Перейти к содержанию

Вопрос

  • Ответы 66
  • Создана
  • Последний ответ

Лучшие авторы в вопросе

Рекомендуемые сообщения

  • 0
Опубликовано
  В 20.06.2017 в 12:57, BACbKA сказал:

А то даже в DIR-615 это есть, а тут почему-то нет

Показать  

Потому что DIR-615 соответствует интернет-реалиям на момент своего выпуска в 2009-м году, а HTTPS, напомню, появился позже. Теперь HTTPS трафика больше половины, а фича URL-фильтрации для него бесполезна.

  • 0
Опубликовано
  В 31.01.2017 в 14:51, m__a__l сказал:

Остается надеяться, что найдется человек со знаниями и прямыми руками, которому это нужно и прикрутит к примеру прозрачный mitmproxy на роутер ну и в идеальном варианте добавит возможность правки перенаправляемых ссылок в графическом интерфейсе.
Ну и второй немаловажный фактор, что для этого хватит аппаратных ресурсов роутера :)

Показать  

Будете заходить на youtube, почту или в онлайн-банкинг, когда браузер вам будет постоянно кричать о "поддельное соединение, мошенники! уходим отсюда!" ?

  • 0
Опубликовано
  В 20.06.2017 в 12:57, BACbKA сказал:

Всё-таки буду настойчив, апну тему. А то даже в DIR-615 это есть, а тут почему-то нет :(

Показать  

Сначала проверьте как это работает на 615, а потом предлагайте нам сделать :) Настолько же плохо - не хочется.

  • 0
Опубликовано
  В 03.07.2018 в 10:25, Le ecureuil сказал:

Технически как себе представляете работу этой фичи? 

Показать  

Скрин от Tomato это скорей всего реализация L7 фильтра или при его disable то использование например библиотеки "opendpi" в месте с iptables. Работает в виде библиотеки xtables.

  Показать контент

 

  • 0
Опубликовано
  В 03.07.2018 в 18:28, ruschestor сказал:

Конечно. Я и не говорю об HTTPS. Функционал Tomato, как я написал, позволяет блокировать не только HTTP запросы, но и другие протоколы/порты. Возможности этой фичи много шире чем просто фильтрация DNS запросов.

Показать  

Какую скорость маршрутизации выдает ваше устройство на Tomato при таком работающем компоненте? Что за устройство / процессор?

  • 0
Опубликовано
  В 03.07.2018 в 18:33, sergeyk сказал:

Какую скорость маршрутизации выдает ваше устройство на Tomato при таком работающем компоненте? Что за устройство / процессор?

Показать  

Устройство - NetGear WNR3500L. Процессор - Broadcom BCM4718.

Не знаю как измерить скорость маршрутизации, но задержки "на глаз" заметны не были.

  • 0
Опубликовано
  В 03.07.2018 в 18:38, ruschestor сказал:

Устройство - NetGear WNR3500L. Процессор - Broadcom BCM4718.

Не знаю как измерить скорость маршрутизации, но задержки "на глаз" заметны не были.

Показать  

speedtest подошел бы.

  • 0
Опубликовано

В продолжение темы про возможности прошивки Tomato (Tomato Firmware v1.28.7511 MIPSR2Toastman-RT K26 USB Std). Выгрузил из HTML-кода страницы "Access Restriction" переменные со списком возможных протоколов, может пригодится.

layer7 = ['100bao','aim','aimwebcontent','applejuice','ares','armagetron','audiogalaxy','battlefield1942','battlefield2','battlefield2142','bgp','biff','bittorrent','chikka','cimd','ciscovpn','citrix','code_red','counterstrike-source','cvs','dayofdefeat-source','dazhihui','dhcp','directconnect','dns','doom3','edonkey','exe','fasttrack','finger','flash','freenet','ftp','gif','gkrellm','gnucleuslan','gnutella','goboogy','gopher','gtalk','guildwars','h323','halflife2-deathmatch','hddtemp','hotline','html','http-dap','http-freshdownload','http-itunes','http-rtsp','http','httpaudio','httpcachehit','httpcachemiss','httpvideo','ident','imap','imesh','ipp','irc','jabber','jpeg','kugoo','live365','liveforspeed','lpd','mohaa','mp3','msn-filetransfer','msnmessenger','mute','napster','nbns','ncp','netbios','nimda','nntp','ntp','ogg','openft','pcanywhere','pdf','perl','png','poco','pop3','postscript','pplive','pressplay','qq','quake-halflife','quake1','quicktime','radmin','rar','rdp','replaytv-ivs','rlogin','rpm','rtf','rtmp','rtmpt','rtp','rtsp','runesofmagic','shoutcast','sip','skypeout','skypetoskype','smb','smtp','snmp-mon','snmp-trap','snmp','socks','soribada','soulseek','ssdp','ssh','ssl','stun','subspace','subversion','tar','teamfortress2','teamspeak','telnet','tesla','tftp','thecircle','tonghuashun','tor','tsp','unknown','unset','uucp','validcertssl','ventrilo','vnc','whois','worldofwarcraft','x11','xboxlive','xunlei','yahoo','youtube-2012','zip','zmaap'];    

ipp2p = [[0,'IPP2P (disabled)'],[0xFFFF,'All IPP2P Filters'],[1,'AppleJuice'],[2,'Ares'],[4,'BitTorrent'],[8,'Direct Connect'],[16,'eDonkey'],[32,'Gnutella'],[64,'Kazaa'],[128,'Mute'],[4096,'PPLive/UUSee'],[256,'SoulSeek'],[512,'Waste'],[1024,'WinMX'],[2048,'XDCC'],[8192,'Xunlei/QQCyclone']]

protocols = [null,'ICMP','IGMP','GGP','IP-ENCAP','ST','TCP','CBT','EGP','IGP','BBN-RCC-MON','NVP-II','PUP','ARGUS','EMCON','XNET','CHAOS','UDP','MUX','DCN-MEAS','HMP','PRM','XNS-IDP','TRUNK-1','TRUNK-2','LEAF-1','LEAF-2','RDP','IRTP','ISO-TP4','NETBLT','MFE-NSP','MERIT-INP','SEP','3PC','IDPR','XTP','DDP','IDPR-CMTP','TP++','IL','IPv6','SDRP','IPv6-Route','IPv6-Frag','IDRP','RSVP','GRE','MHRP','BNA','ESP','AH','I-NLSP','SWIPE','NARP','MOBILE','TLSP','SKIP','IPv6-ICMP','IPv6-NoNxt','IPv6-Opts',null,'CFTP',null,'SAT-EXPAK','KRYPTOLAN','RVD','IPPC',null,'SAT-MON','VISA','IPCV','CPNX','CPHB','WSN','PVP','BR-SAT-MON','SUN-ND','WB-MON','WB-EXPAK','ISO-IP','VMTP','SECURE-VMTP','VINES','TTP','NSFNET-IGP','DGP','TCF','EIGRP','OSPFIGP','Sprite-RPC','LARP','MTP','AX.25','IPIP','MICP','SCC-SP','ETHERIP','ENCAP',null,'GMTP','IFMP','PNNI','PIM','ARIS','SCPS','QNX','A/N','IPComp','SNP','Compaq-Peer','IPX-in-IP','VRRP','PGM',null,'L2TP','DDX','IATP','STP','SRP','UTI','SMP','SM','PTP','ISIS','FIRE','CRTP','CRUDP','SSCOPMCE','IPLT','SPS','PIPE','SCTP','FC'];

  • 0
Опубликовано

Мы рекламируем Giga как гигабитное устройство. Сможете показать что-то хотя бы на 300 Мбит/сек? (а еще лучше по pps считать, скажем 50k pps)? А то на 50 мбит с 5k pps справится можно, но это же сразу гигабитное устройство превращает в тыкву образца 2008 года.

  • 0
Опубликовано
  В 09.08.2018 в 06:36, ajs сказал:

URL фильтрация да, но по IP или Домену HTTPS спокойно можно фильтровать без подмены сертификатов :)

Показать  

По домену HTTPS из SNI - очень ресурсозатратно. Даже Ultra врядли потянет на сколько-либо вменяемой скорости.

  • 0
Опубликовано
  В 27.07.2018 в 21:10, Le ecureuil сказал:

Мы рекламируем Giga как гигабитное устройство. Сможете показать что-то хотя бы на 300 Мбит/сек? (а еще лучше по pps считать, скажем 50k pps)? А то на 50 мбит с 5k pps справится можно, но это же сразу гигабитное устройство превращает в тыкву образца 2008 года.

Показать  

Хорошо. Провел еще один тест на более высоких скоростях (все компоненты были связаны Ethernet 1 Gbit). Чтобы тест был приближен к бою использовал пакет speedtest (https://github.com/adolfintel/speedtest) на виртуальной машине с Debian (на ssd).

Схема:

Виртуальная машина Debian (Apache2 + php + speedtest) на Intel NUC (ssd) --1G LAN--> Keenetic Giga (KN-1010) --1G LAN--> NetGear WNR3500L --1G LAN--> PC
Правила остались те же. Как замерить pps на роутере не знаю, надеюсь новых данных хватит.

Результаты:
Эталонный тест без роутера NetGear WNR3500L        | Download: 387,5 Mbps    | Upload: 843,04 Mbps | Ping: 8,78 ms | Jitter: 8,3 ms
Тест с роутером NetGear WNR3500L без правил         | Download: 221,36 Mbps  | Upload: 142,56 Mbps | Ping: 7,59 ms | Jitter: 1,8 ms
Тест с роутером NetGear WNR3500L с правилами      | Download: 152,22 Mbps  | Upload: 95,41 Mbps   | Ping: 9,85 ms | Jitter: 4,78 ms

Этот тест проявляет разницу в скорости маршрутизации с правилами и без. Во время тестов ksoftirqd (на NetGear с Tomato) был загружен под 100%. Напомню, что все это работает на процессоре ~450 MHz из ~2010 года.

Вы подумаете над реализацией аналогичного функционала? Наверняка для этого есть уже готовые пакеты/проекты.

P.S. Не заставляй меня проводить еще тесты :)

P.P.S. Нашел некоторое описание функционала "Access Restriction" - https://en.wikibooks.org/wiki/Tomato_Firmware/Installation_and_Configuration#QoS_/_Access_Restrictions_Notes

1Gbit_1.PNG

1Gbit_2.PNG

1Gbit_3.PNG

  • 0
Опубликовано
  В 12.08.2018 в 14:52, ruschestor сказал:

Откуда такой вывод?

Это NetGear WNR3500L с процессором ~450 MHz (результат №2) без правил работает на 221/142 Mbps, а с правилами (результат №3) на 152/95 Mbps. В Giga (kn-1010) 2 ядра по 880 MHz.

Понятное дело, установив кучу приложений, включить весь функционал, можно "загрузить" любой роутер. Отмазка "сразу гигабитное устройство превращает в тыкву образца 2008 года." звучит не убедительно. Вы даже не проверили.

"Мы рекламируем Giga как гигабитное устройство." Пожалуйста, напишите большими буквами, что производительность при включении данной функции может упасть. И то, это еще надо проверить! А вы не хотите.

Показать  

Код контентной фильтрации (как и самой прошивки) не обновлялся с конца 2009.

Извините, это труп. Полный. И он никак не может быть даже примером.

  • 0
Опубликовано
  В 15.08.2018 в 06:28, OlegR сказал:

Поддерживаю необходимость наличия возможности URL фильтрации средствами роутера.

Вы встройте её, и дайте пользователю уже решать использовать ее или нет ( включение/отключение в настройках ) .

Пусть пользователь сам смотрит устраивает ли его работа роутера при использовании URL фильтрации или нет.   

И не будет никаких споров.

Показать  

Ну вы нормальный проект по фильтрации можете предложить? Я вам даже его в opkg соберу, ради бога тестируйте.

Только все что я пока вижу - оно либо через nfnetlink_queue (прощай, скорость) или давно сдохло и в 2018 не работает (типа opendpi).

  • 0
Опубликовано
  В 31.01.2017 в 14:51, m__a__l сказал:
Остается надеяться, что найдется человек со знаниями и прямыми руками, которому это нужно и прикрутит к примеру прозрачный mitmproxy на роутер ну и в идеальном варианте добавит возможность правки перенаправляемых ссылок в графическом интерфейсе.

Ну и второй немаловажный фактор, что для этого хватит аппаратных ресурсов роутера [emoji4]

squid вроде в Entware есть, прозрачное проксирование, перенаправление, фильтрация и mitm в нем можно настроить.

 

--

WBR, ajs icon_e_smile.gif.495ace759159c408e8a9e7b2f37b71b4.gif

 

 

 

  • 0
Опубликовано
  В 14.02.2019 в 12:17, Alexandr Pipkin сказал:

Пожалуйста посмотрите видео по ссылке которую я прикрепил выше и передаите его сотрудникам в отдел разработки для оценки рассмотрения возможности введения подобного функционала.

Показать  

Не ленитесь пользоваться поиском.

 

 

  • 0
Опубликовано (изменено)

Видимо данная тема будет висеть в топе вплоть до появления устройств  во всей линейке продуктов с процами достаточно мощными для беспросадочного переваривания фильтрации хотя бы по SNI с актуальными на тот момент скоростями. Функционал DPI. А значит процы должны быть с большим запасом, выполнены по достаточно мелкому техпроцессу, низкой ценой. Т.е. дело за прогрессом. Но когда всё это ещё будет. К тому времени может быть уже смирятся с ESNI или уже окончательно будут его запрещать и игнорировать.

 

В текущий момент данное пожелание скорее всего не реализуемо.

Изменено пользователем keenet07
  • 0
Опубликовано
  В 22.12.2020 в 17:14, keenet07 сказал:

Видимо данная тема будет висеть в топе вплоть до появления устройств  во всей линейке продуктов с процами достаточно мощными для беспросадочного переваривания фильтрации хотя бы по SNI с актуальными на тот момент скоростями. Функционал DPI. А значит процы должны быть с большим запасом, выполнены по достаточно мелкому техпроцессу, низкой ценой. Т.е. дело за прогрессом. Но когда всё это ещё будет. К тому времени может быть уже смирятся с ESNI или уже окончательно будут его запрещать и игнорировать.

 

В текущий момент данное пожелание скорее всего не реализуемо.

Показать  

Ну скажем фильтрация по SNI сейчас есть как низкоуровневый примитив (используется в DNS-фильтрах, например).

Но это очень далеко от "фильтрация по URL". А если для вас это одно и тоже, то уже попахивает логикой РКН, к которой так много претензий.

Да и ESNI - это мечты-мечты. Очень легко сделать, чтобы ESNI просто и тупо не работал - достаточно заблокировать sidechannel для получения публичного ключа ESNI, а это делается элементарно, хоть в прошлой спеке с TXT-записью "_esni", хоть в текущей с HPKE. Да и сам раздел 10 в rfc-draft просто огромен: https://datatracker.ietf.org/doc/draft-ietf-tls-esni/?include_text=1

  • 0
Опубликовано (изменено)
  В 22.12.2020 в 22:10, Le ecureuil сказал:

Ну скажем фильтрация по SNI сейчас есть как низкоуровневый примитив (используется в DNS-фильтрах, например).

Но это очень далеко от "фильтрация по URL". А если для вас это одно и тоже, то уже попахивает логикой РКН, к которой так много претензий.

Показать  

Нет, не одно и то же. А как вариант хоть как-то управляться с HTTPS трафиком. (как-нибудь по простому заблокировать какой-то сайт на устройстве. А не для всех граждан страны.). Остальное другими методами. Подход нужен комплексный. 

Про внедрение в защищенный HTTPS трафик я здесь вообще и не говорю. Это совсем кардинальные метод. И он не без очевидных минусов.

А панацеи в URL-фильтрации вообще не существует. Её всегда можно обойти.

 

А что такого для DNS-фильтров есть нужного в SNI на данный момент?

Изменено пользователем keenet07
  • 0
Опубликовано
  В 22.12.2020 в 22:14, keenet07 сказал:

Нет, не одно и то же. А как вариант хоть как-то управляться с HTTPS трафиком. (как-нибудь по простому заблокировать какой-то сайт на устройстве. А не для всех граждан страны.). Остальное другими методами. Подход нужен комплексный. 

Про внедрение в защищенный HTTPS трафик я здесь вообще и не говорю. Это совсем кардинальные метод. И он не без очевидных минусов.

А панацеи в URL-фильтрации вообще не существует. Её всегда можно обойти.

 

А что такого для DNS-фильтров есть нужного в SNI на данный момент?

Показать  

Чтобы когда включаешь SkyDNS-профиль устройству оно не могло пролезть на DoH и DoT и обойти назначение.

  • 0
Опубликовано (изменено)
  В 22.12.2020 в 22:10, Le ecureuil сказал:

Да и ESNI - это мечты-мечты. Очень легко сделать, чтобы ESNI просто и тупо не работал - достаточно заблокировать sidechannel для получения публичного ключа ESNI, а это делается элементарно, хоть в прошлой спеке с TXT-записью "_esni", хоть в текущей с HPKE. Да и сам раздел 10 в rfc-draft просто огромен: https://datatracker.ietf.org/doc/draft-ietf-tls-esni/?include_text=1

Показать  

Я об этом сразу и написал. А можно просто фильтровать трафик где есть ESNI и нет SNI.

  В 22.12.2020 в 22:39, Le ecureuil сказал:

Чтобы когда включаешь SkyDNS-профиль устройству оно не могло пролезть на DoH и DoT и обойти назначение.

Показать  

Как? ПО списку известных DOH/DOT DNS серверов? И фильтру по слову DNS в доменном имени? А как оно неизвестный безымянный DOH DNS сервер опознает. По моему - никак.

Изменено пользователем keenet07
  • 0
Опубликовано
  В 22.12.2020 в 22:40, keenet07 сказал:

Я об этом сразу и написал. А можно просто фильтровать трафик где есть ESNI и нет SNI.

Как? ПО списку известных DOH/DOT DNS серверов? И фильтру по слову DNS в доменном имени? А как оно неизвестный безымянный DOH DNS сервер опознает. По моему - никак.

Показать  

Безымянный не опознает, а широко употребимые и зашитые в браузеры и андроиды искаропки - отличит. Этого достаточно.

  • 0
Опубликовано

Теме 5 лет, в топе, вопрос весьма актуальный, прогресса до сих пор нет (разве что Skydns переименовали в Safedns, и он, простите, платный). Или всё настолько сложно и нереализуемо, или нам готовят сюрприз?

п.с. а в тплинках такой функционал, увы, имеется, они могут в родительский контроль и фильтрацию по имени сайта

  • 0
Опубликовано (изменено)

Так а что реализовывать?

- HTTPS шагает по планете, ресурсов, поддерживающих HTTP, с каждым годом всё меньше и меньше

- URL (целиком, а не лишь домен) в HTTPS увидеть никак нельзя (кроме как MitM-ить, но если это делать на роутере, то станут недоступны все ресурсы с HTTPS pinning, начиная с гугловских)

 

Складывая первое со вторым, получаем, что реализовывать тут нечего. Даже DPI у провайдеров видит лишь домен, про URL они не мечтают (в Казахстане помечтали, заставив пользователей ставить гос.сертификат для расшифровки трафика - это ничем хорошим не кончилось)

Изменено пользователем AminDesu
  • 0
Опубликовано

Не шарю в нетворкинге, поэтому мб ахинея. Вот в морде роутера могу видеть категоризированную статистику как щас инет используется. Видел как роутер определил использование pornhub network на моей открытой сети, если роутер может определить категорию траффика, значит он может его и заблокировать? или так не работает

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.

Гость
Ответить на вопрос...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.