 | 数 据 库 | 投稿
论坛 | 操作系统 | 系统优化 | 网络安全 | 黑客技术 | 硬件学堂 | 硬件报价 | 服 务 器 | 地图
专题 | 应用软件 | 聊天通讯 | q q 专栏 | 建站经验 | 在线工具 | 站长club | 注 册 表 | 旧版
社会 | 游戏娱乐 | 设计欣赏 | 疑难解答 | 社区论坛 | 韩国素材 | 素材图库 | 广告服务 | 服务
当前位置:首页>>网络安全>>安全新手>>正文 新版上线![旧版]
注:打开慢时请稍等

使用身份验证来禁止内部用户上网

http://www.iyit.net  日期:2006-8-18 17:38:44  来源:iyit.net录入  点击:
参加讨论

在isa server 2004中,禁止客户上网是很简单的事情,你可以通过禁止ip和禁止用户两方面来进行设置。这篇文章中讨论的是使用身份验证来禁止某些客户上网,适合于内部客户全部是web proxy或防火墙客户的环境。至于如何使用身份验证来禁止用户上网,会在本站的另外一篇文章“how to :使用ip地址来禁止内部用户上网”中进行介绍。


在访问规则的设置上,又可以分为隐性禁止和显式禁止两种。隐性禁止就是不明确允许该客户访问外部网络,适合于严格定义策略的环境,如在策略中只允许某些客户上网,那么其他客户就自然不能上网了。显式禁止则是明确禁止某些客户访问外部网络,适合于在宽松定义策略的环境中禁止某些客户不能上网。如果使用身份验证,表现就为是否明确这个用户上网或者是否明确禁止这个用户上网。


就策略的选用上来说,我个人倾向于后面的那种,可能是因为我比较懒的原因:)。不过相信在大多数网络环境中都是采用的宽松定义的策略,我下面就以明确禁止用户上网来给大家讲讲如何进行设置。

这篇文章适合于作为“how to :使用ip地址来禁止内部用户上网”的进阶学习,建议你先看那篇文章。

在这篇文章中,我以阻止administrators这个用户组访问外部网络为例,来给大家演示,步骤很简单的,如下:

1、为被阻止的用户建立一个用户集;这篇文章中介绍的是在非域环境下使用isa本机的用户,至于在域环境中建立用户集可以参见技术文章“how to :在域环境中配置isa server 2004”。

2、如果只是限制这些用户访问某些站点,则需要为这些站点建立一个站点集。具体可以看看“how to :使用ip地址来禁止内部用户上网”。在这篇文章中,是禁止administrators组访问外部网络,所以不需要建立站点集;

3、建立访问策略,限制这个用户集访问对应的网络。

ok, let's go!

 

首先,把内部客户配置为web proxy客户,如下图,在ie属性里面进行设置:



这个客户上网的时候,你可以在isa管理控制台monitor的会话里面看见用户登录名,它的登录名sctfadmin属于administrators组;




现在我们建立一个用户集,在防火墙策略右边的工具箱中,点击“users”,然后点击“new”;



在“新建用户集向导”上,输入新建的用户集的名字“denyed users”,点击下一步;



在“users”页,点击“add”,选择“windows users and groups”;



输入administrators,点击“确定”;



添加用户后的“users”页如下图所示,点击“下一步”,按照提示完成用户集的建立。



建立好的用户集会在users显示出来;



我在这儿直接修改在“how to :使用ip地址来禁止内部用户上网”一文中已经建立好的一条策略,如下图所示,拒绝从某些客户访问*.yahoo.com;



双击此策略,把用户从“所有用户”改为刚建立好的“denyed users”;



然后把源网络改为内部网络,修改后的防火墙策略如下;



现在访问cn.yahoo.com,显示被isa拒绝了;



在isa管理控制台moniter的log里面,显示了访问被拒绝了;



 

不过,访问其他网站是可以的;



 

 


抱歉:这篇文章配图中,为规则及一些对象所起的名字有英文语法错误,不影响文章本身的内容。我英文差,请见谅:(。



编辑:iyit.net [发送给好友] [打印本页] [关闭窗口] [返回顶部]
上一篇:互联网的巨大威胁 icmp洪水攻击浅析
下一篇:没有了
转载请注明来源:www.iyit.net
特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。

 相关文章
win powershell遭遇病毒 最好升级软件 教你封杀fso躲避fso木马的侵扰 病毒肆虐情人节 七夕谨防中招电子玫瑰
警惕木马伪装成mozilla firefox扩展 奇虎联手卡巴斯基推出个人免费杀毒软件 制服流氓:27种恶意软件安装卸载实录
黑客口述:入侵adsl,就这么简单 入侵中国某大型商业网站服务器全记录 2006上半年十大病毒排行 灰鸽子成毒王
irc波特病毒出变种 黑客可远程控制电脑 流氓软件拉msn用户征婚 伪装好友发邀请 危险无处不在 html标签带来的安全隐患
加强安全防范 精通批处理完整教程 有孚网络谈服务器安全防范 网络安全防范的十个戒律
安全防范linux嗅探器 网络病毒安全防范诀窍分享 网络安全防范的十个戒律
生日快乐病毒21日发作 通过邮件传播 win2000的系统安全防范对策 小心摄像头成为黑客偷窥你的眼睛
有孚网络谈服务器安全防范 网络安全防范的十个戒律 有孚网络谈服务器安全防范
最新更新 热点排行 推荐新闻
使用身份验证来禁止内部用户上网 
互联网的巨大威胁 icmp洪水攻击浅析
最经典的黑客入门教材
如何入侵能建立ipc$空衔接的主机 
教你一招快速修复、防护ie浏览器
使用身份验证来禁止内部用户上网 
web 窗体用户控件
服务器控件窗体验证
对控件应用样式
使用服务器控件
web 窗体介绍
微软曝vista系统“恢复删除”技术机密
linux关键程序员称工作太无趣 跳槽谷歌
雅虎邮件存致命漏洞 可被黑客完全控制
韩国好日子游玩网站
使用身份验证来禁止内部用户上网 
win xp蓝屏代码大全
msn监听软件下载热 轻松监视局域网隐私
winrar将推出免费正版序列号!
让winrar汗颜的压缩软件uharc
备份软件ghost使用教程
[java]十四种java开发工具点评
初学java常用开发工具介绍
win xp操作系统优化精髓
xp中重新安装或修复ie6的三种方法
轻易破解winrar,winzip密码
使用身份验证来禁止内部用户上网 
使用身份验证来禁止内部用户上网 
win powershell遭遇病毒 最好升级软件
siteadvisor 助你远离恶意网站
提升流量 站长应该做的五件事
xp中重新安装或修复ie6的三种方法
xp下asp.net访问被拒绝
教你封杀fso躲避fso木马的侵扰
让winrar汗颜的压缩软件uharc
巧用ghost擦去硬盘
winrar将推出免费正版序列号!
 友情链接
设置首 页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接
copyrights ? 2004-2006 iyit.net all rights reserved.
网站合作、广告联系qq:147007642、466949678
易特网络技术 点击这里给我发消息