Professional Documents
Culture Documents
- CONSIDERACIONES INICIALES:
Inicialmente, para los dos procedimientos, debemos indicarle a nuestro router
Mikrotik que identifique el trfico generado por Youtube y por sus vdeos.
Esto lo realizamos por medio de la funcin del Firewall, Protocolo Layer 7. Para esto
debemos introducir una expresin regular y as buscar en todo el trfico el patrn
que le asignemos. La capa 7 del modelo OSI se encuentra la capa de aplicacin, en
esta capa interactan los programas con los que visualizamos u obtenemos la
informacin. Por ejemplo, un navegador de internet (Firefox, Chrome, etc.) utiliza
muchos protocolos, por ejemplo http, https, dns, ftp, etc. Es ah donde el trfico se
puede identificar.
El primer paso ser entonces crear una nueva regla en IP -> Firewall -> Layer7
Protocol. Introducimos el nombre de la regla Youtube y en el campo Regex lo
siguiente:
^.+(youtube).+$
Con esto podemos controlar el trfico que indique youtube. Pero tambin
debemos encontrar los paquetes que se generan al reproducir un vdeo, los archivos
se alojan en el subdominio googlevideo.com. Igualmente al procedimiento
anterior vamos hacer para los vdeos. Agregamos una nueva regla en Layer7
Protocol llamada Googlevideo y en el campo Regex lo siguiente:
^.+(googlevideo).+$
Cuando se ingresa a Youtube, ya sea por medio del navegador web o desde algn
dispositivo mvil mediante la aplicacin como tal, se realiza una consulta DNS para
encontrar los servidores de Youtube, como se hace normalmente con cualquier
pgina o servicio, y luego se hace una conexin con sus servidores. Debemos
aprovechar esto para marcar dicha conexin que se establece entre nuestro
dispositivo y el servidor de Youtube. Ac la captura de trfico con slo abrir la pgina
en un navegador, una solicitud DNS y su conexin posterior:
Para marcar esta conexin vamos a IP -> Firewall -> pestaa Mangle. Hacemos una
nueva regla, en la pestaa General, el campo Chain queda en Prerouting, en la
pestaa Advanced vamos a seleccionar en el campo Layer7-Protocol, Youtube y en
Action lo pondremos Mark-connection y luego en Connection name pondremos
Youtube Conn, damos clic en el botn OK.
Hacemos este procedimiento nuevamente pero con la regla de Layer7 de
Googlevideo y en el nombre de conexin pondremos igual Youtube Conn.
Ahora haremos otra regla de marcacin, igualmente en la seccin Mangle, pero
esta vez ser de paquetes. En la pestaa General, el campo Chain queda en
Prerouting y ah mismo vemos el campo que se llama Connection Mark, ah
seleccionamos la marcacin que hicimos anteriormente, Youtube Conn, luego en
la pestaa Action, pondremos en la Accin, Mark Packet y le pondremos el
nombre Youtube.
Ahora tenemos todos los paquetes de Youtube marcados, incluso los que van por el
puerto https (443) y as los podremos manejar.
- BLOQUEO DE YOUTUBE:
Simplemente crearemos una regla en IP -> Firewall -> Filter Rules.
Pulsamos en el + para hacer una regla nueva y en la pestaa General, en el campo
Chain lo dejamos en Forward, ah mismo en el campo Connection Mark debemos
seleccionar la marca de conexiones de Youtube que habamos llamado Youtube
Conn y finalmente en la pestaa Action pondremos de Accin, Drop.
As rechazaremos todo trfico que tenga esa marca y nunca llegara a su destino.
Para finalizar, a continuacin se encuentra los script para que se pueda copiar y
pegar, pero no lo recomiendo pues todos los routers tienen configuraciones distintas
y los valores pueden variar.
- Bloqueo completo a Youtube:
/ip firewall layer7-protocol
add name=Youtube regexp="^.+(youtube).+\$"
add name=Googlevideo regexp="^.+(googlevideo).+\$"
/ip firewall mangle
add action=mark-connection chain=prerouting layer7-protocol=Youtube new-connection-mark="Youtube Conn"
passthrough=yes
add action=mark-connection chain=prerouting layer7-protocol=Googlevideo new-connection-mark="Youtube Conn"
passthrough=yes
add action=mark-packet chain=prerouting connection-mark="Youtube Conn" new-packet-mark=Youtube
passthrough=yes
/ip firewall filter
add action=drop chain=forward connection-mark="Youtube Conn"
Cualquier consulta adicional, puede contactarme por medio de correo. Espero que
esta gua le sirva a alguien que necesite hacer este procedimiento en una red,
tambin para demostrar que los dispositivos Mikrotik son los mejores.
Saludos desde San Jos, Costa Rica.