Unser Büronetzwerk verwendet den 1921 / K9-Router zusammen mit dem SG300 L3-Switch (und einigen anderen L2-Switches), alle mit Basismodulen. Wenn wir Mitarbeiter daran hindern wollten, bestimmte Websites zu besuchen, was wäre der beste Weg, dies mit der aktuellen Ausrüstung zu tun?
7
Antworten:
Der Filter eines armen Mannes kann implementiert werden, indem NBAR verwendet wird, um mit der URL übereinzustimmen, die Sie blockieren möchten, und dann den übereinstimmenden Datenverkehr gelöscht wird.
Wenn Sie beispielsweise Google blockieren möchten, können Sie Folgendes verwenden
Da es sich um eine beliebige Klassenzuordnung handelt, können Sie einfach weitere URLs hinzufügen, die der Klasse entsprechen.
Hinweis: Der Abgleich basierend auf der URL muss im Jahr 1921 erfolgen, nicht im L2 / 3-Switch.
quelle
match protocol http url
dann zu einer ACL passt, die Ihren Hosts entspricht. Wenn es auf einem VLAN basiert, können Sie einfach die ursprüngliche Servicerichtlinie auf die Subschnittstelle des Routers anwenden, von dem der Datenverkehr eingeht.Arbeiten Sie mit Ihrem Cisco-Partner oder Cisco SE an der Verwendung der in IOS integrierten ScanSafe-Lösung:
http://www.cisco.com/de/US/prod/collateral/vpndevc/ps6525/ps6538/ps6540/data_sheet_c78-655324.html
quelle
Nach meiner Erfahrung habe ich Folgendes getan:
1) Richten Sie eine SPAN-Sitzung auf dem L3-Switch ein und senden Sie den Datenverkehr an einen Zielport, der die Überwachung übernimmt. 2) Konfigurieren Sie Websense so, dass der Website-Verkehr überwacht wird, indem Sie Richtlinien für das einrichten, was zulässig ist und was nicht.
Ich weiß, dass das wahrscheinlich nicht genau das ist, wonach Sie suchen, aber das sind die Grundlagen auf den Punkt gebracht. Nur mit einem Router und einem L3-Switch können Sie den Website-Verkehr nicht überwachen / blockieren. Neben Websense gibt es noch andere Produkte wie Dansguardian, die den Trick machen, aber Websense ist wahrscheinlich bei weitem am einfachsten einzurichten, aber auch eines der teuersten in Bezug auf Lizenz- und Hardwareanforderungen.
Was Sie bei der Überwachung des Website-Verkehrs ebenfalls berücksichtigen müssen, ist die Größe Ihres Netzwerks. Wenn Sie mehr als 200 Clients überwachen, würde ich nicht weniger als eine Quad Core Xeon-Box mit Dual Gigabit Link und mindestens 8 GB RAM empfehlen. Die Größenbestimmung ist sehr wichtig, wenn Sie sich für die Überwachung des Datenverkehrs entscheiden, da die zu überwachende Box den ausgehenden Datenverkehr möglicherweise so stark drosseln kann, dass höhere Unternehmen die Box für Sie aus dem Netzwerk ziehen.
Das war meine Erfahrung mit der Überwachung des Website-Verkehrs. Was denken Sie?
quelle
Eine andere Alternative besteht darin, die URLs auf dem DNS-Server zu blockieren, die im Konzept der HOSTS-Datei ähneln (vorausgesetzt, Sie betreiben Ihren eigenen DNS-Server).
Wenn IOS beispielsweise den DNS-Server ausführt, können Sie Folgendes hinzufügen:
Router (Konfiguration) # IP-Host facebook.com 127.0.0.1
Oder Sie können 127.0.0.1 durch die IP eines einfachen Webservers mit einer statischen Seite ersetzen, auf der aufgeführt ist, welche Websites verboten sind und warum.
quelle