Сентябрь месяц знаний! Сентябрь месяц - начало школьной поры. Ученики, студенты и преподаватели, отдохнувшие и полные сил, готовы к новому учебному году. Для них наступает пора уроков, лекций, сложной, но интересной работы.
UpIt-Systems представляет акцию "Школьная пора". Всем образовательным учереждениям, весь сентябрь скидка 30% на все продукты TraffPro, скидка на установку и поддержку 40%!
Разрешите представить, PAM модуль для TraffPro и OS Linux
Что такое PAM? Это система авторизации для всего Linux. Уже в версии 1.3.6 появился модуль PAM авторизации для TraffPro в Альфа варианте, вернее сказать PAM модуль авторизации из базы TraffPro. Скорее всего из за малой освещённости данного модуля до сих пор не было ни слова ни в форуме не в личных беседах.
Что позволяет данный модуль? Он позволяет управлять доступом практически для любых служб Linux, пока отстаёт только samba из за того, что она имеет немного другой способ управления, отличный от PAM, в остальном все службы Linux могут управлятся через этот модуль ssh, ftp, apach, squid и прочие, по русски так сказать можно привести сравнение MS AD и Linux PAM (ну в какой то мере).
Выпущена новая версия системы учёт трафика и защиты TraffPro.Free Beta 1.3.8
Изменения:
Переход на новый модуль ядра (c QUEUE на NFQUEUE)
Переадресация на авторизацию.
Изменено формирование отчётов по посещению. ускорено построение отчёта. (по последним данным отчёт по 35 пользователям за 3 месяца строился порядка нескольких секунд)
Встроена очистка хранящихся данных по истечению устанавлеваемого в параметрах traffpro.
Исправлена ошибка защиты сервера которая возникала в некоторых случаях.
Стресс тестер сети и сетевого оборудования (используется для тестов системы учёта трафика TraffPro) Позволяет: 1 - Моделировать сетевую активность в сети 2 - Осуществлять нагрузку канала с определённой скоростью 3 - Нагружать канал определённым количеством пакетов протоколов (tcp,udp,icmp) 4 - Нагружать сеть определённым количеством пользователей 5 - Генерировать трафик из локальной сети в глобальную и наоборот 6 - Генерировать трафик в определённом диапозоне портов 7 - Генерировать трафик с определённым размером пакетов 8 - Во время генерации принимать трафик сгенерированный с другой точки сети
Предлагаем видео (сырой вариант) по установке системы учёта трафика и защиты TraffPro с НУЛЯ. 1 - Установка OS Fedora 12 2 - Настройка сети 3 - Установка TraffPro 4 - Внесение нового пользователя.
Если есть пожелания предложения что добавить что убрать пишите.
Видео ещё до конца не обработано, к выпуску новой версии предполагается наложить звук и добавить настройку через WEB административную консоль дополнительных модулей.
Я это делаю, спомощью iptables. Ща все больше смотрю в сторону suqid+suqidguard
А вот так, я блокирую.
#Блокировка сайтов: одноклассники, краса. iptables -A FORWARD -p tcp -s 192.168.1.0/24 -d 81.176.227.11 --dport 80 -j DROP iptables -A FORWARD -p tcp -s 192.168.1.0/24 -d 81.176.227.133 --dport 80 -j DROP iptables -A FORWARD -p tcp -s 192.168.1.0/24 -d 87.249.15.39 --dport 80 -j DROP iptables -A FORWARD -p tcp -s 192.168.1.0/24 -d 194.186.55.126 --dport 80 -j DROP iptables -A FORWARD -p tcp -s 192.168.1.0/24 -d 217.197.114.29 --dport 80 -j DROP
-------------------- Внимание! Штатный телепат проекта ушел в отпуск, поэтому на вопросы вида "у меня ничего не работает. как исправить?" мы не отвечаем.
-------------------- Внимание! Штатный телепат проекта ушел в отпуск, поэтому на вопросы вида "у меня ничего не работает. как исправить?" мы не отвечаем.
Пояснение: Программа для настройки и администрирования доступа пользователей к прокси-серверу SQUID с использованием авторизации ntlm в домене Windows, а также метод "basic" и по ip адресу. Поддерживается отключение пользователей при превышении заданного лимита и ограничение трафика по группам. В качестве БД используется MySQL, web-интерфейс написан на PHP.
Home URL: http://sams.perm.ru/ http://sams.nixdev.net/
нашёл ещё один способ заблокировать определённые сайты:
Простая фильтрация cайтов
Если вы хотите, чтобы ваши пользователи не посещали определенных сайтов, есть быстрый способ заблокировать их: откройте ваш файл /etc/hosts и впишите строки по следующему принципу:
127.0.0.1 myspace.com 127.0.0.1 facebook.com
Для пущего эффекта запустите web-сервер на локальной машине и разместите элегантное предупреждение об опасностях сетевого общения для детей!
Этот способ более оптимален тем, что не блокирует Ip сайта, а блокирует его dns название. Т.е. из-за одного сайта теперь не будет заблокирован весь хостинг!
-------------------- Внимание! Штатный телепат проекта ушел в отпуск, поэтому на вопросы вида "у меня ничего не работает. как исправить?" мы не отвечаем.
order bind, hosts // ну и и чето там еще можетбыть эта строка отвечает за то как пытатся распознать имена тобиш последовательность распознания в моем примере сначало dns опрашивается а потом уже лезим к файлe hosts
ответственно если hosts будет первый то из него и будет первая попытка распознания ,е сли не че не найдено то идем дельше :) кажется так :)
--------------------
--------------------------------------------------- Всегда Ваш злобный фИй.
-------------------- Внимание! Штатный телепат проекта ушел в отпуск, поэтому на вопросы вида "у меня ничего не работает. как исправить?" мы не отвечаем.
1строка acl dating url_regex "/etc/squid/dating.sites" 2 строка http_access deny dating
А можно более подробно об этом.
-------------------- Внимание! Штатный телепат проекта ушел в отпуск, поэтому на вопросы вида "у меня ничего не работает. как исправить?" мы не отвечаем.
При большом файле(>5000 регуляров) данный способ не очень хорош... сквид начинает тормозить. Все же squidguard мне кажется больше подходит для этих целей.
помимо сквидгварда сайты и их контент хорошо фильтрует связка squid+dansguardian, для данса есть БД блэклистов схожая с сквидгвардом, можно еще использовать Режик и т.п. увеличивающие производительность сквиды по фильтрации Считаю что использование кеширующего прокси сервера в связке с траффпро жедательно, зачем натить весь трафф и нагружать канал, когда можно использовать транспарент кеш с блокировкой баннеров, черных сайтов, экономить трафик да еще и антивирус привязать, да и юзеру предоставлять счет как за натовый трафф )))
нужно сделать для определенного колличества пользователей например 192.168.0.100 - 192.168.0.200 чтобы весь интернет был закрыт но при этом можно было заходить например на www.yandex.ru как это сделать?
Можно проще, разрешить только запросы на сайты yandex.ru, но придется преобразовать в ip-адрес. Хотя люди говорят что можно и ограничивать по именам, но у меня так и не получилось.
А заблокировать доступ к сайтам можно так iptables -a FORWARD -p tcp -s 192.168.1.0/24 -d any/0 --dport 80 -j DROP или так iptables -a FORWARD -p tcp -m multiport -s 192.168.1.0/24 -d any/0 --dport 80,8080,443 -j DROP
И перед этим добавить разрешенные хосты.
-------------------- Внимание! Штатный телепат проекта ушел в отпуск, поэтому на вопросы вида "у меня ничего не работает. как исправить?" мы не отвечаем.