fbpx

So blockieren Sie HTTPS-Sites effektiv mit MikroTik TLS Host

Facebook
Twitter
LinkedIn
WhatsApp
Telegram

La tls-host-Option in MikroTik RouterOS ist eine Firewall-Funktion, die es ermöglicht, TLS-Verkehr basierend auf dem Domänennamen des Servers, an den er weitergeleitet wird, zu filtern.

Dies kann nützlich sein, um den Zugriff auf schädliche oder unerwünschte Websites zu blockieren oder den Datenverkehr in Ihrem Netzwerk zu kontrollieren.

Am Ende des Artikels finden Sie eine kleine Test das wird dir erlauben beurteilen das in dieser Lektüre erworbene Wissen

Es ist jedoch wichtig zu beachten, dass die Verwendung von tls-host einigen Einschränkungen und Vorsichtsmaßnahmen unterliegt:

Einschränkungen

  • Funktioniert nur mit TLS-Verkehr: Es hat keinen Einfluss auf den HTTP-Verkehr oder andere Protokolle außer TLS.
  • Erfordert die Auflösung des Domänennamens: Die Firewall muss den Domänennamen des Servers auflösen, um die Regel anzuwenden. Wenn die Lösung fehlschlägt, kann der Datenverkehr ungefiltert passieren.
  • Kann anfällig für Bypass-Angriffe sein: Angreifer können Techniken verwenden, um den echten Domänennamen des Servers zu verbergen, wodurch die TLS-Host-Regel unwirksam wird.
  • Hardware-Download deaktivieren: Bei Verwendung von tls-host ist das Hardware-Offloading für die Verarbeitung von TLS-Paketen deaktiviert, was die Netzwerkleistung beeinträchtigen kann.

Vorsichtsmaßnahmen

  • Blockieren Sie keine legitimen Websites: Stellen Sie sicher, dass TLS-Host-Regeln nicht versehentlich Websites blockieren, die Ihre Benutzer benötigen.
  • Seien Sie vorsichtig mit Platzhaltern: Vermeiden Sie die Verwendung von Platzhaltern in TLS-Host-Regeln, da dadurch möglicherweise mehr Datenverkehr blockiert wird, als Sie möchten.
  • Halten Sie MikroTik auf dem Laufenden: Stellen Sie sicher, dass Ihr MikroTik RouterOS mit den neuesten Sicherheitspatches aktualisiert ist, um Schwachstellen zu vermeiden.

Alternativen

  • IP-basierte Filter: Sie können den Datenverkehr anhand der IP-Adresse des Servers filtern, was in manchen Fällen effektiver sein kann.
  • Zugriffslisten verwenden: Mithilfe von Zugriffslisten können Sie festlegen, welche Server oder Domänen zugelassen oder blockiert werden.
  • Implementierung eines Web-Proxys: Ein Web-Proxy kann den Inhalt von Webseiten filtern und den Zugriff auf bösartige Websites blockieren.

Die Option tls-host kann ein nützliches Tool zum Filtern des TLS-Verkehrs in MikroTik RouterOS sein, es ist jedoch wichtig, sie mit Vorsicht zu verwenden und sich ihrer Einschränkungen bewusst zu sein.

Erwägen Sie Alternativen und befolgen Sie geeignete Sicherheitsmaßnahmen, um Ihr Netzwerk effektiv zu schützen.

Die meisten Websites verwenden mittlerweile https und das Blockieren von https-Websites ist mit MikroTik RouterOS-Versionen unter 6.41 viel schwieriger. Aber ab RouterOS v6.41 führt MikroTik Firewall eine neue Eigenschaft namens ein TLS Hos t, das sehr leicht https-Websites zuordnen kann. 

Daher ist das Blockieren von https-Websites wie Facebook, YouTube usw. Dies ist mit MikroTik Router problemlos möglich, wenn die RouterOS-Version höher als 6.41 ist. 

Filterung basierend auf Hostnamen

Sie können „tls-host“ in Firewall-Regeln verwenden, um den Datenverkehr nach Hostnamen statt nach IP-Adressen zu filtern. Dies kann von Vorteil sein, wenn sich die IP-Adressen der Server, mit denen Sie kommunizieren, häufig ändern und Sie lieber gleichbleibende Hostnamen verwenden möchten.

/IP-Firewallfilter add chain=forward dst-port=443 Protocol=tcp tls-host=example.com action=accept

In diesem Beispiel lässt die Regel ausgehenden TLS-Verkehr zu Port 443 zu, der für „example.com“ bestimmt ist.

Verwaltung von Zertifikaten und Hostnamen

Durch die Verwendung der Option „tls-host“ können Sie die Verwaltung von SSL/TLS-Zertifikaten in Ihrem Netzwerk vereinfachen. Wenn sich die Zertifikate ändern oder erneuert werden und der Hostname derselbe bleibt, müssen Sie die Firewall-Regeln nicht mit neuen IP-Adressen aktualisieren.

Reduzierung der Abhängigkeit von festen IP-Adressen

In einigen Fällen, insbesondere bei der Interaktion mit in der Cloud gehosteten Diensten oder mit Dienstanbietern, die möglicherweise zugewiesene IP-Adressen ändern, bietet die Verwendung von „tls-host“ eine Abstraktionsschicht, die die Abhängigkeit von festen IP-Adressen verringert.

/ip-Firewallfilter add chain=forward dst-port=8443 Protocol=tcp tls-host=cloud-service.com action=accept

Hier ist ausgehender TLS-Verkehr an Port 8443 bestimmt für „cloud-service.com” wird unabhängig von der aktuellen IP-Adresse des Dienstes zugelassen.

Es ist wichtig zu beachten, dass der Remote-Dienst die Verwendung von Hostnamen anstelle von IP-Adressen unterstützen muss, damit die Option „tls-host“ wirksam ist. Nicht alle Dienste oder Anwendungen bieten diese Flexibilität. Daher ist es wichtig, die Dokumentation für den jeweiligen Dienst zu lesen, den Sie verwenden.

 So blockieren Sie HTTPS-Websites mit TLS Host Matcher

 

  1. Gehen Sie zum Menüpunkt IP > Firewall, klicken Sie auf die Registerkarte Filterregeln und dann auf das PLUSZEICHEN (+). Das Fenster „Neue Firewall-Regel“ wird angezeigt.
  2. Wählen Sie „Weiterleiten“ aus dem Dropdown-Menü „Zeichenfolge“.
  3. Wählen Sie „TCP“ aus dem Dropdown-Menü „Protokoll“.
  4. Klicken Sie auf Dst. Port und Port-Eingabebox 443.
  5. Klicken Sie auf die Registerkarte „Erweitert“ und dann auf das Eingabefeld „TLS-Host“ und geben Sie in dieses Feld den Domänennamen ein, den Sie blockieren möchten (z. B. *.facebook.com).
  6. Klicken Sie auf die Registerkarte „Aktion“ und wählen Sie „Ablegen“ aus dem Dropdown-Menü „Aktion“.
  7. Klicken Sie auf „Übernehmen“ und dann auf die Schaltfläche „OK“.

 

Firewall-Regel per Befehl

/ip-Firewallfilter add chain=forward dst-port=443 Protocol=tcp tls-host=*.facebook.com action=drop
So blockieren Sie HTTPS-Sites effektiv mit MikroTik TLS Host

Kurzes Wissensquiz

Was halten Sie von diesem Artikel?
Trauen Sie sich, Ihr erlerntes Wissen zu bewerten?

QUIZ – So blockieren Sie HTTPS-Sites effektiv mit MikroTik TLS Host

Empfohlenes Buch für diesen Artikel

Möchten Sie ein Thema vorschlagen?

Jede Woche veröffentlichen wir neue Inhalte. Möchten Sie, dass wir über etwas Bestimmtes sprechen?
Thema für den nächsten Blog

Hinterlassen Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind markiert mit *

RABATTCODE

AN24-LIB

gilt für MikroTik-Bücher und Buchpakete

Tage
Horas
Minuten
Sekunden

Einführung zu
OSPF – BGP – MPLS

Melden Sie sich hierfür an curso gratuito

MAE-RAV-ROS-240118
Tage
Horas
Minuten
Sekunden

Melden Sie sich hierfür an curso gratuito

MAS-ROS-240111

Aktion zum Dreikönigstag!

REYES24

15%

alle Produkte

MikroTik-Kurse
Akademiekurse
MikroTik-Bücher

Profitieren Sie vom Three Kings Day-Rabattcode!

*Aktion gültig bis Sonntag, 7. Januar 2024
** der Code (KINGS24) gilt für den Warenkorb
*** Kaufen Sie jetzt Ihren Kurs und belegen Sie ihn bis zum 31. März 2024

Silvester-Aktion!

NY24

20%

alle Produkte

MikroTik-Kurse
Akademiekurse
MikroTik-Bücher

Profitieren Sie vom Silvester-Rabattcode!

*Aktion gültig bis Montag, 1. Januar 2024
** der Code (NY24) gilt für den Warenkorb
*** Kaufen Sie jetzt Ihren Kurs und belegen Sie ihn bis zum 31. März 2024

Weihnachtsrabatte!

XMAS23

30%

alle Produkte

MikroTik-Kurse
Akademiekurse
MikroTik-Bücher

Nutzen Sie den Rabattcode zu Weihnachten!!!

**Codes werden im Warenkorb angewendet
Aktion gültig bis Montag, 25. Dezember 2023

RABATTE FÜR DIE CYBER-WOCHE

CW23-MK

17%

alle MikroTik Online-Kurse

CW23-AX

30%

alle Academy-Kurse

CW23-LIB

25%

alle MikroTik-Bücher und Buchpakete

Profitieren Sie von den Rabattcodes zur Cyber ​​Week!!!

**Codes werden im Warenkorb angewendet
Aktion gültig bis Sonntag, 3. Dezember 2023

RABATTE FÜR DEN BLACK FRIDAY

BF23-MX

22%

alle MikroTik Online-Kurse

BF23-AX

35%

alle Academy-Kurse

BF23-LIB

30%

alle MikroTik-Bücher und Buchpakete

Profitieren Sie von den Rabattcodes zum Black Friday!!!

**Codes werden im Warenkorb angewendet

Codes werden im Warenkorb angewendet
gültig bis Sonntag, 26. November 2023

Tage
Horas
Minuten
Sekunden

Melden Sie sich hierfür an curso gratuito

MAE-VPN-SET-231115

Halloween-Promo

Profitieren Sie von Rabattcodes für Halloween.

Codes werden im Warenkorb angewendet

HW23-MK

11 % Rabatt auf alle MikroTik OnLine-Kurse

11%

HW23-AX

30 % Rabatt auf alle Academy-Kurse

30%

HW23-LIB

25 % Rabatt auf alle MikroTik-Bücher und Buchpakete

25%

Registrieren Sie sich und nehmen Sie am kostenlosen Kurs „Introduction to Advanced Routing with MikroTik“ (MAE-RAV-ROS) teil.

Heute (Mittwoch) 11. Oktober 2023
7:11 bis XNUMX:XNUMX Uhr (Kolumbien, Ecuador, Peru)

MAE-RAV-ROS-231011