Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2909 connectés 

  FORUM HardWare.fr
  Windows & Software
  Sécurité

  Comment bloquer Skype dans un réseau d'entreprise ?

 


 Mot :   Pseudo :  
 
 Page :   1  2
Page Précédente
Auteur Sujet :

Comment bloquer Skype dans un réseau d'entreprise ?

n°2083368
thefaboss
Posté le 04-07-2005 à 09:15:14  profilanswer
 

Bonjour,
 
Je souhaite empêcher l'utilisation du logiciel Skype aux machines réseau d'une entreprise. J'ai à ma disposition 2 firewalls matériels de niveau 7.
 
J'ai réussi à le bloquer en interdisant tout trafic HTTPS (port 443), ce n'est évidemment pas la solution puisqu'il est alors impossible d'utiliser le protocole HTTPS pour se connecter à un compte personnel sur internet...
 
J'ai effectué plusieurs recherches sur internet et apparemment je suis loin d'être le seul à me poser cette question...cependant personne n'a l'air d'avoir trouvé de solution :(
 
Si quelqu'un parmi vous a une idée, qu'il la partage merci !

mood
Publicité
Posté le 04-07-2005 à 09:15:14  profilanswer
 

n°2083380
deube
Posté le 04-07-2005 à 09:31:40  profilanswer
 

Si tu utilise windows 2000 ou XP tu peux bloqué le lancement du logiciel avec les stratégie de groupe.
 
Par filtrage d'ip, il me semble difficile de le faire, car il me semble les ports soient attribués dynamiquement à chaque communication (en dehors du port d'ecoute) donc tu auras du mal a bloquer les appels sortant :(

n°2083383
thefaboss
Posté le 04-07-2005 à 09:34:54  profilanswer
 

C'est malheureusement le second cas qu'il me faut réaliser... je ne peux pas reconfigurer plus d'un millier de machines pour bloquer Skype :\
 
Il m'est impossible d'utiliser des stratégies de groupes...la totalité des machines ne se trouvent pas ni sous XP ni sous 2000, sans parler de linux et de mac
 
 
Bref, je dois absoulument bloquer ça par les firewall !


Message édité par thefaboss le 08-07-2005 à 18:46:43
n°2083393
El Pollo D​iablo
REACHED THE END OF CAKE
Posté le 04-07-2005 à 09:48:05  profilanswer
 

Si ton firewall fait du filtrage applicatif plutot que de jouer sur les ports tu peux lui dire de ne vraiment laisser passer que le http et le https, apres même si skype essaie de passer par le port 443 il sera bloqué.
 
Avant on pouvait filtrer l'adresse du serveur d'authentification, mais ça n'est même plus possible :/

n°2083405
thefaboss
Posté le 04-07-2005 à 09:53:54  profilanswer
 

Je ne laisse pas passer grand chose sur les firewalls, et lorsque je fais des netstat sous dos, je vois que skype s'est connecté soit sur le HTTP soit sur le HTTPS.
 
En gros, les 2 firewalls (de marques différentes, Netasq et Arkoon) se font avoir comme des bleus !
 
Au passage, c'est impressionnant le nombre de tentatives de connexions de Skype quand on observe sous netstat :oO

n°2083417
El Pollo D​iablo
REACHED THE END OF CAKE
Posté le 04-07-2005 à 10:00:13  profilanswer
 

Netstat c'est pas fiable, il se base juste sur le port utilisé pour définir le protocole, alors que normalement ton firewall (le netasq je suis pas sur mais l'arkoon oui) ne s'arrete pas la et regarde ce qui passe dans le tuyau pour définir s'il s'agit bien de http et pas juste d'un truc qui passe par le TCP/80.

n°2083442
wonee
Ben Chui SyMpA
Posté le 04-07-2005 à 10:26:56  profilanswer
 

Doit bien avoir une ip de destination pour se connecter au reseau skype? et si tu bloque l'ip de destination ?


---------------
Ustea ez da jakitea
n°2083452
thefaboss
Posté le 04-07-2005 à 10:32:36  profilanswer
 

El Pollo Diablo a écrit :

Netstat c'est pas fiable, il se base juste sur le port utilisé pour définir le protocole, alors que normalement ton firewall (le netasq je suis pas sur mais l'arkoon oui) ne s'arrete pas la et regarde ce qui passe dans le tuyau pour définir s'il s'agit bien de http et pas juste d'un truc qui passe par le TCP/80.


 
Sur l'arkoon j'arrive à bloquer Skype (au détriment de tout autre service HTTPS) alors que le Netasq le laisse passer même lorsque je bloque le port 443... donc j'ai qq doutes quant à l'efficacité de ce dernier en effet !
 

wonee a écrit :

Doit bien avoir une ip de destination pour se connecter au reseau skype? et si tu bloque l'ip de destination ?


 
Nan, ce "super" logiciel tente des dizaines de connexions différentes sur des ports différents. C'est un truc de folie, il met parfois 3 minutes à se connecter, mais il y parvient dans 90% des cas, il trouve presque à tous les coups une faille dans la sécurité du réseau !

n°2083453
El Pollo D​iablo
REACHED THE END OF CAKE
Posté le 04-07-2005 à 10:34:44  profilanswer
 

wonee a écrit :

Doit bien avoir une ip de destination pour se connecter au reseau skype? et si tu bloque l'ip de destination ?


 
Avant c'etait possible car un moment ou un autre skype se connectait toujours au même serveur d'authentification, mais maintenant c'est fini, tout se passe en P2P via des supernodes dont la liste varie en permanence :/
 
Un doc tres complet sur la façon dont skype se connecte : http://www1.cs.columbia.edu/~libra [...] 039-04.pdf

n°2083470
El Pollo D​iablo
REACHED THE END OF CAKE
Posté le 04-07-2005 à 10:44:39  profilanswer
 

thefaboss a écrit :

Sur l'arkoon j'arrive à bloquer Skype (au détriment de tout autre service HTTPS)


 
normalement si tu ne bosses pas sur les ports mais bien sur les protocoles tu devrais pouvoir autoriser le https tout en bloquant tout autre traffic sur le port 443.
 
T'as pas essayer de contacter leur service technique pour voir ?

mood
Publicité
Posté le 04-07-2005 à 10:44:39  profilanswer
 

n°2083475
thefaboss
Posté le 04-07-2005 à 10:47:43  profilanswer
 

El Pollo Diablo a écrit :

normalement si tu ne bosses pas sur les ports mais bien sur les protocoles tu devrais pouvoir autoriser le https tout en bloquant tout autre traffic sur le port 443.
 
T'as pas essayer de contacter leur service technique pour voir ?


 
Je pensais comme toi, mais si Skype "transforme" ses trames afin qu'elles soient considérées en tant que HTTPS alors c'est une autre galère... :(
 
Pour le service technique j'ai pas de n°, en fait je suis un étudiant qui finit son sujet de stage :p Je vais en parler à l'ingénieur réseau quand je le verrai ;)
 
 
Au fait, je viens de bloquer Skype avec le Netasq aussi ! Il a fallu que j'interdise le HTTP et le HTTPS...donc l'utilisateur peut pas faire grand chose, c'est triste pour lui :(

n°2083489
El Pollo D​iablo
REACHED THE END OF CAKE
Posté le 04-07-2005 à 10:57:41  profilanswer
 

thefaboss a écrit :

Je pensais comme toi, mais si Skype "transforme" ses trames afin qu'elles soient considérées en tant que HTTPS alors c'est une autre galère... :(


 
C'est sur, mais ça me parait quand même peu probable.
 

Citation :

Pour le service technique j'ai pas de n°, en fait je suis un étudiant qui finit son sujet de stage :p Je vais en parler à l'ingénieur réseau quand je le verrai ;)


 
http://www.arkoon.net/FR/index.php [...] ontact.php
 
 
Sinon je crois que Fortinet sont pour le moment les seuls a avoir un vrai filtre applicatif pour skype qui marche vraiment dans leurs firewalls.

n°2083514
thefaboss
Posté le 04-07-2005 à 11:10:19  profilanswer
 

D'après un commercial Arkoon, leurs firewalls bloqueraient Skype également...mais comment ? Surpriiiiiiiiiiiiiiiiiise !
 
Merci pour le lien, mais j'évite de prendre contact sans autorisation ;)

n°2083528
El Pollo D​iablo
REACHED THE END OF CAKE
Posté le 04-07-2005 à 11:15:31  profilanswer
 

Bah si le commercial te vend son produit comme ça et vu le temps que tu as déjà passé la dessus, moi l'autorisation je l'aurais eu (ou je m'en serais passé...) y'a longtemps  [:w3c compliant]
 
Je vois pas qui va bien pouvoir te reprocher te contacter le support d'un produit pour le faire marcher comme on te l'a vendu  :heink:

n°2083553
thefaboss
Posté le 04-07-2005 à 11:32:06  profilanswer
 

héhé, il a encore rien vendu le commercial, c'est ça l'astuce, c'est un firewall de prêt, et le môssieur il crève d'envie de vendre à l'université car le réseau à protéger est assez balèse ! Enfin c'est une université quoi...
 
Donc pour éviter de foutre la merde au niveau du marchandage (gros sous derrière), vaut mieux que j'évite de la ramener :p

n°2083564
El Pollo D​iablo
REACHED THE END OF CAKE
Posté le 04-07-2005 à 11:39:43  profilanswer
 

Ben justement, si y'a des gros sous en jeux leur ST a tout intérêt a montrer qu'ils sont dispos et compétents, ton université a tout intéret a pouvoir vérifier les fonctionalités qu'on leur a promises, et toi t'as tout intérêt a montrer que t'es sur le coup et près a te bouger pour faire marcher tout ça.

n°2083570
Pims
Posté le 04-07-2005 à 11:43:31  profilanswer
 

Il doit etre possible d'interdire des flag propre à Skype dans le module FAST du protocole HTTPS.
 
je vais regarder.


---------------
Life is like a box of chocolate you never know what you gonna get.
n°2083588
thefaboss
Posté le 04-07-2005 à 11:51:01  profilanswer
 

Boudiou, il est possible de personnaliser le module FAST d'arkoon ???

n°2083630
Pims
Posté le 04-07-2005 à 12:22:11  profilanswer
 

thefaboss a écrit :

Boudiou, il est possible de personnaliser le module FAST d'arkoon ???


 
Ben biensur :sol:
 
Ca devient un peu plus hard mais bon.
 
C'est comme ca par exemple qu'on peut interdir MSN.


Message édité par Pims le 04-07-2005 à 12:25:51

---------------
Life is like a box of chocolate you never know what you gonna get.
n°2083702
thefaboss
Posté le 04-07-2005 à 13:29:05  profilanswer
 

ben...y a un port dédié pour msn...

n°2083707
c2c
Posté le 04-07-2005 à 13:30:21  profilanswer
 

non

n°2083715
thefaboss
Posté le 04-07-2005 à 13:31:57  profilanswer
 

port 1863

n°2083728
Pims
Posté le 04-07-2005 à 13:36:51  profilanswer
 

C'est peut etre le webmessenger alors, je ne me souviens plus bien.


---------------
Life is like a box of chocolate you never know what you gonna get.
n°2083749
thefaboss
Posté le 04-07-2005 à 13:45:12  profilanswer
 

MSN utilise le port 1863 pour se connecter, j'en suis sûr puisque j'ai fait des tests ;)
 
Par contre webmessenger je n'en ai aucune idée... ça n'utilise pas le port 80 puisque ça s'ouvre à partir d'une page web ? Y a icq2go qui est dans le même goût.
 
Bref on s'égare un peu ;)
 
PS : je viens de voir ce que c'était que le module FAST, en fait je l'ai déjà utilisé, notamment pour créer le service MSN :p Mais je vois pas comment on peut créer un service dédié uniquement à Skype...?!?


Message édité par thefaboss le 04-07-2005 à 13:46:59
n°2083798
Pims
Posté le 04-07-2005 à 14:11:30  profilanswer
 

Dans le module FAST du protocole HTTPS il faut rajouter ce qui est propre à Skype comme étant refusé !


---------------
Life is like a box of chocolate you never know what you gonna get.
n°2083833
thefaboss
Posté le 04-07-2005 à 14:37:48  profilanswer
 

Pims a écrit :

Dans le module FAST du protocole HTTPS il faut rajouter ce qui est propre à Skype comme étant refusé !


 
Moui...et qu'est-ce qui est propre à Skype ?

n°2083835
Pims
Posté le 04-07-2005 à 14:40:17  profilanswer
 

thefaboss a écrit :

Moui...et qu'est-ce qui est propre à Skype ?


 
Très bonne question petit :D


---------------
Life is like a box of chocolate you never know what you gonna get.
n°2083842
thefaboss
Posté le 04-07-2005 à 14:42:09  profilanswer
 

Pims a écrit :

Très bonne question petit :D


 
Voui c'est bien c'que j'me disais en la posant :D
 
Au fait, comenkonfé pour modifier le titre d'un sujet ?


Message édité par thefaboss le 04-07-2005 à 14:43:21
n°2083843
wonee
Ben Chui SyMpA
Posté le 04-07-2005 à 14:42:59  profilanswer
 

un article fort sympathique:
http://www.derkeiler.com/Mailing-L [...] /0827.html


---------------
Ustea ez da jakitea
n°2083907
Pims
Posté le 04-07-2005 à 15:32:45  profilanswer
 

thefaboss a écrit :


Au fait, comenkonfé pour modifier le titre d'un sujet ?


 
Didon mais faut tout t'expliquer toi? :D
 
-> Tu édite le premier post et tu changes le titre.


---------------
Life is like a box of chocolate you never know what you gonna get.
n°2083911
thefaboss
Posté le 04-07-2005 à 15:36:50  profilanswer
 


 
Vi j'l'ai lu la semaine dernière, c'est un des seuls articles qu'on trouve sur google lorsqu'on recherche "bloquer skype" ;) Au passage, maintenant y a des réponses françaises qui ramène ici, alors on a intérêt à trouver qq chose les enfants !
 
 

Pims a écrit :

Didon mais faut tout t'expliquer toi? :D
 
-> Tu édite le premier post et tu changes le titre.


 
Vi faut tout m'expliquer...j'suis encore un jeune padawan en informatique !

n°2083924
thefaboss
Posté le 04-07-2005 à 15:50:07  profilanswer
 

Bon je viens d'envoyer un mail au support technique d'arkoon, j'aurai une réponse dans qq semaines :p

n°2084524
jolebarjo
http://www.forum-citrix.com/
Posté le 05-07-2005 à 10:49:39  profilanswer
 

Il faudrait pourvoir identifier les trames spécifique à skype et inserer ces entètes dans le moteur applicatif du FW.
Par exemple bloquer la trame d'authetification qu'utilise Skype.


Message édité par jolebarjo le 05-07-2005 à 10:50:23
n°2084530
thefaboss
Posté le 05-07-2005 à 10:51:40  profilanswer
 

Je suis en train de faire une maj logicielle du Netasq avec un technicien (de Netasq) on va en parler j'vous tiens au courant ;)
 
PS : tjs pas de réponse du mail d'arkoon


Message édité par thefaboss le 08-07-2005 à 18:52:31
n°2084535
jolebarjo
http://www.forum-citrix.com/
Posté le 05-07-2005 à 10:57:07  profilanswer
 

Tu est dans quelle version ? 6.0.6 ??
La maj est assez simple...

n°2084566
thefaboss
Posté le 05-07-2005 à 11:24:46  profilanswer
 

Y a un pb de licence à l'heure actuelle...donc la maj n'est pas encore effectuée :\ Manque de bol, la licence a pris fin le 17 juin :p

n°2092022
jolebarjo
http://www.forum-citrix.com/
Posté le 12-07-2005 à 12:28:34  profilanswer
 

Ca en est ou ce blocage de skype?

n°2092065
thefaboss
Posté le 12-07-2005 à 13:14:52  profilanswer
 

ça en est que j'ai réussi à le bloquer sur l'arkoon avec l'IDPS.
Il y avait une signature prévue pour skype, donc il suffisait de la bloquer.
Pour vérifier ma manip je l'ai autorisé à nouveau et là malheur.....skype voulait plus se connecter...
Après qq reboot du firewall j'ai fini par réussir à lancer à nouveau Skype !
Ensuite j'ai suivi la même démarche que précédemment pour le bloquer et ça n'a plus jamais fonctionné...Skype arrivait tout le temps à se connecter...
 
Bref ! J'ai failli trouver comment faire, mais maintenant je n'ai plus le firewall entre mes mains :\
 
 
Faudrait quand même apporter un élément de réponse qui tienne la route pour les futurs personnes qui liront ces qq lignes...........

n°2178014
Patrick134
Posté le 03-10-2005 à 10:47:35  profilanswer
 

J'utilise un produit de la société Allot www.allot.com - le NetEnforcer
 
il bloque parfaitement Skype (il recherche les signatures applicative y compris pour la grande majorité des P2P!!) même si c'est avant tout un gestionnaire de flux (priorité / garantie / limitation de Bande passante)!!!
 
Patrick
 

n°2178069
Veloci_Rap​toR
Posté le 03-10-2005 à 11:40:53  profilanswer
 

Tu peux aussi faire en sorte de faire passer la boite par un proxy, le filtrage sera plus simple alors :)

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2
Page Précédente

Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Windows & Software
  Sécurité

  Comment bloquer Skype dans un réseau d'entreprise ?

 

Sujets relatifs
[Résolu en partie] Probleme reseau particulier + questionspartage reseau deriere un routeur
[RESOLU] Internet et deux cartes réseauréseau compliqué
problème réseauconnection limité au reseau local
Deux petits problèmes de réseau paranormauxRP 614 v2: comment jouer en réseau ?
Recherche Skype pour Win98 SEprobleme reseau
Plus de sujets relatifs à : Comment bloquer Skype dans un réseau d'entreprise ?


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR