folder Tahribat.com Forumları
linefolder Linux ve Diğer İşletim Sistemleri
linefolder Smoothwall Ve (Veya) Pfsense İle Ssl Kullanan Siteleri Engellemek



Smoothwall Ve (Veya) Pfsense İle Ssl Kullanan Siteleri Engellemek

  1. KısayolKısayol reportŞikayet pmÖzel Mesaj
    amele_2
    amele_2's avatar
    Kayıt Tarihi: 01/Eylül/2005
    Erkek

    arkadaşlar başlıkta belirttiğim gibi firewall kurmaya çalışıyorum

    kurulumu, loglamayı, mail ve anlık ileti loglamasını hallettim (thx: sandman)

    ancak ne yaparsam yapayım url filterlar ile https ile açılan siteleri engelleyemedim.

    malum zaten amaç facebook gibi soysal ağlara erişimi kısıtlamak.

    http protokolünde bunu yapabiliyorum (80. portu dnleyip kontrol ettiğimden)

    https protokolüne geçiş yapıldığında port (443) değiştiğindne kontrol edemiyorum.

    443 ten geçen tüm trafiği engellemek de istemiyorum

    nasıl bi yol izlemeliyim?


    Ardından yüz köpek havlamayan kurt, kurt sayılmaz..
  2. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Cosmic
    Cosmic's avatar
    Kayıt Tarihi: 14/Haziran/2006
    Erkek

    mantıken ssl ile bağlantı kurulduğunda paketler şifreli gittiği için site site engellemenin mümkün olucağını sanmıyorum ama tabi sadece benim düşüncem bu bende merak ettim bilen vardır inşallah


    Bittik biz bittik
  3. KısayolKısayol reportŞikayet pmÖzel Mesaj
    ZINDIK
    ZINDIK's avatar
    Kayıt Tarihi: 31/Mart/2007
    Erkek

    Man-in-the-Middle (MITM) olayı burda da geçerli. Hatta birkaç UTM'de built-in olarak geliyor bu özellik. (https scanning.)

    Tabi bunun için kendi self-signed vb. gibi sertifika kullanılacağı için birçok https site "güvenli değil" "sertifika geçerli değil" vb. gibi uyarı/hata verecektir.

    Edit, pfSense + squid kullanıyorsan bu dediklerim yapılabilir.

    (squid'i derlerken "–enable-ssl" opsiyonu eklenecek. openssl kullanarak bir self-signed sertifika oluşturduktan sonra "squid.conf" den gerekli https ayarlaması yapılacak.)

    ZINDIK tarafından 15/Kas/12 14:34 tarihinde düzenlenmiştir
  4. KısayolKısayol reportŞikayet pmÖzel Mesaj
    amele_2
    amele_2's avatar
    Kayıt Tarihi: 01/Eylül/2005
    Erkek
    outmost bunu yazdı

    Man-in-the-Middle (MITM) olayı burda da geçerli. Hatta birkaç UTM'de built-in olarak geliyor bu özellik. (https scanning.)

    Tabi bunun için kendi self-signed vb. gibi sertifika kullanılacağı için birçok https site "güvenli değil" "sertifika geçerli değil" vb. gibi uyarı/hata verecektir.

    Edit, pfSense + squid kullanıyorsan bu dediklerim yapılabilir.

    (squid'i derlerken "–enable-ssl" opsiyonu eklenecek. openssl kullanarak bir self-signed sertifika oluşturduktan sonra "squid.conf" den gerekli https ayarlaması yapılacak.)

    peki bu sertifika hataları özellikle bankalarla işlem yapan muhasebenin bilgisayarlarında problem yaratmaz mı?

    misal fb un resim ve video serverlarını da engellesem ssl kullanan sayfalarda bana avantaj sağlar mı(saçma sapan sayfa görüntülemeler falan)

    ayrıca pfsense de squid i hazır paketlerden otomatik olarak kuruyordum. manuel kurmam işimi görecek sanırım.

    ama smoothwall ın yapısı daha basit kullanım için smoothwall da bir ayar söz konusu mudur?

    urlfilter paketini kullanıyorum

    http://www.urlfilter.net/download.html


    Ardından yüz köpek havlamayan kurt, kurt sayılmaz..
  5. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Milamber
    Milamber's avatar
    Kayıt Tarihi: 27/Mayıs/2009
    Erkek

    Hocam emin değilim ama bunu yapabilen tek bir cihaz var. cihaz diyorum zira ssl filtering yapabilseydin sslin anlamı kalmazdı.

    Bunun yerine layer 7 filtering yapabilirsin. bir diğer olasılık ağda kullandığın networkün tipine göre windows bir ağ ise. active directory ye dahil olmayan bilgisayarları internete çıkarmazsın. Active directory içinde policy basar bütün makinelere dns olarak kendi sunucunu gösterirsin. O dns sunucusu üzerinde engellemek istediğin sitelerin domainlerini 127.0.0.1 e yönlendirirsin. bu durumda adamlar o sitelere giremez. Ancak, adamın kendisi hosts dosyasını editlerse durum farklı tabi. Hı bunun yanında active directory ile yine policy basıp o durumunda önüne geçebilirsin sanırım.

    Bu uzun iş diyorsan. Malesef cihaz olayına girmeni önermek zorundayım ama pahalı birşey bildiğim kadarıyla. Layer 7 filtering yapan tek cihaz palo alto networks'ün ürünleri. Onlarda sırf bu yüzden son derece ciddi rakamlarla satıyorlar.

    tabi başka özellikleri de yok değil mevcut ancak bu adamların üzerine oynadıkları en büyük özelliklerden bir tanesi. Türkiye'de bir tane yetkili satıcısı var İstanbul'da ama onlarda ne fiyat çeker bilmiyorum. Networkünün büyüklüğüne göre en ufak cihazları bile senin işini görecektir ama yinede pahalı birşey olacağını düşünüyorum.


    Fırtına koparmaktır işim... Uzaklar Yolcusu
  6. KısayolKısayol reportŞikayet pmÖzel Mesaj
    All hail to Tux
    sandman
    sandman's avatar
    Kayıt Tarihi: 01/Eylül/2005
    Erkek
    abi ben sana ne dedim direk dns querylerinden kapat adam baska bir dns e yonlendirse bile query gatewayden gecicek. sen direk onu blocklarsin



    Mühendis kahveyi projeye dönüştüren bir insan evladıdır.
  7. KısayolKısayol reportŞikayet pmÖzel Mesaj
    amele_2
    amele_2's avatar
    Kayıt Tarihi: 01/Eylül/2005
    Erkek
    sandman bunu yazdı
    abi ben sana ne dedim direk dns querylerinden kapat adam baska bir dns e yonlendirse bile query gatewayden gecicek. sen direk onu blocklarsin

    ne diyon olm sen anlamıyom ki?


    Ardından yüz köpek havlamayan kurt, kurt sayılmaz..
Toplam Hit: 2656 Toplam Mesaj: 7