Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!
Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.


Członek DUG
No cóż, zajmuję się zarządzaniem serwerem udostępniającym net dla pewnej instytucji, i ostatnio pojawiła się zmora.
Nasza-klasa
w ciągu 1 dnia w logach ponad 1000 odświerzeń strony....
no więc dostałem polecenie zablokowania tego serwisu.
no i zrobiłem to tak:
#!/bin/sh
echo "1" > /proc/sys/net/ipv4/ip_forward
ifconfig eth2 192.168.1.1 up
/etc/init.d/dhcp start
iptables -F
iptables -X
iptables -t nat -X
iptables -t nat -F
iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -j MASQUERADE
iptables -A FORWARD -s 192.168.1.0/24 -j ACCEPT
# 195.93.178.6 blokowanie naszej klasy
/sbin/iptables -t nat -A PREROUTING -d 195.93.178.6 -p tcp -j DROP
Dobrze?
Offline



Członek DUG




ja jak chcę zablokować na bank jakąś stronę piszę
route add -host nasa-klasa.pl reject
i zablokowane.
Domena może miec kilka adresów IP i trzeba wszystkie zabkolować
Ostatnio edytowany przez guzzi (2008-06-30 12:30:02)
Offline

Użytkownik


Powinno działac. ;-)
Od siebie mogę dodać, że popularność i i silna potrzeba korzystania z tego serwisu spowodowała, że userzy masowo zaczęli sie interesować wszelkimi tunelami http. stron tego typu jest mnóstwo. Także nie wiem, jak u Ciebie ale u mnie samo blokowanie na tabelkach to za mało.
Trzeba było troche dodać regułek do dansguardiana.
Dadatkowo jest jeszcze efekt psychologiczny, czyli jakieś info o blokowaniu serwisu, no i kara w w postaci odciecia inetu na jakiś czas.
Offline

Użytkownik


guzzi napisał(-a):
ja jak chcę zablokować na bank jakąś stronę piszę
route add -host nasa-klasa.pl reject
i zablokowane.
Domena może miec kilka adresów IP i trzeba wszystkie zabkolować
No to fajnie by u mnie routing wyglądał. ;-) jest tyle stron co blokuje......;->
Offline




Moderator Mamut
ja jakbym juz mial to blokowac to w lancuchu FORWARD (reguly blokujace przed regula akceptujaca) i na cala ich klase adresowa 195.93.178.0/23 (ogolnie jestem sceptycznie natawiony do blokad ...)
Ostatnio edytowany przez bercik (2008-06-30 13:32:05)
Offline



Członek DUG




liare napisał(-a):
guzzi napisał(-a):
ja jak chcę zablokować na bank jakąś stronę piszę
route add -host nasa-klasa.pl reject
i zablokowane.
Domena może miec kilka adresów IP i trzeba wszystkie zabkolowaćNo to fajnie by u mnie routing wyglądał. ;-) jest tyle stron co blokuje......;->
Ale działa i to w 99.99% :)
Offline


Członek DUG
oni nie są na tyle kumaci żeby tunelować ruch, albo proxy https :P
a pracodawca doskonale wie, kto gdzie i kiedy, zostalem zobowiązany do okazania logów ;]
spróbuję route :)
Offline


Członek DUG
Działa, poserfowali :)
dziękuję bardzo chłopaki! :D
Offline

Użytkownik


TBH napisał(-a):
oni nie są na tyle kumaci żeby tunelować ruch, albo proxy https :P
a pracodawca doskonale wie, kto gdzie i kiedy, zostalem zobowiązany do okazania logów ;]
spróbuję route :)
Najgorzej to niedoceniać przeciwnika. ;-)
Nie trzeba byc szczególnie kumaty aby skorzystać ze strony np: http://www.bypassthat.com/
Nie trzeba nic wiedziec na ten temat, wystarczy, że ktoś to roześle pocztą po znajomych z adnotacją, że mozna w tej sposób wejść za zabroniona strone.
Masz szczęście, ze pracodawca żąda logów. U mnie niestety tego nie ma.
Offline
Ja miałem tą samą zmorę (naszą-klasę) a co gorsza że nie tylko bo jeszcze pudelki i plotki to zrobiłem inaczej :) postawiłem squida i tam po blokowałem mam pliczek tekstowy raz na 3 dni robię analizę i doklepuję nowe stronki a jak ktoś wchodzi na stronę "zakazaną" to dostaje komunikat że nazywasz sie tak i tak i twoja próba odwiedzin strony w godzinach pracy została zapisana w bazie danych. Po 2 tygodniach pracownicy zaczęli pracować :P
Offline


Użytkownik



Wasze firmy są bardzo liberalne.
U mnie w firmie polityka jest odwrotna - nie blokuje się zakazanych stron tylko blokuje wszystkie z wyjątkiem dozwolonych.
Offline
W sumie też dobry pomysł pomyśle o takim rozwiązaniu :)
Offline


Członek DUG
Hmmm... A bramka www nie jest rozwiązaniem na wszelkie bloki? Sporo takich bramek jest:
Np.
http://www.surfthru.net
Offline

Użytkownik


NIC napisał(-a):
Hmmm... A bramka www nie jest rozwiązaniem na wszelkie bloki? Sporo takich bramek jest:
Np.
http://www.surfthru.net
4 posty wyżej pisałem na ten temat. ;->
Rozwiązaniem jak dla mnie jest dansguardian lub podobne filtrowanie na podstawie zawartości stron.
Ostatnio edytowany przez liare (2008-07-18 11:17:41)
Offline


Członek DUG
filtrowanie na podstawie zawartości stron może być do obejścia używając proxy https lub tunelu po ssh.
Offline

Użytkownik


TBH napisał(-a):
filtrowanie na podstawie zawartości stron może być do obejścia używając proxy https lub tunelu po ssh.
owszem, ale trzeba jeszcze mieć możliwość wyjścia na port ssh.
https jest wypuszczony, ale monitorowany, więc w przypadku podejrzanego ruchu na tym porcie z danego pc, biorę go pod obserwację dokładniejszą i prędzej czy później wyczaję gościa. ;-) a wtedy to tylko intranet mu zostaje. Po 2 tygodniach sam przyjdzie przepraszać. ;->
Nie ma metody doskonałej, wiadomo.
Offline

Użytkownik
guzzi napisał(-a):
route add -host nasa-klasa.pl reject
A jaka była by składnia gdybym chciał zablokować tylko jednemu użytkownikowi w sieci?
PS. jak potem usunąć taką blokadę?
Ostatnio edytowany przez Luc3k (2009-10-19 14:12:58)
Offline



Członek DUG




logicznie route del
Offline



Gentoowy Głupek




Jak można często jedyną rozrywkę w nudnej biurowej robocie ludziom odbierać - wiem jak to jest, pracowałem w firmie, gdzie jedyną dostępną stroną była strona tej właśnie firmy + poczta korporacyjna - strasznie cieżko przetrwać tak dzień :)
Offline



Administrator




Polecam ssh -D na takie problemy, tylko trzeba mieć jakieś konto shellowe.
Offline



fakam fszycho
kamikaze napisał(-a):
Polecam ssh -D na takie problemy, tylko trzeba mieć jakieś konto shellowe.
Możesz jakieś polecić?
Offline



Administrator




ippo76 napisał(-a):
kamikaze napisał(-a):
Polecam ssh -D na takie problemy, tylko trzeba mieć jakieś konto shellowe.
Możesz jakieś polecić?
Moge polecić dug-owe.
Offline



fakam fszycho



Administrator




ippo76 napisał(-a):
Ja dostałem odpowiedź, że w dugowym tunelowania niet :)
tunelowania może i niet, ale to nie jest unelowanie.
Offline



fakam fszycho
A ja chciałem tunelować, bo w nosie mam NK, ale chciałem wejść do swoich kompów za NAT - właściwie to takie konto by mnie interesowało :)
Offline