Перенаправить Торрент трафик

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

vov4ikagu
Сообщения: 11
ОС: Linux

Перенаправить Торрент трафик

Сообщение vov4ikagu »

Люди, Админы, подскажите как закрыть порты Торрент в Iptables или как написать правило, чтобы траффик можно было ограничить Squidom, порты стандартные перенаправляются на 3128, а траффика торента невидно в логах, так как торрент файлы качаются по DHT соединению которые вижу только Iptrafom. Если перенаправляю редиректом все порты свыше 10000 на 3128(SQUID) то торрент не работает, в логах Squida пусто.
Спасибо сказали:
Аватара пользователя
n2j2r
Сообщения: 494
Статус: najar

Re: Перенаправить Торрент трафик

Сообщение n2j2r »

Кто ж p2p-протоколы через squid пускает? Попробуйте нат!
Спасибо сказали:
vov4ikagu
Сообщения: 11
ОС: Linux

Re: Перенаправить Торрент трафик

Сообщение vov4ikagu »

Вопрос в том, что нат работает, т.е. торрент работает, а трафик его ограничить немогу, подскажите чем его можго учитывать и ограничивать.
Спасибо сказали:
Аватара пользователя
n2j2r
Сообщения: 494
Статус: najar

Re: Перенаправить Торрент трафик

Сообщение n2j2r »

1. iptables. Создаешь отдельную цепочку для torrent и смотришь на счетчики или пишешь скрипт на баше, например, который по крону будет грепать эти счетчики. Подобным образом когда счетчик станет равным N делаешь DROP на цепочку.
2.Netams
3.Socks
Спасибо сказали:
zkrvova
Сообщения: 280

Re: Перенаправить Торрент трафик

Сообщение zkrvova »

Сделать цепочку думаю ему не трудно, как направить трафик торента через цепочку, вот в чём вопрос! Ведь торент может работать через любой порт.
Спасибо сказали:
Аватара пользователя
n2j2r
Сообщения: 494
Статус: najar

Re: Перенаправить Торрент трафик

Сообщение n2j2r »

zkrvova,
Пока вот что на ум пришло:
1. Используются порты 6880-6999, а не все. Но это все равно тупо - натить диапазон.
2. Автор не указал ничего о клиентах, которые подключаются. Если же клиент на самой машине, где iptables, то можно заюзать модуль owner и пускать по uid-у торрент клиента
Спасибо сказали:
Аватара пользователя
McLeod095
Сообщения: 477
ОС: Люблю слаку

Re: Перенаправить Торрент трафик

Сообщение McLeod095 »

http://www.netfilter.org/projects/patch-o-...m-external.html
предпоследний patch может даже поможет.
"Work PC" E6750/2GB/Asus P5B Deluxe/2x250GB/6600GT 128/Slackware Current (Win 2003 in VmWare)
New Work: E6400/3GB/Arch
Home Book: Asus W6k00A/Arch, Asus 701/Arch
Спасибо сказали:
zkrvova
Сообщения: 280

Re: Перенаправить Торрент трафик

Сообщение zkrvova »

n2j2r писал(а):
27.02.2008 19:19
zkrvova,
Пока вот что на ум пришло:
1. Используются порты 6880-6999, а не все. Но это все равно тупо - натить диапазон.
2. Автор не указал ничего о клиентах, которые подключаются. Если же клиент на самой машине, где iptables, то можно заюзать модуль owner и пускать по uid-у торрент клиента


Может используются и 6880-6999, но могут использоваться если эти закрыты любые, на сколько я знаю.
Спасибо сказали:
vov4ikagu
Сообщения: 11
ОС: Linux

Re: Перенаправить Торрент трафик

Сообщение vov4ikagu »

Клиенты работают в сети, а не на сервере. Проблема в том, что порты торрент раздает динамически, а ограничить траффик немогу. Пробовал закрыть Сквидом, на торрент достучаться трекер не может, но закачка продолжается по DHT.
Спасибо сказали:
vov4ikagu
Сообщения: 11
ОС: Linux

Re: Перенаправить Торрент трафик

Сообщение vov4ikagu »

Подскажите пожалуйста, ну очень надо!!!
Спасибо сказали:
Аватара пользователя
shark3D
Сообщения: 37
ОС: Gentoo Linux

Re: Перенаправить Торрент трафик

Сообщение shark3D »

vov4ikagu писал(а):
04.03.2008 09:12
Подскажите пожалуйста, ну очень надо!!!

Посмотрите в сторону дополнительного модуля к iptables ipp2p. Думаю, это то что нужно.
Кто владеет ИНФОРМАЦИЕЙ - тот владеет МИРОМ
Спасибо сказали:
vov4ikagu
Сообщения: 11
ОС: Linux

Re: Перенаправить Торрент трафик

Сообщение vov4ikagu »

Спасибочки, можт какая литературка где имеется?
Спасибо сказали:
loki4
Сообщения: 115
ОС: GNU/Linux Arch Linux

Re: Перенаправить Торрент трафик

Сообщение loki4 »

Я вот не пойму, а как у Вас реализована защита? Почему появляются где то дыры, что трафик может ходить в обход файервола?
Вообще, какая топология сети? Какая разница, динамически порт выдается или нет, ставте политику по умолчанию везде на DROP и никто, никуда не пройдет. Или я не прав?

Покажите

Код: Выделить всё

#iptables-save

если оно конечно не слишком объемное.

Начните вот с чего. Закройте все. Раз у вас в сеть народ ходит через прокси, то откройте доступ только к нему. Проверте, как работает веб. Как торент? Если все еще работает, надо искать дыру. Если нет, тогда прокидывать определеные порты в сеть по средствам DNAT.
Спасибо сказали:
vov4ikagu
Сообщения: 11
ОС: Linux

Re: Перенаправить Торрент трафик

Сообщение vov4ikagu »

Ну вот он
У вас нет необходимых прав для просмотра вложений в этом сообщении.
Спасибо сказали:
loki4
Сообщения: 115
ОС: GNU/Linux Arch Linux

Re: Перенаправить Торрент трафик

Сообщение loki4 »

Да, странная у Вас стратегия. Так и потеряться можно. Я конечно не знаю, чего Вы хотели этим добиться, но я всегда иду другим путем.
Можно делать что "все разрешено, что не запрещено", т.е. как сейчас у Вас.
А лучше все же делать так чтобы "запрещено все, что явно не разрешено". Таким образом вероятность что то упустить меньше.

Итак я рекомендую попробовать сделать таким образом:

Код: Выделить всё

#iptables -P INPUT DROP
#iptables -P OUTPUT DROP
#iptables -P FORWARD DROP
#iptables -A INPUT -s 192.168.1.0/255.255.255.0 -i eth1 -p tcp -m tcp --dport 3128 -j ACCEPT


В общем виде это выглядит так. Может надо еще несколько правил добавить, но смысл в том, что доступ на сетевой карте обращеной в локальную сеть разрешен только к прокси серверу.
Проверте данное правило, ну а потом начинайте "дырявить" файервол для необходимых служб. Ну а потом настраивайте DNAT для торента.

И еще Вы хотите прозрачный прокси? Или может проще проставить в браузерах пользователей адрес прокси-сервера? Ну или зачем тогда Вы редиректите такие странные порты 1025, 1080, 6882... ? Я думал, что 80, 443 и 8080 портов вполне хватит. А кому не нравится, пусть работают дома.
Спасибо сказали: