Перейти до

Блокировка сайтов https средствами Mikrotik


Рекомендованные сообщения

Доброго времени!

Есть такая проблема...

Юзверя выпускаются в Инет через микротик. Для тех у кого не проплачено - создается в файрволе адреслист "local_only" в котором ip всех абонов которым запрещен вход в инет. Но в файрволе есть правили которое позволяет заходить на сайт привата и ликпай для оплаты услуг. В следствии чего юзверя могут спокойно пользоваться и заходить на сайты соц сетей и таких как ютюб, гугл, яндекс...

Вопрос: НУЖНО СОДАТЬ ПРАВИЛО ДЛЯ ЭТОГО СПИСКА IP ЧТОБЫ БЛОКИРОВАЛО ВХОД НА ДАННЫЕ РЕСУРСЫ.

Ссылка на сообщение
Поделиться на других сайтах

Часть https разрешить а часть нет - на микротике не получится. Он не подменит сертификат своими средствами. Нужен проксик на сквиде или другом, но правда тогда браузер у пользователя будет орать об отаке "чоловик посерёдке".

Ссылка на сообщение
Поделиться на других сайтах

Часть https разрешить а часть нет - на микротике не получится. Он не подменит сертификат своими средствами. Нужен проксик на сквиде или другом, но правда тогда браузер у пользователя будет орать об отаке "чоловик посерёдке".

 

Пробовал делать по этой статье https://serveradmin.ru/blokirovka-sayta-v-mikrotik/

 

Не фильтрует... пускает на сайт.

Ссылка на сообщение
Поделиться на других сайтах

443-й зарубай. Но тогда оплата отпадет.

 

да это понятно...

как чтобы не блокировать ликпай и приват?

Ссылка на сообщение
Поделиться на других сайтах

Попробуй так:

1) /ip firewall layer7-protocol add name=vk regexp="^.*(\\x76\\x6b\\.\\x63\\x6f\\x6d).*\$"

2) /ip firewall filter add action=drop chain=forward layer7-protocol=vk out-interface=внешний.инт src-address=подсеть.ипишек

 

ток шо взял валявшуюся RBшку 450. Настроил с нуля. Выпускаю сам себя через маскарадинг. Прописал эти правила - арбайтен. ВК непашит. Правдо если сижу в ВК, и потом включаю правило - всеравно работает, пока не перезайду в браузер. Ну т.е. до принятия сертификата.

Відредаговано Dimkers
Ссылка на сообщение
Поделиться на других сайтах

Вот что у меня получилось... из нескольких инструкций слепил до кучи :)

 

 

кому интересно могу выложить готовый файлик с ip адресами сервисов.

 

зы.

в группе добавил все ip адреса вконтакте, одноклассники, фейсбук, инстаграм, яндекс, ютюб

Ссылка на сообщение
Поделиться на других сайтах

сменятся\добавятся ипишки - сидеть мониторить? Или они скриптом сами в лист собираются?

 

мониторить пока... другого выхода по крайней мере не вижу

Ссылка на сообщение
Поделиться на других сайтах

по регулярке на лаер7 че не хочешь сделать? У меня работает на микроте, что под рукой.

 

надо попробовать...

но в выражении вроде бы только вконтакте...

Ссылка на сообщение
Поделиться на других сайтах

Вот что у меня получилось... из нескольких инструкций слепил до кучи :)

 

https://youtu.be/WmMdKg4Z7Gw

 

кому интересно могу выложить готовый файлик с ip адресами сервисов.

 

зы.

в группе добавил все ip адреса вконтакте, одноклассники, фейсбук, инстаграм, яндекс, ютюб

Кому интересно, те посмотрят список сетей всяких там одноглазиков в райпе по номеру AS
Ссылка на сообщение
Поделиться на других сайтах
но в выражении вроде бы только вконтакте...

А тяжело регулярку сделать для других? :blink: Куда лучше раз наделать регулярок, чем натыкать простыню из ИПишек и потом за ними еще и следи... Хотя, каждому свое..

Відредаговано Dimkers
Ссылка на сообщение
Поделиться на других сайтах

А почему не пробить айпишки привата и ликпей и разрешать только их, а остальное блокировать?

 

ТАК ПРОБЕЙ :)

БУДУ РАД ПОМОЩИ...

ЗЫ.

ТОЛЬКО У НИХ НЕ ОДИН IP

Ссылка на сообщение
Поделиться на других сайтах
www.liqpay.com

liqpay.com

static.liqpay.com

fonts.gstatic.com

ajax.googleapis.com

fonts.googleapis.com

acs.privatbank.ua

api.privatbank.ua

qrapi.privatbank.ua

login.privatbank.ua

www.googleadservices.com

ssl.google-analytics.com

widget.siteheart.com

static.siteheart.com

privatbank.ua

www.privat24.ua

twpg.privatbank.ua

ecommerce.liqpay.com

themes.googleusercontent.com

www.google-analytics.com

google-analytics.com

stats.g.doubleclick.net

client.siteheart.com

clients.siteheart.com

seal.globessl.com

globessl.com

privat24.ua

privat24.privatbank.ua

js.honeybadger.io

coub.com

coubsecureassets-a.akamaihd.net

coubsecure-a.akamaihd.net

coubsecureassets-a.akamaihd.net

Ссылка на сообщение
Поделиться на других сайтах

 

www.liqpay.com
liqpay.com
static.liqpay.com
fonts.gstatic.com
ajax.googleapis.com
fonts.googleapis.com
acs.privatbank.ua
api.privatbank.ua
qrapi.privatbank.ua
login.privatbank.ua
www.googleadservices.com
ssl.google-analytics.com
widget.siteheart.com
static.siteheart.com
privatbank.ua
www.privat24.ua
twpg.privatbank.ua
ecommerce.liqpay.com
themes.googleusercontent.com
www.google-analytics.com
google-analytics.com
stats.g.doubleclick.net
client.siteheart.com
clients.siteheart.com
seal.globessl.com
globessl.com
privat24.ua
privat24.privatbank.ua
js.honeybadger.io
coub.com
coubsecureassets-a.akamaihd.net
coubsecure-a.akamaihd.net
coubsecureassets-a.akamaihd.net

 

 

Это доменные имена, а у них, и у каждого, может быть по несколько ip адресов

Ссылка на сообщение
Поделиться на других сайтах

 

А почему не пробить айпишки привата и ликпей и разрешать только их, а остальное блокировать?

 

ТАК ПРОБЕЙ :)

БУДУ РАД ПОМОЩИ...

ЗЫ.

ТОЛЬКО У НИХ НЕ ОДИН IP

 

А у них самих спросить?

...

 

Это доменные имена, а у них, и у каждого, может быть по несколько ip адресов

Распарсить А-записи?

...

www.googleadservices.com

ssl.google-analytics.com

widget.siteheart.com

static.siteheart.com

...

www.google-analytics.com

google-analytics.com

stats.g.doubleclick.net

client.siteheart.com

clients.siteheart.com

...

coub.com

coubsecureassets-a.akamaihd.net

coubsecure-a.akamaihd.net

coubsecureassets-a.akamaihd.net

Вот эти по идее нафиг не нужны.
Ссылка на сообщение
Поделиться на других сайтах

 

 

А почему не пробить айпишки привата и ликпей и разрешать только их, а остальное блокировать?

 

ТАК ПРОБЕЙ :)

БУДУ РАД ПОМОЩИ...

ЗЫ.

ТОЛЬКО У НИХ НЕ ОДИН IP

 

А у них самих спросить?

...

 

Это доменные имена, а у них, и у каждого, может быть по несколько ip адресов

Распарсить А-записи?

...

www.googleadservices.com

ssl.google-analytics.com

widget.siteheart.com

static.siteheart.com

...

www.google-analytics.com

google-analytics.com

stats.g.doubleclick.net

client.siteheart.com

clients.siteheart.com

...

coub.com

coubsecureassets-a.akamaihd.net

coubsecure-a.akamaihd.net

coubsecureassets-a.akamaihd.net

Вот эти по идее нафиг не нужны.

 

 

Да спрашивали... морозятся предоставлять конф.информацию

Ссылка на сообщение
Поделиться на других сайтах

а почему бы не взять ИП адреса привата и разрешить на них трафик? зачем нам анализировать сами пакеты?

 

Да а я о чем....

Чтобы к примеру разрешить только трафик с ликпея или привата нужно знать все ip адреса их серверов. Это не значит что к примеру сервис приват-24 находится физически на одном серваке и имеет один статический адрес ip. У них их немерено. А техподдержка привата и ликпая морозятся давать полный список ссылаясь на конф.информацию и банковскую тайну.

Ссылка на сообщение
Поделиться на других сайтах

 

а почему бы не взять ИП адреса привата и разрешить на них трафик? зачем нам анализировать сами пакеты?

 

Да а я о чем....

Чтобы к примеру разрешить только трафик с ликпея или привата нужно знать все ip адреса их серверов. Это не значит что к примеру сервис приват-24 находится физически на одном серваке и имеет один статический адрес ip. У них их немерено. А техподдержка привата и ликпая морозятся давать полный список ссылаясь на конф.информацию и банковскую тайну.

 

http://bgp.he.net/AS15742#_prefixes

Ссылка на сообщение
Поделиться на других сайтах
Там в новой версии RouterOS вроде есть возможность в адрес-листе указывать доменное имя. Кто проверял?

Добавил, получилось так:

                           
3973   Access-allow      ya.ru                                
3974 D ;;; ya.ru
     Access-allow      87.250.250.242   
 
первое добавил я, второе создалось само.
 
Router OS 6.37.1
Відредаговано ua.feldsher
Ссылка на сообщение
Поделиться на других сайтах
  • 1 year later...

Я год назад аналогично задавал вопрос и получил ряд примеров, но увы, так закрыть и не получилось. Большинство юзает Оперу, часть Гугл Хром в котором можно установить ВПН и лазить дальше. Решение только одно - покупать умную железку которая бы удовлетворяла нашим потребностям. На данный момент она стоила не меренных гривасов. Решил пока забит на это все. 

Ссылка на сообщение
Поделиться на других сайтах

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Вхід

Уже зарегистрированы? Войдите здесь.

Войти сейчас
  • Зараз на сторінці   0 користувачів

    Немає користувачів, що переглядають цю сторінку.

  • Схожий контент

    • Від GMelик
      Вітання! Наперед вибачаюсь з тупі питання! Але мені потрібна допомога з вирішенням проблеми роботи wifi. Загалом ситуація наступна: є офіс куди заведений інтернет, роль маршрутизатора виконує Mikrotik hap ac2 з вимкненими wifi інтерфейсами до якого через кабель підключено кілька пк підмережа та до нього ж підключена точка доступу Mikrotik cAP ax (з своїм dhcp) до якої і підключається більшість ноутбуків/телефонів та інших пристроїв з підтримкою wifi. Проблема наступна: регулярно відбуваються збої в роботі інтернету на пристроях які підключені до точки доступу, інколи просто вилітає віддалений робочий стіл (підключений через vpn), а інколи техніка переключається з 5г мережі на 2г. Спроби пінгувати точку показують що є регулярні стрибки пінга від 1-2 мс до 400-500-600+ мс (міряв як через cmd так і pingplotter) на різних пк, через netmonitor видно що стрибає якість сигналу від 40 до 70-80 і назад, при тому що телефон не переміщається і знаходиться за 2-3м від точки. 



      Спочатку думав на налаштування точки - перепробував різні частоти, нічого не змінилось. Переміщав точку в різні місця - результату 0. Вмикав wifi інтерфейс на прихідному тіку, картина та ж що і на точці. 
      І на 2г і на 5г ситуація плюс мінус однакова. 

      Допоможіть зрозуміти, що може спричиняти такі збої та головне як з цим боротись?
    • Від Люкс Мобил
      Нові з гарантією 12 міс
      Маршрутизатор MikroTik CCR2004-1G-12S+2XS
      Комутатор керований рівня 3 Mikrotik CRS518-16XS-2XQ-RM
      Комутатор MikroTik CRS326-24S+2Q+RM (24xSFP+, 2xQSFP+, USB, 1хRJ45)
      Комутатор MikroTik CRS312-4C+8XG-RM (8xGE PoE, 4xCombo, USB, 1хRJ45)
      Комутатор MikroTik CRS504-4XQ-IN
      Комутатор керований MikroTik CRS510-8XS-2XQ-IN
       
      0674400029 Роман (viber, telegram)
    • Від GekaPeka
      mikrotik RB 40111GS+RM новый, 7500 грн.
    • Від DjBodya
      Вітаю.
      Одразу попереджу, що з мікротіками не новачок. Знаю, як з ними поводитись і налаштовувати.
      Купив собі це диво. І не можу налаштувати. 
      Скидаю в нуль, або просто включаю, без різниці. Буває вдається навіть підключитися по winbox. Потім вилітає в помилку.
      Зазвичай одразу System LED переходить в режим блимаючого червоного і все. 
      DHCP не роздає. По МАС підключитися не вдається.
    • Від Туйон
      Отличие от обычной SXT5 - гигабитный порт и лицензия 4 уровня (может быть не только бриджом а и точкой доступа).
      Старенькая, АС-стандарт не поддерживает.
      В своё время мегабит 160+ вроде качала.
      Где-то возможно в том же гараже есть вторая такая же, если надо - могу поискать.
      Внешнее состояние нормальное. Чуть пожелтела но трещин и т д нету.
      В комплекте сама точка и хвостик крепления (вставлятся в саму антенну).
      РОЕ где-то в работе до сих пор, но подойдут любые.
      Цена.. пусть для начала будет 1000 грн.
      Проверена в комнате "на коленке", дам время на полноценную поверку, а то мало ли (года два лежала отдыхала).
      Желающие пишите в ЛС.
       
      https://www.technotrade.com.ua/Products/MikroTik_SXT_G_5HnD.php
×
×
  • Створити нове...