Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Почему бы не найти окончательное решение для блокировки Youtube?

    Почему бы не найти окончательное решение для блокировки Youtube?

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Почему бы не найти окончательное решение для блокировки Youtube?, RouterOS
     
    RubberBullet
    Guest
    #1
    0
    25.09.2020 07:56:00
    Привет всем! Я видел статьи, видео на YouTube, но так и не нашел окончательного решения, которое позволило бы мне заблокировать YouTube для конкретного IP или MAC-адреса в заданный временной промежуток. Я пробовал REG и другие варианты без успеха, и не хочу использовать DNS, который фильтрует мой трафик, как OpenDNS. Почему у Mikrotik нет базы знаний со всеми этими вопросами? Люди не должны задавать одни и те же вопросы. Спасибо за любые советы по этому поводу! JF
     
     
     
    Amm0
    Guest
    #2
    0
    11.12.2021 15:49:00
    @SoB прав – не стоит слишком надеяться на то, что это всего лишь одна строка конфигурации. Полезная функция, но как комплексный инструмент для блокировки веб-сайтов она неполная. Я действительно считаю, что попытки эффективно блокировать YouTube без серьезного влияния на другие вещи на Mikrotik – это сложная задача. Поскольку я не против поиграть в адвоката дьявола… SOCKS5 как раз для таких случаев – весь трафик проходит через один порт, если операционная система/браузер это поддерживают. Я бы не стал рекомендовать использовать SOCKS на v7.1 пока… Но мне кажется, что домашние устройства поддерживают автоматическую настройку прокси через “PAC файл”: https://en.wikipedia.org/wiki/Proxy_auto-config. Zscaller приводил картинку/описание о том, как работает PAC. Также помню, что нужно было настроить некоторый DHCP для включения SOCKS5. Если что-то не позволяло использовать PAC файл/приложение не работало, или требовало более широкого доступа и т.д. – тогда можно было бы разрешить прямой доступ к этим сервисам в файерволе для каждого устройства. Для действительно сложных случаев разрешите прямой HTTPS доступ для "доверенного устройства" в конфигурации файервола. Или, возможно, используйте класс устройства через скрипт на DHCP-сервере, который добавляет в список файервола IoT-устройства, основываясь на начальном MAC или резервациях и т.д. Определенно стоит переосмыслить вашу конфигурацию/сеть, чтобы включить блокировку с помощью этого метода. Я думаю, что это игра в кузнечика, если у вас только Mikrotik в арсенале. Но если так, возможно SOCKS стоит рассмотреть – это что-то, что можно попробовать, поскольку дни подхода через DNS сочтены, и с QUIC мало что можно сделать. Снова говорю, придерживайтесь v6, если решите это сделать.
     
     
     
    Sob
    Guest
    #3
    0
    11.12.2021 17:28:00
    Проблема с этим решением в том, что эволюция просто пошла в другом направлении. Проще предоставить устройствам прямой доступ к интернету и не заморачиваться с прокси-серверами, так как это лишнее. Раньше, когда данные передавались в открытом виде, не было особой сложности что-то заблокировать. Но это действие и реакция: больше блокировок означает больше стимулов изобрести что-то, что обойдет их. Теперь у нас повсюду шифрование, и когда есть прямой доступ, фильтрация становится все более проблематичной. Я не думаю, что прокси – это волшебное решение, но если весь трафик должен проходить через прокси, как администратор ты определенно имеешь больший контроль над ним. Не знаю, кто-то ли изобретет это снова, и есть ли у этого шанс стать популярным. Я бы на это не ставил, но кто знает…
     
     
     
    Amm0
    Guest
    #4
    0
    11.12.2021 19:40:00
    Я бы также не рекомендовал SOCKS. Или даже пытаться решить эту «проблему» на Mikrotik — лучше сосредоточиться на управлении пропускной способностью. Если вам нужно ограничить пользователей более детально, посмотрите что-то помимо Mikrotik. Но если вы ищете новаторский подход на Mikrotik, который блокирует сайты (насколько это возможно), MT предлагает множество способов, но это никогда не будет «окончательным решением». Так что это больше возможностей для экспериментов. По крайней мере, SOCKS всегда знает доменные имена, и если устройство/браузер это поддерживает, скорее всего, они будут следовать любой политике. DNS-уловки просты, но в конце концов клиенты начинают их избегать. SOCKS5, по крайней мере, будет стабильным (в конечном счете в V7), имеет интерфейс и либо работает, либо нет. В основном, SOCKS превращается из просто еще одного метода, позволяющего избежать тех самых MT-фильтров контента, о которых здесь говорили (например, жесткие правила DNS-файрвола здесь ничего не сделают, если кто-то настроит свое устройство на использование SOCKS) — в более историческую форму SOCKS как защитного контроллера. Начните с запрета для всех IPv4, затем создайте белый список для того, что не работает с SOCKS. Поскольку блокировка одного сайта, скорее всего, не единственное, что кто-то может хотеть заблокировать. Что делать с IPv6 и блокировкой — тут я совсем понятия не имею — это кажется еще сложнее (но, может быть, и проще). Конечно, есть некоторые [возможно частичные] решения. Если вы хотите внедрить использование IPv6, еще одна идея в этом направлении — предложить только доступ по SOCKS5 для IPv4, что, безусловно, является подходом — это позволит сосредоточить ваши усилия по блокировке на том, что нужно защитить в IPv6. Еще одна идея — поскольку все, что вы делаете в фаерволе IPv4, должно быть повторено в фаерволе IPv6, чтобы это работало — любая блокировка на MT фактически требует ВДВОЙНЕ больше работы. Если у вас есть IPv6 на WAN, в большинстве случаев вам захочется его использовать — помимо возможности блокировать сайты, он обычно предлагает преимущества скорости. Также стоит учесть, что если у вас только мобильное устройство (Apple/Android), могут быть простые/дешевые способы ограничить доступ к сайтам. Существует множество решений от MDM Apple для iPhone и iPad, включая использование Profile Manager на Mac — это позволяет вам блокировать сайты (и не только). У Android есть подобные вещи, снова, для экспертов. Также есть много опций DHCP, которые могут помочь управлять некоторыми политиками (не могу вспомнить, если там есть блокировка сайтов, но иногда есть экзотические вещи DHCP для реализации сетевой политики). Также я уверен, что есть решения Made for Mikrotik SaaS, которые решают ту же проблему, применяя эти MT-техники блокировки более автоматически. В основном, Mikrotik запрашивает сетевое устройство по уважению к некоторому протоколу и блокирует, если оно этого не делает — это другой способ решить эту задачу. Вам нужно будет выяснить, почему что-то не подчиняется. Или примите, что вам может понадобиться применить крупную организационную технику дома, чтобы более реально решить задачу блокировки сайтов эффективно.
     
     
     
    Spof80
    Guest
    #5
    0
    01.12.2021 21:19:00
    Извини, что влез в эту тему, но какой самый простой способ заблокировать определённый адрес сайта для всех пользователей на роутере в любое время?
     
     
     
    anav
    Guest
    #6
    0
    02.12.2021 03:51:00
    Удалив доступ в интернет, если они нарушат правила…
     
     
     
    ErkDog
    Guest
    #7
    0
    02.12.2021 16:00:00
    Споф, лучший способ блокировать определённые сайты для всех — это переопределение в DNS. Так что ты можешь настроить, например, www.netflix.com и netflix.com так, чтобы они разрешались в 0.0.0.0 или 127.0.0.1.
     
     
     
    Moba
    Guest
    #8
    0
    04.12.2021 20:51:00
    Файрволл Raw, если он ограниченного диапазона, — вы можете использовать вкладку соединений файрволла, чтобы получить адреса. В качестве альтернативы могут работать методы L7 и TLS Host для создания списка адресов, но их легко обойти. MT не предлагает простую фильтрацию URL или ключевых слов, как это делают потребительские роутеры. С помощью DNS-сервера вы можете блокировать рекламу и любой сайт, который вам нужен. Если это всего несколько компьютеров на Windows, вы также можете блокировать сайты с помощью файла HOST.
     
     
     
    Jotne
    Guest
    #9
    0
    04.12.2021 21:00:00
    Youtube теперь также использует Quic https://www.fastvue.co/fastvue/blog/googles-quic-protocols-security-and-reporting-implications/ https://groups.google.com/a/chromium.org/g/proto-quic/c/BrMMwpI32KU?pli=1 Блокировать это не так просто. Пока у вас нет 100% контроля над клиентом в вашей сети, вы ничего не сможете сделать. В корпоративной сети вы можете использовать Forecpoint или Palo Alto, которые перехватывают сертификаты и проверяют все https пакеты. Даже в этом случае Quic проходит, так что вам нужно заблокировать протокол Quic (HTTP/3), чтобы связь шла по HTTP/2. https://en.wikipedia.org/wiki/QUIC Создайте правило для того, чтобы указать, к каким IP-адресам может обращаться каждый пользователь, и заблокируйте остальные…
     
     
     
    normis
    Guest
    #10
    0
    10.12.2021 10:00:00
    Это правило идеально подходит для меня: add action=reject chain=blocklist comment=“блокировать youtube” protocol=tcp reject-with=icmp-network-unreachable tls-host=youtube пожалуйста, не используйте l7 правила для блокировки веб-страниц.
     
     
     
    tangent
    Guest
    #11
    0
    10.12.2021 23:51:00
    Проблема в том, что во многих случаях нет единого простого "адреса". Создание системы видеохостинга глобального масштаба — задача крайне не простая. Нельзя сделать это с помощью одной машины, даже если использовать одно доменное имя. Поэтому существует round robin DNS, различия между youtube.com, yimg.com, gstatic.com, 1e100.net и всем тем, что Google настраивает в эти дни. Простая блокировка адресов работает для простых сервисов, где такие меры не применяются (например, для этого веб-форума). Блокировка целого облачного сервиса без нарушения работы всего остального, что использует то же облако (например, GMail), также вызывает трудности по той же причине, по которой сам сервис является сложным.
     
     
     
    Amm0
    Guest
    #12
    0
    11.12.2021 13:09:00
    Как вы загружаете свои видео, если это работает? Не волнуйтесь, Chrome позволяет мне смотреть. Документы по фильтрам довольно хорошо разъясняют большинство обсуждений здесь — по сути, там говорится, что в некоторых случаях этот метод не работает... Документы MT даже содержат желтое предупреждение, касающееся использования фильтра YouTube методом "tls-host": сопоставитель tls-host является мощным инструментом для блокировки HTTPS-сайтов, но, например, YouTube использует QUIC (протокол на основе UDP), а не обычный HTTP/2 (протокол на основе TCP). TLS-host не работает с QUIC, так как зависит от TCP-соединения. В правилах фильтра Firewall>Filter с tls-host есть некоторые тонкости: позволяет сопоставлять HTTPS-трафик на основе имени хоста TLS SNI. Принимает синтаксис GLOB для сопоставления с подстановочными знаками. Обратите внимание, что сопоставитель не сможет сопоставить имя хоста, если фрейм TLS-рукопожатия фрагментирован на несколько TCP-сегментов (пакетов). Поэтому, если "tls-host= domainname" не работает более широко с другими сайтами, проверьте/исправьте настройки диапазона MTU и/или MSS. Если у вас есть фрагментация, вы, вероятно, сделаете производительность лучше, исправив это — это может позволить вам не волноваться о том, что YouTube будет обходить блокировку. С другой стороны, использование любого Layer7/L7 RegEx на вашем маршрутизаторе, безусловно, негативно скажется на вашей производительности. Хотя на самом деле именно это в значительной степени и делают решения для фильтрации контента в бизнесе/других сферах, но это требует больших ресурсов процессора, потому что они используют сложный набор правил сопоставления, у которых есть гораздо больше контекста (например, правила L7 не могут использовать весь пакет), обычно с некоторым автоматическим обновлением, так как блокировочные правила нужно изменять вместе с методами веб-сайтов, чтобы избежать блокировки. Вот почему здесь предлагают такой набор: это + брандмауэр + перенаправление DNS как "лучший возможный" подход для Mikrotik. Но даже если вы все это делаете, вам все равно нужно учитывать IPv6, к которому компании вроде Google/Apple стараются подтолкнуть пользователей, и который теперь включен по умолчанию в V7. Брандмауэр IPv6 Mikrotik защитит входящий трафик, но по умолчанию разрешает LAN IPv6 без проблем. Но в случае с YouTube и браузером Chrome… вы действительно пытаетесь противостоять компании с доходами в 1 триллион долларов, чьи доходы зависят от того, чтобы люди видели контент вроде YouTube с использованием всех инструментов — они контролируют как клиента, так и сервер, и могут применять разнообразные техники, чтобы это "просто работало" для клиента — включая обход самых распространенных способов, которыми домашний маршрутизатор может блокировать трафик. Это не обязательно атака — люди действительно неправильно настраивают маршрутизаторы, и некоторым это кажется функцией, что Chrome "исправляет это". Или в случае QUIC, пытаются решить проблемы проектирования с TLS и TCP, которые ограничивают производительность. Я не принимаю чью-либо сторону в этом подходе, но если ваша техническая задача состоит в "остановке работы YouTube", это просто сложно и/или требует много работы и денег.
     
     
     
    Sob
    Guest
    #13
    0
    11.12.2021 13:36:00
    Есть одно простое и надежное решение, но оно может быть не очень удобным. Если это корпоративная сеть, то совсем не стоит предоставлять пользователям прямой доступ к интернету. Разрешайте его только через прокси с ACL, где вы разрешаете только имена хостов (не числовые адреса). Тогда, если вы заблокируете соединения с www.youtube.com, ни одна простая хитрость не поможет обойти это: QUIC, DoH, ESNI — ничего не поможет, все будет надежно заблокировано. Остается VPN — это уже другой уровень, но если вы узнаете, чем люди пользуются, то сможете заблокировать его серверы таким же образом. Недостаток в том, что это используется не так часто, так что не все могут быть к этому готовы.
     
     
     
    anav
    Guest
    #14
    0
    11.12.2021 13:57:00
    Соб, можешь привести пример того, что ты имеешь в виду под прокси???
     
     
     
    Sob
    Guest
    #15
    0
    11.12.2021 14:27:00
    У меня нет готового и хорошо настроенного решения, но, в общем, например, это SOCKS-прокси. У вас будет компьютер в локальной сети без подключения к интернету. Чтобы получить доступ в интернет, например, для серфинга, вам нужно будет настроить веб-браузер на использование SOCKS-прокси, предоставленного администратором. Прокси будет настроен так, чтобы принимать только имена хостов, а не числовые адреса, поэтому даже если вы запишите IP-адрес заблокированного сервера, вы не сможете подключиться к нему и обойти блокировку таким образом. С точки зрения администратора будет легко блокировать все по имени хоста (любой порт, любой протокол), включая субдомены, потому что прокси получает это в читаемом виде (это имя хоста, к которому клиент хочет подключиться), независимо от того, зашифрован ли соединение или что-то еще. Специально разработанное решение могло бы легко собирать статистику для каждого пользователя (прокси мог бы требовать уникальный логин для каждого, чтобы убедиться, что их можно различать), показывать самые посещаемые домены, объем переданных данных и т.д. Так что если кто-то, например, туннелирует трафик через свой VPN-сервер дома, это будет видно мгновенно. Две основные проблемы в том, что не все программное обеспечение поддерживает прокси (поэтому некоторые вообще не будут работать с этим), и что нет простой системной конфигурации для этого (в Windows некоторые программы берут настройки прокси из IE, но, вероятно, их не так много), так что это будет неудобно для пользователей, перемещающихся между различными сетями.
     
     
     
    anav
    Guest
    #16
    0
    11.12.2021 14:54:00
    Это всё, что мне нужно - не прозрачный для пользователей, не жизнеспособный в домашних условиях, только для бизнеса.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры