Como configurar el Mikrotik para dirigir el puerto 53 a un DNS con seguridad RPZ
Introduccion
Para configurarlo puede hacerlo de la siguiente manera:
/ip firewall raw
add chain=prerouting in-interface-list=LAN protocol=udp dst-port=53 action=notrack
add chain=prerouting in-interface-list=LAN protocol=tcp dst-port=53 action=notrack
/routing table
add name=divert_to_rpz fib
/ip firewall mangle
add chain=prerouting in-interface-list=LAN protocol=udp dst-port=53 action=mark-routing new-routing-mark=divert_to_rpz passthrough=no
add chain=prerouting in-interface-list=LAN protocol=tcp dst-port=53 action=mark-routing new-routing-mark=divert_to_rpz passthrough=no
/ip route
add dst-address=0.0.0.0/0 routing-table=divert_to_rpz gateway=<PLANISYS_RESOLVER_IP>
Breve resumen de las opciones antes mencionadas
Esta configuración permite interceptar y redirigir las consultas DNS (UDP y TCP puerto 53) originadas desde la red LAN hacia los resolvers RPZ de Planisys, independientemente del servidor DNS que los dispositivos tengan configurado.
El funcionamiento se divide en los siguientes pasos:
Excluir el tráfico DNS del seguimiento de conexiones Mediante reglas en la tabla
rawse utiliza la acciónnotrackpara las consultas DNS UDP y TCP provenientes de la red LAN. De esta forma, este tráfico no es procesado por el sistema de seguimiento de conexiones (conntrack), permitiendo que sea posteriormente tratado mediante las reglas específicas de ruteo.Identificar y marcar las consultas DNS Se crea una tabla de ruteo específica denominada
divert_to_rpz. Mediante reglas demanglese identifican las consultas destinadas al puerto 53, tanto UDP como TCP, y se les asigna la marca de ruteodivert_to_rpz. Esto permite separar el tráfico DNS del resto del tráfico generado por los equipos de la red LAN.Redirigir las consultas hacia el resolver RPZ Finalmente, se configura una ruta por defecto dentro de la tabla
divert_to_rpz, utilizando como gateway la dirección IP del resolver RPZ de Planisys. Como resultado, las consultas DNS seleccionadas son encaminadas hacia el servicio Protective DNS/RPZ de Planisys, donde se aplican las políticas de filtrado y protección configuradas para la organización.