fbpx

Cara Memblokir Situs HTTPS Secara Efektif dengan MikroTik TLS Host

Facebook
Twitter
LinkedIn
WhatsApp
Telegram

La opsi tls-host di MikroTik RouterOS adalah fitur firewall yang memungkinkan lalu lintas TLS disaring berdasarkan nama domain server yang dituju.

Ini berguna untuk memblokir akses ke situs web berbahaya atau tidak diinginkan, atau untuk mengontrol arus lalu lintas di jaringan Anda.

Di akhir artikel Anda akan menemukan sedikit uji itu akan memungkinkan Anda menilai pengetahuan yang diperoleh dalam bacaan ini

Namun, penting untuk diingat bahwa penggunaan tls-host memiliki beberapa batasan dan tindakan pencegahan:

Keterbatasan

  • Hanya berfungsi dengan lalu lintas TLS: Itu tidak mempengaruhi lalu lintas HTTP atau protokol lain selain TLS.
  • Memerlukan resolusi nama domain: Firewall perlu menentukan nama domain server agar dapat menerapkan aturan tersebut. Jika penyelesaian gagal, lalu lintas dapat melewati tanpa filter.
  • Mungkin rentan terhadap serangan bypass: Penyerang dapat menggunakan teknik untuk menyembunyikan nama domain asli server, sehingga membuat aturan tls-host tidak efektif.
  • Nonaktifkan pengunduhan perangkat keras: Saat menggunakan tls-host, pembongkaran perangkat keras untuk memproses paket TLS dinonaktifkan, yang dapat menurunkan kinerja jaringan.

Tindakan pencegahan

  • Jangan memblokir situs web yang sah: Pastikan aturan tls-host tidak memblokir situs web yang dibutuhkan pengguna Anda secara tidak sengaja.
  • Hati-hati dengan wildcard: Hindari penggunaan wildcard dalam aturan tls-host, karena ini dapat memblokir lebih banyak lalu lintas daripada yang Anda inginkan.
  • Selalu perbarui MikroTik: Pastikan MikroTik RouterOS Anda diperbarui dengan patch keamanan terbaru untuk menghindari kerentanan.

Alternatif

  • Filter berbasis IP: Anda dapat memfilter lalu lintas berdasarkan alamat IP server, yang mungkin lebih efektif dalam beberapa kasus.
  • Menggunakan daftar akses: Anda dapat menggunakan daftar akses untuk menentukan server atau domain mana yang diizinkan atau diblokir.
  • Implementasi proksi web: Proksi web dapat memfilter konten halaman web dan memblokir akses ke situs web berbahaya.

Opsi tls-host dapat menjadi alat yang berguna untuk memfilter lalu lintas TLS di MikroTik RouterOS, namun penting untuk menggunakannya dengan hati-hati dan menyadari keterbatasannya.

Pertimbangkan alternatif lain dan ikuti praktik keamanan yang sesuai untuk melindungi jaringan Anda secara efektif.

Kebanyakan website sekarang menggunakan https dan memblokir situs https jauh lebih sulit dengan MikroTik RouterOS versi lebih rendah dari 6.41. Namun dimulai dengan RouterOS v6.41, MikroTik Firewall memperkenalkan properti baru yang disebut Tuan TLS t yang mampu mencocokkan situs web https dengan sangat mudah. 

Oleh karena itu, blokir situs web https seperti Facebook, YouTube, dll. Hal ini dapat dengan mudah dilakukan dengan MikroTik Router jika versi RouterOS lebih tinggi dari 6.41. 

Memfilter berdasarkan nama host

Anda dapat menggunakan “tls-host” dalam aturan firewall untuk memfilter lalu lintas berdasarkan nama host, bukan alamat IP. Hal ini dapat bermanfaat jika alamat IP server yang Anda ajak berkomunikasi cenderung berubah dan Anda lebih suka menggunakan nama host yang tetap konstan.

/ip filter firewall tambahkan rantai=teruskan dst-port=443 protokol=tcp tls-host=example.com action=accept

Dalam contoh ini, aturan akan mengizinkan lalu lintas TLS keluar ke port 443 yang ditujukan untuk “example.com.”

Manajemen sertifikat dan nama host

Dengan menggunakan opsi “tls-host”, Anda dapat mempermudah pengelolaan sertifikat SSL/TLS di jaringan Anda. Jika sertifikat berubah atau diperbarui dan nama host tetap sama, Anda tidak perlu memperbarui aturan firewall dengan alamat IP baru.

Mengurangi ketergantungan pada alamat IP tetap

Dalam beberapa kasus, terutama saat berinteraksi dengan layanan yang dihosting di cloud atau dengan penyedia layanan yang mungkin mengubah alamat IP yang ditetapkan, penggunaan “tls-host” menyediakan lapisan abstraksi yang mengurangi ketergantungan pada alamat IP tetap.

/ip filter firewall tambahkan rantai=teruskan dst-port=8443 protokol=tcp tls-host=cloud-service.com action=accept

Di sini, lalu lintas TLS keluar ke port 8443 ditujukan untuk “cloud-service.com” akan diizinkan terlepas dari alamat IP layanan saat ini.

Penting untuk dicatat bahwa agar opsi “tls-host” efektif, layanan jarak jauh harus mendukung penggunaan nama host, bukan alamat IP. Tidak semua layanan atau aplikasi mengizinkan fleksibilitas ini, jadi penting untuk meninjau dokumentasi untuk layanan spesifik yang Anda gunakan.

 Cara Memblokir Situs Web HTTPS dengan TLS Host Matcher

 

  1. Buka item menu IP > Firewall dan klik tab Aturan Penyaringan lalu klik TANDA PLUS (+). Jendela Aturan Firewall Baru muncul.
  2. Pilih maju dari menu tarik-turun String.
  3. Pilih tcp dari menu tarik-turun Protokol.
  4. Klik Dst. Kotak masuk pelabuhan dan pelabuhan 443.
  5. Klik pada tab Advanced dan klik pada kotak input TLS Host dan masukkan nama domain yang ingin Anda blokir (seperti *.facebook.com) di kotak ini.
  6. Klik tab Action dan pilih drop dari menu drop-down Action.
  7. Klik Terapkan dan tombol OK.

 

Aturan firewall berdasarkan Perintah

/ip firewall filter tambahkan rantai=teruskan dst-port=443 protokol=tcp tls-host=*.facebook.com action=drop
Cara Memblokir Situs HTTPS Secara Efektif dengan MikroTik TLS Host

Kuis pengetahuan singkat

Apa pendapat Anda tentang artikel ini?
Apakah Anda berani mengevaluasi pengetahuan yang Anda pelajari?

KUIS - Cara Memblokir Situs HTTPS Secara Efektif dengan MikroTik TLS Host

Buku yang direkomendasikan untuk artikel ini

Apakah Anda ingin menyarankan topik?

Setiap minggu kami memposting konten baru. Apakah Anda ingin kami membicarakan sesuatu yang spesifik?
Topik untuk blog berikutnya

Tinggalkan komentar

Alamat email Anda tidak akan dipublikasikan. Bidang yang harus diisi ditandai dengan *

CDIGO DE DESCUENTO

AN24-LIB

berlaku untuk buku MikroTik dan paket buku

Hari
Horas
menit
Detik

Perkenalan pada
OSPF-BGP-MPLS

Daftar untuk ini tentu saja gratis

MAE-RAV-ROS-240118
Hari
Horas
menit
Detik

Daftar untuk ini tentu saja gratis

MAS-ROS-240111

Promo Hari Tiga Raja!

REYES24

15%

semua produk

Kursus MikroTik
Kursus akademi
Buku MikroTik

Manfaatkan kode diskon Hari Tiga Raja!

*promo berlaku hingga Minggu 7 Januari 2024
** Kode (RAJA24) berlaku untuk keranjang belanja
*** beli kursus Anda sekarang dan ikuti hingga 31 Maret 2024

Promo Malam Tahun Baru!

NY24

20%

semua produk

Kursus MikroTik
Kursus akademi
Buku MikroTik

Manfaatkan kode diskon Malam Tahun Baru!

*promo berlaku hingga Senin, 1 Januari 2024
** Kode (NY24) berlaku untuk keranjang belanja
*** beli kursus Anda sekarang dan ikuti hingga 31 Maret 2024

Diskon Natal!

XMAS23

30%

semua produk

Kursus MikroTik
Kursus akademi
Buku MikroTik

Manfaatkan kode diskon untuk Natal!!!

**kode diterapkan di keranjang belanja
Promo berlaku hingga Senin 25 Desember 2023

DISKON MINGGU CYBER

CW23-MK

17%

semua kursus MikroTik OnLine

CW23-AKX

30%

semua kursus Akademi

CW23-LIB

25%

semua Buku MikroTik dan Paket Buku

Manfaatkan kode diskon untuk Cyber ​​​​Week!!!

**kode diterapkan di keranjang belanja
Promo berlaku hingga Minggu 3 Desember 2023

DISKON JUMAT HITAM

BF23-MX

22%

semua kursus MikroTik OnLine

BF23-AKX

35%

semua kursus Akademi

BF23-LIB

30%

semua Buku MikroTik dan Paket Buku

Manfaatkan kode diskon untuk Black Friday!!!

**Kode diterapkan di keranjang belanja

kode diterapkan di keranjang belanja
berlaku hingga Minggu 26 November 2023

Hari
Horas
menit
Detik

Daftar untuk ini tentu saja gratis

MAE-VPN-SET-231115

Promo Halloween

Manfaatkan kode diskon untuk Halloween.

Kode diterapkan di keranjang belanja

HW23-MK

Diskon 11% untuk semua kursus MikroTik OnLine

11%

HW23-AKX

Diskon 30% untuk semua kursus Akademi

30%

HW23-LIB

Diskon 25% untuk semua Buku dan Paket Buku MikroTik

25%

Daftar dan ikuti kursus gratis Pengenalan Routing Lanjutan dengan MikroTik (MAE-RAV-ROS)

Hari ini (Rabu) 11 Oktober 2023
7 hingga 11 (Kolombia, Ekuador, Peru)

MAE-RAV-ROS-231011