¿Cómo bloquear el tráfico DNS con MikroTik?

Publicado: abril 22, 2023

Cómo bloquear sitios peligrosos o dañinos de muchas formas

Improving Internet security using FlashStart, Internet security using MikroTik products, Understanding Internet Security

How do I block DNS traffic with MikroTik?

Introducción

La seguridad de la red es una preocupación creciente para empresas y particulares, especialmente con el aumento del tráfico DNS malicioso. Los ataques a través del tráfico DNS pueden tener graves consecuencias, incluyendo la propagación de malware, el robo de datos y las interrupciones del servicio. Por esta razón, proteger el tráfico DNS se ha convertido en una parte clave de toda estrategia de seguridad en línea.

Los routers de alta capacidad de MikroTik están equipados con RouterOS como sistema operativo de enrutamiento, firewall o QOS. RouterOS ofrece una amplia gama de herramientas de seguridad para proteger la red. En este artículo exploraremos cómo bloquear el tráfico DNS no deseado o malicioso con MikroTik.

Se explicarán varias técnicas y estrategias, desde la configuración de un firewall hasta el uso de listas de direcciones para bloquear sitios web específicos. También hablaremos de la importancia de añadir un sistema DNS como FlashStart a nuestra protección.

Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.

Configuración de un router MikroTik para bloquear el tráfico DNS no deseado o malicioso

Configurar un router MikroTik para bloquear el tráfico DNS no deseado o malicioso es un paso importante para proteger la red frente a posibles amenazas y ataques cibernéticos. Los firewalls son una forma eficaz de proteger la red, ya que pueden monitorear y filtrar el tráfico entrante y saliente según determinadas reglas y políticas de seguridad. Sin embargo, no es la única opción; en este artículo exploraremos algunas alternativas.

RouterOS está equipado con un proxy DNS para la resolución y el almacenamiento en caché de la navegación web. El filtrado de diferentes contenidos en un router MikroTik puede realizarse mediante la función DNS o aplicando directamente reglas de firewall en el router. Las reglas se pueden configurar en función de diferentes factores, como direcciones IP, puertos, protocolos o interfaces de red. También es posible definir reglas basadas en grupos de direcciones IP o listas de dominios conocidos por ser maliciosos.

Para aplicar un filtro a un dominio en particular, es posible utilizar la opción Static dentro de DNS y asignar un registro A a una IP interna o inexistente, de modo que un usuario que busque ese dominio no pueda acceder a él.

Tenga en cuenta que, para realizar esta acción, el DNS del usuario debe ser nuestro router. Existen muchas técnicas dentro de la configuración para garantizar que el usuario siempre utilice nuestro DNS, como la acción Redirect, dentro del firewall.

En el siguiente ejemplo, vemos cómo asignar la IP 2.2.2.2.2 al dominio Facebook.com; un usuario no podrá navegar a Facebook si esta entrada es de tipo estático. También podemos usar una dirección IP interna con una web que muestre “Acceso prohibido”; estas opciones siempre dependen de las políticas y del administrador.

Es importante tener en cuenta que un firewall no es una solución única para proteger la red de los ataques. Por lo tanto, es aconsejable implementar medidas de seguridad adicionales, como reglas para proteger la red y los routers que están expuestos a internet. Esta es una de las formas que ofrece MikroTik para bloquear el tráfico DNS.

Usar listas de dominios o direcciones IP para identificar y bloquear sitios web específicos o grupos de sitios web

MikroTik es muy flexible en cuanto a la configuración de dominios; existen varias formas de filtrar contenidos:

  • Usar el Firewall con la opción de contenidos.
  • Aplicar reglas del tipo TLS-Host.
  • Usar la lista de direcciones con dominios.

Analizaremos estas tres opciones a continuación:

Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.

Usar el Firewall con la opción “content”.

La opción “content” del firewall de MikroTik es una herramienta que permite filtrar el tráfico de red según su contenido. Esta opción permite al usuario especificar palabras clave o patrones de texto que el firewall buscará en el tráfico de red entrante y saliente. Si se encuentra una coincidencia, se aplicará la acción definida en la regla de firewall correspondiente.

Por ejemplo, se puede configurar una regla de firewall de MikroTik para buscar todos los paquetes de red que contengan la palabra “video”. Si se encuentra un paquete que contenga esta palabra, la regla puede bloquear el paquete o redirigirlo a otro servidor.

La opción “content” también puede ser útil para bloquear sitios web específicos o contenidos inapropiados. Es posible establecer una regla en el firewall que busque una URL o palabra clave específica en el contenido del sitio web y lo bloquee si se encuentra. Recuerde que la gran mayoría del tráfico está cifrado, utilizando HTTPS; si esta regla no es eficaz para este tráfico, existen otras opciones disponibles.

Aplicar reglas de tipo TLS-HOST

La opción “tls-host” de MikroTik es una función del firewall que permite identificar las direcciones IP antes de que ocurra el Hand-shake del certificado y el tráfico se cifre. En esta parte de la negociación del certificado, los datos no están cifrados.
Al configurar una regla de firewall con la opción “tls-host”, es posible especificar el nombre de dominio, por ejemplo, *.facebook.com, y agregar las direcciones IP en una lista para su posterior monitoreo.

Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.

Uso de la lista de direcciones con dominios.

Si ya tenemos la última versión del software RouterOS, podemos usar la Lista de direcciones con nombres de dominio; esto significa que si creamos una lista de direcciones con el nombre Facebook y el dominio www.facebook.com, podrá identificar esas direcciones IP automáticamente.

Mientras se navega, las direcciones IP del dominio se agregan a una lista de direcciones que se pueden bloquear.

FlashStart como integración DNS con MikroTik

Es cierto que MikroTik tiene muchas opciones de filtrado, pero a menudo encontramos que hay muchos dominios asociados a un dominio principal, lo que significa que, por ejemplo, el dominio Facebook.com está vinculado a diferentes dominios como fb.com, Facebook.es, fbcdn.com, etc.
En estas situaciones, el administrador necesitará mucho tiempo para investigar y configurar. Usar un sistema DNS como FlashStart, integrado con nuestro router MikroTik, es una mejor opción. Debe recordarse que MikroTik tiene altas capacidades de gestión, pero, si buscamos un filtrado más efectivo sin usar la CPU del router, FlashStart es una excelente opción.

FlashStart tiene la capacidad de bloquear el tráfico DNS simplemente identificando el dominio. Gracias a su inteligencia artificial, puede identificar todos los dominios asociados, sin intervención del administrador en ningún momento, y solo requerirá una pequeña configuración inicial que dura solo unos minutos. Puede consultar nuestra guía.
Podremos seleccionar dominios categorizados en una lista o agregar nuestros propios dominios desde la sección “Lista negra personal”.

Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.

Notas finales

En conclusión, bloquear el tráfico DNS no deseado o malicioso en la red es una medida importante para proteger a los usuarios y prevenir ciberataques. Configurar un firewall en su MikroTik puede ayudarle a bloquear el tráfico DNS no deseado o malicioso, y, junto con integraciones como FlashStart, puede bloquear el tráfico DNS de forma segura y eficaz.

En este artículo vimos cómo bloquear el tráfico DNS en su MikroTik creando reglas de firewall y configurando la opción “content”. También vimos cómo se puede usar la opción “tls-host” para identificar el tráfico en sitios seguros y luego aplicar Address-List para el control.

Bloquear el tráfico DNS es una tarea compleja para un administrador si no cuenta con las herramientas adecuadas para esta necesidad. FlashStart hará este trabajo por nosotros, y ya no tendremos que preocuparnos por que nuestros subdominios se agreguen a un dominio raíz; FlashStart podrá identificarlos y bloquear el tráfico DNS.

Puede seguir estas recomendaciones de seguridad para garantizar la protección de su red contra ciberataques y proporcionar un entorno seguro para los usuarios de la red.

Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.


¡Nos vemos en la próxima publicación!

Puedes activar la protección de FlashStart® Cloud en cualquier tipo de Router y Firewall para proteger equipos de escritorio y dispositivos móviles, así como dispositivos IoT en redes locales.

Dario Noguera

Trainer Mikrotik