- 3
Добавление поддержки в роутер Oblivious DNS OVER HTTPS или же ODoH
-
Recently Browsing 0 members
- No registered users viewing this page.
This site uses cookies. By clicking "I accept" or continuing to browse the site, you authorize their use in accordance with the Privacy Policy.
Question
Zenark
Сама технология - https://www.rfc-editor.org/rfc/rfc9230.html
Работает DNS OVER HTTPS, но с добавлением еще одного звена relay
Как это выглядит на практике:
Клиент - зашифрованный запрос - Relay - переупаковка - Target-резолвер Cloudflare или другие.
Содержимое запроса зашифровано так, что relay видит IP клиента, но не видит содержимое запроса. Зашифровано ключом target-резолвера, а target-резолвер видит содержимое, но не видит IP клиента видит только IP relay.
Ни одна из сторон по отдельности не имеет обеих частей одновременно.
Зачем это нужно:
1. Разделение IP и содержимого запроса — ни relay, ни target-резолвер не видят полной картины "кто и что резолвит".
2. Если провайдер/DPI режет соединения к самому резолверу по домену в TLS ClientHello SNI — например, блокирует
cloudflare-dns.comнапрямую то при ODoH клиент устанавливает TLS-соединение с relay'ем, а не с target-резолвером. SNI, который видит DPI — это домен relay'я, который может не входить в списки блокировок.Пока что данный протокол можно добавить только через dnscrypt-proxy2, но для этого надо устанавливать entware.
Пример настройки relay как у меня в dnscrypt-proxy2
Актуальные списки резолверов/relay/ODoH-серверов: github.com/DNSCrypt/dnscrypt-resolvers
Пример полного конфига с комментариями: example-dnscrypt-proxy.toml
Репозиторий и вики dnscrypt-proxy2: github.com/DNSCrypt/dnscrypt-proxy
3 answers to this question
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.