Старый 22.03.2008, 23:08   #1   
Форумец
 
Аватар для Alex Xaker
 
Сообщений: 13
Регистрация: 25.01.2008

Alex Xaker вне форума Не в сети
Ограничение доступа по IP

Помогите разрешить следующую проблему: как ограничить доступ к ресурсу только пользователями домолинка, причем ГЛАВНОЕ теми пользователями, которые не используют прокси, а всех юзеров с прокси блокировать ??? Проблема гораздо серьезнее, чем кажется на первый взгляд ...
 
Старый 22.03.2008, 23:11   #2   
Форумец
 
Аватар для Коварный план
 
Сообщений: 635
Регистрация: 24.08.2007

Коварный план вне форума Не в сети
Через фаервол или конфиг апача. Какие проблемы?
 
Старый 22.03.2008, 23:31   #3   
Форумец
 
Аватар для DEVASTATOR666
 
Сообщений: 378
Регистрация: 16.07.2007

DEVASTATOR666 вне форума Не в сети
Создавай .htaccess и там прописывай, либо через фаервол закрывай доступ
 
Старый 22.03.2008, 23:33   #4   
Форумец
 
Сообщений: 2,363
Регистрация: 09.11.2005

Mister_Iks вне форума Не в сети
Блокируй все ИПЫ, которые не попадают в локальный диапазон домолинка. Проксю тоже блокируй, а то мало-ли.. Вдруг зайдут через оную, чтобы не повадно было..... Тем более траф на нее платен, хоть она и в диапазоне домолинка.
 
Старый 22.03.2008, 23:50   #5   
IGBT
 
Аватар для Pengvin
 
Сообщений: 534
Регистрация: 09.10.2005

Pengvin вне форума Не в сети
можно вот так
iptables -A INPUT -p all -s 77.45.128.0/255.255.128.0 -j ACCEPT
iptables -A INPUT -p all -s 80.82.32.0/255.255.224.0 -j ACCEPT
iptables -A INPUT -p all -s 88.83.192.0/255.255.224.0 -j ACCEPT
iptables -A INPUT -p all -s 80.82.32.27/32 -j REJECT
iptables -A INPUT -p all -j REJECT
iptables -A OUTPUT -p all -j REJECT
 
Старый 23.03.2008, 02:02   #6   
Форумец
 
Аватар для Alex Xaker
 
Сообщений: 13
Регистрация: 25.01.2008

Alex Xaker вне форума Не в сети
Я же сказал, что всё намного серьёзнее, и никакие .htaccess не помогают ... Когда чел юзает прокси ему выдаётся IP, входящий в список локальных, но при этом трафик идёт (!!!) как за внешний ... Вот насчёт поста Pengvin не знаю: пожалуйста, объясните что это и куда это прописать ... А еще лучше стукните в аську (404-034-481) ... Что касается фаервола - дайте точные данные, что и как прописать для блокировки ... И НЕ НУЖНО ЗДЕСЬ ДЕЛИТЬСЯ ВПЕЧАТЛЕНИЯМИ - ДАЙТЕ КОНКРЕТНЫЕ ФРАГМЕНТЫ ФАЙЛОВ ИЛИ НАСТРОЕК !!!
 
Старый 23.03.2008, 02:06   #7   
мозгоправ
 
Аватар для dimedrol
 
Сообщений: 1,702
Регистрация: 06.06.2005
Возраст: 38

dimedrol вне форума Не в сети
Цитата:
Я же сказал, что всё намного серьёзнее, и никакие .htaccess не помогают ... Когда чел юзает прокси ему выдаётся IP, входящий в список локальных, но при этом трафик идёт (!!!) как за внешний
так траф с локальных ip не должен учитываться независимо ip прокси или нет
 
Старый 23.03.2008, 02:10   #8   
Я псих...
 
Аватар для [Ариец]
 
Сообщений: 6,342
Регистрация: 25.10.2004
Возраст: 37

[Ариец] вне форума Не в сети
Alex Xaker, хакер из тебя никудышный... Наверное торрент делаешь? Респект тебе Нам их нехватает.
 
Старый 23.03.2008, 02:24   #9   
Форумец
 
Аватар для Alex Xaker
 
Сообщений: 13
Регистрация: 25.01.2008

Alex Xaker вне форума Не в сети
Вам много чего не хватает ... А если не знаете, спали бы лучше ... Или тут почитали: http://vrncoder.ath.cx/forum/viewtopic.php?t=455 ...
 
Старый 23.03.2008, 08:37   #10   
IGBT
 
Аватар для Pengvin
 
Сообщений: 534
Регистрация: 09.10.2005

Pengvin вне форума Не в сети
Цитата:
Сообщение от Alex Xaker
Когда чел юзает прокси ему выдаётся IP, входящий в список локальных, но при этом трафик идёт (!!!) как за внешний
это вам точно известно или это ваши домыслы? интернет трафик считается только для того кто использует прокси, потому что он обращается к 80.82.32.27, если айпишник выдается из диапазона локальных, то вы будете грубо говоря отправлять пакеты на локальный айпишник. С другой стороны ВСИ могли расширить диапазон для прокси сервера, но на официальном сайте это не отражено. Вобщем попробуйте поставить 4ое правило сверху в пакетнике и попросите кого-нибудь из друзей через прокси сервер зайти на ваш сайт, при этом его IP не должен быть 80.82.32.27. Если его не пустит значит это интернет трафик.
 
Старый 23.03.2008, 09:18   #11   
9.2008 - ...
 
Аватар для GoR2
 
Сообщений: 3,892
Регистрация: 22.01.2006
Возраст: 32

GoR2 вне форума Не в сети
http://isp.vsi.ru/support/traffic_classes.html - вот список адресов, на то что прокси делает запросы и с других адресов не обращайте внимания, траф всё равно будет локальный
 
Старый 23.03.2008, 12:12   #12   
Тазовод
 
Сообщений: 83
Регистрация: 16.11.2007

Ганзурик вне форума Не в сети
Цитата:
Сообщение от Alex Xaker
Помогите разрешить следующую проблему: как ограничить доступ к ресурсу только пользователями домолинка, причем ГЛАВНОЕ теми пользователями, которые не используют прокси, а всех юзеров с прокси блокировать ??? Проблема гораздо серьезнее, чем кажется на первый взгляд ...
Какой ты нах хакер, если для тебя элементарная настройка фаерволла кажется серьезной проблемой?
Весь трафик с прокси блокируется правилом iptables -A INPUT -p TCP -s 80.82.32.0/24 --dport 80 -j DROP
 
Старый 23.03.2008, 12:13   #13   
9.2008 - ...
 
Аватар для GoR2
 
Сообщений: 3,892
Регистрация: 22.01.2006
Возраст: 32

GoR2 вне форума Не в сети
80.82.32.0/24

ага давай забаним торренты, DNS и тд
 
Старый 23.03.2008, 12:28   #14   
Тазовод
 
Сообщений: 83
Регистрация: 16.11.2007

Ганзурик вне форума Не в сети
GoR2, кури маны по iptables Блокируются только соединения на 80-й порт, а не все пакеты с этих адресов! А обычные юзеры на том диапозоне не сидят.
Хоть платным и является только .27, ничего страшного не произойдет, если всех с прокси блокировать. Вдруг человек по ошибке через прокси зашел.
 
Старый 23.03.2008, 12:30   #15   
IGBT
 
Аватар для Pengvin
 
Сообщений: 534
Регистрация: 09.10.2005

Pengvin вне форума Не в сети
Цитата:
Сообщение от GoR2
80.82.32.0/24

ага давай забаним торренты, DNS и тд
а днски по UDР по умолчанию вроде как работают, а в выше указанном правиле блокируется только tcp трафик
 
Старый 23.03.2008, 12:34   #16   
Тазовод
 
Сообщений: 83
Регистрация: 16.11.2007

Ганзурик вне форума Не в сети
Pengvin, Опция "--dport 80" обозначает, что блокируются только пакеты, входящие на 80-й порт, а остальное нас не волнует. Мы же не хотим сами себе отрубать доступ к прокси?
 
Старый 23.03.2008, 12:56   #17   
Форумец
 
Сообщений: 57
Регистрация: 23.03.2007

Ono вне форума Не в сети
жесть =)))))
 
Старый 23.03.2008, 13:41   #18   
Out There
 
Аватар для Part!zan
 
Сообщений: 6,007
Регистрация: 13.12.2004
Возраст: 46

Part!zan вне форума Не в сети
Согласно этой теме http://isp.vsi.ru/forum/viewtopic.php?t=3321 блокировать нужно только .27. А то, что через прокси приходят с .23 и .26 - типа для удобства пользователей, чтобы забывшие выключить проксю могли ходить по внутренним ресурсам и не генерить при этом внешний трафик. Я так понял.
 
Старый 23.03.2008, 13:54   #19   
Тазовод
 
Сообщений: 83
Регистрация: 16.11.2007

Ганзурик вне форума Не в сети
Part!zan, не совсем. Пользователь прописывает в браузере адрес cache.vsi.ru, который соответствует ip 80.82.32.27, который в свою очередь является исключением из бесплатного диапозона и будет платным для пользователя. А для владельца веб-сервера трафик будет бесплатным, так как обращение происходит с ip 80.82.32.23 или 80.82.32.26 (а может и еще какие). Т.е., владелец сайта не должен волноваться, что какой-нибудь невнимательный юзер зальет ему гиг через прокси, это будет проблема пользователя. По-крайней мере, я так понял.
 
Старый 23.03.2008, 14:19   #20   
няшечка
 
Аватар для mikе
 
Сообщений: 5,314
Регистрация: 13.06.2003

mikе вне форума Не в сети
При использовании прокси, запросы приходят от 80.82.32.23 (только что проверил). Этот IP входит в список бесплатных и не входит в список исключений, так что паника необоснованна.
 
Старый 23.03.2008, 14:30   #21   
Форумец
 
Аватар для Коварный план
 
Сообщений: 635
Регистрация: 24.08.2007

Коварный план вне форума Не в сети
Цитата:
Сообщение от mikе
При использовании прокси, запросы приходят от 80.82.32.23 (только что проверил). Этот IP входит в список бесплатных и не входит в список исключений, так что паника необоснованна.
А у меня по логам запрос приходит с
[Sun Mar 23 15:37:10 2008] [error] [client 80.82.32.27]



А вообще проблему раздули из ничего, всё решается средствами фаервола за 5 минут
 
Старый 23.03.2008, 14:43   #22   
Форумец
 
Аватар для Torque
 
Сообщений: 349
Регистрация: 31.05.2007
Возраст: 33

Torque вне форума Не в сети
if (getenv("REMOTE_ADDR")=="80.82.32.27") {die;}
if (getenv("REMOTE_ADDR")=="80.82.32.26") {die;}
if (getenv("REMOTE_ADDR")=="80.82.32.23") {die;}

В скрипт вставляеш и всё
 
Старый 23.03.2008, 14:48   #23   
Форумец
 
Аватар для Коварный план
 
Сообщений: 635
Регистрация: 24.08.2007

Коварный план вне форума Не в сети
Torque, ну и не правильно. Такие вещи надо делать ещё до обращения к apache, т.е. в фаерволе. А если уж нужна избирательная фильтрация, то прописывать её нужно не в .htaccess, а в конфиг. Учитесь грамоте!
 
Старый 23.03.2008, 14:52   #24   
Out There
 
Аватар для Part!zan
 
Сообщений: 6,007
Регистрация: 13.12.2004
Возраст: 46

Part!zan вне форума Не в сети
Цитата:
Сообщение от Ганзурик
владелец сайта не должен волноваться, что какой-нибудь невнимательный юзер зальет ему гиг через прокси
Я именно это и имел в виду.
Цитата:
не генерить при этом внешний трафик
Имелось в виду, для владельцев серверов.
Torque, последние 2 строки - лишние. Ибо с этих адресов трафик бесплатный. ВСИ решили упростить людям жизнь, а ты ее опять усложняешь.
 
Старый 23.03.2008, 14:52   #25   
няшечка
 
Аватар для mikе
 
Сообщений: 5,314
Регистрация: 13.06.2003

mikе вне форума Не в сети
ну хватит тупорылить, траффик платный только с 80.82.32.27.
Цитата:
Сообщение от Torque
if (getenv("REMOTE_ADDR")=="80.82.32.26") {die;}
if (getenv("REMOTE_ADDR")=="80.82.32.23") {die;}
это зачем?
и вообще, действительно, проблема из пальца высосанна.
 
Старый 23.03.2008, 15:20   #26   
Форумец
 
Аватар для Torque
 
Сообщений: 349
Регистрация: 31.05.2007
Возраст: 33

Torque вне форума Не в сети
я ограничил все 3 тк залетел сам на 400мб,так что грамоте учитесь вы.
 
Старый 23.03.2008, 15:21   #27   
Форумец
 
Аватар для Torque
 
Сообщений: 349
Регистрация: 31.05.2007
Возраст: 33

Torque вне форума Не в сети
и вообще излишняя осторожность никогда не повредит
 
Старый 23.03.2008, 15:27   #28   
Форумец
 
Аватар для Torque
 
Сообщений: 349
Регистрация: 31.05.2007
Возраст: 33

Torque вне форума Не в сети
Какой скелет?
 
Старый 23.03.2008, 15:34   #29   
Форумец
 
Аватар для Torque
 
Сообщений: 349
Регистрация: 31.05.2007
Возраст: 33

Torque вне форума Не в сети
Нет таких не знаю....
И вообще автор попросил ограничить доступ с прокси я и ограничил так что харе флудить,если есть тему для разговора то лучше в личку.
 
Старый 23.03.2008, 16:24   #30   
Бывалый форумец
 
Сообщений: 574
Регистрация: 02.11.2006

DeBak вне форума Не в сети
Alex Xaker,
Если хакер, то на линухе, а если на линухе - 5й пост к вашим услугам.
Цитата:
Сообщение от Ганзурик
Весь трафик с прокси блокируется правилом iptables -A INPUT -p TCP -s 80.82.32.0/24 --dport 80 -j DROP
>_<
Цитата:
Сообщение от Torque
так что харе флудить,если есть тему для разговора то лучше в личку.
А Вы не переадминили на всяких ресурсах, что приказываете тут всем?
Тем более после !4! своих постов?
 
Поиск в теме: 


Опции темы

Быстрый переход:

  Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения
BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd. Перевод: zCarot
Support by DrIQ & Netwind