设为首页 友情链接
在线留言 发表文章
加入收藏 广告联系

刺猬首页

| 专案技术 | 网络技术 | 图形图象 | 网络编程 | 网页设计 | 操作系统 | 服务器 | 技术白皮书 | 在线实验室 | 刺猬论坛 |
小说专版  | 数据库 | 设计赏析 | 存储频道 | 网络安全 | 私服架设 |  Solaris | 网站评估 | PC维护技巧 | 下载中心 | 博 客 |
专   题: | Linux | java | cisco | 防病毒 | 刀片 | SOA | iscsi | ASP.NET | SQL | Oracle |
您现在的位置: IT公社 IT community >> 专案技术 >> 防火墙 >> 文章正文 用户登录 新用户注册
专 题 栏 目
最 新 热 门
最 新 推 荐
相 关 文 章
全面彻底 普通用户选用防…
世界顶级防火墙LooknSto…
VPN加防火墙 多WAN均衡负…
从电影《防火墙》看黑客…
没有防火墙的安全:明智…
Webshell是如何绕过防火…
让防火墙顺从我们想象中…
知我者为我心忧 硬件防火…
肯德基中国连锁经营店防…
网络防火 轻松玩转天网防…
  设置防火墙禁用QQ、MSN和联众游戏         ★★★★★
设置防火墙禁用QQ、MSN和联众游戏
 

校园网的建立为教师、学生提供了广阔的学习空间,但不可避免的是也带来了一系列的问题:如有的学生迷恋网上游戏、有的教师在正常的工作时间内利用QQ聊天等。因此,按着学校要求,作为网管就要禁止内网用户使用QQ、联众等聊天和网游软件,现对我们在处理过程中发现的一些解决方法,进行一下总结,希望能供各位同事参考。

阻断QQ的连接

新版QQ不仅仅通过UDP方式登录服务器,还能够以TCP方式登录。QQ在连接时首先向以下七个服务器的8000端口发送UDP包。

sz.tencent.com 61.144.238.145 

sz2.tencent.com 61.144.238.146 

sz3.tencent.com 202.104.129.251 

sz4.tencent.com 202.104.129.254 

sz5.tencent.com 61.141.194.203 

sz6.tencent.com 202.104.129.252 

sz7.tencent.com 202.104.129.253

在阻断8000端口的连接后,发现QQ还会通过UDP的8001和TCP的8000、8001端口进行连接。鉴于这些端口目前只有QQ使用,所以可以基于端口来做阻断规则。

在用防火墙阻断以上端口的数据包后,发现QQ还会通过TCP的80和443端口进行连接。如果针对这两个端口作阻断规则,会影响用户的正常上网,所以只能对服务器的IP地址来做规则。通过试验发现了以下可通过80和443端口建立连接的QQ服务器:

218.17.217.106 

219.133.40.95 

219.133.40.97 

219.133.40.157 

219.133.40.177 

219.133.40.73 

219.133.40.189 

218.18.95.153 

218.17.209.23 

202.104.129.253 

218.17.209.42

在针对这些IP作阻断规则后,QQ已基本无法登录。

在试验中还发现,QQ安装目录下的Config.db文件,其中记录了QQ服务器的地址,与我们上面找到的完全符合。

因此,在用防火墙阻止用户使用QQ上网时,除了阻止TCP和UDP的8000、8001端口外,还需阻断与QQ服务器的连接。下面列举了在试验中找到的和在网上查到的QQ服务器IP:

61.141.194.203 

61.144.238.145/146/149/155 

61.172.249.135 

65.54.229.253 

202.96.170.164 

202.104.129.151/251/252/253/254 

211.157.38.38 

218.17.209.23/42 

218.17.217.106 

218.18.95.153/165 

219.133.40.21/73/89/90/92/95/97/157/177/189(这个网段的服务器地址较多,可以考虑阻断整个网段)

虽然以上方法可以起到阻断QQ连接的作用,但如果腾讯增加新的QQ服务器,QQ也还是可以登录的。另外,用第三方的代理软件如NEC E-BORDER等,支持Anonymous的Socks5代理还是可能绕过去,登录使用QQ。

阻断MSN的连接

MSN的连接在除使用常规的1863端口外,还会使用7001和80端口,因为这两个端口涉及到其他网络服务的应用,所以也只能采用阻断QQ连接的方法,通过阻断与MSN服务器的连接,来达到用户要求。

以下列举了在试验中找到的服务器IP:

64.4.12.200/201 

65.54.194.117 

207.46.68.23 

207.46.104.20 

207.46.107.14/125 

207.46.110.27/28/254

经查询,这些服务器IP都是北美地区的。

同样,如微软添加新的MSN服务器或者用户使用代理,还是可以登录MSN。

阻断联众的连接

阻断联众的连接相对来说就比较容易啦。在客户端连接服务器时,首先会与服务器的2000端口建立连接(61.55.138.219:2000)。在连接建立后,会用到服务器的1007、2001、2002、3015端口。

在试验中,只阻断了2000端口的数据包,客户端就已经无法连接服务器了。

(t113)

频道声明:本频道的文章除部分特别声明禁止转载的专稿外,可以自由转载.但请务必注明出出处和原始作者 文章版权归本频道与文章作者所有.对于被频道转载文章的个人和网站,我们表示深深的谢意。

原始作者:佚名 录入时间:2007-3-31 2:39:27
信息来源:不详 投稿信箱:itqoo@126.com
文章录入:itqoo    责任编辑:itqoo 
  • 上一个文章:

  • 下一个文章:
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
      网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
    - 关于我们 - 合作伙伴 - 友情链接 - 广告刊登 - 投稿热线 - 在线留言版权声明联系方式 -
    IT公社版权所有 粤ICP备05127012号
    Copyrigh@2005-2006 itqoo.com.Inc All Rights Reserved  推荐分辨率 1024*768
    联系站长:E-Mail:itqoo@126.com     MSN:urchincc@hotmail.com    QQ:点击这里给我发消息
    特别感谢:亿太网络提供空间支持