Bloqueando Your-Freedom y Ultrasurf.
Your-freedom y Ultrasurf son dos programas utilizados para brincarse las restricciones de los servidores intermediarios (proxy). Ambos utilizan tecnología que combina túneles SSL y una red de direcciones IP dinámicas para funcionar. Bajo ciertas circunstancias es prácticamente imposible bloquear su uso, puesto que utilizan túneles SSL que ocultan la actividad del usuario. Sin embargo, si se cambia el enfoque de reglas en Squid y el muro cortafuegos, es posible bloquear éstos.
Tienen que aplicarse tres fundamentos:
1.- Evitar hacer NAT del los puertos 80 y 443 y obligar a configurar los navegadores manualmente para utilizar Squid para acceder hacia sitios que utilicen estos puertos. El puerto 443 jamás se debe configurar en squid en modo transparente.
2.- Uso de listas blancas. Es decir, denegar el acceso a todo y solo permitir acceso a un selecto grupo de páginas de Internet que incluya a los sitios de los clientes y proveedores, bancos, sector gobierno y sector educativo. Básicamente los sitios que la empresa o compañía determine que puede acceder la LAN. Your-freedom y Ultrasurf inicialmente requieren poder tener acceso a ciertas direcciones IP dinámicas para poder crear el túnel SSL, mismas que al estar excluidas de la lista blanca, hará que sea imposible utilizar estos programas. Reglas de Squid recomendadas:
acl locahost src 127.0.0.1/255.0.0.0 # Lista que define a toda la LAN acl red-local src 192.168.1.0/255.255.255.0 # Lista de direcciones MAC con salida sin restricciones acl libres arp "/etc/squid/listas/libres" acl sitios-inocentes dstdomain "/etc/squid/listas/sitios-inocentes" ... http_access allow localhost http_access allow sitios-inocentes red-local http_access allow libres http_access deny all
El archivo /etc/squid/listas/sitios-libres deberá contener algo similar a lo siguiente:
.edu.mx .gob.mx .gov .edu .banamex.com .bancomer.com .banorte.com .hsbc.com .cualquier-dominio-que-se-quiera-permitir.algo .sitio-de-mi-empresa.algo .sitios-de-mis-proveedores.algo .sitios-de-mis-clientes.algo .sitios-de-noticias.algo .cualquier-sitio-que-ofrezca-algún-servicio-útil.algo
3.- Dar a conocer a los usuarios que habrá sanciones administrativas a quien se le sorprenda utilizando cualquiera de estos dos programas o similares. Ante todo, es importante dejarle claro a los usuarios que este tipo de medidas son con el fin de evitar distracciones en favor de incrementar la productividad y jamás como un método de censura.












