Имя: Пароль:
IT
Админ
Программа подсчёта трафика интернет-сайтов
0 AL CAPONE
 
19.09.17
23:14
Доброго времени суток.

На предприятии создаются несколько удалённых точек с компьютерами (Win10) и доступом через 4G модем (Huawei) в интернет и к 1с.

Все 4G модемы подключаются на урезанные тарифные планы с лимитированным трафиком.

Стоит задача отслеживания посещений пользователем различных сайтов, чтобы в случае перерасхода трафика пользователь не мог спрыгнуть с ответственности.

Собственно необходимы лишь отчёты по выбранным периодам типа "Дата/Время/Адрес/Трафик".

Подскажите пожалуйста программу для этих целей:
как можно меньше занимающую места на диске;
желательно незаметную для пользователя;
в идеале бесплатную.

Безлимитные тарифные планы 4G пожалуйста не советуйте.
Также очень прошу не советовать Гугл, т.к. убил уже целый день на поиск и настройку таких программ, но так ни одна и не подошла: некоторые считают трафик только Interner Explorer-а; некоторые логгируют всё, но только не трафик; некоторые слишком перегружены лишними неотключаемыми функциями или потребляют слишком много системных ресурсов; многие блокируются напрочь как вирусы.

Идеально подходила программка BitTally, однако она напрочь отказалась видеть сетевой адаптер, создаваемый в системе при подключении 4G модема.

Очень прошу посоветовать что-то из Вашего личного опыта.

Заранее благодарю за помощь.
1 Йохохо
 
20.09.17
00:49
пользователь спрыгнет "не я был за компьютером", надо что то типа прокси с авторизацией. Подсчет трафика только покажет за что наказывать, а не кого
2 Йохохо
 
20.09.17
00:52
https://3proxy.ru/?l=RU
3proxy 0.8.10 Вышел 25 июня 2017.
живы еще
3 Cyberhawk
 
20.09.17
01:05
Для начала заменить 4Г-модемы на 4Г-роутеры
4 Cyberhawk
 
20.09.17
01:05
Тогда любая программа подойдет - мониторить вайфай
5 Злобный Фей
 
20.09.17
01:21
Traffic Inspector збс раньше был.
6 Zamestas
 
20.09.17
01:36
(0) Хорошо - пользователь стартует TOR (ни установка, ни админ права не нужны) - что дальше?
7 Cyberhawk
 
20.09.17
01:39
(6) Думаю, что там, где хотят считать трафик по сайтам, есть белый список ПО
8 Zamestas
 
20.09.17
01:45
(7) Там, где есть белый список ПО - не задают вопросы из (0).
9 AL CAPONE
 
20.09.17
10:11
(2)
3proxy я так понимаю прописывается в настройках конкретного браузера ? а если юзверь запустит свой portable браузер ?
Прокси бы прокатил при том же ADSL, где жёстко можно прописать шлюз и ДНС. На 4G все адреса задаются модемом.

(3)
увы, замена оборудования невозможна

(5)
пробовал, статистики так и не дождался, зато получил постоянные 60% забитого процессора и кучу ненужных компонентов, оставшихся в системе даже после его полного удаления

(6)
маловероятно, но возможно, от этого никак не защитимся

(7)
увы, нету, т.к. могут сказать, что им нужен доступ к очень многим сайтам именно по работе, такой список нереально будет отслеживать
10 Йохохо
 
20.09.17
10:24
(9) в настройках он прописывается чтобы смочь выйти наружу. Не прописал - не вышел. Возможно пойдет блайнд прокси https://3proxy.ru/plugins/?l=RU
11 MM
 
20.09.17
10:24
(9) ПО - это программное обеспечение. Ограничение на его установку и использование, никак не влияет на список сайтов, на которые можно заходить с разрешённого пользователю конкретного браузера.

Может поставить прокси сервер на компьютеры, а всем остальным программам запретить брандмауэром выход в сеть, иначе чем через него.
12 Fish
 
20.09.17
10:27
(9) "но возможно, от этого никак не защитимся" - Защищается на раз запретом запуска. А точнее разрешением запуска только определённого ПО. Всё, что не разрешено - запрещено.
13 don_Rumata
 
20.09.17
10:27
я когда-то squid+sams использовал
14 AL CAPONE
 
20.09.17
10:41
(10)
можно прописать его в рабочем браузере, но никто не мешает пользователю запустить свой браузер

(11)
пользователь опять же сможет в брандмауэре открыть себе всё, что угодно. Тогда нужно будет делать уже отдельные учётки без прав администрирования, а это уже повлечёт за собой проблемы с запуском тех же батников под ограниченной учётной записью.

(12)
сегодня им нужно одно, завтра другое, точек со временем будет тьма, и админить это станет адом

(13)
windows 10
15 MM
 
20.09.17
10:48
(14) Если у пользователя есть права администратора, то он сможет сделать всё, что угодно.
Брандмауэр может управляться групповыми политиками, чтобы их обойти потребуются специальные знания.
Зачем пользователям запускать батники? Это прерогатива администраторов.
16 AL CAPONE
 
20.09.17
10:55
(15)
батники на приёмку накладных в учётную систему, выгрузку чеков и создание резервных копий базы данных
17 XMMS
 
20.09.17
10:55
"сегодня им нужно одно, завтра другое, точек со временем будет тьма, и админить это станет адом "
Варианты: групповые политики, урезание прав, черный список сайтов(фишки, видео, соцсети). Если заморочиться, то собственный VPN-сервер с единым маршрутизатором в интернет с настраиваемыми черными списками в зависимости от роста трафика на нецелевые сайты.
18 MM
 
20.09.17
10:57
(16) Обычно исполняются планировщиком. Всегда находятся в доверенном для запуска месте и не доступном рядовым пользователям.
(17) Идея VPN с единым центром фильтрации и протоколирования мне нравится.
19 AL CAPONE
 
20.09.17
10:58
(17)
было бы это всё в одной VPN сети - проблемы бы не было, а так каждая точка сам себе хозяин, увы, только так
20 Йохохо
 
20.09.17
11:00
(19) 4Г свисток прямо в компьютер или через роутер?
21 AL CAPONE
 
20.09.17
11:02
(20)
напрямую
22 MM
 
20.09.17
11:04
(18) Не доступном на запись месте.
(19) Можно поставить на местах VPN-клиенты и мимо них запретить выход в сеть.
Некоторые провайдеры имеют специальную услугу VPN, с меньшей ценой / большей скоростью, но только в пределах организации, купившей себе N рабочих мест, соединённых в единую сеть.
23 Builder
 
20.09.17
11:05
"увы, замена оборудования невозможна"
Купить роутеры с поддержкой ваших модемов и возможностью учета трафика.
24 le_
 
20.09.17
11:06
(0) У нас Kerio Control используется. Он и режет и считает, и шлюз и файервол, и по пользователям настраивается и так и эдак, и с AD интегрируется.
25 Йохохо
 
20.09.17
11:07
(20) я проверю вечером перехват 3прокси трафика на локальном интерфейсе. Но если есть админские права, достаточно сарафанного радио и 1го на всю компанию "хорошего знакомого"
26 Пес Барбос
 
20.09.17
11:23
internet access monitor
27 XMMS
 
20.09.17
11:27
(22) К слову да, МТС организует VPN сети по запросу, да и с мегафоном вроде можно договориться.
Корпоративный тариф и обсуждать с менеджером это всё.
28 arsik
 
гуру
20.09.17
11:53
(27) Да можно и самому на базе опенвпна развернуть и весь трафик через центр пропускать. А в центре уже статистику вести.
29 arsik
 
гуру
20.09.17
11:58
Мне интересно куда воткнут этот усб модем. В комп юзера или в какое то оборудование, сервер?
30 AL CAPONE
 
20.09.17
12:02
(27)
ответили, что организовывают VPN только для структур МВД )

(29)
в комп юзера
31 Господин ПЖ
 
20.09.17
12:04
>Тогда нужно будет делать уже отдельные учётки без прав администрирования,

у вас еще юзеры и одмины на компах?

красота какая...
32 Господин ПЖ
 
20.09.17
12:05
весь отдел IT под ж.пу ногой
33 Зуекщмшср
 
20.09.17
12:08
Я бы на месте юзера принес с собой планшет, воткнул свисток туда, когда приспичит, и не знал бы горя и печали )
34 Йохохо
 
20.09.17
12:14
(33) лучше после испытательного срока такое делать, чтоб хотя бы за 2 месяца зарплату получить)
35 AL CAPONE
 
20.09.17
12:15
(32)
ну у Вас там может и IT отделы, а у нас тут "один за всех, и все на одного" :)
за зарплату ... не, не буду говорить сколько, со смеху помрёте )

(33)
кстати да, идея классная, вообще никакого контроля тогда )
36 Йохохо
 
20.09.17
12:19
(35) раз нравится, тогда намекните им, запретите, чтоб точно сделали, огромная экономия же, была же волна BYOD вроде, брин ё оувн девайс
37 arsik
 
гуру
20.09.17
12:27
Ну тогда свисток нужно "правильный".
Сейчас 4G свистки продаются с внутренней OS, которой в основном через web управляют. Вроде там можно правила в фаерволе сделать. Допустим, что бы можно было только до сервера впн достучатся. А дальше все легко.
38 Сержант 1С
 
20.09.17
12:28
(0) дешевле безлимитные тарифы сделать на трудноадминистрируемых распределенных точках, чем вкрячивать централизованный или распределенный софт-прокси с аналитическим функционалом.

если все-таки надо рвать гланды через задний сфинктер, то смотри на софт класса winroute, traffic inspector. В свое время намучались и с "бесплатными" версиями оных, и с платными   и т.п.

чем меньше знает админ, тем больше платит компания, обычно так
39 mistеr
 
20.09.17
12:29
(14) >пользователь опять же сможет в брандмауэре открыть себе всё, что угодно

Точно так же он сможет и отключить вашу "незаметную для пользователя" следящую программу. Если есть права админа, все эти игры в кошки-мышки бесполезны.

И вообще, ваши цели и задачи противоречивы.

>чтобы в случае перерасхода трафика пользователь не мог спрыгнуть с ответственности.
>им нужен доступ к очень многим сайтам именно по работе, такой список нереально будет отслеживать
>каждая точка сам себе хозяин

Что вы намерены делать в случае перерасхода? Долго спорить с каждым пользователем по каждому посещенному сайту? Так он вам докажет, что это было нужно для работы.

Просто установите лимит и всё. Всё, что сверх лимита, оплачивается из собственного кармана.
40 Сержант 1С
 
20.09.17
12:30
(37) это все хоум-версии, они работают с узким классом задач и как правило кое-как
41 AL CAPONE
 
20.09.17
12:41
(37)
4G свистки с внутренней OS и есть, называется прошивка HiLink. Но есть один неприятный нюанс: прошивку мы меняем на DashBoard из-за того, что на HiLink не работает услуга от МТС "Статическое имя" (нужно для доступа к точке через Radmin)

(38)
сейчас прикидываю цены безлимитов, но есть опасность в том, что со временем возможно всё равно запросят, кто куда и сколько нашарился

(39)
лимит есть и сейчас, но в случае перелимита пользователя нужно ткнуть носом, куда ушёл трафик, и если это окажется youtube.com, то вопрос будет сразу закрыт
42 mistеr
 
20.09.17
12:48
(41) Да пофиг, Youtube или ВК. Что угодно, но за свой счет. на корп. тарифах есть такая услуга разделения счета на "рабочее" и "личное". Поговорите с МТС.
43 arsik
 
гуру
20.09.17
12:52
(41) Ну тогда легко все решается через опенвпн. Ну и статическое имя с опенвпн уже не нужно.
44 arsik
 
гуру
20.09.17
12:55
+ (43) Просто нужно немного будет разобраться с опенвпн.
На свистке все блокируем кроме опенвпн, на компе опенвпн клиента ставим.
45 mistеr
 
20.09.17
13:08
(44) Он админить не хочет. Это и правда будет геморрой.
46 Йохохо
 
20.09.17
13:27
(43) зачем опенвпн? это удел тех у кого нет оборудования или доступа к нему. Статика нужна только в центре звезды
(41) http://www.litemanager.ru/ и статика не нужна
47 arsik
 
гуру
20.09.17
14:57
(46) Как ты до центра звезды трафик доведешь из точки умник.
48 Йохохо
 
20.09.17
15:00
(47) стандартным впн виндовым
49 arsik
 
гуру
20.09.17
15:19
(48) Во первых он не факт что пролезет модем. Обычно GRE залочен у опсосов.
Во вторых опенвпн можно установить службой, а за стандартным виндовым впн нужно следить. Как отвалится, поднимать руками или скриптом.
В третьих через опенвпн можно рулить маршрутами на клиенте и с хитровывернутыми сетями виндовый впн не поможет. придется писать отдельные скрипты для разруливания.
50 Йохохо
 
20.09.17
15:37
(49) мне вот пофиг, что опенвпн, что не опен. Но лишняя прокладка без необходимости это минус. Пихать везде опенвпн и ГРЕ это поветрие какое то? Если в Вашей личной задаче нужны хитрозавернутые маршруты ну делайте. Автору впн вообще не уперся.
51 arsik
 
гуру
20.09.17
15:51
(50) А по другому трафик, в его варианте, не посчитать.
52 Йохохо
 
20.09.17
16:08
(51) галка "установить основной шлюз из впн" все сделает
53 Смотрящий
 
20.09.17
16:12
(0) "подключаются на урезанные тарифные планы с лимитированным трафиком." - зря вы это затеяли, ой зряя ...
54 arsik
 
гуру
20.09.17
16:16
Это (52) не стыкуется с "Автору впн вообще не уперся."
55 Йохохо
 
20.09.17
16:32
(54) как то да, ну и бг с ним. Можно конечно без впн, типа убунта и симлесс рдп, но это изврат
56 AL CAPONE
 
03.10.17
14:41
Продолжение истории хождения по мукам.

От МТС добились таки создания для нас закрытой сети VPN и присвоения 4G модемам статических внутренних IP-адресов без доступа в Интернет. Это решило проблему отслеживания трафика.

Однако всё оказалось не так гладко: на планшет с Windows 10 программа Mobile Partner от МТС встала и завелась без проблем, а вот при установке модема и программы на центральную точку доступа под управлением Windows Server 2008 R2 на сервере благополучно умерла 1с, отказавшись даже запускаться и сразу закрывавшаяся с ошибкой, к тому же умерли все RDP сеансы с внезапной ошибкой проверки подлинности. Самое обидное, что проблемы остались даже после полного удаления Mobile Partner с сервера.

Сервер-то удалось поднять из копии, но что делать далее, остаётся загадкой. Есть ещё вспомогательный сервер под Windows 2003, но боюсь, что его может постичь та же участь.
57 mistеr
 
03.10.17
20:44
MTC такой МТС.

Если этот Mobile Partner нужен только для того, чтобы подключаться/отключаться, то это может сделать rasdial.
58 mistеr
 
03.10.17
20:45
Кстати, Гугл подсказывает, что он не от МТС, а от самого Huawei.
59 Сержант 1С
 
03.10.17
21:08
(56) а тебе выше не об этом говорили? изобретатели сельскохозяйственных инструментов, балин.
Вместо того чтобы простыми методами решить задачу (в том числе и управленческую) айти начинает множить проблемы
60 Йохохо
 
03.10.17
21:38
(56) так не надо делать, они из роутинга делают развязку на ярославке, воткните в роутер обычный и пробросьте порты. И лучше взять китайца типа ДЛинк ТПлинк, чтоб не умный был
61 AL CAPONE
 
04.10.17
09:12
(59)
какой из вариантов, предложенных выше, Вы имеете ввиду ?

(60)
т.е. взять 4G-роутер, в него воткнуть модем, а роутер в сервер ? и в таком подключении Mobile Partner будет не нужен ?
62 dmpl
 
04.10.17
09:27
(0) А Win10 Pro будет? А то весь трафик она и выжрет...
63 dmpl
 
04.10.17
09:45
(35) Все проще. Трафик кончился? Сотрудники точки скидываются на оплату опции добавления трафика :) А дальше уже коллектив все сделает.
64 AL CAPONE
 
04.10.17
09:58
(62)
Win 10 обновлена, служба обновления отключена, файл Hosts подкорректирован

(63)
а потом сотрудник скажет: ничего не знаю, никуда не лазил )
65 Woldemar177
 
04.10.17
10:03
В файле хост пропишите жестко куда можно ходить и все делов то.
66 dmpl
 
04.10.17
10:13
(64) Да пускай говорит все что угодно. Трафик кончился - работа стоит - премии не будет. Там коллектив быстро порядок установит.
67 Йохохо
 
04.10.17
10:19
(61) типа да, модем в роутер. Давно в свистки не вляпывался, гляньте роуте принт на вин10 со свистком
68 AL CAPONE
 
04.10.17
12:11
(67)
это при подключенном модеме

http://i95.fastpic.ru/big/2017/1004/06/c6793a2858a700cc9596017ca3ed7706.png

IP-адрес, присвоенный МТС - 172.18.31.1
69 Йохохо
 
04.10.17
13:00
(68) красиво, это с услугой локальная сеть? гейтвей странно присвоен и у вас весь трафик завернут в локалку свистков, т.е. будет двойная оплата трафика 1 клиент сервер, и 2 сервер инет.
На сервере будете роутер ставить или чинить 1с + свисток?
70 AL CAPONE
 
04.10.17
13:40
(69)
это услуга VPN - закрытая сеть без доступа в Интернет.
на сервере модем с увеличенным проплаченным трафиком, на точках трафика меньше.
по поводу роутера пока не знаю, попробую свисток ещё с Windows 2003 подружить.
71 Йохохо
 
04.10.17
13:48
(70) на 2003 есть физический адаптер активный кроме свистка,
72 AL CAPONE
 
04.10.17
13:48
(71)
да, локальная сетка
73 Йохохо
 
04.10.17
13:55
(72) вот там и гляньте если не страшно роутинг без свистка и с ним
74 arsik
 
гуру
05.10.17
06:53
(70) А для чего на сервере модем? Заведите туда обычный кабель выделенный от мтс.
75 AL CAPONE
 
05.10.17
16:46
Увы, на Windows 2003 модем также не взлетел: Mobile Partner установился без проблем, однако 4 устройства так и остались в диспетчере неопознанными. Попытка указать им дрова вручную успехом не увенчалась.

(74)
Выделенный кабель от МТС завести на сервер оказалось также невозможно. У МТС нет в нашем здании никакой разводки.

Последняя надежда остаётся на 4G роутер.

Только подскажите, кто знает, сумеет ли роутер работать с модемом на прошивке Dashboard без установленной программы Mobile Partner, с которой собственно и устанавливались драйвера модема и создавался профиль подключения к VPN ?
76 drumandbass
 
05.10.17
17:17
поставь впн.
https://www.softether.org/
Настрой там приватную сеть, заблокируй доступ к интернету или только через прокси.

я только так и работаю а то эти rdp и веб клиенты не надежны.

Там можно поставить клиента который автоматом будет подключаться к впн. Трафик можно кстати посмотреть в личном кабинете провайдера, и сравнить его с подключениями к впн.
77 AL CAPONE
 
05.10.17
23:57
(76)
К сожалению поздно, уже организовали VPN от МТС.
Теперь осталось только определиться с роутером, который умеет работать с 4G модемом прошивки Dashboard в закрытой сети VPN.
78 Еврейчик
 
06.10.17
00:06
(0)TinyProxy ставишь. только нужно чтобы у людей небыло админских права. ато они эту программу отключат.
79 AL CAPONE
 
06.10.17
09:05
(78)
про прокси и прочие программы слежения уже речь не идёт, сейчас проблема - 4G модем.
80 Looking
 
06.10.17
09:13
(79)жалко, что BitTally не работает, очень нравится, может разработчикам написать, добавят возможность работы с 4G-модемами?
81 AL CAPONE
 
18.10.17
09:44
Форумчане, помогите кто может, уже мозг сломал себе.

Купили роутер DLink DIR-815/AC.
Поставил на него последнюю прошивку.
4G модем роутер увидел, соединение поднял.
Пытаюсь пинговать на IP, выданный МТС-ом на эту симку - глухо, как в танке.
Уже что только не пробовал.
Вставляешь этот же 4G в ноутбук, и свой собственный выданный МТС-ом IP он прекрасно пингует.

Сейчас роутер подключён на обычный стационарник на вторую сетевую плату.
82 AL CAPONE
 
18.10.17
09:53
83 AL CAPONE
 
18.10.17
09:55
http://i89.fastpic.ru/big/2017/1018/87/9ec20a77513abfe520eb0337dea2e487.jpg

должен увидеться IP адрес от МТС 172.18.31.1
но даже в route print его нет
84 arsik
 
гуру
18.10.17
12:48
(83) Так он (это маршрут) у тебя в роутере, а не на локальной машине. Покажи маршруты в роутере с подключенным модемом.
85 AL CAPONE
 
19.10.17
10:39
(84)

http://i91.fastpic.ru/big/2017/1019/7b/fe5b73db5d8f14275183bec8c579597b.jpg

это таблица автоматической маршрутизации роутера
там есть адрес 172.18.31.1, хотя на этом 4G модеме должен быть как раз 172.18.31.2

вручную больше никакие маршруты в роутере не вводились
86 arsik
 
гуру
19.10.17
11:05
(85) IP адреса выданные роутеру еще покажи
87 AL CAPONE
 
19.10.17
11:38
(86)
это где именно посмотреть можно ?
88 AL CAPONE
 
19.10.17
12:19
Посмотрел по настройкам роутера, свой IP адрес он определяет нормально: на интерфейсе LTE видит 172.18.31.2
в разделе PING также проходят пакеты на 172.18.31.1 (второй 4G модем)

осталось каким-то образом заставить его видеть сетевой интерфейс 192.168.0.1, подключенный от роутера к компьютеру