The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  вход/выход  слежка  RSS
"Блокировка URL"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Маршрутизаторы CISCO и др. оборудование. (ACL, фильтрация и ограничение трафика)
Изначальное сообщение [ Отслеживать ]

"Блокировка URL"  +/
Сообщение от motok (ok) on 04-Май-13, 22:08 
Добрый день. Создал правила блокировки некоторых сайтов по url:
ip inspect name 1111111 http urlfilter alert on
ip urlfilter allow-mode on
ip urlfilter cache 0
ip urlfilter exclusive-domain deny имясайта.com
ip urlfilter audit-trail

на внешний интерфейс
ip inspect 1111111 out

Блокировка работает. Настроил перед праздниками. А сеичас думаю, не получиться так, что на каком нибудь нужном сайте будет висеть баннер "имясайта.com" и произойдет блокирока этого нужного сайта?

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения по теме [Сортировка по времени | RSS]


1. "Блокировка URL"  +/
Сообщение от pavlinux (ok) on 05-Май-13, 02:52 
> А сеичас думаю, не получиться так, что на каком нибудь нужном сайте
> будет висеть баннер "имясайта.com" и произойдет блокирока этого нужного сайта?

Забань google.com и проверь, делов-то.
  

Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору

2. "Блокировка URL"  +/
Сообщение от motok (ok) on 13-Май-13, 10:42 
>> А сеичас думаю, не получиться так, что на каком нибудь нужном сайте
>> будет висеть баннер "имясайта.com" и произойдет блокирока этого нужного сайта?
> Забань google.com и проверь, делов-то.

Все работает. А при такой блокировки возможно создать правила исключения. Например что бы один локальный ip мог заходить на сайт прописанный в правиле блокировки url?  

Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору

3. "Блокировка URL"  –1 +/
Сообщение от serega (??) on 25-Авг-13, 18:41 
>>> А сеичас думаю, не получиться так, что на каком нибудь нужном сайте
>>> будет висеть баннер "имясайта.com" и произойдет блокирока этого нужного сайта?
>> Забань google.com и проверь, делов-то.
> Все работает. А при такой блокировки возможно создать правила исключения. Например что
> бы один локальный ip мог заходить на сайт прописанный в правиле
> блокировки url?

Ваш подход будет легко обходиться, при фрагментации в ТСП протоколе, которая может возникнуть на середине URL или http заголовка. Фрагментация - в одном пакете пришла часть урл, а в другом придет другая часть - что вообще является ОЧЕНЬ частной и нормальной ситуацией. Для блокировки УРЛ стоит использовать иной подход, специализированным софтом.

Рекомендую КРОЗ (блокировка URL) компании норси транс. Принцип такой, с помощью BGP захватывается часть трафика (как правило менее 1%) и перенаправляется на анализ и фильтрацию. После фильтрации трафик доставляетс так, что пользователи не видят ни какой разницы. Данный подход позволяет сделать дешевое решение, а при соответствующем уровне администраторов в вашей сети, можно использовать одно решение для блокировки трафика со всей сети оператора, со всех каналов.

Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору

4. "Блокировка URL (ZBFW)"  +/
Сообщение от QRSa (ok) on 25-Авг-13, 21:15 
Добрый день.

Я бы предложил делать блокировку с помощью ZBFW - http://www.cisco.com/en/US/products/sw/secursw/ps1018/produc...

Вот пример (regexp нужно тюнить на разбор URL):

parameter-map type regex GOOGLE
pattern .*google.com
pattern .*google.ru

class-map type inspect match-all HTTP_ALL
match protocol http
class-map type inspect http match-all HTTP_BLOCK
match  request uri regex GOOGLE

policy-map type inspect http R1_R3_HTTP
class type inspect http HTTP_BLOCK
  log
  reset
policy-map type inspect R1_R3
class type inspect HTTP_ALL
  inspect
  service-policy http R1_R3_HTTP
class class-default
  pass

zone security R1
zone security R3
zone-pair security R1_R3 source R1 destination R3
service-policy type inspect R1_R3

Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору

5. "Блокировка URL (Policy-map)"  +/
Сообщение от QRSa (ok) on 25-Авг-13, 21:34 
Еще один вариант - это service-policy на интерфейс.

в class-map можно вписать что-то типа:
match protocol http host *.google.

Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору

6. "Блокировка URL"  +/
Сообщение от IZh (ok) on 26-Авг-13, 16:44 
https://github.com/jeroennijhof/openufp

n2h2

Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру