Фильтрация соцсетей и лишнего трафика: использование L7 возможностей в Mikrotik
HTML-код
- Опубликовано: 4 фев 2025
- Mikrotik - наверное, единственный из доступных для малого и среднего бизнеса роутеров, в котором можно залезать и фильтровать данные, находящиеся на уровне пользовательских приложений.
Именно поэтому на Mikrotik можно настроить правила фильтрации, которые срабатывают на определенный контент и могут надежно заблокировать такой тип трафика как:
- Skype
- Torrent
- VPN
- ICQ и прочие IM
и многое другое.
Поэтому, если от руководства или службы безопасности вам поступают такие запросы, после вебинара вы будете знать, как это настраивается!
P.S. Вообще, залезать в данные, находящиеся на L7 - это определенная магия.
Но что делать, если данные идут по HTTPS, ведь внутрь туда не залезть, скажете вы и будете правы. Однако, и тут есть решение, о котором мы немного расскажем на вебинаре. А подробно и с демонстрацией - на другом вебинаре, по фильтрации HTTPS-трафика.
Презентация
www.slideshare...
Консультации и помощь по MikroTik в нашем Telegram-канале: teleg.run/mikt...
Презентацию скачать не возможно, платно тоже... (((
А вот как этот список адресов направить в ВПН канал?
Подскажите пожалуйста как заблокировать домены. Сайты которые имеют припустим домен .com или .org
Регулярное выражение L7
^.*(youtube.com|facebook.com|youtu.be).*\$
Mangle - профиль для маркировки пакетов
chain=prerouting action=mark-connection new-connection-mark=block_packet passthrough=yes layer7-protocol=Socialnet protocol=tcp connection-mark=no-mark dst-port=80,443
Firwall - правило для блокировки маркированных пакетов
chain=forward action=drop src-address-list=acsess to internet connection-mark=block_packet
в итоге, все равно и ютуб и фейсбук открываются, при этом на счетчике появляются заблокированные пакеты. В чем может быть ошибка, подскажите пожалуйста.
Опять этот фирменный стиль в виде полупоказанных окошек и отсутствием линка на скачивание.
как настроить фильтрацию соц.сетей для отдельных ip адресов локалки?
Делаете отдельный адрес лист и его используете в своих правилах.
Например:
/ip firewall filter add action=drop chain=forward dst-port=443 out-interface=internet protocol=tcp src-address-list=bad_users
не надо стучать по столу, звенит в ушах