Фильтрация трафика позволяет гибко настроить доступы к web-сайтам, работающим на IIS. При этом для настройки ограничений достаточно встроенных инструментов.
Такое разграничение позволяет обезопасить данные на этих web-сайтах, разрешая доступ только с доверенных источников.
Рассмотрим возможные настройки на базе Windows Server 2019 Standard с функцией удаленного рабочего стола (RDP/RDS).
Поддержка инфраструктуры любой сложности (сети, сервера, кластеры) выполняется в рамках услуги ИТ-аутсорсинг. Исключим риски недоступности ИТ и 1С систем!
Настройка ограничений
Рассмотрим настройку на примере FTP-сервера (для других сайтов настройка аналогична).
Нужно открыть Диспетчер служб IIS, выбрать свой сайт и перейти в Ограничения IP-адресов FTP и имен доменов:
Рисунок 1 – Диспетчер служб IIS.
В открывшемся окне появится список правил (если ранее не было подобных настроек, то он будет пустым). В том же окне появится список действий. В нем можно выбрать создание разрешающего или запрещающего правила.
Дополнительно в пункте Изменить параметры компонента необходимо поставить галочку Включить ограничения имен доменов. Без активации данного параметра невозможно создавать правила по доменному имени.
ВАЖНО!
В ОС Windows запрещающее правило сильнее разрешающего, т.е. если разрешить IP 192.168.0.10, но запретить диапазон 192.168.0.1 – 192.168.0.20, то подключение с 192.168.0.10 будет запрещено.
Обратите внимание:
- если включен режим “Запретить доступ для не указанных“, то:
- разрешающие правила имеют приоритет;
- все IP, не попавшие в разрешающий список, блокируются.
- если включен режим “Разрешить доступ для не указанных“, то:
- запрещающие правила имеют приоритет;
- все IP разрешены, кроме явно запрещённых.
Создание правила
Выбираем запрещающее (как в нашем случае) или разрешающее. Вводим информацию:
Для определенного IP – конкретный IP. Для диапазона IP – укажите начальный IP диапазона и маску подсети (например, 255.255.255.0 для /24). Имя домена – указать имя домена.
В примере используется внешний IP (от провайдера).
Рисунок 2 – Настройка запрещающего правила IIS.
После ввода данных, нажимаем ОК и правило появится в списке.
Если все настроено корректно, то при попытке подключится с запрещенной сети, появится следующее предупреждение:
Рисунок 3 – Ошибка подключения FTP из-за ограничений IIS.
Через список правил их можно изменять и удалять.
Ограничение по длине URL
Для этого нужно перейти снова на Начальную страницу вашего сайта в IIS и выбрать Фильтрация запросов.
В фильтрации запросов на правой боковой панели нужно выбрать – Изменить параметры.
В графе Ограничения запросов ввести свои параметры:
Рисунок 4 – Изменение параметров фильтрации запросов IIS.
На этом настройка фильтрации подключений IIS завершена.
