1 |
Isso é verdade, eu também na época tinha pensado em algo do tipo, mas como o |
2 |
no. de acessos e flutuante, o a administracao vai ficar complicada, pois com |
3 |
178 máquinas na rede e com computadores quebrando a todo momento.. vixe vai |
4 |
me dar muito trabalho,estava pensando em criar uns arquivos .REG para |
5 |
configurar as estacões RUINDOUS e não utilizar mais os proxy transparente, e |
6 |
deixear o acesso 'liso' somenta para alguns ips |
7 |
|
8 |
iptables -t nat -s xxx.xxx.xxx -o my_ip_for_the_internet ...... |
9 |
|
10 |
acho que vai ser mais facil... |
11 |
|
12 |
vlw |
13 |
|
14 |
2006/8/10, Alain Dellon Brito <delloncba@×××××.com>: |
15 |
> |
16 |
> Aqui eu implementei uma solução muito boa, que consiste em bloquear todas |
17 |
> as portas para acesso direto inclusive a porta 443 e 80, dai tudo que quiser |
18 |
> acessar a net tem que ter minha supervisão antes. No caso dos messengers, |
19 |
> icqs e skypes da vida o usuário tem que informar o proxy para a aplicação |
20 |
> antes de acessar. No início parece um saco, mas a melhor solução é sem |
21 |
> dúvidas ter a maior restrição possível, assim você sabe exatamente como sua |
22 |
> rede se comporta. Aqui meus usuários sempre ficam frustrados por nunca |
23 |
> conseguirem burlar o firewall, mas como eu disse, eu projetei um firewall |
24 |
> bem restritivo e que exige que sejam feitas configurações específicas na |
25 |
> máquina cliente. |
26 |
> |
27 |
> Quanto a navegar no orkut por HTTPS eu também já vi usuários que navegavam |
28 |
> na boa. Dai a solução foi junto com o squidGuard (um plugin do Squid) Criar |
29 |
> ACLs que barravam o https://www.orkut.com . E pode crer, funciona na boa, |
30 |
> mas para isso o squid não pode trabalhar no modo Transparente. |
31 |
> |
32 |
> Ok? |
33 |
> |
34 |
> Até+ |
35 |
> |
36 |
> |
37 |
> Em 10/08/06, Tenório Cavalcante <ten@×××××××.br> escreveu: |
38 |
> > |
39 |
> > hmm, |
40 |
> > |
41 |
> > faz o seguinte (é quase censura): |
42 |
> > |
43 |
> > |
44 |
> > retira o masquerade pros clientes nao importantes (ip forwarding) |
45 |
> > |
46 |
> > põe o squid pra fazer proxy (não transparente) |
47 |
> > daí tenta a regra que eu postei |
48 |
> > |
49 |
> > se vc usar dhcp pra configurar os clientes, |
50 |
> > faz uma lista de ips estaticos que tenham |
51 |
> > direito a masquerade. o resto bloqueia |
52 |
> > e quem quiser acesso vai ter que passar pelo squid. |
53 |
> > |
54 |
> > fica mais facil você permitir poucos |
55 |
> > e negar pra todo o resto. |
56 |
> > |
57 |
> > em ultimo caso, bloqueia https vindo da |
58 |
> > intranet, e libera só pro firewall. |
59 |
> > daí vão ter que passar pelo squid... |
60 |
> > |
61 |
> > tem mais uma observacao: você não vai conseguir |
62 |
> > filtrar ssl com proxy transparente. Isto é inclusive |
63 |
> > documentado: |
64 |
> > http://www.faqs.org/docs/Linux-mini/TransparentProxy.html#ss2.3 |
65 |
> > |
66 |
> > []'s |
67 |
> > tenorio |
68 |
> > |
69 |
> > |
70 |
> > On Thu, 2006-08-10 at 16:24 -0300, Diego Alberto Ramponi wrote: |
71 |
> > > sim, isso é verdade, mas ae o que eu faço com as pessoas que |
72 |
> > > necessitam acessar sites que possuem HTTPS, o meu maior problema é ter |
73 |
> > |
74 |
> > > uma única rede, mas com acessos segmentados. |
75 |
> > > |
76 |
> > > se eu for radical e bloquear tudo, ninguém acessa nada, aí eu me |
77 |
> > > ferro, se eu tiver que mapear os sites que são necessários, vou ter um |
78 |
> > > trabalho imenso. |
79 |
> > > |
80 |
> > > o que eu queria era encontrar uma solução mais rápida para o problema |
81 |
> > > |
82 |
> > > agradeço a ajuda de todos. |
83 |
> > > |
84 |
> > > |
85 |
> > > Em 10/08/06, Tenório Cavalcante < ten@×××××××.br> escreveu: |
86 |
> > > E a propósito, |
87 |
> > > |
88 |
> > > se vc comenta |
89 |
> > > |
90 |
> > > acl Safe_ports port 443 563 # https, snews |
91 |
> > > |
92 |
> > > nada passa mais por https.... |
93 |
> > > []'s |
94 |
> > > tenorio |
95 |
> > > |
96 |
> > > |
97 |
> > > |
98 |
> > > On Thu, 2006-08-10 at 12:43 -0400, Tenório Cavalcante wrote: |
99 |
> > > > desculpa pela resposta amadora :) |
100 |
> > > > |
101 |
> > > > mas você já tentou algo do tipo? |
102 |
> > > > |
103 |
> > > > acl orkut url_regex -i orkut |
104 |
> > > > http_access deny orkut |
105 |
> > > > |
106 |
> > > > |
107 |
> > > > []'s |
108 |
> > > > tenorio |
109 |
> > > > |
110 |
> > > > |
111 |
> > > |
112 |
> > > |
113 |
> > > |
114 |
> > > -- |
115 |
> > > gentoo-user-br@g.o mailing list |
116 |
> > > |
117 |
> > > |
118 |
> > > |
119 |
> > > |
120 |
> > > -- |
121 |
> > > KISS: |
122 |
> > > Keep |
123 |
> > > it |
124 |
> > > simple, |
125 |
> > > stupid! |
126 |
> > |
127 |
> > |
128 |
> > -- |
129 |
> > gentoo-user-br@g.o mailing list |
130 |
> > |
131 |
> > |
132 |
> |
133 |
|
134 |
|
135 |
-- |
136 |
KISS: |
137 |
Keep |
138 |
it |
139 |
simple, |
140 |
stupid! |