Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Вопрос по DNS

    Scheduled Pinned Locked Moved Russian
    35 Posts 4 Posters 3.2k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • N
      nubik @Konstanti
      last edited by nubik

      @Konstanti висит также что ЛАН(re0), что ВАН(re1), что мой ВЛАН(re0.10)...Щас ssh попробую, ага и тут вспоминаем как выглядит pfSense по ssh - твою ж налево (

      1 Reply Last reply Reply Quote 0
      • werterW
        werter
        last edited by werter

        @nubik said in Вопрос по DNS:

        DNS Forwarder был вынужден включить для pfBlockerNG

        Так Пфблокер пользует Резольвер для своей работы ) Никак не Форвардер.

        У меня соц. сети заблокированы в лоб так:

        1. Все ДНС-запросы принудительно завернуты на адрес пф:
          1.png
        1. На пф создан алиас:
          2.png
        1. На Лан создано правило fw:
          3.png

        Каждые 5 мин на пф перезапрашиваются адреса из алиаса выше. Всё.
        Повторюсь, что это защита "от дурака". Ее не трудно обойти, но пока хватает.

        @nubik

        В ваших правилах по соцсетям надо пользовать reject, а не block. Иначе многие страницы в Сети будут оч. долго открываться (скрипты\ссылки на соцсети сейчас почти на всех страницах присутствуют ) Рекмендую изменить правила.

        N 1 Reply Last reply Reply Quote 1
        • N
          nubik @werter
          last edited by

          @werter Учту на будующее спасибо большое. Я помню что и через резолвер делал, а потом через форвард че-то мутить начал. История годичной давности-я уже забыл. Заблочил в лоб, через файрвол -рулз.

          Лучше по этой теме подскажите-тут прям пробел в знаниях конкретный. Моя не понимать-толи я дурак, толи головной офис так все настроил через попу(скорее всего мы оба хороши).
          Если на хостах ручками в подключении указать DNS 10.0.10.7 начинает работать

          1 Reply Last reply Reply Quote 0
          • werterW
            werter
            last edited by werter

            А если вашим лок. машинам выдавать по DHCP 10.0.10.7 как 2-й или 3-й ДНС?

            N 1 Reply Last reply Reply Quote 0
            • N
              nubik @werter
              last edited by nubik

              @werter :)) целую в десны, ставлю пиво!!! 👏
              Как очередной костыль-надо срочно пойдет.
              Теперь можно спокойно разбираться-что не так в моих настройках.

              п.с. кстатии юмор, если заходить через Chrome ololo.loc - то он идет в гугель, если http:\ololo.loc - то все норм. Через IE работает норм. Проверял на компе включенным в головной офис напрямую, минуя шлюз.

              С резолвером по-моему была проблема в подмене сертификатов SLL... Но могу ошибаться-было давно. Проверю в понедельник.

              1 Reply Last reply Reply Quote 0
              • werterW
                werter
                last edited by werter

                Если на пф пользовать Резольвер, то в его настройках возможно указать ,что такую-то доменную зону обслуживает ДНС-сервер с таким-то IP. После локальным клиентам в кач-ве ДНС выдавать только ip пф.

                Но опять же, это требует полного заворота всего ДНС-трафика на лок. адрес пф.

                4.png

                Думаю, что это самое красивое решение )

                N 1 Reply Last reply Reply Quote 0
                • N
                  nubik @werter
                  last edited by

                  @werter я такое на форвардере прописывал, кстатии, но там не прокатило :)
                  Объясните мне по-проще чем форвардер от резолвера отличается? Если не затруднит (честно скажу гуглил, читал, во многих статьях типа одно и тоже-от того и кеси-месь в голове), в работе никогда их не видел/не использовал

                  1 Reply Last reply Reply Quote 0
                  • werterW
                    werter
                    last edited by werter

                    Форвардер не так гибок. В кач-ве Резольвера на пф живет Unbound - достаточно мощное решение, в к-ом можно ого-го сколько понакручивать )

                    И еще. Перед проверкой на лок. машинах того, что накрутите на пф с ДНС крайне рекомендую чистить кеш браузеров и кеш ДНС ОС (в Win это ipconfig /flushdns в ком. строке)

                    @nubik
                    Рекомендую цикл linkmeup.gitbook.io/sdsm/ Доходчиво и интересно

                    1 Reply Last reply Reply Quote 1
                    • werterW
                      werter
                      last edited by werter

                      @Konstanti
                      Вы хороший спец. Но начинаете решение проблем с самого сложного )
                      Замечено неоднократно на этом форуме.

                      K 1 Reply Last reply Reply Quote 0
                      • K
                        Konstanti @werter
                        last edited by

                        @werter
                        Это же основы диагностики ))
                        Прежде чем тыкать кнопочки )) надо же разобраться, что и как настроено )

                        1 Reply Last reply Reply Quote 0
                        • werterW
                          werter
                          last edited by werter

                          Я седня на себе прочувствовал такие "основы". Вместо того, чтобы проверить доступность сервера в отделении простым пингом после немного "странной" перезагрузки, мы ТРИ часа с местным итишником пытались его жестко реанимировать (лечили "живой" сервер). Ну его в Караганду )

                          N 1 Reply Last reply Reply Quote 0
                          • N
                            nubik @werter
                            last edited by

                            @werter в отделении, реанимировать. Вы в больнице работаете? Ммм..просто раньше тоже работал. Ну это так-пятничный флуд)

                            1 Reply Last reply Reply Quote 0
                            • werterW
                              werter
                              last edited by

                              Не-не ) Отделение - это филиал.

                              1 Reply Last reply Reply Quote 0
                              • First post
                                Last post
                              Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.