Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Можно ли с помощью ipfw фильтровать протокол PPPoE ?

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix
Предыдущая тема :: Следующая тема  
Автор Сообщение
VVVVVVVV
Гость





СообщениеДобавлено: Пт Окт 11 2002 10:57    Заголовок сообщения: Можно ли с помощью ipfw фильтровать протокол PPPoE ? Ответить с цитатой

На FreeBSD стоит фильтрующий мост. ipfw настроен (казалось как надо-реальные IP замечательно фильтрует). И есть протокол PPPoE, который выводит в интернет часть внутренних комп-ов. Оказалось, что трафик этих машин не фильтруется и не защищен снаружи. Куда глянуть, на что посмотреть?
Вернуться к началу
Dmitry.Karpov http://www.
Гость





СообщениеДобавлено: Пт Окт 11 2002 11:46    Заголовок сообщения: Умеючи - все можно. Ответить с цитатой

Первый вопрос: кто с кем устанавливает PPPoE соединение? Я так понимаю, это соединение работает только внутри сегмента Ethrnet, т.е. не может проходить сквозь роутер/FireWall.
Эти PPPoE-соединения легальные (нужны для дела), или это самодеятельность сотрудников?

Отлавливать пакеты можно пакаджем trafshow, натроив его на отсечение "законного" трафика.

Либо можно перейти от политики "можно все, кроме особо запрещенного" к "запрещено все, кроме разрешенного", где для получения разрешения с каждым сервером вне сетИ надо писать отдельную заявку, заверенную начальником отдела. Smile
Вернуться к началу
VVVVVVVV
Гость





СообщениеДобавлено: Пт Окт 11 2002 12:14    Заголовок сообщения: Re: Умеючи - все можно. Ответить с цитатой

Есть группа пользователей Inet'ом. Работают по выделенной линии, т.е. существует сегмент сети внутри здания, которым пользуются и другие группы пользователей. В нашей группе одни комп. - с реальными IP, другие - работают по PPPoE. Это все легальные пользователи. PPPoE - желание провайдера, от которого можно отказаться. Только отказ - слишком просто. Лучше научиться фильтровать. Защищаемся мы от других групп, пользующихся общим сегментом и работников провайдера.
Самая простая защита - не окрывать доступ наружу, но группа трансформируется и уследить за всем сложно. Ошибки возникают не часто, но лучше застраховаться. Как оказалось компьютеры, работающие по PPPoE замечательно видны снаружи - по краейней мере от провайдера (провайдер же и сказал).
Кстати, bridge FreeBSD замечательно пропускает и IPX (не только PPPoE). IPX не фильтруется - это мы знаем и в указанном сегменте не используем.
Так что делать с PPPoE ?
Вернуться к началу
VVVVVVVV
Гость





СообщениеДобавлено: Пт Окт 11 2002 12:37    Заголовок сообщения: Кстати, про trafshow Ответить с цитатой

С какими параметрами его запустить, чтобы увидеть протокол PPPoE? Я его вижу только в tcpdump?
Вернуться к началу
Dmitry.Karpov http://www.
Гость





СообщениеДобавлено: Пт Окт 11 2002 12:50    Заголовок сообщения: А от чего защищаемся? Ответить с цитатой

Защититься от всего нереально - админ с паранойей подобен DoS-атаке. Smile Поэтому надо составить модель возможных атак и защищаться от них.

Я вообще не понял, зачем нужен PPPoE. Я вообще сиьно подозреваю, что PPPoE - это не TCP или UDP, и даже не IP, а что-то вроде IPX или NetBEU или ARP - отдельный протокол. И как всякий уважающий себя современный туннелирующий протокол, он шифрует свой трафик (включая поля передаваемых по нему IP-пакетов).

Лично я бы защищал клиентские раб.станции через раздачу им внутренних IP-адресов 192.168.*.* и выход наружу через HTTP-Proxy и/или NAT/Masquerading. Если же машины используют PPPoE для коннекта с провайдерской машиной, то они будут великолепно видны от провайдера, да и со всего мира, как будто они соединились с той машиной по простому PPP (который используется в DialUp).

На сайт ко мне не хочешь сходить?
Вернуться к началу
VVVVVVVV
Гость





СообщениеДобавлено: Пт Окт 11 2002 13:23    Заголовок сообщения: Re: А от чего защищаемся? Ответить с цитатой

Защищаемся от того, чтобы общие ресурсы группы можно было прочесть снаружи (с комп., расположенных за bridge+ipfw FreeBSD).
tcpdump :
13:58:36.019893 PPPoE [ses0x1984] IP 42: 80.x.y.z.1045 > 213.189.216.100.http: ack 1024 win 7460 (DF)
Так выглядит запись, которая в ipfw я не смог отфильтровать, т.е. 80.x.y.z не виден ни в ipfw, ни в trafshow, а так же traflog, trafstat и пр.
Это что - протокол tcp поверх(или внутри) чего-то?
У видимых ipfw,trafshow и прочим п.о. пакетов отсутствует часть - PPPoE [ses0x1984] IP 42:

Диагноз есть?
Вернуться к началу
VVVVVVVV
Гость





СообщениеДобавлено: Пт Окт 11 2002 16:26    Заголовок сообщения: Что ж, придется отказаться от PPPoE Ответить с цитатой

Что ж, придется отказаться от PPPoE, как и от IPX.
Вернуться к началу
:)
Гость





СообщениеДобавлено: Пт Окт 11 2002 17:31    Заголовок сообщения: Re: А от чего защищаемся? Ответить с цитатой

бред мягко говоря, причем довольно занятный Smile "подозрениями" должны страдать сыщики, а "сетевой администратор интернет" (как написано на Вашем сайте), должен оперировать фактами. не знаешь для чего PPPoE - идешь и читаешь RFC 2516. Если Вам не встречались задачи для решения которых пришлось ипользовать PPPoE, то это Ваша беда, ну или счастье Smile а то какой-то странный разговор получается, ни о чем и без знания предмета. Вы часом не преподаватель, уважаемый ?
Вернуться к началу
Dmitry.Karpov http://www.
Гость





СообщениеДобавлено: Пт Окт 11 2002 18:50    Заголовок сообщения: То, что я преподаватель, тоже можно прочесть на моем сайте Ответить с цитатой

А тут я пытаюсь помочь человеку как умеею. Кто прочел RFC 2516, может рассказать правильное решение; а я спрашиваю, зачем VVVVVVVV использует PPPoE.
PS: Кстати, некоторые вещи используются совсем не для того, что написано в их RFC.
Вернуться к началу
Dmitry.Karpov http://www.
Гость





СообщениеДобавлено: Пт Окт 11 2002 18:52    Заголовок сообщения: Наверно, надо отказываться - как мне кажется, PPPoE защищает вовсе не от того, что тебе нужно. Или пусть всезнающий улбчик меня Ответить с цитатой

-
Вернуться к началу
VVVVVVVV
Гость





СообщениеДобавлено: Сб Окт 12 2002 08:10    Заголовок сообщения: Сказал А - говори Ответить с цитатой

Так иожно ли с помощью ipfw фильтровать протокол PPPoE ?
Вернуться к началу
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...