<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Проблема с проверкой сертификата DOH]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Проблема с проверкой сертификата DOH форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 31 Jul 2026 01:54:24 -0400</pubDate>
		<item>
			<title>Проблема с проверкой сертификата DOH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85808-problema-s-proverkoy-sertifikata-doh/message400134">Проблема с проверкой сертификата DOH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			+1 за /ip/dns/set verify-doh-cert=no|yes|yes-without-crl Мое разрешение имён полностью перестало работать из-за отсутствия этой опции. Лучше использовать CRL с исключениями, чем полностью его отключать. Или даже отключить проверку сертификата для DoH. В логах было куча похожих ошибок именно из-за отсутствия этой функции. А через пару дней мой IP попал в блэклист. Ошибка подключения к DoH-серверу: SSL: ssl: crl не найден для: "C=AT, O=ZeroSSL, CN=ZeroSSL ECC Domain Secure Site CA" (6) [игнорируются повторяющиеся сообщения]. Просто потому что ZeroSSL и Let’s Encrypt не используют CRL, а вместо этого делают короткий срок действия сертификатов. А у моего провайдера DoH используются оба варианта. @Normis: Можешь добавить новый список «Работает с ограничениями» в разделы здесь: <noindex><a href="https://help.mikrotik.com/docs/spaces/ROS/pages/37748767/DNS#DNS-Knowncompatible%2FincompatibleDoHservices" target="_blank" rel="nofollow" >https://help.mikrotik.com/docs/spaces/ROS/pages/37748767/DNS#DNS-Knowncompatible%2FincompatibleDoHservices</a></noindex>? И пожалуйста, добавь туда <noindex><a href="https://zero.dns0.eu/" target="_blank" rel="nofollow" >https://zero.dns0.eu/</a></noindex>. Куда можно отправлять запросы на новые функции? Заранее спасибо, TMS <br />
			<i>17.02.2025 17:08:00, TMS1.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85808-problema-s-proverkoy-sertifikata-doh/message400134</link>
			<guid>http://mikrotik.moscow/forum/forum57/85808-problema-s-proverkoy-sertifikata-doh/message400134</guid>
			<pubDate>Mon, 17 Feb 2025 17:08:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблема с проверкой сертификата DOH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85808-problema-s-proverkoy-sertifikata-doh/message400133">Проблема с проверкой сертификата DOH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Их отозвали не просто так, и правильно, что есть возможность проверить, является ли сертификат сервера, с которым общается наше устройство, одним из отозванных. Если тебе всё равно — это уже твоя проблема (или же твоя мудрость). <br />
			<i>29.12.2024 12:57:00, mkx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85808-problema-s-proverkoy-sertifikata-doh/message400133</link>
			<guid>http://mikrotik.moscow/forum/forum57/85808-problema-s-proverkoy-sertifikata-doh/message400133</guid>
			<pubDate>Sun, 29 Dec 2024 12:57:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблема с проверкой сертификата DOH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85808-problema-s-proverkoy-sertifikata-doh/message400132">Проблема с проверкой сертификата DOH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Импортировать конечный сертификат можно, но как я и говорил в начале — полагаться на сертификат сайта опасно, потому что его могут изменить без предупреждения, и в таком случае перестанет работать разрешение DNS, а я считаю это критической проблемой. Намного безопаснее иметь загруженные известные корневые / подписывающие цепочки. И вот ещё одна проблема — использование оперативной памяти:<br /><br />[doka@node] &gt; /certificate/crl/print  <br /># &nbsp; CERT &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;LAST-UPDATE &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; NUM &nbsp;REVOKED &nbsp;URL &nbsp;<br />[ ... ]  <br />3 D cloudflare-dns-com.pem_0 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;2024-12-29 14:27:02 &nbsp;1368 &nbsp; 405777 &nbsp;<noindex><a href="http://crl3.digicert.com/DigiCertGlobalG2TLSRSASHA2562020CA1-1.crl" target="_blank" rel="nofollow" >http://crl3.digicert.com/DigiCertGlobalG2TLSRSASHA2562020CA1-1.crl</a></noindex> &nbsp;<br />4 D cloudflare-dns-com.pem_0 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;2024-12-29 14:27:04 &nbsp;1368 &nbsp; 405777 &nbsp;<noindex><a href="http://crl4.digicert.com/DigiCertGlobalG2TLSRSASHA2562020CA1-1.crl" target="_blank" rel="nofollow" >http://crl4.digicert.com/DigiCertGlobalG2TLSRSASHA2562020CA1-1.crl</a></noindex> &nbsp;<br />5 D cloudflare-dns-com-chain.pem_0 &nbsp; &nbsp; &nbsp; &nbsp;2024-12-29 14:27:05 &nbsp; 686 &nbsp; &nbsp; &nbsp; 14 &nbsp;<noindex><a href="http://crl3.digicert.com/DigiCertGlobalRootG2.crl" target="_blank" rel="nofollow" >http://crl3.digicert.com/DigiCertGlobalRootG2.crl</a></noindex> &nbsp;<br />6 D cloudflare-dns-com-chain.pem_0 &nbsp; &nbsp; &nbsp; &nbsp;2024-12-29 14:27:06 &nbsp; 686 &nbsp; &nbsp; &nbsp; 14 &nbsp;<noindex><a href="http://crl4.digicert.com/DigiCertGlobalRootG2.crl" target="_blank" rel="nofollow" >http://crl4.digicert.com/DigiCertGlobalRootG2.crl</a></noindex><br /><br />Честно говоря, знать про полмиллиона отозванных сертификатов необязательно.<br /><br />У меня это сработало, спасибо за совет. У меня есть несколько «облачных» серверов, которые проверяют сертификаты, для них оперативная память не проблема, и есть много «клиентов», у которых память ограничена, но им проверять сертификаты не нужно. <br />
			<i>29.12.2024 12:50:00, doka.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85808-problema-s-proverkoy-sertifikata-doh/message400132</link>
			<guid>http://mikrotik.moscow/forum/forum57/85808-problema-s-proverkoy-sertifikata-doh/message400132</guid>
			<pubDate>Sun, 29 Dec 2024 12:50:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблема с проверкой сертификата DOH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85808-problema-s-proverkoy-sertifikata-doh/message400131">Проблема с проверкой сертификата DOH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, это действительно серьёзный вопрос. Я сам создал по этому поводу тикет (SUP-164116), но пока без особого успеха. Для большинства пользователей это не проблема, если функция CRL полностью отключена. Смотрите настройки сертификата: /certificate/settings/set crl-use=no; <br />
			<i>17.12.2024 21:06:00, eworm.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85808-problema-s-proverkoy-sertifikata-doh/message400131</link>
			<guid>http://mikrotik.moscow/forum/forum57/85808-problema-s-proverkoy-sertifikata-doh/message400131</guid>
			<pubDate>Tue, 17 Dec 2024 21:06:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблема с проверкой сертификата DOH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85808-problema-s-proverkoy-sertifikata-doh/message400130">Проблема с проверкой сертификата DOH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ты уверен, что используешь правильный сертификат и у тебя правильно настроено время/часы? У меня всё работает без проблем на MT_7.16.2, я использую DigiCert Global Root G2. Если используешь Firefox, зайди по ссылке (<noindex><a href="https://cloudflare-dns.com/dns-query" target="_blank" rel="nofollow" >https://cloudflare-dns.com/dns-query</a></noindex>), нажми [Ctrl]+I, потом выбери «Безопасность», затем «Сертификат» и просто сохрани pem-файл. (Не заметил, что речь шла о CRL, я это не активировал, извини.) <br />
			<i>16.12.2024 18:54:00, homerouter.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85808-problema-s-proverkoy-sertifikata-doh/message400130</link>
			<guid>http://mikrotik.moscow/forum/forum57/85808-problema-s-proverkoy-sertifikata-doh/message400130</guid>
			<pubDate>Mon, 16 Dec 2024 18:54:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблема с проверкой сертификата DOH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85808-problema-s-proverkoy-sertifikata-doh/message400129">Проблема с проверкой сертификата DOH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, коллеги! Я на RouterOS 7.16.2 и столкнулся с проблемой проверки сертификата DoH. Спойлер: /ip/dns/set verify-doh-cert=no|yes|yes-without-crl<br /><br />Детали: DNS-конфигурация следующая: &nbsp;<br />servers: 1.1.1.1 &nbsp;<br />dynamic-servers: &nbsp;<br />use-doh-server: <noindex><a href="https://cloudflare-dns.com/dns-query" target="_blank" rel="nofollow" >https://cloudflare-dns.com/dns-query</a></noindex> &nbsp;<br />verify-doh-cert: no &nbsp;<br />doh-max-server-connections: 5 &nbsp;<br />doh-max-concurrent-queries: 50 &nbsp;<br />doh-timeout: 5s &nbsp;<br /><br />Если сертификаты не установлены, то при использовании “/ip/dns/set verify-doh-cert=no” всё работает. Это заставляет думать, что “verify-doh-cert=no” полностью отключает все проверки; такое поведение меня не устраивает (оборудование находится в абсолютно ненадёжной среде), поэтому я хочу избежать MITM и включить проверку.<br /><br />Если я устанавливаю цепочку сертификатов (промежуточный и корневой для cloudflare-dns.com) и включаю verify-doh-cert, то всё равно не работает, поскольку не может проверить сертификат по CRL, полученному из сертификата, и в логе появляется сообщение: &nbsp;<br />17:32:08 dns,error DoH server connection error: SSL: ssl: crl not found for: "C=US, S=California, L=San Francisco, O=Cloudflare, Inc., CN=cloudflare-dns.com" (6)<br /><br />CRL в полученном сертификате следующие, и оба доступны онлайн, но отсутствуют в /certificate/crl/print после импорта промежуточного/корневого сертификата: &nbsp;<br />X509v3 CRL Distribution Points: &nbsp;<br />Full Name: &nbsp;<br />URI:<noindex><a href="http://crl3.digicert.com/DigiCertGlobalG2TLSRSASHA2562020CA1-1.crl" target="_blank" rel="nofollow" >http://crl3.digicert.com/DigiCertGlobalG2TLSRSASHA2562020CA1-1.crl</a></noindex> &nbsp;<br />Full Name: &nbsp;<br />URI:<noindex><a href="http://crl4.digicert.com/DigiCertGlobalG2TLSRSASHA2562020CA1-1.crl" target="_blank" rel="nofollow" >http://crl4.digicert.com/DigiCertGlobalG2TLSRSASHA2562020CA1-1.crl</a></noindex> &nbsp;<br /><br />Когда я вручную добавляю эти два URL через /certificate/crl/add url=…, включение verify-doh-cert начинает работать. И вот в чём проблема. Ручное добавление CRL URL из конечных сертификатов – это путь к провалу: удалённый сайт может поменять сертификат без предупреждений, и если появятся другие CRL URL, разрешение DNS снова перестанет работать.<br /><br />Так что, если я ничего не упускаю, это нужно исправить, и есть два варианта: &nbsp;<br />- как сделано для /tool/fetch check-certificate=(no|yes|yes-without-crl), добавить ‘yes-without-crl’ к параметру verify-doh-cert; &nbsp;<br />- динамически загружать CRL из полученных данных с разумным таймаутом, так что первый запрос будет задержан, а последующие будут использовать кеш.<br /><br />Лично мне кажется, что первый вариант проще в реализации (код уже есть для /tool/fetch) и достаточно безопасен. Буду благодарен за любые комментарии. Если что-то упустил — пожалуйста, поправьте. Если это действительно проблема — есть ли шансы на её исправление? Спасибо! <br />
			<i>01.12.2024 16:56:00, doka.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85808-problema-s-proverkoy-sertifikata-doh/message400129</link>
			<guid>http://mikrotik.moscow/forum/forum57/85808-problema-s-proverkoy-sertifikata-doh/message400129</guid>
			<pubDate>Sun, 01 Dec 2024 16:56:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
