Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Добавь правило для брандмауэра: добавь правило для источника и правило для назначения.

    Добавь правило для брандмауэра: добавь правило для источника и правило для назначения.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Добавь правило для брандмауэра: добавь правило для источника и правило для назначения., RouterOS
     
    cravetou
    Guest
    #1
    0
    19.05.2008 07:42:00
    Это была бы отличная фича, если бы в RouterOS v 4.x появилась возможность настраивать firewall по IP-адресу и имени хоста, например (src add=scs.msg.yahoo.com) и чтобы RouterOS автоматически разрешал имя хоста в его IP-адрес, потому что у некоторых серверов нет статических IP-адресов.
     
     
     
    msorensen
    Guest
    #2
    0
    20.06.2008 17:54:00
    Имена DNS должны разрешаться через DNS-сервер. Когда и как часто RouterOS это делает? Опирайтесь на существующий DNS-кэш и функцию кэширования, работающую непосредственно на роутере. Предположительно, TTL записи DNS влияет на то, как часто происходит повторное разрешение. Для экономии ресурсов правила Firewall могут ограничивать доступ к этому DNS-кэшу до ограниченного набора IP-блоков или только до самого роутера. И, конечно, вам стоит ограничить использование такой функции.
     
     
     
    moham96
    Guest
    #3
    0
    08.05.2019 13:25:00
    Привет, хотел бы возродить эту старую тему вместо открытия нового запроса на функцию. Сейчас я использую правила файрвола на хосте, чтобы маршрутизировать определенные сайты через VPN-интерфейс, а не маршрутизировать все подряд. В wiki Mikrotik есть скрипт для этого (немного грязное решение, но работает): https://wiki.mikrotik.com/wiki/Use_host_names_in_firewall_rules. Я использовал другой скрипт отсюда: http://wiki.azotel.com/mikrotik-use-host-names-in-the-firewall. Мне кажется, он лучше, чем скрипт из wiki, потому что он использует DNS-кэш для обновления списка адресов, а я использую этот список в mangle для маршрутизации трафика через VPN-маршрут. Он хорошо справляется с сайтами, у которых несколько IP-адресов. Я все равно считаю это грязным решением, особенно потому что мне приходится планировать запуск скрипта (вместо того чтобы полагаться на TTL записи DNS), и список адресов будет заполнен IP-адресами. Я думаю, что файрвол RouterOS должен поддерживать имена хостов «из коробки» без скриптов. Это будет полезно при маршрутизации определенных сайтов или блокировке сайтов в kid control. Решение, которое я представляю, заключается в том, чтобы просто добавить имя хоста в поле dst address (dst host?) правила файрвола, и когда пользователь делает запрос, файрвол должен искать в DNS-кэше запрошенный dst IP и, если он соответствует полю dst host в определенном правиле файрвола, действовать соответствующим образом.

    С уважением
     
     
     
    Sob
    Guest
    #4
    0
    08.05.2019 18:17:00
    Всё, желание исполнено: /ip firewall address-list
    добавить адрес=www.mikrotik.com список=mikrotik
    добавить адрес=forum.mikrotik.com список=mikrotik
    /ip firewall filter
    добавить action=accept chain=forward dst-address-list=mikrotik
     
     
     
    hilton
    Guest
    #5
    0
    09.05.2019 06:11:00
    Обновляются ли записи в списке адресов брандмауэра /ip firewall address-list DNS при изменении зарегистрированных IP-адресов?
     
     
     
    Sob
    Guest
    #6
    0
    09.05.2019 11:31:00
    Да, он соблюдает TTL, и когда время ожидания истекает, он снова разрешает записи.
     
     
     
    hilton
    Guest
    #7
    0
    09.05.2019 11:58:00
    Спасибо!
     
     
     
    moham96
    Guest
    #8
    0
    09.05.2019 12:18:00
    Ого, не думал, что это уже реализовано. Ты знаешь, в какой версии RouterOS это впервые появилась? И обрабатываются ли сайты с несколькими IP-адресами? Кто-нибудь, обновите страницу вики с этим простым решением вместо скрипта и планировщика.

    С уважением.
     
     
     
    Sob
    Guest
    #9
    0
    09.05.2019 12:52:00
    Судя по тому, что у меня сейчас есть под рукой, это реализовано в 6.36.3, но отсутствует в 6.34.2, так что где-то между этими версиями. Поддержка нескольких IP-адресов для имени хоста есть, хотя эта часть может не быть полностью надежной в некоторых случаях. Сайт может выдавать разные адреса разным клиентам, поэтому если ваш роутер использует один DNS-разрешатель, а подключенные устройства — другой, они могут получить разные адреса для одного и того же имени хоста. И если вы будете использовать такой список адресов, например, для блокировки или разрешения доступа к чему-то, это может не сработать. Поэтому лучше, если все подключенные устройства будут использовать роутер в качестве своего DNS-разрешателя, чтобы быть уверенным, что у них одни и те же данные.
     
     
     
    pe1chl
    Guest
    #10
    0
    09.05.2019 13:07:00
    Есть еще одно ограничение: в один элемент списка адресов таким образом можно добавить довольно мало адресов (фактическое ограничение зависит от длины доменного имени!). Похоже, что это ограничение не на самом списке адресов, а в DNS-разрешителе+кэше `/ip dns`, который обязательно нужно использовать для разрешения DNS-имени. Помните об этом, например, при использовании этой функции для черного списка, белого списка и т.д.
     
     
     
    boldsuck
    Guest
    #11
    0
    09.05.2019 16:21:00
    Более двух лет в ROS. Поискал на форуме: блокировка Facebook на Mikrotik. Кажется, в примечаниях к релизу было: dynamic_blacklist. Да, это умеет работать с сайтами с несколькими IP-адресами и IPv6. Попробуйте: tapatalk.com, whatsapp.com.
     
     
     
    moham96
    Guest
    #12
    0
    08.06.2019 11:50:00
    Окей, после тестирования выяснилось, что в этой фиче чего-то не хватает — добавления подстановочных имен хостов. То есть, вместо добавления wiki.example.com, forums.example.com, blog.example.com, список адресов должен принимать подстановочные знаки, например, .example.com, и добавлять динамические правила для всего в DNS-кэше, периодически проверяя наличие новых записей в DNS-кэше.
     
     
     
    Sob
    Guest
    #13
    0
    08.06.2019 14:33:00
    Это потребовало бы изменения принципа работы. Сейчас вы указываете ему хостнейм, и роутер активно его разрешает. Очевидно, что он не может пытаться разрешить все возможные комбинации. Значит, ему придется делать как вы предлагаете, не разрешать ничего активно, а только смотреть, что уже есть в кэше. Но это не подойдет для всех сценариев. Например, мне может понадобиться использовать список адресов, чтобы разрешить удаленный доступ откуда-то, а источником будет адрес, на который указывает какой-то хостнейм. Сейчас это работает, но не будет работать, если адреса будут браться только из кэша, потому что роутер не будет разрешать хостнейм, и он не будет закеширован. Возможно, можно оставить как есть для обычных хостнеймов, а то, что вы предлагаете, использовать только для вайлдкарт. Но людям придется понимать, как это работает, и многие не поймут, так что это может быть немного запутанно.
     
     
     
    moham96
    Guest
    #14
    0
    10.06.2019 09:22:00
    Да, понимаю, что реализовать это непросто, особенно для всех сценариев использования. Но если честно, большинство сценариев, в которых используется hostname, сводятся к блокировке сайта или маршрутизации конкретного сайта через определенный интерфейс. Я думаю, что ваш сценарий использования встречается редко (большинство людей, которых я видел, используют IP-адреса вместо hostname). Мне не кажется, что это вообще запутанно, просто правила будут такими:

    1. Если правило не содержит подстановочный символ, то оно будет добавлять динамические адреса в список для каждого IP-адреса (A record) (это текущее поведение).
    2. Если в правиле есть подстановочный символ, то оно будет добавлять динамические адреса из DNS-кэша. Да, это добавит все записи из кэша, но что если пользователь запросит новый поддомен, которого нет в кэше? Ну, должна быть возможность задать параметр, назовем его «время обновления». В зависимости от него правило будет обновлять адрес из кэша, так что новые поддомены будут добавляться.

    Для вашего сценария использования это, конечно, не сработает, но старое поведение должно остаться. Вы можете добавлять свои поддомены вручную, либо добавлять свои DNS-записи как статические, либо сделать скрипт, который будет регулярно разрешать ваши hostname.
     
     
     
    Sob
    Guest
    #15
    0
    10.06.2019 12:37:00
    Еще одно отличие (редакция: ну, это, по сути, тот же принцип) в том, что теперь это работает независимо, и список адресов будет содержать адрес (адреса) даже тогда, когда ничто не использует DNS-разрешатель роутера (например, устройство может иметь жестко заданный 8.8.8.8). Да, это не абсолютно надежно сейчас, некоторые сайты выдают случайным образом несколько адресов, так что если так, это не очень-то и полезно. Конечно, это можно решить, перенаправив все DNS-запросы на роутер. Слово "путаница" может быть слишком сильным, но скажем, немного менее предсказуемо, с немного повышенной вероятностью не сделать то, что ожидается. Но способ сопоставлять все поддомены был бы полезен, это правда. Нужно как-то убедить MikroTik, чтобы они придумали что-нибудь.
     
     
     
    pe1chl
    Guest
    #16
    0
    11.06.2019 08:40:00
    Подожди минутку! Я использую это постоянно, для самых разных целей! Не могу я винить других за то, что они вводят дословные IP-адреса. DNS гораздо удобнее. Что касается твоего другого предложения: тебе нужно понять, что этот способ настройки списка адресов вообще не связан с реальным трафиком. DNS-запросы делаются (один раз, когда срок TTL истекает) независимо от того, есть ли связанный трафик, а любой трафик просто сопоставляется с тем, что есть в списке, он не управляет содержимым. Для этого есть отдельное правило брандмауэра, чтобы добавлять адрес в список, когда он соответствует определенным критериям.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры