应用场景:应用控制控制常用于企业内部对内部用户的上网(HTTP)行为、FTP行为和IM行为、工具类等行为进行精细化控制。在企业内部通常需要对内网用户的上网的行为进行管理,不同的用户访问网络资源需要不同的权限,同一用户在不同的时间段具有的权限往往也不同。AF的应用控制能满足以上的需求。
作用:AF的应用控制策略就类似交换机的ACL控制,需要禁止上外网,禁止访问指定应用等,可通过【应用控制策略】实现,基于源、目的IP,基于端口服务或应用来做策略控制,数据包匹配到对应服务端口或应用特征识别库中的应用规则之后,根据策略动作进行拦截或放通处理。
选择【应用】,则需要先检查通过的几个数据包来识别对应的应用,然后拒绝; 选择【服务】,则不要先放通数据,直接根据端口匹配策略;服务是首包,而基于应用的是识别完成后的首包,当数据的五元组特征匹配上应用类型的ACL策略时,AF会先放通一部分数据包(最多不超过10个数据包),通过这部分数据包识别是什么应用类型的数据,再进行应用层面的策略拦截。 注意:基于应用实现策略控制需设备更新到最新版本的应用识别库 |