<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Авторизация пользователей в сети при помощи authpf</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/12266.html</link>
    <description>Anton Karpov описал (http://www.opennet.ru/base/sec/authpf_auth.txt.html) один из путей решения проблемы подключения за чужой счет в домашней сети, через использование пакетного фильтра OpenBSD/PF и авторизационного шелла authpf (http://www.openbsd.org/faq/pf/authpf.html). &lt;br&gt;&lt;br&gt;&lt;br&gt;Т.е. при входе пользователя на сервер по ssh, автоматически поднимается NAT на тот адрес, который присвоен этому пользователю, после завершения сессии - правила трансляции удаляются.&lt;br&gt;&lt;br&gt;URL: http://www.opennet.ru/base/sec/authpf_auth.txt.html&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=6123&lt;br&gt;</description>

<item>
    <title>Авторизация пользователей в сети при помощи authpf (KBAKEP)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/12266.html#33</link>
    <pubDate>Sat, 04 Feb 2006 10:58:51 GMT</pubDate>
    <description>&amp;gt;Однако народ насколько я понял там постояно должен висеть шел от клиента &lt;br&gt;&amp;gt;к серваку. Соответсвенно как толко хитромудрый чел меняет на чужой айпи &lt;br&gt;&amp;gt;свой вместе с маком. Ему будет кукиш с маслом. Или я &lt;br&gt;&amp;gt;не прав? &lt;br&gt;&lt;br&gt;Да. Для того, чтобы у злоумышленника всё работало, надо ещё и SSH сессию перехватить.&lt;br&gt;Используя в настройках sshd следующие параметры&lt;br&gt;ClientAliveInterval 15&lt;br&gt;ClientAliveCountMax 3&lt;br&gt;можно лишить интернета того, кто просто подменил IP-MAC, менее, чем за минуту.</description>
</item>

<item>
    <title>Авторизация пользователей в сети при помощи authpf (sergey)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/12266.html#32</link>
    <pubDate>Mon, 21 Nov 2005 17:00:11 GMT</pubDate>
    <description>Что-то никак не получается запустить authpf согласно man-ов.&lt;br&gt;Может кто напишнт пример конфигурационных файлов pf.conf,&lt;br&gt;authpf.conf и authpf.rules для доступа в сеть для примера одного юзера.</description>
</item>

<item>
    <title>OpenNews: Авторизация пользователей в сети при помощи authpf (Celcion)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/12266.html#31</link>
    <pubDate>Wed, 28 Sep 2005 05:38:46 GMT</pubDate>
    <description>На самом деле, ничего такого особенного в authpf - нет. Написать его аналог можно легко и не напрягаясь, куда более удобный и никак не связаный с SSH, работающий хоть по HTTP. Используется возможность динамического навешивания наборов и суб-наборов правил на PF динамически через управляющую структуру pfctl. Юзер логинится - authpf выдергивает из своего конфига эти правила, подменяет переменную $user_ip на IP коннектящегося юзера, добавляет в якорь authpf суб-набор с именем пользователя - и всех делов.&lt;br&gt;С таким же успехом можно создать скрипт на перле, который слушает определенный порт, получает коннект - и вызывает системной коммандой pfctl с параметрами, че-та типа &#096;echo &quot;pass in from $ip to any&quot; &amp;#124; pfctl -a perlpf:User -f -&#096;&lt;br&gt;Намного интереснее другое - на эти правила можно поставить логгирование и таким образом считать трафик с привязкой пакетов к имени пользователя, снимая статистику с интерфейса pflog0.</description>
</item>

<item>
    <title>Авторизация пользователей в сети при помощи authpf (Av)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/12266.html#30</link>
    <pubDate>Sat, 24 Sep 2005 08:56:21 GMT</pubDate>
    <description>При тех же реквизитах ip/mac конфликта не будет. Будут dup&apos;ы на ping и arp-request, но этого можно избежать, как можно избежать и ответа своей машинки на отсутствие приложения с портом клиента authpf (tcp как никак). Тут конечно не все без проблем, но при туннелированнии трафика через udp или icmp вполне можно работать одновремменно...</description>
</item>

<item>
    <title>Авторизация пользователей в сети при помощи authpf (tim777)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/12266.html#29</link>
    <pubDate>Fri, 23 Sep 2005 04:35:24 GMT</pubDate>
    <description>&amp;gt;нифига не понял. чем это отличается от простого vpn? и там и &lt;br&gt;&amp;gt;там пароль. а если есть чужой пароль, то... &lt;br&gt;&amp;gt;и там и там можно менять МАС и ip. так что в &lt;br&gt;&amp;gt;чем преимущества? &lt;br&gt;В том, что не создается еще одного интерфейса на win и не ловим всех связанных с этим приятностей.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Зачем ssh, когда есть cgi (tim777)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/12266.html#28</link>
    <pubDate>Fri, 23 Sep 2005 04:31:59 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Ну еще 2mb/юзверь на sshd накинь, как минимум. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Трафик через ssh не идет. Юзер по ssh заходит для того чтобы &lt;br&gt;&amp;gt;на него поднялся NAT,никакого тунеля при этом не нужно. Все просто &lt;br&gt;&amp;gt;и элегантно....для админа. &lt;br&gt;Так никто и не против и в этом вся прелесть&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Для того чтобы это было просто и элегантно для пользователя, можно обойтись &lt;br&gt;&amp;gt;без ssh, а поставить apache+mod_ssl, написать простой CGI скрипт, который при &lt;br&gt;&amp;gt;правильном вводе пароля будет открывать NAT, и раз в минуту проверять &lt;br&gt;&amp;gt;не закрыл ли клиент окно в браузере. Если закрыл - NAT &lt;br&gt;&amp;gt;на его IP убирается. &lt;br&gt;Вот при ssh именно и не надо думать о том чтобы что-то проверять - все уже и так работает.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Авторизация пользователей в сети при помощи authpf (ILyaZ)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/12266.html#27</link>
    <pubDate>Thu, 22 Sep 2005 02:26:08 GMT</pubDate>
    <description>Однако народ насколько я понял там постояно должен висеть шел от клиента к серваку. Соответсвенно как толко хитромудрый чел меняет на чужой айпи свой вместе с маком. Ему будет кукиш с маслом. Или я не прав?&lt;br&gt;</description>
</item>

<item>
    <title>Авторизация пользователей в сети при помощи authpf (fa)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/12266.html#26</link>
    <pubDate>Wed, 21 Sep 2005 19:04:53 GMT</pubDate>
    <description>&amp;gt;Даже в этом случае можно без проблем своровать трафик у уже авторизованного &lt;br&gt;&amp;gt;клиента - это решение только &quot;на время&quot; (пока клиенты не научаться &lt;br&gt;&amp;gt;обманывать эту систему) &lt;br&gt;&lt;br&gt;Расскажите, как это сделать без проблем. Читал уже подобное обсуждение. Можно сменить ip/mac на ip/mac авторизованного пользователя, в данный момент находящегося в сети. Тогда из-за конфликта мак-адресов клиент или нарушитель вылетят из сети, либо оба будут работать с огромными тормозами. То есть в любом случае проблемы будут. Или я что-от упускаю.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Авторизация пользователей в сети при помощи authpf (fa)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/12266.html#25</link>
    <pubDate>Wed, 21 Sep 2005 19:02:42 GMT</pubDate>
    <description>Человек привел в статье скрипт в одну строчку. Ну где тут &quot;изобретение&quot; хоть велосипеда, хоть чего. Решение очень простое и к ресурсам не требовательно и IMHO этим и примечательно. Для mpd нужно много чего крутить (постов на опеннет типа &quot;и снова мпд&quot; вооооон сколько). Для apache+ssl тоже cgi-скрипт писать надо. А тут все уже написано. </description>
</item>

</channel>
</rss>
