Страница 1 из 1
Вопрос по squid (мониторинг переданных файлов)
Добавлено: 2008-11-27 18:35:16
suspender
Начальство с недавних пор стало думать что кто то из манагеров сливает инфу конкурентам.
Возможностей у них для этого ровно 2
1. Корпоративная почта (MTA Exim настроенный по статье lissyara - respect ему) - Ну тут я тупо сделал отсылание копий всех писем на специальный ящег - который пускай безы смотрят.
Остаётся
2. Интернет (squid с авторизацией из AD - тоже настроенный по статье lissyara - respect №2

). Вот тут я пока не знаю с какой стороны подступицца. Можно ли как нить отследить сам факт отсылки файла ? (через веб интерфейс почт, через всякие файлообменники типа рапиды и т.д.) В общем как минимум хотелось бы просто знать имена файлов и кем отправлены, как максимум - ловить эти файлы и куда нить складировать копии.
У кого нибудь какие нибудь мысли по этому есть ? (мне бы хотя бы keywords для гугления).
Re: Вопрос по squid (мониторинг переданных файлов)
Добавлено: 2008-11-28 10:08:22
gonzo111
Хороший и интересный вопрос ....
а скорость исходящего трафа и объем выкачиваемого файла
для каждого пользователя похоже тоже никак нельзя ограничить?
Re: Вопрос по squid (мониторинг переданных файлов)
Добавлено: 2008-11-28 10:22:58
kosh
Форумы/почту/обменники/итп можно запретить простым способом - отрубить метод POST.
Проследить, тут сложней.
Re: Вопрос по squid (мониторинг переданных файлов)
Добавлено: 2008-11-28 10:27:04
gonzo111
http://www.squid.kiev.ua/faq/squid-06.h ... st-methods
тут описаны методы возможно можно сделать чтоб запросы этих методов падали в лог
ну или поискать патчи к сквиду
Re: Вопрос по squid (мониторинг переданных файлов)
Добавлено: 2008-11-28 10:28:47
zg
kosh писал(а):отрубить метод POST.
+1
Re: Вопрос по squid (мониторинг переданных файлов)
Добавлено: 2008-11-28 11:01:22
suspender
Ещё 1 вопрос
отрубание метода POST к чему ещё приведёт ?
Я как понимаю, это когда аргументы запроса на вебсервер идут не после "?" в урле, а в каком то теле запроса ?
То есть тогда и многие форума и сайты тупо станут недоступны (точнее интерактивность на них) ?
в Гугл пока не лез уточнять, решил сразу спросить - можно ли поставить ограничение на метод POST по размеру (то есть пускай мессага форума, или ещё какая нить хрень пролазит - а вот какой никакой файл - уже нет)?
ps. Я в этом всём не шарю (пока что), так что мб фигню написал.
Re: Вопрос по squid (мониторинг переданных файлов)
Добавлено: 2008-11-28 11:10:58
zg
suspender писал(а):То есть тогда и многие форума и сайты тупо станут недоступны (точнее интерактивность на них) ?
именно, но кто сказал, что инфу сливают не через них?
Re: Вопрос по squid (мониторинг переданных файлов)
Добавлено: 2008-11-28 11:18:03
suspender
Cходил по ссылке. Нашел там такое
Код: Выделить всё
POST HTTP/1.0 CC or Exp. submit data (to a program).
PUT HTTP/1.1 never upload data (e.g. to a file).
Правильно ли я понимаю, что если аттачится именно файл - то он аттачится методом PUT ?
Re: Вопрос по squid (мониторинг переданных файлов)
Добавлено: 2008-11-28 11:20:24
suspender
zg писал(а):suspender писал(а):То есть тогда и многие форума и сайты тупо станут недоступны (точнее интерактивность на них) ?
именно, но кто сказал, что инфу сливают не через них?
Пока что рассматривается вариант, что инфа актуальна только в структурированном xls файле состоящем из данных и многочисленных расчётов по ним. Размеры файлов - относительно большие. То есть тупо постить инфу из них в посты форума - бесполезно. То есть утекают именно файлы.
Re: Вопрос по squid (мониторинг переданных файлов)
Добавлено: 2008-11-28 11:37:29
suspender
мде
Код: Выделить всё
acl PUT method PUT
....
http_access deny PUT
...
Ни к чему не привело - через mail.ru спокойно отправил файло. А вот
Код: Выделить всё
...
acl POST method POST
...
http_access deny POST
...
Привело к тому, что я даже залогиниться на mail.ru не смог

Решение в принципе, только больно уж Драконовское.
Подскажите плз как применять acl только после достижения запросом подпадающим под данную acl определенного значения в [кило-/мега-]байтах ?
Re: Вопрос по squid (мониторинг переданных файлов)
Добавлено: 2008-11-28 12:00:20
suspender
В общем то по ходу действительно нада отрубать нафиг целиком метод POST
Код: Выделить всё
acl PUT method PUT
acl POST method POST
....
reply_body_max_size 512 allow POST
....
http_access deny PUT
В общем то это рубит пересылку через mail.ru и gmail.com, в то же время длина POST запросов 512 байт - достаточно чтобы авторизовываться на сайтах, писать в форумы, и т.д.
Но вот rapidshare.ru это не смутило, и оно нормально схавало файл размером ~ 5 Mb.
Re: Вопрос по squid (мониторинг переданных файлов)
Добавлено: 2008-11-28 12:10:52
zg
suspender писал(а):reply_body_max_size
reply вроде как ответ, а не отправляемые данные
Re: Вопрос по squid (мониторинг переданных файлов)
Добавлено: 2008-11-28 12:26:45
suspender
хмм
действительно
туплю
но тем не менее mail.ru и gmail.com зарезало

хотя и не так как я хотел. Буду курить squid.conf.default дальше
Re: Вопрос по squid (мониторинг переданных файлов)
Добавлено: 2008-11-28 12:35:20
suspender
Re: Вопрос по squid (мониторинг переданных файлов)
Добавлено: 2008-12-01 9:54:48
gonzo111
я тоже в эту сторону подумал... еще бы лог вести того что отправилось большое и красота будет...