Сегодня я делюсь своим небольшим опытом с таким же новичком, как я. Судя по названию, вы уже поняли суть поста, так что без лишних слов — начнём. Этот метод не повлияет на другие сайты, на примере я хочу заблокировать Facebook.
1. Добавляем сайт в Layer7 Protocol:
/ip firewall layer7-protocol
add name=facebook regexp="^.+(facebook.com).*\$"
2. Добавляем IP-адреса DNS, провайдера и DSL-модема в адрес-лист фаервола для исключения:
/ip firewall address-list
add address=8.8.8.8 list=not_this_dst
add address=8.8.4.4 list=not_this_dst
add address=10.0.0.1 list=not_this_dst
3. Создаём правило mangle для фильтрации IP-адресов Facebook:
/ip firewall mangle
add chain=forward action=add-dst-to-address-list protocol=tcp
src-address=192.168.88.0/24 dst-address-list=!not_this_dst
address-list=facebook address-list-timeout=0s layer7-protocol=facebook
Теперь все IP-адреса Facebook из подключений фаервола будут собраны в адрес-листе.
4. Создаём ещё одно правило mangle для соединений Facebook из этого адрес-листа:
/ip firewall mangle
add chain=forward action=mark-connection new-connection-mark=facebook
passthrough=yes dst-address-list=facebook
5. Теперь блокируем соединения Facebook с помощью фильтра фаервола:
/ip firewall filter
add chain=forward action=drop src-address=192.168.88.0/24 connection-mark=facebook
Если хотите разрешить доступ к Facebook некоторым пользователям, добавьте их IP-адреса в список исключений:
/ip firewall address-list
add address=192.168.88.101 list=not_this_src
add address=192.168.88.120 list=not_this_src
add address=192.168.88.155 list=not_this_src
Удалите предыдущее правило фильтра и добавьте новое, как тут:
/ip firewall filter
add chain=forward action=drop src-address=192.168.88.0/24
src-address-list=!not_this_src connection-mark=facebook
Или просто можете отредактировать старое правило, дополнив список исключений нужными IP.
Все? Нет! Кто-то может обойти ваш Mikrotik через VPN. В этом случае можно использовать OpenDNS для блокировки прокси и VPN.
P.S. Этот метод работает не только с YouTube, можно также блокировать видео на YouTube через L7:
/ip firewall layer7-protocol
add name=videos regexp=videoplayback|video
Извиняюсь, раньше допустил пару ошибок в методе, теперь исправил. Спасибо!
1. Добавляем сайт в Layer7 Protocol:
/ip firewall layer7-protocol
add name=facebook regexp="^.+(facebook.com).*\$"
2. Добавляем IP-адреса DNS, провайдера и DSL-модема в адрес-лист фаервола для исключения:
/ip firewall address-list
add address=8.8.8.8 list=not_this_dst
add address=8.8.4.4 list=not_this_dst
add address=10.0.0.1 list=not_this_dst
3. Создаём правило mangle для фильтрации IP-адресов Facebook:
/ip firewall mangle
add chain=forward action=add-dst-to-address-list protocol=tcp
src-address=192.168.88.0/24 dst-address-list=!not_this_dst
address-list=facebook address-list-timeout=0s layer7-protocol=facebook
Теперь все IP-адреса Facebook из подключений фаервола будут собраны в адрес-листе.
4. Создаём ещё одно правило mangle для соединений Facebook из этого адрес-листа:
/ip firewall mangle
add chain=forward action=mark-connection new-connection-mark=facebook
passthrough=yes dst-address-list=facebook
5. Теперь блокируем соединения Facebook с помощью фильтра фаервола:
/ip firewall filter
add chain=forward action=drop src-address=192.168.88.0/24 connection-mark=facebook
Если хотите разрешить доступ к Facebook некоторым пользователям, добавьте их IP-адреса в список исключений:
/ip firewall address-list
add address=192.168.88.101 list=not_this_src
add address=192.168.88.120 list=not_this_src
add address=192.168.88.155 list=not_this_src
Удалите предыдущее правило фильтра и добавьте новое, как тут:
/ip firewall filter
add chain=forward action=drop src-address=192.168.88.0/24
src-address-list=!not_this_src connection-mark=facebook
Или просто можете отредактировать старое правило, дополнив список исключений нужными IP.
Все? Нет! Кто-то может обойти ваш Mikrotik через VPN. В этом случае можно использовать OpenDNS для блокировки прокси и VPN.
P.S. Этот метод работает не только с YouTube, можно также блокировать видео на YouTube через L7:
/ip firewall layer7-protocol
add name=videos regexp=videoplayback|video
Извиняюсь, раньше допустил пару ошибок в методе, теперь исправил. Спасибо!
