URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID12
Нить номер: 5188
[ Назад ]

Исходное сообщение
"Утечка данных через squid"

Отправлено mandreika , 29-Окт-07 15:15 
Есть работующий squid server на границе сети - все хорошо
траффик считается все счасливы. Заметил случайно что пользователи стали
отсылать файлы наружу( Заходят на публичные почт.сервисы ->отправить письмо + вложить файл) Отправляют десяток мегабайт. В логах тишина (макс запись что скачено 1000 байт).
Нужны советы гуру.
Закрывать урлы не предлагать.
Заранее спасибо.

P.S> дело не в цене трафика - а в закрытости хранимой информации.


Содержание

Сообщения в этом обсуждении
"Утечка данных через squid"
Отправлено ipmanyak , 29-Окт-07 15:20 
>Есть работующий squid server на границе сети - все хорошо
>траффик считается все счасливы. Заметил случайно что пользователи стали
>отсылать файлы наружу( Заходят на публичные почт.сервисы ->отправить письмо + вложить файл) Отправляют десяток мегабайт. В логах тишина (макс запись что скачено 1000 байт).
>Нужны советы гуру.
>Закрывать урлы не предлагать.
>Заранее спасибо.
>
>P.S> дело не в цене трафика - а в закрытости хранимой информации.

А в чем собственно вопрос ?


"Утечка данных через squid"
Отправлено mandreika , 29-Окт-07 15:41 
>>Есть работующий squid server на границе сети - все хорошо
>>траффик считается все счасливы. Заметил случайно что пользователи стали
>>отсылать файлы наружу( Заходят на публичные почт.сервисы ->отправить письмо + вложить файл) Отправляют десяток мегабайт. В логах тишина (макс запись что скачено 1000 байт).
>>Нужны советы гуру.
>>Закрывать урлы не предлагать.
>>Заранее спасибо.
>>
>>P.S> дело не в цене трафика - а в закрытости хранимой информации.
>
>А в чем собственно вопрос ?

Вопрос - как контролировать утечку траффика наружу в виде
login:size:url:date ???????


"Утечка данных через squid"
Отправлено mandreika , 29-Окт-07 15:49 
Вопрос как считать трафик выкачиваемый из сети, сделением на логины урлы дату и размер?

"Утечка данных через squid"
Отправлено DefendeRRR , 30-Окт-07 07:50 
Так squid считает входящий траффик поэтому в логах отправляемых файлов и нет...

"Утечка данных через squid"
Отправлено mandreika , 30-Окт-07 12:58 
>Так squid считает входящий траффик поэтому в логах отправляемых файлов и нет...
>

При планировании дома допустили ошибку - теперь все двери работуют только на вход.
Все монтажники скопились на третьем этаже - кормим через форточки.

(с)Как программисты строили дом


"Утечка данных через squid"
Отправлено mandreika , 02-Ноя-07 16:24 
Магистры - где вы????

"Утечка данных через squid"
Отправлено mandreika , 23-Ноя-07 13:39 
>Магистры - где вы????

Такое ощущение что данная проблема не актуальна.
o_O


"Утечка данных через squid"
Отправлено Junior , 23-Ноя-07 17:03 
>>Магистры - где вы????
>
>Такое ощущение что данная проблема не актуальна.
>o_O

Попробуйте запретить или ограничить метод PUT в SQUID.
Здесь описан подобный метод.
http://www.squid-cache.org/mail-archive/squid-users/200407/0...


"Утечка данных через squid"
Отправлено ipmanyak , 23-Ноя-07 14:07 
>P.S> дело не в цене трафика - а в закрытости хранимой информации.

А СD-RW, а флэшки, а мобилы с USB, а печатный документ в конце концов!  Тоже в сквид хочешь закрыть?



"Утечка данных через squid"
Отправлено sweer , 25-Ноя-07 10:24 
>>P.S> дело не в цене трафика - а в закрытости хранимой информации.
>
>А СD-RW, а флэшки, а мобилы с USB, а печатный документ в
>конце концов!  Тоже в сквид хочешь закрыть?

Ну... тут на помощь приходят утилитки, которые за устройствами следят, а сидюки - не каждому дано, наверное...

Топикстартер, если решишь проблему, отпишись плиз.


"Утечка данных через squid"
Отправлено mandreika , 26-Ноя-07 09:49 
Вижу решение - но немогу реализовать пока.
Работает сниффер отслеживающий подключения к 3128 порту,
что то вроде tcpdump -i eth0 -n port 3128 and tcp[13]=2 >/tmp/sniff.dump
скрипт регулярно раз в мину его считывает выуживая новые айпи, айпи заносятся
в iptables - в конце дня снимается статистика и делается сопоставление логин - айпи.
Но имхо - грабли


"Утечка данных через squid"
Отправлено Ингиборгу Допинаем , 26-Ноя-07 15:38 
все, что передается через сквид методом POST проходит обработку в функции clientProcessBody. Ее можно найти в файле client_side.c
У меня криво-косо, но получалось сохранять файлы, которые юзеры отправляют куда-то через формы отправки файлов.


"Утечка данных через squid"
Отправлено mandreika , 29-Ноя-07 10:56 
>все, что передается через сквид методом POST проходит обработку в функции clientProcessBody.
>Ее можно найти в файле client_side.c
>У меня криво-косо, но получалось сохранять файлы, которые юзеры отправляют куда-то через
>формы отправки файлов.

Ну ты же сам понимаешь что это не энтерпрайзно - да и криво очень


"Утечка данных через squid"
Отправлено mandreika , 07-Дек-07 09:18 
>Есть работующий squid server на границе сети - все хорошо
>траффик считается все счасливы. Заметил случайно что пользователи стали
>отсылать файлы наружу( Заходят на публичные почт.сервисы ->отправить письмо + вложить файл) Отправляют десяток мегабайт. В логах тишина (макс запись что скачено 1000 байт).
>Нужны советы гуру.
>Закрывать урлы не предлагать.
>Заранее спасибо.
>
>P.S> дело не в цене трафика - а в закрытости хранимой информации.

acl fileupload req_mime_type -i ^multipart/form-data$
Это не то что нужно? Нашел в конфиге третьего сквида.
Кстати - народ жалуется что многие сайты не работают - ощущение что
не отрабатывает метод POST где копать???


"Утечка данных через squid"
Отправлено NEM , 10-Дек-07 16:43 
>[оверквотинг удален]
>>Закрывать урлы не предлагать.
>>Заранее спасибо.
>>
>>P.S> дело не в цене трафика - а в закрытости хранимой информации.
>
>acl fileupload req_mime_type -i ^multipart/form-data$
>Это не то что нужно? Нашел в конфиге третьего сквида.
>Кстати - народ жалуется что многие сайты не работают - ощущение что
>
>не отрабатывает метод POST где копать???

request_body_max_size 20 KB

или стремится к 0


"Утечка данных через squid"
Отправлено amadyarov , 12-Дек-07 11:30 
>[оверквотинг удален]
>>
>>acl fileupload req_mime_type -i ^multipart/form-data$
>>Это не то что нужно? Нашел в конфиге третьего сквида.
>>Кстати - народ жалуется что многие сайты не работают - ощущение что
>>
>>не отрабатывает метод POST где копать???
>
>request_body_max_size 20 KB
>
>или стремится к 0

и перестает все работать - хотя и логироваться небудет


"Утечка данных через squid"
Отправлено micis , 19-Дек-07 04:01 
>Есть работующий squid server на границе сети - все хорошо
>траффик считается все счасливы. Заметил случайно что пользователи стали
>отсылать файлы наружу( Заходят на публичные почт.сервисы ->отправить письмо + вложить файл) Отправляют десяток мегабайт. В логах тишина (макс запись что скачено 1000 байт).
>Нужны советы гуру.
>Закрывать урлы не предлагать.
>Заранее спасибо.
>
>P.S> дело не в цене трафика - а в закрытости хранимой информации.

Смотри опцию logformat плюс коды <st, >st и st у этой опции.
Но так ты будешь видеть только реальный размер переданной/полученной информации.


"Утечка данных через squid"
Отправлено amadyarov , 19-Дек-07 10:05 
>[оверквотинг удален]
>>траффик считается все счасливы. Заметил случайно что пользователи стали
>>отсылать файлы наружу( Заходят на публичные почт.сервисы ->отправить письмо + вложить файл) Отправляют десяток мегабайт. В логах тишина (макс запись что скачено 1000 байт).
>>Нужны советы гуру.
>>Закрывать урлы не предлагать.
>>Заранее спасибо.
>>
>>P.S> дело не в цене трафика - а в закрытости хранимой информации.
>
>Смотри опцию logformat плюс коды <st, >st и st у этой опции.
>Но так ты будешь видеть только реальный размер переданной/полученной информации.

опции >st не существует


"Утечка данных через squid"
Отправлено micis , 19-Дек-07 11:03 
>[оверквотинг удален]
>>>Нужны советы гуру.
>>>Закрывать урлы не предлагать.
>>>Заранее спасибо.
>>>
>>>P.S> дело не в цене трафика - а в закрытости хранимой информации.
>>
>>Смотри опцию logformat плюс коды <st, >st и st у этой опции.
>>Но так ты будешь видеть только реальный размер переданной/полученной информации.
>
>опции >st не существует

Ну для полноты картины версию сквида не мешает узнать. :)
Вот выдержка из конфига 2.6.STABLE13:
#  TAG: logformat
...
#               <st     Reply size including HTTP headers
#               >st     Request size including HTTP headers
#               st      Request+Reply size including HTTP headers


"Утечка данных через squid"
Отправлено amadyarov , 21-Дек-07 18:36 
2.6.5 не работает
3.0.X не работал - я что фокусник?

"Утечка данных через squid"
Отправлено amadyarov , 22-Дек-07 18:35 
РАБОТАЕТ!!!!!!!!!!!
Вытащил из unstable репозитория squid.2.6.17-1 опция %st
все работает весь траффик считается на ура.



"Утечка данных через squid"
Отправлено amadyarov , 24-Дек-07 16:50 
Вывод - для контроля исходящего траффика необходимо ручками ставить пакет
squid 2.6.X (где X >=10). В ветке 3.0.Х (Не реализовано).
Если юзается Debian - то имеется в testing репозитории.