iptables: как заблокировать icq и дать доступ торренту?

всем привет, продолжаю разбираться в iptables
напомню, отталкиваюсь от политики блокировки и задаю правила, которые мне потребуются для приложений (надеюсь, это правильный подход)
дошел до того, что у меня работает:
1) dns
2) браузер на портах http и https
3) исходящие ping_и
И ICQ!!!!

iptables -L
Chain INPUT (policy DROP)
target     prot opt source               destination
ACCEPT     tcp  --  anywhere             anywhere            tcp spt:domain state RELATED,ESTABLISHED
ACCEPT     udp  --  anywhere             anywhere            udp spt:domain state RELATED,ESTABLISHED
ACCEPT     icmp --  anywhere             anywhere            state RELATED,ESTABLISHED
ACCEPT     tcp  --  anywhere             anywhere            multiport sports http,https state RELATED,ESTABLISHED

Chain FORWARD (policy DROP)
target     prot opt source               destination

Chain OUTPUT (policy DROP)
target     prot opt source               destination
ACCEPT     udp  --  anywhere             anywhere            udp dpt:domain
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:domain
ACCEPT     tcp  --  anywhere             anywhere            multiport dports http,https
ACCEPT     icmp --  anywhere             anywhere            icmp echo-request

Вопрос:
В настройках ICQ я вижу адрес для авторизации slogin.oscar.aol.com, порт 5190, что никак, по тому же порту, не должно пройти, так как он у меня закрыть из - за политики по умолчанию...
НО... смотрю в снифере, а там авторизация и общение с icq сервисом происходит по обычным http/https портам, syn->syn/ack->ack всё как надо....
1) Что с протоколом?
2) Как заблокировать сервис icq? я знаю, что это возможно, но как подскажите пожалуйста

Заранее благодарен за помощь

Что бы залочить ICQ нужно

Что бы залочить ICQ нужно лочить целые подсети серверов(icq) или использовать http://ru.wikipedia.org/wiki/L7-filter

Working on Gentoo Linux for Asus P535 and Qtopia :-)

это ICQ так порты поменяли,

это ICQ так порты поменяли, чтобы их клиентов сложнее лочить было?

нет. они всегда работали и

нет. они всегда работали и так и так.

oleg_kaa написал(а): Что бы

oleg_kaa написал(а):
Что бы залочить ICQ нужно лочить целые подсети серверов(icq)

Когда я их вырезал, то я вырезал DNS для всех кроме моего сервера, а на нем раздавал свой IP для *.icq.com *.aol.com и т.п. И потом повырезал IPшники.

извиняюсь, за доп

извиняюсь, за доп вопрос...
как нужно граммотно открыть доступ для торрентов? открыть диапозон портов?

uPnP?

UPnP?

Working on Gentoo Linux for Asus P535 and Qtopia :-)

извините за тормоза, всё

извините за тормоза, всё -таки ночь... не понял вопрос
если вы об этом
http://www.smartphone.ua/w_upnp.html
http://ru.wikipedia.org/wiki/UPnP
то не понимаю, как это мне поможет, чтобы качать и раздавать торренты?

UPnP позволит открывать

UPnP позволит открывать необходимые порты по запросу клиента.

Не грусти, товарищ! Всё хорошо, beautiful good!

если торрент-клиент это

если торрент-клиент это поддерживает

Ну uTorrent, kTorrent умеют

Ну uTorrent, kTorrent умеют :)

Working on Gentoo Linux for Asus P535 and Qtopia :-)

можно юзать модуль ipp2p, но

можно юзать модуль ipp2p, но я хз в какой оно стадии (был слух, что проект заброшен)
И торрент не будет работать, если включено шифрование в клиенте.
Я этой штукой наоборот блочил торренты (весьма успешно, если особо умный юзверь не догадывался поставить галочку "шифрование")

я вообще почитал про эту

я вообще почитал про эту технологию на вики и до сих пор не могу понять, как ее можно припаять к открытию доступа по п2п сетям...
что получается: мы открываем порт для чего - то и торрент клиенты делают запрос и всё идет через этот порт?
подскажите пожалуйста, как состыковываются эти две технологии? если можно, дайте ссылку на почитать

ipp2p такой же как и

ipp2p такой же как и L7filters.
Делать надо примерно так:
iptables -P FORWARD DROP
iptables -A FORWARD -i eth0 -m ipp2p --ipp2p -j ACCEPT

http://mysyslog.ru/posts/202

А icq у вас не через прокси

А icq у вас не через прокси ли идёт?

нет, напрямую

нет, напрямую

Настройки просмотра комментариев

Выберите нужный метод показа комментариев и нажмите "Сохранить установки".