Internet achter proxy server -> omzeilen

Pagina: 1
Acties:
  • 1.660 views

Vraag


Acties:
  • 0 Henk 'm!

  • JJ93
  • Registratie: Maart 2013
  • Laatst online: 08:37

JJ93

Error 418

Topicstarter
Hi Tweakers,

Ik woon en studeer momenteel in Parijs. Ik ben vorige week verhuisd van een kleine kamer naar een studio direct op de campus van Université Paris-Sud. Bij mijn huisvesting (Emilie du Chatelet) wordt het internet geregeld door “Eminet”. Dit is een stichting die gebruik maakt van een andere stichting “Aurore”.

Waar het op neer komt is dat ze internet regelen voor studenten met gunstige tarieven. Er is overigens ook geen alternatief. Maar het kost 50 euro per schooljaar. Echter.. je moet al je MAC-adressen opgeven om toegang te krijgen tot het internet. En ze proberen om al het internet over een Proxy Server te laten lopen. Ik heb het een en ander uitgezocht, en blijkbaar is dat een vereiste van de stichting Aurore. (Over de stichting: http://194.199.165.10)


Reglement:
L’utilisation des proxys d’Aurore et de l’annuaire LDAP d’Aurore pour le DHCP et DNS interne dans les associations membres est obligatoire.
The use of Aurore proxies and LDAP directory for Aurore DHCP and DNS in internal member associations is mandatory.

LDAP: Wikipedia: Lightweight Directory Access Protocol
DHCP: Wikipedia: Dynamic Host Configuration Protocol
DNS: Wikipedia: Domain Name System


Connection diagram:
Clients <---> RESIDENCE <===> Aurore VM <===> Aurore OVH <---> net

The links in <===> are secure VPN links. MV Aurora communicates with the OVH server thanks to the ADSL lines of the BDI.
Blokkade:
Here is the list, not exhaustive, of what does not work on the network:[/b]
- BitTorrent / Azureus / eMule / eDonkey / KaZaa / LimeWire / GNUtella / iMesh / etc.
- Some online games. It must be reported so that they are added to white list.
- The upload on internet files over 50MB
SSH:
You also have the ability to access to machines located outside the network. A bouncer SSH is installed on the server machine proxy Dawn, which will relay your SSH connection. To use, the method is as follows:

Connect with your SSH client to “proxy” with login as “aurore”.
Give as password “xxxxx”.
Enter the name of the host to achieve.
Enter the remote connection login.
You are now connected through the proxy, on the remote machine (though of course you have correctly filled in the name); share your password and you are connected as if the connection was direct!
(dit lijkt overigens niet te werken en na 5 wachtwoord pogingen word m’n connectie geweigerd)


Als ik het goed begrijp:
Er wordt gebruik gemaakt van Web Proxy Autodiscovery Protocol. Hierdoor vinden je devices een wpad.dat bestand waarin een check wordt gedaan op de URL. Als de URL niet whitelisted is dan wordt er gebruik gemaakt van een Proxy.

In ieder geval zijn Torrents geblokkeerd, een aantal online games, en het uploaden van bestanden groter dan 50MB. Maar dat is dus niet de volledige lijst. Volgens mij is UDP en TCP in zijn geheel geblokkeerd.

Ik heb het wpad.dat dat ze gebruiken gevonden en wat ze toestaan:
  • 172.16.0.0 t/m 255.240.0.0
  • 192.168.0.0 t/m 255.255.0.0
  • 10.0.0.0 t/m 255.0.0.0
  • Heleboel subdomeinen van u-psud.fr
  • isPlainHostName(host)
  • 127.0.0.1
Al met al vind ik het shady dat alles over hun Proxy Server verloopt en dat ze ook weten welk request bij welk apparaat hoort.

Ik ben niet van plan gekke dingen te doen, maar als ik artikels zoals deze lees word ik niet heel vrolijk van internet situatie. Verder is o.a. Spotify, FTP, Skype, WhatsApp calls en nog meer geblokkeerd. Deze heb ik alle vier eigenlijk nodig tijdens het developen.. Ik heb Spotify en FTP werkend gekregen door de Proxy Server uit de wpad.dat te gebruiken in FileZilla en Spotify.. Maar wat voor consequenties heeft dit verder?


Er is ook alleen een bedrade internet aansluiting. Wat ik tot nu toe heb gedaan is mijn eigen WiFi netwerk opzetten met een eigen router. Was een heel gedoe maar uiteindelijk heb ik het nu werkend.

Om een lang verhaal te beëindigen: kan ik de proxy server omzeilen? Kan dit met een VPN? Of een Raspberry Pi 3 als WiFi access point opzetten b.v.?

le-vpn.com en bestvpn.com worden ook geblokkeerd door de proxy server :+ Als ik het zo op internet lees dan zou een VPN de oplossing zijn? Waar moet ik op letten? Wat raden jullie aan?

Alle reacties


Acties:
  • 0 Henk 'm!

  • spone
  • Registratie: Mei 2002
  • Niet online
Mogelijk kan je ergens buiten de proxy-omgeving (lees: thuis of als een vps ergens) een OpenVPN server neerzetten die zich gedraagt als een webserver (dus openvpn op tcp/443). Ik neem tenminste aan dat je wel HTTPS pagina's kan bezoeken?

Maar... als je het nodig hebt om je studie fatsoenlijk te kunnen doen (en het verzoek dus gerechtvaardigd is), waarom hop je dan niet even langs bij de servicedesk op campus en leg je het probleem voor. Misschien hebben ze al vaker dit soort verzoeken gehad en kunnen ze je een manier vertellen hoe er in deze specifieke netwerksetup mee om te gaan?

[ Voor 42% gewijzigd door spone op 09-10-2016 22:48 ]

i5-14600K | 32GB DDR5-6000 | RTX 5070 - MacBook Pro M1 Pro 14" 16/512


Acties:
  • 0 Henk 'm!

  • [Roland]
  • Registratie: Februari 2003
  • Niet online
De adressen in het wpad.dat zijn de adressen die uitgezonderd worden, die worden dus niet geproxied. Zijn ook allemaal prive adressen. Alles wat daar niet in staat (ongeveer het hele internet dus) gaat door de proxy.

Een VPN zal wellicht werken, beetje afhankelijk van de firewall en hoe DNS is ingericht (filtering op DNS).
Zoveel is er niet mis met proxy hoor, bijkans elke organisatie of school in NL doet dit ook. Alleen zal vaak een transparante proxy worden gebruikt zodat je het niet merkt. Proxy zal ook niet voorkomen dat je geen torrents kunt gebruiken, dat is een firewall die dat verkeer blokt.

Voor ongeveer elke proxy geld ook dat https verkeer lastig te controleren is, vandaar dat een proxy op poort 443 (zoals hierboven gemeld) wel zal werken mits de IP niet geblokt word in de firewall.
Je bent vast niet de eerste die de beveiliging probeert te omzeilen dus er zal vast wel het één en ander tegen gehouden worden.

Met trial en error kun je een eind komen.

Acties:
  • 0 Henk 'm!

  • JJ93
  • Registratie: Maart 2013
  • Laatst online: 08:37

JJ93

Error 418

Topicstarter
spone schreef op zondag 09 oktober 2016 @ 22:44:
Mogelijk kan je ergens buiten de proxy-omgeving (lees: thuis of als een vps ergens) een OpenVPN server neerzetten die zich gedraagt als een webserver (dus openvpn op tcp/443). Ik neem tenminste aan dat je wel HTTPS pagina's kan bezoeken?

Maar... als je het nodig hebt om je studie fatsoenlijk te kunnen doen (en het verzoek dus gerechtvaardigd is), waarom hop je dan niet even langs bij de servicedesk op campus en leg je het probleem voor. Misschien hebben ze al vaker dit soort verzoeken gehad en kunnen ze je een manier vertellen hoe er in deze specifieke netwerksetup mee om te gaan?
Ja ik kan wel https pagina's bezoeken (o.a. Tweakers gewoon over https). Wat ik niet snap is dat b.v. Dumpert en http://sli.mg/ geblokkeerd zijn.

Ik ga zeker even langs bij de servicedesk. Al bestaat de servicedesk uit een aantal studenten die "Eminet" runnen en het internet in het beheer hebben.

De studenten die hier wonen volgen allemaal een technische opleiding, dus ik vind het erg gek dat ze o.a. FTP blokkeren.

Maar ik wil eerst even mijn opties evalueren voordat ik (weer) naar ze toe ga. Vandaar dit topic.
[Roland] schreef op zondag 09 oktober 2016 @ 22:55:
De adressen in het wpad.dat zijn de adressen die uitgezonderd worden, die worden dus niet geproxied. Zijn ook allemaal prive adressen. Alles wat daar niet in staat (ongeveer het hele internet dus) gaat door de proxy.

Een VPN zal wellicht werken, beetje afhankelijk van de firewall en hoe DNS is ingericht (filtering op DNS).
Zoveel is er niet mis met proxy hoor, bijkans elke organisatie of school in NL doet dit ook. Alleen zal vaak een transparante proxy worden gebruikt zodat je het niet merkt. Proxy zal ook niet voorkomen dat je geen torrents kunt gebruiken, dat is een firewall die dat verkeer blokt.

Voor ongeveer elke proxy geld ook dat https verkeer lastig te controleren is, vandaar dat een proxy op poort 443 (zoals hierboven gemeld) wel zal werken mits de IP niet geblokt word in de firewall.
Je bent vast niet de eerste die de beveiliging probeert te omzeilen dus er zal vast wel het één en ander tegen gehouden worden.

Met trial en error kun je een eind komen.
Ja, dat bedoelde ik ook in mijn post. Alleen een aantal lokale websites kan je direct bereiken zonder dat het door de proxy gaat.

En ik ben vast niet de enige, zoals ik hierboven ook schreef; de meeste studenten volgen hier een opleiding in de informatica hoek. Echter zijn de meeste studenten hier Frans en hun Engels valt tegen. (en ik heb gemerkt dat Fransen gewoon liever niet Engels praten ook al kunnen ze het echt wel beter dan ze soms voordoen).


--

Ik heb nog wel een lege VPS waar ik OpenVPN op zou kunnen draaien. Ik zal er eens mee experimenteren.

Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

JJ93 schreef op zondag 09 oktober 2016 @ 23:19:
Ik heb nog wel een lege VPS waar ik OpenVPN op zou kunnen draaien. Ik zal er eens mee experimenteren.
Die proxy van ze staat aannemelijkerwijs HTTPS toe. Dat is meestal een mooie uitgang naar buiten om een SSL vpn over op te zetten. Dus doe dat naar die VPS van je.

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • True
  • Registratie: April 2011
  • Niet online

True

Dislecticus

JJ93 schreef op zondag 09 oktober 2016 @ 23:19:
Ik heb nog wel een lege VPS waar ik OpenVPN op zou kunnen draaien. Ik zal er eens mee experimenteren.
https://github.com/Nyr/openvpn-install

;)

VW ID.7 Tourer Pro S | 5670 Wp JA Solar - 14x405 33° op Zuid | Twente


Acties:
  • +2 Henk 'm!

  • Petervanakelyen
  • Registratie: December 2006
  • Laatst online: 30-04 12:52
Volgens mij is UDP en TCP in zijn geheel geblokkeerd.
Ik vermoed dat ze in dat geval toch wel klachten zouden hebben gehad :+

Somewhere in Texas there's a village missing its idiot.


Acties:
  • 0 Henk 'm!

  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 09-10 19:07

Compizfox

Bait for wenchmarks

OK, in volgorde proberen:

- SSH over poort 443. Als de proxy/firewall zo dom is dat hij geen DPI doet maar alleen naar het poortnummer kijkt, gaat dit werken.
- OpenVPN over poort 443. OpenVPN gebruikt TLS als transportprotocol en is dus nog iets lastiger te onderscheiden van HTTPS-verkeer.
- Als zelfs dat niet werkt, ergens een Apache-server opzetten met mod_proxy_connect, en Proxytunnel gebruiken. Hiermee kun je elk gewenst protocol over HTTP(S) tunnelen.

Gewoon een heel grote verzameling snoertjes


Acties:
  • 0 Henk 'm!

Verwijderd

Een VPN of proxy tunnel is technisch goed te doen, maar zou toch ook even uitzoeken wat de eventuele consequenties hiervan zijn. Als ze je helemaal afsluiten ben je nog verder van huis.

Acties:
  • 0 Henk 'm!

  • Yakumos
  • Registratie: Januari 2005
  • Laatst online: 11-10 17:29
Wellicht is een Shadowsocks server een oplossing voor je? Mits je hem op een poort werkend krijgt zouden je gegevens ermee gecodeerd worden, maar heb je minder last van packet loss / trage snelheden dan bij normale VPN services. Het lost je probleem met torrents helaas niet op (in principe alleen browser verkeer op de PC), maar als je Shadowsocks op je telefoon draait maskeert hij wel al het verkeer (dus Whatsapp calls zouden moeten werken).

Acties:
  • 0 Henk 'm!

  • DJVG
  • Registratie: April 2006
  • Laatst online: 07-10 16:29

DJVG

Gewoon DJVG

En anders je OpenVPN verkeer via https://www.stunnel.org/ tunnelen om het minder op te laten vallen, beetje zelfde oplossing als @Compizfox aandraagde.

Als iedereen aan zichzelf denkt, word er aan iedereen gedacht!


Acties:
  • 0 Henk 'm!

  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 08:11
Je kan een heel hoop doen om de beveilig te omzeilen..... maar met het risico dat je afgesloten wordt. Helpdesk moet je eerste aanspreekpunt zijn.

Acties:
  • 0 Henk 'm!

  • krakendmodem
  • Registratie: November 2009
  • Laatst online: 10-10 16:15
Vroeger maakte ik wel eens gebruik van een programma "Proxifier", die bouwde een tunnel door de proxy heen naar m'n eigen proxy server. Hierdoor kon ik de belachelijke restricties die op het schoolnetwerk waren omzeilen. (zelfs websites die schoolgerelateerd waren werden geblokkeerd).

Misschien een idee om een eigen proxy ergens te gaan draaien?

Acties:
  • 0 Henk 'm!

  • Equator
  • Registratie: April 2001
  • Laatst online: 11-10 15:49

Equator

Crew Council

#whisky #barista

Tja, ik begrijp echt wel dat de topicstarter hier last van heeft. Maar we hebben regels omtrent het omzeilen van beveiliging. Check: Het algemeen beleid #verbodenhacken

Maar ook: NT Beleid

De topicstarter zal gewoon contact op moeten nemen met de leverancier / beheerder van de proxy server om zijn functionele probleem uit te leggen. Als je bepaalde zaken moet kunnen voor je opleiding / werk, dan lijkt het me niet meer dan logisch om dit toe te staan.

Maar goed, dit topic gaat gewoon op slot, conform beleid.
Pagina: 1

Dit topic is gesloten.