Gentoo Archives: gentoo-user-br

From: Diego Alberto Ramponi <diego.ramponi@×××××.com>
To: gentoo-user-br@l.g.o
Subject: Re: [gentoo-user-br] squid com https
Date: Mon, 14 Aug 2006 17:19:07
Message-Id: cd4dca030608141018q5e09e64cibd565bec7ad0d937@mail.gmail.com
In Reply to: Re: [gentoo-user-br] squid com https by Alain Dellon Brito
1 Isso é verdade, eu também na época tinha pensado em algo do tipo, mas como o
2 no. de acessos e flutuante, o a administracao vai ficar complicada, pois com
3 178 máquinas na rede e com computadores quebrando a todo momento.. vixe vai
4 me dar muito trabalho,estava pensando em criar uns arquivos .REG para
5 configurar as estacões RUINDOUS e não utilizar mais os proxy transparente, e
6 deixear o acesso 'liso' somenta para alguns ips
7
8 iptables -t nat -s xxx.xxx.xxx -o my_ip_for_the_internet ......
9
10 acho que vai ser mais facil...
11
12 vlw
13
14 2006/8/10, Alain Dellon Brito <delloncba@×××××.com>:
15 >
16 > Aqui eu implementei uma solução muito boa, que consiste em bloquear todas
17 > as portas para acesso direto inclusive a porta 443 e 80, dai tudo que quiser
18 > acessar a net tem que ter minha supervisão antes. No caso dos messengers,
19 > icqs e skypes da vida o usuário tem que informar o proxy para a aplicação
20 > antes de acessar. No início parece um saco, mas a melhor solução é sem
21 > dúvidas ter a maior restrição possível, assim você sabe exatamente como sua
22 > rede se comporta. Aqui meus usuários sempre ficam frustrados por nunca
23 > conseguirem burlar o firewall, mas como eu disse, eu projetei um firewall
24 > bem restritivo e que exige que sejam feitas configurações específicas na
25 > máquina cliente.
26 >
27 > Quanto a navegar no orkut por HTTPS eu também já vi usuários que navegavam
28 > na boa. Dai a solução foi junto com o squidGuard (um plugin do Squid) Criar
29 > ACLs que barravam o https://www.orkut.com . E pode crer, funciona na boa,
30 > mas para isso o squid não pode trabalhar no modo Transparente.
31 >
32 > Ok?
33 >
34 > Até+
35 >
36 >
37 > Em 10/08/06, Tenório Cavalcante <ten@×××××××.br> escreveu:
38 > >
39 > > hmm,
40 > >
41 > > faz o seguinte (é quase censura):
42 > >
43 > >
44 > > retira o masquerade pros clientes nao importantes (ip forwarding)
45 > >
46 > > põe o squid pra fazer proxy (não transparente)
47 > > daí tenta a regra que eu postei
48 > >
49 > > se vc usar dhcp pra configurar os clientes,
50 > > faz uma lista de ips estaticos que tenham
51 > > direito a masquerade. o resto bloqueia
52 > > e quem quiser acesso vai ter que passar pelo squid.
53 > >
54 > > fica mais facil você permitir poucos
55 > > e negar pra todo o resto.
56 > >
57 > > em ultimo caso, bloqueia https vindo da
58 > > intranet, e libera só pro firewall.
59 > > daí vão ter que passar pelo squid...
60 > >
61 > > tem mais uma observacao: você não vai conseguir
62 > > filtrar ssl com proxy transparente. Isto é inclusive
63 > > documentado:
64 > > http://www.faqs.org/docs/Linux-mini/TransparentProxy.html#ss2.3
65 > >
66 > > []'s
67 > > tenorio
68 > >
69 > >
70 > > On Thu, 2006-08-10 at 16:24 -0300, Diego Alberto Ramponi wrote:
71 > > > sim, isso é verdade, mas ae o que eu faço com as pessoas que
72 > > > necessitam acessar sites que possuem HTTPS, o meu maior problema é ter
73 > >
74 > > > uma única rede, mas com acessos segmentados.
75 > > >
76 > > > se eu for radical e bloquear tudo, ninguém acessa nada, aí eu me
77 > > > ferro, se eu tiver que mapear os sites que são necessários, vou ter um
78 > > > trabalho imenso.
79 > > >
80 > > > o que eu queria era encontrar uma solução mais rápida para o problema
81 > > >
82 > > > agradeço a ajuda de todos.
83 > > >
84 > > >
85 > > > Em 10/08/06, Tenório Cavalcante < ten@×××××××.br> escreveu:
86 > > > E a propósito,
87 > > >
88 > > > se vc comenta
89 > > >
90 > > > acl Safe_ports port 443 563 # https, snews
91 > > >
92 > > > nada passa mais por https....
93 > > > []'s
94 > > > tenorio
95 > > >
96 > > >
97 > > >
98 > > > On Thu, 2006-08-10 at 12:43 -0400, Tenório Cavalcante wrote:
99 > > > > desculpa pela resposta amadora :)
100 > > > >
101 > > > > mas você já tentou algo do tipo?
102 > > > >
103 > > > > acl orkut url_regex -i orkut
104 > > > > http_access deny orkut
105 > > > >
106 > > > >
107 > > > > []'s
108 > > > > tenorio
109 > > > >
110 > > > >
111 > > >
112 > > >
113 > > >
114 > > > --
115 > > > gentoo-user-br@g.o mailing list
116 > > >
117 > > >
118 > > >
119 > > >
120 > > > --
121 > > > KISS:
122 > > > Keep
123 > > > it
124 > > > simple,
125 > > > stupid!
126 > >
127 > >
128 > > --
129 > > gentoo-user-br@g.o mailing list
130 > >
131 > >
132 >
133
134
135 --
136 KISS:
137 Keep
138 it
139 simple,
140 stupid!