LINUX.ORG.RU

К пингу тогда нужно будет добавить время на резолв хоста. PBR работает на сетевом уровне, а там - только IPv4 или IPv6

TOXA ★★
()
Ответ на: комментарий от shashilx

к днс серверу прикручивается плагин, который при резолве домена засовывает полученные айпишники в ipset. Далее уже в iptables маркируешь все пакеты с dst из ipset'а и роутишь по меткам трафик в нужный тебе интерфейс.

anonymous
()
Ответ на: комментарий от anonymous

и чем это отличается от того, что я щас прописал нужные айпи в список, который используется для роутинга? я не хочу никакой статики, я нехочу списков айпи, которые будут обновляться по крону. я хочу - по доменному имени. только такой вариант меня устроит.

shashilx ★★
() автор топика
Ответ на: комментарий от shashilx

ты дурак? ты понимаешь, что роутинг клал на хостнеймы. Он на другом уровне работает. Вариант с днс - это динамические апдейты роутинг полиси. Или как ты себе представляешь это без резолвинга?))

anonymous
()
Ответ на: комментарий от anonymous

Да, ТС дурак. Как не крути но, клиенты кэшируют записи днс. И как бэ ты не обновлял записи на роутере у клиента может быть совсем другая. Из «лучших» примеров когда шинда через полгода «вспомнила» старый ip хоста которого уже и не существовало.

anc ★★★★★
()

я прекрасно понимаю, что файрвол и роутинг - они по IP и никаких хостнеймов. просто хотелось как на клиенте чтоб было. и ненадо мне тут дуроком тыкать.

shashilx ★★
() автор топика
Ответ на: комментарий от shashilx

Ну так если понимаете зачем тему создаете? Попробую пояснить по другому. Теоретически это возможно. Вот у вас свой dns сервер с которого клиенты берут записи (мы перенаправляем все запросы на 53-й порт своего сервака). Предположим что на запросе от клиента вы автоматом меняете правила, это возможно. Но дальше начинается ад и израиль. Следом прилетает от клиента первый пакет, но вам же еще надо обновить далбичку что по времени займет больше чем прилет первого пакета от клиента. Что делать? Буферизировать, дабы пакет не ушел по ненужному маршруту. Клиент не будет очень доволен задержкой данной операции. Подобное уже явно выходит за рамки микротика. Мощности нужны неслабые. И все равно не забываем про кэш днс. А так же если работаем только на добавление при каждом обращении, то через какое-то время можно уже собрать совсем «не нужное» и долбичку нехило переполнить тем самым.

anc ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.