Mikrotik split-dns: nad tegid selle.

Ei ole möödunud isegi 10 aastat, kui RoS (stabiilne 6.47) arendajad lisasid funktsionaalsuse, mis võimaldab suunata DNS päringud vastavalt spetsiaalsetele reeglitele. Kui varem tuli keerata Layer-7 reeglitega tulemüüris, siis nüüd on see lihtne ja elegantselt teostatav:

/ip dns static
add forward-to=192.168.88.3 regexp=".*\.test1\.localdomain" type=FWD
add forward-to=192.168.88.56 regexp=".*\.test2\.localdomain" type=FWD

Minu õnn ei tunne piire!

Mida see meile toob?

Kõige vähem, me vabaneme kummalistest NAT konstruktsioonidest nagu see:


/ip firewall layer7-protocol
add comment="DNS Nat contoso.com" name=contoso.com regexp="\x07contoso\x03com"
/ip firewall mangle
add action=mark-packet chain=prerouting comment="mark dns contoso.com" dst-address-type=local dst-port=53 in-interface-list=DNSMASQ layer7-protocol=contoso.com new-packet-mark=dns-contoso.com passthrough=yes protocol=udp
add action=mark-packet chain=prerouting comment="mark dns contoso.com" dst-address-type=local dst-port=53 in-interface-list=DNSMASQ layer7-protocol=contoso.com new-packet-mark=dns-contoso.com passthrough=yes protocol=tcp
/ip firewall nat
add action=dst-nat chain=dstnat comment="DST-NAT dns contoso.com" dst-port=53 in-interface-list=DNSMASQ packet-mark=dns-contoso.com protocol=udp to-addresses=192.0.2.15
add action=dst-nat chain=dstnat comment="DST-NAT dns contoso.com" dst-port=53 in-interface-list=DNSMASQ packet-mark=dns-contoso.com protocol=tcp to-addresses=192.0.2.15
add action=masquerade chain=srcnat comment="mask dns contoso.com" dst-port=53 packet-mark=dns-contoso.com protocol=udp
add action=masquerade chain=srcnat comment="mask dns contoso.com" dst-port=53 packet-mark=dns-contoso.com protocol=tcp

Ja see pole veel kõik, nüüd on võimalik määrata mitu serverid edasiületust, mis aitab luua DNS failover'i.
Intelligentne DNS-i töötlemine võimaldab alustada IPv6 rakendamist ettevõtte võrgus. Enne seda ei teinud ma seda, põhjus oli see, et pidin mitu DNS nime lahendama kohalikele aadressidele, kuid IPv6 puhul ei saanud seda ilma üsna suurte „nakkelausete” kasutamiseta teha.

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster