Форум русскоязычного сообщества Ubuntu


Получить помощь и пообщаться с другими пользователями Ubuntu можно
на irc канале #ubuntu-ru в сети Freenode
и в Jabber конференции ubuntu@conference.jabber.ru

Автор Тема: Запрет на выход в локальную сеть  (Прочитано 3947 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн anubis_donetsk

  • Участник
  • *
  • Сообщений: 188
  • ничто не совершенно кроме freebsd
    • Просмотр профиля
Re: Запрет на выход в локальную сеть
« Ответ #15 : 25 Июня 2013, 15:40:41 »
На серваке убейте smb-client или же закройте фаером 139 и 445 порты

Оффлайн Lord Vampire

  • Автор темы
  • Новичок
  • *
  • Сообщений: 45
    • Просмотр профиля
Re: Запрет на выход в локальную сеть
« Ответ #16 : 25 Июня 2013, 15:44:27 »
На серваке убейте smb-client или же закройте фаером 139 и 445 порты
smb-client уже убит, но по-прежнему заходит в сеть. Порты я зыкрывал, тоже не помогает. Хотя сейчас попробую чуть по-другому сделать.

Пользователь решил продолжить мысль 25 Июня 2013, 15:45:12:
Как я уже говорил, я сделал терминальный сервер для доступа в интернет. Надо не дать пользователям кидать скачанные файлы в сеть.
А, вспомнил ваш прошлый топик.

Проблема решается тем же способом:
2) дропнуть исходящий трафик, если юзер не root/squid/etc.
Попробовал вот так iptables -A OUTPUT -m owner --uid-owner 1000 правило применилось. Выходит как в сеть так и в интернет. Что-то я не так сделал -_-

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: Запрет на выход в локальную сеть
« Ответ #17 : 25 Июня 2013, 15:49:48 »
Если я так дропну исходящий трафик, разве не накроется и интернет тоже? ведь он идет под тем же уидом юзера
Они же у вас работают через squid, который запускается под root/squid.
В чём проблема-то?

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: Запрет на выход в локальную сеть
« Ответ #18 : 25 Июня 2013, 15:51:33 »
(Нажмите, чтобы показать/скрыть)

Оффлайн Lord Vampire

  • Автор темы
  • Новичок
  • *
  • Сообщений: 45
    • Просмотр профиля
Re: Запрет на выход в локальную сеть
« Ответ #19 : 25 Июня 2013, 15:53:13 »
Если я так дропну исходящий трафик, разве не накроется и интернет тоже? ведь он идет под тем же уидом юзера
Они же у вас работают через squid, который запускается под root/squid.
В чём проблема-то?
Ну а кальмар идет через фаерфокс, который запускается под обычным юзером. Вот эта команда не помогла. iptables -A OUTPUT -m owner --uid-owner 1000 что я не так сделал?(((

Пользователь решил продолжить мысль 25 Июня 2013, 15:54:23:
(Нажмите, чтобы показать/скрыть)
Я делаю лишь то что мне говорят =)) то что это извращение я не отрицаю =)))

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: Запрет на выход в локальную сеть
« Ответ #20 : 25 Июня 2013, 15:56:03 »
Lord Vampire, короче, ловите:
Код: (bash) [Выделить]
-A OUTPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
-A OUTPUT -p icmp -j ACCEPT
-A OUTPUT -o lo -j ACCEPT
-A OUTPUT -p all -m conntrack --ctstate NEW -m owner --uid-owner root -j ACCEPT
-A OUTPUT -p all -m conntrack --ctstate NEW -m owner --uid-owner squid -j ACCEPT
...
-A OUTPUT -p all -m conntrack --ctstate NEW -m owner --uid-owner 1000 -j ACCEPT
-A OUTPUT -j REJECT --reject-with icmp-host-prohibited

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: Запрет на выход в локальную сеть
« Ответ #21 : 25 Июня 2013, 16:13:38 »
(Нажмите, чтобы показать/скрыть)

Оффлайн Lord Vampire

  • Автор темы
  • Новичок
  • *
  • Сообщений: 45
    • Просмотр профиля
Re: Запрет на выход в локальную сеть
« Ответ #22 : 25 Июня 2013, 16:19:49 »
Lord Vampire, короче, ловите:
Код: (bash) [Выделить]
-A OUTPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
-A OUTPUT -p icmp -j ACCEPT
-A OUTPUT -o lo -j ACCEPT
-A OUTPUT -p all -m conntrack --ctstate NEW -m owner --uid-owner root -j ACCEPT
-A OUTPUT -p all -m conntrack --ctstate NEW -m owner --uid-owner squid -j ACCEPT
...
-A OUTPUT -p all -m conntrack --ctstate NEW -m owner --uid-owner 1000 -j ACCEPT
-A OUTPUT -j REJECT --reject-with icmp-host-prohibited
Не помогло, ладно. Не забивайте голову =))

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: Запрет на выход в локальную сеть
« Ответ #23 : 25 Июня 2013, 16:26:44 »
Не помогло
Должно работать.
Вы под каким юзером проверяете?

Оффлайн anubis_donetsk

  • Участник
  • *
  • Сообщений: 188
  • ничто не совершенно кроме freebsd
    • Просмотр профиля
Re: Запрет на выход в локальную сеть
« Ответ #24 : 25 Июня 2013, 16:38:08 »
Чесно говоря, я несовсем понял что нужно ТС ))))

Оффлайн Lord Vampire

  • Автор темы
  • Новичок
  • *
  • Сообщений: 45
    • Просмотр профиля
Re: Запрет на выход в локальную сеть
« Ответ #25 : 25 Июня 2013, 16:41:57 »
Чесно говоря, я несовсем понял что нужно ТС ))))
Не забивайте голову =))))))
Не помогло
Должно работать.
Вы под каким юзером проверяете?
Юзеры которые в списке рут, сквид, и 1000 имеют доступ к инет и сети. А юзеры которые не входят в список не имеют доступа ни в интернет ни в сеть.

Пользователь решил продолжить мысль 25 Июня 2013, 17:53:38:
Проблему решил перекрытием исходящих портов. Вроде работает. Вначале была ошибка, что я закрывал порты на вход, оказывается это 2 разные вещи ;D всем спасибо.
« Последнее редактирование: 25 Июня 2013, 17:53:38 от Lord Vampire »

 

Страница сгенерирована за 0.021 секунд. Запросов: 22.