مقدمه

مسدودسازی وب با IP یا جست‌وجوی رشته، روی CDN و TLS مدرن نتیجه قابل اتکا نمی‌دهد. کنترل باید محدودیت visibility و رفتار کلاینت مدیریت‌شده را روشن کند.

مثال عملی

کلاینت‌های VLAN کاربران از resolver داخلی استفاده می‌کنند؛ policy آزمایش برای example.com است. روتر فقط بخشی از کنترل را انجام می‌دهد و endpoint policy مسئول DoH/VPN است.

پیش‌نیازها

RouterOS v7؛ patch دقیق و architecture را با /system resource print ثبت کنید. دستورات v6 را بدون بازبینی وارد v7 نکنید. برای type=NXDOMAIN و match-subdomain، پشتیبانی patch هدف را با CLI help تأیید کنید.

سخت‌افزار و ظرفیت: روتر یا CHR آزمایشگاهی با پورت‌های مجزا؛ ظرفیت CPU، RAM و connection tracking باید زیر بار واقعی اندازه‌گیری شود.

نرم‌افزار و دسترسی: Terminal از شبکه مدیریت، حساب دارای policy لازم برای write؛ Safe Mode با Ctrl+X، export خارج دستگاه و console مستقل پیش از تغییر.

Architecture / Design

Managed client → resolver سازمانی → DNS policy؛ TCP TLS قابل مشاهده → tls-host. QUIC، ECH و VPN می‌توانند نام مقصد را از matcher روتر پنهان کنند؛ نیاز به secure web gateway ممکن است باقی بماند.

Installation / Configuration

ابتدا DNS و ترتیب firewall را ثبت کنید؛ LAN و WAN interface list باید درست باشند. resolver روتر فقط در صورتی فعال شود که input UDP/TCP 53 از LAN مجاز و از WAN بسته باشد؛ این قواعد باید قبل از drop نهایی قرار گیرند.

/ip dns print
/ip firewall filter print detail
/ip dns static add name=example.com match-subdomain=yes type=NXDOMAIN comment="ENT-WEB DNS policy"
/ip firewall filter add chain=forward in-interface-list=LAN out-interface-list=WAN protocol=tcp dst-port=443 tls-host=example.com action=drop comment="ENT-WEB root SNI"
/ip firewall filter add chain=forward in-interface-list=LAN out-interface-list=WAN protocol=tcp dst-port=443 tls-host=*.example.com action=drop comment="ENT-WEB subdomain SNI"

resolver فعال موجود را استفاده کنید؛ allow-remote-requests را بدون firewall درست فعال نکنید. SNI rules باید پیش از FastTrack و accept established مربوط قرار گیرند؛ اتصال‌های FastTrack موجود نیاز به آزمون با اتصال تازه دارند.

/ip firewall filter print stats where comment~"ENT-WEB"
/ip dns static print detail where comment~"ENT-WEB"

روی کلاینت Linux مدیریت‌شده، DNS و TCP TLS را جدا آزمایش کنید.

dig @10.20.30.1 example.com
curl --http1.1 --connect-timeout 5 https://example.com

10.20.30.1 placeholder IP resolver روتر است. انتظار DNS: NXDOMAIN. در تست SNI از مسیر DNS مجاز برای resolve استفاده شود تا رد TCP قابل اندازه‌گیری باشد؛ failure DNS به‌تنهایی اثبات matcher نیست.

Security Hardening

DNS recursion روی WAN باز نشود. برای اجبار DNS، فقط subnet کاربران و resolver سازمانی را target کنید؛ سرویس‌های دیتاسنتر و VPN استثنای مستند دارند. IP اشتراکی CDN را کورکورانه block نکنید. HTTPS content رمزنگاری شده و generic Layer7 قابل اتکا نیست.

Monitoring

counter policy، حجم UDP/443، CPU و complaint کاربران ثبت شوند. مسدودسازی QUIC بدون تحلیل fallback برنامه اجرا نشود. نمودار قبل/بعد، bypass مجاز و false positive را نشان دهد.

Troubleshooting

سایت باز می‌شود: root و subdomain، DNS cache، DoH، ECH، QUIC، proxy و مسیر IPv6 را جدا بررسی کنید. tls-host با ClientHello تکه‌شده ممکن است match نکند. IP rule می‌تواند سرویس بی‌ارتباط CDN را قطع کند؛ ownership و DNS تغییرپذیر را بررسی کنید.

Backup / Recovery

export policy را نگه دارید. rollback فقط rules و DNS entry همین تغییر را غیرفعال کند.

/ip firewall filter disable [find where comment~"ENT-WEB"]
/ip dns static disable [find where comment~"ENT-WEB"]

cache کلاینت و resolver را طبق سیاست پاک و دسترسی برنامه را دوباره آزمایش کنید؛ تنظیم کلی firewall تغییر نکند.

Best Practices

برای الزام سراسری از endpoint management و secure web gateway استفاده کنید. policy همراه exception، مالک کسب‌وکار و تاریخ بازبینی باشد.

نسخه‌های قدیمی و Compatibility

address-list با *.example.com یک wildcard DNS عمومی نیست. نسخه تاریخی content/Layer7 برای HTTPS جدید کاربرد اجرایی ندارد. NXDOMAIN و matcherها را برای patch دقیق تأیید کنید.

پرسش‌های متداول

آیا tls-host همه HTTPS را مسدود می‌کند؟

خیر؛ ECH، QUIC، fragmentation و VPN محدودیت ایجاد می‌کنند.

آیا یک IP مقصد برابر یک سایت است؟

خیر؛ CDN می‌تواند یک IP را بین چندین سرویس مشترک کند.

منابع رسمی

تاریخ بررسی منابع: 2026-09-30. اعتبارسنجی عملی روی محیط هدف باید پیش از انتشار تغییر زیرساخت انجام شود.

Share