» Poradna » Počítačové sítě

Blokování stránek Mikrotik

 | Microsoft Windows 8.1 Firefox 35.0

Zdravím Vás , potřeboval by jsem poradit jak na mikrotiku pro určité zařízení (nebo pro celý interace např wifi ) zablokovat přístup na konkrétní web .. Nechci aby se mi lidi připojení na wifi dostali na stránky mého poskytovatele, na které je presměrován provoz při výpadku internetu , nebo když jsem ve zpoždení s platbou ..Nejjednodušší mi přišlo přesměrovat provoz wifi sítě přes proxy a tam adresu zablokovat - tohle mi fungovalo ok , ale začalo se mi často stávat že mi na googlu vyskakovala antibot ochrana.. A na seznamu mi nebyla povolena registrace emailu z důvodu že na mojí adrese byl detekován proxy server .. - Jde to nějak obejít ? Další jsem zkoušel blokovat web ve firewallu pomocí layer7 - ale tohle se mi nepovedlo zprovoznit , asi dělám něco blbě .Existuje ještě nějaká jiná možnost ? Za reakce předem díky..

Mohlo by vás také zajímat

Odpovědi na otázku

 | Microsoft Windows 7 Firefox 35.0

Nepomohlo by blokovani IP adresy? Predpokladam, ze ji nemeni az tak casto a ze se nejadne o Ip nejakeho vetsiho webhostingu.Druha moznost je blokovani podle contentu (string obsazeny v paketu). Viz ukazka s Facebookem: http://wiki.mikrotik.com/wiki/How_To_Block_FacebookBlokovani pomoci Layer-7 by melo tez fungovat, ale z Vaseho popisu jsem nepochopil, zda jste vse nastavil spravne: http://wiki.mikrotik.com/wiki/Manual:IP/Firewall/L7Kdyz se mrknete na Simple L7 usage example, tak musite udelat 2 veci:1. nadefinovat pravidlo layer-7: /ip firewall layer7-protocol add name=rdp regexp="rdpdr.*cliprdr.*rdpsnd"jmeno: rdp, detekuje regularni vyraz: rdpdr.*cliprdr.*rdpsnd 2. nastavit pravidlo firewallu:/ip firewall filter add chain=forward comment="" disabled=no layer7-protocol=rdp protocol=tcp src-address=192.168.88.0/24 action=drop -- zablokuje rdp pro klienty s adresou 192.168.88.xxx obdobne by to slu udelat i pro interface tady je jeste pekna ukazka, jak si pomoci layer 7 naklikat blokovani facebooku: https://rbgeek.wordpress.com/2012/05/29/how-to-block-f...

Souhlasím  |  Nesouhlasím  |  Odpovědět
 | Microsoft Windows 8.1 Chrome 40.0.2214.111
 | Microsoft Windows 8.1 Firefox 35.0

zkoušel jsem různá nastavení nastavení layer7 podle návodů ,ale nikdy nefungovalo .. Nefunguje mi ani podle návodu na facebook ..Pro test jsem nechal přesně jak je v návodu , tedy na fcb a samozřejmě změnil src adress na rozsah mé síte - fcb přesto funguje.Nejde to nějak řešit přes ten proxy ,ale aby nešlo poznat že na mé adrese je spuštěn proxy server ? layer7 nějak nechápu ..

Souhlasím  |  Nesouhlasím  |  Odpovědět
 | Microsoft Windows 8.1 Chrome 40.0.2214.111

protoze je to blbost... ja na to ted nemam cas, ale nekdo ti poradi... ja hrnu na pivo :)

Souhlasím  |  Nesouhlasím  |  Odpovědět
 | Microsoft Windows 8.1 Chrome 40.0.2214.111

hehe, minusaci, kde kecam, diky za objasneni :)

Souhlasím  |  Nesouhlasím  |  Odpovědět
 | Microsoft Windows 7 Firefox 35.0

Zkusim to trosku podrobneji, snad Vam to pomuze:Situace:Virtual PC 1: 10.0.0.254 - pripojeno do VirtualBox Network, default GW 10.0.0.1 (VirtualBox Mikrotik)Virtual PC 2: 10.0.0.253 - pripojeno do VirtualBox Network, default GW 10.0.0.1 (VirtualBox Mikrotik)Mikrotik: ether1: 192.168.2.156 (WAN) ether2: 10.0.0.1 (LAN = VirtulBox Network)Na Mikrotiku provedena konfigurace:Zapnut DHCP Client na Ether 1.Zapnut DHCP Server na Ether 2.Nastavena maskarada, nastavena adresa 10.0.0.1 a dhcp server na ether2 nastaveno nekolik zakladnich pravidel firewalluaktualni firewall:/ip firewall filteradd action=drop chain=input comment="Drop Invalid connections" \ connection-state=invalidadd chain=input comment="Allow Established connections" connection-state=\ establishedadd chain=input comment="Allow ICMP" protocol=icmpadd chain=input in-interface=!ether1 src-address=10.0.0.0/24add chain=input comment="Allow HOST" src-address=192.168.2.208add action=drop chain=input comment="Drop everything else"/ip firewall natadd action=masquerade chain=srcnat out-interface=ether1----------------facebook.com funguje, jdeme zkouset blokovani: 1. Vytvorime pravidlo pro facebook.com v layer7:/ip firewall layer7-protocol add name=facebook regexp=".*facebook\\.com"2. vytvorime pravidlo pro zahozeni facebooku z 10.0.0.2 - 10.0.0.254/ip firewall filter add action=drop chain=forward comment="No facebook allowed for 1-253" layer7-protocol=facebook src-address=10.0.0.2-10.0.0.253posuneme pravidlo hned na zacatek, aby se drive naplikovaly pravidla pro povoleni provozu:/ip firewall filter print #zjistime cislo pravidla# Ukázat celý příspěvek

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   |  Microsoft Windows 7 Firefox 31.9

Pokud ti lidé používají DNS na Mikrotiku tak bych to řešil záznamem daného jméne do DNS - třeba na 1.1.1.1

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   |  Microsoft Windows 7 Firefox 35.0

Nj, jenže poku si někdo přenastaví na DNS 8.8.8.8 (Google), je po ptákách.Řešením samozřejmě je pak ještě zachytávat DNS a obsluhovat ho sám.Ale to je komplikované.Nejlepší je opravdu ve Firewall/NAT nastavit buď DROP na konkrétní adresu, nebo Redirect na jinou (tvůj server s nějakým vlastním hlášením).Jo a pokud neobsluhuješ IPV6, dpopručuji na Mikrotiku dát DROP na veškerý Forward na všech rozhraních - to by totiž mohlo dělat to hlášení Googlu - provoz na IPV6.

Souhlasím  |  Nesouhlasím  |  Odpovědět
 | Microsoft Windows 7 IE 11.0

Drop konkrétní adresy je nejjednodušší, pokud ovšem zároveň neslouží jako výchozí brána.

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   |  Microsoft Windows 7 Mozilla 25.2

"Řešením samozřejmě je pak ještě zachytávat DNS a obsluhovat ho sám.Ale to je komplikované"není - jeden řádek v NAT - pravidlo dnat

Souhlasím  |  Nesouhlasím  |  Odpovědět

Související témata: MikroTik, Určité zařízení