Router - Запрет на ЭниДеск

Ответить
Аватара пользователя
poisonkit

Router - Запрет на ЭниДеск

Сообщение poisonkit »

Добрый день.

Поступила задача от руководства: Запретить ЭниДеск и ВК.



Стоит Миктотик.

Что я сделал:

1. Создал правило в IP->Firewall->L2

Изображение



2. Создал правило в IP->Firewall->Mangle

Изображение



Изображение



Изображение



3. Создал правило в IP->Firewall->Filter rules

Изображение



Изображение



Изображение



И правило поднял в самый верх...

Получилось, что из внутренней сети ничего из списка не работает.... Но из интернет можно цепляться к энидеску...



Как запрет сделать, что-бы через интернет не цеплялись к энидеску?
Аватара пользователя
dmitryst

Re: Router - Запрет на ЭниДеск

Сообщение dmitryst »

Я не знаю, как там на микротике, но... У меня была обратная задача - есть прокси с фаерволом, нужно было как раз разрешить энидеск, т.е внести его в "белый список". Выяснилось, что серверов энидеска много, а адреса меняются. Наваял скрипт...

В винде можно сделать так:



Код:

Код: Выделить всё

nslookup relays.net.anydesk.com

получим список актуальных релеев. Как его использовать дальше, не знаю, в вашем случае (вроде есть IP Addresses List, но это не точно). У меня эти адреса пишутся в файл, а файл подключается к основному конфигу фаервола. Да, всё по таймеру раз в час, чаще адреса не меняются, обычно раз в два-три дня.

Может, поможет Изображение
Аватара пользователя
bredych

Re: Router - Запрет на ЭниДеск

Сообщение bredych »

а в консоли эти правила как выглядят?
Аватара пользователя
dmitryst

Re: Router - Запрет на ЭниДеск

Сообщение dmitryst »

Цитата bredych:



а в консоли эти правила как выглядят?
Router - Запрет на ЭниДеск






Код:

Код: Выделить всё

host relays.net.anydesk.com > /var/anydesk.hosts

В конфиге pf как-то так будет:



Код:

Код: Выделить всё

table  persist file "/var/anydesk.hosts"
pass on fxp0 from  to any
pass on fxp0 from any to 

У меня pfsense, поэтому там почти всё делается из ГУИ. Как оно там будет в консоли микротика - я без понятия, нужен переводчег Изображение
Аватара пользователя
bredych

Re: Router - Запрет на ЭниДеск

Сообщение bredych »

прошу прощения за невольное введение в заблуждение (с телефона цитаты неудобно резать)

имел в виду команды запрета от ТС. У микротика в консоли понятнее, чем елозить по менюшкам
Аватара пользователя
freese

Re: Router - Запрет на ЭниДеск

Сообщение freese »

делаем список (layer 7 тут не нужен)



Код:

Код: Выделить всё

/ip firewall address-list
add address=relays.net.anydesk.com list=blacklist

микротик сам получит список ip и выведет результат опроса



Скрытый текст

[spoiler]Изображение

401 узел ничёсе[/spoiler]




далее добавляем блокирующее правило в фаервол



Код:

Код: Выделить всё

/ip firewall filter
add chain=forward action=drop dst-address-list=blacklist log=no

и желательно поместить его выше разрешающих




Цитата bredych:



У микротика в консоли понятнее, чем елозить по менюшкам
Router - Запрет на ЭниДеск




на вкус и цвет, мне например менюшки проще запомнить чем все комнады




Цитата poisonkit:



1. Создал правило в IP->Firewall->L2
Router - Запрет на ЭниДеск




в начале попробуйте добавить



Код:

Код: Выделить всё

^.*(get|GET).+

чтобы получилось



Код:

Код: Выделить всё

^.*(get|GET).+(сайт1|сайт2|сайт3).*$
Аватара пользователя
dmitryst

Re: Router - Запрет на ЭниДеск

Сообщение dmitryst »

Цитата freese:



микротик сам получит список ip и выведет результат опроса
Router - Запрет на ЭниДеск




красиво, конечно, но насколько часто будет обновляться этот список?

В доковидные времена список был из сотни хостов, и менялись они часто, не то что сейчас.
Ответить

Вернуться в «Сетевое оборудование»