Блокировка VPN и анонимайзеров на MikroTik: закрываем обход блокировок для чайников
Как сотрудники обходят корпоративные запреты интернета?
Системный администратор заблокировал развлекательные сайты и соцсети, однако сотрудники устанавливают браузерные VPN-плагины, десктопные клиенты (ProtonVPN, Browsec, PlanetVPN) или включают зашифрованный протокол DoH (DNS over HTTPS) в Яндекс.Браузере / Chrome, полностью скрывая свой трафик от роутера.
Способы обхода и признаки в сети:
| Инструмент обхода | Как маскируется в сети | Что видит администратор в Firewall |
|---|---|---|
| DNS over HTTPS (DoH) | Шифрует DNS-запросы внутри обычного HTTPS-трафика. | Обращения к публичным DoH-серверам https://cloudflare-dns.com/dns-query или dns.google по 443 порту. |
| VPN-протоколы (WireGuard, OpenVPN, IPsec) | Создают зашифрованный туннель наружу. | Массовый постоянный обмен пакетами UDP по нестандартным портам (51820, 1194, 500/4500). |
| Прокси и анонимайзеры | Перенаправляют трафик через внешние веб-серверы. | Подключения к известным IP-адресам открытых прокси-листов. |
Комплексная блокировка средств обхода на MikroTik
- Блокировка зашифрованного DoH (принудительный возврат к офисному DNS):
Сотрудники не смогут зашифровать свои DNS-запросы, если заблокировать известные DoH-серверы по доменным именам и перехватить порт 53:
# Перехват стандартного DNS на сам MikroTik: /ip firewall nat add chain=dstnat protocol=udp dst-port=53 action=redirect to-ports=53 /ip firewall nat add chain=dstnat protocol=tcp dst-port=53 action=redirect to-ports=53 # Блокировка популярных DoH-серверов в DNS Static: /ip dns static add name="cloudflare-dns.com" address=127.0.0.1 /ip dns static add name="dns.google" address=127.0.0.1 /ip dns static add name="dns.quad9.net" address=127.0.0.1 - Блокировка стандартных портов популярных VPN-клиентов:
/ip firewall filter add chain=forward protocol=udp dst-port=1194 action=drop comment="Block OpenVPN UDP" add chain=forward protocol=tcp dst-port=1194 action=drop comment="Block OpenVPN TCP" add chain=forward protocol=udp dst-port=51820 action=drop comment="Block WireGuard" add chain=forward protocol=udp dst-port=500,4500 action=drop comment="Block IPsec IKEv2" add chain=forward protocol=gre action=drop comment="Block PPTP VPN" - Блокировка протокола анонимной сети Tor:
Заблокируйте узлы сети Tor с помощью автоматического скачивания списков Tor Exit Nodes в Address List:
/ip firewall filter add chain=forward protocol=tcp dst-port=9001,9030,9050,9051 action=drop comment="Block Tor Relay Ports" - Запрет неизвестного UDP-трафика (QUIC / Протоколы обхода):
Браузерный протокол QUIC часто используется для скрытного туннелирования. Отключите UDP 443:
/ip firewall filter add chain=forward protocol=udp dst-port=443 action=drop comment="Block HTTP/3 QUIC (Force TCP HTTPS)"
Юридическая рекомендация: Технические блокировки должны быть подкреплены локальным нормативным актом — «Политикой допустимого использования корпоративной сети», с которой сотрудники знакомятся под подпись при приеме на работу.
Частые вопросы (FAQ)
Сломается ли обычный интернет, если заблокировать UDP 443 (QUIC)?
Нет. Все современные браузеры при невозможности соединиться по UDP 443 автоматически и бесшовно переключаются на стандартный HTTPS по TCP 443.
Как запретить установку VPN-расширений в браузерах централизованно?
Используйте групповые политики Active Directory (GPO) или административные шаблоны Chrome/Яндекс.Браузера: параметр `ExtensionInstallBlocklist = *`.
Можно ли полностью заблокировать ShadowSocks / VLESS на MikroTik?
Данные протоколы полностью маскируются под валидный трафик TLS к популярным сайтам. Для их надежной фильтрации требуются специализированные L7 DPI-системы (Deep Packet Inspection).
Как заблокировать доступ к сайтам VPN-сервисов (чтобы их нельзя было скачать)?
Добавьте регулярные выражения в `/ip firewall layer7-protocol` или блокируйте списки доменов через TLS-Host в правилах Filter.