Вопрос Ограничение доступа на сайты

4 Июн 2009
1,661
2
38
44
Салехард
#1
Уважаемые гуру!
Есть модем ASUS DSL-N12U B1
Сам сижу на стационарном компе, но есть еще раздача инета по Wi-Fi.

Задача: нужно ограничить доступ некоторых лиц лиц сидящих по вафле на определенные сайты.

Хотелось бы это сделать посредством модема. Вот несколько скринов о возможностях модема.

Слайд1.JPG
Слайд2.JPG

Прошу написать, что и как нужно сделать для этого....:%)
 
5 Июн 2007
2,328
1
38
35
#2
Black_korsar, Дык добавляй ссылки в список и проверь:) Ну и включить сам фильтр конешн)

---------- Добавлено в 08:29 ---------- Предыдущее сообщение было написано в 08:28 ----------

Black_korsar, Тока это, если хочешь добавить например контактик, то учти что у них много адресов.
 

Z@Zmaster

Администратор
Команда форума
15 Июн 2005
4,718
12
38
#3
HITMAN, ещё есть анонимайзеры....

Black_korsar, в твоём случае лучше сделать белый список разрешённых сайтов, остальное запретить.
 
5 Июн 2007
2,328
1
38
35
#4
Black_korsar, Еще как вариант могу предложить InternetCensor, прога бесплатная, юзаю на работе, в обращении очень проста, ставишь на комп жертвы, пароль на прогу, там есть список разрешенных и список запрещенных адресов, легко разберешься, это если лень возица с модемом:)
 
29 Июл 2010
549
1
16
#5
Еще можно с помощью DNS (если внешка статика). Есть такая тема - skydns (гугл в помощь). Кого надо фильтровать - ставим их DNS, кого нет - гугл-публичный. Как-то так. Нужно одно условие - не админские учетки у жертв (дабы ручками не поправили DNS). Cудя по настройкам с модема получиться либо всех блокировать либо никого.
 
Последнее редактирование:
4 Июн 2009
1,661
2
38
44
Салехард
#6
HITMAN, ccылки с названиями сайтов НЕ добавляются. Выдает вот такую ошибку
"URL ключевых слов Неверное значение"
Пробовал названия сайтов писать и с WWW и с Http - один фиг, ту же ошибку выдает
 
Последнее редактирование:
5 Июн 2007
2,328
1
38
35
#7
Black_korsar, Кстати, axl.ru прав, если ты выставишь правила на модеме то все клиенты не смогут ходить на запрещенные тобой адреса, подумай насчет программки:)
 
Последнее редактирование:
#8
skydns.ru - самый рулезный вариант. надо в модеме включить фильтрацию запросов на 53-й порт так, так, чтобы запросы разрешались только на эту днс. в самом skydns.ru настраивается список доступных ресурсов. эта система учитывает и можественные ип у ресурсов, и смену этих ип.
 
14 Ноя 2012
234
0
16
Россия
localhost
#10
Если жертва умеет пользоваться анонимайзером, то наверняка она разберется как в настройках поменять параметры dns локально... Не обращаясь за разъяснениями к модему... можно конечно ограничить пользователя к настройкам сети, поменяв валидность учетной записи...
Самый действенный способ это организация прокси... Дело в том что при использовании прокси сервера, неважно что за dns указан в собственных настройках, использоваться будут те, что установлены на проксе... + прокся может находится где угодно в сети, так же как и шлюз:) так что для вафляй клиентов можно легко заводить всех через прокси... дабы не заморачитьваться с настройкой клиентов в файерволе железяки, на которой будет прокси делаешь переброс пакетов всех что нужно, на порт прокси... там и блочить можно все на свете :) в общем вариантов много разнообразных... Каким пользоваться выбирать тебе :)
Конечно похоже на паранойю, но я бы скорее сказал что это наиболее безопасно и меньше вероятность обойти твою защиту:)

P.S: Кстати можно skyDNS прикрутить именно туда( на проксю), вот тогда практически 100% надежность :), плюс удобное руление правилами из акка skydns. Всяких мануалов по приручению всего этого дела в интернетах навалом, в самых разнообразных вариантах:)
 
Последнее редактирование:
#11
HITMAN, ccылки с названиями сайтов НЕ добавляются. Выдает вот такую ошибку
"URL ключевых слов Неверное значение"
Пробовал названия сайтов писать и с WWW и с Http - один фиг, ту же ошибку выдает
попробуй писать БЕЗ www/http, сам адрес сайта т.е. yandex.ru
 
#12
Если жертва умеет пользоваться анонимайзером, то наверняка она разберется как в настройках поменять параметры dns локально...
совсем не так. если на модеме пакетам с портом 53 разрешено ходить только на skydns, то ничего не поможет
 
14 Ноя 2012
234
0
16
Россия
localhost
#13
совсем не так. если на модеме пакетам с портом 53 разрешено ходить только на skydns, то ничего не поможет
Вы точно уверены что варинатов нет;)? Вы уж определитесь про фильтрацию DNS говорим или подключаем файерволы форвардинги и так далее...
К примеру, вы хотите зайти на сайт drahelas.ru, в настройках вашего браузера прописан прокси сервер, при вводе в адресную строку адреса сайта браузер отсылает этот адрес неизменным прокси серверу, он уже на своей стороне определяет по доменному имени ip адрес домена и получает запрошенную страницу и затем передаёт её запросившему клиенту, в данном случае вашему браузеру.
Таким же успехом можно заворачить вообще весь трафик на порт прокси, и фильтровать уже на нем, что будет в разы эффективнее...в том плане что все порты будут под контролем... Вы же наверняка вкурсе что DNS запросы можно слать не только по 53 порту;)... а как же я упустил vpn и ssh тоннели, там вообще весь трафик пойдет в обход, вашего закрытого 53 порта, варинтов масса остается... было бы желание...

А что будет если мне нужно скажем попасть на drahelas.ru а он заблочен, на модеме как вы описывате, но я знаю его ip и пропишу его в /etc/hosts ? правильно сайт откроется как ни в чем не бывало, потому что по сути мне будет до лампочки что у вас на dns сервере, поскольку ip мы узнает локально и приспокойно зайдем на сайт... - это удобно с единичными вариантами. Работает только с фильтрацией dns...


P.S: написал поверхностно, это для тех кто любит придираться к словам...
Немного теории:
Блокировка по IP. Простейший способ фильтрации. Этим способом блокируется передача информации по протоколам HTTP FTP и POP. Обходится использованием прокси-серверов, однако способ не вполне надежен: прокси также могут быть заблокированы.

DNS фильтрация и переадресация: блокировка определенных доменных имен. Влияет на все семейство IP протоколов. Метод обхода — найти другой DNS, однако альтернативные DNS-сервера тоже могут быть заблокированы. Также можно вести локальный DNS или список IP адресов в файлах hosts.

Фильтрация URL. Фильтрация по определенным словам в адресах сайтов. Легко обходится использованием шифрованных соединений или кодированием URL с помощью символов.

Пакетная фильтрация. Фильтрует TCP пакеты по определенным признакам и ключевым словам. Влияет на все TCP протоколы, но больше всего на результаты выдачи поисковиков. Метод обхода — шифрованные соединения или модификация стека TCP.

Сброс соединения. Если предыдущее TCP соединения было блокировано фильтром, то все последующие блокируются на срок до 30 минут. Преодолевается игнорированием сбрасывающих пакетов фаервола.

Слежение за пользователями. Использование Spyware на машинах пользователей или точках общественного доступа для блокирования нежелательной информации и записи активности пользователей с последующей передачей спецслужбам.

---------- Добавлено в 17:23 ---------- Предыдущее сообщение было написано в 17:00 ----------

HITMAN, ещё есть анонимайзеры....

Black_korsar, в твоём случае лучше сделать белый список разрешённых сайтов, остальное запретить.
Целиком и полностью за:)
 
Последнее редактирование:
#14
Plus, юноша, есть теория, а есть практика. теоретически в твоих словах много правильного. но практически это не работает. вернее так: это работает только при наличии очень прямых рук. И самый косяк в том, что таких рук должно быть не одна пара.

1) прокси требует обслуживания. Это не так просто, как может показаться. то есть, время, знания, тренировки, ругань пользователей.
2) прокси не умеет работать с https.
3) прокси очень часто некорректно обрабатывает сложные сайты. например всякие клиент-банки, которые то шифруют, то не шифруют на разных своих страницах.
3) масса прог и сервисов не работает через прокси. им придётся открывать другие порты. как ты их собираешься ограничивать от выхода наружу я не понимаю. например *time 123. любое приложение пролезет по этому порту куда угодно без твоего прокси. это в том случае, если у юзера есть возможность что-либо настроить.
и таких сервисов не мало.
4) правильное применение сервиса skydns полностью убирает самую главную проблему любой системы фильтрации - списки. белый и чёрный можно вести по группам. сама система регулярно обновляет ипы под ними. Списки - это настолько мега удобно, что по другому работать никак нельзя. Просто нет других вариантов. Даже в теории, кстати. Можно сказать, что интеллектуальная оценка трафика может помочь. Да, почти как антивирус, но регулярно обновляемые списки - это существенно быстрее и надёжнее. И проще. Только списки тоже кто-то должен обновлять.
У меня есть кучка приборчиков - роутеры Watchguard на линукс-платформе XTM. У них есть все современные варианты фильтрации. Очень продуманный аппарат. Только вот skydns реально удобнее. Вернее, их надо юзать в паре, тогда никаких проблем.

Простой пример. Тело узнало ип быдлоклассников. И радостно скормило его браузеру. браузер почти всё открыл. почти потому что в коде страницы содержится масса ссылок по именам, без ип. эти ссылки никак не работают, тк skydns на них тупо не отвечает.
итог: ип есть, быдлоклассники видно, но работать там не получается. профит.
 

Z@Zmaster

Администратор
Команда форума
15 Июн 2005
4,718
12
38
#15
Господа, о чём вы спорите? У нас целая корпорация (РТК) и тонна умов (депутаты) не могут эту проблему решить, блокируют блокируют, а народ всё равно находит то, что ему нужно. Вспомните про тор, айтупи, да банальный впн в штаты.... Тут нада заблочить ребёнку всю гадость, а это можно сделать только БЕЛЫМ списком и ни как иначе. Введите в поиске картинок в гугле слова "девочки" "мальчики" и другие безобидные для детей словечки... У яндекса тоже есть поиск картинок... А ещё О УЖАС! ребёнок может у подруги/друга зайти в интернет, с сотового, в школе, в полярисе/кофеблеке/другом заведении с бесплатным вайфаем.

Вспомните как в наше детство родители курить запрещали. А мы всё равно в подворотне/за гаражами с друзьями в тихую курили....
 
14 Ноя 2012
234
0
16
Россия
localhost
#16
Господа, о чём вы спорите? У нас целая корпорация (РТК) и тонна умов (депутаты) не могут эту проблему решить, блокируют блокируют, а народ всё равно находит то, что ему нужно. Вспомните про тор, айтупи, да банальный впн в штаты.... Тут нада заблочить ребёнку всю гадость, а это можно сделать только БЕЛЫМ списком и ни как иначе. Введите в поиске картинок в гугле слова "девочки" "мальчики" и другие безобидные для детей словечки... У яндекса тоже есть поиск картинок... А ещё О УЖАС! ребёнок может у подруги/друга зайти в интернет, с сотового, в школе, в полярисе/кофеблеке/другом заведении с бесплатным вайфаем.

Вспомните как в наше детство родители курить запрещали. А мы всё равно в подворотне/за гаражами с друзьями в тихую курили....
Целиком и полностью за :good:. Тем не менее dns знать нужно, хотя бы полистать прежде чем спорить.
"Даже законы в думе пишут люди, оставляя в них лазейки."
Я думаю все помнят, что ответил супер компьютер, собранный людьми, когда те спросили его что надо сделать для того чтобы всем было ня....:lol:

---------- Добавлено в 04:18 ---------- Предыдущее сообщение было написано в 04:03 ----------

Plus, юноша, есть теория, а есть практика. теоретически в твоих словах много правильного. но практически это не работает. вернее так: это работает только при наличии очень прямых рук. И самый косяк в том, что таких рук должно быть не одна пара.

1) прокси требует обслуживания. Это не так просто, как может показаться. то есть, время, знания, тренировки, ругань пользователей.
2) прокси не умеет работать с https.
3) прокси очень часто некорректно обрабатывает сложные сайты. например всякие клиент-банки, которые то шифруют, то не шифруют на разных своих страницах.
3) масса прог и сервисов не работает через прокси. им придётся открывать другие порты. как ты их собираешься ограничивать от выхода наружу я не понимаю. например *time 123. любое приложение пролезет по этому порту куда угодно без твоего прокси. это в том случае, если у юзера есть возможность что-либо настроить.
и таких сервисов не мало.
4) правильное применение сервиса skydns полностью убирает самую главную проблему любой системы фильтрации - списки. белый и чёрный можно вести по группам. сама система регулярно обновляет ипы под ними. Списки - это настолько мега удобно, что по другому работать никак нельзя. Просто нет других вариантов. Даже в теории, кстати. Можно сказать, что интеллектуальная оценка трафика может помочь. Да, почти как антивирус, но регулярно обновляемые списки - это существенно быстрее и надёжнее. И проще. Только списки тоже кто-то должен обновлять.
У меня есть кучка приборчиков - роутеры Watchguard на линукс-платформе XTM. У них есть все современные варианты фильтрации. Очень продуманный аппарат. Только вот skydns реально удобнее. Вернее, их надо юзать в паре, тогда никаких проблем.

Простой пример. Тело узнало ип быдлоклассников. И радостно скормило его браузеру. браузер почти всё открыл. почти потому что в коде страницы содержится масса ссылок по именам, без ип. эти ссылки никак не работают, тк skydns на них тупо не отвечает.
итог: ип есть, быдлоклассники видно, но работать там не получается. профит.
С прямостью рук проблем нет, по крайней мере у меня...
1) Прокси требуется обслуживать не более чем остальные службы, при правильной его настройке. "видимо ты просто не умеешь его готовить".
2) Заблуждение, (http://ru.wikipedia.org/wiki/Squid и http://ru.wikipedia.org/wiki/SOCKS) практически все прокси сервера с https прекрасно работают! Видимо не только теорию днс, еще и о прокси полистать нужно...
3) Опять же зависит от настройки, не первый день использую проблем не возникает...
4) Видимо Вы меня совсем не слушаете... я говорю о том что есть куча вариантов фильтрации трафика, и dns фильтрация наименее эффективная... Фильтровать один порт всегда проще всем все! Правилом очень просто заворачивается весь трафик на порт прокси, в этом случае использование внешнего прокси не получится... пробросить через любой другой порт соединение тоже... Про скайднс... хороший набор фильтров, но не единственный, в качестве набора фильтров можно взять так же шаблонно, по категориям, фильтры яндекса или гугла... правда там нужно будет сделать пару скриптов, чтобы запихивать их в свои правила, на своем шлюзе, либо прокси, но тем не менее если очень захотеть, то сделать можно и там нет ничего сложного...
Вы сначало попробуйте на практике прописать в hosts то что нужно))) там же у вас разу будет имя и ip))) там хоть блин ya.ru пропиши запули на одноклассники, будут открываться ОДНОКЛАССНИКИ!!!!:%)
Z@Zmaster, Вы, как всегда, правы, займу такую же позицию...пусть господа далее спорят вместо того чтобы хоть немного изучить вопрос правильным подходом, а не методом тыка...:unknown:

P.S: Если руки прямые, то достаточно одной пары.
 
Последнее редактирование:
#17