debian server, hoe windows clients beperkt surfen?

Pagina: 1
Acties:

  • 0siris
  • Registratie: Augustus 2000
  • Laatst online: 07:10
Hallo.
In een klein bedrijf heb ik een Linux servertje draaien om een mxstream verbinding te delen voor een aantal windows 95/98/nt/win2000 machines. Nou wil ik de toegang wat beter regelen: Ik wil dat dat bijv. alle computers met ipadressen 10.0.0.0 t/m 10.0.0.200 uitsluitend toegang hebben tot site A, B en C, en dat alle computers met ipadressen 10.0.0.201 t/m 10.0.0.255 volledig hun gang kunnen gaan op internet. Hoe kan ik dat het beste aanpakken? zelf met ipchains regels aan de gang, of is het makkelijker om zoiets met een proxy zoals squid te regelen, aangezien het eigenlijk uitsluitend gaat om surfverkeer tegen te gaan (scheelt mij ook behoorlijk wat virusangsten enzo). De werknemers zijn niet in staat om hun ipadres te veranderen of internet explorer settings te wijzigen, dus de oplossing hoeft niet vreselijk diepgaand te zijn, voor mijn part pingen ze de hele wereld en kunnen ze overal naartoe telnetten, als ze maar niet naar meer sites kunnen surfen dan ik opgeef.
Nog mooier zou een oplossing zijn die lijkt op /etc/hosts.allow en /etc/hosts.deny, dat werkt zeer makkelijk. Ik wil dat men dus per definitie niets mag zien, tot ik het expliciet toelaat, niet dat ik een voor een allerlei sites moet blokkeren.
FAQ gelezen, search al gebruikt en niets nuttigs gevonden.

<update>
Ik kan evt. zelf caching DNS gaan doen, met een allow regeltje voor de computers die alles mogen, en dan op elke "restricted" computer een hostsfile zetten met daarin uitsluitend die sites die ik voor die computer toelaat.

Op freshmeat heb ik het programma xsctrl gevonden (http://freshmeat.net/projects/xsctrl/ ), ga ik morgen es proberen. Maar ik sta nog steeds open voor briljante ideeen :)
</update>

ach...in een volgend leven lach je er om!


  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 15:08

deadinspace

The what goes where now?

Dit lijkt mij alleen mogelijk met een proxy. Proxies zijn veel 'aggresiever' dan firewalls; een firewall controleert alleen op TCP/IP niveau, terwijl een proxy ook de HTTP laag inspecteert/afhandelt.
Ik heb alleen geen ervaring met proxies.

Verwijderd

Ik zou dit gewoon met ipchains/iptables oplossen.
Die heb je er niet voor niets op staan ;)
Tenzij het gaat om vele sites uiteraard.

Maak gewoon een lijstje met ip-adressen/hostnamen en neem die op in je ipchains regels.

Zoals je zelf al zei, is squid alleen voor http/ftp. Dat is in ieder geval wel makkelijker te beheren/configureren.

  • 0siris
  • Registratie: Augustus 2000
  • Laatst online: 07:10
Ik zou dit gewoon met ipchains/iptables oplossen.
Die heb je er niet voor niets op staan ;)
Tenzij het gaat om vele sites uiteraard.
Maak gewoon een lijstje met ip-adressen/hostnamen en neem die op in je ipchains regels.
Ik ben er geen ster in, maar stel dat ik 5 sites door wil laten, dan geef ik eerst op dat ze NERGENS toegang toe hebben en dan onder elkaar steeds de sites waar WEL toegang toe is?
Of heb je zoiets van "het is beter voor je ontwikkeling als je dat zelf uitzoekt"? :)

ach...in een volgend leven lach je er om!


  • odysseus
  • Registratie: Augustus 2000
  • Laatst online: 13:09

odysseus

Debian GNU/Linux Sid

Op zaterdag 04 augustus 2001 11:03 schreef 0siris het volgende:

[..]

Ik ben er geen ster in, maar stel dat ik 5 sites door wil laten, dan geef ik eerst op dat ze NERGENS toegang toe hebben en dan onder elkaar steeds de sites waar WEL toegang toe is?
Klopt. Je doet iets als:
code:
1
2
3
4
5
6
/sbin/iptables -P OUTPUT DROP
/sbin/iptables -A OUTPUT -s 10.0.0.250 -j ACCEPT
#en hier alle andere IP's van de pc's die je alles laat doen.
#overigens kun je hier meen ik ook een range gebruiken, zie de man-page.
/sbin/iptables -A OUTPUT -d 64.128.128.64 -j ACCEPT
#en hier alle andere IP's van de sites die je wilt toestaan.

Aan deze regels is helaas wel te ontkomen :( Zo zou je bijvoorbeeld www.hotmail.com toe kunnen staan, waarna mensen zichzelf een mailtje sturen met daarin een 'verboden' mailadres. Als je op de hotmail-site op een link in een van je mailtjes klikt, gaat ie niet direct naar die site maar opent hotmail een nieuw venster en maakt dan twee frames. Hotmail zelf zal dan naar die site connecten en in een van de frames weergeven, terwijl in het andere frame een tekst van hotmail blijft staan. Je firewall zal dit nooit weten, want er is nooit door jou naar die site geconnect...Oplossing: gewoon hotmail ook niet toestaan >:)

Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.