ALT Linux Community general discussions
 help / color / mirror / Atom feed
* [Comm] Отключение пользователя от сети
@ 2006-09-01  9:23 Andrei Lomov
  2006-09-01  9:49 ` Kostarev Alexey
  0 siblings, 1 reply; 20+ messages in thread
From: Andrei Lomov @ 2006-09-01  9:23 UTC (permalink / raw)
  To: community


Нужно запретить пользователю получать/посылать пакеты 
по конкретному интерфейсу eth1.
Как это обычно делается (ALM 2.4)? 

Спасибо
-- 
Всего доброго,
А.Л.




^ permalink raw reply	[flat|nested] 20+ messages in thread

* Re: [Comm] Отключение пользователя от сети
  2006-09-01  9:23 [Comm] Отключение пользователя от сети Andrei Lomov
@ 2006-09-01  9:49 ` Kostarev Alexey
  2006-09-01 10:54   ` Olvin
  2006-09-01 13:36   ` Andrei Lomov
  0 siblings, 2 replies; 20+ messages in thread
From: Kostarev Alexey @ 2006-09-01  9:49 UTC (permalink / raw)
  To: lhome, ALT Linux Community

[-- Attachment #1: Type: text/plain, Size: 547 bytes --]

Andrei Lomov wrote:

>Нужно запретить пользователю получать/посылать пакеты 
>по конкретному интерфейсу eth1.
>Как это обычно делается (ALM 2.4)? 
>
>  
>
Вообще никогда такого не делал, но теоретически должна помочь программа 
iptables:
iptables -m owner -I OUTPUT -o eth1 --uid-owner <UID-пользователя> -j DROP

Правда в документа ции указано, что часть пакетов (например типа icmp 
(ping)) не имеют пользователя
и не фильтруются данным правилом, но для фильтрации UDP/TCP-трафика 
может помочь...

>Спасибо
>  
>
-- 
С Уважением
Костарев А.Ф.


[-- Attachment #2: kaf.vcf --]
[-- Type: text/x-vcard, Size: 202 bytes --]

begin:vcard
fn:Alexey Kostarev
n:Kostarev;Alexey
org:Nevod Ltd.
adr:;;;Perm;;;Russia
email;internet:kaf@nevod.ru
tel;work:(3422) 196-960 
url:http://www.nevod.ru/nevod/staff/kaf/
version:2.1
end:vcard


^ permalink raw reply	[flat|nested] 20+ messages in thread

* Re: [Comm] Отключение пользователя от сети
  2006-09-01  9:49 ` Kostarev Alexey
@ 2006-09-01 10:54   ` Olvin
  2006-09-01 11:41     ` ABATAPA
  2006-09-01 13:36   ` Andrei Lomov
  1 sibling, 1 reply; 20+ messages in thread
From: Olvin @ 2006-09-01 10:54 UTC (permalink / raw)
  To: ALT Linux Community

Kostarev Alexey wrote:
>> Нужно запретить пользователю получать/посылать пакеты по конкретному 
>> интерфейсу eth1.
>> Как это обычно делается (ALM 2.4)?
> Вообще никогда такого не делал, но теоретически должна помочь программа 
> iptables:
> iptables -m owner -I OUTPUT -o eth1 --uid-owner <UID-пользователя> -j DROP
> Правда в документа ции указано, что часть пакетов (например типа icmp 
> (ping)) не имеют пользователя
> и не фильтруются данным правилом, но для фильтрации UDP/TCP-трафика 
> может помочь...

Реально помогает. А для ping делается control ping netadmin, и всё.
Была та же проблема - пускать в инет только тех домашних, кто платил.


^ permalink raw reply	[flat|nested] 20+ messages in thread

* Re: [Comm] Отключение пользователя от сети
  2006-09-01 10:54   ` Olvin
@ 2006-09-01 11:41     ` ABATAPA
  2006-09-01 18:06       ` Olvin
  0 siblings, 1 reply; 20+ messages in thread
From: ABATAPA @ 2006-09-01 11:41 UTC (permalink / raw)
  To: ALT Linux Community

1 сентября 2006 14:54, Olvin написал:
> Была та же проблема - пускать в инет только тех домашних, кто платил.
Эээээ.... "Домашние" - это семья!? Вы с них деньги берете?! :)
Лицензия на оказание услуг связи, телематику и передачу данных есть? ;)
-- 
ABATAPA


^ permalink raw reply	[flat|nested] 20+ messages in thread

* Re: [Comm] Отключение пользователя от сети
  2006-09-01  9:49 ` Kostarev Alexey
  2006-09-01 10:54   ` Olvin
@ 2006-09-01 13:36   ` Andrei Lomov
  2006-09-01 13:38     ` Dmitriy L. Kruglikov
  2006-09-01 13:58     ` Alexey I. Froloff
  1 sibling, 2 replies; 20+ messages in thread
From: Andrei Lomov @ 2006-09-01 13:36 UTC (permalink / raw)
  To: community

Kostarev Alexey wrote:

> iptables -m owner -I OUTPUT -o eth1 --uid-owner <UID-пользователя> -j DROP

-i eth1 
не надо добавлять?

-- 
Всего доброго,
А.Л.




^ permalink raw reply	[flat|nested] 20+ messages in thread

* Re: [Comm] Отключение пользователя от сети
  2006-09-01 13:36   ` Andrei Lomov
@ 2006-09-01 13:38     ` Dmitriy L. Kruglikov
  2006-09-01 13:58     ` Alexey I. Froloff
  1 sibling, 0 replies; 20+ messages in thread
From: Dmitriy L. Kruglikov @ 2006-09-01 13:38 UTC (permalink / raw)
  To: lhome, ALT Linux Community

На календаре было: Пятница, 01 Сентября 2006 года,
Andrei Lomov писал(а) в сообщении: 

AL > -i eth1 
AL > не надо добавлять?
А кто является владельцем пакета, входящего из внешней сети на интерфейс eth1 ?
Злобный хацкер?
Я б тогда написал .... :)



--
Best regards,
 Dmitriy L. Kruglikov                     .--.
 Dmitriy.Kruglikov_at_orionagro.com.ua   |@_@ |
 DKR6-RIPE                               |!_/ |
 ICQ# 13047326                          //   \ \
 XMPP:dkr6@jabber.ru                   (|     | )
                                      /'\_   _/`\
Powered by Linux                      \___)=(___/
 
-- Мысль --
Были когда-то и вы рысаками.
		-- А.Н.Апухтин


^ permalink raw reply	[flat|nested] 20+ messages in thread

* Re: [Comm] Отключение пользователя от сети
  2006-09-01 13:36   ` Andrei Lomov
  2006-09-01 13:38     ` Dmitriy L. Kruglikov
@ 2006-09-01 13:58     ` Alexey I. Froloff
  2006-09-01 14:05       ` Alexander Yereschenko
  1 sibling, 1 reply; 20+ messages in thread
From: Alexey I. Froloff @ 2006-09-01 13:58 UTC (permalink / raw)
  To: ALT Linux Community

[-- Attachment #1: Type: text/plain, Size: 451 bytes --]

* Andrei Lomov <a.lomov@> [060901 17:37]:
> > iptables -m owner -I OUTPUT -o eth1 --uid-owner <UID-пользователя> -j DROP
> -i eth1 
> не надо добавлять?
-m owner работает только в OUTPUT.  -i работает только в INPUT и
FORWARD.  Т.е. они накогда не встречаются ;-)

-- 
Regards, Alexey I. Froloff
AIF5-RIPN, AIF5-RIPE
-------------------------------------------
  Inform-Mobil, Ltd. System Administrator
       http://www.inform-mobil.ru/

[-- Attachment #2: Digital signature --]
[-- Type: application/pgp-signature, Size: 189 bytes --]

^ permalink raw reply	[flat|nested] 20+ messages in thread

* Re: [Comm] Отключение пользователя от сети
  2006-09-01 13:58     ` Alexey I. Froloff
@ 2006-09-01 14:05       ` Alexander Yereschenko
  2006-09-06 16:04         ` Vyatcheslav Perevalov
  0 siblings, 1 reply; 20+ messages in thread
From: Alexander Yereschenko @ 2006-09-01 14:05 UTC (permalink / raw)
  To: ALT Linux Community

В сообщении от Пятница, 01-Сен-2006 16:58 Alexey I. Froloff написал(a):
> * Andrei Lomov <a.lomov@> [060901 17:37]:
> > > iptables -m owner -I OUTPUT -o eth1 --uid-owner <UID-пользователя> -j
> > > DROP
> >
> > -i eth1
> > не надо добавлять?
>
> -m owner работает только в OUTPUT.  -i работает только в INPUT и
> FORWARD.  Т.е. они накогда не встречаются ;-)

-m owner , как я понял, работает только для пакетов, порожденных локальными 
пользователями, ибо как еще можно узнать "автора"? :)  Отсюда и все 
остальное...

-- 

Alexander

^ permalink raw reply	[flat|nested] 20+ messages in thread

* Re: [Comm] Отключение пользователя от сети
  2006-09-01 11:41     ` ABATAPA
@ 2006-09-01 18:06       ` Olvin
  2006-09-04  4:05         ` Kostarev Alexey
  0 siblings, 1 reply; 20+ messages in thread
From: Olvin @ 2006-09-01 18:06 UTC (permalink / raw)
  To: ALT Linux Community

ABATAPA wrote:
>>Была та же проблема - пускать в инет только тех домашних, кто платил.
> Эээээ.... "Домашние" - это семья!? Вы с них деньги берете?! :)
> Лицензия на оказание услуг связи, телематику и передачу данных есть? ;)

Нет, просто я не могу платить за превышенный трафик (т.е. за то, что не 
включен в абонплату). А качать хотят все. И много :) Вот и пускаю не 
напрямую, а  через squid, чтобы было видно, кто сколько налазил :)


^ permalink raw reply	[flat|nested] 20+ messages in thread

* Re: [Comm] Отключение пользователя от сети
  2006-09-01 18:06       ` Olvin
@ 2006-09-04  4:05         ` Kostarev Alexey
  2006-09-04  9:27           ` Olvin
  0 siblings, 1 reply; 20+ messages in thread
From: Kostarev Alexey @ 2006-09-04  4:05 UTC (permalink / raw)
  To: ALT Linux Community

[-- Attachment #1: Type: text/plain, Size: 1394 bytes --]

Olvin wrote:

>ABATAPA wrote:
>  
>
>>>Была та же проблема - пускать в инет только тех домашних, кто платил.
>>>      
>>>
>>Эээээ.... "Домашние" - это семья!? Вы с них деньги берете?! :)
>>Лицензия на оказание услуг связи, телематику и передачу данных есть? ;)
>>    
>>
>
>Нет, просто я не могу платить за превышенный трафик (т.е. за то, что не 
>включен в абонплату). А качать хотят все. И много :) Вот и пускаю не 
>напрямую, а  через squid, чтобы было видно, кто сколько налазил :)
>_______________________________________________
>  
>
iptables удобно использовать, когда USER работает напрямую (без squid).

Если пользователь работает через SQUID, то проще его 
ограничивать/выключать средствами squid -
включив в него авторизацию.

Кстати я уже года два использую продукт моих земляков - sams: 
http://sams.perm.ru/ - рекомендую
(кстати - возможно ли включение данного пакета в дистрибутив?)
Довольно грамотный WEB-интерфейс и настройка на различные режимы работы.

Если же вы пытаетесь через iptables закрыть доступ пользователей к squid,
то здесь лучше ориентироваться не на интерфейс (eth1), а на входной порт 
squid (по умолчанию 3128)
iptables -m owner -I OUTPUT -p tcp -d 0.0.0.0 --dport 3128 --uid-owner 
<UID-пользователя> -j DROP



>Community mailing list
>Community@lists.altlinux.org
>https://lists.altlinux.org/mailman/listinfo/community
>


-- 
С Уважением
Костарев А.Ф.


[-- Attachment #2: kaf.vcf --]
[-- Type: text/x-vcard, Size: 202 bytes --]

begin:vcard
fn:Alexey Kostarev
n:Kostarev;Alexey
org:Nevod Ltd.
adr:;;;Perm;;;Russia
email;internet:kaf@nevod.ru
tel;work:(3422) 196-960 
url:http://www.nevod.ru/nevod/staff/kaf/
version:2.1
end:vcard


^ permalink raw reply	[flat|nested] 20+ messages in thread

* Re: [Comm] Отключение пользователя от сети
  2006-09-04  4:05         ` Kostarev Alexey
@ 2006-09-04  9:27           ` Olvin
  2006-09-04 10:08             ` Andrey
  0 siblings, 1 reply; 20+ messages in thread
From: Olvin @ 2006-09-04  9:27 UTC (permalink / raw)
  To: ALT Linux Community

Kostarev Alexey wrote:
>>>> Была та же проблема - пускать в инет только тех домашних, кто платил.
>>> Эээээ.... "Домашние" - это семья!? Вы с них деньги берете?! :)
>>> Лицензия на оказание услуг связи, телематику и передачу данных есть? ;)
>> Нет, просто я не могу платить за превышенный трафик (т.е. за то, что 
>> не включен в абонплату). А качать хотят все. И много :) Вот и пускаю 
>> не напрямую, а  через squid, чтобы было видно, кто сколько налазил :)
> iptables удобно использовать, когда USER работает напрямую (без squid).

iptables закрывает для пользователя всё, кроме squid'а, а на нём уже по 
логину и паролю.

> Кстати я уже года два использую продукт моих земляков - sams: 
> http://sams.perm.ru/ - рекомендую
> (кстати - возможно ли включение данного пакета в дистрибутив?)
> Довольно грамотный WEB-интерфейс и настройка на различные режимы работы.

Спасибо за ссылку. Посмотрю. Скорее всего, удобнее моих теперешних 
средств :)


^ permalink raw reply	[flat|nested] 20+ messages in thread

* Re: [Comm] Отключение пользователя от сети
  2006-09-04  9:27           ` Olvin
@ 2006-09-04 10:08             ` Andrey
  0 siblings, 0 replies; 20+ messages in thread
From: Andrey @ 2006-09-04 10:08 UTC (permalink / raw)
  To: ALT Linux Community

Olvin пишет:

>Kostarev Alexey wrote:
>  
>
>>>>>Была та же проблема - пускать в инет только тех домашних, кто платил.
>>>>>          
>>>>>
>>>>Эээээ.... "Домашние" - это семья!? Вы с них деньги берете?! :)
>>>>Лицензия на оказание услуг связи, телематику и передачу данных есть? ;)
>>>>        
>>>>
>>>Нет, просто я не могу платить за превышенный трафик (т.е. за то, что 
>>>не включен в абонплату). А качать хотят все. И много :) Вот и пускаю 
>>>не напрямую, а  через squid, чтобы было видно, кто сколько налазил :)
>>>      
>>>
>>iptables удобно использовать, когда USER работает напрямую (без squid).
>>    
>>
>
>iptables закрывает для пользователя всё, кроме squid'а, а на нём уже по 
>логину и паролю.
>
>  
>
>>Кстати я уже года два использую продукт моих земляков - sams: 
>>http://sams.perm.ru/ - рекомендую
>>(кстати - возможно ли включение данного пакета в дистрибутив?)
>>Довольно грамотный WEB-интерфейс и настройка на различные режимы работы.
>>    
>>
>
>Спасибо за ссылку. Посмотрю. Скорее всего, удобнее моих теперешних 
>средств :)
>_______________________________________________
>Community mailing list
>Community@lists.altlinux.org
>https://lists.altlinux.org/mailman/listinfo/community
>

Самс это хорошо но ta billing для таких целей  тож подойдет да и 
ставится быстро.
А живёт он тута     http://traflinux.sourceforge.net/


^ permalink raw reply	[flat|nested] 20+ messages in thread

* Re: [Comm] Отключение пользователя от сети
  2006-09-01 14:05       ` Alexander Yereschenko
@ 2006-09-06 16:04         ` Vyatcheslav Perevalov
  2006-09-06 16:42           ` ABATAPA
  0 siblings, 1 reply; 20+ messages in thread
From: Vyatcheslav Perevalov @ 2006-09-06 16:04 UTC (permalink / raw)
  To: ALT Linux Community

В сообщении от 1 сентября 2006 21:05 Alexander Yereschenko написал(a):

> -m owner , как я понял, работает только для пакетов, порожденных локальными
> пользователями, ибо как еще можно узнать "автора"? :)  Отсюда и все
> остальное...
Совершенно верно, я таким образом дочери выход в инет ограничиваю, когда плохо 
себя ведёт.

-- 
/vip

^ permalink raw reply	[flat|nested] 20+ messages in thread

* Re: [Comm] Отключение пользователя от сети
  2006-09-06 16:04         ` Vyatcheslav Perevalov
@ 2006-09-06 16:42           ` ABATAPA
  2006-09-07 16:16             ` Olvin
  0 siblings, 1 reply; 20+ messages in thread
From: ABATAPA @ 2006-09-06 16:42 UTC (permalink / raw)
  To: ALT Linux Community

6 сентября 2006 20:04, Vyatcheslav Perevalov написал:
> Совершенно верно, я таким образом дочери выход в инет ограничиваю, когда
> плохо себя ведёт.

Жаль вот только, что "pid, sid and command matching not supported anymore". 8(
-- 
ABATAPA


^ permalink raw reply	[flat|nested] 20+ messages in thread

* Re: [Comm] Отключение пользователя от сети
  2006-09-06 16:42           ` ABATAPA
@ 2006-09-07 16:16             ` Olvin
  2006-09-07 17:47               ` ABATAPA
  0 siblings, 1 reply; 20+ messages in thread
From: Olvin @ 2006-09-07 16:16 UTC (permalink / raw)
  To: ALT Linux Community

ABATAPA wrote:
>>Совершенно верно, я таким образом дочери выход в инет ограничиваю, когда
>>плохо себя ведёт.
> Жаль вот только, что "pid, sid and command matching not supported anymore". 8(

А как этими критериями толково пользоваться?



^ permalink raw reply	[flat|nested] 20+ messages in thread

* Re: [Comm] Отключение пользователя от сети
  2006-09-07 16:16             ` Olvin
@ 2006-09-07 17:47               ` ABATAPA
  2006-09-07 18:49                 ` Olvin
  0 siblings, 1 reply; 20+ messages in thread
From: ABATAPA @ 2006-09-07 17:47 UTC (permalink / raw)
  To: ALT Linux Community

7 сентября 2006 20:16, Olvin написал:
> А как этими критериями толково пользоваться?
Как? Теперь уже никак.
А возможных применений много. Например, при подключении через GPRS можно было 
бы разрешать доступ в Сеть только нужным приложениям (по PIDу, или match 
name) - licq, firefox, и т.д. - для того, чтобы приложения, которые имеют 
привычку лазить в Сеть этого делать не могли, и чтобы при этом настройки этих 
приложений не менять (например, компьютер может использоваться как 
с "дешевым" подключением, так и с GPRS, и переключать "туда-сюда", например, 
настройки 20 программ...). 
Разве не использование?
-- 
ABATAPA


^ permalink raw reply	[flat|nested] 20+ messages in thread

* Re: [Comm] Отключение пользователя от сети
  2006-09-07 17:47               ` ABATAPA
@ 2006-09-07 18:49                 ` Olvin
  2006-09-08 13:56                   ` ABATAPA
  0 siblings, 1 reply; 20+ messages in thread
From: Olvin @ 2006-09-07 18:49 UTC (permalink / raw)
  To: ALT Linux Community

ABATAPA wrote:
>>А как этими критериями толково пользоваться?
> Как? Теперь уже никак.
> А возможных применений много. Например, при подключении через GPRS можно было 
> бы разрешать доступ в Сеть только нужным приложениям (по PIDу, или match 
> name) - licq, firefox, и т.д. - для того, чтобы приложения, которые имеют 

Т.е. вручную узнать PID и вручную перенастроить firewall?! Хм... не, мне 
это не надо :)


^ permalink raw reply	[flat|nested] 20+ messages in thread

* Re: [Comm] Отключение пользователя от сети
  2006-09-07 18:49                 ` Olvin
@ 2006-09-08 13:56                   ` ABATAPA
  2006-09-08 14:17                     ` Olvin
  0 siblings, 1 reply; 20+ messages in thread
From: ABATAPA @ 2006-09-08 13:56 UTC (permalink / raw)
  To: ALT Linux Community

7 сентября 2006 22:49, Olvin написал:
> Т.е. вручную узнать PID и вручную перенастроить firewall?! Хм... не, мне
> это не надо :)
Вот тогда бы и появились оболочки, благо, все остальное уже есть.
Вам не надо, но это не значит, что не нужно другим. А посты "не, мне
это не надо" напоминают комментарии на LORе в стиле "в топку".
-- 
ABATAPA


^ permalink raw reply	[flat|nested] 20+ messages in thread

* Re: [Comm] Отключение пользователя от сети
  2006-09-08 13:56                   ` ABATAPA
@ 2006-09-08 14:17                     ` Olvin
  2006-09-08 14:29                       ` ABATAPA
  0 siblings, 1 reply; 20+ messages in thread
From: Olvin @ 2006-09-08 14:17 UTC (permalink / raw)
  To: ALT Linux Community

ABATAPA wrote:
>>Т.е. вручную узнать PID и вручную перенастроить firewall?! Хм... не, мне
>>это не надо :)
> Вот тогда бы и появились оболочки, благо, все остальное уже есть.
> Вам не надо, но это не значит, что не нужно другим. А посты "не, мне
> это не надо" напоминают комментарии на LORе в стиле "в топку".

Мда... На смайлик внимание, конечно, не обратили.

Кстати, насчёт оболочек. В этом случае, конечно, не так плохо. Только 
получается, что обслуживать файрвол должна будет именно эта оболочка. 
Потому как в ином случае могут всплыть неочевидные глюки (в случае 
нетривиальной настройки файрвола). Или и здесь есть простое решение?


^ permalink raw reply	[flat|nested] 20+ messages in thread

* Re: [Comm] Отключение пользователя от сети
  2006-09-08 14:17                     ` Olvin
@ 2006-09-08 14:29                       ` ABATAPA
  0 siblings, 0 replies; 20+ messages in thread
From: ABATAPA @ 2006-09-08 14:29 UTC (permalink / raw)
  To: ALT Linux Community

8 сентября 2006 18:17, Olvin написал:
> Кстати, насчёт оболочек. В этом случае, конечно, не так плохо. Только
> получается, что обслуживать файрвол должна будет именно эта оболочка.
> Потому как в ином случае могут всплыть неочевидные глюки (в случае
> нетривиальной настройки файрвола). Или и здесь есть простое решение?
Не знаю. Я всего лишь посетовал о прекращении поддержки таких, на мой взгляд, 
нужных опций...
-- 
ABATAPA


^ permalink raw reply	[flat|nested] 20+ messages in thread

end of thread, other threads:[~2006-09-08 14:29 UTC | newest]

Thread overview: 20+ messages (download: mbox.gz / follow: Atom feed)
-- links below jump to the message on this page --
2006-09-01  9:23 [Comm] Отключение пользователя от сети Andrei Lomov
2006-09-01  9:49 ` Kostarev Alexey
2006-09-01 10:54   ` Olvin
2006-09-01 11:41     ` ABATAPA
2006-09-01 18:06       ` Olvin
2006-09-04  4:05         ` Kostarev Alexey
2006-09-04  9:27           ` Olvin
2006-09-04 10:08             ` Andrey
2006-09-01 13:36   ` Andrei Lomov
2006-09-01 13:38     ` Dmitriy L. Kruglikov
2006-09-01 13:58     ` Alexey I. Froloff
2006-09-01 14:05       ` Alexander Yereschenko
2006-09-06 16:04         ` Vyatcheslav Perevalov
2006-09-06 16:42           ` ABATAPA
2006-09-07 16:16             ` Olvin
2006-09-07 17:47               ` ABATAPA
2006-09-07 18:49                 ` Olvin
2006-09-08 13:56                   ` ABATAPA
2006-09-08 14:17                     ` Olvin
2006-09-08 14:29                       ` ABATAPA

ALT Linux Community general discussions

This inbox may be cloned and mirrored by anyone:

	git clone --mirror http://lore.altlinux.org/community/0 community/git/0.git

	# If you have public-inbox 1.1+ installed, you may
	# initialize and index your mirror using the following commands:
	public-inbox-init -V2 community community/ http://lore.altlinux.org/community \
		mandrake-russian@linuxteam.iplabs.ru community@lists.altlinux.org community@lists.altlinux.ru community@lists.altlinux.com
	public-inbox-index community

Example config snippet for mirrors.
Newsgroup available over NNTP:
	nntp://lore.altlinux.org/org.altlinux.lists.community


AGPL code for this site: git clone https://public-inbox.org/public-inbox.git