Обновлено: 13.09.2025 в 10:35:22
Фильтрация контента и доменов в UniFi
UniFi Gateways предоставляют функцию фильтрации контента, позволяющую блокировать доступ к вредоносным, откровенным и неподобающим веб-сайтам в пределах вашей сети. Это функция уровня DNS, которую можно гибко применять к отдельным VLAN или клиентским устройствам.
Настройка фильтрации контента
- Перейдите в раздел «Фильтрация контента»: Настройки > CyberSecure > Content Filter.
- Создайте имя: Назначьте имя политике.
- Выберите источник: Примените политику к определённым сетям и/или клиентским устройствам.
- (Необязательно) Включите блокировку рекламы: Использует внутреннюю базу UniFi для блокировки доменов, связанных с рекламой.
- (Необязательно) Включите Безопасный поиск: Использует встроенный функционал Google, Bing и/или YouTube для блокировки откровенного контента.
- Выберите политику фильтрации:
- Отключено
- Базовая: Предустановленная конфигурация, блокирующая домены, связанные с вредоносным, откровенным или «взрослым» контентом.
- Расширенная: Продвинутое решение на базе Cloudflare с более чем 100 категориями фильтров, управляемых ведущей в отрасли командой специалистов по безопасности. Оптимально для профессиональных и корпоративных сред, где требуется строгая политика или контроль, продиктованный требованиями комплаенса. Подробнее см. CyberSecure Enhanced от Proofpoint и Cloudflare.
- (Необязательно) Создайте списки разрешений и блокировок:
- Allowlist (разрешённые): Используйте для добавления доменов, которые в противном случае были бы заблокированы выбранной политикой фильтрации.
- Blocklist (заблокированные): Используйте для блокировки дополнительных доменов, не входящих в уже действующую политику фильтрации.
- (Необязательно) Настройте расписание: Укажите время действия политики.
Как это работает
Фильтрация контента работает путём перенаправления DNS-трафика на UniFi Gateway для проверки. Запросы сверяются с внутренними списками блокировок (или расширенными категориальными фильтрами), и доступ блокируется до того, как браузер подключится к сайту. Этот механизм позволяет фильтровать без дополнительной настройки на клиентских устройствах и обновляется автоматически.
Примечание: DNS Shield нельзя использовать одновременно с фильтрацией контента на UniFi Gateways версии 4.2 и ниже.
Поддержка локального DNS-разрешения
Так как фильтрация контента основана на перенаправлении DNS, запросы к внутренним или вручную настроенным DNS-серверам (например, используемым в Active Directory) могут завершиться ошибкой, если маршрутизация не настроена явно.
Таблица ниже обобщает требования к DNS и SNAT в зависимости от вашей топологии:
Сценарий | Требуется DNS-форвардинг | Требуется SNAT |
---|---|---|
DC в локальном VLAN | Да | Нет |
DC через Site Magic SD-WAN | Да | Нет |
DC через Route-Based IPsec VPN (с VTI-адресом) | Да | Нет |
DC через Route-Based IPsec VPN (без VTI-адреса) | Да | Да |
DC через Policy-Based IPsec VPN | Да | Да |
Чтобы восстановить корректное разрешение внутренних DNS-зон, выполните шаги ниже.
Создание правила DNS-форвардинга
- Перейдите в раздел правил DNS-форвардинга:
- Network 9.3: Настройки > Policy Engine > DNS.
- Network 9.4: Настройки > Policy Table.
- Нажмите:
- В Network 9.3: Создать DNS.
- В Network 9.4: Создать новую политику > выбрать "DNS".
- Добавьте новую запись домена:
- Domain: ваш внутренний домен (например, corp.local)
- Target IP: IP-адрес вашего контроллера домена
Создание правила Source NAT (SNAT)
Требуется только для Policy-Based IPsec или Route-Based VPN без VTI-адресов.
- Перейдите в раздел NAT:
- Network 9.3: Настройки > Policy Engine > NAT.
- Network 9.4: Настройки > Policy Table.
- Нажмите:
- В Network 9.3: Создать новое > Src. NAT.
- В Network 9.4: Создать новую политику > выбрать "NAT" > Src. NAT.
- Настройте правило:
- Тип правила: Source NAT
- Описание: например, SNAT для DNS к удалённому DC
- Протокол: UDP и TCP
- Source IP: оставить пустым
- Destination IP: IP-адрес контроллера домена
- Translated IP: IP-адрес LAN-интерфейса шлюза
Интерфейс: LAN (если требуется)
Это гарантирует, что ответные пакеты от DNS-сервера смогут корректно достичь шлюза.
Техническая поддержка UBNT.SU

Квалифицированная помощь по оборудованию Ubiquiti
Наши инженеры помогут с настройкой, обновлением прошивок,
устранением неисправностей и оптимизацией работы сети.
Обратитесь к нам, чтобы быстро и удобно получить
профессиональную помощь.

Экспертиза по всем
продуктам Ubiquiti

Оперативные консультации онлайн и по телефону

Удобные каналы связи:
чат и email

Была ли эта статья полезной?
1 Человек посчитал эту статью полезной