榆木 大佬有话说 :
说一下防火墙对域名阻断的方式
有很多同学对域名阻断有误解、或者不理解。这里从安全产品【防火墙类】的角度来说一下实现方案。当然可能存在一定理解偏差,请不吝指正。
假设大家同处于某企业的私有网络下,现在我是网络管理员。
发现有机器现在中毒了,在访问某挖矿网站。所以我目前首先想到的是阻止这个域名所对内网造成的影响。至于阻止方式可以简单的分为以下:
(1). 基于DNS,阻断该域名的解析
域名一旦不能解析,就无法找到该域名对应的IP。这是比较快捷的一种解决方式。
(2).基于请求,阻断拥有该host字段的请求
当然,病毒也可以不走DNS,本地就已经封装好了Host。我可以直接基于请求层面阻断,发现数据包中有host:wakuang.com 直接对该请求进行重置。不过如果病毒使用Https的话,这招不奏效。
(3).基于IP,阻断该域名的对应的ip所有的会话
直接把某域名对应的IP全部封禁,就算能正常解析,也还是无**常通信。
(4).https的补充方案
普通https请求可看到域名,但是无法看到具体内容。所以我还是可以根据此字段阻断该请求。当然,如果病毒服务器使用了ESNI手段来避免显示域名,我就束手无策了,只有将开启ESNI的请求全部阻断。以绝后患。
以上方式可组合使用。从而彻底切断挖矿病毒对私有网络内的控制。
LYCX2015 大佬有话说 :
唔,来个直接的,断电
周润发 大佬有话说 :
把光缆切了 一了百了
fhsa 大佬有话说 :
esni能绕北岸不
mryin 大佬有话说 :
esni不是封杀了吗?
mjj不是我 大佬有话说 :
很不错,现在墙就对ESNI阻断
hjvn2211445 大佬有话说 :
同理,对访问境外域名可采用同样方法https://cdn.jsdelivr.net/gh/hishis/forum-master/public/images/patch.gif
linyeming 大佬有话说 :
本帖最后由 linyeming 于 2020-8-20 00:00 编辑
说的没错https://cdn.jsdelivr.net/gh/hishis/forum-master/public/images/patch.gif