Перейти к содержимому
Калькуляторы

Заблокировать все сайты кроме

Здравствуйте, помогите с настройками я прописываю такое правило

 

/ip firewall filter add chain=forward protocol=tcp src-address

=192.168.88.236 dst-address=31.13.60.70 action=drop

Сайты блокируются за исключением того что мне надо, но в месте с этим еще и блокируется Skype, а мне необходимо чтобы был доступ только к одному сайту и к Skype, что я делаю не так?

Изменено пользователем sanek100

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Все так. Добавьте еще одно правило и разрешите скайп

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

ххм, в том то и дело что я не пойму как разрешить скайп, по каким портам

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Что то не получается, прописываю

 

/ip firewall address-list

add address=213.146.167.55 list=Skype9010

add address=193.120.212.58 list=Skype9010

add address=77.67.32.58 list=Skype9010

add address=193.120.212.29 list=skypehttp

add address=213.146.167.26 list=skypehttp

 

 

/ip firewall filter add chain=forward dst-address-list=Skype9010 out-interface=P-T-K protocol=tcp src-address=192.168.88.236 action=accept

/ip firewall filter add chain=forward dst-address-list=skypehttp out-interface=P-T-K protocol=tcp src-address=192.168.88.236 action=accept

Изменено пользователем sanek100

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

попробуйте переписать фильтр для работы не по IP, а по доменному имени, firewall filter с этим, по-моему, справляется под нагрузкой, поэтому можно попробовать сделать средствами прокси. Схему проверить не могу, так что лучше проверьте на стенде сначала

Включаем прокси

/ip proxy set enabled=yes port=8080

Делаем его прозрачным и говорим микротику, для кого используется прокси:

/ip firewall nat add chain=dstnat protocol=tcp src-address=192.168.88.236 dst-port=80 action=redirect to-ports=8080

Вносим разрешение на сайт:

/ip proxy access add dst-host=nag.ru action=allow

Запрещаем все остальные следующим правилом:

/ip proxy access add dst-host=*.* action=deny

Скайп не работает с хост-именами, поэтому ему будет глубоко пофиг на этот прокси

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Гость
Эта тема закрыта для публикации сообщений.