merc Posted May 16, 2003 Posted May 16, 2003 Есть гейт который раздаёт инет во внутреннюю локалку с фейковыми адресами. Внутри этой локалки стоит прокси сервер, который раздаёт инет в свою сублокалку с ДРУГИМИ ФЕЙКОВЫМИ АДРЕСАМИ(маскарад в маскараде). Вопрос: Как сделать так чтобы инетовский траффик не мог транслироваться через прокси в сублокалку, если у меня нет никакого доступа на эту прокси ? Вроде бы придумал такое решение: выделять в iptables пакеты с адресом прокси и затирать в них заголовок отвечающий за маскарад - это реально или нет ? Я не очень очень знаком с iptables поэтому прошу прощения если говорю ерунду. Вставить ник Quote
DrDiesel Posted May 16, 2003 Posted May 16, 2003 Нету в пакетах заголовков, отвечающих за маскарад. Так что тут или вообще все от второго сервака рубить. Либо... Как то уже обсуждали похожую тему, про перепродажу трафика в сетке. Можно попробовать посмотреть в сторону TTL, в пакетах из сублокалки оно должно быть на 1 меньше, чем от самого второго сервака. Хотя может я и не прав. Вставить ник Quote
mky Posted May 17, 2003 Posted May 17, 2003 TTL не спасет. Его всегда можно поправить как надо. Вобще нет никакого гарантированного способа обнаружить факт маскарадинга, только косвенные признаки. А с тем, что невозможно четко определить невозможно и боротся. Вставить ник Quote
merc Posted May 19, 2003 Author Posted May 19, 2003 Пасиба большое. Обидно конечно... :) Надо бу почитать как в ip протоколе сделан маскарадинг. Вставить ник Quote
DrDiesel Posted May 19, 2003 Posted May 19, 2003 Да просто, по другому это еще называется SNAT (Source Network Address Translation). Роутер берет пакет от клиента, заменяет адрес источника на свой, и отпинывает во внешнюю сеть. Соотв. ответ придет на адрес роутера, тогда он заменит адрес назначения на адрес клиента, и отдаст ему этот ответный пакет. Вот и получается, что по паетам выходящим во внешнюю сеть никак невозможно определить NATченный это пакет или нет. Вставить ник Quote
merc Posted May 20, 2003 Author Posted May 20, 2003 Да просто, по другому это еще называется SNAT (Source Network Address Translation). Роутер берет пакет от клиента, заменяет адрес источника на свой, и отпинывает во внешнюю сеть. Соотв. ответ придет на адрес роутера, тогда он заменит адрес назначения на адрес клиента, и отдаст ему этот ответный пакет. Вот и получается, что по паетам выходящим во внешнюю сеть никак невозможно определить NATченный это пакет или нет. Вот тут ты не прав. Ведь серв должен знать для какого фейкового адреса (или мож пакет самому серву пришёл) послан этот пакет. Как я понимаю это сделано с использованием каких то полей в ip хедере, так я об том и спрашиваю - какое такое условие состряпать чтобы смотреть на эти дополнительные хедеры, которые содержат информацию о маскараде и пакеты такие дропать. Вставить ник Quote
DrDiesel Posted May 20, 2003 Posted May 20, 2003 Вот тут я не прав только в том, что дал принцип и опустил детали. Надеялся, что "Надо бу почитать как в ip протоколе сделан маскарадинг." Естессно при SNATе пакет посылается роутером от своего адреса и какого-то порта N, и есть табличка на роутере, где записаны все текущие сессии с адресами из локалки и номерами портов. Когда приходит пакет с ответом, именено по порту назначения (N) определяется куда его пихнуть. А дополнительных хидеров нетууу ;-)) Вставить ник Quote
Hugle Posted May 21, 2003 Posted May 21, 2003 iptalbes-save smotrish kakije roolsy est' i steraesh ili paste siuda ves NAT i skazhu kak steret' Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.