赞
踩
URL过滤功能可以对用户访问的URL进行控制,允许或禁止用户访问某些网页资源,达到规范上网行为的目的。URL过滤还可以通过引用时间段或用户/组等配置项,实现针对不同时间段或不同用户/组的URL访问控制,达到更加精细化和准确化控制员工上网权限的需求。
URL过滤功能只支持过滤HTTP或HTTPS协议的URL请求。需要过滤HTTPS协议的URL请求时,还需要配置URL过滤的加密流量过滤功能。
URL过滤与DNS过滤的关系:
除了URL过滤,DNS过滤也可以达到规范上网行为的目的。DNS过滤是对DNS请求报文中的域名进行过滤,允许或禁止用户访问某些网站。
URL过滤与DNS过滤对比:
对比项 | URL过滤 | DNS过滤 |
---|---|---|
控制访问阶段 | 在发起HTTP/HTTPS的URL请求阶段进行控制 | 在域名解析阶段进行控制 |
控制粒度 | 控制粒度细,可以控制到目录和文件级别 | 控制粒度粗,只能控制到域名级别 |
性能影响 | 性能影响大 | 性能影响小 |
控制范围 | 仅控制HTTP/HTTPS访问 | 该域名对应的所有服务都可以控制 |
预定义URL分类
系统内置的,系统预先对大量常见的URL进行了分类。预定义URL分类不能创建、删除和重命名。
自定义URL分类
手工配置的,自定义URL分类的配置分为两种:
自定义URL分类优先级高于预定义URL分类。
预定义URL分类的查询分为两种方式:预定义URL分类缓存和远程查询服务器。
设备初次上电时,自动将URL分类预置库加载到预定义URL分类缓存里。当用户请求访问URL时,设备提取URL信息后,首先会在缓存中查询该URL对应的分类。如果查询到URL分类,则按照配置的响应动作进行处理。如果查询不到,则到远程查询服务器上继续查询,如果查询到URL对应的分类,则按照URL过滤配置文件中配置的响应动作进行处理,并将查询到的URL和其对应的分类信息保存到预定义URL分类缓存中,以便下次快速查询。
一般大的网页都会内嵌其他的网页链接,如果只将主网页加入白名单,则该主网页下的内嵌网页部分将无法正常访问。因此新增了内嵌白名单功能。该功能将用户HTTP请求中的referer字段(标识用户从哪个网页跳转过来)去匹配白名单,如果匹配,用户就可以访问该网页。因此只要配置一个网页的白名单,用户就可以访问该网页下的内嵌网页,简化了配置。
内嵌白名单功能有两种实现方式,具体如下:
referer字段匹配白名单功能默认开启,用户也可以选择关闭该功能。
URL信誉:
URL信誉反映了用户访问的URL是否值得信赖。开启URL信誉检测功能后,可以对低信誉的URL进行阻断。URL信誉值的查询分为两种方式:URL信誉热点库和远程查询服务器。
恶意URL:
恶意URL是指包含恶意信息的URL。开启恶意URL检测功能后,URL过滤功能利用这些恶意URL信息即可对后续流量进行阻断。
URL过滤的控制动作包括允许、告警和阻断,其严格程度依次增高。
当URL属于多个分类时,响应动作将按照动作模式执行:
在NGFW启用URL过滤功能的情况下,当用户通过NGFW使用HTTP或HTTPS访问某个网络资源时, NGFW将进行URL过滤。
处理流程:
详细URL过滤处理流程:
用户发起URL访问请求,如果数据流匹配了安全策略,且安全策略的动作为允许,则进行URL过滤处理流程。
FW检测HTTP报文是否异常。
FW将URL信息与白名单进行匹配。
FW将URL信息与黑名单进行匹配。
FW将HTTP请求中的referer字段与白名单进行匹配。
referer字段匹配白名单功能默认开启,如果要关闭该功能,可以配置undo referer-filter whitelist-all enable命令。
FW将URL信息与自定义分类进行匹配。
FW将URL信息与恶意URL、低信誉URL进行匹配。
FW将URL信息与本地缓存中的预定义分类进行匹配。
启动远程查询。
一般来说,URL远程查询由安全中心、调度服务器和查询服务器共同完成。各设备的作用如下:
安全中心:安全中心的域名为sec.huawei.com,作用是对FW进行设备认证。如果认证通过,安全中心将根据FW所在的国家/地区信息,向FW提供该区域内的调度服务器地址和端口。
和安全中心进行交互时,FW上需要配置安全策略放行相关流量,协议为TCP,目的端口为80。
调度服务器:调度服务器的作用是向FW提供区域内的查询服务器地址和端口。由于调度服务器是分区域部署的,所以FW上必须配置正确的国家/地区信息,否则无法成功获取到调度服务器的地址和端口。
和调度服务器进行交互时,FW上需要配置安全策略放行相关流量,协议为TCP,目的端口为12612。
查询服务器:查询服务器的作用是处理查询请求,并将查询结果返回给FW。查询服务器也是分区域部署的,且和调度服务器存在配套关系,即调度服务器只能向FW提供同一区域内的查询服务器地址和端口。
和查询服务器进行交互时,FW上需要配置安全策略放行相关流量,协议为UDP,目的端口为12600。
安全中心:安全中心的域名为sec.huawei.com,作用是对FW进行设备认证。如果认证通过,安全中心将根据FW所在的国家/地区信息,向FW提供该区域内的调度服务器地址和端口。
和安全中心进行交互时,FW上需要配置安全策略放行相关流量,协议为TCP,目的端口为80。
调度服务器:调度服务器的作用是向FW提供区域内的查询服务器地址和端口。由于调度服务器是分区域部署的,所以FW上必须配置正确的国家/地区信息,否则无法成功获取到调度服务器的地址和端口。
和调度服务器进行交互时,FW上需要配置安全策略放行相关流量,协议为TCP,目的端口为12612。
查询服务器:查询服务器的作用是处理查询请求,并将查询结果返回给FW。查询服务器也是分区域部署的,且和调度服务器存在配套关系,即调度服务器只能向FW提供同一区域内的查询服务器地址和端口。
和查询服务器进行交互时,FW上需要配置安全策略放行相关流量,协议为UDP,目的端口为12600。
URL远程查询过程:
参考文档:华为HedEx文档
Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。