| |
| 1.1, vgray, 19:11, 23/08/2010 [ответить] [смотреть все]
| +/– | |
> ACL для выявления обращений с указанием IP-адресов в URL, например http:/1.2.3.4/
Млин, опять горе админы учат других как делать жизнь пользователям хуже
Например официальный сервер почты украины, выдает статус посылок по адресу в котором фигурирует IP адрес, а не доменное имя.
|  | | |
| 1.3, Kirill, 19:54, 23/08/2010 [ответить] [смотреть все]
| +/– |
Тут не всё так однозначно.
Многие организации предоставляют доступ к ftp именно по ip-адресу. Для примера, доступ к багтрекингу и репозиторию наших партнёров по разработке происходит именно по ip-адресу.
|  | | |
| 1.6, zapal, 23:28, 23/08/2010 [ответить] [смотреть все]
| +/– |
Кстати в примере конфига SQUIDa написано:
For dstdomain and dstdom_regex a reverse lookup is tried if a IP based URL is used and no match is found. The name "none" is used if the reverse lookup fails.
Тоесть если в URL использовался IP, то делается попытка определить имя домена, если не удалась, то подставляется слово "none" в dstdomain и dstdom_regex
Я использовал так
#acl dom_none dstdomain none
#http_access deny dom_none
Но долго у меня squid с такам правилом не проработал - однокласники достали ;)
|  | | |
| 1.16, Nas_tradamus, 12:19, 26/08/2010 [ответить] [смотреть все]
| +/– |
Только вот Скайп так не заблокируешь.
Список IP динамический и все время меняется - это раз. Скайп умеет ходить через любой открытый порт - это два. Скайп умеет шифровать свои пакеты так, что заголовки генеряться рэндомно. Сигнатуры пакетов тоже меняются - это три.
|  | | |
| 1.18, 187, 14:48, 28/08/2010 [ответить] [смотреть все]
| +/– |
Не залочишь его так.
Странно, что вообще до сих пор тема открыта.
Года 4 назад, еще будучи одмином, блокировал просто закрыв весь HTTPS. Если кому нужен HTTPS по работе - милости просим, через руководство. Ибо нех.
А иначе (по крайней мере, бесплатно) - никак, имхо.
|  | | |
| |
| |
| 3.23, uder, 02:02, 31/08/2010 [^] [ответить] [смотреть все]
| +/– |
>И так не прокатит. Скайпу будет сложно выйти в онлайн первые несколько
>минут. Потом он найдет лазейку через другой порт.
>
>У Криса Касперски есть отличная статья на тему сабжа:
>
>http://www.xakep.ru/magazine/xa/100/064/1.asp
открытых портов вообще может не быть. Но парень тоже суров, весь HTTPS рубить больно круто.
|  | | |
| |
| 4.26, Nas_tradamus, 11:56, 31/08/2010 [^] [ответить] [смотреть все]
| +/– |
>>И так не прокатит. Скайпу будет сложно выйти в онлайн первые несколько
>>минут. Потом он найдет лазейку через другой порт.
>>
>>У Криса Касперски есть отличная статья на тему сабжа:
>>
>>http://www.xakep.ru/magazine/xa/100/064/1.asp
>
>открытых портов вообще может не быть. Но парень тоже суров, весь HTTPS
>рубить больно круто.
Ну да. Но основной мессадж статьи - скайп вообще нельзя заблокировать в условиях "компа с инетом".
|  | | |
| |
| |
| 6.28, Nas_tradamus, 18:08, 31/08/2010 [^] [ответить] [смотреть все]
| +/– | |
Кстати, в винде можно групповыми политиками блочить skype.exe . Или на уровне ISA + на каждый комп поставить microsoft firewall client и пускать в инет только машины с клиентом.
В общем, групповые политики - классная штука, но работает только в майкрософтовском исщадии..
|  | | |
| |
| 7.29, ы, 14:56, 01/09/2010 [^] [ответить] [смотреть все]
| +/– | |
>Кстати, в винде можно групповыми политиками блочить skype.exe
mv skype.exe msword.exe
|  | | |
| |
| 8.30, Nas_tradamus, 15:34, 01/09/2010 [^] [ответить] [смотреть все]
| +/– |
>>Кстати, в винде можно групповыми политиками блочить skype.exe
>
>mv skype.exe msword.exe
Так ведь в групповых политиках можно запретить mv в Program Files.
|  | | |
| |
| |
| 10.32, Из ИТК, 18:17, 01/09/2010 [^] [ответить] [смотреть все]
| +1 +/– | |
>Так ведь скайп не обязательно в Progam Files ставить =)
Да кстати у многих Program Files в ~/.wine/drive_c =)
|  | | |
|
|
|
|
|
|
|
|
|
| 1.34, sergicus, 16:51, 17/01/2011 [ответить] [смотреть все]
| +/– | |
> Для блокирование Skype в конфигурацию Squid можно внести следующие изменения:
А этот метод сейчас работает ??
я делал так - полностью блокировал 443 порт таким правилом
ipfw add 23 deny log all from 192.168.254.0/24,172.16.0.0/12,10.0.0.0/8,192.168.0.0/24,200.1.1.0/27 to not 192.168.254.0/24,172.16.0.0/12,10.0.0.0/8,192.168.0.0/24,200.1.1.0/27 443
|  | | |
|
|