Traffic Rules w UniFi: blokowanie aplikacji, harmonogramy i limity
Reguły ruchu pozwalają powiedzieć sieci: w godzinach pracy blokuj media społecznościowe, w sieci gości ogranicz prędkość, a dla kamer zabroń wszystkiego poza serwerem nagrań. W UniFi robi się to na bramie w ustawieniach zapory i reguł ruchu. Poradnik pokazuje, jak z nich korzystać i czego się po nich spodziewać.
Krótko
- Reguła składa się z akcji (blokuj, zezwól, ogranicz), celu (aplikacja, kategoria, domena, adres) i zakresu (które sieci lub urządzenia) oraz opcjonalnego harmonogramu.
- Blokowanie aplikacji opiera się na rozpoznawaniu ruchu (DPI), więc jest przybliżone.
- Ruch szyfrowany i VPN potrafią reguły ominąć. To ograniczenie technologii, a nie błąd konfiguracji.
- Nazwy menu i zakres funkcji zależą od wersji aplikacji UniFi Network. W nowszych wersjach reguły wchodzą w skład zapory opartej na strefach, patrz Zone-based firewall.
Z czego składa się reguła
| Element | Przykład |
|---|---|
| Akcja | Blokuj, ogranicz pasmo, zezwól |
| Cel | Kategoria (np. media społecznościowe), aplikacja, domena, adres IP |
| Zakres | Cała sieć, grupa urządzeń lub jedno urządzenie |
| Harmonogram | Stale, w wybrane dni lub godziny |
Kolejność ma znaczenie. Reguły są oceniane od góry, a pierwsza pasująca decyduje. Dlatego ogólny zakaz stawiaj niżej niż szczegółowy wyjątek.
Blokowanie aplikacji i kategorii
UniFi rozpoznaje ruch na podstawie sygnatur, więc możesz zablokować całą kategorię (na przykład streaming, gry, pobieranie plików) albo konkretną aplikację. To szybsze niż wpisywanie domen jedna po drugiej, ale ma granice:
- Sygnatury są aktualizowane razem z oprogramowaniem, więc nowa lub rzadka aplikacja może nie być rozpoznana.
- Duże serwisy korzystają z tych samych serwerów co inne usługi. Blokada jednej aplikacji bywa zbyt szeroka albo zbyt wąska.
- Dla pojedynczych domen prostsze bywa filtrowanie DNS, opisane w Filtrowanie DNS i adblock.
Harmonogramy
Harmonogram pozwala włączyć regułę tylko w określonych godzinach, na przykład blokada rozrywki w godzinach pracy lub internet wyłączony w nocy dla sieci dziecka. Pilnuj strefy czasowej bramy, bo reguły liczą czas według ustawień systemu. Praktyczne zastosowania domowe pokazuje poradnik Kontrola rodzicielska.
Limity pasma
Limity przydają się w sieci gości, w której jeden użytkownik nie powinien zająć całego łącza. Możesz ustawić ograniczenie na klienta albo na całą sieć. Pamiętaj o kierunku: pobieranie i wysyłanie mają osobne limity. Za ostrożny limit powoduje przerywanie wideokonferencji, dlatego zacznij od wartości wyższej i obserwuj statystyki. Gdy chodzi o priorytety ruchu, a nie sztywny limit, zobacz QoS i Smart Queues.
Pułapki z ruchem szyfrowanym
Zdecydowana większość ruchu jest dziś szyfrowana. Brama widzi wtedy tylko adres serwera i nazwę domeny, a nie treść. Konsekwencje:
- VPN i proxy ukrywają cel ruchu. Reguła blokująca aplikację nie zadziała, jeśli użytkownik połączy się przez VPN.
- DNS przez HTTPS w przeglądarce omija filtr DNS bramy. Zablokuj znane serwery DoH albo wymuś DNS bramy, co omawiamy w poradniku o DNS.
- QUIC i HTTP/3 utrudniają rozpoznanie ruchu. Niektóre reguły działają lepiej po zablokowaniu QUIC, tak aby przeglądarka wróciła do protokołu rozpoznawalnego przez DPI.
- Aplikacje mobilne często używają wielu domen naraz.
Wniosek: traktuj reguły jako barierę dla zwykłego użytkownika, a nie jako szczelną kontrolę. Do ochrony przed zagrożeniami służy osobna funkcja wykrywania włamań, opisana w poradniku o IDS i IPS.
Procedura wdrożenia
- Zdefiniuj cel: co i kogo ma ograniczać reguła.
- Utwórz regułę dla jednej sieci testowej i sprawdź na telefonie.
- Dodaj harmonogram dopiero po potwierdzeniu, że blokada działa.
- Sprawdź statystyki i dzienniki ruchu, żeby wychwycić fałszywe trafienia.
- Zapisz reguły w dokumentacji, razem z powodem ich powstania.
Najczęstsze błędy
- Zbyt szerokie reguły, które blokują także usługi potrzebne do pracy, jak chmura lub logowanie.
- Zła kolejność reguł, przez co wyjątek nigdy nie zadziała.
- Reguła na całą sieć zamiast na grupę urządzeń.
- Zapomniany harmonogram w innej strefie czasowej.
- Oczekiwanie szczelności wobec VPN i szyfrowanego DNS.
Pomoc z konfiguracją
Gdy planujesz podział sieci i reguły dla firmy, zacznij od VLAN w UniFi. Potrzebujesz doboru bramy? Napisz do nas.
Przygotowane przez AI, zredagowane przez człowieka