Jump to content

Блокировка сайтов https средствами Mikrotik


Recommended Posts

Доброго времени!

Есть такая проблема...

Юзверя выпускаются в Инет через микротик. Для тех у кого не проплачено - создается в файрволе адреслист "local_only" в котором ip всех абонов которым запрещен вход в инет. Но в файрволе есть правили которое позволяет заходить на сайт привата и ликпай для оплаты услуг. В следствии чего юзверя могут спокойно пользоваться и заходить на сайты соц сетей и таких как ютюб, гугл, яндекс...

Вопрос: НУЖНО СОДАТЬ ПРАВИЛО ДЛЯ ЭТОГО СПИСКА IP ЧТОБЫ БЛОКИРОВАЛО ВХОД НА ДАННЫЕ РЕСУРСЫ.

Link to post
Share on other sites

Часть https разрешить а часть нет - на микротике не получится. Он не подменит сертификат своими средствами. Нужен проксик на сквиде или другом, но правда тогда браузер у пользователя будет орать об отаке "чоловик посерёдке".

Link to post
Share on other sites

Часть https разрешить а часть нет - на микротике не получится. Он не подменит сертификат своими средствами. Нужен проксик на сквиде или другом, но правда тогда браузер у пользователя будет орать об отаке "чоловик посерёдке".

 

Пробовал делать по этой статье https://serveradmin.ru/blokirovka-sayta-v-mikrotik/

 

Не фильтрует... пускает на сайт.

Link to post
Share on other sites

Попробуй так:

1) /ip firewall layer7-protocol add name=vk regexp="^.*(\\x76\\x6b\\.\\x63\\x6f\\x6d).*\$"

2) /ip firewall filter add action=drop chain=forward layer7-protocol=vk out-interface=внешний.инт src-address=подсеть.ипишек

 

ток шо взял валявшуюся RBшку 450. Настроил с нуля. Выпускаю сам себя через маскарадинг. Прописал эти правила - арбайтен. ВК непашит. Правдо если сижу в ВК, и потом включаю правило - всеравно работает, пока не перезайду в браузер. Ну т.е. до принятия сертификата.

Edited by Dimkers
Link to post
Share on other sites

Вот что у меня получилось... из нескольких инструкций слепил до кучи :)

 

 

кому интересно могу выложить готовый файлик с ip адресами сервисов.

 

зы.

в группе добавил все ip адреса вконтакте, одноклассники, фейсбук, инстаграм, яндекс, ютюб

Link to post
Share on other sites

Вот что у меня получилось... из нескольких инструкций слепил до кучи :)

 

https://youtu.be/WmMdKg4Z7Gw

 

кому интересно могу выложить готовый файлик с ip адресами сервисов.

 

зы.

в группе добавил все ip адреса вконтакте, одноклассники, фейсбук, инстаграм, яндекс, ютюб

Кому интересно, те посмотрят список сетей всяких там одноглазиков в райпе по номеру AS
Link to post
Share on other sites
но в выражении вроде бы только вконтакте...

А тяжело регулярку сделать для других? :blink: Куда лучше раз наделать регулярок, чем натыкать простыню из ИПишек и потом за ними еще и следи... Хотя, каждому свое..

Edited by Dimkers
Link to post
Share on other sites

А почему не пробить айпишки привата и ликпей и разрешать только их, а остальное блокировать?

Link to post
Share on other sites
www.liqpay.com

liqpay.com

static.liqpay.com

fonts.gstatic.com

ajax.googleapis.com

fonts.googleapis.com

acs.privatbank.ua

api.privatbank.ua

qrapi.privatbank.ua

login.privatbank.ua

www.googleadservices.com

ssl.google-analytics.com

widget.siteheart.com

static.siteheart.com

privatbank.ua

www.privat24.ua

twpg.privatbank.ua

ecommerce.liqpay.com

themes.googleusercontent.com

www.google-analytics.com

google-analytics.com

stats.g.doubleclick.net

client.siteheart.com

clients.siteheart.com

seal.globessl.com

globessl.com

privat24.ua

privat24.privatbank.ua

js.honeybadger.io

coub.com

coubsecureassets-a.akamaihd.net

coubsecure-a.akamaihd.net

coubsecureassets-a.akamaihd.net

Link to post
Share on other sites

 

www.liqpay.com
liqpay.com
static.liqpay.com
fonts.gstatic.com
ajax.googleapis.com
fonts.googleapis.com
acs.privatbank.ua
api.privatbank.ua
qrapi.privatbank.ua
login.privatbank.ua
www.googleadservices.com
ssl.google-analytics.com
widget.siteheart.com
static.siteheart.com
privatbank.ua
www.privat24.ua
twpg.privatbank.ua
ecommerce.liqpay.com
themes.googleusercontent.com
www.google-analytics.com
google-analytics.com
stats.g.doubleclick.net
client.siteheart.com
clients.siteheart.com
seal.globessl.com
globessl.com
privat24.ua
privat24.privatbank.ua
js.honeybadger.io
coub.com
coubsecureassets-a.akamaihd.net
coubsecure-a.akamaihd.net
coubsecureassets-a.akamaihd.net

 

 

Это доменные имена, а у них, и у каждого, может быть по несколько ip адресов

Link to post
Share on other sites

 

А почему не пробить айпишки привата и ликпей и разрешать только их, а остальное блокировать?

 

ТАК ПРОБЕЙ :)

БУДУ РАД ПОМОЩИ...

ЗЫ.

ТОЛЬКО У НИХ НЕ ОДИН IP

 

А у них самих спросить?

...

 

Это доменные имена, а у них, и у каждого, может быть по несколько ip адресов

Распарсить А-записи?

...

www.googleadservices.com

ssl.google-analytics.com

widget.siteheart.com

static.siteheart.com

...

www.google-analytics.com

google-analytics.com

stats.g.doubleclick.net

client.siteheart.com

clients.siteheart.com

...

coub.com

coubsecureassets-a.akamaihd.net

coubsecure-a.akamaihd.net

coubsecureassets-a.akamaihd.net

Вот эти по идее нафиг не нужны.
Link to post
Share on other sites

 

 

А почему не пробить айпишки привата и ликпей и разрешать только их, а остальное блокировать?

 

ТАК ПРОБЕЙ :)

БУДУ РАД ПОМОЩИ...

ЗЫ.

ТОЛЬКО У НИХ НЕ ОДИН IP

 

А у них самих спросить?

...

 

Это доменные имена, а у них, и у каждого, может быть по несколько ip адресов

Распарсить А-записи?

...

www.googleadservices.com

ssl.google-analytics.com

widget.siteheart.com

static.siteheart.com

...

www.google-analytics.com

google-analytics.com

stats.g.doubleclick.net

client.siteheart.com

clients.siteheart.com

...

coub.com

coubsecureassets-a.akamaihd.net

coubsecure-a.akamaihd.net

coubsecureassets-a.akamaihd.net

Вот эти по идее нафиг не нужны.

 

 

Да спрашивали... морозятся предоставлять конф.информацию

Link to post
Share on other sites

а почему бы не взять ИП адреса привата и разрешить на них трафик? зачем нам анализировать сами пакеты?

 

Да а я о чем....

Чтобы к примеру разрешить только трафик с ликпея или привата нужно знать все ip адреса их серверов. Это не значит что к примеру сервис приват-24 находится физически на одном серваке и имеет один статический адрес ip. У них их немерено. А техподдержка привата и ликпая морозятся давать полный список ссылаясь на конф.информацию и банковскую тайну.

Link to post
Share on other sites

 

а почему бы не взять ИП адреса привата и разрешить на них трафик? зачем нам анализировать сами пакеты?

 

Да а я о чем....

Чтобы к примеру разрешить только трафик с ликпея или привата нужно знать все ip адреса их серверов. Это не значит что к примеру сервис приват-24 находится физически на одном серваке и имеет один статический адрес ip. У них их немерено. А техподдержка привата и ликпая морозятся давать полный список ссылаясь на конф.информацию и банковскую тайну.

 

http://bgp.he.net/AS15742#_prefixes

Link to post
Share on other sites

Там в новой версии RouterOS вроде есть возможность в адрес-листе указывать доменное имя. Кто проверял?

Link to post
Share on other sites
Там в новой версии RouterOS вроде есть возможность в адрес-листе указывать доменное имя. Кто проверял?

Добавил, получилось так:

                           
3973   Access-allow      ya.ru                                
3974 D ;;; ya.ru
     Access-allow      87.250.250.242   
 
первое добавил я, второе создалось само.
 
Router OS 6.37.1
Edited by ua.feldsher
Link to post
Share on other sites
  • 1 year later...

Я год назад аналогично задавал вопрос и получил ряд примеров, но увы, так закрыть и не получилось. Большинство юзает Оперу, часть Гугл Хром в котором можно установить ВПН и лазить дальше. Решение только одно - покупать умную железку которая бы удовлетворяла нашим потребностям. На данный момент она стоила не меренных гривасов. Решил пока забит на это все. 

Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    No registered users viewing this page.

  • Similar Content

    • By ГрозаИнтернета
      Всем привет. Сеть разбили, продаю оборудование, которое удалось спасти.
      Роутер MikroTik 1036-12G-4S - 16500 грн.
      Сервер Dell R410(Xeon L5640(60Вт), 16 Gb RAM, 2x300 Gb SAS, iDrac, Raid, IPMI) - 4500 грн.
      Коммутатор ZyXEL MES-3528 - 2000 грн.
      Коммутатор HUAWEI S2326 - 1500 грн.
      Коммутатор Dell PowerConnect 6224F(опц.10G) - 5000 грн
      Коммутатор D-Link DGS-3627G (нюанс) - 1000 грн
      OLT BDCom P3310(Пролайн упс) - 9000 грн
      Упс APCSmart-UPS RT 2000 + картаAP9619 + кабель для подключения внешних АКБ - 12500 грн.
      Коммутатор ELTEX MES2324FB AC в коробке - 10000
      OLT EPON E9004-D 10G (Пролайн упс) в коробке - 10000
      Кабель OK-NET S/FTP Cat.6a 500Mhz LSOH AWG 23 4pr 280 метров - 8500
      Куча SFP EPON C+++, SFP SC, сетевые карты, твинакс кабеля.

    • By Інет.укр
      Продам mikrotik rb2011 червоний 1200грн
      MikroTik RB2011UiAS  1400грн
      MikroTik RB3011 новий $85
      MikroTik RB4011iGS+RM  новий 170$ 
      MikroTik RB750UP - 550грн
      MikroTik  RB750P-PB - 800грн
      MikroTik RB960PGS-PB PowerBox Pro  Новий 80$
      RB433, RB600, RB800 ціна договірна.
       
    • By Інет.укр
      Продам CRS226-24g-2s+RM б.у 3500грн
      CRS326-24g-2s+IN новий 148$
      CRS212-1g-10s-1s+in  б.у 99$
      CRS305-1g-4s+in б.у $100
       
    • By viktorrc17
      Є мікротік з білим ip 37.57.хх.хх Налаштований nat. Srcnat- masquerade
      Lan 192.168.0.1
      До нього підключено другий мікротік по dhcp 192.168.0.2 
      Налаштований nat. Srcnat- masquerade
      Lan 192.168.1.1
      До другого роутера підключено nanostation з адресою 192.168.1.5
      На першому мікротік прокинув порт на другій мікротік. ( Chain-dstnat.  Protocol-  tcp. Dst port 726.  Action - dst-nat. To adress 192.168.0.2  To ports 80)
      Доступ на другий мікротік по білому ір є. 
      Треба зробити доступ на nanostation з білого ір.
      Підкажіть, прописував по аналогії з першим мікротіком на 192.168.1.5. Нічого не вийшло
       
    • By defence_k
      Військовій частині ЗСУ дуже потрібні старенькі MikroTik RB751U(G)-2HnD або аналогічні. Наявність блока живлення та стан корпуса байдуже, живитися будуть по РоЕ. RB951 теж годяться, проте в них гірший радіотракт . 
      Будемо вдячні за кожен пристрій.
      PS не відмовимося від фахової консультації з побудови CAPsMAN
×
×
  • Create New...