Pereiti prie turinio

Kaip pakeisti DNS ir įjungti jo šifravimą „MikroTik“?

RouterOS 7 pakeiskite DNS ir pasirinkite vieną iš dviejų įrenginių DNS būdų. Jei norite įjungti šifruotą DNS (DoH), patikrinkite ir DHCP, ugniasienę bei sertifikatus.

Neleiskite naudoti DNS serverio iš interneto

  • „Allow Remote Requests“ leidžia įrenginiams kreiptis į maršrutizatoriaus TCP ir UDP 53 prievadą. Įjunkite tik patikrinę, kad ugniasienė leidžia šią prieigą tik iš patikimų vietinių (LAN) tinklų ir blokuoja iš interneto (WAN).
  • Universalios ugniasienės taisyklės čia nėra: tinklai ir esamos taisyklės skiriasi. Jei ugniasienės patikrinti negalite, sustokite – nenaudokite maršrutizatoriaus kaip įrenginių DNS serverio.

DNS be šifravimo maršrutizatoriui

DNS be šifravimo

Pakeičiamas DNS serveris, tačiau DNS užklausos nešifruojamos. Tinklo valdytojas gali jas matyti ar pakeisti.

„IP → DNS“ parenka paties maršrutizatoriaus DNS serverius. Prijungtų įrenginių DHCP DNS taip automatiškai nepakeisite.

  1. Prisijunkite prie RouterOS 7 įrenginio per „WinBox“ arba „WebFig“.

  2. Atidarykite „IP → DNS“.

  3. Užsirašykite arba nufotografuokite esamus „Servers“, „Dynamic Servers“, „Use DoH Server“, „Verify DoH Certificate“ ir „Allow Remote Requests“ nustatymus.

  4. Prie „Servers“ pridėkite pirmą „Cloudflare“ adresą.

    1.1.1.1

  5. Prie „Servers“ pridėkite antrą „Cloudflare“ adresą.

    1.0.0.1

  6. Pritaikykite pakeitimus. Jie galioja iškart, bet anksčiau gauti DNS atsakymai gali likti talpykloje.

1 būdas. Įrenginiai naudoja maršrutizatoriaus DNS

Įrenginiams per DHCP perduodamas maršrutizatoriaus LAN adresas. Maršrutizatorius atsako iš talpyklos arba siunčia užklausas į DNS serverį.

Šiam būdui reikės „Allow Remote Requests“. TCP ir UDP 53 prieiga turi būti leidžiama tik iš patikimų LAN tinklų.

Naudokite tik tikrąjį šio tinklo maršrutizatoriaus LAN adresą – jo nespėkite.

  1. Atidarykite „IP → DHCP Server → Networks“ ir pasirinkite esamą LAN įrašą. Adreso, šliuzo ir DHCP adresų intervalo nekeiskite.

  2. Lauke „DNS Servers“ įveskite tikrąjį maršrutizatoriaus LAN adresą.

  3. Patikrinkite maršrutizatoriaus įvesties ugniasienės taisykles. Prieiga prie TCP ir UDP 53 prievado turi būti leidžiama tik iš patikimų vietinių (LAN) tinklų, o iš interneto (WAN) – blokuojama. Tik tada įjunkite „Allow Remote Requests“. Jei nesate tikri, sustokite.

  4. Išsaugokite ir įrenginius prie tinklo prijunkite iš naujo.

2 būdas. Įrenginiai naudoja „Cloudflare“ tiesiogiai

Įrenginiams per DHCP perduodami „Cloudflare“ adresai. Užklausas jie siunčia tiesiai į „Cloudflare“.

Taip nenaudojama maršrutizatoriaus DNS talpykla, vietiniai įrašai ir DoH. Vien adresų perdavimas DNS nešifruoja.

  1. Atidarykite „IP → DHCP Server → Networks“ ir pasirinkite esamą LAN įrašą.

  2. Lauke „DNS Servers“ įveskite pirmą „Cloudflare“ adresą.

    1.1.1.1

  3. Tame pačiame lauke pridėkite antrą „Cloudflare“ adresą.

    1.0.0.1

  4. Išsaugokite ir įrenginius prie tinklo prijunkite iš naujo.

Pasirinktinai: šifruotas DNS (DoH)

Šifruotas DNS

DNS užklausos siunčiamos užšifruotu ryšiu. Tai padeda apsaugoti jas nuo stebėjimo ir keitimo tinkle.

DoH šifruoja maršrutizatoriaus užklausas į pasirinktą DNS serverį per HTTPS.

Kad įrenginiai naudotų šį DoH, jų DNS turi būti maršrutizatoriaus LAN adresas. Tiesiogiai naudojant 1.1.1.1 ir 1.0.0.1 maršrutizatoriaus DoH netaikomas.

  1. Palikite bent vieną veikiantį „Servers“ ar „Dynamic Servers“ įrašą arba patikimą statinį „cloudflare-dns.com“ įrašą. Jo reikės DoH serverio adresui rasti prieš užmezgant ryšį.

  2. Patikrinkite maršrutizatoriaus datą ir laiką. Neteisingas laikas gali sutrukdyti TLS sertifikato patikrai.

  3. Patikrinkite, ar jūsų RouterOS 7 versija pasitiki serverio TLS sertifikatu. Naudojama integruota sertifikatų saugykla ir „/certificate“ sertifikatai. Jei trūksta patikimo sertifikavimo įstaigos (CA) sertifikato, vadovaukitės oficialia dokumentacija. Sertifikato patikros neišjunkite.

  4. Atidarykite „IP → DNS“.

  5. Lauke „Use DoH Server“ įveskite „Cloudflare“ DoH adresą.

    https://cloudflare-dns.com/dns-query

  6. Įjunkite „Verify DoH Certificate“.

  7. Pritaikykite nustatymus. Žurnale patikrinkite, ar nėra „dns,error“ ryšio arba sertifikato klaidų.

  8. Pasirinktinai DoH adresą ir sertifikato patikrą nustatykite terminale šia komanda.

    /ip/dns/set use-doh-server=https://cloudflare-dns.com/dns-query verify-doh-cert=yes

    Pirmiausia patikrinkite pradinę DNS paiešką, laiką ir sertifikatus. Komanda nekeičia DHCP ar ugniasienės ir neatlieka visos sąrankos.

Patikrinkite įrenginį ir maršrutizatorių

Pabandykite atidaryti norimą svetainę įrenginyje, kuris naudoja maršrutizatoriaus DNS. Atidarykite „Cloudflare“ testą ir atskirai patikrinkite RouterOS žurnalą.

Atidaryti „Cloudflare“ testą (atidaroma naujame skirtuke)

Teste prie „Connected to 1.1.1.1“ ir, jei įjungėte DoH, „Using DNS over HTTPS (DoH)“ ieškokite „Yes“. Tiesiogiai 1.1.1.1 naudojantiems įrenginiams maršrutizatoriaus DoH netaikomas.

Naršyklės DoH ar VPN gali apeiti maršrutizatoriaus DNS. Testas nepatvirtina RouterOS sertifikato patikros: turi būti įjungta „Verify DoH Certificate“, o žurnale neturi būti jos klaidų.

Kaip grąžinti ankstesnius nustatymus?

  1. Jei DoH įjungėte tik šiam pakeitimui, ištrinkite adresą iš „Use DoH Server“. Jei DoH naudojote anksčiau, grąžinkite užsirašytą adresą ir patikros būseną. Pritaikykite pakeitimus.

  2. Grąžinkite užsirašytus „Servers“ adresus. „Dynamic Servers“ šaltinio nekeiskite, jei jo paskirties nežinote.

  3. Jei keitėte „IP → DHCP Server → Networks“ DNS lauką, grąžinkite užsirašytą LAN adresą, viešus adresus arba tuščią lauką.

  4. Jei „Allow Remote Requests“ įjungėte tik šiam pakeitimui ir įrenginiai jo DNS nebenaudoja, grąžinkite ankstesnę būseną. Ugniasienės ir DHCP adresų intervalo nekeiskite; įrenginius prijunkite iš naujo.

Papildomai apie RouterOS 7

  • Nustačius „Use DoH Server“, RouterOS prie įprastų DNS serverių nepersijungia. Sutrikus DoH ryšiui grąžinama SERVFAIL klaida, todėl svetainės gali neatsidaryti. Įprasti serveriai naudojami DoH vardui rasti.
  • „Dynamic Servers“ adresus gali pateikti DHCP, VPN ar IPv6 „Router Advertisement“. Užsirašykite arba nufotografuokite jų šaltinį; WAN ar VPN nustatymų nekeiskite.
  • Talpykla ir vietiniai DNS įrašai veikia tik įrenginiams, kurie naudoja maršrutizatoriaus DNS.
  • IPv6 DNS ir „Router Advertisement“ nustatymai gali būti atskiri. Šiame gide jų nekeiskite ir IPv6 neišjunkite.
  • Naršyklė, sistema ar VPN gali naudoti savo DNS vietoje DHCP pateiktų adresų.

Oficialūs šaltiniai