
Ivan
04.04.2017
10:49:38

Илья
04.04.2017
10:49:58
L7 дорого

Ivan
04.04.2017
10:50:11

Maхim
04.04.2017
10:50:18
сквида на любом кусочке виртуальной машины

Google

Monohedgehog
04.04.2017
10:50:40

Ivan
04.04.2017
10:51:01
Попробуйте L7 в общем)
Правда не уверен что прям все вырежет

Monohedgehog
04.04.2017
10:51:25

Ivan
04.04.2017
10:51:33
Но для примера с торрентами у меня отлично справляется
прям на 99%
ок
https://toster.ru/q/234245

Илья
04.04.2017
10:53:08
Чем DNS не устраивает?

Klim
04.04.2017
10:53:38
По л7 как то блокировал и ютуб и вк.

Ivan
04.04.2017
10:53:38

Maхim
04.04.2017
10:54:02

Google

Klim
04.04.2017
10:54:04
Только переводил в hex формат

Ivan
04.04.2017
10:54:13
@IlyaKnyazev пока вы тут, подскажите, как мне через traffic-flow собирать инфу не по IP, а по доменам?)

Klim
04.04.2017
10:54:27
И тогда отлично блочит

Илья
04.04.2017
10:55:10

Klim
04.04.2017
10:55:22
Ivan, попробуй ELK

Ivan
04.04.2017
10:55:26
у меня маркетологи требуют эту инфу, а я прям хз что им ответить)
И IP их явно не устроят

Klim
04.04.2017
10:56:41

Ivan
04.04.2017
10:56:55

Klim
04.04.2017
10:57:14
Logstash может оборачивать и добавлять любую инфу. Удобно
Из логсташа можно данные хоть в заббикс пихать, хоть в бд, хоть в csv файл

Ivan
04.04.2017
10:58:34

Maxim ??
04.04.2017
11:00:00
нахуа?

Илья
04.04.2017
11:00:01
/ip dns
set allow-remote-requests=yes
/ip dns static
add address=1.1.1.1 regexp="[*.vk.com]"
/ip firewall nat
add action=redirect chain=dstnat dst-port=53 protocol=udp
Объезжайте.
Вместо 1.1.1.1 можете указать IP сайта superjob.ru

Klim
04.04.2017
11:00:01
Если есть у адреса ptr-запись, то домен можно увидеть

Ivan
04.04.2017
11:00:39
нахуа?
выше писал - что бы через netflow собирать стату, куда пользователи ходят. Маркетологи хотят)

Антон
04.04.2017
11:00:41
у вк и ок целые подсетки

Ivan
04.04.2017
11:01:33

Google

Илья
04.04.2017
11:01:42
)
Я на самом деле не вижу никакого смысла в таких блокировках. Юзер будет сидеть с телефона или планшета по 3G/4G. И один черт, ничего не делать.
Тут вопрос к менеджменту

Ivan
04.04.2017
11:03:26
@IlyaKnyazev кстати, в хотспотах - редирект на днс уже есть среди динамических правил, верно?

Илья
04.04.2017
11:04:10
Не помню )) Но там все хитрее. Хотспот будет работать даже если у клеинта статикой стоит левая подсеть, левый ДНС и левый шлюз.

Ivan
04.04.2017
11:04:56
просто тут есть необходимость фильтровать DNS через свой bind
и как бы вот хочется что бы даже если статикой прописаны свои DNS - слалось на фух
*йух
Я сначала 2 правила написал, но потом где то нагуглил, что оно по-умолчанию так работает

Fedor
04.04.2017
11:06:12
вроде так можно же

Ivan
04.04.2017
11:06:16
и как бы где истина в итоге?)

Fedor
04.04.2017
11:06:34
редирект и нат по необходимости если будут проблемы с src/dst
хотя могу и ошибаться

Artem
04.04.2017
11:06:56

Илья
04.04.2017
11:06:57

Artem
04.04.2017
11:07:21
как то сталкивался просто с необходимостью но помню что найти не мог.
найти в винбоксе

Ivan
04.04.2017
11:08:00

Monohedgehog
04.04.2017
11:08:11

Илья
04.04.2017
11:08:38

Google

Илья
04.04.2017
11:08:52
Там именно выдача IP на домен
То что за / это уже к веб-серверу

Monohedgehog
04.04.2017
11:09:06

Илья
04.04.2017
11:09:45
Скорее у юзера свой ДНС и вы не поставили редирект. Или в кеше запись

Artem
04.04.2017
11:09:51
?*

Илья
04.04.2017
11:10:36

Artem
04.04.2017
11:10:58
Оо
а версия винбокса у вас какая?

Илья
04.04.2017
11:11:22
А при чем винбокс?

Admin
ERROR: S client not available

Илья
04.04.2017
11:11:33
РоутерОС 6.37

Скептический анализ неверных действий наркоманов
04.04.2017
11:11:58
Тьфу, ну ты понял.
Если винбоксе добавили строку - она есть

Илья
04.04.2017
11:12:32

Скептический анализ неверных действий наркоманов
04.04.2017
11:13:23

Илья
04.04.2017
11:13:56
Поле ports неактивно если вы протокол не выбрали работающий с портами

Monohedgehog
04.04.2017
11:14:15

Скептический анализ неверных действий наркоманов
04.04.2017
11:14:42

Google

Илья
04.04.2017
11:14:56
Ну так сделайте так что у микртика DNS ваш внутренний, и исключите его адрес из редиректа

Artem
04.04.2017
11:15:25
РоутерОС 6.37
Спасибо. Тот не ловкий момент когда давно не читал changelog'и)
сижу еще на 6.36.4 bugfix

Илья
04.04.2017
11:16:07
В 6.36 вродет тоже было

Ivan
04.04.2017
11:17:44

Artem
04.04.2017
11:18:18
потому что фунцкионал по отображению этих окошек заложен в винбокс

Илья
04.04.2017
11:18:55

Andrey
04.04.2017
11:20:56

Ivan
04.04.2017
11:25:35
Как победили расскажите?
^(\x13bittorrent protocol|azver\x01$|get /scrape\?info_hash=get /announce\?info_hash=|get /client/bitcomet/|GET /data\?fid=)|d1:ad2:id20?\x08'7P\)[RP]
Как победили расскажите?
^.*(get|GET).+(torrent|thepiratebay|isohunt|entertane|demonoid|btjunkie|mininova|flixflux|torrentz|vertor|h33t|btscene|bitunity|bittoxic|thunderbytes|entertane|zoozle|vcdq|bitnova|bitsoup|meganova|fulldls|btbot|flixflux|seedpeer|fenopy|gpirate|commonbits|rutracker|rutor|tfile|torrentino|nnm-club|megashara|tracktor|t-ru).*$

Михаил
04.04.2017
11:26:25
Ойблйа

Ivan
04.04.2017
11:26:40
А вообще я в челенджлоге RC видел, что они поправили p2p
что бы по всем актуальным правилам p2p ловить

Andrey
04.04.2017
11:28:58
Опробуем
Спачибо

Monohedgehog
04.04.2017
11:30:17
Забавно аукнулись настройки теперь все лезет на 1.1.1.1, даже после восстановления из бэкапа, перезагрузки dns-сервера и всего сетевого оборудования

Антон
04.04.2017
11:30:31
))

Monohedgehog
04.04.2017
11:30:34
абсолютно все :D

Антон
04.04.2017
11:30:50
ну теперь точно на вконтакте не полезут

Monohedgehog
04.04.2017
11:31:13
ога. результат достигнут

Антон
04.04.2017
11:31:26
вобще там в винде на сколько я помню есть кеш днс