Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Сетевое оборудование и VPN

Блокировка VPN и анонимайзеров на MikroTik: закрываем обход блокировок для чайников

Обновлено: 27.08.2026 · Официальная документация ↗

Как сотрудники обходят корпоративные запреты интернета?

Системный администратор заблокировал развлекательные сайты и соцсети, однако сотрудники устанавливают браузерные VPN-плагины, десктопные клиенты (ProtonVPN, Browsec, PlanetVPN) или включают зашифрованный протокол DoH (DNS over HTTPS) в Яндекс.Браузере / Chrome, полностью скрывая свой трафик от роутера.

Способы обхода и признаки в сети:

Инструмент обходаКак маскируется в сетиЧто видит администратор в Firewall
DNS over HTTPS (DoH)Шифрует DNS-запросы внутри обычного HTTPS-трафика.Обращения к публичным DoH-серверам https://cloudflare-dns.com/dns-query или dns.google по 443 порту.
VPN-протоколы (WireGuard, OpenVPN, IPsec)Создают зашифрованный туннель наружу.Массовый постоянный обмен пакетами UDP по нестандартным портам (51820, 1194, 500/4500).
Прокси и анонимайзерыПеренаправляют трафик через внешние веб-серверы.Подключения к известным IP-адресам открытых прокси-листов.

Комплексная блокировка средств обхода на MikroTik

  1. Блокировка зашифрованного DoH (принудительный возврат к офисному DNS):

    Сотрудники не смогут зашифровать свои DNS-запросы, если заблокировать известные DoH-серверы по доменным именам и перехватить порт 53:

    # Перехват стандартного DNS на сам MikroTik:
    /ip firewall nat add chain=dstnat protocol=udp dst-port=53 action=redirect to-ports=53
    /ip firewall nat add chain=dstnat protocol=tcp dst-port=53 action=redirect to-ports=53
    
    # Блокировка популярных DoH-серверов в DNS Static:
    /ip dns static add name="cloudflare-dns.com" address=127.0.0.1
    /ip dns static add name="dns.google" address=127.0.0.1
    /ip dns static add name="dns.quad9.net" address=127.0.0.1
  2. Блокировка стандартных портов популярных VPN-клиентов:
    /ip firewall filter
    add chain=forward protocol=udp dst-port=1194 action=drop comment="Block OpenVPN UDP"
    add chain=forward protocol=tcp dst-port=1194 action=drop comment="Block OpenVPN TCP"
    add chain=forward protocol=udp dst-port=51820 action=drop comment="Block WireGuard"
    add chain=forward protocol=udp dst-port=500,4500 action=drop comment="Block IPsec IKEv2"
    add chain=forward protocol=gre action=drop comment="Block PPTP VPN"
  3. Блокировка протокола анонимной сети Tor:

    Заблокируйте узлы сети Tor с помощью автоматического скачивания списков Tor Exit Nodes в Address List:

    /ip firewall filter add chain=forward protocol=tcp dst-port=9001,9030,9050,9051 action=drop comment="Block Tor Relay Ports"
  4. Запрет неизвестного UDP-трафика (QUIC / Протоколы обхода):

    Браузерный протокол QUIC часто используется для скрытного туннелирования. Отключите UDP 443:

    /ip firewall filter add chain=forward protocol=udp dst-port=443 action=drop comment="Block HTTP/3 QUIC (Force TCP HTTPS)"

Юридическая рекомендация: Технические блокировки должны быть подкреплены локальным нормативным актом — «Политикой допустимого использования корпоративной сети», с которой сотрудники знакомятся под подпись при приеме на работу.

💡 Практика специалистов: Блокировка протокола QUIC (UDP 443) — обязательное базовое правило любого корпоративного шлюза. Оно заставляет весь трафик идти по TCP 443, где роутер может анализировать SNI (имя посещаемого сайта) и применять фильтрацию.

Частые вопросы (FAQ)

Сломается ли обычный интернет, если заблокировать UDP 443 (QUIC)?

Нет. Все современные браузеры при невозможности соединиться по UDP 443 автоматически и бесшовно переключаются на стандартный HTTPS по TCP 443.

Как запретить установку VPN-расширений в браузерах централизованно?

Используйте групповые политики Active Directory (GPO) или административные шаблоны Chrome/Яндекс.Браузера: параметр `ExtensionInstallBlocklist = *`.

Можно ли полностью заблокировать ShadowSocks / VLESS на MikroTik?

Данные протоколы полностью маскируются под валидный трафик TLS к популярным сайтам. Для их надежной фильтрации требуются специализированные L7 DPI-системы (Deep Packet Inspection).

Как заблокировать доступ к сайтам VPN-сервисов (чтобы их нельзя было скачать)?

Добавьте регулярные выражения в `/ip firewall layer7-protocol` или блокируйте списки доменов через TLS-Host в правилах Filter.

Полезные материалы
Рекомендуем