如何運用 Mikrotik RouterOS 防止公司內部資訊設備連上 Facebook、Instagram、Tiktok、Twitter、Youtube、...,而僅開放 Line、WhatsApp 功能可完整使用。

由於 Line 除了自有的伺服器外,也租用了不少 AmazonAWS、Google LLC。
而WhatsApp更是在元宇宙"大合併"之後,大量共用伺服器,使得原先的一些條例對策失效。
目前使用 Mikrotik RouterOS 7.3.1 的防火牆功能設置如下:

依序為

Firewall -> Layer7 Protocols
Name:
WhatsApp
Regexp:
^.+(.whats.com|.whatsapp.com|.whatsapp.net|wa.me|.whats.).*$
▲Accept WhatsApp L7
Firewall -> Filter Rules -> General
Chain:forward
Src.Address:192.168.1.0/24 <-內部網段
Firewall -> Filter Rules -> Advanced
Layer7 Protocol:WhatsApp
Firewall -> Filter Rules -> Action
Action:accept

Firewall -> Layer7 Protocols
Name:
Line
Regexp:
^.+(.line.me|.line-apps.com).*$
▲Accept WhatsApp L7
Firewall -> Filter Rules -> General
Chain:forward
Src.Address:192.168.1.0/24 <-內部網段
Firewall -> Filter Rules -> Advanced
Layer7 Protocol:Line
Firewall -> Filter Rules -> Action
Action:accept
▲Collect Facebook
Firewall -> Filter Rules -> General
Chain:forward
Src.Address:192.168.1.0/24
Protocol:tcp
Dst. Port:80,443
Firewall -> Filter Rules -> Advanced
TLS Host:*facebook*
Firewall -> Filter Rules -> Action
Action:add dst to address list
Address List:Facebook
Timeout: 30d 00:00:00
▲Block Facebook
Firewall -> Filter Rules -> General
Chain:forward
Src.Address:192.168.1.0/24
Dst. Address List:Facebook
Firewall -> Filter Rules -> Action
Action:drop
▲ 以下Instagram、Tiktok、Twitter、Youtube 比照上述Collect Facebook、Block Facebook設定處理
▲ 最後一條
Firewall -> Filter Rules -> General
Chain:forward
Src.Address:192.168.1.0/24
Dst.Address: ! 192.168.1.0/24 <-非內部網段
Protocol:tcp
Dst. Port:80,443
Firewall -> Filter Rules -> Action
Action:drop


然後 Tiktok、Twitter 的確封鎖了,但 Facebook、Line、Instagram、WhatsApp、Youtube 會出現
當 WhatsApp/Line 能用,Instagram 也能用,或者 WhatsApp/Line 能用,Youtube 也能用,甚至還能正常上元宇宙各網站。
有時 Facebook 不能用,但連帶 WhatsApp/Line 也不能用,或者 WhatsApp 文字可用,但語音或視訊不能用.....。
總之,就是沒辦法在 WhatsApp/Line 功能皆正常可用下,而禁用 Facebook、Instagram、Youtube 。
以上請教網上各位高手是否有妙招可解?感謝!!
2022-08-01 17:17 發佈
有nas或樹梅 考慮架設AdguardHome吧,透過routeros封鎖這些服務只會累人而已。
Marimba

Adguard Home 有獨立的 Windows & Linux 版本, 可以自行去 GitHub 下載安裝 https://github.com/AdguardTeam/AdGuardHome

2022-08-02 1:31
這種假L7功能,奉勸你還是玩玩就好。
要能真正阻擋,買台Fortinet / Palo alto比較有效果。
多少錢的設備就有多少錢的效能。
影片會說話,睜眼說瞎話上來消毒最不可取
感謝回覆!!
基本上,中國安防產品不在考慮範圍,目前使用的設備因使用單位數量逾百,而每單位使用者不及10人,經濟效益考量也不太可能換...換工作比較可行。
Marimba

第一次看到有人說 AdGuard 是西台灣的 [這我不行][沒有不敬的意思]

2022-08-03 11:52
ph860308

AdGuard軟體有限公司2009年成立於莫斯科,2014年總部搬遷設在賽普勒斯。

2022-08-03 12:33
可以考慮架設ProxyServer試試看~
不過, 你阻擋的目地主要是社群網站跟影音網站, 通訊軟體放過.
我這邊是封鎖社群網站跟通訊軟體, 主要是防止檔案資料外洩.
影音網站有時候需要找資料就沒有封鎖.
大推2F的回應.
人品是做人最好的底牌.
jacky1122 wrote:
感謝回覆!!基本上,(恕刪)


是我沒講清楚,我是指 Fortinet 。

當年 Fortinet 引進臺灣,中國的技術人員對臺灣的人員作教育訓練,我剛好是其中一員。講師一再強調他們技術多優秀,創辦人謝先生是中國軍區網路部門主管....。
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?