fbpx

Hoe u HTTPS-sites effectief kunt blokkeren met MikroTik TLS Host

Facebook
Twitter
LinkedIn
WhatsApp
Telegram

La tls-host-optie in MikroTik RouterOS is een firewallfunctie waarmee TLS-verkeer kan worden gefilterd op basis van de domeinnaam van de server waarnaar het wordt geleid.

Dit kan handig zijn om de toegang tot kwaadaardige of ongewenste websites te blokkeren, of om de verkeersstroom op uw netwerk te controleren.

Aan het einde van het artikel vindt u een kleine proef dat zal je toestaan schatten de kennis die tijdens deze lezing is verworven

Het is echter belangrijk op te merken dat het gebruik van tls-host enkele beperkingen en voorzorgsmaatregelen kent:

beperkingen

  • Werkt alleen met TLS-verkeer: Het heeft geen invloed op HTTP-verkeer of enig ander protocol dan TLS.
  • Vereist domeinnaamresolutie: De firewall moet de domeinnaam van de server omzetten om de regel toe te passen. Als de oplossing mislukt, kan het verkeer ongefilterd passeren.
  • Kan kwetsbaar zijn voor bypass-aanvallen: Aanvallers kunnen technieken gebruiken om de echte domeinnaam van de server te verbergen, waardoor de tls-host-regel niet effectief wordt.
  • Hardwaredownload uitschakelen: Wanneer u tls-host gebruikt, wordt hardware-offloading voor het verwerken van TLS-pakketten uitgeschakeld, wat de netwerkprestaties kan verminderen.

voorzorgsmaatregelen

  • Blokkeer geen legitieme websites: Zorg ervoor dat tls-host-regels niet per ongeluk websites blokkeren die uw gebruikers nodig hebben.
  • Wees voorzichtig met jokertekens: Vermijd het gebruik van jokertekens in tls-host-regels, omdat dit meer verkeer kan blokkeren dan u wilt.
  • Houd MikroTik up-to-date: Zorg ervoor dat uw MikroTik RouterOS is bijgewerkt met de nieuwste beveiligingspatches om kwetsbaarheden te voorkomen.

Alternativas

  • IP-gebaseerde filters: U kunt verkeer filteren op basis van het IP-adres van de server, wat in sommige gevallen effectiever kan zijn.
  • Toegangslijsten gebruiken: U kunt toegangslijsten gebruiken om aan te geven welke servers of domeinen zijn toegestaan ​​of geblokkeerd.
  • Implementatie van een webproxy: Een webproxy kan de inhoud van webpagina's filteren en de toegang tot kwaadwillende websites blokkeren.

De optie tls-host kan een handig hulpmiddel zijn voor het filteren van TLS-verkeer in MikroTik RouterOS, maar het is belangrijk om deze met voorzichtigheid te gebruiken en u bewust te zijn van de beperkingen ervan.

Overweeg alternatieven en volg de juiste beveiligingspraktijken om uw netwerk effectief te beschermen.

De meeste websites gebruiken nu https en het blokkeren van https-websites is veel moeilijker met MikroTik RouterOS-versie lager dan 6.41. Maar vanaf RouterOS v6.41 introduceert MikroTik Firewall een nieuwe eigenschap genaamd TLS Hos t die heel gemakkelijk https-websites kan matchen. 

Daarom is het blokkeren van https-websites zoals Facebook, YouTube, etc. Het kan eenvoudig worden gedaan met MikroTik Router als de RouterOS-versie hoger is dan 6.41. 

Filteren op basis van hostnamen

U kunt “tls-host” in firewallregels gebruiken om verkeer te filteren op basis van hostnamen in plaats van IP-adressen. Dit kan nuttig zijn als de IP-adressen van de servers waarmee u communiceert, onderhevig zijn aan verandering en u liever hostnamen gebruikt die constant blijven.

/ip firewallfilter add chain=forward dst-port=443 protocol=tcp tls-host=example.com action=accept

In dit voorbeeld staat de regel uitgaand TLS-verkeer toe naar poort 443, bestemd voor 'example.com'.

Certificaat- en hostnaambeheer

Door de optie “tls-host” te gebruiken, kunt u het beheer van SSL/TLS-certificaten op uw netwerk eenvoudiger maken. Als de certificaten veranderen of worden vernieuwd en de hostnaam blijft hetzelfde, hoeft u de firewallregels niet bij te werken met nieuwe IP-adressen.

Vermindering van de afhankelijkheid van vaste IP-adressen

In sommige gevallen, vooral bij interactie met in de cloud gehoste services of met serviceproviders die toegewezen IP-adressen kunnen wijzigen, biedt het gebruik van “tls-host” een abstractielaag die de afhankelijkheid van vaste IP-adressen vermindert.

/ip firewallfilter add chain=forward dst-port=8443 protocol=tcp tls-host=cloud-service.com action=accept

Hier is uitgaand TLS-verkeer naar poort 8443 bestemd voor “cloud-service.com” is toegestaan, ongeacht het huidige IP-adres van de service.

Het is belangrijk op te merken dat de optie “tls-host” alleen effectief kan zijn als de externe service het gebruik van hostnamen in plaats van IP-adressen moet ondersteunen. Niet alle services of applicaties staan ​​deze flexibiliteit toe, dus het is van cruciaal belang om de documentatie voor de specifieke service die u gebruikt te raadplegen.

 Hoe HTTPS-websites te blokkeren met TLS Host Matcher

 

  1. Ga naar het menu-item IP > Firewall en klik op het tabblad Filterregels en klik vervolgens op het PLUSTEKEN (+). Het venster Nieuwe firewallregel verschijnt.
  2. Kies vooruit in het vervolgkeuzemenu Tekenreeks.
  3. Kies TCP in het vervolgkeuzemenu Protocol.
  4. Klik op Dst. Haven en haveninvoervak ​​443.
  5. Klik op het tabblad Geavanceerd en klik op het invoervak ​​TLS Host en plaats de domeinnaam die u wilt blokkeren (zoals *.facebook.com) in dit vak.
  6. Klik op het tabblad Actie en kies neerzetten in het vervolgkeuzemenu Actie.
  7. Klik op Toepassen en op de knop OK.

 

Firewallregel via Commando

/ip firewallfilter add chain=forward dst-port=443 protocol=tcp tls-host=*.facebook.com action=drop
Hoe u HTTPS-sites effectief kunt blokkeren met MikroTik TLS Host

Korte kennisquiz

Wat vind je van dit artikel?
Durf jij je geleerde kennis te evalueren?

QUIZ - Hoe u HTTPS-sites effectief kunt blokkeren met MikroTik TLS Host

Aanbevolen boek voor dit artikel

Wil je een onderwerp voorstellen?

Elke week plaatsen wij nieuwe inhoud. Wil je dat we over iets specifieks praten?
Onderwerp voor de volgende blog

Laat een reactie achter

Uw e-mailadres wordt niet gepubliceerd. Verplichte velden zijn gemarkeerd met *

KORTINGSCODE

AN24-LIB

geldt voor MikroTik-boeken en boekenpakketten

dagen
Uren
notulen
seconden

Inleiding tot
OSPF - BGP - MPLS

Meld u hiervoor aan gratis cursus

MAE-RAV-ROS-240118
dagen
Uren
notulen
seconden

Meld u hiervoor aan gratis cursus

MAS-ROS-240111

Promo voor Drie Koningendag!

REYES24

15%

alle producten

MikroTik-cursussen
Academie cursussen
MikroTik-boeken

Profiteer van de Driekoningenkortingscode!

*actie geldig t/m zondag 7 januari 2024
** de code (KONING24) geldt voor winkelwagen
*** koop nu je cursus en volg deze tot 31 maart 2024

Oudejaarsactie!

NY24

20%

alle producten

MikroTik-cursussen
Academie cursussen
MikroTik-boeken

Profiteer van de oudejaarskortingscode!

*actie geldig t/m maandag 1 januari 2024
** de code (NY24) geldt voor winkelwagen
*** koop nu je cursus en volg deze tot 31 maart 2024

Kerst kortingen!

XMAS23

30%

alle producten

MikroTik-cursussen
Academie cursussen
MikroTik-boeken

Profiteer van de kortingscode voor Kerstmis!!!

**codes worden toegepast in de winkelwagen
Actie geldig t/m maandag 25 december 2023

CYBERWEEKKORTINGEN

CW23-MK

17%

alle MikroTik OnLine-cursussen

CW23-AX

30%

alle Academiecursussen

CW23-LIB

25%

alle MikroTik-boeken en boekenpakketten

Profiteer van de kortingscodes voor CyberWeek!!!

**codes worden toegepast in de winkelwagen
Actie geldig t/m zondag 3 december 2023

BLACK FRIDAY-KORTINGEN

BF23-MX

22%

alle MikroTik OnLine-cursussen

BF23-AX

35%

alle Academiecursussen

BF23-LIB

30%

alle MikroTik-boeken en boekenpakketten

Profiteer van de kortingscodes voor Black Friday!!!

**Codes worden toegepast in de winkelwagen

codes worden toegepast in de winkelwagen
geldig t/m zondag 26 november 2023

dagen
Uren
notulen
seconden

Meld u hiervoor aan gratis cursus

MAE-VPN-SET-231115

Halloween-promotie

Profiteer van kortingscodes voor Halloween.

Codes worden toegepast in de winkelwagen

HW23-MK

11% korting op alle MikroTik OnLine cursussen

11%

HW23-AX

30% korting op alle Academy-cursussen

30%

HW23-LIB

25% korting op alle MikroTik-boeken en boekenpakketten

25%

Schrijf u in en neem deel aan de gratis cursus Introduction to Advanced Routing with MikroTik (MAE-RAV-ROS)

Vandaag (woensdag) 11 oktober 2023
7 tot 11 uur (Colombia, Ecuador, Peru)

MAE-RAV-ROS-231011