Если это ваш первый визит, рекомендуем почитать справку по форуму. Для размещения своих сообщений необходимо зарегистрироваться. Для просмотра сообщений выберите раздел. |
Ограничение доступа по IP |
Ресурсы, ссылки, внутрисетевой траффик и пр. |
|
Опции темы |
22.03.2008, 23:08 | #1 |
Форумец
Сообщений: 13
Регистрация: 25.01.2008
Не в сети |
Ограничение доступа по IP
Помогите разрешить следующую проблему: как ограничить доступ к ресурсу только пользователями домолинка, причем ГЛАВНОЕ теми пользователями, которые не используют прокси, а всех юзеров с прокси блокировать ??? Проблема гораздо серьезнее, чем кажется на первый взгляд ...
|
22.03.2008, 23:11 | #2 |
Форумец
Сообщений: 635
Регистрация: 24.08.2007
Не в сети |
Через фаервол или конфиг апача. Какие проблемы?
|
22.03.2008, 23:31 | #3 |
Форумец
Сообщений: 378
Регистрация: 16.07.2007
Не в сети |
Создавай .htaccess и там прописывай, либо через фаервол закрывай доступ
|
22.03.2008, 23:33 | #4 |
Форумец
Сообщений: 2,363
Регистрация: 09.11.2005
Не в сети |
Блокируй все ИПЫ, которые не попадают в локальный диапазон домолинка. Проксю тоже блокируй, а то мало-ли.. Вдруг зайдут через оную, чтобы не повадно было..... Тем более траф на нее платен, хоть она и в диапазоне домолинка.
|
22.03.2008, 23:50 | #5 |
IGBT
Сообщений: 534
Регистрация: 09.10.2005
Не в сети |
можно вот так
iptables -A INPUT -p all -s 77.45.128.0/255.255.128.0 -j ACCEPT iptables -A INPUT -p all -s 80.82.32.0/255.255.224.0 -j ACCEPT iptables -A INPUT -p all -s 88.83.192.0/255.255.224.0 -j ACCEPT iptables -A INPUT -p all -s 80.82.32.27/32 -j REJECT iptables -A INPUT -p all -j REJECT iptables -A OUTPUT -p all -j REJECT |
23.03.2008, 02:02 | #6 |
Форумец
Сообщений: 13
Регистрация: 25.01.2008
Не в сети |
Я же сказал, что всё намного серьёзнее, и никакие .htaccess не помогают ... Когда чел юзает прокси ему выдаётся IP, входящий в список локальных, но при этом трафик идёт (!!!) как за внешний ... Вот насчёт поста Pengvin не знаю: пожалуйста, объясните что это и куда это прописать ... А еще лучше стукните в аську (404-034-481) ... Что касается фаервола - дайте точные данные, что и как прописать для блокировки ... И НЕ НУЖНО ЗДЕСЬ ДЕЛИТЬСЯ ВПЕЧАТЛЕНИЯМИ - ДАЙТЕ КОНКРЕТНЫЕ ФРАГМЕНТЫ ФАЙЛОВ ИЛИ НАСТРОЕК !!!
|
23.03.2008, 02:06 | #7 | |
мозгоправ
Сообщений: 1,702
Регистрация: 06.06.2005
Возраст: 38
Не в сети |
Цитата:
|
|
23.03.2008, 02:24 | #9 |
Форумец
Сообщений: 13
Регистрация: 25.01.2008
Не в сети |
Вам много чего не хватает ... А если не знаете, спали бы лучше ... Или тут почитали: http://vrncoder.ath.cx/forum/viewtopic.php?t=455 ...
|
23.03.2008, 08:37 | #10 | |
IGBT
Сообщений: 534
Регистрация: 09.10.2005
Не в сети |
Цитата:
|
|
23.03.2008, 09:18 | #11 |
9.2008 - ...
Сообщений: 3,892
Регистрация: 22.01.2006
Возраст: 32
Не в сети |
http://isp.vsi.ru/support/traffic_classes.html - вот список адресов, на то что прокси делает запросы и с других адресов не обращайте внимания, траф всё равно будет локальный
|
23.03.2008, 12:12 | #12 | |
Тазовод
Сообщений: 83
Регистрация: 16.11.2007
Не в сети |
Цитата:
Весь трафик с прокси блокируется правилом iptables -A INPUT -p TCP -s 80.82.32.0/24 --dport 80 -j DROP |
|
23.03.2008, 12:28 | #14 |
Тазовод
Сообщений: 83
Регистрация: 16.11.2007
Не в сети |
GoR2, кури маны по iptables Блокируются только соединения на 80-й порт, а не все пакеты с этих адресов! А обычные юзеры на том диапозоне не сидят.
Хоть платным и является только .27, ничего страшного не произойдет, если всех с прокси блокировать. Вдруг человек по ошибке через прокси зашел. |
23.03.2008, 13:41 | #18 |
Out There
Сообщений: 6,007
Регистрация: 13.12.2004
Возраст: 46
Не в сети |
Согласно этой теме http://isp.vsi.ru/forum/viewtopic.php?t=3321 блокировать нужно только .27. А то, что через прокси приходят с .23 и .26 - типа для удобства пользователей, чтобы забывшие выключить проксю могли ходить по внутренним ресурсам и не генерить при этом внешний трафик. Я так понял.
|
23.03.2008, 13:54 | #19 |
Тазовод
Сообщений: 83
Регистрация: 16.11.2007
Не в сети |
Part!zan, не совсем. Пользователь прописывает в браузере адрес cache.vsi.ru, который соответствует ip 80.82.32.27, который в свою очередь является исключением из бесплатного диапозона и будет платным для пользователя. А для владельца веб-сервера трафик будет бесплатным, так как обращение происходит с ip 80.82.32.23 или 80.82.32.26 (а может и еще какие). Т.е., владелец сайта не должен волноваться, что какой-нибудь невнимательный юзер зальет ему гиг через прокси, это будет проблема пользователя. По-крайней мере, я так понял.
|
23.03.2008, 14:30 | #21 | |
Форумец
Сообщений: 635
Регистрация: 24.08.2007
Не в сети |
Цитата:
[Sun Mar 23 15:37:10 2008] [error] [client 80.82.32.27] А вообще проблему раздули из ничего, всё решается средствами фаервола за 5 минут |
|
23.03.2008, 14:48 | #23 |
Форумец
Сообщений: 635
Регистрация: 24.08.2007
Не в сети |
Torque, ну и не правильно. Такие вещи надо делать ещё до обращения к apache, т.е. в фаерволе. А если уж нужна избирательная фильтрация, то прописывать её нужно не в .htaccess, а в конфиг. Учитесь грамоте!
|
23.03.2008, 14:52 | #24 | ||
Out There
Сообщений: 6,007
Регистрация: 13.12.2004
Возраст: 46
Не в сети |
Цитата:
Цитата:
Torque, последние 2 строки - лишние. Ибо с этих адресов трафик бесплатный. ВСИ решили упростить людям жизнь, а ты ее опять усложняешь. |
||
23.03.2008, 14:52 | #25 | |
няшечка
Сообщений: 5,314
Регистрация: 13.06.2003
Не в сети |
ну хватит тупорылить, траффик платный только с 80.82.32.27.
Цитата:
и вообще, действительно, проблема из пальца высосанна. |
|
23.03.2008, 16:24 | #30 | ||
Бывалый форумец
Сообщений: 574
Регистрация: 02.11.2006
Не в сети |
Alex Xaker,
Если хакер, то на линухе, а если на линухе - 5й пост к вашим услугам. Цитата:
Цитата:
Тем более после !4! своих постов? |
||