1个回答

0 投票
用户: (17.5k 分)

局域网控制软件(常和“局域网管理软件”“内网管控系统”混用,典型如IP-guard、网管家、WFilter、深信服 AC等)本质是在二层/三层网络 + 终端 Agent两个层面做管制。它能“控制”的对象可以拆成下面几类:

一、控制「上网行为」(出口层)

哪些网站能上(黑白名单、分类库:视频/社交/赌博/竞品)

哪些应用能用(微信/钉钉允许,抖音/B站拦;或限时段)

带宽怎么分(P2P 限速、关键业务保障)

外发途径堵漏:邮件附件、网页表单、云盘上传、微信/QQ 传文件拦截或审计

二、控制「内网访问与拓扑」(网络层)

谁可以访问哪个网段(VLAN 间互访策略、服务器区隔离)

非法外联:私接路由器、手机热点、双网卡桥接自动断网

外来设备:未登记 MAC/IP 禁止入网(802.1X 或 ARP 绑定)

端口级开关:封 445/3389,或只允许办公必需端口

三、控制「终端本身」(装 Agent 的情况)

这是和“单纯防火墙”最大的区别——能管到电脑里面:

USB 管控:U 盘禁用 / 只读 / 加密盘才认

截屏/录屏阻断,或截图自动带水印

打印管控:次数限制、强制加暗码水印

进程黑名:禁止 teamviewer、网盘客户端、代理工具

文件操作审计:哪个账号在几点拷贝了哪份文件到 D 盘

屏幕录像:敏感岗定时抓屏留存(离职审计常用)

四、控制「数据流向」(DLP 融合能力)

高端局域网控制软件会把 DLP 嵌进去:

识别“客户名单.xlsx”“源码.zip”等敏感特征

命中后:拦截外发 + 弹窗警告 + 上报管理员 + 留痕溯源

配合前面说的离职场景:交接期把这类策略调到“严格模式”即可

五、控制「资产与合规」

软硬件资产清点(装了什么软件、序列号)

补丁/杀毒统一强制

违规终端自动隔离到“ quarantine VLAN”

一句话边界:不装终端 Agent 的,只能管“网通不通、谁能上外网”;装了 Agent 的,才能管“人在电脑前干了啥、文件去哪了”。后者才是防离职泄密真正有用的那一层。

...