Chặn app như Facebook Youtube trên router Cisco

1. Sơ đồ mạng

PC (Windows) kết nối qua Router CSR1000v để ra Internet. Router sẽ được cấu hình NAT overload và NBAR để chặn các truy cập tới Facebook.

IOS XE ver 16.12

2. Cấu hình NBAR chặn FB trên Router

class-map match-any BLOCK_FB
 match protocol facebook
!
policy-map DROP_FB
 class BLOCK_FB
  drop
!
interface GigabitEthernet2
 ip nbar protocol-discovery
 service-policy input DROP_FB


3. Kết quả kiểm tra trên PC

Khi ta truy cập các trang web thông thường như VnExpress, web vẫn tải được (tuy nhiên tốc độ có thể chậm do giới hạn license 1Mbps của bản dùng thử).

Khi truy cập Facebook, trình duyệt quay tít, không vào được do bị Router chặn.

4. Kiểm tra thống kê chặn trên Router

Sử dụng lệnh 'show policy-map interface GigabitEthernet2', ta có thể thấy chính xác số lượng gói tin (packets) và dung lượng (bytes) của Facebook đã bị Drop.

Sử dụng lệnh 'show ip nbar protocol-discovery' để xem chi tiết các giao thức mà Router nhận diện được trên cổng.

5. LƯU Ý  VỀ PHIÊN BẢN IOS-XE

Việc chặn ứng dụng bằng NBAR phụ thuộc hoàn toàn vào 'từ điển' (Protocol Pack) của Router. Phiên bản IOS-XE càng mới (hoặc Protocol Pack càng được cập nhật) thì việc nhận diện và chặn Facebook (&các app khác) càng chuẩn xác. Lý do là vì các app lớn như FB, YTB, TIKTOK...liên tục thay đổi cấu trúc, đổi/bổ sung IP máy chủ và cập nhật công nghệ mã hoá liên tục. Nếu dùng bản IOS-XE quá cũ, Router có thể sẽ không nhận diện được các luồng dữ liệu Facebook và để lọt.

Bài viết cùng danh mục