fbpx

Com Bloquejar Llocs HTTPS Eficaçment amb MikroTik TLS Host

Facebook
Twitter
LinkedIn
WhatsApp
telegram

La opció tls-host a MikroTik RouterOS és una característica del tallafoc que permet filtrar el trànsit TLS basat en el nom de domini del servidor al qual s'adreça.

Això pot ser útil per bloquejar l'accés a llocs web maliciosos o no desitjats, o per controlar el flux de trànsit a la xarxa.

Al final de l'article trobareu un petit prova que et permetrà avaluar els coneixements adquirits en aquesta lectura

Tot i això, és important tenir en compte que l'ús de tls-host té algunes limitacions i precaucions:

limitacions

  • Només funciona amb trànsit TLS: No afecta el trànsit HTTP o qualsevol altre protocol diferent de TLS.
  • Requereix la resolució de noms de domini: El tallafoc necessita resoldre el nom de domini del servidor per poder aplicar la regla. Si la resolució falla, el trànsit podria passar sense ser filtrat.
  • Pot ser vulnerable a atacs de bypass: Els atacants poden utilitzar tècniques per amagar el nom de domini real del servidor, fent que la regla tls-host no sigui efectiva.
  • Deshabilita la descàrrega de maquinari: En utilitzar tls-host, la descàrrega de maquinari per al processament de paquets TLS es deshabilita, cosa que pot disminuir el rendiment de la xarxa.

Precaucions

  • No bloquegeu llocs web legítims: Assegureu-vos que les regles tls-host no bloquegin accidentalment llocs web que els usuaris necessiten.
  • Aneu amb compte amb els comodins: Eviteu utilitzar comodins a les regles tls-host, ja que això podria bloquejar més trànsit del que voleu.
  • Mantingueu actualitzat el MikroTik: Assegureu-vos que el vostre MikroTik RouterOS estigui actualitzat amb els últims pegats de seguretat per evitar vulnerabilitats.

alternatives

  • Filtres basats en IP: Podeu filtrar el trànsit basat en l'adreça IP del servidor, cosa que pot ser més efectiva en alguns casos.
  • Ús de llistes d'accés: Podeu utilitzar llistes d'accés per especificar els servidors o dominis permesos o bloquejats.
  • Implementació d'un servidor intermediari web: Un servidor intermediari web pot filtrar el contingut de les pàgines web i bloquejar l'accés a llocs web maliciosos.

L'opció tls-host pot ser una eina útil per filtrar el trànsit TLS a MikroTik RouterOS, però és important fer-la servir amb precaució i tenir en compte les seves limitacions.

Considereu alternatives i seguiu les pràctiques de seguretat adequades per protegir la vostra xarxa de manera efectiva.

La majoria dels llocs web ara usen https i bloquejar llocs web https és molt més difícil amb la versió MikroTik RouterOS inferior a 6.41. Però a partir de RouterOS v6.41, MikroTik Firewall introdueix una nova propietat anomenada TLS Hos t que és capaç de fer coincidir llocs web https amb molta facilitat. 

Per tant, el bloqueig de llocs web https com ara Facebook, YouTube, etc. es pot fer fàcilment amb MikroTik Router si la versió de RouterOS és superior a 6.41. 

Filtratge basat en noms de host

Podeu utilitzar “tls-host” a les regles del tallafoc per filtrar el trànsit basat en noms de host en lloc d'adreces IP. Això pot ser beneficiós si les adreces IP dels servidors amb què et comuniques són propenses a canviar i prefereixes utilitzar noms de host que es mantinguin constants.

/ip firewall filter add chain=forward dst-port=443 protocol=tcp tls-host=example.com action=accept

En aquest exemple, la regla permetrà el trànsit TLS sortint cap al port 443 destinat a “example.com”.

Gestió de certificats i noms de host

En utilitzar l'opció “tls-host”, podeu facilitar la gestió de certificats SSL/TLS a la vostra xarxa. Si els certificats canvien o es renoven i el nom de host continua sent el mateix, no necessitareu actualitzar les regles del tallafoc amb noves adreces IP.

Reducció de dependència d'adreces IP fixes

En alguns casos, especialment en interactuar amb serveis allotjats al núvol o amb proveïdors de serveis que poden canviar les adreces IP assignades, utilitzar “tls-host” proporciona una capa d'abstracció que redueix la dependència d'adreces IP fixes.

/ip firewall filter add chain=forward dst-port=8443 protocol=tcp tls-host=cloud-service.com action=accept

Aquí, el trànsit TLS sortint al port 8443 destinat a “cloud-service.com” es permetrà independentment de l'adreça IP actual del servei.

És important destacar que perquè l'opció “tls-host” sigui efectiva, el servei remot ha de suportar l'ús de noms d'amfitrió en comptes d'adreces IP. No tots els serveis o aplicacions permeten aquesta flexibilitat, per la qual cosa és crucial revisar la documentació del servei específic que utilitzeu.

 Com bloquejar llocs web HTTPS amb TLS Host Matcher

 

  1. Aneu a l'element de menú IP > Firewall i feu clic a la pestanya Regles de filtratge i després feu clic a SIGNE MÉS (+). Apareixerà la finestra Nova regla de tallafocs.
  2. Trieu reenviar al menú desplegable Cadena.
  3. Trieu tcp al menú desplegable Protocol.
  4. Feu clic a Dst. Caixa d'entrada de port i posa-hi 443.
  5. Feu clic a la pestanya Avançat i feu clic al quadre d'entrada TLS Host i col·loqueu el nom de domini que voleu bloquejar (com *.facebook.com) en aquest quadre.
  6. Feu clic a la pestanya Acció i escolliu deixar anar al menú desplegable Acció.
  7. Feu clic a Aplica i al botó D'acord.

 

Regla de tallafocs per comanda

/ip firewall filter add chain=forward dst-port=443 protocol=tcp tls-host=*.facebook.com action=drop
Com Bloquejar Llocs HTTPS Eficaçment amb MikroTik TLS Host

Breu qüestionari de coneixements

Què et va semblar aquest article?
T'atreveixes a avaluar els teus coneixements apresos?

QUIZ - Com Bloquejar Llocs HTTPS Eficaçment amb MikroTik TLS Host

Llibre recomanat per a aquest article

Voleu suggerir un tema?

Totes les setmanes postejem nou contingut. Vols que tractem sobre alguna cosa específica?
Tema per al proper Blog

Deixa un comentari

La seva adreça de correu electrònic no es publicarà. Els camps obligatoris estan marcats amb *

Dies
Hores
minuts
segons

Introducció a
OSPF - BGP - MPLS

Registra't en aquest curs gratuït

MAE-RAV-ROS-240118
Dies
Hores
minuts
segons

Registra't en aquest curs gratuït

MAS-ROS-240111

Promo per Dia de Reis!

REIS24

15%

tots els productes

cursos MikroTik
cursos Academy
llibres MikroTik

Aprofita el codi de descompte Dia de Reis!

* promoció vàlida fins al Diumenge 7 Gener 2024
** el codi (REIS24) s'aplica al carret de compres
*** compra el teu curs ara i pren-lo fins al 31 Març 2024

Promo per Cap d'Any!

NY24

20%

tots els productes

cursos MikroTik
cursos Academy
llibres MikroTik

Aprofita el codi de descompte de Cap d'Any!

* promoció vàlida fins el dilluns 1 Gener 2024
** el codi (NY24) s'aplica al carret de compres
*** compra el teu curs ara i pren-lo fins al 31 Març 2024

Descomptes per Nadal!

NADAL 23

30%

tots els productes

cursos MikroTik
cursos Academy
llibres MikroTik

Aprofita el codi de descompte per Nadal !!!

** els codis s'apliquen a la cistella de la compra
promo vàlida fins el dilluns 25 Desembre 2023

DESCOMPTES CYBER WEEK

CW23-MK

17%

tots els cursos MikroTik OnLine

CW23-AX

30%

tots els cursos Academy

CW23-LIB

25%

tots els Llibres i Packs de Llibres MikroTik

Aprofita els codis de descompte per Cyber ​​Week !!!

** els codis s'apliquen a la cistella de la compra
promo vàlida fins el diumenge 3 Desembre 2023

DESCOMPTES BLACK FRIDAY

BF23-MX

22%

tots els cursos MikroTik OnLine

BF23-AX

35%

tots els cursos Academy

BF23-LIB

30%

tots els Llibres i Packs de Llibres MikroTik

Aprofita els codis de descompte per Black Friday !!!

** Els codis s'apliquen a la cistella de la compra

els codis s'apliquen a la cistella de la compra
vàlid fins al diumenge 26 Novembre 2023

Dies
Hores
minuts
segons

Registra't en aquest curs gratuït

MAE-VPN-SET-231115

Promo Halloween

Aprofiteu els codis de descompte per Halloween.

Els codis s'apliquen a la cistella de la compra

HW23-MK

11% de descompte a tots els cursos MikroTik OnLine

11%

HW23-AX

30% de descompte a tots els cursos Academy

30%

HW23-LIB

25% de descompte a tots els Llibres i Packs de Llibres MikroTik

25%

Registra't i participa al curs gratuït Introducció a Ruteig Avançat amb MikroTik (MAE-RAV-ROS)

Avui (dimecres) 11 Octubre, 2023
7pm a 11pm (Colòmbia, Equador, Perú)

MAE-RAV-ROS-231011