iptables: как заблокировать icq и дать доступ торренту?
всем привет, продолжаю разбираться в iptables
напомню, отталкиваюсь от политики блокировки и задаю правила, которые мне потребуются для приложений (надеюсь, это правильный подход)
дошел до того, что у меня работает:
1) dns
2) браузер на портах http и https
3) исходящие ping_и
И ICQ!!!!
iptables -L Chain INPUT (policy DROP) target prot opt source destination ACCEPT tcp -- anywhere anywhere tcp spt:domain state RELATED,ESTABLISHED ACCEPT udp -- anywhere anywhere udp spt:domain state RELATED,ESTABLISHED ACCEPT icmp -- anywhere anywhere state RELATED,ESTABLISHED ACCEPT tcp -- anywhere anywhere multiport sports http,https state RELATED,ESTABLISHED Chain FORWARD (policy DROP) target prot opt source destination Chain OUTPUT (policy DROP) target prot opt source destination ACCEPT udp -- anywhere anywhere udp dpt:domain ACCEPT tcp -- anywhere anywhere tcp dpt:domain ACCEPT tcp -- anywhere anywhere multiport dports http,https ACCEPT icmp -- anywhere anywhere icmp echo-request
Вопрос:
В настройках ICQ я вижу адрес для авторизации slogin.oscar.aol.com, порт 5190, что никак, по тому же порту, не должно пройти, так как он у меня закрыть из - за политики по умолчанию...
НО... смотрю в снифере, а там авторизация и общение с icq сервисом происходит по обычным http/https портам, syn->syn/ack->ack всё как надо....
1) Что с протоколом?
2) Как заблокировать сервис icq? я знаю, что это возможно, но как подскажите пожалуйста
Заранее благодарен за помощь
- Для комментирования войдите или зарегистрируйтесь
Что бы залочить ICQ нужно
Что бы залочить ICQ нужно лочить целые подсети серверов(icq) или использовать http://ru.wikipedia.org/wiki/L7-filter
Working on Gentoo Linux for Asus P535 and Qtopia :-)
это ICQ так порты поменяли,
это ICQ так порты поменяли, чтобы их клиентов сложнее лочить было?
нет. они всегда работали и
нет. они всегда работали и так и так.
oleg_kaa написал(а): Что бы
Когда я их вырезал, то я вырезал DNS для всех кроме моего сервера, а на нем раздавал свой IP для *.icq.com *.aol.com и т.п. И потом повырезал IPшники.
извиняюсь, за доп
извиняюсь, за доп вопрос...
как нужно граммотно открыть доступ для торрентов? открыть диапозон портов?
uPnP?
UPnP?
Working on Gentoo Linux for Asus P535 and Qtopia :-)
извините за тормоза, всё
извините за тормоза, всё -таки ночь... не понял вопрос
если вы об этом
http://www.smartphone.ua/w_upnp.html
http://ru.wikipedia.org/wiki/UPnP
то не понимаю, как это мне поможет, чтобы качать и раздавать торренты?
UPnP позволит открывать
UPnP позволит открывать необходимые порты по запросу клиента.
Не грусти, товарищ! Всё хорошо, beautiful good!
если торрент-клиент это
если торрент-клиент это поддерживает
Ну uTorrent, kTorrent умеют
Ну uTorrent, kTorrent умеют :)
Working on Gentoo Linux for Asus P535 and Qtopia :-)
можно юзать модуль ipp2p, но
можно юзать модуль ipp2p, но я хз в какой оно стадии (был слух, что проект заброшен)
И торрент не будет работать, если включено шифрование в клиенте.
Я этой штукой наоборот блочил торренты (весьма успешно, если особо умный юзверь не догадывался поставить галочку "шифрование")
я вообще почитал про эту
я вообще почитал про эту технологию на вики и до сих пор не могу понять, как ее можно припаять к открытию доступа по п2п сетям...
что получается: мы открываем порт для чего - то и торрент клиенты делают запрос и всё идет через этот порт?
подскажите пожалуйста, как состыковываются эти две технологии? если можно, дайте ссылку на почитать
ipp2p такой же как и
ipp2p такой же как и L7filters.
Делать надо примерно так:
iptables -P FORWARD DROP
iptables -A FORWARD -i eth0 -m ipp2p --ipp2p -j ACCEPT
http://mysyslog.ru/posts/202
А icq у вас не через прокси
А icq у вас не через прокси ли идёт?
нет, напрямую
нет, напрямую