Size: a a a

2020 June 16

z

z311 in MikrotikRus
В качестве примера - cdn у которого cname, и ip может быть любым в рамках одного hostname
источник

OK

Oleksandr K in MikrotikRus
Vitaliy Pavlov
Доброй ночи! Подскажите пожалуйста , у меня hap ac2, настроен вотчдог.вопрос - если роутер виснет намертво -он поможет ? ( Я так понял там аппаратно / программный ?) Или я чего то не втыаю :)
Нет, он програмный.
Если зависнет проц -- ВД не будет работать
источник

VP

Vitaliy Pavlov in MikrotikRus
Благодарю :)
источник

A

Alexander in MikrotikRus
z311
Здраствуйте, подскажите, есть рабочее варианты аксесс листов sni-based (для того чтобы пропускать ssl трафик на определенные направления по хосту)
Лучше не надо. Во-первых, это неудобно менеджить (по правилу фаервола на sni), во-вторых, это работать будет крайне медленно на больших списках (правила фаервола обрабатываются последовательно), ну и, в-третьих, это обходится на раз.
Если это очередная реинкарнация идеи блокировки всякой всячины сотрудникам на работе, то лучше введите kpi и увольняйте лодырей.
источник

OK

Oleksandr K in MikrotikRus
z311
Здраствуйте, подскажите, есть рабочее варианты аксесс листов sni-based (для того чтобы пропускать ssl трафик на определенные направления по хосту)
я могу разве шо мануалом по настройке пульнуть))
https://t.me/mikrotik_wiki/292
Telegram
Сергей in MikrotikRu.Wiki
Итак, друзья, я тут начал раскуривать фаервольную фичу TLS-Host. Оказалась, работает она довольно просто. С её помощью действительно можно блочить https-сайты. Но обо всём по порядку.
1) До установки защищённого соединения сначала нужно установить просто TCP-сессию. Это делается тремя пакетами с флагами [syn], [syn,ack], [ack].
2) После того, как tcp-сессию установили, нужно установить защищённое соединение. Клиент посылает на сервер TLS-Hello. И этот пакет нешифрованный. В нём содержится поле server name, которое и анализируется данным матчером. Получается, мы должны ловить четвёртый пакет в соединении. Пакет идёт ОТ клиента.
3) Исходя из вышесказанного, ловить эти пакеты нужно ДО правила, принимающего установленные соединения, потому что даже пакет [syn,ack] уже будет считаться established, и дальше проверяться не будет.
Ниже, на базе дефолтного конфига, сделанный мною пример с джампом, который первые три килобайта tcp-сессии на 443й порт будет проверять по отдельной цепочке. Собственно, это готовое решение…
источник

z

z311 in MikrotikRus
Alexander
Лучше не надо. Во-первых, это неудобно менеджить (по правилу фаервола на sni), во-вторых, это работать будет крайне медленно на больших списках (правила фаервола обрабатываются последовательно), ну и, в-третьих, это обходится на раз.
Если это очередная реинкарнация идеи блокировки всякой всячины сотрудникам на работе, то лучше введите kpi и увольняйте лодырей.
не, это публичная сеть, с ограничением по назначению
источник

z

z311 in MikrotikRus
nginx просто умеет в sni, подумалось - вдруг оно и тут работает..
источник

OK

Oleksandr K in MikrotikRus
z311
nginx просто умеет в sni, подумалось - вдруг оно и тут работает..
ну... микротик это не совсем веб-сервер\реверс-прокси
источник

OK

Oleksandr K in MikrotikRus
источник

OK

Oleksandr K in MikrotikRus
а так, он то умеет
источник

OK

Oleksandr K in MikrotikRus
но шоб оно работало быстро -- вам нужен какой-то 1036 либо 1072 в голове))
источник

z

z311 in MikrotikRus
Oleksandr K
но шоб оно работало быстро -- вам нужен какой-то 1036 либо 1072 в голове))
2011, клиентов подразумевается 2,5 штуки
источник

OK

Oleksandr K in MikrotikRus
z311
2011, клиентов подразумевается 2,5 штуки
я надеюсь штуки это буквально, а не тысячи?О_О
источник

A

Alexander in MikrotikRus
z311
nginx просто умеет в sni, подумалось - вдруг оно и тут работает..
Они работают на разных уровнях - это во-первых. А, во-вторых, с разной эффективностью. L3/l4 фаерволл - плохой способ обработки sni.
источник

z

z311 in MikrotikRus
Oleksandr K
я надеюсь штуки это буквально, а не тысячи?О_О
фактически еденицы, 3 планшета.
источник

z

z311 in MikrotikRus
один из которых на зарядке, а второй потеряли
источник

z

z311 in MikrotikRus
но на одном - надо чтобы работало
источник

A

Alexander in MikrotikRus
z311
2011, клиентов подразумевается 2,5 штуки
Количество клиентов неважно. Важно количество правил и pps
источник

OK

Oleksandr K in MikrotikRus
Я вот не пойму к чему всем сдался этот SNI
источник

z

z311 in MikrotikRus
Alexander
Количество клиентов неважно. Важно количество правил и pps
два sni хоста
источник