Mam problem z tym, że urządzenie Cisco ASA blokuje niektóre serwisy społecznościowe, które w naszym biurze stały się czasochłonne. To pytanie naprawdę składa się z dwóch części:
- Czy istnieje niezawodny sposób na odzyskanie wszystkich adresów IP tych witryn?
- Wygląda na to, że serwery DNS Facebooka odpowiadają losowymi adresami IP. Następnie
dig
następujenslookup
wydajność dla dwóch różnych adresów IPwww.facebook.com
.
- Wygląda na to, że serwery DNS Facebooka odpowiadają losowymi adresami IP. Następnie
- Czy istnieje sztuczka pozwalająca mi dodawać nazwy hostów do Cisco ASA za pomocą Adaptive Security Device Manager (ASDM).
- Znalazłem filtr adresów URL, ale wymaga to oprogramowania innej firmy, co do którego wątpię, czy dostanę środki na blokowanie tych witryn.
Szukamy tymczasowego rozwiązania, dopóki nie mogę uruchomić Squid , co może potrwać nawet sześć miesięcy (potrzebujemy administratora sieci, źle).
domain-name-system
firewall
cisco
Jack M.
źródło
źródło
Na swoim Cisco asa możesz wykonać następujące czynności:
Gorąco polecam przeczytanie pełnych szczegółów na stronie internetowej Cisco .
źródło
Możesz nawet awansować do zarządzania, jeśli będziesz to utrzymywał. ;)
źródło
Mój klient miał dokładnie ten problem. Oto jak poradziliśmy sobie z rozwiązaniem:
Zainstalowałem skrzynkę IPCop z wbudowanym proxy Squid, a także zainstalowałem dodatek URLFilter. Cały ruch przepływa teraz przez skrzynkę IPCop.
Na wszystkich numerach wewnętrznych na stałe zakodowano adres IP każdego telefonu, ponieważ ułatwiał on identyfikację przestępców. Zmieniliśmy również wszystkie ustawienia serwera DNS, aby wskazywały na OpenDNS . (Dalsze opcje filtrowania są możliwe dzięki OpenDNS, ale okazało się, że nie były one jednak wymagane).
Usunięto (i zbanowano) korzystanie ze wszystkich publicznych klientów IM , takich jak Yahoo Messenger, MSN, AOL, ICQ itp., Itp. Zamiast tego zainstalowaliśmy bezpieczny tylko serwer firmowy XMPP o nazwie SecuredIM , aby cały ruch IM był rejestrowany i gwarantujemy, że będzie to tylko komunikacja między przedsiębiorstwami.
SecuredIM ma również wyjątkową możliwość robienia zrzutów ekranów z komputerów co 20 minut. Jeśli podejrzewano pracownika o wygłupy (na podstawie dzienników IPCop), zdjęcie było warte 1000 słów. Wybrane zrzuty ekranu można zarchiwizować i przesłać pocztą elektroniczną w celu późniejszego przejrzenia (lub działania w przypadku wypadku).
Zablokowaliśmy Facebooka, Myspace, Hulu i dwa lub trzy inne poważne nadużycia za pomocą URLFilter na polu IPCop.
Recenzja ręczna (i więcej witryn zablokowanych w razie potrzeby) przez około tydzień.
Otwarte surfowanie „za darmo / odblokowane” w porze lunchu (12:00 - 13:00).
Pod koniec tygodnia firma przeszła całkowitą transformację. Wydajność wzrosła dramatycznie i nikt nie narzekał.
Jak w każdej firmie, zawsze jest 1-2 rebeliantów, którzy myślą, że to „gra”.
Po
nytimes.com
zablokowaniu przeszli na inną stronę z wiadomościami. Kiedy to zostało zablokowane, wybrali jeszcze jeden. Inni przestali surfować i zajęli się hobby, takim jak Solitaire i Saper , ale złapały to zrzuty ekranu SecuredIM (IPCop oczywiście nie mógł).W ciągu dwóch tygodni (oraz kilku dyskusji pracodawców / pracowników, w tym działań dyscyplinarnych wobec upartych osób) wszystko działało sprawnie i działało sprawnie od prawie dwóch lat.
URLS:
http://www.ipcop.com
http://www.securedim.com
http://www.opendns.org
DYGRESJA:
Jako zabawna historia poboczna. Około rok później problem z elektrycznością w budynku spowodował zgaśnięcie zasilacza skrzynki IPCop i minęło 2-3 dni, zanim można było zainstalować nową skrzynkę IPCop.
Odkryliśmy, że powrót do starych / oryginalnych nawyków surfowania i produktywności zajął mniej niż 48 godzin.
To był eksperyment społeczny. :-)
źródło
Rozwiązanie DNS wydaje mi się najlepszą odpowiedzią, ale pamiętaj, że najprawdopodobniej nadal będą mogli uzyskiwać dostęp do witryn za pośrednictwem adresu IP (prawdopodobnie znasz to z poziomu pytania, ale inni, którzy znajdują to w Google może nie być).
Po drugie, spójrz na reakcję Evana na dyskretne ograniczanie użytkownikom uruchamiania niektórych programów na komputerach z systemem Windows o powstrzymywaniu użytkowników przed uruchamianiem niektórych programów. Myślę, że próbujesz rozwiązać problem zarządzania IT. Naprawdę powinni prawdopodobnie zatrudniać osoby, które są wystarczająco odpowiedzialne, aby przestrzegać wszelkich jasno określonych zasad, i prawdopodobnie powinny martwić się, że wykonają swoje zadania dobrze i terminowo, zamiast tego, które strony odwiedzają w czasie przestoju. Zablokowanie tych rzeczy prawdopodobnie tylko rozprzestrzeni niechęć w całej firmie. Oczywiście robisz wszystko, co musisz, i to prawdopodobnie nie zależy od ciebie - ale myślę, że należy to zawsze rozważyć przed podjęciem tego rodzaju kroków, jeśli jeszcze tego nie było.
źródło
Przyjęłam inne podejście do rozwiązania tego problemu.
Zamiast odszyfrowywania ruchu ASA utworzyłem strefę wyszukiwania do przodu na moim lokalnym serwerze DNS dla „facebook.com” i pozostawiłem puste wpisy DNS. Jeśli chcesz, zawsze możesz skierować witrynę na wewnętrzną stronę internetową, informującą użytkownika, że próbuje uzyskać dostęp do witryny zabronionej przez zasady firmy.
Mam nadzieję, że to pomoże.
źródło
Jeśli nie masz czasu ani personelu, aby zbudować własne rozwiązanie, możesz rozważyć zakup produktu pod klucz.
Korzystamy z eSoft's Threatwall, która świetnie sprawdza się w kontrolowaniu dostępu (przez IP lub URL). Całkiem łatwa w konfiguracji z polami wyboru dla wszystkich popularnych typów witryn, a także możliwością dodania własnej i posiadania białej listy. Mają różne dostępne pakiety (na przykład nasz również filtruje spam).
Nie związany z eSoft, poza klientem, Dave
źródło
Może zamiast blokować adresy IP, możesz skierować nazwy hosta do localhost, to znaczy edytować plik hosta, aby wyglądał mniej więcej tak:
Spowodowałoby to zatrzymanie wyszukiwania prawdziwego adresu IP Facebooka itp.
źródło