Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Заставить пользователей использовать определенный DNS-сервер

    Заставить пользователей использовать определенный DNS-сервер

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Заставить пользователей использовать определенный DNS-сервер, RouterOS
     
    gyropilot
    Guest
    #1
    0
    28.04.2019 03:41:00
    Привет, я хочу заставить всех пользователей в своей домашней сети использовать мой собственный DNS-сервер Pi-Hole на случай, если они вручную настроили другой DNS-сервер. Я нашел эту запись в вики MikroTik, которая кажется простым решением: https://wiki.mikrotik.com/wiki/Force_users_to_use_specified_DNS_server Там говорится... Это просто правило брандмауэра, которое заставит всех ваших пользователей за роутером RB использовать DNS-сервер, который вы определите. В /ip firewall nat add chain=dstnat action=dst-nat to-addresses=192.168.88.1 to-ports=53 protocol=tcp dst-port=53 add chain=dstnat action=dst-nat to-addresses=192.168.88.1 to-ports=53 protocol=udp dst-port=53 > Это правило заставит всех пользователей с кастомно определенным DNS-сервером использовать 192.168.88.1 в качестве своего DNS-сервера, это правило просто перенаправит все запросы, отправленные на ANY-IP:53, на 192.168.88.1:53.

    К сожалению, это не работает! Как только я добавляю и активирую эти два правила на NAT моего роутера именно так, как показано (за исключением того, что я указываю IP Pi-Hole как "to-address"), DNS перестает работать. Как только я отключаю правила, DNS работает нормально.

    DNS-сервер Pi-Hole также находится в моей локальной сети.

    Может кто-то подсказать, что я упускаю?

    Спасибо,

    Джон
     
     
     
    chilliflakes
    Guest
    #2
    0
    18.10.2019 12:49:00
    Привет! Я тоже хочу предложить использовать DNS-сервер “opendns” для блокировки порнографии! Я использовал этот код /ip firewall nat add chain=dstnat action=dst-nat to-addresses=208.67.222.123 protocol=udp src-address=!208.67.222.123 dst-address=!208.67.222.123 dst-port=53 in-interface=!bridge-GF add chain=dstnat action=dst-nat to-addresses=208.67.222.123 protocol=tcp src-address=!208.67.222.123 dst-address=!208.67.222.123 dst-port=53 in-interface=!bridge-GF add chain=srcnat action=masquerade protocol=udp src-address=192.168.50.0/24 dst-address=192.168.50.2 dst-port=53 add chain=srcnat action=masquerade protocol=tcp src-address=192.168.50.0/24 dst-address=192.168.50.2 dst-port=53. Но у меня это не работает (: На одном из компьютеров пользователя я могу изменить DNS-сервер на 8.8.8.8 и получить доступ ко всему порно-контенту. Буду рад, если кто-то подскажет, где я допускаю ошибку.
     
     
     
    kaherdin
    Guest
    #3
    0
    05.12.2021 20:25:00
    У меня такие же проблемы. Можешь поделиться всеми необходимыми шагами для этого? Мир!
     
     
     
    gyropilot
    Guest
    #4
    0
    05.12.2021 22:46:00
    kaherdin, вы ищете точные шаги, необходимые для настройки RouterOS на использование Pi-Hole для DNS? Или же вам нужны шаги, чтобы ЗАСТАВИТЬ пользователей за RouterOS использовать Pi-Hole для DNS? Если первое, я могу опубликовать шаги. Просто дайте знать. Если второе, я не могу помочь, потому что решил, что это не нужно в моей локальной сети, поэтому никогда это не внедрял. John L.
     
     
     
    anav
    Guest
    #5
    0
    05.12.2021 23:57:00
    Если вы используете OPEN DNS, какой смысл в pi-hole??? Просто настройте Open DNS как статический DNS. Затем используйте функцию переадресации в правилах dstnat, и DNS-запросы будут перенаправлены на один из интерфейсов роутера, а так как роутер настроен на использование Open DNS, это должно работать. /ip dns static add address=208.67.222.222 name=OpenDNS1 add address=208.67.220.220 name=OPENDNS2 уберите любые другие серверы… Затем добавьте в правила nat… /ip firewall nat… add action=redirect chain=dstnat dst-port=53 in-interface-list=LAN protocol=tcp add action=redirect chain=dstnat dst-port=53 in-interface-list=LAN protocol=udp
     
     
     
    kaherdin
    Guest
    #6
    0
    06.12.2021 05:39:00
    Я использую pihole и хочу попытаться перехватить как можно больше DNS-запросов, несмотря на то, что устройства пытаются обойти его, используя жестко закодированные настройки DNS... dro.txt.rsc (8.1 КБ)
     
     
     
    Sob
    Guest
    #7
    0
    06.12.2021 13:08:00
    Либо сделай то, что предложила @anav, и заставь клиентов использовать роутер в качестве резолвера (который настроен на использование pihole в качестве верхнего резолвера). Либо, если хочешь отправлять запросы напрямую на pihole, то: /ip firewall nat
    add chain=dstnat in-interface-list=LAN protocol=tcp dst-port=53 action=dst-nat to-addresses=10.0.0.31 to-ports=53
    add chain=dstnat in-interface-list=LAN protocol=udp dst-port=53 action=dst-nat to-addresses=10.0.0.31 to-ports=53
    add chain=srcnat src-address=10.0.0.0/24 dst-address=10.0.0.0/24 action=masquerade
     
     
     
    kaherdin
    Guest
    #8
    0
    06.12.2021 14:19:00
    Делается ли это, показанное ниже, на основе клиента? /ip dns static
    add address=208.67.222.222 name=OpenDNS1
    add address=208.67.220.220 name=OPENDNS2 Этот код блокирует ответы, возвращающиеся на мой Pi-Hole? /ip firewall nat
    add chain=dstnat in-interface-list=LAN protocol=tcp dst-port=53 action=dst-nat to-addresses=10.0.0.31 to-ports=53
    add chain=dstnat in-interface-list=LAN protocol=udp dst-port=53 action=dst-nat to-addresses=10.0.0.31 to-ports=53
    add chain=srcnat src-address=10.0.0.0/24 dst-address=10.0.0.0/24 action=masquerade
     
     
     
    anav
    Guest
    #9
    0
    06.12.2021 15:00:00
    ****Во-первых, не смешивайте идеи... Я хотел бы, чтобы Соб прояснил, что не нужно использовать pi-hole, если это не обязательно. Если вы можете направить пользователей с помощью конфигурации MT использовать open dns как сервис, то pi-hole не нужен. Вопрос 1 от OP: Так нужен ли pi-hole или нужен open dns??? (другими словами, делает ли что-то еще pi-hole, что вы хотите включить или нет?) Вопрос 2 от SOB: Пожалуйста, подтвердите/опровергните, что то, что я предложил, будет работать для отправки всех пользователей напрямую к open dns, минуя pi-hole. Вопрос 3 от Соб: Используя ваш метод, чтобы направить людей к pi-hole… зачем правило sourcenat??? (это же не сценарий перенаправления порта?)
     
     
     
    anav
    Guest
    #10
    0
    06.12.2021 21:07:00
    Быть педантичным — это было дело не в том, чтобы не соблюдать регламент, или же в исправлении нестандартных подтверждающих доменных имен от умных устройств??? (в любом случае устройство клиента отвергает возвратный трафик)
     
     
     
    Sob
    Guest
    #11
    0
    06.12.2021 15:32:00
    Для начала, не стоит писать под старомодными постами "У меня такая же проблема", потому что на самом деле у них обычно не одна и та же проблема, и всегда находятся люди, которых сбивают с толку старые посты. В любом случае... Есть два способа: а) Используйте правила @anav с action=redirect, чтобы перенаправить все запросы на сам роутер, и он будет использовать любые резолверы, которые у него есть в “/ip dns servers” (не “/ip dns static”, это была ошибка). б) Используйте мои правила с action=dst-nat, чтобы перенаправить запросы на внешний резолвер. Если это в одной LAN, также нужно правило hairpin NAT (то, что в цепочке srcnat). @anav: Вопрос 2: да; Вопрос 3: конечно.
     
     
     
    anav
    Guest
    #12
    0
    06.12.2021 16:38:00
    Хороший прогресс. Почему бы не сделать DNS-серверы открытыми статическими записями? Разве это не означает, что они имеют приоритет над любым другим указанным DNS-сервером? Другими словами, зачем помещать их в раздел Серверы? И если вы помещаете их в Серверы, нужно ли тогда отмечать галочку "разрешить удаленные запросы"?
     
     
     
    Sob
    Guest
    #13
    0
    06.12.2021 17:00:00
    "/ip dns static" — это локально определенные статические записи, они действительно имеют приоритет, но вот что: /ip dns static add address=208.67.222.222 name=OpenDNS1 add address=208.67.220.220 name=OPENDNS2 означает, что если кто-то запросит у маршрутизатора разрешение имени хоста "OpenDNS1", он вернёт адрес 208.67.222.222, и то же самое для второго. Проблема в том, что никто никогда не попросит маршрутизатор разрешить имя хоста "OpenDNS1". Если вы хотите, чтобы маршрутизатор использовал резолверы OpenDNS, вам нужно: /ip dns set allow-remote-requests=yes servers=208.67.222.222,208.67.220.220. А allow-remote-requests=yes необходим, когда маршрутизатор должен служить резолвером для других. Если allow-remote-requests=no, то это только для внутреннего использования маршрутизатора, например, если ему нужно разрешить имя хоста сервера, используемое VPN-клиентом, какой-то URL MikroTik для обновлений и т.д.
     
     
     
    anav
    Guest
    #14
    0
    06.12.2021 19:24:00
    Кристально ясно!! Тогда решения становятся. A. Принудительное перенаправление на OPENDNS (без PI hole) /ip dns set allow-remote-requests=yes servers=208.67.222.222,208.67.220.220 /ip nat add action=redirect chain=dstnat dst-port=53 in-interface-list=LAN protocol=tcp add action=redirect chain=dstnat dst-port=53 in-interface-list=LAN protocol=udp B. Принудительное использование OPEN DNS (через PI hole) /ip firewall nat add chain=dstnat in-interface-list=LAN protocol=tcp dst-port=53 action=dst-nat to-addresses=10.0.0.31 to-ports=53 add chain=dstnat in-interface-list=LAN protocol=udp dst-port=53 action=dst-nat to-addresses=10.0.0.31 to-ports=53 add chain=srcnat src-address=10.0.0.0/24 dst-address=10.0.0.0/24 action=masquerade
     
     
     
    Jotne
    Guest
    #15
    0
    06.12.2021 19:55:00
    Я видел проблему с устройствами, такими как Chromecast, при перенаправлении порта 53. Эти устройства имеют жестко закодированный DNS, например, 8.8.8.8.
     
     
     
    Sob
    Guest
    #16
    0
    06.12.2021 20:10:00
    Если они отправят запрос на 8.8.8.8, они получат ответ от 8.8.8.8 (на самом деле это не так, но им будет казаться, что это именно оттуда). Одна из возможных проблем, о которой я знаю, заключается в том, что RouterOS v6 не учитывает регистры букв, поэтому если вы запрашиваете "MikroTik.com", ответ будет содержать "mikrotik.com", и некоторые устройства могут это не принять. В v7 это исправлено.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры