Страница 1 из 2
блокировка социальных сетей
Добавлено: 2010-11-16 10:26:57
tv.vldmr
Еще раз Здрасте!
Встал вопрос блокировки социальных сетей ...начиная от facebook, odnoklassniki, vkontakte etc.
Вопрос такой:
есть ли где-то обновляемый список ИП каждой из социалок? Просто блочить AS PI как-то не охото, потому как попадают под это дело и совсем мирные сайты....
Гуру, Вы уже сталкивались с этим, может чего-нить порекомендуете?
Сейчас на сервере стоит Фря + pf ... пользователи чисто НАТятся, занялся вот политикой разграничений прав и шейпинг канала еще предстоит... на локальный (по стране) и внешний. Но пока вопрос о блокировки социальных сетей.
Re: блокировка социальных сетей
Добавлено: 2010-11-16 10:47:08
hizel
хз, завернуть трафик на эти блоки PI в squid и резать
Re: блокировка социальных сетей
Добавлено: 2010-11-16 10:55:48
tv.vldmr
Я еще подумываю может поднять локальный ДНС, завести там зону odnoklassniki.ru и других соц. сетей и просто направлять на локальный ИП
+ сделать какой-то скриптег, который будет через dig парсить айпишки и закидывать в текстовый файл, который уже будет привязан к pf и блочиться.
разве что так... пока еще думаю, может мой вариант на мысль какую-то навел...
Re: блокировка социальных сетей
Добавлено: 2010-11-16 10:57:55
hizel
вполне вариант, если есть возможность запретить любые другой ДНС трафик
Re: блокировка социальных сетей
Добавлено: 2010-11-16 11:00:03
tv.vldmr
Есть, благо у нас dhcp, просто поставлю локальные днс в него и всё.
Это облегчает вариант, не надо ходит к каждому компу)
может еще какие-то варианты?
Re: блокировка социальных сетей
Добавлено: 2010-11-16 11:18:45
schizoid
блочить по ИПам запарился, ибо у тех же одноклассников этих ипов дофига.
для этой цели поставил прозрачный сквид + rejik
сейчас второй гловняк, они ж научились искать всякие прокси...
переодически просматриваю логи генерируемые sarg-ем и добавляю в список блокируюемых сайтов.
Re: блокировка социальных сетей
Добавлено: 2010-11-16 11:30:47
tv.vldmr
schizoid писал(а):блочить по ИПам запарился, ибо у тех же одноклассников этих ипов дофига.
для этой цели поставил прозрачный сквид + rejik
сейчас второй гловняк, они ж научились искать всякие прокси..
переодически просматриваю логи генерируемые sarg-ем и добавляю в список блокируюемых сайтов.
т.е. вариант со скриптом, который будет вытаскивать автоматом ИП (dig или host) и складывать их в файлик откуда уже фаер блочить будет конкретные ИП + ДНС записи данных доменов зарулить на локалхост - не канает воообще ? или такую связку не использовали?
Re: блокировка социальных сетей
Добавлено: 2010-11-16 11:57:43
schizoid
ну писать скрипт или строку вида:
+ если взять листы режика порежете до кучи еще и много порно сайтов и т.д.
Код: Выделить всё
social - 4586 urls
chats - 1743 urls
online-game - 14719 urls
porno - 391445 urls
virus-detect - 461 urls
web-proxy - 1917 urls
не считая регулярных выражений...
Re: блокировка социальных сетей
Добавлено: 2010-11-16 12:05:20
ivan__
Как вариант можно отредактировать hosts чтобы этим сайтам другой ип назначался.
Чтоб аномайзерами не пользовались можно rejik настроить чтобы резал все url которые содержат название сайтов.
Re: блокировка социальных сетей
Добавлено: 2010-11-16 12:16:13
tv.vldmr
ivan__ писал(а):Как вариант можно отредактировать hosts чтобы этим сайтам другой ип назначался.
Чтоб аномайзерами не пользовались можно rejik настроить чтобы резал все url которые содержат название сайтов.
чтобы править хостс, придется обходить все компы + у нас к сожалению нет строгой политики по локальному использованию компов, т.е. все под админами сидят

А начальство тормошить по этому поводу смысла нет, оно более лояльное по этому вопросу.
Re: блокировка социальных сетей
Добавлено: 2010-11-16 12:17:49
tv.vldmr
schizoid писал(а):ну писать скрипт или строку вида:
+ если взять листы режика порежете до кучи еще и много порно сайтов и т.д.
Код: Выделить всё
social - 4586 urls
chats - 1743 urls
online-game - 14719 urls
porno - 391445 urls
virus-detect - 461 urls
web-proxy - 1917 urls
не считая регулярных выражений...
По поводу листов от режика - спасибо! Идея хорошая, кста они обновляются как-то ...можно их автоматом стягивать?
Re: блокировка социальных сетей
Добавлено: 2010-11-16 12:18:33
ivan__
tv.vldmr писал(а):ivan__ писал(а):Как вариант можно отредактировать hosts чтобы этим сайтам другой ип назначался.
Чтоб аномайзерами не пользовались можно rejik настроить чтобы резал все url которые содержат название сайтов.
чтобы править хостс, придется обходить все компы + у нас к сожалению нет строгой политики по локальному использованию компов, т.е. все под админами сидят

А начальство тормошить по этому поводу смысла нет, оно более лояльное по этому вопросу.
а на серваке изменить?
Re: блокировка социальных сетей
Добавлено: 2010-11-16 12:24:42
tv.vldmr
ivan__ писал(а):tv.vldmr писал(а):ivan__ писал(а):Как вариант можно отредактировать hosts чтобы этим сайтам другой ип назначался.
Чтоб аномайзерами не пользовались можно rejik настроить чтобы резал все url которые содержат название сайтов.
чтобы править хостс, придется обходить все компы + у нас к сожалению нет строгой политики по локальному использованию компов, т.е. все под админами сидят

А начальство тормошить по этому поводу смысла нет, оно более лояльное по этому вопросу.
а на серваке изменить?
ну-с для этого и думаю поднять локальный DNS и закрутить домены на определенную страницу на локальном веб-сервере. Если Вы это имели в виду, то эти действия предполагал сделать...вверху там описывал

Re: блокировка социальных сетей
Добавлено: 2010-11-16 12:38:13
schizoid
ivan__ писал(а):Как вариант можно отредактировать hosts чтобы этим сайтам другой ип назначался.
а вы сделайте
Код: Выделить всё
nslookup odnoklassniki.ru
nslookup www.odnoklassniki.ru
nslookup wg1.odnoklassniki.ru
nslookup wg2.odnoklassniki.ru
...
запаритесь прописывать в хосты
Чтоб аномайзерами не пользовались можно rejik настроить чтобы резал все url которые содержат название сайтов.
а в урлах название сайтов и не просккивает кстати

Re: блокировка социальных сетей
Добавлено: 2010-11-16 12:57:41
Raven2000
Код: Выделить всё
# cd /usr/local/etc/squid/
# cat denied_ext.conf
www.sex.com
www.tetki.ru
www.soska.ru
www.porewo.com
www.overkings.ru
odnoklassniki.ru
# cat squid.conf | grep deni
acl denied_sites dstdomain "/usr/local/etc/squid/denied_ext.conf"
http_access deny denied_sites
?
Re: блокировка социальных сетей
Добавлено: 2010-11-16 13:08:29
tv.vldmr
Raven2000 писал(а):Код: Выделить всё
# cd /usr/local/etc/squid/
# cat denied_ext.conf
www.sex.com
www.tetki.ru
www.soska.ru
www.porewo.com
www.overkings.ru
odnoklassniki.ru
# cat squid.conf | grep deni
acl denied_sites dstdomain "/usr/local/etc/squid/denied_ext.conf"
http_access deny denied_sites
?
Это Шизоиду или мне ?

Re: блокировка социальных сетей
Добавлено: 2010-11-16 13:36:47
Raven2000
Шизоиду раз он начал в скрипты углублятся.
Re: блокировка социальных сетей
Добавлено: 2010-11-16 13:40:44
ivan__
tv.vldmr писал(а):
ну-с для этого и думаю поднять локальный DNS и закрутить домены на определенную страницу на локальном веб-сервере. Если Вы это имели в виду, то эти действия предполагал сделать...вверху там описывал

Я имею ввиду hosts на сервере через который проходят DNS запросы
Код: Выделить всё
#cat /etc/hosts
127.0.0.1 localhost
127.0.0.1 vkontakte.ru
127.0.0.1 facebook.ru
127.0.0.1 odnoklassniki.ru
И хоть сто ip-шников будет для одного сайта, они всегда будут на указанный в hosts ip направляться (в данном примере на 127.0.0.1)
schizoid писал(а):ivan__ писал(а):Как вариант можно отредактировать hosts чтобы этим сайтам другой ип назначался.
а вы сделайте
Код: Выделить всё
nslookup odnoklassniki.ru
nslookup www.odnoklassniki.ru
nslookup wg1.odnoklassniki.ru
nslookup wg2.odnoklassniki.ru
...
запаритесь прописывать в хосты
Код: Выделить всё
#dig odnoklassniki.ru | grep ^"[a-z]" | awk '{print $5}' >file.txt
schizoid писал(а):
Чтоб аномайзерами не пользовались можно rejik настроить чтобы резал все url которые содержат название сайтов.
а в урлах название сайтов и не просккивает кстати

Я имею ввиду что через аномайзеры все равно ссылка указывается типа такой luxproxy.ru/proxy/browse.php?u=http%3A%2F%2Fvkontakte.ru&b=0&f=norefer
Re: блокировка социальных сетей
Добавлено: 2010-11-16 14:17:21
tv.vldmr
ivan__ писал(а):tv.vldmr писал(а):
ну-с для этого и думаю поднять локальный DNS и закрутить домены на определенную страницу на локальном веб-сервере. Если Вы это имели в виду, то эти действия предполагал сделать...вверху там описывал

Я имею ввиду hosts на сервере через который проходят DNS запросы
Код: Выделить всё
#cat /etc/hosts
127.0.0.1 localhost
127.0.0.1 vkontakte.ru
127.0.0.1 facebook.ru
127.0.0.1 odnoklassniki.ru
И хоть сто ip-шников будет для одного сайта, они всегда будут на указанный в hosts ip направляться (в данном примере на 127.0.0.1)
В чем разница будет между Вашим примером и моим вариантом, чтобы завести на локальном ДНС зоны с данными доменами и направить их на определенный внутренний ИП адрес веб-сервера с простой хтмлной страницой?
Re: блокировка социальных сетей
Добавлено: 2010-11-16 14:29:42
ivan__
tv.vldmr писал(а):
В чем разница будет между Вашим примером и моим вариантом, чтобы завести на локальном ДНС зоны с данными доменами и направить их на определенный внутренний ИП адрес веб-сервера с простой хтмлной страницой?
Да просто в этом случае DNS сервер не нужен. Если он уже есть то можно и его использовать.
Re: блокировка социальных сетей
Добавлено: 2010-11-16 14:34:46
tv.vldmr
ivan__ писал(а):tv.vldmr писал(а):
В чем разница будет между Вашим примером и моим вариантом, чтобы завести на локальном ДНС зоны с данными доменами и направить их на определенный внутренний ИП адрес веб-сервера с простой хтмлной страницой?
Да просто в этом случае DNS сервер не нужен. Если он уже есть то можно и его использовать.
его нет и все днс запросы пользователей идут напрямую на днс сервера провайдера...
Re: блокировка социальных сетей
Добавлено: 2010-11-16 15:08:10
ivan__
Локальный DNS поднимите - будет быстрее и проще в настройке.
Re: блокировка социальных сетей
Добавлено: 2010-11-16 15:15:55
tv.vldmr
я тоже так подумал :-) поэтому изначально и планировал так сделать
смущали моментом с hosts)))
Re: блокировка социальных сетей
Добавлено: 2010-11-16 15:24:23
ivan__
tv.vldmr писал(а):я тоже так подумал :-) поэтому изначально и планировал так сделать
смущали моментом с hosts)))
Я подумал что просто не хочется лишние записи в dns добавлять и предложил hosts подправить, а оказалось что dns сервера и нету.
Остается еще вопрос с шибко умными юзерами не полезут ли они по ip или через аномайзеры?
Re: блокировка социальных сетей
Добавлено: 2010-11-16 15:41:54
tv.vldmr
Для этого в фаерволе буду блочить по IP каждую соц.сеть)
скриптик будет выдергивать их и скармливать PF