Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Ошибка "имя сервера в этом сертификате указанно неправи

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3

Открыть новую тему     Написать ответ в эту тему

UncoNNecteD



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Допустим при подсчете трафика, и как избежать его обмана?

----------
-= Я тут чертовски давно =-

Всего записей: 4040 | Зарегистр. 21-03-2002 | Отправлено: 20:58 06-05-2002 | Исправлено: lynx, 13:33 20-06-2003
MACTEP



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
По их IP адресам. А какая, собственно, цель преследуется? Если всех туда принудительно загнать и зашейпить, оставив себе любимому жирный кусок канала - это одно, тут надо строить прозрачное проксирование, а может, наоборот, нужно только избранных пущать, тогда нужно прикручивать авторизацию или прописывать адреса и/или подсети в acl...  

Всего записей: 928 | Зарегистр. 11-04-2002 | Отправлено: 08:04 07-05-2002
Guest

BANNED
Редактировать | Цитировать | Сообщить модератору
есть модуль для Squid для аутентификации пользователей в Windows домене, на работе ссылка валялась, если это то что нужно, выкину

Отправлено: 08:05 07-05-2002
UncoNNecteD



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Нужно контролировать трафик по каждому юзверю.
Но если распознавать по айпи то юзер легко замаскируется под другого.
 
Guest а обязательно нужен домен?


----------
-= Я тут чертовски давно =-

Всего записей: 4040 | Зарегистр. 21-03-2002 | Отправлено: 10:19 07-05-2002
MACTEP



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А почему бы не привязать IP адреса к MAC адресам? Сам не пробовал, но это известная тема:  
Привязка IP к MAC адресу

Всего записей: 928 | Зарегистр. 11-04-2002 | Отправлено: 11:30 07-05-2002
axelk



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
во:
MSNT Auth v2.0.3
Squid web proxy NT authentication module

Всего записей: 498 | Зарегистр. 29-10-2001 | Отправлено: 22:57 07-05-2002
UncoNNecteD



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Неужели ни у кого нет готового решения?????

----------
-= Я тут чертовски давно =-

Всего записей: 4040 | Зарегистр. 21-03-2002 | Отправлено: 20:40 08-05-2002
Exception

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
....хм, я со сквидом давно не работал, но там по моему есть возможность аутентификации по схеме user - passwd - ip,...я сам то доступ только по ip давал а траффик tcpdump-ом считал,...
 
Добавлено
...полистал доку, нашел такой вот ключ конфига --enable-arp-acl,...мож подойдет
 
Добавлено
UncoNNecteD...однако, если сеть сегментирована то привязка к MAC адресу не прокатит,...

Всего записей: 40 | Зарегистр. 20-04-2002 | Отправлено: 02:06 09-05-2002
axelk



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Дык чем тебе не устраивает вышеупомянутый модуль? Юзер, если не введет свой доменный username/password к и-нету доступа не имеет

Всего записей: 498 | Зарегистр. 29-10-2001 | Отправлено: 09:51 09-05-2002
EndoR



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
полистал доку, нашел такой вот ключ конфига --enable-arp-acl,...мож подойдет  

...трабл... Они пишут, что этот ключ вроде уже нерабочий...

----------
Fear is an efficient tool of management.

Всего записей: 1159 | Зарегистр. 24-01-2002 | Отправлено: 18:53 04-10-2002
0le



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
UncoNNecteD
Вот полезная ссылочка http://www.artmagic.ru/labs/sqlandwin.shtml если авторизация в NT домене интересует.
 
А вот  как я решил для себя эту проблему...
Скрещивать "коня" (M$) и "трепетную лань" (*nix) заломало
Сделал так: M$ Proxy каскадом через squid
Кэш на M$ не включал, т.е. его задача только доменная авторизация и исходя из этого пущать/непущать, а далее уже сквид рулит (но только с адреса M$ proxy).
Have a nice CPS!

Всего записей: 630 | Зарегистр. 30-05-2002 | Отправлено: 22:03 04-10-2002
ooptimum



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
UncoNNecteD
Однозначно, чтобы траффик считать, юзеров надо авторизовать. Как -- ответов может быть много, т.к. сквид поддерживает много разных способов авторизации. Но у всех них есть один недостаток -- пользователю надо вводить пароль для доступа в и-нет. Следствия 3: это немеряно анноит юзеров (особенно пока не привыкнут), они могут забыть пароль и начать анноить тебя, они могут делиться паролями друг с другом. Этого недостатка лишен только 1 метод авторизации, а именно -- NTLM. Правда тут свои сложности. Во-первых, у тебя должен быть домен NT/W2K. Во-вторых, все юзеры с доступом в и-нет должны быть членами этого домена. И в-третьих, NTLM пока держит только IE начиная, imho, с 4 версии. Но зато плюс один и жирный -- залогинился юзер Вася на своей машине в домене, запустил IE и попал в и-нет без вопросов. А вот тете Маше и-нет не положен и она, даже зная Васин пароль, ничего сделать не сможет -- ведь пароля-то никто не спрашивает, а отлуп сразу дает.
 
Насчет подсчета трафика. Я использую sarg. Под линуксом. Например, чтобы root получал ежедневный отчет именно по трафику, надо сделать что-то типа:
Цитата:
 
#!/bin/bash
TODAY=$(date +%d/%m/%Y)
YESTERDAY=$(date --date "1 day ago" +%d/%m/%Y)
sarg -e root -d $YESTERDAY-$TODAY
exit 0

Всего записей: 2898 | Зарегистр. 30-05-2002 | Отправлено: 13:23 05-10-2002
Dmitry68



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
UncoNNecteD
Посмотри следущие ссылки:
http://www.artmagic.ru/labs/sqlandwin.shtml
http://web.onda.com.br/orso/sarg.html
 
Добавлено
PS: sarg-ом я пользуюсь давно и довольно успешно

Всего записей: 668 | Зарегистр. 08-04-2002 | Отправлено: 12:42 07-10-2002 | Исправлено: Dmitry68, 12:56 07-10-2002
alexhemp



упал с пальмы
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
UncoNNecteD
Кажется в последнем сквиде есть модуль авторизации который используя Basic авторизацию (NCSA) может еще дополнительно к ip привязываться... - это если без NT доменов. В качестве доп меры, можно еще ip к MAC привязать...

Всего записей: 1945 | Зарегистр. 13-12-2001 | Отправлено: 10:51 09-10-2002
EndoR



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
модуль авторизации который используя Basic авторизацию (NCSA)

народ, а как прикрутить ncsa к сквиду? у меня авторизация была по ip-mac, но нашелся один чел, которому нужно, чтоб логин-пароль спрашивался в линухе у меня mod_auth не прикручен. что делать?


----------
Fear is an efficient tool of management.

Всего записей: 1159 | Зарегистр. 24-01-2002 | Отправлено: 16:35 13-01-2003
melkiy

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
EndoR
В сырцах сквида зайдешь в helpers/basic_auth/NCSA, соберешь, проинсталишь.
Потом в сквид.конф:
auth_param basic program /usr/local/bin/ncsa_auth /usr/local/etc/passwd
acl name proxy_auth REQUIRED
а потом уже порядком http_access можешь варьировать.
 

Всего записей: 50 | Зарегистр. 09-01-2003 | Отправлено: 16:57 13-01-2003
EndoR



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
melkiy
а без
Цитата:
REQUIRED
можно обойтись? т.е. чтоб он только конкретно этого чела спрашивал, а остальных не трогал?


----------
Fear is an efficient tool of management.

Всего записей: 1159 | Зарегистр. 24-01-2002 | Отправлено: 16:59 13-01-2003
melkiy

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
EndoR
Если человек ходит с одного IP адреса, например 10.10.10.10, то можно сделать так
 
acl part1 src 10.10.10.1-10.10.10.9/255.255.255.0
acl oneuser src 10.10.10.10
acl part2 src 10.10.10.11-10.10.10.254/255.255.255.0
acl auth-user proxy_auth REQUIRED
 
http_access allow part1 part2
http_access allow auth-user
http_access deny all
 
Вот собственно

Всего записей: 50 | Зарегистр. 09-01-2003 | Отправлено: 17:31 13-01-2003
EndoR



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
melkiy

Цитата:
соберешь

его отдельно можно проинсталлить или пересобирать сквид с его поддержкой?


----------
Fear is an efficient tool of management.

Всего записей: 1159 | Зарегистр. 24-01-2002 | Отправлено: 17:40 13-01-2003
melkiy

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
EndoR
можно только модуль собрать
по умолчанию, если ты ничего не менял - squid собирается с поддержкой basic аутентификации и может использовать все модули из helpers/basic_auth
 

Всего записей: 50 | Зарегистр. 09-01-2003 | Отправлено: 17:45 13-01-2003
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Ошибка "имя сервера в этом сертификате указанно неправи


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru