fbpx

Como bloquear sites HTTPS de forma eficaz com MikroTik TLS Host

Facebook
Twitter
LinkedIn
WhatsApp
Telegram

La Opção tls-host no MikroTik RouterOS é um recurso de firewall que permite que o tráfego TLS seja filtrado com base no nome de domínio do servidor ao qual é direcionado.

Isso pode ser útil para bloquear o acesso a sites maliciosos ou indesejados ou para controlar o fluxo de tráfego na sua rede.

No final do artigo você encontrará um pequeno teste isso vai permitir a você avaliar o conhecimento adquirido nesta leitura

Porém, é importante observar que o uso do tls-host possui algumas limitações e cuidados:

Limitações

  • Funciona apenas com tráfego TLS: Não afeta o tráfego HTTP ou qualquer outro protocolo que não seja o TLS.
  • Requer resolução de nome de domínio: O firewall precisa resolver o nome de domínio do servidor para aplicar a regra. Se a resolução falhar, o tráfego poderá passar sem ser filtrado.
  • Pode ser vulnerável a ataques de bypass: Os invasores podem usar técnicas para ocultar o nome de domínio real do servidor, tornando a regra tls-host ineficaz.
  • Desative o download de hardware: Ao usar tls-host, o descarregamento de hardware para processamento de pacotes TLS é desabilitado, o que pode diminuir o desempenho da rede.

Precauções

  • Não bloqueie sites legítimos: Certifique-se de que as regras do tls-host não bloqueiem acidentalmente os sites de que seus usuários precisam.
  • Tenha cuidado com curingas: Evite usar curingas nas regras tls-host, pois isso pode bloquear mais tráfego do que você deseja.
  • Mantenha o MikroTik atualizado: Certifique-se de que seu MikroTik RouterOS esteja atualizado com os patches de segurança mais recentes para evitar vulnerabilidades.

Alternativas

  • Filtros baseados em IP: Você pode filtrar o tráfego com base no endereço IP do servidor, o que pode ser mais eficaz em alguns casos.
  • Usando listas de acesso: Você pode usar listas de acesso para especificar quais servidores ou domínios são permitidos ou bloqueados.
  • Implementação de um proxy web: Um proxy web pode filtrar o conteúdo de páginas web e bloquear o acesso a sites maliciosos.

A opção tls-host pode ser uma ferramenta útil para filtrar o tráfego TLS no MikroTik RouterOS, mas é importante utilizá-la com cautela e estar ciente de suas limitações.

Considere alternativas e siga práticas de segurança apropriadas para proteger sua rede de forma eficaz.

A maioria dos sites agora usa https e bloquear sites https é muito mais difícil com a versão MikroTik RouterOS inferior a 6.41. Mas a partir do RouterOS v6.41, o MikroTik Firewall introduz uma nova propriedade chamada Portas TLS t que é capaz de combinar sites https com muita facilidade. 

Portanto, bloquear sites https como Facebook, YouTube, etc. Isso pode ser feito facilmente com o MikroTik Router se a versão do RouterOS for superior a 6.41. 

Filtragem com base em nomes de host

Você pode usar “tls-host” nas regras de firewall para filtrar o tráfego com base em nomes de host em vez de endereços IP. Isso pode ser benéfico se os endereços IP dos servidores com os quais você se comunica forem propensos a mudanças e você preferir usar nomes de host que permaneçam constantes.

/ip filtro de firewall adicionar chain=forward dst-port=443 protocol=tcp tls-host=example.com action=accept

Neste exemplo, a regra permitirá o tráfego TLS de saída para a porta 443 destinada a “example.com”.

Gerenciamento de certificados e nomes de host

Ao usar a opção “tls-host”, você pode facilitar o gerenciamento de certificados SSL/TLS em sua rede. Se os certificados mudarem ou forem renovados e o nome do host permanecer o mesmo, você não precisará atualizar as regras do firewall com novos endereços IP.

Reduzindo a dependência de endereços IP fixos

Em alguns casos, especialmente ao interagir com serviços hospedados em nuvem ou com provedores de serviços que podem alterar endereços IP atribuídos, o uso de “tls-host” fornece uma camada de abstração que reduz a dependência de endereços IP fixos.

/ip filtro de firewall adicionar chain=forward dst-port=8443 protocol=tcp tls-host=cloud-service.com action=accept

Aqui, o tráfego TLS de saída para a porta 8443 destinado a “cloud-service.com”Será permitido independentemente do endereço IP atual do serviço.

É importante observar que para que a opção “tls-host” seja eficaz, o serviço remoto deve suportar o uso de nomes de host em vez de endereços IP. Nem todos os serviços ou aplicativos permitem essa flexibilidade, por isso é crucial revisar a documentação do serviço específico que você está usando.

 Como bloquear sites HTTPS com TLS Host Matcher

 

  1. Vá para o item de menu IP > Firewall e clique na guia Regras de Filtragem e depois clique no SINAL DE MAIS (+). A janela Nova regra de firewall é exibida.
  2. Escolha avançar no menu suspenso String.
  3. Escolha tcp no menu suspenso Protocolo.
  4. Clique em Dst. Porta e caixa de entrada da porta 443.
  5. Clique na guia Avançado e clique na caixa de entrada TLS Host e coloque o nome de domínio que deseja bloquear (como *.facebook.com) nesta caixa.
  6. Clique na guia Ação e escolha soltar no menu suspenso Ação.
  7. Clique em Aplicar e no botão OK.

 

Regra de firewall por comando

/ip filtro de firewall adicionar chain=forward dst-port=443 protocol=tcp tls-host=*.facebook.com action=drop
Como bloquear sites HTTPS de forma eficaz com MikroTik TLS Host

Breve teste de conhecimento

O que você acha deste artigo?
Você tem coragem de avaliar seu conhecimento aprendido?

QUIZ - Como bloquear sites HTTPS de forma eficaz com MikroTik TLS Host

Livro recomendado para este artigo

Quer sugerir um tema?

Toda semana postamos novos conteúdos. Quer que falemos sobre algo específico?
Assunto para o próximo blog

Deixe um comentário

Seu endereço de email não será publicado. Campos obrigatórios são marcados com *

CÓDIGO DE DESCONTO

AN24-LIB

aplica-se a livros e pacotes de livros MikroTik

Dias
Horas
Minutos
Segundos

Introdução a
OSPF-BGP-MPLS

Inscreva-se para isso curso livre

MAE-RAV-ROS-240118
Dias
Horas
Minutos
Segundos

Inscreva-se para isso curso livre

MAS-ROS-240111

Promoção para o Dia de Reis!

REIS24

15%

todos os produtos

Cursos MikroTik
Cursos da academia
Livros MikroTik

Aproveite o código de desconto do Dia dos Reis Magos!

*promoção válida até domingo, 7 de janeiro de 2024
** o código (REIS24) aplica-se ao carrinho de compras
*** compre seu curso agora e faça até 31 de março de 2024

Promoção de Réveillon!

NY24

20%

todos os produtos

Cursos MikroTik
Cursos da academia
Livros MikroTik

Aproveite o código de desconto de Réveillon!

*promoção válida até segunda-feira, 1º de janeiro de 2024
** o código (NY24) aplica-se ao carrinho de compras
*** compre seu curso agora e faça até 31 de março de 2024

Descontos de Natal!

XMAS23

30%

todos os produtos

Cursos MikroTik
Cursos da academia
Livros MikroTik

Aproveite o código de desconto para o Natal!!!

**os códigos são aplicados no carrinho de compras
Promoção válida até segunda-feira, 25 de dezembro de 2023

DESCONTOS DA SEMANA CIBERNÉTICA

CW23-MK

17%

todos os cursos MikroTik OnLine

CW23-AX

30%

todos os cursos da Academia

CW23-LIB

25%

todos os livros e pacotes de livros MikroTik

Aproveite os códigos de desconto da Cyber ​​Week!!!

**os códigos são aplicados no carrinho de compras
Promoção válida até domingo, 3 de dezembro de 2023

DESCONTOS DE SEXTA-FEIRA NEGRA

BF23-MX

22%

todos os cursos MikroTik OnLine

BF23-AX

35%

todos os cursos da Academia

BF23-LIB

30%

todos os livros e pacotes de livros MikroTik

Aproveite os códigos de desconto para Black Friday!!!

**Os códigos são aplicados no carrinho de compras

os códigos são aplicados no carrinho de compras
válido até domingo, 26 de novembro de 2023

Dias
Horas
Minutos
Segundos

Inscreva-se para isso curso livre

MAE-VPN-SET-231115

Promoção Halloween

Aproveite os códigos de desconto para o Halloween.

Os códigos são aplicados no carrinho de compras

HW23-MK

11% de desconto em todos os cursos MikroTik OnLine

11%

HW23-AX

30% de desconto em todos os cursos da Academia

30%

HW23-LIB

25% de desconto em todos os livros e pacotes de livros MikroTik

25%

Cadastre-se e participe do curso gratuito Introdução ao Roteamento Avançado com MikroTik (MAE-RAV-ROS)

Hoje (quarta-feira), 11 de outubro de 2023
7h às 11h (Colômbia, Equador, Peru)

MAE-RAV-ROS-231011