telcomnet Posted March 11, 2015 Posted March 11, 2015 Имеем CCR1036-12G-4S в качестве пограничного маршрутизатора. В данный момент производим блокировку запрещенных сайтов чисто по IP Пробовал настроить L7 но при кол-ве 4 тыс записей микротик уходил в долгий сон. Вопрос такой, кто то поборол или нашел решение как блокировать на микротике по URL и что бы при этом он не умирал? Быть может есть какие то решения? Спасибо! Вставить ник Quote
pandel Posted March 11, 2015 Posted March 11, 2015 В днс статические записи внести с перенаправлением , но их легко обойти Вставить ник Quote
Negator Posted March 11, 2015 Posted March 11, 2015 нет там решения. Как ни крути придется анализировать весь трафик на глубоком уровне, что убьет проц Микротика на серьезном трафике. ищите другие решения. Вставить ник Quote
Tem Posted March 12, 2015 Posted March 12, 2015 Беру ip из реестра плюс разименовываю домены из реестра, полученные ип заворачиваю на прокси, а там уже нужное блокирую, а ненужное проходит, но полной блокировки это не дает, планирую ставить карбон редуктор Вставить ник Quote
telcomnet Posted March 12, 2015 Author Posted March 12, 2015 Беру ip из реестра плюс разименовываю домены из реестра, полученные ип заворачиваю на прокси, а там уже нужное блокирую, а ненужное проходит, но полной блокировки это не дает, планирую ставить карбон редуктор Тоже смотрю в сторону карбона. Вставить ник Quote
roma_good Posted March 13, 2015 Posted March 13, 2015 Тоже смотрю в сторону карбона. можно по подробнее? Вставить ник Quote
Tem Posted March 14, 2015 Posted March 14, 2015 можно по подробнее? http://docs.carbonsoft.ru/pages/viewpage.action?pageId=38666244 Вставить ник Quote
nanaiki Posted March 16, 2015 Posted March 16, 2015 (edited) Не надо лишних инициатив, никто вас не просит резолвить домены в IP адреса. Блокировать только по IP, только те которые указаны в реестре. Если будете резолвить - не пройдете выездную проверку. У каждого провайдера есть свой куратор в РКН, обратитесь к своему за разъяснениями. Объясняю почему не нужно резолвить для тех кто не знает: товарищи из заблокированного списка запросто могут внести в свои DNS зоны IP адреса ресурсов, которые не нужно блокировать, такие как сайт царя например. И если сайт царя у васи пупкина не откроется - он запросто напишет гневное письмо в РКН о том, что провайдер блокирует доступ. Предположите сами что за этим последует... Самый простой вариант - скачивать реестр на win/unix машине и батником/shell скриптом обновлять access-list на микротике, тут была масса примеров как это можно сделать. Потянет любая железка, микротиковские access-list основаны на ядерном ipset (работают быстро, процессор не грузят). Edited March 16, 2015 by nanaiki Вставить ник Quote
Tem Posted March 16, 2015 Posted March 16, 2015 Не надо лишних инициатив, никто вас не просит резолвить домены в IP адреса. Блокировать только по IP, только те которые указаны в реестре. Если будете резолвить - не пройдете выездную проверку. У каждого провайдера есть свой куратор в РКН, обратитесь к своему за разъяснениями. Объясняю почему не нужно резолвить для тех кто не знает: товарищи из заблокированного списка запросто могут внести в свои DNS зоны IP адреса ресурсов, которые не нужно блокировать, такие как сайт царя например. И если сайт царя у васи пупкина не откроется - он запросто напишет гневное письмо в РКН о том, что провайдер блокирует доступ. Предположите сами что за этим последует... В рекомендациях п. 4.3.2 http://eais.rkn.gov.ru/docs/Recomendation.pdf как раз и говорится о резолвинге доменов в ип, но как я писал выше, при резолвинге я получаю просто список ип для редиректа на сквид, а на сквиде уже смотрю, если url есть в списке запретных, то он блочится, а если там висит сайт, ктр в реестре нет, то запрос проходит без проблем. А насчет блокировке только по ип из реестра....я по началу так и делал, но получил устное предписание, что очень много пропусков,в итоге сделал схему с резолвингом и сквидом. Вставить ник Quote
eoleg Posted August 22, 2016 Posted August 22, 2016 (edited) Не надо лишних инициатив, никто вас не просит резолвить домены в IP адреса. Блокировать только по IP, только те которые указаны в реестре. Если будете резолвить - не пройдете выездную проверку. У каждого провайдера есть свой куратор в РКН, обратитесь к своему за разъяснениями. Объясняю почему не нужно резолвить для тех кто не знает: товарищи из заблокированного списка запросто могут внести в свои DNS зоны IP адреса ресурсов, которые не нужно блокировать, такие как сайт царя например. И если сайт царя у васи пупкина не откроется - он запросто напишет гневное письмо в РКН о том, что провайдер блокирует доступ. Предположите сами что за этим последует... В рекомендациях п. 4.3.2 http://eais.rkn.gov.ru/docs/Recomendation.pdf как раз и говорится о резолвинге доменов в ип, но как я писал выше, при резолвинге я получаю просто список ип для редиректа на сквид, а на сквиде уже смотрю, если url есть в списке запретных, то он блочится, а если там висит сайт, ктр в реестре нет, то запрос проходит без проблем. А насчет блокировке только по ип из реестра....я по началу так и делал, но получил устное предписание, что очень много пропусков,в итоге сделал схему с резолвингом и сквидом. А как вы блокируете youtube? Весь чтоли если по ip? ) А если нет то каким образом в блокируете ролики да ещё по https? Edited August 22, 2016 by eoleg Вставить ник Quote
Tem Posted August 22, 2016 Posted August 22, 2016 А как вы блокируете youtube? Весь чтоли если по ip? ) А если нет то каким образом в блокируете ролики да ещё по https? Поставил Карбон Редуктор , он все блокирует, ну кроме записей, ктр надо блочить по ип целиком, их выгружаю на микротик. записей ютуба с https в реестре нет, только хттп Вставить ник Quote
mafijs Posted August 22, 2016 Posted August 22, 2016 (edited) А как вы блокируете youtube? /ip firewall layer7-protocol add name=youtube regexp="^.+(youtube.com).*\$" /ip firewall filter add action=drop chain=forward comment="drop youtube" \ layer7-protocol=youtube src-address=10.0.0.128/26 Edited August 22, 2016 by mafijs Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.