God bless SSH port forwarding
Tuesday, January 18th, 2011 12:46Вторая серия ненависти. Мы с коллегами совершенно случайно выяснили, как именно блокируется «плохой» трафик в нашем офисе.
Делаем telnet example.com 80,
HEAD / HTTP/1.0 — работает как надо,
HEAD /?arg=youtube.com HTTP/1.0 — не работает (бесконечно ждём ответа, не получая ни отлупа, ни закрытия соединения).
Если где угодно в http-запросе (в том числе в значениях параметров) присутствует подстрока «youtube.com», то запрос накрывается медным тазом. Заодно мы обнаружили, что весь наш веб-трафик «завёрнут» в transparent proxy.
Коллеги люто, бешено матерятся: они три часа не могли отдебажить подземный стук в своём проекте.
Делаем telnet example.com 80,
HEAD / HTTP/1.0 — работает как надо,
HEAD /?arg=youtube.com HTTP/1.0 — не работает (бесконечно ждём ответа, не получая ни отлупа, ни закрытия соединения).
Если где угодно в http-запросе (в том числе в значениях параметров) присутствует подстрока «youtube.com», то запрос накрывается медным тазом. Заодно мы обнаружили, что весь наш веб-трафик «завёрнут» в transparent proxy.
Коллеги люто, бешено матерятся: они три часа не могли отдебажить подземный стук в своём проекте.

no subject
Date: Tuesday, January 18th, 2011 10:49 am (UTC)no subject
Date: Tuesday, January 18th, 2011 10:52 am (UTC)no subject
Date: Tuesday, January 18th, 2011 10:54 am (UTC)Или админ один на кучу организаций?
Контактег тоже забанен?
no subject
Date: Tuesday, January 18th, 2011 10:59 am (UTC)В предыдущем посте по этой теме один камрад высказался так: «в программистской конторе админ — дух бесплотный и пыль подножная». Пожалуй, я поддерживаю эту точку зрения.
no subject
Date: Tuesday, January 18th, 2011 11:23 am (UTC)no subject
Date: Tuesday, January 18th, 2011 01:35 pm (UTC)no subject
Date: Wednesday, January 19th, 2011 01:46 am (UTC)А вообще неплохо бы с ним кооперироваться, раз уж он такой безопасный.
А также, god bless HTTPS & VPN.
no subject
Date: Tuesday, January 18th, 2011 11:31 am (UTC)Повбывав бы.
no subject
Date: Tuesday, January 18th, 2011 11:38 am (UTC)no subject
Date: Tuesday, January 18th, 2011 11:44 am (UTC)а у некоторых клиентов вообще приходилось извращаться еще и с аутентификацией на проксе.
самый жир был однажды в офисе TIM Brasil, где прокся хотела ntlm auth, при этом на ней резалось все по ключевым словам ntlm, auth, proxy и богзнаетчоеще. ничо, с нтлмапсом пробились
no subject
Date: Tuesday, January 18th, 2011 12:01 pm (UTC)Вот только это понимают очень малое количество админов. ;) А когда понимают они уже обычно не админы. :D
no subject
Date: Tuesday, January 18th, 2011 01:50 pm (UTC)хотя бывают такие исключения, что хочется блокировать всё...
no subject
Date: Tuesday, January 18th, 2011 01:54 pm (UTC)no subject
Date: Tuesday, January 18th, 2011 11:03 pm (UTC)Ну а это, в принципе, и можно назвать обслуживанием...
no subject
Date: Tuesday, January 18th, 2011 12:12 pm (UTC)no subject
Date: Tuesday, January 18th, 2011 03:09 pm (UTC)Естественно, рабочий день начинается с ssh -D.
no subject
Date: Tuesday, January 18th, 2011 04:23 pm (UTC)no subject
Date: Thursday, January 20th, 2011 08:31 pm (UTC)no subject
Date: Tuesday, January 18th, 2011 04:24 pm (UTC)no subject
Date: Tuesday, January 18th, 2011 01:45 pm (UTC)