Добро пожаловать в чат про MikroTik. Если у тебя есть затруднения с настройкой MikroTik, посмотри здесь, как правильно задавать вопросы: https://habr.com/ru/post/460221/
Экспериментально удалось проверить, что ограничения по адресам в /ip service для winbox не дают выполнять запросы к resolver для отравления DNS-кеша. Так что это может применяться как временная мера для защиты.
казалось бы, зачем ip-services, если есть фаер.. но ладно :)
казалось бы, зачем ip-services, если есть фаер.. но ладно :)
Во все времена советовали прикрываться файрволом. Но, увы, люди не слушаются. Тут больше констатация факта, что ACL способен предотвратить обращения к резолверу, нежели рекомендация юзать ACL и пренебречь файрволом.
Во все времена советовали прикрываться файрволом. Но, увы, люди не слушаются. Тут больше констатация факта, что ACL способен предотвратить обращения к резолверу, нежели рекомендация юзать ACL и пренебречь файрволом.
Я у себя поднимал DNS-сервер, который может фейковые адреса выдавать. Так вот, долго не мог понять, почему не прилетают запросы по udp на 53 порт. Забыл совсем про /ip firewall raw, где у меня оно блокировалось. Но пока не ткнулся туда, нашёл, как резолвер микрота заставить обращаться на другой порт. 😎
Экспериментально удалось проверить, что ограничения по адресам в /ip service для winbox не дают выполнять запросы к resolver для отравления DNS-кеша. Так что это может применяться как временная мера для защиты.
Закрывать winbox для неавторизованного доступа. Внутри локалки можно ip services. Обновлять.