Networks
  • MIKROTIK
  •   Mikrotik ROUTER
  •     Примери основно FireWall
  •     Първоначални настройки
  •     Mikrotik като рутер
  •         Базова защитна стена в Mikrotik
  •         Защита отвътре, Блокиране на IP, Domain, HTTP
  •         Практически пример на Firewall
  •         Firewall измислен от AI - The BEST
  •     PPPoE сървър в Mikrotik
  •     MikroTik HotSpot Gateway
  •     MikroTik L2TP VPN
  •     MikroTik WEB Proxy
  •     Резервиране на Интернет в Mikrotik (Failover)
  •     Балансиране на Интернет в Mikrotik (Load Balancing)
  •     Динамично рутиране (OSPF) в Mikrotik
  •     CAPsMAN и CAP configs RouterOS6
  •     CAPsMAN и CAP configs RouterOS7
  •     CAPsMAN в Mikrotik v.6
  •         CAPsMAN настройкa
  •         CAP клиент
  •     CAPsMAN в Mikrotik v.7 без VLAN
  •         CAP клиент в Mikrotik v.7 без VLAN
  •         CAP клиент AC в Mikrotik v.7 без VLAN
  •     CAPsMAN в Mikrotik v.7 и VLAN-и
  •     WiFi за гости чрез VLAN на RouterOS v.6
  •     WiFi за гости чрез VLAN на RouterOS v.7
  •     VLAN-ETHER
  •     VLAN-BRIDGE
  •   SWITCH
  •     RoutreBOARD 260GS
  •   NetInstall
  • CISCO
  •   Cisco ROUTER
  •     Зануляване на рутера
  •     Отдалечен достъп до рутера - TELNET, SSH
  •     Първоначални настройки на рутера (ROUTING)
  •     Динамично рутиране (OSPF)
  •     Връзка към INTERNET (DHCP NAT)
  •     PPPoE
  •     Няколко PPPoE на един рутер
  •     PPPoE и Интернет
  •   Cisco SWITCH
  •     Зануляване на суича
  •     Отдалечен достъп до суича - TELNET, SSH
  •     Първоначални настройки - VLAN, access port
  •     Cisco switch trunk port конфигуриране
  •     Cisco switch - ACL, trunk port
  • ВИРТУАЛИЗАЦИЯ
  •   EVE-NG
  •     EVE-NG Инсталация
  •     EVE-NG Инсталация с VMware
  •       Обекти в EVE-NG
  •     EVE-NG Инсталация през Интернет
  •     Reset INSTALL config EVE-NG
  • Блокиране на IP, Domain, HTTP/S в MikroTik

    Отново да погледнем схемата.

    01

    Връзка към Интернет през ether1, а към локалната мрежа през ether2. Да разгледаме няколко случая на блокировки. Примерно на IP адреси от Интернет или локалната мрежа. За разнообразие ще блокираме и домейни, а не IP адреси.

    Блокиране на IP или Домейн

    Блокиране на IP адрес

    Започваме с блокиране на IP адреси от Интернет. Примерно искаме да блокираме достъпа от IP адрес 8.8.8.8 до нашия Mikrotik.

    02
    03

    Имаме няколко правила останали от предната статия, но това са задължителни базови правила. Ще гледаме правилата с номера 6 и нататък. Ако се атакува рутера се ползва правилото input. Ако е някой клиент то правилото е forward. Примерно атаката е към рутера.

    04
    05
    06

    Така изглежда правилото в общ план. Дежурните команди през терминал.

    ### Блокировка на IP от Интернет до рутера /ip firewall filter add chain=input src-address=8.8.8.8 action=drop comment="Блокирано IP: 8.8.8.8" ### Блокиране на Интернет достъпа на устройство от локалната мрежа /ip firewall filter add chain=forward src-address=10.0.0.50 action=drop comment="Блокиран локален компютър"

    Блокиране на група от адреси.

    Задачата става малко по-сложна. Налага се да се прави списък с адреси които трябва да се блокират.

    07

    Добавяме първото IP към адресен лист. Името на листата е Blacklist.

    08

    Добавяме второ IP към Blacklist.

    09

    Създаваме правило за блокиране на множество IP адреси към рутера. Обърнете внимание, използваме Blacklist вместо IP адрес.

    10

    Казваме всички IP адреси от Blacklist да бъдат блокирани към рутера.

    11

    Така изглежда правилото. Командите от терминал.

    ### Създаване на адресна листа от IP адреси за блокиране. /ip firewall address-list add address=8.8.8.8 list=Blacklist add address=1.1.1.1 list=Blacklist ### Създаване на правило за блокиране на IP адреси от адресната листа. /ip firewall filter add action=drop chain=input src-address-list=Blacklist

    Блокиране на домейн

    12

    Създаваме списък с имена наречен Bloc_Domain. Въвеждаме първия домейн който искаме да блокираме. В случая домейна е tlan.net. Натискаме бутона OK

    13

    Създаде се листата Block Domain. В него има дефиниран адрес tlan.net. Под този ред обаче се създаде динамичен ред, който преобразува името tlan.net в IP адрес. Да добавим втори домейн.

    14
    15

    Обърнете внимание първо на реда под това което е подчертано в червено. В адресната листа Block_Domain имаме втори домейн, а именно tachko.com. А сега да погледнем маркираното в червено. Отново имаме динамичен запис. Домейните tlan.net и tachko.com имат IP адрес 109.160.80.230. Това е така защото са хостнати на едно и също място. Да вкараме произволен домейн. Примерно YouTube.COM.

    16
    17

    Имаме нов динамичен запис за youtube.com. Това е така, защото youtube.com има различен IP адрес от tachko.com и tlan.net. И правилото за блокировка

    18
    19
    20

    Да покажем правилата ако се въвеждат от терминал.

    ### Създаваме адресна листа от домейни за блокиране /ip firewall address-list add address=tlan.net list=Block_Domain add address=tachko.com list=Block_Domain add address=youtube.com list=Block_Domain ### Създаваме правилото за блокиране на клиентите към домейни /ip firewall filter add action=drop chain=input dst-address-list=Block_Domain

    Блокиране по Layer 7 (приложение, сайт)

    Би трябвало ако четете това да знаете различните слоеве за какво служат. Layer 1 (Physical) - примерно е физическата свързаност (платка, кабела в мрежата), отговаря за електрическата свързаност. Layer 2 (Data Link) - това е примерно MAC адреса и управление на логическите връзки. Layer 3 (Network) -е IP адреса, отговаря за съединението и маршрутизиранията в мрежата. Layer 4 (Transport) - e примерно TCP, UDP и разни други протоколи отговарящи за транспортирането на данни. Layer 5 (Session) - управлява комуникацията между приложенията (управлява съединенията и сесиите). Layer 6 (Presentation) - отговаря за независимостта на данните, пример Skype преобразува гласа в битове за да може да го предаде после на следващото ниво което прави обратното. Layer 7 (Application) - както от предния пример взема данните и ги преобразува в зависимост от приложението в формат който искаме. Примерно пак Skype преобразува битове в глас. На Layer 7 много удобно може да се прави филтрация. Примерно искаме да филтрираме всичко от YouTube, Facebook, Google и т.н. В по-долния пример именно това ще демонстрираме.

    21
    22
    23
    24
    25
    26

    Правилото през конзола.

    ### Layer7 правилото /ip firewall layer7-protocol add name="Block Sites" regexp=\ "Regexp: ^.+(facebook.com|youtube|google|yahoo).*\$" ### Блокиращото правило /ip firewall filter add action=drop chain=forward layer7-protocol="Block Sites"