AC上网行为管理之应用控制技术

一、应用特征识别

配置思路

(1) 新增【上网策略】-【上网权限策略】-【策略设置】-【应用控制】在应用里面勾选IM,生效时间全天 ,移动终端设备里面勾选通讯聊天,动作拒绝,在【适用对象】选择办公区,即对办工区的所有用户关联上 这条控制策略。
(2)新增【上网策略】-【上网审计策略】-【应用审计】添加,勾选所有选项,在【适用对象】选择办公区,即对办工区的所有用户关联上这条识别策略。


配置思路

(1)新增【上网策略】-【上网权限策略】-【策略设置】-【应用控制】-【QQ白名单】,将允许的QQ用户加入QQ白名单,在【适用对象】选择办公区,即对办工区的所有用户关联上这条控制策略。
(2)新增【上网策略】-【上网审计策略】-【应用审计】添加,勾选所有选项,在【适用对象】选择办公区,即对办工区的所有用户关联上这条识别策略。
(3)登录在白名单内的QQ号,可以正常登录;登录在白名单之外的QQ号,登录失败。

深度行为检测技术:深度包检测技术(DPI)、深度流检测技术(DFI)

深度包检测技术(DPI):

基于特征字的检测技术(在HTTP协议的User-Agent字段区分出手机数据和PC数据
基于应用网关的检测技术(ALG)、
基于行为模式的检测技术

深度流检测技术(DFI) :

•DFI采用的是一种基于流量行为的应用识别技术,即不同的应用类型体现在会话连接或数据流上的状态等各 有不同。基于流的行为特征,通过与已建立的应用数据流的数据模型对比,判断流的应用类型或业务。

二、 HTTP识别控制技术

1、HTTP识别工作原理

HTTP网站识别,终端设备通过DNS解析域名后,跟网站服务器三次握手完成,发给get请求,在get请求数据包中的host字段,就是我们访问网站的具体URL,我们通过抓取这个字段来识别终端用户是访问的哪个 网站;

配置思路

(1) 新增【上网策略】-【上网权限策略】-【策略设置】-【应用控制】在应用里面访问网站-娱乐在线影音及下载勾选,生效时间上班时间,动作拒绝。
(2)在【适用对象】选择IT部,即对IT部的所有用户关联上这条控制策略。

三、 HTTPS识别控制技术

1、HTTPS四阶段握手过程

(1)客户端给服务器hello报文,包含SSL版本号、加密套件、压缩算法、计算sessionid以及随机数发送给服务器

(2)服务器回应,包含SSL版本选择双方都支持且版本号最高的,确定要用的加密算法、压缩套件、随机数及证书(包含公钥)

(3)服务器将自己的证书发给客户端

(4)服务器向客户端索要证书

(5)服务器通知客户端握手消息发送完成

(6)客户端向服务器端发送自己的证书

(7)客户端交互秘钥(生成预主秘钥)

(8)客户端验证证书是否有效

(9)改变加密消息,通知服务端,开启加密参数

(10)客户端SSL协商成功结束,发送握手确保数据完整性

(11)改变加密消息,通知客服端,开启加密参数

(12)服务器端SSL协商成功,发送握手消息确保数据完整性

2、HTTPS识别工作原理

HTTPS网站识别,终端设备通过DNS解析域名后,跟网站服务器三次握手完成,终端开始发Client hello报文(SSL握手的第一阶段),在此报文中的server_name 字段包含所访问的域名,上网行为管理提取Server_name 字段来识别https的网站。

3、AC HTTPS识别控制原理

对HTTPS网站封堵,终端设备在发送Client hello报文后,我们识别到该网站,然后同http封堵一样,伪装网站服务器给终端设备发送RST包(ip.id也是0x5826),断开终端与网站服务器之间的连接,从而控制HTTPS网站的访问。

4、HTTPS网站和HTTP网站封堵的相同点和不同点?

相同点

封堵对象的获取都是通过获取服务器的标识进行封堵HTTP和HTTPS网站;

封堵行为:都是发送RST包来断开PC与服务器的TCP连接

不同点:

封堵对象的获取针对HTTP是获取三次握手后的GET请求包中的HOST字段来识别服务器;针对HTTPS是在四次挥手的第一阶段,获取客户机发送Client hello包中的Server_name字段来识别服务器。

封堵行为:针对HTTP是先发送重定向包,再发送RST;针对HTTPS是直接发送RST结束TCP连接不发重定向。

5、两类加密算法

对称加密:用相同的密钥加密解密。加密解密速度快,不安全

非对称加密:公钥加密私钥解密,私钥签名公钥验证。够安全,加密解密速度慢。

6、需求背景(四):

公共上网区的用户禁止访问百度

配置思路

(1) 新增【上网策略】-【上网权限策略】-【策略设置】-【应用控制】在应用里面勾选访问网站- web应用-搜索引擎,生效全天,动作拒绝。

(2)在【适用对象】选择公共上网区,即对公共上网区的所有用户关联上这条控制策略。

四、自定义应用识别技术

上网权限策略排查思路

(1)检查设备部署,如是旁路模式部署,设备本身只能对一些TCP的应用做控制
(2)【实时状态】-【在线用户列表】查看策略对应的用户是否在线
(3)检查规则库“应用识别”“URL库”“审计规则库”是否为最新
(4)检查上网权限策略是否与用户关联,检查用户是否关联了多条上网权限策略,注意策略的叠加顺序(自上而下优先级递减)
(5)检查【系统诊断】-【上网故障排除】是否开启直通;【系统配置】-【全局排除地址】是否有排除内网PC的ip、目标域名、目标IP等
(6)检查是否有自定义应用,禁用或删除自定义的应用看策略是否正常
(7)给用户关联一条【上网审计策略】,开启所有应用的审计,进入【内置数据中心】,检查数据中心识别到的应用和实际 使用的应用是否对应。如不对应那回滚下应用识别规则库再重新更新规则库
(8)如数据中心没有识别内网PC任何的应用,此时注意检查客户是否有其它的上网线路,抓包分析用户流量是否经过AC
  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

慕容天成

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值