faq обучение настройка
Текущее время: Вт июл 22, 2025 02:45

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 20 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: dfl-210 запрет icq
СообщениеДобавлено: Вс ноя 25, 2007 16:42 
Не в сети

Зарегистрирован: Вс ноя 25, 2007 15:57
Сообщений: 6
Здравствуйте, у меня стандартная проблемма, есть сетка на 15 компютеров у них статические ip (192.168.0.1/24). Выходят в интернет через устройство dfl-210. Как отключить icq у 10 компьютеров, а у 2 оставить. Пробовал запрещать доступ на сайт "*icq*" через web интерфейс, icq всё равно запускается.
Если не затруднит, то по возможности написать подробно все запрещающие правила и действия.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dfl-210 запрет icq
СообщениеДобавлено: Вс ноя 25, 2007 17:10 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Aleks1000 писал(а):
Здравствуйте, у меня стандартная проблемма, есть сетка на 15 компютеров у них статические ip (192.168.0.1/24). Выходят в интернет через устройство dfl-210. Как отключить icq у 10 компьютеров, а у 2 оставить. Пробовал запрещать доступ на сайт "*icq*" через web интерфейс, icq всё равно запускается.
Если не затруднит, то по возможности написать подробно все запрещающие правила и действия.


Я вижу 3 способа запрета icq, но у всех есть недостатки.

1. По номеру порта TCP 5190. Недостатки: Аська работает и по другим портам

2. По подсетям аськи (AoL). Недостатки: Они большие и мне неизвестны

3. По доменным именам серверов. (login.icq.com, login.messaging.aol.com). Недостатки: Вероятно, этими именами не ограничивается.

Также к недостаткам можно отнести то, что существуют службы обмена сообщениями, имеющие шлюзы с аськой, доступные через web-интерфейс.

Более подробно не скажу, т.к. у нас используется только один метод: по порту 5190.


Последний раз редактировалось YuriAM Вс ноя 25, 2007 21:58, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс ноя 25, 2007 18:31 
Не в сети

Зарегистрирован: Вс ноя 25, 2007 15:57
Сообщений: 6
to YuriAM
Напишите подробнее как по порту, а то что то я насчет 5190 пробовал. Не получилось.
А насчет 2-х тем - ошибка вышла сглюк. :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс ноя 25, 2007 23:11 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Aleks1000 писал(а):
to YuriAM
Напишите подробнее как по порту, а то что то я насчет 5190 пробовал. Не получилось.
А насчет 2-х тем - ошибка вышла сглюк. :(
Закрытие порта хорошо срабатывает, если политика выпускания пользователей в инет основана на правиле "все запретить", т.е. закрыт весь доступ, кроме явно прописанного. Если же политика - "все разрешить", то закрывать порт 5190 довольно бесполезно. Я сейчас попробовал, она (аська) в этом случае ломится через порт 13, затем 20.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 26, 2007 09:46 
Не в сети

Зарегистрирован: Ср окт 26, 2005 01:06
Сообщений: 295
Откуда: msk
13- daytime udp
20- ftpdata tcp

Aleks1000, в вашем случае, похоже, действительно надо запрещать всё, и разрешать только то что нужно.
или файрволами на компьютерах пользователей.
или политиками виндовса.

зы.
я в похожем случае оставлял открытыми:
tcp&udp - 13(time), 20-21(ftpdata,ftp), 25(smtp), 37(time), 53(dns), 80-83(http), 110(pop3), 123(time), 443(https), 1024-65535(ftppasv-вот тут аська и пролезет), а если фтппасв закрыть, то 1.никто ничего с помощью ие с фтп не скачает, 2.аська все равно через 80 порт будет ломиться.
так что вам на форумы по администрированию виндовса.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 26, 2007 23:35 
Не в сети

Зарегистрирован: Вс ноя 25, 2007 15:57
Сообщений: 6
Ну понятно, что FTP я закрыть не могу :( .
Отсюда и вопрос... Нужно прикрывать диапазоны "мираблиса" насколько я понимаю. а как это делается на этом устройстве?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 26, 2007 23:42 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Renixa писал(а):
... 1024-65535(ftppasv-вот тут аська и пролезет), а если фтппасв закрыть, то 1.никто ничего с помощью ие с фтп не скачает, ....
Ну это ты перегнул! Не надо открывать такой диапазон для "ftp". Достаточно создать правило для ftp-passthrough. Оно создается мастером первоначальной настройки.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 27, 2007 14:42 
Не в сети

Зарегистрирован: Чт мар 30, 2006 19:04
Сообщений: 63
Откуда: Perm
Aleks1000 писал(а):
Ну понятно, что FTP я закрыть не могу :( .
Отсюда и вопрос... Нужно прикрывать диапазоны "мираблиса" насколько я понимаю. а как это делается на этом устройстве?

Фишка в том, что аськины серверы авторизации есть много где, и полный их список неизвестен. Соответственно, прикрывать по IP тоже малоэффективно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 27, 2007 22:03 
Не в сети

Зарегистрирован: Ср окт 26, 2005 01:06
Сообщений: 295
Откуда: msk
Nickuz писал(а):
Фишка в том, что аськины серверы авторизации есть много где, и полный их список неизвестен. Соответственно, прикрывать по IP тоже малоэффективно.


Renixa писал(а):
...вам на форумы по администрированию виндовса.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 28, 2007 23:12 
Не в сети

Зарегистрирован: Вс ноя 25, 2007 15:57
Сообщений: 6
:( Эх блин такая железка, а это делать не умеет. Опять "usergate" поднимать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 28, 2007 23:40 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Aleks1000 писал(а):
:( Эх блин такая железка, а это делать не умеет. Опять "usergate" поднимать.
А чем UserGate умнее по этой части?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 30, 2007 00:29 
Не в сети

Зарегистрирован: Вс ноя 25, 2007 15:57
Сообщений: 6
А там есть пункт запретить Icq


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 30, 2007 05:33 
Не в сети

Зарегистрирован: Чт мар 30, 2006 19:04
Сообщений: 63
Откуда: Perm
Aleks1000 писал(а):
А там есть пункт запретить Icq

И как он это делает, сниффит ICQ протокол?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 30, 2007 09:50 
Использует шаблок handshake.
Мы планируем запуск до конца года платного обновления сигнатур IDS/IDP. Там есть сигнатура позволяющая блокировать ICQ. Без сигнатур ICQ блокировать только по адресам, например зона AOL.COM:

Код:
aol.com (64.12.193.85)
64.12.0.0 - 64.12.255.255
America Online, Inc.
10600 Infantry Ridge Road


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб дек 01, 2007 23:01 
Не в сети

Зарегистрирован: Чт мар 30, 2006 19:04
Сообщений: 63
Откуда: Perm
Stanislav Kozlov писал(а):
Использует шаблок handshake.

Коннект по HTTPS тоже зарубит?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 20 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 311


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB