keenetic viva, 3.6.12.
 
	столкнулся с ситуацией, что рабочие станции в сети не могут отрезолвить KDC (и еще много что), похоже что ввиду навязчивой заботы разработчиков KeeneticOS, которые в одностороннем порядке запретили мне держать в днс записи, ведущие на зарезервированные диапазоны айпи адресов:
 
	Nov 22 12:12:37 172.17.172.254 ndnproxy: possible DNS-rebind attack detected: "kdc.example.org." IN A "172.17.172.12" (client 172.17.172.1)
 
	naboo:~:$ host -v kdc.example.org 172.17.172.254 
	Trying "kdc.example.org" 
	Using domain server: 
	Name: 172.17.172.254 
	Address: 172.17.172.254#53 
	Aliases:
 
	Host kdc.example.org not found: 5(REFUSED)
 
	Received 34 bytes from 172.17.172.254#53 in 518 ms
 
	аналогично и с прямым запросом на днс сервер, отвечающий за зону:
 
	naboo:~:$ host  kdc.example.org luke.ns.cloudflare.com 
	Using domain server: 
	Name: luke.ns.cloudflare.com 
	Address: 2803:f800:50::6ca2:c1c8#53 
	Aliases:
 
	Host kdc.example.org not found: 5(REFUSED)
 
	зона живет на клаудфларе, домен принадлежит мне. резолв идет через запущенный в entware dnsmasq+stubby (DoT).
 
	интересно, по мнению разработчиков, какое должно быть решение этой проблемы?
 
	- не держать сервера в локалке?
 
	- выдать каждому серверу белый IP?
 
	- иметь отдельный днс сервер в локалке с отдельным поддоменом для неё?
 
	- заменить кинетик на роутер, который не пытается быть умнее Папы Римского?
 
	- что-то ещё?
 
	второй вопрос: opkg dns-override в теории должен отключить встроенный днс форвардер кинетика и освободить 53ий порт для днс сервера в opkg/entware. почему при этом описанная выше фильтрация не отключается?
 
	я зарепортил вышеописанную ситуацию через https://help.keenetic.com/ (тикет 566790).