小杨同学最近接到防火墙的测试项目,A公司想要替换出口设备,于是选型深信服最新版本的防火墙做测试,想要看下深信服的防火墙是否满足公司需求。 小杨同学拿到深信服提供的防火墙测试方案,于是根据测试方案对防火墙进行测试。现拓扑为外网测试机—测试防火墙—内网测试机。现防火墙接口配置为:lan口172.16.1.1/24,wan口192.168.1.1/24。防火墙配置源nat,以模拟外网环境。外网测试机IP:192.168.1.2,内网测试机ip:172.16.1.2。两台设备都启用http服务方便测试。 现进行到url过滤测试, 测试内容: | | | | | 测试被测设备是否支持URL分类库双引擎检测本地海量内置库检测+云查检测 | | | | 1. 配置内容安全的URL过滤策略,拒绝新闻门户; 1. 过设备访问外网 news.163.com; | | 对于步骤2被测设备通过本地URL库检测并阻断新网网页的访问并可查看该日志。 | | | | |
先按照测试需求进行配置,新建内容安全模板-新闻门户,url过滤栏选中新闻门户。 配置截图: 再去安全防护策略内新建用户防护策略-门户网站,在内容安全项选中新建的内容安全模板-新闻门户。先配置允许动作,记得勾选记录日志。 但是由于现场环境简单,并无运营商环境,所以内网测试机无法访问news.163.com。 于是小杨同学灵机一动,既然解析不出来,那是不是可以写hosts让它解析呢?小杨同学说干就干,进入内网测试机的C:\Windows\System32\drivers\etc文件夹内找到hosts文件。将hosts文件通过记事本方式打开。新增解析配置192.168.1.2 news.163.com file:///C:\Users\89447\AppData\Local\Temp\ksohtml19832\wps18.png
Web访问,都可以正常访问。 网站访问日志记录: 现将url过滤动作选为拒绝: 现在再去访问news.163.com,页面上显示访问被拒绝。说明通过url过滤拒绝掉了内网测试机对news.163.com的访问。 查看访问日志,显示动作为拒绝。 以上就是这次url过滤测试的内容。 大家有没有其他方式能够实现当前环境模拟内网访问外网网站?欢迎大家积极讨论! |