<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Каковы ваши впечатления от использования DoH?]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Каковы ваши впечатления от использования DoH? форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sat, 01 Aug 2026 00:13:51 -0400</pubDate>
		<item>
			<title>Каковы ваши впечатления от использования DoH?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380348">Каковы ваши впечатления от использования DoH?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Определённо поддержки DoT нет. Поле просто принимает любой введённый протокол, даже «test://», а то, что вы увидели в сниффере, скорее всего, принадлежит какому-то другому устройству, которое поддерживает DoT. <br />
			<i>13.02.2024 10:20:00, normis.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380348</link>
			<guid>http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380348</guid>
			<pubDate>Tue, 13 Feb 2024 10:20:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Каковы ваши впечатления от использования DoH?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380347">Каковы ваши впечатления от использования DoH?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Скачивание сертификата может быть чуть сложным. Вот что я делаю: отключаю локальный файрвол, например Касперского или тот, что у тебя, ведь он может блокировать все скрипты и многое другое... Я пользуюсь Firefox, открываю: <noindex><a href="https://security.cloudflare-dns.com/dns-query" target="_blank" rel="nofollow" >https://security.cloudflare-dns.com/dns-query</a></noindex>, нажимаю CTRL+I -&gt; Безопасность -&gt; Просмотр сертификата. Скачиваю pem сертификата "DigiCertGlobalRootG2" (а не цепочку). <br /><br />Подробнее — есть три разных варианта для DNS-фильтров: <noindex><a href="https://developers.cloudflare.com/1.1.1.1/setup/" target="_blank" rel="nofollow" >https://developers.cloudflare.com/1.1.1.1/setup/</a></noindex><br /><br />У меня этот метод стабильно работает уже долгое время на моём MT. (Перепробовал и другие, но Cloudflare оказался быстрее и надёжнее, например, по сравнению с quad9...) <br />
			<i>12.02.2024 18:25:00, homerouter.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380347</link>
			<guid>http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380347</guid>
			<pubDate>Mon, 12 Feb 2024 18:25:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Каковы ваши впечатления от использования DoH?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380346">Каковы ваши впечатления от использования DoH?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ну, я использую Cloudflare, с версии 7.13 всё работало отлично. А теперь не может проверить сертификат. Пытался переимпортировать сертификат — без толку. Надёжный сертификат не найден. Не знаю, как решить. &nbsp;<br />Редактировал: &nbsp;<br />/tool fetch <noindex><a href="https://cacerts.digicert.com/DigiCertGlobalRootG2.crt.pem" target="_blank" rel="nofollow" >https://cacerts.digicert.com/DigiCertGlobalRootG2.crt.pem</a></noindex> &nbsp;<br />/certificate import file-name=DigiCertGlobalRootG2.crt.pem passphrase=”” &nbsp;<br />Теперь работает, 1.1.1.1 <br />
			<i>12.02.2024 16:49:00, Maggiore81.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380346</link>
			<guid>http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380346</guid>
			<pubDate>Mon, 12 Feb 2024 16:49:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Каковы ваши впечатления от использования DoH?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380345">Каковы ваши впечатления от использования DoH?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Насколько я понял, никогда не стоит убирать галочку с сертификата. Если это не помогает, значит проблема в чем-то другом. У меня появлялась куча ошибок подключения к DoH-серверу: Idle timeout — пытаюсь подключиться через <noindex><a href="https://dns.nextdns.io/xxxxx" target="_blank" rel="nofollow" >https://dns.nextdns.io/xxxxx</a></noindex>, и DNS работал нестабильно. Переключился на Cloudflare, теперь DoH работает отлично: <noindex><a href="https://gist.github.com/M0r13n/4142018edb10f927cf4f19c6de31614c" target="_blank" rel="nofollow" >https://gist.github.com/M0r13n/4142018edb10f927cf4f19c6de31614c</a></noindex>. Но после настройки DoH нужно ли вообще убирать стандартный DNS 1.1.1.1? <br />
			<i>12.02.2024 16:44:00, Jotne.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380345</link>
			<guid>http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380345</guid>
			<pubDate>Mon, 12 Feb 2024 16:44:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Каковы ваши впечатления от использования DoH?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380344">Каковы ваши впечатления от использования DoH?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я даже проверил с помощью сниффера. Там есть выходящие пакеты с портом назначения 853. <br />
			<i>12.02.2024 09:40:00, infabo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380344</link>
			<guid>http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380344</guid>
			<pubDate>Mon, 12 Feb 2024 09:40:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Каковы ваши впечатления от использования DoH?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380343">Каковы ваши впечатления от использования DoH?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Многое не описано в документации. Начиная с версии 7.13, мне нужно снять галочку с пункта проверки сертификата, иначе DOH не работает. <br />
			<i>12.02.2024 09:38:00, Maggiore81.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380343</link>
			<guid>http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380343</guid>
			<pubDate>Mon, 12 Feb 2024 09:38:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Каковы ваши впечатления от использования DoH?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380342">Каковы ваши впечатления от использования DoH?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Сегодня случайно узнал, что ROS поддерживает DoT. Нужно просто использовать URL с префиксом «tls://» для «use-doh-server». /ip/dns/set use-doh-server="tls://dns.nextdns.io" <br />
			<i>12.02.2024 09:12:00, infabo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380342</link>
			<guid>http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380342</guid>
			<pubDate>Mon, 12 Feb 2024 09:12:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Каковы ваши впечатления от использования DoH?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380341">Каковы ваши впечатления от использования DoH?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Как у вас был опыт работы с DoH? (Я имею в виду версии до 7.12, поскольку в этой версии появились сообщения о проблемах.) Я провёл немало тестов с ним на версиях 7.11.*, и больше всего меня раздражало, что казалось, он устраивает все эти танцы с подключением буквально ради одного DNS-запроса. То есть устанавливается TCP-соединение, происходит обмен ключами для TLS и всё такое, потом, кажется, отправляется один DNS-запрос по HTTPS (конечно, точно определить это я не могу, потому что трафик зашифрован), и сразу же соединение закрывается (пакеты FIN/ACK и т.п.). Причём это происходило не в каком-то искусственном тесте с одним запросом, а при обычном заходе на сайты, когда одновременно надо разрешить кучу DNS-имен. Ничего необычного.<br /><br />Из-за этого я сталкивался с некоторыми неудобствами и даже реальными проблемами. Под «неудобствами» я имею в виду снижение общей «сетевой эффективности» и увеличение задержек при DNS-запросах, а под «проблемами» — то, что некоторые DNS-провайдеры с поддержкой DoH (например, Google) очень часто просто не отвечали на мои (довольно частые) TCP SYN-пакеты в большинстве DNS-запросов. У Cloudflare такие «отбрасывания» TCP SYN почти не встречались. Тут могу только предполагать, что Google мог меня ограничивать по скорости (и я их понимаю — если бы я был DNS-провайдером с DoH, то тоже ограничивал бы клиентов, которые открывают новое соединение под каждый запрос, вместо того чтобы использовать уже установленные). Но, чтобы было ясно, это только мои предположения, основанные на анализе перехваченных пакетов. Поведение Google и Cloudflare я подтвердить не могу. Может, моё соединение тоже выбрасывает пакеты мой провайдер (хотя это выглядело бы странно), но и доказательств этому у меня нет.<br /><br />Разве нельзя использовать уже установленное соединение хотя бы в течение нескольких секунд для последующих DNS-запросов? Это безумие — подумать, что DNS-запрос превратился из обмена двумя UDP-пакетами в обмен более чем дюжиной пакетов по TCP.<br /><br />У вас такое тоже бывает?<br /><br />P.S.: Да, я наблюдал это поведение как с параметрами DNS/DoH по умолчанию, так и после их корректной (насколько я понимаю) настройки. Все описанные проблемы возникали при отсутствии каких-либо ошибок или предупреждений о лимитах соединений, запросов и т.п.<br /><br />P.S. 2: И да, я понимаю, что это не так просто, и разработка такого решения — задача непростая. Помимо сложности кода, нужно учитывать воздействие на использование памяти на самых разных устройствах. Но было бы здорово хотя бы услышать что-то вроде: «Мы это изучаем», «Мы в курсе и думаем, что можно сделать» или «Мы уже работаем над решением». <br />
			<i>10.11.2023 03:37:00, yuripg1.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380341</link>
			<guid>http://mikrotik.moscow/forum/forum57/83809-kakovy-vashi-vpechatleniya-ot-ispolzovaniya-doh/message380341</guid>
			<pubDate>Fri, 10 Nov 2023 03:37:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
