Por aqui eu já passei por este problema do site NEGADO mas com auto-tráfego. Eu descobri então que a estrutura que montei meu proxy estava errada então os usuários usam um truque idiota para tapear o squid e me fazer de idiota.
A forma como eu havia colocado as regras permitia que sites como "mma.gov" fossem liberados indiscriminadamente (sites governamentais em geral) então a malandragem era assim:
http://www.playboy.com.br?mma.gov
(observe que há o mma.gov na url e isso apesar de ser ignorado pelo "index" do site playboy e outros mais o squid autoriza já que havia liberado esta string. Mas como eu disse minhas regras estavam mal formuladas. Pode ser o seu caso.
Com uma nova política de regras parece que resolvi usando a sequencia assim:
- bloqueie URLs completas
- bloqueie apenas domínios
- libere URLs completas
- libere apenas domínios
- bloqueie strings
2006/4/25, Bruno Lellis <[EMAIL PROTECTED]>:
Henrique,
Em relação aos programas de tunelamento, se eu usar proxy não transparente eu consigo bloquea-los?
Aqui estão usando um chamado Hopster, se eu não me engano, que faz isso. No Sarg, eu sempre vejo acessos a sites como iloveim e no canto escrito "NEGADO", mas com mais de 100mb de acessos...
ObrigadoBrunoOn 4/25/06, Henrique <[EMAIL PROTECTED]> wrote:> Henry,
Olá!
> Por exemplo: na minha lista negra tenho a palavra "playboy"; daí os
> caras fazen um ping em www.playboy.com.br e colocam o IP no browser
> (utilizo proxy transparente)e acessam (ruim mas acessam); fazem o
> mesmo com o "msn2go.com"; também acessam através de sites como um tal
> de "www.meebo.com";
Ué? vc não usa a dstdomain ou dstdom_regex ? elas fazem verificação reversa de
dominio/ip. Se você usa apenas url_regex, não vai funcionar mesmo.
> também os proxys anônimos que funcionam na porta 80; tem também sites
> como http://www.proxybrowsing.com/
Quanto aos programas de tunelamento em portas que não a 80, sinto muito. Se
você usa proxy transparente, vai ter que bloquear isso via firewall, site por
site. Ou bloquear tudo e ir liberando a medida em que forem reclamando pra
vc.
Se você usa proxy transparente por causa da "facilidade de instalação", sinto
mto lhe informar que a "dificuldade de manutenção" acaba sendo mto maior que
a de um proxy normal. A maioria dos trojans e outras pragas atualmente estão
utilizando portas liberadas em cenários de proxy transparente. A porta 443,
por exemplo, é a mais utilizada. E para resolver isso, o seu caso não é de
squid. É de firewall mesmo. E entre outras coisas, é por isso que eu não uso,
não recomendo e não gosto de proxy transparente. Não gosto de ficar mexendo
no firewall, e ao mesmo tempo não gosto de usuários batendo a minha porta ou
no meu telefone....
Uma maneira interessante de agir é descobrir como que os seus usuários
descobrem esses endereços de proxys anonimos, e das duas uma: ou bloquear o
acesso a estas informações, ou ir junto com eles atrás destas informações e
bloquear o que vc achar junto com eles.
Caso os seus usuários usem o google para procurar isso, habilite o parâmetro
log_mime_hdrs on
no seu squid.conf e use o scriptzinho-de-uma-linha-só abaixo para ter idéia do
que os seus usuários pesquisam na net :
grep -i google.com /var/log/squid/access.log* | egrep "/search|/image" | sed
"s/q=/\nq=/g;s/&/\n/g" |grep "^q=" | egrep -v ":|;" | tr A-Z a-z | sort |
uniq -c | sort -n
#(use com parcimônia e prepare-se para ótimas gargalhadas|surpresas|
descobertas).
Se vc quer manter uma certa "facilidade" com uma certa "segurança", recomendo
a vc usar um esquema de "configurações automáticas" com proxy.pac, e usando
dhcp. Um bom exemplo disso está em
http://www.dicas-l.com.br/dicas-l/20050107.php ->Auto-Configuração usando DHCP
http://naragw.sharp.co.jp/sps/
Não gosto de dhcp, mas to começando a ter que mudar de idéia... Usar dhcp por
causa de proxy pra mim está sendo inédito, mas estou gostando da idéia,
justamente por causa de fazer balanceamento de link por meio de dns... No meu
caso, o meu dhcp não será tão "dhcpd" assim, será fixo por meio de
mac-address.... não gosto da idéia de uma rede interna com dhcp... mas fazer
o que, ne ? a pressão por "proxy transparente" é grande demais em vários
ambientes corporativos.
> É um inferno essas tralhas.....
Eu sei, nem me diga.
.....
Pergunta-nada-a-ver: as festas de Arraias continuam boas daquele jeito que
eram a 10 anos atrás? ou vc não curte aquele mar de gente xilada caída pelo
chão ? rsrssrsrs
> Celso
> --
> Celso Vianna
> BSD User: 51318
> http://www.bsdcounter.org
>
> 63 8404-8559
> Palmas/TO
Enviar mensagem: [email protected]
Assinar: [EMAIL PROTECTED]
Cancelar assinatura: [EMAIL PROTECTED]
Proprietário da lista: [EMAIL PROTECTED]
Yahoo! Grupos, um serviço oferecido por:
PUBLICIDADE
![]()
Links do Yahoo! Grupos
- Para visitar o site do seu grupo na web, acesse:
http://br.groups.yahoo.com/group/squid-br/
- Para sair deste grupo, envie um e-mail para:
[EMAIL PROTECTED]
- O uso que você faz do Yahoo! Grupos está sujeito aos Termos do Serviço do Yahoo!.
Enviar mensagem: [email protected]
Assinar: [EMAIL PROTECTED]
Cancelar assinatura: [EMAIL PROTECTED]
Proprietário da lista: [EMAIL PROTECTED]
Links do Yahoo! Grupos
- Para visitar o site do seu grupo na web, acesse:
http://br.groups.yahoo.com/group/squid-br/
- Para sair deste grupo, envie um e-mail para:
[EMAIL PROTECTED]
- O uso que você faz do Yahoo! Grupos está sujeito aos Termos do Serviço do Yahoo!.
--
Welington Rodrigues Braga
Instalar o Windows é humano, insistir em usar é burrice
Enviar mensagem: [email protected]
Assinar: [EMAIL PROTECTED]
Cancelar assinatura: [EMAIL PROTECTED]
Proprietário da lista: [EMAIL PROTECTED]
| Yahoo! Grupos, um serviço oferecido por: | |
|
Links do Yahoo! Grupos
- Para visitar o site do seu grupo na web, acesse:
http://br.groups.yahoo.com/group/squid-br/
- Para sair deste grupo, envie um e-mail para:
[EMAIL PROTECTED]
- O uso que você faz do Yahoo! Grupos está sujeito aos Termos do Serviço do Yahoo!.
