- 2
Добавление поддержки в роутер Oblivious DNS OVER HTTPS или же ODoH
-
Последние посетители 0 пользователей онлайн
- Ни одного зарегистрированного пользователя не просматривает данную страницу
На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.
Вопрос
Zenark
Сама технология - https://www.rfc-editor.org/rfc/rfc9230.html
Работает DNS OVER HTTPS, но с добавлением еще одного звена relay
Как это выглядит на практике:
Клиент - зашифрованный запрос - Relay - переупаковка - Target-резолвер Cloudflare или другие.
Содержимое запроса зашифровано так, что relay видит IP клиента, но не видит содержимое запроса. Зашифровано ключом target-резолвера, а target-резолвер видит содержимое, но не видит IP клиента видит только IP relay.
Ни одна из сторон по отдельности не имеет обеих частей одновременно.
Зачем это нужно:
1. Разделение IP и содержимого запроса — ни relay, ни target-резолвер не видят полной картины "кто и что резолвит".
2. Если провайдер/DPI режет соединения к самому резолверу по домену в TLS ClientHello SNI — например, блокирует
cloudflare-dns.comнапрямую то при ODoH клиент устанавливает TLS-соединение с relay'ем, а не с target-резолвером. SNI, который видит DPI — это домен relay'я, который может не входить в списки блокировок.Пока что данный протокол можно добавить только через dnscrypt-proxy2, но для этого надо устанавливать entware.
Пример настройки relay как у меня в dnscrypt-proxy2
Актуальные списки резолверов/relay/ODoH-серверов: github.com/DNSCrypt/dnscrypt-resolvers
Пример полного конфига с комментариями: example-dnscrypt-proxy.toml
Репозиторий и вики dnscrypt-proxy2: github.com/DNSCrypt/dnscrypt-proxy
2 ответа на этот вопрос
Рекомендуемые сообщения
Присоединяйтесь к обсуждению
Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.