Alexey
а скайпы?
работают аж бегом. просто на сквиде проще мониторить сайты, и постфактум всё игровое заносить в блеклисты
Геннадий
но вы поверьте, я у себя в конторе без проблем ходл на свой пк и там делал что хочу. есть сервера которые на время пандемии выдают бесплатно, можно поставить на пк и ходить через веб на гуй винды
Геннадий
вы никак не закроете хттп и хттпс
Alexey
вы никак не закроете хттп и хттпс
через сквид его можно фильтровать.
Геннадий
т.е. в даже драконовской системе, где было запрещено все, я спокойно, не имея админа ваще, ходил и делал что хочу
Alexey
просто надо будет раз в день смотреть статистику, и расширять блеклист
Геннадий
через сквид его можно фильтровать.
все можно, если есть на это время
Геннадий
если вы умней вашего админа - почему нет? )
сомневаюсь, просто умею гуглить и мыслю как инженер
olegon.ru
да, кстати, если не squid, а packet flow, можно собирать и пополнять, но озвереешь, особенно, если у тебя меньше времени, чем у источника проблем
Геннадий
представь что источников у тебя не 20, а 200, или 2000
Alexey
представь что источников у тебя не 20, а 200, или 2000
ну вот самого продвинутого "хаЦкера" хватило на 2 недели. дальше он сдался, и не пользовал рабочую сеть для поиска новых впн/анонимайзеров )
Alexey
играл с телефона, через мобильный интернет, то что тянуло )
Alexey
руководство хочет, чтобы был перекрыт игровой трафик, как его выделить - моя задача
а вообще да - лучше служебку. тот и тот использовали "корпоративные ресурсы" с целью развлечений, прошу воздействовать административно. Для пресечения технической составляющей необходимо: - сервер 1 штука - ПО такое-то, лицензия на 250 сотрудников - 300 килорублей ....
Ilya
Доброго всем. Посоветуйте на что помощнее заменить HEX, много правил mangle и он уже на 1 ядро уходит в 100% загрузки. 3011 или что-то помощнее?
Геннадий
Может не нужно так много правил? )))
тссс, не мешай бизнесу продавать больше и мощнее
Сергей
CCR-1036 будет помощнее
Илья
а вообще да - лучше служебку. тот и тот использовали "корпоративные ресурсы" с целью развлечений, прошу воздействовать административно. Для пресечения технической составляющей необходимо: - сервер 1 штука - ПО такое-то, лицензия на 250 сотрудников - 300 килорублей ....
ты непонел, его начальство скинуло это на него. само начальство ничего делать не будет. а када юзверы пересядут после полугода борьбы на телефоны, но начальство заставит глушить 4g
Ilya
Может не нужно так много правил? )))
Мне надо направлять определенные компы в определенные таблицы маршрутизации. Если подскажете как это оптимизировать, то буду рад. Сейчас правила вида ip firewall mangle add action=mark-routing chain=prerouting new-routing-mark=7.1.30 passthrough=no src-address=172.16.0.30. Ну и в ip route таблицы маршрутизации.
Илья
мухобойкой?
мухобойкой по лбу и щас бы помогло. а лучше бы лишить премий тех, кто спалился. и не надо будет выдумывать ничего
Ilya
CCR-1036 будет помощнее
А менее бюджетно?
Геннадий
А менее бюджетно?
менее бюджетно сиску аср9к
Ilya
А какая цель перенаправления?
Заставить выходить машину в интернет через определенный шлюз
Ilya
1:1
Геннадий
почитайте про дхцп опцию 249
Геннадий
можете лизе выдать статик маршрут
Геннадий
думайте как инженер, у вас в руках не 1 инструмент существует
Cumberbatch
1:1
А нат делаете? тоже 1:1?
Ilya
Nat 1 правило
Ilya
почитайте про дхцп опцию 249
К сожалению, не тот случай.
Cumberbatch
Nat 1 правило
Это как? У вас один адрес для ната но много шлюзов?
Cumberbatch
Как это ?
Геннадий
1 правило на интерфейс лист скорее всего
Андрей
вы никак не закроете хттп и хттпс
SSL-испекция решит все вопросы.
Андрей
После предупреждения руководством, первый, умник, получил минус премию, который догадался SSTP юзать до дома.
Андрей
Больше никто не пытался, судя по системе)
Ilya
почему?
Могу более детально описать задачу. Есть прокси сервер, на него поступают запросы из интернета, далее он подставляет нужный ip в src.address, уже на основании src адреса пакет попадает в нужную таблицу маршрутизации. Сеть например 172.16.0.0/24, src ip адреса сервера 172.16.0.10-172.16.0.50, есть роутеры с выходом в интернет, они имеют адреса 172.16.0.100-172.16.0.150. Соответственно для этого и используется src-NAT. Все построено на правилах Mangle и отдельных таблицах маршрутизации. Если вы знаете как упростить, то буду рад подсказке.
Геннадий
SSL-испекция решит все вопросы.
какие? обычный https, веб страница, в ней винда
Геннадий
максимум что ты увидишь, это то, что идет небольшой поток, сравнимый с рдп
Андрей
более того, NGFW сразуц и напишет, что это именно SSTP
Геннадий
более того, NGFW сразуц и напишет, что это именно SSTP
да нет в том решении что я использовал сстп
Андрей
раз уверенны, что вы обойдете фаервол современный с SSL-инспекцией.
Геннадий
Решение опишите.
надо поискать, давно уже было. ща.
Геннадий
SHUTLE TSplus сервер терминалов
Геннадий
вот, дальше нагуглите
Андрей
SHUTLE TSplus сервер терминалов
Это все прекрасно видится через инспекцию.
Геннадий
Это все прекрасно видится через инспекцию.
но никто ничего не предъявил, хотя все было наглухо закрыто
Андрей
но никто ничего не предъявил, хотя все было наглухо закрыто
Закрыть просто порты и анализировать траффик, это разные вещи.
Maxim
3proxy
так это прокси для выхода в интернет. Как на него летят запросы "из интернета"?
Геннадий
Закрыть просто порты и анализировать траффик, это разные вещи.
у нас был дпи, я не буду называть контору, она фередальная
Андрей
Все сводится к интрументам, современные увы, не обмануть уже вещи, либо крайне тяжело замаскировать.
Андрей
Сейчас вы сначала ударитесь об webfilter, который скажет, этот адрес и url я не знаю, идите в опу)
Геннадий
Все сводится к интрументам, современные увы, не обмануть уже вещи, либо крайне тяжело замаскировать.
я не спорю, они все видят, но я про то, что надо с этим работать 99% времени
Alexey
у нас был дпи, я не буду называть контору, она фередальная
ну вот вы и научили DPI этому виду трафика )
Maxim
Только что вы сказали что для src один адрес. Теперь оказывается много.
там или проблема в непонимании направления, или в описании. Схемку бы...
Геннадий
ну вот вы и научили DPI этому виду трафика )
ну это дело не дурное. имхо я бы понял ,если бы закрыли. но не закрыли :)
Андрей
ну это дело не дурное. имхо я бы понял ,если бы закрыли. но не закрыли :)
Да, древний DPI и современные NGFW, просто очень сильно разнятся.
Ilya
Только что вы сказали что для src один адрес. Теперь оказывается много.
Получается 1:1, 1 src адрес в 1 таблицу маршрутизации