haliel
Goto Top

Webzugriff komplett Sperren bis auf einige wenige

Hallo an Alle,

ich stehe gerade vor einem kleinen Problem, und brauche mal etwas denkhilfe.

Einer meiner Kunden möchte für seine Rechner eine Internetsperre einrichten die alle Webseiten "Verbietet" bis auf einige wenige, die er selber benennen möchte.
Normal macht sowas ein Proxy, aber dafür ein extra Gerät kaufen scheint mri bei 6 Computern ein wenig "übertrieben".
Mein Router hier vor Ort (Netgear) kann sowas ähnliches.
Ich kann hier verschiedene Seiten einstellen die entweder dauerhaft oder für einen bestimmten Zeitraum gesperrt werden sollen.
Da die Nutzer alle an den Computern auch nur "Benutzer" sind bin ich derzeit nach einer Softwarelösung am suchen,
finde aber bisher nur Software die auf "Jugendschutz" ausgelegt ist.

Kennt jemand da was gutes?

Danke schon mal im Voraus

Winterlichegrüße Haliel

Content-ID: 133192

Url: https://administrator.de/forum/webzugriff-komplett-sperren-bis-auf-einige-wenige-133192.html

Ausgedruckt am: 25.12.2024 um 01:12 Uhr

maretz
maretz 11.01.2010 um 21:07:05 Uhr
Goto Top
Moin,

also ich würde das in jedem Fall über den squid machen - da ist ne whitelist-funktion relativ einfach mit zu bauen (squidguard).

Ansonsten würde sowas natürlich auch über ne astaro usw. gehen - aber der squid hat den Vorteil das du die Maschine auch mit genügend ram zu nem richtig schnellen proxy machen kannst... (inkl. Download-Filter usw.)

Mal nebenbei gefragt: Warum will der Kunde das? Whitelist-Systeme sind meist ne zimlich harte Lösung - oftmals gibt es auch nen etwas sanfteren Weg um die Leute mal zu überzeugen... (Es gibt auch den Schuss vorm Bug - nicht gleich nur treffer & versenkt ;) )
48507
48507 11.01.2010 um 21:08:38 Uhr
Goto Top
Möglichkeiten:

1. Proxy virtuell laufen lassen (Squid, kostet nix)
2. Einen ensprechenden Router kaufen, der das kann (dürfte nicht so teuer sein)
3. Über die hosts-Datei und Deaktivierung des DNS-Clients (aufwändig)
4. Über die lokalen GPOs (aufwändig, da ihr keine Domäne habt)

Und wahrscheinlich gibt es noch viele andere Möglichkeiten...

@maretz: Da der Kunde die Seiten selber benennen möchte, wäre SquidGuard überdimensioniert face-smile
maretz
maretz 11.01.2010 um 21:13:44 Uhr
Goto Top
och - so überdimensioniert finde ich squidguard da auch nich... da nen kleines php-script was die whitelist-file erzeugt und das ganze kann sogar schön über ne webseite gepflegt werden face-smile
nEmEsIs
nEmEsIs 11.01.2010 um 23:18:29 Uhr
Goto Top
Hi

eine Lösung währe auch die OpenDNS

Damit kannst du eine Whitelist erstellen und einen Client installieren der dann die IP des Routers übermittelt

http://www.opendns.com/

Musst nur die DNS Einstellungen deines Routers verändern und am besten ist ein Netgear Router in Verbindung, der kann dann auch den Client übernehmen ansonsten musst du das auf nem Server installieren, da ich nicht davon ausgehe das die Rechner 24/7 laufen.

Einfach mal anschauen ist kostenlos.

MFG Nemesis
maretz
maretz 12.01.2010 um 07:43:57 Uhr
Goto Top
Moin,

ehrlich gesagt ich weiss nicht warum ihr alle so darauf steht den Router umzuändern oder den DNS zu verbiegen. Das hat allesamt den Nachteil das man es recht einfach umgehen kann (insbesondere wenn man Admin-Rechte hat).

Nen Squid-Proxy kann man kaum umgehen - wenn die Firewall den direkten I-Net-Verkehr nur noch von diesem Host zulässt. Ok, man kann mit Admin-Rechten den Proxy ausschalten. Dann landet alles in der Firewall und man hat nicht mal mehr ne Whitelist. Oder man macht den Proxy an - und geht über die Whitelist. Und die Erfahrung zeigt das die meisten Spiel-Kiddys spätestens abschalten wenn die ein Linux mit ner Konsolenmeldung begrüßt. Das funktioniert dann ähnlich wie der Not-Aus-Schalter beim Hirn: Sofort Programm schließen und hoffen das es noch keiner gemerkt hat...
nEmEsIs
nEmEsIs 12.01.2010 um 16:46:27 Uhr
Goto Top
Hi

maretz er schreibt aber oben, extra dafür ein Gerät kaufen ....
Okay er könnte es als Vm Warelösung laufen lassen aber so wie ich ihn oben verstanden habe sucht er nach ner Routerlösung.

MFG Nemesis
Haliel
Haliel 12.01.2010 um 19:03:45 Uhr
Goto Top
Zitat von @48507:
...
4. Über die lokalen GPOs (aufwändig, da ihr keine Domäne habt)


Zu Punkt 4 muss ich dir leider wiedersprechen. Habe heir eine AD laufen. Aber wo kann ich die Webseiten dort eintragen und es interessiert einen anderen Browser wie den IE???

Zitat von @48507:
...
2. Einen ensprechenden Router kaufen, der das kann (dürfte nicht so teuer sein)

Das hört sich für mich am Sinnvollsten an, da wie den DSL-Anbieter wechseln wollen und dann ja sowieso was neues Kommt. Können die Router der Telekom sowas?
Haliel
Haliel 12.01.2010 um 19:04:08 Uhr
Goto Top
Zitat von @nEmEsIs:
Hi

eine Lösung währe auch die OpenDNS

Damit kannst du eine Whitelist erstellen und einen Client installieren der dann die IP des Routers übermittelt

http://www.opendns.com/

Hört sich auch interessant an und werde ich mri mal angucken.

mit der Squid-lösung kann ich mich noch nicht so anfreunden aber trotzdem danke.

Danke schon mal für die Vorschläge
Haliel
Haliel 12.01.2010 um 19:11:35 Uhr
Goto Top
48507
48507 12.01.2010 um 19:21:40 Uhr
Goto Top
Stimmt so nicht. Windwos 2008 R2 als AD, DNS, DHCP und RDP-Server.

Sorry, hatte zu dem Zeitpunkt keine Glaskugel zur Hand.

Zu Punkt 4 muss ich dir leider wiedersprechen. Habe heir eine AD laufen. Aber wo kann ich die Webseiten dort eintragen und es interessiert einen anderen Browser wie den IE???

Computer-Konfiguration - Windows Einstellungen - Sicherheitseinstellungen - IP-Sicherheitsrichtlinien

Oder, wenn ihr Vista/Win7-Clients habt: Gleicher Baum, "Windows Firewall mit erweiterter Sicherheit".
Haliel
Haliel 12.01.2010 um 19:40:12 Uhr
Goto Top
Zitat von @48507:
> Stimmt so nicht. Windwos 2008 R2 als AD, DNS, DHCP und RDP-Server.

Sorry, hatte zu dem Zeitpunkt keine Glaskugel zur Hand.


war mir klar ;)

DH ich blocke mit der 1. Regel alles und nehme mir dann von den Seiten die IP-Adresse und gebe die wieder frei korrekt?
Aber wenn ich die Windowsfirewall deaktivere wars das oder?