<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: OpenDNS — перехватывает весь DNS-трафик.]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме OpenDNS — перехватывает весь DNS-трафик. форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 14 Aug 2026 01:47:41 -0400</pubDate>
		<item>
			<title>OpenDNS — перехватывает весь DNS-трафик.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413106">OpenDNS — перехватывает весь DNS-трафик.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо, Тони. Твое предложение сработало. Я добавил правила блокировки, как ты советовал, и также учёл момент про tcp в больших DNS-запросах, который упоминал другой участник этой темы. <br />
			<i>31.01.2015 13:08:00, slimprize.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413106</link>
			<guid>http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413106</guid>
			<pubDate>Sat, 31 Jan 2015 13:08:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>OpenDNS — перехватывает весь DNS-трафик.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413105">OpenDNS — перехватывает весь DNS-трафик.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Просто добавьте правило без указания входящего интерфейса, а затем добавьте правила сброса в фильтр брандмауэра для запросов, поступающих извне. Это обязательно, иначе вас может затопить кучей DNS-запросов, из-за чего роутер и трафик остановятся.<br /><br />/ip firewall filter &nbsp;<br />chain=input action=drop protocol=tcp in-interface=WAN dst-port=53 &nbsp;<br />chain=input action=drop protocol=udp in-interface=WAN dst-port=53 <br />
			<i>31.01.2015 10:31:00, Caci99.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413105</link>
			<guid>http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413105</guid>
			<pubDate>Sat, 31 Jan 2015 10:31:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>OpenDNS — перехватывает весь DNS-трафик.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413104">OpenDNS — перехватывает весь DNS-трафик.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Всем привет! Я пытаюсь добавить правило:<br />/ip firewall nat add chain=dstnat in-interface=LAN protocol=udp dst-port=53 action=redirect<br />У меня нет интерфейса с названием LAN. Вот список моих интерфейсов. Мне создавать правило для каждого LAN-интерфейса отдельно или есть способ применить его ко всем сразу?<br /><br />[admin@conShield] /interface&gt; print  <br />Flags: D - динамический, X - отключён, R - запущен, S - ведомый &nbsp;<br />NAME &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;TYPE &nbsp; &nbsp; &nbsp; ACTUAL-MTU L2MTU &nbsp;<br />0 &nbsp;R &nbsp;ether1-gateway &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;ether &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;1500 &nbsp;1598 &nbsp;<br />1 &nbsp;RS ether2-master-local &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; ether &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;1500 &nbsp;1598 &nbsp;<br />2 &nbsp; S ether3-slave-local &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;ether &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;1500 &nbsp;1598 &nbsp;<br />3 &nbsp;RS ether4-slave-local &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;ether &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;1500 &nbsp;1598 &nbsp;<br />4 &nbsp;RS ether5-slave-local &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;ether &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;1500 &nbsp;1598 &nbsp;<br />5 &nbsp;RS wlan1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; wlan &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 1500 &nbsp;2290 &nbsp;<br />6 &nbsp;R &nbsp;bridge-local &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;bridge &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 1500 &nbsp;1598 &nbsp;<br />7 &nbsp;X &nbsp;ppp-out1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; ppp-out &nbsp;<br />8 &nbsp;R &nbsp;pppoe-out1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;pppoe-out &nbsp; &nbsp; &nbsp; &nbsp;1480 &nbsp;<br /><br />Pranav <br />
			<i>31.01.2015 03:06:00, slimprize.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413104</link>
			<guid>http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413104</guid>
			<pubDate>Sat, 31 Jan 2015 03:06:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>OpenDNS — перехватывает весь DNS-трафик.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413103">OpenDNS — перехватывает весь DNS-трафик.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, теперь вы правы. Оба варианта будут работать, но: при варианте А пользователи всегда будут попадать на первые два правила, потому что firewall Mikrotik обрабатывает первое совпавшее правило и останавливается на нем. Поскольку правила совпадения в первых двух и последних двух одинаковы (protocol=tcp\udp dst-port=53), последние два правила просто не используются, даже если первый DNS-сервер не отвечает. Можно использовать что-то более сложное, например net watch или правило «Every» в firewall, либо использовать адресные списки или src-address matcher, чтобы разбить клиентов на две группы: часть клиентов перенаправлять на основной сервер, а другую часть — на резервный. &nbsp;<br /><br />При варианте B (который я лично предпочитаю) есть преимущество — локальный DNS-сервер. Он кеширует ответы, что экономит трафик. Если основной сервер не отвечает, запрос будет повторен на резервном сервере. Проблема варианта B в том, что он более требователен к ресурсам по сравнению с вариантом A. Я использовал его на сетях с большим трафиком без проблем, но не знаю вашу конкретную ситуацию. Вам определённо стоит использовать мощный роутер (серия rb1000 или высокопроизводительный ПК). Также есть небольшой минус варианта B — единая точка отказа, то есть роутер. Если DNS-сервис упадет, придется перезагружать весь роутер, чтобы вернуть его в рабочее состояние. Однако за 9 лет у меня в RouterOS ни разу не было сбоя DNS. <br />
			<i>02.01.2012 08:24:00, andreacoppini.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413103</link>
			<guid>http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413103</guid>
			<pubDate>Mon, 02 Jan 2012 08:24:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>OpenDNS — перехватывает весь DNS-трафик.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413102">OpenDNS — перехватывает весь DNS-трафик.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за ответ! Я думал, что пропускаю какие-то правила. Мое понимание пока довольно примитивное, но я разберусь по мере обучения. Можно ли объяснить это либо так:<br /><br />/ip firewall nat add chain=dstnat action=dst-nat to-addresses=208.67.222.222 to-ports=53 protocol=tcp dst-port=53 &nbsp;<br />add chain=dstnat action=dst-nat to-addresses=208.67.222.222 to-ports=53 protocol=udp dst-port=53 &nbsp;<br />add chain=dstnat action=dst-nat to-addresses=208.67.220.220 to-ports=53 protocol=tcp dst-port=53 &nbsp;<br />add chain=dstnat action=dst-nat to-addresses=208.67.220.220 to-ports=53 protocol=udp dst-port=53<br /><br />ИЛИ так:<br /><br />/ip firewall nat add chain=dstnat in-interface=LAN protocol=udp dst-port=53 action=redirect &nbsp;<br />/ip dns set servers=208.67.222.222,208.67.220.220 set allow-remote-requests=YES &nbsp;<br />static add name=router address=192.168.5.1<br /><br />Правильно ли я понимаю, что при использовании ниже приведенного скрипта пользователи ПОЛУЧАЮТ эти DNS-адреса динамически, но это не стопроцентно, если кеш DNS не включен через allow-remote-requests ИЛИ нет постоянных правил файрвола на порт 53?<br /><br />/ip dns set servers=208.67.222.222,208.67.220.220 set allow-remote-requests=no &nbsp;<br />static add name=router address=192.168.5.1<br /><br />В общем, я пытаюсь понять, надежна ли моя текущая настройка для динамического перенаправления DNS, и если кто-то сменит свои DNS-серверы, то все равно будет направлен на указанные в файрволе opendns-серверы. Какая из версий менее ресурсоемкая и обеспечит лучший опыт использования в очень-очень загруженной сети?<br /><br />Спасибо! <br />
			<i>02.01.2012 00:15:00, givemesam.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413102</link>
			<guid>http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413102</guid>
			<pubDate>Mon, 02 Jan 2012 00:15:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>OpenDNS — перехватывает весь DNS-трафик.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413101">OpenDNS — перехватывает весь DNS-трафик.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ты делаешь NAT для TCP 53 на один сервер, а для UDP 53 — на другой. Если оба этих сервера обслуживают клиентов, я бы порекомендовал делать NAT для TCP и UDP на ОБА сервера, а потом использовать netwatch, чтобы включать или отключать правила по необходимости. Опция «Allow remote requests» просто активирует DNS-сервер в RouterOS. Если её выключить, клиенты не смогут использовать роутер как свой DNS-сервер. Если включить, запускается сам DNS-сервис на роутере, но тебе всё равно нужно настроить у клиентов DNS на указание твоего роутера (или использовать правила NAT редиректа). <br />
			<i>01.01.2012 23:57:00, andreacoppini.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413101</link>
			<guid>http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413101</guid>
			<pubDate>Sun, 01 Jan 2012 23:57:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>OpenDNS — перехватывает весь DNS-трафик.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413100">OpenDNS — перехватывает весь DNS-трафик.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Я тот самый автор темы, но вот уже год не писал ничего! Мне так и не приходили письма, надо будет разобраться с этим. Я попросил одного друга помочь мне с dns-форвардером, и вот что я использовал для настройки «поймать всё» (catch all) dns. Это немного по-другому, поэтому интересно, что будет эффективнее с точки зрения ресурсов. (Сеть у меня очень загруженная — в среднем 60-80 Мбит/с, пик до 100, пользователей больше 300.)<br /><br />/ip firewall nat add chain=dstnat action=dst-nat to-addresses=208.67.222.222 to-ports=53 protocol=tcp dst-port=53 &nbsp;<br />add chain=dstnat action=dst-nat to-addresses=208.67.220.220 to-ports=53 protocol=udp dst-port=53<br /><br />Я ещё использовал:<br /><br />/ip dns set servers=208.67.222.222,208.67.220.220 set allow-remote-requests=no &nbsp;<br />static add name=router address=192.168.5.1<br /><br />Интересно, стоит ли включать allow-remote-requests на YES в такой большой сети? Что думаете? (Если opendns настроен правильно, mikrotik же будет помнить, какие сайты заблокированы через фильтры opendns, верно?) <br />
			<i>01.01.2012 23:20:00, fastmesh.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413100</link>
			<guid>http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413100</guid>
			<pubDate>Sun, 01 Jan 2012 23:20:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>OpenDNS — перехватывает весь DNS-трафик.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413099">OpenDNS — перехватывает весь DNS-трафик.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Также стоит добавить команду /ip firewall nat add chain=dstnat in-interface=LAN protocol=tcp dst-port=53 action=redirect. Хотя правда, что DNS в основном использует UDP, он переключается на TCP, когда ответ превышает 512 байт. С началом внедрения DNSSec у нас в сетях всё чаще появляются TCP-запросы к DNS. <br />
			<i>07.09.2011 15:50:00, CCDKP.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413099</link>
			<guid>http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413099</guid>
			<pubDate>Wed, 07 Sep 2011 15:50:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>OpenDNS — перехватывает весь DNS-трафик.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413098">OpenDNS — перехватывает весь DNS-трафик.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			action=redirect — это на самом деле перенаправление на самого себя. Все пакеты, попадающие под это правило, будут направлены обратно на роутер, либо на исходный порт (если поле to-ports= не задано), либо на указанный порт (если вы определяете to-ports=xxx). <br />
			<i>07.09.2011 14:37:00, andreacoppini.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413098</link>
			<guid>http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413098</guid>
			<pubDate>Wed, 07 Sep 2011 14:37:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>OpenDNS — перехватывает весь DNS-трафик.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413097">OpenDNS — перехватывает весь DNS-трафик.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Что ты здесь перенаправляешь? Когда используешь действие redirect, разве ты не перенаправляешь на другой порт? Мы действительно хотим так сделать? <br />
			<i>09.08.2011 17:19:00, steixeira.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413097</link>
			<guid>http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413097</guid>
			<pubDate>Tue, 09 Aug 2011 17:19:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>OpenDNS — перехватывает весь DNS-трафик.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413096">OpenDNS — перехватывает весь DNS-трафик.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Как сделать так, чтобы мой 450G перехватывал весь DNS-трафик и перенаправлял его на наш аккаунт OpenDNS? Я знаю, как это сделать в dd-wrt с помощью простой команды, но я новичок в Mikrotik, и, честно говоря, мне еще многое предстоит изучить. У меня есть 450G, настроенный одним крутым гуру, но теперь я в одиночестве. В общем, я не хочу, чтобы кто-то мог обойти наш DNS (я понимаю, что продвинутые технари, возможно, найдут способ, но для 80% обычных пользователей это будет работать). У меня версия 3.25. Ты случайно не знаешь, если я обновлю ее, нужно ли будет платить за новую лицензию? И еще — после обновления все настройки сохранятся? Если нет, то я в щепках.<br /><br />К тому же я только что купил ещё один 450G и думаю просто загрузить на него ту же прошивку 3.25, скопировать бэкап с первого и внести пару изменений в IP-адреса. Это глупая идея для новичка в Mikrotik? Если я сделаю даунгрейд на новом устройстве, на котором уже есть лицензия, будет ли лицензия совместима с более старой версией?<br /><br />Спасибо! <br />
			<i>02.07.2011 19:56:00, fastmesh.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413096</link>
			<guid>http://mikrotik.moscow/forum/forum57/87066-opendns-_-perekhvatyvaet-ves-dns_trafik./message413096</guid>
			<pubDate>Sat, 02 Jul 2011 19:56:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
