Блокировка сайтов и соцсетей в офисе без файрвола: файл hosts и GPO
Ограничение нецелевого интернет-трафика без бюджета
В небольших организациях часто отсутствует дорогостоящий шлюзовой межсетевой экран (NGFW / Fortinet / MikroTik) с модулями контентной фильтрации. Руководство требует ограничить доступ сотрудников к социальным сетям и развлекательным ресурсам в рабочее время.
Способы бесплатной блокировки сайтов на клиентах Windows:
| Метод | Сложность настройки | Надежность |
|---|---|---|
Централизованный файл hosts через GPO | Очень просто (5 минут) | Высокая (перенаправляет домен на 127.0.0.1) |
| Блокировка через локальный DNS-сервер (DNS Sinkhole) | Средняя | Максимальная (блокирует резолв на контроллере домена) |
| Административные шаблоны браузеров (Chrome/Edge GPO) | Средняя | Высокая (штатная блокировка URL браузером) |
Способ 1. Массовая модификация файла hosts через GPO
Файл hosts имеет наивысший приоритет перед обращением к DNS-серверам. Если сопоставить домен соцсети с адресом 127.0.0.1 (localhost), браузер мгновенно выдаст ошибку соединения.
Шаг 1. Подготовка шаблона файла hosts
Создайте на сетевом ресурсе (например, \\company.local\NETLOGON\hosts_block) текстовый файл со следующим содержимым:
127.0.0.1 localhost
::1 localhost
# Блокировка социальных сетей и видеохостингов:
127.0.0.1 vk.com
127.0.0.1 www.vk.com
127.0.0.1 m.vk.com
127.0.0.1 ok.ru
127.0.0.1 www.ok.ru
127.0.0.1 tiktok.com
127.0.0.1 www.tiktok.comШаг 2. Настройка автоматической замены файла через GPO
- Откройте
gpmc.msc→ создайте политикуGPO_Deploy_Hosts_Block. - Перейдите:
Конфигурация компьютера → Настройка → Конфигурация Windows → Файлы (Files). - Нажмите Создать → Файл:
- Действие (Action): Заменить (Replace).
- Исходный файл (Source file):
\\company.local\NETLOGON\hosts_block. - Целевой файл (Destination):
C:\Windows\System32\drivers\etc\hosts.
- Сохраните политику. При следующем включении компьютеров файл обновится автоматически.
Способ 2. Блокировка URL через политики Google Chrome и Microsoft Edge
Современный и цивилизованный способ без правки файлов системы — использование административных шаблонов браузеров:
Конфигурация компьютера -> Административные шаблоны -> Google Chrome -> Блокировать доступ к списку URL-адресов (URLBlocklist):
-> Добавить значения: vk.com, tiktok.com, youtube.comВажно: Запретите обычным пользователям права локального администратора, иначе они смогут вручную отредактировать файл hosts или установить VPN-расширение в браузер.
Частые вопросы (FAQ)
Почему после редактирования hosts сайт все равно открывается по HTTPS?
Очистите кэш DNS на клиентском компьютере командой ipconfig /flushdns и закройте браузер, чтобы сбросить внутренний кэш сокетов браузера.
Поможет ли hosts, если сотрудник зайдет через браузерный VPN или прокси?
Нет, трафик через VPN пойдет в обход локального файла hosts. Для предотвращения этого заблокируйте установку расширений браузера через GPO (ExtensionInstallBlocklist).
Что такое DNS Sinkhole на Windows Server?
Это создание на доменном DNS-сервере прямой зоны с именем блокируемого сайта (например, tiktok.com) и создание пустой записи @ с IP-адресом 127.0.0.1.
Как вернуть стандартный файл hosts обратно?
В политике GPO замените исходный файл на стандартный чистый файл hosts Windows или удалите созданный элемент распространения файлов.