Author Topic: [Résolu] pourquoi tant de haine  (Read 2288 times)

otherside

  • Zen Apprentice
  • *
  • Posts: 26
  • Karma: +1/-0
    • View Profile
[Résolu] pourquoi tant de haine
« on: October 02, 2012, 03:05:49 pm »
Bonjour à tous,

je tiens à préciser avant de vous exposer mon problème, que mes compétences en informatiques ne sont pas bien grandes.
Alors je vous demande, de me pardonner si mes questions sont idiotes....

Donc voilà, j'ai installé la version 3.0 (gateway + dns + dhcp) sur une vieille machine à partir d'un cd. Jusqu'à là tout va bien.

Ma config : INTERNET --> modem/router (Xycel - 192.168.1.254) -->Zentyal (etho - 192.168.1.200 - static - wan coché) (eth1 - 192.168.5.254 - static)

Gateway sur Zentyal (eth0 - 192.168.1.254)

Client en dhcp. Reçois bien une adresse et se connecte sur le web.

Là ou cela se complique, c'est que le proxy ne filtre pas un domaine (facebook.com) que j'ai rajouté dans le profil de filtre "default" "Domaines et url". Sur la doc de la précédente version, il y avait une case "filtrer" mais pas sur la v3.0 !
Le log du proxy voit bien les connexions du client, mais donne "autorisé" pour ce site.

Pareil pour une blacklist, téléchargé sur urlblacklist.com, elle figure bien dans ma "liste catégorisées" mais impossible de l'ajouter dans le profil de filtre "default" : il répond qu'il faut ajouter une liste !!!!

suis un peu paumé.....
« Last Edit: October 11, 2012, 11:26:54 am by otherside »

aureladmin

  • Zen Apprentice
  • *
  • Posts: 5
  • Karma: +0/-0
    • View Profile
Re: pourquoi tant de haine
« Reply #1 on: October 03, 2012, 02:10:30 pm »
Salut,

En voyant ta question je me suis incri sur le forum, donc bonjour a tous et a toutes.

Concernant ta question au sujet du blocage de l'url de facebook, je doit dire que j'ai batailler un moment avant de comprendre, de plus c'est identique pour plusieurs site. Tu ne peut le bloquer via une black list tout simplement parceque tu te trouve sur un site en https, donc pas de filtrage par nom de domaine , la seule solution est de de blocker les ip des sous réseau redirigeant ver Facebook. Personnellement je ne suis pas sur zentyal pour mon pare-feu proxy , je suis sur pfsense donc je ne pourrais pas t'aider , par contre je te donne les ip a blocker pour Facebook  :) .

69.63.176.0/20
66.220.144.0/20
204.15.20.0/22
69.171.224.0/20

Pense a blocker seulement le https (443) pour ses sous réseau .

Cordialement

otherside

  • Zen Apprentice
  • *
  • Posts: 26
  • Karma: +1/-0
    • View Profile
Re: pourquoi tant de haine
« Reply #2 on: October 03, 2012, 05:05:54 pm »
Merci aureladmin pour ta réponse. En fait, j'ai en partie résolu mon problème, en installant la version précédente la 2.2. Du coup je me retrouve avec des docs en phase avec le logiciel.
Pour ce qui est des blacklists, je vais installer celle de l'université de Toulouse.
Je vous tiens au courant de la suite.
Bonne soirée

christian

  • Guest
Re: pourquoi tant de haine
« Reply #3 on: October 03, 2012, 05:18:27 pm »
J'ai une connexion assez erratique pour le moment mais je répondrai à ton point ce soir car il est tout à fait possible de contrôler l’accès aux site HTTPS sans passer par le filtrage par IP  8)

otherside

  • Zen Apprentice
  • *
  • Posts: 26
  • Karma: +1/-0
    • View Profile
Re: pourquoi tant de haine
« Reply #4 on: October 04, 2012, 10:15:23 am »
Merci Christian. A ce soir.

christian

  • Guest
Re: pourquoi tant de haine
« Reply #5 on: October 09, 2012, 07:54:00 am »
Me voila de retour  ;)
Ce n'est pas exactement "à ce soir" comme espéré par otherside  :-[
J'étais au Zentyal summit et donc assez occupé.

Pour revenir au proxy HTTP:

Il faut absolument distinguer le mode "transparent proxy" du mode "explicit proxy".
En mode transparent, le client (ici le browser) ne sait pas qu'il y a un proxy et s'attend donc a communiquer directement avec le serveur. De ce fait, le contrôle de HTTPS ne se fait pas par le proxy et, de plus, nécessite des règles supplémentaires dans le FW pour faire un bypass.

En mode "explicit proxy", il est tout à fait possible d'ajouter facebook comme domaine à autoriser ou à interdire et ceci va fonctionner à la fois en HTTP et HTTPS. C'est beaucoup mieux que de gérer des adresses IP, lesquelles peuvent changer  8)

otherside

  • Zen Apprentice
  • *
  • Posts: 26
  • Karma: +1/-0
    • View Profile
Re: pourquoi tant de haine
« Reply #6 on: October 11, 2012, 11:26:31 am »
ok, je vois mieux en effet la différence. Je vais donc partir sur cette solution. Maintenant je suis un peu plus à l'aise avec zentyal grâce à ce forum et à la doc.
Un grand merci pour vos réponses.

christian

  • Guest
Re: [Résolu] pourquoi tant de haine
« Reply #7 on: October 11, 2012, 11:38:25 am »
Bon, il faut qu'il soit clairement dit que sur ce forum, il y a des adeptes du transparent proxy qui ne voient pas pourquoi faire autrement et d'autres, dont je fait partie, qui ne veulent pas utiliser les transparent proxy.

Ma réponse est donc un peu biaisée, même si techniquement tout à fait correct (je pense  ;))

A toi de te faire ton opinion, peut-être en lisant les posts relatifs à ce sujet dans la section internationale.

baroufabrice

  • Zen Apprentice
  • *
  • Posts: 4
  • Karma: +0/-0
    • View Profile
Re: [Résolu] pourquoi tant de haine
« Reply #8 on: June 14, 2013, 02:49:03 pm »
Bonjour à tous,
Cette Méthode concerne le proxy en mode transparent
Je sais que le problème est résolu mais je tiens à rajouter une autre manière de résoudre le problème des sites blacklistés qui continuent de s'afficher en https.
Cela m'a pris environ beaucoup de temps et c'est hier que j'ai résolu mon problème.
Il faut préciser que mon proxy est en mode transparent
Cela se fait en 2 étape:
1- Faire un boucle avec le nom de domaine facebook.com (par exemple)
Éditer le fichier interfaces en rajoutant la ligne ci-dessous
127.0.0.1       facebook.com
*Mais avec ça le site site s'affiche toujours, donc le problème persiste

2- Configurer le serveur DNS de zentyal
Ajouter le domaine facebook.com --> ensuite effacer toutes les adresses dans Domain IP Addresses --> faites pareil dans Adresse IP et Alias

Enregistrez les modification et testez! Vous devez normalement avoir le message d'erreur suivant:
Adresse introuvable
Firefox ne peut trouver le serveur à l'adresse www.facebook.com.


Zentyal s'érige en serveur facebook donc n'affiche rien en HTTP ou HTTPS

Merci
« Last Edit: June 14, 2013, 02:50:41 pm by baroufabrice »

christian

  • Guest
Re: [Résolu] pourquoi tant de haine
« Reply #9 on: June 14, 2013, 02:57:07 pm »
Attention, ceci ne fonctionne que si tes clients DHCP utilisent Zentyal comme serveur DNS.
En mode transparent, la résolution de l'URL est à la charge du client et si celui-ci défini un autre DNS que Zentyal (ou que le mode cache DNS n'est pas activé), ta méthode ne marche pas  ;)

En revanche, elle fonctionne en mode proxy explicite: c'est que je fais pour ne pas alimenter doubleclick et autres truc inutiles comme ça.

baroufabrice

  • Zen Apprentice
  • *
  • Posts: 4
  • Karma: +0/-0
    • View Profile
Re: [Résolu] pourquoi tant de haine
« Reply #10 on: June 15, 2013, 02:39:51 pm »
Bonjour,

Merci Christian pour ton apport
Je précise que Zentyal est serveur DHCP et DNS dans mon cas et cela marche très bien
Mais comme Christian l'a précisé, si l'utilisateur renseigne un autre serveur DNS dans ses paramètres il aura accès aux sites bloqués.

Cordialement,