Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    DNS-серверы: вторичные идут перед первичными?

    DNS-серверы: вторичные идут перед первичными?

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    DNS-серверы: вторичные идут перед первичными?, RouterOS
     
    stefanj
    Guest
    #1
    0
    03.04.2017 19:03:00
    Привет, ребята! Я хочу настроить mikrotik как DNS-сервер для своей сети. DNS-сервер сконфигурирован с двумя удалёнными DNS-серверами. 10.21.1.1 — это основной DNS-сервер, который находится за сайд-ту-сайд IPSec-туннелем. 192.168.0.2 — вторичный DNS-сервер. Я хочу использовать этот вторичный сервер как запасной, когда VPN-туннель недоступен. Но иногда mikrotik обращается к вторичному DNS-серверу раньше, чем к основному. Это баг? Как мне решить эту ситуацию? С уважением, Стефан
     
     
     
    luddite
    Guest
    #2
    0
    06.09.2018 06:45:00
    Это было бы идеально для моего филиала с IPSEC VPN, но я не могу заставить сам роутер маршрутизировать пакеты через VPN, поэтому скрипт всегда считает, что хост недоступен. Кто-нибудь знает, как это сделать? Пробовал правило mangle, но безуспешно. (тот же самый недостаток у упомянутого решения layer7). Спасибо.
     
     
     
    nescafe2002
    Guest
    #3
    0
    06.09.2018 13:07:00
    Согласно маршруту по умолчанию, ваш роутер будет выбирать WAN-адрес в качестве исходного адреса для пингов. Этот адрес не будет распознаваться сопоставителем политик ipsec. Добавив простой маршрут для удалённой подсети к LAN, роутер выберет LAN-адрес в качестве исходного, и пакет совпадёт с политикой ipsec.

    /ip route  
    dst-address=192.168.0.0/24 gateway=bridge-lan

    Замените 192.168.0.0/24 на вашу удалённую подсеть, а bridge-lan — на название вашего LAN-интерфейса или моста.

    Это не решит вашу проблему с L7, так как локально инициализированные соединения никогда не будут подвергаться dstnat, а подключения из LAN уже имеют правильный исходный адрес.

    Вы можете опубликовать своё решение по L7 для дальнейшего анализа (с обзором сети и ожидаемым поведением).
     
     
     
    luddite
    Guest
    #4
    0
    07.09.2018 00:25:00
    Отличная идея. По какой-то причине не сработало, я просто привожу экспорт в порядок, чтобы опубликовать. Большое спасибо.
     
     
     
    luddite
    Guest
    #5
    0
    07.09.2018 07:28:00
    # model = 951Ui-2HnD

    /interface bridge  
    add arp=proxy-arp auto-mac=no fast-forward=no mtu=1500 name=bridge-local  

    /interface bridge port  
    add bridge=bridge-local interface=ether2-master-local  
    add bridge=bridge-local interface=wlan1  
    add bridge=bridge-local interface=wlan2  
    add bridge=bridge-local interface=ether3-slave-local  
    add bridge=bridge-local interface=ether4-slave-local  
    add bridge=bridge-local interface=ether5-slave-local  

    /interface ethernet  
    set [ find default-name=ether1 ] name=ether1-gateway
    set [ find default-name=ether2 ] name=ether2-master-local speed=1Gbps
    set [ find default-name=ether3 ] name=ether3-slave-local
    set [ find default-name=ether4 ] name=ether4-slave-local
    set [ find default-name=ether5 ] name=ether5-slave-local

    /interface pppoe-client  
    add add-default-route=yes disabled=no interface=ether1-gateway keepalive-timeout=60 max-mru=1400 max-mtu=1400 name=pppoe-out1  

    /ip address  
    add address=10.1.1.1/24 interface=bridge-local network=10.1.1.0  

    /ip dhcp-server  
    add add-arp=yes address-pool=pool1 authoritative=after-2sec-delay disabled=no interface=bridge-local lease-time=1d name=default  

    /ip dhcp-server network  
    add address=10.1.1.0/24 dns-server=8.8.8.8 gateway=10.1.1.1  

    /ip pool  
    add name=pool1 ranges=10.1.1.100-10.1.1.200  

    /ip dns  
    set allow-remote-requests=yes servers=8.8.8.8  

    /ip firewall filter  
    add action=drop chain=input dst-port=53 in-interface=pppoe-out1 protocol=udp  
    add action=drop chain=input dst-port=53 in-interface=pppoe-out1 protocol=tcp  
    add action=accept chain=input dst-port=500 protocol=udp src-port=500  
    add action=accept chain=input protocol=ipsec-esp  
    add action=accept chain=output protocol=ipsec-esp  
    add action=accept chain=input comment="Разрешаем ограниченное количество пингов" disabled=yes limit=50/5s,2:packet log=yes log-prefix=icmp- protocol=icmp  
    add action=drop chain=input comment="Отбрасываем лишние пинги" protocol=icmp  
    add action=accept chain=input comment="Стандартная конфигурация" connection-state=established  
    add action=accept chain=input comment="Стандартная конфигурация" connection-state=related  
    add action=accept chain=forward comment="Стандартная конфигурация" connection-state=established  
    add action=accept chain=forward comment="Стандартная конфигурация" connection-state=related  
    add action=drop chain=input comment="Блокируем SSH перебор" dst-port=22 protocol=tcp src-address-list=ssh_blacklist  
    add action=add-src-to-address-list address-list=ssh_blacklist address-list-timeout=1w3d chain=input connection-state=new dst-port=22 protocol=tcp src-address-list=ssh_stage3  
    add action=add-src-to-address-list address-list=ssh_stage3 address-list-timeout=1m chain=input connection-state=new dst-port=22 protocol=tcp src-address-list=ssh_stage2  
    add action=add-src-to-address-list address-list=ssh_stage2 address-list-timeout=10s chain=input connection-state=new dst-port=22 protocol=tcp src-address-list=ssh_stage1  
    add action=add-src-to-address-list address-list=ssh_stage1 address-list-timeout=10s chain=input connection-state=new dst-port=22 protocol=tcp  
    add action=drop chain=forward comment="Стандартная конфигурация" connection-state=invalid  
    add action=drop chain=input comment="Стандартная конфигурация" in-interface=pppoe-out1  

    /ip firewall mangle  
    add action=passthrough chain=output disabled=yes dst-address=192.168.0.0/24  

    /ip firewall nat  
    add action=accept chain=srcnat dst-address=192.168.0.0/24 src-address=10.1.1.0/24  
    add action=masquerade chain=srcnat comment="Стандартная конфигурация" out-interface=pppoe-out1  

    /ip firewall raw  
    add action=notrack chain=prerouting dst-address=192.168.0.0/24 src-address=10.1.1.0/24  
    add action=notrack chain=prerouting dst-address=10.1.1.0/24 src-address=192.168.0.0/24  

    /ip ipsec proposal  
    set [ find default=yes ] disabled=yes enc-algorithms=aes-128-cbc pfs-group=none
    add enc-algorithms=3des lifetime=1d name=proposal1 pfs-group=modp1536  

    /ip ipsec peer  
    add address=peer.add.re.ss/32 dh-group=modp1536 enc-algorithm=3des exchange-mode=ike2  

    /ip ipsec policy  
    add dst-address=192.168.0.0/24 proposal=proposal1 sa-dst-address=peer.add.re.ss sa-src-address=src.add.re.ss src-address=10.1.1.0/24 tunnel=yes  

    /ip route  
    add distance=1 dst-address=192.168.0.0/24 gateway=bridge-local  

    /tool netwatch  
    add down-script="/ip dns set servers=8.8.8.8" host=192.168.0.5 up-script="/ip dns set servers=192.168.0.5"
     
     
     
    nescafe2002
    Guest
    #6
    0
    07.09.2018 07:43:00
    Вы не отслеживаете свой IPSec-трафик, но при этом не разрешаете его в фильтре. Установленный/связанный трафик не будет отслеживаться из-за notrack. Либо добавьте разрешение для ipsec-policy=in, либо уберите правила notrack, чтобы включить отслеживание соединений для IPSec-трафика. Также добавьте правило по умолчанию с блокировкой на интерфейсе in-interface=pppoe-out1 в цепочке forward из соображений безопасности.
     
     
     
    luddite
    Guest
    #7
    0
    07.09.2018 07:44:00
    Ты настоящий мужик!
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры