Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

Cisco kako blokirati byte sequence

[es] :: Enterprise Networking :: Cisco kako blokirati byte sequence

[ Pregleda: 2574 | Odgovora: 10 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

derivativ
Srećko Jovančević
Direktor računarskog centra
Univerziteta "Braća Karić"
Nova Pazova

Član broj: 985
Poruke: 69
194.247.207.*



Profil

icon Cisco kako blokirati byte sequence15.09.2008. u 09:59 - pre 190 meseci
Pitanje kao i u Naslovu kako da se blokira access listom ili necim drugim byte sequence na ciscovim ruterim gde verzija iosa nije veca od 12.2 niti je moguce installirati vecu od 12.12

Derive From Anything
 
Odgovor na temu

Ve$eli
Veselin Ilic

Član broj: 20439
Poruke: 238
*.adsl.absolutok.net.



+1 Profil

icon Re: Cisco kako blokirati byte sequence15.09.2008. u 15:55 - pre 190 meseci
Mozda mozes sa kreiranjem custom NBAR protokola posto ima mogucnost da se zada sekvenca, pa onda sa MQC uradis policy koja ga zabranjuje. E sad ne znam da li taj softver to podrzava. Link koji objasnjava kreiranje custom protokola:
http://www.lsiinc.com/univercd...tcg/tqos_c/part_05/qsnbar5.pdf
 
Odgovor na temu

igor.vitorac

Član broj: 144858
Poruke: 483



+13 Profil

icon Re: Cisco kako blokirati byte sequence15.09.2008. u 22:36 - pre 189 meseci
Obzirom da covek kaze da je nemoguce instalirati noviji IOS (pretpostavljam zbog slabog hardware-a?) tesko da onda moze imati podrsku NBAR-a u postojecem IOS-u (ako je pretpostavka tacna). Sta je zapravo razlog zasto ne moze da se stavi noviji IOS?
 
Odgovor na temu

derivativ
Srećko Jovančević
Direktor računarskog centra
Univerziteta "Braća Karić"
Nova Pazova

Član broj: 985
Poruke: 69
194.247.207.*



Profil

icon Re: Cisco kako blokirati byte sequence16.09.2008. u 08:08 - pre 189 meseci
Izvinjavam se nije stvar hardware nekog nigde nisam mogao da nadjem software za as5350 koji ima podrsku za nbar
a nisam imao dovoljno rama da bi mogao da dignem nesto sto ima vise od 16 mb
U medju vremenu Nasao sam ram sada im64 mb i stavio sam 12.4 (9) T na As5350

E sada kako da se blokira byte seqeunce ili samo da mu kroz nbar dropujem protokol ?

Derive From Anything
 
Odgovor na temu

markom
Marko Milivojević
Network Engineer
Google
Mountain View

Član broj: 18427
Poruke: 4227
*.rezidencija.rs.

Sajt: https://markom.rs


+16 Profil

icon Re: Cisco kako blokirati byte sequence16.09.2008. u 11:07 - pre 189 meseci
Slightly offtopic, ali ono "T" u verziji IOS-a znači "Trouble" (Cisco puritanci bi rekli "Technology") i ja bih najtoplije preporučio IOS koji nije "T"...
 
Odgovor na temu

Ve$eli
Veselin Ilic

Član broj: 20439
Poruke: 238
91.148.95.*



+1 Profil

icon Re: Cisco kako blokirati byte sequence16.09.2008. u 22:19 - pre 189 meseci
Citat:
E sada kako da se blokira byte seqeunce ili samo da mu kroz nbar dropujem protokol ?


Mnogo je lakse definisati protokol preko portova, jer kod zadavanja sekvence treba znati koji je offset u payload-u te sekvence sto opet mora da se broji u wireshark-u, pa da se ukucava u hex ili ascii obliku itd. Dropovanje custom protokola definisanih preko portova sam probao i to fercera, nadam se da cu stici da isprobam i bajt-sekvencu preko offset-a.

Pozdrav!
 
Odgovor na temu

derivativ
Srećko Jovančević
Direktor računarskog centra
Univerziteta "Braća Karić"
Nova Pazova

Član broj: 985
Poruke: 69
194.247.207.*



Profil

icon Re: Cisco kako blokirati byte sequence17.09.2008. u 08:16 - pre 189 meseci
Ovako imam seqence koje se ponavljaju a koristilo bi mnogima koji zele da zaustave odredjen vrste saobracaj na taj nacin sto ce da zaustave same klijente koji taj saobracj i prave primer SKYPE bittorent itd ... MSN ili tako nesto slicno svaki od ovih klijanata ima odrdjenu seqencu koja postoji da bi "inicirali protok"
odnosno kod skyp da bi saobracali sa super nodovim kod msn takodje da bi se logovali na login server i kod bittorrenta kada se loguju odnosno komuniciraju sa anaunce servirima ili ostalim perrovim na mrezi


primer sa ip tables kako blokirati UDP za skype i p t a b l e s −I FORWARD −p udp −m l e ng th −−l e ng th 39 −m u32 \
−−u32 ’27&0 x8f=7’ −−u32 ’31=0 x527c4833 ’ −j DROP
Derive From Anything
 
Odgovor na temu

Ve$eli
Veselin Ilic

Član broj: 20439
Poruke: 238
*.adsl.beotel.net.



+1 Profil

icon Re: Cisco kako blokirati byte sequence18.09.2008. u 20:09 - pre 189 meseci
Testirao sam custom nbar sa sekvencom, i nisam uspeo da ubodem kombinaciju ili to jednostavno ne radi kako treba. Trazio sam na Internetu i nisam nasao da je to nekome u praksi proradilo. Probao sam da blokiram SMB transfer fajla sa jednog racunara na drugi koji od 190-og bajta payload-a ima "Confidential" kao sto sto se vidi u attachmentu.

Definicija protokola je:
Code:
ip nbar custom tcp445 189 ascii Confidential source tcp 445


Code:
sh policy-map int ser 1/0
ne prikazuje ni jedan pogodak. Ako neko vidi gde gresim neka kaze ili jednostavno ovo ipak ne moze da poleti tako lako :-)

Uglavnom, skype, i neke p2p aplikacije su vec definisane u nekim pldm-ovima, kao sto su gnutella i bittorrent tako da mogu da se zabrane bez mnogo muke, za msn je problem sto on moze da ide preko porta 80 koliko sam procitao na netu, pa je to mali zez. Mada ako ima neki specifican url za msn messinger moze se opet pomocu nbara blokirati, ima tema na ovom forumu o tome.
Prikačeni fajlovi
 
Odgovor na temu

derivativ
Srećko Jovančević
Direktor računarskog centra
Univerziteta "Braća Karić"
Nova Pazova

Član broj: 985
Poruke: 69
194.247.207.*



Profil

icon Re: Cisco kako blokirati byte sequence19.09.2008. u 08:25 - pre 189 meseci
Skype sam uspeo da blokiram sa nbarom ali opet je moguce logovanje ... Dok prenos Poruka kroz taj klijent biva onemoguceno :)
filtriranje bittorenta nerade ... ?

ip nbar custom tcp445 189 ascii Confidential source tcp 445 na isti fazon sam pokusao da uradim medjutim nece ... ?

e sada da li postoji neki nacin da se napracim sopstveni pdlm ne kroz ip nbar custom ...?

i jos nesto zasto kada hocu da proverim koji pdlm koje portove filtrira nemogu to da uradim za skype


Primer bittorent

Code:

show  ip nbar port-map bittorrent
port-map bittorrent               tcp 6881 6882 6883 6884 6885 6886 6887 6888 6889






Primer skype
Code:

show  ip nbar port-map skype


ispis ili ne daje nista ili daje Ambiguous command

takodje sa Ircom ... imam pdlm za njega medjutim
Code:

show  ip nbar port-map irc
port-map irc                      udp 194
port-map irc                      tcp 194


i jos par protokola koji nisu koherntni sa RFC standardom za navedne protokole u pdlm-u
WHY the eternal Question ?
Derive From Anything
 
Odgovor na temu

derivativ
Srećko Jovančević
Direktor računarskog centra
Univerziteta "Braća Karić"
Nova Pazova

Član broj: 985
Poruke: 69
194.247.207.*



Profil

icon Re: Cisco kako blokirati byte sequence19.09.2008. u 08:29 - pre 189 meseci
Skype sam uspeo da blokiram sa nbarom ali opet je moguce logovanje ... Dok prenos Poruka kroz taj klijent biva onemoguceno :)
filtriranje bittorenta nerade ... ?

ip nbar custom tcp445 189 ascii Confidential source tcp 445 na isti fazon sam pokusao da uradim medjutim nece ... ?

e sada da li postoji neki nacin da se napracim sopstveni pdlm ne kroz ip nbar custom ...?

i jos nessto zasto kada hocu da proverim koji je pdlm koje portove filtrira nemogu to da uradim za skype


Primer bittorent

Code:

show  ip nbar port-map bittorrent
port-map bittorrent               tcp 6881 6882 6883 6884 6885 6886 6887 6888 6889






Primer skype
Code:

show  ip nbar port-map skype


ispis ili ne daje nista ili daje Ambigouse command

takodje sa Ircom ... imam pdlm za njega medjutim
Code:

show  ip nbar port-map irc
port-map irc                      udp 194
port-map irc                      tcp 194


I jos par protokola koji nisu koherntni opste koriscenim portovima
Why the Eterna Question?

Derive From Anything
 
Odgovor na temu

Ve$eli
Veselin Ilic

Član broj: 20439
Poruke: 238
*.adsl.beotel.net.



+1 Profil

icon Re: Cisco kako blokirati byte sequence20.09.2008. u 18:13 - pre 189 meseci
Izvini sto se nisam ranije javio, frka na sve strane :-)

Citat:
kada hocu da proverim koji je pdlm koje portove filtrira nemogu to da uradim za skype


Ne znam da li je to slucaj sa skype-om, ali znam da za neke protokole NBAR koristi Deep Packet Inspection, tako da i ako se promene portovi, opet ga prepoznaje.
Nisam nigde nasao da moze da se pravi na drugi nacin pldm-ovi, jedino sto moze je da se nove verzije ili protokoli(ako ih uopste ima) skidaju sa sajta.
 
Odgovor na temu

[es] :: Enterprise Networking :: Cisco kako blokirati byte sequence

[ Pregleda: 2574 | Odgovora: 10 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.