fbpx

Πώς να αποκλείσετε αποτελεσματικά τοποθεσίες HTTPS με το MikroTik TLS Host

Facebook
Twitter
LinkedIn
WhatsApp
Telegram

La Επιλογή tls-host στο MikroTik RouterOS είναι μια δυνατότητα τείχους προστασίας που επιτρέπει το φιλτράρισμα της κυκλοφορίας TLS με βάση το όνομα τομέα του διακομιστή στον οποίο κατευθύνεται.

Αυτό μπορεί να είναι χρήσιμο για τον αποκλεισμό της πρόσβασης σε κακόβουλους ή ανεπιθύμητους ιστότοπους ή για τον έλεγχο της ροής της κυκλοφορίας στο δίκτυό σας.

Στο τέλος του άρθρου θα βρείτε ένα μικρό δοκιμή που θα σας επιτρέψει αξιολογήσει τις γνώσεις που αποκτήθηκαν σε αυτή την ανάγνωση

Ωστόσο, είναι σημαντικό να σημειωθεί ότι η χρήση του tls-host έχει ορισμένους περιορισμούς και προφυλάξεις:

Περιορισμοί

  • Λειτουργεί μόνο με κίνηση TLS: Δεν επηρεάζει την κυκλοφορία HTTP ή οποιοδήποτε άλλο πρωτόκολλο εκτός από το TLS.
  • Απαιτείται ανάλυση ονόματος τομέα: Το τείχος προστασίας πρέπει να επιλύσει το όνομα τομέα του διακομιστή για να εφαρμόσει τον κανόνα. Εάν η ανάλυση αποτύχει, η κυκλοφορία θα μπορούσε να περάσει χωρίς φιλτράρισμα.
  • Μπορεί να είναι ευάλωτο σε επιθέσεις παράκαμψης: Οι εισβολείς μπορούν να χρησιμοποιήσουν τεχνικές για να αποκρύψουν το πραγματικό όνομα τομέα του διακομιστή, καθιστώντας τον κανόνα tls-host αναποτελεσματικό.
  • Απενεργοποίηση λήψης υλικού: Όταν χρησιμοποιείτε tls-host, η εκφόρτωση υλικού για την επεξεργασία πακέτων TLS είναι απενεργοποιημένη, γεγονός που μπορεί να μειώσει την απόδοση του δικτύου.

Προφυλάξεις

  • Μην αποκλείετε νόμιμους ιστότοπους: Βεβαιωθείτε ότι οι κανόνες tls-host δεν αποκλείουν κατά λάθος ιστότοπους που χρειάζονται οι χρήστες σας.
  • Να είστε προσεκτικοί με τους χαρακτήρες μπαλαντέρ: Αποφύγετε τη χρήση χαρακτήρων μπαλαντέρ στους κανόνες του tls-host, καθώς αυτό θα μπορούσε να εμποδίσει περισσότερη επισκεψιμότητα από ό,τι θέλετε.
  • Διατηρήστε το MikroTik ενημερωμένο: Βεβαιωθείτε ότι το MikroTik RouterOS σας είναι ενημερωμένο με τις πιο πρόσφατες ενημερώσεις κώδικα ασφαλείας για να αποφύγετε τρωτά σημεία.

Εναλλακτικές λύσεις

  • Φίλτρα που βασίζονται σε IP: Μπορείτε να φιλτράρετε την κυκλοφορία με βάση τη διεύθυνση IP του διακομιστή, η οποία μπορεί να είναι πιο αποτελεσματική σε ορισμένες περιπτώσεις.
  • Χρήση λιστών πρόσβασης: Μπορείτε να χρησιμοποιήσετε λίστες πρόσβασης για να καθορίσετε ποιοι διακομιστές ή τομείς επιτρέπονται ή αποκλείονται.
  • Υλοποίηση διακομιστή μεσολάβησης ιστού: Ένας διακομιστής μεσολάβησης Ιστού μπορεί να φιλτράρει το περιεχόμενο των ιστοσελίδων και να αποκλείει την πρόσβαση σε κακόβουλους ιστότοπους.

Η επιλογή tls-host μπορεί να είναι ένα χρήσιμο εργαλείο για το φιλτράρισμα της κυκλοφορίας TLS στο MikroTik RouterOS, αλλά είναι σημαντικό να τη χρησιμοποιείτε με προσοχή και να γνωρίζετε τους περιορισμούς της.

Εξετάστε εναλλακτικές λύσεις και ακολουθήστε τις κατάλληλες πρακτικές ασφαλείας για την αποτελεσματική προστασία του δικτύου σας.

Οι περισσότεροι ιστότοποι χρησιμοποιούν πλέον https και ο αποκλεισμός ιστοτόπων https είναι πολύ πιο δύσκολος με την έκδοση MikroTik RouterOS χαμηλότερη από 6.41. Αλλά ξεκινώντας με το RouterOS v6.41, το MikroTik Firewall παρουσιάζει μια νέα ιδιότητα που ονομάζεται TLS Hos t που είναι σε θέση να ταιριάξει πολύ εύκολα με ιστότοπους https. 

Επομένως, ο αποκλεισμός ιστοτόπων https όπως το Facebook, το YouTube κ.λπ. Μπορεί να γίνει εύκολα με το MikroTik Router εάν η έκδοση RouterOS είναι υψηλότερη από 6.41. 

Φιλτράρισμα με βάση τα ονόματα κεντρικών υπολογιστών

Μπορείτε να χρησιμοποιήσετε το "tls-host" στους κανόνες του τείχους προστασίας για να φιλτράρετε την κυκλοφορία με βάση τα ονόματα κεντρικών υπολογιστών αντί για διευθύνσεις IP. Αυτό μπορεί να είναι επωφελές εάν οι διευθύνσεις IP των διακομιστών με τους οποίους επικοινωνείτε είναι επιρρεπείς σε αλλαγές και προτιμάτε να χρησιμοποιείτε ονόματα κεντρικών υπολογιστών που παραμένουν σταθερά.

/ip φίλτρο τείχους προστασίας add chain=forward dst-port=443 protocol=tcp tls-host=example.com action=accept

Σε αυτό το παράδειγμα, ο κανόνας θα επιτρέπει την εξερχόμενη κυκλοφορία TLS στη θύρα 443 που προορίζεται για το "example.com".

Διαχείριση πιστοποιητικού και ονόματος κεντρικού υπολογιστή

Χρησιμοποιώντας την επιλογή "tls-host", μπορείτε να διευκολύνετε τη διαχείριση των πιστοποιητικών SSL/TLS στο δίκτυό σας. Εάν τα πιστοποιητικά αλλάξουν ή ανανεωθούν και το όνομα κεντρικού υπολογιστή παραμείνει ίδιο, δεν θα χρειαστεί να ενημερώσετε τους κανόνες του τείχους προστασίας με νέες διευθύνσεις IP.

Μείωση της εξάρτησης από σταθερές διευθύνσεις IP

Σε ορισμένες περιπτώσεις, ειδικά κατά την αλληλεπίδραση με υπηρεσίες που φιλοξενούνται στο cloud ή με παρόχους υπηρεσιών που ενδέχεται να αλλάξουν τις εκχωρημένες διευθύνσεις IP, η χρήση του "tls-host" παρέχει ένα επίπεδο αφαίρεσης που μειώνει την εξάρτηση από σταθερές διευθύνσεις IP.

/ip φίλτρο τείχους προστασίας προσθήκη chain=forward dst-port=8443 protocol=tcp tls-host=cloud-service.com action=accept

Εδώ, η εξερχόμενη κυκλοφορία TLS προς τη θύρα 8443 με προορισμό "cloud-service.com” θα επιτρέπεται ανεξάρτητα από την τρέχουσα διεύθυνση IP της υπηρεσίας.

Είναι σημαντικό να σημειωθεί ότι για να είναι αποτελεσματική η επιλογή "tls-host", η απομακρυσμένη υπηρεσία πρέπει να υποστηρίζει τη χρήση ονομάτων κεντρικού υπολογιστή αντί για διευθύνσεις IP. Δεν επιτρέπουν όλες οι υπηρεσίες ή οι εφαρμογές αυτήν την ευελιξία, επομένως είναι σημαντικό να ελέγξετε την τεκμηρίωση για τη συγκεκριμένη υπηρεσία που χρησιμοποιείτε.

 Πώς να αποκλείσετε ιστότοπους HTTPS με το TLS Host Matcher

 

  1. Μεταβείτε στο στοιχείο μενού IP > Τείχος προστασίας και κάντε κλικ στην καρτέλα Κανόνες φιλτραρίσματος και, στη συνέχεια, κάντε κλικ στο SIGN ΣΥΝ (+). Εμφανίζεται το παράθυρο Νέος κανόνας τείχους προστασίας.
  2. Επιλέξτε προώθηση από το αναπτυσσόμενο μενού String.
  3. Επιλέξτε tcp από το αναπτυσσόμενο μενού Πρωτόκολλο.
  4. Κάντε κλικ στο Dst. Θύρα εισόδου θύρας και θύρας 443.
  5. Κάντε κλικ στην καρτέλα Για προχωρημένους και κάντε κλικ στο πλαίσιο εισαγωγής κεντρικού υπολογιστή TLS και βάλτε το όνομα τομέα που θέλετε να αποκλείσετε (όπως *.facebook.com) σε αυτό το πλαίσιο.
  6. Κάντε κλικ στην καρτέλα Ενέργεια και επιλέξτε απόθεση από το αναπτυσσόμενο μενού Ενέργεια.
  7. Κάντε κλικ στο Apply και στο κουμπί OK.

 

Κανόνας τείχους προστασίας από την εντολή

/ip φίλτρο τείχους προστασίας προσθήκη chain=forward dst-port=443 protocol=tcp tls-host=*.facebook.com action=drop
Πώς να αποκλείσετε αποτελεσματικά τοποθεσίες HTTPS με το MikroTik TLS Host

Σύντομο κουίζ γνώσεων

Τι γνώμη έχετε για αυτό το άρθρο;
Τολμάς να αξιολογήσεις τις γνώσεις σου;

ΚΟΥΙΖ - Πώς να αποκλείσετε αποτελεσματικά τοποθεσίες HTTPS με το MikroTik TLS Host

Προτεινόμενο βιβλίο για αυτό το άρθρο

Θέλετε να προτείνετε ένα θέμα;

Κάθε εβδομάδα δημοσιεύουμε νέο περιεχόμενο. Θέλετε να μιλήσουμε για κάτι συγκεκριμένο;
Θέμα για το επόμενο blog

Αφήστε ένα σχόλιο

Η διεύθυνση email σας δεν θα δημοσιευθεί. Τα υποχρεωτικά πεδία σημειώνονται με *

Ημέρες
Χώρας
Πρακτικά
Σεγκούντος

Εισαγωγή σε
OSPF - BGP - MPLS

Εγγραφείτε για αυτό δωρεάν πορεία

MAE-RAV-ROS-240118
Ημέρες
Χώρας
Πρακτικά
Σεγκούντος

Εγγραφείτε για αυτό δωρεάν πορεία

MAS-ROS-240111

Προσφορά για την Ημέρα των Τριών Βασιλιάδων!

REYES24

15%

όλα τα προϊόντα

Μαθήματα MikroTik
Μαθήματα Ακαδημίας
Βιβλία MikroTik

Επωφεληθείτε από τον εκπτωτικό κωδικό Three Kings Day!

*Η προσφορά ισχύει έως την Κυριακή 7 Ιανουαρίου 2024
** ο κώδικας (KINGS24) ισχύει για το καλάθι αγορών
*** Αγοράστε το μάθημά σας τώρα και παρακολουθήστε το μέχρι τις 31 Μαρτίου 2024

Promo για την παραμονή της Πρωτοχρονιάς!

NY24

20%

όλα τα προϊόντα

Μαθήματα MikroTik
Μαθήματα Ακαδημίας
Βιβλία MikroTik

Επωφεληθείτε από τον εκπτωτικό κωδικό της Πρωτοχρονιάς!

* Η προσφορά ισχύει έως τη Δευτέρα 1 Ιανουαρίου 2024
** ο κώδικας (NY24) ισχύει για το καλάθι αγορών
*** Αγοράστε το μάθημά σας τώρα και παρακολουθήστε το μέχρι τις 31 Μαρτίου 2024

Χριστουγεννιάτικες εκπτώσεις!

XMAS23

30%

όλα τα προϊόντα

Μαθήματα MikroTik
Μαθήματα Ακαδημίας
Βιβλία MikroTik

Επωφεληθείτε από τον εκπτωτικό κωδικό για τα Χριστούγεννα!!!

**Οι κωδικοί εφαρμόζονται στο καλάθι αγορών
Η προσφορά ισχύει έως τη Δευτέρα 25 Δεκεμβρίου 2023

ΕΚΠΤΩΣΕΙΣ CYBER WEEK

CW23-MK

17%

όλα τα μαθήματα MikroTik OnLine

CW23-AX

30%

όλα τα μαθήματα της Ακαδημίας

CW23-LIB

25%

όλα τα βιβλία και τα πακέτα βιβλίων MikroTik

Επωφεληθείτε από τους εκπτωτικούς κωδικούς για την Cyber ​​​​Week!!!

**Οι κωδικοί εφαρμόζονται στο καλάθι αγορών
Η προσφορά ισχύει έως την Κυριακή 3 Δεκεμβρίου 2023

ΕΚΠΤΩΣΕΙΣ BLACK FRIDAY

BF23-MX

22%

όλα τα μαθήματα MikroTik OnLine

BF23-AX

35%

όλα τα μαθήματα της Ακαδημίας

BF23-LIB

30%

όλα τα βιβλία και τα πακέτα βιβλίων MikroTik

Επωφεληθείτε από τους εκπτωτικούς κωδικούς για την Black Friday!!!

**Οι κωδικοί εφαρμόζονται στο καλάθι αγορών

Οι κωδικοί εφαρμόζονται στο καλάθι αγορών
ισχύει έως την Κυριακή 26 Νοεμβρίου 2023

Ημέρες
Χώρας
Πρακτικά
Σεγκούντος

Εγγραφείτε για αυτό δωρεάν πορεία

MAE-VPN-SET-231115

Προώθηση αποκριών

Επωφεληθείτε από τους εκπτωτικούς κωδικούς για το Halloween.

Οι κωδικοί εφαρμόζονται στο καλάθι αγορών

HW23-MK

Έκπτωση 11% σε όλα τα μαθήματα MikroTik OnLine

11%

HW23-AX

Έκπτωση 30% σε όλα τα μαθήματα της Ακαδημίας

30%

HW23-LIB

Έκπτωση 25% σε όλα τα βιβλία και πακέτα βιβλίων της MikroTik

25%

Εγγραφείτε και συμμετάσχετε στο δωρεάν μάθημα Εισαγωγή στη Προηγμένη Δρομολόγηση με τη MikroTik (MAE-RAV-ROS)

Σήμερα (Τετάρτη) 11 Οκτωβρίου 2023
7 μ.μ. έως 11 μ.μ. (Κολομβία, Εκουαδόρ, Περού)

MAE-RAV-ROS-231011