1 |
hmm, |
2 |
|
3 |
faz o seguinte (é quase censura): |
4 |
|
5 |
|
6 |
retira o masquerade pros clientes nao importantes (ip forwarding) |
7 |
|
8 |
põe o squid pra fazer proxy (não transparente) |
9 |
daí tenta a regra que eu postei |
10 |
|
11 |
se vc usar dhcp pra configurar os clientes, |
12 |
faz uma lista de ips estaticos que tenham |
13 |
direito a masquerade. o resto bloqueia |
14 |
e quem quiser acesso vai ter que passar pelo squid. |
15 |
|
16 |
fica mais facil você permitir poucos |
17 |
e negar pra todo o resto. |
18 |
|
19 |
em ultimo caso, bloqueia https vindo da |
20 |
intranet, e libera só pro firewall. |
21 |
daí vão ter que passar pelo squid... |
22 |
|
23 |
tem mais uma observacao: você não vai conseguir |
24 |
filtrar ssl com proxy transparente. Isto é inclusive |
25 |
documentado: |
26 |
http://www.faqs.org/docs/Linux-mini/TransparentProxy.html#ss2.3 |
27 |
|
28 |
[]'s |
29 |
tenorio |
30 |
|
31 |
|
32 |
On Thu, 2006-08-10 at 16:24 -0300, Diego Alberto Ramponi wrote: |
33 |
> sim, isso é verdade, mas ae o que eu faço com as pessoas que |
34 |
> necessitam acessar sites que possuem HTTPS, o meu maior problema é ter |
35 |
> uma única rede, mas com acessos segmentados. |
36 |
> |
37 |
> se eu for radical e bloquear tudo, ninguém acessa nada, aí eu me |
38 |
> ferro, se eu tiver que mapear os sites que são necessários, vou ter um |
39 |
> trabalho imenso. |
40 |
> |
41 |
> o que eu queria era encontrar uma solução mais rápida para o problema |
42 |
> |
43 |
> agradeço a ajuda de todos. |
44 |
> |
45 |
> |
46 |
> Em 10/08/06, Tenório Cavalcante < ten@×××××××.br> escreveu: |
47 |
> E a propósito, |
48 |
> |
49 |
> se vc comenta |
50 |
> |
51 |
> acl Safe_ports port 443 563 # https, snews |
52 |
> |
53 |
> nada passa mais por https.... |
54 |
> []'s |
55 |
> tenorio |
56 |
> |
57 |
> |
58 |
> |
59 |
> On Thu, 2006-08-10 at 12:43 -0400, Tenório Cavalcante wrote: |
60 |
> > desculpa pela resposta amadora :) |
61 |
> > |
62 |
> > mas você já tentou algo do tipo? |
63 |
> > |
64 |
> > acl orkut url_regex -i orkut |
65 |
> > http_access deny orkut |
66 |
> > |
67 |
> > |
68 |
> > []'s |
69 |
> > tenorio |
70 |
> > |
71 |
> > |
72 |
> |
73 |
> |
74 |
> |
75 |
> -- |
76 |
> gentoo-user-br@g.o mailing list |
77 |
> |
78 |
> |
79 |
> |
80 |
> |
81 |
> -- |
82 |
> KISS: |
83 |
> Keep |
84 |
> it |
85 |
> simple, |
86 |
> stupid! |
87 |
|
88 |
|
89 |
-- |
90 |
gentoo-user-br@g.o mailing list |