Перенаправить Торрент трафик
Модераторы: SLEDopit, Модераторы разделов
-
vov4ikagu
- Сообщения: 11
- ОС: Linux
Перенаправить Торрент трафик
Люди, Админы, подскажите как закрыть порты Торрент в Iptables или как написать правило, чтобы траффик можно было ограничить Squidom, порты стандартные перенаправляются на 3128, а траффика торента невидно в логах, так как торрент файлы качаются по DHT соединению которые вижу только Iptrafom. Если перенаправляю редиректом все порты свыше 10000 на 3128(SQUID) то торрент не работает, в логах Squida пусто.
-
n2j2r
- Сообщения: 494
- Статус: najar
Re: Перенаправить Торрент трафик
Кто ж p2p-протоколы через squid пускает? Попробуйте нат!
-
vov4ikagu
- Сообщения: 11
- ОС: Linux
Re: Перенаправить Торрент трафик
Вопрос в том, что нат работает, т.е. торрент работает, а трафик его ограничить немогу, подскажите чем его можго учитывать и ограничивать.
-
n2j2r
- Сообщения: 494
- Статус: najar
Re: Перенаправить Торрент трафик
1. iptables. Создаешь отдельную цепочку для torrent и смотришь на счетчики или пишешь скрипт на баше, например, который по крону будет грепать эти счетчики. Подобным образом когда счетчик станет равным N делаешь DROP на цепочку.
2.Netams
3.Socks
2.Netams
3.Socks
-
zkrvova
- Сообщения: 280
Re: Перенаправить Торрент трафик
Сделать цепочку думаю ему не трудно, как направить трафик торента через цепочку, вот в чём вопрос! Ведь торент может работать через любой порт.
-
n2j2r
- Сообщения: 494
- Статус: najar
Re: Перенаправить Торрент трафик
zkrvova,
Пока вот что на ум пришло:
1. Используются порты 6880-6999, а не все. Но это все равно тупо - натить диапазон.
2. Автор не указал ничего о клиентах, которые подключаются. Если же клиент на самой машине, где iptables, то можно заюзать модуль owner и пускать по uid-у торрент клиента
Пока вот что на ум пришло:
1. Используются порты 6880-6999, а не все. Но это все равно тупо - натить диапазон.
2. Автор не указал ничего о клиентах, которые подключаются. Если же клиент на самой машине, где iptables, то можно заюзать модуль owner и пускать по uid-у торрент клиента
-
McLeod095
- Сообщения: 477
- ОС: Люблю слаку
Re: Перенаправить Торрент трафик
http://www.netfilter.org/projects/patch-o-...m-external.html
предпоследний patch может даже поможет.
предпоследний patch может даже поможет.
"Work PC" E6750/2GB/Asus P5B Deluxe/2x250GB/6600GT 128/Slackware Current (Win 2003 in VmWare)
New Work: E6400/3GB/Arch
Home Book: Asus W6k00A/Arch, Asus 701/Arch
New Work: E6400/3GB/Arch
Home Book: Asus W6k00A/Arch, Asus 701/Arch
-
zkrvova
- Сообщения: 280
Re: Перенаправить Торрент трафик
n2j2r писал(а): ↑27.02.2008 19:19zkrvova,
Пока вот что на ум пришло:
1. Используются порты 6880-6999, а не все. Но это все равно тупо - натить диапазон.
2. Автор не указал ничего о клиентах, которые подключаются. Если же клиент на самой машине, где iptables, то можно заюзать модуль owner и пускать по uid-у торрент клиента
Может используются и 6880-6999, но могут использоваться если эти закрыты любые, на сколько я знаю.
-
vov4ikagu
- Сообщения: 11
- ОС: Linux
Re: Перенаправить Торрент трафик
Клиенты работают в сети, а не на сервере. Проблема в том, что порты торрент раздает динамически, а ограничить траффик немогу. Пробовал закрыть Сквидом, на торрент достучаться трекер не может, но закачка продолжается по DHT.
-
vov4ikagu
- Сообщения: 11
- ОС: Linux
Re: Перенаправить Торрент трафик
Подскажите пожалуйста, ну очень надо!!!
-
shark3D
- Сообщения: 37
- ОС: Gentoo Linux
Re: Перенаправить Торрент трафик
Кто владеет ИНФОРМАЦИЕЙ - тот владеет МИРОМ
-
vov4ikagu
- Сообщения: 11
- ОС: Linux
Re: Перенаправить Торрент трафик
Спасибочки, можт какая литературка где имеется?
-
loki4
- Сообщения: 115
- ОС: GNU/Linux Arch Linux
Re: Перенаправить Торрент трафик
Я вот не пойму, а как у Вас реализована защита? Почему появляются где то дыры, что трафик может ходить в обход файервола?
Вообще, какая топология сети? Какая разница, динамически порт выдается или нет, ставте политику по умолчанию везде на DROP и никто, никуда не пройдет. Или я не прав?
Покажите
если оно конечно не слишком объемное.
Начните вот с чего. Закройте все. Раз у вас в сеть народ ходит через прокси, то откройте доступ только к нему. Проверте, как работает веб. Как торент? Если все еще работает, надо искать дыру. Если нет, тогда прокидывать определеные порты в сеть по средствам DNAT.
Вообще, какая топология сети? Какая разница, динамически порт выдается или нет, ставте политику по умолчанию везде на DROP и никто, никуда не пройдет. Или я не прав?
Покажите
Код: Выделить всё
#iptables-saveесли оно конечно не слишком объемное.
Начните вот с чего. Закройте все. Раз у вас в сеть народ ходит через прокси, то откройте доступ только к нему. Проверте, как работает веб. Как торент? Если все еще работает, надо искать дыру. Если нет, тогда прокидывать определеные порты в сеть по средствам DNAT.
-
vov4ikagu
- Сообщения: 11
- ОС: Linux
Re: Перенаправить Торрент трафик
Ну вот он
У вас нет необходимых прав для просмотра вложений в этом сообщении.
-
loki4
- Сообщения: 115
- ОС: GNU/Linux Arch Linux
Re: Перенаправить Торрент трафик
Да, странная у Вас стратегия. Так и потеряться можно. Я конечно не знаю, чего Вы хотели этим добиться, но я всегда иду другим путем.
Можно делать что "все разрешено, что не запрещено", т.е. как сейчас у Вас.
А лучше все же делать так чтобы "запрещено все, что явно не разрешено". Таким образом вероятность что то упустить меньше.
Итак я рекомендую попробовать сделать таким образом:
В общем виде это выглядит так. Может надо еще несколько правил добавить, но смысл в том, что доступ на сетевой карте обращеной в локальную сеть разрешен только к прокси серверу.
Проверте данное правило, ну а потом начинайте "дырявить" файервол для необходимых служб. Ну а потом настраивайте DNAT для торента.
И еще Вы хотите прозрачный прокси? Или может проще проставить в браузерах пользователей адрес прокси-сервера? Ну или зачем тогда Вы редиректите такие странные порты 1025, 1080, 6882... ? Я думал, что 80, 443 и 8080 портов вполне хватит. А кому не нравится, пусть работают дома.
Можно делать что "все разрешено, что не запрещено", т.е. как сейчас у Вас.
А лучше все же делать так чтобы "запрещено все, что явно не разрешено". Таким образом вероятность что то упустить меньше.
Итак я рекомендую попробовать сделать таким образом:
Код: Выделить всё
#iptables -P INPUT DROP
#iptables -P OUTPUT DROP
#iptables -P FORWARD DROP
#iptables -A INPUT -s 192.168.1.0/255.255.255.0 -i eth1 -p tcp -m tcp --dport 3128 -j ACCEPTВ общем виде это выглядит так. Может надо еще несколько правил добавить, но смысл в том, что доступ на сетевой карте обращеной в локальную сеть разрешен только к прокси серверу.
Проверте данное правило, ну а потом начинайте "дырявить" файервол для необходимых служб. Ну а потом настраивайте DNAT для торента.
И еще Вы хотите прозрачный прокси? Или может проще проставить в браузерах пользователей адрес прокси-сервера? Ну или зачем тогда Вы редиректите такие странные порты 1025, 1080, 6882... ? Я думал, что 80, 443 и 8080 портов вполне хватит. А кому не нравится, пусть работают дома.
Спасибо сказали: