Предыдущая тема :: Следующая тема |
Автор |
Сообщение |
TepKuH Гость
|
Добавлено: Сб Янв 25 2003 10:33 Заголовок сообщения: существует ли Авторизация на firewall |
|
|
У человека стоит НАТ, в инет у него пускают только определенные МАС и ИП. Но хитрые пользователи занялись тем что подменяют ИП и МАС и убивают трафик. Так вот вопрос можно ли как нить усилить безопасность какой нить авторизацией. Предложение по поводу авторизации на скваиде не подходят(сквид для авторизации только ХТТП и ФТП) |
|
Вернуться к началу |
|
 |
and3008
Зарегистрирован: 12.10.2001 Сообщения: 14893 Откуда: Н.Новгород
|
Добавлено: Сб Янв 25 2003 15:09 Заголовок сообщения: Мыслишки (+) |
|
|
Задача в общем-то не тривиальная...
Думаю надо ставить на клиентов VPN. Это позволит производить авторизацию и защитит клиента от перехвата трафика сниферами.
Обратная строно медали - возрастет нагрузка на процессор в точке доступа в Инет. Шифрование/дешифрование знаете ли... |
|
Вернуться к началу |
|
 |
TepKuH Гость
|
Добавлено: Сб Янв 25 2003 23:09 Заголовок сообщения: а нельзя ли чего нить еще придумать (-) |
|
|
- |
|
Вернуться к началу |
|
 |
TepKuH Гость
|
Добавлено: Сб Янв 25 2003 23:11 Заголовок сообщения: Просто VPN тоже немного не подходит.(-) |
|
|
- |
|
Вернуться к началу |
|
 |
Dmitry.Karpov http://prof Гость
|
Добавлено: Вс Янв 26 2003 00:19 Заголовок сообщения: Можно PPPoE (PPP over Ethernet)/ А чем VPN не нравится? (-) |
|
|
- |
|
Вернуться к началу |
|
 |
and3008
Зарегистрирован: 12.10.2001 Сообщения: 14893 Откуда: Н.Новгород
|
Добавлено: Вс Янв 26 2003 14:32 Заголовок сообщения: Коментарии (+) |
|
|
Проблемма заключается в том, что: 1. Нужно отслеживать каждую сетевую сессию пользователя. 2. Нужна авторизация 3. Нужно (очень желательно) шифрование трафика, если внутренняя сеть ненадежна (возможен перехват сниферами).
Простое и элегантное и уже готовое решение - это VPN. VPN - это общее название. Конкретную реализацию можно сделать через IPSec, L2TP, PPP+PPTP. Я бы копал в строну IPSec. |
|
Вернуться к началу |
|
 |
bss Гость
|
Добавлено: Вс Янв 26 2003 14:34 Заголовок сообщения: Re: существует ли Авторизация на firewall |
|
|
а чем сквид не устраивает расскажу как работает у меня http и ftp пускаю через сквид с авторизацией отлично работает а остальной траффик через файрвол с натом в любом случае львиная доля траффика приходится на http и ftp
ну а если все-таки не устраивает то процитирую способ который почерпнул в каком то форуме (лично не пробовал)
Автор: Алексей Серебряков Оригинал доступен по адресу: http://www.ksaa.edu.ru/~val/socks5.htm
Разделение доступа в интернет из локальной сети. Около года назад у нас появился интернет и вместе с ним проблема - как делить? Собственно проблема в том, что все машины многопользовательские, а, как следствие, ограничить доступ на основании IP адреса невозможно. Теперь, год спустя, обнаружились 2 наиболее практичных способа. Мы используем первый, но у вас есть возможность выбирать  Способ первый (IMHO более правильный) заключается в использовании socks5 сервера и клиента. При этом получаем отличный firewall с возможностью проксить как TCP так и UDP плюс полный контроль над работой пользователей в интернет. Настраиваем следующим образом: 1. Идем на http://www.socks.nec.com/ и берем там socks5 сервер (на данный момент это socks5-v1.0r8) и socks5tools - скрипт для анализа лог-файлов сервера. Конфигурируем socks5 сервер. Запустите ./configure - значения по умолчанию вполне разумны, хотя я посоветовал бы сменить syslog facility. По умолчанию socks использует LOG_DAEMON, и как следствие файл /var/log/messages будет забит сообщениями socks. Во избежание этого запустите ./configure --with-syslog-facility=LOG_LOCAL0 и добавьте строчки "local0.* /var/adm/socks5" и "*.=info;*.=notice;local0.none /var/log/messages" в /etc/syslog.conf. Дальше стандартно - make; make install. Если все нормально, создаем файл конфигурации /etc/socks5.conf следующего содержания: [root@val /etc]# cat socks5.conf # A Socks5 Config file for a dual homed server # # Описание роутинга # route hostmask portmask interface route 195.9.ххх. - eth0 #Описание аутентификации - в данном случае требуем со всех логин/пароль #auth source-host source-port auth-metod auth - - u #permit и deny. В данном случае человек с правильным логином/паролем может идти куда #угодно подробней - man socks5.conf #permit auth cmd src-host dest-host src-port dest-port [user-list] permit u - - - - - - #Не делать reverse lookup в DNS - процесс заметно ускоряется set SOCKS5_NOREVERSEMAP #Записывать номера портов вместо имен сервисов. Тоже для ускорения set SOCKS5_NOSERVICENAME #Не рассылать ident запросы клиентам set SOCKS5_NOIDENT # Максимальное число детей socks5 - пусть будет больше, зато всем хватит set SOCKS5_MAXCHILD 128 Все, ... |
|
Вернуться к началу |
|
 |
TepKuH Гость
|
Добавлено: Вс Янв 26 2003 14:58 Заголовок сообщения: Сокс5 это убого. Ему нужена спец. програмка (клиент)(-) |
|
|
- |
|
Вернуться к началу |
|
 |
bss Гость
|
Добавлено: Вс Янв 26 2003 15:07 Заголовок сообщения: Re: Сокс5 это убого. Ему нужена спец. програмка (клиент)(-) |
|
|
конечно нужна а ты как хотел а по другому то как
у меня работает вариант со сквидом причем хорошо работает |
|
Вернуться к началу |
|
 |
TepKuH Гость
|
Добавлено: Вс Янв 26 2003 15:10 Заголовок сообщения: А я не в курсе почему человек сказал что ему VPN не подходит(+) |
|
|
т.е. как я понял выход это только ВПН. А что друг сказал что ему ВПН не подходит я не знаю. Вообщем ПА-СИ-БО!!! Будем копать в сторону ВПНа. |
|
Вернуться к началу |
|
 |
TepKuH Гость
|
Добавлено: Вс Янв 26 2003 15:41 Заголовок сообщения: Варинт со сквидом(+) |
|
|
Это все обходится. Инет же не только хттп и фтп 1. Это и mIRC (где народ выливает терабайты за месяц) 2. Это и различные еДОНКЕЙ и прочии аналоги НАБСТЕРов(где тоже улитают терабайты.) и АСЬКА и КОНТР-СТРАЙК и все это нахаляву. Подменить ИП и МАС дело 1 минуты. А юзать сокс5 народ нас непоймет(тип мы платим за инет еще и с гемороем страдать будем)
Вообщем спасибо!!! Я вначале не подумал про него. Может что нить еще с ним придумаем. |
|
Вернуться к началу |
|
 |
pH Гость
|
Добавлено: Пн Янв 27 2003 15:44 Заголовок сообщения: ТЕОРЕТИЧЕСКИ да |
|
|
Могу подкинуть идею. Сам не делал, так что за работоспособность ручаться не могу.
Делается авторизационная веб-страничка с формой - логин+пароль (естественно через защищённое соединение). Для доступа к инету пользователь сначала попадает на эту страницу(которая естественно находится на локальном сервере, который всегда доступен). После ввода правильного логиа/пароля, определяется IP и МАС клиента, и вносится соответственное изменение в правила фаервола. Здесь есть проблема - если для изменения политики требуется перегружать фаервол, или перечитывать файл настройки, могут возникнуть проблемы с производительностью при частом подключении-отключении(для отключения от инета тоже должна быть соответствующая страничка) клиентов в больших сетях. |
|
Вернуться к началу |
|
 |
Boris Korenev Гость
|
Добавлено: Вт Янв 28 2003 15:59 Заголовок сообщения: Re: Можно PPPoE (PPP over Ethernet)/ А чем VPN не нравится? (-) |
|
|
А подскажите, пожалуйста, где можно почитать более подробно про настройку PPPoE. |
|
Вернуться к началу |
|
 |
and3008
Зарегистрирован: 12.10.2001 Сообщения: 14893 Откуда: Н.Новгород
|
Добавлено: Вт Янв 28 2003 17:56 Заголовок сообщения: Коментарии (+) |
|
|
Это не выход, т.к. слишком однобоко.
IP и MAC можно поменять, а "законного владельца" выкинуть из сети на пару минут.
Как узнать, что клиент "ушел" и пора сменить правила на фаерволе?
Что делать если в сети DHCP и IP-клиента поменяется через 5 минут после захода на заветную страничку?
В общем решение никакое. Только проблеммы для службы тех.поддержки создаст.
Все эти проблеммы решает VPN. Не понимаю почему его все так боятся? |
|
Вернуться к началу |
|
 |
Dmitry.Karpov http://prof Гость
|
Добавлено: Вт Янв 28 2003 18:36 Заголовок сообщения: На http://www.FreeBSD.org/cgi/search.cgi?words=PPPoE&max=25&sou rce=www есть куча ссылок по настройке PPPoE под FreeBSD |
|
|
- |
|
Вернуться к началу |
|
 |
|