1 (edytowany przez safe0101 2016-11-12 02:42:04)

Temat: Całkowite zablokowanie ruchu P2P

Witajcie, było może poruszany już jakiś temat odnośnie całkowitego wycięcia P2P w sieci ?

Znalazłem to: http://eko.one.pl/forum/viewtopic.php?id=144

Czy coś poza powyższym rozwiązaniem można jeszcze zastosować ?

Jestem w stanie to zrobić na OpenWRT ?

Z góry dzięki za info.

Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

2

Odp: Całkowite zablokowanie ruchu P2P

Tak, wyciągnąć wtyczkę smile Torrenty mogą iść po porcie 80, mogą być szyfrowane... Da się to utrudnić powiększając blacklistę trackerów. strony hostingowe.... Zablokować torrentów się nie da.

3 (edytowany przez safe0101 2016-11-12 02:51:23)

Odp: Całkowite zablokowanie ruchu P2P

OK, a jakiś skrypt, który ubije dostęp do sieci na 60 sec, jeśli wykryje jakąś wskazaną ilość połączeń ?

P2P sieje połączeniami.
Czy taka opcja jest rozsądnym ograniczeniem ?

Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

4

Odp: Całkowite zablokowanie ruchu P2P

Możesz zrobić qos i ustawić reguły że jak przekroczy coś to wpadnie do klasy o bardzo niskim transferze. W gargoyle możesz to sobie wyklikać.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5

Odp: Całkowite zablokowanie ruchu P2P

Witaj Cezary :-)

W tym przypadku chciałbym ubić ruch całkowicie na określony czas. Nie korzystam z Gargulca, jedynie terminal lub Lucyna.

Jesteś w stanie mi z tym pomoc ? Potrzebowałbym skrypt wynikowy z Gargulca do przeklejenia w terminalu dla QOS, o którym wspominałeś.

Z góry dzięki.

Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

6

Odp: Całkowite zablokowanie ruchu P2P

Nie da się smile Gargoyle używa całkiem innego qos (bazującego na imq), ma też swoje skrypty i programy do tego. Tego w czystym openwrt/luci nie ma.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

7

Odp: Całkowite zablokowanie ruchu P2P

Ok, mam postawionego Gargulca.

Teraz tak, widzę tam opcję ograniczenia transferu:

https://s12.postimg.org/ve01emiu5/limit.png

ale w momencie kiedy user będzie aktualizował system, ściągnie jednorazowo sporą ilośc danych - wtedy też zadziała trigger i ograniczy mu transfer (a w tym akurat przypadku tego bym nie chciał).

Jak powinienem ustawić tego QOS'a, dla wybranego host'a w sieci (odnośnie blokowania, lub ograniczenia pobierania P2P) ?

Mogę w Gargoyle ustawiać coś po 7 warstwie, jest do tego jakiś plugin, żebym sobie po regexp'ie wycinał strony z torentami ?

Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

8

Odp: Całkowite zablokowanie ruchu P2P

Zerknij na qos i reguły klasyfikacji bo tu po prostu dajesz mu 1GB transferu i tyle.

Layer7 nie używaj - wywala się to straszliwie.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

9

Odp: Całkowite zablokowanie ruchu P2P

W takim układzie to będzie zbyt piękne, żeby działało ?

Dla Hosta 192.168.1.101 oraz protokołu TCP blokuj P2P ?

https://s22.postimg.org/a560627u9/torrent.png

Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

10

Odp: Całkowite zablokowanie ruchu P2P

Sprawdź. Na niektórych regułach layer7 wywala się.

A w/w - zablokuje tylko bittorent na niezaszyfrowanym łączu. Z https siłą rzeczy sobie nie poradzi.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

11 (edytowany przez safe0101 2016-11-12 20:28:33)

Odp: Całkowite zablokowanie ruchu P2P

Ogranicza mi Download do 350/360 KB/s - nie bardzo wiem, dlaczego nie mogę tego wyciąć całkowicie.

https://s22.postimg.org/hhlz1j1yp/torrent.png

Nie bardzo wiem do czego jest w tym przypadku minimalne i maksymalne pasmo ?

https://s13.postimg.org/x21mnl57b/qos_edycja.png

Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

12

Odp: Całkowite zablokowanie ruchu P2P

A rozwiń sobie help i masz tam napisane smile

Jaką regułę klasyfikacji zrobiłeś?

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

13 (edytowany przez safe0101 2016-11-12 20:53:06)

Odp: Całkowite zablokowanie ruchu P2P

Reguła klasyfikacji:

https://s22.postimg.org/a560627u9/torrent.png

i podpięcie pod tą regułę:

https://s13.postimg.org/x21mnl57b/qos_edycja.png

pisze tak:

Minimalne pasmo określa minimalne pasmo jakie zostanie przyznane tej klasie usługi.
Maksymalne pasmo określa absolutne maksimum tej klasy przyznane w kbit/s.

Więc teoretycznie, powinien się ładnie ograniczać do tego co mu podałem, ale on i tak ciągnie z prędkością 360KB/s

Oczywiście ustaw klasę usługi nie jest SLOW a BLOCK P2P

Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

14

Odp: Całkowite zablokowanie ruchu P2P

On w ogóle nie złapał się na tą regułę po prostu bo layer7 tego nie rozpoznał.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

15

Odp: Całkowite zablokowanie ruchu P2P

Złapać się na coś się złapał, bo ubił transfer znacznie. Po wyłączeniu ściąga 8MB/s

Teraz tylko pytanie, co mogę jeszcze zrobić, żeby ubić transfer bardziej ?

Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

16

Odp: Całkowite zablokowanie ruchu P2P

Masz tam jeszcze "połączenie przekracza". Jeżeli ciągły ktoś coś będzie ściągał i przekroczy to rozmiar który podałeś to wpadnie w daną kolejkę.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

17 (edytowany przez safe0101 2016-11-12 21:10:52)

Odp: Całkowite zablokowanie ruchu P2P

Już sprawdzam, brakuje mi na tej liście jeszcze opcji "jeśli ilość połączeń jest większa niż" - jesteś Cezary coś takiego w stanie dodać ?

Wracając do transferu, niestety - w dalszym ciągu limituje do 360KB/s

Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

18 (edytowany przez robertnik 2016-11-12 21:21:11)

Odp: Całkowite zablokowanie ruchu P2P

A nie możesz dodać mac i nie wpuszczać go do sieci wcale? Jak masz wrzoda, który nie umie, nie chce ustawić klienta torrent tak by inni mogli używać łącza to po co Ci taki ktoś. Niech sobie kupi własne łącze i laguje je do woli.
Stare czasy ale w lanie dogadywaliśmy się jak co ustawić, ściągać i udostępniać, by tego samego nie pobierać x razy a reszta też mogła używać łącza. Każdy miał cfsspeeda(Gigabyte daje go za friko bo płyt z170), więc nawet przy ściąganiu z http reszta mogła używać łącza...
Nie zablokujesz torrenta. Urobisz siebie, zmęczysz sprzęt, stracisz czas a średnio "kumaty" user i tak użyje torrenta, tyle że na porcie 80(wystarczy że zainstaluje utorrenta) i tak będzie lagował reszcie.

19

Odp: Całkowite zablokowanie ruchu P2P

safe0101 napisał/a:

Już sprawdzam, brakuje mi na tej liście jeszcze opcji "jeśli ilość połączeń jest większa niż" - jesteś Cezary coś takiego w stanie dodać ?

Nie.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

20

Odp: Całkowite zablokowanie ruchu P2P

robertnik napisał/a:

A nie możesz dodać mac i nie wpuszczać go do sieci wcale? Jak masz wrzoda, który nie umie, nie chce ustawić klienta torrent tak by inni mogli używać łącza to po co Ci taki ktoś.

Skomplikowane smile Ale nie tędy droga..

Cezary napisał/a:
safe0101 napisał/a:

Już sprawdzam, brakuje mi na tej liście jeszcze opcji "jeśli ilość połączeń jest większa niż" - jesteś Cezary coś takiego w stanie dodać ?

Nie.

A jesteś w stanie dodać coś takiego jako osobną opcję w Gargoyle ?

No i udało się ograniczyć do 7 - 10 KB/s

https://s21.postimg.org/ds6gfvjfr/Block_P2_P_1.png

Następnie domyślną klasę ustawiłem na:

https://s18.postimg.org/f7olii0s9/Block_P2_P_2.png

W tym przypadku nie wskazuje konkretnego adresu IP

https://s12.postimg.org/fatcywjp9/Block_P2_P_3.png

https://s3.postimg.org/ysd0zt96b/Block_P2_P_4.png

Widać, że limituje do 100 max

https://s15.postimg.org/ar3qxfv23/Block_P2_P_5.png

https://s16.postimg.org/3tfzirr0l/Block_P2_P_6.png

no to sprawdzam transfer dla HTTP

https://s11.postimg.org/cfwcm2jnn/Block_P2_P_7.png

i chyba o to chodziło smile

Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

21 (edytowany przez smereka 2016-11-13 21:36:47)

Odp: Całkowite zablokowanie ruchu P2P

Ja to na jednym obiekcie rozwiązałem tak, ze w firewallu dodałem regułkę:

iptables -I FORWARD -s 192.168.3.20 -m connlimit --connlimit-above 200 -j DROP

gdzie te 192.168.3.20 do adres IP danego kompa. Takich regułek mam wstawionych 200 czyli na wszystkie adresy IP jakie są możliwe do osiągnięcia przez DHCP (sam ustawiłem 200). Przy około 80 klientach wr1043nd v2 nudzi się. A są/byli tacy użyszkodnicy, że całe łącze mi zapychali na maxa, a łącza nie lada szybkie jak na dzisiejsze czasy całe 10/1 Mbit/s wink tyle byli w stanie dać na łączu od tepsy. W ten sposób jak testowałem działa tak do około 8 różnych zakładek, lub 2-4 zakładki i skype. Jak klient odpali więcej to to niestety nie pójdzie.

Zastosowane na OpenWrt Chaos Calmer 15.05 / LuCI (git-15.352.62701-b7fe44a)

Działa wyśmienicie. Prędkości nie limitowałem bo to prawie rozkłada się równomiernie

22 (edytowany przez safe0101 2016-11-13 22:50:56)

Odp: Całkowite zablokowanie ruchu P2P

smereka napisał/a:

Ja to na jednym obiekcie rozwiązałem tak, ze w firewallu dodałem regułkę:

iptables -I FORWARD -s 192.168.3.20 -m connlimit --connlimit-above 200 -j DROP

gdzie te 192.168.3.20 do adres IP danego kompa. Takich regułek mam wstawionych 200 czyli na wszystkie adresy IP jakie są możliwe do osiągnięcia przez DHCP (sam ustawiłem 200). Przy około 80 klientach wr1043nd v2 nudzi się. A są/byli tacy użyszkodnicy, że całe łącze mi zapychali na maxa, a łącza nie lada szybkie jak na dzisiejsze czasy całe 10/1 Mbit/s wink tyle byli w stanie dać na łączu od tepsy. W ten sposób jak testowałem działa tak do około 8 różnych zakładek, lub 2-4 zakładki i skype. Jak klient odpali więcej to to niestety nie pójdzie.

Zastosowane na OpenWrt Chaos Calmer 15.05 / LuCI (git-15.352.62701-b7fe44a)

Działa wyśmienicie. Prędkości nie limitowałem bo to prawie rozkłada się równomiernie

Ograniczenie jednoczesnych połączeń np. do 400, i powyższe ograniczenie pasma, daje jakieś rozwiązanie tego problemu.

Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

23

Odp: Całkowite zablokowanie ruchu P2P

Jest to jakiś pomysł ale:
1. Jak to się sprawdza gdy klient przypisze sobie na karcie adres statyczny z poza puli DHCP ?
   - czy jeszcze musiałeś dodać następne 200 reguł wiążących MAC z IP?

2. A co z klientami którym zmienia się MAC karty WiFi ? Są takie chińskie tablety, że bez ingerencji użyszkodnika, za każdym razem zgłasza się inny MAC.

Xiaomi AX3000T @ Netgear R6220
* DVBT2 - T230C *

24 (edytowany przez safe0101 2016-11-13 22:57:59)

Odp: Całkowite zablokowanie ruchu P2P

mar_w napisał/a:

Jest to jakiś pomysł ale:
1. Jak to się sprawdza gdy klient przypisze sobie na karcie adres statyczny z poza puli DHCP ?
   - czy jeszcze musiałeś dodać następne 200 reguł wiążących MAC z IP?

2. A co z klientami którym zmienia się MAC karty WiFi ? Są takie chińskie tablety, że bez ingerencji użyszkodnika, za każdym razem zgłasza się inny MAC.

Blokuj wszystkich.
Dopuszczaj tylko wyznaczonych (white list)
Statyczna adresacja po Macach

Zmieni adres MAC, nie wpadnie do (white list) nie będzie miał sieci. IP zawsze otrzyma ten, który przydzielimy (hosts, ethers).

Hitron CGNv4 // Cisco Meraki-MR18
TL-WR1043NDv2, Mikrotik RB2011UiAS-2HnD-IN Pracują na LEDE
https://wiki.openwrt.org/toh/mikrotik/r … ll_openwrt

25 (edytowany przez mar_w 2016-11-13 23:12:55)

Odp: Całkowite zablokowanie ruchu P2P

W sumie to pytanie było do @smereka smile ale mnie ubiegłeś z odpowiedzią i wyszło pod Twoim postem.
Problem to z tymi tabletami, bo użytkownik będzie bluźnił że nie ma neta, i nie jest to jego wina, że tablet sam zmienia sobie MAC. On chce mieć sieć. A kilka razy dziennie dopisywać na życzenie regułki (statyczna adresacja po MAC) to kiepski pomysł.
Twoja propozycja z klasami jest lepsza. Tylko czasem nie ustawiaj w layer7 - video !

Xiaomi AX3000T @ Netgear R6220
* DVBT2 - T230C *