Mikrotik split-dns: ata e bënë këtë

Nuk kanë kaluar as 10 vjet që nga zhvilluesit e RoS (në stabilen 6.47) shtuan funksionalitetin që lejon redirektimin e kërkesave DNS sipas rregullave të veçanta. Nëse më parë duhej të përfshiheshim me rregullat e Layer-7 në firewall, tani kjo bëhet thjesht dhe me elegancë:

/ip dns static
add forward-to=192.168.88.3 regexp=".*\.test1\.localdomain" type=FWD
add forward-to=192.168.88.56 regexp=".*\.test2\.localdomain" type=FWD

Gëzimi im nuk ka kufij!

ÇfarĂ« rreziqesh na sjell kjo?

Të paktën, ne shkëputemi nga konstrukcionet e çuditshme me NAT të ngjashme me këtë:


/ip firewall layer7-protocol
add comment="DNS Nat contoso.com" name=contoso.com regexp="\x07contoso\x03com"
/ip firewall mangle
add action=mark-packet chain=prerouting comment="mark dns contoso.com" dst-address-type=local dst-port=53 in-interface-list=DNSMASQ layer7-protocol=contoso.com new-packet-mark=dns-contoso.com passthrough=yes protocol=udp
add action=mark-packet chain=prerouting comment="mark dns contoso.com" dst-address-type=local dst-port=53 in-interface-list=DNSMASQ layer7-protocol=contoso.com new-packet-mark=dns-contoso.com passthrough=yes protocol=tcp
/ip firewall nat
add action=dst-nat chain=dstnat comment="DST-NAT dns contoso.com" dst-port=53 in-interface-list=DNSMASQ packet-mark=dns-contoso.com protocol=udp to-addresses=192.0.2.15
add action=dst-nat chain=dstnat comment="DST-NAT dns contoso.com" dst-port=53 in-interface-list=DNSMASQ packet-mark=dns-contoso.com protocol=tcp to-addresses=192.0.2.15
add action=masquerade chain=srcnat comment="mask dns contoso.com" dst-port=53 packet-mark=dns-contoso.com protocol=udp
add action=masquerade chain=srcnat comment="mask dns contoso.com" dst-port=53 packet-mark=dns-contoso.com protocol=tcp

Dhe kjo nuk është e gjitha, tani mund të shkruajmë disa serverëve redirigjime, gjë që do të ndihmojë për të bërë dns failover.
Përpunimi inteligjent i DNS do të ofrojë mundësinë për të filluar implementimin e ipv6 në rrjetin e kompanisë. Deri më tani nuk e kisha bërë këtë, arsyeja ishte se duhej të lejoja një numër emrash dns në adresa lokale, dhe në ipv6 kjo nuk mund të bëhej pa disa ndihma të mëdha.

Burimi: habr.com

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster