LINUX.ORG.RU

iptables + ftp


0

0
Вопрос следующий: в iptables сейчас достаточно много различных возможностей (стандартных и из patch-o-matic). Какими средствами наиболее просто (и наименее нагружая машину) можно контролировать ftp траффик?
Пример задачи: запрет закачек определенного типа файлов.

Никак. Stateful inspection на уровне протокола приложения заделать на iptables нельзя. Ни FTP, ни урлы, ни заголовки почты :(( Как реализован Stateful в Iptables на уровне TCP? - он просто отслеживает Sequence номера в хедерах пакетов и дропит левые и дублированные. Никакого инструмента для отслеживания состояния связи на уровне протокола аппликухи там нет. Есть String patch, глючный, собака, в 1-2-2 вообще не собирается, да и искать может только текстовую строку в отдельно взятом TCP/UDP пакете. К тому же с ним легко нарваться на какой-нибудь Format string bug, так как поделие это это никто по настоящему не тестировал.
Krause
()
Грусно, что ж, будем отслеживать postfactum :(
ibk
() автор топика

А ты запрети прямой FTP, пусть через SQUID качают

А уж там можно что угодно кому угодно запретить...
Azar
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.