Es scheint, dass Dropbox Amazon AWS als Speicher verwendet, sodass ich den Datenverkehr zu dropbox.com nicht einfach blockieren oder unterbinden kann
Da es viele Webdienste gibt, die auf AmazonAWS basieren, kann ich diese Domain nicht einfach blockieren.
Haben Sie Vorschläge zum Umgang mit Dropbox-Verkehr?
Ich arbeite von einem Cisco ASA aus, aber ich vermute, dass dies für alle Firewall-Manager gilt
Antworten:
Aktualisieren Sie Ihre Firewall auf eine, die Anwendungen kennt (heutzutage allgemein als "Firewalls der nächsten Generation" bezeichnet). Palo Alto Networks ist ein gutes Beispiel. Anstatt Ihre Firewall für IP-basierte Ziele zu öffnen, lassen Sie die Anwendung "Dropbox" zu und kümmern sich nicht um das Ziel. Sie können auch einige QoS auf Dropbox setzen. Sie können beispielsweise eine QoS-Richtlinie erstellen, die Dropbox eine maximale Bandbreite von 5 MBit / s bietet.
Viele andere Firewall-Anbieter haben ähnliche Lösungen wie Palo Alto Networks entwickelt. Ich weiß, dass Juniper SRX und Checkpoint dies jetzt tun, obwohl ich mir bei Cisco nicht sicher bin. Wichtig ist, dass Ihre Firewall Anwendungen (auf Schicht 7) und nicht nur Schicht 3/4 versteht.
quelle
Obwohl Dropbox AWS verwendet, können sie blockiert werden ...
Dropbox blockieren
Ich verwende einen adressbasierten Ansatz für solche Dinge. Schlage einfach die Adressblöcke nach, die dem Unternehmen gehören, und filtere sie ...
Verwenden von Robtex-Informationen für AS19679 (Dropbox) zum Blockieren von Dropbox ...
Zu Ihrer Information, Dropbox unterstützt die Verbindung über einen http-Proxy. Wenn sich Ihr Proxy nicht im Pfad der obigen ACL befindet, stellen Sie sicher, dass Sie Dropbox auch auf Ihrem Proxy blockieren.
Dropbox drosseln
Nachdem ich von der Arbeit nach Hause gekommen war, habe ich einige Nachforschungen angestellt. Beim Testen verwendet Dropbox eine Kombination aus dem eigenen nativen Adressraum und dem AWS-Adressraum für Verbindungen.
Dropbox verwendete SSL, so dass es schwierig war, genau zu sagen, was sie taten, aber wenn ich mir die Sequenzierung anschaue, sieht es so aus, als würden Sie eine Datei in Ihren lokalen
Dropbox/
Ordner oder aus diesem heraus verschieben. Zuerst sprechen sie mit ihren eigenen Adressblöcken, dann verwenden sie AWS für eine Massenübertragung nach Bedarf.Da sie AWS für die meisten Bytes verwendet haben, die ich gesehen habe, bin ich nicht sicher, ob Sie sie einfach mit Adressblöcken drosseln können. Zumindest heute können sie jedoch mit ACLs blockiert werden.
Das Folgende ist eine Zusammenfassung, siehe unten für alle unterstützenden Syslog-Informationen ...
Da Dropbox den AWS-Adressraum dynamisch verwendet, können sie nicht effektiv gedrosselt werden. Ich werde jedoch ein Beispiel dafür geben, was Sie für andere Nicht-AWS-Sites / -Anwendungen tun würden , wobei der Adressraum von Dropbox als Beispiel verwendet wird um einen
object-group
für Ihre "Inside" -Adressblöcke zu definieren (FYI, ich verwende ASA 8.2) ...Ich verwende diese Technik, um die Bandbreite für eine Reihe von Social-Networking-Sites (wie Facebook) zu drosseln, und sie ist sehr effektiv. Ich habe regelmäßige Überprüfungen auf Adressblockänderungen automatisiert und alles hinzugefügt, was die Ziele ankündigen ... Automatisierung ist natürlich nicht erforderlich.
Unterstützende Syslog-Informationen
quelle