<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Уязвимость в разрешении DNS]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Уязвимость в разрешении DNS форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 05 Aug 2026 02:16:38 -0400</pubDate>
		<item>
			<title>Уязвимость в разрешении DNS</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423446">Уязвимость в разрешении DNS</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Думаю, тебе стоит почитать <noindex><a href="https://wiki.mikrotik.com/wiki/Manual:Securing_Your_Router" target="_blank" rel="nofollow" >https://wiki.mikrotik.com/wiki/Manual:Securing_Your_Router</a></noindex>, особенно раздел про DNS Cache. Там подробно объясняется всё, что нужно учесть, прежде чем открывать доступ к своему роутеру из Интернета. <br />
			<i>31.07.2020 08:09:00, jprietove.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423446</link>
			<guid>http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423446</guid>
			<pubDate>Fri, 31 Jul 2020 08:09:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Уязвимость в разрешении DNS</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423445">Уязвимость в разрешении DNS</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			facepalm, глупец я. Всегда забываю проверить gravediggers. <br />
			<i>31.07.2020 05:27:00, vecernik87.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423445</link>
			<guid>http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423445</guid>
			<pubDate>Fri, 31 Jul 2020 05:27:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Уязвимость в разрешении DNS</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423444">Уязвимость в разрешении DNS</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Всем привет. Посмотрите на дату этой темы. По какой-то причине alfred998 ответил в теме, которой полтора года. При этом m4rk так и не разместил свою конфигурацию. Похоже, он увидел это и просто ушёл из темы. <br />
			<i>31.07.2020 04:42:00, Jotne.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423444</link>
			<guid>http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423444</guid>
			<pubDate>Fri, 31 Jul 2020 04:42:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Уязвимость в разрешении DNS</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423443">Уязвимость в разрешении DNS</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В стандартной конфигурации есть универсальное правило для сброса пакетов. Вам не должны быть нужны эти отдельные правила для сброса. Если они вам нужны, значит, у вас явно не хватает какой-то важной части (возможно, вы или кто-то другой её удалили). Чтобы проверить оригинальную, неизменённую defconf, выполните команду /system default-configuration print.<br /><br />Среди многих остальных строк вы должны увидеть следующее (экспортировано из версии 6.47.1):<br /><br />/ip firewall {<br /> &nbsp; filter add chain=input action=accept connection-state=established,related,untracked comment="defconf: accept established,related,untracked"<br /> &nbsp; filter add chain=input action=drop connection-state=invalid comment="defconf: drop invalid"<br /> &nbsp; filter add chain=input action=accept protocol=icmp comment="defconf: accept ICMP"<br /> &nbsp; filter add chain=input action=accept dst-address=127.0.0.1 comment="defconf: accept to local loopback (for CAPsMAN)"<br /> &nbsp; filter add chain=input action=drop in-interface-list=!LAN comment="defconf: drop all not coming from LAN"<br /> &nbsp; filter add chain=forward action=accept ipsec-policy=in,ipsec comment="defconf: accept in ipsec policy"<br /> &nbsp; filter add chain=forward action=accept ipsec-policy=out,ipsec comment="defconf: accept out ipsec policy"<br /> &nbsp; filter add chain=forward action=fasttrack-connection connection-state=established,related comment="defconf: fasttrack"<br /> &nbsp; filter add chain=forward action=accept connection-state=established,related,untracked comment="defconf: accept established,related, untracked"<br /> &nbsp; filter add chain=forward action=drop connection-state=invalid comment="defconf: drop invalid"<br /> &nbsp; filter add chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface-list=WAN comment="defconf: drop all from WAN not DSTNATed"<br />}<br /><br />Как видите, в 6-й строке (5-е и последнее правило для цепочки input) сбрасываются все пакеты, которые приходят не из LAN. Насколько мне известно, это правило всегда там было. Если в вашей default-configuration этого нет, пожалуйста, выложите ПОЛНЫЙ результат команды, а не только часть.<br /><br />Если в default-configuration это есть — значит, критическое правило каким-то образом было удалено из вашей текущей конфигурации. В таком случае я настоятельно рекомендую надёжно защитить маршрутизатор или даже полностью переустановить его с нуля. <br />
			<i>31.07.2020 03:30:00, vecernik87.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423443</link>
			<guid>http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423443</guid>
			<pubDate>Fri, 31 Jul 2020 03:30:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Уязвимость в разрешении DNS</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423442">Уязвимость в разрешении DNS</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Неправильный ход, приятель! В стандартных правилах уже есть правило, которое сразу останавливает эту ерунду. Скорее всего, роутеры были скомпрометированы по другим причинам, а указанная проблема была только симптомом.<br /><br />/ip firewall filter add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked &nbsp;<br />add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid &nbsp;<br />add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp &nbsp;<br />add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1 &nbsp;<br />add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN &nbsp;<br />add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec &nbsp;<br />add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec &nbsp;<br />add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related &nbsp;<br />add action=accept chain=forward comment="defconf: accept established,related,untracked" connection-state=established,related,untracked &nbsp;<br />add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid &nbsp;<br />add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN <br />
			<i>31.07.2020 02:00:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423442</link>
			<guid>http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423442</guid>
			<pubDate>Fri, 31 Jul 2020 02:00:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Уязвимость в разрешении DNS</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423441">Уязвимость в разрешении DNS</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Можешь поделиться экспортом настроек файрвола (и фильтров, и правил NAT)? Возможно, ты делаешь dst-nat для DNS-запросов с WAN стороны в правилах NAT и разрешаешь пакетам с dst-nat в фильтрах. Твой WAN-интерфейс добавлен в список интерфейсов WAN (WAN interface-list)? <br />
			<i>31.07.2020 01:55:00, martinclaro.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423441</link>
			<guid>http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423441</guid>
			<pubDate>Fri, 31 Jul 2020 01:55:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Уязвимость в разрешении DNS</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423440">Уязвимость в разрешении DNS</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Извини, но я вынужден согласиться с Marko. Стандартная конфигурация с добавленным сбросом для порта 53:<br /><br />0 &nbsp; &nbsp;;;; defconf: принимать established, related, untracked &nbsp;<br /> &nbsp; &nbsp; &nbsp;chain=input action=accept connection-state=established,related,untracked &nbsp;<br /><br />1 &nbsp; &nbsp;;;; сброс UDP 53 &nbsp;<br /> &nbsp; &nbsp; &nbsp;chain=input action=drop protocol=udp in-interface-list=WAN dst-port=53 &nbsp;<br /><br />2 &nbsp; &nbsp;;;; сброс TCP 53 &nbsp;<br /> &nbsp; &nbsp; &nbsp;chain=input action=drop protocol=tcp in-interface-list=WAN dst-port=53 &nbsp;<br /><br />allow-remote-requests: нет &nbsp;<br />nmap: Обнаружен открытый порт 53/udp на xx.xx.xx.xx &nbsp;<br />Обнаружен открытый или фильтруемый порт 53/udp на xxx-xx4.xxx-xx.org (xx.xx.xx.xx), который на самом деле открыт <br />
			<i>31.07.2020 00:35:00, alfred998.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423440</link>
			<guid>http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423440</guid>
			<pubDate>Fri, 31 Jul 2020 00:35:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Уязвимость в разрешении DNS</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423439">Уязвимость в разрешении DNS</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Здравствуйте, я связываюсь с вами, потому что нашёл серьёзную уязвимость в последней версии Mikrotik. По сути, я заметил, что с моего Mikrotik отправлялось тысячи DNS-запросов на один и тот же домен «USADF.GOV». При анализе проблемы я обнаружил, что порт 53 UDP (DNS-сервис) открыт для всего мира, и в таком виде любой человек может использовать мой публичный IP для разрешения имён, как публичный DNS-сервис. Я также обнаружил эту проблему у других клиентов. Судя по всему, проблема связана с последней версией Mikrotik. Вы уже сталкивались с этим? Есть ли решение? Жду вашего ответа, желаю хорошего дня. С уважением, Марко. <br />
			<i>05.02.2019 09:34:00, m4rk.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423439</link>
			<guid>http://mikrotik.moscow/forum/forum57/88099-uyazvimost-v-razreshenii-dns/message423439</guid>
			<pubDate>Tue, 05 Feb 2019 09:34:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
