fbpx

MikroTik TLS Host ile HTTPS Siteleri Etkili Bir Şekilde Nasıl Engellenir?

Facebook
Twitter
LinkedIn
WhatsApp
Telegram

La MikroTik RouterOS'ta tls-host seçeneği TLS trafiğinin yönlendirildiği sunucunun alan adına göre filtrelenmesini sağlayan bir güvenlik duvarı özelliğidir.

Bu, kötü amaçlı veya istenmeyen web sitelerine erişimi engellemek veya ağınızdaki trafik akışını kontrol etmek için yararlı olabilir.

Makalenin sonunda küçük bir şey bulacaksınız test bu sana izin verecek belirlemek bu okumada edinilen bilgi

Ancak tls-host kullanımının bazı sınırlamaları ve önlemleri olduğunu unutmamak önemlidir:

sınırlamaları

  • Yalnızca TLS trafiğiyle çalışır: HTTP trafiğini veya TLS dışındaki herhangi bir protokolü etkilemez.
  • Alan adı çözümlemesi gerektirir: Kuralın uygulanabilmesi için güvenlik duvarının sunucunun alan adını çözümlemesi gerekir. Çözümleme başarısız olursa trafik filtrelenmeden geçebilir.
  • Baypas saldırılarına karşı savunmasız olabilir: Saldırganlar, sunucunun gerçek alan adını gizlemek için teknikler kullanabilir, bu da tls-host kuralını etkisiz hale getirir.
  • Donanım indirmeyi devre dışı bırakın: TLS-Host kullanılırken, TLS paketlerinin işlenmesi için donanım yükünün boşaltılması devre dışı bırakılır, bu da ağ performansını düşürebilir.

Önlemler

  • Meşru web sitelerini engellemeyin: tls-host kurallarının, kullanıcılarınızın ihtiyaç duyduğu web sitelerini yanlışlıkla engellemediğinden emin olun.
  • Joker karakterlere dikkat edin: tls-host kurallarında joker karakter kullanmaktan kaçının çünkü bu, istediğinizden daha fazla trafiği engelleyebilir.
  • MikroTik'i güncel tutun: Güvenlik açıklarından kaçınmak için MikroTik RouterOS'unuzun en son güvenlik yamalarıyla güncellendiğinden emin olun.

Alternatifler

  • IP tabanlı filtreler: Trafiği sunucunun IP adresine göre filtreleyebilirsiniz; bu, bazı durumlarda daha etkili olabilir.
  • Erişim listelerini kullanma: Hangi sunuculara veya etki alanlarına izin verileceğini veya engelleneceğini belirtmek için erişim listelerini kullanabilirsiniz.
  • Bir web proxy'sinin uygulanması: Bir web proxy'si, web sayfalarının içeriğini filtreleyebilir ve kötü amaçlı web sitelerine erişimi engelleyebilir.

Tls-host seçeneği, MikroTik RouterOS'ta TLS trafiğini filtrelemek için yararlı bir araç olabilir, ancak bunu dikkatli kullanmak ve sınırlamalarının farkında olmak önemlidir.

Ağınızı etkili bir şekilde korumak için alternatifleri değerlendirin ve uygun güvenlik uygulamalarını izleyin.

Çoğu web sitesi artık https kullanıyor ve MikroTik RouterOS'un 6.41'den düşük sürümüyle https web sitelerini engellemek çok daha zor. Ancak RouterOS v6.41'den başlayarak MikroTik Güvenlik Duvarı, adı verilen yeni bir özelliği tanıtıyor. TLS Hos https web siteleriyle çok kolay eşleşebilen bir özellik. 

Bu nedenle Facebook, YouTube vb. https web sitelerini engellemek. RouterOS sürümü 6.41 üzeri ise MikroTik Router ile rahatlıkla yapılabilmektedir. 

Ana bilgisayar adlarına göre filtreleme

Trafiği IP adresleri yerine ana bilgisayar adlarına göre filtrelemek için güvenlik duvarı kurallarında “tls-host”u kullanabilirsiniz. İletişim kurduğunuz sunucuların IP adresleri değişmeye yatkınsa ve sabit kalan ana bilgisayar adlarını kullanmayı tercih ediyorsanız bu yararlı olabilir.

/ip güvenlik duvarı filtresi zincir ekle=ileri dst-port=443 protokol=tcp tls-host=example.com action=kabul et

Bu örnekte kural, giden TLS trafiğinin "example.com"a yönelik 443 numaralı bağlantı noktasına gitmesine izin verecektir.

Sertifika ve ana bilgisayar adı yönetimi

“tls-host” seçeneğini kullanarak ağınızdaki SSL/TLS sertifikalarının yönetimini kolaylaştırabilirsiniz. Sertifikaların değişmesi veya yenilenmesi ve ana bilgisayar adının aynı kalması durumunda güvenlik duvarı kurallarını yeni IP adresleriyle güncellemenize gerek kalmayacaktır.

Sabit IP adreslerine bağımlılığın azaltılması

Bazı durumlarda, özellikle bulutta barındırılan hizmetlerle veya atanmış IP adreslerini değiştirebilecek hizmet sağlayıcılarla etkileşimde bulunurken, "tls-host" kullanmak, sabit IP adreslerine bağımlılığı azaltan bir soyutlama katmanı sağlar.

/ip güvenlik duvarı filtresi zincir ekle=ileri dst-port=8443 protokol=tcp tls-host=cloud-service.com action=kabul et

Burada, 8443 numaralı bağlantı noktasına giden TLS trafiği "cloud-service.comHizmetin mevcut IP adresinden bağımsız olarak izin verilecektir.

"tls-host" seçeneğinin etkili olabilmesi için uzak hizmetin IP adresleri yerine ana bilgisayar adlarının kullanımını desteklemesi gerektiğini unutmamak önemlidir. Tüm hizmetler veya uygulamalar bu esnekliğe izin vermediğinden, kullandığınız belirli hizmete ilişkin belgeleri incelemeniz çok önemlidir.

 TLS Host Matcher ile HTTPS Web Siteleri Nasıl Engellenir?

 

  1. IP > Güvenlik Duvarı menü öğesine gidin ve Filtreleme Kuralları sekmesine tıklayın ve ardından ARTI İŞARETİ'ne (+) tıklayın. Yeni Güvenlik Duvarı Kuralı penceresi görünür.
  2. Dize açılır menüsünden ileriyi seçin.
  3. Protokol açılır menüsünden tcp'yi seçin.
  4. Dst'yi tıklayın. Bağlantı noktası ve bağlantı noktası giriş kutusu 443.
  5. Gelişmiş sekmesine tıklayın ve TLS Host giriş kutusuna tıklayın ve engellemek istediğiniz alan adını (*.facebook.com gibi) bu kutuya girin.
  6. Eylem sekmesine tıklayın ve Eylem açılır menüsünden açılır menüyü seçin.
  7. Uygula'yı ve Tamam düğmesini tıklayın.

 

Komuta Göre Güvenlik Duvarı Kuralı

/ip güvenlik duvarı filtresi zincir ekle=ileri dst-port=443 protokol=tcp tls-host=*.facebook.com action=bırak
MikroTik TLS Host ile HTTPS Siteleri Etkili Bir Şekilde Nasıl Engellenir?

Kısa bilgi yarışması

Bu makale hakkında ne düşünüyorsun?
Öğrendiğiniz bilgileri değerlendirmeye cesaretiniz var mı?

QUIZ - MikroTik TLS Host ile HTTPS Siteleri Etkili Bir Şekilde Nasıl Engellenir?

Bu makale için önerilen kitap

Bir konu önermek ister misiniz?

Her hafta yeni içerik yayınlıyoruz. Belirli bir konu hakkında konuşmamızı ister misin?
Bir sonraki blogun konusu

Yorum yapın

E-posta hesabınız yayınlanmayacak. Gerekli alanlar ile işaretlenmiştir *

günler
saat
dakika
Saniye

Giriş
OSPF-BGP-MPLS

Bunun için kaydolun ücretsiz kurs

MAE-RAV-ROS-240118
günler
saat
dakika
Saniye

Bunun için kaydolun ücretsiz kurs

MAS-ROS-240111

Üç Kral Günü Promosyonu!

REYES24

%15

tüm ürünler

MikroTik kursları
Akademi kursları
MikroTik kitapları

Üç Kral Günü indirim kodundan yararlanın!

* promosyon 7 Ocak 2024 Pazar tarihine kadar geçerlidir
** kod (KRALLAR24) alışveriş sepeti için geçerlidir
*** Kursunuzu şimdi satın alın ve 31 Mart 2024'e kadar devam edin

Yılbaşı Gecesi Promosyonu!

NY24

%20

tüm ürünler

MikroTik kursları
Akademi kursları
MikroTik kitapları

Yılbaşı indirim kodundan yararlanın!

* promosyon 1 Ocak 2024 Pazartesi tarihine kadar geçerlidir
** kod (NY24) alışveriş sepeti için geçerlidir
*** Kursunuzu şimdi satın alın ve 31 Mart 2024'e kadar devam edin

Noel indirimleri!

XMAS23

%30

tüm ürünler

MikroTik kursları
Akademi kursları
MikroTik kitapları

Yılbaşına özel indirim kodundan yararlanın!!!

**kodlar alışveriş sepetinde uygulanır
Promosyon 25 Aralık 2023 Pazartesi tarihine kadar geçerlidir

SİBER HAFTA İNDİRİMLERİ

CW23-MK

%17

tüm MikroTik OnLine kursları

CW23-AX

%30

tüm Akademi kursları

CW23-LIB

%25

tüm MikroTik Kitapları ve Kitap Paketleri

Siber Haftaya özel indirim kodlarından yararlanın!!!

**kodlar alışveriş sepetinde uygulanır
Promosyon 3 Aralık 2023 Pazar tarihine kadar geçerlidir

KARA CUMA İNDİRİMLERİ

BF23-MX

%22

tüm MikroTik OnLine kursları

BF23-AX

%35

tüm Akademi kursları

BF23-LIB

%30

tüm MikroTik Kitapları ve Kitap Paketleri

Black Friday'e özel indirim kodlarından yararlanın!!!

**Kodlar alışveriş sepetinde uygulanır

kodlar alışveriş sepetinde uygulanır
26 Kasım 2023 Pazar tarihine kadar geçerlidir

günler
saat
dakika
Saniye

Bunun için kaydolun ücretsiz kurs

MAE-VPN-SET-231115

Cadılar Bayramı Promosyonu

Cadılar Bayramı için indirim kodlarından yararlanın.

Kodlar alışveriş sepetinde uygulanır

HW23-MK

Tüm MikroTik OnLine kurslarında %11 indirim

11%

HW23-AX

Tüm Akademi kurslarında %30 indirim

30%

HW23-LIB

Tüm MikroTik Kitap ve Kitap Paketlerinde %25 indirim

25%

MikroTik ile Gelişmiş Yönlendirmeye Giriş (MAE-RAV-ROS) adlı ücretsiz kursa kaydolun ve katılın

Bugün (Çarşamba) 11 Ekim 2023
7:11 - XNUMX:XNUMX (Kolombiya, Ekvador, Peru)

MAE-RAV-ROS-231011