ISA Server 2004&2006http://blog.yesky.com/Blog/blazewind/复制地址

冬天的隼

    近期以来,在网上看到好多关于用isa 2004封锁QQ封不住的问题,在这里,我想把我的经验分享出来。 
  我单位的内网现在就是用isa2004进行管理的,我给内网用户做的是防火墙客户端+webproxy客户端,没有做SecureNAT客户端。isa2004做在了单位的内网里面。单位内网的IP地址是10.8.46.1-10.8.46.255,我的ISA服务器的IP是10.8.46.45。子网掩码是:255.255.252.0,默认网关是:10.8.45.1.我建了一个dns,10.8.10.244,将内网的dns请求转发到isp提供的dns服务器上。 
  我在ISA里建立了一条访问规则,允许内部用户访问外网,但是,我只开了三个协议,FTP,HTTP,HTTPS。 
    这样,我内网的所有用户要访问外网的话,必须通过ISA 2004,访问出去的协议只有上面那三个,然后我对允许内部用户访问外网的那条规则进行配置,在那条规则上用鼠标右击,然后在弹出的菜单中选择配置HTTP,在弹出的对话框中,选择签名选项卡,在里面写上tencent.com,这样,所有内网用户通过isa2004代理上QQ就已经被封死。我也没有做一些资料上写的那些封堵腾讯服务器IP的规则,这主要是因为所有的内网电脑都是用的防火墙客户端+webproxy客户端的原因吧。我给内网电脑装的防火墙端客户端是老版本的,即isa2000带的客户端,并非isa2004的客户端。具体原因是,以前用ISA 2000,后我将ISA2000升级为ISA 2004,由于内网电脑太多,又是工作组环境,所以就没有换客户端。 
  关于QQ使用80代理的问题,我是这么解决的,在为允许内部用户访问外网的那条规则配置HTTP的对话框中,选择,方法选项卡,然后选择阻止指定的方法,然后添加这个方法CONNECT(注意大小写)。 这回使用HTTP80代理QQ就无法登录了,问题解决。或者再添加一个218.18.95的签名,同样是阻止这个218.18.95的签名,这样就OK了。这个问题出现在使用SecureNAT客端的电脑上,后来,我统一换成了防火墙客户端+webproxy客户端。不使用SecureNAT客户端后,使用tencent.com封锁QQ后,至今未发现有员工在未经本人允许情况下,使用QQ。 
  附:ISA Server中的三种客户端为防火墙客户端(需要在电脑上安装isa防火墙的客户端)。    webproxy客户端,只要在IE浏览器中设置即可。SecureNAT客户端,这种客户端最简单,只要将默认网关指向ISA服务器即可。这样的话,就必须建议内部DNS服务器,将内网用户的DNS请求转发到ISP的DNS上即可。
ISA并不能完全封住迅雷。因为如果封住迅雷,很可能连网也上不了。只能将3076-3078这三个端口封住,让迅雷不能查询侯选资源,这样,可以缓解一下迅雷下载时的带宽占用。 
关于BT,只要在为外网访问规则配置http的设置里将BT种子文件的扩展名阻止一下,不能完全解决问
关于迅雷,用天网在ISA代理服务器上封信3076-3078这三个端口后,可以在ISA里设置一下每个客户端最大的TCP和非TCP连接数,进一步减少使用迅雷对内网的影响。

附图片:


勾选阻止包含windows可执行内容的影响将导致.exe文件无法下载

在这里要注意的是,如果勾选阻止包含不明确的扩展名的请求此项的话,很可能造成在论坛上无法下载附件。或者在一些下载站点下载东西无法下载

在这时添加QQ的HTTP签名,这里,我只添加了一个,即tencent.com,其他的如MSN等大家可以自行添加。另外,附常应用程序签名(转自Microsoft)。见下面

常用应用程序签名

发布日期: 2004年11月01日

简介

本文档提供了一些签名示例和其他一些描述应用程序特征的参数的示例。

签名

下表提供了一些常用应用程序及其签名的示例。

重要说明

头可能会随着时间的变化而更改,特别是在应用程序的新版本发布时。

应用程序 位置 HTTP 头 签名

MSN Messenger

请求头

User-Agent:

MSN Messenger

Windows Messenger

请求头

User-Agent:

MSMSGS

Netscape 7

请求头

User-Agent:

Netscape/7

Netscape 6

请求头

User-Agent:

Netscape/6

AOL Messenger(和所有 Gecko 浏览器)

请求头

User-Agent:

Gecko/

Yahoo Messenger

请求头

Host

msg.yahoo.com

Kazaa

请求头

P2P-Agent

Kazaa

Kazaaclient:

Kazaa

请求头

User-Agent:

KazaaClient

Kazaa

请求头

X-Kazaa-Network:

KaZaA

Gnutella

请求头

User-Agent:

Gnutella

Gnucleus

Edonkey

请求头

User-Agent:

e2dk

Internet Explorer 6.0

请求头

User-Agent:

MSIE 6.0

Morpheus

响应头

Server

Morpheus

Bearshare

响应头

Server

Bearshare

BitTorrent

请求头

User-Agent:

BitTorrent

SOAP over HTTP

请求头

响应头

User-Agent:

SOAPAction

其他参数

下表提供了其他一些描述应用程序特征的参数。

应用程序 位置 类型

Kazaa

请求头

X-Kazaa-Username:

X-Kazaa-IP:

X-Kazaa-SupernodeIP:

BitTorrent

扩展名

.torrent

许多对等客户端

请求头

P2P-Agent

 


作者:冬天的隼 阅读() 评论()  编辑 发表于:2007-04-05 16:32
相关内容
文章评论

  • # re: 我也来谈谈关于isa 2004封锁QQ,BT等这类p2p软件的问题
  • 高手,很喜欢你的文章
    我按照你的新手安装ISA的步骤一步步安装
    我的操作系统是2003,ISA2006
    我装好后也设置起来了
    但是我不知道ISA2006怎么用
    我打开后只能配置一下
    我关掉了它就没有了
    怎么让它运行呢
    我发现服务器里多了个SQL的运行标志
    但是好象又没有用
    十分不解?希望你能帮助我
    天极博友 | 2007-09-15 10:28

    发表评论
    标题 *  
    姓名 *  
    内容 *  
       验证码: *       
           
    版权声明:天极是本Blog托管服务提供商。如本文牵涉版权问题,天极不承担相关责任,请版权拥有者直接与文章作者联系解决。
    Powered by:

    Copyright © 冬天的隼