Firewall Layer 7 – blokowanie stron www

Jest wiele powodów dla których powinniśmy wprowadzić ograniczenia w dostępie do Internetu w firmie czy w domu. Większość współczesnego szkodliwego oprogramowania typu ransoware, malware do komunikacji wykorzystuje adresy dnsowe, a może po prostu chcemy zablokować strony erotyczne, czy media społecznościowe. Wykorzystują router Mikrotik, jako urządzenie brzegowe możemy takie ograniczenia dodać na kilka sposobów. Pierwszy jaki opiszę, to wykorzystanie warstwy siódmej, czyli aplikacyjnej. Niestety filtrowanie po wyrażeniach regularnych, bardzo mocno obciąża CPU urządzenia. Przy dużej ilości użytkowników i mało wydajnym urządzeniu możemy znacząco odczuć spadek wydajności łącza w całej sieci. Jeżeli nie chcesz obciążać routera bądź nie posiadasz Mikrotika sprawdź jak filtrować treści za pomocą serwerów DNS.

Konfiguracja Layer7 Protocols

Zaczynamy od przygotowania wyrażenia regularnego, po którym chcemy blokować strony. Najlepszym przykładem będzie blokada dostępu do Facebook’a. Jak się domyślasz taki gigant jak Facebook posiada bardzo dużo serwerów, a nie chcemy tworzyć długiej listy a nazwami, dlatego zawęzimy wyszukiwania po słowie facebook. Przechodzimy na IP->Firewall i zakładka Layer7 Protocols. Znakiem plusa dodajemy nowy wpis.

  • Name: podajemy dowolnie
  • Regex: wpisujemy ^.+(facebook.com).*$
Mikrotik Firewakk dodanie reguły w Layer7

Konfiguracja Firewall’a

Przechodzimy na IP->Firewall i tworzymy nową regułę.

  • Chain: foward
  • Protocol: 6 (tcp)
  • Dst. Port: 80,443
  • Advanced: przy Layer7 Protocol wskazujemy wcześniej dodane wyrażenie regularne
  • Action: drop, dodatkowo zaznaczamy log i podajemy Log Prefix, da nam to możliwość logowania prób wejść na zablokowane strony. Takie logi możemy przesłać dalej do SIEM’a czy kolektora logów
Mikrotik Firewall dodanie nowej reguły
Mikrotik Firewall dodanie nowej reguły w L7
Mikrotik Firewall dodanie nowej reguły w L7
Mikrotik widok logów

Polecany sprzęt

Z własnego doświadczenia mogę wam polecić poniższy sprzęt, z podziałem na ewentualne przeznaczenie routera.

Do domu i małej firmy(SOHO): hAP AC Lite , hAP AC, RB4011, RB260GS, RB2011

LTE: SXT LTE kit, SXT LTE6 kit, LHG 5, LHG LTE kit

Extender/Repeater: mAP lite, mAP

POE: hEX PoE

LAB: hEX lite

Średnia/Duża firma: CCR1036-12G-4S

8 komentarzy

Add a Comment

Twój adres e-mail nie zostanie opublikowany. Wymagane pola są oznaczone *