Поделитесь способом решения задачи с блокировкой https

Обсуждение ПО и его настройки
Ответить
acella
Сообщения: 7
Зарегистрирован: 16 ноя 2014, 21:58

Всем привет!
Может кому приходилось решать такую задачу:
Нужно заблокировать весь https трафик , кроме списка разрешённых сайтов.
На freebsd+ipfw это просто - есть список доменов файле, фаэрвол читает его, резольвит и разрешает соединение.
С микротиком это не катит.
В соседней теме я использовал скрипт для получения ip нужных доменов и использовании этого списка в правилах фильтрации. Однако способ не очень надёжный.
Больше всего доставляет проблем google:
Нужно запретить доступ на gmail, гуглодиск, и вообще запретить как либо авторизоватся там.
Но при этот оставить гуглопоиск.
Использование правил фильтрации с content= или Leyer7 не работает , они не могут потрошить пакеты в уже установленной ssl сессии , и пользователь легко перейдёт из гуглопоиска в почту или диск.

Поделитесь идеями , как это лучше реализовать :-):


-user-
Сообщения: 30
Зарегистрирован: 21 мар 2013, 10:05

на будущее стоИт такая же задача... пока даже не задумывался над реализацией....

а ГУГЛ не получается лОчить на запросах DNS (как тут в соседней теме про ТимВьювер)?
например пропускать только content=google.ru, и/или лОчить только content=accounts.google.com ? Сработает или нет, не знаю, только теоретизирую ((


acella
Сообщения: 7
Зарегистрирован: 16 ноя 2014, 21:58

Можно статических записей насоздавать на нужные домены гугла
Я оставлял 1 единственный ip гугла , и то всё работало
пока забанил возможность авторизации , прописав статик днс accounts.google.com 127.0.0.1
Работает, но это не очень годный способ, совсем не гибко .


Ответить