Page 3 of 4 FirstFirst 1234 LastLast
Results 31 to 45 of 73

Thread: Поддержка l7-filter в прошивке энтузиастов

Hybrid View

Previous Post Previous Post   Next Post Next Post
  1. #1
    а шейпер без этого модуля работает? (если нет, то зачем он в прошивке?)
    Asus RT-N16 1.9.2.7-rtn-r4051 | Asus O!Play Air 1.09P | Synology DS210j - 2xWD20EADS

  2. #2
    В pfsens'е layer7 работает отлично. На rt-n16 пока не получается добиться того же самого.

  3. #3

    Lightbulb Запрет протоколов и портов торрента

    Уважаемые гуру. Поделитесь пожалуйста с новичком как в asus wl500g premium забанить порты и протоколы торрентов. Ситуация банальная, через сей девайс раскуриваем yota на 4 человек в офисе. Но есть несознательные люди, думающие, что они хитрее всех. В итоге нет даже простого серфа по страницам((. Заранее благодарен за ссылку на статьи или помощь.

  4. #4
    Quote Originally Posted by aau6 View Post
    Уважаемые гуру. Поделитесь пожалуйста с новичком как в asus wl500g premium забанить порты и протоколы торрентов. Ситуация банальная, через сей девайс раскуриваем yota на 4 человек в офисе. Но есть несознательные люди, думающие, что они хитрее всех. В итоге нет даже простого серфа по страницам((. Заранее благодарен за ссылку на статьи или помощь.
    Запрет проброса портов через UPnP исключит раздачу файлов через торрент (если нет прописанных пробросов портов). Скачка идет через протокол TCP и соответственно запретить его нельзя ...
    Анализ трафика, это не для роутера ... ИМХО единственное решение прокси-сервер на роутере (но это отказ от остальных не HTTP/FTP сервисов) да и опять мощности роутера маловато ...
    З.Ы. Раз разговор идет про офис, то все проще ... Административные действия (права пользователя на компе, штрафы и т.д.)
    Last edited by tempik; 29-03-2011 at 17:25.

  5. #5
    Quote Originally Posted by tempik View Post
    Запрет проброса портов через UPnP исключит раздачу файлов через торрент (если нет прописанных пробросов портов). Скачка идет через протокол TCP и соответственно запретить его нельзя ...
    Анализ трафика, это не для роутера ... ИМХО единственное решение прокси-сервер на роутере (но это отказ от остальных не HTTP/FTP сервисов) да и опять мощности роутера маловато ...
    З.Ы. Раз разговор идет про офис, то все проще ... Административные действия (права пользователя на компе, штрафы и т.д.)
    Если у вас не it-компания, запретите запуск программы по хешу.
    Если вам нужно только HTTP\HTTPS, запретите все кроме портов 443 и 80.
    Sorry for my bad English.
    Покупайте Отечественных Слонов!!!

  6. #6
    Quote Originally Posted by FilimoniC View Post
    Если у вас не it-компания, запретите запуск программы по хешу.
    Если вам нужно только HTTP\HTTPS, запретите все кроме портов 443 и 80.
    На скачку можно юзать любые разрешенные на выход порты ... Если есть возможность ставить на клиенте программы уровня ядра-драйвера .... У меня кореш из банка так качал через единственный порт открытый наружу из сети (ICQ для поддержки клиентов), не спрашивайте меня почему там так было задумано (сам так и не понял)... Собственно из-за него и появилась тема http://wl500g.info/showthread.php?p=51624#post51624 так что оптимальное решение "Административное" (будете качать обрежем все)
    З.Ы. Для понимания старожилов Mirage-Net это я до аварии ... просто долго оклемывался ... , а потом посчитал что и так сойдет (здесь не торрент рейтинга не нужно
    Last edited by tempik; 29-03-2011 at 18:08.

  7. Lightbulb l7-filter

    Quote Originally Posted by WayF1nder View Post
    Хм, что-то не получается.
    Скачал bittorrent.pat (для примера), положил в /etc/l7-protocols,
    Code:
    $ iptables -I FORWARD -m layer7 --l7proto bittorrent -j DROP
    iptables: No chain/target/match by that name
    $
    Если указать протокол, для которого нет сигнатур, то
    Code:
    $ iptables -I FORWARD -m layer7 --l7proto jpeg -j DROP      
    iptables v1.3.8: Couldn't find a pattern definition file for jpeg.
    
    $
    Т.е. патчи вроде есть, но почему-то работать оно не хочет. В чем может быть дело?
    Добрый день!! случилась у меня такая же ситуация. Команду
    iptables -I FORWARD -m layer7 --l7proto bittorrent -j DROP
    нашел вот таком линке
    http://wl500g.info/showthread.php?t=24444
    от уважаемого theMIROn

    И вот эта команда мне выдала такой же ответ
    iptables: No chain/target/match by that name

    Предыстория: Расширил wifi соседям на халяву, а соседу присели на torrent и задушили мой хиленький adsl mgts internet с upload в 50кб\с. У меня стоит связка adsl modem asus am604 в режиме роутер(самое узкое место, думаю переключить его в режим бридж, чтобы он вообще не "думал") и за ним rt-n 16, с прошивочкой на нем 1.9.2.7-rtn-r2775

    Итак, ошибка решилась вот так - у меня были скаченые давным-давно под мое ядро 2.6.22.19, Лежат они, залинканые на /lib/modules.
    подключаем незагруженный модуль
    Code:
    modprobe xt_layer7
    а уже потом добавляем правило
    Code:
    iptables -I FORWARD -m layer7 --l7proto bittorrent -j DROP
    И мой iptables схавал его без ошибок.
    Проверяем iptables-save, и вот что ответил
    Code:
    *filter
    :INPUT ACCEPT [0:0]
    :FORWARD ACCEPT [935:62573]
    :OUTPUT ACCEPT [17626:16706305]
    :BRUTE - [0:0]
    :MACS - [0:0]
    :SECURITY - [0:0]
    :logaccept - [0:0]
    :logdrop - [0:0]
    -A INPUT -m state --state INVALID -j DROP 
    -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT 
    -A INPUT -i lo -m state --state NEW -j ACCEPT 
    -A INPUT -i br0 -m state --state NEW -j ACCEPT 
    -A INPUT -p udp -m udp --sport 67 --dport 68 -j ACCEPT 
    -A INPUT -p tcp -m tcp --dport 21 --tcp-flags FIN,SYN,RST,ACK SYN -j ACCEPT 
    -A INPUT -j DROP 
    -A FORWARD -m layer7 --l7proto bittorrent -j DROP
    -A FORWARD -i br0 -o br0 -j ACCEPT 
    -A FORWARD -m state --state INVALID -j DROP 
    -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT 
    -A FORWARD ! -i br0 -o vlan2 -j DROP 
    -A FORWARD -m conntrack --ctstate DNAT -j ACCEPT 
    -A FORWARD -o br0 -j DROP 
    -A SECURITY -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -m limit --limit 1/sec -j RETURN 
    -A SECURITY -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK RST -m limit --limit 1/sec -j RETURN 
    -A SECURITY -p udp -m limit --limit 5/sec -j RETURN 
    -A SECURITY -p icmp -m limit --limit 5/sec -j RETURN 
    -A SECURITY -j DROP 
    -A logaccept -m state --state NEW -j LOG --log-prefix "ACCEPT " --log-tcp-sequence --log-tcp-options --log-ip-options --log-macdecode 
    -A logaccept -j ACCEPT 
    -A logdrop -m state --state NEW -j LOG --log-prefix "DROP " --log-tcp-sequence --log-tcp-options --log-ip-options --log-macdecode 
    -A logdrop -j DROP 
    COMMIT
    Вижу что правило вставилось, патерн есть. Проверяю скачку торрент через свой linux transmission на моем ноутбуке - качает по максимуму из интернета - проброс работает, проблема моя осталась.

    В transmission в настройках стоит шифрование пакетов и отключить его не знаю как, выбрать можно только:
    - разрешить шифрование
    - предпочитать шифрование
    - требовать шифрование
    Если я уж свой клиент не могу настроить, то соседи уж точно этого делать не станут.

    Последняя надежда это сделать drop по умолчанию всего кроме http, https, ftp и dns. Где-то находил на форуме как это сделать, да вот только потерял - грущу.

  8. #8
    а разве modprobe подключает модуль?
    у меня в post-boot добавленно insmod xt_layer7.ko,
    а в папку /etc/l7-protolols положил bittorrent.pat
    ну и IPTABLES -A PREROUTING -t mangle -m layer7 --l7proto bittorrent -j DROP
    ,
    Last edited by AleksandrN; 29-02-2012 at 19:48.

  9. #9
    отключите fastnat, иначе не будет работать
    nvram set misc_fastnat_x=0 && nvram commit && reboot

  10. #10
    Join Date
    Jan 2010
    Location
    Kharkov, Ukraine
    Posts
    60
    Quote Originally Posted by AleksandrN View Post
    а разве modprobe подключает модуль
    Конечно. По сути его можно назвать надстройкой над lsmod, rmmod и insmod.
    WL-500gP v2 (1.9.2.7-rtn-r4772) / rTorrent 0.9.3 / ruTorrent 3.4
    ImageVue r16 (patched) / lighttpd + ssl + auth
    WDTV Gen1 / WDLXTV 0.5.8.1 / D-Link DWA-110 WiFi
    WDTV Live / WDLXTV 0.4.7.3 / WDTV Live Hub

  11. #11
    Подскажите, в какую сторону можно копать...

    версия прошивки: 1.9.2.7-rtn-r3936
    вывод команды lsmod:
    Module Size Used by Tainted: P
    xt_layer7 14704 0
    ipip 9264 0
    tcp_vegas 2624 0
    ipt_set 1536 2
    ip_set_macipmap 3568 1
    ip_set 17536 3 ipt_set,ip_set_macipmap
    ntfs 117040 0
    usb_storage 83328 3
    sd_mod 23680 4
    scsi_mod 93376 2 usb_storage,sd_mod
    usblp 14096 0
    ohci_hcd 20048 0
    ehci_hcd 38064 0
    usbcore 135200 5 usb_storage,usblp,ohci_hcd,ehci_hcd
    xt_recent 8560 2
    nf_nat_ftp 2304 0
    nf_conntrack_ftp 7296 1 nf_nat_ftp
    pppoe 11616 4
    pppox 2192 1 pppoe
    wl 1634048 0
    et 52608 0
    igs 17552 1 wl
    emf 21248 2 wl,igs
    xt_HL 2016 0
    xt_hl 1472 1
    Но при этом правило не работает:

    [root@RT-N16 root]$ iptables -A PREROUTING -t mangle -m layer7 --l7proto bittorrent -j DROP
    iptables v1.4.9: Couldn't load match `layer7':File not found
    Last edited by Omega; 10-03-2012 at 05:26. Reason: а bittorrent.pat загрузили? ;) и fastnat отключили? :) где вывод iptable save? :p не пробовали I FORWARD? :B

  12. #12

    Question Запрет скачки торрентов

    Подскажите как в настройке запретить скачку торрентов через роутер?
    Чтобы обычный интернет работал, а торренты нет.
    Я так понял надо запретить все порты кроме 80 и 443, только не понял как это сделать в настройках.
    Может кто-нить покажет скрины настройки

  13. #13
    Join Date
    Mar 2009
    Location
    Default City
    Posts
    2,694
    Blog Entries
    4
    Quote Originally Posted by shredder View Post
    Подскажите как в настройке запретить скачку торрентов через роутер?
    Чтобы обычный интернет работал, а торренты нет.
    Я так понял надо запретить все порты кроме 80 и 443, только не понял как это сделать в настройках.
    Может кто-нить покажет скрины настройки
    Торрент прекрасно работает через 80 и 443 порты )

  14. #14
    Quote Originally Posted by TReX View Post
    Торрент прекрасно работает через 80 и 443 порты )
    ну так там вроде другие порты по умолчанию используются, хотя бы так запретить
    Last edited by Omega; 27-03-2012 at 13:00. Reason: читаем эту тему с самого начала ... :)

  15. #15
    Join Date
    Mar 2009
    Location
    Default City
    Posts
    2,694
    Blog Entries
    4
    Quote Originally Posted by shredder View Post
    ну так там вроде другие порты по умолчанию используются, хотя бы так запретить
    )) торрент специально разрабатывался чтобы обходить такие примитивные защиты, едиственный более-менее надежный вариант это гробить соединения на основании содержимого пакетов

Page 3 of 4 FirstFirst 1234 LastLast

Similar Threads

  1. Поддержка WL320gE/WL320gP
    By froloff in forum Russian Discussion - РУССКИЙ (RU)
    Replies: 99
    Last Post: 10-06-2013, 08:36
  2. Владельцам WL-520gc и WL-520gu
    By Oleg in forum Russian Discussion - РУССКИЙ (RU)
    Replies: 1542
    Last Post: 10-02-2011, 22:45
  3. Firewal filter LAN to WAN
    By klebsiela in forum WL-500gP Q&A
    Replies: 3
    Last Post: 26-11-2010, 09:06

Tags for this Thread

Posting Permissions

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •