博威---云架构决胜云计算

 找回密码
 注册

QQ登录

只需一步,快速开始

搜索
查看: 3761|回复: 5

封qq,封迅雷,封BT,封……的总体思路.(随笔)

[复制链接]
发表于 2007-4-22 13:48:18 | 显示全部楼层 |阅读模式
用多款防火墙(包括pix,checkpoint,netscreen,安达通,蓝盾,华盾)路由器(cisco 2600)测试.成功封堵了qq、迅雷、BT.
     思路很简单"开放需要的,其余的都阻断."
  因为策略都是自上而下一条一条匹配的,所以先开放any到any的tcp80(web)、tcp和udp的53(域名解析)、tcp和udp的20、21(ftp)端口.然后在策略的最后添加一条any到any阻断的策略.并将策略应用在内网口的in方向.
  这样做就能够保障正常的上网,同时能够封堵一些特殊的应用程序.
  但应该注意的是有时候qq登陆是通过某些服务器的80端口来实现的.所以要想彻底的封堵qq还要屏蔽掉以下服务器的80端口(58.60.15.0/24,219.133.40.0/24,219.133.48.0/24,219.133.49.0/24) .
  迅雷的很多资源也是通过tcp的20、21这两个端口来连接的.可以在命令行下的"netstat -an"查看本地的监听端口来封堵相应服务器的20、21端口来实现封堵迅雷.
  (注意针对这些特殊服务器的拒绝策略的位置)
  这样做的效果虽然在一定时期内很有效但随着qq、迅雷服务器的增加我们的策略也要相应增加.
  对于迅雷、BT的封堵本人认为最有效的方法是通过QOS来实现的,保证关键业务的足够带宽,其他流量都做限制.

[ 本帖最后由 justsoso 于 2007-4-22 15:32 编辑 ]
发表于 2007-4-22 15:56:46 | 显示全部楼层
好像这样不行吧,仔细检查一下
发表于 2007-4-26 08:44:28 | 显示全部楼层
能从根本上解决问题么?
发表于 2007-4-26 08:55:53 | 显示全部楼层
能从根本上解决问题么?目前国内的产品技术上不能做到完全实现。国外的产品本地化又做得不够,这对客户来说其实很麻烦,没有一款产品能独立的解决问题。。。。。。。
发表于 2007-4-26 23:19:54 | 显示全部楼层
经过实际工程的测试,效果还是很不错的,但只限于目前,随着QQ服务器的不断增加,今后还需要进一步的增加相应QQ服务器80端口的封锁
发表于 2010-7-20 21:17:42 | 显示全部楼层
客户机上面不准装QQ就行了
老板要用QQ,你也封?
您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|boway Inc. ( 冀ICP备10011147号 )

GMT+8, 2024-11-25 01:05 , Processed in 0.089860 second(s), 16 queries .

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表