Mikrotik split-dns: те го направиха

Не минаха и 10 години, след като разработчиците на RoS (в stable 6.47) добавиха функционалност, която позволява пренасочване на DNS заявки в съответствие със специални правила. Ако преди се налагаше да се справяме с Layer-7 правила в защитната стена, сега това е просто и стилно:

/ip dns static
add forward-to=192.168.88.3 regexp=".*\.test1\.localdomain" type=FWD
add forward-to=192.168.88.56 regexp=".*\.test2\.localdomain" type=FWD

Няма предел на моето щастие!

Какви последици може да има за нас?

Най-малкото, освобождаваме се от странни конструкции с NAT, подобни на тази:


/ip firewall layer7-protocol
add comment="DNS Nat contoso.com" name=contoso.com regexp="\x07contoso\x03com"
/ip firewall mangle
add action=mark-packet chain=prerouting comment="mark dns contoso.com" dst-address-type=local dst-port=53 in-interface-list=DNSMASQ layer7-protocol=contoso.com new-packet-mark=dns-contoso.com passthrough=yes protocol=udp
add action=mark-packet chain=prerouting comment="mark dns contoso.com" dst-address-type=local dst-port=53 in-interface-list=DNSMASQ layer7-protocol=contoso.com new-packet-mark=dns-contoso.com passthrough=yes protocol=tcp
/ip firewall nat
add action=dst-nat chain=dstnat comment="DST-NAT dns contoso.com" dst-port=53 in-interface-list=DNSMASQ packet-mark=dns-contoso.com protocol=udp to-addresses=192.0.2.15
add action=dst-nat chain=dstnat comment="DST-NAT dns contoso.com" dst-port=53 in-interface-list=DNSMASQ packet-mark=dns-contoso.com protocol=tcp to-addresses=192.0.2.15
add action=masquerade chain=srcnat comment="mask dns contoso.com" dst-port=53 packet-mark=dns-contoso.com protocol=udp
add action=masquerade chain=srcnat comment="mask dns contoso.com" dst-port=53 packet-mark=dns-contoso.com protocol=tcp

И това не е всичко, сега можем да зададем няколко сървъри пренасочвания, което ще помогне за реализиране на dns failover.
Интелигентната обработка на DNS ще позволи стартирането на внедряване на ipv6 в мрежата на компанията. До сега не го бях правил, причината беше, че трябваше да разреша редица dns имена в локални адреси, а в ipv6 това не беше възможно без доста големи компромиси.

Източник: habr.com

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster