Youtube не заблокований iptables


16

На нашій машині Ubuntu я спробував заблокувати доступ до Інтернету до одного з облікових записів користувачів, додавши наступний рядок до / etc / network / interface:

pre-up iptables -A OUTPUT -p tcp -m owner --uid-owner 1001 -j DROP

Це добре працює, за винятком того, що Youtube та інші властивості Google не заблоковані.

Я не фахівець з iptables, але я припускав, що вищевказана команда скасує всі вихідні запити від вказаного користувача. Чи є щось особливе у власності Google, яке б якось спричинило їх звільнення?

Для довідки ось мій список iptables:

$ sudo iptables --list

Chain INPUT (policy ACCEPT)
target     prot opt source               destination         

Chain FORWARD (policy ACCEPT)
target     prot opt source               destination         

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination         
DROP       tcp  --  anywhere             anywhere             owner UID match ****

2
Це легко можна обійти шляхом тунелювання TCP над іншим протоколом, BTW.
Йорг W Міттаг

4
Чи є ймовірність, що ваш Інтернет-зв’язок увімкнено IPv6? Це не буде заблоковано правилом iptables.
penguin359

Зауважте, що незабаром це почне застосовуватися на багатьох інших сайтах, а не лише на Google та YouTube. Сьогодні Cloudflare оголосив, що у них є підтримка HTTP / 3, Mozilla оголосила, що Firefox отримає підтримку дуже скоро, і лише питання часу, коли багато інших приєднаються. HTTP / 3 заснований на протоколі QUIC Google і також працює над UDP , отже, це те саме питання.
Моше Кац

Відповіді:


35

Користувач використовує Chrome / Chromium? Якщо так, браузер, швидше за все, використовує QUIC для цих сайтів, і цей протокол використовує UDP в якості транспорту.

Ви можете заблокувати порти UDP 80 і 443 для їх вирішення.


10
Ви також можете просто видалити -p tcpі тим самим заблокувати все.
Майкл Хемптон

2
Мені було цікаво, чи є щось особливе в Chrome із сайтами Google. Це було точно. Я видалив -p tcp і все зараз заблоковано.
spencerrecneps
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.