<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Заблокировать трафик по доменному имени</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18207.html</link>
    <description>Здравствуйте, коллеги.&lt;br&gt;&lt;br&gt;    Есть задача: заблокировать http трафик по доменному имени.&lt;br&gt;&lt;br&gt;    Разумеется, сделать nslookup и вбить получившийся IP в ACL не сильно подходит, т.к. IP адрес в DNS может поменяться и результата не будет.&lt;br&gt;&lt;br&gt;    (config)#access-list 199 deny ip any host ?&lt;br&gt;    Hostname or A.B.C.D  Destination address&lt;br&gt;&lt;br&gt;    Как работает такой ACL? Тоже на первый момент резолвит имя в адрес, а потом при изменении адреса так же получается нулевой результат, или нет?&lt;br&gt;&lt;br&gt;    Пока что приходит на ум только поднять фейковую зону на локальном DNS сервере, но это не поможет от умников которые будут ходить по IP или использовать чужие DNS сервера.&lt;br&gt;&lt;br&gt;    Как решить такую задачу? NBAR с анализом URL&apos;ов в HTTP заголовках?&lt;br&gt;    У кого был опыт?&lt;br&gt;&lt;br&gt;    Заранее спасибо за ответы.&lt;br&gt;</description>

<item>
    <title>Заблокировать трафик по доменному имени (Punks)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18207.html#1</link>
    <pubDate>Tue, 10 Feb 2009 07:11:35 GMT</pubDate>
    <description>как-то тут проскакивало решение с помощью ip inspect , но это как я понял должен быть ios с поддержкой фаервола.&lt;br&gt;&lt;br&gt;Насчет NBAR&lt;br&gt;&lt;br&gt;class-map match-any vkontakte&lt;br&gt; match protocol http host &quot;*vkontakte.ru&quot;&lt;br&gt;&lt;br&gt;policy-map test&lt;br&gt; class vkontakte&lt;br&gt;   drop&lt;br&gt; class class-default&lt;br&gt;  fair-queue&lt;br&gt;&lt;br&gt;int gi0/1&lt;br&gt;service-policy input test&lt;br&gt;&lt;br&gt;&lt;br&gt;но от проксей и анонимайзеров наверное не спасет.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
