Re: Proxy..

Matias Schweizer <matias-7pUm/SSSJFa7hsvYdc9FTl/I71DsQ//[email protected]> Sun, 26 Nov 2006 17:11:01 -0200
Newsgroups gmane.org.user-groups.linux.parana
Message-ID <[email protected]>
At 15:25 26/11/2006, you wrote:

>Existem vários métodos simples.
>
>Além disso, é muito importante barrar acesso a DNS externos, de
>preferência redirecionando todo o tráfego de consultas DNS ao seu
>servidor DNS, que de preferência, não irá resolver corretamente os
>sites ao qual você não deseja permitir acesso.

Inclusive, existe acesso MSN que pode ser conversa na porta 53/UDP,
de modo que isso pode passar despercebido, como se fosse uma query
DNS.

Outra coisa é não fazer forward no firewall de nada, que não seja
liberado previamente. Isso impede um monte de programas P2P fiquem
rodando, entulhando a rede e deixando arquivos irem e virem...

Falando nisso, impedir acesso a POP3 externo da empresa e idem para
SMTP. No SMTP, impedir tráfego de arquivos .EXE, .MP#, .MPEG e outros
pode ajudar a impedir a proliferação de virus e arquivos da empresa.

Além disso, é importante colocar algo na política de segurança, e
que isso seja divulgado (e assinado, se possível) para todos. Ficar
somente bloqueando isso e aquilo como uma atitude reativa vai sempre
ser estressante para os dois lados. Agora, se o usuário sabe que o
emprego dele corre risco por causa de tais práticas, ai a coisa
muda...

[]´s





>Por último, é possível barrar diretamente as faixas de endereço IPs de sites ao qual você deseja bloquear, é bastante trabalhoso.
>
>Você precisa escolher o nível de controle de acesso de acordo com as
>necessidades da empresa. Apenas usuários com conhecimento avançado de
>GNU/Linux costumam usar túneis SSH. Além disso, é possível fazer o
>mesmo isto estabelecendo VPNs, mas não é boa idéia bloquear tráfego de
>VPNs.
>
>On 11/26/06, Eduardo Borim Nunes <<mailto:eduardo_borim%40yahoo.com.br>eduardo_borim-/E1597aS9LRfJ/[email protected]> wrote:
>>
>> Boa tarde pessoal tudo blz...
>> Sou administrador de uma rede de 82 computadores, e controlo o acesso a internet dos usuários, através do proxy, a distribuição que eu uso é o Debian.
>> Os usuários acessam a internet através de autenticação no squid, e controlo o acesso tbm com o dansguardian... tudo funciona redondinho... ou quase... eu acho que descobri um probleminha, não tenho certeza ainda mas vou perguntar mesmo assim.
>> Os usuários não tem outro meio de acesso a internet a não ser pelo servidor proxy, então gostaria de saber se existe alguma maneira de burlar isto, ou seja, o kra acessar a net livre de bloqueio e do proxy, como se fosse normal.
>>
>> Muito obrigado, qualquer dúvida estou a inteira disposição.
>>
>> obrigado.
> 


Matias Schweizer
matias-7pUm/SSSJFa7hsvYdc9FTl/I71DsQ//[email protected]
SCHNAUZER Plastimodelismo
http://www.spmodelismo.com.br/