個案研究九:封鎖即時通訊工具的傳輸
我們在此僅提原理,而不再列出哪個種類的即時通訊工具是我們試圖封鎖的目標。在下圖中,邊界控制路由和http代理伺服器在同一台機器上運行。
如我們在前面章節中所提及的,大多數即時通訊工具可以做埠掃描。在此狀況下,,我們可先封鎖所有不是IANA標準協定中所制定的參數保留埠:
Border Control >> 規則 >> 新增規則
指令 (Action): DROP
來源 (Source): loc
目的地 (Destination): net
協定 (Protocol): TCP
目的傳輸埠 (Destination Port): 1024:
請注意此“1024:”,它意味著1024以上的TCP埠都被封鎖了。此外,某些即時通訊工具在使用http埠( TCP port 80 )。所以,我們來封鎖針對TCP 埠80的外發傳輸:
指令 (Action): DROP
來源 (Source): loc
目的地 (Destination): net
協定 (Protocol): TCP
目的傳輸埠 (Destination Port): 80
但您想要瀏覽網際網路。這種情況下,您可以透過在Border Control >> 代理伺服器 >> 網頁快取 中做適當的設定,啟動您的http代理伺服器。然後,您再要求所有的電腦都像我們前面介紹的那樣去設定代理伺服器。在此狀況下,您仍然可以瀏覽網際網路。
如果以後那些即時通訊工具使用TCP埠25呢? 因為郵件伺服器(SMTP針對外發)是安裝在伺服器上,如果您要求每台PC都將它的SMTP主機設定指向邊界控制路由的區域網路 IP,電子郵件就不會直接從那些PC上被發送出去。
指令 (Action): DROP
來源 (Source): loc
目的地 (Destination): net
協定 (Protocol): TCP
目的傳輸埠 (Destination Port): 25
|