Перейти к содержанию

Вопрос

Опубликовано

Хотелось бы понять логику работы DoT/DoH и взаимодействие с name-server.

Пробуем прописать, при включенном opkg dns-override и полном отсутствии ydns/adguard/...:

(config)> dns-proxy tls upstream 1.1.1.1 sni cloudflare-dns.com
Dns::Secure::ManagerDot: DNS-over-TLS name server "1.1.1.1" is disregarded while Internet Filter is active.

Т.е. как я понимаю, для резолва запросов самим роутером (RPC) DoT/DoH использовать нельзя, они будут ходить напрямую? (использовать name-server только для необходимых резолвов для DoH, и затем переходить полностью на DoH/DoT)

Как можно диагностировать работу DoT/DoH?

Рекомендуемые сообщения

  • 0
Опубликовано
8 минут назад, vasek00 сказал:

Маленький вопрос, в dnscrypt можно было блокировать IP по списку, как быть с данным функционалом тогда?

А поподробнее? Я dnscrypt в глаза не видел, для меня "блокировать IP по списку" ничего не значит.

  • 0
Опубликовано (изменено)
9 минут назад, Le ecureuil сказал:

Ну в web же можно все сделать на странице Интернет-фильтров. Или в cli.

Как раз хотел спросить про веб, но вы опередили. Просто я еще не поставил новую 3.1 Alpha 1.2, заранее интересуюсь путями отхода )), а также попутно делаю выводы - имеет ли смысл ее вообще сейчас ставить.

Изменено пользователем cool
  • 0
Опубликовано
4 минуты назад, cool сказал:

Как раз хотел спросить про веб, но вы опередили. Просто я еще не поставил новую 3.1 Alpha 1.2, заранее интересуюсь путями отхода )), а также попутно делаю выводы имеет ли смысл ее вообще сейчас ставить.

Можно тупо компоненты dot и doh удалить на странице компонентов, и будет прям как вы хотите :)

  • 0
Опубликовано
2 минуты назад, Le ecureuil сказал:

Можно тупо компоненты dot и doh удалить на странице компонентов, и будет прям как вы хотите :)

Ok, принял к сведению. Спасибо.

  • 0
Опубликовано
56 минут назад, Le ecureuil сказал:

А поподробнее? Я dnscrypt в глаза не видел, для меня "блокировать IP по списку" ничего не значит.

Вы же написали "В связи с реализацией DoT и DoH dnscrypt уходит на свалку истории."

По мимо это в dnscrypt еще был функционал

# Use servers implementing the DNSCrypt protocol
# Use servers implementing the DNS-over-HTTPS protocol
# Server must support DNS security extensions



# Server must not enforce its own blacklist (for parental control, ads blocking...)
# require_nofilter = true

[blacklist]
## Path to the file of blocking rules (absolute, or relative to the same directory as the executable file)
# blacklist_file = '/opt/tmp/blacklist.txt'

[ip_blacklist]
## Path to the file of blocking rules (absolute, or relative to the same directory as the executable file)
# blacklist_file = '/opt/tmp/ip-blacklist.txt'

[whitelist]
## Path to the file of whitelisting rules (absolute, or relative to the same directory as the executable file)
# whitelist_file = '/opt/tmp/whitelist.txt'

https://github.com/jedisct1/dnscrypt-proxy/wiki/Public-blacklists

 

  • 0
Опубликовано

Тема уходит на свалку истории, потому что его реализовывать не будут. Ну а dnscrypt-proxy и протокол сами туда отойдут, без нас.

А блеклисты - это совсем другая фича, никак именно к DC не относящаяся. Можно создавать тему с голосовалкой по ней.

  • 0
Опубликовано

Попробовал, настроил. Но при работающем transmission процессор постепенно выходит на 98-100%. Удалил настройки "Серверы DNS-over-TLS", все нормализовалось( процессор 15-20%).

  • 0
Опубликовано (изменено)

При использовании DNS over https в логе периодически такие записи, это нормально ?

Screenshot.png

В графе сигнатура SPKI надо что-то прописывать? Какой формат выбирать JSON или DNS message?

Изменено пользователем mega1volt
  • 0
Опубликовано
33 минуты назад, mega1volt сказал:

При использовании DNS over https в логе периодически такие записи

А у меня и после отключения DNS over https в логах такое остается.

  • 0
Опубликовано

Пока не ставил эту прошивку. Скажите, данный функционал реализован только через консоль? Или из веб-интерфейса уже можно включать и настраивать?

  • 0
Опубликовано
2 минуты назад, keenet07 сказал:

Пока не ставил эту прошивку. Скажите, данный функционал реализован только через консоль? Или из веб-интерфейса уже можно включать и настраивать?

Через веб

  • 0
Опубликовано
2 часа назад, mega1volt сказал:

В графе сигнатура SPKI надо что-то прописывать? Какой формат выбирать JSON или DNS message?

SPKI - это замена авторизации через CA по домену, "не заполнять, если не знаете, для чего нужно".

У DNS Message оверхед меньше

  • 0
Опубликовано
4 часа назад, mega1volt сказал:

При использовании DNS over https в логе периодически такие записи, это нормально ?

Screenshot.png

В графе сигнатура SPKI надо что-то прописывать? Какой формат выбирать JSON или DNS message?

Такое бывает, если сервер разрывает соединение и мы его устанавливаем заново. Страшного ничего нет.

  • 0
Опубликовано
4 часа назад, Le ecureuil сказал:

Такое бывает, если сервер разрывает соединение и мы его устанавливаем заново. Страшного ничего нет.

Лог правда показывает подобный разрыв каждые 10-11 минут и львиная часть лога посвящена именно этим событиям.

  • 0
Опубликовано
31 минуту назад, SigmaPlus сказал:

Лог правда показывает подобный разрыв каждые 10-11 минут и львиная часть лога посвящена именно этим событиям.

Подтюним, наверное перестанем показывать столь часто или переведем в system debug.

  • 0
Опубликовано (изменено)
5 часов назад, Le ecureuil сказал:

команда и URL выглядят так:

> dns-proxy https upstream https://cloudflare-dns.com/dns-query dnsm

Ввел в cli эту команду, посмотрел в лог, а там ошибки:

doh_bug.jpg.beb98d579a3b1d226828c1bf663c3dee.jpg

Соответственно, DNS не работает. Что я делаю не так?

PS. У меня установлен dnsmasq из Entware, но я перед этим выключил OPKG в вебе.

Изменено пользователем cool
  • 0
Опубликовано
2 минуты назад, Кинетиковод сказал:

Сделайте так:

Так после ввода команды в cli эта запись в вебе появилась, я проверял. Или надо именно в вебе заполнять настройки?

  • 0
Опубликовано
1 минуту назад, cool сказал:

Так после ввода команды в cli эта запись в вебе появилась, я проверял. Или надо именно в вебе заполнять настройки?

Я ввёл в вебе. Всё работает.

  • 0
Опубликовано (изменено)
12 минуты назад, Кинетиковод сказал:

Я ввёл в вебе. Всё работает.

Попробовал через веб - без изменений:

608107072_doh_bug.jpg.88e76488531f7451e9e495829bde65ff.jpg

Ждем помощи от Le ecureuil.

Изменено пользователем cool
  • 0
Опубликовано
10 минут назад, Кинетиковод сказал:

Повторил на бис, всё заработало.

А у меня ни разу не заработало.

  • 0
Опубликовано
8 часов назад, Le ecureuil сказал:

В этом случае команда и URL выглядят так:

> dns-proxy https upstream https://cloudflare-dns.com/dns-query dnsm

> dns-proxy https upstream https://cloudflare-dns.com/dns-query?ct=application/dns-json& json

По-моему, вот здесь https://cloudflare-dns.com/dns-query?ct=application/dns-json& json амперсанд лишний, верно? Должно быть так:

> dns-proxy https upstream https://cloudflare-dns.com/dns-query?ct=application/dns-json json

  • 0
Опубликовано
1 час назад, cmisha сказал:

Проверить работу DOH, DOT для Cloudflare можно здесь - Privacy-First DNS Resolver

Тогда возникает вопрос: почему тестирование сообщает что DOH не используется? Использую json вариант. По логу кинетика всё касательно DOH функционирует.

Screenshot_2019-06-16 1 1 1 1 — the Internet’s Fastest, Privacy-First DNS Resolver.png

  • 0
Опубликовано
19 минут назад, r777ay сказал:

На 1810 DoH работает? Пробовал разные публично доступные серверы.  Не могу попасть не на один сайт

self-test пришлите в момент когда все настроено, но не работает.

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.

Гость
Ответить на вопрос...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.