Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    ограничение соединений

    Scheduled Pinned Locked Moved Russian
    22 Posts 6 Posters 5.7k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • I
      impulse
      last edited by

      @randreevich:

      что бы пользователи не открывали много вкладок в браузере

      Серьезно? Только бить линейкой по пальцам… Но Вас быстро возненавидят!

      http://ru.wikipedia.org/wiki/TCP (особенно обратить внимание на Состояния сеанса TCP)

      1 Reply Last reply Reply Quote 0
      • R
        randreevich
        last edited by

        основная задача = обрубить халявчиков в офисе за НАТ. Кроме административных мер.
        как использовать TTL? Где его менять для определенного лан/влан? pf 2.1

        1 Reply Last reply Reply Quote 0
        • D
          dr.gopher
          last edited by

          @randreevich:

          Где его менять для определенного лан/влан? pf 2.1

          http://forum.pfsense.org/index.php/topic,65150.msg354380.html#msg354380

          FAQ PfSense 2.0

          И не забываем про Adblock дабы не видеть баннеров.

          И многое другое на www.thin.kiev.ua

          1 Reply Last reply Reply Quote 0
          • R
            Rezor666
            last edited by

            @randreevich:

            основная задача = обрубить халявчиков в офисе за НАТ. Кроме административных мер.
            как использовать TTL? Где его менять для определенного лан/влан? pf 2.1

            Только анализом пакетов и отрубанием рук.
            По другому - никак.
            ttl можно самому задавать как душе угодно.

            (System administrator  | Certified Dr.Web | Office Guru)
            Мой блог

            1 Reply Last reply Reply Quote 0
            • A
              alexandrnew
              last edited by

              или комплексом мер:
              -прозрачный прокси (если нужен именно нат без прокси) с драконовскими правилами для халявщиков (скорость маленькая\ограничение размера файла и тд)
              -закрытие части портов - к примеру почти всех удп портов - их торренты любят…
              -ограниение скорости на бОльшую часть портов
              и тд.
              все зависит от ситуации

              1 Reply Last reply Reply Quote 0
              • R
                randreevich
                last edited by

                @alexandrnew:

                или комплексом мер:
                -прозрачный прокси (если нужен именно нат без прокси) с драконовскими правилами для халявщиков (скорость маленькая\ограничение размера файла и тд)
                -закрытие части портов - к примеру почти всех удп портов - их торренты любят…
                -ограниение скорости на бОльшую часть портов
                и тд.
                все зависит от ситуации

                скорость почти не ограничивал, порты закрыты, но пришлось открыть на некоторые игры и диапазон фтп.

                больше наверное подходит ТТЛ (как один из вариантов), не каждый додумается или знает как вручную увеличить. Хочется что бы пакеты умирали именно на первом компе или роутере.

                рубить руки и головы можно (нет желания устраивать разборки и др.), но хочу именно техническими средствами.
                жаль коммутаторы не видят маки за нат - это наверное все решило бы.

                еще вопрос: как указать ттл именно на определенном интерфейсе, а не all?

                1 Reply Last reply Reply Quote 0
                • R
                  Rezor666
                  last edited by

                  @alexandrnew:

                  или комплексом мер:

                  Не помогут, не верите? Проверьте.

                  @randreevich:

                  больше наверное подходит ТТЛ (как один из вариантов), не каждый додумается или знает как вручную увеличить. Хочется что бы пакеты умирали именно на первом компе или роутере.
                  но хочу именно техническими средствами. жаль коммутаторы не видят маки за нат - это наверное все решило бы.

                  еще вопрос: как указать ттл именно на определенном интерфейсе, а не all?

                  Додумаются, вы слишком не до оцениваете пользователей.
                  К тому же вопрос гуглиться с 1 раза.

                  (System administrator  | Certified Dr.Web | Office Guru)
                  Мой блог

                  1 Reply Last reply Reply Quote 0
                  • A
                    alexandrnew
                    last edited by

                    @Rezor666:

                    Не помогут, не верите? Проверьте.

                    Проверено и не раз - перечисленное - это основное, что делается…
                    как правило список- может быть раза в три больше.  Опыт позволяет.
                    Холивар на тему устраивать не хочу. Все смотрится по ситуации.

                    1 Reply Last reply Reply Quote 0
                    • R
                      Rezor666
                      last edited by

                      @alexandrnew:

                      @Rezor666:

                      Не помогут, не верите? Проверьте.

                      Проверено и не раз - перечисленное - это основное, что делается…
                      как правило список- может быть раза в три больше.  Опыт позволяет.
                      Холивар на тему устраивать не хочу. Все смотрится по ситуации.

                      Ну что за детский сад?
                      Хоть бы одно обоснование привели.

                      Начнем с того что задача стоит ограничения количества соединений за NAT.
                      Тут всего 2 варианта:
                      1- ttl, но он крайне не эффективен
                      2- анализ пакетов, например на Sequence Number (но это тяжко)

                      А вот что предлагаете Вы:
                      Порезать все и запретить все и этим самым усложнить жизнь себе и людям.
                      И стоит отметить что если под машинами за NATом имеется ввиду виртуальные машины то тут еще можно их перекрыть с помощью SRP.
                      Если же компьютер не в домене или используется роутер то вообще никак.

                      (System administrator  | Certified Dr.Web | Office Guru)
                      Мой блог

                      1 Reply Last reply Reply Quote 0
                      • A
                        alexandrnew
                        last edited by

                        Ставьте нормально задачу- запретить открывать много вкладок- это не задача.
                        Я могу открыть на 3г. -20 вкладок с текстами или 5 с графикой. Попробуйте на gprs оркрыть 30 вкладок..
                        А как раз игры с ттл - создадут проблем больше.
                        Вариантов решений - может быть много. Надо больше подробностей

                        1 Reply Last reply Reply Quote 0
                        • R
                          randreevich
                          last edited by

                          @alexandrnew:

                          Ставьте нормально задачу- запретить открывать много вкладок- это не задача.
                          Я могу открыть на 3г. -20 вкладок с текстами или 5 с графикой. Попробуйте на gprs оркрыть 30 вкладок..
                          А как раз игры с ттл - создадут проблем больше.
                          Вариантов решений - может быть много. Надо больше подробностей

                          Повторюсь = задача зарубить компы за НАТ, т.е. сотруднику раздается прозрачный интернет, он ставит вторую сетевуху и погнали…....
                          "запретить открывать много вкладок" - предполагалось как одно из решений.
                          Компьютеры не в домене, открыты порты для некоторых игр, фтп. Какие еще подробности? Предоставлю все.

                          Давайте варианты, с сеткой могу делать все - полный доступ.

                          1 Reply Last reply Reply Quote 0
                          • R
                            Rezor666
                            last edited by

                            @alexandrnew:

                            Ставьте нормально задачу- запретить открывать много вкладок- это не задача.
                            Я могу открыть на 3г. -20 вкладок с текстами или 5 с графикой. Попробуйте на gprs оркрыть 30 вкладок..
                            А как раз игры с ттл - создадут проблем больше.
                            Вариантов решений - может быть много. Надо больше подробностей

                            А в таком случае вариант всего 1 и я уже замучился его повторять.
                            Берите wireshark и анализируйте пакеты.

                            (System administrator  | Certified Dr.Web | Office Guru)
                            Мой блог

                            1 Reply Last reply Reply Quote 0
                            • I
                              impulse
                              last edited by

                              @randreevich:

                              задача зарубить компы за НАТ, т.е. сотруднику раздается прозрачный интернет, он ставит вторую сетевуху и погнали…....

                              Что подразумевается под "зарубить компы за НАТ" ?
                              Зачем сотруднику ставить "вторую сетевуху"?

                              Достаточно достаточно одного правила в файерволе, а точнее отсутствие каких-либо правил и ни один комп не увидит инета даже с 10-ю сетевухами, только если не подключится к инету альтернативным способом. Кароче говоря firewall, squid (proxy), squidguard, limeter, shaper вам в помощь, а TTL оставьте в покое…

                              1 Reply Last reply Reply Quote 0
                              • werterW
                                werter
                                last edited by

                                Повторюсь = задача зарубить компы за НАТ, т.е. сотруднику раздается прозрачный интернет, он ставит вторую сетевуху и погнали…....

                                Ничего себе у вас права у пол-ей?!

                                Оклеиваем корпус со всех сторон, отключаем ЮСБ физически и\или политиками на компьютере (чтобы свисток-сетевую не воткнули), отбираем права.

                                1 Reply Last reply Reply Quote 0
                                • R
                                  Rezor666
                                  last edited by

                                  impulse,  werter, Вам лишь бы выделиться в теме?
                                  Я думаю что если бы Ваши варианты были возможны, автор давно бы их использовал.
                                  А судя по его постам он просто не имеет сам на это прав и соответственно ищет пути решения данной проблемы, не затрагивая при этом самих пользователей сети.
                                  Такое кстати встречается у некоторых мелких провайдеров, по этому не исключено что он таковым и является.

                                  (System administrator  | Certified Dr.Web | Office Guru)
                                  Мой блог

                                  1 Reply Last reply Reply Quote 0
                                  • werterW
                                    werter
                                    last edited by

                                    Ув. Rezor666

                                    О каком "выделение" идет речь , если у человека в конторе (где он одмин, не ?) пользователь имеет такие права ? На всех местах работы , где работаю\работал я,
                                    это решалось оч . быстро - как минимум (и это в корне правильно, я считаю) урезанием прав . Как максимум, если попадались особо "умные" - докладной начальству.
                                    После этого - снимало как рукой  8)

                                    Если кто-то оставляет\раздает права Администратора на локальных машинах - это проблема администратора.

                                    1 Reply Last reply Reply Quote 0
                                    • R
                                      Rezor666
                                      last edited by

                                      Ув. werter
                                      Где Вы вообще видели хоть слово что это организация?
                                      Я вот не видел.
                                      Конечно, если это компания то можно придумать тысячу способов как запретить юзерам хозяйничать.

                                      (System administrator  | Certified Dr.Web | Office Guru)
                                      Мой блог

                                      1 Reply Last reply Reply Quote 0
                                      • I
                                        impulse
                                        last edited by

                                        @Rezor666:

                                        Где Вы вообще видели хоть слово что это организация?
                                        Я вот не видел.

                                        @randreevich:

                                        основная задача = обрубить халявчиков в офисе за НАТ.

                                        @randreevich:

                                        т.е. сотруднику раздается прозрачный интернет, он ставит вторую сетевуху и погнали…

                                        1 Reply Last reply Reply Quote 0
                                        • werterW
                                          werter
                                          last edited by

                                          @Rezor666:

                                          Ув. werter
                                          Где Вы вообще видели хоть слово что это организация?
                                          Я вот не видел.

                                          Повторюсь = задача зарубить компы за НАТ, т.е. сотруднику раздается прозрачный интернет, он ставит вторую сетевуху и погнали…....
                                          "запретить открывать много вкладок" - предполагалось как одно из решений.
                                          Компьютеры не в домене, открыты порты для некоторых игр, фтп. Какие еще подробности? Предоставлю все.

                                          Так читайте внимательнее, что пишет ТС.
                                          Сотрудник - это точно не домашний работник, не?  Далее, Вы часто пользователям разрешаете он-лайн игры на работе? А тем более - установку нового оборудования\комплектующих самостоятельно? Я - ни разу и всегда настаиваю на подробном перечне что и кому можно, а главное - нужно. Игры, вконтактики, одноглазники - сразу нет.

                                          И такая политика не подводила ни разу. А вот обратное положение вещей и к чему это приводит - примеров даже из моей практики полно.

                                          1 Reply Last reply Reply Quote 0
                                          • R
                                            Rezor666
                                            last edited by

                                            Вы правы.
                                            Приношу извинения за невнимательность.
                                            В таком случае скорее всего автор является администратором не только своей сети, но и других организаций, по крайней мере отвечает за работоспособность их сети.
                                            В противном случае я полностью солидарен с остальными ответами в теме.
                                            Насчет разрешения всего и вся, полностью зависит от администратора и от компании.
                                            Не вижу смысла нечего запрещать если начальству это не нужно.

                                            (System administrator  | Certified Dr.Web | Office Guru)
                                            Мой блог

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.