Перейти к содержимому
Калькуляторы

Mikrotik DNS

Всем доброго дня.

Прошу не пинать, нагуглить решение не смог.

Есть сеть в которой есть микротик и который является кэширующим днс сервером. На нем прописаны локальные серверы и все прочее.

Но повадились люди прописывать внешние днс у себя, как-то гугл или яндекс и потом плачут, что у них личные кабинеты и прочие ресурсы не находятся...

Как правильно запретить внешние днс из локальной сети для пользователей, но чтоб сам микротик мог внешние днс использовать?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Запретить в фаерволе форвард и порт 53 udp?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

vnkorol

Попробую...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Сделал так

add action=drop chain=forward comment=DNS_DROP dst-port=53 log=yes log-prefix=DNS_ protocol=tcp src-port=53

add action=drop chain=forward comment=DNS_DROP dst-port=53 log=yes log-prefix=DNS_ protocol=udp src-port=53

Поправьте если что-то не правильно?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Лучше так:

/ip firewall nat add action=redirect chain=dstnat dst-port=53 protocol=udp in-interface=bridge-local

 

Тогда, что бы не прописал себе пользователь, всё равно все запросы перехватятся микротиком.

Название интерфейса для "in-interface" подставьте свое, которое в LAN смотрит.

Изменено пользователем nkusnetsov

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Лучше так:

/ip firewall nat add action=redirect chain=dstnat dst-port=53 protocol=udp in-interface=bridge-local

 

Тогда, что бы не прописал себе пользователь, всё равно все запросы перехватятся микротиком.

Название интерфейса для "in-interface" подставьте свое, которое в LAN смотрит

И что это даст - куда будет редиректится трафик по такому правилу?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Лучше так:

/ip firewall nat add action=redirect chain=dstnat dst-port=53 protocol=udp in-interface=bridge-local

 

Тогда, что бы не прописал себе пользователь, всё равно все запросы перехватятся микротиком.

Название интерфейса для "in-interface" подставьте свое, которое в LAN смотрит

И что это даст - куда будет редиректится трафик по такому правилу?

На сам Микротик. Очень полезный action.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.