Перейти к содержанию

Вопрос

Опубликовано (изменено)

Давно хотелось как-то упростить для себя работу в веб-интерфейсе с ресурсами в виде доменных имен, включая домены содержащие сразу несколько IP адресов. Многие хотели простой способ фильтрации по домену.

Предположим хочу заблокировать какой-то сайт для конкретного устройства, захожу в Межсетевой экран и в правиле блокировки в поле адрес назначения просто прописываю доменное имя ресурса. (например "microsoft.com").

Прошивка сама резолвит IP адрес  и если он единственный создает с ним соответствующее запрещающее правило при сохранении, а если IP адресов несколько, то несколько правил по шаблону с каждым из полученных IP адресов ресурса. Так же нужно решить как-то вопрос с дополнением списка IP адресов повторными запросами к DNS либо в автоматическом, либо в ручном режиме (кнопочка refresh resolve в режиме редактирования правила) с последующим добавлением соответствующих правил с новыми IP адресами которые могут быть получены в их результате. Да, адресов у некоторых доменов может быть очень много. (Ну а иначе как с этим работать? Вроде как прошивка не умеет по принципу DPI доставать из пакетов доменные имена ресурсов к которыми идёт обращение. Во всяком случае, взаимодействие с этим из веб-интерфейса не реализовано.). Для удобства в каждом созданном правиле в поле описание добавляется изначальное доменное имя ресурса.

Изменено пользователем keenet07

Рекомендуемые сообщения

  • 2
Опубликовано

Пользовательскими скриптами уже реализовано в части работы с маршрутизацией через VPN. Но хотелось бы встроенный инструмент который можно применять в том числе и в межсетевом экране. С усовершенствованной функцией обновления записей.

  • 1
Опубликовано

Поддерживаю

любой дешманский роутер такое умеет, у меня на старом DIR-300 C1 и то было.

добавил сайт и потом  правило переключателем вкл/выкл

в роутере за 15 тысяч рублей НЕ может НЕ быть такой функции

если роутер такое простое дейсвие не умеет - это барахло а не роутер

  • 1
Опубликовано

Скорее всего для реализации данной возможности понадобятся группы(списки) адресов. Для того чтобы на уровне конфига и в веб-интерфейсе это не выглядело как множество повторяющихся правил блокировки с разными IP. Достаточно будет одного правила где вместо адреса будет список из IP адресов. А блокировка самого списка это уже внутренняя кухня самого устройства.

 Так же нужно подумать каким образом из этих списков вычищать когда-то добавленные, но больше не используемые IP адреса для доменов. Иначе в конечном итоге их там может накопиться много, но какие-то из адресов уже потеряют актуальность. Возможно для каждого адреса в списке понадобится такой параметр, как время активности/не активности. Т.е. если при резолвинге домена какой-то из IP адресов больше не попадается уже какое-то продолжительное время, то его можно удалить из списка, как возможно больше не используемый. 

Про необходимость механизма периодического обновления/пополнения списка IP адресов я вроде упоминал. Но можно привязать его к обычному штатному DNS запросу. Т.е. когда пользователь обращается к сайту, происходит DNS запрос через роутер, а он уже исходя из DNS ответа дополняет список для этого домена (если он создан) новыми IP адресами.

При удалении последнего правила где список используется удаляется и сам список. 

  • 0
Опубликовано
On 2/4/2022 at 1:50 PM, keenet07 said:

Пользовательскими скриптами уже реализовано в части работы с маршрутизацией через VPN. Но хотелось бы встроенный инструмент который можно применять в том числе и в межсетевом экране. С усовершенствованной функцией обновления записей.

Подскажите, где найти этот скрипт...

  • 0
Опубликовано
3 часа назад, timik29 сказал:

Подскажите, где найти этот скрипт...

Для меня на текущий момент самым простым и удобным оказалось вот такое решение

 

  • 0
Опубликовано (изменено)

Дорогая администрация, функционал действительно очень нужный в виду блокировки всего и вся.
очень хочется что бы маршруты работали по доменному имени, ручками прокидывать все эти IP уже утомило.
И ставить какой то подставной DNS тоже бы не хотелось.
Очень надеемся на его реализацию маршрутов по доменному имени.

Изменено пользователем alexekoz
  • 0
Опубликовано

Конец 2024 года, по прежнему не хватает данного функционала. Гнать весь трафик через Амстердам конечно можно, но не в нынешние времена, когда в таком случае половина внутреннего интернета не захочет работать.

  • 0
Опубликовано
В 06.11.2024 в 21:56, zineex сказал:

Конец 2024 года, по прежнему не хватает данного функционала. Гнать весь трафик через Амстердам конечно можно, но не в нынешние времена, когда в таком случае половина внутреннего интернета не захочет работать.

Зачем гнать через Амстердам? Есть Entware, там все есть, надо только ручками пошевелить)

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.

Гость
Ответить на вопрос...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.