<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Как заблокировать DNS-запрос извне?]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Как заблокировать DNS-запрос извне? форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 13 Aug 2026 14:24:34 -0400</pubDate>
		<item>
			<title>Как заблокировать DNS-запрос извне?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301078">Как заблокировать DNS-запрос извне?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ладно, используй интерфейс в настройках, а не !pppoe-interface (не ether3, а pppoe1-out или как там он называется в твоей конфигурации). <br />
			<i>29.06.2016 19:14:00, ZeroByte.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301078</link>
			<guid>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301078</guid>
			<pubDate>Wed, 29 Jun 2016 19:14:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать DNS-запрос извне?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301077">Как заблокировать DNS-запрос извне?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В общем, ether8 — это порт, который подключен от основного роутера к этому роутеру. А ether3 — это PPPoE-порт. <br />
			<i>29.06.2016 19:06:00, soamz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301077</link>
			<guid>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301077</guid>
			<pubDate>Wed, 29 Jun 2016 19:06:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать DNS-запрос извне?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301076">Как заблокировать DNS-запрос извне?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Извини, но что это значит? WAN — это интернет-интерфейс (тот, у которого публичный IP-адрес). Так что, если ты подключаешься к интернету через PPPoE, то интерфейс pppoe-out — это WAN-интерфейс (а не физический порт, через который он проходит). Если у тебя только одно WAN-соединение, лучше всего использовать “in-interface=!pppoe1-out” в этом правиле (или как называется твое PPPoE-соединение – а не сам интерфейс). Подумай вот о какой логике: мне нужно принимать всё, что не приходит из интернета — значит, любой in-interface, отличный от WAN-интерфейса, приемлем, следовательно, правило должно принимать подключения на любом интерфейсе, который не является WAN-интерфейсом. <br />
			<i>29.06.2016 18:48:00, ZeroByte.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301076</link>
			<guid>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301076</guid>
			<pubDate>Wed, 29 Jun 2016 18:48:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать DNS-запрос извне?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301075">Как заблокировать DNS-запрос извне?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Моя WAN - ether8, а PPPoE порт - ether3. То есть, ты имеешь в виду это?<br />/ip firewall filter add chain=input connection-state=established,related action=accept<br />add chain=input in-interface=ether3 action=accept<br />add chain=input protocol=icmp action=accept<br />add chain=input action=drop<br />/ip firewall filter add chain=forward protocol=udp dst-port=53 out-interface=!ether8 action=drop<br />add chain=forward protocol=tcp dst-port=53 out-interface=!ether8 action=drop <br />
			<i>29.06.2016 18:30:00, soamz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301075</link>
			<guid>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301075</guid>
			<pubDate>Wed, 29 Jun 2016 18:30:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать DNS-запрос извне?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301074">Как заблокировать DNS-запрос извне?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да - перед первыми двумя правилами входной цепочки, вероятно, следует заменить всю входную цепочку на следующее: /ip firewall filter add chain=input connection-state=established,related action=accept add chain=input in-interface=LAN action=accept add chain=input protocol=icmp action=accept add chain=input action=drop Если у вас несколько локальных сегментов, возможно, будет проще указать “in-interface=!WAN” для второго правила – и, конечно, LAN и WAN следует заменить на фактические названия ваших LAN/WAN интерфейсов (какую версию правила 2 вы используете). <br />
			<i>29.06.2016 18:26:00, ZeroByte.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301074</link>
			<guid>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301074</guid>
			<pubDate>Wed, 29 Jun 2016 18:26:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать DNS-запрос извне?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301073">Как заблокировать DNS-запрос извне?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@ZeroByte, у меня вот это есть. /ip firewall filter add chain=input in-interface=ether8 protocol=udp dst-port=53 action=drop add chain=input in-interface=ether8 protocol=tcp dst-port=53 action=drop /ip firewall filter add chain=forward protocol=udp dst-port=53 out-interface=!ether8 action=drop add chain=forward protocol=tcp dst-port=53 out-interface=!ether8 action=drop Можешь добавить ещё одну строку, пожалуйста? Чтобы это было сверху всех правил? <br />
			<i>29.06.2016 04:08:00, soamz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301073</link>
			<guid>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301073</guid>
			<pubDate>Wed, 29 Jun 2016 04:08:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать DNS-запрос извне?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301072">Как заблокировать DNS-запрос извне?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Убедись, что входящая цепочка содержит правило: Accept, connection-state=established,related, и чтобы это правило было перед любым правилом, блокирующим DNS. <br />
			<i>29.06.2016 04:00:00, ZeroByte.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301072</link>
			<guid>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301072</guid>
			<pubDate>Wed, 29 Jun 2016 04:00:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать DNS-запрос извне?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301071">Как заблокировать DNS-запрос извне?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ты имеешь в виду, что пользователи не смогут просматривать нижние два правила, если они используют DNS от Google? <br />
			<i>29.06.2016 03:01:00, soamz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301071</link>
			<guid>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301071</guid>
			<pubDate>Wed, 29 Jun 2016 03:01:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать DNS-запрос извне?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301070">Как заблокировать DNS-запрос извне?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Эти правила предполагают, что ether1 — это WAN. Если ваши клиенты из локальной сети заблокированы этими правилами, значит, у вас что-то подключено к разным портам, и вам нужно заменить “ether1” на имя вашего WAN-интерфейса. <br />
			<i>23.12.2015 17:09:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301070</link>
			<guid>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301070</guid>
			<pubDate>Wed, 23 Dec 2015 17:09:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать DNS-запрос извне?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301069">Как заблокировать DNS-запрос извне?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Хочу заблокировать доступ к DNS Mikrotik извне, но как только я применяю правило, указанное выше, мои локальные пользователи (за Mikrotik) не могут просматривать сайты (то есть они не могут разрешать имена, но могут пинговать). Что я делаю не так? Спасибо. <br />
			<i>23.12.2015 13:48:00, ojeysky.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301069</link>
			<guid>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301069</guid>
			<pubDate>Wed, 23 Dec 2015 13:48:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать DNS-запрос извне?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301068">Как заблокировать DNS-запрос извне?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Блокировать или не блокировать?… Если вы предоставляете DNS с WAN-стороны для своих клиентов, то у вас открытый DNS, уязвимый для DNS DDoS. <br />
			<i>23.12.2015 13:14:00, BartoszP.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301068</link>
			<guid>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301068</guid>
			<pubDate>Wed, 23 Dec 2015 13:14:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать DNS-запрос извне?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301067">Как заблокировать DNS-запрос извне?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я применил вышеуказанную команду, но после этого мои клиенты не смогли разрешать имена, это работало только тогда, когда я исключил публичные DNS-серверы и указал свои настройки IP&gt;DNS. Я использую свой Mikrotik как DNS-сервер для моих клиентов, это нормальное поведение? Я пока не вижу, чтобы фильтр что-то отлавливал. <br />
			<i>23.12.2015 12:06:00, ojeysky.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301067</link>
			<guid>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301067</guid>
			<pubDate>Wed, 23 Dec 2015 12:06:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать DNS-запрос извне?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301066">Как заблокировать DNS-запрос извне?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У тебя до сих пор разрешен сервис для TCP и UDP порта 53 в правилах фильтра в брандмауэре, согласно вышеуказанным правилам фильтра? <br />
			<i>16.12.2015 17:08:00, holmesm.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301066</link>
			<guid>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301066</guid>
			<pubDate>Wed, 16 Dec 2015 17:08:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать DNS-запрос извне?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301065">Как заблокировать DNS-запрос извне?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Проверю это завтра. По крайней мере, загрузка DNS-сервера должна сразу же снизиться. Последние два правила просто не позволяют внутренним устройствам общаться с другими внешними DNS-серверами, но они неэффективны, так как находятся ниже общего допустимого правила для исходящего трафика. Решать тебе, разрешать это или нет. <br />
			<i>16.12.2015 13:46:00, jarda.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301065</link>
			<guid>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301065</guid>
			<pubDate>Wed, 16 Dec 2015 13:46:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать DNS-запрос извне?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301064">Как заблокировать DNS-запрос извне?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ну ладно, значит, код выше правильный, да? И я могу про него забыть? Всё в порядке, верно? И надо ли удалять последние 2 правила фильтрации? <br />
			<i>16.12.2015 13:39:00, soamz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301064</link>
			<guid>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301064</guid>
			<pubDate>Wed, 16 Dec 2015 13:39:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать DNS-запрос извне?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301063">Как заблокировать DNS-запрос извне?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Потому что атакующий не знает, что ты установил такие правила. Как только ты перестаешь отвечать, он перестанет пытаться тебя эксплуатировать. Никто больше не будет повторять это, потому что они просто проверят тебя, а потом поищут какой-нибудь другой открытый DNS-сервер. <br />
			<i>16.12.2015 13:33:00, jarda.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301063</link>
			<guid>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301063</guid>
			<pubDate>Wed, 16 Dec 2015 13:33:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать DNS-запрос извне?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301062">Как заблокировать DNS-запрос извне?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я добавил вот это: /ip firewall filter add chain=input in-interface=ether8 protocol=udp dst-port=53 action=drop add chain=input in-interface=ether8 protocol=tcp dst-port=53 action=drop /ip firewall filter add chain=forward protocol=udp dst-port=53 out-interface=!ether8 action=drop add chain=forward protocol=tcp dst-port=53 out-interface=!ether8 action=drop Но когда я отключаю ether8, я все равно вижу много активных подключений на порту 53. Почему так? <br />
			<i>16.12.2015 11:37:00, soamz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301062</link>
			<guid>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301062</guid>
			<pubDate>Wed, 16 Dec 2015 11:37:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как заблокировать DNS-запрос извне?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301061">Как заблокировать DNS-запрос извне?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня Rb1100AH основной роутер (pppoe концентратор), и включена опция "Allow remote requests" в DNS… У роутера статический публичный IP, у клиентов динамические публичные IP. Есть ли разумные причины блокировать DNS запросы извне и, если да, какое самое эффективное решение для этого? Я думаю про firewall filter, есть ли какой-то пример кода для 100% блокировки на основном роутере и у клиентских MT? TNX <br />
			<i>06.02.2013 19:18:00, Robinson.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301061</link>
			<guid>http://mikrotik.moscow/forum/forum57/74348-kak-zablokirovat-dns_zapros-izvne/message301061</guid>
			<pubDate>Wed, 06 Feb 2013 19:18:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
