<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: HTTPS URL-адреса не работают в гостевой сети с ограниченным доступом (walled garden).]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме HTTPS URL-адреса не работают в гостевой сети с ограниченным доступом (walled garden). форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 13 Aug 2026 06:35:13 -0400</pubDate>
		<item>
			<title>HTTPS URL-адреса не работают в гостевой сети с ограниченным доступом (walled garden).</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393828">HTTPS URL-адреса не работают в гостевой сети с ограниченным доступом (walled garden).</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Хорошо, но только на первых байтах. При первой отправке пакета. Отправлено с моего SM-G800H с помощью Tapatalk <br />
			<i>20.02.2017 16:25:00, eduardomazolini.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393828</link>
			<guid>http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393828</guid>
			<pubDate>Mon, 20 Feb 2017 16:25:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>HTTPS URL-адреса не работают в гостевой сети с ограниченным доступом (walled garden).</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393827">HTTPS URL-адреса не работают в гостевой сети с ограниченным доступом (walled garden).</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Проблема в том, что имя SNI приходит после установления TCP-соединения. <br />
			<i>20.02.2017 15:43:00, ivanfm.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393827</link>
			<guid>http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393827</guid>
			<pubDate>Mon, 20 Feb 2017 15:43:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>HTTPS URL-адреса не работают в гостевой сети с ограниченным доступом (walled garden).</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393826">HTTPS URL-адреса не работают в гостевой сети с ограниченным доступом (walled garden).</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Возможно, именно так и происходит, но это не лучший способ. Возможно, поэтому у меня несколько доменов Google были неправильно выпущены. Сегодня HTTPS-запросы используют TLS, а браузеры поддерживают SNI — при этом отправляется имя сервера. <noindex><a href="https://en.wikipedia.org/wiki/Server_Name_Indication" target="_blank" rel="nofollow" >https://en.wikipedia.org/wiki/Server_Name_Indication</a></noindex> Можете ли вы подтвердить эту информацию по Mikrotik? Можно ли отключить разрешение DNS и использовать только SNI? <br />
			<i>20.02.2017 12:43:00, eduardomazolini.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393826</link>
			<guid>http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393826</guid>
			<pubDate>Mon, 20 Feb 2017 12:43:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>HTTPS URL-адреса не работают в гостевой сети с ограниченным доступом (walled garden).</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393825">HTTPS URL-адреса не работают в гостевой сети с ограниченным доступом (walled garden).</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Учитывая, что проверка соединения происходит внутри https, это должно разрешать оба имени, потому что IP-адрес разрешён. <br />
			<i>22.10.2016 01:48:00, ivanfm.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393825</link>
			<guid>http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393825</guid>
			<pubDate>Sat, 22 Oct 2016 01:48:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>HTTPS URL-адреса не работают в гостевой сети с ограниченным доступом (walled garden).</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393824">HTTPS URL-адреса не работают в гостевой сети с ограниченным доступом (walled garden).</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У тебя включен HTTPS для входа в хотспот? Кроме того, нужно сначала создать самоподписанный сертификат. Попробуй проверить, работает ли это. <br />
			<i>21.10.2016 14:15:00, agnostic.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393824</link>
			<guid>http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393824</guid>
			<pubDate>Fri, 21 Oct 2016 14:15:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>HTTPS URL-адреса не работают в гостевой сети с ограниченным доступом (walled garden).</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393823">HTTPS URL-адреса не работают в гостевой сети с ограниченным доступом (walled garden).</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Если два имени с разными правилами разрешаются в один и тот же IP, то что, по твоему, должен сделать Mikrotik? <br />
			<i>21.10.2016 14:07:00, ZeroByte.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393823</link>
			<guid>http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393823</guid>
			<pubDate>Fri, 21 Oct 2016 14:07:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>HTTPS URL-адреса не работают в гостевой сети с ограниченным доступом (walled garden).</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393822">HTTPS URL-адреса не работают в гостевой сети с ограниченным доступом (walled garden).</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Понимаю, что Mikrotik не может заглянуть внутрь пакетов, чтобы увидеть реальный адрес назначения по заголовку Host. Но в коде hotspot можно добавить опцию, которая будет проверять DNS-разрешения (да, все DNS-запросы обрабатываются самим Mikrotik), и если в walled garden есть разрешение для имени, то можно проследить всю цепочку разрешений и считать IP разрешённым.<br /><br />name1 CNAME name2 &nbsp;<br />name2 A 4.3.2.1 &nbsp;<br /><br />Если name1 находится в walled garden как разрешённый, и был разрешён DNS-сервером Mikrotik hotspot, то IP 4.3.2.1 тоже можно считать разрешённым. Конечно, если плохой сайт указывает на тот же IP (прямо или через cname), то пользователь сможет попасть на плохой сайт. Но это сейчас возможно только в случаях, когда сайты используют прямой A-запись и соединение происходит по https.<br /><br /><noindex><a href="http://www.good.com" target="_blank" rel="nofollow" >www.good.com</a></noindex> A 1.2.3.4 &nbsp;<br /><noindex><a href="http://www.bad.com" target="_blank" rel="nofollow" >www.bad.com</a></noindex> A 1.2.3.4 &nbsp;<br /><br />Вы правильно заметили про балансировку, но если DNS hotspot проверяет разрешения, то IP будет очищен и разрешён в walled garden. <br />
			<i>15.10.2016 19:22:00, ivanfm.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393822</link>
			<guid>http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393822</guid>
			<pubDate>Sat, 15 Oct 2016 19:22:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>HTTPS URL-адреса не работают в гостевой сети с ограниченным доступом (walled garden).</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393821">HTTPS URL-адреса не работают в гостевой сети с ограниченным доступом (walled garden).</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это не имеет значения для CNAME-записей. Причина проста: https зашифрован, поэтому хотспот не может отслеживать захватываемые URL — именно поэтому SSL требует контроля «walled garden» на основе IP-адреса. Если введённое имя — это CNAME (а не A-запись), это не важно — в итоге оно должно указывать на IP-адрес, и блокируется именно IP, а не имя. Пока заблокированный CNAME указывает на что-то, что в свою очередь ведёт к тому же IP-адресу, блокировка сработает.<br /><br />Проблема с CNAME в том, что IP блокируется вне зависимости от того, под каким именем к нему обращаются. Представьте: bad.com → web.hosting.com и good.com → web.hosting.com. В этом случае Walled Garden заблокирует IP web.hosting.com. Так что даже если вы хотите разрешить good.com, но заблокировать bad.com — сделать это по IP невозможно, потому что оба имени разрешаются в один и тот же IP. И это не зависит от того, является ли RR CNAME или A-записью.<br /><br />Есть ещё причины, по которым это может не работать полностью, но они не напрямую связаны с CNAME. Если у сайта DNS использует глобальный баланс нагрузки или другие сложные механизмы, когда разные запросы получают разные ответы в зависимости от каких-то параметров, тогда запрос пользователя к bad.com может получить другой IP, чем тот, который получил Mikrotik при своём запросе.<br /><br />Чтобы избежать такой ситуации, нужно заставить пользователей использовать Mikrotik как DNS-сервер (либо прописав его напрямую в DHCP, либо прозрачным перенаправлением DNS-запросов на Mikrotik с помощью DSTNAT). Тогда у всех будет одинаковое представление о DNS, на основе которого строится политика блокировки по IP. <br />
			<i>30.09.2016 23:23:00, ZeroByte.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393821</link>
			<guid>http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393821</guid>
			<pubDate>Fri, 30 Sep 2016 23:23:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>HTTPS URL-адреса не работают в гостевой сети с ограниченным доступом (walled garden).</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393820">HTTPS URL-адреса не работают в гостевой сети с ограниченным доступом (walled garden).</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я обнаружил эту проблему в своих тестах с версиями 6.36 и 6.37. Вот что я выяснил (заменил оригинальные домены):<br /><br /><noindex><a href="http://www.xyz.com" target="_blank" rel="nofollow" >http://www.xyz.com</a></noindex> работает, &nbsp;<br /><noindex><a href="https://www.xyz.com" target="_blank" rel="nofollow" >https://www.xyz.com</a></noindex> не работает, &nbsp;<br /><br />в walled garden есть хост <noindex><a href="http://www.xyz.com" target="_blank" rel="nofollow" >www.xyz.com</a></noindex> с разрешённым доступом. В данный момент <noindex><a href="http://www.xyz.com" target="_blank" rel="nofollow" >www.xyz.com</a></noindex> не является A-записью в DNS, а CNAME-записью. &nbsp;<br /><noindex><a href="http://www.xyz.com" target="_blank" rel="nofollow" >www.xyz.com</a></noindex> — CNAME на <noindex><a href="http://www.kkk.com" target="_blank" rel="nofollow" >www.kkk.com</a></noindex>. &nbsp;<br /><br />Когда я добавляю <noindex><a href="http://www.kkk.com" target="_blank" rel="nofollow" >www.kkk.com</a></noindex> в walled garden, доступ через https становится возможен. Также я заметил, что количество обращений в walled garden учитывается не по <noindex><a href="http://www.xyz.com" target="_blank" rel="nofollow" >www.xyz.com</a></noindex>, а только по конечной CNAME-записи <noindex><a href="http://www.kkk.com" target="_blank" rel="nofollow" >www.kkk.com</a></noindex>. &nbsp;<br /><br />По моему мнению, когда пользователь запрашивает <noindex><a href="http://www.xyz.com" target="_blank" rel="nofollow" >www.xyz.com</a></noindex>, система DNS хотспота должна проверять именно первое имя, а не только последнее. Похоже, что это ошибка в системе хотспота. <br />
			<i>30.09.2016 22:18:00, ivanfm.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393820</link>
			<guid>http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393820</guid>
			<pubDate>Fri, 30 Sep 2016 22:18:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>HTTPS URL-адреса не работают в гостевой сети с ограниченным доступом (walled garden).</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393819">HTTPS URL-адреса не работают в гостевой сети с ограниченным доступом (walled garden).</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Нужна помощь с настройкой Mikrotik hotspot. Для схемы сценария см. приложенный файл. Я подключаю роутер Mikrotik к Antamedia Hotspot, который выступает в роли RADIUS-сервера для роутера Mikrotik. Всё работает нормально, кроме walled garden на роутере Mikrotik. Я добавил несколько URL в walled garden Mikrotik. Некоторые из них основаны на HTTP, некоторые — на HTTPS. Например: <noindex><a href="http://www.abc.com" target="_blank" rel="nofollow" >http://www.abc.com</a></noindex> (работает по HTTP) и <noindex><a href="http://www.xyz.com" target="_blank" rel="nofollow" >http://www.xyz.com</a></noindex> (работает по HTTPS). Оба URL должны работать без перехода через hotspot (то есть без аутентификации через RADIUS), так как они добавлены в walled garden Mikrotik, но <noindex><a href="http://www.abc.com" target="_blank" rel="nofollow" >http://www.abc.com</a></noindex> работает, а <noindex><a href="http://www.xyz.com" target="_blank" rel="nofollow" >http://www.xyz.com</a></noindex> — нет. Я проверял разные URL и выяснил, что URL с протоколом HTTPS не работают. В чём может быть проблема? Помогите, пожалуйста. nw hotspot.JPG <br />
			<i>09.04.2015 14:36:00, vikas565.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393819</link>
			<guid>http://mikrotik.moscow/forum/forum57/85162-https-url_adresa-ne-rabotayut-v-gostevoy-seti-s-ogranichennym-dostupom-_walled-garden_./message393819</guid>
			<pubDate>Thu, 09 Apr 2015 14:36:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
