为保证公司和单位业务的正常进行,提高工作效率和保证内网的安全性,可以在AF 上配置应用控制策略,管控内网用户的上网应用。 在本文档中的演示案例中,禁止内网用户使用远程工具(todesk)来获取主机的控制权限,具体的网络环境如下。AF串联在网络中,服务器2012访问外网的所有数据都会经过AF。(示例中防火墙版本:AF 8.0.26) 二、操作步骤 2.1配置防火墙网络对象 进入防火墙点击[对象]—>[网络对象]—>[新增]—>[IP组],操作如下图 将管控的IP添加到IP组里面,如下图; 2.2配置应用控制策略进入防火墙点击[策略]—>[访问控制]—>[应用控制策略]—>[新增],操作如下图 配置管控策略,源网络对象选择主机IP,目的服务选择todesk,动作选择禁止。示例如下图 2.3验证效果2.3.1:现象一登录被管控主机后,打开todesk软件后,无法进行登录。 2.3.2:现象二AF上的应用控制策略可以看到匹配数量在逐渐增加 三、操作影响范围 1,策略只会对定义的IP组进行管控,但一般防火墙会串联在靠近网络出口的位置,建议在客户允许的情况下对防火墙进行策略调整,尽量选取业务在流量低峰操作。 四、注意事项 1,应用控制策略需勾选记录日志,以便在监控界面看到拦截记录。 五、FAQ 无 |