View previous topic :: View next topic |
Author |
Message |
yuk159 Veteran
Joined: 18 Apr 2003 Posts: 1803 Location: noumea ,nouvelle-caledonie
|
Posted: Thu Jul 08, 2004 10:43 pm Post subject: [Reseau] Liste des ports utilisé par les softs P2P |
|
|
J'aurais voulu savoir si l'un d'entre vous avait sous le coude une liste assez complète de tous les ports (par default) utilisés par ces logiciels, ou des liens interressant sur le sujet.
Ceci pour créer un par feu pour les empécher de communiquer pendant la journée et retablir les connexions pendant la nuit _________________ The box said: "Requires Windows 98/2000/XP/NT, or better."
So, I installed LINUX!
Instagram |
|
Back to top |
|
|
Pachacamac Veteran
Joined: 22 Nov 2003 Posts: 1264 Location: Paris - France
|
Posted: Thu Jul 08, 2004 11:15 pm Post subject: |
|
|
Effectivement j'avais récupéré une liste mais je n'ai jamais pu les bloquer, c'est assez aléatoire comme attribution. Je n'ai réussi qu'à le faire passer en low id.
Mais je n'ai quand même pas insisté énormément, c'est peut-être faisable. |
|
Back to top |
|
|
yuk159 Veteran
Joined: 18 Apr 2003 Posts: 1803 Location: noumea ,nouvelle-caledonie
|
Posted: Thu Jul 08, 2004 11:47 pm Post subject: |
|
|
arf...
Le problème c'est qu'il faut absolument que je trouve quelque chose pour bloquer ces trucs, ils me bouffe tout mon réseau.
Bon je continue à chercher, si quelqu'un a quelque chose...
Merci Pachacamac _________________ The box said: "Requires Windows 98/2000/XP/NT, or better."
So, I installed LINUX!
Instagram |
|
Back to top |
|
|
Pachacamac Veteran
Joined: 22 Nov 2003 Posts: 1264 Location: Paris - France
|
Posted: Fri Jul 09, 2004 7:47 am Post subject: |
|
|
T'as essayé un firewall applicatif pour l'occasion ?
Sinon tu fais le contraire, tu bloque tout sauf les ports que tu veux autoriser. |
|
Back to top |
|
|
moon69 Guru
Joined: 30 Aug 2003 Posts: 444
|
Posted: Fri Jul 09, 2004 8:28 am Post subject: |
|
|
en fait tout depend des softs p2p utiliser
kazaa utilise toute une plage de ports, donc la seule solution a par un firewall applicatif, c'est de bloquer la connection au serveur kazaa (login)
sinon pour amule et consors, faut voir les ports attribuer, et faire en consequence, voir dans la chaine forward pour avoir un hightID
(suis pas chez moi, mais peut pas te filer mes regles la)
sinon j'avais tester la QOS, pour limiter la bande passante p2p, ca marche mais le "canal" creer est vite saturer par les requetes et ton download chute |
|
Back to top |
|
|
Hadri n00b
Joined: 06 Oct 2003 Posts: 29
|
Posted: Fri Jul 09, 2004 10:34 am Post subject: |
|
|
Alors tout les ports :
Code: | Network | Type | Historical default | MLdonkey default |
eDonkey2000 | TCP | 4662 | port = 4662 |
eDonkey2000 | UDP | 4672 (eMule) | port + 4 = 4666 |
Overnet | TCP | 4662 | overnet_port = random |
Overnet | UDP | No default | Same as TCP |
Gnutella | TCP | 6346 | client_port = 6346 |
Gnutella2 | TCP | No default | client_port = 6346 |
Gnutella2 | UDP | Same as TCP | client_port = 6346 |
BitTorrent | TCP | 6881 | client_port = 6882 |
Fasttrack | TCP | 1214 | client_port = 1214 |
OpenNap | TCP | 6699 | client_port = 9999 |
Direct Connect | TCP | 1412 | client_port = 4444 |
Direct Connect | UDP | Same as TCP | client_port = 4444 |
Soulseek | TCP | 2234 | client_port = 2234 | |
Trouvés içi
Sinon, il y a aussi Ixus
Ou encore Celui-là plus complet mais en anglais.
Voila _________________ Je veux... J'aimerai... Tu peux ? |
|
Back to top |
|
|
scout Veteran
Joined: 08 Mar 2003 Posts: 1991 Location: France, Paris en Semaine / Metz le W-E
|
Posted: Fri Jul 09, 2004 11:13 am Post subject: |
|
|
pour bittorrent il n'y a pas que 6881, il y a la plage 6881-6889.
sinon moi avec bittorrent et une QOS ça marche a merveille.
Tu peux prendre une qos toute faite ici: http://lartc.org/wondershaper/
Il faut limiter son upload en dessous de la valeur théorique. typiquement moi je limite à 100kbps pour mon adsl avec un upload théorique de 128kbps et je limite le down à 440kbps pour un débit théorique de 512kbps.
Le soft qui bouffe tout ton réseau je suis sur que ce n'est pas basé sur le protocole bittorrent, mais plutôt sur edonkey/emule, non ?
Pour faire un beau par feu, j'ai personellement crée un utilisateur peer2peer séparé avec lequel je lance les programmes de peer2peer, car:
- si un logiciel a une faille, c'est plus sécu d'avoir un utilisateur séparé
- je peux faire un règle spécale pour cet user, selon laquelle cet user a le droit d'atteindre tous les ports dehors (C'est possible grace au module "owner" de iptables). En effet si les ports cités dans le post plus haut sont les ports par défaut, beaucoup de gens les changent, et si tu te limites à ces ports en sortie tu n'arrivera en pratique à pas télécharger tout ce que tu voudrais. C'est le seul utilisateur qui a tout en sortie, et en entrée j'ai limité aux ports cités car j'ai laissé les numéros de port par défaut _________________ http://petition.eurolinux.org/ - Petition against ePatents
L'essence de la finesse |
|
Back to top |
|
|
Corto Apprentice
Joined: 29 Jan 2004 Posts: 222
|
Posted: Fri Jul 09, 2004 2:46 pm Post subject: |
|
|
scout wrote: | - je peux faire un règle spécale pour cet user, selon laquelle cet user a le droit d'atteindre tous les ports dehors (C'est possible grace au module "owner" de iptables). En effet si les ports cités dans le post plus haut sont les ports par défaut, beaucoup de gens les changent, et si tu te limites à ces ports en sortie tu n'arrivera en pratique à pas télécharger tout ce que tu voudrais. C'est le seul utilisateur qui a tout en sortie, et en entrée j'ai limité aux ports cités car j'ai laissé les numéros de port par défaut |
Je connais pas ce module, tu peux développer ? _________________ La vérité n´est pas du côté du plus grand nombre, parce qu´on ne veut pas qu´elle y soit. Le jour où le plus grand nombre sera à même, par sa culture et ses connaissances, de choisir lui-même sa vérité, il y a peu de chances pour qu´il se trompe. (B. V.) |
|
Back to top |
|
|
tecknojunky Veteran
Joined: 19 Oct 2002 Posts: 1937 Location: Montréal
|
Posted: Fri Jul 09, 2004 11:23 pm Post subject: |
|
|
Le seul p2p que je réussi à télécharger de est le réseau donkey. J'aimerais bien pourvoir aussi télécharger du réseau Fasttrack mais ça ne fonctionne pas. mldonkey se connecte effectivement ;a Fasttrack, retourne des résultats, mais les tétchargement sont toujours à 0%.
Je suis derrière un routeur Freesco. Le seul port qui est forwardé est 4662 en tcp et 4666 en udp. Je sais que fasttrack utilise 1214, mais il y a d'autre postes qui sont aussi sur le réseau. Je ne peut donc pas forwarder le port. Normalement, clea empêche juste de pouvoir télécharger de d'autres qui sont aussi derrière un parefeu naté. De plus, giFT fonctionne "nickel" (comme disent les français :p).
J'aimerais bien trouver une sources ou des trucs de configurations pour faire fonctionner le plus de protocoles possibles dans mon environement. La doc sur les ports (sur berlios) spécifie bien les port à ouvrir, mais ne mentionne rien sur ceux qui néccéssitent d'être forwardés (et dans quels occasions).
Quels sont les ports à forwarder absolument? Est-ce possible ou préférable ou plus performant de faire coopérer mldonkey avec giFT? Comment? Est-ce que l'anonymat est garantie avec Torrent?
Merci _________________ (7 of 9) Installing star-trek/species-8.4.7.2::talax. |
|
Back to top |
|
|
yuk159 Veteran
Joined: 18 Apr 2003 Posts: 1803 Location: noumea ,nouvelle-caledonie
|
Posted: Sat Jul 10, 2004 12:25 am Post subject: |
|
|
Merci pour vos liens et conseils ça m'aide bien, je devrais pouvoir faire quelque chose.
@scout : en fait ce réseau n'est pas le mien mais celui de la boite où je bosse, donc je ne sais pas trop quels sont les softs qui tournent.
Je n'ai pas fait de scan pour le determiner non plus.(puisque je ne suis pas chez moi)
Mais on m'a demandé (l'admin) d'écrire des règles pour empécher ces communications pendant la journée (histoire de pouvoir bosser un peu) et de les réouvrir pendant la nuit (histoire que ceux qui les utilisent soit pas trop blazés). _________________ The box said: "Requires Windows 98/2000/XP/NT, or better."
So, I installed LINUX!
Instagram |
|
Back to top |
|
|
julien Apprentice
Joined: 18 Oct 2002 Posts: 155
|
Posted: Sat Jul 10, 2004 5:41 am Post subject: |
|
|
Si ton problème est principalement celui de la consommation excessive de bande passante, je te conseille le logiciel trickle ( disponible sous gentoo ) qui te permet de limiter le taux d'upload et de download des softs que tu veux.
D'un côté, il y a un démon et de l'autre tu as la commande trickle -u <upload speed> -d <dw speed> <ton soft p2p>.
C'est très éficace même si la configuration manque un peu de souplesse à mon goût.
Julien |
|
Back to top |
|
|
n3mes n00b
Joined: 02 Jul 2004 Posts: 17 Location: Suisse
|
Posted: Sat Jul 10, 2004 10:13 am Post subject: |
|
|
pour BitTorrent, il y a aussi le port 6969 qui sert pour la connexion au tracker. Donc si tu bloques ce port, les clients torrent ne sauront pa ou aller chercher les datas a downloader. Mais y'a certains trackers qui sont sur d'autres ports (genre 81, 2710) Le 6969 est le + standart.
Note enfin que 6881 est le port par defaut, mais qu'en fait si l'utilisateur sait configurer son client, il peut passer ailleurs (il me semble, je voudrais pas dire de conneries)
+ _________________ talons libres, esprit libre ! |
|
Back to top |
|
|
Jeremy_Z l33t
Joined: 05 Apr 2004 Posts: 671 Location: Shanghai
|
Posted: Sun Jul 11, 2004 3:29 pm Post subject: |
|
|
J'ai le même problème sur mon réseau de partage de connexion. En fait les logiciel de p2p sont malins et trouvent toujours des ports à utiliser donc le truc qui marche bien c'est de couper les ports 1024:65535 dans les 2 sens.
Le seul hic c'est que certaines applications en ont besoins ou tournent mal dans ce cas : msn, connexion ftp, ect ... _________________ "Because two groups of consumers drive the absolute high end of home computing: the gamers and the porn surfers." /.
My gentoo projects, Kelogviewer and a QT4 gui for etc-proposals |
|
Back to top |
|
|
tecknojunky Veteran
Joined: 19 Oct 2002 Posts: 1937 Location: Montréal
|
Posted: Mon Jul 12, 2004 12:19 am Post subject: |
|
|
Jeremy_Z wrote: | En fait les logiciel de p2p sont malins et trouvent toujours des ports à utiliser donc le truc qui marche bien c'est de couper les ports 1024:65535 dans les 2 sens.
Le seul hic c'est que certaines applications en ont besoins ou tournent mal dans ce cas : msn, connexion ftp, ect ... | C'est pas très utiles. Beaucoup de logiciels utilise un port de base à partir duquel se négocies dynamiquement l'allocation de d'autres ports pour les communications et qui, d'une fois à l'autre, sont toujours différents. EN principe ça fonctionne, mais dans la pratique, je doute que cela soit gérable. _________________ (7 of 9) Installing star-trek/species-8.4.7.2::talax. |
|
Back to top |
|
|
scout Veteran
Joined: 08 Mar 2003 Posts: 1991 Location: France, Paris en Semaine / Metz le W-E
|
Posted: Mon Jul 12, 2004 12:42 am Post subject: |
|
|
Corto wrote: | Je connais pas ce module, tu peux développer ? |
man iptables wrote: | MATCH EXTENSIONS
(...)
owner
This module attempts to match various characteristics of the packet creator, for locally-generated packets. It is only valid in the OUTPUT chain, and
even this some packets (such as ICMP ping responses) may have no owner, and hence never match.
--uid-owner userid
Matches if the packet was created by a process with the given effective user id.
--gid-owner groupid
Matches if the packet was created by a process with the given
(...) |
Dans la pratique, comme mon utilisateur peer2peer a un uid de 1006, une règle qui lui donne le droit d'accéder à tout s'écrit:
Code: | iptables -A OUTPUT -p tcp -o eth0 -m owner --uid-owner 1006 -j ACCEPT |
n3mes wrote: | pour BitTorrent, il y a aussi le port 6969 qui sert pour la connexion au tracker. Donc si tu bloques ce port, les clients torrent ne sauront pa ou aller chercher les datas a downloader. Mais y'a certains trackers qui sont sur d'autres ports (genre 81, 2710) Le 6969 est le + standart. |
Oui c'est pour a que j'avais décider de tout laisser sortir _________________ http://petition.eurolinux.org/ - Petition against ePatents
L'essence de la finesse |
|
Back to top |
|
|
Jeremy_Z l33t
Joined: 05 Apr 2004 Posts: 671 Location: Shanghai
|
Posted: Mon Jul 12, 2004 2:00 pm Post subject: |
|
|
tecknojunky wrote: | C'est pas très utiles. Beaucoup de logiciels utilise un port de base à partir duquel se négocies dynamiquement l'allocation de d'autres ports pour les communications et qui, d'une fois à l'autre, sont toujours différents. EN principe ça fonctionne, mais dans la pratique, je doute que cela soit gérable. |
Par exemple bloquer le port 1214 n'a pas suffit à empecher kazaa de se connecter, idem pour emule...
Les serveurs emule/edonkey n'utilise pas tous le même port donc déjà ca pose problème à moins de viser large. _________________ "Because two groups of consumers drive the absolute high end of home computing: the gamers and the porn surfers." /.
My gentoo projects, Kelogviewer and a QT4 gui for etc-proposals |
|
Back to top |
|
|
yuk159 Veteran
Joined: 18 Apr 2003 Posts: 1803 Location: noumea ,nouvelle-caledonie
|
Posted: Mon Jul 12, 2004 9:21 pm Post subject: |
|
|
Merci de toutes vos réponses je n'i pas encore eu le temp de regarder serieusement tout ça mais, je vous tiens au courant. _________________ The box said: "Requires Windows 98/2000/XP/NT, or better."
So, I installed LINUX!
Instagram |
|
Back to top |
|
|
j_f_b n00b
Joined: 06 Apr 2004 Posts: 3 Location: Paris/France
|
Posted: Sat Jul 17, 2004 5:14 pm Post subject: |
|
|
Ma contribution arrive certes un peu plus tard, mais p-e te serat-elle quand même utile.
iptables-p2p, est un modules complémentaire pour iptables qui permet de detecter certains protocoles p2p pour pouvoir les bloquer ou les limiter ensuite. C'est particulièerement efficace car ca ne prend rien pour argent-comptant. Un numéro de port ne suffit pas à distinguer un traffic P2P d'un autre (qu'est-ce qui interdit en effet de faire du p2p sur le port 80 ?). Le modules permet à iptables de regarder le contenu des paquet, les flags et en suivant ces paquets à reconnaitre le P2P.
Autre avantage, il se trouve que ca ne consomme (etrangement ??) pratiquement aucunne ressources.
http://freshmeat.net/projects/iptables-p2p/
http://sourceforge.net/projects/iptables-p2p |
|
Back to top |
|
|
Jeremy_Z l33t
Joined: 05 Apr 2004 Posts: 671 Location: Shanghai
|
Posted: Sat Jul 17, 2004 5:32 pm Post subject: |
|
|
C'est tres intéressant, dommage qu'il n'y ait pas d'ebuild encore. Faudra que je test sur mon réseau aussi, parce que le blocage bourrin de port c'est asses restrictif. _________________ "Because two groups of consumers drive the absolute high end of home computing: the gamers and the porn surfers." /.
My gentoo projects, Kelogviewer and a QT4 gui for etc-proposals |
|
Back to top |
|
|
yuk159 Veteran
Joined: 18 Apr 2003 Posts: 1803 Location: noumea ,nouvelle-caledonie
|
Posted: Sun Jul 18, 2004 12:16 am Post subject: |
|
|
j_f_b wrote: | Ma contribution arrive certes un peu plus tard, mais p-e te serat-elle quand même utile.
iptables-p2p, est un modules complémentaire pour iptables qui permet de detecter certains protocoles p2p pour pouvoir les bloquer ou les limiter ensuite. C'est particulièerement efficace car ca ne prend rien pour argent-comptant. Un numéro de port ne suffit pas à distinguer un traffic P2P d'un autre (qu'est-ce qui interdit en effet de faire du p2p sur le port 80 ?). Le modules permet à iptables de regarder le contenu des paquet, les flags et en suivant ces paquets à reconnaitre le P2P.
Autre avantage, il se trouve que ca ne consomme (etrangement ??) pratiquement aucunne ressources.
http://freshmeat.net/projects/iptables-p2p/
http://sourceforge.net/projects/iptables-p2p |
Je te remerci j_f_b, ça me parait effectivement mieux convenir à ce que je souhaite
Et il n'est jamais trop tard _________________ The box said: "Requires Windows 98/2000/XP/NT, or better."
So, I installed LINUX!
Instagram |
|
Back to top |
|
|
j_f_b n00b
Joined: 06 Apr 2004 Posts: 3 Location: Paris/France
|
Posted: Sun Jul 18, 2004 9:43 am Post subject: |
|
|
en voici d'autres dans le même genre qui pourraient encore eventuellement te servir, dans le même genre pour certains, tout à fait différent pour d'autres mais visant tous à mesurer, identifier, limiter ou bloquer le P2P:
- ftwall : des modules pour iptables permettant d'agir contre les client p2p utilisant le protocole fastrak assez efficace mais j'ai tendance à préferer iptables-p2p qui est plus complet en matiere de protocoles bloqués.niveau efficacité, je ne me suis jamais amusé à mettre les 2 de front sur le meme firewall pour leur faire compter les paquet et comparer ensuite.
http://www.lowth.com/p2pwall/
- IPP2P : encore un dans le meme style, interessant a propos des protocoles pris en charges. permet de reperer les paquet concernés et d'utiliser le resultat dans une QoS ou dans un firewall
http://rnvs.informatik.uni-leipzig.de/ipp2p/index_en.html
- QNET : un ensemble de patch pour le kerne contenant tout le nécéssaire por faire de bonnes QoS et pour lutter contre le P2P, très riche.(contient entre autre iptables-p2p et IPP2P
http://kem.p.lodz.pl/~peter/qnet/
- je te donne celui la également que je n'ai jamais ni essayé ni décortiqué
http://dessent.net/linblock/
- enfin, dans un autre domaine, pour monitorer le resultat bandwidthd est un outils qui te donne la part de chaque type de traffic dans l'utilisation de la bande passante
http://bandwidthd.sourceforge.net/ |
|
Back to top |
|
|
cylgalad Veteran
Joined: 18 Apr 2003 Posts: 1327 Location: France
|
|
Back to top |
|
|
yuk159 Veteran
Joined: 18 Apr 2003 Posts: 1803 Location: noumea ,nouvelle-caledonie
|
Posted: Mon Jul 19, 2004 12:36 pm Post subject: |
|
|
C'est malin je sais plus quoi tester maintenant
Sans rire merci de toutes vos réponses et liens. _________________ The box said: "Requires Windows 98/2000/XP/NT, or better."
So, I installed LINUX!
Instagram |
|
Back to top |
|
|
Jeremy_Z l33t
Joined: 05 Apr 2004 Posts: 671 Location: Shanghai
|
Posted: Fri Jul 23, 2004 9:46 pm Post subject: |
|
|
Alors, qu'est ce que ca donne ?
Sinon j'avais pensé ecrire mon propre programme d'analyse ou de monitoring en perl puis adapter les regles du firewall pour bloquer les contrevenant, mais c'est peut être un peu compliqué _________________ "Because two groups of consumers drive the absolute high end of home computing: the gamers and the porn surfers." /.
My gentoo projects, Kelogviewer and a QT4 gui for etc-proposals |
|
Back to top |
|
|
|