Объявление

Односложные и бессмысленные темы, не несущие полезную нагрузку или не содержащие в себе вопрос, будут удаляться!

#26 15-03-11 10:27:28

IvanOFF
Участник
Здесь с 26-12-09
Сообщений: 1,653
Windows 7Firefox 3.6

Re: Софт для перенаправления трафика на определённый порт

nixadmin пишет:

HTTPS должен работать нормально, если прокси прописать в браузере. Он не работает с прозрачным прокси.

А кто его на прозрачный прокси заворачивает? 443 идет напрямую, 80, 8080 и т.п. HTTP порты прозрачно заворачиваются на прокси, HTTPS через прокси верный способ хапнуть себе головняка, особенно если прокси каскадом.

kenzzzooo пишет:

про сканер, подключаемый в разрыв клавиатуры, в корне не согласен smile драйвер там вообще не нужен, достаточно 1с++

Про 1С++ не скажу, не работали, в свое время руки не дошли, теперь уже неактуально, 8.2 на дворе. Да и у многих ли 1С++ и всем ли хватит тяму его прикрутить? А вообще в АТОЛовских дровах много вкусного, если хорошо поискать то можно найти бесплатную версию (до середины 2009 года они шли бесплатно), ведь никто же не заставляет брать последнюю версию дров  wink, хотя цена вполне вменяема, особенно если кроме сканера ШК требуется подключать другое торговое оборудование.


"Оно, конечно, можно научить медведя ездить на велосипеде. Да только будет ли медведю от этого польза и удовольствие?" (с) А. и Б. Стругацкие

Вне форума

#27 15-03-11 13:50:16

nixadmin
Уклонист :)
Здесь с 01-06-10
Сообщений: 710
FedoraFirefox 3.6

Re: Софт для перенаправления трафика на определённый порт

IvanOFF пишет:

HTTPS через прокси верный способ хапнуть себе головняка, особенно если прокси каскадом.

Ни разу не пробовал юзать HTTPS через цепочку прокси, думаю не заработает.
А с одним прокси (Squid) работало нормально, единственное неудобство - надо руками прописывать на клиенте. Прозрачно не завернёшь.


Луноход

Вне форума

#28 15-03-11 16:43:33

petrun
Участник
Здесь с 22-10-09
Сообщений: 3,172
LinuxFirefox 4.0

Re: Софт для перенаправления трафика на определённый порт

IvanOFF
Ну и я про что? HTTPS что, фильтровать не надо? Даже википедию так читать можно.


Анархия-мама сынов своих любит

Вне форума

#29 15-03-11 19:48:37

IvanOFF
Участник
Здесь с 26-12-09
Сообщений: 1,653
Windows 7Firefox 3.6

Re: Софт для перенаправления трафика на определённый порт

petrun пишет:

Ну и я про что? HTTPS что, фильтровать не надо? Даже википедию так читать можно.

Как??? Наберите в браузере ru.wikipedia.org/ или yandex.ru и посмотрите что будет. HTTPS вообще нет смысла заворачивать на прокси, это отдельный протокол с весьма специфичным применением, лучше всего его пускать напрямую через NAT. Также я не вижу смысла его фильтровать, так как никаких массовых и развлекательных ресурсов через него не работает.


"Оно, конечно, можно научить медведя ездить на велосипеде. Да только будет ли медведю от этого польза и удовольствие?" (с) А. и Б. Стругацкие

Вне форума

#30 15-03-11 19:54:32

petrun
Участник
Здесь с 22-10-09
Сообщений: 3,172
LinuxFirefox 4.0

Re: Софт для перенаправления трафика на определённый порт

IvanOFF
secure.wikimedia.org/wikipedia/en/wiki/Main_Page
И таких ресурсов много.

IvanOFF пишет:

HTTPS вообще нет смысла заворачивать на прокси, это отдельный протокол с весьма специфичным применением, лучше всего его пускать напрямую через NAT.

Ну оно и понятно - прозрачные прокси со стороны выглядят как атака "человек посередине".


Анархия-мама сынов своих любит

Вне форума

#31 15-03-11 20:21:56

IvanOFF
Участник
Здесь с 26-12-09
Сообщений: 1,653
Windows 7Firefox 3.6

Re: Софт для перенаправления трафика на определённый порт

petrun пишет:

И таких ресурсов много.

Давайте продолжим список, потом посмотрим, что там криминального.

Добавлено спустя 02 мин 53 с:

petrun пишет:

Ну оно и понятно - прозрачные прокси со стороны выглядят как атака "человек посередине".

Поэтому и думайте, что вам надо, чтобы работал HTTPS или тотально все фильтровалось. На мой взгляд, лучшим вариантом будет разрешить HTTPS только тем, кому он нужен через iptables и не заниматься глупостями, даже завернув HTTPS на прокси фильтровать вы его все равно не сможете, иначе какой тогда смысл в шифрованном соединении, если его содержимое доступно любому посреднику в цепочке.


"Оно, конечно, можно научить медведя ездить на велосипеде. Да только будет ли медведю от этого польза и удовольствие?" (с) А. и Б. Стругацкие

Вне форума

#32 15-03-11 20:35:53

petrun
Участник
Здесь с 22-10-09
Сообщений: 3,172
LinuxFirefox 4.0

Re: Софт для перенаправления трафика на определённый порт

IvanOFF пишет:

Давайте продолжим список, потом посмотрим, что там криминального.

www.eff.org/https-everywhere

IvanOFF пишет:

, даже завернув HTTPS на прокси фильтровать вы его все равно не сможете, иначе какой тогда смысл в шифрованном соединении, если его содержимое доступно любому посреднику в цепочке.

Фильровать нет. А вот тупо запретить соединяться с опредленными узлами вполне.


Анархия-мама сынов своих любит

Вне форума

#33 15-03-11 21:51:01

pavel2403
Разбанен
Откуда: Санкт-Петербург
Здесь с 06-10-09
Сообщений: 1,129
Windows XPInternet Explorer 7.0

Re: Софт для перенаправления трафика на определённый порт

Троллейбус FreeCap спасет отца русской демократии, это шлюз-соксификатор.freecap.ru/?p=whatis


Господа, вы охуели. Все. ©Cэмен

Вне форума

#34 15-03-11 22:22:34

IvanOFF
Участник
Здесь с 26-12-09
Сообщений: 1,653
Windows 7Firefox 3.6

Re: Софт для перенаправления трафика на определённый порт

petrun, тут соглашусь, есть такой момент. Однако мы опять таки упираемся в саму суть HTTPS, которая оставляет два варианта: запретить HTTPS или оставить его как есть. Фильтровать то, что передается по этому протоколу все равно не получится.


"Оно, конечно, можно научить медведя ездить на велосипеде. Да только будет ли медведю от этого польза и удовольствие?" (с) А. и Б. Стругацкие

Вне форума

#35 15-03-11 22:28:32

Автомототроллер
Участник
Здесь с 02-03-11
Сообщений: 67
LinuxFirefox 3.6

Re: Софт для перенаправления трафика на определённый порт

Да навряд ли есть смысл фильтровать https. Что-то я не припомню порнухи или какой-то подобной хрени на https. Хотя, может быть, я и ошибаюсь.

pavel2403 пишет:

Троллейбус FreeCap спасет отца русской демократии, это шлюз-соксификатор.http://freecap.ru/?p=whatis

Пашок, большое спасибо за совет, но я уже на сервере средствами iptables завернул трафик с компьютера сына. Всё работает. А трафик с моего компьютера и компа жены идёт напрямую.
Кстати, сервер также напрямую качает торренты. В общем, получился достаточно дифференцированный подход. Так, кстати, удобнее "на лету" менять время ограничений — нет нужды отдельно изменять в Винде и отдельно для Arch'а. Приделал в своём ноуте в меню кноппачку на изменение ограничений по времени на сервере, просто нажимаю её, ввожу пароль, и всё: останавливается DG, потом Squid, изменяется разрешённое время интернета, потом запускается Squid и DG с новыми параметрами. На всё про всё — один простенький скрипт.
Как это мне сразу в голову не пришло, что iptables умеет заворачивать конкретный ip-адрес! Верно говорят: век живи, — век учись! ...дураком помрёшь smile

Отредактировано Автомототроллер (15-03-11 22:31:57)

Вне форума

#36 15-03-11 22:34:31

IvanOFF
Участник
Здесь с 26-12-09
Сообщений: 1,653
Windows 7Firefox 3.6

Re: Софт для перенаправления трафика на определённый порт

Автомототроллер пишет:

Да навряд ли есть смысл фильтровать https.

Да вы его и неотфильтруете, в этом весь смысл HTTPS, трафик в зашифрованном виде проходит все участки от сервера до браузера клиента.


"Оно, конечно, можно научить медведя ездить на велосипеде. Да только будет ли медведю от этого польза и удовольствие?" (с) А. и Б. Стругацкие

Вне форума

#37 15-03-11 22:36:10

Автомототроллер
Участник
Здесь с 02-03-11
Сообщений: 67
LinuxFirefox 3.6

Re: Софт для перенаправления трафика на определённый порт

IvanOFF пишет:

Да вы его и неотфильтруете, в этом весь смысл HTTPS, трафик в зашифрованном виде проходит все участки от сервера до браузера клиента.

Да, я прочитал выше, понял. Можно блокировать, но не вижу особой необходимости.

Вне форума

#38 15-03-11 22:37:28

IvanOFF
Участник
Здесь с 26-12-09
Сообщений: 1,653
Windows 7Firefox 3.6

Re: Софт для перенаправления трафика на определённый порт

Автомототроллер пишет:

Как это мне сразу в голову не пришло, что iptables умеет заворачивать конкретный ip-адрес!

Я бы сделал наоборот, завернул весь диапазон, кроме ваших с женой адресов, а то мало-ли... В подобных ситуациях лучше использовать схему "все что не разрешено - запрещено".


"Оно, конечно, можно научить медведя ездить на велосипеде. Да только будет ли медведю от этого польза и удовольствие?" (с) А. и Б. Стругацкие

Вне форума

#39 15-03-11 22:43:47

Автомототроллер
Участник
Здесь с 02-03-11
Сообщений: 67
LinuxFirefox 3.6

Re: Софт для перенаправления трафика на определённый порт

IvanOFF пишет:

Я бы сделал наоборот, завернул весь диапазон, кроме ваших с женой адресов, а то мало-ли... В подобных ситуациях лучше использовать схему "все что не разрешено - запрещено".

А у меня на сервере всего три IP разрешено в /etc/hosts.allow, а все остальные запрещены в /etc/hosts.deny. Думаю, для домашней сети этого достаточно?

Вне форума

#40 15-03-11 22:48:29

IvanOFF
Участник
Здесь с 26-12-09
Сообщений: 1,653
Windows 7Firefox 3.6

Re: Софт для перенаправления трафика на определённый порт

Для домашней да, я по привычке большими масштабами оперирую, в корпоративных сетях чем меньше пишешь руками тем лучше.


"Оно, конечно, можно научить медведя ездить на велосипеде. Да только будет ли медведю от этого польза и удовольствие?" (с) А. и Б. Стругацкие

Вне форума

#41 15-03-11 22:50:07

Автомототроллер
Участник
Здесь с 02-03-11
Сообщений: 67
LinuxFirefox 3.6

Re: Софт для перенаправления трафика на определённый порт

IvanOFF пишет:

Для домашней да, я по привычке большими масштабами оперирую, в корпоративных сетях чем меньше пишешь руками тем лучше.

Конечно smile Когда полторы-две сотни или тысячи (!) машин, замучаешься все IP прописывать. А для трёх проще указать конкретно, какие IP разрешены, а остальные запретить нафиг. Масштабы разные.

Вне форума

#42 15-03-11 23:21:27

pavel2403
Разбанен
Откуда: Санкт-Петербург
Здесь с 06-10-09
Сообщений: 1,129
Windows XPInternet Explorer 7.0

Re: Софт для перенаправления трафика на определённый порт

Автомототроллер пишет:

Конечно  Когда полторы-две сотни или тысячи (!) машин, замучаешься все IP прописывать. А для трёх проще указать

Эх... линух-way! Троллейбус, есть куча проксиков с авторизацией в домене и с импортом учеток с контроллера домена, один раз прописал для домена, а потом только выбирай из списка и крути им что хочешь. И первый в этом деле МС ISA Server 2004/ Но это домен Windows!!! Луноходам пока о таком удобстве можно только мечтать!!!

Отредактировано pavel2403 (15-03-11 23:21:50)


Господа, вы охуели. Все. ©Cэмен

Вне форума

#43 16-03-11 00:16:47

IvanOFF
Участник
Здесь с 26-12-09
Сообщений: 1,653
Windows 7Firefox 3.6

Re: Софт для перенаправления трафика на определённый порт

pavel2403 пишет:

И первый в этом деле МС ISA Server 2004/ Но это домен Windows!!!

ISA давно прокис, сейчас вместо него TMG, но дорогой, зараза. Для небольших сетей слишком дорогое удовольствие, туда берут что попроще: TI, UG или тот-же Squid, к которому при прямых руках AD авторизация тоже привязывается.


"Оно, конечно, можно научить медведя ездить на велосипеде. Да только будет ли медведю от этого польза и удовольствие?" (с) А. и Б. Стругацкие

Вне форума

#44 16-03-11 08:39:09

Автомототроллер
Участник
Здесь с 02-03-11
Сообщений: 67
LinuxFirefox 3.6

Re: Софт для перенаправления трафика на определённый порт

Пашок, ну ты и в самом деле зациклен! Я, когда Squid настраивал, находил в инете ссылки, подобные вот этой в блоге IvanOFF'а о том, как настроить авторизацию в Squid. И даже хотел, чисто ради интереса, прикрутить эту самую авторизацию. А потом подумал: а нафига козе баян? Нафига мне в домашней сети лишние авторизации, если я могу всё настроить так, чтобы не морочить себе мосХ при использовании прозрачного прокси? Не говоря уже о том, что нафига мне лишние затраты, если всё можно сделать бесплатно?

IvanOFF пишет:

UG

Улыбнуло smile

Вне форума

#45 16-03-11 09:11:21

wr224
Участник
Здесь с 03-10-09
Сообщений: 1,645
Windows XPChrome 10.0

Re: Софт для перенаправления трафика на определённый порт

nixadmin пишет:

Ни разу не пробовал юзать HTTPS через цепочку прокси, думаю не заработает.

Естественно, для этого нужно организовать передачу сертификатов, даже апач реверс прокси помнится не завелся, когда нужно было сделать цепочку https->https, не нашел как там делается


линукс на дескторе это как спойлер на "девятке": 200+ она в своей жизни никогда не выжмет, зато пацанам можно сказать "у меня почти McLaren" (с) дохтур

Вне форума

#46 16-03-11 10:12:45

nixadmin
Уклонист :)
Здесь с 01-06-10
Сообщений: 710
FedoraFirefox 3.6

Re: Софт для перенаправления трафика на определённый порт

pavel2403 пишет:

Эх... линух-way! Троллейбус, есть куча проксиков с авторизацией в домене и с импортом учеток с контроллера домена, один раз прописал для домена, а потом только выбирай из списка и крути им что хочешь.

Интересно, какие мощности нужны что бы проксировать несколько тысячь работающих хостов?
Откройте для себя биллинговые системы с LDAP-авторизацией, и управлением сетью через RADIUS.

pavel2403 пишет:

И первый в этом деле МС ISA Server 2004/ Но это домен Windows!!! Луноходам пока о таком удобстве можно только мечтать!!!

Сколько восклицательных знаков smile Невольно закрадываются мысли о фанатичной преданности МС.
А может Вы мне раскажети, какие мощности потребляет ISA, управляя и учитывая доступ к 10ГБитному аплинку, хотябы пары тысяч клиентских узлов?
В чём приимущества ISA по с равнению с решениямия того же NetUP или IDESCO?

Для средних сетей - какой экономический смысл ISA? Когда есть бесплатные биллинговые решения типа abills или stargazer (тоже интегрируются в AD посредствам LDAP).

Ну и для самых маленьких - Squid в неконкуренции smile


Луноход

Вне форума

#47 16-03-11 14:41:43

IvanOFF
Участник
Здесь с 26-12-09
Сообщений: 1,653
Windows 7Firefox 3.6

Re: Софт для перенаправления трафика на определённый порт

Господа, вы снова валите все в одну кучу. Не надо путать корпоративный прокси и биллинг, это принципиально разные вещи. Биллинговые системы требуются провайдерам и иже с ними (например админам офисных центров и т.п.). В корпоративной среде биллинг как корове седло, там более актуально кэширование и фильтрация получаемого контента.

nixadmin пишет:

Интересно, какие мощности нужны что бы проксировать несколько тысячь работающих хостов?

Хорошие мощности нужны, но это того стоит, обычно в корпоративных сетях из кэша отдается до 30-40% траффика, еще 15-20% экономится за счет блокировки баннеров и т.п. херни. В итоге корпоративный прокси позволяет примерно вдвое снизить нагрузку на канал, для крупных организаций это весьма ощутимый плюс.

Что касается софта, то TMG выходит на первый план для сетей с сотней ПК и более, там это становится экономически выгодно. В меньших сетях смысла тратиться на него нет, там в зависимости от задач и квалификации админа используются либо открытые решения, либо недорогие прокси типа Траффик Инспектора или ЮзерГейта.


"Оно, конечно, можно научить медведя ездить на велосипеде. Да только будет ли медведю от этого польза и удовольствие?" (с) А. и Б. Стругацкие

Вне форума

Сейчас в этой теме пользователей: 0, гостей: 0

Подвал форума

Под управлением FluxBB
Модифицировал Visman

[ Сгенерировано за 0.013 сек, 7 запросов выполнено - Использовано памяти: 1.79 Мбайт (Пик: 1.87 Мбайт) ]