如何先禁止上全部的外网,再配置策略,让每一台访问外网?
  

新手247907 2441

{{ttag.title}}
我单位有这样一个需求,先把禁止访问一切外网,然后再通过mac地址为每个台电脑配置上网的策略,允许这台电脑的可以访问外网的软件和网址。这个要怎么实现呢?没有配置mac地址上网策略的,就不能上网。

小鱼学安全 发表于 2025-9-19 11:05
  
第一阶段:基础准备与MAC地址收集
制定命名规范:

先规划好,比如:每个部门一个组(如“市场部”、“财务部”),或者按权限等级分组(如“办公上网组”、“开发测试组”)。
收集MAC地址:

在需要上网的电脑上,打开命令提示符(CMD),输入 ipconfig /all,查看“物理地址”。
整理成一个Excel表格,包含:部门、员工姓名、电脑MAC地址。
第二阶段:在防火墙上创建用户和策略
启用并配置【用户认证】功能:

登录深信服防火墙后台。
找到 **【用户认证】->【认证策略】****。
新建一条认证策略:
认证范围:选择“IP地址范围”,覆盖您内网的所有IP段(例如 192.168.1.0/24)。
认证方式:选择 【不需要认证,自动识别用户】 或 【MAC地址认证】。
不需要认证,自动识别用户:防火墙会自动学习并识别内网IP对应的MAC地址,然后和你后面录入的MAC用户绑定。这是最省事的方案。
MAC地址认证:需要手动绑定MAC和用户,更精确。
生效时间:全天候。
创建用户/用户组:

进入 **【用户认证】->【用户管理】****。
【用户】:可以逐个添加用户,填写用户名(如姓名)和其对应的MAC地址。
【用户组】:建议创建用户组,比如“市场部组”,然后将这个部门的所有用户MAC地址都加入这个组。这样后续配置策略会非常方便。
配置关键的安全策略(上网策略):

这是控制“能上什么”的核心。进入 **【策略】->【安全策略】****。
步骤一:创建“允许”策略
新建一条策略。
源区域:内网(Trust)。
目的区域:外网(Untrust)。
源地址:选择上面创建好的用户组(例如“市场部组”)。这是实现MAC绑定的关键!
服务:根据需求选择。如果您要允许全部外网,可以选ANY。但您需要精细控制,这里可以先选ANY,后续用应用控制来过滤。
动作:允许。
步骤二:启用【应用控制】和【URL过滤】
在同一条安全策略的内容安全选项中,勾选 **【应用控制】**和 **【URL过滤】****。
应用控制:在这里添加您允许访问的软件(如企业微信、钉钉、OUTLOOK等)。策略设置为“允许”。不在列表中的软件将无法访问网络。
URL过滤:在这里添加您允许访问的网站类别(如“新闻资讯”、“财经投资”)或具体的网址。策略设置为“允许”。不在白名单内的网站将被阻止。
步骤三:创建一条“默认拒绝”策略
这是实现“没有配置的就不能上网”的关键。
在策略列表的最底部,必须有一条这样的策略:
源区域:内网(Trust)
目的区域:外网(Untrust)
源地址:ANY
服务:ANY
动作:拒绝
防火墙策略是从上到下匹配的,这条默认拒绝策略必须放在最下面。所有不符合上面任何一条“允许”策略的流量,到达这里都会被拒绝。
发表新帖
热门标签
全部标签>
有一说一
纪元平台
功能体验
存储
专家分享
迁移
每日一问
信服课堂视频
GIF动图学习
每周精选
虚拟机
项目案例
地址转换
追光者计划
技术笔记
安全攻防
问题分析处理
流量管理
终端接入
「智能机器人」
专家说
声音值千金
工具体验官
新版本体验
解决方案
标准化排查
答题自测
上网策略
资源访问
排障笔记本
产品预警公告
技术晨报
升级
日志审计
设备维护
技术争霸赛
以战代练
场景专题
社区新周刊
全能先锋系列
产品解析
产品连连看
VPN 对接
功能咨询
秒懂零信任
文档捉虫
齐鲁TV
高频问题集锦
【 社区to talk】
云化安全能力
故障笔记
排障那些事
安装部署配置
测试报告
SDP百科
山东区技术晨报
华北区交付直播
行业实践
2025年技术争霸赛
MVP
每日一记
运维工具
原创分享
sangfor周刊
SANGFOR资讯
授权
玩转零信任
升级&主动服务
产品知识周周练
畅聊IT
专家问答
技术圆桌
在线直播
信服故事
卧龙计划
平台使用
技术盲盒
北京区每日一练
产品动态
用户认证
技术顾问
天逸直播
POC测试案例
安全效果
关键解决方案
S豆商城资讯
2023技术争霸赛专题
产品体验官
VMware替换
网络基础知识
华北区拉练
西北区每日一问
高手请过招
热门活动
2024年技术争霸赛

本版版主

127
331
368

发帖

粉丝

关注

5
11
7

发帖

粉丝

关注

本版达人

新手89785...

本周建议达人

七嘴八舌bar

本周分享达人

新手76619...

本周提问达人