-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA1 Diego Woitasen escribió: > El mié, 01-11-2006 a las 08:48 -0300, Alejandro escribió: >> Buenos dias ! Desde ayer estoy pensando en algo que necesito que me >> ayuden. Supongan que tengo un proxy Squid (es un proxy http para >> traficos web, ftp, wais y gopher), en el cual habilito los puertos >> unicamente 80 para http para los usuarios de mi LAN. >> >> Ahora bien, aca mis preguntas: >> >> a) Que ocurre si alguien pone en la PC de su casa (ubicada en Internet, >> fuera de la LAN) un servidor FTP, SSH, Telnet o lo que sea en el port 80 >> ? Dicho usuario desde la LAN se va a poder comunicar con el servidor de >> su casa a traves de mi Squid o squid de alguna manera chequea en elgun >> campo del paquete que sea trafico HTTP para dejarlo pasar ??? >> >> b) Las aplicaciones como MSN, Ares (descargas P2P) u otras que se >> ejecutan en PC's Windows dentro de la LAN y que se configuran para salir >> por el puerto 80 via Squid, necesitan paquetizar su trafico sobre HTTP >> para usar el Squid o envian el trafico igual que si usaran sus puertos >> por defecto sin usar http para transportar sus datos ??? >> >> Muchas gracias >> >> alejandro.- >> >> > > Asi por que si no se puede transportar cualquier cosa via Squid. El > problema principalmente es el metodo CONNECT, el cual permite habilitar > cualquier tipo de trafico a travez del proxy de formar de pode mandar > cualquier cosa. Si somos paranoicos, deberiamos restrintir el uso de > este metodo solo para ciertas IP/dominios que son de confianze (por > ejemplo HTTPS de gmail, hotmail, etc). O si somos mas paranoicos todavia > podemos solo habilitar los metodos HTTP basicos, GET, POST, PUT, etc. > > Eso creo que contesta un poco tu pregunta 1. > > La pregunta 2, depende... hay que ver que metodos usan esos programas. > Creo que MSN via HTTP usa metodos que no estan en el RFC de HTTP basico > (PROPFIND y otros que no me acuerdo). Si restringis los metodos, seguro > que no funcionaran. > > saludos! > >
Lamenablemente, funcionan igual... la solucion para esas aplicaciones, es usar un parche en el kernel de Layer7, y usar (todo esto con iptables), ipp2p, pero me estoy "trompeando" con el kernel-image de Debian hace unos dias para que funque... o lo dejo sin los patchs de Debian (compilando en crudito nomas), o lo compilo (y armo el paquete), con layer7 mas todos los patch de Debian, y veo si consigo que me funcione. porque no bootea... (estoy con esto tambien encolado, ademas de todas las otras cosas que ya vengo comentando por aca :P ) Slds. - -- Pablo Medrano (K-maleon) CaFeLUG Buenos Aires - Argentina Grupo de Usuarios de Software Libre de Capital Federal http://www.cafelug.org.ar - ------------------------------------------------------------------- GPG Fingerprint: D7A0 8184 D36B 170E 747E 8FAC B7DB C88E 4543 1B93 - ------------------------------------------------------------------- -----BEGIN PGP SIGNATURE----- Version: GnuPG v1.4.5 (GNU/Linux) Comment: Using GnuPG with Mozilla - http://enigmail.mozdev.org iD8DBQFFSgj4t9vIjkVDG5MRApDTAJ9uZ3Y//FL/swhAR/QpPF654MqxJACeL7Nq f4HCb98UxlmqH+hQsh3yYYg= =opGJ -----END PGP SIGNATURE-----
-- Para desuscribirte tenés que visitar la página https://listas.linux.org.ar/mailman/listinfo/lugar-gral/ /* Publica y encontra trabajo relacionado con softlibre en http://www.usla.org.ar/modules/jobs/ */ Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]
