Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Сетевое оборудование и VPN

Блокировка WhatsApp и Telegram в офисе на MikroTik: фильтрация L7

Обновлено: 27.08.2026 · Официальная документация ↗

Зачем ограничивать мессенджеры в офисной сети?

Неконтролируемое использование мобильных и десктопных версий мессенджеров сотрудниками создает две проблемы: падение продуктивности и перегрузка рабочего интернет-канала постоянной передачей тяжелых видео- и фотофайлов.

МессенджерИспользуемые протоколыСложность блокировки
TelegramMTProto, HTTPS, Socks5, WebSocketsВысокая (динамические IP, обход блокировок)
WhatsAppHTTPS (443), WhatsApp Voice (UDP 3478, 4244)Средняя (множество CDN серверов Meta)

Настройка блокировки на маршрутизаторе MikroTik (RouterOS)

  1. Блокировка Telegram через динамические списки IP (Address Lists)

    Откройте терминал WinBox и добавьте правила перехвата DNS-запросов к доменам Telegram в отдельный список адресов:

    /ip firewall address-list
    add list=Telegram_IPs address=t.me
    add list=Telegram_IPs address=telegram.org
    add list=Telegram_IPs address=web.telegram.org
    
    /ip firewall filter
    add chain=forward action=drop dst-address-list=Telegram_IPs comment="Block Telegram Traffic"
  2. Блокировка WhatsApp по TLS-Host и L7-сигнатурам

    Для блокировки защищенных сессий без расшифровки SSL используется проверка TLS-Host (SNI):

    /ip firewall filter
    add chain=forward action=drop protocol=tcp dst-port=443 tls-host=*whatsapp.com comment="Block WhatsApp Web/App"
    add chain=forward action=drop protocol=tcp dst-port=443 tls-host=*whatsapp.net
    add chain=forward action=drop protocol=udp dst-port=3478,4244 comment="Block WhatsApp Calls"
  3. Применение правил только к гостевой сети или компьютерам сотрудников

    Чтобы руководство не потеряло доступ к связи, привяжите правила к входящему сетевому интерфейсу сотрудников (например, bridge-office) или списку IP-адресов.

Совет: Избегайте использования тяжелых регулярных выражений в /ip firewall layer7-protocol на слабых роутерах (hEX lite, hAP mini), так как это загрузит процессор до 100%.

💡 Практика специалистов: Блокировка на уровне Layer 7 по регулярным выражениям ресурсоемка. В корпоративных сетях мы рекомендуем фильтрацию через DNS-сервер (Pi-hole, AdGuard Home или MikroTik DoH) и списки TLS-Host.

Частые вопросы (FAQ)

Почему Telegram продолжает работать после блокировки доменов?

Приложение Telegram имеет встроенные жестко прописанные IP-адреса серверов (DC 1–5). Для полной блокировки требуется закрывать ASN диапазоны номеров автономной системы Telegram (AS44907, AS62041).

Перестанут ли ходить голосовые звонки в WhatsApp?

Да, блокировка портов UDP 3478 и 4244 полностью предотвращает установление прямого аудио/видео соединения.

Можно ли разрешить мессенджеры только определенным отделам?

Да, в правиле Filter Rule укажите параметр <code>Src. Address List</code>, куда будут включены IP-адреса компьютеров руководителей, и установите для них действие Accept выше правил Drop.

Повлияет ли блокировка whatsapp.com на работу почты или сайтов?

Нет, блокировка по TLS Host затрагивает только сетевые пакеты, направленные конкретно к сервисам Meta/WhatsApp.

Полезные материалы
Рекомендуем