Ограничить внутренние vpn сервера. (В сети умные люди поднимают vpn сервера и раздают инет)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Ограничить внутренние vpn сервера.

Сообщение Voler »

Добрый день.

В сети умные люди поднимают vpn сервера и раздают инет, там где его быть не должно.

У меня стоит маршрутизатор одна карта eth0 смотрит в инет, вторая eth1 смотрит в локальную сеть.
Подскажите есть возможность отсеять трафик iptables на внутренней карте для тех кто ломиться в интернет через сторонний VPN сервер?

С такой задачей не сталкивался, хочу сказать что все клиенты выходят в интернет с установленной скоростью. Скорость режется билингом.
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: Ограничить внутренние vpn сервера.

Сообщение KiWi »

Нет.
Спасибо сказали:
Аватара пользователя
unax
Сообщения: 275
ОС: Linux

Re: Ограничить внутренние vpn сервера.

Сообщение unax »

можете шейпировать трафик из глобала на ip-клиента где установлен vpn сервер, чтобы ему было неповадно делиться интернетами..
Спасибо сказали:
Аватара пользователя
McLeod095
Сообщения: 477
ОС: Люблю слаку

Re: Ограничить внутренние vpn сервера.

Сообщение McLeod095 »

Voler писал(а):
08.02.2011 08:33
Добрый день.

В сети умные люди поднимают vpn сервера и раздают инет, там где его быть не должно.

У меня стоит маршрутизатор одна карта eth0 смотрит в инет, вторая eth1 смотрит в локальную сеть.
Подскажите есть возможность отсеять трафик iptables на внутренней карте для тех кто ломиться в интернет через сторонний VPN сервер?

С такой задачей не сталкивался, хочу сказать что все клиенты выходят в интернет с установленной скоростью. Скорость режется билингом.


Можно конечно глупых пользователей отслеживать по ttl но опять же если они не знают об этом. Хотя как запоминать значение ttl для определенного хоста в правилах фаера я пока придумать не могу.
"Work PC" E6750/2GB/Asus P5B Deluxe/2x250GB/6600GT 128/Slackware Current (Win 2003 in VmWare)
New Work: E6400/3GB/Arch
Home Book: Asus W6k00A/Arch, Asus 701/Arch
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: Ограничить внутренние vpn сервера.

Сообщение KiWi »

McLeod095 писал(а):
08.02.2011 18:59
Voler писал(а):
08.02.2011 08:33
Добрый день.

В сети умные люди поднимают vpn сервера и раздают инет, там где его быть не должно.

У меня стоит маршрутизатор одна карта eth0 смотрит в инет, вторая eth1 смотрит в локальную сеть.
Подскажите есть возможность отсеять трафик iptables на внутренней карте для тех кто ломиться в интернет через сторонний VPN сервер?

С такой задачей не сталкивался, хочу сказать что все клиенты выходят в интернет с установленной скоростью. Скорость режется билингом.


Можно конечно глупых пользователей отслеживать по ttl но опять же если они не знают об этом. Хотя как запоминать значение ttl для определенного хоста в правилах фаера я пока придумать не могу.

Не вариант вообще:
- при наличии роутера TTL будет точно так же меняться
- правильный TTL выставляется легко и непринуждённо
Спасибо сказали:
patrius
Сообщения: 337
ОС: Debian (4 & 5) -> Gentoo

Re: Ограничить внутренние vpn сервера.

Сообщение patrius »

Voler писал(а):
08.02.2011 08:33
Добрый день.

В сети умные люди поднимают vpn сервера и раздают инет, там где его быть не должно.

У меня стоит маршрутизатор одна карта eth0 смотрит в инет, вторая eth1 смотрит в локальную сеть.
Подскажите есть возможность отсеять трафик iptables на внутренней карте для тех кто ломиться в интернет через сторонний VPN сервер?

С такой задачей не сталкивался, хочу сказать что все клиенты выходят в интернет с установленной скоростью. Скорость режется билингом.


Как уже сказали в теме, отследить того, кто прячеться очень сложно.
Резюмируя.
Есть возможность посмотреть на трафик с TTL отличнім от стандартного на "-1", и увидеть всех, кто делиться, начиная от роутеров и заканчивая серверами. Если люди предварительно не зашифровались.

для полее подробной информации читаем LARTC и "man iptables"
Спасибо сказали:
TonnyBennet
Сообщения: 230
ОС: Ubuntu Server 9.10

Re: Ограничить внутренние vpn сервера.

Сообщение TonnyBennet »

Когда я настраивал проброс VPN трафика через шлюз мне пришлость добавить разрешения в таблицу FORWARD для протокола gre. Без него не работало. Вообщем вы можете попробовать запретить этот протокол и запустить логирование. Через денёк посмотрите кто из вашей сети ломился наружу.
Спасибо сказали:
patrius
Сообщения: 337
ОС: Debian (4 & 5) -> Gentoo

Re: Ограничить внутренние vpn сервера.

Сообщение patrius »

TonnyBennet писал(а):
13.02.2011 10:10
Когда я настраивал проброс VPN трафика через шлюз мне пришлость добавить разрешения в таблицу FORWARD для протокола gre. Без него не работало. Вообщем вы можете попробовать запретить этот протокол и запустить логирование. Через денёк посмотрите кто из вашей сети ломился наружу.


Все сказанное связано с прохождением VPN по вашему серверу.
Сабж посвящен N+1 серверу после ВПН.
Спасибо сказали: