Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Блокировка сайтов и соцсетей в офисе без файрвола: файл hosts и GPO

Обновлено: 27.08.2026 · Официальная документация ↗

Ограничение нецелевого интернет-трафика без бюджета

В небольших организациях часто отсутствует дорогостоящий шлюзовой межсетевой экран (NGFW / Fortinet / MikroTik) с модулями контентной фильтрации. Руководство требует ограничить доступ сотрудников к социальным сетям и развлекательным ресурсам в рабочее время.

Способы бесплатной блокировки сайтов на клиентах Windows:

МетодСложность настройкиНадежность
Централизованный файл hosts через GPOОчень просто (5 минут)Высокая (перенаправляет домен на 127.0.0.1)
Блокировка через локальный DNS-сервер (DNS Sinkhole)СредняяМаксимальная (блокирует резолв на контроллере домена)
Административные шаблоны браузеров (Chrome/Edge GPO)СредняяВысокая (штатная блокировка URL браузером)

Способ 1. Массовая модификация файла hosts через GPO

Файл hosts имеет наивысший приоритет перед обращением к DNS-серверам. Если сопоставить домен соцсети с адресом 127.0.0.1 (localhost), браузер мгновенно выдаст ошибку соединения.

Шаг 1. Подготовка шаблона файла hosts

Создайте на сетевом ресурсе (например, \\company.local\NETLOGON\hosts_block) текстовый файл со следующим содержимым:

127.0.0.1 localhost
::1 localhost

# Блокировка социальных сетей и видеохостингов:
127.0.0.1 vk.com
127.0.0.1 www.vk.com
127.0.0.1 m.vk.com
127.0.0.1 ok.ru
127.0.0.1 www.ok.ru
127.0.0.1 tiktok.com
127.0.0.1 www.tiktok.com

Шаг 2. Настройка автоматической замены файла через GPO

  1. Откройте gpmc.msc → создайте политику GPO_Deploy_Hosts_Block.
  2. Перейдите: Конфигурация компьютера → Настройка → Конфигурация Windows → Файлы (Files).
  3. Нажмите Создать → Файл:
    • Действие (Action): Заменить (Replace).
    • Исходный файл (Source file): \\company.local\NETLOGON\hosts_block.
    • Целевой файл (Destination): C:\Windows\System32\drivers\etc\hosts.
  4. Сохраните политику. При следующем включении компьютеров файл обновится автоматически.

Способ 2. Блокировка URL через политики Google Chrome и Microsoft Edge

Современный и цивилизованный способ без правки файлов системы — использование административных шаблонов браузеров:

Конфигурация компьютера -> Административные шаблоны -> Google Chrome -> Блокировать доступ к списку URL-адресов (URLBlocklist):
-> Добавить значения: vk.com, tiktok.com, youtube.com

Важно: Запретите обычным пользователям права локального администратора, иначе они смогут вручную отредактировать файл hosts или установить VPN-расширение в браузер.

💡 Практика специалистов: Самое стабильное решение без закупки оборудования — настроить DNS Sinkhole на корпоративном контроллере домена или направить DNS-пересылку (DNS Forwarders) на безопасные DNS-серверы с контентной фильтрацией (Яндекс.DNS Семейный или AdGuard DNS).

Частые вопросы (FAQ)

Почему после редактирования hosts сайт все равно открывается по HTTPS?

Очистите кэш DNS на клиентском компьютере командой ipconfig /flushdns и закройте браузер, чтобы сбросить внутренний кэш сокетов браузера.

Поможет ли hosts, если сотрудник зайдет через браузерный VPN или прокси?

Нет, трафик через VPN пойдет в обход локального файла hosts. Для предотвращения этого заблокируйте установку расширений браузера через GPO (ExtensionInstallBlocklist).

Что такое DNS Sinkhole на Windows Server?

Это создание на доменном DNS-сервере прямой зоны с именем блокируемого сайта (например, tiktok.com) и создание пустой записи @ с IP-адресом 127.0.0.1.

Как вернуть стандартный файл hosts обратно?

В политике GPO замените исходный файл на стандартный чистый файл hosts Windows или удалите созданный элемент распространения файлов.

Полезные материалы
Рекомендуем