Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    Блог порносайтов через файрвол?

    Блог порносайтов через файрвол?

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Блог порносайтов через файрвол?, RouterOS
     
    gtrappmann
    Guest
    #1
    0
    01.05.2007 06:00:00
    Привет, можно ли заблокировать глобальные слова, например, “porn” или другие, через файрвол? Не хочу, чтобы клиенты получали подобный контент через хотспот… С уважением, Герд.
     
     
     
    janisk
    Guest
    #2
    0
    03.05.2007 12:13:00
    Лучше сделать это через прокси. Этот список IP-адресов тоже будет довольно эффективным.
     
     
     
    Ghassan
    Guest
    #3
    0
    18.05.2007 08:32:00
    Ты имеешь в виду, что если мы создадим access-list на веб-прокси... или из адресных списков??
     
     
     
    csickles
    Guest
    #4
    0
    03.05.2007 16:56:00
    ScrubIT почему-то не работает с MT прокси (пока что).. Кажется, проблема в таймауте… или, возможно, в нестандартном ответе. Было бы круто, если бы можно было посмотреть на dst адрес, провести обратный поиск через ScrubIT (а также стандартный прямой) и, если адрес возвращается как заблокированный сайт, добавлять его в список заблокированных адресов… Полагаю, это позволило бы нам избавиться примерно на 85-90 процентов от CRA9 в сети.. Крейг
     
     
     
    maroon
    Guest
    #5
    0
    04.05.2007 14:37:00
    [quote]правила перенаправления для порта 53[/code] Что, если у меня, скажем, 1000 клиентов, и их ПК настроены со статическими IP-адресами, шлюзом и DNS. Как перенаправить их DNS-настройки на конкретный DNS-сервер (SCRUB IT) или любой другой DNS-сервер (только кэширующий DNS-сервер)? Надеюсь, вы поняли, о чем я. Еще одна проблема: встроенный кэш DNS на Mikrotik заполняется через несколько часов после очистки кэша. Так что мне нужно правило для перенаправления/перенаправления любых DNS-запросов на отдельный только кэширующий сервер (BIND или DNSMASQ). Что вы предпочитаете: DNSMASQ в качестве только кэширующего сервера для DNS-запросов или BIND9? Ваша помощь была бы очень кстати.
     
     
     
    skynoc
    Guest
    #6
    0
    16.05.2007 05:40:00
    Привет, gtrappmann. Я заблокировал известные слова, вроде "секс", "порно", "лесбиянка" и так далее, но это может повлиять и на другие вещи, поэтому решил заблокировать сайты. Теперь у меня список из 600 заблокированных сайтов и шпионов. Если тебе интересно, дай свой email, чтобы я отправил тебе. Извини за нецензурную лексику. С уважением.
     
     
     
    Ghassan
    Guest
    #7
    0
    17.05.2007 23:08:00
    Сначала нельзя блокировать порносайты множеством слов, потому что у нас было много проблем из-за этих правил. Но лучшая идея — составлять чёрный список для IP-адресов или доменов и поддоменов с использованием веб-прокси. Но что, если у нас будет более 3000 правил? Тогда мы исчерпаем оперативную память / процессор. Так что лучшее решение, которое мне удалось найти, — это попробовать Scrubit. Также нам пришлось заставить пользователей использовать наши DNS-серверы и убедиться, что пользователи не добавляют новые прокси вне нашей сети… В итоге согласен с ответом csickles’s. Ghassan
     
     
     
    Ghassan
    Guest
    #8
    0
    17.05.2007 23:18:00
    Dnsmasq особенно подходит для небольших сетей, где используется одно подключение к Интернету за NAT-брандмауэром. Вряд ли ты захочешь использовать его для работы провайдера, но в любом случае, эта статья не рассчитана на гигантских монстров с сложными потребностями: представь себе филиальную контору. Для BIND я знаю, зачем его использовать сейчас, только потому что знаю, что он умеет обслуживать свои имена (например: ns1.mydomain, mail.mydomain, www и т.д.). Я также знаю, что Dnsmasq умеет работать с DHCP, но он не будет обслуживать вышеупомянутые имена. Мы нашли лучшее решение для MT DNS, но я предпочитаю использовать ScrubIt Ghassan.
     
     
     
    macgaiver
    Guest
    #9
    0
    18.05.2007 07:12:00
    Прозрачный веб-прокси на Mikrotik RouterOS без кэширования. Нужно только создать access-list и отбрасывать все сайты с типичными словами в адресе — придётся немного подкорректировать список, но работает как часы.
     
     
     
    Ghassan
    Guest
    #10
    0
    18.05.2007 10:53:00
    Access-list в werproxy. Просто создадим правило, чтобы блокировать любые адреса, содержащие xxx в ir (path= xxx). Тогда даже поиск в Google по xxx не будет работать. У нас уже было подобное раньше, но не увенчалось успехом, потому что было много жалоб на блокировку сайтов с нежелательными словами. Но сейчас я заблокировал более 3000 веб-сайтов в WebProxy Access, и это реально увеличивает загрузку моего CPU. Это не проблема для нас, настоящая проблема в том, что Webproxy будет читать все правила, что снизит нашу MT производительность, так что, возможно, стоит поискать лучший способ.
     
     
     
    skynoc
    Guest
    #11
    0
    18.05.2007 13:47:00
    Пришли мне список.
     
     
     
    darvader
    Guest
    #12
    0
    04.06.2007 11:22:00
    Пожалуйста, Гхассан, пришли мне список.
     
     
     
    Ghassan
    Guest
    #13
    0
    04.06.2007 13:22:00
    Я вам предоставлю все свои результаты. Сначала я попытался добавить более 8000 сайтов (порно – ie.ads – спам – шпионское ПО) в список доступа web-proxy. Мы заблокировали около 8000 вредоносных сайтов без каких-либо жалоб от наших клиентов, но возникла проблема с загрузкой процессора – нестабильный процент, от 20% до 80%. На следующей неделе я решил изменить подход, чтобы добиться лучших результатов: я начал удалять эти сайты из Web-Proxy и затем добавлял новое правило, которое блокировало список dst-адресов (Content Filter), а затем перенаправляло его на наш основной Webserver, который отображал нашим клиентам: "URL, к которому вы пытаетесь получить доступ, был признан небезопасным или содержащим неподобающий контент системой фильтрации контента". В итоге загрузка процессора стала лучше и снова стабильной. Ghassan.
     
     
     
    o_hawchar86
    Guest
    #14
    0
    11.11.2007 21:51:00
    Гассан, можешь прислать мне список, пожалуйста? Спасибо, Салаф.
     
     
     
    R1CH
    Guest
    #15
    0
    12.11.2007 00:51:00
    Возможно, проще будет перенаправлять DNS пользователей HotSpot на OpenDNS, у них там есть "детский фильтр", который, по их словам, блокирует более 4 миллионов доменов: http://www.opendns.com/features/adult/
     
     
     
    omega-00
    Guest
    #16
    0
    12.11.2007 01:56:00
    Поддерживаю комментарий выше, OpenDNS работает отлично и его легко настроить.
     
     
     
    jorj
    Guest
    #17
    0
    12.11.2007 13:47:00
    Можно составить длинный список доменов, которые можно блокировать через файрвол, но это не будет эффективно. Я импортировал на x86 с 128 ГБ ОЗУ около 400 000 сайтов, и файрвол просто не пропускает никакой трафик через себя. Пробовал с прокси и списками для блокировки, но это тоже очень тяжело для железа… Если вам это действительно важно, сделайте себе DNS-сервер, чтобы вся информация, поступающая из вашей сети, обращалась к нему для разрешения DNS (даже перенаправляя клиентов через него). И добавьте туда bogon IP-адреса (например, можно добавить 127.0.0.1), список которых можно найти в интернете, и дополните его "новыми" элементами. Может, так получится лучше. Что касается скорости, то точно будет быстрее. DNS-машина будет защищена и счастлива, если она не будет ничего больше делать. (Конечно, какая-то % ваших пользователей не будут рады, пока не получат свой порно… )
     
     
     
    cmacneill
    Guest
    #18
    0
    01.05.2007 13:34:00
    Зацени http://www.scrubit.com – этот сайт предоставляет публичный DNS-сервис, где автоматически блокируются сайты с вредоносным контентом и порнография. Это не мешает кому-то попасть на сайт, если он знает IP-адрес, но значительно усложняет процесс его поиска. Внеси эти серверы в свой DHCP-сервер и добавь правила перенаправления для порта 53, чтобы перехватывать всех, кто пытается ввести статические DNS-адреса. Затем можно добавить специфические правила для тех, кому нужен доступ в Интернет без цензуры. С уважением, Крис Макнеил.
     
     
     
    macgaiver
    Guest
    #19
    0
    18.05.2007 10:42:00
    Список контроля доступа на werproxy. Просто создай правило, чтобы блокировать любые адреса, содержащие xxx в ir (путь= xxx), и тогда даже поиск в Google по xxx не будет работать.
     
     
     
    ptsip
    Guest
    #20
    0
    02.05.2007 14:15:00
    Для меня, пожалуйста, не засоряй почтовый список рекламой порносайтов, это замедлит работу моего M/T ROS. Используй альтернативные решения, например, как на http://www.iss.net или подобные сервисы.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2025 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры