fbpx

MikroTik TLS 호스트를 사용하여 HTTPS 사이트를 효과적으로 차단하는 방법

페이스북
트위터
링크드인
WhatsApp에
텔레그램

La MikroTik RouterOS의 tls-host 옵션 TLS 트래픽이 전달되는 서버의 도메인 이름을 기반으로 필터링되도록 허용하는 방화벽 기능입니다.

이는 악의적이거나 원치 않는 웹 사이트에 대한 액세스를 차단하거나 네트워크의 트래픽 흐름을 제어하는 ​​데 유용할 수 있습니다.

기사의 마지막 부분에서 작은 내용을 찾을 수 있습니다. test 그것은 당신을 허용합니다 평가하다 이번 독서를 통해 얻은 지식

그러나 tls-host를 사용하면 몇 가지 제한 사항과 주의 사항이 있다는 점에 유의하는 것이 중요합니다.

제한 사항

  • TLS 트래픽에서만 작동합니다. HTTP 트래픽이나 TLS 이외의 다른 프로토콜에는 영향을 미치지 않습니다.
  • 도메인 이름 확인이 필요합니다. 규칙을 적용하려면 방화벽이 서버의 도메인 이름을 확인해야 합니다. 해결에 실패하면 트래픽이 필터링되지 않은 채 통과될 수 있습니다.
  • 우회 공격에 취약할 수 있습니다. 공격자는 서버의 실제 도메인 이름을 숨기는 기술을 사용하여 tls-host 규칙을 무효화할 수 있습니다.
  • 하드웨어 다운로드 비활성화: TLS-host를 사용하면 TLS 패킷 처리를 위한 하드웨어 오프로딩이 비활성화되어 네트워크 성능이 저하될 수 있습니다.

주의 사항

  • 합법적인 웹사이트를 차단하지 마세요: tls-host 규칙이 사용자에게 필요한 웹사이트를 실수로 차단하지 않도록 하세요.
  • 와일드카드 사용에 주의하세요. tls-host 규칙에 와일드카드를 사용하지 마십시오. 이렇게 하면 원하는 것보다 더 많은 트래픽이 차단될 수 있습니다.
  • MikroTik을 최신 상태로 유지하세요: 취약점을 방지하려면 MikroTik RouterOS가 최신 보안 패치로 업데이트되었는지 확인하세요.

대안

  • IP 기반 필터: 서버의 IP 주소를 기준으로 트래픽을 필터링할 수 있으며, 경우에 따라 더 효과적일 수 있습니다.
  • 액세스 목록 사용: 액세스 목록을 사용하여 허용하거나 차단할 서버 또는 도메인을 지정할 수 있습니다.
  • 웹 프록시 구현: 웹 프록시는 웹페이지의 콘텐츠를 필터링하고 악성 웹사이트에 대한 액세스를 차단할 수 있습니다.

tls-host 옵션은 MikroTik RouterOS에서 TLS 트래픽을 필터링하는 데 유용한 도구일 수 있지만 주의해서 사용하고 제한 사항을 인식하는 것이 중요합니다.

네트워크를 효과적으로 보호하려면 대안을 고려하고 적절한 보안 관행을 따르십시오.

이제 대부분의 웹사이트는 https를 사용하며 MikroTik RouterOS 버전이 6.41보다 낮을 경우 https 웹사이트를 차단하는 것이 훨씬 더 어렵습니다. 그러나 RouterOS v6.41부터 MikroTik Firewall은 다음과 같은 새로운 속성을 도입합니다. TLS 호스 t는 https 웹사이트와 매우 쉽게 일치할 수 있습니다. 

따라서 Facebook, YouTube 등 https 웹사이트를 차단합니다. RouterOS 버전이 6.41보다 높으면 MikroTik Router를 사용하여 쉽게 수행할 수 있습니다. 

호스트 이름을 기준으로 필터링

방화벽 규칙에서 "tls-host"를 사용하여 IP 주소 대신 호스트 이름을 기반으로 트래픽을 필터링할 수 있습니다. 이는 통신하는 서버의 IP 주소가 변경되기 쉽고 일정하게 유지되는 호스트 이름을 사용하려는 경우 유용할 수 있습니다.

/ip 방화벽 필터 체인 추가=forward dst-port=443 프로토콜=tcp tls-host=example.com action=accept

이 예에서 규칙은 "example.com"으로 향하는 포트 443에 대한 아웃바운드 TLS 트래픽을 허용합니다.

인증서 및 호스트 이름 관리

"tls-host" 옵션을 사용하면 네트워크에서 SSL/TLS 인증서를 더 쉽게 관리할 수 있습니다. 인증서가 변경되거나 갱신되고 호스트 이름이 동일하게 유지되는 경우 새 IP 주소로 방화벽 규칙을 업데이트할 필요가 없습니다.

고정 IP 주소에 대한 의존도 감소

경우에 따라, 특히 클라우드 호스팅 서비스나 할당된 IP 주소를 변경할 수 있는 서비스 공급자와 상호 작용할 때 "tls-host"를 사용하면 고정 IP 주소에 대한 의존도를 줄이는 추상화 계층이 제공됩니다.

/ip 방화벽 필터 체인 추가=forward dst-port=8443 프로토콜=tcp tls-host=cloud-service.com action=accept

여기서 포트 8443으로 나가는 TLS 트래픽은 'cloud-service.com”는 서비스의 현재 IP 주소와 관계없이 허용됩니다.

"tls-host" 옵션이 효과적이려면 원격 서비스가 IP 주소 대신 호스트 이름 사용을 지원해야 한다는 점에 유의하는 것이 중요합니다. 모든 서비스나 애플리케이션이 이러한 유연성을 허용하는 것은 아니므로 사용 중인 특정 서비스에 대한 설명서를 검토하는 것이 중요합니다.

 TLS 호스트 일치자로 HTTPS 웹사이트를 차단하는 방법

 

  1. IP > 방화벽 메뉴 항목으로 이동하여 필터링 규칙 탭을 클릭한 다음 더하기 기호(+)를 클릭합니다. 새 방화벽 규칙 창이 나타납니다.
  2. 문자열 드롭다운 메뉴에서 앞으로를 선택합니다.
  3. 프로토콜 드롭다운 메뉴에서 TCP를 선택합니다.
  4. Dst를 클릭하세요. 포트 및 포트 입력 상자 443.
  5. 고급 탭을 클릭하고 TLS 호스트 입력 상자를 클릭한 후 차단하려는 도메인 이름(예: *.facebook.com)을 이 상자에 입력하세요.
  6. 작업 탭을 클릭하고 작업 드롭다운 메뉴에서 드롭을 선택합니다.
  7. 적용을 클릭하고 확인 버튼을 클릭하세요.

 

명령별 방화벽 규칙

/ip 방화벽 필터 체인 추가=forward dst-port=443 프로토콜=tcp tls-host=*.facebook.com action=drop
MikroTik TLS 호스트를 사용하여 HTTPS 사이트를 효과적으로 차단하는 방법

간단한 지식 퀴즈

이 기사에 대해 어떻게 생각하시나요?
당신이 배운 지식을 감히 평가할 수 있습니까?

퀴즈 - MikroTik TLS 호스트를 사용하여 HTTPS 사이트를 효과적으로 차단하는 방법

이 글에 추천도서

주제를 제안하고 싶으신가요?

매주 새로운 콘텐츠를 게시합니다. 구체적인 것에 대해 이야기하고 싶나요?
다음 블로그 주제

코멘트를 남겨주세요

귀하의 이메일 주소는 공개되지 않습니다. 필수 필드가 표시되어 있습니다 *

디아스
Horas

소개
OSPF - BGP - MPLS

이것에 가입하세요 무료 코스

MAE-RAV-ROS-240118
디아스
Horas

이것에 가입하세요 무료 코스

MAS-ROS-240111

삼왕의 날 프로모션!

레이즈24

15%

모든 제품

MikroTik 강좌
아카데미 과정
MikroTik 도서

삼국지 할인코드를 활용해보세요!

* 프로모션은 7년 2024월 XNUMX일 일요일까지 유효합니다.
** 코드 (킹스24) 장바구니에 적용됩니다
*** 지금 강좌를 구매하고 31년 2024월 XNUMX일까지 수강하세요.

새해 전야 프로모션!

NY24

20%

모든 제품

MikroTik 강좌
아카데미 과정
MikroTik 도서

설맞이 할인코드를 활용해보세요!

* 프로모션은 1년 2024월 XNUMX일 월요일까지 유효합니다.
** 코드 (NY24) 장바구니에 적용됩니다
*** 지금 강좌를 구매하고 31년 2024월 XNUMX일까지 수강하세요.

크리스마스 할인!

XMAS23

30%

모든 제품

MikroTik 강좌
아카데미 과정
MikroTik 도서

크리스마스 할인코드를 활용해보세요!!!

**코드는 장바구니에 적용됩니다.
프로모션은 25년 2023월 XNUMX일 월요일까지 유효합니다.

사이버 위크 할인

CW23-MK

17%

모든 MikroTik OnLine 강좌

CW23-AX

30%

모든 아카데미 과정

CW23-LIB

25%

모든 MikroTik 도서 및 도서 팩

사이버위크 할인코드를 활용해보세요!!!

**코드는 장바구니에 적용됩니다.
프로모션은 3년 2023월 XNUMX일 일요일까지 유효합니다.

블랙 프라이데이 할인

BF23-MX

22%

모든 MikroTik OnLine 강좌

BF23-AX

35%

모든 아카데미 과정

BF23-LIB

30%

모든 MikroTik 도서 및 도서 팩

블랙프라이데이 할인코드를 활용해보세요!!!

**코드는 장바구니에 적용됩니다.

장바구니에 코드가 적용되었습니다.
26년 2023월 XNUMX일 일요일까지 유효합니다.

디아스
Horas

이것에 가입하세요 무료 코스

MAE-VPN-SET-231115

할로윈 프로모션

할로윈 할인코드를 활용해보세요.

장바구니에 코드가 적용되었습니다.

HW23-MK

MikroTik OnLine 모든 강좌 11% 할인

11 %

HW23-AX

아카데미 전 강좌 30% 할인

30 %

HW23-LIB

모든 MikroTik 도서 및 도서 팩 25% 할인

25 %

MikroTik을 이용한 고급 라우팅 소개(MAE-RAV-ROS) 무료 과정에 등록하고 참여하세요.

오늘(수요일) 11년 2023월 XNUMX일
오후 7시 - 오후 11시 (콜롬비아, 에콰도르, 페루)

MAE-RAV-ROS-231011