444 000 произведений, 109 000 авторов.

Электронная библиотека книг » Александр Кенин » Самоучитель системного администратора » Текст книги (страница 16)
Самоучитель системного администратора
  • Текст добавлен: 7 октября 2016, 02:16

Текст книги "Самоучитель системного администратора"


Автор книги: Александр Кенин


Жанр:

   

ОС и Сети


сообщить о нарушении

Текущая страница: 16 (всего у книги 39 страниц) [доступный отрывок для чтения: 16 страниц]

повой политики. Таким способом штатными средствами можно создать инструмент

быстрого повышения уровня безопасности системы: достаточно предварительно

разработать групповые политики IPSec, сводящие к минимуму сетевое взаимодей-

ствие, и включить их в случае вирусной атаки или признаков вторжения в сеть.

Работа в глобальной сети

173

Рис. 5.6. Фильтры IPSec позволяют очень точно настроить разрешения

на передачу того или иного трафика системы

Настройка параметров межсетевого экрана

при помощи групповой политики

Версии Windows с последними обновлениями безопасности предусматривают

включение межсетевого экрана по умолчанию. При этом используются параметры,

оптимальные для некоторого "среднего" варианта: защита активна, но задействова-

ны исключения, обеспечивающие работу компьютера в локальной сети. Это, с од-

ной стороны, неудобно в локальной сети с развернутыми системами управления:

межсетевой экран (МСЭ) блокирует доступ таких программ к компьютерам, а

с другой, – не обеспечивает должного уровня защиты в публичных сетях. Поэтому

встроенные межсетевые экраны Windows нуждаются в централизованной настрой-

ке с помощью групповых политик.

Групповые политики межсетевого экрана

Параметры настройки групповой политики межсетевого экрана Windows располо-

жены по следующему пути: Конфигурация компьютера | Административные

шаблоны | Сеть | Сетевые подключения | Брандмауэр Windows (рис. 5.7). На-

стройки снабжены подробным пояснением, поэтому обратим внимание только на

основные моменты конфигурирования.

В политике предусмотрено два контейнера: профиль домена и стандартный про-

филь. Параметры профиля домена используются в случае работы компьютера в се-

ти домена (работа в составе домена определяется по параметрам сетевого адреса и

174

Глава 5

доступности контроллера домена). Если компьютер, например ноутбук, включен

в другую сеть, то настройки межсетевого экрана будут выполнены согласно пара-

метрам, содержащимся в контейнере стандартного профиля.

Рис. 5.7. Настройка параметров МСЭ при помощи групповых политик

Какие настройки могут быть рекомендованы для применения в обоих случаях? Во-

первых, наиболее безопасным вариантом является использование межсетевого эк-

рана как в условиях работы в домене, так и в публичной сети. Во-вторых, должна

быть определена политика исключений защиты. При работе в домене, естественно,

должны быть включены правила, относящиеся к работе в локальной сети. Кроме

того, необходимо создать исключения и отразить их в групповой политике для тех

программ управления, которые эксплуатируются на предприятии. Например, если

вы используете корпоративную антивирусную программу, то должны разрешить

доступ к компьютерам по тем портам, которые она использует (например, для

антивируса от Symantec используемые порты описаны в документе

http://service1.symantec.com/SUPPORT/ent-security.nsf/docid/2005033011582148?

OpenDocument&src=ent_hot&dtype=corp&seg=ent&prod=Symantec%20Client%

20Firewall&ver=8.0&tpre=).

А если на предприятии внедрена система удаленного мониторинга, то должны быть

открыты порты для данной программы или включена опция Разрешать исключе-

ния для удаленного управления для возможности управления через удаленную

консоль. В каждом конкретном случае перечень таких исключений индивидуален, а

их количество должно быть минимально разумным.

Для стандартного профиля правилом должен стать запрет использования всех ис-

ключений межсетевого экрана, поскольку такой вариант наиболее безопасен для

публичной сети.

В табл. 5.1 приведены возможные настройки параметров групповой политики для

межсетевого экрана Windows.

Работа в глобальной сети

175

Таблица 5.1. Рекомендуемые параметры настройки МСЭ

Рекомендуется для профиля

Параметр

домена

стандартного

Защитить все сетевые

Включен

Включен

подключения

Не разрешать исключения

Не задан

Включен, и настроены

исключения для используе-

мых программ

Задать исключения

Включен, и настроены

Включен, и настроены

для программ

исключения для исполь-

исключения для используе-

зуемых программ

мых программ

Разрешать локальные

Отключен

Отключен

исключения для программ

Разрешать исключения для уда-

Отключен

Отключен

ленного управления

Разрешать исключения для обще-

Отключен

Отключен

го доступа к файлам и принтерам

Разрешать исключения ICMP

Отключен

Отключен

Разрешать исключения для уда-

Включен

Включен

ленного рабочего стола

Разрешать исключения для UPnP-

Отключен

Отключен

инфраструктуры

Запретить уведомления

Отключен

Отключен

Разрешать ведение журнала

Не задан

Не задан

Запретить одноадресные ответы

Включен

Включен

на многоадресные или

широковещательные запросы

Задать исключения портов

Отключен

Отключен

Разрешать локальные

Отключен

Отключен

исключения для портов

Межсетевой экран Linux

Операционные системы Linux содержат развитые функции управления сетевым

трафиком. Наиболее широко используется межсетевой экран iptables. Программа

позволяет осуществить настройки фильтрации пакетов существенно более точно,

чем межсетевые экраны в Windows. Это объясняется тем, что в Linux имеется

больше возможностей управления трафиком на низком уровне, чем доступно поль-

зователям Windows.

Настройки запуска

Межсетевой экран iptables входит в состав практически всех современных выпус-

ков Linux. Обычно при установке операционной системы задается вопрос, хотите

176

Глава 5

ли вы задействовать сетевой экран по умолчанию или нет. В зависимости от вашего

выбора, программа будет либо запущена, либо выключена. Для того чтобы узнать,

работает программа межсетевого экрана или нет, достаточно вывести на экран спи-

сок процессов командой ps –A и отфильтровать его по названию службы командой

grep. При этом набор правил фильтрации пакетов по умолчанию запретит доступ к

ресурсам компьютера извне и ограничит некоторые функции работы в локальной

сети.

Запуск межсетевого экрана в Red Hat можно осуществить командой:

/sbin/service iptables start

Для остановки демона в качестве параметра следует указать stop, для перезапуска

(необходимо после редактирования конфигурации) – restart.

Для автоматического запуска программы межсетевого экрана при каждом старте

системы достаточно выполнить команду

/sbin/chkconfig –level 345 iptables on

ПРИМЕЧАНИЕ

В Linux существует несколько вариантов (уровней) загрузки. Они определяют, будет

система стартовать в однопользовательском режиме, надо ли загружать графическую

среду и т. п. Нормальному режиму работы соответствуют уровни 3 и 5; отличие между

ними состоит только в том, что на уровне 3 не загружается графическая подсистема.

ПРИМЕЧАНИЕ

В зависимости от используемого дистрибутива вы можете выполнить настройку служб

специальными утилитами. Например, на рис. 5.8 представлен вариант настройки за-

пуска службы утилитой ntsysv в Red Hat.

Рис. 5.8. Утилита для настройки параметров служб, работающая в текстовом режиме

Работа в глобальной сети

177

Использование iptables в Ubuntu

Ubuntu является одним из наиболее популярных клонов Linux, поддерживаемым

многими вендорами. В Ubuntu основным является упрощенный вариант межсетево-

го экрана, поэтому в системе нет сценария автозапуска программы iptables, отсут-

ствуют соответствующие файлы настроек. Для использования iptables необходимо

выполнить специальные шаги:

1. Создать необходимые правила фильтрации трафика с использованием команды

iptables;

2. Экспортировать настройки в какой-либо файл командой iptables-save;

3. Настроить автоматическую загрузку настроек из этого файла при каждом запус-

ке Ubuntu.

Автоматическую загрузку проще всего сделать через возможности настройки кон-

фигурации сетевого интерфейса путем добавления строк, описывающих действия,

которые следует выполнить перед включением сетевого интерфейса и при его

отключении. Для этого достаточно настроить и сохранить действующие на дан-

ный момент правила (например, командой sudo bash -c "iptables-save >

/etc/iptables.rules"),

после чего открыть для редактирования файл

/etc/network/interfaces и добавить в конец блока настроек, описывающих сетевой

интерфейс, следующие строки:

pre-up iptables-restore < /etc/iptables.rules

post-down iptables-save -c > /etc/iptables.rules2

Эти команды будут выполняться каждый раз при включении и выключении сетево-

го интерфейса и активировать созданные ранее правила (сохранять в файл дейст-

вующие настройки).

Обратите внимание, чтобы файл /etc/iptables.rules существовал перед перезагрузкой

системы, в противном случае сетевой интерфейс не будет включен.

Программы графического управления iptables

Для точной настройки межсетевого экрана требуется обращение к командной стро-

ке и добавление соответствующих правил с полным набором параметров – усло-

вий, которым должен удовлетворять пакет, чтобы к нему было применено данное

правило. Для пользователя, только начинающего работать в Linux, подобная на-

стройка может вызвать существенные затруднения.

В большинстве случаев, чтобы обеспечить необходимый уровень безопасной рабо-

ты в сети, достаточно применить стандартные ограничения. В таких ситуациях

можно рекомендовать использовать для настройки межсетевого экрана графи-

ческие утилиты. Их легко найти среди бесплатного программного обеспечения на

сайте Surceforge.net. В качестве примера на рис. 5.9 показан интерфейс одной из

таких программ.

178

Глава 5

а

б

Рис. 5.9. Графическая настройка параметров межсетевого экрана

На рисунке представлены экраны программы FireStarter. С ее помощью легко на-

строить часто используемые на практике параметры межсетевого экрана в графиче-

ском режиме. На рис. 5.9, а показано окно настройки правила публикации службы,

а на рис. 5.9, б – включение возможностей приоритезации трафика. Программа

позволяет наблюдать события межсетевого экрана, создавать правила входящего и

исходящего трафика, настраивать режим совместного использования подключения

и т. п.

Работа в глобальной сети

179

Принципы работы iptables

Любой пакет несколько раз анализируется на соответствие некоторым условиям

каждым сетевым интерфейсом компьютера. При удовлетворении условиям к паке-

ту применяется соответствующее правило, и дальнейший анализ на данном этапе

не проводится. Если ни одно из правил не содержит условий, соответствующих па-

кету, к нему применяются правила по умолчанию. Подобные наборы правил носят

названия таблиц.

Рис. 5.10. Последовательность анализа пакета данных в фильтрах iptables

180

Глава 5

Существует три таблицы правил: filter – основная таблица, nat – используется для

пакетов, создающих новое подключение (можно менять адреса источника и назна-

чения пакета), и mangle, применяемая для специального типа пакетов.

На рис. 5.10 показана последовательность анализа пакета при его приеме или от-

правке. Для настройки межсетевого экрана следует создать правило по пути следо-

вания пакетов. Например, для фильтрации входящего трафика правила нужно соз-

давать в цепочке INPUT, исходящего – OUPTUT. В цепочке FORWARD можно

фильтровать трафик, маршрутизируемый системой ( проходящий через сервер),

PREROUTING используется для маршрутизации внешнего трафика на опублико-

ванный внутренний ресурс и т. д.

ПРИМЕЧАНИЕ

Правила исполняются в порядке их списка. Поэтому обращайте внимание на их по-

следовательность (команда А добавляет правило в конец списка, I <номер> – поме-

щает в заданную позицию списка).

К пакетам, удовлетворяющим условиям фильтров, можно применить несколько

действий: они могут быть пропущены (ACCEPT), удалены с сообщением источни-

ку об ошибке передачи данных (REJECT) или уничтожены без оповещения

(DROP). Существует также возможность настройки и применения пользователь-

ского варианта обработки (QUEUE).

Создание правил межсетевого экрана

В общем виде команда редактирования правил межсетевого экрана выглядит сле-

дующим образом:

iptables [-t table-name ] command chain-name parameter-1 option-1 parameter-n

option-n

Параметр table-name позволяет выбрать используемую таблицу. Command определяет

выполняемое действие: добавление или исключение правила. Chain-name – это на-

звание соответствующего правила. Далее следует набор пар parameter-n option-n,

которые, собственно говоря, и определяют конкретные действия программы.

Описания параметров команды легко можно найти в Интернете. Более подробно

процесс настройки iptables приведен в моей другой книге (см. Практическое руко-

водство системного администратора. – СПб.: БХВ-Петербург, 2010. – 464 с.).

Здесь же кратко рассмотрим пример команд, выполняющих минимальную настрой-

ку Linux-системы для работы в сети Интернета:

iptables -A INPUT -i eth1 -m state –state RELATED,ESTABLISHED -j ACCEPT

iptables -A INPUT -i eth0 -j ACCEPT

iptables -A INPUT -i lo -j ACCEPT

iptables -A INPUT -i eth1 -p tcp -m tcp –dport 22 -j ACCEPT

iptables -P INPUT DROP

iptables -t nat -A POSTROUTING -o eth1 -j SNAT –to-source xxx.xxx.xxx.xxx

Первое правило разрешает внешнему интерфейсу (eth1) прием пакетов, которые

являются ответом на исходящий трафик (состояние RELATED и ESTABLISHED).

Работа в глобальной сети

181

Второе и третье правила разрешают весь входящий трафик по внутреннему и ло-

кальному интерфейсам.

Четвертое правило разрешает подключение из Интернета к серверу для управления

по протоколу ssh (на практике желательно разрешать доступ не со всех систем,

а только с конкретных адресов). Пятое правило переключает политику по умолча-

нию на DROP: никакие пакеты, кроме явно перечисленных ранее, не будут пропус-

каться.

Последнее правило включает режим NAT для внешнего интерфейса с явным указа-

нием адреса, от которого должен проходить обмен с внешними системами.

Аутентификация доступа в Интернет

Встроенные межсетевые экраны Linux позволяют очень точно настроить правила

фильтрации, но они не работают на уровне сессии. Поэтому в случае использова-

ния такой защиты в корпоративной среде у злоумышленников остается возмож-

ность присвоения себе адресов других компьютеров для обхода защиты. Выходом

в такой ситуации является аутентификация любой попытки доступа в Интернет.

Подобные межсетевые экраны предлагают, как правило, коммерческие клиенты для

систем на основе Windows. Вы можете приобрести такой продукт, но существуют и

иные способы решения.

Один из них основан на подключении пользователя домена к совместно исполь-

зуемому ресурсу на межсетевом экране (такое подключение может быть легко на-

строено в сценариях входа в домен). Наличие подключения и его параметры ис-

пользуются в сценариях обработки запросов.

Другой способ заключается в предоставлении доступа к Интернету путем органи-

зации VPN-подключения к межсетевому экрану. Такой подход часто используется

небольшими интернет-провайдерами, поскольку дает возможность легко подсчи-

тать объем трафика каждого клиента.

Оптимизация доступа в Интернет

Большинство организаций пользуются выделенным каналом доступа в Интернет.

Если этот канал безлимитный и скорость работы в Сети удовлетворяет пользовате-

лей, то дополнительных действий не требуется. В противном случае необходимо

попытаться оптимизировать использование канала, для чего можно выполнить сле-

дующие пункты.

Установить локальный прокси-сервер и увеличить объем для кэширования

файлов.

Практика показывает, что, например, картинки, использованные при оформле-

нии сайта, меняются редко. А пользователи посещают в основном одни и те же

ресурсы. Поэтому кэширование страниц Интернета на локальном сервере —

прокси-сервере – может сэкономить при правильных настройках от трети до

половины всего трафика. Поскольку запросы на эти ресурсы уже не будут отсы-

182

Глава 5

латься в Сеть, то страницы будут открываться быстрее, а полоса пропускания

канала освободится для других действий.

Распределить полосу пропускания.

Если какой-то пользователь начнет загрузку большого файла (например, фильма

с близлежащего сервера), то у всех остальных работа в Интернете практически

замрет. В большинстве случаев можно ограничить полосу пропускания для

больших по объему файлов, сохранив возможность быстрого открытия страниц

Интернета. В результате закачка файла будет длиться чуть дольше, но все ос-

тальные сотрудники не почувствуют неудобства в работе. Подобную нарезку

полосы пропускания могут делать современные прокси-серверы.

Блокировать рекламные ресурсы.

Объем рекламы (если считать по размеру файлов оформления на странице сай-

та) часто превышает размер полезной информации. Если отсечь эту рекламу на

уровне шлюза в Интернет, то полезное использование канала существенно

улучшится.

Настроить маршрутизацию внешнего трафика в зависимости от тарифов

провайдера.

Если стоимость трафика через прокси-сервер провайдера выше расценок город-

ского трафика и ниже междугороднего, то вы имеете возможность настроить

маршрутизацию так, чтобы городской трафик "шел" напрямик, а междугород-

ный использовал подключение к прокси-серверу провайдера.

ПРИМЕЧАНИЕ

Объем трафика с местных сайтов, конечно, зависит от города, специфики организации

и т. п. В среднем его доля может достигать 10% от общего объема трафика.

Осуществить организационные меры.

В случае платного канала обычно наиболее эффективны организационные меры

снижения трафика Интернета, например, установление лимитов работы с после-

дующей оплатой превышения трафика или отключением мультимедийного со-

держимого (пользователь сможет получить информацию из Интернета, но без

картинок и т. п.).

Прокси-сервер

На прокси-сервере автоматически сохраняется на некоторый срок вся проходящая

через него информация. Если прокси-сервер обнаружит запрос данных, уже имею-

щихся на нем в копии, то именно эта копия и будет направлена пользователю.

Кроме того, включение прокси-сервера в настройки обозревателя Интернета позво-

ляет повысить скорость просмотра сети. Это связано с тем, что многие файлы уже

не приходится получать из Сети: скорость загрузки файлов с прокси-сервера, рас-

полагающегося обычно "вблизи" пользовательского компьютера, выше скорости

получения данных с удаленных хостов.

Работа в глобальной сети

183

Кроме того, современные прокси-серверы имеют развитые средства управления

трафиком: на них можно блокировать содержимое по тем или иными критериям,

нарезать полосы пропускания для пользователей и т. п.

Прокси-сервер сохраняет данные страниц в соответствии с теми показателями, ко-

торые заложены при их проектировании. Бывает, что разработчики не указывают

такие значения и прокси-сервер использует свои настройки по умолчанию: в этом

случае он может выдать пользователю устаревшие данные. Чтобы обновить стра-

ницу и загрузить последние данные, следует выполнить команду Обновить в меню

программы просмотра. В этом случае прокси-сервер должен запросить актуальные

данные из Интернета. Часто бывает и обратная ситуация. Администраторы увели-

чивают настройки сроков хранения некоторых типов файлов в кэше (например, ил-

люстраций), чтобы повысить эффективность работы прокси-сервера.

Для того чтобы повысить эффективность работы через прокси-сервер, следует пре-

дусмотреть достаточный объем жесткого диска для хранения данных, получаемых

из Интернета. Обычно при оценке размеров кэша стоит ориентироваться на объем

месячного трафика организации, обслуживаемой таким сервером. Важно соблю-

дать баланс: увеличение объема файлового кэша повышает нагрузку на процессор

сервера (а обычно в качестве прокси-серверов администраторы настраивают не са-

мые быстрые системы) и на его диски, что может привести к увеличению времени

отклика.

На рис. 5.11 приведена реальная диаграмма использования кэша прокси-сервера по

итогам работы за месяц (получена по анализу журналов работы). Хотя конкретные

показатели будут отличаться в различных организациях, видно, что работа через

прокси существенно снижает трафик интернет-организации.

Рис. 5.11. Статистика использования кэша прокси-сервера

Автообнаружение прокси-серверов

Рабочие станции можно настраивать на автоматическое обнаружение и использо-

вание прокси-сервера. Существуют различные механизмы, при помощи которых

клиенты локальной сети могут получать необходимые настройки для автоматиче-

ского конфигурирования работы через прокси-сервер. Так, в домене Windows на-

стройки прокси-сервера могут распространяться через групповую политику.

Для автоматической конфигурации параметров использования прокси-сервера

предназначен специальный сценарий. По умолчанию такой сценарий должен иметь

184

Глава 5

имя wpad.dat и публиковаться по протоколу HTTP на сервере с доменным именем

WPAD.

Сценарий автообнаружения прокси написан на языке макропрограммирования.

В случае необходимости его можно откорректировать. Например, при наличии

двух точек доступа к Интернету сценарий может содержать функции случайного

использования того или иного канала с заранее определенным весовым коэффици-

ентом (при работе с массивом прокси-серверов). Если необходимо работать с неко-

торыми серверами Интернета только через один канал, то такую возможность мож-

но реализовать именно через модификацию данного сценария.

ПРИМЕЧАНИЕ

Обратите внимание, что если обозреватель получит из данного сценария параметры

нефункционирующего прокси-сервера, то просмотр Интернета окажется невозможным.

Если вы имеете подобный сценарий (он, например, создается автоматически при

установке прокси-сервера Microsoft ISA Server, другие примеры легко найти в Се-

ти), то необходимо создать на DNS-сервере запись, которая указывала бы на хост

WPAD (например, можно создать запись-синоним – CNAME).

Параметры сценария могут сообщаться также и сервером DHCP: для этого нужно

добавить новый стандартный параметр в меню Predefined Options оснастки управ-

ления сервером DHCP с номером 252 (этому параметру можно дать любое назва-

ние, например, Proxy Autodiscovery Option или просто wpad) и установить его зна-

чение равным URL-сценария автонастройки. Например:

http://wpad.<имя_домена>:8080/wpad.dat

В параметрах DHCP можно указывать и номер порта, на котором публикуется сце-

нарий. В случае DNS-записей допустима публикация только по стандартному пор-

ту HTTP – 80.

«Прозрачный» прокси

Администратор может так настроить систему, что все интернет-запросы будут ав-

томатически перенаправляться через прокси. При этом на пользовательском ком-

пьютере никакой настройки не выполняется. Причем все это будет происходить

незаметно для пользователя, прозрачно ( transparent).

Основное ограничение такого режима – прокси-сервер должен пропускать все за-

просы, поэтому никакой аутентификации пользователей (для разграничения досту-

па в Интернет) организовать не получится.

Особой настройки такой режим не требует. Прокси-сервер настраивается на про-

пуск анонимного трафика. А трафик организации в Интернет перенаправляется на

вход прокси-сервера. В случае маршрутизатора на базе Linux подобное перена-

правление можно сделать одной командой:

iptables -t nat -A PREROUTING -i eth0 -p tcp –dport 80 -j DNAT –to squid:3128

В этом примере пакеты протокола TCP, приходящие на интерфейс eth0 на порт 80,

перенаправляются на адрес squid и порт 3128 (порт по умолчанию для прокси-

сервера Squid).

Работа в глобальной сети

185

Настройка использования полосы пропускания

Существуют различные технологии регулирования полосы пропускания. Проще

всего, на взгляд автора, это сделать, используя прокси-сервер Squid. Этот прокси-

сервер бесплатен, существует в версиях как для Linux, так и для Windows и являет-

ся фактическим стандартом прокси-серверов Интернета.

Для регулировки полосы пропускания удобнее всего применять следующий под-

ход. Во-первых, можно назначить групповые лимиты для пользователей. Напри-

мер, задать, что работники рекламы могут занимать не более 60% полосы пропус-

кания, работники производственного отдела – 50% и т. п. Можно сделать структу-

ру групп пользователей иерархической. В результате работники данного

подразделения не смогут занять весь канал. При этом выделенная им полоса будет

делиться между всеми поровну: много пользователей будут одновременно рабо-

тать – будет низкая скорость, один пользователь получит весь лимит.

Во-вторых, можно назначить различную скорость загрузки файлов в зависимости

от их размеров. В этом случае первая часть файла (до заданного объема) загружает-

ся на максимально настроенной скорости, а для последующей вступают в силу ог-

раничения. Таким образом можно обеспечить всем сотрудникам максимально бы-

струю работу с сайтами (поскольку оформление веб-страниц обычно не занимает

большого объема и поэтому будет загружено на максимальной скорости) и сохра-

нить возможность загрузки файлов большого размера (они будут загружаться, но со

скоростью, которая не будет мешать остальным сотрудникам).

Чтобы включить управление полосой пропускания в Squid, нужно настроить пулы

задержек, создать списки доступа, которые будут определять пользователей или

компьютеры, для которых будут вводиться ограничения, и настроить правила.

Фактически, пул задержек – это набор параметров, определяющих использование

канала доступа в Интернет. Каждый пул задержек может быть одного из трех клас-

сов. Первый класс позволяет ограничивать полосу индивидуально, второй – уста-

навливать лимиты для подсети в целом и, кроме того, лимиты для каждого пользо-

вателя. Третий класс позволяет устанавливать лимиты для сетей, подсетей и

индивидуально. Если представить IP-адрес как a.b.c.d, то первый класс может

быть применен только индивидуально, это разные значения d. Класс 2 учитывает

параметры c для групповых ограничений, а класс 3 учитывает для первого ли-

мита значения b, для второго – с и потом устанавливает индивидуальные ограни-

чения.

По умолчанию число пулов задержки равно 0. В конфигурации Squid сначала нуж-

но определить число создаваемых пулов, а потом указать, какой пул к какому клас-

су относится:

delay_pools 4 # Будет создано 4 пула задержек

delay_class 1 1 # Первый пул относится к классу 1

delay_class 2 2 # Второй пул относится к классу 2

delay_class 3 2 # Третий пул относится к классу 2

delay_class 4 3 # Четвертый пул относится к классу 3

186

Глава 5

Параметры лимитирования полосы пропускания определяются командой

delay_parameters, ее параметрами должны быть номер пула задержки и лимиты.

Лимит для класса 1 всегда общий, для параметров классов 2 и 3 – сначала указы-

вается лимит для сети (или для сетей в случае класса 3), потом – индивидуальное

значение, при этом цифры указывают значения в байтах (в договоре с интернет-

провайдером обычно указывается предоставляемая полоса пропускания в битах в

секунду. Это следует учитывать при установке ограничений). Обозначение лимита

600/8000 устанавливает максимальную скорость в 600 байт/с или 4800 бит/с после

загрузки первой части файла размером в 8 Кбайт. Обозначение -1/-1 применяется в

случае отсутствия лимитирования. Далее приведен пример конфигурации настроек

в предположении, что пул с номером 2 относится к третьему классу:

delay_parameters 2 32000/32000 8000/8000 600/8000

Включать использование пулов задержек следует командой delay_access, в качест-

ве ее параметров должны быть указаны номер пула, правило и команда (allow или

deny). Причем команды должны быть написаны в сортированном порядке: сначала

команды для пулов класса 1, потом для пулов класса 2, потом – для класса 3. При

этом последней командой для каждого пула должен быть включен запрет для всех,

чтобы программа вышла из анализа по данному классу:

delay_access 1 allow users1

delay_access 1 deny all

delay_access 2 allow users2

delay_access 2 deny all

delay_access 3 allow users3

delay_access 3 allow users4

delay_access 3 deny all

delay_access 4 allow users5

delay_access 4 deny all

Блокировка рекламы, порносайтов и т. п.

В организации имеет смысл наладить фильтрацию контента интернет-трафика, на-

пример, запретив скачивание рекламы, порносайтов и т. п. Конечно, делать это

нужно на основании распоряжения руководителя, но подготовить его системному

администратору не составит труда.

Сегодня нет надежных алгоритмов определения типа содержимого. Например, со-

общалось о разработке фильтров, анализирующих изображения на рисунках и по-

зволяющих выявить порнографические фотографии, но о реальной эксплуатации

таких технологий пока информации нет.

На практике применяется два подхода. Это блокировка сайта по ключевым словам

(если на странице встретилось слово, занесенное в черный список, то загрузка тако-

го содержимого будет блокирована) или по черным спискам (список сайтов, для

которых известно, что они хранят определенное содержимое). Не стоит обольщать-

ся, что такими списками будут "закрыты", например, все порносайты. Число порно-

Работа в глобальной сети

187

сайтов превышает по разным оценкам несколько миллионов, и блокировать их тем

или иным списком доступа просто нереально.

Увеличение числа правил обработки запросов снижает производительность прокси-

сервера. Поэтому не стоит особенно увлекаться числом заблокированных доменов,

следите за производительностью сервера и находите разумный баланс ограничений

и скорости работы прокси. С точки зрения влияния на производительность прокси,

лучше использовать ограничения по доменам назначения, чем применять сложные

регулярные выражения. При этом обычно несколько тысяч строк с именами блоки-

рованных доменов не очень существенно сказываются на производительности сер-

вера.

Основу таких списков блокировки лучше всего найти в Интернете по ключе-

вому термину "blacklist". Так, можно использовать перечни с сайта http://

urlblacklist.com/ (сайт представляет коммерческую службу, поддерживающую ак-

туальность таких списков, но условия его лицензии позволяют однократно загру-

зить эти списки; объем загрузки составляет около 18 Мбайт архивированных фай-

лов), списки, используемые в дополнениях к Firefox, – см. http://adblockplus.org/

en/subscriptions или любые другие.

Загрузите их из Интернета, сохраните, например, в папке /etc/squid/blacklists по со-

ответствующим разделам и создайте определения списков доступа. Если файл спи-

ска содержит имена доменов, то используйте строку (в примерах указаны названия

файлов списка с сайта Urlblacklist.com):

acl porno dstdomain "/etc/squid/blacklists/porn/domains"

Если в файле списка даны регулярные выражения, то нужно определять правило

следующим образом:

acl banners url_regex "/etc/squid/blacklists/porn/expressions"

Для списков по URL нужно использовать типы acl url_regex, urlpath_regex,


    Ваша оценка произведения:

Популярные книги за неделю