Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Как заблокировать соцсети

    Scheduled Pinned Locked Moved Russian
    18 Posts 8 Posters 5.7k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • K Offline
      k.s.gleboff
      last edited by

      Доброго дня, уважаемые Коллеги!
      Прошу Вашей помощи в решении задачи блокировки соцсетей всем пользователям ЛВС, кроме ряда избранных.
      Перед вопроса изучил соответствующие вопросу посты форума (в частности статью https://forum.pfsense.org/index.php?topic=58623.0). Описанный в статье способ не подошел, т.к. блокирует в т.ч. страницы со ссылками на соцсети. При блокировке squidguard получается блокировать только по http, вход по https продолжает работать.
      В итоге сделал так: Снес squid guard, а самому squid оставил только задачи проксирования. Nat отключил. Далее создал два алиаса: allow_ok - в него внес список ip-адресов пользователей, которым в соцсети доступ разрешен. social_net - в него внес перечень соцсетей, к которым доступ закрывается vk.com, vkontakte.com, ok.ru, odnoklassniki.ru, odnoklasniki.ru.
      Далее настроил файрвол, в котором первым правилом открыл доступ к соцсетям,указанным в алиасе social_net, пользователям, адреса которых перечислены в алиасе allow_ok.
      После этого создал второе правило, в котором закрыл доступ всем к соцсетям, указаным в алиасе social_net.
      Частично цель достигнута, блокируется и по http, и по https. Но блокируется для всех, в т.ч. и для тех кому можно. Когда правило, блокирующее соцсети, отключаю-снова начинает работать, но у всех.
      Получается не работает первое правило, разрешающее доступ.
      В чем может быть причина?

      1 Reply Last reply Reply Quote 0
      • U Offline
        unkind
        last edited by

        День добрый. Вот такой же работой сейчас занимаюсь… и по тем же страницам ходим с вами))) можно попросить сделать скрины каким образом в алиасы вносить ip адреса пользователей...

        1 Reply Last reply Reply Quote 0
        • N Offline
          NegoroX
          last edited by

          В чем может быть причина?
          логика правильная должно работать, наверняка где то ошибка. (покажи правила
          (ресет стате , а лучше перезагрузку делал?

          1 Reply Last reply Reply Quote 0
          • U Offline
            unkind
            last edited by

            АААА… уже сил нет))) Простите что влез в чужой топик. Сегодня весь день бьюсь с блокировкой соцсетей для всех, кроме определённых пользователей... с переменным успехом. Вот что есть:

            Host ресурсы для блокировки

            Правило блокировки этих ресурсов

            список ip адресов которым РАЗРЕШЕНО ходить везде

            правило которое разрешает этим пользователем обходить все ограничения

            чередование правил

            Подскажите где что поправить? А может абсолютно всё неверное?

            p.s. ещё раз прошу прощения за то что здесь это опубликовал.

            1 Reply Last reply Reply Quote 0
            • S Offline
              Scodezan
              last edited by

              unkind, в том правиле, которым запрещаешь в разделе source, ставь галку invert match, а правее алиас soc_true.
              Размести правило выше разрешающих.

              А специальное разрешающее правило для VIP-ов тебе не нужно.

              1 Reply Last reply Reply Quote 0
              • U Offline
                unkind
                last edited by

                Scodezan! Спасибо огромное! Заработало!!!

                1 Reply Last reply Reply Quote 0
                • N Offline
                  nvm
                  last edited by

                  Всем привет!
                  Делал как ты показал на скриншотах, за исключением что я это делал для всех и у меня нету ВИП людей, но все равно не работает,

                  1. создаю Алиасы https://yadi.sk/i/7zZVEQc0wLTuL
                  2. пописываю правило https://yadi.sk/i/TcNd1Zn8wLUBW
                  3. расположение правил https://yadi.sk/i/2Aa6k1LBwLUFa

                  Дайте подсказку где торможу(
                  Заранее большое спасибо!

                  1 Reply Last reply Reply Quote 0
                  • U Offline
                    unkind
                    last edited by

                    попробуй галку invert match убрать…

                    Ещё с проблемой столкнулся... этих ip-шников у VK.com - тьма!!! Ужас как много. В Diagnostic - Tables смотрю... Там есть VK-шные ip адреса, но не все. Они с какой периодичностью обновляются? Или можно как-то целиком определённый диапазон добавить?

                    1 Reply Last reply Reply Quote 0
                    • G Offline
                      Guf-Rolex-X
                      last edited by

                      @nvm:

                      Всем привет!
                      Делал как ты показал на скриншотах, за исключением что я это делал для всех и у меня нету ВИП людей, но все равно не работает,

                      1. создаю Алиасы https://yadi.sk/i/7zZVEQc0wLTuL
                      2. пописываю правило https://yadi.sk/i/TcNd1Zn8wLUBW
                      3. расположение правил https://yadi.sk/i/2Aa6k1LBwLUFa

                      Дайте подсказку где торможу(
                      Заранее большое спасибо!

                      squidguard выключен? (удален), само правило применили, Apply Changes-Monitor-Reload filter нажимали пробовали

                      1 Reply Last reply Reply Quote 0
                      • N Offline
                        NegoroX
                        last edited by

                        у себя закрыл, вроде ничего лишнего не перекрыл.
                        vk.com  87.240.128.0/18
                        twitr odki Facebook 
                        104.244.40.0/21, 31.13.73.0/24, 5.61.23.0/24, 31.13.72.0/24

                        1 Reply Last reply Reply Quote 0
                        • werterW Offline
                          werter
                          last edited by

                          @NegoroX:

                          у себя закрыл, вроде ничего лишнего не перекрыл.
                          vk.com  87.240.128.0/18
                          twitr odki Facebook 
                          104.244.40.0/21, 31.13.73.0/24, 5.61.23.0/24, 31.13.72.0/24

                          Не всё
                          ВК - http://bgp.he.net/search?search%5Bsearch%5D=VKontakte&commit=Search
                          Там же - всё остальное.

                          Плюс не забывайте про анонимайзеры.

                          1 Reply Last reply Reply Quote 0
                          • N Offline
                            NegoroX
                            last edited by

                            хороший списочек возьмем на заметку.

                            1 Reply Last reply Reply Quote 0
                            • K Offline
                              k.s.gleboff
                              last edited by

                              Доброго дня. уважаемые коллеги.
                              Только получилось ответит и предоставить скриншоты, прошу прощения ранее не было воможности.
                              NegoroX, я пробовал резет стате, и ребут. Также пробовал менять местами. Результат тот же - либо всем нельзя, либо всем можно. Вот алиасы и првила

                              all_aliases.png_thumb
                              all_aliases.png
                              allowed_ip1.png
                              allowed_ip1.png_thumb
                              social_nets1.png
                              social_nets1.png_thumb
                              all_rules.png
                              all_rules.png_thumb
                              allow_rule.png
                              allow_rule.png_thumb
                              deny_http.png
                              deny_http.png_thumb
                              deny_https.png
                              deny_https.png_thumb

                              1 Reply Last reply Reply Quote 0
                              • werterW Offline
                                werter
                                last edited by

                                Удалите эти правила из флоатинг. Настройте их просто на ЛАН, поставив выше всех.

                                Зы.

                                For employers who can use …

                                если уж на то пошло и хотите блеснуть "знаниями" (или не блеснуть)

                                1 Reply Last reply Reply Quote 0
                                • K Offline
                                  k.s.gleboff
                                  last edited by

                                  werter, пробовал так-не помогло, длявсех не блокируется. Попробовал как советовал Scodezan для unkind, не помогло тоже, все соцсети открыты. Вот скрины

                                  rule.png
                                  rule.png_thumb
                                  all_rules.png
                                  all_rules.png_thumb

                                  1 Reply Last reply Reply Quote 0
                                  • N Offline
                                    nvm
                                    last edited by

                                    А что бы все это работало squidguard должен быть выключен?
                                    Они вместе не могут работать?

                                    PS и что такое Monitor-Reload filter  (где это делать-смотреть?)

                                    @Guf-Rolex-X:

                                    @nvm:

                                    Всем привет!
                                    Делал как ты показал на скриншотах, за исключением что я это делал для всех и у меня нету ВИП людей, но все равно не работает,

                                    1. создаю Алиасы https://yadi.sk/i/7zZVEQc0wLTuL
                                    2. пописываю правило https://yadi.sk/i/TcNd1Zn8wLUBW
                                    3. расположение правил https://yadi.sk/i/2Aa6k1LBwLUFa

                                    Дайте подсказку где торможу(
                                    Заранее большое спасибо!

                                    squidguard выключен? (удален), само правило применили, Apply Changes-Monitor-Reload filter нажимали пробовали

                                    1 Reply Last reply Reply Quote 0
                                    • K Offline
                                      k.s.gleboff
                                      last edited by

                                      Нашел причину того что ранее испробованные мной варианты не помогали блокировать соцсети. Причина - squid. Нашел путем включения отладки и просмотра пакетов от тех кому нельзя. От них вообще не было пакетов напрямую на соцсети, все было на прокси а уже прокси сам шел куда надо и ему можно и, соответственно, брандмауэр ничего не блокировал. Отключил squid и заработал вариант от Scodezan.
                                      Вопрос - можно ли реализовать блокировку соцсетей при включенном squid?

                                      1 Reply Last reply Reply Quote 0
                                      • A Offline
                                        Angel_19
                                        last edited by

                                        Для блокировки также использовал Squid + SquidGuard, но учитывая, что эта связка не фильтрует HTTPS, а большинство соцсетей работаю именно так, то правила в файлворе вполне их фильтруют. Тут также зависит от того, какие запросы идут на прокси: все (HTTP, HTTPS), или только HTTP. В моем случае только HTTP, остальное напрямую - тут то и работают правила файрвола.

                                        1 Reply Last reply Reply Quote 0
                                        • First post
                                          Last post
                                        Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.