Avatar billede meek Nybegynder
04. september 2006 - 12:58 Der er 7 kommentarer

filter for div. p2p programmer

Hej eksperter,

Jeg har en ISA-server som yderste led på vores netværk.
Jeg vil gerne have sat nogle filter-regler op som lukker for div. p2p-programmer (emule, kazaa osv osv.) - er der nogen der har overblik over porte mv. som bruges af disse programmer?

/Meek
Avatar billede niels_hansen Praktikant
04. september 2006 - 13:14 #1
mange af dem kører nu med UPNP, så det er tilfældige porte der åbnes, du skal lave noget stateful packet inspection istedet for
Avatar billede langbein Nybegynder
04. september 2006 - 19:18 #2
Er ingen ekspert på ISA server, men dog noen ord allikevell.

Tror ikke statefull inspection er et tema i denne sammenheng i det hele. (ISA server kjører vel uansett statefull inspection som default ..!!??)

Når det gjelder pait to pair programmer så er det vel heller ikke så enkelt at man bare kan finne fram til de riktige portene og så blokkere dem. Mankan vel i mange tilfeller velge de portene man måtte ønske, det vil si de som er åpne ut.

Går ut fra at default oppsett for ISA server er alt åpent ut og alt stengt inn, slik som de fleste gateways av denne type.

Hvis man i stedet velger policy (Linux terminologi) slik at man kun har et fåtall porter ut åpne, for eksempel tcp 80, 443, udp/tcp 53 for web browsing, da vil man i alle fall ha gjort det betydelig vanskeligere for fo fildelerne. (Og mange andre brukere).

Altså, trafikkretning inn: Helt lukket, dvs åpner dynamisk via statefull inspection. Formodentlig et default oppsett.

Trafikkretning ut: Helt lukket, unntatt "hull" for den tillatte trafikk. (Default oppsett, sansynligvis helt åpent.
Avatar billede forevernewbie Nybegynder
04. september 2006 - 23:06 #3
Her bliver foreslået at alle porte over 1024 bliver blokeret http://forums.isaserver.org/m_2002016549/mpage_1/tm.htm#2002023685

Hvis du så bare husker at give tilladelse til de programmer du skal bruge, så kunne det godt gøre tricket.
Avatar billede langbein Nybegynder
05. september 2006 - 20:09 #4
Linken over refererer til det å blokkere utgående trafikk for porter over 1024 og så ikke gjøre noe for inngående firewall. Dette er egentlig en litt mindre drastisk løsning enn den jeg foreslo, nemlig å blokkere det hele for så å åpne kun for de tillatte porter i trafikkretning ut.

Forslaget til foevernewbie er egentlig ganske glimrende. Det bør kunne fjerne det meste av p2p trafikken, samtidig som ulempene med slik fitrering i utgående retning bør bli betydelig mindre.

Samtidig så bør det være forholdvis enkelt å komme forbi en filtrering av kun 1024 og videre opp, men man kunne jo begynne med dette som en "light" løsning, og så gå over til en mer grundig filtrering av den utgående trafikk hvis nødvendig.

Grunnen til at man ikke kan gjøre så mye ved å filtrere på inngående trafikkretning det er at man da vil blokkere for returtrafikken, i forhold til slike "normale" funksjoner som web browsing mm. På grunn av denne returtrafikken så vil man ha behov for enten å ha åpent for portrangen over port 1024, enten statisk, eller bedre dynamisk via en statefull inspection firewall (som for eksempel MS ISA server.

Man vil ikke permanent og statisk kunne stenge den uprioriterte portrekken (over 1024) for trafikk i trafikkretning inn, men man bør godt kunne lage en slik avstegning i trafikkretning ut, uten at det bør få de store ulemper.
Avatar billede langbein Nybegynder
05. september 2006 - 20:21 #5
Ellers så finnes det jo selfølgelig også en helt annen måte å gjøre det på som kanskje blir den mest effektive. Det er å ikke basere seg på på packet filtering prinsippet i det hele, men heller å la application level firewalling funksjonen i ISA serveren ta seg av p2p filtreingen. Dette vil kunne være ennå mer effektivt enn å kun la et fåtall godkjente utgående porter stå åpne. Vil tro at en slik "apllication level" eller proxy firewalling vil være den riktige måte å gjøre det på for en ISA server. Denne linken (som forevernewbie også fant fram til) beskriver denne måten å gjøre det på, men det har vel kanskje lite å gjøre med packet fitering:

http://www.isaserver.org/articles/2004blockp2pim.html
Avatar billede niels_hansen Praktikant
08. december 2006 - 07:39 #6
brug for mere hjælp ?
Avatar billede Slettet bruger
11. maj 2007 - 09:07 #7
Ja tak. Flere gode råd er altid velkomne :-)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester