Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    EDNS не поддерживается?

    EDNS не поддерживается?

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    EDNS не поддерживается?, RouterOS
     
    changeip
    Guest
    #1
    0
    08.10.2009 17:15:00
    Пожалуйста, добавьте поддержку Mikrotik DNS возможности передачи EDNS пакетов (udp > 512 байт). Все RouterOS боксы, которые я тестирую, не проходят проверку, в то время как прямое обращение к резолверу приводит к успешному прохождению. https://www.dns-oarc.net/oarc/services/replysizetest Спасибо, Сэм.
     
     
     
    Caci99
    Guest
    #2
    0
    10.12.2009 21:36:00
    Я только что попробовал это, и получил такой ответ: rst.x486.rs.dns-oarc.net . rst.x454.x486.rs.dns-oarc.net . rst.x384.x454.x486.rs.dns-oarc.net . "208.69.34.6 DNS reply size limit is at least 486 bytes" "208.69.34.6 lacks EDNS, defaults to 512" Похоже, все в пределах нормы, как думаете?
     
     
     
    Caci99
    Guest
    #3
    0
    25.11.2009 21:34:00
    Как ты это тестировал, Сэм? У меня сегодня была такая же проблема, но я её решил, изменив DNS-сервер. Я использовал сервер opendns, потому что сервер моего провайдера давал сбои пару недель назад. Сегодня я был вынужден вернуться к DNS-серверу провайдера, потому что не мог зайти на www.google.com.
     
     
     
    changeip
    Guest
    #4
    0
    26.11.2009 03:04:00
    Если у тебя есть под рукой Linux-машина, можешь запустить вот это: `dig +short rs.dns-oarc.net txt`. Это даст тебе какие-то данные о размерах пакетов.

    snorris@silver:~/mrtg$ dig +short rs.dns-oarc.net txt
    rst.x1220.rs.dns-oarc.net .
    rst.x1202.x1220.rs.dns-oarc.net .
    rst.x1243.x1202.x1220.rs.dns-oarc.net .
    “68.15.4.39 DNS reply size limit is at least 1243 bytes”
    “68.15.4.39 sent EDNS buffer size 1280”

    Попробуй это против нескольких серверов и посмотри, что получится: `dig @serverip +short rs.dns-oarc.net txt`

    sam
     
     
     
    sergejs
    Guest
    #5
    0
    10.12.2009 09:09:00
    Увеличили ли вы max-udp-packet-size на вашем роутере MikroTik в /ip dns configuration?
     
     
     
    Caci99
    Guest
    #6
    0
    10.12.2009 10:33:00
    Да, Сергею, я попробовал увеличить размер udp-пакета, и сначала показалось, что проблема решена, но потом всё вернулось. Похоже, в тот день было несколько факторов, вызывавших проблемы с DNS, на стороне сервера, на стороне клиента, да кто знает, что ещё. Через несколько часов всё вернулось в норму. Мои текущие настройки DNS: max-udp-packet-size=1024 cache-size=8192KiB. Пока что проблем нет.
     
     
     
    changeip
    Guest
    #7
    0
    10.12.2009 17:21:00
    Сережа, Mikrotik ДОЛЖЕН изменить значение по умолчанию с 512 до большего. Root-сервера будут подписаны здесь в ближайшее время, и всё, что связано с DNS, начнёт глючить и вызывать Mikrotik ОЧЕНЬ много обращений в техподдержку и возмущение. Измени значение по умолчанию с 512 сейчас, пока не стало слишком поздно. http://labs.ripe.net:80/content/preparing-k-root-signed-root-zone «Одно из самых заметных изменений, которое вносит DNSSEC, заключается в том, что DNS-ответы становятся больше. Каждый набор ресурсных записей (RRSet) сопровождается подписью (RRSIG). Во многих случаях такие ответы будут превышать 512 байт». Сэм
     
     
     
    changeip
    Guest
    #8
    0
    10.12.2009 17:25:00
    DNS-ответы иногда бывают размером в 4096 байт. Но каждый отдельный пакет будет всего в 1500 байт или в том размере, который установлен вашим MTU. Нужно установить max-udp-packet-size равным MTU или больше, полагаю. Я бы сделал его 4096, чтобы учесть как размер пакета, так и размер DNS-ответа. В следующем году DNS-пакеты будут часто превышать 1024 байт или больше. Сэм.
     
     
     
    Caci99
    Guest
    #9
    0
    10.12.2009 18:25:00
    Очень полезный совет, Сэм. Поскольку я не использую никаких машин Linux в своей локальной сети, есть ли какой-то другой способ, отличный от того, что ты описал ранее, чтобы изучить эти DNS-пакеты? Может, MikroTik сможет это сделать? Спасибо, Тони.
     
     
     
    changeip
    Guest
    #10
    0
    10.12.2009 19:48:00
    Ты всё ещё должен уметь запускать dig в Windows: ftp://ftp.isc.org/isc/bind9/9.6.1-P2/BIND9.6.1-P2.zip. Dig входит в состав дистрибутива BIND, просто распакуй архив и перемести dig в папку на своей Windows-машине, где он будет работать. Командная строка должна работать так же, как и в Windows.
     
     
     
    changeip
    Guest
    #11
    0
    10.12.2009 22:43:00
    Это не очень хорошо, тебе нужно > 512. Тебе следовало бы получать > 1024, а лучше > 4000. Sam Вывод должен выглядеть примерно так: rst.x4001.rs.dns-oarc.net . rst.x3985.x4001.rs.dns-oarc.net . rst.x4023.x3985.x4001.rs.dns-oarc.net . “192.168.1.1 sent EDNS buffer size 4096” “192.168.1.1 DNS reply size limit is at least 4023 bytes”
     
     
     
    Caci99
    Guest
    #12
    0
    10.12.2009 23:06:00
    Похоже, я наконец-то понял этот тест. Он проверяет максимальный размер пакета, который я могу принять, а не максимальный размер пакета, который отправляет DNS-сервер, верно? Ок, я внес исправление, перезапустил правило брандмауэра для перенаправления DNS-запросов на сам роутер (отключил/включил) и теперь, кажется, получил правильный ответ: rst.x4001.rs.dns-oarc.net . rst.x3985.x4001.rs.dns-oarc.net . rst.x4023.x3985.x4001.rs.dns-oarc.net . “80.78.65.130 DNS reply size limit is at least 4023 bytes” “80.78.65.130 sent EDNS buffer size 4096” Очень полезно, Сэм, большое спасибо.
     
     
     
    Chupaka
    Guest
    #13
    0
    10.12.2009 23:24:00
    Слава Богу, RouterOS не обращается к корневым серверам — это не рекурсивный сервер.
     
     
     
    hilton
    Guest
    #14
    0
    18.12.2009 14:04:00
    Только что получил это письмо от администраторов .co.za, но распространяется ли это на Mikrotik? Начиная с начала этого месяца ICANN начали подписывать корневую зону в автономном режиме (то есть не в режиме реального времени). Это будет поэтапно внедряться в течение 2010 года, начиная с января и завершая полностью подписанной корневой зоной в июле 2010 года.

    Технически это означает, что ответы на запросы к корневым DNS-серверам будут превышать 512 байт. Это может вызвать проблемы для некоторого разрешающего программного обеспечения, которое не поддерживает EDNS0, или для разрешателей, находящихся за неправильно настроенными файрволами, которые произвольно ограничивают трафик DNS до 512 байт. Также есть случаи обработки IP-фрагментации, где могут возникнуть проблемы.

    Вам следует проверить, может ли ваша разрешающая инфраструктура справиться с этой проблемой - https://www.dns-oarc.net/oarc/services/replysizetest для методологии. Возможно, вам также стоит передать это вашим клиентам, особенно тем, кто поддерживает свою собственную разрешающую инфраструктуру и/или файрвол.

    Официальный сайт:
    http://www.root-dnssec.org/
    Более подробную информацию можно найти на:
    http://labs.ripe.net/content/preparing-k-root-signed-root-zone
    Влияние на пользовательское оборудование:
    http://download.nominet.org.uk/dnssec-cpe/DNSSEC-CPE-Report.pdf
    Лучший график событий:
    http://www.ripe.net/ripe/meetings/ripe-59/presentations/abley-signed-root.pdf
     
     
     
    pedja
    Guest
    #15
    0
    15.04.2010 08:58:00
    Не суть важно, если MT умеет запрашивать DNSEC, но если у него пакеты UDP ограничены 512 байтами, то пакеты DNSEC, кто бы их ни отправлял, просто не пройдут.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры