<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 TRANSITIONAL//EN">
<HTML>
<HEAD>
  <META HTTP-EQUIV="Content-Type" CONTENT="text/html; CHARSET=UTF-8">
  <META NAME="GENERATOR" CONTENT="GtkHTML/3.12.3">
</HEAD>
<BODY>
Alexandre:<BR>
<BR>
Apesar de já terem sido postadas várias respostas aqui acerca de uma solução viável para seu problema quero dar minha contribuição com alguns complementos:<BR>
<BR>
- O MSN/Live Messenger tenta de três formas realizar a conexão com o serviço:<BR>
<BR>
1 - Conexão direta através da porta 1863.<BR>
2 - Através da porta 80 se a conexão direta falhar.<BR>
3 - Através do proxy que estiver configurado nas opções da internet do Windows caso as duas conexões anteriores falharem. Adicionalmente você pode forçar o MSN/Live a utilizar um servidor proxy.<BR>
<BR>
- Para efetivamente bloquear o uso do MSN em uma solução mista de squid com iptables (sem qualquer módulo adicional) é necessário.<BR>
<BR>
1 - Bloquear o FORWARD de sua rede local para a porta 1863.<BR>
2 - Bloquear o FORWARD de sua rede local para a porta 80.<BR>
3 - Obrigatoriamente utilizar o squid para permitir o acesso às páginas http e https e criar algumas acls que façam o bloqueio do MSN, já que o iptables bloqueia a porta 80.<BR>
<BR>
E que tipo de ACLs seriam estas?? Vamos a elas:<BR>
<BR>
1 - Expressão regular que combina com o tipo de conteúdo contido no cabeçalho de requisição. Ex:<BR>
<BR>
acl MSN_req_mime_type req_mime_type application/x-msn-messenger<BR>
<BR>
2 - Expressão regular que combina com o tipo de conteúdo da resposta recebida pelo squid. Ex:<BR>
<BR>
acl MSN_rep_mime_type rep_mime_type application/x-msn-messenger<BR>
<BR>
3 - Busca na URL uma expressão regular que especificada. É case-sensitive.No exemplo, faz bloqueio à famigerada gateway.dll:<BR>
<BR>
acl MSN_gateway_dll url_regex -i gateway.dll<BR>
<BR>
4 - Adicionalmente ainda é possível utilizar ACLs para realizar bloqueio à tentativa de conexões à domínios correlatos ao MSN.<BR>
<BR>
acl MSN_login_domain dstdomain loginnet.passport.com<BR>
acl MSN_webmessenger dstdomain webmessenger.msn.com<BR>
<BR>
Lembrando que não basta apenas declarar as ACLs, também é preciso fazer com que elas tenham efeito usando as diretivas http_access, como no exemplo abaixo:<BR>
<BR>
http_access deny MSN_req_mime_type<BR>
http_access deny MSN_login_domain<BR>
http_access deny MSN_gateway_dll<BR>
http_access deny MSN_webmessenger<BR>
<BR>
Após as todas diretivas http_acess ainda é preciso acrescentar na seção adequada do squid.conf:<BR>
<BR>
http_reply_access allow all !MSN_rep_mime_type<BR>
<BR>
Estes exemplos devem ser adaptados à realidade do seu servidor e obviamente você vai distribuir as ACLs de exemplo e seus respectivos bloqueio junto com as demais ACLs de acordo com a política de acesso de sua organização.<BR>
<BR>
Obs: Estes exemplos de configuração também funcionam quando se está utilizando proxy transparente e foram extraídos de instalações em ambientes de produção do mundo real com centenas de usuários.<BR>
<BR>
Sugiro a leitura destes dois links que irão ajudar muito com sua configuração:<BR>
<BR>
<A HREF="http://www.linuxman.pro.br/squid">http://www.linuxman.pro.br/squid</A><BR>
<A HREF="http://www.guiafoca.org/guia/avancado/ch-fw-iptables.htm">http://www.guiafoca.org/guia/avancado/ch-fw-iptables.htm</A><BR>
<BR>
Robert Pereira<BR>
Salvador - BA<BR>
<BR>
Em Dom, 2007-05-06 às 19:33 +0000, Alexandre Singulani escreveu:
<BLOCKQUOTE TYPE=CITE>
    <FONT COLOR="#000000">Galera, to implementando um firewall aqui e gostaria de saber como faço pra bloquear o msn na rede toda, pois todas as regras que achei na net ate agora, nao estao mais funcionando.</FONT><BR>
    <BR>
    <FONT COLOR="#000000"> </FONT><BR>
    <BR>
    <FONT COLOR="#000000">[]s</FONT><BR>
    <BR>
    <BR>
</BLOCKQUOTE>
<BLOCKQUOTE TYPE=CITE>
    <BR>
    
<HR>
<BR>
    <FONT COLOR="#000000">O Windows Live Spaces é seu espaço na internet com fotos (500 por mês), blog e agora com rede social. <A HREF="http://g.msn.com/8HMBBRBR/2746??PS=47575">Particpe também!</A> </FONT>
<PRE>
<FONT COLOR="#000000">--</FONT>
<FONT COLOR="#000000">Fedora-users-br mailing list</FONT>
<FONT COLOR="#000000"><A HREF="mailto:Fedora-users-br@redhat.com">Fedora-users-br@redhat.com</A></FONT>
<FONT COLOR="#000000"><A HREF="https://www.redhat.com/mailman/listinfo/fedora-users-br">https://www.redhat.com/mailman/listinfo/fedora-users-br</A></FONT>
</PRE>
</BLOCKQUOTE>
</BODY>
</HTML>