Добрый день.
В сети умные люди поднимают vpn сервера и раздают инет, там где его быть не должно.
У меня стоит маршрутизатор одна карта eth0 смотрит в инет, вторая eth1 смотрит в локальную сеть.
Подскажите есть возможность отсеять трафик iptables на внутренней карте для тех кто ломиться в интернет через сторонний VPN сервер?
С такой задачей не сталкивался, хочу сказать что все клиенты выходят в интернет с установленной скоростью. Скорость режется билингом.
Ограничить внутренние vpn сервера. (В сети умные люди поднимают vpn сервера и раздают инет)
Модераторы: SLEDopit, Модераторы разделов
-
KiWi
- Бывший модератор
- Сообщения: 2521
- Статус: статус, статус, статус
-
unax
- Сообщения: 275
- ОС: Linux
Re: Ограничить внутренние vpn сервера.
можете шейпировать трафик из глобала на ip-клиента где установлен vpn сервер, чтобы ему было неповадно делиться интернетами..
-
McLeod095
- Сообщения: 477
- ОС: Люблю слаку
Re: Ограничить внутренние vpn сервера.
Voler писал(а): ↑08.02.2011 08:33Добрый день.
В сети умные люди поднимают vpn сервера и раздают инет, там где его быть не должно.
У меня стоит маршрутизатор одна карта eth0 смотрит в инет, вторая eth1 смотрит в локальную сеть.
Подскажите есть возможность отсеять трафик iptables на внутренней карте для тех кто ломиться в интернет через сторонний VPN сервер?
С такой задачей не сталкивался, хочу сказать что все клиенты выходят в интернет с установленной скоростью. Скорость режется билингом.
Можно конечно глупых пользователей отслеживать по ttl но опять же если они не знают об этом. Хотя как запоминать значение ttl для определенного хоста в правилах фаера я пока придумать не могу.
"Work PC" E6750/2GB/Asus P5B Deluxe/2x250GB/6600GT 128/Slackware Current (Win 2003 in VmWare)
New Work: E6400/3GB/Arch
Home Book: Asus W6k00A/Arch, Asus 701/Arch
New Work: E6400/3GB/Arch
Home Book: Asus W6k00A/Arch, Asus 701/Arch
-
KiWi
- Бывший модератор
- Сообщения: 2521
- Статус: статус, статус, статус
Re: Ограничить внутренние vpn сервера.
McLeod095 писал(а): ↑08.02.2011 18:59Voler писал(а): ↑08.02.2011 08:33Добрый день.
В сети умные люди поднимают vpn сервера и раздают инет, там где его быть не должно.
У меня стоит маршрутизатор одна карта eth0 смотрит в инет, вторая eth1 смотрит в локальную сеть.
Подскажите есть возможность отсеять трафик iptables на внутренней карте для тех кто ломиться в интернет через сторонний VPN сервер?
С такой задачей не сталкивался, хочу сказать что все клиенты выходят в интернет с установленной скоростью. Скорость режется билингом.
Можно конечно глупых пользователей отслеживать по ttl но опять же если они не знают об этом. Хотя как запоминать значение ttl для определенного хоста в правилах фаера я пока придумать не могу.
Не вариант вообще:
- при наличии роутера TTL будет точно так же меняться
- правильный TTL выставляется легко и непринуждённо
-
patrius
- Сообщения: 337
- ОС: Debian (4 & 5) -> Gentoo
Re: Ограничить внутренние vpn сервера.
Voler писал(а): ↑08.02.2011 08:33Добрый день.
В сети умные люди поднимают vpn сервера и раздают инет, там где его быть не должно.
У меня стоит маршрутизатор одна карта eth0 смотрит в инет, вторая eth1 смотрит в локальную сеть.
Подскажите есть возможность отсеять трафик iptables на внутренней карте для тех кто ломиться в интернет через сторонний VPN сервер?
С такой задачей не сталкивался, хочу сказать что все клиенты выходят в интернет с установленной скоростью. Скорость режется билингом.
Как уже сказали в теме, отследить того, кто прячеться очень сложно.
Резюмируя.
Есть возможность посмотреть на трафик с TTL отличнім от стандартного на "-1", и увидеть всех, кто делиться, начиная от роутеров и заканчивая серверами. Если люди предварительно не зашифровались.
для полее подробной информации читаем LARTC и "man iptables"
-
TonnyBennet
- Сообщения: 230
- ОС: Ubuntu Server 9.10
Re: Ограничить внутренние vpn сервера.
Когда я настраивал проброс VPN трафика через шлюз мне пришлость добавить разрешения в таблицу FORWARD для протокола gre. Без него не работало. Вообщем вы можете попробовать запретить этот протокол и запустить логирование. Через денёк посмотрите кто из вашей сети ломился наружу.
-
patrius
- Сообщения: 337
- ОС: Debian (4 & 5) -> Gentoo
Re: Ограничить внутренние vpn сервера.
TonnyBennet писал(а): ↑13.02.2011 10:10Когда я настраивал проброс VPN трафика через шлюз мне пришлость добавить разрешения в таблицу FORWARD для протокола gre. Без него не работало. Вообщем вы можете попробовать запретить этот протокол и запустить логирование. Через денёк посмотрите кто из вашей сети ломился наружу.
Все сказанное связано с прохождением VPN по вашему серверу.
Сабж посвящен N+1 серверу после ВПН.