ABA


"מה הדרך הכי קלה ליצור whitelist לכיתת מחשבים ? לבנות FW ?"
גירסת הדפסה        
קבוצות דיון חומרה, רשתות ואבטחת מידע נושא #24839 מנהל    סגן המנהל    מפקח   Winner    צל"ש   מומחה  
אשכול מספר 24839
amir1   לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 15.4.02
21333 הודעות, 8 פידבק, 16 נקודות
   08:32   31.08.17   
אל הפורום  
  מה הדרך הכי קלה ליצור whitelist לכיתת מחשבים ? לבנות FW ?  
 
   ערכתי לאחרונה בתאריך 31.08.17 בשעה 17:29 בברכה, amir1
 
ניסיתי כל מני דרכים , כמו דרך תוכנת השליטה של הכיתה RADIX
אבל בפועל זה לא בדיוק מתפקד ,
יש לי ראוטר עם DD-WRT אבל גם שם לא מצאתי איך ..
https://www.google.co.il/search?q=dd+wrt+whitelist+websites&oq=DDWRT+WHITE&aqs=chrome.2.69i57j0l5.10146j0j7&sourceid=chrome&ie=UTF-8


יש לי כיתה ללא אינטרנט לתלמידים אבל השרת כמובן כן מחובר וכשאני צריך אני משתף לתחנות , או בעזרת ראוטר מקביל .
אני צריך לפתוח מס' אתרים ואולי גם שעידכוני האנטיוירוס יהיו פתוחים קבוע ,
הבעיה שהקישור לאתר לא נשאר על הכתובת ההתחלתית , הוא עובר ל
https://login.microsoftonline.com


השאלה אם רק ראוטר כמו צ'קפוניט וכדו' יעשו את העבודה או שיש תוכנה או הגדרות בשרת 2012 שיכולים לעזור .


                                שתף        
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד

  האשכול     מחבר     תאריך כתיבה     מספר  
  אתה צריך שרת פרוקסי E-do  31.08.17 22:50 1
     בראוטרים יוקרתיים (כמו פורטינט) יש את הכלים האלו מובנים ? amir1   31.08.17 23:55 2
         פורטינט הוא לא ראוטר E-do  06.09.17 01:22 3
             סליחה החלפתי בינו לבין הצ'קפויינט, ומה לגבי pfsense amir1   06.09.17 09:32 4
                 למה לך pfsense וכל הסיבוך הזה E-do  06.09.17 16:50 5
                     כי amir1   06.09.17 23:28 6
                         אפשר להתקין squid גם על Windows E-do  08.09.17 10:08 17
  אתה לא צריך שרת ייעודי בשביל זה ובוודאי לא פרוקסי. שונטל  07.09.17 00:14 7
     ב DDWRT יש רק אפשרות חסימה, blacklist . לא ראיתי אפשרות לרשימת מותרים amir1   07.09.17 02:33 8
         ב-dd-wrt יש לך shell וזה מספיק... שונטל  07.09.17 05:34 9
             תודה רבה על ההשקעה, יש מילון ? amir1   07.09.17 13:42 10
                 שלח הודעה לפרטי, נשוחח בצ'אט או משהו אם אתה צריך עזרה שונטל  07.09.17 22:28 13
             iptables לא תומך hostnames E-do  07.09.17 15:48 11
                 צודק. ריסלוב הדומיינים יכולה להוות בעיה כאן. שונטל  07.09.17 22:28 12
                     ופה בדיוק נכנס שרת פרוקסי לתמונה E-do  07.09.17 23:55 14
                         אז בוא ננסה את הדבר הבא: שונטל  08.09.17 00:24 15
                             למה אתה מתעקש על פתרונות עקומים? E-do  08.09.17 10:02 16

       
E-do 
חבר מתאריך 29.10.03
2474 הודעות, דרג אמינות חבר זה
   22:50   31.08.17   
אל הפורום  
  1. אתה צריך שרת פרוקסי  
בתגובה להודעה מספר 0
 
   שם ניתן לאפשר גלישה לאתרים מסויימים לפי URL.
אם כבר יש לך נתב שמריץ DD-WRT, לרוב תוכל להתקין עליו שרת פרוקסי כדוגמת squid, אם כי זה ידרוש התעסקות לא קטנה.


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
amir1   לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 15.4.02
21333 הודעות, 8 פידבק, 16 נקודות
   23:55   31.08.17   
אל הפורום  
  2. בראוטרים יוקרתיים (כמו פורטינט) יש את הכלים האלו מובנים ?  
בתגובה להודעה מספר 1
 
   או למשל בג'וניפר של משרד החינוך ?


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
E-do 
חבר מתאריך 29.10.03
2474 הודעות, דרג אמינות חבר זה
   01:22   06.09.17   
אל הפורום  
  3. פורטינט הוא לא ראוטר  
בתגובה להודעה מספר 2
 
   הוא Firewall, וכן ברוב המוצרים ברמות האלה יש אפשרויות סינון כאלו ואחרות.


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
amir1   לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 15.4.02
21333 הודעות, 8 פידבק, 16 נקודות
   09:32   06.09.17   
אל הפורום  
  4. סליחה החלפתי בינו לבין הצ'קפויינט, ומה לגבי pfsense  
בתגובה להודעה מספר 3
 
   לא מספיק כל המוסדות שאני מתחזק, עוד לקחתי על עצמי את המתנ"ס של העיר ,
אז כבר התבלבלו לי המושגים ...

האם זה מעשי להתקין pfsense על מכונה וירטואלית (יש לי שם hyper-v) ולהעביר את הגלישה של הכיתה דרכו ,
האם הוא נוח לקינפוג מסוג זה ?


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
E-do 
חבר מתאריך 29.10.03
2474 הודעות, דרג אמינות חבר זה
   16:50   06.09.17   
אל הפורום  
  5. למה לך pfsense וכל הסיבוך הזה  
בתגובה להודעה מספר 4
 
   אם כל מה שאתה צריך זה שרת פרוקסי פשוט?
כמובן שאתה יכול להתקין שרת פרוקסי כמכונה וירטואלית על ה HyperV.


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
amir1   לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 15.4.02
21333 הודעות, 8 פידבק, 16 נקודות
   23:28   06.09.17   
אל הפורום  
  6. כי  
בתגובה להודעה מספר 5
 
   ערכתי לאחרונה בתאריך 06.09.17 בשעה 23:33 בברכה, amir1
 
כי מעולם לא נזקקתי לשרת PROXY ולכן לא פגשתי .

אבל אם זה קל יותר, מכול לקפוץ למים ,
אגב, אם ה-SERVER 2012 שלי הוא גם ה - DGW וגם ה DNS וכו'
האם הוא יוכל לבצע סינון/חסימה או בעצם הפניה של כל פניה לגלישה , לכתובת הספציפית שאני צריך ?


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
E-do 
חבר מתאריך 29.10.03
2474 הודעות, דרג אמינות חבר זה
   10:08   08.09.17   
אל הפורום  
  17. אפשר להתקין squid גם על Windows  
בתגובה להודעה מספר 6
 
   שים לב שאתה צריך לדאוג שזה יהיה "transparent proxy", ושכל התעבורה בפורט 80 ו443 תעבור אליו באופן אוטומטי אחרת זה יהיה ניתן לעקיפה בקלות על ידי שינוי הגדרות האינטרנט במחשבים.


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
שונטל  לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 12.6.13
428 הודעות, 1 פידבק, 2 נקודות
   00:14   07.09.17   
אל הפורום  
  7. אתה לא צריך שרת ייעודי בשביל זה ובוודאי לא פרוקסי.  
בתגובה להודעה מספר 0
 
   להקים סקוויד (פרוקסי) לא יעיל בשביל כיתה..
אפשר יותר פרטים על מה שאתה רוצה לעשות?
dd-wrt מספקת פתרון דיי יעיל למה שאתה רוצה... יש טאב Access Restriction, אתה יכול להגדיר אתרים ספציפיים שיעברו, כמו כן גם שעות\ימים וכו..
שלח לפרטי אם אתה צריך עזרה בקינפוג.


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
amir1   לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 15.4.02
21333 הודעות, 8 פידבק, 16 נקודות
   02:33   07.09.17   
אל הפורום  
  8. ב DDWRT יש רק אפשרות חסימה, blacklist . לא ראיתי אפשרות לרשימת מותרים  
בתגובה להודעה מספר 7
 
   ערכתי לאחרונה בתאריך 07.09.17 בשעה 02:36 בברכה, amir1
 
מצאתי כמה דיונים עם סקריפטים למינהם
השאלה אם זה יעבוד בפועל .

https://www.google.co.il/search?q=dd-wrt+whitelist+script&oq=DDWRT+whitelist+&aqs=chrome.4.69i57j0l5.24534j0j4&sourceid=chrome&ie=UTF-8


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
שונטל  לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 12.6.13
428 הודעות, 1 פידבק, 2 נקודות
   05:34   07.09.17   
אל הפורום  
  9. ב-dd-wrt יש לך shell וזה מספיק...  
בתגובה להודעה מספר 8
 
   ערכתי לאחרונה בתאריך 07.09.17 בשעה 05:39 בברכה, שונטל
 
בוקר טוב,
תאפשר גישה ל-telnet, שים לב להגביל את הגישה לסאבנט של המחשב שלך.
תוריד putty, תתחבר ב-telnet לכתובת הנתב. שם משתמש root, הסיסמא היא זאת שאתה מתחבר איתה לממשק של הנתב.
לפני שאתה ממשיך עם הפעולה הבאה, תעשה "גיבוי" להגדרות הנתב ע"י צילומי מסך.
רשום את הפקודות הבאות (שים לב לסדר).

iptables -I FORWARD 1 -p tcp -m multiport --dports 80,443 -j ACCEPT
iptables -I FORWARD 2 -p tcp -d rotter.name --dport 80 -j ACCEPT
iptables -I FORWARD 3 -p tcp -d rotter.name --dport 443 -j ACCEPT
iptables -I FORWARD 4 -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -I FORWARD 5 -j DROP

מספרתי את החוקים כך שתוכל לשנות ולראות כל רול ע"י פקודה כמו:

iptables -D INPUT 3

אח"כ תעשה ריסטרט לראוטר, ולא לשכוח(!):
ביטול telnet.
מחיקת צילומי המסך.

התלמידים שלך יכולים לעקוף את זה אם הם מספיק מתוחכמים ע"י tunneling של התעבורה באחד הפורטים יחד עם משחק קטן בhosts לעקיפת הדומיין. תוכל למזער את הסיכויים לזה אם תוסיף שירותים לבלוק ליסט בראוטר.
אגב, החוקים הללו חלים גם עליך, עדיף שתפתח סאבנט לתלמידים שלך ותוסיף את הדגל -s עם כתובת הסאבנט לחוקים הנ"ל. לדוגמא:


iptables -I FORWARD 2 -p tcp -s 192.168.2.1/24 -d rotter.name --dport 80 -j ACCEPT

בהצלחה.


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
amir1   לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 15.4.02
21333 הודעות, 8 פידבק, 16 נקודות
   13:42   07.09.17   
אל הפורום  
  10. תודה רבה על ההשקעה, יש מילון ?  
בתגובה להודעה מספר 9
 
   להבין את הפרמטרים של הפקודות שאוכל לנצל אותם לדרישרות שלי ?


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
שונטל  לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 12.6.13
428 הודעות, 1 פידבק, 2 נקודות
   22:28   07.09.17   
אל הפורום  
  13. שלח הודעה לפרטי, נשוחח בצ'אט או משהו אם אתה צריך עזרה  
בתגובה להודעה מספר 10
 
   @amir1@


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
E-do 
חבר מתאריך 29.10.03
2474 הודעות, דרג אמינות חבר זה
   15:48   07.09.17   
אל הפורום  
  11. iptables לא תומך hostnames  
בתגובה להודעה מספר 9
 
   מה שמתבצע ברקע זה שאילתת DNS ומה שתמווסף לחוקים זה כתובת IP בודדת.
במקרה של rotter.name זה כנראה לא משנה, כי הכתובת IP לא משתנה, אבל במקרה של שירותי ענן למיניהם, זה לא מועיל.


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
שונטל  לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 12.6.13
428 הודעות, 1 פידבק, 2 נקודות
   22:28   07.09.17   
אל הפורום  
  12. צודק. ריסלוב הדומיינים יכולה להוות בעיה כאן.  
בתגובה להודעה מספר 11
 
   ערכתי לאחרונה בתאריך 07.09.17 בשעה 22:34 בברכה, שונטל
 
אתה צודק שהריסלוב נעשה בעת הוספת הרול ולא בעת בדיקה.
בתקווה שהאתרים שהוא רוצה לפתוח בעלי אייפי סטטי, הנ"ל אמור לעבוד לו...
אפשרי לטפל בזה בעזרת סקריפט שיעדכן כל איזו שעה.


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
E-do 
חבר מתאריך 29.10.03
2474 הודעות, דרג אמינות חבר זה
   23:55   07.09.17   
אל הפורום  
  14. ופה בדיוק נכנס שרת פרוקסי לתמונה  
בתגובה להודעה מספר 12
 
   סקריפט שרץ פעם בשעה לא יעזור לך מול שירותי ענן בהם כתובות IP משתנות כל דקה...


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
שונטל  לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 12.6.13
428 הודעות, 1 פידבק, 2 נקודות
   00:24   08.09.17   
אל הפורום  
  15. אז בוא ננסה את הדבר הבא:  
בתגובה להודעה מספר 14
 
   להוסיף בבלקליסט את האתרים הבאים:
http://winhelp2002.mvps.org/hosts.txt

למחוק כל מה שקשור ל-microsoft או לשירות כזה או אחר שאתה צריך.
נשתמש בdnsmasq שמגיע עם dd-wrt.
כנס לטלנט ורשום את הפקודות הבאות:


_rogue=127.0.0.1
echo -e "n=1\nwhile ! wget -q -O /tmp/blkhosts http://winhelp2002.mvps.org/hosts.txt ; do\n\t && break\n\tlet n+=1\n\tsleep 60\ndone\ngrep \"^127.0.0.1\" /tmp/blkhosts | grep \"^127.0.0.1\" | grep -v localhost | awk '{print \"$_rogue\\\t\"\$2}' | tr -d '\\\015' >/tmp/dlhosts\nrm /tmp/blkhosts\nkillall -HUP dnsmasq" >/tmp/wh
sh /tmp/wh &

התלמידים שלך חסומים כמעט מכל שירות... תערוך את הקובץ לצרכים שלך.
@amir1@
@E-do@


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
E-do 
חבר מתאריך 29.10.03
2474 הודעות, דרג אמינות חבר זה
   10:02   08.09.17   
אל הפורום  
  16. למה אתה מתעקש על פתרונות עקומים?  
בתגובה להודעה מספר 15
 
   לא ברור לי איך לחסום גישה לכתובות של שירותי פרסום/malwares/adawares משיג את המטרה שהיא לחסום את כלל האתרים למעט מספר אתרים בודדים מורשים.

מעבר לזה, זה פתרון שקל מאוד לעקוף על ידי הגדרת שרת DNS אחר על המחשב. (ולמעשה כנראה שלא יעבוד בכלל במקרה הנ"ל מאחר ולא נשמע שהראוטר הוא שרת הDNS בשימוש)

למה אתה כ"כ מתנגד להקמת שרת squid? (שניתן גם לעשות על dd-wrt, ולכל היותר ידרוש חיבור disk on key קטן)


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד

תגובה מהירה  למכתב מספר: 
 
___________________________________________________________________

___________________________________________________________________
למנהלים:  נעל | תייק בארכיון | מחק | העבר לפורום אחר | מחק תגובות | עגן אשכול
       
דרג לפי חשיבות הנושא  דרג לפי חשיבות הנושא   



© כל הזכויות שמורות ל-רוטר.נט בע"מ rotter.net