Temat: openWRT/GARGOYLE - blokowanie prawie wszystkich połączeń VPN i/lub ssl

PYTANIE:
Jak można na openWRT/Gargoyle zablokować wszystkie połączenia szyfrowane (VPN, https, ...) a przepuszczać tylko takie ze zdefiniowanej listy domen (tak by poczta, dostęp do banku i allegro normalnie działały)????


ustawiłem na domowym ROU TP-LINK WDR4300 prawa czasowe dla dorastających dzieci, wymusiłem opendns, dodałem trochę swoich reguł i wydawało mi się że zabezpieczyłem je odpowiednio ...

a okazało się że dzieci łączą się do internetu przez serwer proxy ... na PC ciut do tego trzeba wiedzieć ... a np. z telefonu z Androidem jest to bajecznie proste ... ściąga się aplikację typu "proxy master" robi connect i moje blokady dns nic nie wnoszą ...

szukam i szukam rozwiązania (jestem m.in. w trakcie próby instalacji dansguard + tinyproxy) ale właściwie to nie wiem czy taki zestaw pozwoli realizować jakiekolwiek reguły filtrowania treści przez rodzica (wiem, że z sieci komórkowej i tak mogą pociągnąć wszystko i bez osobnej aplikacji tego nie ograniczę ... ale w domu chce dać wyraźnie znak, że na nieodpowiednie treści i próbę obchodzenia zabezpieczeń się nie zgadzam)

Macie jakiś pomysł?

2

Odp: openWRT/GARGOYLE - blokowanie prawie wszystkich połączeń VPN i/lub ssl

Generalizując - albo blokujesz po ip/portach albo stawiasz jakiś mocny komputer z webproxy i filtrujesz ruch kontekstowo.

Proxy też mają swoje ip i port na których pracują - więc wyblokuj je. Możesz też zrobić lekko inaczej - qos z klasa domyślną na 16kbps, a znane domeny wrzucić do klasy do większej przepustowości. Wtedy nie ma blokady a super spowolnienie innych rzeczy.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3

Odp: openWRT/GARGOYLE - blokowanie prawie wszystkich połączeń VPN i/lub ssl

jeszcze dopytam .... bo coś czuję, że samodzielnie pójdę bardzo okrężna drogą

JEŚLI DOBRZE INTERPRETUJĘ CO MAM ZROBIC:

1. uruchomic jakis program do monitorowania ruchu - to co udało mi się znaleźć w necie:
      - "iftop"  - do oglądania ruchu online (ip i porty)
      - "Yamon3"  - do oglądania logów (ip i porty)
      - chyba, że masz sugestie lepszych programów

2. uruchomic QOS i kierować ruch do klasy
     - "full_speed" ... dla określonego wedłu portów ruchu
            na start np. 53 DNS; 20/21 FTP; 80 HTTP, 143 IMAP, 220 IMAP3,
                         110 (587) POP3, 995 POP3S, ... pewnie coś jeszcze
                         (choc proxy tez portafią tunelowac ruch po porcie 80?)
     - "16k" (default + docelowo 16k) na całą resztę

3. no i monitorowac ruch i
a)
ręcznie przerzucać to co akceptuję do klasy "full_speed"
- choc tu skazuję się na bardzo dużo działań administracyjnych
- no i uzytkownik który będzie chciał np. zrobic zakupy w nowym sklepie internetowym do czasu moich działan administracyjnych będzie skazany na 16k
b)
alternatywnie moge na wszysko domyślnie pozwalać + obserwowac ruch + to czego zakazuję dodawac do klasy "16k"
- tutaj tym bardziej skazuję sie na prawie nieskończone działania aż do znudzenia "przeciwników"


Co tu zrobic aby mimimalizowac ilość i nakład pracy admina?

4

Odp: openWRT/GARGOYLE - blokowanie prawie wszystkich połączeń VPN i/lub ssl

1. yamon służy bardziej do statystyk, a to masz standardowo w gargoyle.
3. coś za coś. Albo im restrykcyjnie obcinasz wszystko albo dajesz dostęp np. do www, ale wtedy postawienia vpn na porcie www nie jest problemem.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5

Odp: openWRT/GARGOYLE - blokowanie prawie wszystkich połączeń VPN i/lub ssl

Rozwiązaniem może być UTM, ale jest to droga zabawka. Sophos daje swojego UTMa i XG firewalla za darmo dla użytkowników domowych (max 50 urządzeń) tylko do tego potrzebny jest jakiś komp który to ogarnie.

Wiem, że odbiegam mocno od OpenWrt ale nie wyobrażam sobie postawienia na domowym routerze softu do rozszywania SSL.