Обновить

DoH на роутере OpenWRT, Mikrotik и Asus: пошаговая инструкция от того, кто сам хостит резолвер

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели7.2K
Всего голосов 7: ↑7 и ↓0+7
Комментарии8

Комментарии 8

В микротике ещё необходимо снять галку "Peer DNS", с wan-интерфейса

Удивлён что не написали "прошить на него OpenWRT"

Ну не, тут же туториал, поэтому вставил 5 копеек, которые упустил автор

Надо ещё добавить заворачивание транзитного udp/53 на udp/53 на самом роутере, чтобы ничего кастомное не вытекало

Спасибо за статью.

У keenetic-ов doh имеется - вкл. в компонентах.

В прошивке padavan тоже есть возможность добавить doh, если места хватает. Плюс можно в настройках принудительно завернуть все днс-запросы.

А бывает в браузере по умолчанию сделали DOH, надо руками отключать. В общем любопытная история, но дома можно отследить, и на пару суток /tool sniffer включить и посмотреть, для спокойствия души. И фаервол настроить для принудительного разворота всего трафика TCP/UDP:53 на свой dns resolver aka Adguard Home, pihole. Задача не самая элементарная, хотя казалось бы...

Важный момент: servers="" (пустая строка) это не баг, а лечение. Пока туда вписан хотя бы один обычный IP, RouterOS будет ходить в plain-DNS параллельно с DoH, и verify-doh-cert=yes мало что меняет, если рядом течёт незашифрованный трафик.

Как в этом случае mikrotik определит IP dns.vantagedns.com?

а никак, они будут писать ip адрес в поле сервера вместо dns имени получая при этом 1 сервер, вместо 2-х по имени dns и неработующую верификацию сертификата, потому что нечего валидировать по имени dns
и в добавок часто пишут dns cloudflare как единицы 1.1.1.1, хотя кто мешает заглянуть в nslookup cloudflare-dns.com, т.к. единицы частенько просто блочат

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации