Wij hanteren nog een traditionele en redelijk strakke internet 'policy'. Directe toegang tot internet door gebruikers is op geen enkele ip poort mogelijk (uitgaande firewall rules).
Alle http internet toegang loopt via een authenticating proxy server (oudere versie van Clearswift). Voor https toegang hebben we een whitelist gemaakt in de proxy software voor goedgekeurde en vertrouwde sites.
Steeds meer krijgen we te maken met websites en applicaties die niet compatibel zijn met de proxy. Met name websites waar we grote bestanden op moeten uploaden/ van moeten downloaden die met ActiveX, Flash of Java werken. Websites die niet standaard op poort 80 of 443 zitten. Applicaties als Skype, Google Talk, FTP servers/clients, banksoftware enz.
Eigenlijk willen vanuit IT beheer alleen maar malware blocken en voorkomen dat eindgebruikers zelf via internet allerlei tooltjes spelletjes enz. downloaden. Filteren op website categorieën doen we niet.
Is er een andere aanpak van internet toegang dan deze traditionele firewall/proxyserver oplossing? Een systeem dat de checks pas doet op de PC zelf, wel met centrale management & monitoring?
Het lijkt me erg interessant van andere beheerders te horen hoe dit in jullie omgeving is aangepakt, zowel de gebruikte technieken al de gedachtegang erachter.
Alle http internet toegang loopt via een authenticating proxy server (oudere versie van Clearswift). Voor https toegang hebben we een whitelist gemaakt in de proxy software voor goedgekeurde en vertrouwde sites.
Steeds meer krijgen we te maken met websites en applicaties die niet compatibel zijn met de proxy. Met name websites waar we grote bestanden op moeten uploaden/ van moeten downloaden die met ActiveX, Flash of Java werken. Websites die niet standaard op poort 80 of 443 zitten. Applicaties als Skype, Google Talk, FTP servers/clients, banksoftware enz.
Eigenlijk willen vanuit IT beheer alleen maar malware blocken en voorkomen dat eindgebruikers zelf via internet allerlei tooltjes spelletjes enz. downloaden. Filteren op website categorieën doen we niet.
Is er een andere aanpak van internet toegang dan deze traditionele firewall/proxyserver oplossing? Een systeem dat de checks pas doet op de PC zelf, wel met centrale management & monitoring?
Het lijkt me erg interessant van andere beheerders te horen hoe dit in jullie omgeving is aangepakt, zowel de gebruikte technieken al de gedachtegang erachter.