Белый список адресов средствами ДНС

Настройка сетевых служб, маршрутизации, фаерволлов. Проблемы с сетевым оборудованием.
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
princeps
майор
Сообщения: 2684
Зарегистрирован: 2007-09-25 10:20:59
Откуда: Сочи, Москва
Контактная информация:

Белый список адресов средствами ДНС

Непрочитанное сообщение princeps » 2011-01-20 18:13:07

Сабж. Есть куча школ ~70, в них ~3000 компьютеров. Надо сделать так, чтоб с них никуда нельзя было зайти, кроме определённых ресурсов.
всякие vpn\pptp делать и рубать фаерволом не катит, потому что у меня канал узкий и сервер дохлый. Решили делать средствами днс, то есть поднять у себя днс, приказом обязать школы прописать наш днс у себя и разрешать только те имена, которые положены. В общем в итоге родилась такая реализация конфига бинда:

Код: Выделить всё

options {
        directory       "/etc/namedb/working";
        pid-file        "/var/run/named/pid";
        dump-file       "/var/dump/named_dump.db";
        statistics-file "/var/stats/named.stats";
};

// Root server hints
zone "." {
        type hint;
        file "/dev/null";
        };

zone "разрешённая_зона_№1" IN {
        type forward;
        forward only;
        forwarders { днсы провайдеров; 8.8.8.8; };
};
...
ну и т.д. остальные зоны, доступ к которым разрешён
Записи зон, естественно, будут добавляться скриптом из текстового файла с белым списком.
Собственно, может кто-нибудь предложит более интересное решение?
Deus quos vult perdere dementat prius
http://www.itforum-sochi.ru

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
fox
ст. лейтенант
Сообщения: 1154
Зарегистрирован: 2008-07-24 0:25:31
Откуда: Ukraine, Donetsk

Re: Белый список адресов средствами ДНС

Непрочитанное сообщение fox » 2011-01-25 6:06:31

И снова изобреьаим вилосипед, есть подобная халявная служба в инете сёрфить инет!
Но и тут микроскопом гвозди забивать...
А прокси на шлюзе прозрачый не как?
Да пребудет с нами сила!!!
Всех убью, один останусь!

Аватара пользователя
ADRE
майор
Сообщения: 2645
Зарегистрирован: 2007-07-26 8:53:49
Контактная информация:

Re: Белый список адресов средствами ДНС

Непрочитанное сообщение ADRE » 2011-01-25 6:20:34

fox писал(а):И снова изобреьаим вилосипед, есть подобная халявная служба в инете сёрфить инет!
Но и тут микроскопом гвозди забивать...
А прокси на шлюзе прозрачый не как?
ничего не велик.
т.к. по сабжу так понял есть сервер, через который все школы ходят.
Действия:
-поставить сквид
-запретить всё кроме разрешенных
-добавлять списки по необходимости скриптом, можно даже через вебморду для мобильного, чтоб на всякий случай, т.к. преподаватели в школах люди не адекватные, только требуют.
Если серверы разные, или нет общего выхода, то надо про бинд почитатаь, там вроде были права форвардинга на рисурсы по списку или меня глючит как всегда
//del

Аватара пользователя
fox
ст. лейтенант
Сообщения: 1154
Зарегистрирован: 2008-07-24 0:25:31
Откуда: Ukraine, Donetsk

Re: Белый список адресов средствами ДНС

Непрочитанное сообщение fox » 2011-01-25 10:53:13

ADRE писал(а):
fox писал(а):И снова изобреьаим вилосипед, есть подобная халявная служба в инете сёрфить инет!
Но и тут микроскопом гвозди забивать...
А прокси на шлюзе прозрачый не как?
ничего не велик.
т.к. по сабжу так понял есть сервер, через который все школы ходят.
Действия:
-поставить сквид
-запретить всё кроме разрешенных
-добавлять списки по необходимости скриптом, можно даже через вебморду для мобильного, чтоб на всякий случай, т.к. преподаватели в школах люди не адекватные, только требуют.
Если серверы разные, или нет общего выхода, то надо про бинд почитатаь, там вроде были права форвардинга на рисурсы по списку или меня глючит как всегда
Ну а я что предложил? Я и говорю прокси форева нафига денес насиловать... У него другие задачи изначально!
Да пребудет с нами сила!!!
Всех убью, один останусь!

Аватара пользователя
ADRE
майор
Сообщения: 2645
Зарегистрирован: 2007-07-26 8:53:49
Контактная информация:

Re: Белый список адресов средствами ДНС

Непрочитанное сообщение ADRE » 2011-01-25 19:34:49

опять же при условии что выход 70 школ через 1 маршрут, а если маршрутов хуева туча? запилить только днсом можно...
//del

Аватара пользователя
fox
ст. лейтенант
Сообщения: 1154
Зарегистрирован: 2008-07-24 0:25:31
Откуда: Ukraine, Donetsk

Re: Белый список адресов средствами ДНС

Непрочитанное сообщение fox » 2011-01-25 23:40:42

ADRE писал(а):опять же при условии что выход 70 школ через 1 маршрут, а если маршрутов хуева туча? запилить только днсом можно...
Ну тоггда:
https://www.skydns.ru/
Да пребудет с нами сила!!!
Всех убью, один останусь!