Отново да погледнем схемата.

Връзка към Интернет през ether1, а към локалната мрежа през ether2. Да разгледаме няколко случая на блокировки. Примерно на IP адреси от Интернет или локалната мрежа. За разнообразие ще блокираме и домейни, а не IP адреси.
Започваме с блокиране на IP адреси от Интернет. Примерно искаме да блокираме достъпа от IP адрес 8.8.8.8 до нашия Mikrotik.


Имаме няколко правила останали от предната статия, но това са задължителни базови правила. Ще гледаме правилата с номера 6 и нататък. Ако се атакува рутера се ползва правилото input. Ако е някой клиент то правилото е forward. Примерно атаката е към рутера.



Така изглежда правилото в общ план. Дежурните команди през терминал.
### Блокировка на IP от Интернет до рутера /ip firewall filter add chain=input src-address=8.8.8.8 action=drop comment="Блокирано IP: 8.8.8.8" ### Блокиране на Интернет достъпа на устройство от локалната мрежа /ip firewall filter add chain=forward src-address=10.0.0.50 action=drop comment="Блокиран локален компютър"
Задачата става малко по-сложна. Налага се да се прави списък с адреси които трябва да се блокират.

Добавяме първото IP към адресен лист. Името на листата е Blacklist.

Добавяме второ IP към Blacklist.

Създаваме правило за блокиране на множество IP адреси към рутера. Обърнете внимание, използваме Blacklist вместо IP адрес.

Казваме всички IP адреси от Blacklist да бъдат блокирани към рутера.

Така изглежда правилото. Командите от терминал.
### Създаване на адресна листа от IP адреси за блокиране. /ip firewall address-list add address=8.8.8.8 list=Blacklist add address=1.1.1.1 list=Blacklist ### Създаване на правило за блокиране на IP адреси от адресната листа. /ip firewall filter add action=drop chain=input src-address-list=Blacklist

Създаваме списък с имена наречен Bloc_Domain. Въвеждаме първия домейн който искаме да блокираме. В случая домейна е tlan.net. Натискаме бутона OK

Създаде се листата Block Domain. В него има дефиниран адрес tlan.net. Под този ред обаче се създаде динамичен ред, който преобразува името tlan.net в IP адрес. Да добавим втори домейн.


Обърнете внимание първо на реда под това което е подчертано в червено. В адресната листа Block_Domain имаме втори домейн, а именно tachko.com. А сега да погледнем маркираното в червено. Отново имаме динамичен запис. Домейните tlan.net и tachko.com имат IP адрес 109.160.80.230. Това е така защото са хостнати на едно и също място. Да вкараме произволен домейн. Примерно YouTube.COM.


Имаме нов динамичен запис за youtube.com. Това е така, защото youtube.com има различен IP адрес от tachko.com и tlan.net. И правилото за блокировка



Да покажем правилата ако се въвеждат от терминал.
### Създаваме адресна листа от домейни за блокиране /ip firewall address-list add address=tlan.net list=Block_Domain add address=tachko.com list=Block_Domain add address=youtube.com list=Block_Domain ### Създаваме правилото за блокиране на клиентите към домейни /ip firewall filter add action=drop chain=input dst-address-list=Block_Domain
Би трябвало ако четете това да знаете различните слоеве за какво служат. Layer 1 (Physical) - примерно е физическата свързаност (платка, кабела в мрежата), отговаря за електрическата свързаност. Layer 2 (Data Link) - това е примерно MAC адреса и управление на логическите връзки. Layer 3 (Network) -е IP адреса, отговаря за съединението и маршрутизиранията в мрежата. Layer 4 (Transport) - e примерно TCP, UDP и разни други протоколи отговарящи за транспортирането на данни. Layer 5 (Session) - управлява комуникацията между приложенията (управлява съединенията и сесиите). Layer 6 (Presentation) - отговаря за независимостта на данните, пример Skype преобразува гласа в битове за да може да го предаде после на следващото ниво което прави обратното. Layer 7 (Application) - както от предния пример взема данните и ги преобразува в зависимост от приложението в формат който искаме. Примерно пак Skype преобразува битове в глас. На Layer 7 много удобно може да се прави филтрация. Примерно искаме да филтрираме всичко от YouTube, Facebook, Google и т.н. В по-долния пример именно това ще демонстрираме.






Правилото през конзола.
### Layer7 правилото /ip firewall layer7-protocol add name="Block Sites" regexp=\ "Regexp: ^.+(facebook.com|youtube|google|yahoo).*\$" ### Блокиращото правило /ip firewall filter add action=drop chain=forward layer7-protocol="Block Sites"