Привет, ребята. У меня вопрос по поводу блокировки Facebook, YouTube и подобных сайтов. Я администрирую сеть в одной VOIP-компании (колл-центр). Я заблокировал диапазоны IP-адресов Facebook, YouTube и т.д. (гайд нашёл где-то в Гугле), и всё работает отлично. Единственная проблема — я хочу, чтобы директор компании всё-таки мог пользоваться этими сервисами на своём компьютере. Есть ли способ разрешить одному ПК (по MAC-адресу или IP) обходить эти ограничения? Что-то вроде статического IP и правила, которое позволяет обходить список заблокированных адресов и диапазонов IP? По сути, я хочу, чтобы эти правила применялись ко всей сети, кроме его компьютера. Заранее спасибо, Александр, aka hyp3R
> ip firewall filter add action = drop chain = forward comment = "Block Facebook" dst-address = 66.220.144.0/20 > ip firewall filter add action = drop chain = forward dst-address = 69.63.176.0/20 > ip firewall filter add action = drop chain = forward dst-address = 204.15.20.0/22 > ip firewall filter add action = drop chain = forward dst-address = 69.171.224.0/19
Как видите, я сделал эти правила, чтобы позволить некоторым привилегированным пользователям заходить на Facebook, а обычным — запрещать. Но теперь любой может зайти на https:\facebool.com. Помогите!
mixig
Guest
0
08.01.2013 20:17:00
Думаю, в вашем случае HTTP-фейсбук будет работать так же, как и HTTPS. Ваши правила смотрят на dst-адреса (серверы Facebook) и блокируют трафик (не важно, http это или https, это станет важно, например, если вы используете веб-прокси). Похоже, вы больше не попадаете под эти правила. Попробуйте пропинговать с MKT или локального компьютера и посмотрите, какой IP-адрес разрешается, я подозреваю, что разрешённый IP не из указанных выше диапазонов?
Xanadu
Guest
0
08.01.2013 21:27:00
Думаю, в вашем случае HTTP Facebook тоже будет работать, как и HTTPS. Ваши правила смотрят на dst-адреса (серверы Facebook) и блокируют трафик (неважно — http или https, это станет важно, например, если вы используете веб-прокси). Мне кажется, что теперь вы уже не попадаете под эти правила, попробуйте сделать ping > > с MKT или локального компьютера и посмотрите, какой IP-адрес разрешается. Я предполагаю, что разрешённый IP не из указанных выше диапазонов? На самом деле разрешился IP 173.252.100.16, я только что проверил http — и мне показывает то же сообщение.
rdc
Guest
0
09.01.2013 10:12:00
Не видел этот IP в твоём списке IP-адресов Facebook. В любом случае, хочу здесь поделиться, как я настроил свой фильтр, и возьму Facebook для примера, так как разговор идёт именно о нём.
IP-адреса пользователей, которым я разрешаю доступ к Facebook: LIST ADDRESS 0 ;;; user1 fwall-x 192.168.1.11 1 ;;; user2 fwall-x 192.168.1.28 2 ;;; rdc fwall-x 192.168.1.25
Как видишь, я создал две группы в списках адресов: одну для IP Facebook, которые блокирую, и одну для пользователей, которым разрешён доступ к Facebook. Затем добавил правило фильтра, которое говорит: всем, кто пытается зайти на Facebook, блокировать доступ, кроме тех, кто есть в списке адресов fwall-x.
Делать так удобно, потому что у меня всего одно правило в списке фильтров, и им проще управлять и поддерживать. Если хочу убрать или разрешить доступ отдельному пользователю — просто добавляю его IP в разрешённый список. А если хочу заблокировать новые IP Facebook — просто добавляю их в группу fb.
Ах да, не забудь про комментарии — они помогают понять, кто и к чему имеет доступ.
Кстати, если хочешь заблокировать Facebook полностью, это может пригодиться. Обрати внимание на раздел Network Resources, там указаны необходимые сетевые блоки.
Удачи!
Xanadu
Guest
0
09.01.2013 19:22:00
Спасибо! Я пробовал, но всё равно получаю сообщение «сервер не найден», когда пытаюсь подключиться.