因為預算不足與必須識別出使用者
建議不要用浮動式的DHCP
改採固定IP
不能上網的IP弄成一個群組
就可以很簡易的在防火牆做inside to outside的阻擋
DNS 建立時只有 Assign 內部網路的電腦, 其他對外的DNS不設定就OK了
如 168.95.1.1, 8.8.8.8 都不要設定
出國要到機場或港口 一定要經過海關
網路交通要出公司 一定要經過閘道 也就大陸人說的"網關"
若您的公司規模很小 只有 IP 分享器 請好好發揮 IP 分享器 "連線限制"的功能
若您的公司規模比較大 有防火牆 請由防火牆去設定只允許的網站位址.
您也可以去捉弄用戶 在的 AD 的 DNS 設上一個假的網域名稱 例如 www.facebook.com = 192.168.1.11 (您的公司網頁)當用戶上臉書時 就會看到您公司的 HP (HomePage)
這是第七層應用層的管控, 應該用Web Proxy來處理. 如http://www.squid-cache.org/, 我除了用這之外, 也使用具有proxy功能的防火牆, 如
http://www.pfsense.org/,
fortigate,
....
我的方式是買一臺 有管制的 IP分享器.
還不錯用,可以 正面表列 ,就是 打上允許的網站 才能上其他的都不上.
還可以特例 開放部份IP 不受管制.
我是用這臺 QNO SVM8641 All Gigabit 安全路由器 pchome 有賣
http://shopping.pchome.com.tw/?mod=item&func=exhibit&IT_NO=DRAF57-A61402050&SR_NO=DRAF3Z&ROWNO=1