LINUX.ORG.RU

iptables + ftp


0

0

Вопрос следующий: в iptables сейчас достаточно много различных возможностей (стандартных и из patch-o-matic). Какими средствами наиболее просто (и наименее нагружая машину) можно контролировать ftp траффик?
Пример задачи: запрет закачек определенного типа файлов.


Никак. Stateful inspection на уровне протокола приложения заделать на iptables нельзя. Ни FTP, ни урлы, ни заголовки почты :(( Как реализован Stateful в Iptables на уровне TCP? - он просто отслеживает Sequence номера в хедерах пакетов и дропит левые и дублированные. Никакого инструмента для отслеживания состояния связи на уровне протокола аппликухи там нет. Есть String patch, глючный, собака, в 1-2-2 вообще не собирается, да и искать может только текстовую строку в отдельно взятом TCP/UDP пакете. К тому же с ним легко нарваться на какой-нибудь Format string bug, так как поделие это это никто по настоящему не тестировал.

Krause
()

Грусно, что ж, будем отслеживать postfactum :(

ibk
() автор топика

А ты запрети прямой FTP, пусть через SQUID качают

А уж там можно что угодно кому угодно запретить...

Azar
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.