QQ在线支持
商务支持电话
13906050680
技术支持电话
0592-2651619
首页->局域网监控-> 局域网管理,使用ISA禁止P2P下载,封堵QQ聊天,上网行为管理
  • 摘要:局域网管理,使用ISA禁止P2P下载,封堵QQ聊天,上网行为管理,局域网监管,ISA禁止P2P应用,禁止P2P下载,禁止QQ聊天,监控QQ聊天

     

    局域网管理,使用ISA禁止P2P下载,封堵QQ聊天,上网行为管理

    BT是近年来比较热门的基于P2P技术的分布式数据共享与传播软件,不同的人对这类应用有不同的看法。支持的人说它完满地体现了我为人人,人人为我的思想,任何一个人都可以在网络上向别人提供自己的文档或软件下载,当下载的人越多时它的下载的速度也越来越快;反对的人说它侵犯了软件作者的版权以及耗费了大量的网络带宽,应该给予禁止。不管人们对这个软件的看法如何,作为一个主要从事教育的大学来讲,首先要保护作者的知识产权不会受到侵犯,另外还要保证学校的网络资源能够被合理利用,以保障教学及其它应用的正常开展。对任何一所大学来说它的网络带宽资源是十分宝贵的,但是BT软件的使用耗费了大量的带宽,使得原来一些需要保证的应用受到影响,使用理论的说教往往不能使喜欢这类软件的人放弃这种喜好,所以有必要对此类软件从技术手段上进行限制。

    前言:首先谢谢Greg Mulholland文章“Preventing P2P and Instant Messaging programs from hijacking your network with ISA 2004 Firewalls”的提醒,我才能深入考虑到使用HTTP的过滤;在Greg原文中提供了Windows Messenger的封锁方法,我加入了QQ的封锁方法。现在P2P软件非常的流行,而且提供了多样化的登录方式,这给我们做网管的想封锁它的时候,带来很多不方便。下面我以国内常用的QQ和MSN来给大家介绍一下,利用ISA Server 2004的增强的HTTP协议检查功能,来完全的禁止它们。 既然要封锁它们,首先要对QQ和MSN使用的协议来进行分析,知己知彼,才能在封锁与反封锁的较量中获胜。

    首先介绍MSN。MSN使用TCP 1863端口来登录的。封锁这个端口就可以很好的禁止MSN登录,但是在使用HTTP代理的情况下,MSN可以很轻松的突破1863端口的限制。 再说说QQ。QQ的登录过程是这样的,在默认情况下,QQ先向服务器群的8000端口发送UDP数据包,从服务器群的回复中选择一个最快的作为登录服务器;如果没有服务器回复,则使用TCP 80/443端口来进行连接。因为他可以使用HTTP直接连接,而一般是不能封锁HTTP协议的,所以,封锁QQ的最好办法是封锁它的服务器IP。但是如果使用HTTP代理登录,那么还是可以上QQ的。

    QQ的服务器的地址如下, 最后更新于2004年6月1日。不过tencent随时可能增加服务器,但是应对政策很简单,如果能上QQ,你在QQ的系统属性里面看看当前登录服务器的IP,然后添加进来就是了。 QQ服务器分为三类:

    1、UDP 8000端口类18个:速度最快,服务器最多。 QQ上线会向这些服务器发送UDP数据包,选择回复速度最快的一个作为连接服务器。

    61.144.238.145 / 61.144.238.146  / 61.144.238.156  / 61.144.238.150  / 202.104.129.251  / 202.104.129.254  / 202.104.129.252  / 202.104.129.253  / 61.141.194.203  / 202.96.170.166  / 218.18.95.221  / 219.133.45.15  / 61.141.194.200  / 61.141.194.224  / 202.96.170.164  / 202.96.170.163  / 219.133.40.216  / 218.18.95.209

    2、TCP HTTP连接服务器5个,使用HTTP 80 和443端口连接 ;  这4个服务器名字均以tcpconn开头,域后缀是tencent.com,域名与IP对应为:

    tcpconn tcpconn3 218.17.209.23

    tcpconn2 tcpconn4 218.18.95.153

    61.141.194.227

    218.18.95.171 218.18.95.221

    3、会员VIP登陆服务器,使用HTTP 443安全连接 ,服务器IP 218.17.209.42

    在过去的时候,对于使用HTTP代理来上QQ和MSN的情况,没有什么办法。不过现在不一样了,ISA Server 2004增强的HTTP协议状态检查,可以很完美的封锁使用HTTP代理上QQ和MSN的情况。 以下首先给大家介绍一下封锁利用HTTP代理上Windows Messanger的情况,译自Greg Mulholland的“Preventing P2P and Instant Messaging programs from hijacking your network with ISA 2004 Firewalls”,不过原文比较复杂,我简化了一下。 Greg Mulholland通过设置防火墙策略,只允许这个客户只能使用HTTP协议,所以,Windows Messenger不能登录。 但是这个客户使用Windows Messenger的HTTP代理, 于是就可以登录了。 Greg Mulholland通过在HTTP协议中配置签名,Windows Messenger连接HTTP代理服务的时候,发送的数据包的请求头中的User-Agent字段,关键字为MSMSGS, 通过勾选这个定义项,ISA Server 2004会阻止具有这个特性的HTTP数据包。 是,这个客户不能登录了。

    QQ通过HTTP代理服务连接时,发送的数据包同样具有关键字特性,我通过sniffer分析了一下,注意看下图,这是我监听到的数据包的一部分,这个地方,显示了QQ通过HTTP代理服务连接到的QQ服务器URL。 同样的,我做了一个完整的测试: 首先我在ISA Server 2004中设置防火墙策略,只允许192.168.0.41访问外部的HTTP和HTTPS服务。 这时QQ不能通过UDP方式来连接了,于是我设置QQ的HTTP代理,QQ通过ISA Server 2004的HTTP代理服务成功登录。 现在我来配置HTTP策略, 在“Signatures”页,我添加了一个名为QQ的签名项,指定在Request URL里面搜索“tencent.com”,如果匹配则ISA Server 2004会丢弃该数据包。 此时,QQ已经不能通过代理服务器登录了。  

    要注意的是,只有QQ通过HTTP代理服务器登录的时候,才会在数据包内包含“Request URL”,如果是QQ直接通过HTTP协议连接服务器,那么是不会包含这个字段的,所以,这个HTTP签名项只能针对QQ使用HTTP代理登录时使用。不过使用这个HTTP过滤,结合封锁QQ的服务器IP,可以很完美的封锁掉QQ。 以下链接是从微软网站上找到的,常用的网络应用程序的签名项,不过,新版本的软件可能会修改这个签名项。 以上的方法是在是原始了,目前大多数的网络管理人员直接部署局域网管理软件就直接简单搞定了,比如著名的AnyView(网络警)网络监控软件www.amoisoft.com),根本不需要以上这么费神,直接点点鼠标就OK;


    作者: AnyView(网络警)网络监控软件   时间: 2014-1-8 16:59:58   点击:     

    相关资讯:
    [网络监控软件在企业网管中应用实践] 员工上网引发局域网监控管理问题,呼唤网络监管软件,员工上网监控行为管理
    [网络监控软件在企业网管中应用实践] 局域网监控,网络监控,网络监管的三个根本性问题,加强互联网网络行为监管
    [网络监控软件在企业网管中应用实践] 部署局域网监控软件,限制员工非工作上网行为,监控员工上网行为,上网监控
    [局域网网络监控软件相关产业之动态] 局域网网络管理软件和网络监控软件市场前景不可估量
    [网络监控软件在企业网管中应用实践] 局域网监控软件,流量监控软件,禁止局域网P2P下载
    [网络监控软件在企业网管中应用实践] 局域网QQ聊天监控,QQ聊天内容监控,禁止QQ聊天行为
    [网络监控软件在企业网管中应用实践] 禁止员工玩游戏,禁止聊QQ,整改局域网,只能上内网
    [网络监控软件在企业网管中应用实践] 局域网如何禁止P2P下载,保护商业机密,防止资料外泄
    [局域网监控软件相关之网络关键技术] 局域网管理,局域网监管,Windows注册表解释,注册表键值详解
    [网络监控软件在企业网管中应用实践] 禁止QQ登录,监控QQ聊天记录内容,禁止员工上网聊天
■ AnyView(网络警)网络监控软件--功能检索
  • 服务电话:0592-2651619 / 13906050680 ; 钉钉:15359220936;微信:15359220936;Skype:Amoisoft;
  • 服务邮箱: Sales@amoisoft.com;Order@amoisoft.com;Tech@amoisoft.com;
  • 支持QQ:9908430(综合),850753251(购买1),573982850(购买2),969263561(技术1),53864605(技术2),332056791(技术3)
■ 联系我们获得支持和服务 ■ 信息留言反馈