Forum

proxy engelleme
 
Bildirimler
Hepsini Temizle

proxy engelleme

21 Yazılar
8 Üyeler
0 Reactions
3,043 Görüntüleme
(@leventsengecal)
Gönderiler: 193
Reputable Member
Konu başlatıcı
 

cümleten kolay gelsin..


linux fedora 5 üzerinden iptables,squid ile internetimi 150 kullanıcıya verirken aynı zamanda windows üzerinden dns , dhcp ,wsus ve trendmicro hizmetlerimide ayrı ayrı win2003 server üzerinden vermekteyim...bazı  siteleri linux üzerinden yasaklamak zorundayım malumunuz...


ancak bazı kullanıcılar tunnel kazarak yada proxy kullanarak (3.party) bu şekilde dışarı çıkmaktalar...dolayısıyla bu benim hem network hemde internet hizmetlerimde sorunlara yol açmaktadır...(yani aşırı istek paketlerinden dolayı network un kitlenmesi gibi...)


sorum şu şekilde olacak...bu tip proxy kullanımını (her türlü yani ister 3.party ister elle proxy ayarlamasını) active directory (ki şuan kullanmıyorum) olmadan engellemem mümkün mü...mümkün ise nasıl...yardımlarınız için şimdiden teşekkürler iyi çalışmalar...

 
Gönderildi : 12/05/2008 14:43

(@ErtanKURUN)
Gönderiler: 686
Honorable Member
 

Merhaba;


Kullanıcılar local admin haklarına sahiplermi ?

 
Gönderildi : 12/05/2008 15:22

(@leventsengecal)
Gönderiler: 193
Reputable Member
Konu başlatıcı
 

doğrudur..A.D. kullanmadığımız için kullanıcıların local adminlerini de kapatmayı düşünmedik..aslında işin o tarafına girdikten sonra hiç uğraşmam yada uğraşacaksam active directory ile uğraşırım ama zaman yönünden çok kısıtlıyım..ancak bu mevcut hali ile linux üzerinde yada serverların herhangi biri üzerinden 3.party herhangi bir program veya ayar ile tüm proxy çıkışlarını engelleyebilirmiyim..aslında tunneling için bu yapıda çözüm yok gibi ama belki aynı sıkıntıları yaşayan arkadaşların kendilerince buldukları sistem çözümlerini uygulayabilirim...

 
Gönderildi : 12/05/2008 16:16

(@bahattinarici)
Gönderiler: 73
Estimable Member
 

ip tables ile transpara proxy'mi yapıyorsun?

yani iptables komutlarinda masquerade mi yapıyorsun?

 
 

 
Gönderildi : 12/05/2008 16:45

(@leventsengecal)
Gönderiler: 193
Reputable Member
Konu başlatıcı
 

evet MASQUERADE yapıyorum....ama iptables içerisine nasıl bir komut yazmalıyım..ayrıca tüm kullanıcılar için ie7 internet seçeneklerinde bağlantılarda proxy i kapatabilirsem buda işimi görür..ama regedit te yerini bulamadım....eğer bir bat dosyası oluşturup tüm client lerda bunu çalıştırabilirsem buda işimi görür...yani şuan wsus server var ve oluşturduğum bir .bat dosyası ile otomatik güncelleştirmeleri kapatıp tüm clientler wsus üzerinden update yapıyor...aynı mantık ile internet seçeneklerinde proxy sunucu kısmını regeditten kapatabilirsem ben bunun bat dosyasını oluşturup tüm clientlere yükletebilrim..dolayısıyla herhangi bir proxy veya elle proxy söz konusu olmaz diye düşünüyorum....

 
Gönderildi : 12/05/2008 19:52

(@bahattinarici)
Gönderiler: 73
Estimable Member
 

bu biraz kulagini ters elinle tutmaya benziyor. masquerade'yi iptal et. sadece belli portlari ag gecidine yonlendir.

bunun icin tcp 80 http, udp 53 dns, tcp 1683 msn, tcp 443 https yonlendirmen simdilik yeterli diye dusunuyorum.

tabii 3128 squid, 8080 dansguardian yonlendirmen de gerekebilir.

 

iptables -t nat -A PREROUTING -p tcp --dport 80 -i eth0 -j DNAT --to 192.168.1.1:8080
 
eth0 arabiriminden 80 portuna
giden istekleri hedef adresini 192.168.1.1 ve hedef
portu 8080 yaparak yollar. 
bu olabilir. tam emin degilim.  

 

 kaynak : http://www.belgeler.org/howto/iptables-usage_rules.html
 

 
Gönderildi : 12/05/2008 20:02

(@bahattinarici)
Gönderiler: 73
Estimable Member
 

bu arada. dansguardian yuklu degilmi sistemde? onunla banned ip list kısmından girmesini istemediğiniz kişileri ekleyebilirsiniz

 
Gönderildi : 12/05/2008 20:10

(@leventsengecal)
Gönderiler: 193
Reputable Member
Konu başlatıcı
 

arkadaşlar.. bu tip proxy programlarının yada proxy lerin regeditte yazdığı noktayı tespit ettik..şuan ufak bir anti-proxy programı yazıyoruz...biter bitmez testlerini yapıp sizlerle paylaşıcam...


cümleten kolay gelsin..

 
Gönderildi : 13/05/2008 14:10

(@metinselcuk)
Gönderiler: 341
Reputable Member
 

Bende aynı sorundan muzdarip durumdayım. "Ultrasurf" türü proxy programlı ile engelleri aşıyorlar hem kerio firewall, hemde dansguardian squid kullanıyorum fakat birtürlü çözüm yolu bulamadım. Ne öneririsiniz arkadaşlar?

 
Gönderildi : 10/06/2008 15:40

(@kaantekkol)
Gönderiler: 831
Noble Member
 

ne yazıkki ben de bunun sıkıntısını çekiyorum. Exe uzantılı dosyalar çalıştırarak tüm firewalli alt üst ediyorlar.

 
Gönderildi : 10/06/2008 16:33

(@metinselcuk)
Gönderiler: 341
Reputable Member
 

Mutalaka vardır bir yolu:)

 
Gönderildi : 10/06/2008 17:06

(@savasdemir)
Gönderiler: 1870
Illustrious Member
 

evet yolunu söylüyorum
firewallınızda tüm trafiği kapatınız.
http https için sadece izin vereceğiniz whitelist sitelerinizi oluşturunuz.
madem kullanıcılar kendine göre çözüm buluyor sizde bu şekilde
sadece izin verdiğiniz siteleri açın.proxy yapabilecekleri bir adresi white liste eklemediğiniz sürece
sadece izin verdiklerinizle mutlu olmak zorundalar.
kurallarınız şu şekilde olmalı

policy id  interface adress source    interface destination  service
1. user_address_grp internal           wan1_ white_list        http,https

selamlar

 

 
Gönderildi : 10/06/2008 18:15

(@metinselcuk)
Gönderiler: 341
Reputable Member
 

En son çare bu gibi görünüyor. Fakat farklı bir çözüm yolu arıyorum. Ne düşünüyorsunuz başka?

 
Gönderildi : 10/06/2008 18:48

(@metinselcuk)
Gönderiler: 341
Reputable Member
 

Programın çıkış portu değişken, hedef port ise 443. https siteleri engellemiş olucaz direkmen 🙁

 
Gönderildi : 10/06/2008 19:45

(@metinselcuk)
Gönderiler: 341
Reputable Member
 

Arkadaşlar farklı çözüm yolları üretecek birileri yokmu:(

 
Gönderildi : 12/06/2008 00:48

(@borayildiz)
Gönderiler: 675
Honorable Member
 

1- şirketteki tüm bilgisayarların bioslarına şifre koy böylece şifreyi bilmeden cd den boot edip başlatamazlar (yani erd commander kullanamazlar windows local admin şifresini kıramazlar) boot device seçeneklerinden cd' den boot etmeyi disable et

2-  herkesin local admin hakkını al ve user olarak tanımla, ağ ayarlarını da dhcp assigned olarak yap. böylece kullanıcılar ağ ayarlarını değiştiremeyecek

3- dns, gateway, ip yi var olan dhcp üzerinden yönet

4-   a) eğer belii başlı 3-4 siteye girmelerini istiyorsan dns' te . kaydı aç sadece senin ip lerini verdiğin sitelere ulaşsınlar

yada

     b) yada hangi sayfaya girmelerini istemiyorsan kendi dns' sinde onların kaydını aç istediğin bir sayfaya yönlendir.

 
Gönderildi : 12/06/2008 01:09

(@metinselcuk)
Gönderiler: 341
Reputable Member
 

Bu işlemlerin proxy ile alakası nedir anlamadım Bora bey 🙂

 
Gönderildi : 12/06/2008 01:48

(@borayildiz)
Gönderiler: 675
Honorable Member
 

siz kullanıcıların internete çıkışını engellemek için alternatif yol sormuşsunuz diye söyledim. alternatif olarak

 
Gönderildi : 12/06/2008 03:11

(@metinselcuk)
Gönderiler: 341
Reputable Member
 

Yok internete çıkışlarını engellemek istemiyorum. Ultrasurf türü proxy programları ile internete çıkışlarını engellemek istiyorum. İçerik filtrelememi aşıyorlar proxy programları ile. Zaten elle giremezler ağ bağdaştırıcısını GPO'dan kapattım. Ultrasurf farklı çalışıyor. Hedef port olarak 443 kullanıyor.

 
Gönderildi : 12/06/2008 12:29

Sayfa 1 / 2
Paylaş: