<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
<channel>
	<title>Хабрахабр / Комментарии к посту «Ограничение доступа в интернет для приложений в Linux» в блоге «Убунтариум»</title>
	<link>http://habrahabr.ru/rss/post/82933/</link>
	<description><![CDATA[Новые комментарии к посту «Ограничение доступа в интернет для приложений в Linux» в блоге «Убунтариум»]]></description>
	<language>ru</language>
	<managingEditor>editor@habrahabr.ru</managingEditor>
	<generator>habrahabr.ru</generator>
	<pubDate>Sat, 11 Feb 2012 17:25:44 GMT</pubDate>
	<lastBuildDate></lastBuildDate>
	<image>
		<link>http://habrahabr.ru/</link>
		<url>http://habrahabr.ru/i/logo.gif</url>
		<title>Хабрахабр</title>
	</image>
	

	
	
	
	
	
		
	
		<item>
			<title>04.07.2010 02:19:35 StrangeAttractor</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_3020943</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_3020943</link>
			<description><![CDATA[&gt; Выход нашел в сбросе всех правил на дофолтовые по крону каждые 15 мин. <br/>
<br/>
Просто и гениально! Спасибо за решение. А я заморачивался супервниательным прочитыванием и продумыванием написанного.]]></description>
			<pubDate>Sun, 04 Jul 2010 02:19:35 GMT</pubDate>
			<author>StrangeAttractor</author>
		</item>
	

	
		<item>
			<title>08.02.2010 16:22:55 rapkasta</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2487700</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2487700</link>
			<description><![CDATA[отличнейшее решение, жаль не позволяет менять правила для приложения «на лету» во время работы приложения.]]></description>
			<pubDate>Mon, 08 Feb 2010 16:22:55 GMT</pubDate>
			<author>rapkasta</author>
		</item>
	

	
		<item>
			<title>04.02.2010 11:43:34 AgaFonOff</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2472208</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2472208</link>
			<description><![CDATA[Вообще не в курсе. Я только понимаю, что это две разные реализации примерно одного и того-же.<br/>
Но в моей жизни использовать осознанно не приходилось. Более того, selinux мне местами попортил настроение.<br/>
Наверное, всё это где-то надо и важно, но мои linux use cases не затрагивают…]]></description>
			<pubDate>Thu, 04 Feb 2010 11:43:34 GMT</pubDate>
			<author>AgaFonOff</author>
		</item>
	

	
		<item>
			<title>04.02.2010 11:33:48 igorp1024</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2472165</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2472165</link>
			<description><![CDATA[Вопрос (не наезд): apparmor сумеет применять разные правила для одного бинарника? Например, есть несколько приложений на VM (например, на той же java). Бинарник — один. Получится ли как-то контролировать разные приложения? Можно, в принципе, насоздавать симлинков на бинарник виртуальной машины (по одному для каждого приложения), но, имхо, неудобно.]]></description>
			<pubDate>Thu, 04 Feb 2010 11:33:48 GMT</pubDate>
			<author>igorp1024</author>
		</item>
	

	
		<item>
			<title>04.02.2010 11:26:20 igorp1024</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2472115</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2472115</link>
			<description><![CDATA[Иначе будет запрос пароля (кажется, пароля группы).]]></description>
			<pubDate>Thu, 04 Feb 2010 11:26:20 GMT</pubDate>
			<author>igorp1024</author>
		</item>
	

	
		<item>
			<title>03.02.2010 18:11:15 ekzo</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2469472</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2469472</link>
			<description><![CDATA[спасибо]]></description>
			<pubDate>Wed, 03 Feb 2010 18:11:15 GMT</pubDate>
			<author>ekzo</author>
		</item>
	

	
		<item>
			<title>03.02.2010 17:31:31 giner</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2469299</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2469299</link>
			<description><![CDATA[Гуд.<br/>
Вот только я не понял, зачем добавлять текущего пользователя в группу, если потом приложение и так запускается с другим GID?]]></description>
			<pubDate>Wed, 03 Feb 2010 17:31:31 GMT</pubDate>
			<author>giner</author>
		</item>
	

	
		<item>
			<title>03.02.2010 16:11:23 rdolgov</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2468876</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2468876</link>
			<description><![CDATA[млин, втупил, извиняюсь ;)]]></description>
			<pubDate>Wed, 03 Feb 2010 16:11:23 GMT</pubDate>
			<author>rdolgov</author>
		</item>
	

	
		<item>
			<title>03.02.2010 13:41:56 el777</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2467985</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2467985</link>
			<description><![CDATA[Я думаю любой админ через это проходит :)<br/>
Это нормально. <br/>
Я обычно делаю первым правилом разрешение себе на доступ по ssh — так безопаснее играться. Ну и проверить, чтобы в случае сброса была возможность продолжить работу.<br/>
<br/>
Так же рекомендуется использовать stateful фаервол. Можно разрешить любой пакет для уже устанолвенного соединения, а фильтровать только новые. См. ESTABLISHED.<br/>
]]></description>
			<pubDate>Wed, 03 Feb 2010 13:41:56 GMT</pubDate>
			<author>el777</author>
		</item>
	

	
		<item>
			<title>03.02.2010 08:03:27 NastyIII</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2466266</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2466266</link>
			<description><![CDATA[И не забыть убрать или не удивляться]]></description>
			<pubDate>Wed, 03 Feb 2010 08:03:27 GMT</pubDate>
			<author>NastyIII</author>
		</item>
	

	
		<item>
			<title>03.02.2010 08:01:43 NastyIII</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2466256</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2466256</link>
			<description><![CDATA[Вообще-то играть с itables на удаленной машине чревато. Достаточно одного неверного символа и приходиться сделать так, чтобы машина стала от вас близко. (если некому перегрузить). Сам наступил на эти грабли. Выход нашел в сбросе всех правил на дофолтовые по крону каждые 15 мин.]]></description>
			<pubDate>Wed, 03 Feb 2010 08:01:43 GMT</pubDate>
			<author>NastyIII</author>
		</item>
	

	
		<item>
			<title>03.02.2010 07:53:56 otaqsun</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2466227</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2466227</link>
			<description><![CDATA[Selinux не лучший вариант.<br/>
Из-за особенностей работы, бывают проблемы с принтерами и сканерами например. В общем много подводных камней.]]></description>
			<pubDate>Wed, 03 Feb 2010 07:53:56 GMT</pubDate>
			<author>otaqsun</author>
		</item>
	

	
		<item>
			<title>03.02.2010 07:51:49 CaptainFlint</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2466218</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2466218</link>
			<description><![CDATA[После чего с чертыханием вспоминаете, что именно в этот момент как раз докачивался громадный файл с рапиды, и его теперь придётся тянуть по новой.]]></description>
			<pubDate>Wed, 03 Feb 2010 07:51:49 GMT</pubDate>
			<author>CaptainFlint</author>
		</item>
	

	
		<item>
			<title>03.02.2010 07:24:15 onix74</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2466128</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2466128</link>
			<description><![CDATA[Здесь использеутся sg, а sg — выполняет команду с правами другой группы<br/>
Таким образом, чтобы запустить приложение с правами доступа в интернет, надо его просто запустить без использования этого скрипта: вместо noinet firefox, просто firefox.]]></description>
			<pubDate>Wed, 03 Feb 2010 07:24:15 GMT</pubDate>
			<author>onix74</author>
		</item>
	

	
		<item>
			<title>03.02.2010 07:02:57 CTpaHHoe</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2466053</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2466053</link>
			<description><![CDATA[браво, самый простой способ для десктопа. <br/>
однако «не так» начинается, когда ваша машина стоит где-то очень далеко от вас]]></description>
			<pubDate>Wed, 03 Feb 2010 07:02:57 GMT</pubDate>
			<author>CTpaHHoe</author>
		</item>
	

	
		<item>
			<title>03.02.2010 06:59:03 1024</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2466045</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2466045</link>
			<description><![CDATA[Добавьте пожалуйста в топик обратную операцию — как потом вытащить из этой группы приложение?<br/>
<br/>
Или доступ приложения в сеть при использовании этого метода будет запрещён разово?]]></description>
			<pubDate>Wed, 03 Feb 2010 06:59:03 GMT</pubDate>
			<author>1024</author>
		</item>
	

	
		<item>
			<title>03.02.2010 06:57:49 amIwho</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2466037</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2466037</link>
			<description><![CDATA[А я просто шнур выдираю, а потом настраиваю прогу чтобы не лезла куда не надо… Я что-то не так делаю?]]></description>
			<pubDate>Wed, 03 Feb 2010 06:57:49 GMT</pubDate>
			<author>amIwho</author>
		</item>
	

	
		<item>
			<title>03.02.2010 05:52:21 medvedy</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465899</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465899</link>
			<description><![CDATA[Спасибо!!! возьму на заметку!]]></description>
			<pubDate>Wed, 03 Feb 2010 05:52:21 GMT</pubDate>
			<author>medvedy</author>
		</item>
	

	
		<item>
			<title>03.02.2010 03:25:55 GreyCat</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465764</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465764</link>
			<description><![CDATA[Он вообще-то ровно это и предлагает — это правило для iptables по определенному gid:<br/>
<br/>
iptables -A OUTPUT -m owner --gid-owner noinet -j DROP]]></description>
			<pubDate>Wed, 03 Feb 2010 03:25:55 GMT</pubDate>
			<author>GreyCat</author>
		</item>
	

	
		<item>
			<title>03.02.2010 02:58:42 rdolgov</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465752</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465752</link>
			<description><![CDATA[во фряшном ipfw возможно сделать правила для опеделенных uid, gid, думаю что iptables не уступает ему в функциональности, т.ч. гляньте в эту сторону в man iptables.]]></description>
			<pubDate>Wed, 03 Feb 2010 02:58:42 GMT</pubDate>
			<author>rdolgov</author>
		</item>
	

	
		<item>
			<title>03.02.2010 02:35:21 egorinsk</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465738</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465738</link>
			<description><![CDATA[Фу, а зачем извращаться с группами и юзерами, нельзя просто по дефолту всем запретить выход в сеть, а избранным приложениям разрешить? А, это же Линукс :) тут нет простых путей)]]></description>
			<pubDate>Wed, 03 Feb 2010 02:35:21 GMT</pubDate>
			<author>egorinsk</author>
		</item>
	

	
		<item>
			<title>03.02.2010 01:59:06 AgaFonOff</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465717</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465717</link>
			<description><![CDATA[apparmor?]]></description>
			<pubDate>Wed, 03 Feb 2010 01:59:06 GMT</pubDate>
			<author>AgaFonOff</author>
		</item>
	

	
		<item>
			<title>03.02.2010 00:26:05 salvator</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465640</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465640</link>
			<description><![CDATA[вещь хорошая конечно, а вот как сделать policy based routing по группам? на сколько я помню, метки ставить и одновременно проверять группу не получается в iptables. а очень хочется торренты завернуть мимо vpn соединения]]></description>
			<pubDate>Wed, 03 Feb 2010 00:26:05 GMT</pubDate>
			<author>salvator</author>
		</item>
	

	
		<item>
			<title>02.02.2010 23:27:10 mdevils</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465549</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465549</link>
			<description><![CDATA[Для рестарта сети лучше использовать &quot;/etc/init.d/networking restart&quot;.]]></description>
			<pubDate>Tue, 02 Feb 2010 23:27:10 GMT</pubDate>
			<author>mdevils</author>
		</item>
	

	
		<item>
			<title>02.02.2010 23:26:40 AVI</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465547</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465547</link>
			<description><![CDATA[Модифицировать описанный метод, сделать правило ACCEPT для группы welcome2inet, все остальное DROP'ать.]]></description>
			<pubDate>Tue, 02 Feb 2010 23:26:40 GMT</pubDate>
			<author>AVI</author>
		</item>
	

	
		<item>
			<title>02.02.2010 23:23:33 urandom</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465543</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465543</link>
			<description><![CDATA[Какое то убожество. man selinux, срочно.]]></description>
			<pubDate>Tue, 02 Feb 2010 23:23:33 GMT</pubDate>
			<author>urandom</author>
		</item>
	

	
		<item>
			<title>02.02.2010 23:17:34 iiihyp</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465530</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465530</link>
			<description><![CDATA[man iptables]]></description>
			<pubDate>Tue, 02 Feb 2010 23:17:34 GMT</pubDate>
			<author>iiihyp</author>
		</item>
	

	
		<item>
			<title>02.02.2010 23:16:54 el777</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465529</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465529</link>
			<description><![CDATA[Меняете правило фаервола наоборот — чтобы оно разрешало доступ, а по умолчанию ставите запрет.]]></description>
			<pubDate>Tue, 02 Feb 2010 23:16:54 GMT</pubDate>
			<author>el777</author>
		</item>
	

	
		<item>
			<title>02.02.2010 23:10:48 Hazzard</title>
			<guid isPermaLink="true">#comment_2465511</guid>
			<link>#comment_2465511</link>
			<description><![CDATA[А мне вот интересно — можно ли сделать скрипт который будет блокировать ВСЕ приложения? То есть всё кроме того на что я покажу пальцем и скажу «этому можно». Не спрашивайте зачем, например для повышения безопасности. Например «троян» не сможет скачать свои исходники с интернета… или закачать в локалку… ну вы поняли…]]></description>
			<pubDate>Tue, 02 Feb 2010 23:10:48 GMT</pubDate>
			<author>Hazzard</author>
		</item>
	

	
		<item>
			<title>02.02.2010 22:57:23 ArtemKulyabin</title>
			<guid isPermaLink="true">#comment_2465473</guid>
			<link>#comment_2465473</link>
			<description><![CDATA[Спасибо! ]]></description>
			<pubDate>Tue, 02 Feb 2010 22:57:23 GMT</pubDate>
			<author>ArtemKulyabin</author>
		</item>
	

	
		<item>
			<title>02.02.2010 22:50:13 Mzybin</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465447</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465447</link>
			<description><![CDATA[хаха) впечатляет. Спасибо!!!]]></description>
			<pubDate>Tue, 02 Feb 2010 22:50:13 GMT</pubDate>
			<author>Mzybin</author>
		</item>
	

	
		<item>
			<title>02.02.2010 22:27:23 miver</title>
			<guid isPermaLink="true">http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465382</guid>
			<link>http://habrahabr.ru/blogs/ubuntu/82933/#comment_2465382</link>
			<description><![CDATA[Спасибо!]]></description>
			<pubDate>Tue, 02 Feb 2010 22:27:23 GMT</pubDate>
			<author>miver</author>
		</item>
	

	
		<item>
			<title>02.02.2010 22:26:32 ArtemKulyabin</title>
			<guid isPermaLink="true">#comment_2465381</guid>
			<link>#comment_2465381</link>
			<description><![CDATA[Спасибо!]]></description>
			<pubDate>Tue, 02 Feb 2010 22:26:32 GMT</pubDate>
			<author>ArtemKulyabin</author>
		</item>
	

	
		<item>
			<title>02.02.2010 22:16:56 eigenein</title>
			<guid isPermaLink="true">#comment_2465351</guid>
			<link>#comment_2465351</link>
			<description><![CDATA[Спасибо!]]></description>
			<pubDate>Tue, 02 Feb 2010 22:16:56 GMT</pubDate>
			<author>eigenein</author>
		</item>
	

	
</channel>
</rss>

