
在部署了Internet行为管理的LAN中,总会有人想到突破Internet控制的各种方法. 常见方法是:
IP地址盗用.
MAC地址克隆.
首先,您可以考虑不打开管理员权限,或使用域控制来禁止客户端修改网络设置. 其次,也可以通过行为管理的控制策略来预防这些行为. 在本文中,我将介绍如何使用WSG Internet行为管理网关来处理IP地址盗用和MAC地址克隆.

IP地址盗用有两种可能性: 第一种是将其修改为控制范围之外的IP地址;第二种是将其修改为LAN中其他终端的IP地址.
对于第一种情况,您只需要通过防火墙策略或行为管理策略即可禁止IP范围以外的所有内容. 如图所示:



现有IP地址的盗用将导致IP地址冲突,很少有人敢公开进行. 当然,为了防止现有IP地址被盗,您还可以启用IP-MAC绑定. 启用绑定后,仅当IP和MAC地址匹配时才可以访问Internet. 如图所示:

只要完成IP-MAC绑定,即使IP地址更改为具有LAN中其他权限的IP地址,它也将无法访问Internet. 这样,可以消除自行修改IP的行为.
MAC地址克隆基本上有两种方式:

1). 修改您的MAC地址以绕过监视. 但是,大多数控制策略都是基于IP地址的,修改MAC是没有用的. 如果要防止修改MAC,只需打开IP-mac绑定即可.
2). 私下连接路由器,并将路由器的MAC和IP更改为计算机的MAC和IP. 然后使用路由器携带PC和手机等设备.
第二种情况比第一种情况复杂得多. 从上层Internet行为管理和防火墙设备的角度来看克隆mac地址有什么用,IP和MAC地址都是合法的,但实际上有更多的私有设备. 此时克隆mac地址有什么用,您需要使用另一个模块“共享检测”. 如图所示:


共享检测模块可以检测到上述网络共享行为,并且可以看到该设备下方的辅助终端设备. 如图所示:


这样,您可以检测专用路由器的行为.
总而言之,结合IP控制,IP-MAC绑定和共享检测,您可以有效地控制LAN中的“ mac地址克隆”和“ IP盗窃”违规.
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/tongxinshuyu/article-277804-1.html
嗯嗯