Fint Posted July 21 Posted July 21 Всех приветствую. Помогите разобраться. CCR 2004 ROS 7.21.5 (7.18.2 тоже самое было) Настраиваю netflow, обнаружил проблему. Не передается NAT session create, при этом NAT session delete есть всегда. Чаще всего (или даже всегда) NAT session create отсутствует для 53 порта DNS. В чем может быть проблема? Почему не передается session create для dns? или теряется? Вставить ник Quote
sdy_moscow Posted July 21 Posted July 21 Скорее всего сессия просто не закрывается, из-за постоянного наличия трафика. Т.е. она висит постоянно. Вставить ник Quote
Fint Posted July 21 Author Posted July 21 (edited) 1 час назад, sdy_moscow сказал: Скорее всего сессия просто не закрывается, из-за постоянного наличия трафика. Т.е. она висит постоянно. разве в таком случае не было бы именно NAT session create? При не закрытии отсутствовал бы NAT session delete. А здесь наоборот. Закрытие сессии есть, открытия нет. При чем все такие записи, с отсутствующим открытием, относятся только к DNS Edited July 21 by Fint Вставить ник Quote
Fint Posted July 21 Author Posted July 21 проблема где то в dns микротика ros7 В DHCP сервере указал днс яндекса для раздачи клиентам. отключаю allow remote requests, dns микротика, кеш dns продолжает наполняться. Убираю все upstream DNS-серверы в DNS микротика, кеш перестает расти, у абонентов перестают резольвится адреса, хотя у всех пришел адрес днс от дхцп - 77.88.8.8. Делаю все тоже самое на ROS 6, работает как должно dns отключен = не работает. Как выключить DNS на ROS7? Вставить ник Quote
jffulcrum Posted July 21 Posted July 21 2 часа назад, Fint сказал: Как выключить DNS на ROS7? Загнать его в пустой VRF Клиенты могут добираться до ресольвера через proxyarp. Еще вариант - роутер светит свой DNS в IPv6 RA Вставить ник Quote
Fint Posted July 21 Author Posted July 21 (edited) Решено, переадресация 53 порта в автоматических правилах хотспота микротика. 52 минуты назад, jffulcrum сказал: Загнать его в пустой VRF Клиенты могут добираться до ресольвера через proxyarp. Еще вариант - роутер светит свой DNS в IPv6 RA в общем из за особенности механизма работы хотспота, редиректит для идентификации 53 порта, и днс микротика, даже отключеный кеширует днс и отдает клиентам хот спота. Из за этого в нетфлоу нет начала сессии нат для днс запроса. Ищу решение в правилах цепочки pre-hotspot таблетка вроде бы найдена, в целом работает: /ip firewall nat add action=accept chain=pre-hotspot comment=DNS-FILTER_BYPASS_UPD_AUTH disabled=no dst-port=53 hotspot=auth protocol=udp Edited July 21 by Fint Вставить ник Quote
Saab95 Posted July 22 Posted July 22 Просто надо поставить еще один микротик между хотспотом и абонентами, он будет работать прозрачно и может передать трафик как надо. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.