Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Проблема с проверкой сертификата DOH

    Проблема с проверкой сертификата DOH

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Проблема с проверкой сертификата DOH, RouterOS
     
    doka
    Guest
    #1
    0
    01.12.2024 16:56:00
    Привет, коллеги! Я на RouterOS 7.16.2 и столкнулся с проблемой проверки сертификата DoH. Спойлер: /ip/dns/set verify-doh-cert=no|yes|yes-without-crl

    Детали: DNS-конфигурация следующая:  
    servers: 1.1.1.1  
    dynamic-servers:  
    use-doh-server: https://cloudflare-dns.com/dns-query  
    verify-doh-cert: no  
    doh-max-server-connections: 5  
    doh-max-concurrent-queries: 50  
    doh-timeout: 5s  

    Если сертификаты не установлены, то при использовании “/ip/dns/set verify-doh-cert=no” всё работает. Это заставляет думать, что “verify-doh-cert=no” полностью отключает все проверки; такое поведение меня не устраивает (оборудование находится в абсолютно ненадёжной среде), поэтому я хочу избежать MITM и включить проверку.

    Если я устанавливаю цепочку сертификатов (промежуточный и корневой для cloudflare-dns.com) и включаю verify-doh-cert, то всё равно не работает, поскольку не может проверить сертификат по CRL, полученному из сертификата, и в логе появляется сообщение:  
    17:32:08 dns,error DoH server connection error: SSL: ssl: crl not found for: "C=US, S=California, L=San Francisco, O=Cloudflare, Inc., CN=cloudflare-dns.com" (6)

    CRL в полученном сертификате следующие, и оба доступны онлайн, но отсутствуют в /certificate/crl/print после импорта промежуточного/корневого сертификата:  
    X509v3 CRL Distribution Points:  
    Full Name:  
    URI:http://crl3.digicert.com/DigiCertGlobalG2TLSRSASHA2562020CA1-1.crl  
    Full Name:  
    URI:http://crl4.digicert.com/DigiCertGlobalG2TLSRSASHA2562020CA1-1.crl  

    Когда я вручную добавляю эти два URL через /certificate/crl/add url=…, включение verify-doh-cert начинает работать. И вот в чём проблема. Ручное добавление CRL URL из конечных сертификатов – это путь к провалу: удалённый сайт может поменять сертификат без предупреждений, и если появятся другие CRL URL, разрешение DNS снова перестанет работать.

    Так что, если я ничего не упускаю, это нужно исправить, и есть два варианта:  
    - как сделано для /tool/fetch check-certificate=(no|yes|yes-without-crl), добавить ‘yes-without-crl’ к параметру verify-doh-cert;  
    - динамически загружать CRL из полученных данных с разумным таймаутом, так что первый запрос будет задержан, а последующие будут использовать кеш.

    Лично мне кажется, что первый вариант проще в реализации (код уже есть для /tool/fetch) и достаточно безопасен. Буду благодарен за любые комментарии. Если что-то упустил — пожалуйста, поправьте. Если это действительно проблема — есть ли шансы на её исправление? Спасибо!
     
     
     
    homerouter
    Guest
    #2
    0
    16.12.2024 18:54:00
    Ты уверен, что используешь правильный сертификат и у тебя правильно настроено время/часы? У меня всё работает без проблем на MT_7.16.2, я использую DigiCert Global Root G2. Если используешь Firefox, зайди по ссылке (https://cloudflare-dns.com/dns-query), нажми [Ctrl]+I, потом выбери «Безопасность», затем «Сертификат» и просто сохрани pem-файл. (Не заметил, что речь шла о CRL, я это не активировал, извини.)
     
     
     
    eworm
    Guest
    #3
    0
    17.12.2024 21:06:00
    Да, это действительно серьёзный вопрос. Я сам создал по этому поводу тикет (SUP-164116), но пока без особого успеха. Для большинства пользователей это не проблема, если функция CRL полностью отключена. Смотрите настройки сертификата: /certificate/settings/set crl-use=no;
     
     
     
    doka
    Guest
    #4
    0
    29.12.2024 12:50:00
    Импортировать конечный сертификат можно, но как я и говорил в начале — полагаться на сертификат сайта опасно, потому что его могут изменить без предупреждения, и в таком случае перестанет работать разрешение DNS, а я считаю это критической проблемой. Намного безопаснее иметь загруженные известные корневые / подписывающие цепочки. И вот ещё одна проблема — использование оперативной памяти:

    [doka@node] > /certificate/crl/print
    #   CERT                                  LAST-UPDATE           NUM  REVOKED  URL  
    [ ... ]
    3 D cloudflare-dns-com.pem_0              2024-12-29 14:27:02  1368   405777  http://crl3.digicert.com/DigiCertGlobalG2TLSRSASHA2562020CA1-1.crl  
    4 D cloudflare-dns-com.pem_0              2024-12-29 14:27:04  1368   405777  http://crl4.digicert.com/DigiCertGlobalG2TLSRSASHA2562020CA1-1.crl  
    5 D cloudflare-dns-com-chain.pem_0        2024-12-29 14:27:05   686       14  http://crl3.digicert.com/DigiCertGlobalRootG2.crl  
    6 D cloudflare-dns-com-chain.pem_0        2024-12-29 14:27:06   686       14  http://crl4.digicert.com/DigiCertGlobalRootG2.crl

    Честно говоря, знать про полмиллиона отозванных сертификатов необязательно.

    У меня это сработало, спасибо за совет. У меня есть несколько «облачных» серверов, которые проверяют сертификаты, для них оперативная память не проблема, и есть много «клиентов», у которых память ограничена, но им проверять сертификаты не нужно.
     
     
     
    mkx
    Guest
    #5
    0
    29.12.2024 12:57:00
    Их отозвали не просто так, и правильно, что есть возможность проверить, является ли сертификат сервера, с которым общается наше устройство, одним из отозванных. Если тебе всё равно — это уже твоя проблема (или же твоя мудрость).
     
     
     
    TMS1
    Guest
    #6
    0
    17.02.2025 17:08:00
    +1 за /ip/dns/set verify-doh-cert=no|yes|yes-without-crl Мое разрешение имён полностью перестало работать из-за отсутствия этой опции. Лучше использовать CRL с исключениями, чем полностью его отключать. Или даже отключить проверку сертификата для DoH. В логах было куча похожих ошибок именно из-за отсутствия этой функции. А через пару дней мой IP попал в блэклист. Ошибка подключения к DoH-серверу: SSL: ssl: crl не найден для: "C=AT, O=ZeroSSL, CN=ZeroSSL ECC Domain Secure Site CA" (6) [игнорируются повторяющиеся сообщения]. Просто потому что ZeroSSL и Let’s Encrypt не используют CRL, а вместо этого делают короткий срок действия сертификатов. А у моего провайдера DoH используются оба варианта. @Normis: Можешь добавить новый список «Работает с ограничениями» в разделы здесь: https://help.mikrotik.com/docs/spaces/ROS/pages/37748767/DNS#DNS-Knowncompatible%2FincompatibleDoHservices? И пожалуйста, добавь туда https://zero.dns0.eu/. Куда можно отправлять запросы на новые функции? Заранее спасибо, TMS
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры