{"id":4347,"date":"2018-07-23T09:00:09","date_gmt":"2018-07-23T12:00:09","guid":{"rendered":"http:\/\/www.entelco.com.br\/blog\/?p=4347"},"modified":"2018-07-24T15:32:35","modified_gmt":"2018-07-24T18:32:35","slug":"proteja-seu-dns-no-mikrotik-veja-como","status":"publish","type":"post","link":"http:\/\/www.entelco.com.br\/blog\/proteja-seu-dns-no-mikrotik-veja-como\/","title":{"rendered":"Proteja seu DNS no MikroTik &#8211; Veja Como."},"content":{"rendered":"<div id=\"dslc-theme-content\"><div id=\"dslc-theme-content-inner\"><h2>Proteja de DNS no MikroTik routerOS.<\/h2>\n<p>Saiba que um roteador MikroTik com recurso de DNS habilitado, pode ser definido como um servi\u00e7o para que qualquer cliente que solicite a resolu\u00e7\u00e3o de nomes a ele, ent\u00e3o, proteja seu DNS.<\/p>\n<p>Um roteador MikroTik configurado, pode ser classificado como um servidor de DNS prim\u00e1rio, sob suas configura\u00e7\u00f5es de DHCP que entregam os IPs ao usu\u00e1rio final. No entanto, uma vez habilitado, surgir\u00e3o os problemas.<\/p>\n<p>Quando a autoriza\u00e7\u00e3o a estes pedidos remotos s\u00e3o habilitados, o roteador MikroTik responde \u00e0s solicita\u00e7\u00f5es<a title=\"Redes TCP\/IP\" href=\"http:\/\/www.entelco.com.br\/blog\/portas-tcp-e-seguro-alterar\/\" target=\"_blank\"> TCP<\/a> e UDP DNS na porta 53.<\/p>\n<p>Sendo assim, independente da interface ou lado de sua rede, o servi\u00e7o ser\u00e1 requisitado e respondido.<\/p>\n<p>Na tela abaixo, foi citado um exemplo de DNS externo, sendo o google (8.8.8.8), por\u00e9m, \u00e9 apenas um exemplo.<\/p>\n<div id=\"attachment_3926\" style=\"width: 493px\" class=\"wp-caption aligncenter\"><img aria-describedby=\"caption-attachment-3926\" decoding=\"async\" loading=\"lazy\" class=\"Proteja seu DNS wp-image-3926 size-full\" title=\"Proteja seu DNS\" src=\"http:\/\/www.entelco.com.br\/blog\/wp-content\/uploads\/2016\/07\/DNS-MikroTik.png\" alt=\"Proteja seu DNS\" width=\"483\" height=\"208\" srcset=\"http:\/\/www.entelco.com.br\/blog\/wp-content\/uploads\/2016\/07\/DNS-MikroTik.png 483w, http:\/\/www.entelco.com.br\/blog\/wp-content\/uploads\/2016\/07\/DNS-MikroTik-300x129.png 300w, http:\/\/www.entelco.com.br\/blog\/wp-content\/uploads\/2016\/07\/DNS-MikroTik-211x90.png 211w\" sizes=\"(max-width: 483px) 100vw, 483px\" \/><p id=\"caption-attachment-3926\" class=\"wp-caption-text\">Proteja seu DNS MikroTik<\/p><\/div>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<h2>Veja quais s\u00e3o os tipos de DNS<\/h2>\n<p><strong>O autoritativo<\/strong> \u00e9 respons\u00e1vel por manter os mapas referentes a uma zona local. Al\u00e9m, tamb\u00e9m, de responder a requisi\u00e7\u00f5es vindas de m\u00e1quinas de todo o mundo, que precisarem resolver nomes de dom\u00ednio da zona sobre a qual este servidor tem autoridade;<\/p>\n<p><strong>O recursivo<\/strong> \u00e9 respons\u00e1vel por receber as consultas DNS dos clientes locais e consultar os servidores externos, de modo a obter respostas \u00e0s consultas efetuadas.<\/p>\n<p>Um problema bastante comum de configura\u00e7\u00e3o \u00e9 permitir que qualquer m\u00e1quina na Internet fa\u00e7a consultas ao servidor DNS recursivo.<\/p>\n<p>Servidores com esse problema s\u00e3o comumente chamados de servidores DNS recursivos abertos, pois apenas o servidor autoritativo \u00e9 que deve responder a consultas vindas de m\u00e1quinas externas.<\/p>\n<h2>Quais s\u00e3o os riscos do Servi\u00e7o de DNS?<\/h2>\n<p>Toda organiza\u00e7\u00e3o que possua um servidor DNS recursivo aberto corre o risco de ter esse servidor envolvido nos seguintes ataques:<\/p>\n<p>Ser v\u00edtima de ataques de envenenamento de cache (cache poisoning), que levam o servidor recursivo a armazenar informa\u00e7\u00f5es forjadas. Tais informa\u00e7\u00f5es podem ser usadas para comprometer a seguran\u00e7a de clientes que fa\u00e7am consultas a esse servidor.<\/p>\n<p>Ter esse servidor abusado por atacantes e utilizado para desferir ataques de nega\u00e7\u00e3o de servi\u00e7o distribu\u00eddos (DDoS), podem implicar nas seguintes consequ\u00eancias:<\/p>\n<ul>\n<li>o grande n\u00famero de consultas DNS forjadas recebidas al\u00e9m da quantidade de respostas enviadas para a v\u00edtima, podem consumir uma quantidade consider\u00e1vel de velocidade da rede.<\/li>\n<li>dependendo do contrato do provedor de conectividade, a rede com o DNS aberto sendo abusado pode ser co-responsabilizada em caso de ataque de nega\u00e7\u00e3o de servi\u00e7o contra terceiros.<\/li>\n<\/ul>\n<p>Importante: Caso a rede onde est\u00e1 instalado o servidor DNS recursivo n\u00e3o possuir regras de ingress filtering, ainda assim, um atacante poder\u00e1 forjar o IP dos clientes desse servidor. Em seguida, poder\u00e1 realizar consultas DNS em grande quantidade, causando uma nega\u00e7\u00e3o de servi\u00e7o interna \u00e0 rede<\/p>\n<h2>Aprenda a bloquear estes tipos de ataques e Proteja seu DNS.<\/h2>\n<p>Regras b\u00e1sicas podem fazer a grande diferen\u00e7a no momento de colocar uma rede em produ\u00e7\u00e3o, e no MikroTik:<\/p>\n<p><strong>Regra que bloqueia a requisi\u00e7\u00e3o de DNS na interface do Link (externa)<\/strong><\/p>\n<pre><em>add action=drop chain=input comment=\"Bloqueio DNS\" dst-port=53 in-interface=Link protocol=udp<\/em><\/pre>\n<p><strong>Regra que bloqueia a requi\u00e7\u00e3o de DNS \u00e0 rede dos clientes\/usu\u00e1rios<\/strong><\/p>\n<p>A rede 10.11.12.0\/24 foi representada como sendo de clientes<\/p>\n<pre><em> \u00a0add action=drop chain=forward \u00a0comment=\"Bloqueio DNS Range Clientes\" dst-port=53 in-interface=Link protocol=udp dst-address=10.11.12.0\/24<\/em><\/pre>\n<h2>Aprenda sobre DNS e Firewall\u00a0MikroTik<\/h2>\n<p>Segue aqui um convite.<\/p>\n<p>Indicamos a todos a se inscreverem nos cursos que ajudam os profissionais a projetar e configurar um Firewall MikroTik .<\/p>\n<p>Estes t\u00f3picos tamb\u00e9m s\u00e3o abordados em nossos treinamentos.<\/p>\n<p><a title=\"Curso MikroTik Network Associate\" href=\"http:\/\/www.entelco.com.br\/cursos\/17\/mikrotik-network-associate\" target=\"_blank\">1- B\u00e1sico &#8211; MikroTik Network Associate (Presencial)<\/a><\/p>\n<p><a title=\"Curso Avan\u00e7ado Mikrotik\" href=\"http:\/\/www.entelco.com.br\/cursos\/41\/mikrotik-mtcna-on-line\" target=\"_blank\">2- Curso Totalmente On-Line (em formato Telepresencial ao vivo)<\/a><\/p>\n<p>Inscreva-se agora mesmo e aprenda a montar e configurar um Firewall MikroTik.<\/p>\n<p>Aprimore seu conhecimento e garanta prote\u00e7\u00e3o e a melhor qualidade em sua empresa..<\/p>\n<p>Abra\u00e7os<\/p>\n<address>Rog\u00e9rio Barion<\/address>\n<address>ENTELCO TELECOM<\/address>\n<p>&nbsp;<\/p>\n<\/div><\/div>","protected":false},"excerpt":{"rendered":"<p>Proteja de DNS no MikroTik routerOS. Saiba que um roteador MikroTik com recurso de DNS habilitado, pode ser definido como um servi\u00e7o para que qualquer cliente que solicite a resolu\u00e7\u00e3o de nomes a ele, ent\u00e3o, proteja seu DNS. Um roteador MikroTik configurado, pode ser classificado como um servidor de DNS prim\u00e1rio, sob suas configura\u00e7\u00f5es de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":3926,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[14],"tags":[1938,1961,2187,2188,207,529,2190,25,22,2191,2186,2189],"_links":{"self":[{"href":"http:\/\/www.entelco.com.br\/blog\/wp-json\/wp\/v2\/posts\/4347"}],"collection":[{"href":"http:\/\/www.entelco.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/www.entelco.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/www.entelco.com.br\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"http:\/\/www.entelco.com.br\/blog\/wp-json\/wp\/v2\/comments?post=4347"}],"version-history":[{"count":17,"href":"http:\/\/www.entelco.com.br\/blog\/wp-json\/wp\/v2\/posts\/4347\/revisions"}],"predecessor-version":[{"id":5435,"href":"http:\/\/www.entelco.com.br\/blog\/wp-json\/wp\/v2\/posts\/4347\/revisions\/5435"}],"wp:featuredmedia":[{"embeddable":true,"href":"http:\/\/www.entelco.com.br\/blog\/wp-json\/wp\/v2\/media\/3926"}],"wp:attachment":[{"href":"http:\/\/www.entelco.com.br\/blog\/wp-json\/wp\/v2\/media?parent=4347"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/www.entelco.com.br\/blog\/wp-json\/wp\/v2\/categories?post=4347"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/www.entelco.com.br\/blog\/wp-json\/wp\/v2\/tags?post=4347"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}