注意文中提到的QQ服务器IP并非所有的,因为QQ服务器随时都在增加,请大家留意平时的防火墙日志,另外,这篇文章虽然是在ISA上的具体操作,但对于其他防火墙,大家可以同理而行,原理都是一样的,但每种防火墙都可能有其特殊处理方法,当然最好选用对性能影响最小的方法.
QQ给大家带来了方便与快乐,但如果在工作时间使用QQ,就不可避免的会对工作产生负作用,所以很多公司都要求在防火墙上进行设置以禁止员工上QQ,在这里就来看看怎样在ISA防火墙上进行配置以禁止内网用户使用QQ(本文主要以ISA server 2000为例,但也会提到最新的ISA Server 2004的一些新增功能)。
在谈具体配置过程之前,我们先来看一下QQ的通讯原理(如图1),

QQ通讯主要表现在两个方面,一个是客户端与服务器之间的通讯,比如QQ客户端发送登录信息、个人配置信息等到服务器,而服务器返回在线好友、广告、在线好友的IP地址及端口等信息。另一种通讯就是发生在客户端与客户端之间的,比如正常登录后,客户端之间聊天就不再通过服务器转发了,而是客户端之间直接通讯,通常是UDP 4000与UDP 4000端口通信,如果有多个QQ,端口号依次增加,比如UDP 4001、4002等。对于要禁止用户使用QQ,其实我们只关心客户端登录服务器的通讯,因为只要禁止了客户端登录,用户就无法使用QQ了,所以这里要更多地来看看QQ的登录方式。QQ有以下几种登录方式(QQ2000c 1230版以上,这里以最新的QQ2003III buildd0117为例):
1, 最常用的UDP协议登录,客户端使用UDP 4000端口,而服务器则使用UDP 8000端口,图2是常用的7个登录服务器,它们均以sz开头。


3, 会员专用的VIP登录,服务器IP为218.17.209.42 ,端口是443。
4, Socks5代理登录,通过sock5代理服务器进行登录。
5,HTTP代理登录,通过http代理服务器进行登录。
知道了QQ的登录方式,要禁用QQ就好着手了,从上面可以看出,QQ登录时使用了从网络层到应用层的协议进行登录,所以要有效禁止QQ也应建立一个立体的策略。下面就根据上面不同的登录方式来设置不同的禁止策略。