Как правильно промаркировать DNS трафик

Обсуждение ПО и его настройки
Ответить
Аватара пользователя
JMLabs
Сообщения: 3
Зарегистрирован: 19 фев 2024, 20:45

Здравствуйте! Помогите пожалуйста с задачей маркировки DNS трафика. Дело в том что я настроил блокировку торрент трафика с помощью фильтров layer7 и маркировки mangle в цепочке forward, но в мои фильтры попадают DNS запросы. Я сделал два правила и они работают для исходящего трафика:

Код: Выделить всё

chain=forward action=mark-connection new-connection-mark=dns_cmark passthrough=yes protocol=udp dst-port=53 log=no log-prefix="" 
chain=forward action=mark-packet new-packet-mark=dns-pmark passthrough=no connection-mark=dns_cmark log=no log-prefix="" 
Мои вопросы:
1. есть ли еще способы определить DNS соединения, кроме как по dst-port?
2. правильно ли их помещать в цепочку forward или нужно в prerouting?
3. мои правила не маркируют ответы от DNS серверов

Буду очень признателен за советы.
PS. RouterBOARD 952Ui-5ac2nD RouterOS 6.49.13


svetogor82
Сообщения: 167
Зарегистрирован: 17 апр 2014, 10:44

а не проще все dns заворачивать на себя ?


Аватара пользователя
JMLabs
Сообщения: 3
Зарегистрирован: 19 фев 2024, 20:45

svetogor82 писал(а): 20 фев 2024, 12:07 а не проще все dns заворачивать на себя ?
Поясните пожалуйста что имеете ввиду?


svetogor82
Сообщения: 167
Зарегистрирован: 17 апр 2014, 10:44

все запросы dns которые идут во вне заворачивать на mikrotik


Аватара пользователя
JMLabs
Сообщения: 3
Зарегистрирован: 19 фев 2024, 20:45

svetogor82 писал(а): 21 фев 2024, 09:53 все запросы dns которые идут во вне заворачивать на mikrotik
Так их все равно надо вылавливать, получается критерий dst-port=53? Может быть есть еще какие-то фильтры для DNS пакетов?


Ответить