Учитывается трафик в заблокированном состоянии

Технические вопросы по UTM 5.0
HellKING
Сообщения: 101
Зарегистрирован: Пн май 30, 2005 10:14

Сообщение HellKING »

Ну вот так всегда у нас. Называть глюки фичами.
В ДС при использовании TCP/IP трафик будет по любому. Почему он должен учитываться пользователю. Если я неправильно скрипт блокировки настрою, то это моя вина. А вот все остальное не скажу даже чья.
Может опционально добавить галку, типа не учитывать трафик при блокировке???

spec
Сообщения: 371
Зарегистрирован: Сб апр 16, 2005 14:03

Сообщение spec »

Как вариант решения вашего запроса функционала вы можете использовать ipcad + ULOG.
Так как в данном случае трафик будет сниматься с файволла, то тут можно легко настроить файрволл так, чтобы трафик проходил через считающую цепочку только тогда, когда пользователь не заблокирован.

Повторюсь еще раз, трафик должен считаться всегда, если он принадлежит пользователю.
Здесь на 100% применимо высказывание "если трафик есть - значит плохо заблокировали"

HellKING
Сообщения: 101
Зарегистрирован: Пн май 30, 2005 10:14

Сообщение HellKING »

Я отношу с уважением к разработчикам данной программы. (Не пытаюсь льстить)
Но уважаемые, где Вы прочитали что трафик должен считаться всегда, если он принадлежит пользователю??????
Покажите мне ту книжку, или еще что-то. Это субъективный подход каждого в отдельности что должно считаться. Ваш биллинг довольно хорош, за исключением ряда но....
Плюс ко всему, чтобы нормально его протестировать, необходимо лазить во варезным форумам в поисках линков на последние версии. :evil: Да сделайте наконец-то у себя нормальную дему.
По поводу функционала, ipcad загнется на 400-500 клиентах, а если не загнется то начнет ужасно глючить. (По крайней мере мне так рассказывали. Лично не проверял).
Да. И еще. Документация устарела. Если уж вы просите за свой биллинг 700 у.е. то я очень Вас прошу, чтобы и дока была всегда соответствующея.
Да и еще. Если Вам нужна помощь с сертификацией программы на Украине, моуг попробывать помочь.
А если существует варезные топики о Вашей программе, это не говорит о том что со всеми ссылками надо кардинально бороться. Это говорит только о возрастающем интересе к данному продукту, и если он будет должного качества и будет давать возможность реализовывать максимум тарифных планов, то он будет покупаться.

Ой. Что-то сильно эмоционально получилось. Ну да ладно.

lancelot
Сообщения: 248
Зарегистрирован: Вс янв 23, 2005 16:28

Сообщение lancelot »

spec писал(а): Как один из вариантов решения "проблемы" - использование VPN. тогда в заблокиованном состоянии пользователь просто не сможет подключиться, и в итоге не будет трафика.
Данным предложением вопроса не решить!!! Проверено.
Т.е. подключиться пользователь действительно не может, НО на тот адрес, что пользователь получает при подключении все равно насчитывается трафик. (даже при отсутствии VPN соединения).Повторюсь, что он ничтожно мал (примерно до 1-3Мб в мес), а как это обяснить пользователю? что в часы его отсутствия соединения VPN с сервером у него сгенерировался трафик?

При всем при этом на сервере настроен файрвол, который практически все порты внешнего IP блокирует (за исключением HTTP, DNS)
А с внутреней сети блок, за исключением (VPN, HTTP)

demiurg
Сообщения: 222
Зарегистрирован: Пт янв 21, 2005 09:38

Сообщение demiurg »

а какой именно трафик?

HellKING
Сообщения: 101
Зарегистрирован: Пн май 30, 2005 10:14

Сообщение HellKING »

Да любой трафик. У меня счас тоже на машинке все заблокированном на внутреннем ай-пи, окромя 443 и 11758 порт. Ну и ДНС.
Может как один из вариантов, чтобы в ндсаде можно было чтоже правила в риал тайме добавлять? Кк в ipfw? Было бы прикольно.

П.С. Можем стать даже Вашими диллерами на Украине.

aospan
NetUP Team
Сообщения: 1639
Зарегистрирован: Чт янв 13, 2005 20:30

Сообщение aospan »

Есть следующий вариант решения проблемы:

Мы делаем поддержку забора статистики из ipfw tee (либо ulog в линуксе) в ndsad. Таким образом, вы сможете при включении интернета абоненту файрволлом посылать трафик в ndsad , а при выключении не посылать. Получается "эмуляция" динамических фильтров в ndsad.
Удовлетворит ли такой вариант ?

HellKING
Сообщения: 101
Зарегистрирован: Пн май 30, 2005 10:14

Сообщение HellKING »

А как бы это все на тестирование получить????? Уже горят глазки. :-) Вот это вариант. :-)

aospan
NetUP Team
Сообщения: 1639
Зарегистрирован: Чт янв 13, 2005 20:30

Сообщение aospan »

HellKING писал(а):А как бы это все на тестирование получить????? Уже горят глазки. :-) Вот это вариант. :-)
пока никак - будемдорабатывать ndsad. неделя минимум по срокам ...
у вас FreeBSD ? т.е. более актуально сделать поддержку для FreeBSD tee или для Linux ulog ?

HellKING
Сообщения: 101
Зарегистрирован: Пн май 30, 2005 10:14

Сообщение HellKING »

У меня Free Bsd. Но я думаю надо делать и под линукс. Я думаю другие тоже с подобными проблемами сталкиваются.
Еще риторический вопрос.
Ничего если я в тесте буду использовать не совсем купленное по. :-) Я думаю Вы понимаете о чем я. НО ТОЛЬКО В ТЕСТЕ. :-)

lancelot
Сообщения: 248
Зарегистрирован: Вс янв 23, 2005 16:28

Сообщение lancelot »

HellKING писал(а):У меня Free Bsd. Но я думаю надо делать и под линукс. Я думаю другие тоже с подобными проблемами сталкиваются.
Еще риторический вопрос.
Про Win32 тоже не забывайте!!! Как никак на этой платформе тоже билинг.

aospan
NetUP Team
Сообщения: 1639
Зарегистрирован: Чт янв 13, 2005 20:30

Сообщение aospan »

lancelot писал(а):
HellKING писал(а):У меня Free Bsd. Но я думаю надо делать и под линукс. Я думаю другие тоже с подобными проблемами сталкиваются.
Еще риторический вопрос.
Про Win32 тоже не забывайте!!! Как никак на этой платформе тоже билинг.
с Win32 сложнее ... там насколько я понимаю нет таких средств как ipfw divert и iptables ulog. Видимо нужно поискать аналоги ...

HellKING
Сообщения: 101
Зарегистрирован: Пн май 30, 2005 10:14

Сообщение HellKING »

Забыл сказать.
Что на одной машинке кроме натинга, может быть и прямые маршрутизируемые ай-пи. которые тоже надо обсчитывать. :-( Это тоже наверное надо будет учитывать.
В винде такого нету, хотя надо рас покрутить. Мож чего и найдется.

aospan
NetUP Team
Сообщения: 1639
Зарегистрирован: Чт янв 13, 2005 20:30

Сообщение aospan »

Предварительную поддержку ULOG на линуксе и divert/tee на FreeBSD в ndsad сделали. Залили в CVS на sourceforge.net. Через некоторое время (тормозит sourceforge, обычно пару часов) сможете скачать и собрать новый ndsad. Скачать можно командами:

cvs -d:pserver:anonymous@cvs.sourceforge.net:/cvsroot/ndsad login
cvs -z3 -d:pserver:anonymous@cvs.sourceforge.net:/cvsroot/ndsad co -P ndsad

посмотрите файл INSTALL - там описано как собирать с нужным функционалом. Если будут какие-то вопросы, проблемы - пишите.

gravis
Сообщения: 562
Зарегистрирован: Ср мар 16, 2005 15:31
Откуда: Село Красноярск

Сообщение gravis »

spec писал(а):Как один из вариантов решения "проблемы" - использование VPN. тогда в заблокиованном состоянии пользователь просто не сможет подключиться, и в итоге не будет трафика.
Более того, при использовании реальных интернет IP адресов, трафик будет появлятся не зависимо от типа и состояния подключения абонента. Такие вещи нужно понимать и учитывать с самого начала работы.

Ответить