--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Помогите закрыть доступ к почте

Нужен совет (поиск решения проблемы. не для купли-продажи)
2192
28
С друзьями на NN.RU
В социальных сетях
Поделиться
DIMANOV
23.01.2013
Имеется прокси-сервер squid + rejik, аутентификация в squid по IP.
Нужно закрыть доступ через web морду к mail.yandex.ru .
Но в то же время оставить доступ к корпоративной почте на том же яндексе.
В обоих случаях адрес url начинается с mail.yandex.ru , а вот заканчивается по разному. На корпоративной почте заканчивается на /for/домен.ru
Вот ни как не соображу как закрыть доступ к НЕ корпоративной почте на яндекс.
MaxFrodo
23.01.2013
А корп. почту клиентами принимаете или тоже через web ?
DIMANOV
23.01.2013
Точно, забыл сказать, тоже через web
экие вы там, право, затейники :о)
веб интерфейс яндекс почты не через https работает ?
DIMANOV
26.01.2013
через https
Правилами сквида не прикроется, он мимо него идет
movie
23.01.2013
squid.conf
1-е правило разрешает
acl pass url_regex .yandex.ru/for/домен.ru$

2-е запрещает весь остальной mail.yandex.ru
acl block url_regex ^http://mail.yandex.ru


rejik-ом наверное тоже можно.
DIMANOV
23.01.2013
нет, так не работает.
Пускает все равно.
Может еще что-то надо прописать где-то кроме этих двух правил?
McLane
24.01.2013
я бы почту через локальный почтовик завернул, а web доступ как раз бы прикрыл.

PS держать корпоративную почту на бесплатной шняге моветон. ИМХО конечно :)
ds_nn
24.01.2013
я точно не помню... а может последовательность немного изменить?
т.е. сначала закрыть, а вторым правилом открыть конкретный домен...

тоже самое попробуйте в iptables сделать
ДимС
24.01.2013
Если вы сначала всё закроете, то у вас всё будет резаться, не дойдя до второго правила.
ds_nn
24.01.2013
а в iptables они разве не по очереди обрабатываются?(я думал что предыдущее правило заменяется следующим)
ДимС
24.01.2013
С хера ли?
Для iptables/pf/ipfw/ACL: если пакет полность удовлетворяет уловию, заданному в правиле - дальнейшая обработка прекращается. Хотя, AFAIK, например, в ipfw (в FreeBSD) можно указать куда далее направить пакет, для "постобработки".
ds_nn
24.01.2013
да я просто спросил... т.к. думал что сначала применяется глобальное правило(закрыть), а потом открываются необходимые...
MaxFrodo
24.01.2013
наооборот сначала открывается все, что надо.
ДимС
24.01.2013
Под "глобальным правилом всё закрыть" имеется в виду правило implicit deny, т.е. если пакет не удовлетворил ни одному из правил, указанных явно, то по умолчанию - он отбрасывается. Вы легко можете поставить последним правилом, например, allow ip from any to any, и у вас все пакеты будут приниматься.
P.S. BTW, в курсе CCNA это ж всё вкратце, но достаточно понятно объясняют или вы ещё в процессе изучения?
DIMANOV
24.01.2013
в iptables не закроешь я думаю, так как почтовые серваки и яндексовской почты и корпоративной имеют один и тот же IP адрес
Да и не силен я в iptables
movie
25.01.2013
Ну да, нужное еще.

Раз "аутентификация в squid по IP", то нужно как-то обозначить компы, которым даем доступ.
Пусть будет "job-ip"

squid.conf

acl - это не правила, а списки контроля

Компы, которым даем инет.
acl job-ip src 192.168.64.12 192.168.1.193 192.168.111.101

Или, если писать много - то можно в файл:
acl job-ip src "/usr/local/etc/squid/job-ip"

- разрешает
acl goodmail url_regex .yandex.ru/for/домен.ru$

- запрещает mail.yandex.ru
acl badmail url_regex ^http://mail.yandex.ru

...
-А это правила, порядок имеет значение

http_access allow goodmail job-ip
http_access deny badmail job-ip
http_access allow all job-ip
...

http_access deny all
movie
25.01.2013
rejik-ом проще получатся

В примере перенаправляем с www.mail.ru/ и mail.ru/ на pro.mail.ru/

Создаем секцию в redirector.conf

<mail>
ban_dir /usr/local/rejik/banlists/mail
url pro.mail.ru/
#log off

В файл /usr/local/rejik/banlists/mail/urls пишем :
www.mail.ru/
mail.ru/

Даем команду
> squid -k reconfigure

Работает
DIMANOV
25.01.2013
а у меня почему-то не работает:(
KOIIIAK
24.01.2013
я сейчас глупость спрошу....

с какой целью закрывается доступ к личной почте?
а к остальным (коих великое множество) почтовым веб-серверам Интернета доступ тоже закрыт?
DIMANOV
24.01.2013
Да просто директор сказал закрыть, надо закрыть. Я там не админю толком, своя у них видимо политика.
partorg
25.01.2013
У директора точно всё нормально с головой?
DIMANOV
25.01.2013
Где Вы видели дректоров с нормальной головой:)?
partorg
25.01.2013
Эээ. Почти везде. С одной стороны, надо понимать, какие цели преследует директор - и почему для достижения этих целей сисадмином выбран такой экзотический путь.

С другой стороны, корпоративная почта на Яндексе - это рукалицо и ногарот.
FreeCat
26.01.2013
Бывают).
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.