From mboxrd@z Thu Jan 1 00:00:00 1970 Return-Path: Message-ID: <010b01c5c404$5e6bbf00$0200a8c0@admin> From: =?koi8-r?B?5M/Sz8fP1yDuycvPzMHK?= To: "ALT Linux Community" References: <00cb01c5c372$78155840$0200a8c0@admin> <200509271743.34006.nick.grechukh@bigmir.net> <001f01c5c373$d0185c80$0200a8c0@admin><200509271754.00028.nick.grechukh@bigmir.net><43396038.7040700@rambler.ru><000a01c5c377$c3e4bf40$0200a8c0@admin> <001201c5c37c$c3477b90$0200a8c0@admin> Subject: =?koi8-r?B?UmU6IFtDb21tXfrB0NLF1CDQz8zY2s/Xwc7J0SDT1M/Sz87Oyc3JINDSz8s=?= =?koi8-r?B?09HNyS4=?= Date: Wed, 28 Sep 2005 12:12:29 +0400 MIME-Version: 1.0 Content-Type: text/plain; charset="koi8-r" Content-Transfer-Encoding: 8bit X-Priority: 3 X-MSMail-Priority: Normal X-Mailer: Microsoft Outlook Express 6.00.2800.1506 X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2800.1506 X-BeenThere: community@altlinux.ru X-Mailman-Version: 2.1.5 Precedence: list Reply-To: ALT Linux Community List-Id: ALT Linux Community List-Unsubscribe: , List-Archive: List-Post: List-Help: List-Subscribe: , X-List-Received-Date: Wed, 28 Sep 2005 08:03:02 -0000 Archived-At: List-Archive: List-Post: ----- Original Message ----- From: "Дорогов Николай" To: "ALT Linux Community" Sent: Tuesday, September 27, 2005 8:01 PM Subject: Re: [Comm]Запрет пользования сторонними проксями. > > > > Nick S. Grechukh wrote: > > > >>>>Как запретить использование сторонних прокси на сервере, все > > > >>>>манипуляции на клиенте не рассматриваются. > > > >>>запретить прямое хождение и сделать непрозрачный прокси, юзерам > > > >>>разъяснить. > > > >>Надо именно на прозрачном прокси, каким то образом отсекать тех кто > > > >>настроил свой браузер на стороннюю проксю. Возможно acl ???? > > > > afair проблема сводится к "как идентифицировать прокси по известным > > > > hostname:port". проблема в общем случае нерешаемая. > > > > > > iptables -P FORWARD DROP > > > iptables -A FORWARD -j ACCEPT -p tcp --dports разрешённый_порт. > > > > > > Т.е. по умолчанию запретить ВСЕ dest-порты в транзитных пакетах, и потом > > > открыть только явно указанные. Только тут много всяких подводных > граблей. > > > > У меня и так порты открыты только те что необходимы, но это проблему не > > решает поскольку > > сторонние прокси частелько работают на 80 открытом порту, и запрос к > такому > > прокси > > выглядит также как к обычному сайту, за исключением заголовков. > > Вот тут описана точно такаеже проблема: > http://forum.shelek.com/index.php/topic,2081.msg36026.html Пришел к выводу что запретить пользование юзерами стороних проксей, сквозь мою можно определяя заголовки HTTP. Отсуда вопрос есть ли в природе готовое решение которое смотрит заголовки и отфутболивает если в них есть скажем запись Proxy-Connection?