kitty 2007-7-8 08:43
如何设置防火墙实现禁用QQ、MSN等
现在要求禁止内网用户使用QQ、联众等聊天和网游软件的需求逐渐增多,不久前售后工程师就处理了一项此类业务。工程师在处理过程中发现了一些解决方法,现在进行一下总结,希望能供各位同事参考。下面就对这些应用来一一分析。
:GXd&zm
一、 阻断QQ的连接
_Y-{3b&S {Nq
新版QQ不仅仅通过UDP方式登录服务器,还能够以TCP方式登录。QQ在连接时首先向以下七个服务器的8000端口发送udp包。
U'js Ctp]
sz.tencent.com 61.144.238.145U$` X f$F}V
sz2.tencent.com 61.144.238.146
1J/mftq!W4a
sz3.tencent.com 202.104.129.251
b1d_[/UJQ
sz4.tencent.com 202.104.129.254
b$zIS@
sz5.tencent.com 61.141.194.203JPA[&Y wUM
sz6.tencent.com 202.104.129.252
Hw;[ QS)B
sz7.tencent.com 202.104.129.253
4a po^ q j ]q
在阻断8000端口的连接后,发现QQ还会通过udp的8001和tcp的8000、8001端口进行连接。鉴于这些端口目前只有QQ使用,所以可以基于端口来作阻断规则。9Oq+M)ca!CDF
在用防火墙阻断以上端口的数据包后,发现QQ还会通过tcp的80和443端口进行连接。如果针对这两个端口作阻断规则,会影响用户的正常上网,所以只能对服务器的ip地址来作规则。通过试验发现了以下可通过80和443端口建立连接的QQ服务器:}I/l5pw m
9Q)ETf.g'WA"R
218.17.217.106T'\0[c+g\!mh
219.133.40.959Pr!bS0K5S
219.133.40.97, j'DO-}'L4hL
219.133.40.157,
,F&DG2Xzp9u
219.133.40.177,
2Z
} NN}1Q&GE8H[p
219.133.40.73,;Dj2n%pc:v
219.133.40.189
._Iyu2aQ&`_eN
218.18.95.153i&v%_$L5L G]3G~
218.17.209.23(g8ctM(d!vg c(W+M u$`
202.104.129.253
Ugp1f m]/T#?!{
g|
218.17.209.42
/v)b ll:e
在针对这些IP作阻断规则后,QQ已基本无法登录。
7h7H*zfBRy uQ
在试验中还发现,QQ安装目录下的Config.db文件,其中记录了QQ服务器的地址,与我们上面找到的完全符合。
pv!B)k?
因此,在用防火墙阻止用户使用QQ上网时,除了阻止tcp和udp的8000、8001端口外,还需阻断与QQ服务器的连接。下面列举了在试验中找到的和在网上查到的QQ服务器IP:
9j9y*b1]
f]&Tr;K
61.141.194.203