Wpis z mikrobloga

Czy warto ustawic DNS over HTTPS bezposrednio na mikrotiku? Czy to skorka za wyprawke? czy wyszystkie urzadzenia podpiete w sieci beda z tego korzystac czy tylko przegadarki? Glupie pytanie... ale kto pyta ten nie bladzi.

#mikrotik #sieci
  • 23
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@setka007: o a juz jest to? kurde przegapilem jakos ( ͡° ͜ʖ ͡°)
warto. dns to najgorsze gowno jakie mozna znalezc w calej koncepcji sieci.
jak na routerze ustawisz to wszystkie urządzenia bedą to miały.
  • Odpowiedz
@setka007: @thority: przecież dalej trzeba konfigurować przeglądarkę, żeby korzystać z DoH.

Już pomijam kwestię, że dużo przeglądarek niszowych nie ma nawet implementacji DoH więc to nie będzie działać nawet jak sobie coś na routerze ustawisz.

Ja przykładowo w Edge od strzała nie miałem DoH-a działającego mimo, że na routerze skonfigurowałem. Dopiero musiałem w opcjach Edge włączyć Secure DNS Lookup.

Więc odpowiadając na Twoje pytanie to nie będzie to
  • Odpowiedz
@PortalZeSmiesznymiObrazkami: no ale kolega nie konfigurowal chyba przegladarki w zaden sposob tylko faktycznie w ROS to wlaczyl?
Nie wiem, musze sam to sprawdzic.

W Windows Insider wystarczylo dodac wpis do rejestru i ustawic odpowiednie serwery w konfigu karty sieciowej, nie trzeba bylo kazdej przegladarki z osobna konfgurowac. Odpowiedni PC niestety w pracy zostal, nie sprawdze.
  • Odpowiedz
@PortalZeSmiesznymiObrazkami:Nie wiem co masz za router ale na moim RB4011 dziala moze kwestia firmware 6.47.2 stable. Sprwdzalem Chrome, Safari Opera, i ten Edge i Brave na kazdej jest to samo. Nawet jak wylacze im wsparcie zrobie restart to i tak przechodza test. W komorce podobnie jak uruchmie swoje wifi tez kazda przegladarka wg tego testu 1.1.1.1/help pokazuje ze DoH dziala. Testuje na Mac OS Catalina 10.15.6. Jako DNS wpisany IP
  • Odpowiedz
@Merlinek: masz rację za dużo się wczoraj wypiło i działa to dokładnie tak jak mówisz.

Jedynie nurtuje mnie jedna kwestia. Np android oprócz zapytań DNS do routera, który potem będzie konwertowany do DoH odpytuje też bezpośrednio też o DNS googlowski 8.8.8.8

Nie ma jakieś szybkiej metody by tylko server na MT był jedynym serwerem DNS w sieci lokalnej?
Czy trzeba wycinać firewallem wszystkie DST IP które nie są IP routera
  • Odpowiedz
@setka007 DNS over HTTPS musi korzystać z całej otoczki szyfrowania a co za tym idzie musi nastąpić cała wymiana certyfikatow. W przypadku klasycznego DNS zapytania i odpowiedzi mają po kilkadziesiąt bajtów i serwer DNS jest w stanie odpowiadać w przeciągu milisekund. Przy HTTPS czasy odpowiedzi są na pewno co najmniej 2 razy dłuższe. Poza tym HTTPS do transportu używa TCP a nie UDP więc jeszcze dodatkowo masz overhead na zestawianie połączenia.
  • Odpowiedz
@brokenik: czyli suma sumarum jest bezpieczniej ale wolniej jednak zwykly domowy uzytkownik nie jest w stanie dostrzec roznicy podczas przegladania internetu a daje to jednak jakas tam prywatnosc czyli jednak warto.
  • Odpowiedz
@setka007 no właśnie nie. W dobie dzisiejszego internetu czasy odpowiedzi serwerów DNS są kluczowe. Jak masz strony na których dziesiątki elementów począwszy od grafik a skończywszy na skryptach pobierane są z dziesiątek różnych adresów URL to pojawia się problem ze każde zwiększenie opóźnień z definicji powoduje że strona się będzie dłużej renderować albo niektóre jej elementy będą widoczne z opóźnieniem. W dobie JS i pobierania danych asynchroniczne to jest naprawdę średni
  • Odpowiedz