<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: IPFW - https фильтрация при изменяющемся IP сайта</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/93506.html</link>
    <description>Добрый день!&lt;br&gt;    Не сочтите за труд, помогите, пожалуйста, советом.&lt;br&gt;&lt;br&gt;    Фильтрую https сайты с помощью ipfw на freebsd.&lt;br&gt;    - Блокирую все:&lt;br&gt;    ipfw add 00060 deny tcp from any to any https&lt;br&gt;&lt;br&gt;    - и исключения, например:&lt;br&gt;    ipfw add 00003 allow tcp from any to www.ispa.sibirtelecom.ru 443&lt;br&gt;    или&lt;br&gt;    ipfw add 00004 allow tcp from any to esk.sbrf.ru 443&lt;br&gt;    все работает гут!&lt;br&gt;&lt;br&gt;    Но, например, signin.ebay.com постоянно меняет IP и правило:&lt;br&gt;    ipfw add 00006 allow tcp from any to signin.ebay.com 443&lt;br&gt;    работает только несколько минут.&lt;br&gt;&lt;br&gt;    Подскажите, пожалуйста, как сделать так, чтоб была реакция на меняющиеся IP.&lt;br&gt;&lt;br&gt;          Заранее благодарен.&lt;br&gt;          С уважением, Сергей&lt;br&gt;</description>

<item>
    <title>IPFW - https фильтрация при изменяющемся IP сайта (Pahanivo)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/93506.html#8</link>
    <pubDate>Mon, 25 Jun 2012 15:12:08 GMT</pubDate>
    <description>&amp;gt; если на клиенте есть живой DNS то он может запросить CONNECT 1.2.3.4:443 &lt;br&gt;&lt;br&gt;ipfw deny udp from $lan to not me 53&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPFW - https фильтрация при изменяющемся IP сайта (httpal)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/93506.html#7</link>
    <pubDate>Mon, 25 Jun 2012 14:58:05 GMT</pubDate>
    <description>Спасибо, буду пробовать))&lt;br&gt;</description>
</item>

<item>
    <title>IPFW - https фильтрация при изменяющемся IP сайта (PavelR)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/93506.html#6</link>
    <pubDate>Mon, 25 Jun 2012 14:19:40 GMT</pubDate>
    <description>&amp;gt; Способ - что-нибудь, связанное с динамическими правилами...&lt;br&gt;&amp;gt; http://skeletor.org.ua/?p=1230 &lt;br&gt;&lt;br&gt;это маленько не то.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;Технически, в realtime это не делается &lt;br&gt;&amp;gt; А как тогда?&lt;br&gt;&lt;br&gt;ДНС - это не та штука, которая работает в реалтайме. В отличие от пакетного фильтра.&lt;br&gt;И пакетный фильтр не может себе позволить ждать пока произойдет разрешение имени в адрес. &lt;br&gt;&lt;br&gt;Пишите скрипт и меняйте правила раз в Х минут, используя новые значения айпишников требуемого хоста. Для надежности - старые тоже держите заблокированными еще некоторое время.&lt;br&gt;&lt;br&gt;Альтернативный способ - заворачивать всех на прокси-сервер и на нем фильтровать, но это также не всегда поможет (ИМХО) в случае HTTPS. (если на клиенте есть живой DNS то он может запросить CONNECT 1.2.3.4:443 не указывая имени домена, а именно имя домена - критерий фильтрации)ю&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPFW - https фильтрация при изменяющемся IP сайта (httpal)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/93506.html#5</link>
    <pubDate>Mon, 25 Jun 2012 13:30:41 GMT</pubDate>
    <description>Способ - что-нибудь, связанное с динамическими правилами...&lt;br&gt;http://skeletor.org.ua/?p=1230&lt;br&gt;&lt;br&gt;&amp;gt;Технически, в realtime это не делается &lt;br&gt;&lt;br&gt;А как тогда?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPFW - https фильтрация при изменяющемся IP сайта (PavelR)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/93506.html#4</link>
    <pubDate>Mon, 25 Jun 2012 13:22:26 GMT</pubDate>
    <description>&amp;gt; Спасибо, за советы)) &lt;br&gt;&amp;gt; Подсеть - это выход, но ведь есть же способ через ipfw в &lt;br&gt;&amp;gt; real-time преобразовывать доменное имя в ip.&lt;br&gt;&lt;br&gt;Укажите источник вашего знания о том, что &quot;ведь есть же способ...&quot; ?&lt;br&gt;&lt;br&gt;Технически, в realtime это не делается.&lt;br&gt;&lt;br&gt;&amp;gt; Еще несколько таких же сайтов &lt;br&gt;&amp;gt; есть, хотелось бы научиться...</description>
</item>

<item>
    <title>IPFW - https фильтрация при изменяющемся IP сайта (httpal)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/93506.html#3</link>
    <pubDate>Mon, 25 Jun 2012 13:14:32 GMT</pubDate>
    <description>Спасибо, за советы))&lt;br&gt;Подсеть - это выход, но ведь есть же способ через ipfw в real-time преобразовывать доменное имя в ip. Еще несколько таких же сайтов есть, хотелось бы научиться...&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPFW - https фильтрация при изменяющемся IP сайта (Pahanivo)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/93506.html#2</link>
    <pubDate>Mon, 25 Jun 2012 07:27:43 GMT</pubDate>
    <description>укажите 0.0.0.0/0 и пофег ))))&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPFW - https фильтрация при изменяющемся IP сайта (user)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID1/93506.html#1</link>
    <pubDate>Sun, 24 Jun 2012 05:40:41 GMT</pubDate>
    <description>Whois query for 66.135.211.223...&lt;br&gt;&lt;br&gt;Results returned from whois.arin.net:&lt;br&gt;&lt;br&gt;#&lt;br&gt;# The following results may also be obtained via:&lt;br&gt;# http://whois.arin.net/rest/nets;q=66.135.211.223?showDetails=true&amp;showARIN=false&amp;ext=netref2&lt;br&gt;#&lt;br&gt;&lt;br&gt;NetRange:       66.135.192.0 - 66.135.223.255&lt;br&gt;CIDR:           66.135.192.0/19&lt;br&gt;&lt;br&gt;Укажите всю их подсеть.&lt;br&gt;</description>
</item>

</channel>
</rss>
