Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Layer7 и социальные сети

    Scheduled Pinned Locked Moved Russian
    33 Posts 7 Posters 9.2k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • werterW
      werter
      last edited by

      @Yuri4:

      печально..
      а теперь теория, отключаю 443 порт, закрываются все хттпс, можно ли каким путем открыть только для маил.ру хттпс?
      пусть почту хоть смотрят :)

      Да. Вписать адреса в исключения (Destination adresses) в настройках squid.

      AS-ы mail.ru - http://bgp.he.net/dns/mail.ru#_ipinfo

      1 Reply Last reply Reply Quote 0
      • Y
        Yuri4
        last edited by

        получилось, но не сразу, на сайт мейла пустил, сам ящик открылся при добавлении адресов е.майл.ру , потом грузился интерфейс плохо, добавил по логам блокировки еще пару айпи, теперь все хорошо, если так добавлять необходимые сайты, не очень путь

        1 Reply Last reply Reply Quote 0
        • werterW
          werter
          last edited by

          @Yuri4:

          получилось, но не сразу, на сайт мейла пустил, сам ящик открылся при добавлении адресов е.майл.ру , потом грузился интерфейс плохо, добавил по логам блокировки еще пару айпи, теперь все хорошо, если так добавлять необходимые сайты, не очень путь

          Ссылку в моем предыдущем посте смотрели ? Покажите скрины настроек squid.

          1 Reply Last reply Reply Quote 0
          • Y
            Yuri4
            last edited by

            @werter:

            @Yuri4:

            получилось, но не сразу, на сайт мейла пустил, сам ящик открылся при добавлении адресов е.майл.ру , потом грузился интерфейс плохо, добавил по логам блокировки еще пару айпи, теперь все хорошо, если так добавлять необходимые сайты, не очень путь

            Ссылку в моем предыдущем посте смотрели ? Покажите скрины настроек squid.

            с AS не знаю что делать, пошел по пути - днслукап создал алиас с диапозоном ип, как пример e.mail.ru скрин, делал такое же для маил, яндекс переводчика, уже удалил, после в рулесах 443 порт для этого алиса разрешил.
            куда Аснку можно вписать чтобы получить доступ?

            11.JPG
            11.JPG_thumb

            1 Reply Last reply Reply Quote 0
            • werterW
              werter
              last edited by

              с AS не знаю что делать

              куда Аснку можно вписать чтобы получить доступ?

              Вписать адреса в исключения (Destination adr.) в настройках squid :

              217.69.128.0/20
              94.100.176.0/20

              P.s. http://linkmeup.ru/tag/сети%20для%20самых%20маленьких/ . Сам пользую.

              1 Reply Last reply Reply Quote 0
              • Y
                Yuri4
                last edited by

                может кому пригодится, сделал днслукап вк, получил адреса, из них алиас, создаю правило на этот алиас - блок, https://vk.com/ открывается, логин и логаут не дает сделать.

                1 Reply Last reply Reply Quote 0
                • S
                  Scodezan
                  last edited by

                  @Yuri4:

                  может кому пригодится, сделал днслукап вк, получил адреса, из них алиас, создаю правило на этот алиас - блок, https://vk.com/ открывается, логин и логаут не дает сделать.

                  так то создавая алиас можно сразу забить туда vk.com и login.vk.com

                  1 Reply Last reply Reply Quote 0
                  • Y
                    Yuri4
                    last edited by

                    @Scodezan:

                    @Yuri4:

                    может кому пригодится, сделал днслукап вк, получил адреса, из них алиас, создаю правило на этот алиас - блок, https://vk.com/ открывается, логин и логаут не дает сделать.

                    так то создавая алиас можно сразу забить туда vk.com и login.vk.com

                    просто вк одноклассники тд закрыть не проблема при помощи прокси фильтра, а вот закрыть защищенное соединение https другая задача, которая раньше решалась через л7, либо созданием сертификата.
                    вообще пользователей обрубил подменой хост файла замкнутых на себя, тут уже для себя испытания.

                    1 Reply Last reply Reply Quote 0
                    • S
                      Scodezan
                      last edited by

                      Мне все интересно что и от кого Вы стремтесь закрыть. Недавно я закрывал социалки только по причине лимитного трафика. А сейчас у каждого айфон или виндовсфон с интернетом.

                      1 Reply Last reply Reply Quote 0
                      • Y
                        Yuri4
                        last edited by

                        @Scodezan:

                        Мне все интересно что и от кого Вы стремтесь закрыть. Недавно я закрывал социалки только по причине лимитного трафика. А сейчас у каждого айфон или виндовсфон с интернетом.

                        хотелка руководства, трафик безлим, но 6 мегабит на 100+ чел… :P

                        1 Reply Last reply Reply Quote 0
                        • A
                          Angel_19
                          last edited by

                          А правилом в файрволе+алиасы закрыть https что мешает?
                          Тот же контакт однокласники и прочее закрывается…

                          1 Reply Last reply Reply Quote 0
                          • Y
                            Yuri4
                            last edited by

                            @Angel_19:

                            А правилом в файрволе+алиасы закрыть https что мешает?
                            Тот же контакт однокласники и прочее закрывается…

                            готов попробовать пример, какие именно правила и алиасы?

                            1 Reply Last reply Reply Quote 0
                            • A
                              Angel_19
                              last edited by

                              Скрины приложены.
                              Только нужно учесть, что правило начнет работать не сразу, т.к. pfSense с некоторой периодичностью производит резолвинг DNS в IP (преобразует vk.com -> ip адрес(а)).

                              pfSense1.png
                              pfSense1.png_thumb
                              pfSense2.png
                              pfSense2.png_thumb
                              pfSense3.png
                              pfSense3.png_thumb

                              1 Reply Last reply Reply Quote 0
                              • S
                                Scodezan
                                last edited by

                                @Yuri4:

                                @Angel_19:

                                А правилом в файрволе+алиасы закрыть https что мешает?
                                Тот же контакт однокласники и прочее закрывается…

                                готов попробовать пример, какие именно правила и алиасы?

                                werter уже подсказывал, но повторим))
                                у меня fw(тут не прикладываю) запрещает переход на резервный канал. Адреса 217.14.201.204-206 это зеркало youtube на площадке основного провайдера. Поскольку список "Network or FQDN" можно добавлять и dns имена, типа twitter.com

                                ![2015-06-16 13-21-55 ???????? ??????.png](/public/imported_attachments/1/2015-06-16 13-21-55 ???????? ??????.png)
                                ![2015-06-16 13-21-55 ???????? ??????.png_thumb](/public/imported_attachments/1/2015-06-16 13-21-55 ???????? ??????.png_thumb)

                                1 Reply Last reply Reply Quote 0
                                • Y
                                  Yuri4
                                  last edited by

                                  @Angel_19:

                                  Скрины приложены.
                                  Только нужно учесть, что правило начнет работать не сразу, т.к. pfSense с некоторой периодичностью производит резолвинг DNS в IP (преобразует vk.com -> ip адрес(а)).

                                  добил список, по сути у меня тоже самое только айпи сайтов, и блок стояло,ну и ACL в фильтре с списком социалок.
                                  возник вопрос по вашему списку, m.vk.com и m.ok.ru пускает? https facebook?

                                  1 Reply Last reply Reply Quote 0
                                  • A
                                    Angel_19
                                    last edited by

                                    m.vk.com и m.ok.ru пускает?

                                    m.vk.com - блокировался,
                                    m.ok.ru - не блокировался, добавил себе

                                    Тут все зависит от того, используются одни и те же IP или разные…

                                    https facebook?

                                    • блокируются все порты, включая 443.
                                    1 Reply Last reply Reply Quote 0
                                    • Y
                                      Yuri4
                                      last edited by

                                      @Angel_19:

                                      m.vk.com и m.ok.ru пускает?

                                      m.vk.com - блокировался,
                                      m.ok.ru - не блокировался, добавил себе

                                      Тут все зависит от того, используются одни и те же IP или разные…

                                      https facebook?

                                      • блокируются все порты, включая 443.

                                      у меня 443 открыт, думал обойтись вбить те сайты что хочу запретить, а не вбивать те сайты что хочу разрешить по 443.
                                      список добил, подожду
                                      немного подождал, вк отсекается фильром, 443 вк отсекается правилом, на данный момент фейсбук и твиттер открываются, руру фейсбук отсекается фильтром
                                      жду дальше)

                                      1.JPG
                                      1.JPG_thumb
                                      2.JPG
                                      2.JPG_thumb

                                      1 Reply Last reply Reply Quote 0
                                      • werterW
                                        werter
                                        last edited by

                                        2 Yuri4

                                        Зачем Вы исп. 32-х битную маску в адресах ?

                                        Список сетей, к-ые необходимо закрывать :

                                        ВК

                                        http://bgp.he.net/search?search%5Bsearch%5D=vkontakte&commit=Search

                                        ОК

                                        http://bgp.he.net/search?search%5Bsearch%5D=odnoklassniki&commit=Search

                                        Далее, что с анонимайзерами ?

                                        P.s. Поищите на форуме рецепт с закрытием социалок, анонимайзеров etc. путем исп. squid + фильтрации защищенного трафика + blacklists

                                        1 Reply Last reply Reply Quote 0
                                        • Y
                                          Yuri4
                                          last edited by

                                          32 автоматом днслукап проставил, на данный момент вк и остальное блокируется хорошо, кроме фейсбук и твиттера…
                                          анонимайзеры и порно и оч многое закрыто блеклистом в фильтре, + в фильтре от меня дописаны сайты , блеклист www.shallalist.de

                                          1 Reply Last reply Reply Quote 0
                                          • First post
                                            Last post
                                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.