|
Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Log/Monitoring - Статистика web-сёрфинга без прокси сервера |
|
|
Log/Monitoring - Статистика web-сёрфинга без прокси сервера
|
Ветеран Сообщения: 1384 |
Здравствуйте.
Есть сеть /24 с пользователями получающими адреса по DHCP. Есть шлюз на базе Ubuntu Server (скоро переезд на Mikrotik) занимающийся NAT. Есть AD (в теории). Есть ленивый сисадмин - я. Когда-то работал squid в качестве прокси сервера, и т.к. я ленив - он работал в прозрачном режиме. Были ограничения на соцсети и youtube, разбитые на сети и время. Потом соцсети и youtube дружно перескочили на https:\\ фильтрация контента на основе url сломалась и проксировать трафик в прозрачном режиме стало невозможно. Многие скажут есть схемы с подменой сертификатов и т.д. Я почему-то считаю это серьёзным костылём, да и вообще хочу отказаться от прокси сервера. Есть возможность развернуть схему на базе netflow - сенсоры и коллектор. Всё красиво, но как быть с клиентами которые получают адрес по DHCP? Сегодня он один, а завтра в общем виде другой. И если сотрудник пересел с места на место. Может стоит политиками раздать адрес прокси-сервера для браузера (но опять же только для IE), и в проксе вести логи по логину/паролю AD не смотря на IP адрес машины? Скажите есть ли варианты логировать статистику посещения веб ресурсов без прокси-сервера (всё прозрачно), но с какой-либо авторизацией? Захотел человек в интернет, вылезла ему страничка авторизации, он влогинился (или по krberos вошёл) и устремился в дебри необъяной сети. А кто-то (демон/служба/сервис) прозрачно логирует всё это дело. Зашёл он параллельно с другого компьютера/ноутбука/планшета/телефона под своей учёткой и это тоже залогировалось и т.д. Какие сервисы используют большие компании для ведения подобного рода статистики? |
|
------- Отправлено: 18:07, 11-08-2014 |
Ветеран Сообщения: 1594
|
Профиль | Отправить PM | Цитировать Цитата Tonny_Bennet:
![]() |
|
------- Отправлено: 21:35, 11-08-2014 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
ИО Капитана Очевидности Сообщения: 5387
|
Профиль | Отправить PM | Цитировать Цитата Tonny_Bennet:
Поскольку для используемых адресов срок аренды постоянно продляется, у всех всегда будут одинаковые адреса. Цитата Tonny_Bennet:
А на маршрутизаторе разрешить входящие/исходящие соединения только для IP прокси-сервера. Таким образом в обход прокси никто не выйдет. Цитата Tonny_Bennet:
Также Squid вроде бы поддерживает авторизацию через Kerberos |
|||
------- Отправлено: 07:56, 12-08-2014 | #3 |
Ветеран Сообщения: 1384
|
Профиль | Отправить PM | Цитировать Цитата James Marsh:
![]() Цитата El Scorpio:
Цитата El Scorpio:
Цитата El Scorpio:
Цитата El Scorpio:
|
|||||
------- Отправлено: 11:13, 12-08-2014 | #4 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата Tonny_Bennet:
относительно окна аунтификации на прокси в браузере - если у вас есть терминальные серверы, то все эти agentless решения будут показывать траффик от первого аунтифицированного пользователя терминального сервера. а в остальном у микротика (по-моему) есть встроенный Captive Portal |
||
------- Отправлено: 11:57, 12-08-2014 | #5 |
Ветеран Сообщения: 1384
|
Профиль | Отправить PM | Цитировать Цитата cameron:
Цитата:
![]() Цитата cameron:
Цитата cameron:
Хочется минимизировать количество оборудования на удалённых точках (3-5 рабочих мест). Сейчас в таком подразделении может стоять только один Mikrotik, который выпускает в интернтет, раздаёт wi-fi, держит тунели и маршрутизирует трафик. Ради сбора статистики ставить туда ещё одну машину и понимать на ней прокси - не хочу. А вот научить MT сливать данные мне хотелось бы. Стоит задумываться о 802.1X Port Access Control ? |
||||
------- Отправлено: 13:28, 12-08-2014 | #6 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Tonny_Bennet,
вы путате солёное с горячим. у вас сейчас одна задача, не простая - аунтифицировать пользователя с терминальной сессии (всё остальное так или иначе реализуемо, хотя с горами костылей). я не знаю agentless способа аунтификации пользователей с терминального сервера. если этим можно принебречь - горы костылей вам в руки. вообще, ИМХО, в нынешние времена трафик уже никого не интересует. |
------- Отправлено: 17:30, 12-08-2014 | #7 |
ИО Капитана Очевидности Сообщения: 5387
|
Профиль | Отправить PM | Цитировать Цитата Tonny_Bennet:
Не нужно вручную контролировать базу DNS Не нужно вводить руками параметры на десятках компьютеров. Не нужно вести журналы учёта адресов и постоянно бояться, что случится дублирование адресов. Не нужно бегать по всем кабинетам, как в ягобицепсы раненный, при необходимости изменить один параметр. Что же касается "простаивающих адресов". У вас настолько большая сеть, что может переполниться маска /24? Сделайте маску /23 - этого хватит очень надолго. Цитата Tonny_Bennet:
Однако TMeter вроде бы может вести учёт по именам пользователей, работающих на данном компьютере. Так что можно вести учёт совокупного трафика терминального сервера, а затем анализировать его отдельно. Цитата Tonny_Bennet:
Разве что в базе DNS сделать CNAME "Proxy" на основной сервер и написать скрипт, который будет периодически опрашивать его, а при потере изменять эту ссылку на запасной. Впрочем обычно прокси на linux, установленном на самые обычные старые системные блоки, работают месяцами точно ![]() Ну а на если вы на надёжном сервере сделаете виртуальную машину, то вообще проблем никаких не будет. |
|||
------- Отправлено: 01:50, 13-08-2014 | #8 |
Ветеран Сообщения: 2738
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Tonny_Bennet:
Цитата Tonny_Bennet:
Не хотите подменять сертификаты? Пропишите прокси на https через GPO. Цитата Tonny_Bennet:
Цитата Tonny_Bennet:
Цитата Tonny_Bennet:
|
|||||
------- Отправлено: 02:06, 13-08-2014 | #9 |
ИО Капитана Очевидности Сообщения: 5387
|
Профиль | Отправить PM | Цитировать Цитата Rezor666:
Однако в результате получается, что используются имена компьютеров на момент составления отчётов. |
|
------- Отправлено: 02:44, 13-08-2014 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Прочее - [решено] Блокировка сайтов, с помощью iptables. БЕЗ ПРОКСИ Сервера. | voler | Общий по Linux | 14 | 11-04-2015 10:42 | |
Интернет - программа, интернет через прокси в без прокси. | adri | Программное обеспечение Windows | 6 | 14-02-2013 14:14 | |
Прочее - выбор linux сервера в качестве файлового и прокси сервера | vova | Общий по Linux | 6 | 08-06-2012 09:46 | |
[решено] Прокси не пускает на внутренний web-сайт | Agnicul | ISA Server / Microsoft Forefront TMG | 16 | 01-08-2011 17:15 | |
Настройка сервера (2003 sp2+CS+WoW- билинг+статистика) | Sorvi_Golova | Сетевые технологии | 7 | 13-07-2007 10:50 |
|