kolizey Posted January 7, 2017 Posted January 7, 2017 Всем доброго дня. Прошу не пинать, нагуглить решение не смог. Есть сеть в которой есть микротик и который является кэширующим днс сервером. На нем прописаны локальные серверы и все прочее. Но повадились люди прописывать внешние днс у себя, как-то гугл или яндекс и потом плачут, что у них личные кабинеты и прочие ресурсы не находятся... Как правильно запретить внешние днс из локальной сети для пользователей, но чтоб сам микротик мог внешние днс использовать? Вставить ник Quote
vnkorol Posted January 7, 2017 Posted January 7, 2017 Запретить в фаерволе форвард и порт 53 udp? Вставить ник Quote
kolizey Posted January 7, 2017 Author Posted January 7, 2017 Сделал так add action=drop chain=forward comment=DNS_DROP dst-port=53 log=yes log-prefix=DNS_ protocol=tcp src-port=53 add action=drop chain=forward comment=DNS_DROP dst-port=53 log=yes log-prefix=DNS_ protocol=udp src-port=53 Поправьте если что-то не правильно? Вставить ник Quote
nkusnetsov Posted January 7, 2017 Posted January 7, 2017 (edited) Лучше так: /ip firewall nat add action=redirect chain=dstnat dst-port=53 protocol=udp in-interface=bridge-local Тогда, что бы не прописал себе пользователь, всё равно все запросы перехватятся микротиком. Название интерфейса для "in-interface" подставьте свое, которое в LAN смотрит. Edited January 7, 2017 by nkusnetsov Вставить ник Quote
Rainmib Posted January 11, 2017 Posted January 11, 2017 Лучше так: /ip firewall nat add action=redirect chain=dstnat dst-port=53 protocol=udp in-interface=bridge-local Тогда, что бы не прописал себе пользователь, всё равно все запросы перехватятся микротиком. Название интерфейса для "in-interface" подставьте свое, которое в LAN смотрит И что это даст - куда будет редиректится трафик по такому правилу? Вставить ник Quote
Nuts Posted January 11, 2017 Posted January 11, 2017 Лучше так: /ip firewall nat add action=redirect chain=dstnat dst-port=53 protocol=udp in-interface=bridge-local Тогда, что бы не прописал себе пользователь, всё равно все запросы перехватятся микротиком. Название интерфейса для "in-interface" подставьте свое, которое в LAN смотрит И что это даст - куда будет редиректится трафик по такому правилу? На сам Микротик. Очень полезный action. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.