Jump to content

Recommended Posts

Posted

Есть гейт который раздаёт инет во внутреннюю локалку с фейковыми адресами.

Внутри этой локалки стоит прокси сервер, который раздаёт инет в свою сублокалку с ДРУГИМИ ФЕЙКОВЫМИ АДРЕСАМИ(маскарад в маскараде).

Вопрос: Как сделать так чтобы инетовский траффик не мог транслироваться через прокси в сублокалку, если у меня нет никакого доступа на эту прокси ?

Вроде бы придумал такое решение: выделять в iptables пакеты с адресом прокси и затирать в них заголовок отвечающий за маскарад - это реально или нет ? Я не очень очень знаком с iptables поэтому прошу прощения если говорю ерунду.

Posted

Нету в пакетах заголовков, отвечающих за маскарад. Так что тут или вообще все от второго сервака рубить. Либо... Как то уже обсуждали похожую тему, про перепродажу трафика в сетке. Можно попробовать посмотреть в сторону TTL, в пакетах из сублокалки оно должно быть на 1 меньше, чем от самого второго сервака. Хотя может я и не прав.

Posted

TTL не спасет. Его всегда можно поправить как надо.

Вобще нет никакого гарантированного способа обнаружить

факт маскарадинга, только косвенные признаки.

А с тем, что невозможно четко определить невозможно и боротся.

Posted

Да просто, по другому это еще называется SNAT (Source Network Address Translation). Роутер берет пакет от клиента, заменяет адрес источника на свой, и отпинывает во внешнюю сеть. Соотв. ответ придет на адрес роутера, тогда он заменит адрес назначения на адрес клиента, и отдаст ему этот ответный пакет. Вот и получается, что по паетам выходящим во внешнюю сеть никак невозможно определить NATченный это пакет или нет.

Posted
Да просто, по другому это еще называется SNAT (Source Network Address Translation). Роутер берет пакет от клиента, заменяет адрес источника на свой, и отпинывает во внешнюю сеть. Соотв. ответ придет на адрес роутера, тогда он заменит адрес назначения на адрес клиента, и отдаст ему этот ответный пакет. Вот и получается, что по паетам выходящим во внешнюю сеть никак невозможно определить NATченный это пакет или нет.

 

Вот тут ты не прав. Ведь серв должен знать для какого фейкового адреса (или мож пакет самому серву пришёл) послан этот пакет.

Как я понимаю это сделано с использованием каких то полей в ip хедере, так я об том и спрашиваю - какое такое условие состряпать чтобы смотреть на эти дополнительные хедеры, которые содержат информацию о маскараде и пакеты такие дропать.

Posted

Вот тут я не прав только в том, что дал принцип и опустил детали. Надеялся, что "Надо бу почитать как в ip протоколе сделан маскарадинг." Естессно при SNATе пакет посылается роутером от своего адреса и какого-то порта N, и есть табличка на роутере, где записаны все текущие сессии с адресами из локалки и номерами портов. Когда приходит пакет с ответом, именено по порту назначения (N) определяется куда его пихнуть. А дополнительных хидеров нетууу ;-))

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...