Bepaalde sites niet doorlaten ??

Pagina: 1
Acties:

  • Tommel
  • Registratie: November 2000
  • Niet online
Ik heb een linux-firewall/router Readhat 6.0, nu wil ik graag weten hoe ik bepaalde sites/ip nummers kan blokkeren, zodat gebruikers deze sites niet kunnen bezoeken.
Is dit mogelijk met ipchains ?? en hoe ??

Alvast bedankt !!

Verwijderd

Dit zou ik ook wel eens willen weten.

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

Een optie is om de desbetreffende IPs in /etc/hosts of te koppelen aan 127.0.0.1, dan komen ze er niet meer op. Maar het nadeel is: als er meerdere sites op dat IP draaien, ban je deze meteen ook.
En dan moet je dat ook op de clients gaan doen enzo, tenzij je DNS op de servergaat draaien enz. enz., lastig allemaal.
Je kan ook

ipchains -A input -s IPNUMMER -j DENY

doen, waarbij je IPNUMMER uiteraard vervangt door het gewenste IP. Maar ook hier geldt dat meerdere sites blockverhaal.

Ietsje ingewikkelder om te doen, maar wel wat 'vriendelijker' is al het uitgaande internetverkeer over poort 80 blokkeren en de clients daarmee dwingen om via jouw proxy te surfen en de proxy vervolgens zo opzetten dat ie de desbetreffende urls weert ipv IP's (kan dus ook met virtualhosts, met IPs kun je per ongeluk veel sites tegelijk bannen, wat niet altijd de bedoeling is). Junkbuster is een proxyserver, GPL'ed, die dat prima voor jou kan doen. Zorg wel dat je die proxyserver alleen lokaal kan benaderen, je wilt niet dat half NL met jouw proxy gaat surfen (en je provider waarschijnlijk ook niet :))
Bovendien is deze optie beter voor als je er een keer een client pc bij krijgt, geen ge-etter met lokale instellingen, gewoon proxy opgeven.

Het zal wel niet, maar het zou maar wel.


  • vanderwal
  • Registratie: Oktober 2000
  • Laatst online: 05-03 12:33

vanderwal

mathafackuh!!!

Het is ook zo simpel :P

The difference between stupidity and genius is that genius has its limits


  • Tommel
  • Registratie: November 2000
  • Niet online
ipchains -A input -s IPNUMMER -j DENY

wanneer ik dit gebruik hoe moet dan de regel eruit zien wanneer 192.168.1.2 wel deze site mag zien ??

  • Aaargh!
  • Registratie: Januari 2000
  • Laatst online: 19-08 10:34

Aaargh!

Bow for me for I am prutser

Op dinsdag 20 maart 2001 19:51 schreef Jotti het volgende:
Ietsje ingewikkelder om te doen, maar wel wat 'vriendelijker' is al het uitgaande internetverkeer over poort 80 blokkeren en de clients daarmee dwingen om via jouw proxy te surfen
onder Linux 2.4 met IP-Tables kan je het REDIRECT target gebruiken om een transparent HTTP proxy te maken :) , je stuurt dan alles door naar je proxy zonder dat de clients dit doorhebben en er ook maar iets voor hoeven in te stellen.

Those who do not understand Unix are condemned to reinvent it, poorly.


Verwijderd

Dat kan ook gewoon met ipchains hoor, is wel ietsje moeilijker, maar werkt ook gewoon goed.
Ik heb het hier tot voor een half jaar geleden nog zo werkend gehad. Nu gebruik ik inderdaad iptables (redirect) ervoor.

  • Tommel
  • Registratie: November 2000
  • Niet online
Op woensdag 21 maart 2001 16:52 schreef nelske het volgende:
Dat kan ook gewoon met ipchains hoor, is wel ietsje moeilijker, maar werkt ook gewoon goed.
Ik heb het hier tot voor een half jaar geleden nog zo werkend gehad. Nu gebruik ik inderdaad iptables (redirect) ervoor.
Zou je misschien even dat voorbeeld willen posten (van IPCHAINS dan he) ??

masm

Verwijderd

okee hier is ie dan:
code:
1
/sbin/ipchains -A input -p tcp -d 0/0 80 -j REDIRECT 3128

Hmm was niet eens zoveel anders dan de iptables versie, ik zal wel een beetje ergens mee in de war zijn.

Overigens vereist dit wel dat je kernel gecompileerd is met een aantal opties,waaronder:
code:
1
2
3
4
5
6
Network firewalls
Unix domain sockets
TCP/IP networking
IP: firewalling
[b]IP: always defragment (required for masquerading)
IP: transparent proxy support[/b]

Verder moet je squid nog vertellen dat ie in transparent-mode moet draaien, maar dat staat allemaal op www.squid-cache.org vermeld
Pagina: 1