Author Topic: Исключения прозрачного прокси.  (Read 2460 times)

Rekfuby

  • Zen Monk
  • **
  • Posts: 81
  • Karma: +2/-0
    • View Profile
Исключения прозрачного прокси.
« on: May 20, 2014, 11:38:59 pm »
Требуется добавить в исключения прозрачного прокси локальный пул адресов (сегмент сети), тк прозрачный прокси игнорирует правила ограничение межсегментного трафика, есть у кого нить идеи как это можно сделать?

bubnov-pi

  • Zen Samurai
  • ****
  • Posts: 425
  • Karma: +27/-0
    • View Profile
Re: Исключения прозрачного прокси.
« Reply #1 on: May 21, 2014, 07:40:21 am »
А разве "HTTP прокси"-"Исключения Прозрачного Прокси" - не об этом? Сам не пользуюсь, но звучит соответствующе...

Rekfuby

  • Zen Monk
  • **
  • Posts: 81
  • Karma: +2/-0
    • View Profile
Re: Исключения прозрачного прокси.
« Reply #2 on: May 21, 2014, 01:54:39 pm »
"А разве "HTTP прокси"-"Исключения Прозрачного Прокси" - не об этом? Сам не пользуюсь, но звучит соответствующе..."
Он умеет работать только с доменными именами. но никак не с ip адресами...

bubnov-pi

  • Zen Samurai
  • ****
  • Posts: 425
  • Karma: +27/-0
    • View Profile
Re: Исключения прозрачного прокси.
« Reply #3 on: May 21, 2014, 02:19:14 pm »
Ну, как костыль - создать в DNS домен и обращаться к "внутренним" ресурсам по доменному имени - типа webka1.internal.lan

Rekfuby

  • Zen Monk
  • **
  • Posts: 81
  • Karma: +2/-0
    • View Profile
Re: Исключения прозрачного прокси.
« Reply #4 on: May 21, 2014, 08:12:45 pm »
Мне нужно ограничить доступ всяких умников до веб интерфейсов сетевого оборудования, чтобы при этом у меня и моего сменщика оставался доступ и введение доменных имён в этом никак не поможет!

logdog

  • Zen Hero
  • *****
  • Posts: 623
  • Karma: +29/-2
    • View Profile
Re: Исключения прозрачного прокси.
« Reply #5 on: May 21, 2014, 08:26:34 pm »
Мне нужно ограничить доступ всяких умников до веб интерфейсов сетевого оборудования,

Что у Вас за оборудование, где на входе нет запроса логина и пароля?)

Ну, а если все плохо, то можно в фаерволе заблочить доступ с адресов умельцев к боевым айпишникам по портам 80 и 443
« Last Edit: May 21, 2014, 08:29:52 pm by logdog »

Rekfuby

  • Zen Monk
  • **
  • Posts: 81
  • Karma: +2/-0
    • View Profile
Re: Исключения прозрачного прокси.
« Reply #6 on: May 21, 2014, 08:29:52 pm »
Запрос на логин и пароль есть, вот только они умудряются вешать оборудование запросами и забивают логи на оборудовании занимаясь брутфорстом.
Фаервол не помогает в связи с тем что его правила игнорируются прокси сервером и запросы идут от его имени (читайте моё первое сообщение в теме).
« Last Edit: May 21, 2014, 08:32:11 pm by rekfuby »

logdog

  • Zen Hero
  • *****
  • Posts: 623
  • Karma: +29/-2
    • View Profile
Re: Исключения прозрачного прокси.
« Reply #7 on: May 21, 2014, 08:31:19 pm »
Запрос на логин и пароль есть, вот только они умудряются вешать оборудование запросами и забивают логи на оборудовании занимаясь брутфорстом.

Школа или институт?
Организация - докладная начальнику и вычет премии с последующим увольнением за повторные трюки.

они умудряются вешать оборудование запросами

fail2ban - но никогда не было задачи внутри вылавливать и банить))

введение доменных имён в этом никак не поможет!

Почему же... Вы их добавите в список исключения прокси.
« Last Edit: May 21, 2014, 08:36:26 pm by logdog »

Rekfuby

  • Zen Monk
  • **
  • Posts: 81
  • Karma: +2/-0
    • View Profile
Re: Исключения прозрачного прокси.
« Reply #8 on: May 21, 2014, 08:42:48 pm »
Колледж, поставили задачу обеспечивать бесперебойную работу гостевой беспроводной сети, а это несколько сотен просто прохожих в день, ловить и банить не то что не эффективно, а просто бессмысленно...

По доменным именам никто кроме меня и обращаться к этому оборудованию и не будет, а мне ещё запоминать 200 с лишним доменных имён не будет в удовольствие.
« Last Edit: May 21, 2014, 08:48:13 pm by rekfuby »

logdog

  • Zen Hero
  • *****
  • Posts: 623
  • Karma: +29/-2
    • View Profile
Re: Исключения прозрачного прокси.
« Reply #9 on: May 21, 2014, 08:48:32 pm »
Колледж, поставили задачу обеспечивать бесперебойную работу гостевой беспроводной сети, а это несколько сотен просто прохожих в день, ловить и банить не то что не эффективно, а просто бессмысленно...

Хорошая статья про Вашу задачу:
http://www.lanmart.ru/blogs/mikrotik-hotspot

Rekfuby

  • Zen Monk
  • **
  • Posts: 81
  • Karma: +2/-0
    • View Profile
Re: Исключения прозрачного прокси.
« Reply #10 on: May 21, 2014, 08:52:46 pm »
Бюджета на новые железки нет, а уже 12 точек доступа куплены и распиханы, некоторые даже замурованы в стены, персонал, студенты и гости уже распределены в разные вланы, так что данное решение мне точно не подходит!

logdog

  • Zen Hero
  • *****
  • Posts: 623
  • Karma: +29/-2
    • View Profile
Re: Исключения прозрачного прокси.
« Reply #11 on: May 21, 2014, 08:56:07 pm »
По доменным именам никто кроме меня и обращаться к этому оборудованию и не будет, а мне ещё запоминать 200 с лишним доменных имён не будет в удовольствие.

Тут, имелось ввиду:
webka1.internal.lan - 10.0.0.2
webka1.internal.lan - подсунуть в прокси, по идее, не должен будет пускать как по доменному имени, так и по ip.
А Вам и не надо запоминать доменные имена, если помните ip )

студенты и гости уже распределены в разные вланы

Не совсем понял, чем не подходит решение на основе создания гостевого vlan?
« Last Edit: May 21, 2014, 08:58:06 pm by logdog »

Rekfuby

  • Zen Monk
  • **
  • Posts: 81
  • Karma: +2/-0
    • View Profile
Re: Исключения прозрачного прокси.
« Reply #12 on: May 21, 2014, 08:58:11 pm »
При указании доменного имени прокси сервер блокирует запросы только к данному доменному имени, но никак не к IP адресам.

Гостевой влан создан и давным давно фаерволом (маршрутизатором) отделён от основной сети!
« Last Edit: May 21, 2014, 09:03:17 pm by rekfuby »

logdog

  • Zen Hero
  • *****
  • Posts: 623
  • Karma: +29/-2
    • View Profile
Re: Исключения прозрачного прокси.
« Reply #13 on: May 21, 2014, 09:15:09 pm »
В моем понимании...когда у Вас подключаются к бесплатному wifi, юзера должны видеть только страницу авторизации.... какие либо попытки ввести 10.0.0.2 должны отправлять на страницу авторизации.
К сожалению, практикой помочь не могу, не стояло никогда задачи про Captive Portal
+ я бы в Вашей ситуации все равно настроил fail2ban и банил бы по маку нарушителей...
« Last Edit: May 21, 2014, 09:17:00 pm by logdog »

Rekfuby

  • Zen Monk
  • **
  • Posts: 81
  • Karma: +2/-0
    • View Profile
Re: Исключения прозрачного прокси.
« Reply #14 on: May 21, 2014, 09:21:26 pm »
Передо мной такой задачи и не стоит, клиент подключается, его сама точка доступа и просит ознакомиться с правилами пользования, после чего выпускает в сеть, на данном этапе всё работает и всё прекрастно, но весь трафик идёт на прокси сервер который даёт возможность сделать шейпинг, блокировку ресурсов по списку и не хило экономит трафик, а особо умные додумываются при помощи данного прокси сервера ломиться к локальному оборудованию!
« Last Edit: May 21, 2014, 09:28:08 pm by rekfuby »