From mboxrd@z Thu Jan 1 00:00:00 1970 Return-Path: Message-ID: <001201c5c37c$c3477b90$0200a8c0@admin> From: =?koi8-r?B?5M/Sz8fP1yDuycvPzMHK?= To: "ALT Linux Community" References: <00cb01c5c372$78155840$0200a8c0@admin> <200509271743.34006.nick.grechukh@bigmir.net> <001f01c5c373$d0185c80$0200a8c0@admin><200509271754.00028.nick.grechukh@bigmir.net><43396038.7040700@rambler.ru> <000a01c5c377$c3e4bf40$0200a8c0@admin> Subject: =?koi8-r?B?UmU6IFtDb21tXfrB0NLF1CDQz8zY2s/Xwc7J0SDT1M/Sz87Oyc3JINDSz8s=?= =?koi8-r?B?09HNyS4=?= Date: Tue, 27 Sep 2005 20:01:46 +0400 MIME-Version: 1.0 Content-Type: text/plain; charset="koi8-r" Content-Transfer-Encoding: 8bit X-Priority: 3 X-MSMail-Priority: Normal X-Mailer: Microsoft Outlook Express 6.00.2800.1506 X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2800.1506 X-BeenThere: community@altlinux.ru X-Mailman-Version: 2.1.5 Precedence: list Reply-To: ALT Linux Community List-Id: ALT Linux Community List-Unsubscribe: , List-Archive: List-Post: List-Help: List-Subscribe: , X-List-Received-Date: Tue, 27 Sep 2005 15:52:13 -0000 Archived-At: List-Archive: List-Post: > > Nick S. Grechukh wrote: > > >>>>Как запретить использование сторонних прокси на сервере, все > > >>>>манипуляции на клиенте не рассматриваются. > > >>>запретить прямое хождение и сделать непрозрачный прокси, юзерам > > >>>разъяснить. > > >>Надо именно на прозрачном прокси, каким то образом отсекать тех кто > > >>настроил свой браузер на стороннюю проксю. Возможно acl ???? > > > afair проблема сводится к "как идентифицировать прокси по известным > > > hostname:port". проблема в общем случае нерешаемая. > > > > iptables -P FORWARD DROP > > iptables -A FORWARD -j ACCEPT -p tcp --dports разрешённый_порт. > > > > Т.е. по умолчанию запретить ВСЕ dest-порты в транзитных пакетах, и потом > > открыть только явно указанные. Только тут много всяких подводных граблей. > > У меня и так порты открыты только те что необходимы, но это проблему не > решает поскольку > сторонние прокси частелько работают на 80 открытом порту, и запрос к такому > прокси > выглядит также как к обычному сайту, за исключением заголовков. Вот тут описана точно такаеже проблема: http://forum.shelek.com/index.php/topic,2081.msg36026.html Решением может быть разрешение проксирования HTTP, FTP а на SOCKS поставить запрет, но вот я понять не могу как его поставить, поскольку у меня разрешено только то что перечисленно и там нет никаких SOCKS, а остальное запрещено: acl all src 0.0.0.0/0.0.0.0 acl manager proto cache_object acl localhost src 127.0.0.1/255.255.255.255 acl to_localhost dst 127.0.0.0/8 acl SSL_ports port 443 563 acl Jabber_ports port 5222 acl Safe_ports port 80 # http acl Safe_ports port 21 # ftp acl Safe_ports port 443 563 # https, snews acl Safe_ports port 70 # gopher acl Safe_ports port 210 # wais acl Safe_ports port 1025-65535 # unregistered ports acl Safe_ports port 280 # http-mgmt acl Safe_ports port 488 # gss-http acl Safe_ports port 591 # filemaker acl Safe_ports port 777 # multiling http acl CONNECT method CONNECT http_access deny manager # Deny requests to unknown ports http_access deny !Safe_ports # Deny CONNECT to other than SSL ports http_access deny CONNECT !SSL_ports !Jabber_ports > > _______________________________________________ > Community mailing list > Community@altlinux.ru > https://lists.altlinux.ru/mailman/listinfo/community