Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Как заблокировать DNS, кроме controlD, в отдельной VLAN?, UniFi Network
 
Привет, хочу, чтобы пользователи нашей VLAN для Wifi Access использовали DNS, который выдаёт DHCP. Нашёл эту статью, которая кажется идеальной — но как применить её только к одной VLAN? https://community.ui.com/questions/Firewall-or-traffic-rules-to-allow-a-specific-DNS-server/c52661c4-2735-48f4-82dc-253ca43b78fb

Спасибо за помощь!

Andi
 
Я в замешательстве, как правильно читать "LAN in". Мне кажется, это должно означать входящий трафик в мою локальную сеть... Но на самом деле это исходящий.
 
По сути, это прописано в правилах брандмауэра, которые я описал в посте по ссылке выше. Не хочется, чтобы мне всё объясняли по пунктам, вы же можете немного подумать сами. В оригинальном посте по ссылке выше описано, как блокировать трафик ИЗ любого хоста на любом порту НА определенный набор портов на определенный набор серверов. Основные поля любого правила брандмауэра – это Действие, Протокол, Источник и Назначение. Если вы создаете правило для управления трафиком ИЗ специальной VLAN, какое поле в конфигурации брандмауэра имеет наибольший логический смысл? Также учтите, что правила брандмауэра обрабатываются в том порядке, в котором они отображаются. Нужно быть уверенным, что созданные вами правила находятся в правильном порядке.
 
Привет! Мой основной DNS недоступен. Проблема в том, что когда я настраиваю LAN в соответствии с описанным выше правилом:
- LAN в, блокировать весь трафик по назначению с портом 53
- LAN в, разрешить трафик по назначению mydns и портом 53

Где нужно задать VLAN? Я не понимаю, что здесь подразумевается под "LAN в". Где указывать VLAN? На источнике...?
 
Если вам просто нужно заблокировать DNS для любого DNS-сервера, который не одобрен, создайте правила брандмауэра. То, как это сделать, варьируется, но в этой статье практически все детали описаны, нужно лишь настроить правила так, чтобы они применялись только к трафику из специальной VLAN. Если хотите подойти к вопросу более изысканно, можно настроить правила DNAT для перенаправления DNS-трафика на DNS-сервер по вашему выбору. Правило DNAT нужно настроить для трафика на специальном интерфейсе VLAN, предназначенном для порта 53, и перенаправлять IP-адрес на IP-адрес вашего DNS-сервера. Если ваш DNS-сервер находится в специальной VLAN, необходимо установить источник на любой адрес, кроме вашего DNS-сервера, чтобы он мог выполнять DNS-запросы, но клиенты не могли.
 
USG ProNetwork 9.0.108
 
Ну и что за контроллер/гейтвей у тебя, и какую версию сети используешь?
Страницы: 1
Читают тему (гостей: 1)