Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Каковы ваши впечатления от использования DoH?

    Каковы ваши впечатления от использования DoH?

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Каковы ваши впечатления от использования DoH?, RouterOS
     
    yuripg1
    Guest
    #1
    0
    10.11.2023 03:37:00
    Как у вас был опыт работы с DoH? (Я имею в виду версии до 7.12, поскольку в этой версии появились сообщения о проблемах.) Я провёл немало тестов с ним на версиях 7.11.*, и больше всего меня раздражало, что казалось, он устраивает все эти танцы с подключением буквально ради одного DNS-запроса. То есть устанавливается TCP-соединение, происходит обмен ключами для TLS и всё такое, потом, кажется, отправляется один DNS-запрос по HTTPS (конечно, точно определить это я не могу, потому что трафик зашифрован), и сразу же соединение закрывается (пакеты FIN/ACK и т.п.). Причём это происходило не в каком-то искусственном тесте с одним запросом, а при обычном заходе на сайты, когда одновременно надо разрешить кучу DNS-имен. Ничего необычного.

    Из-за этого я сталкивался с некоторыми неудобствами и даже реальными проблемами. Под «неудобствами» я имею в виду снижение общей «сетевой эффективности» и увеличение задержек при DNS-запросах, а под «проблемами» — то, что некоторые DNS-провайдеры с поддержкой DoH (например, Google) очень часто просто не отвечали на мои (довольно частые) TCP SYN-пакеты в большинстве DNS-запросов. У Cloudflare такие «отбрасывания» TCP SYN почти не встречались. Тут могу только предполагать, что Google мог меня ограничивать по скорости (и я их понимаю — если бы я был DNS-провайдером с DoH, то тоже ограничивал бы клиентов, которые открывают новое соединение под каждый запрос, вместо того чтобы использовать уже установленные). Но, чтобы было ясно, это только мои предположения, основанные на анализе перехваченных пакетов. Поведение Google и Cloudflare я подтвердить не могу. Может, моё соединение тоже выбрасывает пакеты мой провайдер (хотя это выглядело бы странно), но и доказательств этому у меня нет.

    Разве нельзя использовать уже установленное соединение хотя бы в течение нескольких секунд для последующих DNS-запросов? Это безумие — подумать, что DNS-запрос превратился из обмена двумя UDP-пакетами в обмен более чем дюжиной пакетов по TCP.

    У вас такое тоже бывает?

    P.S.: Да, я наблюдал это поведение как с параметрами DNS/DoH по умолчанию, так и после их корректной (насколько я понимаю) настройки. Все описанные проблемы возникали при отсутствии каких-либо ошибок или предупреждений о лимитах соединений, запросов и т.п.

    P.S. 2: И да, я понимаю, что это не так просто, и разработка такого решения — задача непростая. Помимо сложности кода, нужно учитывать воздействие на использование памяти на самых разных устройствах. Но было бы здорово хотя бы услышать что-то вроде: «Мы это изучаем», «Мы в курсе и думаем, что можно сделать» или «Мы уже работаем над решением».
     
     
     
    infabo
    Guest
    #2
    0
    12.02.2024 09:12:00
    Сегодня случайно узнал, что ROS поддерживает DoT. Нужно просто использовать URL с префиксом «tls://» для «use-doh-server». /ip/dns/set use-doh-server="tls://dns.nextdns.io"
     
     
     
    Maggiore81
    Guest
    #3
    0
    12.02.2024 09:38:00
    Многое не описано в документации. Начиная с версии 7.13, мне нужно снять галочку с пункта проверки сертификата, иначе DOH не работает.
     
     
     
    infabo
    Guest
    #4
    0
    12.02.2024 09:40:00
    Я даже проверил с помощью сниффера. Там есть выходящие пакеты с портом назначения 853.
     
     
     
    Jotne
    Guest
    #5
    0
    12.02.2024 16:44:00
    Насколько я понял, никогда не стоит убирать галочку с сертификата. Если это не помогает, значит проблема в чем-то другом. У меня появлялась куча ошибок подключения к DoH-серверу: Idle timeout — пытаюсь подключиться через https://dns.nextdns.io/xxxxx, и DNS работал нестабильно. Переключился на Cloudflare, теперь DoH работает отлично: https://gist.github.com/M0r13n/4142018edb10f927cf4f19c6de31614c. Но после настройки DoH нужно ли вообще убирать стандартный DNS 1.1.1.1?
     
     
     
    Maggiore81
    Guest
    #6
    0
    12.02.2024 16:49:00
    Ну, я использую Cloudflare, с версии 7.13 всё работало отлично. А теперь не может проверить сертификат. Пытался переимпортировать сертификат — без толку. Надёжный сертификат не найден. Не знаю, как решить.  
    Редактировал:  
    /tool fetch https://cacerts.digicert.com/DigiCertGlobalRootG2.crt.pem  
    /certificate import file-name=DigiCertGlobalRootG2.crt.pem passphrase=””  
    Теперь работает, 1.1.1.1
     
     
     
    homerouter
    Guest
    #7
    0
    12.02.2024 18:25:00
    Скачивание сертификата может быть чуть сложным. Вот что я делаю: отключаю локальный файрвол, например Касперского или тот, что у тебя, ведь он может блокировать все скрипты и многое другое... Я пользуюсь Firefox, открываю: https://security.cloudflare-dns.com/dns-query, нажимаю CTRL+I -> Безопасность -> Просмотр сертификата. Скачиваю pem сертификата "DigiCertGlobalRootG2" (а не цепочку).

    Подробнее — есть три разных варианта для DNS-фильтров: https://developers.cloudflare.com/1.1.1.1/setup/

    У меня этот метод стабильно работает уже долгое время на моём MT. (Перепробовал и другие, но Cloudflare оказался быстрее и надёжнее, например, по сравнению с quad9...)
     
     
     
    normis
    Guest
    #8
    0
    13.02.2024 10:20:00
    Определённо поддержки DoT нет. Поле просто принимает любой введённый протокол, даже «test://», а то, что вы увидели в сниффере, скорее всего, принадлежит какому-то другому устройству, которое поддерживает DoT.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры