Jump to content

Question

Posted (edited)

Давно хотелось как-то упростить для себя работу в веб-интерфейсе с ресурсами в виде доменных имен, включая домены содержащие сразу несколько IP адресов. Многие хотели простой способ фильтрации по домену.

Предположим хочу заблокировать какой-то сайт для конкретного устройства, захожу в Межсетевой экран и в правиле блокировки в поле адрес назначения просто прописываю доменное имя ресурса. (например "microsoft.com").

Прошивка сама резолвит IP адрес  и если он единственный создает с ним соответствующее запрещающее правило при сохранении, а если IP адресов несколько, то несколько правил по шаблону с каждым из полученных IP адресов ресурса. Так же нужно решить как-то вопрос с дополнением списка IP адресов повторными запросами к DNS либо в автоматическом, либо в ручном режиме (кнопочка refresh resolve в режиме редактирования правила) с последующим добавлением соответствующих правил с новыми IP адресами которые могут быть получены в их результате. Да, адресов у некоторых доменов может быть очень много. (Ну а иначе как с этим работать? Вроде как прошивка не умеет по принципу DPI доставать из пакетов доменные имена ресурсов к которыми идёт обращение. Во всяком случае, взаимодействие с этим из веб-интерфейса не реализовано.). Для удобства в каждом созданном правиле в поле описание добавляется изначальное доменное имя ресурса.

Edited by keenet07
  • Upvote 9

12 answers to this question

Recommended Posts

  • 2
Posted

Пользовательскими скриптами уже реализовано в части работы с маршрутизацией через VPN. Но хотелось бы встроенный инструмент который можно применять в том числе и в межсетевом экране. С усовершенствованной функцией обновления записей.

  • Upvote 4
  • 1
Posted

Поддерживаю

любой дешманский роутер такое умеет, у меня на старом DIR-300 C1 и то было.

добавил сайт и потом  правило переключателем вкл/выкл

в роутере за 15 тысяч рублей НЕ может НЕ быть такой функции

если роутер такое простое дейсвие не умеет - это барахло а не роутер

  • Thanks 1
  • 1
Posted

Скорее всего для реализации данной возможности понадобятся группы(списки) адресов. Для того чтобы на уровне конфига и в веб-интерфейсе это не выглядело как множество повторяющихся правил блокировки с разными IP. Достаточно будет одного правила где вместо адреса будет список из IP адресов. А блокировка самого списка это уже внутренняя кухня самого устройства.

 Так же нужно подумать каким образом из этих списков вычищать когда-то добавленные, но больше не используемые IP адреса для доменов. Иначе в конечном итоге их там может накопиться много, но какие-то из адресов уже потеряют актуальность. Возможно для каждого адреса в списке понадобится такой параметр, как время активности/не активности. Т.е. если при резолвинге домена какой-то из IP адресов больше не попадается уже какое-то продолжительное время, то его можно удалить из списка, как возможно больше не используемый. 

Про необходимость механизма периодического обновления/пополнения списка IP адресов я вроде упоминал. Но можно привязать его к обычному штатному DNS запросу. Т.е. когда пользователь обращается к сайту, происходит DNS запрос через роутер, а он уже исходя из DNS ответа дополняет список для этого домена (если он создан) новыми IP адресами.

При удалении последнего правила где список используется удаляется и сам список. 

  • 0
Posted
On 2/4/2022 at 1:50 PM, keenet07 said:

Пользовательскими скриптами уже реализовано в части работы с маршрутизацией через VPN. Но хотелось бы встроенный инструмент который можно применять в том числе и в межсетевом экране. С усовершенствованной функцией обновления записей.

Подскажите, где найти этот скрипт...

  • 0
Posted
3 часа назад, timik29 сказал:

Подскажите, где найти этот скрипт...

Для меня на текущий момент самым простым и удобным оказалось вот такое решение

 

  • Upvote 1
  • 0
Posted (edited)

Дорогая администрация, функционал действительно очень нужный в виду блокировки всего и вся.
очень хочется что бы маршруты работали по доменному имени, ручками прокидывать все эти IP уже утомило.
И ставить какой то подставной DNS тоже бы не хотелось.
Очень надеемся на его реализацию маршрутов по доменному имени.

Edited by alexekoz
  • Upvote 1
  • 0
Posted

Поддерживаю. Очень нужный функционал, хотелось бы увидеть в ближайших обновлениях.

  • Upvote 1
  • 0
Posted

Конец 2024 года, по прежнему не хватает данного функционала. Гнать весь трафик через Амстердам конечно можно, но не в нынешние времена, когда в таком случае половина внутреннего интернета не захочет работать.

  • 0
Posted
В 06.11.2024 в 21:56, zineex сказал:

Конец 2024 года, по прежнему не хватает данного функционала. Гнать весь трафик через Амстердам конечно можно, но не в нынешние времена, когда в таком случае половина внутреннего интернета не захочет работать.

Зачем гнать через Амстердам? Есть Entware, там все есть, надо только ручками пошевелить)

  • Upvote 1

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.

Guest
Answer this question...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

  • Recently Browsing   0 members

    • No registered users viewing this page.
×
×
  • Create New...

Important Information

This site uses cookies. By clicking "I accept" or continuing to browse the site, you authorize their use in accordance with the Privacy Policy.