coreknabe
Goto Top

Blocken illegaler Film-Streams

Moin Wissende,

unsere kleine Hochschule möchte gern das illegale Streaming von Kinofilmen und Serien unterbinden. Wir sperren bisher alle Domains, die uns bekannt sind, in der Firewall. Da das Angebot aber laufend wechselt, ist das recht mühsam.

Die Firewall bietet auch an, Kategorien wie Streaming komplett zu blocken. Nachteil 1: Damit blocken wir auch legale Inhalte wie Radio-Streams und Co. Nachteil 2: In der Liste, die der FW-Hersteller pflegt (Barracuda), tauchen längst nicht alle Anbieter auf.

Option 2: Wir blocken komplett die Domain .to, da damit in der Regel ohnehin meist fragwürdige Inhalte geblockt werden. Nett, löst das Problem aber auch nicht.

Wenn Ihr sowas handhabt, wie handhabt Ihr das?

Gruß

Content-Key: 386765

Url: https://administrator.de/contentid/386765

Printed on: April 27, 2024 at 00:04 o'clock

Mitglied: 137084
Solution 137084 Sep 17, 2018 updated at 08:54:41 (UTC)
Goto Top
Statt die Platformen die auf die Streams verlinken zu blockieren, blockiert die Content-Platformen. Als da wären: OpenLoad, Streamango, Streamcloud,Vivo,Vidoza & Co. Damit funktionieren zwar die Seiten noch aber die Videos eben nicht mehr. Da die Mehrzahl der Seitenbetreiber auf solche Content-Farmen verweisen hast du diese damit automatisch schon im Sack, denn diese bieten die Streams meist nie selbst an.
Member: ArnoNymous
ArnoNymous Sep 17, 2018 at 08:49:56 (UTC)
Goto Top
Moin,



Die Firewall bietet auch an, Kategorien wie Streaming komplett zu blocken. Nachteil 1: Damit blocken wir auch legale Inhalte wie Radio-Streams und Co.

Wäre eine Whitelist eine Option?

Gruß
Member: StefanKittel
StefanKittel Sep 17, 2018 at 08:59:25 (UTC)
Goto Top
Hallo,

das Streaming zu erkennen ist recht aufwendig, da es so viele Möglichkeiten dafür gibt.
Inhaltlich gibt es keine Anhaltspunkte, da alles verschlüsselt ist.
Also bleibt eigentlich nur die Datenmenge.

Ihr könntet eine Datenbegrenzung pro PC einführen.
Sobald dies erreicht ist, wird der PC gesperrt.

Stefan
Member: departure69
departure69 Sep 17, 2018 at 09:00:44 (UTC)
Goto Top
@Coreknabe:

Wenn Ihr sowas handhabt, wie handhabt Ihr das?

Verbot aufgrund einer verpflichtenden, von jedem MA zu unterzeichnenden Dienstanweisung, wonach nicht-dienstliches/privates nicht aufgerufen werden darf. Inklusive dienst- und arbeitsrechtlicher Konsequenzen bei wiederholtem Verstoß.

Viele Grüße

von

departure69
Member: lcer00
lcer00 Sep 17, 2018 at 09:37:39 (UTC)
Goto Top
Hallo,

@departure69
unsere kleine Hochschule

Zitat von @departure69:
Verbot aufgrund einer verpflichtenden, von jedem MA zu unterzeichnenden Dienstanweisung, wonach nicht-dienstliches/privates nicht aufgerufen werden darf. Inklusive dienst- und arbeitsrechtlicher Konsequenzen bei wiederholtem Verstoß.

Erfahrungsgemäß juckt es in einer Hochschule niemanden, wenn irgendwer Dienstanweisungen erlässt. Hier hilft dann nur restriktives Blocken.

Eine Möglichkeit wäre es aber, verschiedene Sicherheitsbereiche zu definieren: Festangestellte Verwaltungsmitarbeiter sind eher kein Problem, die spielen per Dienstanweisung mit. Wer die unterschreibt, bekommt freies Internet. Alle anderen bekommen restriktiv geblocktes Internet, können aber per Einzelvereinbarung/Unterzeichnung der Dienstanweisung auch freies Internet bekommen.

Grüße

lcer
Member: Coreknabe
Coreknabe Sep 17, 2018 at 09:48:53 (UTC)
Goto Top
Danke für Eure Anregungen!

@137084
Guter Punkt, hast Du eine Seite für mich, wo ich die ganzen Plattformen (oder die meisten davon) sehen kann? Ich habe das hier gefunden:
https://tarnkappe.info/illegale-streaming-szene-winter-2017/
Frage ist halt, wie das weiter gepflegt und aktuell gehalten wird...

@ArnoNymous
Klar ist Whitelisting ne Option, dem gegenüber steht allerdings mein aufgeführter Nachteil 2.

@StefanKittel
Auch ne Möglichkeit, in Zeiten von BYOD allerdings eher schwierig. Wenige machen das über Lehrsaal-PCs, die müssten wir dann für Update-Aktionen (Adobe, AutoCAD und Co.) wieder für größere Datenmengen öffnen. Der Aufwand ist also zu groß.

@departure
s. meine Antwort an Icer00 face-smile

@icer00
Jehova, Du verstehst mich! Genau deshalb habe ich die Hochschule erwähnt, da hat sich's mit Dienstanweisungen. Da wird mit dem Banner "Freiheit von Forschung und Lehre" gewedelt und Du kannst Dir Deine Anweisungen sonstwohin stecken. Mir ist sogar ne Uni bekannt, wo der IT das Blocken von der Leitung quasi untersagt ist, die dürfen nur im akuten Notfall sperren. in keinem Fall anlasslos. Mir hat das bisher keiner untersagt, ansonsten bräuchte ich auch nen neuen Job...
Mitglied: 137084
137084 Sep 17, 2018 updated at 10:02:27 (UTC)
Goto Top
Zitat von @Coreknabe:
@137084
Guter Punkt, hast Du eine Seite für mich, wo ich die ganzen Plattformen (oder die meisten davon) sehen kann? Ich habe das hier gefunden:
https://tarnkappe.info/illegale-streaming-szene-winter-2017/
Frage ist halt, wie das weiter gepflegt und aktuell gehalten wird...
Ob es dafür Anbieter gibt weiß ich nicht, ich sehe mich von Zeit zu Zeit in der Szene um wenn auffälliger Traffic an der Firewall gibt und pflege die größten Anbieter selbst ein, denn die meisten Platformen nutzen die o.g. großen Content-Netzwerke. Bei deiner Liste sind je zum Großteil nur die Link-Platformen vertreten die nur auf die Content-Platformen verweisen, die braucht man nicht sperren wenn man deren Links dann ins leere führen.
Member: ArnoNymous
ArnoNymous Sep 17, 2018 at 09:58:12 (UTC)
Goto Top
Darf man fragen, um welche Firewall es sich handelt?
Member: Coreknabe
Coreknabe Sep 17, 2018 at 10:03:33 (UTC)
Goto Top
@ArnoNymous
Warum willst Du das wissen? *paranoidstarr* face-smile
Klar, wie oben erwähnt, ist ne Barracuda.
Mitglied: 137084
137084 Sep 17, 2018 updated at 10:09:47 (UTC)
Goto Top
Was sind denn eure Hauptprobleme damit? Abmahnungen? Traffic? Mit eindeutigem Zugriffs-Logging und Traffic Prioritäten sollte doch auch das ohne Sperren gelöst werden können.
Member: ArnoNymous
ArnoNymous Sep 17, 2018 at 10:12:30 (UTC)
Goto Top
Zitat von @Coreknabe:

@ArnoNymous
Warum willst Du das wissen? *paranoidstarr* face-smile
Klar, wie oben erwähnt, ist ne Barracuda.

Oh man... ich hol mir mal besser noch einen Kaffee... sorry face-smile
Member: Coreknabe
Coreknabe Sep 17, 2018 at 10:15:23 (UTC)
Goto Top
Wir haben kein Problem damit und ich möchte, dass es so bleibt...

Mit dem Hinweis Traffic Prioritäten bringst Du mich auf ne Idee. Ich könnte ein Traffic Shaping einrichten, so dass für entsprechende User ab einer gewissen Downloadgröße eine 56k-Highspeed-Anbindung erfolgt...
Member: Coreknabe
Coreknabe Sep 17, 2018 at 10:16:09 (UTC)
Goto Top
@ArnoNymous
Danke, mit dem Hinweis "Kaffee" bringst auch Du mich auf eine Idee face-smile
Member: Archeon
Archeon Sep 17, 2018 at 10:18:07 (UTC)
Goto Top
Mahlzeit
Zitat von @Coreknabe:
@ArnoNymous
Klar ist Whitelisting ne Option, dem gegenüber steht allerdings mein aufgeführter Nachteil 2.
Naja wie viele Seiten, auf denen Streaming verfügbar ist, müssen denn freigeschaltet bleiben? Wenn du die üblichen Verdächtigen für Webradio, warum auch immer das funktionieren muss, durchlässt wäre das meiner Meinung nach auch die beste Variante und wenn dann unbedingt eine Seite benötigt wird, die nachweißlich keine illegalen Streams enthält, dann kommt die eben auch auf die Liste und gut ist, da sollte sich der Aufwand doch in Grenzen halten.
Member: Coreknabe
Coreknabe Sep 17, 2018 at 12:16:16 (UTC)
Goto Top
Da ist nicht nur die Tatsache, dass ich einige Seiten freischalten muss. Wie schon eingangs erwähnt, finden sich viele der zu sperrenden Seiten leider nicht in der Kategorie "streaming-media". Da klaffen einige Lücken, wie man hier prüfen kann:
http://barracudacentral.org/lookups/lookup-reputation

Nicht das Whitelisting an sich ist das Problem, nur die doppelte "Buchführung", während auf der anderen Seite eigentlich nicht genug geblockt wird (also längst nicht alle illegalen Seiten).
Member: Dani
Solution Dani Sep 17, 2018 at 16:42:20 (UTC)
Goto Top
Guten Abend @Coreknabe,
ich würde in diesem Fall nicht über URL Filter gehen sondern über Application Control. Dort sollten inzwischen alle gängie OCH und Streaming Plattformen eingepfelgt sein. Falls ein paar fehlen, einfach einen Support Case eröffnen mit der Bitte die x, y, z nach zupflegen. Dauert in der Regel keine 4 Wochen.


Gruß,
Dani
Mitglied: 117471
117471 Sep 17, 2018 at 17:56:56 (UTC)
Goto Top
Hallo,

Zitat von @Coreknabe:

unsere kleine Hochschule möchte gern das illegale Streaming von Kinofilmen und Serien unterbinden.

Dann werdet Kunde bei Vodafone (ehemals "Kabel Deutschland"). Als Erfüllungsgehilfe der Industrie wissen die schon, was gut für euch ist und was nicht face-smile

Sorry - ich habe gerade ein bisschen Streß diesbezüglich und konnte mir den zynischen Seitenhieb nicht verkneifen... face-smile

Gruß,
Jörg
Member: Coreknabe
Coreknabe Sep 17, 2018 at 19:08:11 (UTC)
Goto Top
@Dani
Wäre ne Möglichkeit, dauert aber ungeduldigen Leuten wie mir zu lange.

@fa-jka
Mir gefällt dieser ganze DRM-Kram auch nicht, aber es scheinen sich ja immer mehr Kunden damit abzufinden, dass sie keine Produkte, sondern nur noch Nutzungsrechte erwerben. Was Musik angeht, aber auch egal, da es ja heute keine gute neue Musik mehr gibt. Für mich als älteren Jahrgang ist alles, was musikalisch gut ist, schon erschienen face-smile Aber im Ernst, ist ja wirklich immer mehr Wegwerf- und Vergiss-Mich-Schnell-Wieder-Mucke. Und wirklich gute Filme (für mich) gibt's gefühlt auch immer weniger, den meisten Kram muss ich nicht mehr besitzen.
Dennoch nicht vergessen: Du arbeitest ja auch nicht umsonst und wünschst Dir, dass Deine Arbeit zumindest geschätzt wird, nicht wahr?

Das Traffic Shaping habe ich mir noch mal durch den Kopf gehen lassen, ist leider auch keine Option, da ich dann alle User (etwa 1100) einzeln verarzten müsste. Ist aber ne Option, um im Einzelfall ggf. erzieherisch tätig zu werden...
Ansonsten habe ich jetzt alle .to-Adressen gesperrt, jetzt beobachte ich die Show mal eine Weile.

Case closed, vielen Dank Euch allen für Eure Anregungen und Antworten!
Mitglied: 117471
117471 Sep 17, 2018 at 21:07:58 (UTC)
Goto Top
Hallo,

Zitat von @Coreknabe:

Dennoch nicht vergessen: Du arbeitest ja auch nicht umsonst und wünschst Dir, dass Deine Arbeit zumindest geschätzt wird, nicht wahr?

Und was genau hat das damit zu tun, dass Vodafone völlig intransparent Internetseiten sperrt bzw. auf eigene Seiten umleitet?

Im Grunde genommen ist es wie mit deiner .to-Sperre: Es gibt durchaus auch relevante Inhalte unterhalb dieser Domain. Zum Beispiel URL-Verkürzer, DynDNS-Dienste, VPN-Anbieter usw. usf.

Ich möchte bitte selber entscheiden, was ich aus welchen Gründen sperre. Vom datenschutzrechtlichen Aspekt mal ganz abgesehen.

Gruß,
Jörg
Member: Dani
Dani Sep 18, 2018 updated at 17:58:06 (UTC)
Goto Top
@Coreknabe
Wäre ne Möglichkeit, dauert aber ungeduldigen Leuten wie mir zu lange.
das sind meine Lieblingsadmins. Keine Zeit und Geduld, aber das Ergebnis am Ende soll zuverlässig und 100% genau sein. Na dann... du wirst aber über Domain bzw. IP-Adressen nicht weitkommen - im Zeitalter von Clouds.

Ansonsten habe ich jetzt alle .to-Adressen gesperrt, jetzt beobachte ich die Show mal eine Weile.
Die Zeit kannst du dir sparen. Ein Surfproxy, der noch etwas unbekannt ist und es geht munter weiter.

Gruß,
Dani
Member: Coreknabe
Coreknabe Sep 20, 2018 at 07:34:36 (UTC)
Goto Top
@Dani
das sind meine Lieblingsadmins. Keine Zeit und Geduld, aber das Ergebnis am Ende soll zuverlässig und 100% genau sein. Na dann... du wirst aber über Domain bzw. IP-Adressen nicht weitkommen - im Zeitalter von Clouds.
Mag sein, aber Deine Lösung bringt in der Hinsicht auch nix. Von "zuverlässig und 100% genau" habe ich nie gesprochen, das erwarte ich auch nicht. Und Barracuda sperrt letztlich auch nur Domains, wo ist also der Unterschied zu meiner Vorgehensweise? Außer dass die das zentral steuern können?

Ansonsten habe ich jetzt alle .to-Adressen gesperrt, jetzt beobachte ich die Show mal eine Weile.
Die Zeit kannst du dir sparen. Ein Surfproxy, der noch etwas unbekannt ist und es geht munter weiter.
Auch hier: Im Westen nix Neues. Wenn es in dieser Hinsicht um Administration geht, war das schon immer ein Hase und Igel-Spiel. So what?

Gruß
Member: Dani
Dani Oct 03, 2018 updated at 11:57:53 (UTC)
Goto Top
Moin,
Und Barracuda sperrt letztlich auch nur Domains, wo ist also der Unterschied zu meiner Vorgehensweise?
das hängt von der eingesetzten Technik der Barracuda ab. Nutzt du das Firewall Regelset wirst du mit Domains, welche dedizierte IP-Adressen haben, deinen Wunsch erfüllen können. Sobald aber dahinter eine Cloud steckt mit vielen verschiedenen IP-Adressen, wird das Regelwerk nicht mehr zuverlässig arbeiten.

Darum setzt man sowas mit Application Rules und Custom Objects um. Somit spielt die IP-Adresse keine primäre Rolle mehr, da nur noch die aufgerufe Adresse verglichen wird.

Auch hier: Im Westen nix Neues. Wenn es in dieser Hinsicht um Administration geht, war das schon immer ein Hase und Igel-Spiel. So what?
Mit Application Control und Custom Object kann auch sowas meiner Meinung nach über Regex unterbunden werden. Da in den meisten fällen die Zieladresse in der URL auftaucht.

Wir haben sowas ähnliches für ein Office365 gebaut, um nur dedizierte Seiten zu erlauben.


Gruß,
Dani