Проблемы с блокировкой vk.com

Обсуждение ПО и его настройки
Ответить
wolf_ktl
Сообщения: 417
Зарегистрирован: 25 июн 2013, 18:12

Dragon_Knight писал(а):Поддерживаю, - код в студию.

Вообще, никаким l7 не заблокировать https запрос, даже если очень хочется, а если не вериться, то скачайте wireshark и посмотрите какие пакеты там идут, а именно: несколько десятков пакетов обмена публичными сертификатами и далее уже полностью шифрованные данные, и название домена Вы не встретите не в каком пакете.
Единственный реальный способ заблокировать тот-же VK это нагуглить пул адресов и добавить его в dropList, а так-же запретить на уровне DNS запроса, пусть то будет статические правило в микротике, или это будет перехват пакета udp\53


ну не скажите ....

add action=drop chain=forward comment=Block_social layer7-protocol=social \
src-address-list=CU_BLOCK_SOCIA

/ip firewall layer7-protocol
add name=social regexp="^.+(vk.com|vkontakte|odnoklassniki|odnoklasniki|fall-in-\
love|loveplanet|my.mail.ru).*\$"

Все блочится


vqd
Модератор
Сообщения: 3605
Зарегистрирован: 26 сен 2013, 14:20
Откуда: НСК
Контактная информация:

Неверю. https блочится по src-address-list=CU_BLOCK_SOCIA
но ни как не по layer7


Есть интересная задача и бюджет? http://mikrotik.site
wolf_ktl
Сообщения: 417
Зарегистрирован: 25 июн 2013, 18:12

Список CU_BLOCK_SOCIA IP адресов для кого применять layer7-protocol=social


Аватара пользователя
Dragon_Knight
Сообщения: 1724
Зарегистрирован: 26 мар 2012, 18:21
Откуда: МО, Мытищи
Контактная информация:

Не будет так работать. Не бу-де-т.


Небольшой свод правил логики и ссылок:
  1. Если устройство имеет Ethernet порт, то оно обязано быть подключено через него. Компьютер, Ноутбук, Телевизор, Принтер, Камера видеонаблюдения, и т.д.
  2. Если нет возможности протянуть кабель, то найдите её, или страдайте со своими проблемами Wi-Fi дальше.
  3. Wi-Fi это сеть для мобильных устройств. Если Вы подключили свой шикарный 50" телевизор не кабелем, то без фотоотчёта, когда он лежит у Вас в кармане дальнейшего разговора не получиться. Это относится и ко всем остальным устройствам.
  4. Если Ваше устройство вызывает вопросы в работе, первое что необходимо делать: NetInstall + дальнейшая настройка вручную.
  5. Не используйте WebFig или QuickSet - это пути к глюкам и ошибкам. Только SSH или WinBox, и да, - WinBox есть под Android.
  6. name.rsc - это текстовый файл, и Вы можете его открыть блокнотом.
  7. Если Вы хотите связаться со мной для ремонта или настройки, то: Telegram ( Не благотворительность ).
  8. Мой сайт по Mikrotik: Global Zone >> MikroTik.
wolf_ktl
Сообщения: 417
Зарегистрирован: 25 июн 2013, 18:12

Dragon_Knight писал(а):Не будет так работать. Не бу-де-т.


у меня работает...


Аватара пользователя
Dragon_Knight
Сообщения: 1724
Зарегистрирован: 26 мар 2012, 18:21
Откуда: МО, Мытищи
Контактная информация:

Ну значит Ваш роутер ломает на лету SSL и TLS, и его производительность больше производительности всей техники, включая суперкомпьютеры, когда либо существовавшей на этой планете.


Небольшой свод правил логики и ссылок:
  1. Если устройство имеет Ethernet порт, то оно обязано быть подключено через него. Компьютер, Ноутбук, Телевизор, Принтер, Камера видеонаблюдения, и т.д.
  2. Если нет возможности протянуть кабель, то найдите её, или страдайте со своими проблемами Wi-Fi дальше.
  3. Wi-Fi это сеть для мобильных устройств. Если Вы подключили свой шикарный 50" телевизор не кабелем, то без фотоотчёта, когда он лежит у Вас в кармане дальнейшего разговора не получиться. Это относится и ко всем остальным устройствам.
  4. Если Ваше устройство вызывает вопросы в работе, первое что необходимо делать: NetInstall + дальнейшая настройка вручную.
  5. Не используйте WebFig или QuickSet - это пути к глюкам и ошибкам. Только SSH или WinBox, и да, - WinBox есть под Android.
  6. name.rsc - это текстовый файл, и Вы можете его открыть блокнотом.
  7. Если Вы хотите связаться со мной для ремонта или настройки, то: Telegram ( Не благотворительность ).
  8. Мой сайт по Mikrotik: Global Zone >> MikroTik.
vqd
Модератор
Сообщения: 3605
Зарегистрирован: 26 сен 2013, 14:20
Откуда: НСК
Контактная информация:

Ну взял я данные правило, положил к себе, набираю https://vk.com ...... не открывается. Я поначалу даже в ступор вспал. Полез смотреть че там. Оказалось что https://vk.com прекрасно работает а вот остальной контен связанный который ломится по http естественно блокируется ибо он содержит vk и т.д. и потому сайт не открывается

Убедившись в очередной раз что соцсети у нас кривые добвил в layer7 google ииииииии разумеется, ибо это очевидно как вращение планет в нашей вселенной вокруг солнца, как равнобедренный треугольник, как закон сохранения энергии, как теорема пифагора, https://google.com прекрасно отработал

В общем деда мороза не существует, расходимся


Есть интересная задача и бюджет? http://mikrotik.site
vqd
Модератор
Сообщения: 3605
Зарегистрирован: 26 сен 2013, 14:20
Откуда: НСК
Контактная информация:

блин, забыл отключить правило и в результате только со второй попытки выложил данный пост ))))))))


Есть интересная задача и бюджет? http://mikrotik.site
gmx
Модератор
Сообщения: 3316
Зарегистрирован: 01 окт 2012, 14:48

Как ни крути, все это по прежнему ручная работа. Если объектов много, то получается тяжело. Поэтому пока skydns, хотя на мой взгляд у него слишком жесткие ограничения, но лучше так, чем вручную этим заниматься.


gmx
Модератор
Сообщения: 3316
Зарегистрирован: 01 окт 2012, 14:48

Если анонимайзеры-сайты, то они заблокированы, а если программы, то нет конечно, но тут другой вопрос: пользователи должны работать под учеткой без возможности установить программы самостоятельно. Мало того, ведь если пользователь может на компе поменять DNS, то толку от skydns не будет никакого.
Безопасность - это комплекс мер...


Ответить