Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Как заблокировать Skype?

Автор: mstsc
Дата сообщения: 21.02.2008 21:15
Доброго всем дня! Руководство компании потребовала закрытие доступа на сайты и на сервисы общении. Как заблокировать доступ в Skype? Закрыл чаты mail агент и ICQ а skype что то не получается. Вроде создал фильтр на порт но нифига, пользователи все удовольствуются общением через этот сервис.
Автор: Vorx
Дата сообщения: 21.02.2008 21:41
А какой порт закрыл?
Вообще Skype может работать и по 80, и по 443 порту
И опять же вопрос - "создал фильтр" где?
Автор: mstsc
Дата сообщения: 23.02.2008 16:42
Закрыл порт 443....Но все равно пашет. Что делать?
Автор: Ruza
Дата сообщения: 23.02.2008 16:55
mstsc
Скайп насколько я понял пиринг использует.
Посмотри обращение скайпа к основному серверу регистрации и запрети направление.
Принудительно удалить скайп с машин и запретить устанавливать проги на уровне домена.
443 порт это не только скайп но и обычный https так что тут ты поторопился.
Я не знаю может ли ТИ фильтровать по приложению/user-agent, но если может то фильтруй по нему к примеру:

Цитата:
Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.8.1.12) Gecko/20080201 Firefox/2.0.0.12
Opera/9.26 (Windows NT 5.1; U; ru)
Автор: SPV_Ed
Дата сообщения: 23.02.2008 18:08
mstsc
ИМХО средствами TrafInsp практически нереально. Там используется хитрый пиринговый механизм. Разве что заблокировать файрволлом диапазоны сеток, к которым обращается skype, но это тоже не гарантированное решение. Уж лучше смотрите в сторону политик ограниченного использования программ на рабочих станциях.

Skype: скрытая угроза
Автор: evggve
Дата сообщения: 24.02.2008 12:39
mstsc ИМХО еще можно на пользовательских компах разрешить доступ к сети только тем программам, котрым это можно...

Автор: mikupa
Дата сообщения: 09.05.2008 20:58
Дык а если скайповский домен заблокировать?
Автор: Mr_Hat
Дата сообщения: 01.11.2008 02:18
Зы, так все же есть надежный и простой способ блокировки ?
Автор: SM8Yozhig
Дата сообщения: 01.11.2008 14:05
А если попробывать закрыть доступ к серверам авторизации.
Автор: mstsc
Дата сообщения: 01.11.2008 20:07
это как?
Автор: Mr_Hat
Дата сообщения: 02.11.2008 00:49

Цитата:
закрыть доступ к серверам авторизации


Не представляется возможным -


Цитата:
Архитектура распределенной сети
На атомарном уровне структура Skype-сети состоит из обычных узлов (normal/ordinal node/host/nest), обозначаемых аббревиатурой SC (Skype Client), и super-узлов (super node/host/nest), которым соответствует аббревиатура SN. Любой узел, который имеет публичный IP-адрес (тот, который маршрутизируется в интернет) и обладает достаточно широким каналом, автоматически становится super-узлом и гонит через себя трафик обычных узлов, помогая им преодолеть защиты типа брандмауэров или трансляторов сетевых адресов (NAT) и равномерно распределяя нагрузку между хостами. В этом и состоит суть самоорганизующейся распределенной децентрализованной пиринговой сети, единственным централизованным элементом которой является Skype-login-сервер, отвечающий за процедуру авторизации Skype-клиентов и гарантирующий уникальность позывных для всей распределенной сети.

Важно подчеркнуть, что связь между узлами осуществляется не напрямую, а через цепочку super-узлов. Серверов в общепринятом смысле этого слова (таких, например, как в сети eDonkey) в Skype-сети нет. Любой узел с установленным Skype-клиентом является потенциальным сервером, которым он автоматически становится при наличии достаточных системных ресурсов (объема оперативной памяти, быстродействия процессора и пропускной способности сетевого канала).
-http://www.xakep.ru/post/38543/default.asp

Нужно искать другой путь..
Автор: TitanMK
Дата сообщения: 03.11.2008 08:30
незнаю как в трафик инспектре но керио можно по приложению закрыть.
самый надежный способ - удалить скайп с машин и запретить установку через груповые политики в АД.
закрыть доступ к серверам авторизации толком не выдет как и закрыть доступ по портам.... скайп все пролазная зараза)
Автор: SM8Yozhig
Дата сообщения: 05.11.2008 06:51
Так написано же что:

Цитата:
...единственным централизованным элементом которой является Skype-login-сервер, отвечающий за процедуру авторизации Skype-клиентов и гарантирующий уникальность позывных для всей распределенной сети.


Вот ему и надо закрыть доступ. Если клиент не сможет авторизироваться, то и skype-клиент не получит уникальность позывных. Или я что то не допонимаю....
Автор: Mr_Hat
Дата сообщения: 05.11.2008 21:49

Цитата:
Вот ему и надо закрыть доступ.

Невозможно - не имеет смысла отрубить доступ к Skype-login-сервер
Вероятно ты SM8Yozhig не вник в суть написанного

Цитата:
Любой узел, который имеет публичный IP-адрес (тот, который маршрутизируется в интернет) и обладает достаточно широким каналом, автоматически становится super-узлом и гонит через себя трафик обычных узлов, помогая им преодолеть защиты типа брандмауэров или трансляторов сетевых адресов (NAT) и равномерно распределяя нагрузку между хостами.


Другими словами, клиент не ходит на прямую на сервер авторизации, все идет по цепочке публичных IP-адресов - т.е. таких же клиентов skype.

Еднственным возможным вариантом, я вижу использование firewall для этих целей, но к сожалению проверить не представляется возможным, так как раздающий прокси (у меня очень слабый комп)
Автор: ipmanyak
Дата сообщения: 06.11.2008 06:04
В статье Криса Касперски написано, что заблочить Skype можно только по содержимому пакета в UDP и TCP(причем именно в обоих!) и приведен пример для iptables (линукс). Нужно блочить трафик с сигнатурой 170301h. Если ваш фаер этого не умеет, то обломайтесь. Не зря Крис назвал Skype Скрытой угрозой (типа Скайнет в Терминатор-3 ), сносите его нахрен мужики везде, и бейте юзерам по рукам, чтобы не ставили.
Автор: SM8Yozhig
Дата сообщения: 06.11.2008 07:32

Цитата:
Другими словами, клиент не ходит на прямую на сервер авторизации, все идет по цепочке публичных IP-адресов - т.е. таких же клиентов skype.

Да, действительно не учел такую фишку скайпа.
Автор: Refugee
Дата сообщения: 06.11.2008 19:17
Цитата с ксакепа:

Цитата:
Мня, скайп, если не удалось соединиться напрямую через UDP, делает CONNECT (через прокси) на 443 порт некоторого IP-шника. То есть, если залочить CONNECT на IP-шники регэкспом, а разрешать CONNECT только на FQDN(заодно убрав всякие DynDNS), ущерба функциональности сети не будет, а скайп обломится.
Автор: Mr_Hat
Дата сообщения: 06.11.2008 19:22

Цитата:
приведен пример для iptables (линукс).

не всем он доступен для комфортной работы, к сожалению..
Автор: kuzmahare
Дата сообщения: 22.09.2009 12:58
есть в принципе еще один вариант, по крайней мере у нас он доступен, не знаю как у остальных. если в сетке установлен корпоративный каспер, то можно просто -напросто загнать приложение само в фильтр анти-хакера и запретить любые соединения для него... вот собственно и все...
Автор: ipmanyak
Дата сообщения: 23.09.2009 06:44
kuzmahare Что помешает юзеру переименовать приложение ?
Автор: adjuster
Дата сообщения: 23.09.2009 09:47
Вот мои ответы:
1. Скайп прожорлив и требует МИНИМУМ 60-90 одновременных конекшенов - здесь можно выставить значение меньше 50 - и скайп умрет.

2. Если в фаерволе (TI, KWF, ISA, UG, UH, RR и тд (а может железный) - не увидел что у автора) есть возможность блокировки P2P сетей - то это именно то, что нужно.

3. Административные меры + запрет на установку программ на локальной машине.

Инфа: диапазоны блокировать нет смысла - не получится.
Автор: nikolaevsergey
Дата сообщения: 26.10.2009 12:03
из личного опыта: Skype не требует установки.
запрет установки приложений на уровне AD не спасет: никто не помешает более-менее грамотному юзеру инсталлировать эту заразу у себя дома, скопировать c:\Program Files\Skype\Phone\Skype.exe на рабочий комп и переименовать его в winword.exe
сдается мне, единственный вариант убить в своей организации этого зверя - установка линукса со всеми вытекающими. этот вариант может провалиться если юзерам необходима 1С - для неё ставят WINE. и опять - Skype запустить не сложно.
как вариант: административный запрет. начальству разъясняется суть вышеуказанной статьи и в свет является приказ о запрете. админ изредка может просматривать текущие коннекты пользователей - несколько взысканий или лишений надбавки к зарплате сделают свое дело... ИМХО...

15 минут спустя, после небольшой медитации с коллегой.
возникла следующая идея: на клиентском компьютере запускается Брандмауэр Windows (C:\WINDOWS\system32\svchost.exe -k netsvcs) и разрешаются необходимые сетевые соединения (браузер, почтовый клиент, доступ к файлам и принтерам и прочее). все это делается с правами администратора. после этого пользователь выполняет вход под своей учетной записью. по идее Брандмауэр Windows не выведет окно с сообщением о том, что программа Skype желает получить доступ в интернет и соответственно ей не будет выдано разрешение на работу. результат - Skype не может работать. у кого есть возможность - проверьте идею и отпишитесь.
Автор: forward123
Дата сообщения: 26.10.2009 23:08
Ruza

Периодический отказ Skype на разных машинах сети

Просьба разъяснить возможные причины следующей ситуации.
В локальной сети порядка сотни компьютеров, периодически на некоторых из них перестаёт работать Skype, в то время как на других он может работать. Потом, скажем, наоборот и т.п.
Иногда может сбоить и интернет, но в основном интересует, почему на одних машинах сети Skype работает, а на других нет.

Каковы возможные причины этого явления?
С чего и в какой последовательности начинать разбираться в этом вопросе?
Как его решать, чтобы исключить проблемы в принципе?


Добавлено:
Mr_Hat

Периодический отказ Skype на разных машинах сети

Просьба разъяснить возможные причины следующей ситуации.
В локальной сети порядка сотни компьютеров, периодически на некоторых из них перестаёт работать Skype, в то время как на других он может работать. Потом, скажем, наоборот и т.п.
Иногда может сбоить и интернет, но в основном интересует, почему на одних машинах сети Skype работает, а на других нет.

Каковы возможные причины этого явления?
С чего и в какой последовательности начинать разбираться в этом вопросе?
Как его решать, чтобы исключить проблемы в принципе?
Автор: chekulai
Дата сообщения: 03.11.2009 05:58

Цитата:
Вообще Skype может работать и по 80, и по 443 порту


Через trafinsp, если отключен порт 443, то skype уже не работает однозначно.
Я немного не пойму, как он может работать только по 80-му порту?
Согласен с тем, что заблокировать работу skype сложно и самый верный вариант - это ...


Цитата:
как вариант: административный запрет. начальству разъясняется суть вышеуказанной статьи и в свет является приказ о запрете. админ изредка может просматривать текущие коннекты пользователей - несколько взысканий или лишений надбавки к зарплате сделают свое дело...

Автор: BAORope
Дата сообщения: 22.10.2010 08:49
Други кто-нибудь научился с помощью ISA Server 2006 блокировать Skype?
Автор: Kapabac
Дата сообщения: 17.12.2010 16:17
Разрешить использование только прокси и прописать сигнатуры, тогда через прокси они не пройдут, а мимо прокси - все запрещено.
Автор: DeadAlice
Дата сообщения: 20.12.2010 11:50
Если в сети есть машина где скайп подключен, то на всех остальных машинах, на которых видна эта - тоже будут в сети, потому что скайп умеет использовать видимых подключенных клиентов как ноды.
Автор: faust72rus
Дата сообщения: 20.12.2010 12:18
Не окончательно но хоть что то:

Ставим RouteOS, делаем импорт http://www.mikrotik.com/download/l7-protos.rsc правил фильтрации 7-го уровня, в фильтре трафика делаем пару правил для двух сигнатур skypeout и skupytoskype с политикой дроп.

Ну и групповыми политиками запрещаем запуск экзешника по хешу, никакое переименование не спасёт.

Более подробно ветка рядом и личка =)

(и никакого прокси)
Автор: mastertron
Дата сообщения: 22.12.2010 21:57
http://forum.lissyara.su/viewtopic.php?f=4&t=30321&start=0&sid=fb1f3233a496dadc9b6e3bb1820e1928
Вариант с squid.
Автор: hpagof
Дата сообщения: 09.02.2011 12:54
Скайп закрыть можно так:
Поднять шлюз желательно на никс системе, закрыть все порты кроме основных.
Сделать прозрачное проксирование, а 443 порт принудительно PREROUTING'ом направить на squid.
вот так:

Код: -A PREROUTING -i eth1 -s 192.168.1.0/255.255.255.0 -p tcp --dport 443 -j DNAT --to 192.168.1.1:3128

Страницы: 12

Предыдущая тема: Проблема с почтой: "501 Domain must resolve"


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.