Jump to content

Recommended Posts

Posted

Всех приветствую. Помогите разобраться. 
CCR 2004 ROS 7.21.5 (7.18.2 тоже самое было)
Настраиваю netflow, обнаружил проблему. Не передается NAT session create, при этом NAT session delete есть всегда. Чаще всего (или даже всегда) NAT session create отсутствует для 53 порта DNS. В чем может быть проблема? Почему не передается session create для dns? или теряется?

Posted (edited)
1 час назад, sdy_moscow сказал:

Скорее всего сессия просто не закрывается, из-за постоянного наличия трафика. Т.е. она висит постоянно.

разве в таком случае не было бы именно NAT session create? При не закрытии отсутствовал бы NAT session delete.
А здесь наоборот. Закрытие сессии есть, открытия нет.
При чем все такие записи, с отсутствующим открытием, относятся только к DNS

Edited by Fint
Posted

проблема где то в dns микротика ros7
В DHCP сервере указал днс яндекса для раздачи клиентам. отключаю allow remote requests, dns микротика, кеш dns продолжает наполняться. Убираю все upstream DNS-серверы в DNS микротика, кеш перестает расти, у абонентов перестают резольвится адреса, хотя у всех пришел адрес днс от дхцп - 77.88.8.8. Делаю все тоже самое на ROS 6, работает как должно dns отключен = не работает.
Как выключить DNS на ROS7? 
 

Posted
2 часа назад, Fint сказал:

Как выключить DNS на ROS7?

Загнать его в пустой VRF

 

Клиенты могут добираться до ресольвера через proxyarp. Еще вариант - роутер светит свой DNS в IPv6 RA

Posted (edited)

Решено, переадресация 53 порта в автоматических правилах хотспота микротика.

 

52 минуты назад, jffulcrum сказал:

Загнать его в пустой VRF

 

Клиенты могут добираться до ресольвера через proxyarp. Еще вариант - роутер светит свой DNS в IPv6 RA

в общем из за особенности механизма работы хотспота, редиректит для идентификации 53 порта, и днс микротика, даже отключеный кеширует днс и отдает клиентам хот спота.
Из за этого в нетфлоу нет начала сессии нат для днс запроса.
Ищу решение в правилах цепочки pre-hotspot

таблетка вроде бы найдена, в целом работает: /ip firewall nat add action=accept chain=pre-hotspot comment=DNS-FILTER_BYPASS_UPD_AUTH disabled=no dst-port=53 hotspot=auth protocol=udp

Edited by Fint
Posted

Просто надо поставить еще один микротик между хотспотом и абонентами, он будет работать прозрачно и может передать трафик как надо.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...