Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Блокировка соцсетей

    Russian
    4
    25
    1.8k
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • А
      Александр
      last edited by

      Здравствуйте. Перелопатил кучу сайтов. Прочитал уйму доков и понял для себя что pfsense не умеет блокировать соцсети по https в качестве прозрачного прокси.
      Непрозрачный (лазить в браузера узверов и прописывать прокси - не вариант).
      Даже паттерны создавал. ничего не помогает (Layer 7 блокирует все и вся, делал по ветке с этого же форума)
      Уважаемые гуру, подскажите по свежим версиям PF, может есть инструмент блокировки соцсетей. Сам мучал 2.1.5-RELEASE
      Но может в 2.4.4 есть какой либо инструмент?

      B 1 Reply Last reply Reply Quote 0
      • werterW
        werter
        last edited by werter

        Добрый
        @Александр
        В 2.4.х сквид умееет резать https-трафик.

        Огромная просьба НЕ ПОЛЬЗОВАТЬ старые версии пф без особой надобности. Это просто трата времени на борьбу с тем, что давно решено в свежем релизе.

        Для обновления пф развернуть свежий релиз на VBox и:

        Вар.1
        Попробовать подкинуть конфиг БЕЗ доп. пакетов с имеющегося сейчас и руками довести до нужной кондиции.

        Вар.2 (предпочтительный)
        Внимательно руками перенести настройки со старого на новый без подкидывания старого конфига.

        Затем выгрузить конфиг с настроенного нового, развернуть свежий пф вместо имеющегося сейчас на реальном оборудовании и подгрузить конфиг.

        Зы. Если не в курсе как развернуть пф на VBox - пишите в ЛС.

        1 Reply Last reply Reply Quote 1
        • А
          Александр
          last edited by

          Хорошая новость. мне не нужно обновлять. на новом месте работы стоит керио винроутер. Он допотопный очень. на старом стоит pfsense 2.1.5/
          сейчас собираю комп что бы поставить новый Pfsense/ и там уже пытаться настроить блокировку https
          Наткнулся вчера на это видео https://www.youtube.com/watch?v=qPFluFcXD3Y
          где парень выписывает сертификат, устанавливает его на компьютер в хранилище доверенных. Делает настройку в сквиде и блокирует ютуб.
          Если это правильно то в принципе меня устроит. Или сквид в новых версиях прям без лишних телодвижений умеет блокировать https?
          Подскажите пожалуйста.

          1 Reply Last reply Reply Quote 0
          • B
            blackWolf @Александр
            last edited by

            @Александр

            А если воспользоватся чисто firewall для блокировки соцсетей

            Создать алиас типа такого и привязать к нужному правилу на firewall
            000.jpg

            Ну и желательно дополнительное правило
            001.jpg

            K 1 Reply Last reply Reply Quote 1
            • А
              Александр
              last edited by

              Спасибо за уделенное время. я попробую.

              1 Reply Last reply Reply Quote 0
              • K
                Konstanti @blackWolf
                last edited by Konstanti

                @blackWolf
                Здр
                Это полумера , потому что в Вашу таблицу попадут только те ip адреса , которые возвращаются в DNS ответе . А если ip адресов потенциально больше ????

                Блокировать в таком случае надо на уровне DNS запросов ( опять же это не даст 100 % гарантии блокировки)

                1 Reply Last reply Reply Quote 0
                • А
                  Александр
                  last edited by

                  микротик таким методом автоматом вычисляет все ip vk и держит их актуальными. а в PF sense не знаю.

                  B 1 Reply Last reply Reply Quote 0
                  • B
                    blackWolf @Александр
                    last edited by

                    @Александр

                    в PF примерно тоже самое и алиас тоже регулярно обновляется

                    000.jpg

                    и всё работает , ну если нужно что то из вон выходящего поставте BIND
                    создайте нужные зоны и будет счастье

                    1 Reply Last reply Reply Quote 0
                    • А
                      Александр
                      last edited by

                      Благодарю. буду пробовать. мануал бы еще годный какой нить)))))))

                      B 1 Reply Last reply Reply Quote 0
                      • B
                        blackWolf @Александр
                        last edited by blackWolf

                        @Александр
                        Насчёт BIND
                        000.jpg

                        Вот пример (сайты выбраны только для проверки на условия блокировки

                        1 Reply Last reply Reply Quote 0
                        • А
                          Александр
                          last edited by

                          BIND - это новый инструмент в новых версиях? Работает?
                          в старом его не было

                          1 Reply Last reply Reply Quote 0
                          • B
                            blackWolf
                            last edited by

                            Дополнительный пакет (был и в старых версиях)

                            Просто надо установить

                            1 Reply Last reply Reply Quote 0
                            • А
                              Александр
                              last edited by

                              Значит пропустил. Спасибо. буду пробовать.

                              B 1 Reply Last reply Reply Quote 0
                              • B
                                blackWolf @Александр
                                last edited by

                                @Александр

                                Одна из ссылок о BIND

                                https://www.raffaelechiatto.com/installazione-e-configurazione-di-bind-dns-su-pfsense/

                                1 Reply Last reply Reply Quote 0
                                • А
                                  Александр
                                  last edited by

                                  Благодарю)

                                  1 Reply Last reply Reply Quote 0
                                  • werterW
                                    werter
                                    last edited by werter

                                    @Александр said in Блокировка соцсетей:

                                    Или сквид в новых версиях прям без лишних телодвижений умеет блокировать https?

                                    В новых версиях сквид УМЕЕТ (и в прозрачном режиме) резать httpS без установки сертификатов пол-лям.

                                    Зы. BIND для вашего ТЗ излишен. Это как из пушки по воробьям.

                                    1 Reply Last reply Reply Quote 0
                                    • B
                                      blackWolf
                                      last edited by blackWolf

                                      @Александр said in Блокировка соцсетей:
                                      Или сквид в новых версиях прям без лишних телодвижений умеет блокировать https?


                                      Умеет конечно резать https .(через одно место)
                                      Но не совсем правильно и без лишних телодвижений не обойтись (стоит ожидать не открытия некоторых сайтов тормоза итд и без пляски с бубном не обойтись)

                                      можно конечно поиграть с pfBlockerNG или E2guardian(пародия на Squid) но тормоза(иногда даже не открытие страниц будут присутствовать) и придется плясать☺
                                      По этому для корпоративной среды лучше исползовать
                                      чистый Firewall или стрелять из пушки по воробьям с помощью BIND

                                      K 1 Reply Last reply Reply Quote 1
                                      • K
                                        Konstanti @blackWolf
                                        last edited by

                                        @blackWolf
                                        Ваш путь для решения этой задачи верен , но до тех пор пока серверов не станет очень много, и DNS ответы будут постоянно меняться, и TTL не станет равным , например , 1 минуте.
                                        Тогда содержимое Вашей таблицы не будет не совпадать с тем , что получит пользователь в DNS ответе. И пользователь сможет установить соединение с сервером .
                                        Это не касается варианта с Соцсетями на данный момент времени
                                        Но попробуйте , например , ввести несколько раз команду ( с интервалом 1 минута)
                                        nslookup netflix.com

                                        Каждый раз ответы будут разными ( какие-то хосты будут совпадать , но и новых ip адресов будет появляться достаточно много)

                                        B 1 Reply Last reply Reply Quote 0
                                        • B
                                          blackWolf @Konstanti
                                          last edited by blackWolf

                                          @Konstanti
                                          Блокировать что либо не простая задача ,даже Федералы не всё могут
                                          По этому довольствуемся тем что есть

                                          1 Reply Last reply Reply Quote 0
                                          • А
                                            Александр
                                            last edited by

                                            Блин. сколько инфы. все. ставлю новый PFsense/
                                            Еще раз благодарю всех кто откликнулся))))
                                            Почитал про BIND по ссылке blackWolf
                                            разбираться и разбираться. Мощная штука)))

                                            B 1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.