Temat: Blokowanie stron?
Jak gdzieś już było to przepraszam. W jaki sposób można zablokować dostęp do określonej strony w BB?
Nie jesteś zalogowany. Proszę się zalogować lub zarejestrować.
eko.one.pl → Oprogramowanie / Software → Blokowanie stron?
Zaloguj się lub zarejestruj by napisać odpowiedź
Jak gdzieś już było to przepraszam. W jaki sposób można zablokować dostęp do określonej strony w BB?
Tylko pamiętaj że ta "określona strona" może być pod kilkoma adresami ip.
Dzięki wielkie. Cezary ale jak zablokuje domenę np. wp.pl to zablokuje ja całą? Czy podstrony będą dostępne? I rozumiem, że w tym przypadku te różne ip nie mają już znaczenia, tak?
Jak wpiszesz wp.pl to się to przerobi na adres ip. Jeden adres ip który w danym momencie odpowie. I zablokuje dane adres. Jak podstrony są de facto innymi adresami to oczywiście tego nie zablokuje ten sposób.
A czy jest jakaś metoda skutecznie blokująca dostęp do całej strony?
Albo dedykowany moduł do iptables (gargoyle takie ma) albo proxy i blokowanie na nim. Z https będzie problem.
Ok a jest jakiś tego typu moduł dla OpenWRT BB?
Np. moduł string z iptables: http://spamcleaner.org/en/misc/w00tw00t.html
Choć to trochę na około.
Jak zrobić blokowanie wybranych stron dla różnych użytkowników logujących się z jednego komutera wifi (jeden IP/jeden MAC adres, windows 7) ? Czytałem że można zrobić logowanie za pomocą RADIUS'a ale co dalej ?
Można to obejść np. w linuchu dosyć prosto - wystarczy każdemu userowi ustawić inny mac na tą samą kartę eth w kompie w osobnych ustawieniach internetowych dla każdego konta (i oczywiście zablokować możliwość edycji tych ustawień)- dalej to już pociągnie to np. gargoyle ze wspomnianymi funkcjanolściami. Co do innych systemów to nie wiem - jak nie da się zmienić adresu mac, analogicznie do tego jak w linuchu i żeby również bezproblemowo i bez zwłoki komputer/system umiał to zrobić co logowanie na inne konto (i nie jednocześnie - chociaż są specjalne karty eth, co potrafią korzystać z kilku MAC jednocześnie - zazwyczaj nie te wbudowane w kompy) - to będzie problem. Być może da się to zrobić inaczej. Być może sam RADIUS wprowadza pewne szczególne opcje, które umie zaimplementować/wykorzystać iptables w routerze.
Co do samego wifi to np. można ustawić np. kilka sieci wifi (ap - tu chyba będzie działać wielotorowo, tzn. kilku userów i kilka ap jednocześnie) i każdemu userowi przypisać inną sieć. W takim układzie RADIUS staje się chyba zbędny, o ile nie jest on pożądany z innego powodu. Ogólnie to RADIUS ma sens i pełnię funkcjonalności jak jest zupełnie na innej, wydzielonej maszynie - nie na routerze i nie na kompach, które się chcą przy jego pomocy logować, np. oddzielny router.
Panowie w jaki sposób przez iptables zablokować dla danego mac bądź ip wszystkie porty oprócz 80?
http://eko.one.pl/?p=openwrt-konfigurac … ointernetu
i różne wariacje na ten temat.
Ok to znam ale jak zablokować wszystkie porty oprócz 80?
iptables -I FORWARD -p tcp ! --dport 80 -j DROP
ok dzięki rozumiem, że tak będzie ok iptables -I FORWARD -p tcp ! --dport 80 -m mac --mac-source 00:00:00:00:00:00 -j DROP ?
Ewentualnie jak zrobić aby tylko dla np. 3 mac adresow było bez żadnej blokady, a dla reszty tylko z odblokowanym portem 80?
Blokujesz dla każdego a dla tych trzech robisz wyjątki. Czyli najpierw drop dla wszystkich a później allow dla tych trzech.
Coś mam nie tak
Jakie muszą być zainstalowane pakiety? Pytam bo nie blokuje nikomu nic, pomimo wpisu:
root@OpenWrt:~# cat /etc/firewall.user
iptables -I FORWARD -p tcp ! --dport 80 -j DROPRestart firewalla wykonany, ba nawet rutera i nie pomaga nic nikomu nie blokuje ![]()
Ok już chyba wiem, lokalnie ta regułka nie blokuje nic tak?
Blokuje forward, przekazywanie pakietów, nie lokalnie.
Ok czyli działa
Tylko teraz jak odblokować komuś wszystko? W ten sposób?
iptables -I FORWARD -s 192.168.1.206 -p tcp --dport 1:65535 -j ACCEPT
iptables -I FORWARD -s 192.168.1.206 -p tcp -j ACCEPT
po prostu. Tylko że to musi być wykonane PO tamtej regule wtedy zostanie dodana na początku kolejki przed tamtą.
Czyli ma być taka kolejność:
iptables -I FORWARD -p tcp ! --dport 80 -j DROP
iptables -I FORWARD -s 192.168.1.206 -p tcp -j ACCEPTA jeszcze jedno czy oprócz odblokowania portu 80 można dodatkowo odblokować jeszcze 443? Oczywiście wszystkim tak aby mieli tylko odblokowane porty 80 i 443.
Albo w oddzielnej linii albo używając multiportu. Przeczytaj w końcu o iptables bo moje odpowiedzi kończą się na "tak można", a dawno byś to już wiedział z manuali.
Ok Cezary czy tak będzie ok:
iptables -I FORWARD -p tcp -m multiport ! --dports 80,443 -j DROP
iptables -I FORWARD -s 192.168.1.206 -p tcp -j ACCEPTMniej więcej.
Zaloguj się lub zarejestruj by napisać odpowiedź
eko.one.pl → Oprogramowanie / Software → Blokowanie stron?
Forum oparte o PunBB, wspierane przez Informer Technologies, Inc