<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Прозрачный сквид и http://cbl.abuseat.org</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/5262.html</link>
    <description>Сюжет фильма ужасов:&lt;br&gt;Начинающий админ ставит на машину FreeBSD6.2 (ввиду экономии средств) Настраивается раздача интернета (nat,ipfw), почта (sendmail), Apache, Samba (для хранения бд 1С).&lt;br&gt;На определенном этапе пришло в голову что хорошо бы иметь Сквид, дабы смотреть по access.log  кто куда и сколько раз, плюс неплохо фильтровать то куды собственно юзеров пускать а куды нет. Ибо начальство подняло крик о том что &quot;тормозит интернет&quot;.&lt;br&gt;Далее следует трах с документацией...&lt;br&gt;&lt;br&gt;После довольно долгих и трудных родов получил &quot;около&quot;рабочие конфиги. Но вот беда где то что-то пропустил и теперь попадаю в http://cbl.abuseat.org лист раз в сутки.&lt;br&gt;&lt;br&gt;Пользователи уличенные в скачивании вирей приговорены к шрафам и лишены всего кроме локалки, шефу на машине несмотря на сопротивление прикручен отдельный фаервол который не позволяет ему соваться по порно сайтам и др. С вирями порядок наведен, юзеры не могут ничего установить или деинсталировать, все настройки закрыты для изменений, фаервол и антивирус обновляются раз в с</description>

<item>
    <title>Прозрачный сквид и http://cbl.abuseat.org (Noob)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/5262.html#10</link>
    <pubDate>Tue, 18 Dec 2007 14:26:45 GMT</pubDate>
    <description>все почтовые серваки&lt;br&gt;подключаясь к твоему серверу имеют айпи модема(проверь логи), а на самом почтовике&lt;br&gt;стоит правило релеить всю почту только с локальных айпи, аот они и релеются - а ты в БД&lt;br&gt;антиспамеров.&lt;br&gt;&lt;br&gt;Как проверить и что по этому поводу можно сделать не подскажите?&lt;br&gt;</description>
</item>

<item>
    <title>Прозрачный сквид и http://cbl.abuseat.org (amadyarov)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/5262.html#9</link>
    <pubDate>Wed, 12 Dec 2007 08:11:56 GMT</pubDate>
    <description>Просмотрел твой фаервол - можешь выбросить из него все кроме:&lt;br&gt;ipfw flush &lt;br&gt;ipfw add 100 check-state &lt;br&gt;#Если прозрачный прокси оставь - но имхо втопку&lt;br&gt;ipfw add 150 fwd 192.168.0.2,3128 ip from 192.168.0.0/24 to any dst-port 80 &lt;br&gt;#Единственная строка с натом и та закоментаренная хз.&lt;br&gt;#ipfw add 510 divert natd ip from 192.168.0.0/24 to any out via rl0 &lt;br&gt;#Запрет стучаться в сеть под видом &quot;своих&quot; адресов через внешний интерфейс&lt;br&gt;#смысла в этом мало но можешь оставить &lt;br&gt;ipfw add 210 deny ip from 192.168.0.0/24 to any in via rl0 &lt;br&gt;#Разрешил своей сети ходить через внутренний интерфейс &lt;br&gt;ipfw add 211 allow ip from 192.168.0.0/24 to me keep-state via rl1 &lt;br&gt;#Разрешение хождения пакетов от своей подсети &amp;gt;_&amp;lt; ваще бред&lt;br&gt;ipfw add 300 allow ip from 192.168.0.0/24 to 192.168.0.0/24 via lo &lt;br&gt;#Разрешение хождения пакетов от моих адресов через внешний интерфейс &lt;br&gt;ipfw add 310 allow tcp from me to any keep-state &lt;br&gt;ipfw add 320 allow icmp from any to any &lt;br&gt;#Разрешить идти от меня куда угодно &lt;br&gt;ipfw add 340 allow ip from me to </description>
</item>

<item>
    <title>Прозрачный сквид и http://cbl.abuseat.org (Noob)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/5262.html#8</link>
    <pubDate>Tue, 11 Dec 2007 14:24:59 GMT</pubDate>
    <description>Перекроил файлик с правилами фаервола (проверьте на ошибки пожалуйста)&lt;br&gt;&lt;br&gt;ipfw flush&lt;br&gt;&lt;br&gt;ipfw add 100 check-state&lt;br&gt;&lt;br&gt;#Закрыл обращения с внешнего интерфейса на ло0&lt;br&gt;ipfw add 101 deny ip from any to 127.0.0.0/8 via rl0&lt;br&gt;&lt;br&gt;#Переслал на сквид все что пришло от моих юзеров&lt;br&gt;ipfw add 150 fwd 192.168.0.2,3128 ip from 192.168.0.0/24 to any dst-port 80&lt;br&gt;#ipfw add 510 divert natd ip from 192.168.0.0/24 to any out via rl0&lt;br&gt;&lt;br&gt;&lt;br&gt;# Запрет X-сканирования:&lt;br&gt;add 151 reject log tcp from any to any tcpflags fin, syn, rst, psh, ack, urg via rl0&lt;br&gt;&lt;br&gt;# Запрет N-сканирования:&lt;br&gt;add 152 reject log tcp from any to any tcpflags !fin, !syn, !rst, !psh, !ack, !urg via rl0&lt;br&gt;&lt;br&gt;# Запрет FIN-сканирования:&lt;br&gt;add 153 reject log tcp from any to any not established tcpflags fin via rl0&lt;br&gt;&lt;br&gt;# Защита от спуфинга&lt;br&gt;add 154 deny log ip from any to any not verrevpath in&lt;br&gt;&lt;br&gt;# Ограничение числа одновременных соединений:&lt;br&gt;add 155 allow ip  from any to any  setup limit src-addr 10 via rl0&lt;br&gt;&lt;br&gt;&lt;br&gt;#Запрет на все исмп кроме пинга&lt;br&gt;#echo reply (0), destination unr</description>
</item>

<item>
    <title>Прозрачный сквид и http://cbl.abuseat.org (Noob)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/5262.html#7</link>
    <pubDate>Tue, 11 Dec 2007 11:49:01 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Двусторонний нат обозначает почтовый релей - если непонятно отпишу подробнее. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Самое интересное у тебя в конфиге ipfw после слова и.т.д &amp;gt;_&amp;lt;&lt;br&gt;&lt;br&gt;ipfw add 65535 deny ip from any to any нескопировалось пере итд :)&lt;br&gt;&lt;br&gt;Насчет ната буду признателен если объясните&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Прозрачный сквид и http://cbl.abuseat.org (amadyarov)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/5262.html#6</link>
    <pubDate>Tue, 11 Dec 2007 10:29:48 GMT</pubDate>
    <description>&amp;gt;Двусторонний нат обозначает почтовый релей - если непонятно отпишу подробнее. &lt;br&gt;&lt;br&gt;Самое интересное у тебя в конфиге ipfw после слова и.т.д &amp;gt;_&amp;lt;&lt;br&gt;</description>
</item>

<item>
    <title>Прозрачный сквид и http://cbl.abuseat.org (amadyarov)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/5262.html#5</link>
    <pubDate>Tue, 11 Dec 2007 10:28:05 GMT</pubDate>
    <description>Двусторонний нат обозначает почтовый релей - если непонятно отпишу подробнее.&lt;br&gt;</description>
</item>

<item>
    <title>Прозрачный сквид и http://cbl.abuseat.org (Noob)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/5262.html#4</link>
    <pubDate>Tue, 11 Dec 2007 10:11:25 GMT</pubDate>
    <description>&amp;gt;прийдется и это правильно. админ должен(! имхо) знать что через его оборудование &lt;br&gt;&amp;gt;наружу льется. &lt;br&gt;&lt;br&gt;Совершенно согласен, есть одно но пока мануалы по портам, тиси-пи ай-пи и ipfw не помогают :)&lt;br&gt;&lt;br&gt;Запретил на внешнем интерфейсе любые все кроме своих 192.168.0.0/24 &lt;br&gt;На сквиде оставил только 80 порт из всех перечисленных.&lt;br&gt;С помощью IPFW запретил порты от 5000...&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;(клиент-банки со странными портами,&lt;br&gt;&amp;gt;их не так много. 1-3 как правило. &lt;br&gt;&lt;br&gt;два десятка таких ломящихся бухгалтерско-налоговых утилитов... &lt;br&gt;(нет ли нигде толково расписанного гайда по trafshow ?(именно гайда, не мануала)Пока для отлова портов использую &quot;колхозный метод&quot; Zone Alarm (ставлю на машину &quot;жертвы&quot; и включая программы смотрю куда и по какому порту оно ломится).&lt;br&gt;&lt;br&gt;&amp;gt; только &quot;свои сети&quot; на внутреннем интерфейсе. &lt;br&gt;&lt;br&gt;Я думал так оно в конфиге и есть уж :(&lt;br&gt;&lt;br&gt;&amp;gt;Рекомендую все же разнести по функционалу &quot;сервер для интернет сервисов&quot; и &quot;сервер &lt;br&gt;&amp;gt;для локальных сервисов&quot; &lt;br&gt;&lt;br&gt;Я бы с радостью развел, однако развести руководство на покупку сервер</description>
</item>

<item>
    <title>Прозрачный сквид и http://cbl.abuseat.org (rakis)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/5262.html#3</link>
    <pubDate>Fri, 07 Dec 2007 12:29:59 GMT</pubDate>
    <description>&amp;gt;Наверное проще, но не прийдется ли тогда описывать для локалки все что &lt;br&gt;&amp;gt;&quot;ломится в инет&quot;? &lt;br&gt;&lt;br&gt;прийдется и это правильно. админ должен(! имхо) знать что через его оборудование наружу льется.&lt;br&gt;&lt;br&gt;&amp;gt;(клиент-банки со странными портами,&lt;br&gt;&lt;br&gt;их не так много. 1-3 как правило.&lt;br&gt;&lt;br&gt;&amp;gt;1С чтобы пускало на самбу&lt;br&gt;&lt;br&gt;либо разделить функционал фаервола и роутера, либо разрешить весь трафик на внутреннем интерфейсе, либо разрешить только &quot;свои сети&quot; на внутреннем интерфейсе.&lt;br&gt;&lt;br&gt;Рекомендую все же разнести по функционалу &quot;сервер для интернет сервисов&quot; и &quot;сервер для локальных сервисов&quot;&lt;br&gt;&lt;br&gt;&amp;gt;у меня не указано allow при сборке, по дефолту должен быть денай?&lt;br&gt;&lt;br&gt;угу&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Прозрачный сквид и http://cbl.abuseat.org (Noob)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/5262.html#2</link>
    <pubDate>Mon, 03 Dec 2007 17:08:31 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;проверить что фаервол собиран в режиме &quot;default block&quot;. гораздо проще разрешить нужное, &lt;br&gt;&amp;gt;чем запретить не нужное; &lt;br&gt;&lt;br&gt;Наверное проще, но не прийдется ли тогда описывать для локалки все что &quot;ломится в инет&quot;?&lt;br&gt;(клиент-банки со странными портами, 1С чтобы пускало на самбу (с которой с оплоками и так гемор) идр.)&lt;br&gt;у меня не указано allow при сборке, по дефолту должен быть денай?&lt;br&gt;Вообщем подскажите как проверить где посмотреть?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
