Как заблокировать сеть TOR ?!

Настройка сетевых служб, маршрутизации, фаерволлов. Проблемы с сетевым оборудованием.
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение zingel » 2008-07-08 21:55:06

невижу чем сиськи(Cisco) тут погут помочь
1)CISCO IOS Content Filtering
2)IOS

Код: Выделить всё

access-list 102 deny icmp any any fragments
access-list 102 permit icmp any any echo-request
access-list 102 permit icmp any any time-exceeded
access-list 102 permit icmp any any packet-too-big
access-list 102 deny icmp any any
access-list 2001 remark Specifically block ICMP fragments
access-list 2001 deny icmp any any fragments
access-list 2001 remark Permit inbound ping.
access-list 2001 permit icmp any any echo
access-list 2001 remark Permit inbound ping response.
access-list 2001 permit icmp any any echo-reply
access-list 2001 remark Permit Path MTU to function.
access-list 2001 permit icmp any any packet-too-big
access-list 2001 remark Permit time exceeded messages for traceroute and loops.
access-list 2001 permit icmp any any time-exceeded
access-list 2001 remark And explicitly block all other ICMP packets
access-list 2001 deny icmp any any
access-list 2001 remark Permit everything else (or add additional ACLs here).
access-list 2001 permit ip any any
Z301171463546 - можно пожертвовать мне денег

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
hizel
дядя поня
Сообщения: 9032
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение hizel » 2008-07-08 21:59:57

сдается список supported protocol сискьи не сравнить с этим http://l7-filter.sourceforge.net/protocols ;)
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение zingel » 2008-07-08 22:01:25

да причем тут протоколы, если режется по-типу пакетов (TCP, UDP, ICMP /etc) и их заголовкам, длине? =) преимущество каталиста в этом, про остальные, я думаю, Вы знаете.

p.s. пошел offtop.
Z301171463546 - можно пожертвовать мне денег

Аватара пользователя
hizel
дядя поня
Сообщения: 9032
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение hizel » 2008-07-08 22:04:30

я все понять не могу как вы по этим параметрам отличите TOR-овские пакеты от обычных :)

что касается преимуществ, то не забываем и про недостатки сиськоф ;)
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35456
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение Alex Keda » 2008-07-08 22:06:50

hizel писал(а):сдается список supported protocol сискьи не сравнить с этим http://l7-filter.sourceforge.net/protocols ;)
сайт лежит...
сдаётся мне, что циско лучше - их сайт щас не лежит....
Убей их всех! Бог потом рассортирует...

Аватара пользователя
hizel
дядя поня
Сообщения: 9032
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение hizel » 2008-07-08 22:08:16

у мя все открывается сейчас, пни своего прова ;)
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

Аватара пользователя
padonak
рядовой
Сообщения: 37
Зарегистрирован: 2008-07-08 20:56:44
Откуда: Солнцево
Контактная информация:

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение padonak » 2008-07-08 22:10:39

hizel писал(а):я все понять не могу как вы по этим параметрам отличите TOR-овские пакеты от обычных :)
Вот ! И Я о том же . Если почитать спецификацию тора... То там написано что он маскирует пакеты . Причём давольно такии умело . Дело в том , что пока нет связи с одним человеком, который мог бы мне реально подсказать . Я точно знаю, что он не блокирует пакеты тора - а ужимает скорость той машины до нуля при использовании сети тор .
Ка Я писал ранее - я не утверждаю что он сделал это iptables. Может у него и FreeBSD . Но точно не киска .
http://www.drivesource.ru
Counter-Strike Source: css.drivesource.ru:27015, dust2.drivesource.ru:27016

Аватара пользователя
hizel
дядя поня
Сообщения: 9032
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение hizel » 2008-07-08 22:13:23

Как и все анонимные сети с низким временем ожидания, Tor уязвим к
анализу трафика
со стороны атакующих, которым доступны для прослушивания оба конца соединения пользователя.
анализом содержимого пакетов занимается l7filter
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение zingel » 2008-07-08 22:17:03

отличите TOR-овские пакеты от обычных
когда дейтаграмма проходит следующий хоп,её TTL, как правило уменьшается на единицу, это, обычно отражено в заголовке пакета, вне зависимости от типа дейтаграммы, что tcp, что udp, у фряхи оно 64 для tcp и 64 для udp, хотя на бекбонах и аплинках оно 45, ну так вот, вычеслить засранца можно, если мы точно видим что существуют аномалии в TTL, то есть мы точно видим что TTL в пакетах от определённого хоста слишком маленький, tcp-TTL, потому, что TOR - это прокся, таким образом TTL у торовских клиентов будет:

Код: Выделить всё

echo "64 - 45" | bc -l
19
вот это значение и стоит банить, от 19-21.

Я могу и дальше продолжать посвещать вас в основы TCP/IP, но я думаю никому это не будет интересно.

L7 - проще, дешевле, вот его и стоит пользовать трейдмейкеру.
Z301171463546 - можно пожертвовать мне денег

Аватара пользователя
padonak
рядовой
Сообщения: 37
Зарегистрирован: 2008-07-08 20:56:44
Откуда: Солнцево
Контактная информация:

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение padonak » 2008-07-08 22:24:47

zingel писал(а):
отличите TOR-овские пакеты от обычных
Я могу и дальше продолжать посвещать вас в основы TCP/IP, но я думаю никому это не будет интересно.
Я готов послушать уроки знающего человка . :good:

А если реально - завтра "послушаю" машинку наверняка использующую тор в сети .
http://www.drivesource.ru
Counter-Strike Source: css.drivesource.ru:27015, dust2.drivesource.ru:27016

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение zingel » 2008-07-08 22:25:55

Я готов послушать уроки знающего человка
поставьте L7, как советует hizel

p.s. А это Вы на аватарке? =)
Z301171463546 - можно пожертвовать мне денег

Аватара пользователя
padonak
рядовой
Сообщения: 37
Зарегистрирован: 2008-07-08 20:56:44
Откуда: Солнцево
Контактная информация:

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение padonak » 2008-07-08 22:35:47

zingel писал(а):
p.s. А это Вы на аватарке? =)
Этот дедок со мной в ИНЕТе с 1998 года . :)
Сам Я не настолько стар :Yahoo!:
http://www.drivesource.ru
Counter-Strike Source: css.drivesource.ru:27015, dust2.drivesource.ru:27016

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение zingel » 2008-07-08 22:39:52

с 1998
а сейчас ему сколько, поди уже no route to host?
Z301171463546 - можно пожертвовать мне денег

Аватара пользователя
padonak
рядовой
Сообщения: 37
Зарегистрирован: 2008-07-08 20:56:44
Откуда: Солнцево
Контактная информация:

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение padonak » 2008-07-08 22:47:28

zingel писал(а):
с 1998
а сейчас ему сколько, поди уже no route to host?
:good: пять баллов !!!!
http://www.drivesource.ru
Counter-Strike Source: css.drivesource.ru:27015, dust2.drivesource.ru:27016

Аватара пользователя
padonak
рядовой
Сообщения: 37
Зарегистрирован: 2008-07-08 20:56:44
Откуда: Солнцево
Контактная информация:

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение padonak » 2008-07-09 19:36:08

zingel писал(а): когда дейтаграмма проходит следующий хоп,её TTL, как правило уменьшается на единицу, это, обычно отражено в заголовке пакета, вне зависимости от типа дейтаграммы, что tcp, что udp, у фряхи оно 64 для tcp и 64 для udp, хотя на бекбонах и аплинках оно 45, ну так вот, вычеслить засранца можно, если мы точно видим что существуют аномалии в TTL, то есть мы точно видим что TTL в пакетах от определённого хоста слишком маленький, tcp-TTL, потому, что TOR - это прокся, таким образом TTL у торовских клиентов будет:

Код: Выделить всё

echo "64 - 45" | bc -l
19
вот это значение и стоит банить, от 19-21.
Все пакеты с машины использующей ТОР - имеют TTL 128 и 64. Никаких аномалий не выявлено . Если почитать спецификацию ТОРа - то в новых версиях его по TTL не выявить . :(
http://www.drivesource.ru
Counter-Strike Source: css.drivesource.ru:27015, dust2.drivesource.ru:27016

paradox
проходил мимо
Сообщения: 11620
Зарегистрирован: 2008-02-21 18:15:41

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение paradox » 2008-07-09 19:40:05

делать tcpdump
выявлять специфические пакеты обозначающие его
и рубить его по таким пакетам iptable сом
как skype
= ))

Аватара пользователя
padonak
рядовой
Сообщения: 37
Зарегистрирован: 2008-07-08 20:56:44
Откуда: Солнцево
Контактная информация:

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение padonak » 2008-07-09 20:42:01

paradox писал(а):делать tcpdump
выявлять специфические пакеты обозначающие его
и рубить его по таким пакетам iptable сом
как skype
= ))
Прочитайте про ТОР . Его спецификации . Он маскирует пакеты . tcpdump ничего толком не покажет . Еслиб всё так просто было - Я б тут не спрашивал .
http://www.drivesource.ru
Counter-Strike Source: css.drivesource.ru:27015, dust2.drivesource.ru:27016

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение zingel » 2008-07-09 20:43:15

ТОР - имеют TTL 128
как так, а как Вы трафик считаете, пакеты на роутере дампали?

Дайте вывод:

Код: Выделить всё

tcpdump -tn -c 10000 -i <Ваша сетевуха> tcp or udp | awk -F "." '{print $1"."$2"."$3"."$4}' | \ sort | uniq -c | sort -nr | awk '$1 > 100'
Z301171463546 - можно пожертвовать мне денег

Аватара пользователя
padonak
рядовой
Сообщения: 37
Зарегистрирован: 2008-07-08 20:56:44
Откуда: Солнцево
Контактная информация:

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение padonak » 2008-07-09 20:55:06

Завтра попробую....
http://www.drivesource.ru
Counter-Strike Source: css.drivesource.ru:27015, dust2.drivesource.ru:27016

paradox
проходил мимо
Сообщения: 11620
Зарегистрирован: 2008-02-21 18:15:41

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение paradox » 2008-07-09 20:55:53

блин еще одна сказка
скайп развеяли
другую насаждают

под кого это тор маскируеться?
сомневаюсь что он круче скайпа

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение zingel » 2008-07-09 21:01:48

paradox писал(а):блин еще одна сказка
скайп развеяли
другую насаждают

под кого это тор маскируеться?
сомневаюсь что он круче скайпа
на самом деле - да, это сказка, но наполовину:

http://zingelll.livejournal.com/17306.html
Z301171463546 - можно пожертвовать мне денег

Аватара пользователя
padonak
рядовой
Сообщения: 37
Зарегистрирован: 2008-07-08 20:56:44
Откуда: Солнцево
Контактная информация:

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение padonak » 2008-07-09 21:03:14

paradox писал(а): сомневаюсь что он круче скайпа
Эта штука - покруче скайпа будет . Наамного покруче.
http://www.drivesource.ru
Counter-Strike Source: css.drivesource.ru:27015, dust2.drivesource.ru:27016

paradox
проходил мимо
Сообщения: 11620
Зарегистрирован: 2008-02-21 18:15:41

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение paradox » 2008-07-09 21:08:34

>zingel

если в бинарном виде жтот тор
то пойду хачить ))))

ps
листание наоборот?
обычно справа - вперед
слева назад

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение zingel » 2008-07-09 21:10:31

padonak писал(а):
paradox писал(а): сомневаюсь что он круче скайпа
Эта штука - покруче скайпа будет . Наамного покруче.
тут я согласен, отловить - сложно, но можно, по-этому я и посоветовал каталист, с помощью которого можно создать мембрану между линуховым роутером и самой кошкой, например пропускать весь трафик через gre-тунель, в котором уже отлавливать ненужный контент по-заголовкам, с помощью
IOS CF
Z301171463546 - можно пожертвовать мне денег

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: Как заблокировать сеть TOR ?!

Непрочитанное сообщение zingel » 2008-07-09 21:12:07

paradox писал(а):>zingel

если в бинарном виде жтот тор
то пойду хачить ))))

ps
листание наоборот?
обычно справа - вперед
слева назад
ничаво не понял (только проснулся), поясни плз, в каком смыле, вперёд-назад?WTF? =)
Z301171463546 - можно пожертвовать мне денег