Junior IT man. Контент-фильтр. Часть 2

Здравствуйте!


В предыдущей части мы рассмотрели схему локальной сети с перечнем используемого оборудования для фильтрации контента. Далее будет уточнение по всем пунктам.


Для перехода к информации в этой части, Вам необходимо иметь при себе схему вашей ЛВС организации, чтобы понимать, как использовать контент-фильтр уже в рамках вашей структуры.


Советую такие схемы реализовывать с помощью соответствующих сервисов, хотя бы тех, которые позволяют вставлять изображения из базы по тематике компьютерных сетей, чтобы легче ориентироваться в схеме не тратя время на ручное рисование или скачивание ненужных изображений. Вид схемы должен быть понятен не только Вам, но и другим людям, возможно, это может понадобиться при реконструкции/модернизации ЛВС.


Все названия производителей и разработчиков я буду упоминать, только в целях достижения цели и никак больше.


Повторюсь на счет моего материала – я информирую только о том, что сам тестировал и предоставляю примеры.

В остальном, могу посоветовать Вам - «do your own research!»


Для организации фильтрации понадобиться:


1. Роутер марки Zyxel Keenetic (*модель Lite III или Extra II) – данный роутеры имею вшитую поддержку интернет фильтрации за счет подключения учетных записей сторонних сервисов прямо в прошивку роутера. Иными словами, в данных роутерах можно подключить фильтрацию через Yandex.DNS или SkyDNS


2. Роутер марки TP-LINK (*модель TL-WR841N) – вместо этого роутера можно взять любой другой, главное чтобы он также легко настраивался и не был перегружен лишними функциями.


3. Неуправляемые коммутаторы (*TP-Link TL-SG105 и TP-LINK TL-SF1024D) – вместо этих свитчей можно взять другие, но я бы советовал именно в металлическом корпусе из-за прочности, теплоотдачи и их проще прикрутить в необходимое место, например в коммутационный шкаф.


* Протестированные устройства годами


Схема, приведенная ниже создана на базе предыдущей, но только вместо назначения устройств мы будем указывать их сетевые адреса и тип сети.

Junior IT man. Контент-фильтр. Часть 2

Расшифровка схемы (без ухода в терминологию):

LAN – Локальная сеть;

WAN – Глобальная сеть;

WLAN – Беспроводная сеть;

Switch – Коммутатор;


192.168.0.0 – Первая сеть;

192.168.0.1 – Первый шлюз на главном роутере;


192.168.1.0 – Вторая сеть;

192.168.1.1 – Второй шлюз на роутере учебного класса;


255.255.255.0 (префикс /24) – Маска подсети для всех маршрутизаторов и внутренних локальных узлов/хостов;


192.168.1.5 – 192.168.1.14 - 10 ученических устройств (узлов, интерфейсов) на витой паре 8P8C;


192.168.1.x – прочие адреса для беспроводных подключений;


Уточнение по ЛВС:


Все параметры сети указанные выше устанавливаются «по умолчанию» и если в вашей организации есть доступ в Глобальную сеть и осуществлена возможность передачи данных внутри вашей сети, значит у Вас уже всё настроено.


Административный роутер с сетевым адресом шлюза «192.168.0.1» принимает на глобальный интерфейс IP-адрес «10.1.1.1» от провайдера и осуществляет транспортировку информационных пакетов по сети «192.168.0.0» благодаря чему в данной сети хостам доступен выход в глобальную сеть. В данную сеть входят хосты с адресами «192.168.0.1 – 192.168.0.254» (192.168.0.0 и 192.168.0.255 занимать нельзя)


Ученический роутер с сетевым адресом шлюза «192.168.1.1» принимает на глобальный интерфейс IP-адрес «192.168.0.254» от главного роутера и осуществляет транспортировку информационных пакетов во второй сети «192.168.1.0» благодаря чему в данной сети хостам доступен выход в глобальную сеть. В данную сеть входят хосты с адресами «192.168.1.1 – 192.168.1.254» (192.168.1.0 и 192.168.1.255 занимать нельзя)


Доступ в WWW со всех маршрутизаторов (и их клиентам) доступен посредством NAT, данная технология активна «по умолчанию».


Маска подсети 255.255.255.0 (/24) устанавливается «по умолчанию» во всех стандартных роутерах, что дает нам в каждой сети (№1 и №2) по 254 возможных подключений на каждую сеть. Если в вашей сети необходимо больше интерфейсов (узлов, хостов), то следует увеличить возможное количество сетевых подключений, но тогда нужно изменить маску подсети централизовано (например, на 255.255.254.0 (/23) и так далее), сами же IP-адреса роутеров и узлов могут быть такими же.


В данной схеме мы не рассматриваем настойку связи между сегментами сети №1 «192.168.0.0» и № 2 «192.168.1.0», так как сеть №1 административная, а сеть №2 учебная.


Краткая инструкция для тех, кто уже всё знает и умеет и сам себе режиссер:


1. Инсталлируем провод провайдера в WAN роутера с поддержкой SkyDNS;

2. Регистрируем в настройках роутера необходимые адреса в таблице устройств активных подключений, которые будем блокировать, например IP-адрес роутера №2;

3. Во вкладке SkyDNS вводим данные аккаунта и применяем фильтр «Основной» хостам из списка зарегистрированных адресов;

* Лицензия SkyDNS платная, но дешевая. Можно зарегистрировать на «левые» данные и пользоваться полмесяца, просто меняя данные аккаунта в соответствующей вкладке.

4. Далее на самом сайте SkyDNS заходим в личный кабинет во вкладку «Фильтр»;

5. Жмем слева «Установки для школ»;

6. Если на детских устройствах есть доступ в Ютуб, то ставим галку "Использовать безопасный режим для YouTube";

6. Обязательно ставим «Блокировать неизвестные сайты»;

7. Остальные галки в строке «Прочие сайты» на свой вкус, но обязательно вырубаем еще «Поисковые системы» и всякий мусор типа «Доски объявлений»;

8. Если у Вас подготовлен список разрешенных сайтов, то максимальная безопасность от фильтрации будет, если вы выберете пункт «Работать только по белому списку», далее переходим в белый список и вписываем все адреса разом, через функцию копировать-вставить в «Редактировать список»;

9. Перезагружаем роутер в горячую или холодную, но только после всех настроек, когда у вас все необходимые IP-адреса выбраны в роутере под фильтр «Основной», а аккаунт SkyDNS активен;

10. Всё, теперь роутер №2 информатики будет под фильтром, а список доступных адресов редактируется через сайт;

11. В роутере во вкладке SkyDNS оставляем опцию для всех неизвестных адресов фильтр «Без фильтрации», тогда новые устройства и даже старые незарегистрированные «по умолчанию» не будут фильтроваться;

12. Данный способ фильтрации был проверен на практике: мною, прокуратурой и тем более учениками;

13. К сожалению, очевидным минусом данного метода является понижение скорости соединения с глобальной сетью из-за фильтрации через DNS, но только для узлов с фильтром.


Внимание!

Описание порядка подключения и внутренних настроек роутеров будет в следующей части, так как там очень много скриншотов вперемешку с текстом. Следующая часть рассчитана на того, кто не понял по «Краткая инструкция».


Телега: @JuniorITman

0
Автор поста оценил этот комментарий
В общем, если бы вы пытались понять суть статьи, а не преследовали бы цель докопаться, то поняли бы что у нас закрыто ВСЁ, кроме необходимого
Ну вот как раз не хватает полноценного описания всей системы, а один только DNS-фильтр - это как дверь посреди поля.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Так да, вы вернитесь в первую часть, речь об информации только для людей у которых не реализована система фильтрации (хоть прокси, хоть сторонние ПО платные, хоть бесплатные), поэтому всю информацию в одну статью не уместить и из-за этого разбиваю на части. Сначала нужна схема локалки, что бы понимать где "резать". Потом нужно соответствующее оборудование. Потом (готовлю) речь об внутренних настройка. Не все могут сразу увидев информацию её реализовать, но из-за того что все спорят и стараются навязать свое мнение и ставят минуса, то уже вряд ли и увидят те кому она бы понадобилась, но добивать статью всё равно буду, мало ли.

0
Автор поста оценил этот комментарий
НО если мы говорим про то как сделать в ОУ, то у нас "репозиторий" расширений (интернет-магазин расширений), заблокирован на уровне фильтрации, поэтому нельзя установить никакое расширение, ибо переадресация идет на сайт разработчика расширения (плагина), которые тоже заблокированы.

Я чет не припомню, чтобы в SkyDNS были фильтры для них. Или руками каждый сайт перебирать?

открывает chrome.dll и заменяем строки с extention, пересохраняем файл

После обновления браузера всё сломается само :)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Есть проблема, есть решение, всё дело в упорстве если вас пугают обновления, то можно ничего не делать. Меня больше пугает обновления для 10ток, которые уже месяц постоянно ставятся. Нет, не руками, а где-то и руками, но у нас сам ресурс google полностью закрыт, кроме sites.google, у нас защищенный поисковик от скайднс. В общем, если бы вы пытались понять суть статьи, а не преследовали бы цель докопаться, то поняли бы что у нас закрыто ВСЁ, кроме необходимого, это не подходит для бухгалтерских компов, но все почему то пытаются отталкиваться именно от этого.

показать ответы
0
один из этих...
Автор поста оценил этот комментарий

А вам в ответ пишут, что это обходится школьником 7 класса за 40 секунд

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Я уже ответил, что не обходят. Ученики не одни на уроках и мы обслуживаем работу техники не раз в год, все всё видят и следят.

0
Автор поста оценил этот комментарий

6. Следуем в папку пользователя, а именно в C:\Users\Ученик\AppData\Roaming\Mozilla\Firefox (как пример, зависит от браузера)
7. Ищем папку Profile и заходим в "свойство-безопасность", ставим "Чтение и Запись" на "Ученик", остальные галки убираем. Тут же меняем владельца каталога с "Ученик" на "Админ"
8. Всё, теперь нельзя установить плагин и даже, что очень может быть полезно, нельзя удалить уже установленный

Иллюстрация к комментарию
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Не заметил ответ. Да перекинуть каталог папки это решение, НО если мы говорим про то как сделать в ОУ, то у нас "репозиторий" расширений (интернет-магазин расширений), заблокирован на уровне фильтрации, поэтому нельзя установить никакое расширение, ибо переадресация идет на сайт разработчика расширения (плагина), которые тоже заблокированы. Для выключения способа инъекции (загрузки) плагина через файл, нууу можно сделать так - Hex Editor Neo открывает chrome.dll и заменяем строки с extention, пересохраняем файл и получаем (скрин не вложить, но просто будет пустой лист). Далее просто заменяем на админе все файлы (не забывая про бэкап оригинала), но такое делать только на ПК учеников, потому что такой способ не запрещает устанавливать их или пользоваться ими, а убирает саму панель управления расширениями, поэтому в любое случае веб-магазины расширений должны быть заблокированы на уровне веб-фильтрации.

показать ответы
0
один из этих...
Автор поста оценил этот комментарий

Аналогия не уместна. В случае контент-фильтра - замок. А вы просто номер квартиры от двери открутили - и думаете, что доступ в квартиру закрыт.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Я не думаю, что закрыт, потому что он и закрыт. Мы можем гадать все что угодно, я пишу решение с настройками (в следующей части), которое проверено прокуратурой, какое еще вам нужно подтверждение.

показать ответы
0
Автор поста оценил этот комментарий
Почему установки? Браузер уже установлен и готов к работе. Работает из папки на флешке, прав админа ему не надо.

Технически - да, можно запретить запуск приложений или вообще доступ к внешним дискам. Только проблему это не решит: установка плагинов для существующего браузера все равно будет работать. Там тоже особых прав не надо. И вроде как, запретить установку плагинов тоже никак нельзя. То есть у вас в любом случае остаётся лазейка для обхода, с которой ничего нельзя сделать.

И потом: если доступ к дискам таки нужен для учебного процесса, тут или лично напрягать препода чтобы к каждому подходил и давал доступ, тратя время (а уроки длятся коротко), или забить и тогда это всё не имеет смысла.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Ход ваших мыслей интересен и не похож на очередную претензию, поэтому могу кратко описать как это делают:

1. Учетная запись администратора устанавливает все необходимые браузеры;

2. Создается пользователь "Ученик";

3. Открываем все браузеры под учеткой "Ученик";

4. Все браузеры пишут и создают пути к профайлам;

5. Переходим на администратора;

6. Следуем в папку пользователя, а именно в C:\Users\Ученик\AppData\Roaming\Mozilla\Firefox (как пример, зависит от браузера)

7. Ищем папку Profile и заходим в "свойство-безопасность", ставим "Чтение и Запись" на "Ученик", остальные галки убираем. Тут же меняем владельца каталога с "Ученик" на "Админ"

8. Всё, теперь нельзя установить плагин и даже, что очень может быть полезно, нельзя удалить уже установленный, например от рекламы (при удалении они выключаются, но после запуска уже будут работать).


Если уж у Вас пользователи прям прожженные любители уязвимостей, то делаем далее так:  

1. Передача файлов осуществляется через сетевую папку, флешки не нужны, только с компа учителя.
2. Инсталлируем в ПК все необходимые устройства (мышь и клавиатуру), блокируем иные не используемые юзб-порты-контроллеры.

И самое главное - дети находятся в учебной заведении, учитель это тот человек, который осуществляет контроль на все 45 минут. Если у Вас сдалось впечатление, что там сидят круглосуточно за компами и что-то скачивают или лазают по даркнету луковому, то это не так. Учителя видят и слышат, что делают ученики.

показать ответы
0
Автор поста оценил этот комментарий
Если уязвимость способна использовать даже домохозяйка, а занимает это минимум времени - да, ничего не делать. Потому что это нецелесообразно с точки зрения потраченных ресурсов.

Если человек использует собственный браузер на флешке - он этой "защиты" даже не заметит. Её просто не будет существовать с его точки зрения ;-)
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Я понял, что же Вы сразу не сказали, так Вам нужно написать статьи о блокировке ПК от несанкционированной установки, конечно в рамках использования usb-портов это будет длинная статья, так как там используются манипулятор "мышь" и клавиатура, а вот на счет плагинов в браузере я постараюсь побыстрее написать. Спасибо за тему для статей.

показать ответы
2
один из этих...
Автор поста оценил этот комментарий

Претензия только одна: вы используете термин "контент-фильтр", а настраиваете dns-фильтр. Это разные вещи. По формальным критериям днс-фильтра хватает. В кафе, ресторанах и прочем часто прописан яндекс днс "семейный". Одна строчка в настройках роутера.


А вот настроить реальную фильтрацию контента - вот у роскомнадзора, например, не получается. Я лично вообще не представляю, как ее можно автоматизировать.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Слава богу, что одна. Хочу у вас спросить, в чем разница между замком навесным и замком дверным? Очевидно есть, принцип предотвращения доступа, но только принцип, а не сама цель. Если сайт заблокирован и не важно каким способом, считается ли что доступ отфильтрован? На сайте я могу указать тематику заблокированных сайтов, если уж это так важно, что бы участвовала блокировки именно по тематике сайта. Хотите я вам покажу где вы хоть раз ошиблись в определении, если оно так важно, почитайте про разницу RJ-45 и 8p8c, я уверен что вы в данных определениях точно когда-то хоть раз ошиблись, если вы вообще работаете в данной сфере. 

показать ответы
0
Автор поста оценил этот комментарий

Вы понимаете, что по вашей логике не стоит вообще ничего делать?
А вы понимаете, что любой знакомый с торрентами и обходом блокировок человек, даже школьник, обойдёт вашу защиту (причем на которую еще и деньги потрачены) за пару минут?


Вот просто возьмет, установит плагин для браузера, и пойдёт себе дальше куда захочет, послав вас с вашими трудами на 3 буквы. Ну или воткнёт свою флешку с готовой Portable-версией.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Ваши суждения далеки от реальности, потому что в 99% созданных человеком вещей есть уязвимость, так теперь ничего не делать? Речь в статье в целом не предотвращении обхода блокировки, а о самой блокировки.

показать ответы
1
DELETED
Автор поста оценил этот комментарий

1. Вы путаете понятия днс-фильтрации и контент-фильтрации. Почитайте как работают оба типа фильтрации - и тогда не будет заблуждений, что из этого "полумера"
2. Я не писал что не доволен... предлагаю - потому что бесплатно.
3. не комментирую ... придёт с опытом...
4. У вас есть список?...
посмотрел предыдущие посты...
Вы фильтруете только wifi и 10 компов детей?
Поставите "на них" роутер с поддержкой "родительского контроля". Загоните в белый список то что нужно, остальное в блок. Если куда-то для лабораторных понадобиться - добавите в белый список.... и не "изобретайте велосипед". Остальные спокойно работают в нормальном режиме

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Это дискуссия разрушается, так как спор идет о цвете фломастеров и затянется, если я начну отвечать...

1
DELETED
Автор поста оценил этот комментарий

Контент-фильтр? у Вас dns-фильтрация.
Минус днс фильтрации в том, что блокируется весь домен и не фильтруется "контент". На условно разрешенном сайте, может быть условно запрещенное содержание...
SkyDNS - Фильтр - «Установки для школ» - я так понимаю, ACL для каких-то сайтов в соответствии с действующими законами "для школ". Если там перед "выдачей" происходит контент-фильтрация, то ОК.

Несколько вопросов:
1) Почему не использовать "детские" бесплатные ДНС от того же яндекса? для каждой подсети "свой"...
2) Почему не сделать прокси с нормальным контент-фильтром?
3) не знаю как в школах... почему не заложить в бюджет на следующий год нормальное оборудование...? (мотивация - для начальства штрафы за ни исполнение законодательства)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Товарищ, вы противоречите в некоторых моментах сами себе.
1. То что это является другим методом фильтрации в отличии от других, это не значит, что контент не отфильтрован, даже если фильтрация состоит только в блокировке сайта полностью, а не каких-то "заголовков" по отдельности, причем сайты с наркотой уж точно не нужно фильтровать кроме как полной блокировкой. Уж лучше полные меры, чем полумеры.

2. Вы же не довольны dns - фильтрацией и тут же предлагаете dns от яндекса, я предлагаю то, что удобно. Вы тоже в поварских рецептах рвете волосы на голове дабы заставить изменить рецепт с черного перца на красный?
3. "Не знаю как в школах..." - ключевой момент, который вы не знаете. Здесь оборудование никакое не нужно, здесь хватит моего метода и такого метода хватает и другим, по крайне мере с теми с кем общался. Проблемы бывают только у тех, кто делает неправильные настройки.
4. Согласно инструкции, можно включить только "Белый список", по логике, вряд ли на сайте государственной библиотеки (который вы внесете в белый список) будут экстремистские материалы.

показать ответы
0
Автор поста оценил этот комментарий

Вся эта фильтрация рушится элементарным плагином в браузере.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Вы понимаете, что по вашей логике не стоит вообще ничего делать? Почитайте про взлом Твиттера 15.06.2020, чтобы понять к чему я намекаю.

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества