登陆注册
22843800000033

第33章 项目16ISA配置与管理(2)

本地地址表集中保存在ISA SerVer计算机上。防火墙客户端按预设时间间隔自动地下载和接收本地地址表更新。防火墙客户端请求某个对象时,客户端会核对本地地址表。如果IP地址请求在本地地址表内,防火墙客户端就可以直接请求该对象。如果该IP地址不在本地地址表内,客户端会要求ISA SerVer 计算机代表它请求那个对象。

(4)WindoWs2000SerVer路由表

ISA SerVer构建本地地址表时运用WindoWs2000SerVer路由表判断内部网络的哪些地址范围是内部的。如果未能正确配置路由表,就可能无法正确构建ISA SerVer本地地址表。结果,客户端对内部IP地址的要求被路由到Internet上,或者通过防火墙服务被重定向。可以用WindoWs2000SerVer路由实用程序来配置相应的路由表。

后续步骤没有输入或选择项,安装向导会自动完成。

16.4.3ISA应用

保护计算机的安全,让局域网内的计算机在规定权限内安全访问Internet,是网管员的重要职责。ISA SerVer2004就是一个能顺利完成这一任务的软件工具。

Microsoft Internet Security Acceleration(ISA)是一个基于WindoWs网络的,将计算机连接到Internet的有效防火墙安全服务工具。使用ISA SerVer2004来管理局域网有很多方便之处,特别是对网内计算机访问Internet的权限能够做一些特定的限制,以及Internet对内网计算机的攻击防护都有很好的控制作用。

安装ISA SerVer2004以后,根据局域网内情况进行应用设置。

1.创建一个内部对Internet访问的规则

(1)应用描述

当安装好ISA SerVer2004后,默认的配置是禁止所有的协议通过ISA SerVer,也就是局域网内的所有机器都不能通过ISA SerVer上网,要让局域网内的计算机访问Internet,必须配置一个能允许内网计算机通过ISA SerVer访问外网的访问规则,也就是让内部客户端计算机在允许的协议内访问Internet。

(2)实现方法

通过“防火墙策略”创建内部对Internet访问的规则。

(3)具体步骤

①在ISA SerVer管理平台中,选中“防火墙策略”,选择菜单“操作”→“新建”→“访问规则”→“创建新的访问规则”,打开“新建访问规则向导”对话框。

②访问规则名称命名为“允许内网对外的访问规则”,单击“下一步”按钮,打开“规则操作”对话框。

③在符合规则条件时要执行的操作处选择“允许”单选项,单击“下一步”按钮,打开“协议”对话框。单击“添加”按钮,从弹出的“添加协议”对话框中添加FTP、HTTP、HTTPS、DNS等需要网络通过的协议,初始状态“协议”列表框中是空的。

④协议选择完毕后单击“下一步”按钮,打开“访问规则源”对话框。

⑤单击“添加”按钮,打开“添加网络实体”对话框。选择“内部”,单击“添加”按钮,确定网络规则源为网络内部。

⑥ 单击“下一步”按钮,打开“访问规则目标”对话框。单击“添加”按钮,打开“添加网络实体”对话框,选择“外部”,单击“添加”按钮,确定网络规则目标为网络外部。

⑦ 单击“下一步”按钮,打开“ 用户集”对话框。默认情况适用于“ 所有用户”,符合项目要求,不必变动。“用户集”可以根据需要添加或删除。

⑧ 单击“下一步”按钮,打开“正在完成新建 访问规则 向导”对话框,显示访问规则摘要。最后单击“完成”按钮并且单击“应用”按钮,完成内网用户访问外网的许可设置。这时计算机在“所选的协议”范围内就可以访问Internet了。

⑨ 增加协议、添加访问限制条件。如果需要,可以增加协议。右键选择刚创建的访问规则,在弹出的快捷菜单上选择“属性”,打开“允许内部对外的访问规则属性”对话框。选择“协议”选项卡,添加允许通过的协议。如果不想对内网访问外网做任何的限制,可以选择“所有出站通信”,这样内网的计算机就可以无限制地访问Inter-net。如果想对时间做限制,可以在“计划”选项卡中对内部客户端计算机访问Internet的时间进行控制。该防火墙访问策略完成之后,就能实现在指定时间内访问Internet的目的。

2.限制终端计算机对Internet的访问

(1)应用描述

由于工作和安全的需要,对于某些用户的计算机,需要其只能访问与工作相关的指定网站,但是打开访问外部网络权限后,用户就会访问与工作无关的其他网站,甚至网络游戏,无法控制。鉴此,利用ISA SerVer阻止这些计算机访问Internet上不必要的网站。

(2)实现方法

通过“防火墙策略”创建一个“有限制的对外访问规则”。

(3)具体步骤

①在ISA SerVer管理平台中,选中“防火墙策略”,选择下拉菜单“操作”→“新建”→“访问规则”→“创建新的访问规则”菜单项,打开“新建访问规则向导”对话框。

②为访问规则设定一个名称为“被限制的对外访问规则”。单击“下一步”按钮,打开“规则设置”对话框。

③在“符合规则条件时要执行的操作”中选择“拒绝”,在“此规则应用到”中选择“所有出站通信”。单击“下一步”按钮,打开“访问规则源”对话框。

④在“访问规则源”对话框中,选择添加“地址范围”,把终端计算机的IP地址范围填在上面:192.168.0.101~192.168.0.250,要求在局域网内限定 IP地址,将其添加进“访问规则源”中。

⑤单击“确定”按钮,返回到访问规则源窗口。单击“下一步”按钮,打开“访问规则目标”对话框。

⑥ 在“访问规则目标”对话框中,选择添加“外部”。在“用户集”中添加“所有用户”,单击“完成”按钮。完成该访问控制的设置。这时终端计算机就不能访问Internet了。

⑦ 右键单击刚创建的规则,选择“属性”菜单项,打开“有限制的访问外网的规则属性”对话框,选择“到”选项卡,在“例外”中选择“系统策略允许的站点”,创建允许用户访问网站的域名地址集,然后把新建的“URL 集”添加到“例外”中。在“操作”选项卡中,可以在“将HTTP请求重定向到此Web页”选项中输入自己单位网站的域名。这样,终端计算机在打开IE时,只要选择不在“例外”中添加的网站,就会定向到指定的网站上来。

3.限制内部计算机的QQ聊天和联众游戏

(1)应用描述

某单位计算机连通互联网后,员工在上班时间用QQ聊天、玩联众游戏等问题一直困扰着单位管理者,为此人力资源部负责人曾想过许多办法,都未能杜绝此种情况,现在利用ISA可以很好地解决这个问题。

(2)实现方法

通过“防火墙策略”创建一个拒绝QQ访问的规则。

(3)具体步骤

①分析:QQ使用UDP8000-8001端口、UDP4000-4001端口、TCP433等端口。通过“防火墙策略→工具箱”,新建三个“QQ协议”,分别是:

协议“UDP”、方向“发送接收”、端口“8000-8001”;

协议“UDP”、方向“发送接收”、端口“4000-4001”;

协议“TCP”、方向“出站”、端口“433”。

②在ISA SerVer管理平台中,选中“防火墙策略”,选择下拉菜单“操作”→“新建”→“访问规则”→“创建新的访问规则”菜单项,打开“新建访问规则向导”对话框。

③为访问规则设定一个名称为“拒绝QQ访问的规则”。单击“下一步”按钮,打开“规则设置”对话框。

④在“符合规则条件时要执行的操作”中选择“拒绝”。在“此规则应用到”中选择“所选的协议”,然后为其添加“用户定义的几个QQ协议”。

⑤在“访问规则源”对话框中,单击“添加”按钮,打开“添加网络实体”对话框,选择“内部”,单击“添加”按钮,确定网络规则源为网络内部。在“访问规则目标”对话框,单击“添加”按钮,再次打开“添加网络实体”对话框,选择“外部”,单击“添加”按钮,确定网络规则目标为网络外部。在“用户集”中添加“所有用户”,单击“应用”按钮保存配置,单击“完成”按钮完成该访问控制的设置并使之生效。

⑥对联众游戏的限制:方法与限制QQ聊天相同,创建一个拒绝联众协议访问的规则。

联众使用的是TCP1080端口,只要创建一个“联众协议”,协议“TCP”、方向“出站”、端口“1080”,然后把该协议添加到“禁用的项目规则”中即可。

16.5实训总结

通过本实训,主要学习ISA SerVer的规划部署与软件安装,掌握其丰富的协议控制功能和配置管理方法。创建访问规则并且利用访问规则管理企业内部网络用户和计算机对互联网资源的合理访问是本实训的重点和难点之一。充分发挥ISA SerVer防火墙的功能,使其既起到保护内网资源的作用,又能控制内网用户对互联网的一些非法访问。ISA SerVer功能非常强大,实训中仅涉及到其中部分功能,其他更多内容,请读者自己学习探索。

同类推荐
  • 英雄人物故事

    英雄人物故事

    本书介绍了中外历史上许多英雄人物的成长经历、奋斗历程和奇闻轶事等,内容新奇有趣,语言通俗易懂,可帮助促进青少年的成长,激励其奋发向上,实现人生理想。
  • 军事兴趣演厅

    军事兴趣演厅

    本书主要讲述有关青少年军事兴趣爱好的知识内容,包括武器百科、军事故事、军事之最等内容,可以开拓青少年读者的眼界。
  • 学生的生命与他人教育(下)

    学生的生命与他人教育(下)

    生命教育是以生命为核心,以教育为手段,倡导认识生命、珍惜生命、尊重生命、爱护生命、享受生命、超越生命的一种提升生命质量、获得生命价值的教育活动。让青少年学生认识生命和珍惜生命成为这一活动的重中之重。心理素质则是生命整体素质的组成部分,是以自然素质为基础,在后天环境、教育、实践活动等因素的影响下逐步发生、发展起来的。
  • 影的告别

    影的告别

    文学作品是以语言为手段塑造形象来反映社会生活、表达作者思想感情的一种艺术,是人生的一面镜子。好的文学作品具有潜移默化的巨大作用,它能够开阔视野,增长知识,陶冶我们的情操。
  • 青少年必知的名著与诗词故事

    青少年必知的名著与诗词故事

    语文是一门博大精深的学科,是人们相互交流思想的汉语言工具。在社会生活中,它既是语言文字规范,又是文化艺术,同时也是用来积累和开拓精神财富的一门学问。
热门推荐
  • 网游之火的解释

    网游之火的解释

    现今现实中的不公平太多了,富二代,官二代基本上充斥着这个社会。一般的学生毕业后没有点人际关系想找工作实在是难啊,就算找到了还不一定做得了多久。无伤就是属于这种的,毕业后没多久算是找到份销售的工作,可是公司里勾心斗角,你争我夺让让他无奈的退出了。正当他没事闲在家里的时候紫风送给他个《现虚》的全息头盔,刚开始他是反对的,可是紫风给了讲了个他以前不曾重视的事情,就是游戏里其实有很多的职业玩家不是为了升级也不是为了装备的,他们创建个号纯粹是为了赚钱。群号:109725388
  • 魔鬼在恋爱

    魔鬼在恋爱

    没风度的男人果然都是瘟神!看吧,遇上他就注定了——“倒霉”这个词要一直跟着她!才想要来个新的生活新的开始,可没想到还是摆脱不了他!这孽缘也孽得太过火了吧?还说他是这间学校的头号问题学生,就他那样……怎么看都不像学生——肯定是骗人的!不过,她是不是可以趁此机会好好“教育”他?再等一下,他怎么老对她死缠烂打的啊?还口口声声说要她投入他的怀抱,拜托,他们的关系好像不适合这个那个吧?
  • 日娱见证者

    日娱见证者

    大梦三十年,醒来已是另一番模样的世界。一脚踏上横滨的港口,看着忙碌的人们,听着熟悉又陌生的语言,从前只在书中看到过的90年代,就这么在自己眼前出现了。而他,也从阅读者变成了见证者。
  • 月下独舞赤霄剑

    月下独舞赤霄剑

    赤霄剑,上古十大名剑之一。唐朝太宗时期,江湖诸侠纷争骤起,只为大出于世的赤霄剑。贵族出身的主角因故获得赤霄剑。他能否躲过诸宗师的追杀中逆袭?低调,低调,练功才是王道!我自仰天笑,待吾仙阶称霸时,赤霄至我囊中笑。哈哈哈……
  • 紫瞳宠妃很妖魅

    紫瞳宠妃很妖魅

    如今的世道相公可真是不好找,大哥莫夜桃花太多,跟了他一定很辛苦;师兄易云天瑕疵必报,得罪了他就杯具了;太子赫连碧月太过冰山,呜呜,我怕冷;美人流月翊名草有主,这个不是我能决定的;狐狸温云阴险狡诈,绝对不选他;哎,这世上就没有一个遵守夫道,温柔体贴,又知书达理,还能允许她出墙的好人么?众人(PAI飞):你怎么不去死?
  • 天行

    天行

    号称“北辰骑神”的天才玩家以自创的“牧马冲锋流”战术击败了国服第一弓手北冥雪,被誉为天纵战榜第一骑士的他,却受到小人排挤,最终离开了效力已久的银狐俱乐部。是沉沦,还是再次崛起?恰逢其时,月恒集团第四款游戏“天行”正式上线,虚拟世界再起风云!
  • 科技城十日游-穿越安培走廊(插图版)

    科技城十日游-穿越安培走廊(插图版)

    我们正优哉游哉的在安培走廊里闲逛的时候,一个不适宜的人物闯入了我们的眼帘,一会儿左边一会儿右边的围着一张桌子来回走动,样子怪怪的,“小胡子叔叔,你看那人在做什么?鬼鬼祟祟的。”
  • 笨丫头进化高度恋情

    笨丫头进化高度恋情

    她是慕家千金——慕依静;也是家境贫穷的——吴若安他是陆氏集团接班人——陆宇凡“吴若安,没有我的允许,你不准走!”“陆宇凡,我们之间已经结束了。“”不!当初是你先答应我的!“”够了!陆宇凡,我警告你,我吴若安不是你想拿就拿,想丢就丢的玩偶!走,你走!我不想看到你!“”吴若安,就算我陆宇凡瞎了眼,会喜欢上你!“”对不起,宇凡,是我太懦弱……“
  • 雪染尘寰

    雪染尘寰

    身为慕雪宫宫主的圣凌禅寻找转世哥哥的过程,牵涉路途中遭遇的人,还有往事
  • 陌上花开怕君笑

    陌上花开怕君笑

    南有乔木,不可休思。北有青蔓,难以断愁。青春本就是一场放纵的爱情。时间很紧,爱才重要。好好珍惜,好好爱。我从不向这个世界低头,低头只为吻你。我愿倾尽所有,只为博你一笑。