مقدمه
مسدودسازی وب با IP یا جستوجوی رشته، روی CDN و TLS مدرن نتیجه قابل اتکا نمیدهد. کنترل باید محدودیت visibility و رفتار کلاینت مدیریتشده را روشن کند.
مثال عملی
کلاینتهای VLAN کاربران از resolver داخلی استفاده میکنند؛ policy آزمایش برای example.com است. روتر فقط بخشی از کنترل را انجام میدهد و endpoint policy مسئول DoH/VPN است.
پیشنیازها
RouterOS v7؛ patch دقیق و architecture را با /system resource print ثبت کنید. دستورات v6 را بدون بازبینی وارد v7 نکنید. برای type=NXDOMAIN و match-subdomain، پشتیبانی patch هدف را با CLI help تأیید کنید.
سختافزار و ظرفیت: روتر یا CHR آزمایشگاهی با پورتهای مجزا؛ ظرفیت CPU، RAM و connection tracking باید زیر بار واقعی اندازهگیری شود.
نرمافزار و دسترسی: Terminal از شبکه مدیریت، حساب دارای policy لازم برای write؛ Safe Mode با Ctrl+X، export خارج دستگاه و console مستقل پیش از تغییر.
Architecture / Design
Managed client → resolver سازمانی → DNS policy؛ TCP TLS قابل مشاهده → tls-host. QUIC، ECH و VPN میتوانند نام مقصد را از matcher روتر پنهان کنند؛ نیاز به secure web gateway ممکن است باقی بماند.
Installation / Configuration
ابتدا DNS و ترتیب firewall را ثبت کنید؛ LAN و WAN interface list باید درست باشند. resolver روتر فقط در صورتی فعال شود که input UDP/TCP 53 از LAN مجاز و از WAN بسته باشد؛ این قواعد باید قبل از drop نهایی قرار گیرند.
/ip dns print
/ip firewall filter print detail
/ip dns static add name=example.com match-subdomain=yes type=NXDOMAIN comment="ENT-WEB DNS policy"
/ip firewall filter add chain=forward in-interface-list=LAN out-interface-list=WAN protocol=tcp dst-port=443 tls-host=example.com action=drop comment="ENT-WEB root SNI"
/ip firewall filter add chain=forward in-interface-list=LAN out-interface-list=WAN protocol=tcp dst-port=443 tls-host=*.example.com action=drop comment="ENT-WEB subdomain SNI"
resolver فعال موجود را استفاده کنید؛ allow-remote-requests را بدون firewall درست فعال نکنید. SNI rules باید پیش از FastTrack و accept established مربوط قرار گیرند؛ اتصالهای FastTrack موجود نیاز به آزمون با اتصال تازه دارند.
/ip firewall filter print stats where comment~"ENT-WEB"
/ip dns static print detail where comment~"ENT-WEB"
روی کلاینت Linux مدیریتشده، DNS و TCP TLS را جدا آزمایش کنید.
dig @10.20.30.1 example.com
curl --http1.1 --connect-timeout 5 https://example.com
10.20.30.1 placeholder IP resolver روتر است. انتظار DNS: NXDOMAIN. در تست SNI از مسیر DNS مجاز برای resolve استفاده شود تا رد TCP قابل اندازهگیری باشد؛ failure DNS بهتنهایی اثبات matcher نیست.
Security Hardening
DNS recursion روی WAN باز نشود. برای اجبار DNS، فقط subnet کاربران و resolver سازمانی را target کنید؛ سرویسهای دیتاسنتر و VPN استثنای مستند دارند. IP اشتراکی CDN را کورکورانه block نکنید. HTTPS content رمزنگاری شده و generic Layer7 قابل اتکا نیست.
Monitoring
counter policy، حجم UDP/443، CPU و complaint کاربران ثبت شوند. مسدودسازی QUIC بدون تحلیل fallback برنامه اجرا نشود. نمودار قبل/بعد، bypass مجاز و false positive را نشان دهد.
Troubleshooting
سایت باز میشود: root و subdomain، DNS cache، DoH، ECH، QUIC، proxy و مسیر IPv6 را جدا بررسی کنید. tls-host با ClientHello تکهشده ممکن است match نکند. IP rule میتواند سرویس بیارتباط CDN را قطع کند؛ ownership و DNS تغییرپذیر را بررسی کنید.
Backup / Recovery
export policy را نگه دارید. rollback فقط rules و DNS entry همین تغییر را غیرفعال کند.
/ip firewall filter disable [find where comment~"ENT-WEB"]
/ip dns static disable [find where comment~"ENT-WEB"]
cache کلاینت و resolver را طبق سیاست پاک و دسترسی برنامه را دوباره آزمایش کنید؛ تنظیم کلی firewall تغییر نکند.
Best Practices
برای الزام سراسری از endpoint management و secure web gateway استفاده کنید. policy همراه exception، مالک کسبوکار و تاریخ بازبینی باشد.
نسخههای قدیمی و Compatibility
address-list با *.example.com یک wildcard DNS عمومی نیست. نسخه تاریخی content/Layer7 برای HTTPS جدید کاربرد اجرایی ندارد. NXDOMAIN و matcherها را برای patch دقیق تأیید کنید.
پرسشهای متداول
آیا tls-host همه HTTPS را مسدود میکند؟
خیر؛ ECH، QUIC، fragmentation و VPN محدودیت ایجاد میکنند.
آیا یک IP مقصد برابر یک سایت است؟
خیر؛ CDN میتواند یک IP را بین چندین سرویس مشترک کند.
منابع رسمی
تاریخ بررسی منابع: 2026-09-30. اعتبارسنجی عملی روی محیط هدف باید پیش از انتشار تغییر زیرساخت انجام شود.