通过黑白名单控制用户访问的网站
通过配置基于黑白名单的URL过滤,可以只允许或只阻断特定的网站。
组网需求
如图1所示,Router作为企业网关部署在网络边界,对用户访问外部网络的HTTP请求进行URL过滤。
公司有研发部门员工和市场部门员工两类,具体需求如下:
- 对研发部门员工实行白名单管理,在每天的09:00~17:00,只允许访问与工作相关的URL(www.example.com/working),除此之外,其他URL均不允许访问。
- 对市场部门员工实行黑名单管理,在每天的09:00~17:00,除部分URL(www.example.net/*)不允许访问之外,其他URL均可以正常访问。
配置思路
- 配置接口IP地址和安全域,完成网络基本参数配置。
- 针对研发部门员工,新建URL过滤配置文件profile_url_research,增加白名单URL(www.example.com/working),并设置所有预定义分类的动作为不允许,同时设置缺省动作为不允许(远程查询服务不可用时,Router采取缺省动作,以此实现对白名单之外的URL进行访问控制)。
- 针对市场部门员工,新建URL过滤配置文件profile_url_marketing,增加黑名单URL(www.example.net/*),并设置所有预定义分类的动作为允许,同时设置缺省动作为允许(远程查询服务不可用时,Router采取缺省动作,以此实现对黑名单之外的URL进行访问控制)。
- 配置两个安全策略,分别引用时间段、ACL、URL过滤策略等信息。
- 配置域间策略。
操作步骤
- 配置接口IP地址和安全域,完成网络基本参数配置。
- 选择“以太接口”界面,如图2所示。图2-295 以太接口 ,进入
单击“接口名称”后的
,选择GE0/0/3,单击“确定”。如图3所示。按照如下参数完成配置。
图2-296 以太接口设置IPv4
连接类型
固定地址
IP地址
10.3.1.1
子网掩码
255.255.255.0
- 单击“确定”。
- 参考上述步骤按如下参数配置GE0/0/2接口,按照如下参数完成配置。
IPv4
连接类型
固定地址
IP地址
10.3.2.1
子网掩码
255.255.255.0
- 参考上述步骤按如下参数配置GE0/0/1接口,按照如下参数完成配置。
IPv4
连接类型
固定地址
IP地址
1.1.1.1
子网掩码
255.255.255.0
- 选择“以太接口”界面,如图2所示。
- 配置安全域,完成网络基本参数配置。
- 配置URL过滤策略。
- 选择“ URL过滤策略”界面,如图9所示。图2-299 URL过滤策略 ,进入
在“URL过滤策略设置”中,按照如下参数完成URL过滤策略的设置。
策略名称
profile_url_research
默认访问动作
不允许
访问动作管理
访问动作管理选择“配置”:将所有预定义分类的动作配置为“不允许”,单击“确定”。
说明:为了使配置简单化,配置上述动作时,可以采取如下操作:
选择“配置”后,选中第一行“分类”右侧对应的动作“不允许”,此时所有自定义和预定义分类的动作都成为“不允许”。
白名单
单击“启用”,输入:www.example.com/working
- 单击“确定”。
在“URL过滤策略设置”中,按照如下参数完成URL过滤策略的设置。
策略名称
profile_url_marketing
默认访问动作
允许
访问动作管理
访问动作管理选择“配置”:将所有预定义分类的动作配置为“允许”,单击“确定”。
说明:为了使配置简单化,配置上述动作时,可以采取如下操作:
选择“配置”后,选中第一行“分类”右侧对应的动作“允许”,此时所有自定义和预定义分类的动作都成为“允许”。
黑名单
单击“启用”,输入:www.example.net/*
- 单击“确定”。
- 选择“ URL过滤策略”界面,如图9所示。
- 配置ACL。
- 在安全策略中引用ACL和URL过滤策略。
- 选择“安全策略”界面,如图12所示。图2-301 安全策略 ,进入
- 按照如下参数完成安全策略名为policy_sec_research的设置。
策略名称
policy_sec_research
ACL
Research
URL过滤策略
单击“启用”,单击
,选择“profile_url_research”。
- 单击“添加”。
按照如下参数完成安全策略名为policy_sec_marketing的设置。
策略名称
policy_sec_marketing
ACL
marketing
URL过滤策略
单击“启用”,单击
,选择“profile_url_marketing”。
- 单击“添加”。
- 选择“安全策略”界面,如图12所示。
- 配置域间策略。
- 选择“域间策略”界面,如图12所示。图2-302 域间策略 ,进入
- 按照如下参数设置研发部门的域间策略。
源域
trust1
目的域
untrust
使能状态
ON
安全策略
policy_sec_research
源域->目的域方向
动作
允许
目的域->源域方向
动作
拒绝
- 单击“添加”。
- 按照如下参数设置市场部门的域间策略。
源域
trust2
目的域
untrust
使能状态
ON
安全策略
policy_sec_marketing
源域->目的域方向
动作
允许
目的域->源域方向
动作
拒绝
- 单击“添加”。
- 选择“域间策略”界面,如图12所示。