Como configurar el Mikrotik para dirigir el puerto 53 a un DNS con seguridad RPZ

Introduccion

Para configurarlo puede hacerlo de la siguiente manera:

/ip firewall raw
add chain=prerouting in-interface-list=LAN protocol=udp dst-port=53 action=notrack
add chain=prerouting in-interface-list=LAN protocol=tcp dst-port=53 action=notrack

/routing table
add name=divert_to_rpz fib

/ip firewall mangle
add chain=prerouting in-interface-list=LAN protocol=udp dst-port=53 action=mark-routing new-routing-mark=divert_to_rpz passthrough=no
add chain=prerouting in-interface-list=LAN protocol=tcp dst-port=53 action=mark-routing new-routing-mark=divert_to_rpz passthrough=no

/ip route
add dst-address=0.0.0.0/0 routing-table=divert_to_rpz gateway=<PLANISYS_RESOLVER_IP>

Breve resumen de las opciones antes mencionadas

Esta configuración permite interceptar y redirigir las consultas DNS (UDP y TCP puerto 53) originadas desde la red LAN hacia los resolvers RPZ de Planisys, independientemente del servidor DNS que los dispositivos tengan configurado.

El funcionamiento se divide en los siguientes pasos:

  1. Excluir el tráfico DNS del seguimiento de conexiones Mediante reglas en la tabla raw se utiliza la acción notrack para las consultas DNS UDP y TCP provenientes de la red LAN. De esta forma, este tráfico no es procesado por el sistema de seguimiento de conexiones (conntrack), permitiendo que sea posteriormente tratado mediante las reglas específicas de ruteo.

  2. Identificar y marcar las consultas DNS Se crea una tabla de ruteo específica denominada divert_to_rpz. Mediante reglas de mangle se identifican las consultas destinadas al puerto 53, tanto UDP como TCP, y se les asigna la marca de ruteo divert_to_rpz. Esto permite separar el tráfico DNS del resto del tráfico generado por los equipos de la red LAN.

  3. Redirigir las consultas hacia el resolver RPZ Finalmente, se configura una ruta por defecto dentro de la tabla divert_to_rpz, utilizando como gateway la dirección IP del resolver RPZ de Planisys. Como resultado, las consultas DNS seleccionadas son encaminadas hacia el servicio Protective DNS/RPZ de Planisys, donde se aplican las políticas de filtrado y protección configuradas para la organización.