❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

bittorenty a filtry na P2P jsou out

Návody a problémy s konfigurací.
pepulis
Příspěvky: 1418
Registrován: 20 years ago

Příspěvekod pepulis » 19 years ago

raven-il píše:
mato1 píše:este jedna vec... uz mam z toho haluze.
ip adresy ktore sa dostanu do dynamickeho address listu po prekroceni dovoleneho poctu spojeni dalej obmedzujem s blokovanim portov... aspon by som chcel.
Vo firewalli mam rozpisane vsetky porty pre dany address list, ako vidno na obrazku vyssie... ale nezaznamenava mi to pakety, vlastne sa zda ako keby to nebolo dobre nastavene, nezachytava to ani web stranky... takto mam nastavene napriklad sledovanie 80 portu pre ip adresy z dynamickeho address listu. Mam to dobre?

Obrázek


Nemelo by to byt spise jako src adress list ?


Taky jsem zkousel blokovat vsechny UDP porty krome povolenych (80,53 atd.) a taky prestaly jet stranky lidem, treba ICQ jim jelo, ale stranky nenajizdely.
0 x

mato1
Příspěvky: 947
Registrován: 19 years ago

Příspěvekod mato1 » 19 years ago

Nemelo by to byt spise jako src adress list ?[/quote]

nie, pokial ja viem tak nie... ale pre istotu som to skusil. stale rovnako. ale mam tam este na konci jedno pravidlo, kde nie je zapisany konkretny port. Proste len zvolene TCP spojenia a tam zachytava vsetko... tam sa da vidiet ze to zachytava pakety

tak kde je chyba? uz som zufaly...
0 x

raven-il
Příspěvky: 1097
Registrován: 19 years ago
Kontaktovat uživatele:

Příspěvekod raven-il » 19 years ago

mato1 píše:Nemelo by to byt spise jako src adress list ?

nie, pokial ja viem tak nie... ale pre istotu som to skusil. stale rovnako. ale mam tam este na konci jedno pravidlo, kde nie je zapisany konkretny port. Proste len zvolene TCP spojenia a tam zachytava vsetko... tam sa da vidiet ze to zachytava pakety

tak kde je chyba? uz som zufaly...


Neumels bys dat verejnou IP a demo ucet ? Celkem bych se na to mrknul...
0 x

mato1
Příspěvky: 947
Registrován: 19 years ago

Příspěvekod mato1 » 19 years ago

raven-il píše:
mato1 píše:Nemelo by to byt spise jako src adress list ?

nie, pokial ja viem tak nie... ale pre istotu som to skusil. stale rovnako. ale mam tam este na konci jedno pravidlo, kde nie je zapisany konkretny port. Proste len zvolene TCP spojenia a tam zachytava vsetko... tam sa da vidiet ze to zachytava pakety

tak kde je chyba? uz som zufaly...


Neumels bys dat verejnou IP a demo ucet ? Celkem bych se na to mrknul...


mam dhcp, ale par dni sa to drzi... dam zajtra, dnes sa mi uz nechce
0 x

mato1
Příspěvky: 947
Registrován: 19 years ago

Příspěvekod mato1 » 19 years ago

Taky jsem zkousel blokovat vsechny UDP porty krome povolenych (80,53 atd.) a taky prestaly jet stranky lidem, treba ICQ jim jelo, ale stranky nenajizdely.


tak jak to riesit??? pan skrebon to ma udajne riesene tymto sposobom... mohli by ste nam nejak pomoct?
0 x

skrebon
Příspěvky: 467
Registrován: 20 years ago
antispam: Ano
Kontaktovat uživatele:

Příspěvekod skrebon » 19 years ago

prichodzie rozhranie LAN, potom src. address list pridavat do address listu dynamicky a dalsim pravidlom z prichodzim rozhranim LAN blokovat v source address address list urceny na to.

Ci tam je definicia protokolu, dlezite nie je. Skor tam nic nedavajte, lebo to nejako pokazite :P
0 x

Uživatelský avatar
Radoko77
Příspěvky: 85
Registrován: 20 years ago

Příspěvekod Radoko77 » 19 years ago

pokial som dobre videl port 53 si povolil na TCP a tu podtrebujes prave UDP, inak ti neprelozi DNSko stranky .... spoznas to jednoducho, ping ti bezi ale stranky nie
0 x

vmedek
Příspěvky: 8
Registrován: 20 years ago
Bydliště: Dvůr Králové
Kontaktovat uživatele:

Příspěvekod vmedek » 19 years ago

čekám že za to blokování UDP vám lidi nepoděkují. Třeba pokud budou chtít používat VoIP - u SIP jsou pro RTP používány porty UDP 10000 - 20000
0 x
Vašek Medek
[www.fryzl.cz]

mato1
Příspěvky: 947
Registrován: 19 years ago

Příspěvekod mato1 » 19 years ago

Radoko77 píše:pokial som dobre videl port 53 si povolil na TCP a tu podtrebujes prave UDP, inak ti neprelozi DNSko stranky .... spoznas to jednoducho, ping ti bezi ale stranky nie


UDP mam blokovane inde... zopar portov mam povolenych a 53 udp je tiez povolena... takze kde je potom chyba? chce to nejaky port medzi 444-1862, ale nechcelo sa mi uz hladat ktory
0 x

raven-il
Příspěvky: 1097
Registrován: 19 years ago
Kontaktovat uživatele:

Příspěvekod raven-il » 19 years ago

vmedek píše:čekám že za to blokování UDP vám lidi nepoděkují. Třeba pokud budou chtít používat VoIP - u SIP jsou pro RTP používány porty UDP 10000 - 20000


Tohle treba resim tak, ze jim davam na tel. separatni linku.
0 x

mato1
Příspěvky: 947
Registrován: 19 years ago

Příspěvekod mato1 » 19 years ago

skrebon píše:prichodzie rozhranie LAN, potom src. address list pridavat do address listu dynamicky a dalsim pravidlom z prichodzim rozhranim LAN blokovat v source address address list urceny na to.

Ci tam je definicia protokolu, dlezite nie je. Skor tam nic nedavajte, lebo to nejako pokazite :P


no ja uz naozaj neviem co s tym mam robit, sprava sa to podla nalady... napriklad som vypnut definiciu protokolu pri povolovani portu 53 udp a zrazu stranky nabehli - ale zacalo aj stahovanie plnou rychlostou. Je to mozne ze ak vypnem definiciu na jednom porte, tak to robi toto???
nevie mi niekto napisat ktore TCP a ktore UDP porty treba mat povolene aby to slapalo tak ako ma???

dufam ze ma v tomto mikrotik nesklame, ved obmedzovanie podla portov som robil aj na obycajnom keriovi, monowalli a na dalsich distribuciach v minulosti... zeby s tym mal problem akurat MIKROTIK???
0 x

mato1
Příspěvky: 947
Registrován: 19 years ago

Příspěvekod mato1 » 19 years ago

no a mam to... vrela vdaka Skrebonovi za jeho demo. Tam to mal pekne spravene. funguje vynikajuco... ide len to co povolite a funguje aj na blokovanie neznamych p2p, odskusane. Musite uznat, ze ani p2p nevie ist vylucne po 80 porte. A ked aj trocha cez ten port pretece, tak to zdaleka nie je take hrozne ako keby to slapalo plnou rychlostou.
keby niekto chcel pomoct, tak kludne napiste, hodim sem obrazky a pripadne zopar viet. Skrebon casto nema cas, je asi dost zaneprazdneny :-)

este raz dakuje Skrebon
0 x

raven-il
Příspěvky: 1097
Registrován: 19 years ago
Kontaktovat uživatele:

Příspěvekod raven-il » 19 years ago

mato1 píše:no a mam to... vrela vdaka Skrebonovi za jeho demo. Tam to mal pekne spravene. funguje vynikajuco... ide len to co povolite a funguje aj na blokovanie neznamych p2p, odskusane. Musite uznat, ze ani p2p nevie ist vylucne po 80 porte. A ked aj trocha cez ten port pretece, tak to zdaleka nie je take hrozne ako keby to slapalo plnou rychlostou.
keby niekto chcel pomoct, tak kludne napiste, hodim sem obrazky a pripadne zopar viet. Skrebon casto nema cas, je asi dost zaneprazdneny :-)

este raz dakuje Skrebon


Urcite by se siklo, hod sem neco... thx
0 x

mato1
Příspěvky: 947
Registrován: 19 years ago

Příspěvekod mato1 » 19 years ago

ok, tak to spravim formou obrazkov, aby to chapali aj ty menej chapavy :-)

obmedzime pocet spojeni tcp spojeni... (zvlast pravidlom obmedz aj p2p spojenia) na 200 a po prekroceni ich hodime do dynamickeho address listu.

Obrázek

nasledujuce pravidlo asi nemusim vysvetlovat, jump na vytvoreny chain.

Obrázek

a na dalsom obrazku vidiet porty ktore su povolene. nezabudnite na posledny port ktory vsetko ostatne zakaze!!!

Obrázek

Zatial testujem, ide to bez problemov... uvidime ako sa to bude spravat niekolko dni v prevadzke...
0 x

raven-il
Příspěvky: 1097
Registrován: 19 years ago
Kontaktovat uživatele:

Příspěvekod raven-il » 19 years ago

Mozna bych z toho jen vyhodil port 443, coz je windowsi netbios hojne vyuzivany ruznymi viry a jednim z redmontu... :)
0 x