Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

layer 7 protocol blok facebook

[es] :: Wireless :: Mikrotik :: layer 7 protocol blok facebook

Strane: 1 2

[ Pregleda: 4862 | Odgovora: 22 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

rajco

Član broj: 19348
Poruke: 1020

Sajt: rajco.me/blog


+45 Profil

icon Re: layer 7 protocol blok facebook09.07.2013. u 07:52 - pre 131 meseci
Moj previd za keš jer sam zaboravio da obrišem zapise iz host fajla dok sam testirao, a kada se podaci popunjeni oni se i prikazuju kada uradim ipconfig /displaydns. Da li ti droupuje kada u brauzeru upišeš neku drugu IP adresu i pokušaš da otvoriš sajt? Imam još par stvari, ali neću stići da testiram danas sutra, ali kad završim javiću rezultate.

[Ovu poruku je menjao rajco dana 09.07.2013. u 09:16 GMT+1]
rajco.me/blog

 
Odgovor na temu

zivanicd
Dejan Zivanic
KLADOVONET ISP
Kladovo

Član broj: 137218
Poruke: 1129
*.CyberCity.KladovoNet.Com.

Sajt: www.kladovo.net


+139 Profil

icon Re: layer 7 protocol blok facebook09.07.2013. u 20:45 - pre 131 meseci
Citat:
Aleksandar Đokić:
Citat:
Kako mogu da ne koriste DNS ?


Pa mogu da koriste Google DNS ili OpenDNS ili nesto trece, ne moraju Tik-ov.


Za ovo je ona druga stavka u mom postu da moze da REDIREKTUJE SAV DNS saobracaj u SVOJ DNS...

Tada ne mora da brine koj je DNS stavio klijent jer ce opet sav DNS saobracaj (udp port 53) da se preusmeri u DNS na tiku...
 
Odgovor na temu

Mile-Lile
Beograd

Član broj: 269936
Poruke: 1176
*.dynamic.isp.telekom.rs.



+79 Profil

icon Re: layer 7 protocol blok facebook09.07.2013. u 20:55 - pre 131 meseci
Evo da podelim moja iskustva sa blokiranjem FB-a... Jeste da nema veze sa Mikrotikom ali bi bilo dobro da neko se razume u "ipchains scripting" proba da primeni ovo na MT-u. Meni, u iptables funkcioniše SAVRŠENO. Ono što sam uspeo da pronađem po internetu je da MT koristi kao firewall ipchains (koji je btw rewrite BSD-a) a linux posle kernela 2.4 prelazi na iptables (zbog brojnih prednosti od kojih je npr. podrška za brojne protokole a ne samo za tcp, udp, icmp)...

dakle, bokiranje vršim na OpenDNS\Web Content Filtering... a korisnika nateram da koristi OpenDNS sa pravilom u iptables:

#ovo je da ceo jedan interfejs nateram da koristi OpenDNS (br1 mi je bridge virtuelne wireless mreže - mreže za goste)
Code:
iptables -t nat -I PREROUTING -i br1 -p udp --dport 53 -j DNAT --to 208.67.222.222
iptables -t nat -I PREROUTING -i br1 -p tcp --dport 53 -j DNAT --to 208.67.222.222


#isto je moguće samo za određenu IP:
Code:
iptables -t nat -I PREROUTING -s 192.168.x.y -p udp --dport 53 -j DNAT --to 208.67.222.222
iptables -t nat -I PREROUTING -s 192.168.x.y -p tcp --dport 53 -j DNAT --to 208.67.222.222


#ili određenu MAC adresu:
Code:
iptables -t nat -I PREROUTING -m mac --mac-source 00:0F:EA:91:04:07 -p udp --dport 53 -j DNAT --to 208.67.222.222
iptables -t nat -I PREROUTING -m mac --mac-source 00:0F:EA:91:04:07 -p tcp --dport 53 -j DNAT --to 208.67.222.222


#ili određeni opseg adresa u subnetu:
Code:
iptables -t nat -I PREROUTING  -m iprange --src-range 192.168.1.10-192.168.1.13 -p udp --dport 53 -j DNAT --to 208.67.222.222
iptables -t nat -I PREROUTING  -m iprange --src-range 192.168.1.10-192.168.1.13 -p tcp --dport 53 -j DNAT --to 208.67.222.222


#ili ceo subnet:
Code:
iptables -t nat -I PREROUTING -s 192.168.1.0/24 -p udp --dport 53 -j DNAT --to 208.67.222.222
iptables -t nat -I PREROUTING -s 192.168.1.0/24 -p tcp --dport 53 -j DNAT --to 208.67.222.222


Najbolje je u celoj priči što korisnik može da upiše šta god hoće u svojim "use the following DNS address" podešavanjima mrežne kartice, to mu neće funkcionisati jer će upit biti preusmeren još u PREROUTING lancu. Naravno u ipconfig /all korisnik neće videti adresu OpenDNSa (208.67.222.222) već adresu DNS-a kojeg ostali koriste;)
Pošto mi je virtuelna mreža skroz otvorena pa se kače komšije ja ovaj način koristim da blokiram ne FB već porno sajtove i još svašta nešto...
E, sad, problem je ko nema zakupljenu static IP... kako će OpenDNS znati da je adresa promenjena... U tu svrhu koristim na DDwrt-u DNS-O-MATIC i to radi kao po loju....

Ako može neko da napravi ovakvo pravilo u IPCHAINS siguran sam da bi funkcionisalo...

Možda ću se nalupati ali nešto kao:

Code:
/ip firewall nat add chain=prerouting \
    src-address=192.168.x.y protocol=tcp,udp dst-port=53 action=dnat to 208.67.222.222
 
Odgovor na temu

[es] :: Wireless :: Mikrotik :: layer 7 protocol blok facebook

Strane: 1 2

[ Pregleda: 4862 | Odgovora: 22 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.