<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Раздел полезных советов: Защищаем http-proxy от пробрасывани...</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/63743.html</link>
    <description>При пробрасывании http-туннеля через http-прокси, http-заголовок пакета имеет аномально маленький размер, порядка 80-90 байт, так как передается лишь минимальный набор данных. Заголовок передаваемых браузером запросов обычно не бывает меньше 350 байт. Основываясь на данной особенности можно отфильтровать проброшенных поверх http-прокси туннели.&lt;br&gt;&lt;br&gt;   # политика по умолчанию&lt;br&gt;   iptables -P INPUT DROP&lt;br&gt;   iptables -P OUTPUT DROP&lt;br&gt;   iptables -P FORWARD DROP&lt;br&gt;&lt;br&gt;   # создаём новую цепочку LENGTH&lt;br&gt;   iptables -N LENGTH&lt;br&gt;&lt;br&gt;   # проверяем длину пакета, если меньше 350 байт то блокируем&lt;br&gt;   iptables -A LENGTH -p tcp --dport 3128 -m length --length :350 -j DROP&lt;br&gt;&lt;br&gt;   # если пакет больше 350 байт то пропускаем&lt;br&gt;   iptables -A LENGTH -p tcp --dport 3128 -j ACCEPT&lt;br&gt;&lt;br&gt;   # разрешаем подключение на порт 3128&lt;br&gt;   iptables -A INPUT -p tcp --syn --dport 3128 -j ACCEPT&lt;br&gt;&lt;br&gt;   # в установленом соединении проверяем пакеты на запрос GET --hex- string &quot;&amp;#124;47 45 54 20&amp;#124;&quot; &lt;br&gt;   # если есть такой пакет то направляем его в цепоч</description>

<item>
    <title>Защищаем http-proxy от пробрасывания http-туннеля средствами iptables (GlooM)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/63743.html#8</link>
    <pubDate>Fri, 19 Feb 2010 23:17:02 GMT</pubDate>
    <description>А если HTTP METHOD CONNECT забанить для 80-го порта разве соединение с прокси и туннелями установится? По идее, если заблочен метод-коннект, то должны работать только анонимайзеры, поскольку это обычные веб-страницы. А вот их уже одолеть можно только банлистом по названиям...&lt;br&gt;</description>
</item>

<item>
    <title>Защищаем http-proxy от пробрасывания http-туннеля средствами... (azure)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/63743.html#7</link>
    <pubDate>Sat, 13 Feb 2010 20:02:22 GMT</pubDate>
    <description>не режьте таким как я единственную возможность достукиваться до домашней машины и рабочих серверов!&lt;br&gt;</description>
</item>

<item>
    <title>Защищаем http-proxy от пробрасывания http-туннеля средствами... (mr_gfd)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/63743.html#6</link>
    <pubDate>Wed, 10 Feb 2010 16:36:35 GMT</pubDate>
    <description>&amp;gt;&amp;gt;А подскажите, есть ли возможность фаерволом или в самой прокси подрезать возможность &lt;br&gt;&amp;gt;&amp;gt;коннекта к удалённому openvpn серверу? И можно ли это подмутить при &lt;br&gt;&amp;gt;&amp;gt;помощи ipfw? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;man mg_tag &lt;br&gt;&lt;br&gt;ng_tag //fixed&lt;br&gt;</description>
</item>

<item>
    <title>Защищаем http-proxy от пробрасывания http-туннеля средствами... (mr_gfd)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/63743.html#5</link>
    <pubDate>Wed, 10 Feb 2010 16:36:03 GMT</pubDate>
    <description>&amp;gt;А подскажите, есть ли возможность фаерволом или в самой прокси подрезать возможность &lt;br&gt;&amp;gt;коннекта к удалённому openvpn серверу? И можно ли это подмутить при &lt;br&gt;&amp;gt;помощи ipfw? &lt;br&gt;&lt;br&gt;man mg_tag&lt;br&gt;</description>
</item>

<item>
    <title>Защищаем http-proxy от пробрасывания http-туннеля средствами iptables (Вопросец)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/63743.html#4</link>
    <pubDate>Wed, 10 Feb 2010 11:54:19 GMT</pubDate>
    <description>А подскажите, есть ли возможность фаерволом или в самой прокси подрезать возможность коннекта к удалённому openvpn серверу? И можно ли это подмутить при помощи ipfw?&lt;br&gt;</description>
</item>

<item>
    <title>Защищаем http-proxy от пробрасывания http-туннеля средствами iptables (mike_t)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/63743.html#3</link>
    <pubDate>Wed, 10 Feb 2010 05:22:28 GMT</pubDate>
    <description>а не проще тогда на проксе зарезать?&lt;br&gt;</description>
</item>

<item>
    <title>Защищаем http-proxy от пробрасывания http-туннеля средствами iptables (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/63743.html#2</link>
    <pubDate>Tue, 09 Feb 2010 20:12:55 GMT</pubDate>
    <description>http-proxy можно использовать честно - браузером.&lt;br&gt;При этом постить и скачивать гигабайты.&lt;br&gt;Правда, нужен союзник с другой стороны, но он так и так нужен.&lt;br&gt;</description>
</item>

<item>
    <title>Защищаем http-proxy от пробрасывания http-туннеля средствами iptables (User294)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/63743.html#1</link>
    <pubDate>Tue, 09 Feb 2010 19:04:10 GMT</pubDate>
    <description>&amp;gt; http-заголовок пакета имеет аномально маленький &lt;br&gt;&amp;gt; размер, порядка 80-90 байт&lt;br&gt;&lt;br&gt;Спасибо, Кэп. Мы учтем что вы и некоторые иные админы любите лишний бесполезный траффик и так и быть доработаем напильником свои тулзы на случай встреч с вами и вашими тулсами. Впрочем в заголовки тоже в принципе можно трафф запихнуть если захотеть :-). Интересное наблюдение по части аномалий, жаль что применение как всегда, ограничительное.&lt;br&gt;</description>
</item>

</channel>
</rss>
