* [Comm] Отключение пользователя от сети
@ 2006-09-01 9:23 Andrei Lomov
2006-09-01 9:49 ` Kostarev Alexey
0 siblings, 1 reply; 20+ messages in thread
From: Andrei Lomov @ 2006-09-01 9:23 UTC (permalink / raw)
To: community
Нужно запретить пользователю получать/посылать пакеты
по конкретному интерфейсу eth1.
Как это обычно делается (ALM 2.4)?
Спасибо
--
Всего доброго,
А.Л.
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Comm] Отключение пользователя от сети
2006-09-01 9:23 [Comm] Отключение пользователя от сети Andrei Lomov
@ 2006-09-01 9:49 ` Kostarev Alexey
2006-09-01 10:54 ` Olvin
2006-09-01 13:36 ` Andrei Lomov
0 siblings, 2 replies; 20+ messages in thread
From: Kostarev Alexey @ 2006-09-01 9:49 UTC (permalink / raw)
To: lhome, ALT Linux Community
[-- Attachment #1: Type: text/plain, Size: 547 bytes --]
Andrei Lomov wrote:
>Нужно запретить пользователю получать/посылать пакеты
>по конкретному интерфейсу eth1.
>Как это обычно делается (ALM 2.4)?
>
>
>
Вообще никогда такого не делал, но теоретически должна помочь программа
iptables:
iptables -m owner -I OUTPUT -o eth1 --uid-owner <UID-пользователя> -j DROP
Правда в документа ции указано, что часть пакетов (например типа icmp
(ping)) не имеют пользователя
и не фильтруются данным правилом, но для фильтрации UDP/TCP-трафика
может помочь...
>Спасибо
>
>
--
С Уважением
Костарев А.Ф.
[-- Attachment #2: kaf.vcf --]
[-- Type: text/x-vcard, Size: 202 bytes --]
begin:vcard
fn:Alexey Kostarev
n:Kostarev;Alexey
org:Nevod Ltd.
adr:;;;Perm;;;Russia
email;internet:kaf@nevod.ru
tel;work:(3422) 196-960
url:http://www.nevod.ru/nevod/staff/kaf/
version:2.1
end:vcard
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Comm] Отключение пользователя от сети
2006-09-01 9:49 ` Kostarev Alexey
@ 2006-09-01 10:54 ` Olvin
2006-09-01 11:41 ` ABATAPA
2006-09-01 13:36 ` Andrei Lomov
1 sibling, 1 reply; 20+ messages in thread
From: Olvin @ 2006-09-01 10:54 UTC (permalink / raw)
To: ALT Linux Community
Kostarev Alexey wrote:
>> Нужно запретить пользователю получать/посылать пакеты по конкретному
>> интерфейсу eth1.
>> Как это обычно делается (ALM 2.4)?
> Вообще никогда такого не делал, но теоретически должна помочь программа
> iptables:
> iptables -m owner -I OUTPUT -o eth1 --uid-owner <UID-пользователя> -j DROP
> Правда в документа ции указано, что часть пакетов (например типа icmp
> (ping)) не имеют пользователя
> и не фильтруются данным правилом, но для фильтрации UDP/TCP-трафика
> может помочь...
Реально помогает. А для ping делается control ping netadmin, и всё.
Была та же проблема - пускать в инет только тех домашних, кто платил.
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Comm] Отключение пользователя от сети
2006-09-01 10:54 ` Olvin
@ 2006-09-01 11:41 ` ABATAPA
2006-09-01 18:06 ` Olvin
0 siblings, 1 reply; 20+ messages in thread
From: ABATAPA @ 2006-09-01 11:41 UTC (permalink / raw)
To: ALT Linux Community
1 сентября 2006 14:54, Olvin написал:
> Была та же проблема - пускать в инет только тех домашних, кто платил.
Эээээ.... "Домашние" - это семья!? Вы с них деньги берете?! :)
Лицензия на оказание услуг связи, телематику и передачу данных есть? ;)
--
ABATAPA
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Comm] Отключение пользователя от сети
2006-09-01 9:49 ` Kostarev Alexey
2006-09-01 10:54 ` Olvin
@ 2006-09-01 13:36 ` Andrei Lomov
2006-09-01 13:38 ` Dmitriy L. Kruglikov
2006-09-01 13:58 ` Alexey I. Froloff
1 sibling, 2 replies; 20+ messages in thread
From: Andrei Lomov @ 2006-09-01 13:36 UTC (permalink / raw)
To: community
Kostarev Alexey wrote:
> iptables -m owner -I OUTPUT -o eth1 --uid-owner <UID-пользователя> -j DROP
-i eth1
не надо добавлять?
--
Всего доброго,
А.Л.
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Comm] Отключение пользователя от сети
2006-09-01 13:36 ` Andrei Lomov
@ 2006-09-01 13:38 ` Dmitriy L. Kruglikov
2006-09-01 13:58 ` Alexey I. Froloff
1 sibling, 0 replies; 20+ messages in thread
From: Dmitriy L. Kruglikov @ 2006-09-01 13:38 UTC (permalink / raw)
To: lhome, ALT Linux Community
На календаре было: Пятница, 01 Сентября 2006 года,
Andrei Lomov писал(а) в сообщении:
AL > -i eth1
AL > не надо добавлять?
А кто является владельцем пакета, входящего из внешней сети на интерфейс eth1 ?
Злобный хацкер?
Я б тогда написал .... :)
--
Best regards,
Dmitriy L. Kruglikov .--.
Dmitriy.Kruglikov_at_orionagro.com.ua |@_@ |
DKR6-RIPE |!_/ |
ICQ# 13047326 // \ \
XMPP:dkr6@jabber.ru (| | )
/'\_ _/`\
Powered by Linux \___)=(___/
-- Мысль --
Были когда-то и вы рысаками.
-- А.Н.Апухтин
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Comm] Отключение пользователя от сети
2006-09-01 13:36 ` Andrei Lomov
2006-09-01 13:38 ` Dmitriy L. Kruglikov
@ 2006-09-01 13:58 ` Alexey I. Froloff
2006-09-01 14:05 ` Alexander Yereschenko
1 sibling, 1 reply; 20+ messages in thread
From: Alexey I. Froloff @ 2006-09-01 13:58 UTC (permalink / raw)
To: ALT Linux Community
[-- Attachment #1: Type: text/plain, Size: 451 bytes --]
* Andrei Lomov <a.lomov@> [060901 17:37]:
> > iptables -m owner -I OUTPUT -o eth1 --uid-owner <UID-пользователя> -j DROP
> -i eth1
> не надо добавлять?
-m owner работает только в OUTPUT. -i работает только в INPUT и
FORWARD. Т.е. они накогда не встречаются ;-)
--
Regards, Alexey I. Froloff
AIF5-RIPN, AIF5-RIPE
-------------------------------------------
Inform-Mobil, Ltd. System Administrator
http://www.inform-mobil.ru/
[-- Attachment #2: Digital signature --]
[-- Type: application/pgp-signature, Size: 189 bytes --]
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Comm] Отключение пользователя от сети
2006-09-01 13:58 ` Alexey I. Froloff
@ 2006-09-01 14:05 ` Alexander Yereschenko
2006-09-06 16:04 ` Vyatcheslav Perevalov
0 siblings, 1 reply; 20+ messages in thread
From: Alexander Yereschenko @ 2006-09-01 14:05 UTC (permalink / raw)
To: ALT Linux Community
В сообщении от Пятница, 01-Сен-2006 16:58 Alexey I. Froloff написал(a):
> * Andrei Lomov <a.lomov@> [060901 17:37]:
> > > iptables -m owner -I OUTPUT -o eth1 --uid-owner <UID-пользователя> -j
> > > DROP
> >
> > -i eth1
> > не надо добавлять?
>
> -m owner работает только в OUTPUT. -i работает только в INPUT и
> FORWARD. Т.е. они накогда не встречаются ;-)
-m owner , как я понял, работает только для пакетов, порожденных локальными
пользователями, ибо как еще можно узнать "автора"? :) Отсюда и все
остальное...
--
Alexander
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Comm] Отключение пользователя от сети
2006-09-01 11:41 ` ABATAPA
@ 2006-09-01 18:06 ` Olvin
2006-09-04 4:05 ` Kostarev Alexey
0 siblings, 1 reply; 20+ messages in thread
From: Olvin @ 2006-09-01 18:06 UTC (permalink / raw)
To: ALT Linux Community
ABATAPA wrote:
>>Была та же проблема - пускать в инет только тех домашних, кто платил.
> Эээээ.... "Домашние" - это семья!? Вы с них деньги берете?! :)
> Лицензия на оказание услуг связи, телематику и передачу данных есть? ;)
Нет, просто я не могу платить за превышенный трафик (т.е. за то, что не
включен в абонплату). А качать хотят все. И много :) Вот и пускаю не
напрямую, а через squid, чтобы было видно, кто сколько налазил :)
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Comm] Отключение пользователя от сети
2006-09-01 18:06 ` Olvin
@ 2006-09-04 4:05 ` Kostarev Alexey
2006-09-04 9:27 ` Olvin
0 siblings, 1 reply; 20+ messages in thread
From: Kostarev Alexey @ 2006-09-04 4:05 UTC (permalink / raw)
To: ALT Linux Community
[-- Attachment #1: Type: text/plain, Size: 1394 bytes --]
Olvin wrote:
>ABATAPA wrote:
>
>
>>>Была та же проблема - пускать в инет только тех домашних, кто платил.
>>>
>>>
>>Эээээ.... "Домашние" - это семья!? Вы с них деньги берете?! :)
>>Лицензия на оказание услуг связи, телематику и передачу данных есть? ;)
>>
>>
>
>Нет, просто я не могу платить за превышенный трафик (т.е. за то, что не
>включен в абонплату). А качать хотят все. И много :) Вот и пускаю не
>напрямую, а через squid, чтобы было видно, кто сколько налазил :)
>_______________________________________________
>
>
iptables удобно использовать, когда USER работает напрямую (без squid).
Если пользователь работает через SQUID, то проще его
ограничивать/выключать средствами squid -
включив в него авторизацию.
Кстати я уже года два использую продукт моих земляков - sams:
http://sams.perm.ru/ - рекомендую
(кстати - возможно ли включение данного пакета в дистрибутив?)
Довольно грамотный WEB-интерфейс и настройка на различные режимы работы.
Если же вы пытаетесь через iptables закрыть доступ пользователей к squid,
то здесь лучше ориентироваться не на интерфейс (eth1), а на входной порт
squid (по умолчанию 3128)
iptables -m owner -I OUTPUT -p tcp -d 0.0.0.0 --dport 3128 --uid-owner
<UID-пользователя> -j DROP
>Community mailing list
>Community@lists.altlinux.org
>https://lists.altlinux.org/mailman/listinfo/community
>
--
С Уважением
Костарев А.Ф.
[-- Attachment #2: kaf.vcf --]
[-- Type: text/x-vcard, Size: 202 bytes --]
begin:vcard
fn:Alexey Kostarev
n:Kostarev;Alexey
org:Nevod Ltd.
adr:;;;Perm;;;Russia
email;internet:kaf@nevod.ru
tel;work:(3422) 196-960
url:http://www.nevod.ru/nevod/staff/kaf/
version:2.1
end:vcard
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Comm] Отключение пользователя от сети
2006-09-04 4:05 ` Kostarev Alexey
@ 2006-09-04 9:27 ` Olvin
2006-09-04 10:08 ` Andrey
0 siblings, 1 reply; 20+ messages in thread
From: Olvin @ 2006-09-04 9:27 UTC (permalink / raw)
To: ALT Linux Community
Kostarev Alexey wrote:
>>>> Была та же проблема - пускать в инет только тех домашних, кто платил.
>>> Эээээ.... "Домашние" - это семья!? Вы с них деньги берете?! :)
>>> Лицензия на оказание услуг связи, телематику и передачу данных есть? ;)
>> Нет, просто я не могу платить за превышенный трафик (т.е. за то, что
>> не включен в абонплату). А качать хотят все. И много :) Вот и пускаю
>> не напрямую, а через squid, чтобы было видно, кто сколько налазил :)
> iptables удобно использовать, когда USER работает напрямую (без squid).
iptables закрывает для пользователя всё, кроме squid'а, а на нём уже по
логину и паролю.
> Кстати я уже года два использую продукт моих земляков - sams:
> http://sams.perm.ru/ - рекомендую
> (кстати - возможно ли включение данного пакета в дистрибутив?)
> Довольно грамотный WEB-интерфейс и настройка на различные режимы работы.
Спасибо за ссылку. Посмотрю. Скорее всего, удобнее моих теперешних
средств :)
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Comm] Отключение пользователя от сети
2006-09-04 9:27 ` Olvin
@ 2006-09-04 10:08 ` Andrey
0 siblings, 0 replies; 20+ messages in thread
From: Andrey @ 2006-09-04 10:08 UTC (permalink / raw)
To: ALT Linux Community
Olvin пишет:
>Kostarev Alexey wrote:
>
>
>>>>>Была та же проблема - пускать в инет только тех домашних, кто платил.
>>>>>
>>>>>
>>>>Эээээ.... "Домашние" - это семья!? Вы с них деньги берете?! :)
>>>>Лицензия на оказание услуг связи, телематику и передачу данных есть? ;)
>>>>
>>>>
>>>Нет, просто я не могу платить за превышенный трафик (т.е. за то, что
>>>не включен в абонплату). А качать хотят все. И много :) Вот и пускаю
>>>не напрямую, а через squid, чтобы было видно, кто сколько налазил :)
>>>
>>>
>>iptables удобно использовать, когда USER работает напрямую (без squid).
>>
>>
>
>iptables закрывает для пользователя всё, кроме squid'а, а на нём уже по
>логину и паролю.
>
>
>
>>Кстати я уже года два использую продукт моих земляков - sams:
>>http://sams.perm.ru/ - рекомендую
>>(кстати - возможно ли включение данного пакета в дистрибутив?)
>>Довольно грамотный WEB-интерфейс и настройка на различные режимы работы.
>>
>>
>
>Спасибо за ссылку. Посмотрю. Скорее всего, удобнее моих теперешних
>средств :)
>_______________________________________________
>Community mailing list
>Community@lists.altlinux.org
>https://lists.altlinux.org/mailman/listinfo/community
>
Самс это хорошо но ta billing для таких целей тож подойдет да и
ставится быстро.
А живёт он тута http://traflinux.sourceforge.net/
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Comm] Отключение пользователя от сети
2006-09-01 14:05 ` Alexander Yereschenko
@ 2006-09-06 16:04 ` Vyatcheslav Perevalov
2006-09-06 16:42 ` ABATAPA
0 siblings, 1 reply; 20+ messages in thread
From: Vyatcheslav Perevalov @ 2006-09-06 16:04 UTC (permalink / raw)
To: ALT Linux Community
В сообщении от 1 сентября 2006 21:05 Alexander Yereschenko написал(a):
> -m owner , как я понял, работает только для пакетов, порожденных локальными
> пользователями, ибо как еще можно узнать "автора"? :) Отсюда и все
> остальное...
Совершенно верно, я таким образом дочери выход в инет ограничиваю, когда плохо
себя ведёт.
--
/vip
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Comm] Отключение пользователя от сети
2006-09-06 16:04 ` Vyatcheslav Perevalov
@ 2006-09-06 16:42 ` ABATAPA
2006-09-07 16:16 ` Olvin
0 siblings, 1 reply; 20+ messages in thread
From: ABATAPA @ 2006-09-06 16:42 UTC (permalink / raw)
To: ALT Linux Community
6 сентября 2006 20:04, Vyatcheslav Perevalov написал:
> Совершенно верно, я таким образом дочери выход в инет ограничиваю, когда
> плохо себя ведёт.
Жаль вот только, что "pid, sid and command matching not supported anymore". 8(
--
ABATAPA
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Comm] Отключение пользователя от сети
2006-09-06 16:42 ` ABATAPA
@ 2006-09-07 16:16 ` Olvin
2006-09-07 17:47 ` ABATAPA
0 siblings, 1 reply; 20+ messages in thread
From: Olvin @ 2006-09-07 16:16 UTC (permalink / raw)
To: ALT Linux Community
ABATAPA wrote:
>>Совершенно верно, я таким образом дочери выход в инет ограничиваю, когда
>>плохо себя ведёт.
> Жаль вот только, что "pid, sid and command matching not supported anymore". 8(
А как этими критериями толково пользоваться?
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Comm] Отключение пользователя от сети
2006-09-07 16:16 ` Olvin
@ 2006-09-07 17:47 ` ABATAPA
2006-09-07 18:49 ` Olvin
0 siblings, 1 reply; 20+ messages in thread
From: ABATAPA @ 2006-09-07 17:47 UTC (permalink / raw)
To: ALT Linux Community
7 сентября 2006 20:16, Olvin написал:
> А как этими критериями толково пользоваться?
Как? Теперь уже никак.
А возможных применений много. Например, при подключении через GPRS можно было
бы разрешать доступ в Сеть только нужным приложениям (по PIDу, или match
name) - licq, firefox, и т.д. - для того, чтобы приложения, которые имеют
привычку лазить в Сеть этого делать не могли, и чтобы при этом настройки этих
приложений не менять (например, компьютер может использоваться как
с "дешевым" подключением, так и с GPRS, и переключать "туда-сюда", например,
настройки 20 программ...).
Разве не использование?
--
ABATAPA
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Comm] Отключение пользователя от сети
2006-09-07 17:47 ` ABATAPA
@ 2006-09-07 18:49 ` Olvin
2006-09-08 13:56 ` ABATAPA
0 siblings, 1 reply; 20+ messages in thread
From: Olvin @ 2006-09-07 18:49 UTC (permalink / raw)
To: ALT Linux Community
ABATAPA wrote:
>>А как этими критериями толково пользоваться?
> Как? Теперь уже никак.
> А возможных применений много. Например, при подключении через GPRS можно было
> бы разрешать доступ в Сеть только нужным приложениям (по PIDу, или match
> name) - licq, firefox, и т.д. - для того, чтобы приложения, которые имеют
Т.е. вручную узнать PID и вручную перенастроить firewall?! Хм... не, мне
это не надо :)
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Comm] Отключение пользователя от сети
2006-09-07 18:49 ` Olvin
@ 2006-09-08 13:56 ` ABATAPA
2006-09-08 14:17 ` Olvin
0 siblings, 1 reply; 20+ messages in thread
From: ABATAPA @ 2006-09-08 13:56 UTC (permalink / raw)
To: ALT Linux Community
7 сентября 2006 22:49, Olvin написал:
> Т.е. вручную узнать PID и вручную перенастроить firewall?! Хм... не, мне
> это не надо :)
Вот тогда бы и появились оболочки, благо, все остальное уже есть.
Вам не надо, но это не значит, что не нужно другим. А посты "не, мне
это не надо" напоминают комментарии на LORе в стиле "в топку".
--
ABATAPA
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Comm] Отключение пользователя от сети
2006-09-08 13:56 ` ABATAPA
@ 2006-09-08 14:17 ` Olvin
2006-09-08 14:29 ` ABATAPA
0 siblings, 1 reply; 20+ messages in thread
From: Olvin @ 2006-09-08 14:17 UTC (permalink / raw)
To: ALT Linux Community
ABATAPA wrote:
>>Т.е. вручную узнать PID и вручную перенастроить firewall?! Хм... не, мне
>>это не надо :)
> Вот тогда бы и появились оболочки, благо, все остальное уже есть.
> Вам не надо, но это не значит, что не нужно другим. А посты "не, мне
> это не надо" напоминают комментарии на LORе в стиле "в топку".
Мда... На смайлик внимание, конечно, не обратили.
Кстати, насчёт оболочек. В этом случае, конечно, не так плохо. Только
получается, что обслуживать файрвол должна будет именно эта оболочка.
Потому как в ином случае могут всплыть неочевидные глюки (в случае
нетривиальной настройки файрвола). Или и здесь есть простое решение?
^ permalink raw reply [flat|nested] 20+ messages in thread
* Re: [Comm] Отключение пользователя от сети
2006-09-08 14:17 ` Olvin
@ 2006-09-08 14:29 ` ABATAPA
0 siblings, 0 replies; 20+ messages in thread
From: ABATAPA @ 2006-09-08 14:29 UTC (permalink / raw)
To: ALT Linux Community
8 сентября 2006 18:17, Olvin написал:
> Кстати, насчёт оболочек. В этом случае, конечно, не так плохо. Только
> получается, что обслуживать файрвол должна будет именно эта оболочка.
> Потому как в ином случае могут всплыть неочевидные глюки (в случае
> нетривиальной настройки файрвола). Или и здесь есть простое решение?
Не знаю. Я всего лишь посетовал о прекращении поддержки таких, на мой взгляд,
нужных опций...
--
ABATAPA
^ permalink raw reply [flat|nested] 20+ messages in thread
end of thread, other threads:[~2006-09-08 14:29 UTC | newest]
Thread overview: 20+ messages (download: mbox.gz / follow: Atom feed)
-- links below jump to the message on this page --
2006-09-01 9:23 [Comm] Отключение пользователя от сети Andrei Lomov
2006-09-01 9:49 ` Kostarev Alexey
2006-09-01 10:54 ` Olvin
2006-09-01 11:41 ` ABATAPA
2006-09-01 18:06 ` Olvin
2006-09-04 4:05 ` Kostarev Alexey
2006-09-04 9:27 ` Olvin
2006-09-04 10:08 ` Andrey
2006-09-01 13:36 ` Andrei Lomov
2006-09-01 13:38 ` Dmitriy L. Kruglikov
2006-09-01 13:58 ` Alexey I. Froloff
2006-09-01 14:05 ` Alexander Yereschenko
2006-09-06 16:04 ` Vyatcheslav Perevalov
2006-09-06 16:42 ` ABATAPA
2006-09-07 16:16 ` Olvin
2006-09-07 17:47 ` ABATAPA
2006-09-07 18:49 ` Olvin
2006-09-08 13:56 ` ABATAPA
2006-09-08 14:17 ` Olvin
2006-09-08 14:29 ` ABATAPA
ALT Linux Community general discussions
This inbox may be cloned and mirrored by anyone:
git clone --mirror http://lore.altlinux.org/community/0 community/git/0.git
# If you have public-inbox 1.1+ installed, you may
# initialize and index your mirror using the following commands:
public-inbox-init -V2 community community/ http://lore.altlinux.org/community \
mandrake-russian@linuxteam.iplabs.ru community@lists.altlinux.org community@lists.altlinux.ru community@lists.altlinux.com
public-inbox-index community
Example config snippet for mirrors.
Newsgroup available over NNTP:
nntp://lore.altlinux.org/org.altlinux.lists.community
AGPL code for this site: git clone https://public-inbox.org/public-inbox.git