<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: DNS Wireguard не работает, как ожидалось]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме DNS Wireguard не работает, как ожидалось форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 31 Jul 2026 13:42:25 -0400</pubDate>
		<item>
			<title>DNS Wireguard не работает, как ожидалось</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430896">DNS Wireguard не работает, как ожидалось</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я не на 100% уверена, так что пробуйте другие варианты, а я пока подумаю над этим ещё. <br />
			<i>01.07.2024 15:44:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430896</link>
			<guid>http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430896</guid>
			<pubDate>Mon, 01 Jul 2024 15:44:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>DNS Wireguard не работает, как ожидалось</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430895">DNS Wireguard не работает, как ожидалось</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Разве я не могу просто добавить ещё одно правило NAT, похожее на те, что у меня есть, где в интерфейсе источника будет Wireguard (вместо локального моста), чтобы перенаправить NAT-трафик? Или, как предлагалось раньше, использовать список входных интерфейсов? <br />
			<i>01.07.2024 15:10:00, dazzaling69.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430895</link>
			<guid>http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430895</guid>
			<pubDate>Mon, 01 Jul 2024 15:10:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>DNS Wireguard не работает, как ожидалось</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430894">DNS Wireguard не работает, как ожидалось</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо. Логика в этом предложении есть, но мне интересно, зачем моей сети нужны два PiHole. У меня всё работает так: через DHCP я раздаю DNS адрес роутера из диапазона LAN — 10.160.100.1 — и перенаправляю его на PiHole с адресом 172.17.0.2, который не в LAN. PiHole, в свою очередь, использует роутер (10.160.100.1) как вышестоящий DNS-сервер, а он уже обращается к 1.1.1.1. По сути, ты предлагаешь разрешить Wireguard подключаться к другому серверу PiHole, который работает в другом IP-диапазоне, не совпадающем с Wireguard. Но если я так уже делаю для LAN, почему нельзя просто направить трафик Wireguard также на 172.17.0.2? В обоих случаях я беру IP-диапазон и перенаправляю его на DNS-сервер в другом диапазоне. Не понимаю, зачем для этого нужен второй PiHole — или я что-то упускаю? <br />
			<i>01.07.2024 13:54:00, dazzaling69.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430894</link>
			<guid>http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430894</guid>
			<pubDate>Mon, 01 Jul 2024 13:54:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>DNS Wireguard не работает, как ожидалось</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430893">DNS Wireguard не работает, как ожидалось</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Мне не известно о такой возможности. Весь трафик WireGuard должен выходить через туннель, включая DNS. Просто запустите два DNS-сервера на Raspberry Pi: один для WireGuard, другой для локальной сети. Единственное отличие в том, что WI_PI использует сторонний DNS-адрес для получения DNS (в отличие от 1.1.1.1 или другого адреса на стороне локальной сети). <br />
			<i>01.07.2024 12:37:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430893</link>
			<guid>http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430893</guid>
			<pubDate>Mon, 01 Jul 2024 12:37:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>DNS Wireguard не работает, как ожидалось</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430892">DNS Wireguard не работает, как ожидалось</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Нет ли способа настроить маршрут к контейнеру PiHole/VETH и направлять туда DNS-трафик независимо от доступа к локальной сети? Я не понимаю, почему контейнер нельзя сделать доступным для WireGuard именно таким образом… <br />
			<i>01.07.2024 11:45:00, dazzaling69.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430892</link>
			<guid>http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430892</guid>
			<pubDate>Mon, 01 Jul 2024 11:45:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>DNS Wireguard не работает, как ожидалось</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430891">DNS Wireguard не работает, как ожидалось</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ну, у тебя есть два варианта. &nbsp;<br />а. Отправлять трафик WireGuard без использования функционала PI, а PI работает для остальной части локальной сети. &nbsp;<br />б. Отправлять трафик PI не на 1.1.1.1 или 8.8.8.8, а на DNS-сервер провайдера, и тогда все пользователи WireGuard автоматически будут использовать твой PI-сервер. НО при этом и остальной трафик локальной сети тоже будет через него идти. &nbsp;<br /><br />Можно разделить, чтобы WireGuard использовал PI, а локальный трафик шел через какой-нибудь DOH-сервис через Mikrotik... <br />
			<i>30.06.2024 18:14:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430891</link>
			<guid>http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430891</guid>
			<pubDate>Sun, 30 Jun 2024 18:14:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>DNS Wireguard не работает, как ожидалось</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430890">DNS Wireguard не работает, как ожидалось</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за ваш ответ. На прошлой неделе я был в поездке, поэтому заметил проблему с трафиком и поэтому отвечал с опозданием. По поводу вашего вопроса: стоит ли добавлять Wireguard в локальную сеть — это хорошая, плохая или нейтральная идея? Обычно у меня сеть разграничена (в моём случае, например, по диапазонам IP и другим критериям), но я недостаточно хорошо разбираюсь в VPN, чтобы понимать все последствия и возможные проблемы. Почему вы думаете, что это может быть неудобно? Я в этом деле новичок, так что каждый день — это возможность чему-то научиться.<br /><br />Правило для порта 888 открывает веб-интерфейс конфигурации для экземпляра pi-hole. Значит ли это, что нужно: а) вместо просто интерфейса указать список интерфейсов, и б) убрать исключение для адреса назначения pi-hole? Спасибо! <br />
			<i>30.06.2024 17:26:00, dazzaling69.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430890</link>
			<guid>http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430890</guid>
			<pubDate>Sun, 30 Jun 2024 17:26:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>DNS Wireguard не работает, как ожидалось</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430889">DNS Wireguard не работает, как ожидалось</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я посмотрю. Цель — чтобы роад-варьеры или любой пользователь, подключающийся через Wireguard и выходящий в локальный интернет на порту 5009, шли через DNS Pi-hole.<br /><br />(1) Добавляем Wireguard в LAN интерфейс:<br />/interface list member add interface="Local Bridge" list=listBridge &nbsp;<br />add interface=Vodafone list=WAN &nbsp;<br />add interface="Port 8 - WAN" list=WAN &nbsp;<br />add interface=dockers list=listBridge &nbsp;<br />add interface=wireguard1 list=LAN &nbsp;<br /><br />(2) Правила файрвола у меня выглядят запутанными, но, кажется, ты учёл всё... Меня немного смущает, что dockers — это мост, а у него есть veth с другим IP, отличным от LAN. И пока не понятно, какой IP у PIhole на роутере??? Ладно, посмотрю позже! &nbsp;<br />Одна вещь, чего может не хватать — в цепочке FORWARD разрешить трафик с wireguard на dockers!!! Просто измени это правило... &nbsp;<br />Было: &nbsp;<br />add action=accept chain=forward comment="Docker forward rule" in-interface="Local Bridge" out-interface=dockers &nbsp;<br />На: (учитывая, что мы добавили wireguard в LAN выше) &nbsp;<br />add action=accept chain=forward comment="Docker forward rule" in-interface-list=LAN out-interface=dockers &nbsp;<br /><br />(3) Принуждение трафика к Pi-hole кажется тоже запутанным. Давай попробуем упростить. &nbsp;<br />Мне непонятно назначение ПЕРВОГО ПРАВИЛА??? &nbsp;<br />add action=dst-nat chain=dstnat comment=PiHole dst-address=10.160.100.1 dst-port=888 in-interface="Local Bridge" in-interface-list=all protocol=tcp to-addresses=172.17.0.2 to-ports=80 &nbsp;<br /><br />(4) Следующие два правила — распространённые. Одно заставляет весь DNS-трафик идти на нужный IP, кроме тех IP, которые админ не хочет туда пускать, плюс, конечно, адрес самого Pi-hole, чтобы избежать зацикливания — ха-ха. &nbsp;<br />add action=dst-nat chain=dstnat comment="force all users to DNS pihole" in-interface-list=LAN dst-port=53 protocol=udp src-address-list=!Excluded to-addresses=172.17.0.2 &nbsp;<br />add action=dst-nat chain=dstnat comment="force all users to DNS pihole" in-interface-list=LAN dst-port=53 protocol=tcp src-address-list=!Excluded to-addresses=172.17.0.2 &nbsp;<br /><br />Где: &nbsp;<br />/ip firewall address-list &nbsp;<br />add address=172.17.0.2 list=Excluded &nbsp;<br />add address —&gt; list=Excluded (любые другие отдельные IP или подсети и т.п.) &nbsp;<br /><br />ГИБКИЙ ПОДХОД. <br />
			<i>26.06.2024 14:45:00, llamajaja.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430889</link>
			<guid>http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430889</guid>
			<pubDate>Wed, 26 Jun 2024 14:45:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>DNS Wireguard не работает, как ожидалось</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430888">DNS Wireguard не работает, как ожидалось</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			add action=dst-nat chain=dstnat comment= “Принудительно перенаправлять все UDP-запросы DNS, которые не идут на pihole, на pihole” dst-address=!172.17.0.2 dst-port=53 in-interface=“Local Bridge” protocol=udp src-address=!172.17.0.2 to-addresses=172.17.0.2 &nbsp;<br />add action=dst-nat chain=dstnat comment= “Принудительно перенаправлять все TCP-запросы DNS, которые не идут на pihole, на pihole” dst-address=!172.17.0.2 dst-port=53 in-interface=“Local Bridge” protocol=tcp src-address=!172.17.0.2 to-addresses=172.17.0.2 &nbsp;<br /><br />Ну... ваши правила перехвата/NAT ожидают, что пакеты UDP/TCP на порт 53 будут приходить с “Local Bridge”??? Скорее всего, это не ваш интерфейс wireguard, поэтому эти правила не срабатывают для трафика WG? <br />
			<i>26.06.2024 14:35:00, jvanhambelgium.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430888</link>
			<guid>http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430888</guid>
			<pubDate>Wed, 26 Jun 2024 14:35:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>DNS Wireguard не работает, как ожидалось</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430887">DNS Wireguard не работает, как ожидалось</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня все еще проблемы с этим. Кто-нибудь знает, почему pinhole не блокирует рекламу для WireGuard? <br />
			<i>26.06.2024 14:11:00, dazzaling69.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430887</link>
			<guid>http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430887</guid>
			<pubDate>Wed, 26 Jun 2024 14:11:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>DNS Wireguard не работает, как ожидалось</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430886">DNS Wireguard не работает, как ожидалось</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня есть рабочий экземпляр WireGuard и Pi-hole, который блокирует кучу рекламы, всё это работает на одном роутере. Весь трафик принудительно направляется через Pi-hole с помощью правил NAT. Если я подключаюсь к своей сети без VPN и запускаю тест на блокировку рекламы (d3ward.github.io), блокируется примерно 64% рекламы. Если же я подключаюсь через WireGuard на роутере и запускаю тот же тест, блокируется всего 21%. Я не могу понять, как соединение WireGuard обходится без прохождения через Pi-hole, ведь весь DNS-трафик принудительно (через правило NAT на порт 53) идет именно туда. Я заявляю свой роутер как DNS-сервер и использую правило NAT, чтобы отправлять трафик на Pi-hole (который находится в другом диапазоне IP), так что я могу легко включать и выключать блокировку. Может ли в протоколе WireGuard, как он реализован в RouterOS, быть что-то, что обходит это правило NAT? Это единственное, что я могу придумать, почему это не работает. <br />
			<i>03.06.2024 10:21:00, dazzaling69.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430886</link>
			<guid>http://mikrotik.moscow/forum/forum57/88838-dns-wireguard-ne-rabotaet_-kak-ozhidalos/message430886</guid>
			<pubDate>Mon, 03 Jun 2024 10:21:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
