#3040: Правило фильтрации контента с отслеживанием только SNI

Отредактирована: 4 дня назад

Симптомы

Хочу реализовать правило чтобы условием было наличие в SNI определенной подстроки, но чтобы отслеживалось только SNI, а не весь URL. Как это можно сделать?

Например чтобы домен example.ru разрешить, а example.com, example.net и т.д. все остальные возможные варианты домена example запретить. Но при этом запросы вида "http://somesite.ru/sometext/example1" проходили и не попадали в блокировку.

Решение

URL (фильтрация контента)

Для того, чтобы запрещался только сам домен vk.com и его поддомены, но при этом домены вида bvk.ru не блокировались, необходимо следующее:

  1. Включить SSL-инспектирование (для корректной работы необходимо, так как ресурс работает по HTTPS).
  2. В разделе URL Вашего разрешающего правила ФК удалить список URL, а вместо этого добавить его во вкладке Назначение - добавить список доменов.
  3. Указать ресурс в виде *.vk.com

Примечания:

  • Если имя домена указано в адресе назначения, то это имя периодически через DNS разрешается в IP, и по этим IP происходит обработка трафика.

Например, если вы укажете yandex.ru, то правило будет работать для тех IP-адресов, которые соответствуют именно yandex.ru. Если окажется, что, например, disk.yandex.ru или mail.yandex.ru имеют другие IP, то для них такое правило работать не будет.

  • Если имя домена используется в URL, то проверяться будет URL запроса на вхождение указанной строки (yandex.ru) - если включено SSL-инспектирование.
  • Если SSL-инспектирование не включено, то имя домена будет проверяться в поле SNI TLS handshake.

Как разрешить или запретить URL

  1. Разместить список URL в правиле Фильтрации контента в разделе URL.
  2. Указать для каждого сайта, который необходимо разрешить/запретить, следующие строки:

*.domain.ru/

^http://domain.ru/

^https://domain.ru/

Определение категорий

UserGate может блокировать HTTPS-трафик без дешифрования контента, но только в случае применения правил блокирования по категориям контентной фильтрации UserGate URL filtering или по спискам URL, в которых указаны только имена хостов. В этих случаях UserGate использует значения хоста из SSL-сертификата для определения домена, а с включённой SSL инспекцией использует SNI (Server Name Indication).

Использование списков URL в МСЭ

"Список URL должен включать только имена доменов. Каждые 5 минут UserGate производит разрешение доменных имен в IP-адреса и хранит полученный результат во внутреннем кэше на время жизни DNS-записи. По истечении времени жизни UserGate автоматически обновляет значение IP-адреса."

https://docs.usergate.com/mezhsetevoj-ekran_116.html

Т.е. Вы добавляете usergate.com в список URL, используемый в правиле межсетевого экрана, после чего UTM производит разрешение этого имени в IP-адрес и помещает этот IP-адрес в кэш. Затем Вы заходите на my.usergate.com, но данный ресурс не заблокирован, т.к. находится на другом IP-адресе, точно так же как и support.usergate.com.

Для блокирования непосредственно по URL Вы можете использовать правила Фильтрации контента с критерием URL:

https://docs.usergate.com/fil6traciya-kontenta_106.html

https://docs.usergate.com/spiski-url_143.html

Причина

Опишите причину появления проблемы - необязательное поле