Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Добавить поддержку DNS через HTTPS (DoH)

    Добавить поддержку DNS через HTTPS (DoH)

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Добавить поддержку DNS через HTTPS (DoH), RouterOS
     
    NetworkMeister
    Guest
    #1
    0
    02.04.2018 13:57:00
    Добавьте клиент DNS over HTTPS (DoH) в RouterOS. Это значительно повысит конфиденциальность пользователей сети и устройств (особенно когда устройство на RouterOS выполняет роль кеша DNS или рекурсивного резольвера). https://developers.google.com/speed/public-dns/docs/dns-over-https https://developers.cloudflare.com/1.1.1.1/dns-over-https/ Несмотря на то, что протокол ещё экспериментальный, инфраструктуру уже предоставляют два из четырёх крупнейших рекурсивных DNS-провайдеров, и на практике это даёт заметные преимущества.
     
     
     
    hardtik
    Guest
    #2
    0
    13.02.2019 09:09:00
    +1 Может кто-нибудь из MikroTik ответить в этой теме?
     
     
     
    dave864
    Guest
    #3
    0
    06.04.2019 21:32:00
    +1 Давно пора было внедрить DNSCrypt или DNS over TLS.
     
     
     
    anav
    Guest
    #4
    0
    07.04.2019 13:45:00
    Похоже, у RPI есть такая возможность, и стоит это совсем недорого. Теперь, когда у меня заработал блокировщик рекламы, возможно, попробую это сделать.
     
     
     
    jplr
    Guest
    #5
    0
    16.07.2019 08:11:00
    Также заинтересован в зашифрованном DNS. +1
     
     
     
    pe1chl
    Guest
    #6
    0
    09.09.2019 13:26:00
    Это то, что (если вообще хочешь это иметь) должно реализовываться на клиенте, а не на роутере. И, конечно, MikroTik уже поддерживает DNS over HTTPS, выполненный клиентом. (и при этом вы потеряете возможность контролировать доступ к сайтам, управлять пропускной способностью для отдельных ресурсов и так далее, но таковы реалии).
     
     
     
    pe1chl
    Guest
    #7
    0
    09.09.2019 14:06:00
    Но при этом оно не даёт тех преимуществ, которые с их стороны ожидают разработчики клиентских решений! Так что они всё равно будут обходить это, даже если вы реализуете это в роутере. Похоже, что в некоторых реализациях есть возможность отключения (поиск DNS-имени, который должен возвращать NXDOMAIN), но MikroTik DNS не поддерживает статические имена, возвращающие NXDOMAIN, и опыт показывает, что такие переключатели быстро убираются или делается возможным их переопределение.
     
     
     
    Sob
    Guest
    #8
    0
    09.09.2019 18:16:00
    «Забавный» момент в том, что реализация в браузере (как сейчас пытается сделать Mozilla, или вообще на уровне отдельных приложений) — самый бессмысленный вариант из всех. Либо я хочу защитить всю сеть, тогда мне это нужно на роутере. Либо я хочу защитить компьютер (а это лучше для мобильных устройств, потому что с ними не всегда контролируешь сеть), и тогда нужна системная защита. DNS используют не только браузеры. А идея с канареечным доменом и возможностью сказать браузеру не использовать DoH — не сложно предсказать, чем это обернётся, правда? Если я — плохой парень, который хочет мешать DNS пользователей, конечно, я этим воспользуюсь.
     
     
     
    davidg
    Guest
    #9
    0
    12.09.2019 10:10:00
    Я на самом деле читаю этот пост, потому что хотел понять, есть ли в RouterOS возможность сделать NXDOMAIN для определённого адреса, чтобы реализовать canary-домен согласно https://support.mozilla.org/en-US/kb/configuring-networks-disable-dns-over-https. Мне не хочется, чтобы трафик в нашей (SOHO) сети обходил фильтрацию на основе DNS или сообщал всё Google/Cloudflare.
     
     
     
    pe1chl
    Guest
    #10
    0
    12.09.2019 13:26:00
    Да, именно поэтому вокруг этого ведутся некоторые обсуждения. Но имейте в виду, что этот «canary domain», как уже отмечал Sob, скорее всего, в будущем исчезнет, когда хакеры, которые хотят устроить атаку «человек посередине» на DNS, заметят это, внедрят canary domain, Mozilla об этом узнает и решит отключить эту функцию (по крайней мере по умолчанию). Готовьтесь к тому, что у вас будет всё меньше и меньше контроля над тем, что происходит в вашей сети!

    Все известные способы мониторинга трафика для реализации политик (например, блокировка сайтов или настройка QoS, чтобы, скажем, поставить пониженную приоритетность для некоторого трафика) отберут у вас разработчики браузеров. И речь не только о DNS over HTTPS.

    Firefox также начнёт весь веб-трафик направлять через «VPN» между браузером и каким-то сервисом Cloudflare, который работает поверх HTTPS. То есть блокировать сайты по IP-адресу станет невозможно! (или снижать приоритет у некоторых сайтов) Вы увидите только множество сессий, направленных к единому HTTPS-сервису, и больше никакой возможности понять, что именно происходит в этих сессиях.
     
     
     
    Anastasia
    Guest
    #11
    0
    19.11.2019 14:03:00
    У компании Mikrotik есть планы внедрить DNS over HTTPS? Где можно найти официальное заявление по этому поводу?
     
     
     
    sebastia
    Guest
    #12
    0
    19.11.2019 14:15:00
    Пока что нам приходится смотреть в сторону других платформ, например, dnsmasq.
     
     
     
    normis
    Guest
    #13
    0
    20.11.2019 13:58:00
    Для чистоты эксперимента, можешь привести несколько примеров, зачем нужен DoH на маршрутизаторе, если его уже можно использовать в браузере?
     
     
     
    eworm
    Guest
    #14
    0
    20.11.2019 15:08:00
    Наверное, потому что это гораздо больше, чем просто браузеры…
     
     
     
    pe1chl
    Guest
    #15
    0
    20.11.2019 15:37:00
    Для меня основная необходимость поддержки DoH — это возможность на локальном DNS-сервере добавлять статические имена, которые возвращают NXDOMAIN. И заодно другие типы записей, например NS, TXT и так далее. Некоторые браузеры пытаются разрешить use-application-dns.net, который в интернете в обычном DNS возвращает IP-адрес. Если же возвращается NXDOMAIN, считается, что локальный администратор не хочет, чтобы пользователи использовали DoH, и эта функция отключается. Но в RouterOS это устроить нельзя. (По моему мнению, создатели браузеров также должны принимать ответы вроде 127.0.0.1 как индикатор, но они этого не делают.)
     
     
     
    Rez
    Guest
    #16
    0
    27.11.2019 13:47:00
    Хочу дополнить мой запрос по поддержке DoH в RoS. Нам не должно приходиться выбирать между безопасностью и удобством использования, когда требуется оба варианта.

    Для разъяснения: в данный момент я перехватываю все DNS-запросы, перенаправляя их на сам роутер (RB4011), использую статические DNS на уровне роутера, чтобы блокировать многие соцсети и перенаправлять некоторые домены на внутренние серверы, а все разрешённые запросы перенаправляются на 1.1.1.1 или 8.8.8.8. Если включить DoH на уровне браузера — получаем безопасность, но уже не можем перенаправлять домены. Когда Windows 10 начнёт распознавать DNS-серверы с включённым DoH, ручные правила тоже перестанут работать.

    Единственный выход, который я вижу — чтобы RoS ввела поддержку DoH и прозрачно выполняла разрешение через DNS-серверы с поддержкой DoH.

    Варианты:

    По умолчанию: DoH отключён и в браузере, и в ОС.  
    DNS-запросы не защищены.  
    Используется кэш DNS роутера.  
    Применяются статические DNS-записи роутера.

    Случай 1: Поддержки DoH на роутере нет. Браузер использует DoH:  
    DNS-запросы браузера защищены.  
    DNS-запросы ОС не защищены.  
    Кэш DNS роутера для запросов браузера не используется.  
    Статические DNS-записи роутера игнорируются для запросов браузера.

    Случай 2: Поддержки DoH на роутере нет. ОС поддерживает DoH. (Говорят, клиент DNS в Windows 10 будет нативно поддерживать DoH в следующем крупном обновлении для серверов с DoH.)  
    Windows использует DoH.  
    Все DNS-запросы защищены.  
    Кэш DNS роутера не используется.  
    Статические DNS-записи роутера игнорируются.

    Идеальный случай: если Mikrotik добавит нативную поддержку DoH в RoS:  
    Домашняя сеть (браузер, ОС, IoT-устройства) > DNS-запрос > RouterOS > DoH-запрос > Cloudflare / Google  
    Все DNS-запросы защищены.  
    Используется кэш DNS роутера.  
    Применяются статические DNS-записи роутера.  
    Устройства не обязаны поддерживать DoH напрямую, чтобы им от этого было комфортно.
     
     
     
    andriys
    Guest
    #17
    0
    27.11.2019 15:48:00
    DoH использует HTTP S в качестве транспорта, так что прозрачные перенаправления невозможны. DoH вообще не имеет отношения к безопасности. Вообще никакого. Некоторые считают, что это связано с конфиденциальностью (что не одно и то же с безопасностью), хотя и это спорный момент. И… да, я бы тоже хотел попросить встроенный способ (например, возможность возвращать NXDOMAIN для определённого домена), чтобы можно было сказать клиентам НЕ использовать DoH.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры