Запрос на добавление функции: статический DNS NXDOMAIN, RouterOS
R1CH
Guest
0
18.12.2017 21:35:00
Некоторые домены я хотел бы блокировать с помощью NXDOMAIN, например, известные вредоносные сайты, wpad и т.д. Сейчас ROS заставляет вводить IP-адрес для записей. Хотя 0.0.0.1 и 255.255.255.255 работают в Windows, это происходит только потому, что DNS-клиент Windows отвергает недопустимые IP в ответах. Если же реально опросить DNS-сервер, он всё равно возвращает введённый IP. Я бы хотел иметь возможность помечать статическую DNS-запись как «отрицательную», чтобы DNS-сервер сразу всегда возвращал для неё NXDOMAIN.
DailyHero
Guest
0
09.09.2019 09:29:00
Mozilla всё ближе и ближе к тому, чтобы встроить DoH в Firefox. Mikrotik стоит серьёзно задуматься о том, чтобы реализовать возможность отправлять NXDOMAIN из встроенного DNS-сервера, ведь именно так — через домен use-application-dns.net — можно, возможно, дать понять Firefox, что нужно использовать именно DNS-сервер Mikrotik. Если такого способа не будет, встроенный DNS-сервер станет практически бесполезным. Насколько мне известно, Mozilla ещё не решила окончательно, будет ли она использовать этот «инструмент обнаружения» для сторонних DNS-серверов. Но раз у Mikrotik, наверное, уйдёт немало времени на реализацию (хотя, наконец-то, есть бета для версии 7), им стоит уже начинать.
davidg
Guest
0
12.09.2019 11:01:00
Согласен, DNS-сервер, который сейчас в routerOS, просто достаточен, но это раздражает. Возможность указывать NXDOMAIN была бы очень полезной, как и несколько других опций (например, ответы MX и AAAA, а не только A).
muetzekoeln
Guest
0
12.09.2019 11:15:00
+1, а также записи NS и SVR , а ещё условная переадресация
Sob
Guest
0
12.09.2019 12:20:00
@davidg: AAAA уже работает, просто введите IPv6-адрес: /ip dns static add address=2001:db8::1 name=aaaa.test
pe1chl
Guest
0
12.09.2019 13:13:00
Да! С другой стороны, я считаю, что Firefox должен не только принимать NXDOMAIN, но и ответ A с каким-нибудь "волшебным" значением вроде 127.0.0.2 или что-то в этом роде. К сожалению, я не могу найти, как связаться с теми, кто за это отвечает — при поиске в Bugzilla по use-application-dns.net никаких результатов нет (хотя есть другие баги по переходу на DoH).
iwikus
Guest
0
25.02.2020 14:04:00
Нам нужно уметь возвращать NXDOMAIN для канарейного домена use-application-dns.net. Mozilla делает DoH настройкой по умолчанию! Только MikroTik должен считать пустое значение допустимой записью и возвращать NXDOMAIN, как dnsmasq. /ip dns static> add name=use-application-dns.net address='' ошибка синтаксиса (строка 1, колонка 42) dnsmasq: -A, --address=/[/…]/[] Укажите IP-адрес, который должен возвращаться для любого хоста в указанных доменах. Запросы в этих доменах никогда не пересылаются и всегда отвечаются указанным IP-адресом, который может быть IPv4 или IPv6. Чтобы задать оба адреса — IPv4 и IPv6 — для домена, используйте несколько флагов --address. Чтобы указать несколько IP-адресов для одного запроса, используйте --addn-hosts=. Обратите внимание, что /etc/hosts и DHCP-аренды имеют приоритет для отдельных имён. Часто это используется для перенаправления всего домена doubleclick.net на локальный дружественный веб-сервер, чтобы избежать баннерной рекламы. Указание домена работает так же, как для --server, с дополнительной возможностью, что /#/ совпадает с любым доменом. Так, --address=/#/1.2.3.4 всегда будет возвращать 1.2.3.4 для любого запроса, который не обработан /etc/hosts или DHCP, и который не был передан следующему серверу благодаря более специфичной директиве --server. Как и для --server, один или несколько доменов без адреса возвращают ответ no-such-domain, то есть --address=/example.com/ равнозначно --server=/example.com/ и возвращает NXDOMAIN для example.com и всех его поддоменов. Адрес, указанный как ‘#’, преобразуется в NULL-адрес 0.0.0.0 и его IPv6-аналог ::, так что --address=/example.com/# вернёт NULL-адреса для example.com и его поддоменов. Это частично удобное сокращение для --address=/example.com/0.0.0.0 и --address=/example.com/::, но и более эффективно, чем указывать обе строки по отдельности. Учтите, что NULL-адреса обычно работают как localhost, так что будьте осторожны — клиенты, которые ищут эти имена, скорее всего, будут обращаться сами к себе.
reinerotto
Guest
0
16.08.2020 06:51:00
Правильно ли определение этого канарейочного домена «use-application-dns.net» для Firefox действительно отключает DoH? У меня Firefox 79, подключён к роутеру без MT, на котором работает dnsmasq. И в логах я не вижу ни одного обращения к этому домену. Может, Firefox недавно убрал эту опцию? В качестве временного решения я блокирую доступ ко многим известным DoH-серверам.
pe1chl
Guest
0
16.08.2020 08:25:00
Обратите внимание, что начиная с версии 6.47 RouterOS теперь может возвращать NXDOMAIN (а также некоторые другие значения) для статических DNS-записей! Я настроил это в беспроводной сети, но, к сожалению, RouterOS не ведёт «счётчик использования» для DNS-записей, как это делает для правил фаервола и прочего, поэтому сложно понять, реально ли это используется. Кажется, Firefox делает такой запрос только когда автоматически решает использовать DoH. Это, видимо, зависит от версии и даже от местоположения (как именно — непонятно). Думаю, он не делает такой проверки, если DoH вручную отключён или включён.