abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 16:33 | Nová verze

    Google Chrome 155 byl prohlášen za stabilní. Přináší podporu JPEG XL (.jxl). Opraveno bylo 247 bezpečnostních chyb.

    Ladislav Hagara | Komentářů: 0
    dnes 16:00 | Komunita

    Konference OpenAlt 2026 hledá přednášející. Přihlásit přednášky lze do neděle 11. října. Konference proběhne o víkendu 7. a 8. listopadu na půdě Fakulty informačních technologií VUT v Brně. Témata konference jsou: Otevřený a svobodný software, IoT a Hnutí tvůrců, Vzdělávání, Bezpečnost a soukromí, Otevřená společnost, komunity a data, OpenMobility a další.

    Ladislav Hagara | Komentářů: 0
    dnes 13:22 | Nová verze

    Byla vydána nová verze 10.6 sady aplikací pro SSH komunikaci OpenSSH. Přináší řadu důležitých bezpečnostních oprav, vylepšení funkcí a oprav chyb. Povoluje hybridní postkvantový podpisový algoritmus ssh-mldsa44-ed25519.

    Ladislav Hagara | Komentářů: 0
    dnes 04:00 | Zajímavý software

    Americká společnost Reflection AI světu představila Beam, open-weight model s 501 miliardami parametrů (z toho 23 miliard aktivních), určený především pro programování a práci autonomních agentů. Podle autorů jejich model nabízí výkon srovnatelný s většími modely při výrazně nižších nárocích na výpočetní výkon. Beam nyní ještě prochází závěrečným testováním, na stránkách Reflection AI se však lze zaregistrovat a získat předběžný přístup. Váhy modelu, dokumentace a nástroje pro vývojáře mají být zveřejněny v průběhu tohoto měsíce.

    AfD 💙 | Komentářů: 0
    dnes 02:00 | Komunita

    OpenCourant je komunitní fork OpenRadioss, tj. open source softwaru pro simulace havárií, nárazů a vysoce nelineárních dynamických dějů metodou konečných prvků. Společnost Siemens v loňském roce dokončila akvizici společnosti Altair Engineering, jež před čtyřmi lety uvolnila open source verzi OpenRadioss svého proprietárního softwaru Radioss. Minulý týden Siemens OpenRadioss pohřbil. Integroval jej do svého softwaru Simcenter, webovou stránku OpenRadioss přesměroval na Simcenter a repozitář OpenRadioss na GitHubu odstranil.

    Ladislav Hagara | Komentářů: 0
    dnes 00:22 | Pozvánky

    Pořadatelé devátého ročníku komunitního setkání správců nejen českých a slovenských sítí – CSNOG 2027, které se uskuteční 20. a 21. ledna, vyhlásili Call for Abstracts. Náměty na vystoupení mohou zájemci přihlašovat do 31. října na webu akce a vybírat mohou ze tří sekcí – správa sítí, legislativa a regulace a akademické projekty. Zveřejněny byly také Call of Partners určené sponzorům a partnerům setkání, kteří by například chtěli mít na

    … více »
    VSladek | Komentářů: 0
    včera 16:11 | Zajímavý software

    Strata je open-source inferenční engine, který umožňuje lokálně provozovat rozsáhlý čínský model Qwen3.8-Flash-Next, který by jinak nejspíše vyžadoval serverovou infrastrukturu, na běžném herním počítači s alespoň 12 GB VRAM, 32 GB RAM a dostatkem místa na SSD. Nároky na paměť a rychlost generování se liší s použitou variantou modelu Qwen. Zdrojový kód je dostupný na GitHubu, pod licencí MIT.

    AfD 💙 | Komentářů: 2
    včera 15:11 | Humor

    Americký prezident Donald Trump oznámil vznik federální Jednotky pro superinteligenci (Super Intelligence Force), která má koordinovat postup vlády, technologických firem, náboženských organizací a dalších institucí v oblasti rychle se rozvíjející umělé inteligence (Trumpem oficiálně nazývanou superinteligencí). SIF, podřízená přímo Trumpovi, má pomoci Spojeným státům udržet v oblasti SI technologický náskok nad světem a

    … více »
    AfD 💙 | Komentářů: 4
    včera 13:11 | Zajímavý software

    Klient je e-mailový klient pro GNOME s nativní podporou Proton Mailu, PGP a spamfiltrem řízeným AI. Napsaný je v Go s GTK4 a libadwaita. Připojuje se přímo k Proton Mailu (bez Proton Bridge), ke Gmailu, k Seznam.cz a k libovolné schránce IMAP/SMTP. Každou novou zprávu nejdřív posoudí spamfiltr a teprve potom ji ukáže a ohlásí. Rozhraní je česky a anglicky.

    Ladislav Hagara | Komentářů: 5
    včera 10:44 | Humor

    Hra Doom nově běží také v SQL databázi CedarDB. Představen byl SQLDoom. Vyzkoušet lze online demo. Zdrojové kódy jsou k dispozici na GitHubu.

    Ladislav Hagara | Komentářů: 0
    Které desktopové prostředí na Linuxu používáte?
     (9%)
     (7%)
     (4%)
     (21%)
     (29%)
     (8%)
     (5%)
     (2%)
     (14%)
     (20%)
    Celkem 2812 hlasů
     Komentářů: 31, poslední 13.8. 00:27
    Rozcestník

    Dotaz: blokování facebook.com (https) pomocí iptables

    walker avatar 23.3.2013 13:02 walker | skóre: 10 | Cheb
    blokování facebook.com (https) pomocí iptables
    Přečteno: 2651×
    Přílohy:

    Přeji hezký den,

    na linuxově založeném pc (IPCOP 2.0.6) se snažím zablokova https na facebook. Jelikož používám proxy (squid) v transparentním modu, není toto možné pomocí něho řešit. Na netu jsem našel funkční konfiguraci, která mi však jaksi nefunguje :(

    FACEBOOK_ALLOW="192.168.168.100 192.168.168.102 192.168.168.109"
    iptables -N FACEBOOK
    iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 66.220.144.0-66.220.159.255 --dport 443 -j FACEBOOK
    iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 69.63.176.0-69.63.191.255 --dport 443 -j FACEBOOK
    iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 204.15.20.0-204.15.23.255 --dport 443 -j FACEBOOK
    iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 66.220.144.0-66.220.159.255 --dport 80 -j FACEBOOK
    iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 69.63.176.0-69.63.191.255 --dport 80 -j FACEBOOK
    iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 204.15.20.0-204.15.23.255 --dport 80 -j FACEBOOK
    iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 69.171.242.0-69.171.242.255 --dport 80 -j FACEBOOK
    iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 69.171.229.0-69.171.229.255 --dport 80 -j FACEBOOK
    iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 69.171.224.0-69.171.224.255 --dport 80 -j FACEBOOK
    iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 69.171.242.0-69.171.242.255 --dport 443 -j FACEBOOK
    iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 69.171.229.0-69.171.229.255 --dport 443 -j FACEBOOK
    iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 69.171.224.0-69.171.224.255 --dport 443 -j FACEBOOK
    iptables -I FORWARD -m tcp -p tcp -m iprange --dst-range 173.252.110.0-173.252.110.255 --dport 443 -j FACEBOOK
    ## FACEBOOK ALLOW
    for face in $FACEBOOK_ALLOW; do
    iptables -A FACEBOOK -s $face -j ACCEPT
    done
    iptables -A FACEBOOK -j REJECT

     

    facebook je však dostupný ( ip 173.252.110.27)

    Iptables v příloze

     

    Neví někdo, v čem je zakopaný pes? Díky za každý tip.

    Linux 4.0.7-1-zen #1 ZEN SMP PREEMPT x86_64 GNU/Linux

    Řešení dotazu:


    Odpovědi

    23.3.2013 14:50 Petr Šobáň | skóre: 80 | blog: soban | Olomouc
    Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
    No a kde je problém?

    Prostě musíš zjistit kde ti to ty pravidla obejde, nějaké dřívější pravidlo co povolí vše?

    Jinak přoč tam máš ten port 80 ten přece blokneš na squidu a ty co běží přes https musíš zablokovat přístup na ty IP co facebok používá...

    Ovšem čeho tím chceš dosáhnout? Stačí aby použil nějakou jinou proxi v internetu a na facebok se dostane.
    walker avatar 23.3.2013 15:31 walker | skóre: 10 | Cheb
    Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
    problém je v tom, že to prostě nejde. Jak je patrno, tyto pravidla jsou přidána na začátek řetězce, tudíž první ve zpracování a nemá je co dřív pustit (pakliže správně chápu fungování iptables a chains)

    s portem 80 máš pravdu, to už mám ošetřeno v squidu. a co se týká obejití přes nastavení proxy - jedná se o malou firmu, kde 90% je žen pro které je občas problém i zjistit, že program jim neuložil soubor do adresáře, protože ten neexistuje (i když jim vyskočí varovná hláška ...) ;)
    Linux 4.0.7-1-zen #1 ZEN SMP PREEMPT x86_64 GNU/Linux
    walker avatar 25.3.2013 10:36 walker | skóre: 10 | Cheb
    Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables

    Tak problém byl mezi židlí a klávesnicí .

    iptables funguje jak má, bohužel jsem nepromazal cache takže se uvodní stránka dočasně načítala z ní. odstraněno a plně funkční.

    Linux 4.0.7-1-zen #1 ZEN SMP PREEMPT x86_64 GNU/Linux
    29.3.2013 12:05 Petr Šobáň | skóre: 80 | blog: soban | Olomouc
    Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
    Taková blbost a jak to nasere....... :-)
    Punny avatar 30.3.2013 00:30 Punny | skóre: 28 | Praha
    Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
    male blbosti vzdy naserou :D zamena pismen v konfiguraku, misto dvojtecky strednik a asi nejvetsi nepritel vsech :D CACHE :D
    walker avatar 30.3.2013 08:14 walker | skóre: 10 | Cheb
    Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
    no to mi povídej :D tolik kávy večer mi to stálo :D :D no hlavně, že vyřešeno. a vlastními silami, no nejsem na tom s mozkem asi špatně ;) ... tak průměr
    Linux 4.0.7-1-zen #1 ZEN SMP PREEMPT x86_64 GNU/Linux
    1.4.2013 20:41 lertimir | skóre: 64 | blog: Par_slov
    Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
    Před skoro 20 lety, když jsem konfiguroval svou první DNS zónu v AV jsem zapomněl tečku za mail adresou v SOA záznamu. Hledal jsem chybu 3 dny.
    30.3.2013 07:05 jbohac
    Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
    Nevím proč by se to nedalo řešit právě na tom transparentně běžícím squidu. Přišlo by mi mnohem čistší to řešit právě tam, místo iptables, kde musíš odněkud stahovat nějaké obskurní bloky IP adres, které se můžou různě měnit.
    walker avatar 30.3.2013 08:18 walker | skóre: 10 | Cheb
    Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables

    tak to se mi nepodařilo, ani sem nenašel žádnou radu. A že jsem strýčka google trápil dlouho. Možná by jsi poradil ;).

    Všude je uvedena známá věc, že při transparentní proxy https spojení přes ni nejdou.

    Linux 4.0.7-1-zen #1 ZEN SMP PREEMPT x86_64 GNU/Linux
    30.3.2013 13:29 jbohac
    Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
    aha - https - špatně jsem četl, omlouvám se; to skutečně jít nemůže :(
    31.3.2013 14:56 Petr Šobáň | skóre: 80 | blog: soban | Olomouc
    Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
    Však obyčejné http:// přes to filtruje a blokuje a https:// s tím bývá problém to jedině blokovat na firewallu se seznamem IP.
    1.4.2013 18:19 nomen omen
    Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
    Co takhle vytvořit vlastní certifikační autoritu, její certifikát naimportovat do kancelářských počítačů a pak veškerý https provoz na squidu podepisovat tou CA?
    1.4.2013 21:37 Petr
    Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
    Ahoj,

    Nevim jak moc jsi praktik, nebo spis jen teoretik, ale to by musel na tom squid dynamicky generovat certifikaty pro vsechny jednotlive hostname v url ...
    Jendа avatar 1.4.2013 22:52 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
    Dělá se to, překvapivě běžně.
    pavlix avatar 1.4.2013 22:56 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
    +1
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    2.4.2013 09:29 j
    Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
    Prekvapive ti pri pouziti transparentni poxy nebude fungovat spousta webu - nejen tech bankovnich - spravne a nektere vubec.
    pavlix avatar 2.4.2013 09:57 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
    Netvrdím, že to nemůže být pravda, ale tvůj příspěvek bez dalších podrobností působí jako plané kecy.
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    2.4.2013 11:19 nomen omen
    Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
    Má pravdu, transparentní SSL proxy nemohou fungovat už z principu. Pro vygenerování podvrženého certifikátu potřebuješ i DNS name té sajty, která se pak v prohlížeči porovná se jménem v certifikátu. Při přesměrování veškerého tcp/443 provozu na port ssl proxy (třeba pomocí iptables) tuto informaci ztratíš.

    Proto tyto proxy v praxi fungují jen při explicitním uvedení v prohlížeči.
    pavlix avatar 2.4.2013 11:39 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
    Při přesměrování veškerého tcp/443 provozu na port ssl proxy (třeba pomocí iptables) tuto informaci ztratíš.
    V tom případě bys předně ztratil cílovou IP a neměl bys koho kontaktovat. Takhle se to dělat logicky nemůže, pokud nemá proxy přístup k datům z conntracku.
    Proto tyto proxy v praxi fungují jen při explicitním uvedení v prohlížeči.
    Tvé argumenty mě nepřesvědčily, spíše naopak.
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    2.4.2013 11:45 nomen omen
    Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
    http://wiki.squid-cache.org/Features/DynamicSslCert

    Poupravuji svoji formulaci. Transparentní proxy funguje, dynamické generování certifikátů ne.
    Jendа avatar 2.4.2013 12:28 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
    Přílohy:
    To je dobrá poznámka a přiznám se, že nevím, jak tohle komerční řešení dělají. Ale hostname v certifikátu bylo určitě správné. Možná to poslouchá DNS a když následuje DNS dotaz a potom pokus o navázání TLS spojení, hodí to do hostname jméno z toho dotazu.
    Jendа avatar 1.4.2013 22:51 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: blokování facebook.com (https) pomocí iptables
    Pokud má koncové stanice pod palcem (neřekl), tak by bylo mnohem lepší použít nějaký backdoor přímo na těchto stanicích.

    Protože takhle přímý přístup na FB zablokoval, ale co když stanice půjde přes proxy/VPN?

    A pokud se jedná o zařízení, na kterých admina nemá (e.g. notebooky studentů), tak je tento problém neřešitelný.

    Založit nové vlákno • Nahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.