Я бы также не рекомендовал SOCKS. Или даже пытаться решить эту «проблему» на Mikrotik — лучше сосредоточиться на управлении пропускной способностью. Если вам нужно ограничить пользователей более детально, посмотрите что-то помимо Mikrotik. Но если вы ищете новаторский подход на Mikrotik, который блокирует сайты (насколько это возможно), MT предлагает множество способов, но это никогда не будет «окончательным решением». Так что это больше возможностей для экспериментов. По крайней мере, SOCKS всегда знает доменные имена, и если устройство/браузер это поддерживает, скорее всего, они будут следовать любой политике. DNS-уловки просты, но в конце концов клиенты начинают их избегать. SOCKS5, по крайней мере, будет стабильным (в конечном счете в V7), имеет интерфейс и либо работает, либо нет. В основном, SOCKS превращается из просто еще одного метода, позволяющего избежать тех самых MT-фильтров контента, о которых здесь говорили (например, жесткие правила DNS-файрвола здесь ничего не сделают, если кто-то настроит свое устройство на использование SOCKS) — в более историческую форму SOCKS как защитного контроллера. Начните с запрета для всех IPv4, затем создайте белый список для того, что не работает с SOCKS. Поскольку блокировка одного сайта, скорее всего, не единственное, что кто-то может хотеть заблокировать. Что делать с IPv6 и блокировкой — тут я совсем понятия не имею — это кажется еще сложнее (но, может быть, и проще). Конечно, есть некоторые [возможно частичные] решения. Если вы хотите внедрить использование IPv6, еще одна идея в этом направлении — предложить только доступ по SOCKS5 для IPv4, что, безусловно, является подходом — это позволит сосредоточить ваши усилия по блокировке на том, что нужно защитить в IPv6. Еще одна идея — поскольку все, что вы делаете в фаерволе IPv4, должно быть повторено в фаерволе IPv6, чтобы это работало — любая блокировка на MT фактически требует ВДВОЙНЕ больше работы. Если у вас есть IPv6 на WAN, в большинстве случаев вам захочется его использовать — помимо возможности блокировать сайты, он обычно предлагает преимущества скорости. Также стоит учесть, что если у вас только мобильное устройство (Apple/Android), могут быть простые/дешевые способы ограничить доступ к сайтам. Существует множество решений от MDM Apple для iPhone и iPad, включая использование Profile Manager на Mac — это позволяет вам блокировать сайты (и не только). У Android есть подобные вещи, снова, для экспертов. Также есть много опций DHCP, которые могут помочь управлять некоторыми политиками (не могу вспомнить, если там есть блокировка сайтов, но иногда есть экзотические вещи DHCP для реализации сетевой политики). Также я уверен, что есть решения Made for Mikrotik SaaS, которые решают ту же проблему, применяя эти MT-техники блокировки более автоматически. В основном, Mikrotik запрашивает сетевое устройство по уважению к некоторому протоколу и блокирует, если оно этого не делает — это другой способ решить эту задачу. Вам нужно будет выяснить, почему что-то не подчиняется. Или примите, что вам может понадобиться применить крупную организационную технику дома, чтобы более реально решить задачу блокировки сайтов эффективно.