<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Фильтрация на BIND</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81990.html</link>
    <description>Доброго времени!&lt;br&gt;&lt;br&gt;Есть задача - руководство компании-клиента настаивает на отказе пользователям в доступе к некоторым ресурсам.&lt;br&gt; &lt;br&gt;Проблема в следующем: по некоторым соображениям им не подходит вариант работы через прозрачный прокси, т.к. юзается очень специфичное ПО. В то же время сайты, которые подлежат фильтрации, постоянно меняют место хостинга, плюс куча порносайтов, бесплатные почтовики и т.д. Короче, переваливает это все за 500 адресов. Самое реальное, что приходит в голову - у нас на ДНСе сделать фильтрацию, ДНС-трафик наружу от них не ходит. Пакетным фильтром пробовали, но в таком случае &quot;режутся&quot; и нужные ресурсы, находящиеся на одном IP-адресе с блокируемым. Отсюда - блокировка по доменным именам. Поиском ничего не нашел.&lt;br&gt;&lt;br&gt;Реально сделать такое?&lt;br&gt;</description>

<item>
    <title>Фильтрация на BIND (angra)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81990.html#10</link>
    <pubDate>Tue, 16 Sep 2008 11:24:54 GMT</pubDate>
    <description>&amp;gt;- инструмент для работы. Административно они как раз все предусмотрели - &lt;br&gt;&amp;gt;есть в договорах пункт о прикрытии нежелательных ресурсов... И время от &lt;br&gt;&amp;gt;времени на саппорт приходят гневные ноты - &quot;Петров снова в чате &lt;br&gt;&amp;gt;висит! Я сама зашла и увидела его там!...&quot;. &lt;br&gt;&amp;gt;Отслеживать расположение такого количества ресурсов нереально. Вот и пришла мысль в БИНДе &lt;br&gt;&amp;gt;что-то прописать. &lt;br&gt;&lt;br&gt;Наиболее действенной является политика когда _технически_ ничего не запрещается, просто ведется лог и потом анализируется. Дальше результаты предоставляются начальству, а оно уже работает методом кнута. Основное момент в том, что обход запрета делается последовательным перебором способов и сразу видно сработал ли  способ, а вот результаты попыток обойти логи станут известны пользователю в конце месяца, обычно вместе с штрафом/выговором/итд.&lt;br&gt;&lt;br&gt;&lt;br&gt;Так как основная проблема у вас сайты, то для вашей ситуации неплохо было бы трафик по 80(но не 443) порту отправить на сквид, а остальное уже пускать через nat. Сквид значительно лучше подходит</description>
</item>

<item>
    <title>Фильтрация на BIND (artvp)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81990.html#9</link>
    <pubDate>Tue, 16 Sep 2008 10:39:32 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;Затем прописать там нужный мне список доменов и перенаправить его на страничку &lt;br&gt;&amp;gt;&amp;gt;&quot;ай-ай-ай!...&quot; Я делал так, но отрубается вся зона .ру. Каков выход? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Только поднимать мастер для каждого запрещенного домена в отдельности. Он охватит и &lt;br&gt;&amp;gt;все его поддомены. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Решение рабочее, но в целом неоптимальное. &lt;br&gt;&amp;gt;Думаю банк смог бы позволить себе купить ASA и фильтровать что угодно &lt;br&gt;&amp;gt;и как угодно. &lt;br&gt;&lt;br&gt;Да, спасибо. На домены, где конфликтуют айпишники, так и сделаю. На остальные  - скрипт, чтобы ресолвил раз в день и пихал в пакетфильтр. По поводу асашки я капнул на моск, но бюджет на этот год уже того... С нового года продавлю, а пока так.&lt;br&gt;&lt;br&gt;Всем спасибо за помощь!&lt;br&gt;</description>
</item>

<item>
    <title>Фильтрация на BIND (artvp)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81990.html#8</link>
    <pubDate>Tue, 16 Sep 2008 10:35:04 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;сделать фильтрацию, ДНС-трафик наружу от них не ходит. Пакетным фильтром пробовали, &lt;br&gt;&amp;gt;&amp;gt;но в таком случае &quot;режутся&quot; и нужные ресурсы, находящиеся на одном &lt;br&gt;&amp;gt;&amp;gt;IP-адресе с блокируемым. Отсюда - блокировка по доменным именам. Поиском ничего &lt;br&gt;&amp;gt;&amp;gt;не нашел. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Реально сделать такое? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А может сделать наоборот: запретить всё, и разрешать только необходимое? Мне почему-то &lt;br&gt;&amp;gt;кажется, что по работе требуется в разы меньше 500 адресов. Это &lt;br&gt;&amp;gt;в разы упрощает задачу, как мне кажется. &lt;br&gt;&lt;br&gt;У банкиров так бы оно и было, но есть несколько коммерческих подразделений, которым нужно все.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Фильтрация на BIND (Nimdar)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81990.html#7</link>
    <pubDate>Tue, 16 Sep 2008 09:45:33 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;прозрачный прокси, т.к. юзается очень специфичное ПО. В то же время &lt;br&gt;&amp;gt;сайты, которые подлежат фильтрации, постоянно меняют место хостинга, плюс куча порносайтов, &lt;br&gt;&amp;gt;бесплатные почтовики и т.д. Короче, переваливает это все за 500 адресов. &lt;br&gt;&amp;gt;Самое реальное, что приходит в голову - у нас на ДНСе &lt;br&gt;&amp;gt;сделать фильтрацию, ДНС-трафик наружу от них не ходит. Пакетным фильтром пробовали, &lt;br&gt;&amp;gt;но в таком случае &quot;режутся&quot; и нужные ресурсы, находящиеся на одном &lt;br&gt;&amp;gt;IP-адресе с блокируемым. Отсюда - блокировка по доменным именам. Поиском ничего &lt;br&gt;&amp;gt;не нашел. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Реально сделать такое? &lt;br&gt;&lt;br&gt;А может сделать наоборот: запретить всё, и разрешать только необходимое? Мне почему-то кажется, что по работе требуется в разы меньше 500 адресов. Это в разы упрощает задачу, как мне кажется.&lt;br&gt;</description>
</item>

<item>
    <title>Фильтрация на BIND (hattifattener)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81990.html#6</link>
    <pubDate>Tue, 16 Sep 2008 09:10:36 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;Затем прописать там нужный мне список доменов и перенаправить его на страничку &lt;br&gt;&amp;gt;&quot;ай-ай-ай!...&quot; Я делал так, но отрубается вся зона .ру. Каков выход? &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Только поднимать мастер для каждого запрещенного домена в отдельности. Он охватит и все его поддомены.&lt;br&gt;&lt;br&gt;Решение рабочее, но в целом неоптимальное.&lt;br&gt;Думаю банк смог бы позволить себе купить ASA и фильтровать что угодно и как угодно.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Фильтрация на BIND (artvp)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81990.html#5</link>
    <pubDate>Tue, 16 Sep 2008 07:20:25 GMT</pubDate>
    <description>&amp;gt;А самое главное что все это до одного места. Найдется хотя бы &lt;br&gt;&amp;gt;один умный пользователь, который пропишет у себя в hosts нужные пары &lt;br&gt;&amp;gt;ip domain и через неделю это будет у всех :) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Объясните начальству, что административные вопросы нельзя решить только техническими мерами. А вот &lt;br&gt;&amp;gt;сочетание технических и административных методов дает неизменно превосходный результат. &lt;br&gt;&lt;br&gt;Я лично абсолютно с Вами согласен. Но если б я все рашал :) ...&lt;br&gt;Не, там виндовые админы те еще... Права у пользователей куриные. Не смогут даже в каталог с виндой зайти. В общем-то это банк. Безопасность и все такое. Но есть и коммерческие отделы, в которых Инет - инструмент для работы. Административно они как раз все предусмотрели - есть в договорах пункт о прикрытии нежелательных ресурсов... И время от времени на саппорт приходят гневные ноты - &quot;Петров снова в чате висит! Я сама зашла и увидела его там!...&quot;.&lt;br&gt;Отслеживать расположение такого количества ресурсов нереально. Вот и пришла мысль в БИНДе что-то прописать.&lt;br&gt;&lt;br&gt;Кроме этого с</description>
</item>

<item>
    <title>Фильтрация на BIND (angra)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81990.html#4</link>
    <pubDate>Mon, 15 Sep 2008 16:28:00 GMT</pubDate>
    <description>А самое главное что все это до одного места. Найдется хотя бы один умный пользователь, который пропишет у себя в hosts нужные пары ip domain и через неделю это будет у всех :)&lt;br&gt;&lt;br&gt;Объясните начальству, что административные вопросы нельзя решить только техническими мерами. А вот сочетание технических и административных методов дает неизменно превосходный результат. &lt;br&gt;</description>
</item>

<item>
    <title>Фильтрация на BIND (artvp)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81990.html#3</link>
    <pubDate>Mon, 15 Sep 2008 14:53:13 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Реально сделать такое? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Можно заспуфить соответствующие домены - просто поднять для них master с заворотом &lt;br&gt;&amp;gt;в localhost :) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А если нужно решение для взрослых - CISCO ASA 55xx -&amp;gt; Content Filtering&lt;br&gt;&lt;br&gt;Да, это вариант. Придется кучу зон типа freexxx.com, кучу файлов зон и т.д. Кропотливо, но неизбежно :)&lt;br&gt;Кстати, а нельзя никак поднять зону .com, в ней А-записи xxx.com, xxx1.com, xxx2.com... Я пробовал и так, но тогда отрубается все остальное в зоне.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Фильтрация на BIND (hattifattener)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/81990.html#2</link>
    <pubDate>Mon, 15 Sep 2008 14:22:50 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;Реально сделать такое? &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Можно заспуфить соответствующие домены - просто поднять для них master с заворотом в localhost :)&lt;br&gt;&lt;br&gt;А если нужно решение для взрослых - CISCO ASA 55xx -&amp;gt; Content Filtering&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
