@athurdent Я не могу заставить это работать правильно. Я уверен, что что-то неправильно настроил, но не уверен, что именно. Вот что я сделал:
В разделе Internet Blade в приложении Network я установил основной DNS-сервер на 127.0.0.1, потому что читал, что это простой способ убедиться, что весь трафик проходит через экземпляр NextDNS (включая трафик от самого шлюза).
Затем в разделе Network я установил как основной шлюз, так и опции DNS-сервера на автоматические, вот так (что, по моему пониманию, означает, что устройства получат IP основного шлюза в качестве своего DNS-сервера):
Я также настроил соответствующую информацию в разделе CyberSecure для зашифрованного DNS.
Все это работает, как надо. Когда клиенты в любой сети подключаются через DHCP, весь трафик маршрутизируется через экземпляр NextDNS и фильтрация работает как ожидается. На странице аналитики NextDNS я вижу 100% зашифрованный DNS:
Однако всё рушится, когда я настраиваю статическую IP-информацию, и я легко могу обойти NextDNS, несмотря на настроенные правила брандмауэра, которые должны блокировать всё, кроме трафика, использующего IP-адреса NextDNS. Я уверен, что где-то допустил ошибку.
Мои правила брандмауэра следующие (исходная зона — Internal, зона назначения — External):
В конфигурации исходной зоны я выбрал сеть для студентов и оставил все параметры вот так для моего правила Allow NextDNS:
Мои параметры назначения для Allow NextDNS выглядят вот так (не уверен, нужно ли мне указывать номера портов или просто оставить как любые?):
Затем я настроил правило блокировки прямо под моим правилом разрешения, как на картинке, которую ты мне отправил:
Несмотря на эту настройку, я всё равно могу просто установить свой собственный DNS-сервер на своих устройствах и посетить любой сайт, и когда я перейду на test.nextdns.io, он скажет, что это не настроено.
Буду благодарен за помощь в определении того, где я ошибся. Спасибо!