"allow remote requests" 不用關,只要在Firewall裏頭設2條規則就可以防止Internet上的人來把你當成DNS server了... 那就是把來自PPPoE(任何當WAN的)介面目標是UDP/TCP port 53全部drop掉就好了,這樣內網的LAN IP介面繼續可以當內網裏頭DNS server的功能 rule: 1chain=input action=drop protocol=udp in-interface=pppoe-out1dst-port=53 log=no log-prefix="" rule:2chain=input action=drop protocol=tcp in-interface=pppoe-out1dst-port=53 log=no log-prefix=""
gfx wrote:與理解不太一樣我以為(恕刪) 這個跟 centos 的 dns server 一樣,預設只能 local 端可以查詢,但是RouterOS 居然開放可以遠端查詢開放遠端可以查詢,就會受到遞迴放大攻擊假如自架Linux dns server 要給內部跟網站做正反解,與做dns查詢, 就只能開放,不然不會更新資料....所以不勾時要配發 8.8.8.8 或 hinet dns,用戶不能指定192.168.88.1===========完整DNS Server 有提供正反解+快取...2大功能(前提53 port UDP + TCP 都要開放)正反解部分:1. 任何IP都可以連線2. 限定Local 與 特定 IP連線 (只能提供給上層連線拿取 你的正反解資料)快取部分: (也是可以限定連線IP)1. 沒提供 其他DNS server 查不到就放棄2. 提供其他DNS server , 自己快取沒有就往上查
gfx wrote:routeros dns...(恕刪) 正確,正常的作法當然是在 DHCP Server中設定好要發給 Client端的相關資訊,包含GW跟DNS位置。RouterOS這個DNS功能我猜只是能把機器本身當成DNS 伺服器去回應外部詢問拉,也不算是甚麼漏洞,自己內部架設DNS主機打PORT出去也是會設定相關輪詢條件限制的。
NYPD SWAT wrote:RouterOS這 RouterOS DNS server 只有快取功能,但是當使用者少 頻寬夠的時候,當快取大都只會變慢所以 我直接 取消勾選 停用快取,配發 hinet dns 就好
gfx wrote:將下面的紅字全複製起(恕刪) 我都有相同問題,跟了gfx大的方法好像不成功,本人是ROS新手,基本設定都是在網上尋找,我的in-interface是Wan-ether1,跟了gfx大的紅字方法把pppoe-out1改了Wan-ether1,請問是這樣改嗎? 謝謝附上圖片:
ndslr wrote:我都有相同問題,跟了gfx...(恕刪) 圖上紅點位置不就告訴您錯哪裡嗎(第一行第61個字元) "反斜線"是代表下行接續這行的意思,若有反斜線後面的文字要擺在第二行的位置。因命令只有這行沒有接續第二行文字的必要,所以請將"反斜線"給刪除,防火牆命令才可以順利匯入。