Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Сетевое оборудование и VPN

Как заблокировать сайт на MikroTik: блокировка YouTube, VK через TLS-Host и RAW

Обновлено: 27.08.2026 · Официальная документация ↗

Почему старый метод Layer7 Protocol больше не работает?

Раньше для блокировки сайтов (VK, YouTube, Одноклассники) использовали регулярные выражения в Layer7 Protocols. В современных реалиях этот метод устарел:

Метод блокировкиНагрузка на процессорЭффективность для HTTPS сайтов
Layer7 ProtocolОгромная (до 100% CPU, роутер зависает)Низкая (пропускает зашифрованный трафик)
TLS Host в Firewall / RAW (Современный)Минимальная (чипы обрабатывают аппаратно)Высокая (блокирует соединение на этапе рукопожатия TLS SNI)

Способ 1. Блокировка через TLS-Host в Firewall RAW (Самый быстрый метод)

Почему RAW? Таблица RAW сбрасывает нежелательные пакеты до того, как они попадут в трекер соединений (Connection Tracking), что сохраняет процессор роутера холодным даже в больших офисах.

Настройка через WinBox:

  1. Откройте IP -> Firewall -> вкладка Raw.
  2. Нажмите синий плюсик +.
  3. Во вкладке General:
    • Chain: prerouting
  4. Во вкладке Advanced:
    • TLS Host: *youtube.com* (звездочки означают любые поддомены).
  5. Во вкладке Action:
    • Action: drop
  6. Нажмите OK. Повторите правило для других доменов (например, *vk.com*, *tiktok.com*, *instagram.com*).

Команды для терминала MikroTik:

# Блокировка YouTube:
/ip firewall raw add chain=prerouting action=drop tls-host=*youtube.com* comment="Block YouTube"
/ip firewall raw add chain=prerouting action=drop tls-host=*googlevideo.com* comment="Block YouTube Video Servers"

# Блокировка VK:
/ip firewall raw add chain=prerouting action=drop tls-host=*vk.com* comment="Block VK"

Способ 2. Блокировка через статический DNS перенаправлением на 127.0.0.1

Если компьютеры в офисе получают DNS от вашего MikroTik, можно подменять IP-адрес блокируемого сайта на «заглушку»:

# Перенаправляем запросы к домену на несуществующий локальный адрес:
/ip dns static add name=vk.com address=127.0.0.1
/ip dns static add name=youtube.com address=127.0.0.1
/ip dns static add regexp=".*youtube.*" address=127.0.0.1
💡 Практика специалистов: При блокировке сервисов вроде YouTube всегда блокируйте не только основной домен, но и сопутствующие CDN-сервера (например, googlevideo.com и ytimg.com), иначе закэшированные превью и видео продолжат воспроизводиться.

Частые вопросы (FAQ)

Почему после добавления правила сайт на телефоне все еще открывается?

Браузеры и приложения кэшируют уже открытые сессии (keep-alive) и DNS-ответы. Закройте браузер, очистите кэш или кратковременно включите и выключите авиарежим на смартфоне, чтобы разорвать старые сессии.

Как заблокировать сайт только для определенных компьютеров, оставив доступ директору?

Создайте список IP-адресов директоров в IP -> Firewall -> Address Lists (например, list=VIP_Users) и в правиле блокировки во вкладке Advanced укажите Src. Address List = !VIP_Users (знак восклицания означает 'всем, кроме этого списка').

Что делать, если сотрудники используют протокол QUIC (UDP 443)?

Браузер Google Chrome открывает YouTube по быстрому протоколу QUIC в обход TLS SNI. Заблокируйте исходящий трафик UDP на порт 443 правилом: /ip firewall filter add chain=forward protocol=udp dst-port=443 action=reject.

Поможет ли эта блокировка, если сотрудник включит VPN на телефоне?

Обычные правила TLS Host не видят сайты внутри зашифрованного VPN-туннеля. Для блокировки сторонних VPN потребуется дополнительно закрывать популярные порты VPN-протоколов (WireGuard, OpenVPN, IPsec).

Полезные материалы
Рекомендуем