深信服社区»版块 安全类 行为管理AC 上网权限策略建立疑惑

上网权限策略建立疑惑

查看数: 1553 | 评论数: 5 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2017-4-26 10:28

正文摘要:

本帖最后由 Haos 于 2017-4-26 10:31 编辑 有一个疑惑前来咨询, 在建立一条上网权限策略的时候, 应用控制添加一条 ①:拒绝未开通的,取消拒绝已开通的. 和添加两条 ①:允许已开通的. ②:拒绝未开通的. 这两种 ...

回复

总有辣么几个刁民想弄死朕 发表于 2017-4-26 10:54
您这边大致是木有区别,主要是看适用对象是给所有用户还是单个用户,您的第一种建一条大策略允许,然后再建一条大策略拒绝(只不过就是需要重新建2条,个人建议如果您这边策略不多且适用对象不是相同的人建议您使用这种),您的第二种就是建一条策略允许在上面,拒绝在下面,首先会匹配上面的允许,其次才会匹配拒绝且控制应用不一样都会自动匹配(这种呢就是建一条大策略里面分2种小策略,个人觉得如果您这边策略较多且是关联给相同的用户用这种方便管理),这2中策略默认都是从上往下匹配的,不管是允许的还是拒绝的,只要策略在最上面就会优先匹配哦,就看您这边是什么需求噢
hclgogo 发表于 2017-4-26 10:47
本帖最后由 hclgogo 于 2017-4-26 11:17 编辑

我的建议是:
最最最高的一条是拒绝敏感类,盗版类,勒索网址,色情等绝对不给访问的,
然后允许所需的多个权限,
最后来一条全部拒绝,我觉得我这样好维护,后期要什么权限,直接权限叠加,
比如下图就是QQ微信和查资料的,我就QQ微信一个策略,查资料一个策略,叠加,,
最后关大门,全禁止,
FlowerS 发表于 2017-4-26 10:35
AC默认放通的,匹配规则是从上往下的。我的做法拒绝未开通的,
深粉 发表于 2017-4-26 10:35
上网权限策略默认是允许的,如果用户有关联多条策略 那么用户权限就是多条策略的集合
Haos 发表于 2017-4-26 10:31
哦,,第一张图片应该是贴错了。。。应该是拒绝的。