<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Удалённые DNS-запросы на интерфейсах VLAN]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Удалённые DNS-запросы на интерфейсах VLAN форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 12 Aug 2026 14:28:07 -0400</pubDate>
		<item>
			<title>Удалённые DNS-запросы на интерфейсах VLAN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433604">Удалённые DNS-запросы на интерфейсах VLAN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Или добавьте правило для файрвола: add action=accept chain=input comment="Разрешить весь входящий трафик с VLAN" in-interface=all-vlan Перед правилом по умолчанию: add action=drop chain=input comment="defconf: отклонить всё, что не идет с LAN" in-interface-list=!LAN <br />
			<i>26.08.2018 19:58:00, ggeurts.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433604</link>
			<guid>http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433604</guid>
			<pubDate>Sun, 26 Aug 2018 19:58:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Удалённые DNS-запросы на интерфейсах VLAN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433603">Удалённые DNS-запросы на интерфейсах VLAN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Чтобы DNS-запросы работали, когда адрес DNS совпадает с адресом интерфейса VLAN, мне пришлось добавить интерфейсы VLAN в список LAN-адресов. Иначе правило по умолчанию для LAN-запросов блокирует пересылку DNS-запроса к локальному DNS-серверу. <br />
			<i>25.08.2018 21:49:00, ggeurts.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433603</link>
			<guid>http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433603</guid>
			<pubDate>Sat, 25 Aug 2018 21:49:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Удалённые DNS-запросы на интерфейсах VLAN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433602">Удалённые DNS-запросы на интерфейсах VLAN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			но у меня сверху фаервола: chain=input action=accept connection-state=established,related log=no log-prefix="" <br />
			<i>03.03.2016 07:08:00, zuku.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433602</link>
			<guid>http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433602</guid>
			<pubDate>Thu, 03 Mar 2016 07:08:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Удалённые DNS-запросы на интерфейсах VLAN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433601">Удалённые DNS-запросы на интерфейсах VLAN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, именно так, без правила, разрешающего трафик уже установленных соединений, ответы от 8.8.8.8 на DNS-запросы ваших клиентов будут блокироваться. Будьте осторожны с разрешением трафика для forward и input установленных и связанных соединений. <br />
			<i>02.03.2016 20:00:00, chechito.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433601</link>
			<guid>http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433601</guid>
			<pubDate>Wed, 02 Mar 2016 20:00:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Удалённые DNS-запросы на интерфейсах VLAN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433600">Удалённые DNS-запросы на интерфейсах VLAN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, у меня уже настроено много правил доступа для входящего трафика на фаерволе: icmp, ipsec, gre, nat-t, удалённый доступ по winbox. Поэтому, думаю, лучше разрешить только то, что нужно, а в конце заблокировать всё остальное. <br /><br />Я заметил на другом Mikrotik, когда конфигурация такая же, но только с одним WAN, что с этим правилом: chain=input action=accept protocol=udp in-interface=!ether8 dst-port=53 log=no log-prefix="" — адрес DNS как шлюз VLAN работает без проблем. Но в моей настройке с использованием списка исходных адресов это не работает, странно… <br />
			<i>02.03.2016 19:54:00, zuku.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433600</link>
			<guid>http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433600</guid>
			<pubDate>Wed, 02 Mar 2016 19:54:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Удалённые DNS-запросы на интерфейсах VLAN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433599">Удалённые DNS-запросы на интерфейсах VLAN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Твоя цепочка правил может выглядеть проще, например так: action=accept connection-state=established,related action=drop in-interface=wan1 action=drop in-interface=wan2 action=accept Это заблокирует удалённые DNS-запросы с интерфейсов wan. Конечно, это немного упрощённая цепочка – на самом деле, лучше расширить правило 4 до списка конкретных сервисов, разрешённых с LAN (например, dns, dhcp, ping, winbox из админской сети и т.д.), а потом уже поставить последнее правило drop… Если хочешь, чтобы твой роутер отвечал на пинги или поддерживал трассировку маршрута из Интернета, тогда стоит разрешить ICMP до правил drop для wan1 и wan2… (блокировка пингов сейчас особо не повышает безопасность) <br />
			<i>02.03.2016 17:26:00, ZeroByte.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433599</link>
			<guid>http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433599</guid>
			<pubDate>Wed, 02 Mar 2016 17:26:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Удалённые DNS-запросы на интерфейсах VLAN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433598">Удалённые DNS-запросы на интерфейсах VLAN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня настроен Dual WAN (WAN7 и WAN8) с файрволом, где есть правило: chain=input action=drop log=no log-prefix="", поэтому я не могу использовать что-то вроде: chain=input action=accept protocol=udp in-interface=!ether8 dst-port=53 log=no log-prefix="" и chain=input action=accept protocol=udp in-interface=!ether7 dst-port=53 log=no log-prefix="", потому что тогда DNS-запросы с публичной стороны остаются открытыми для MikroTik (первое правило открывает ether7, второе — ether8).<br /><br />Поэтому я создал адресный список с моими подсетями VLAN: list=Unifi address=172.16.10.0/24 dynamic=no и сделал правило в файрволе, чтобы разрешить DNS-запросы от этих подсетей VLAN: chain=input action=accept protocol=udp src-address-list=Unifi dst-port=53 log=no log-prefix="".<br /><br />Но после этого пользователи VLAN не имеют доступ к интернету. При этом, если в DHCP пуле поменять DNS-сервер с 172.16.10.1 на гугловский 8.8.8.8, доступ в интернет появляется.<br /><br />Пожалуйста, помогите с этим. <br />
			<i>02.03.2016 12:40:00, zuku.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433598</link>
			<guid>http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433598</guid>
			<pubDate>Wed, 02 Mar 2016 12:40:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Удалённые DNS-запросы на интерфейсах VLAN</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433597">Удалённые DNS-запросы на интерфейсах VLAN</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Здравствуйте, могу спросить, почему DHCP-сервер настроен на интерфейсе VLAN, если DNS-сервер настроен как шлюз этого интерфейса VLAN, и это не работает? Например, у меня есть подсеть VLAN 172.16.10.0/24 с dns-server, настроенным как 172.16.10.1 (шлюз VLAN). В разделе IP-&gt;DNS у меня прописаны адреса Google: 8.8.8.8, 8.8.4.4 и включён разрешённый удалённый DNS-запрос. Сейчас все мои клиенты получают правильные IP-адреса из подсети VLAN, но доступа в интернет у них нет. Когда я меняю dns-server на шлюз LAN (физический интерфейс ether1), интернет работает без проблем. Есть ли какая-то проблема с удалёнными DNS-запросами для интерфейсов VLAN? Моя версия ROS 6.32.3 <br />
			<i>26.11.2015 12:06:00, zuku.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433597</link>
			<guid>http://mikrotik.moscow/forum/forum57/89106-udalyennye-dns_zaprosy-na-interfeysakh-vlan/message433597</guid>
			<pubDate>Thu, 26 Nov 2015 12:06:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
