Перейти к содержанию

Вопрос

Опубликовано

Хотелось бы понять логику работы DoT/DoH и взаимодействие с name-server.

Пробуем прописать, при включенном opkg dns-override и полном отсутствии ydns/adguard/...:

(config)> dns-proxy tls upstream 1.1.1.1 sni cloudflare-dns.com
Dns::Secure::ManagerDot: DNS-over-TLS name server "1.1.1.1" is disregarded while Internet Filter is active.

Т.е. как я понимаю, для резолва запросов самим роутером (RPC) DoT/DoH использовать нельзя, они будут ходить напрямую? (использовать name-server только для необходимых резолвов для DoH, и затем переходить полностью на DoH/DoT)

Как можно диагностировать работу DoT/DoH?

Рекомендуемые сообщения

  • 0
Опубликовано
Только что, keenet07 сказал:

DOH в таком формате нормально запускается а уже через него прорезолвятся и домены для DOT и всё будет работать.

к сожалению так это работать не будет, доты/дохи в качестве bootstrap не используются, по этому удаление обычных днсов и в том числе игнор адресов провайдера не рекомендуется
+ entware не сможет их использовать, потому что в resolv.conf будет пусто

  • 0
Опубликовано (изменено)
3 минуты назад, Denis P сказал:

к сожалению так это работать не будет, доты/дохи в качестве bootstrap не используются, по этому удаление обычных днсов и в том числе игнор адресов провайдера не рекомендуется
+ entware не сможет их использовать, потому что в resolv.conf будет пусто

Если только в теории. На практике у меня именно так и работает. Нет в системе ни одного обычного DNS. Более того исходящие UDP на 53 порт на WAN интерфейсе заблокированы.  Всё работает стабильно.

Изменено пользователем keenet07
  • 0
Опубликовано (изменено)
2 минуты назад, keenet07 сказал:

Если только в теории. На практике у меня именно так и работает. Нет в системе ни одного обычного DNS. Более того исходящие на 53 порт на WAN заблокированы. Всё работает стабильно.

Это не теория, у вас просто доступны зашитые bootstrap сервера, да, они там есть)

И интересно было бы посмотреть как вы заблокировали исходящие запросы на 53 порт для самого роутера

Изменено пользователем Denis P
  • 0
Опубликовано (изменено)
9 минут назад, Denis P сказал:

Это не теория, у вас просто доступны зашитые bootstrap сервера, да, они там есть)

В какой момент на них идет запрос и на каком интерфейсе? Я мониторю, нет запросов через 53 порт.

Удаляю DOH. Перезагружаю роутер, и DNS не работает с одними только DOT. При заблокированном 53 порту. Никакой бутстрап не проскакивает. Его работу то как раз видно на WAN tесли не заблокировано.  Добавляю DOH через IP и всё снова работает.

Изменено пользователем keenet07
  • 0
Опубликовано (изменено)
20 минут назад, Denis P сказал:

И интересно было бы посмотреть как вы заблокировали исходящие запросы на 53 порт для самого роутера

Странно слышать от вас такой вопрос. )

Есть у меня тема на форуме, как сделать в веб-интерфейсе вкладку в Межсетевом экране для исходящих соединений для WAN. Там в конфиге для группы правил для конкретного интерфейса ставится направление трафика out. И всё. Правила можно создавать прямо из интерфейса. 

Изменено пользователем keenet07
  • 0
Опубликовано (изменено)
1 час назад, keenet07 сказал:

В какой момент на них идет запрос и на каком интерфейсе? Я мониторю, нет запросов через 53 порт.

Удаляю DOH. Перезагружаю роутер, и DNS не работает с одними только DOT. При заблокированном 53 порту. Никакой бутстрап не проскакивает. Его работу то как раз видно на WAN tесли не заблокировано.  Добавляю DOH через IP и всё снова работает.

теперь всё стало на свои места, если мы не используем dns-override, в resolv.conf попадеает 127.0.0.1 при отсутствии plaintext
 

Изменено пользователем Denis P
  • 0
Опубликовано
3 минуты назад, keenet07 сказал:

Странно слышать от вас такой вопрос. )

Есть у меня тема на форуме, как сделать в веб-интерфейсе вкладку в Межсетевом экране для исходящих соединений для WAN. Там в конфиге для группы правил ставится направление трафика out. И всё. Правила можно создавать прямо из интерфейса. 

по всем вашим темам не гулял, по этому и уточнил. 

  • 0
Опубликовано (изменено)

Классная дискуссия. Спасибо за новые идеи 👍

Но похоже активация фильтра режет все DOT/DOH 🤔

Остаётся только plaintext 😢

image.png.76c0772f6a8ac34b602a8aa92d9b854a.png

Изменено пользователем VPN User

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.

Гость
Ответить на вопрос...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.