Netexpert FAQ 网络分析专家学习建议入口 @netexpert成员申请指南
网络分析时代 netexpert积分规则的说明 Netis招贤纳士(2007年12月2日更新)
发新话题
打印

关于代理服务器的技术讨论!!!!

关于代理服务器的技术讨论!!!!

大家谁有使用代理服务器方面的感受,就来说说吧!!!!

TOP

接着帖子“http://www.netexpert.cn/viewthread.php?tid=1893&fpage=1”的讨论,我就来简单介绍一下ISA2004。
ISA2004不仅仅是一个简单的代理服务器,而且是一个集成了VPN功能(支持远程访问和站点到站点连接)的应用层状态检测防火墙。作为代理服务器而言,ISA可以自定义缓存的内容(包括缓存文件大小、自动下载缓存内容、什么内容将进行缓存等),集成Windows身份认证,定义连接数目限制(可限制而非禁止BT下载),而且它具有功能强大的HTTP筛选机制。可以对HTTP访问做到更严格的控制。先介绍一下HTTP过滤。
HTTP的过滤器内容如下表,首先是“常规选项”。

最大头长度:减小允许的头大小可降低遭受需要复杂和长头的攻击(比如:缓冲区溢出攻击和某些拒绝服务攻击)的风险。如果最大头的长度设的过低,则可能影响使用长头的合法应用程序。只有当发现所需的应用程序被阻止时再增加长度。

请求负载:通过限制请求负载,可限制用户在 Web 发布方案中 POST 到网站中的数据量。若要决定设置的限制,请基于网站的使用情况估计组成合法 POST 的文件大小的最大值,然后将其用作允许的负载长度。这样任何大于所定义长度的 POST 文件都被认为是潜在的攻击。

URL保护:查询是 URL 的一部分,如果得知了一个基于长查询字符串的攻击,用户可能想要限制查询的长度。在默认情况下,最大查询长度设置为 10240。长查询和 URL 是一个已知的 Internet 蠕虫病毒的攻击对象。这些蠕虫病毒发送一个长 GET 请求并使用 URL 以嵌入它们的负载

当选择“验证规范化”时,HTTP 筛选器将 URL 规范化两次。如果第一次规范化过后的 URL 与第二次规范化过后的 URL 不同,筛选器就会拒绝该请求。这样就阻止了依赖于经双重编码请求的攻击。

[ Last edited by dahliawoo on 2005-6-12 at 21:10 ]
附件: 您所在的用户组无法下载或查看附件

TOP

除掉“常规”选项的配置,ISA Server 中的 HTTP 筛选是针对规则的。也就是说针对这条策略,我们可以将HTTP筛选这样限制,而针对另一条策略,我们可以将HTTP策略另外配置,他们可以共存而互不影响。

关于HTTP筛选中“方法”的使用,在“http://www.netexpert.cn/viewthread.php?tid=1893&fpage=1”中已经介绍过。登录Internet邮件和在论坛发表帖子都用的是POST方法,而想要禁止论坛发帖子却可以登录Internet邮件。我们就可以添加一条规则,在目标为“BBS合集”中禁止POST方法,这样用户就只能看贴不能发帖。而“BBS合集”是可以通过通配符去定义的。例如:“http://bbs.*”或者http://*/bbs/*。当然,像netexpert.cn就得作为特例加进去了。

TOP

不准下载电影?不准BT下载?利用“扩展名”功能已经可以阻止大把大把的下载了
附件: 您所在的用户组无法下载或查看附件

TOP

再看看“头”的过滤。关于头的过滤,介绍和应用都比较少,还好微软给了点资料。从下图可以看到很多P2P的客户端在请求头里都会有“P2P-Agent”。因此禁止了该请求头,就可以禁止很多P2P的流量。

[ Last edited by dahliawoo on 2005-6-12 at 21:27 ]
附件: 您所在的用户组无法下载或查看附件

TOP

再看看“签名”。如何禁止别人利用HTTP代理上MSN或者BT下载?可以利用应用程序签名。同样微软给出了常用的应用程序签名。自己也可以抓包去验证。以MSN Messenger为例。

对了,附上微软收集的常用应用程序签名的链接“http://www.microsoft.com/technet ... tionsignatures.mspx

[ Last edited by dahliawoo on 2005-6-12 at 21:59 ]
附件: 您所在的用户组无法下载或查看附件

TOP

可以看到客户端MSN登陆出错,抓包看一下,证实ISA起了限制作用

[ Last edited by dahliawoo on 2005-6-12 at 21:40 ]
附件: 您所在的用户组无法下载或查看附件

TOP

HTTP过滤介绍完毕。下面介绍一下ISA2004特有的对一些RPC服务利用UUID进行访问控制的功能。。。。。。待续!


更新了!
http://www.netexpert.cn/viewthread.php?tid=2092&fpage=1

[ Last edited by dahliawoo on 2005-6-20 at 19:20 ]

TOP

利用线程数限制P2P流量
http://www.netexpert.cn/viewthre ... hlight=%CF%DE%D6%C6
利用SMTP中继做入站和出站的邮件过滤
http://www.netexpert.cn/viewthre ... hlight=%D3%CA%BC%FE

[ Last edited by dahliawoo on 2005-6-12 at 23:02 ]

TOP

先占一楼,想到关于ISA的别的东东后再续。

TOP

发新话题
版块跳转