Hallo,
voor onze school (basisschool) zou ik graag een aparte firewall hebben (of in een router) die een goede content based security filter heeft ingebouwd waar ik keywords kan in zetten die alle internet blokkeren als dat keyword gebruikt wordt.
Dus niet alleen domein filtering maar ook keyword filtering, om te voorkomen dat kinderen op sites komen die niet voor hun geschikt zijn.
Wat is hier een goede oplossing ?
Met dank.
Parental/content based firewall
- heist_175
- Elite Poster
- Berichten: 13045
- Lid geworden op: 07 okt 2010, 09:35
- Locatie: Kempen
- Uitgedeelde bedankjes: 433 keer
- Bedankt: 856 keer
een DNS blokkade?
FamilyShield OpenDNS bv
208.67.222.123
208.67.220.123
- Adblock op OpenWRT: je kan de ad-domeinen al dan niet activeren, maar via een blacklist zelf een lijst met domeinen toevoegen
- PiHole (RPI of Synology): je kan de ad-domeinen al dan niet activeren, maar via een blacklist zelf een lijst met domeinen toevoegen
Als je verder wil gaan dan DNS, zal je oplossing er wat ingewikkelder uitzien.
FamilyShield OpenDNS bv
208.67.222.123
208.67.220.123
Je kan daar nog een DNS blokkade-systeem aan toevoegen met bvWhat does FamilyShield Block? The service blocks pornographic content, including our “Pornography,” “Tasteless,” and “Sexuality” categories, in addition to proxies and anonymizers (which can render filtering useless). It also blocks phishing and some malware.
- Adblock op OpenWRT: je kan de ad-domeinen al dan niet activeren, maar via een blacklist zelf een lijst met domeinen toevoegen
- PiHole (RPI of Synology): je kan de ad-domeinen al dan niet activeren, maar via een blacklist zelf een lijst met domeinen toevoegen
Als je verder wil gaan dan DNS, zal je oplossing er wat ingewikkelder uitzien.
- heist_175
- Elite Poster
- Berichten: 13045
- Lid geworden op: 07 okt 2010, 09:35
- Locatie: Kempen
- Uitgedeelde bedankjes: 433 keer
- Bedankt: 856 keer
Ik heb zitten kl*ten met beide systemen, dus als je vragen of tips wil, roep maar.
PiHole/Synology is makkelijker om een enkel domein te blokkeren (via de interface)
Voor de OpenWRT implementatie is er geen interface om domeinen toe te voegen, dan kan eentje per eentje via SSH, of met een lijst via SSH/copy of WinSCP/transfer.
PiHole/Synology is makkelijker om een enkel domein te blokkeren (via de interface)
Voor de OpenWRT implementatie is er geen interface om domeinen toe te voegen, dan kan eentje per eentje via SSH, of met een lijst via SSH/copy of WinSCP/transfer.
- NuKeM
- Content Editor
- Berichten: 5132
- Lid geworden op: 10 nov 2002, 00:55
- Uitgedeelde bedankjes: 67 keer
- Bedankt: 156 keer
- Contacteer:
Als je ook op content wil checken, wil je dus ook HTTPS data kunnen inkijken. In dat geval (en sowieso in het algemeen) is een transparante HTTP/HTTPS proxy met filters geen slecht idee.
Na zelf recent bezig geweest te zijn met pfSense kan ik deze enkel en alleen maar aanraden voor deze doeleinden. Je krijgt er nog eens vele extra's bij die in een schoolomgeving zeker nuttig kunnen zijn.
Na zelf recent bezig geweest te zijn met pfSense kan ik deze enkel en alleen maar aanraden voor deze doeleinden. Je krijgt er nog eens vele extra's bij die in een schoolomgeving zeker nuttig kunnen zijn.
- serialchiller
- Premium Member
- Berichten: 539
- Lid geworden op: 03 feb 2012, 14:10
- Uitgedeelde bedankjes: 29 keer
- Bedankt: 61 keer
Same here, PFsense met Squid, LightSquid reporting en Squidguard filter.
- heist_175
- Elite Poster
- Berichten: 13045
- Lid geworden op: 07 okt 2010, 09:35
- Locatie: Kempen
- Uitgedeelde bedankjes: 433 keer
- Bedankt: 856 keer
Puur informatief, ik wil "mijn" oplossing heus niet pushen.
Wat kan een pfSense systeem met HTTP(S) meer dan een DNS systeem?
Of je een domein nu via http of https bezoekt, de DNS houdt het toch gewoon tegen (0.0.0.0 of nxdomain)
Wat kan een pfSense systeem met HTTP(S) meer dan een DNS systeem?
Of je een domein nu via http of https bezoekt, de DNS houdt het toch gewoon tegen (0.0.0.0 of nxdomain)
- serialchiller
- Premium Member
- Berichten: 539
- Lid geworden op: 03 feb 2012, 14:10
- Uitgedeelde bedankjes: 29 keer
- Bedankt: 61 keer
Pfsqense= firewall/router met een systeem van packages(=plugins) voor de meest uiteenlopende toepassingen...
Dus zoals in NukeM en mijn voorbeeld ook een Squid proxy. (dat kan inderdaad handig zijn in een schoolomgeving om bandbreedte en traffiek wat te drukken)
Het is zeker geen heilige graal, en al zeker niet het makkelijkste om in te stellen. Ik gaf gewoon mijn manier van werken mee, zo heeft de TS verschillende opties te bekijken en kan die meerdere mensen om meer info vragen. Net als ik nu de website van Family Shield aan het lezen ben
.
Dus zoals in NukeM en mijn voorbeeld ook een Squid proxy. (dat kan inderdaad handig zijn in een schoolomgeving om bandbreedte en traffiek wat te drukken)
Het is zeker geen heilige graal, en al zeker niet het makkelijkste om in te stellen. Ik gaf gewoon mijn manier van werken mee, zo heeft de TS verschillende opties te bekijken en kan die meerdere mensen om meer info vragen. Net als ik nu de website van Family Shield aan het lezen ben
![Very Happy :-D](./images/smilies/icon_biggrin.gif)
-
- Deel van't meubilair
- Berichten: 29849
- Lid geworden op: 28 okt 2003, 09:17
- Uitgedeelde bedankjes: 446 keer
- Bedankt: 1985 keer
De eerste de beste script kiddie zet Google als DNS op z'n PC en je DNS systeem is waardeloos.heist_175 schreef:Wat kan een pfSense systeem met HTTP(S) meer dan een DNS systeem?
Rond een proxy geraak je al veel moeilijker rond en je kan veel selectiever filteren (zodat je zelf pr.n kan blijven kijken
![Laughing :lol:](./images/smilies/icon_lol.gif)
Geen idee of je ergens gratis aan website categories kan geraken (bv. social, tech, news, pr.n, shareware, ...) aangezien dat meestal een betalende optie is bij de grotere firewalls.
- serialchiller
- Premium Member
- Berichten: 539
- Lid geworden op: 03 feb 2012, 14:10
- Uitgedeelde bedankjes: 29 keer
- Bedankt: 61 keer
Ik gebruik Shalla's Blacklists in een commerciële omgeving en heb dus een commerciële overeenkomst met hen. Voor persoonlijk gebruik zijn ze gratis en als een school hun een mail gaat sturen gaan ze wellicht ook geen centen vragen.
Enfin, er zijn er nog met de meest uiteenlopende prijzen..van gratis (MESD) tot een paar honderd euro per jaar...
Enfin, er zijn er nog met de meest uiteenlopende prijzen..van gratis (MESD) tot een paar honderd euro per jaar...
-
- Elite Poster
- Berichten: 6659
- Lid geworden op: 20 jun 2016, 18:36
- Uitgedeelde bedankjes: 18 keer
- Bedankt: 386 keer
Redirect gewoon alle outbound port 53 naar eigen (gedefinieerde) DNS server?r2504 schreef:De eerste de beste script kiddie zet Google als DNS op z'n PC en je DNS systeem is waardeloos.heist_175 schreef:Wat kan een pfSense systeem met HTTP(S) meer dan een DNS systeem?
Ja, ze kunnen dan nog prutsen met /etc/hosts of met een DNS server op non-standard port of zelfs met een tunnel, maar da's toch eerder middelbaar voor ze zover zijn, basisschool zou redirect wel moeten volstaan.
Ik zeg het gewoon maar omdat inspecteren van TLS toch niet eenvoudig is hoor. Custom cert installeren op elk toestel in je netwerk, en de bak die de ontsleuteling/inspectie/herversleuteling doet mag toch ook niet te zwak zijn. Heel gedoe, sop kolen waard?