1 |
Aqui eu implementei uma solução muito boa, que consiste em bloquear todas as |
2 |
portas para acesso direto inclusive a porta 443 e 80, dai tudo que quiser |
3 |
acessar a net tem que ter minha supervisão antes. No caso dos messengers, |
4 |
icqs e skypes da vida o usuário tem que informar o proxy para a aplicação |
5 |
antes de acessar. No início parece um saco, mas a melhor solução é sem |
6 |
dúvidas ter a maior restrição possível, assim você sabe exatamente como sua |
7 |
rede se comporta. Aqui meus usuários sempre ficam frustrados por nunca |
8 |
conseguirem burlar o firewall, mas como eu disse, eu projetei um firewall |
9 |
bem restritivo e que exige que sejam feitas configurações específicas na |
10 |
máquina cliente. |
11 |
|
12 |
Quanto a navegar no orkut por HTTPS eu também já vi usuários que navegavam |
13 |
na boa. Dai a solução foi junto com o squidGuard (um plugin do Squid) Criar |
14 |
ACLs que barravam o https://www.orkut.com . E pode crer, funciona na boa, |
15 |
mas para isso o squid não pode trabalhar no modo Transparente. |
16 |
|
17 |
Ok? |
18 |
|
19 |
Até+ |
20 |
|
21 |
|
22 |
Em 10/08/06, Tenório Cavalcante <ten@×××××××.br> escreveu: |
23 |
> |
24 |
> hmm, |
25 |
> |
26 |
> faz o seguinte (é quase censura): |
27 |
> |
28 |
> |
29 |
> retira o masquerade pros clientes nao importantes (ip forwarding) |
30 |
> |
31 |
> põe o squid pra fazer proxy (não transparente) |
32 |
> daí tenta a regra que eu postei |
33 |
> |
34 |
> se vc usar dhcp pra configurar os clientes, |
35 |
> faz uma lista de ips estaticos que tenham |
36 |
> direito a masquerade. o resto bloqueia |
37 |
> e quem quiser acesso vai ter que passar pelo squid. |
38 |
> |
39 |
> fica mais facil você permitir poucos |
40 |
> e negar pra todo o resto. |
41 |
> |
42 |
> em ultimo caso, bloqueia https vindo da |
43 |
> intranet, e libera só pro firewall. |
44 |
> daí vão ter que passar pelo squid... |
45 |
> |
46 |
> tem mais uma observacao: você não vai conseguir |
47 |
> filtrar ssl com proxy transparente. Isto é inclusive |
48 |
> documentado: |
49 |
> http://www.faqs.org/docs/Linux-mini/TransparentProxy.html#ss2.3 |
50 |
> |
51 |
> []'s |
52 |
> tenorio |
53 |
> |
54 |
> |
55 |
> On Thu, 2006-08-10 at 16:24 -0300, Diego Alberto Ramponi wrote: |
56 |
> > sim, isso é verdade, mas ae o que eu faço com as pessoas que |
57 |
> > necessitam acessar sites que possuem HTTPS, o meu maior problema é ter |
58 |
> > uma única rede, mas com acessos segmentados. |
59 |
> > |
60 |
> > se eu for radical e bloquear tudo, ninguém acessa nada, aí eu me |
61 |
> > ferro, se eu tiver que mapear os sites que são necessários, vou ter um |
62 |
> > trabalho imenso. |
63 |
> > |
64 |
> > o que eu queria era encontrar uma solução mais rápida para o problema |
65 |
> > |
66 |
> > agradeço a ajuda de todos. |
67 |
> > |
68 |
> > |
69 |
> > Em 10/08/06, Tenório Cavalcante < ten@×××××××.br> escreveu: |
70 |
> > E a propósito, |
71 |
> > |
72 |
> > se vc comenta |
73 |
> > |
74 |
> > acl Safe_ports port 443 563 # https, snews |
75 |
> > |
76 |
> > nada passa mais por https.... |
77 |
> > []'s |
78 |
> > tenorio |
79 |
> > |
80 |
> > |
81 |
> > |
82 |
> > On Thu, 2006-08-10 at 12:43 -0400, Tenório Cavalcante wrote: |
83 |
> > > desculpa pela resposta amadora :) |
84 |
> > > |
85 |
> > > mas você já tentou algo do tipo? |
86 |
> > > |
87 |
> > > acl orkut url_regex -i orkut |
88 |
> > > http_access deny orkut |
89 |
> > > |
90 |
> > > |
91 |
> > > []'s |
92 |
> > > tenorio |
93 |
> > > |
94 |
> > > |
95 |
> > |
96 |
> > |
97 |
> > |
98 |
> > -- |
99 |
> > gentoo-user-br@g.o mailing list |
100 |
> > |
101 |
> > |
102 |
> > |
103 |
> > |
104 |
> > -- |
105 |
> > KISS: |
106 |
> > Keep |
107 |
> > it |
108 |
> > simple, |
109 |
> > stupid! |
110 |
> |
111 |
> |
112 |
> -- |
113 |
> gentoo-user-br@g.o mailing list |
114 |
> |
115 |
> |