В этой инструкции вы узнаете, как заблокировать любой сайт в роутере MikroTik, социальную сеть одноклассники, вконтакте и т.п.
Протокол HTTPS сегодня является одним из базовых протоколов для обмена данными в сети Интернет. Он позволяет проводить шифрование передаваемой информации, обеспечивает защиту от снифферских и других кибератак, гарантирует стабильность соединения и конфиденциальность передаваемых данных. Но как же быть в ситуации, когда пользователь желает отключить https? В этой статье я расскажу, как выключить https в браузерах Яндекс и Google Chrome и на сайте социальной сети Вконтакте.
![[ РЕШЕНО] Сбой HTTPS](https://sdelaicomp.ru/wp-content/uploads/2016/09/HTTPS-protokol.png)
Появилась блокировка сайтов https на роутерах фирмы Mikrotik с версии RouterOS 6.41 и выше.
После добавления правила обязательно перезагрузите роутер.
/ip firewall filter add chain=forward dst-port=443 protocol=tcp tls-host=*.youtube.com action=reject
Свой сервер авторизации WIFI по СМС
Последнее редактирование: 14 Апр 2019
Появилась блокировка сайтов https на роутерах фирмы Mikrotik с версии RouterOS 6.41 и выше.
После добавления правила обязательно перезагрузите роутер.
Код:
/ip firewall filter add chain=forward dst-port=443 protocol=tcp tls-host=*.youtube.com action=reject
НЕ работает.
Работает для большинства сайтов в процентном соотношении 99,9%, проверено только что на hAP-AC2 с прошивкой 6.45.5 и популярных браузерах (обновленных)..
Переместите это правило выше остальных, перезагрузите роутер. Откройте другой браузер и проверьте. Если есть куки, то блокировать НЕ будет, объясню ниже.
TLS-хост не работает с QUIC, так как зависит от TCP-соединения.
Что же касается конкретно Youtube.com:
При сохранённых КУКАХ youtube (html5) он переходит к CDN и отдают контент с других хостов, которые не имеют никакого отношения к TLS-хосту youtube, соответственно блок не срабатывает. Не будет Куков, блок сработает. Работает для 99,9% сайтов.
Последнее редактирование: 30 Авг 2019
Дорогие пользователи! У нас появился новый форум на платформе tp-link.community (Сообщество)
Форум доступен по ссылке https://community.tp-link.com/ru
Если при регистрации в Сообществе Вы укажете адрес электронный почты, который используете на данном форуме, то Ваши данные будут перенесены на форум Сообщества автоматически.
Также, если на форуме Сообщества Ваш никнейм будет занят, то Вам предложат сменить его или оставить, но с приставкой «_RU».
Убедительная просьба не дублировать темы на старом/новом форуме.
Сообщения: 6Зарегистрирован: 07 май 2015, 09:17Страна: Россия
- Как заблокировать доступ на https страницы
- Блокирование сайтов по IP-адресу
- Блокирование сайтов с помощью статических DNS записей
- Безопасность прежде всего
- Как отключить https в браузере
- Блокирование HTTPS сайтов
- Как убирать https из Вконтакте
- Отключаем https
- Блокирование сайтов по имени
- Блокирование сайтов с помощью Proxy-сервера
- Заключение
Как заблокировать доступ на https страницы
День добрый! TL-R480T+ ver 6.0
Появилось необходимость заблокировать доступ к странице, например https://vk.com
Как я понял это возможно сделать только через Application Database. Все мануалы ссылаются на сайт производителя, но нигде подробной информации о структуре этого файла или самом файле, нет. Кто что знает, подскажите?
07 май 2015, 13:56
Может есть у кого-нибудь шаблон?
Сообщения: 4361Зарегистрирован: 25 май 2011, 10:56Страна: Россия
07 май 2015, 18:20
vk.com к сожалению Вы никак не заблокируете, т.к. https никак ничем не блокируется.
Перед тем, как создать тему, посетите раздел ЧАСТО ЗАДАВАЕМЫЕ ВОПРОСЫ
TP-LINK Archer C7v2
Личные сообщения по техническим проблемам без сообщения на форуме не рассматриваются!
18 май 2015, 16:26
вот я и спрашиваю о возможности его доработки.
06 июл 2015, 15:30
Сервис то сервисом, да там есть база блэклиста. Но этот файл, который там в свободном доступе, роутеру не скармливается. Понять хотяб с каким расширением тут работаем.
08 июл 2015, 12:59
Вобщем понял что скармливается роутеру файл с раширением *.bin Как то стало совсем печально =(
08 июл 2015, 13:49
Поговорил я с ними напрямую:
-Molly
Hello, how may I help you?
-Client
Hello, Molly! I can’t find information in knowledge base about «How I can make changes in «Application list» for TL-R480T+» . Thank You!
-Molly
Do you want to update the Application list ?
-Client
Yes , I want know where I can find this list, and can I modify this list self, for example add new application.
-Molly
I am sorry, we haven’t provide this interface for customers yet.
In general, our R & D department can update the list in a certain firmware.
-Client
very sadly, this is a very useful option
Thank You
-Molly
I understand that. But it’s not ready yet.
you are welcome!
Have a good day!
Сообщения: 2Зарегистрирован: 09 дек 2015, 10:45Страна: ukraine
10 янв 2016, 16:22
Можно просто воспользоваться приложениями на браузер и в 2 клика заблокировать не желаемый сайт. Есть еще несколько способов, вот здесь на сайте пример, но этот самый простой и быстрый
Сообщения: 3Зарегистрирован: 11 окт 2016, 12:22Страна: Беларусь
25 окт 2016, 14:35
XaHa писал(а):Вобщем понял что скармливается роутеру файл с раширением *.bin Как то стало совсем печально =(
Если нужен какой-то определенный сайт, искал тут.
Блокирование сайтов по IP-адресу
![[ РЕШЕНО] Сбой HTTPS](https://asp24.ru/images/companies/1/mikrotik_router_os/1.png)
![[ РЕШЕНО] Сбой HTTPS](https://asp24.ru/images/companies/1/mikrotik_router_os/3.png)
![[ РЕШЕНО] Сбой HTTPS](https://asp24.ru/images/companies/1/mikrotik_router_os/5.jpg)
![[ РЕШЕНО] Сбой HTTPS](https://asp24.ru/images/companies/1/mikrotik_router_os/4.png)
Блокирование социальных сетей довольно трудоемкий процесс, поскольку социальные сети открывают дубликаты своих сайтов с другими именами и IP адресами серверов. Продвинутые пользователи обходят ограничения еще с помощью сайтов анонимайзеров. Поэтому блокируя доступ к социальным сетям, вам также придется выискивать сайты анонимайзеры и тоже их блокировать.
Блокирование сайтов с помощью статических DNS записей
Заблокировать доступ к сайту можно также, создав статическую DNS запись с названием сайта и несуществующим IP адресом для него, например 127.0.0.1. Перед именем сайта бывает автоматически приписывается www, поэтому нужно создавать две записи, например odnoklassniki.ru и www.odnoklassniki.ru
Откройте меню NewTerminal и выполните следующие команды для блокировки одноклассников:
/ip dns static add name=»odnoklassniki.ru» address=127.0.0.1 /ip dns static add name=»www.odnoklassniki.ru» address=127.0.0.1
У пользователей заблокированные сайты еще будут открываться некоторое время, потому что на компьютерах есть DNS кэш, в котором временно хранятся имена посещенных сайтов и их IP адреса. Для очистки DNS кэша на компьютере нужно запустить командную строку cmd и ввести команду ipconfig /flushdns.
Такой способ блокирования сайтов будет работать только в том случае, если пользователь использует DNS сервер центрального роутера MikroTik. Если пользователь настроит вручную другой адрес DNS сервера, то ограничение работать не будет. Поэтому все DNS запросы необходимо завернуть на наш роутер. Для этого откройте меню New Terminal и выполните следующие команды:
/ip firewall nat add chain=dstnat protocol=udp dst-port=53 action=redirect add chain=dstnat protocol=tcp dst-port=53 action=redirect
Далее перейдите в меню IP — Firewall и на вкладке NAT переместите созданные правила вверх. Теперь все DNS запросы будут идти через наш роутер.
![[ РЕШЕНО] Сбой HTTPS](https://asp24.ru/images/companies/1/mikrotik_router_os/nat_redirect.jpg)
Безопасность прежде всего
Итак, что же такое HTTPS? Данное название является аббревиатурой от «HyperText Transfer Protocol Secure» (в переводе «Безопасный трансферный протокол гипертекста»). И являет собой симбиоз нескольких сетевых протоколов – базового HTTP и криптографических SSL/TLS. Теперь передающиеся данные зашифровываются для повышения безопасности установленного интернет соединения, способствуя его надёжности и защищённости.
Ныне всё больше сайтов переходят на соединение HTTPS как из-за повышенного уровня безопасности данного протокола, так и из-за обещания компании Google предоставлять приоритет сайтам с https в выдаче поисковых результатов.
![[ РЕШЕНО] Сбой HTTPS](https://sdelaicomp.ru/wp-content/uploads/2016/09/https-adress.png)
Как отключить https в браузере
Чтобы отключить https в браузере для конкретного сайта делаем следующее.
- Уходим с данного сайта, закрываем все вкладки, оставив одну базовую;
- Очищаем всю историю активности и кэш;
- Заходим на служебную страницу браузера, вбив в адресной строке следующее:
В поле ввода «Delete Domain» вбиваем имя домена сайта (к примеру, образец.com), и жмём на «Delete». Теперь в следующий раз вводите адрес сайта с http, а не https, и пользуйтесь возможностями незащищённого соединения.
При этом учтите, что проблемы с корректным использованием https протокола на вашем компьютере может быть из-за некорректно установленных на нём даты или времени.
Также вы можете изменить настройки безопасности HTTPS в настройках вашего браузера. К примеру, для Хром это можно сделать зайдя в настройки, выбрать «Показать дополнительные настройки», и выбрать «Настроить сертификаты» в пункте HTTPS.
Блокирование HTTPS сайтов
Сейчас в интернете много сайтов используют защищенный протокол https, который шифрует данные. Поэтому контент таких сайтов очень сложно фильтровать. В MikroTik RouterOS, начиная с версии 6.41.1, появилась возможность блокировать https-сайты (TLS трафик) с помощью расширения TLS SNI, называемого «TLS-HOST»
Например, чтобы заблокировать сайт youtube.com, выполните в терминале MikroTik следующие команды:
В параметре tls-host можно указывать имена сайтов, составленных с использованием синтаксиса GLOB. Этот синтаксис используют для создания подстановочных знаков в имени сайта.
Обратите внимание, что если фрейм TLS handshake будет фрагментирован на несколько TCP сегментов (пакетов), то невозможно будет сопоставить имя сайта и заблокировать его.
Как убирать https из Вконтакте
Сайт социальной сети «Вконтакте» позволяет отключить использование протокола https при работе с данной социальной сетью.
- Для этого зайдите в настройки вашей страницы (vk.com/settings).
- Перейдите во вкладку «Безопасность» и снимите галочку с пункта «Использовать защищённое соединение (HTTPS)».
- При этом некоторые пользователи рекомендуют при отсутствии изначально там галочки поставить её, нажать на «Сохранить», а затем забрать её, и вновь нажать на «Сохранить».
Не использовать защищенное соединение HTTPS
При следующем входе на сайт ВК помните об особенностях редиректа (который указан чуть сверху), удалите упоминание о данном домене как указано сверху, а затем заходите на данный ресурс с использованием http.
Кроме того спешу обратить внимание читателей на то, что не стоит надеяться на захождение на сайт с http с помощью ссылки где указан https.
Отключаем https
При этом бывают ситуации, когда может понадобиться отключение поддержки https в браузере Яндекс, Хром и Опера. Это связано с особенностями работы некоторых сайтов, не всегда корректно работающих с протоколом https.
При этом замечу, что обычно если вы хоть раз заходите на какой-либо сайт по https, то браузер запомнит данный домен, и в следующий раз выполнит автоматический редирект на https-версию данного сайта.
![[ РЕШЕНО] Сбой HTTPS](https://sdelaicomp.ru/wp-content/uploads/2016/09/oshibka-https.jpg)
Блокирование сайтов по имени
В RouterOS 6.36 и выше откройте меню NewTerminal и выполните следующие команды для блокировки сайтов:
Cписок запрещенных сайтов можно редактировать в меню IP — Firewall на вкладке Address Lists.
Правило блокировки находится в меню IP — Firewall на вкладке Filter Rules.
Блокирование сайтов с помощью Proxy-сервера
Закрыть доступ к сайтам можно также с использованием прозрачного proxy-сервера MikroTik.
Разрешим использование прокси-сервера и настроим его. Для этого откройте New Terminal и выполните следующие команды:
Делаем proxy-сервер прозрачным:
/ip firewall nat add chain=dstnat protocol=tcp dst-port=80 action=redirect to-ports=8080
Закрываем доступ к прокси-серверу со стороны интернета:
/ip firewall filter add chain=input in-interface= protocol=tcp dst-port=8080 action=drop
Вводим команду блокировки сайта:
/ip proxy access add dst-host=www.odnoklassniki.ru action=deny
Заключение
Использование протокола https способствует защите сетевых соединений и сохранению безопасности передаваемых данных. В тех же случаях, когда сетевой ресурс работает с https нестабильно, можно отключить использование https в отношении данного ресурса с помощью описанного выше алгоритма.

