Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

существует ли Авторизация на firewall

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix
Предыдущая тема :: Следующая тема  
Автор Сообщение
TepKuH
Гость





СообщениеДобавлено: Сб Янв 25 2003 10:33    Заголовок сообщения: существует ли Авторизация на firewall Ответить с цитатой

У человека стоит НАТ, в инет у него пускают только определенные МАС и ИП. Но хитрые пользователи занялись тем что подменяют ИП и МАС и убивают трафик.
Так вот вопрос можно ли как нить усилить безопасность какой нить авторизацией.
Предложение по поводу авторизации на скваиде не подходят(сквид для авторизации только ХТТП и ФТП)
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Сб Янв 25 2003 15:09    Заголовок сообщения: Мыслишки (+) Ответить с цитатой

Задача в общем-то не тривиальная...

Думаю надо ставить на клиентов VPN. Это позволит производить авторизацию и защитит клиента от перехвата трафика сниферами.

Обратная строно медали - возрастет нагрузка на процессор в точке доступа в Инет. Шифрование/дешифрование знаете ли...
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
TepKuH
Гость





СообщениеДобавлено: Сб Янв 25 2003 23:09    Заголовок сообщения: а нельзя ли чего нить еще придумать (-) Ответить с цитатой

-
Вернуться к началу
TepKuH
Гость





СообщениеДобавлено: Сб Янв 25 2003 23:11    Заголовок сообщения: Просто VPN тоже немного не подходит.(-) Ответить с цитатой

-
Вернуться к началу
Dmitry.Karpov http://prof
Гость





СообщениеДобавлено: Вс Янв 26 2003 00:19    Заголовок сообщения: Можно PPPoE (PPP over Ethernet)/ А чем VPN не нравится? (-) Ответить с цитатой

-
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вс Янв 26 2003 14:32    Заголовок сообщения: Коментарии (+) Ответить с цитатой

Проблемма заключается в том, что:
1. Нужно отслеживать каждую сетевую сессию пользователя.
2. Нужна авторизация
3. Нужно (очень желательно) шифрование трафика, если внутренняя сеть ненадежна (возможен перехват сниферами).

Простое и элегантное и уже готовое решение - это VPN. VPN - это общее название. Конкретную реализацию можно сделать через IPSec, L2TP, PPP+PPTP.
Я бы копал в строну IPSec.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
bss
Гость





СообщениеДобавлено: Вс Янв 26 2003 14:34    Заголовок сообщения: Re: существует ли Авторизация на firewall Ответить с цитатой

а чем сквид не устраивает
расскажу как работает у меня
http и ftp пускаю через сквид с авторизацией отлично работает а остальной траффик через файрвол с натом
в любом случае львиная доля траффика приходится на http и ftp

ну а если все-таки не устраивает то процитирую способ который почерпнул в каком то форуме (лично не пробовал)

Автор: Алексей Серебряков
Оригинал доступен по адресу: http://www.ksaa.edu.ru/~val/socks5.htm


Разделение доступа в интернет из локальной сети.

Около года назад у нас появился интернет и вместе с ним проблема - как
делить? Собственно проблема в том, что все машины
многопользовательские, а, как следствие, ограничить доступ на
основании IP адреса невозможно.
Теперь, год спустя, обнаружились 2 наиболее практичных способа. Мы
используем первый, но у вас есть возможность выбирать Wink

Способ первый (IMHO более правильный) заключается в использовании
socks5 сервера и клиента.
При этом получаем отличный firewall с возможностью проксить как TCP
так и UDP плюс полный контроль над работой пользователей в интернет.
Настраиваем следующим образом:
1. Идем на http://www.socks.nec.com/ и берем там socks5 сервер (на данный
момент это socks5-v1.0r8) и socks5tools - скрипт для анализа
лог-файлов сервера.

Конфигурируем socks5 сервер. Запустите ./configure - значения по
умолчанию вполне разумны, хотя я посоветовал бы сменить syslog
facility. По умолчанию socks использует LOG_DAEMON, и как следствие
файл /var/log/messages будет забит сообщениями socks. Во избежание
этого запустите ./configure --with-syslog-facility=LOG_LOCAL0 и
добавьте строчки
"local0.* /var/adm/socks5" и
"*.=info;*.=notice;local0.none /var/log/messages"
в /etc/syslog.conf.
Дальше стандартно - make; make install.
Если все нормально, создаем файл конфигурации /etc/socks5.conf
следующего содержания:


[root@val /etc]# cat socks5.conf
# A Socks5 Config file for a dual homed server
#
# Описание роутинга
# route hostmask portmask interface
route 195.9.ххх. - eth0
#Описание аутентификации - в данном случае требуем со всех
логин/пароль
#auth source-host source-port auth-metod
auth - - u
#permit и deny. В данном случае человек с правильным
логином/паролем может идти куда #угодно Wink подробней - man
socks5.conf
#permit auth cmd src-host dest-host src-port dest-port [user-list]
permit u - - - - - -
#Не делать reverse lookup в DNS - процесс заметно ускоряется
set SOCKS5_NOREVERSEMAP
#Записывать номера портов вместо имен сервисов. Тоже для ускорения
set SOCKS5_NOSERVICENAME
#Не рассылать ident запросы клиентам
set SOCKS5_NOIDENT
# Максимальное число детей socks5 - пусть будет больше, зато всем
хватит
set SOCKS5_MAXCHILD 128

Все, ...
Вернуться к началу
TepKuH
Гость





СообщениеДобавлено: Вс Янв 26 2003 14:58    Заголовок сообщения: Сокс5 это убого. Ему нужена спец. програмка (клиент)(-) Ответить с цитатой

-
Вернуться к началу
bss
Гость





СообщениеДобавлено: Вс Янв 26 2003 15:07    Заголовок сообщения: Re: Сокс5 это убого. Ему нужена спец. програмка (клиент)(-) Ответить с цитатой

конечно нужна а ты как хотел
а по другому то как

у меня работает вариант со сквидом причем хорошо работает
Вернуться к началу
TepKuH
Гость





СообщениеДобавлено: Вс Янв 26 2003 15:10    Заголовок сообщения: А я не в курсе почему человек сказал что ему VPN не подходит(+) Ответить с цитатой

т.е. как я понял выход это только ВПН.
А что друг сказал что ему ВПН не подходит я не знаю.
Вообщем ПА-СИ-БО!!!
Будем копать в сторону ВПНа.
Вернуться к началу
TepKuH
Гость





СообщениеДобавлено: Вс Янв 26 2003 15:41    Заголовок сообщения: Варинт со сквидом(+) Ответить с цитатой

Это все обходится.
Инет же не только хттп и фтп
1. Это и mIRC (где народ выливает терабайты за месяц)
2. Это и различные еДОНКЕЙ и прочии аналоги НАБСТЕРов(где тоже улитают терабайты.)
и АСЬКА и КОНТР-СТРАЙК и все это нахаляву.
Подменить ИП и МАС дело 1 минуты.
А юзать сокс5 народ нас непоймет(тип мы платим за инет еще и с гемороем страдать будем)

Вообщем спасибо!!!
Я вначале не подумал про него.
Может что нить еще с ним придумаем.
Вернуться к началу
pH
Гость





СообщениеДобавлено: Пн Янв 27 2003 15:44    Заголовок сообщения: ТЕОРЕТИЧЕСКИ да Ответить с цитатой

Могу подкинуть идею. Сам не делал, так что за работоспособность ручаться не могу.

Делается авторизационная веб-страничка с формой - логин+пароль (естественно через защищённое соединение).
Для доступа к инету пользователь сначала попадает на эту страницу(которая естественно находится на локальном сервере, который всегда доступен).
После ввода правильного логиа/пароля, определяется IP и МАС клиента, и вносится соответственное изменение в правила фаервола. Здесь есть проблема - если для изменения политики требуется перегружать фаервол, или перечитывать файл настройки, могут возникнуть проблемы с производительностью при частом подключении-отключении(для отключения от инета тоже должна быть соответствующая страничка) клиентов в больших сетях.
Вернуться к началу
Boris Korenev
Гость





СообщениеДобавлено: Вт Янв 28 2003 15:59    Заголовок сообщения: Re: Можно PPPoE (PPP over Ethernet)/ А чем VPN не нравится? (-) Ответить с цитатой

А подскажите, пожалуйста, где можно почитать более подробно про настройку PPPoE.
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Янв 28 2003 17:56    Заголовок сообщения: Коментарии (+) Ответить с цитатой

Это не выход, т.к. слишком однобоко.

IP и MAC можно поменять, а "законного владельца" выкинуть из сети на пару минут.

Как узнать, что клиент "ушел" и пора сменить правила на фаерволе?

Что делать если в сети DHCP и IP-клиента поменяется через 5 минут после захода на заветную страничку?

В общем решение никакое. Только проблеммы для службы тех.поддержки создаст.

Все эти проблеммы решает VPN. Не понимаю почему его все так боятся?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dmitry.Karpov http://prof
Гость





СообщениеДобавлено: Вт Янв 28 2003 18:36    Заголовок сообщения: На http://www.FreeBSD.org/cgi/search.cgi?words=PPPoE&max=25&sou rce=www есть куча ссылок по настройке PPPoE под FreeBSD Ответить с цитатой

-
Вернуться к началу
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...