Закрыть зарубежный траффика

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

igorel
Сообщения: 6
ОС: SuSE 10.1

Закрыть зарубежный траффика

Сообщение igorel »

Как закрыть пользователям доступ к зарубежному траффику?
Система - SuSe 10 (iptables + squid)
SuSE Linux 10.1
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: Закрыть зарубежный траффика

Сообщение KiWi »

igorel писал(а):
09.10.2005 22:54
Как закрыть пользователям доступ к зарубежному траффику?
Система - SuSe 10 (iptables + squid)

поищи где-нибудь у провайдеров списки российских IP-шников...
ну и обновляй их иногда...
Спасибо сказали:
igorel
Сообщения: 6
ОС: SuSE 10.1

Re: Закрыть зарубежный траффика

Сообщение igorel »

IFL писал(а):
09.10.2005 23:27
igorel писал(а):
09.10.2005 22:54

Как закрыть пользователям доступ к зарубежному траффику?
Система - SuSe 10 (iptables + squid)

поищи где-нибудь у провайдеров списки российских IP-шников...
ну и обновляй их иногда...


ОК. Допустим я нашёл эти списки. А как грамотно доступ закрыть ? Через iptables или squid?
SuSE Linux 10.1
Спасибо сказали:
Аватара пользователя
elide
Бывший модератор
Сообщения: 2421
Статус: Übermensch
ОС: лялих

Re: Закрыть зарубежный траффика

Сообщение elide »

ну это смотря какая у тебя политика ограничений...
вообще, правильнее через iptables закрыть любой сквозной траффик, типа iptables -P FORWARD DROP (ну и все остальное, где у тебя там еще что настроено...) разрешив только доступ через прокси.
а потом уже средствами прокси разруливать...
слава роботам!
Спасибо сказали:
igorel
Сообщения: 6
ОС: SuSE 10.1

Re: Закрыть зарубежный траффика

Сообщение igorel »

elide писал(а):
10.10.2005 01:13
ну это смотря какая у тебя политика ограничений...
вообще, правильнее через iptables закрыть любой сквозной траффик, типа iptables -P FORWARD DROP (ну и все остальное, где у тебя там еще что настроено...) разрешив только доступ через прокси.
а потом уже средствами прокси разруливать...


Вот меня это и интересует: как отличить зарубежный трафик от местного.
Если по корневому домену .lv (я сам в Латвии нахожусь) то как быть с латвийскими сайтами зарегистрированными в доменной зоне .com .info и т.п ?
Если по IP сетям, то где взять список латвийских IP и как его обновлять?
SuSE Linux 10.1
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: Закрыть зарубежный траффика

Сообщение KiWi »

igorel писал(а):
10.10.2005 12:03
Вот меня это и интересует: как отличить зарубежный трафик от местного.
Если по корневому домену .lv (я сам в Латвии нахожусь) то как быть с латвийскими сайтами зарегистрированными в доменной зоне .com .info и т.п ?
Если по IP сетям, то где взять список латвийских IP и как его обновлять?

наверно, у латвийских хостеров, у которых есть colocation... почему? почти везде есть деление на зарубежный и национальный трафик
Спасибо сказали:
vanon
Сообщения: 1

Re: Закрыть зарубежный траффика

Сообщение vanon »

Вот здесь вся Латвия: Lix
Спасибо сказали:
hudbrog
Сообщения: 85

Re: Закрыть зарубежный траффика

Сообщение hudbrog »

igorel писал(а):
10.10.2005 12:03
elide писал(а):
10.10.2005 01:13

ну это смотря какая у тебя политика ограничений...
вообще, правильнее через iptables закрыть любой сквозной траффик, типа iptables -P FORWARD DROP (ну и все остальное, где у тебя там еще что настроено...) разрешив только доступ через прокси.
а потом уже средствами прокси разруливать...


Вот меня это и интересует: как отличить зарубежный трафик от местного.
Если по корневому домену .lv (я сам в Латвии нахожусь) то как быть с латвийскими сайтами зарегистрированными в доменной зоне .com .info и т.п ?
Если по IP сетям, то где взять список латвийских IP и как его обновлять?


Вообще, самому провайдеру тоже надо этот траффик отличать. Как правило, они все люди ленивые и просто ставят како-нить флажок типа ToS в каждый пакет в определенное значение для разделения траффика. Стоит поиграть сниффером, посмотреть. В свое время я был подключен через провайдера, который ставил ToS в 0х60 для зарубежного. Дальше все очень легко резалось с помощью iptables.
Различать путем разделения по домменому имени, или, просто по ip - тоже неправильно. В любой момент может упасть какой-нить маршрут, и до сервера, стоящего в соседнем доме, пакеты будут идти через нидерланды и австралию. Сам такое наблюдал не раз...
Спасибо сказали: