Sziasztok!
A kovetkezo kerdesem lenne:
Adott egy debian woody rendszer mely egy kisebb ceges halozat mailkezeleset es internet megosztasat latott ellatni.
Iptables-el szurogeti es kuldi a csomagokat. Mivel nehanyan a cegnel raszoktak a torrent kliensek hasznalatara, errol szeretnem oket leszoktatni, pontosabban letiltani.
A kovetkezovel probalkoztam az IPtablesben:
#6881-es torrent port letiltasa mindenhonnan
iptables -A INPUT -p tcp --dport 6881 -j DROP
iptables -A INPUT -p udp --dport 6881 -j DROP
Hasonlo keppen letiltottam meg nehany hasznalatos torrent portot.
Ennek ellenere megy a torrentezes. Erdekes modon a 6881 portot letiltom, de az Azerus (amely pont ezt a portot hasznalja) megis tud le- illetve feltolteni.
Mi lehet a gond?
Van valami egyszerubb mod a torrent kiszuresere, hiszem a utotorrent kliens peldaul kepes a portokat veletlenszeruan valtogatni?
- 11554 megtekintés
Hozzászólások
Netfilterhez van valami --match p2p patch, azt hasznald erre.
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
Jaja, erre gondoltam, de gondoltam guglizni tud o is:).
- A hozzászóláshoz be kell jelentkezni
És ez a protocol encryptionnal is tud valamit kezdeni? (uTorrentben láttam ilyet, meg még kitudja melyik kliensben van..) Szvsz nem sokat, annak szűrésére esetleg valami ötlet?
- A hozzászóláshoz be kell jelentkezni
Szerintem mindben.
"...handing C++ to the average programmer seems roughly comparable to handing a loaded .45 to a chimpanzee."
-- Ted Ts'o
- A hozzászóláshoz be kell jelentkezni
miért nem tiltasz le mindent és azt engedélyezed ami muszáj?
- A hozzászóláshoz be kell jelentkezni
default deny policy rulz
- A hozzászóláshoz be kell jelentkezni
FORWARD szabály, ha routeren vagy nem INPUT.
- A hozzászóláshoz be kell jelentkezni
Ez az egyik ami feltünt, a másik, meg hogy, kb. lehet komoly 2 kattintás akármelyik torrent kliensben átállítani a portot. Ha tiltani akarja akkor p2p match, ahogy azt már megírták.
- A hozzászóláshoz be kell jelentkezni
hiaba allitasz be barmilyen portot a p2p kliensben ha azt a router nem forwardolja az adott gepre max passzivban fog menni, masreszt az udp forgalmat kell masszivan tiltani. sztem a legjobb megoldas ha a masquerade kivan kapcsolva az adott szegmensre es felteszel egy proxyt amit finomabban be tudsz allitani. azokat a protokolokat amit pedig nem tudsz proxyzni kezzel engedelyezed (pl kulso pop3 stb)
--
Tuddd gi: A Dörrög Zuldán, te hűjje!
(Rejtő Jenő: Az elátkozott part)
- A hozzászóláshoz be kell jelentkezni
tudod is mi az a p2p match, vagy csak bedurrogtad ide a frankót?
- A hozzászóláshoz be kell jelentkezni
okositsal fel legyszives (noflame) :-)
--
Tuddd gi: A Dörrög Zuldán, te hűjje!
(Rejtő Jenő: Az elátkozott part)
- A hozzászóláshoz be kell jelentkezni
p2p klienst olyan portra lehet állítani, amire csak szeretnéd, amit tiltottál, az legfeljebb a default
- A hozzászóláshoz be kell jelentkezni
Olyannyira hogy ez csak egy kliens, az Azureus default portja.
Az újabb verziók már nem is a 6881-et választják (sőt, kifejezetten ellenjavallják), hanem egy randomot, telepítéskor...
A többi torrent kliens meg eddig is randomizált.
- A hozzászóláshoz be kell jelentkezni
mas torrentklienseknel (linux: btdownloadcurses es tarsai) is ez az alapertelmezett.
mindenesetre javallom en is a "mindent tilt e's csak azt engedelyez, ami tenyleg kell /es ahonnan kell/" elvet.
A.
- A hozzászóláshoz be kell jelentkezni
Koszonom mindenkinek a javaslatokat. Valszinuleg a teljes tiltas majd a megfelelok engedelyezese utat fogom jarni.
- A hozzászóláshoz be kell jelentkezni
Ezt is kell. De nem csak ezért, hanem egyébként így kellene eljárni. Sztm ez a minimum firewall felfogás, különben nincs is értelme, hogy van.
- A hozzászóláshoz be kell jelentkezni
Üdv!
Azért engem érdekelne, hogyan is működik ez a p2p tiltás, illetve inkább a p2p sávszélesség korlátozása, prioritás beállítása ezekhez. Megköszönném ha valaki leírná ezeket, vagy ajánlana egy jó leírást hozzá.
Petya
- A hozzászóláshoz be kell jelentkezni
Hi!
Ha beirok egy uj tuzfalszabalyt, akkor az a jelenleg aktiv kapcsolatokra is igaz lesz? Tehat megszakitja, ha az adott dolgot tiltom?
By(t)e
TBS::Antiemes
- A hozzászóláshoz be kell jelentkezni
Igen, megszakítja. Már jártam úgy, hogy ssh-n bent voltam egy gépen, és kizártam magam...
Petya
- A hozzászóláshoz be kell jelentkezni
detto :)
(vagy ezzel ne dicsekedjek :S :D)
- A hozzászóláshoz be kell jelentkezni
Beszállok a klubba, ma én is... Túl jó lett a tűzfal :D
- A hozzászóláshoz be kell jelentkezni
Sorstársaim :D , a lenti esetre nincs ötletetek véletlenül?
Petya
- A hozzászóláshoz be kell jelentkezni
pl soros konzol?
--
Tuddd gi: A Dörrög Zuldán, te hűjje!
(Rejtő Jenő: Az elátkozott part)
- A hozzászóláshoz be kell jelentkezni
Üdv!
Az iptables-p2p modul kivételére gondoltam.
Petya
- A hozzászóláshoz be kell jelentkezni
Nekem a tűzfal forward lánca a --state ESTABLISED -j ACCEPT -tel kezdődik általában, ezért az aktív kapcsolatok életben maradnak. De anno nekem is kellett egy-két dolgot tiltanom és még így is elég gyorsan letisztultak a csatlakozások.
ESTABLISED nélkül gondolom a következő packet már a default (DROP) policy-t követi.
Bye> vidokt
- A hozzászóláshoz be kell jelentkezni
Ezt vagy úgy csináld, hogy a webforgalom csak proxy-n squid-en keresztül mehet és ott meg szigorúan szűröd ki mikor torrentezhet, vagy belülről kifelé csak a fontos portok vannak:
- 20, 21
- 25, 110, 143
- 80, 443
Esetleg massenger (meszendzser nem tudom, hogy kell írni)
Ezen a problémán az iptables-p2p nem segít (...az ellen nemvéd...), valahol olvastam kernel patch -ekről is ami erre van kitenyésztve, de közelebbit nem tudok róla
Ennek ellenere megy a torrentezes. Erdekes modon a 6881 portot letiltom, de az Azerus (amely pont ezt a portot hasznalja) megis tud le- illetve feltolteni.
Na nyilván a portnyitogatás a közvetlen seedeléshez kell. Érdemes az "ellenséget" is megfelelően megismerni
- A hozzászóláshoz be kell jelentkezni
"Esetleg massenger (meszendzser nem tudom, hogy kell írni)"
üzenetküldő, vagy a konkrét protokoll esetén msn :P
- A hozzászóláshoz be kell jelentkezni
Azért a 443-as porton RC4-el futkorászó klienst sztem nem olyan egyszerű lelőni.
- A hozzászóláshoz be kell jelentkezni
pl savszelessegkorlatozas 5kbyte/s le es feltoltesre a https protokolra vonatkozoan a squidban? ez sztem elegge elveszi a kedvet mindenkinek :)
--
Tuddd gi: A Dörrög Zuldán, te hűjje!
(Rejtő Jenő: Az elátkozott part)
- A hozzászóláshoz be kell jelentkezni
a tied is, mikor féltéglával verik a fejed, mikor mindenki közben az otp/cib/whatever. netbankjat szerette volna csak megnezni...
- A hozzászóláshoz be kell jelentkezni
azoknak van ismert/fix cime/ipje ami alapjan arra fel lehet oldani a korlatozast. apropo milyen felhasznalasa van meg a https-nek? a hitelesites nem igenyel nagy savszelesseget :-)
--
Tuddd gi: A Dörrög Zuldán, te hűjje!
(Rejtő Jenő: Az elátkozott part)
- A hozzászóláshoz be kell jelentkezni
Hogy is szól a mondás...a türelem rózsát terem :)
Komolyra fordítva ezt csak ott lehet megcsinálni, ahol nincs jelentős adatforgalom https-en.
Sztem az egyik legegyszerűbb megoldás, ha megkérjük a kedves kollégát, hogy azonnal kapcsolja le, különben dádá lesz :)
- A hozzászóláshoz be kell jelentkezni
Zorp.
- A hozzászóláshoz be kell jelentkezni
Allot. :-P
- A hozzászóláshoz be kell jelentkezni
Naigen, csak ezt kicsit problemasabb letolteni... :)
- A hozzászóláshoz be kell jelentkezni
:-)
- A hozzászóláshoz be kell jelentkezni
Üdv!
Feltettem az iptables-p2p-t. Ez azt eredményezte, hogy pl. az iptables -L lanc_neve -v -n -x több perc alatt sem ad eredményt, pedig korábban adott. Mi okozza ezt szerintetek? A forglom egyénként nem lassult le. Ha ki kell vennem a kernelmodult, akkor hogyan tudom ezt újraindítás nélkül, távolról megtenni?
szerk: valakinek van ötlete?
Petya
- A hozzászóláshoz be kell jelentkezni
gondolom rmmod/modprobe parossal
ha a csomagokat megjelolod a mangle tableben azokhoz a portokhoz amelyeket engedelyezni akarsz , az nem mukodhet?
- A hozzászóláshoz be kell jelentkezni
Üdv!
rmmod-al nem sikerült, mert module in use-t kaptam rá mindig. újra kellett indítani a gépet. Ha jól tudom ez az iptables-p2p modul automatikusan megjelöli a p2p csomagokat, így nekem csak azzal kell foglalkozni, hogy szűrjem őket.
Petya
- A hozzászóláshoz be kell jelentkezni
lsmod, aztán ami használja, előbb azokat kiszedni.
- A hozzászóláshoz be kell jelentkezni
Abban az oszlopban csak annyi volt,hogy "1".
Egyébként újraindításkor nem insertelte az ip_conntrack modult, de képöbb kézzel gond nélkül sikerült. Ennek mi lehet az oka?
Petya
- A hozzászóláshoz be kell jelentkezni
Ez kell neked: http://www.ipp2p.org/
------------------------------------
[Debian Sarge; ASUS P4T533-4; 2.4GHz CPU; 512MB RAM; XFree86; FluxBox]
- A hozzászóláshoz be kell jelentkezni
Mivel cég-ről van szó, gondolom van munkahelyi szabályzat. Na ebben kell leírni, hogy a zinternetet mikor és mire használhatja a dolgozó. Ez a leghatékonyabb szűrő.
Üdv.
- A hozzászóláshoz be kell jelentkezni
Nem olyan egyszerű, hiába szólsz neki, ha elfordulsz újra csinálja. A szabályzat sem ér semmit, ha még is csinálja beárulod???
Sajna az emberi butaság felülmúlhatatlan. Olyan is van aki panaszkodik, hogy nem tud 1 oldalt megnyitni, közben tölt mint egy ökör!!!!!
Én nem letiltani szeretném, hanem korlátozni, ha leveszem neki 20k-ra a kutyát nem érdekli mit csinál.
Csak nem tudom, hogy fogjak hozzá.
- A hozzászóláshoz be kell jelentkezni
Ha van szabályzat, van mit lobogtatni, illetve van alapja a retorziónak. Érdemes az egyes gépeket rendszeresen átnézni, mi van felrakva, mi fut (ami nincs benne a cégpolicy szerinti listában, plusz az adott személyre engedélyezett cuccok között,a zért megintcsak lehet ...berúgatni.). Szerintem...
- A hozzászóláshoz be kell jelentkezni
Vannak egyenlő emberek meg vannak egyenlőbbek. Van olyan ember aki megtudja magyarázni egy számítástechnikai szempontból tudatlan embernek, hogy amit Ő letölt az a cégnek kell, és a rendszergazda mint léhűtő hiába magyaráz.
"Az az ember aki egésznap a gép előtt ül, az nem dolgozik!!!"
- A hozzászóláshoz be kell jelentkezni