Mikrotik split-dns: zrobili to

Nie minęło nawet 10 lat, a deweloperzy RoS (w stable 6.47) dodali funkcjonalność, która umożliwia przekierowywanie zapytań DNS zgodnie z określonymi zasadami. Kiedyś trzeba było kombinować z regułami Layer-7 w zaporze, a teraz można to zrobić prosto i elegancko:

/ip dns static
add forward-to=192.168.88.3 regexp=".*\.test1\.localdomain" type=FWD
add forward-to=192.168.88.56 regexp=".*\.test2\.localdomain" type=FWD

Mojemu szczęściu nie ma granic!

Czym to dla nas grozi?

Przynajmniej pozbędziemy się dziwnych konstrukcji z NAT przypominających tę:


/ip firewall layer7-protocol
add comment="DNS Nat contoso.com" name=contoso.com regexp="\x07contoso\x03com"
/ip firewall mangle
add action=mark-packet chain=prerouting comment="mark dns contoso.com" dst-address-type=local dst-port=53 in-interface-list=DNSMASQ layer7-protocol=contoso.com new-packet-mark=dns-contoso.com passthrough=yes protocol=udp
add action=mark-packet chain=prerouting comment="mark dns contoso.com" dst-address-type=local dst-port=53 in-interface-list=DNSMASQ layer7-protocol=contoso.com new-packet-mark=dns-contoso.com passthrough=yes protocol=tcp
/ip firewall nat
add action=dst-nat chain=dstnat comment="DST-NAT dns contoso.com" dst-port=53 in-interface-list=DNSMASQ packet-mark=dns-contoso.com protocol=udp to-addresses=192.0.2.15
add action=dst-nat chain=dstnat comment="DST-NAT dns contoso.com" dst-port=53 in-interface-list=DNSMASQ packet-mark=dns-contoso.com protocol=tcp to-addresses=192.0.2.15
add action=masquerade chain=srcnat comment="mask dns contoso.com" dst-port=53 packet-mark=dns-contoso.com protocol=udp
add action=masquerade chain=srcnat comment="mask dns contoso.com" dst-port=53 packet-mark=dns-contoso.com protocol=tcp

I to nie wszystko, teraz można wpisać kilka serwerów przekierowań, co pomoże zrealizować dns failover.
Inteligentne przetwarzanie DNS pozwoli na rozpoczęcie wdrażania ipv6 w sieci firmy. Wcześniej tego nie robiłem, ponieważ musiałem mapować kilka nazw dns na lokalne adresy, a w ipv6 nie dało się tego zrobić bez dość dużych „kółek ratunkowych”.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster