Привет всем!
В связи с шумихой вокруг DNS-усиления мы еще раз посмотрели на "виновников", и реальность такова, что любой Mikrotik с опцией "Allow Remote Requests" попадает в эту категорию. Решение достаточно простое — добавить правило межсетевого экрана на входной таблице, блокирующее запросы из не-клиентских диапазонов… Но я думаю, что Mikrotik должны проявить большую проактивность.
Предлагаю следующее для DNS от Mikrotik — ПРОСТОЙ ACL-лист. Этот ACL-лист, вероятно, должен использовать текущий /ip firewall address-list для единообразия. Если указан ‘allowed’ address-list, то добавлять динамическое правило межсетевого экрана, соответствующее ему. Однозначно помогло бы решить некоторые проблемы. Как считаете?
В связи с шумихой вокруг DNS-усиления мы еще раз посмотрели на "виновников", и реальность такова, что любой Mikrotik с опцией "Allow Remote Requests" попадает в эту категорию. Решение достаточно простое — добавить правило межсетевого экрана на входной таблице, блокирующее запросы из не-клиентских диапазонов… Но я думаю, что Mikrotik должны проявить большую проактивность.
Предлагаю следующее для DNS от Mikrotik — ПРОСТОЙ ACL-лист. Этот ACL-лист, вероятно, должен использовать текущий /ip firewall address-list для единообразия. Если указан ‘allowed’ address-list, то добавлять динамическое правило межсетевого экрана, соответствующее ему. Однозначно помогло бы решить некоторые проблемы. Как считаете?