как заблокировать пользователям сети torrent-ы

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

spiderman
Сообщения: 50

как заблокировать пользователям сети torrent-ы

Сообщение spiderman »

Привет всем.
У меня такая проблема.
Нужно чтобы клиенты не могли скачать из торрентов. Какие порты нужно закрыть или что то другое нужно делать?
Спасибо.
Спасибо сказали:
Аватара пользователя
*Sasha*
Сообщения: 2519
Статус: Мимо шёл
ОС: Debian

Re: как заблокировать пользователям сети torrent-ы

Сообщение *Sasha* »

spiderman писал(а):
27.04.2009 22:29
Какие порты нужно закрыть или что то другое нужно делать?

Лучше закрыть все порты, разрешить только нужные.
Спасибо сказали:
spiderman
Сообщения: 50

Re: как заблокировать пользователям сети torrent-ы

Сообщение spiderman »

*Sasha* писал(а):
27.04.2009 22:41
Лучше закрыть все порты, разрешить только нужные.

Ну канкретно кто то знает какие порты использует торрент?
Спасибо сказали:
GeAlex
Сообщения: 148

Re: как заблокировать пользователям сети torrent-ы

Сообщение GeAlex »

Любые.
Спасибо сказали:
Аватара пользователя
*Sasha*
Сообщения: 2519
Статус: Мимо шёл
ОС: Debian

Re: как заблокировать пользователям сети torrent-ы

Сообщение *Sasha* »

spiderman писал(а):
27.04.2009 23:10
Ну канкретно кто то знает какие порты использует торрент?

Выбираются в торрент-клиенте.
Спасибо сказали:
spiderman
Сообщения: 50

Re: как заблокировать пользователям сети torrent-ы

Сообщение spiderman »

Ну что то можно делать?
Спасибо сказали:
Аватара пользователя
*Sasha*
Сообщения: 2519
Статус: Мимо шёл
ОС: Debian

Re: как заблокировать пользователям сети torrent-ы

Сообщение *Sasha* »

Как уже было сказано закрыть всё разрешить, 80, 25, 110, ну и что там ещё нужно.
Спасибо сказали:
Аватара пользователя
exi1e
Сообщения: 18
ОС: debian

Re: как заблокировать пользователям сети torrent-ы

Сообщение exi1e »

или порты 6881-6891 или произвольные, в зависимости от настройки клиента.
если все пользователи качают с одного трекера, быть может лучше закрыть доступ по хосту? (например torrents.ru)
Спасибо сказали:
patrius
Сообщения: 337
ОС: Debian (4 & 5) -> Gentoo

Re: как заблокировать пользователям сети torrent-ы

Сообщение patrius »

наверно самое смешное заключается в том, что порты 80,25,110... тоже можно указать в качестве рабочих...

здесь, наверное, имеет смысл порекомендовать что-то тотально контролирующее тарфик.. например "совесть".
ибо в любой защите есть дыры.
- наверно самое простое поставить прокси-сервер с поименным доступом к определенным ресурсам.
- выключить НАТ.
- ограничить число активных подключений для IP.

Здесь не прозвучало одно из самых главных - зачем закрывать торенты???
Спасибо сказали:
Аватара пользователя
*Sasha*
Сообщения: 2519
Статус: Мимо шёл
ОС: Debian

Re: как заблокировать пользователям сети torrent-ы

Сообщение *Sasha* »

patrius писал(а):
27.04.2009 23:43
наверно самое смешное заключается в том, что порты 80,25,110... тоже можно указать в качестве рабочих...

Это на приём а на передачу там другие потры, так что если OUTPUT DROP и разрешены 80,25,110, торрент работать не будет.
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: как заблокировать пользователям сети torrent-ы

Сообщение Ленивая Бестолочь »

iУведомление от модератора
название темы поправил, автору настоятельная просьба - в будущем называть темы так, чтобы было понятно о чем в них идет речь.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
silver47
Сообщения: 19

Re: как заблокировать пользователям сети torrent-ы

Сообщение silver47 »

Привет всем.
У меня такая проблема.
Нужно чтобы клиенты не могли скачать из торрентов. Какие порты нужно закрыть или что то другое нужно делать?
Спасибо.


Как клиенты получают доступ в интернет? Маршрутизатор-железка или прокся? если прокся то какая. Вообще хорошо бы, как уже говорилось, закрыть все кроме нужных, а если используется сквид, то запретить метод connect.
Спасибо сказали:
Аватара пользователя
TuLiss
Сообщения: 1611
Статус: 01100
ОС: Gentoo,Ubuntu,MacOS X

Re: как заблокировать пользователям сети torrent-ы

Сообщение TuLiss »

silver47 писал(а):
28.04.2009 08:39
Вообще хорошо бы, как уже говорилось, закрыть все кроме нужных, а если используется сквид, то запретить метод connect.


Тут надо смотреть в сторону интеллектуальных шлюзов =) Оно имхо правильно для таких решений.
Чтение man'нов в слух ещЁ никому не помогало!...
kernel 4.2
chmod -x `which chmod`
War, war never changes...
Спасибо сказали:
Аватара пользователя
skeletor
Сообщения: 1224

Re: как заблокировать пользователям сети torrent-ы

Сообщение skeletor »

Закрыть по IP доступ к известным торрентам, например, torrents.ru. Кстати, популярных торрентов не так много. Их можно закрыть. Мы своим такое сделали - так траффик упал в 3 раза.
Спасибо сказали:
silver47
Сообщения: 19

Re: как заблокировать пользователям сети torrent-ы

Сообщение silver47 »

skeletor писал(а):
28.04.2009 13:19
Закрыть по IP доступ к известным торрентам, например, torrents.ru. Кстати, популярных торрентов не так много. Их можно закрыть. Мы своим такое сделали - так траффик упал в 3 раза.


а про тунелирование и tor чего нить слыхали? запрет метода connect, запрет обращения по IP спасут отца русской демократии
Спасибо сказали:
Аватара пользователя
skeletor
Сообщения: 1224

Re: как заблокировать пользователям сети torrent-ы

Сообщение skeletor »

Нет, не слыхал. Расскажите подробнее про метод connect.
Спасибо сказали:
silver47
Сообщения: 19

Re: как заблокировать пользователям сети torrent-ы

Сообщение silver47 »

Метод CONNECT - способ организации туннелей различного свойства через HTTP-прокси. Прокси не распознает и не интерпретирует передаваемое содержимое. Он просто передает байты в обе стороны между клиентом и сервером. Для более подробного описания тунелирования и метода CONNECT, см. RFC 2817 и Tunneling TCP based protocols through Web proxy servers (expired).

это тонель между двумя машинами фактически, обходит все настройки сквида.

+ запрет по обращению на IP то есть на ресурса вида 213.180.204.8. Тогда торент клиенты будут бесполезны. Ну скачал пользователь torrent файл или из дома принес а толку прямое подключение к IP машин запрещено.
Спасибо сказали:
skor
Сообщения: 419
ОС: RTFM-OS v127.0.0.1

Re: как заблокировать пользователям сети torrent-ы

Сообщение skor »

silver47 писал(а):
28.04.2009 14:05
это тонель между двумя машинами фактически, обходит все настройки сквида.
вообще то в данном случае работает имено в соответсвии с настройками. ничего оно не обходит.
Спасибо сказали:
silver47
Сообщения: 19

Re: как заблокировать пользователям сети torrent-ы

Сообщение silver47 »

вообще то в данном случае работает имено в соответсвии с настройками. ничего оно не обходит.


Сам тонель создается в соответствии с настройками, а вот что по этому тонелю передается сквиду не понять, следовательно большая часть различного рода ограничений и запретов действовать не будет.
Спасибо сказали:
Аватара пользователя
Frank
Сообщения: 1059
ОС: Ubuntu, Debian

Re: как заблокировать пользователям сети torrent-ы

Сообщение Frank »

Если на машинах венда, т.е. юзеры могут ставить сами софт, то мне было бы достаточно одного открытого порта, чтобы соединиться с "дружественным" внешним vpn-сервером, после чего можно качать через него что угодно и откуда угодно :)
Изображение
Спасибо сказали:
silver47
Сообщения: 19

Re: как заблокировать пользователям сети torrent-ы

Сообщение silver47 »

Frank писал(а):
29.04.2009 07:44
Если на машинах венда, т.е. юзеры могут ставить сами софт, то мне было бы достаточно одного открытого порта, чтобы соединиться с "дружественным" внешним vpn-сервером, после чего можно качать через него что угодно и откуда угодно :)


Так а я о чем толкую?
Спасибо сказали:
patrius
Сообщения: 337
ОС: Debian (4 & 5) -> Gentoo

Re: как заблокировать пользователям сети torrent-ы

Сообщение patrius »

*Sasha* писал(а):
27.04.2009 23:57
patrius писал(а):
27.04.2009 23:43
наверно самое смешное заключается в том, что порты 80,25,110... тоже можно указать в качестве рабочих...

Это на приём а на передачу там другие потры, так что если OUTPUT DROP и разрешены 80,25,110, торрент работать не будет.

OUTPUT цепочка iptables отвечает за исходящий трафик от приложений СЕРВЕРА.
Руководство по Iptables 1.1.19

silver47 писал(а):
28.04.2009 14:05
Метод CONNECT - способ организации туннелей различного свойства через HTTP-прокси. Прокси не распознает и не интерпретирует передаваемое содержимое. Он просто передает байты в обе стороны между клиентом и сервером. Для более подробного описания тунелирования и метода CONNECT, см. RFC 2817 и Tunneling TCP based protocols through Web proxy servers (expired).

это тонель между двумя машинами фактически, обходит все настройки сквида.

+ запрет по обращению на IP то есть на ресурса вида 213.180.204.8. Тогда торент клиенты будут бесполезны. Ну скачал пользователь torrent файл или из дома принес а толку прямое подключение к IP машин запрещено.

Если речь идет о приватных торрентах, то я полностью согласен, а если говорить о DNT?

Frank писал(а):
29.04.2009 07:44
Если на машинах венда, т.е. юзеры могут ставить сами софт, то мне было бы достаточно одного открытого порта, чтобы соединиться с "дружественным" внешним vpn-сервером, после чего можно качать через него что угодно и откуда угодно :)

а здесь уже очень большой вопрос и о уровне пользователей, и о уровне администратора....

spiderman, у тебя какая ОС? какие ОС"ы у пользователей?
Кстати, минимум тут одно решение уже прозвучало.
+ к этому (как вариант) Анализируй ходящий трафик и закрывай "лишнее", кто тебе сказал, что лишний трафик это только торренты?
Спасибо сказали:
silver47
Сообщения: 19

Re: как заблокировать пользователям сети torrent-ы

Сообщение silver47 »

silver47 писал(а):
28.04.2009 14:05
Метод CONNECT - способ организации туннелей различного свойства через HTTP-прокси. Прокси не распознает и не интерпретирует передаваемое содержимое. Он просто передает байты в обе стороны между клиентом и сервером. Для более подробного описания тунелирования и метода CONNECT, см. RFC 2817 и Tunneling TCP based protocols through Web proxy servers (expired).

это тонель между двумя машинами фактически, обходит все настройки сквида.

+ запрет по обращению на IP то есть на ресурса вида 213.180.204.8. Тогда торент клиенты будут бесполезны. Ну скачал пользователь torrent файл или из дома принес а толку прямое подключение к IP машин запрещено.
Если речь идет о приватных торрентах, то я полностью согласен, а если говорить о DNT?


Если Вы про DHT, то это элементарно:
1. режем фаерволом UDP пакеты
2. собственное все :)

Кроме того запрещаем обращаться к узлам по IP, а лишь по каноническому имени. Этим отрежем еще один обходной путь, не столько для торентов, сколько для всякого рода социальных сетей и порнухи на рабочем месте :)
Спасибо сказали:
Аватара пользователя
ivan2ksusr
Сообщения: 882
ОС: Mac OS X, openSUSE

Re: как заблокировать пользователям сети torrent-ы

Сообщение ivan2ksusr »

Squid и torrent вообще ни как не совместимы, необходимо поднимать NAT для torrent'a, метод connect работать не будет должным образом . Проверенно)
Как и уже писали выше, вы не сказали что у вас за ОС-клиента(с 98% уверен то что это WinXP, Vista) - то здесь все просто, ограничить права пользователя на установку приложений, если AD поднят, то еще проще, читам про GPO, и опять же выставляем нужные прова.
Опишите схему подключения: к примеру интерет->фаервол(если железка то пишите что за железка, большенства таких железок имеют как терминал - управлением фаервоал с помощью коамнндной строки, а так же веб интерфейс - опять же управления железкой через веб-консольку), сервер(ОС, если Win2k3 то наверника у вас ISA-server - в нем так же можно ограничеть доступ как по портам и так по доступам к сайту и т.д) -> клиент. Как подключается клиент через прокси или прямое подключение vpn и тд. Поставьте более корректно вопрос.
Спасибо сказали:
silver47
Сообщения: 19

Re: как заблокировать пользователям сети torrent-ы

Сообщение silver47 »

silver47 писал(а):
29.04.2009 14:22
silver47 писал(а):
28.04.2009 14:05
Метод CONNECT - способ организации туннелей различного свойства через HTTP-прокси. Прокси не распознает и не интерпретирует передаваемое содержимое. Он просто передает байты в обе стороны между клиентом и сервером. Для более подробного описания тунелирования и метода CONNECT, см. RFC 2817 и Tunneling TCP based protocols through Web proxy servers (expired).

это тонель между двумя машинами фактически, обходит все настройки сквида.

+ запрет по обращению на IP то есть на ресурса вида 213.180.204.8. Тогда торент клиенты будут бесполезны. Ну скачал пользователь torrent файл или из дома принес а толку прямое подключение к IP машин запрещено.
Если речь идет о приватных торрентах, то я полностью согласен, а если говорить о DNT?


Если Вы про DHT, то это элементарно:
1. режем фаерволом UDP пакеты
2. собственное все :)

Кроме того запрещаем обращаться к узлам по IP, а лишь по каноническому имени. Этим отрежем еще один обходной путь, не столько для торентов, сколько для всякого рода социальных сетей и порнухи на рабочем месте :)
Спасибо сказали:
Аватара пользователя
guglez
Сообщения: 394
ОС: GNU/Linux

Re: как заблокировать пользователям сети torrent-ы

Сообщение guglez »

silver47 писал(а):
29.04.2009 14:22
Кроме того запрещаем обращаться к узлам по IP, а лишь по каноническому имени.

Это как?
Спасибо сказали:
Аватара пользователя
ivan2ksusr
Сообщения: 882
ОС: Mac OS X, openSUSE

Re: как заблокировать пользователям сети torrent-ы

Сообщение ivan2ksusr »

guglez писал(а):
29.04.2009 17:41
silver47 писал(а):
29.04.2009 14:22
Кроме того запрещаем обращаться к узлам по IP, а лишь по каноническому имени.

Это как?

если ты про канонические имена, то читай про DNS и принципы построения иерархии имен.
Спасибо сказали: