<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: tls-host  без документа]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме tls-host  без документа форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 12 Aug 2026 16:02:41 -0400</pubDate>
		<item>
			<title>tls-host  без документа</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444215">tls-host  без документа</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			К сожалению, это не работает с QUIC. <br />
			<i>16.05.2018 14:01:00, alli.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444215</link>
			<guid>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444215</guid>
			<pubDate>Wed, 16 May 2018 14:01:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>tls-host  без документа</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444214">tls-host  без документа</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня это работает в **** /ip firewall filter chain=forward rules в версии 6.41.1 настолько, насколько это вообще возможно. Но имейте в виду, что вы не можете использовать это вместе с connection-state=new по причинам, описанным выше (пакет client-hello отправляется уже после того, как TCP-соединение установлено). Поэтому вы можете использовать совпадение, чтобы разорвать TCP-сессию, но не, например, перенаправить её на выделённое WAN-соединение — для этого слишком поздно, когда срабатывает это правило. <br />
			<i>26.03.2018 19:47:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444214</link>
			<guid>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444214</guid>
			<pubDate>Mon, 26 Mar 2018 19:47:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>tls-host  без документа</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444213">tls-host  без документа</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Что?.. <br />
			<i>12.03.2018 06:14:00, Chupaka.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444213</link>
			<guid>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444213</guid>
			<pubDate>Mon, 12 Mar 2018 06:14:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>tls-host  без документа</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444212">tls-host  без документа</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я тоже не могу заставить это работать на переадресованных соединениях. <br />
			<i>07.03.2018 16:46:00, protagonista.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444212</link>
			<guid>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444212</guid>
			<pubDate>Wed, 07 Mar 2018 16:46:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>tls-host  без документа</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444211">tls-host  без документа</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ну, простое тестирование показывает, что матчер просто не работает в правилах NAT. <br />
			<i>09.02.2018 07:10:00, Chupaka.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444211</link>
			<guid>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444211</guid>
			<pubDate>Fri, 09 Feb 2018 07:10:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>tls-host  без документа</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444210">tls-host  без документа</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Полагаю, что этот матчтер не срабатывает на SYN и ACK пакетах, а анализирует первые пакеты с содержимым. Адреса источника и назначения определяются без участия этого матчтера. При совпадении он завершает исходное соединение между роутером и сервером и создаёт новое соединение с новым пунктом назначения, используя новый источник (определённый правилами, включая матчтер). Для клиента ничего необычного не произойдёт, если у сервера на конечном пункте назначения есть правильный сертификат. Сервер на конечном пункте назначения тоже не заметит никаких отличий. Оригинальный сервер назначения заметит TCP-соединение, которое сразу завершается ещё до первого пакета от клиента. <br />
			<i>08.02.2018 18:22:00, boen_robot.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444210</link>
			<guid>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444210</guid>
			<pubDate>Thu, 08 Feb 2018 18:22:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>tls-host  без документа</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444209">tls-host  без документа</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Тем не менее, как мы можем использовать TLS Host matcher в правилах NAT, если пакеты с данными SNI не обрабатываются правилами NAT? Похоже, это какая-то ошибка. <br />
			<i>06.02.2018 10:06:00, Chupaka.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444209</link>
			<guid>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444209</guid>
			<pubDate>Tue, 06 Feb 2018 10:06:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>tls-host  без документа</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444208">tls-host  без документа</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это теперь добавлено в документацию... И, как я и говорил, всё основано на значении SNI. Интересный нюанс в том, что TLS-рукопожатие, которое клиент отправляет, должно помещаться в один пакет, чтобы фильтр сработал. Поскольку TLS находится на более высоком уровне модели OSI, чем TCP, идея похожа на фильтр L7, но он проверяет только конкретный формат (TLS) в первом пакете, что технически делает его предопределённым фильтром уровня L6. <br />
			<i>05.02.2018 16:03:00, boen_robot.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444208</link>
			<guid>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444208</guid>
			<pubDate>Mon, 05 Feb 2018 16:03:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>tls-host  без документа</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444207">tls-host  без документа</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			SNI — это фишка на стороне сервера. При открытии https-страницы всегда запрашивается сертификат с именем сайта (FQDN). (Это происходит после трехстороннего TCP-рукопожатия в начале сессии). Насколько я понимаю, этот tls-host — просто специальный фильтр седьмого уровня, который «ловит» имя сертификата во время SSL-рукопожатия. <br />
			<i>01.02.2018 21:58:00, 16again.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444207</link>
			<guid>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444207</guid>
			<pubDate>Thu, 01 Feb 2018 21:58:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>tls-host  без документа</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444206">tls-host  без документа</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Важная часть — это «в TCP SYN пакетах», потому что именно это важно для NAT, вы не можете перенаправить соединение позже, когда приходит имя хоста SNI. <br />
			<i>01.02.2018 21:55:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444206</link>
			<guid>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444206</guid>
			<pubDate>Thu, 01 Feb 2018 21:55:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>tls-host  без документа</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444205">tls-host  без документа</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это вроде как есть в последних версиях TLS, которые поддерживают современные браузеры и серверы: SNI. Полагаю, именно это и проверяет этот матчмер. Однако браузеры или другие приложения, которые этого не поддерживают, таких пакетов не отправят, и, соответственно, этот матчмер файрвола их не поймает... Так что в идеале всё равно нужно как-то работать с пакетами без SNI. <br />
			<i>01.02.2018 21:01:00, boen_robot.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444205</link>
			<guid>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444205</guid>
			<pubDate>Thu, 01 Feb 2018 21:01:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>tls-host  без документа</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444204">tls-host  без документа</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Работа! <noindex><a href="https://t.me/cgood/208" target="_blank" rel="nofollow" >https://t.me/cgood/208</a></noindex> <br />
			<i>01.02.2018 20:48:00, cgood.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444204</link>
			<guid>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444204</guid>
			<pubDate>Thu, 01 Feb 2018 20:48:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>tls-host  без документа</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444203">tls-host  без документа</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			TLS Host не работает в RouterOS 6.41. Используйте последнюю версию RouterOS 6.42rc15 (кандидат на релиз). <br />
			<i>01.02.2018 12:04:00, dmon47.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444203</link>
			<guid>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444203</guid>
			<pubDate>Thu, 01 Feb 2018 12:04:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>tls-host  без документа</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444202">tls-host  без документа</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			firewall — добавлен матчмент «tls-host» в брандмауэр, документации по этому поводу нет. <br />
			<i>24.12.2017 00:18:00, irghost.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444202</link>
			<guid>http://mikrotik.moscow/forum/forum57/90754-tls_host-bez-dokumenta/message444202</guid>
			<pubDate>Sun, 24 Dec 2017 00:18:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
