如何先禁止上全部的外网,再配置策略,让每一台访问外网?
  

新手247907 750

{{ttag.title}}
我单位有这样一个需求,先把禁止访问一切外网,然后再通过mac地址为每个台电脑配置上网的策略,允许这台电脑的可以访问外网的软件和网址。这个要怎么实现呢?没有配置mac地址上网策略的,就不能上网。

小鱼学安全 发表于 2025-9-19 11:05
  
第一阶段:基础准备与MAC地址收集
制定命名规范:

先规划好,比如:每个部门一个组(如“市场部”、“财务部”),或者按权限等级分组(如“办公上网组”、“开发测试组”)。
收集MAC地址:

在需要上网的电脑上,打开命令提示符(CMD),输入 ipconfig /all,查看“物理地址”。
整理成一个Excel表格,包含:部门、员工姓名、电脑MAC地址。
第二阶段:在防火墙上创建用户和策略
启用并配置【用户认证】功能:

登录深信服防火墙后台。
找到 **【用户认证】->【认证策略】****。
新建一条认证策略:
认证范围:选择“IP地址范围”,覆盖您内网的所有IP段(例如 192.168.1.0/24)。
认证方式:选择 【不需要认证,自动识别用户】 或 【MAC地址认证】。
不需要认证,自动识别用户:防火墙会自动学习并识别内网IP对应的MAC地址,然后和你后面录入的MAC用户绑定。这是最省事的方案。
MAC地址认证:需要手动绑定MAC和用户,更精确。
生效时间:全天候。
创建用户/用户组:

进入 **【用户认证】->【用户管理】****。
【用户】:可以逐个添加用户,填写用户名(如姓名)和其对应的MAC地址。
【用户组】:建议创建用户组,比如“市场部组”,然后将这个部门的所有用户MAC地址都加入这个组。这样后续配置策略会非常方便。
配置关键的安全策略(上网策略):

这是控制“能上什么”的核心。进入 **【策略】->【安全策略】****。
步骤一:创建“允许”策略
新建一条策略。
源区域:内网(Trust)。
目的区域:外网(Untrust)。
源地址:选择上面创建好的用户组(例如“市场部组”)。这是实现MAC绑定的关键!
服务:根据需求选择。如果您要允许全部外网,可以选ANY。但您需要精细控制,这里可以先选ANY,后续用应用控制来过滤。
动作:允许。
步骤二:启用【应用控制】和【URL过滤】
在同一条安全策略的内容安全选项中,勾选 **【应用控制】**和 **【URL过滤】****。
应用控制:在这里添加您允许访问的软件(如企业微信、钉钉、OUTLOOK等)。策略设置为“允许”。不在列表中的软件将无法访问网络。
URL过滤:在这里添加您允许访问的网站类别(如“新闻资讯”、“财经投资”)或具体的网址。策略设置为“允许”。不在白名单内的网站将被阻止。
步骤三:创建一条“默认拒绝”策略
这是实现“没有配置的就不能上网”的关键。
在策略列表的最底部,必须有一条这样的策略:
源区域:内网(Trust)
目的区域:外网(Untrust)
源地址:ANY
服务:ANY
动作:拒绝
防火墙策略是从上到下匹配的,这条默认拒绝策略必须放在最下面。所有不符合上面任何一条“允许”策略的流量,到达这里都会被拒绝。
发表新帖
热门标签
全部标签>
每日一问
新版本体验
2025年技术争霸赛
GIF动图学习
功能体验
纪元平台
标准化排查
产品连连看
高手请过招
安全效果
【 社区to talk】
安装部署配置
VPN 对接
社区新周刊
SDP百科
北京区每日一练
西北区每日一问
工具体验官
信服课堂视频
畅聊IT
答题自测
专家问答
技术笔记
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
用户认证
原创分享
解决方案
sangfor周刊
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
技术晨报
平台使用
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
场景专题
故障笔记
排障那些事
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案
声音值千金

本版版主

127
325
362

发帖

粉丝

关注

5
10
7

发帖

粉丝

关注

本版达人

新手89785...

本周建议达人

七嘴八舌bar

本周分享达人

新手76619...

本周提问达人