局域网控制软件(常和“局域网管理软件”“内网管控系统”混用,典型如IP-guard、网管家、WFilter、深信服 AC等)本质是在二层/三层网络 + 终端 Agent两个层面做管制。它能“控制”的对象可以拆成下面几类:
一、控制「上网行为」(出口层)
哪些网站能上(黑白名单、分类库:视频/社交/赌博/竞品)
哪些应用能用(微信/钉钉允许,抖音/B站拦;或限时段)
带宽怎么分(P2P 限速、关键业务保障)
外发途径堵漏:邮件附件、网页表单、云盘上传、微信/QQ 传文件拦截或审计
二、控制「内网访问与拓扑」(网络层)
谁可以访问哪个网段(VLAN 间互访策略、服务器区隔离)
非法外联:私接路由器、手机热点、双网卡桥接自动断网
外来设备:未登记 MAC/IP 禁止入网(802.1X 或 ARP 绑定)
端口级开关:封 445/3389,或只允许办公必需端口
三、控制「终端本身」(装 Agent 的情况)
这是和“单纯防火墙”最大的区别——能管到电脑里面:
USB 管控:U 盘禁用 / 只读 / 加密盘才认
截屏/录屏阻断,或截图自动带水印
打印管控:次数限制、强制加暗码水印
进程黑名:禁止 teamviewer、网盘客户端、代理工具
文件操作审计:哪个账号在几点拷贝了哪份文件到 D 盘
屏幕录像:敏感岗定时抓屏留存(离职审计常用)
四、控制「数据流向」(DLP 融合能力)
高端局域网控制软件会把 DLP 嵌进去:
识别“客户名单.xlsx”“源码.zip”等敏感特征
命中后:拦截外发 + 弹窗警告 + 上报管理员 + 留痕溯源
配合前面说的离职场景:交接期把这类策略调到“严格模式”即可
五、控制「资产与合规」
软硬件资产清点(装了什么软件、序列号)
补丁/杀毒统一强制
违规终端自动隔离到“ quarantine VLAN”
一句话边界:不装终端 Agent 的,只能管“网通不通、谁能上外网”;装了 Agent 的,才能管“人在电脑前干了啥、文件去哪了”。后者才是防离职泄密真正有用的那一层。