<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: DNS-серверы: вторичные идут перед первичными?]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме DNS-серверы: вторичные идут перед первичными? форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 12 Aug 2026 13:01:15 -0400</pubDate>
		<item>
			<title>DNS-серверы: вторичные идут перед первичными?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84799-dns_servery_-vtorichnye-idut-pered-pervichnymi/message390172">DNS-серверы: вторичные идут перед первичными?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ты настоящий мужик! <br />
			<i>07.09.2018 07:44:00, luddite.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84799-dns_servery_-vtorichnye-idut-pered-pervichnymi/message390172</link>
			<guid>http://mikrotik.moscow/forum/forum57/84799-dns_servery_-vtorichnye-idut-pered-pervichnymi/message390172</guid>
			<pubDate>Fri, 07 Sep 2018 07:44:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>DNS-серверы: вторичные идут перед первичными?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84799-dns_servery_-vtorichnye-idut-pered-pervichnymi/message390171">DNS-серверы: вторичные идут перед первичными?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вы не отслеживаете свой IPSec-трафик, но при этом не разрешаете его в фильтре. Установленный/связанный трафик не будет отслеживаться из-за notrack. Либо добавьте разрешение для ipsec-policy=in, либо уберите правила notrack, чтобы включить отслеживание соединений для IPSec-трафика. Также добавьте правило по умолчанию с блокировкой на интерфейсе in-interface=pppoe-out1 в цепочке forward из соображений безопасности. <br />
			<i>07.09.2018 07:43:00, nescafe2002.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84799-dns_servery_-vtorichnye-idut-pered-pervichnymi/message390171</link>
			<guid>http://mikrotik.moscow/forum/forum57/84799-dns_servery_-vtorichnye-idut-pered-pervichnymi/message390171</guid>
			<pubDate>Fri, 07 Sep 2018 07:43:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>DNS-серверы: вторичные идут перед первичными?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84799-dns_servery_-vtorichnye-idut-pered-pervichnymi/message390170">DNS-серверы: вторичные идут перед первичными?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			# model = 951Ui-2HnD<br /><br />/interface bridge &nbsp;<br />add arp=proxy-arp auto-mac=no fast-forward=no mtu=1500 name=bridge-local &nbsp;<br /><br />/interface bridge port &nbsp;<br />add bridge=bridge-local interface=ether2-master-local &nbsp;<br />add bridge=bridge-local interface=wlan1 &nbsp;<br />add bridge=bridge-local interface=wlan2 &nbsp;<br />add bridge=bridge-local interface=ether3-slave-local &nbsp;<br />add bridge=bridge-local interface=ether4-slave-local &nbsp;<br />add bridge=bridge-local interface=ether5-slave-local &nbsp;<br /><br />/interface ethernet &nbsp;<br />set [ find default-name=ether1 ] name=ether1-gateway  <br />set [ find default-name=ether2 ] name=ether2-master-local speed=1Gbps  <br />set [ find default-name=ether3 ] name=ether3-slave-local  <br />set [ find default-name=ether4 ] name=ether4-slave-local  <br />set [ find default-name=ether5 ] name=ether5-slave-local  <br /><br />/interface pppoe-client &nbsp;<br />add add-default-route=yes disabled=no interface=ether1-gateway keepalive-timeout=60 max-mru=1400 max-mtu=1400 name=pppoe-out1 &nbsp;<br /><br />/ip address &nbsp;<br />add address=10.1.1.1/24 interface=bridge-local network=10.1.1.0 &nbsp;<br /><br />/ip dhcp-server &nbsp;<br />add add-arp=yes address-pool=pool1 authoritative=after-2sec-delay disabled=no interface=bridge-local lease-time=1d name=default &nbsp;<br /><br />/ip dhcp-server network &nbsp;<br />add address=10.1.1.0/24 dns-server=8.8.8.8 gateway=10.1.1.1 &nbsp;<br /><br />/ip pool &nbsp;<br />add name=pool1 ranges=10.1.1.100-10.1.1.200 &nbsp;<br /><br />/ip dns &nbsp;<br />set allow-remote-requests=yes servers=8.8.8.8 &nbsp;<br /><br />/ip firewall filter &nbsp;<br />add action=drop chain=input dst-port=53 in-interface=pppoe-out1 protocol=udp &nbsp;<br />add action=drop chain=input dst-port=53 in-interface=pppoe-out1 protocol=tcp &nbsp;<br />add action=accept chain=input dst-port=500 protocol=udp src-port=500 &nbsp;<br />add action=accept chain=input protocol=ipsec-esp &nbsp;<br />add action=accept chain=output protocol=ipsec-esp &nbsp;<br />add action=accept chain=input comment="Разрешаем ограниченное количество пингов" disabled=yes limit=50/5s,2:packet log=yes log-prefix=icmp- protocol=icmp &nbsp;<br />add action=drop chain=input comment="Отбрасываем лишние пинги" protocol=icmp &nbsp;<br />add action=accept chain=input comment="Стандартная конфигурация" connection-state=established &nbsp;<br />add action=accept chain=input comment="Стандартная конфигурация" connection-state=related &nbsp;<br />add action=accept chain=forward comment="Стандартная конфигурация" connection-state=established &nbsp;<br />add action=accept chain=forward comment="Стандартная конфигурация" connection-state=related &nbsp;<br />add action=drop chain=input comment="Блокируем SSH перебор" dst-port=22 protocol=tcp src-address-list=ssh_blacklist &nbsp;<br />add action=add-src-to-address-list address-list=ssh_blacklist address-list-timeout=1w3d chain=input connection-state=new dst-port=22 protocol=tcp src-address-list=ssh_stage3 &nbsp;<br />add action=add-src-to-address-list address-list=ssh_stage3 address-list-timeout=1m chain=input connection-state=new dst-port=22 protocol=tcp src-address-list=ssh_stage2 &nbsp;<br />add action=add-src-to-address-list address-list=ssh_stage2 address-list-timeout=10s chain=input connection-state=new dst-port=22 protocol=tcp src-address-list=ssh_stage1 &nbsp;<br />add action=add-src-to-address-list address-list=ssh_stage1 address-list-timeout=10s chain=input connection-state=new dst-port=22 protocol=tcp &nbsp;<br />add action=drop chain=forward comment="Стандартная конфигурация" connection-state=invalid &nbsp;<br />add action=drop chain=input comment="Стандартная конфигурация" in-interface=pppoe-out1 &nbsp;<br /><br />/ip firewall mangle &nbsp;<br />add action=passthrough chain=output disabled=yes dst-address=192.168.0.0/24 &nbsp;<br /><br />/ip firewall nat &nbsp;<br />add action=accept chain=srcnat dst-address=192.168.0.0/24 src-address=10.1.1.0/24 &nbsp;<br />add action=masquerade chain=srcnat comment="Стандартная конфигурация" out-interface=pppoe-out1 &nbsp;<br /><br />/ip firewall raw &nbsp;<br />add action=notrack chain=prerouting dst-address=192.168.0.0/24 src-address=10.1.1.0/24 &nbsp;<br />add action=notrack chain=prerouting dst-address=10.1.1.0/24 src-address=192.168.0.0/24 &nbsp;<br /><br />/ip ipsec proposal &nbsp;<br />set [ find default=yes ] disabled=yes enc-algorithms=aes-128-cbc pfs-group=none  <br />add enc-algorithms=3des lifetime=1d name=proposal1 pfs-group=modp1536 &nbsp;<br /><br />/ip ipsec peer &nbsp;<br />add address=peer.add.re.ss/32 dh-group=modp1536 enc-algorithm=3des exchange-mode=ike2 &nbsp;<br /><br />/ip ipsec policy &nbsp;<br />add dst-address=192.168.0.0/24 proposal=proposal1 sa-dst-address=peer.add.re.ss sa-src-address=src.add.re.ss src-address=10.1.1.0/24 tunnel=yes &nbsp;<br /><br />/ip route &nbsp;<br />add distance=1 dst-address=192.168.0.0/24 gateway=bridge-local &nbsp;<br /><br />/tool netwatch &nbsp;<br />add down-script="/ip dns set servers=8.8.8.8" host=192.168.0.5 up-script="/ip dns set servers=192.168.0.5" <br />
			<i>07.09.2018 07:28:00, luddite.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84799-dns_servery_-vtorichnye-idut-pered-pervichnymi/message390170</link>
			<guid>http://mikrotik.moscow/forum/forum57/84799-dns_servery_-vtorichnye-idut-pered-pervichnymi/message390170</guid>
			<pubDate>Fri, 07 Sep 2018 07:28:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>DNS-серверы: вторичные идут перед первичными?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84799-dns_servery_-vtorichnye-idut-pered-pervichnymi/message390169">DNS-серверы: вторичные идут перед первичными?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Отличная идея. По какой-то причине не сработало, я просто привожу экспорт в порядок, чтобы опубликовать. Большое спасибо. <br />
			<i>07.09.2018 00:25:00, luddite.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84799-dns_servery_-vtorichnye-idut-pered-pervichnymi/message390169</link>
			<guid>http://mikrotik.moscow/forum/forum57/84799-dns_servery_-vtorichnye-idut-pered-pervichnymi/message390169</guid>
			<pubDate>Fri, 07 Sep 2018 00:25:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>DNS-серверы: вторичные идут перед первичными?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84799-dns_servery_-vtorichnye-idut-pered-pervichnymi/message390168">DNS-серверы: вторичные идут перед первичными?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Согласно маршруту по умолчанию, ваш роутер будет выбирать WAN-адрес в качестве исходного адреса для пингов. Этот адрес не будет распознаваться сопоставителем политик ipsec. Добавив простой маршрут для удалённой подсети к LAN, роутер выберет LAN-адрес в качестве исходного, и пакет совпадёт с политикой ipsec.<br /><br />/ip route &nbsp;<br />dst-address=192.168.0.0/24 gateway=bridge-lan<br /><br />Замените 192.168.0.0/24 на вашу удалённую подсеть, а bridge-lan — на название вашего LAN-интерфейса или моста.<br /><br />Это не решит вашу проблему с L7, так как локально инициализированные соединения никогда не будут подвергаться dstnat, а подключения из LAN уже имеют правильный исходный адрес.<br /><br />Вы можете опубликовать своё решение по L7 для дальнейшего анализа (с обзором сети и ожидаемым поведением). <br />
			<i>06.09.2018 13:07:00, nescafe2002.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84799-dns_servery_-vtorichnye-idut-pered-pervichnymi/message390168</link>
			<guid>http://mikrotik.moscow/forum/forum57/84799-dns_servery_-vtorichnye-idut-pered-pervichnymi/message390168</guid>
			<pubDate>Thu, 06 Sep 2018 13:07:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>DNS-серверы: вторичные идут перед первичными?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84799-dns_servery_-vtorichnye-idut-pered-pervichnymi/message390167">DNS-серверы: вторичные идут перед первичными?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это было бы идеально для моего филиала с IPSEC VPN, но я не могу заставить сам роутер маршрутизировать пакеты через VPN, поэтому скрипт всегда считает, что хост недоступен. Кто-нибудь знает, как это сделать? Пробовал правило mangle, но безуспешно. (тот же самый недостаток у упомянутого решения layer7). Спасибо. <br />
			<i>06.09.2018 06:45:00, luddite.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84799-dns_servery_-vtorichnye-idut-pered-pervichnymi/message390167</link>
			<guid>http://mikrotik.moscow/forum/forum57/84799-dns_servery_-vtorichnye-idut-pered-pervichnymi/message390167</guid>
			<pubDate>Thu, 06 Sep 2018 06:45:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>DNS-серверы: вторичные идут перед первичными?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84799-dns_servery_-vtorichnye-idut-pered-pervichnymi/message390166">DNS-серверы: вторичные идут перед первичными?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, ребята! Я хочу настроить mikrotik как DNS-сервер для своей сети. DNS-сервер сконфигурирован с двумя удалёнными DNS-серверами. 10.21.1.1 — это основной DNS-сервер, который находится за сайд-ту-сайд IPSec-туннелем. 192.168.0.2 — вторичный DNS-сервер. Я хочу использовать этот вторичный сервер как запасной, когда VPN-туннель недоступен. Но иногда mikrotik обращается к вторичному DNS-серверу раньше, чем к основному. Это баг? <img class="lazyload "  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="/upload/forum/mikrotik/9a407262b831ab07f40424eb3061877df9073d9e.png" alt="Пользователь добавил изображение" border="0" /> Как мне решить эту ситуацию? С уважением, Стефан <br />
			<i>03.04.2017 19:03:00, stefanj.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84799-dns_servery_-vtorichnye-idut-pered-pervichnymi/message390166</link>
			<guid>http://mikrotik.moscow/forum/forum57/84799-dns_servery_-vtorichnye-idut-pered-pervichnymi/message390166</guid>
			<pubDate>Mon, 03 Apr 2017 19:03:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
