Базовая настройка DNS FWD
Выставляем DNS
/ip dns set servers=1.1.1.1,1.0.0.1Разрешаем сторонние сертификаты
/certificate settings set builtin-trust-anchors=trustedСкачиваем DoH сертификаты
/tool fetch https://cacerts.digicert.com/DigiCertGlobalRootG2.crt.pemУстанавливаем сертификат во встроенную флеш-память роутера
/certificate import file-name=DigiCertGlobalRootG2.crt.pem passphrase=""Задаём dns over https с фильтрацией от вредоносных доменов
/ip dns forwarders add doh-servers=https://1.1.1.1/dns-query name=CloudFlare
/ip dns set use-doh-server=https://security.cloudflare-dns.com/dns-query verify-doh-cert=yesВыставляем время DNS
/ip/dns set address-list-extra-time=0sДобавляем первый домен 2ip.ru, для теста(Если он уже есть в каких-то правилах - убираем оттуда)
/ip dns static add address-list=DNS_FWD_VPN disabled=no forward-to=CloudFlare match-subdomain=yes name=2ip.ru ttl=1d type=FWDСоздаём таблицу маркировки
/routing/table add disabled=no fib name=to-vlessСоздаём роут на VPN
/ip/route add disabled=no distance=1 dst-address=0.0.0.0/0 gateway=12.0.0.5 pref-src="" routing-table=to-vless scope=30 suppress-hw-offload=no target-scope=10Добавляем правила маркировки
LAN1 заменить на ваш список интерфейс листов локальной сети Правила поставить выше всех ваших 3 строка: bridge1 - заменить на название вашего бриджа локальной сети
Важное
Указываем адреса локальной сети
Тут нужно пометить IP локальной сети, вместо 192.168.0.0/16. Пример: У меня это 10.1.0.0/24
Настраиваем перехвата DNS запросов клиентов
LAN1 заменить на ваш список интерфейс листов локальной сети Правила поставить сразу после 0-го правила, т.е. 1 и 2
Last updated