Bu rehberdeki bloklar
| Blok | Neyi engeller |
|---|---|
| deny dcc | Belirli dosya adlarının DCC ile gönderimi |
| deny channel | Belirli kanallara katılım |
| allow channel | deny channel kurallarına istisna |
| ban version | CTCP VERSION yanıtı eşleşen istemciler |
| ban server | Bir sunucunun ağa bağlanması |
| deny link | Belirli sunucuların bağlantı koşullarına göre bağlanması |
deny dcc: kötü amaçlı dosya aktarımını sınırlamak
Bu blok, belirtilen dosya adlarının sunucu üzerinden DCC ile gönderilmesini reddeder; belgelere göre trojan ve virüs yayılımını azaltmak için kullanılır.
CODE TERMINAL
deny dcc {
filename "*.exe";
reason "Executable content";
soft yes;
}filename joker maskesi kabul eder. soft yes verilirse gönderim, alıcı kullanıcı gönderenin takma adı için /DCCALLOW +takma_ad komutunu açıkça vermedikçe engellenir; yani kullanıcı isterse bilinçli olarak izin verebilir. Belgeler soft seçeneği için dccallow.conf örneklerine işaret eder. Soft olmayan blok ise dosyayı koşulsuz reddeder.
deny channel ve allow channel
deny channel, kullanıcıların belirli kanallara girmesini yasaklar. Joker karakterler sayesinde bir kanal ailesini tek kuralla kapatabilirsiniz.
CODE TERMINAL
deny channel {
channel "#*teen*sex*";
reason "Yasak içerik";
warn on;
}
deny channel {
channel "#operhelp";
reason "Yardım kanalı taşındı";
redirect "#help";
}- channel ve reason zorunludur.
- redirect: Girmeye çalışan kullanıcıyı başka bir kanala yönlendirir.
- warn: on olursa engellenen katılım girişimleri operatörlere bildirilir; varsayılan off'tur.
- mask: Kuralı yalnızca eşleşen IP veya ana bilgisayarlara uygular (mask item biçimi).
Bir deny kuralına istisna tanımlamak için allow channel kullanılır. İsteğe bağlı mask, istisnayı belirli kullanıcılarla sınırlar:
CODE TERMINAL
allow channel {
channel "#lanhelp";
mask 192.168.*;
}Mask item için belgeler bir uyarı yapar: 192.168.* gibi yalın maske ana bilgisayar adlarıyla da eşleşebilir. IP'ye özgü eşleşme için mask { ip 192.168.*; } ya da CIDR biçimi (192.168.0.0/16) kullanın.
ban version: sorunlu istemci yazılımlarını engellemek
ban version, istemcinin CTCP VERSION yanıtına bakar ve kötü amaçlı betikleri hedefler. İstemci sürüm bilgisi göndermezse çalışmaz.
CODE TERMINAL
ban version {
mask "*w00tZombie*";
reason "Zombi botlar";
action zline;
}action alanı şu değerleri alır: kill (varsayılan), tempshun, shun, kline, zline, gline, gzline. tempshun yalnızca ilgili bağlantıyı etkiler ve belgelere göre dinamik IP kullanan botnetlere karşı özellikle etkilidir. Diğer eylemler *@IP adresine yasak koyar; süresi set::ban-version-tkl-time ile belirlenir, varsayılan bir gündür.
Güvendiğiniz bir kaynağı (örneğin kendi izleme botunuz) bu kuraldan muaf tutmak için except ban bloğunda ban-version türünü açıkça belirtin:
CODE TERMINAL
except ban {
mask { ip 192.168.*; }
type { ban-version; }
}ban server: sunucuyu ağdan uzak tutmak
CODE TERMINAL
ban server {
mask broken.server.my.network.com;
reason "Its broken!";
}Belirtilen sunucu ağa doğrudan bağlanamaz. Sunucu uzak bir sunucu üzerinden bağlıysa yerel sunucunuz ağdan ayrılır. Mask, sunucu adına karşı joker eşleşmesi yapar; mask ve reason birlikte gereklidir.
deny link: koşullu sunucu bağlantı kuralı
deny link, doğrudan sunucu bağlantılarını koşullara göre reddeder ve üç veya daha fazla sunuculu ağlarda anlamlıdır. Belgeler, aşağıdaki örneğin UnrealIRCd 5.2.1 ve üzerinde geçerli olduğunu belirtir.
CODE TERMINAL
deny link {
mask { *; !foobar.hub; }
rule !connected(foobar.hub);
type all;
}Bu kural, foobar.hub bağlı değilse foobar.hub dışındaki tüm sunucuların bağlanmasını reddeder. rule ifadesinde dört işlev kullanılabilir:
| İşlev | Anlamı |
|---|---|
| connected(sunucu_maskesi) | Sunucu ağda herhangi bir yerde bağlı |
| directcon(sunucu_maskesi) | Sunucu doğrudan bağlı |
| via(yol_maskesi, sunucu_maskesi) | Sunucuya belirli bir yol üzerinden ulaşılıyor |
| directop() | /CONNECT komutunu veren operatör doğrudan bağlı |
İfadelerde &&, ||, parantez ve ! (olumsuzlama) kullanılabilir. type değeri auto yalnızca otomatik bağlantıları engeller, elle yapılan /CONNECT'e izin verir; all ise tüm bağlantı denemelerini engeller.
Kontrol listesi
- Yapılandırmayı değiştirdikten sonra ./unrealircd configtest ile sözdizimini doğrulayın, sonra rehash yapın.
- deny dcc için önce soft yes ile başlayın; koşulsuz reddetme meşru dosya paylaşımlarını da kesebilir.
- Geniş deny channel joker maskelerini warn on ile izleyin, yanlış pozitifleri allow channel ile ayıklayın.
- ban version'ı tek başına bot savunması saymayın; yalnızca VERSION yanıtı veren istemcilerde işler.
- ban server ve deny link kurallarını kaydetmeden önce bağlantı topolojinizle test edin; yanlış kural ağı ikiye bölebilir.
- Kalıcı ve ortak kuralları tüm sunuculara aynı biçimde dağıtın; yapılandırmayı sürüm kontrolünde tutun.
Kaynaklar
- Deny DCC: https://www.unrealircd.org/docs/Deny_DCC_block
- Deny channel: https://www.unrealircd.org/docs/Deny_channel_block
- Allow channel: https://www.unrealircd.org/docs/Allow_channel_block
- Ban version: https://www.unrealircd.org/docs/Ban_version_block
- Ban server: https://www.unrealircd.org/docs/Ban_server_block
- Deny link: https://www.unrealircd.org/docs/Deny_link_block
- Mask item: https://www.unrealircd.org/docs/Mask_item
- Except ban: https://www.unrealircd.org/docs/Except_ban_block
TR Siber Ekibi