Как бороться с исходящим сканом

D
На сайте с 05.06.2007
Offline
155
744

Приветствую!

Есть пользователи на сервере, которым нужна возможность делать запросы на другие сервера на разные порты (не только 80) для получения различной информации.

Что можно придумать для того чтобы эти пользователи не запускали сканирование различных серверов и портов. А то провайдеру не нравится что например один юзер просканировал сеть IP по 80му порту, либо просканировал 1 IP на все порты.

Есть какие либо идеи? Приёмы борьбы с подобным?

Зарание благодарю за любые ответы ;)

Написал не мало шедевров ;)
M
На сайте с 01.12.2009
Offline
235
#1
Администратор Linux,Freebsd. построения крупных проектов.
Andreyka
На сайте с 19.02.2005
Offline
822
#2

закрыть output и пускать только dns, whois и smtp

Не стоит плодить сущности без необходимости
N
На сайте с 06.05.2007
Offline
419
#3

зачем из-за одного пользователя ущемлять интересы всех клиентов?

придумайте за что выкинуть его. подойдет что угодно.

подобное подойдет только на ультрадешевом или бесплатном хостинге, где и аккаунт не ценен для пользователя.

Кнопка вызова админа ()
M
На сайте с 16.09.2009
Offline
278
#4
Dimanych:

Есть пользователи на сервере, которым нужна возможность делать запросы на другие сервера на разные порты (не только 80) для получения различной информации.

ИМХО, по-умолчанию ради 1 - изголятся так не следует. Закрутить по самые гланды и input и output.

Я бы, в дополнение к Andreyka - открутил и smtp (разрешить только локальному мылеру), да и whois.

Если сильно нада - извратитесь для отдельного пользователя, используя --uid/--gid в iptables.

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
D
На сайте с 05.06.2007
Offline
155
#5

ну не одному пользователю это нужно, например требуется получить информацию из внешних источников, да хотя бы даже курс с ЦБР обновить ...

как по мне, так пусть бы они сканили всё вподрят, но вот арбузы от провайдера надоели... :)

идея кстати на счёт --uid/--gid в iptables вполне нормальная, создам наверное интерфейс позволяющий добавлять пользователю пару ip : port для исходящего трафика, таким образом уже диапазоны не отсканить ;)

M
На сайте с 16.09.2009
Offline
278
#6
Dimanych:
ну не одному пользователю это нужно, например требуется получить информацию из внешних источников, да хотя бы даже курс с ЦБР обновить ...

бывает, конечно... чем им HTTP не угодил?

D
На сайте с 05.06.2007
Offline
155
#7
myhand:
бывает, конечно... чем им HTTP не угодил?

Всмысле не угодил? запрос всё равно идёт на 80й порт и можно сделать кучу запросов на разные IP, тоже скан получается.

M
На сайте с 16.09.2009
Offline
278
#8

ну, HTTP наружу нехорошо откручивать.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий