faq обучение настройка
Текущее время: Вс июл 20, 2025 23:01

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 15 ] 
Автор Сообщение
 Заголовок сообщения: Борьба с общим доступом
СообщениеДобавлено: Вс июл 20, 2008 16:10 
Не в сети

Зарегистрирован: Вт дек 12, 2006 01:34
Сообщений: 107
Привет Всем
Используем для доступа в Интернет ВПН.
Но есть всякие недобросовестные товарищи открывают общий доступ на ВПН. В итоге один берёт безлим, второй помегабайт и экономят - нанося Мне убытки. И так процентов 40.

Вариантов решения вижу 2-е:
1.Перейти с ВПН на раздачи Инета по ИП.
И еще можно на пользователя раздавать сеть c маской /30 (255.255.255.252). Но это очень геморно.

Люди от незнания не смогут использовать чужей траффик.

2.Резать пакеты упровляемым оборудованием.

Можно ли такое сделать используя ACL на 3028/3526 и по какому признаку нужно отсекать?
Я так понял по TTL...?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс июл 20, 2008 16:57 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
не поможет. раздать интернет можно кучей различных способов. NAT, proxy, VPN+NAT и т.д.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс июл 20, 2008 23:39 
Не в сети

Зарегистрирован: Вт дек 12, 2006 01:34
Сообщений: 107
svsh1990 писал(а):
не поможет. раздать интернет можно кучей различных способов. NAT, proxy, VPN+NAT и т.д.

Мда...Не радует. Но Я так понимаю, что можно отследить постоянный коннект между пользователями...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 21, 2008 06:42 
Не в сети

Зарегистрирован: Вт авг 29, 2006 16:44
Сообщений: 2326
Откуда: Ярославль
weldpua2008 писал(а):
svsh1990 писал(а):
не поможет. раздать интернет можно кучей различных способов. NAT, proxy, VPN+NAT и т.д.

Мда...Не радует. Но Я так понимаю, что можно отследить постоянный коннект между пользователями...

сниферить весь трафик в сети ? - не вариант. и то замучаетесь логи разбирать.
в сети постоянно кто-нибудь с кем-нибудь чем-то обменивается. если большая сеть, то это огромное кол-во пакетов.
хотя как метод борьбы можно написать какой-нить скрипт, быстренько проверяющий наличие прокси на стандартных портах и соответственно блочить за это. разумеется не всем пользователям это может понравиться... И с такими вещами скорее всего придется корректировать договор.
ибо я допустим порой проксю на домашнем компе юзаю с GPRS'а, если на последнем превышен лимит подключений.

_________________
LiveComm


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 21, 2008 10:07 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Цитата:
2.Резать пакеты упровляемым оборудованием.

Можно ли такое сделать используя ACL на 3028/3526 и по какому признаку нужно отсекать?


Вариант, который может решить ваши проблемы:

Дано:
Подсети:
192.168.90.0/255.255.255.0
192.168.110.0/255.255.255.0
192.168.115.0/255.255.255.0

VPN сервер: 192.168.110.60
DNS сервера: 192.168.110.1 и 192.168.110.100
Сервер статистики: 192.168.110.20

Свичи на каждой подсети.

create access_profile ip destination_ip_mask 255.255.255.255 profile_id 10
config access_profile profile_id 10 add access_id 1 ip destination_ip 192.168.110.60 port 1-24 permit
config access_profile profile_id 10 add access_id 49 ip destination_ip 192.168.110.1 port 1-24 permit
config access_profile profile_id 10 add access_id 73 ip destination_ip 192.168.110.100 port 1-24 permit
config access_profile profile_id 10 add access_id * ip destination_ip 192.168.110.20 port 1-24 permit

create access_profile ip tcp dst_port_mask 0xFFFF profile_id 20
config access_profile profile_id 20 add access_id 1 ip tcp dst_port 1723 port 1-24 deny

create access_profile ip udp dst_port_mask 0xFFFF profile_id 21
config access_profile profile_id 20 add access_id 1 ip udp dst_port 53 port 1-24 deny

create access_profile ip destination_ip_mask 255.255.255.0 profile_id 30
config access_profile profile_id 30 add access_id 1 ip destination_ip 192.168.90.0 port 1-24 permit
config access_profile profile_id 30 add access_id 49 ip destination_ip 192.168.110.0 port 1-24 permit
config access_profile profile_id 30 add access_id 73 ip destination_ip 192.168.115.0 port 1-24 permit

create access_profile ip destination_ip_mask 0.0.0.0 profile_id 40
config access_profile profile_id 40 add access_id 1 ip destination_ip 0.0.0.0 port 1-24 deny

Может быть я что-либо с циферками и напутал, но по такой схеме я себе эту проблему решил


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Борьба с общим доступом
СообщениеДобавлено: Пн июл 21, 2008 18:10 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
weldpua2008 писал(а):
Используем для доступа в Интернет ВПН.
Но есть всякие недобросовестные товарищи открывают общий доступ на ВПН. В итоге один берёт безлим, второй помегабайт и экономят - нанося Мне убытки. И так процентов 40.

так помимо VPN Вы же еще и локалку предоставляете, вот они ею и пользуются для расшаривания ... если Вы готовы отказаться от локалки - ACL-ями открывайте доступ только к РРТР серверу и закрывайте доступ на все остальные адреса, как и показал ув. terrible ... кстати, если гонять весь трафик через РРТР сервер то и контролировать его можно, тут уж не расшаришь - сливая у анлимщика будешь себе нагонять входящий трафик ...

weldpua2008 писал(а):
1.Перейти с ВПН на раздачи Инета по ИП.
И еще можно на пользователя раздавать сеть c маской /30 (255.255.255.252). Но это очень геморно.

Люди от незнания не смогут использовать чужей траффик.

если юзеров не много - можно перейти на схему VLAN per customer и, дабы сэконмить адреса, анбиндить адрес шлюза на лупбек, а с юзерского VLAN пускать только юзерский IP адрес - так и с расшариванием разберетесь и отключать будете простым гашением интерфейса :)

weldpua2008 писал(а):
2.Резать пакеты упровляемым оборудованием.

Можно ли такое сделать используя ACL на 3028/3526 и по какому признаку нужно отсекать?
Я так понял по TTL...?

можно и по TTL рубить пакеты, только это неверно, т.к. у честного юзера может и роутер стоять купленый им для обеспечения инетом своих потребителей (комп, ноут, наладонник, приставка и т.д. и т.п.) да и расшарить инет проксей можно ... по кол-ву коннектов рубить - не вариант, т.к. у честных юзеров торренты накроются ... в общем - либо закрытие локалки через ACL либо VLAN на юзера либо делайте расшаривание экономически невыгодным ...

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 22, 2008 09:36 
Не в сети

Зарегистрирован: Пн ноя 27, 2006 11:31
Сообщений: 185
тут, имхо, ничего не поможет, ибо, при желании, они могут и openvpn начать использовать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 22, 2008 11:47 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
natan писал(а):
тут, имхо, ничего не поможет, ибо, при желании, они могут и openvpn начать использовать.

ну почему же? если разрешить ACL-ями доступ только к РРТР серванту, то openvpn тут ну никаким боком не спасет, так же как и в случае если _весь_ трафик гонять через РРТР сервер, что равнозначно VLAN на юзера ...

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 22, 2008 14:05 
Не в сети

Зарегистрирован: Вт фев 01, 2005 20:22
Сообщений: 351
Откуда: Glazov
Ещё вариянт (опять же если вы готовы отказаться от локалки): можно использовать traffic_segmentation, а АЦЛ "экономить" для более важных нужд.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 22, 2008 14:18 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
кстати да, че-то я про Traffic Segmentation совсем забыл :(

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Борьба с общим доступом
СообщениеДобавлено: Пн авг 04, 2008 20:37 
Не в сети

Зарегистрирован: Чт мар 15, 2007 16:43
Сообщений: 76
weldpua2008 писал(а):
Привет Всем
Используем для доступа в Интернет ВПН.
Но есть всякие недобросовестные товарищи открывают общий доступ на ВПН. В итоге один берёт безлим, второй помегабайт и экономят - нанося Мне убытки. И так процентов 40.


не по теме форума ответ, но опыт показывает, что эффективно бороться с таким явлением можно только одним способом - коррекцией тарифной политики. расчитайте тарифы так, чтобы шарить безлимит на несколько человек было невыгодно (т.е. чтобы за чуть-чуть бОльшие деньги чем вскладчину можно было каждому взять свой, со всеми вытекающими преимуществами и удобствами), и эта проблема отпадёт сама собой.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Борьба с общим доступом
СообщениеДобавлено: Вт авг 05, 2008 00:48 
Не в сети

Зарегистрирован: Вт дек 12, 2006 01:34
Сообщений: 107
Rudz писал(а):
weldpua2008 писал(а):
Привет Всем
Используем для доступа в Интернет ВПН.
Но есть всякие недобросовестные товарищи открывают общий доступ на ВПН. В итоге один берёт безлим, второй помегабайт и экономят - нанося Мне убытки. И так процентов 40.


не по теме форума ответ, но опыт показывает, что эффективно бороться с таким явлением можно только одним способом - коррекцией тарифной политики. расчитайте тарифы так, чтобы шарить безлимит на несколько человек было невыгодно (т.е. чтобы за чуть-чуть бОльшие деньги чем вскладчину можно было каждому взять свой, со всеми вытекающими преимуществами и удобствами), и эта проблема отпадёт сама собой.

Скажите если обычный пакет стоит 5$/мес с помегобайтом по 0.01$, а безлим 5Мбит 17$, то товарищи кооперируются и "экономят". Ввести платный траф между пользователями - нельзя.

Уменьшить цену - не можем, так как конкуренты давят. Резать траффик по количеству соеденений на http/https/proxy порты на безлимах?
Кто-нить сталкивался с данной проблемой?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 05, 2008 11:47 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Кто-нибудь вообще понял то что я написал выше?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 05, 2008 13:46 
Не в сети

Зарегистрирован: Вт дек 12, 2006 01:34
Сообщений: 107
terrible писал(а):
Кто-нибудь вообще понял то что я написал выше?

Сначала скажу, что у Меня не будет ВПН-а :)
Во вторых расшарить можно всегда (наверное), только вот проблема в том, что бы умников как можно меньше было, которые могли бы это сделать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Борьба с общим доступом
СообщениеДобавлено: Пт авг 08, 2008 10:39 
Не в сети

Зарегистрирован: Чт мар 15, 2007 16:43
Сообщений: 76
weldpua2008 писал(а):
Rudz писал(а):

не по теме форума ответ, но опыт показывает, что эффективно бороться с таким явлением можно только одним способом - коррекцией тарифной политики. расчитайте тарифы так, чтобы шарить безлимит на несколько человек было невыгодно (т.е. чтобы за чуть-чуть бОльшие деньги чем вскладчину можно было каждому взять свой, со всеми вытекающими преимуществами и удобствами), и эта проблема отпадёт сама собой.

Скажите если обычный пакет стоит 5$/мес с помегобайтом по 0.01$, а безлим 5Мбит 17$, то товарищи кооперируются и "экономят". Ввести платный траф между пользователями - нельзя.
Уменьшить цену - не можем, так как конкуренты давят.


понижать цену на безлим не можете, я так понимаю.
тогда выход следующий: поднимите цену обычного пакета до $10-12, но добавьте к нему гиг 5 бесплатного трафика (чтоб цена его получалась в разы меньше чем $0.01 за дополнительный). этим вы и уменьшите разрыв между абонплатами на лим и анлим (без потери привлекательности лима, ведь там 5 гиг "почти нашару"), что сделает нецелесообразным брать 1 анлим на несколько человек, и поднимете ARPU.
это, конечно, может вызвать отток части клиентов, которые не хотят платить 10-12 за обычный. но поверьте моему (да и не только) опыту - клиентов от которых месячный доход $5 абонплаты + $1 за трафик (а именно такие обычно и шарят анлимы) - нужно дарить конкурентам не задумываясь. :) и вам будет меньше головной боли, и оставшимся клиентам дышать легче.

Цитата:
Резать траффик по количеству соеденений на http/https/proxy порты на безлимах?


резать что либо - это самый худший выход, потеряете клиентов с которыми не боролись.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 15 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 135


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB