Перейти к содержимому
Калькуляторы

У меня стоит задача заблокировать возможность раздачи инета внутри сети пользователями. На данный момент написал ACL для закрытия возможности поднятия VPN сервера, но думаю как закрыть возможность поднятия шлюза у пользователей, и как это можно отследить?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Можно попробовать отслеживать TTL пакетов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Проблема в том, что возможен такой вариант они откупят канал у сибирьтелекома а внутри нашей раздавать будут.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

сегментируйте абонентов друг от друга, сегментируйте брудкаст абонентов, разрешите обращаться только на ваши DNS сервера

ну куча есть вариантов

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Либо ценами, либо запретить межабонентский траффик вовсе.

Ценами или равные/ниже стк, или вводить внутризон, чтобы получалось что: ваш интернет>=ваш внутризон+инет стк

 

Прокси можно повешать на любой порт, опен впн имеет много возможностей, и вообще если данные хоть какието идут, передавать можно всё что угодно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

считаю что тема очень актуальна, самому интересно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

хорошо действующий способ только от ценовой политики...

 

а так:

отслеживать TTL

snort (отслеживание по содержимому (pptp, http proxy, etc...)

squid/oops + логирование запросов с типом клиента (User-Agent сравнивать, не думаю что клиент имеет больше N-браузеров)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

А по контент маске нельзя резать? Есть желание на аксесе еще все зарезать,ибо трафик может и не дойти до ядра. Насчет DNS думаю не прокатит так как у клиента можно прописать и наш DNS... Ценовая политика тоже не вариант ибо стк единственный магистрал в регионе.

Изменено пользователем HoatDog

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

ну на аккесе разрешите только ваши протоколы и только на ваши сервера, остальное убить и засегментировать

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

<br />хорошо действующий способ только от ценовой политики...<br /><br />а так:<br />отслеживать TTL<br />snort (отслеживание по содержимому (pptp, http proxy, etc...)<br />squid/oops + логирование запросов с типом клиента (User-Agent сравнивать, не думаю что клиент имеет больше N-браузеров)<br />
<br /><br /><br />

 

И как это поможет отследить что абонент подключённый к сети качает через другого абонента, который качает через другого провайдера?

 

Только мониторинг межабонентского траффика тут может выявить, либо резкео падение потребления траффика.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

А может просто прекратить предоставлять локалку на халяву? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Сегодня решил натровить хспайдер на весь выделяемы диапозон адресов чтобы понять какие у народа открыты сервисы и как сними бороться

Конечно это не сильно эфективно но хоть какой-то способ сбора информации

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

10.0.0.0/8 к примеру? И что с этим результатом делать будете?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Сегодня решил натровить хспайдер на весь выделяемы диапозон адресов чтобы понять какие у народа открыты сервисы и как сними бороться

Конечно это не сильно эфективно но хоть какой-то способ сбора информации

эх долго вы будете искать таких халявщиков, долго

ограничить работу протоколов как я описал выше не судьба?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

У меня стоит задача заблокировать возможность раздачи инета внутри сети пользователями. На данный момент написал ACL для закрытия возможности поднятия VPN сервера, но думаю как закрыть возможность поднятия шлюза у пользователей, и как это можно отследить?
что за <censored> самодеятельность?

вот у меня дома ВПН сервер(dfl-210), чтоб с работы иметь доступ к документам по защищенному каналу. и из-за таких *даков я не смогу им пользоваться?

 

если сами не умеете продавать услуги - наймите того кто умеет. а не занимайтесь охотой на ведьм

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

НУ почему сразу так нецензурно?

99.9% пользователям из всего, что вы перечисли не нужно, а если комуто так сильно надо отдельный влан за отдельную плату:))

Это уже не охота на ведьм а реалии жизни

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

вопрос простой. какая доля ваших абонентов пользуется перепроданым интернетом?

какой ущерб наносится?

есть реальные оценки кроме ваших домыслов?

 

как бороться с прокси на произвольном порту?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Бороться легко и просто бум как и говорилось зарезать все окромя нужного а прокся не так и удобно

Если сегодня 10 человек пользоваться завтра к халяве подключаться надсать человек

Я даже знаю кто поднял сервер но смысл то не в этом главное прикрыть в принципе возможность.

Может у вас компания большая и для вас это не заметно в денежном варианте, то в маленькой компание смысл есть.

Изменено пользователем HoatDog

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Бороться легко и просто бум как и говорилось зарезать все окромя нужного а прокся не так и удобно

А что нужно? Вот например 138 порт между абонентами разрешать будем? Ну так чтобы они порнуху друг у друга тянули. Если да, то нужно быть морально готовым к тому, что на нем вместо smbd может и openvpn висеть.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Бороться легко и просто бум как и говорилось зарезать все окромя нужного а прокся не так и удобно

А что нужно? Вот например 138 порт между абонентами разрешать будем? Ну так чтобы они порнуху друг у друга тянули. Если да, то нужно быть морально готовым к тому, что на нем вместо smbd может и openvpn висеть.

Нетбиос и вся шляпа виндосовская уже заблокированая, у нас народ все через чат кидает либо п2п.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Бедные абоненты.

 

Скоро им воздух продавать начнут:

доступ в интернет по 80 порту: 1 руб/мб

доступ в интернет по 25 порту: 10 руб/мб

доступ в интернет по 110 порту: 15 руб/мб

по остальным портам: 5 руб/мб * (подключается в офисе по письменному заявлению)

%)

 

 

Не серьёзно как то.

Тогда уж в договоре писать что запрещается предоставлять доступ к сетям других провайдеров.

 

 

А что помешает гнать инет по портам которые пользуются чатом или п2п?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Бедные абоненты.

 

Скоро им воздух продавать начнут:

доступ в интернет по 80 порту: 1 руб/мб

доступ в интернет по 25 порту: 10 руб/мб

доступ в интернет по 110 порту: 15 руб/мб

по остальным портам: 5 руб/мб * (подключается в офисе по письменному заявлению)

%)

 

 

Не серьёзно как то.

Тогда уж в договоре писать что запрещается предоставлять доступ к сетям других провайдеров.

 

 

А что помешает гнать инет по портам которые пользуются чатом или п2п?

Тобишь Лучше ничего не делать а просто все отдать на откуп всевышнему так что-ли?

Возможность есть всегда, но лучше свести эти возможности к нулю или чтобы стремилось к нему

Изменено пользователем HoatDog

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Тобишь Лучше ничего не делать а просто все отдать на откуп всевышнему так что-ли?

Возможность есть всегда, но лучше свести эти возможности к нулю или чтобы стремилось к нему

Вот у Вас в сети есть халявный меж-абонентский трафик на скорости провода. Это плюс, с точки зрения абонента.

И странные правила, ограничивающие этот трафик. Это минус.

Есть-ли уверенность, что плюс в данном случае перевешивает минус?

Изменено пользователем nnm

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Тобишь Лучше ничего не делать а просто все отдать на откуп всевышнему так что-ли?

Возможность есть всегда, но лучше свести эти возможности к нулю или чтобы стремилось к нему

Вот у Вас в сети есть халявный меж-абонентский трафик на скорости провода. Это плюс, с точки зрения абонента.

И странные правила, ограничивающие этот трафик. Это минус.

Есть-ли уверенность, что плюс в данном случае перевешивает минус?

Ну оно и понятно скорей всего будет добавлен пункт о запрете предоставления доступа в сторонние сети.

на данный момент пишу ацл на свитци по контнт маске

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Cколько у вас щас минимальный тариф? Вы предоставляете инет по типа абонка хх рублей + уу рублей за МБ или безлимитные тарифы? или пакетные тарифы (за хх рублей уу МБ инета и zz рублей за превышение)?

Все просто - надо продавать или анлимы, или пакетные тарифы с учетом трафика и оперативно блокировать доступ в сеть неплатильщикам (отключать не только инет, но и сеть, если не заплатил вовремя)

Тогда просто экономически нецелесообразно будет людям платить вам абонплату + платить за "левый" инет

Других способов нет!

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.