abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
eParkomat, startup z ČR, postoupil mezi finalisty evropského akcelerátoru ChallengeUp!
Robot na pivo mu otevřel dveře k opravdovému byznysu
Internet věcí: Propojený svět? Už se to blíží...
včera 16:24 | Nová verze

Byla vydána Mageia 5.1. Jedná se o první opravné vydání verze 5, jež vyšla v červnu loňského roku (zprávička). Uživatelům verze 5 nepřináší opravné vydání nic nového, samozřejmě pokud pravidelně aktualizují. Vydání obsahuje všechny aktualizace za posledního téměř půldruhého roku. Mageia 5.1 obsahuje LibreOffice 4.4.7, Linux 4.4.32, KDE4 4.14.5 nebo GNOME 3.14.3.

Ladislav Hagara | Komentářů: 2
včera 13:42 | Pozvánky

V Praze probíhá konference Internet a Technologie 16.2, volné pokračování jarní konference sdružení CZ.NIC. Konferenci lze sledovat online na YouTube. K dispozici je také archiv předchozích konferencí.

Ladislav Hagara | Komentářů: 0
2.12. 22:44 | Komunita

Joinup informuje, že Mnichov používá open source groupware Kolab. V srpnu byl dokončen dvouletý přechod na toto řešení. V provozu je asi 60 000 poštovních schránek. Nejenom Kolabu se věnoval Georg Greve ve své přednášce Open Source: the future for the European institutions (SlideShare) na konferenci DIGITEC 2016, jež proběhla v úterý 29. listopadu v Bruselu. Videozáznam přednášek z hlavního sálu je ke zhlédnutí na Livestreamu.

Ladislav Hagara | Komentářů: 20
2.12. 15:30 | Zajímavý projekt

Společnost Jolla oznámila v příspěvku Case study: Sailfish Watch na svém blogu, že naportovala Sailfish OS na chytré hodinky. Využila a inspirovala se otevřeným operačním systémem pro chytré hodinky AsteroidOS. Použita je knihovna libhybris. Ukázka ovládání hodinek na YouTube.

Ladislav Hagara | Komentářů: 8
2.12. 14:15 | Nová verze

Byla vydána verze 7.1.0 skriptovacího jazyka PHP používaného zejména k vývoji dynamických webových stránek. Jedná se o první stabilní verzi nejnovější větvě 7.1. Přehled novinek v dokumentaci. Podrobnosti v ChangeLogu. K dispozici je také příručka pro přechod z PHP 7.0.x na PHP 7.1.x.

Ladislav Hagara | Komentářů: 2
2.12. 12:55 | Nová verze

Google Chrome 55 byl prohlášen za stabilní. Nejnovější stabilní verze 55.0.2883.75 tohoto webového prohlížeče přináší řadu oprav a vylepšení (YouTube). Opraveno bylo také 36 bezpečnostních chyb. Mariusz Mlynski si například vydělal 22 500 dolarů za 3 nahlášené chyby (Universal XSS in Blink).

Ladislav Hagara | Komentářů: 4
2.12. 11:55 | Pozvánky

Máte rádi svobodný software a hardware nebo se o nich chcete něco dozvědět? Přijďte na 135. sraz spolku OpenAlt, který se bude konat ve čtvrtek 8. prosince od 18:00 v Radegastovně Perón (Stroupežnického 20, Praha 5). Sraz bude tentokrát tématický. Bude retro! K vidění budou přístroje jako Psion 5mx nebo Palm Z22. Ze svobodného hardwaru pak Openmoko nebo čtečka WikiReader. Přijďte se i vy pochlubit svými legendami, nebo alespoň na pivo. Moderní hardware má vstup samozřejmě také povolen.

xkucf03 | Komentářů: 0
2.12. 00:10 | Nová verze

Byla vydána verze 3.2 svobodného systému pro detekci a prevenci průniků a monitorování bezpečnosti počítačových sítí Suricata. Z novinek lze zmínit například podporu protokolů DNP3 a CIP/ENIP, vylepšenou podporu TLS a samozřejmě také aktualizovanou dokumentaci.

Ladislav Hagara | Komentářů: 0
1.12. 21:00 | Nová verze

Byla vydána beta verze Linux Mintu 18.1 s kódovým jménem Serena. Na blogu Linux Mintu jsou hned dvě oznámení. První o vydání Linux Mintu s prostředím MATE a druhé o vydání Linux Mintu s prostředím Cinnamon. Stejným způsobem jsou rozděleny také poznámky k vydání (MATE, Cinnamon) a přehled novinek s náhledy (MATE, Cinnamon). Linux Mint 18.1 bude podporován až do roku 2021.

Ladislav Hagara | Komentářů: 0
1.12. 16:42 | Nová verze

Byl vydán Devuan Jessie 1.0 Beta 2. Jedná se o druhou beta verzi forku Debianu bez systemd představeného v listopadu 2014 (zprávička). První beta verze byla vydána v dubnu letošního roku (zprávička). Jedna z posledních přednášek věnovaných Devuanu proběhla v listopadu na konferenci FSCONS 2016 (YouTube, pdf).

Ladislav Hagara | Komentářů: 0
Kolik máte dat ve svém domovském adresáři na svém primárním osobním počítači?
 (32%)
 (24%)
 (29%)
 (7%)
 (5%)
 (3%)
Celkem 768 hlasů
 Komentářů: 50, poslední 29.11. 15:50
Rozcestník
Reklama

Dotaz: blokování facebook.com (https) pomocí iptables

walker avatar 23.3.2013 13:02 walker | skóre: 10 | Cheb
blokování facebook.com (https) pomocí iptables
Přečteno: 944×
Přílohy:

Přeji hezký den,

na linuxově založeném pc (IPCOP 2.0.6) se snažím zablokova https na facebook. Jelikož používám proxy (squid) v transparentním modu, není toto možné pomocí něho řešit. Na netu jsem našel funkční konfiguraci, která mi však jaksi nefunguje :(

FACEBOOK_ALLOW="192.168.168.100 192.168.168.102 192.168.168.109"
iptables -N FACEBOOK
iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 66.220.144.0-66.220.159.255 --dport 443 -j FACEBOOK
iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 69.63.176.0-69.63.191.255 --dport 443 -j FACEBOOK
iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 204.15.20.0-204.15.23.255 --dport 443 -j FACEBOOK
iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 66.220.144.0-66.220.159.255 --dport 80 -j FACEBOOK
iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 69.63.176.0-69.63.191.255 --dport 80 -j FACEBOOK
iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 204.15.20.0-204.15.23.255 --dport 80 -j FACEBOOK
iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 69.171.242.0-69.171.242.255 --dport 80 -j FACEBOOK
iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 69.171.229.0-69.171.229.255 --dport 80 -j FACEBOOK
iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 69.171.224.0-69.171.224.255 --dport 80 -j FACEBOOK
iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 69.171.242.0-69.171.242.255 --dport 443 -j FACEBOOK
iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 69.171.229.0-69.171.229.255 --dport 443 -j FACEBOOK
iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 69.171.224.0-69.171.224.255 --dport 443 -j FACEBOOK
iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 173.252.110.0-173.252.110.255 --dport 443 -j FACEBOOK
## FACEBOOK ALLOW
for face in $FACEBOOK_ALLOW; do
iptables -A FACEBOOK -s $face -j ACCEPT
done
iptables -A FACEBOOK -j REJECT

 

facebook je však dostupný ( ip 173.252.110.27)

Iptables v příloze

 

Neví někdo, v čem je zakopaný pes? Díky za každý tip.

Linux 4.0.7-1-zen #1 ZEN SMP PREEMPT x86_64 GNU/Linux

Řešení dotazu:


Odpovědi

23.3.2013 14:50 Petr Šobáň | skóre: 79 | blog: soban | Olomouc
Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
No a kde je problém?

Prostě musíš zjistit kde ti to ty pravidla obejde, nějaké dřívější pravidlo co povolí vše?

Jinak přoč tam máš ten port 80 ten přece blokneš na squidu a ty co běží přes https musíš zablokovat přístup na ty IP co facebok používá...

Ovšem čeho tím chceš dosáhnout? Stačí aby použil nějakou jinou proxi v internetu a na facebok se dostane.
walker avatar 23.3.2013 15:31 walker | skóre: 10 | Cheb
Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
problém je v tom, že to prostě nejde. Jak je patrno, tyto pravidla jsou přidána na začátek řetězce, tudíž první ve zpracování a nemá je co dřív pustit (pakliže správně chápu fungování iptables a chains)

s portem 80 máš pravdu, to už mám ošetřeno v squidu. a co se týká obejití přes nastavení proxy - jedná se o malou firmu, kde 90% je žen pro které je občas problém i zjistit, že program jim neuložil soubor do adresáře, protože ten neexistuje (i když jim vyskočí varovná hláška ...) ;)
Linux 4.0.7-1-zen #1 ZEN SMP PREEMPT x86_64 GNU/Linux
walker avatar 25.3.2013 10:36 walker | skóre: 10 | Cheb
Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables

Tak problém byl mezi židlí a klávesnicí .

iptables funguje jak má, bohužel jsem nepromazal cache takže se uvodní stránka dočasně načítala z ní. odstraněno a plně funkční.

Linux 4.0.7-1-zen #1 ZEN SMP PREEMPT x86_64 GNU/Linux
29.3.2013 12:05 Petr Šobáň | skóre: 79 | blog: soban | Olomouc
Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
Taková blbost a jak to nasere....... :-)
Punny avatar 30.3.2013 00:30 Punny | skóre: 28 | Praha
Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
male blbosti vzdy naserou :D zamena pismen v konfiguraku, misto dvojtecky strednik a asi nejvetsi nepritel vsech :D CACHE :D
walker avatar 30.3.2013 08:14 walker | skóre: 10 | Cheb
Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
no to mi povídej :D tolik kávy večer mi to stálo :D :D no hlavně, že vyřešeno. a vlastními silami, no nejsem na tom s mozkem asi špatně ;) ... tak průměr
Linux 4.0.7-1-zen #1 ZEN SMP PREEMPT x86_64 GNU/Linux
1.4.2013 20:41 lertimir | skóre: 58 | blog: Par_slov
Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
Před skoro 20 lety, když jsem konfiguroval svou první DNS zónu v AV jsem zapomněl tečku za mail adresou v SOA záznamu. Hledal jsem chybu 3 dny.
30.3.2013 07:05 jbohac
Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
Nevím proč by se to nedalo řešit právě na tom transparentně běžícím squidu. Přišlo by mi mnohem čistší to řešit právě tam, místo iptables, kde musíš odněkud stahovat nějaké obskurní bloky IP adres, které se můžou různě měnit.
walker avatar 30.3.2013 08:18 walker | skóre: 10 | Cheb
Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables

tak to se mi nepodařilo, ani sem nenašel žádnou radu. A že jsem strýčka google trápil dlouho. Možná by jsi poradil ;).

Všude je uvedena známá věc, že při transparentní proxy https spojení přes ni nejdou.

Linux 4.0.7-1-zen #1 ZEN SMP PREEMPT x86_64 GNU/Linux
30.3.2013 13:29 jbohac
Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
aha - https - špatně jsem četl, omlouvám se; to skutečně jít nemůže :(
31.3.2013 14:56 Petr Šobáň | skóre: 79 | blog: soban | Olomouc
Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
Však obyčejné http:// přes to filtruje a blokuje a https:// s tím bývá problém to jedině blokovat na firewallu se seznamem IP.
1.4.2013 18:19 nomen omen
Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
Co takhle vytvořit vlastní certifikační autoritu, její certifikát naimportovat do kancelářských počítačů a pak veškerý https provoz na squidu podepisovat tou CA?
1.4.2013 21:37 Petr
Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
Ahoj,

Nevim jak moc jsi praktik, nebo spis jen teoretik, ale to by musel na tom squid dynamicky generovat certifikaty pro vsechny jednotlive hostname v url ...
Jendа avatar 1.4.2013 22:52 Jendа | skóre: 73 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
Dělá se to, překvapivě běžně.
pavlix avatar 1.4.2013 22:56 pavlix | skóre: 53 | blog: pavlix
Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
+1
GentooFedoraSCRAM – Jsem open source vývojář, nikoli markeťák ⇒ názory zde uvedené jsou jen mé vlastní.
2.4.2013 09:29 j
Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
Prekvapive ti pri pouziti transparentni poxy nebude fungovat spousta webu - nejen tech bankovnich - spravne a nektere vubec.
pavlix avatar 2.4.2013 09:57 pavlix | skóre: 53 | blog: pavlix
Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
Netvrdím, že to nemůže být pravda, ale tvůj příspěvek bez dalších podrobností působí jako plané kecy.
GentooFedoraSCRAM – Jsem open source vývojář, nikoli markeťák ⇒ názory zde uvedené jsou jen mé vlastní.
2.4.2013 11:19 nomen omen
Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
Má pravdu, transparentní SSL proxy nemohou fungovat už z principu. Pro vygenerování podvrženého certifikátu potřebuješ i DNS name té sajty, která se pak v prohlížeči porovná se jménem v certifikátu. Při přesměrování veškerého tcp/443 provozu na port ssl proxy (třeba pomocí iptables) tuto informaci ztratíš.

Proto tyto proxy v praxi fungují jen při explicitním uvedení v prohlížeči.
pavlix avatar 2.4.2013 11:39 pavlix | skóre: 53 | blog: pavlix
Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
Při přesměrování veškerého tcp/443 provozu na port ssl proxy (třeba pomocí iptables) tuto informaci ztratíš.
V tom případě bys předně ztratil cílovou IP a neměl bys koho kontaktovat. Takhle se to dělat logicky nemůže, pokud nemá proxy přístup k datům z conntracku.
Proto tyto proxy v praxi fungují jen při explicitním uvedení v prohlížeči.
Tvé argumenty mě nepřesvědčily, spíše naopak.
GentooFedoraSCRAM – Jsem open source vývojář, nikoli markeťák ⇒ názory zde uvedené jsou jen mé vlastní.
2.4.2013 11:45 nomen omen
Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
http://wiki.squid-cache.org/Features/DynamicSslCert

Poupravuji svoji formulaci. Transparentní proxy funguje, dynamické generování certifikátů ne.
Jendа avatar 2.4.2013 12:28 Jendа | skóre: 73 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
Přílohy:
To je dobrá poznámka a přiznám se, že nevím, jak tohle komerční řešení dělají. Ale hostname v certifikátu bylo určitě správné. Možná to poslouchá DNS a když následuje DNS dotaz a potom pokus o navázání TLS spojení, hodí to do hostname jméno z toho dotazu.
Jendа avatar 1.4.2013 22:51 Jendа | skóre: 73 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
Pokud má koncové stanice pod palcem (neřekl), tak by bylo mnohem lepší použít nějaký backdoor přímo na těchto stanicích.

Protože takhle přímý přístup na FB zablokoval, ale co když stanice půjde přes proxy/VPN?

A pokud se jedná o zařízení, na kterých admina nemá (e.g. notebooky studentů), tak je tento problém neřešitelný.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.