Вы здесь

iptables: как заблокировать icq и дать доступ торренту?

всем привет, продолжаю разбираться в iptables
напомню, отталкиваюсь от политики блокировки и задаю правила, которые мне потребуются для приложений (надеюсь, это правильный подход)
дошел до того, что у меня работает:
1) dns
2) браузер на портах http и https
3) исходящие ping_и
И ICQ!!!!

iptables -L
Chain INPUT (policy DROP)
target     prot opt source               destination
ACCEPT     tcp  --  anywhere             anywhere            tcp spt:domain state RELATED,ESTABLISHED
ACCEPT     udp  --  anywhere             anywhere            udp spt:domain state RELATED,ESTABLISHED
ACCEPT     icmp --  anywhere             anywhere            state RELATED,ESTABLISHED
ACCEPT     tcp  --  anywhere             anywhere            multiport sports http,https state RELATED,ESTABLISHED

Chain FORWARD (policy DROP)
target     prot opt source               destination

Chain OUTPUT (policy DROP)
target     prot opt source               destination
ACCEPT     udp  --  anywhere             anywhere            udp dpt:domain
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:domain
ACCEPT     tcp  --  anywhere             anywhere            multiport dports http,https
ACCEPT     icmp --  anywhere             anywhere            icmp echo-request

Вопрос:
В настройках ICQ я вижу адрес для авторизации slogin.oscar.aol.com, порт 5190, что никак, по тому же порту, не должно пройти, так как он у меня закрыть из - за политики по умолчанию...
НО... смотрю в снифере, а там авторизация и общение с icq сервисом происходит по обычным http/https портам, syn->syn/ack->ack всё как надо....
1) Что с протоколом?
2) Как заблокировать сервис icq? я знаю, что это возможно, но как подскажите пожалуйста

Заранее благодарен за помощь

Что бы залочить ICQ нужно лочить целые подсети серверов(icq) или использовать http://ru.wikipedia.org/wiki/L7-filter

Working on Gentoo Linux for Asus P535 and Qtopia :-)

это ICQ так порты поменяли, чтобы их клиентов сложнее лочить было?

нет. они всегда работали и так и так.

oleg_kaa написал:
Что бы залочить ICQ нужно лочить целые подсети серверов(icq)

Когда я их вырезал, то я вырезал DNS для всех кроме моего сервера, а на нем раздавал свой IP для *.icq.com *.aol.com и т.п. И потом повырезал IPшники.

извиняюсь, за доп вопрос...
как нужно граммотно открыть доступ для торрентов? открыть диапозон портов?

UPnP?

Working on Gentoo Linux for Asus P535 and Qtopia :-)

извините за тормоза, всё -таки ночь... не понял вопрос
если вы об этом
http://www.smartphone.ua/w_upnp.html
http://ru.wikipedia.org/wiki/UPnP
то не понимаю, как это мне поможет, чтобы качать и раздавать торренты?

UPnP позволит открывать необходимые порты по запросу клиента.

Не грусти, товарищ! Всё хорошо, beautiful good!

если торрент-клиент это поддерживает

Ну uTorrent, kTorrent умеют :)

Working on Gentoo Linux for Asus P535 and Qtopia :-)

можно юзать модуль ipp2p, но я хз в какой оно стадии (был слух, что проект заброшен)
И торрент не будет работать, если включено шифрование в клиенте.
Я этой штукой наоборот блочил торренты (весьма успешно, если особо умный юзверь не догадывался поставить галочку "шифрование")

я вообще почитал про эту технологию на вики и до сих пор не могу понять, как ее можно припаять к открытию доступа по п2п сетям...
что получается: мы открываем порт для чего - то и торрент клиенты делают запрос и всё идет через этот порт?
подскажите пожалуйста, как состыковываются эти две технологии? если можно, дайте ссылку на почитать

ipp2p такой же как и L7filters.
Делать надо примерно так:
iptables -P FORWARD DROP
iptables -A FORWARD -i eth0 -m ipp2p --ipp2p -j ACCEPT

http://mysyslog.ru/posts/202

А icq у вас не через прокси ли идёт?

нет, напрямую