Сейчас просматривают тему: 0 -> --, и гостей: 1

DNS over HTTPS (DoH) на роутерах Mikrotik

Ссылка на пост #1 Добавлено: 5 апреля 2022 00:02
Автор темы
Макс
Администраторы
Азъ: библиАтекарь
Возраст: 41 Водолей
Пол:
С нами: 16 лет 6 месяцев
Сообщений: 10644
Поблагодарил: 7257
Благодарностей: 27430
Предупреждений: 0

Награды:

       

Наша жизнь с каждым днем все сильнее уходит в интернет: мы используем его для работы, проводим в нем финансовые операции, делаем покупки, общаемся с коллегами и родными. Поэтому на первый план все более выходят вопросы безопасности и конфиденциальности. Основная тенденция последних лет — переход на защищенные протоколы и уже сегодня использование HTTPS является обязательной нормой, но оставалось еще одно слабое звено — протокол DNS, данные в котором передавались открытым текстом. Устранить этот пробел призван новый протокол DNS over HTTPS (DoH), поддержка которого появилась в RouterOS.

Чтобы понять суть проблемы незащищенного DNS немного углубимся в историю: на заре формирования глобальной сети интернет в том виде, в каком мы ее знаем встал вопрос использования простых и запоминающихся имен вместо цифровых адресов. Для того чтобы решить эту задачу был создана система DNS, которая должна была хранить соответствия имен цифровым адресам и сообщать их, получив запрос по специальному протоколу. Со временем возможности DNS росли и расширялись, но основной функцией по-прежнему остается сопоставление доменных имен IP-адресам, это одна из ключевых служб современного интернета, обойтись без нее невозможно.

В далеком 1987 году, когда принимались первые спецификации DNS вопросы безопасности были далеко не на первом месте и поэтому протокол дожил до наших дней практически в первозданном виде, передавая данные без какой-либо защиты. Чем это чревато? Давайте посмотрим.

Мы развернули в нашей виртуальной лаборатории небольшую сеть, которая выходит в интернет через виртуальный роутер Mikrotik. Вышестоящим узлом для него (читай — провайдером) является наш домашний роутер, с которого мы сняли дамп проходящего трафика. Даже беглого взгляда хватает, чтобы понять — вся интернет жизнь абонента как на ладони.

DNS over HTTPS (DoH) на роутерах Mikrotik


При этом, обратите внимание, абонент не использовал DNS-сервера провайдера, а работал с публичными серверами Google, но все равно провайдер имеет полную картину запросов пользователя. Эта же самая информация доступна каждому промежуточному узлу, через который проходит абонентский трафик.

— Позвольте, — скажет иной пользователь, — но мне нечего скрывать!

К сожалению, это не так. Информацию на основе ваших DNS-запросов могут использовать в рекламных целях и далеко не факт, что это будет ненавязчивая реклама в браузере. Кроме того, она позволяет составить достаточно наглядную картину вашей интернет-деятельности и далеко не все ее эпизоды вы захотите сделать общественным достоянием. Причем речь тут даже не о каких-то порочащих моментах, но вряд ли широкой общественности надо знать, что вы храните деньги в банке А и регулярно делаете покупки на площадке Б.

Поэтому сокрытие данной информации — это вопрос личной цифровой безопасности, а не попытка скрыть какие-либо неприглядные факты, тем более что провайдер может легко сопоставить такие запросы с реальной личностью: IP-адрес — номер договора — ФИО — адрес — паспортные данные.

Чтобы избежать раскрытия данных о DNS-запросах был реализован протокол DNS over HTTPS (DoH), который осуществляет взаимодействие с DNS-серверами по защищенному HTTPS-каналу, что исключает перехват запросов, теперь о вашей интернет активности будете знать только вы и DNS-сервер.

В RouterOS возможность использовать DoH появилась начиная с версии 6.47, но в ней имеется ряд уязвимостей, которые могут привести к утечке DNS, поэтому минимальной версией для DoH следует считать 6.47.1.

Следующий вопрос — какие сервера DoH использовать? Мы рекомендуем крупных публичных провайдеров, благо есть из чего выбирать, ниже приведены провайдеры и URL-адреса DoH серверов:

OpenDNS - https://doh.opendns.com/DNS-query
Quad9 - https://DNS.quad9.net/DNS-query
Cloudflare - https://cloudflare-DNS.com/DNS-query
Google Public DNS - https://DNS.google/DNS-query

Для настройки DNS over HTTPS перейдем в IP — DNS и внесем в поле Use DoH Server URL-адрес одного из DoH-серверов, в нашем случае это Cloudflare. Также обязательно установим флаг Verify DoH Certificate.

DNS over HTTPS (DoH) на роутерах Mikrotik


Здесь возникает один интересный парадокс: DoH-сервер указан в виде URL, и чтобы достичь его нам нужно будет выполнить разрешение имен на обычном DNS-сервере. Поэтому в настройках выше у вас должен быть указан хотя бы один DNS-сервер. Наиболее правильно будет не трогать текущие настройки DNS, так как при указании DoH все запросы будут автоматически направляться к нему. Таким образом ваш провайдер будет знать, что вы используете DoH, но ваша интернет активность будет от него полностью скрыта.

Вроде бы все настроено правильно, но после применения данных настроек доступ в интернет на клиентах пропадет. А в качестве причины будет указана невозможность разрешения DNS-запросов.

DNS over HTTPS (DoH) на роутерах Mikrotik


В чем же дело? А дело в флаге Verify DoH Certificate, который предписывает роутеру проверить предъявляемый DoH сертификат. Можно, кончено, обойтись и без проверки, но это позволит любому злоумышленнику перехватить запрос и отправить собственный ответ, который будет принят роутером, что сведет на нет весь смысл защиты DNS с помощью HTTPS.

Но почему сертификат не проходит проверку? Да потому что RouterOS не имеет возможности ее выполнить. Для того чтобы проверить валидность сертификата нам потребуется корневой сертификат центра сертификации (CA), во «взрослых» ОС такие сертификаты хранятся в защищенном системном хранилище и обновляются средствами системы, в RouterOS нам нужно добавить такие сертификаты самостоятельно.

Для работы с Google Public DNS нам потребуется корневой сертификат GlobalSign Root CA — R2, а для остальных провайдеров — DigiCert Global Root CA, формат скачиваемых сертификатов — PEM.

DigiCert Global Root CA
Код:[Выделить]
SHA-256: 43:48:A0:E9:44:4C:78:CB:26:5E:05:8D:5E:89:44:B4:D8:4F:96:62:BD:26:DB:25:7F:89:34:A4:43:C7:01:61


Данные сертификаты следует скопировать на Mikrotik и находясь в System — Certificates выполнить их импорт.

DNS over HTTPS (DoH) на роутерах Mikrotik


Корневые сертификаты CA не являются секретными, но именно они отвечают за доверие ко всем выпущенным этим удостоверяющим центром сертификатам, поэтому скачивайте их только с официальных источников (на нашем сайте ссылки именно оттуда) и обязательно проверяйте контрольные суммы, которые отображаются в колонке Fingerprint на Mikrotik.

После того, как мы импортируем корневой сертификат доступ во всемирную сеть появится. А что теперь у нас видит провайдер? Снова снимем дамп трафика на промежуточном роутере и изучим его. На этот раз не густо, единственное что можно узнать — это то, что мы используем DoH от Cloudflare.

DNS over HTTPS (DoH) на роутерах Mikrotik


Как видим — настроить DoH не сложно, но это позволить поднять защиту приватной информации на качественно новый уровень. Надеемся, что данный материал окажется вам полезен, также всегда готовы к вашим вопросам в комментариях.
maxya Тётя шура тут
«Все постоянно твердят об авторских правах, но никогда - об авторских обязанностях.» © Жан-Люк Годар

Мой телевизор: Samsung LE-32C550J1WXUA, Samsung UE55D6100, Samsung UE65°ES8007

Мой ресивер: Sat-Integral S-1248 HD Heavy Metal, Vu+ Ultimo 4K

Мои спутники: 4°W+4.8°E+9°E+13°E+36°E+75°E+85°E+90°E

Информация

Посетители, находящиеся в группе Гости, не могут оставлять сообщения в данной теме.

    XML error in File: https://www.tricolor.tv/rss/

    XML error: error parsing attribute name at line 534

Футбол

Ліга конференцій, 1/2 фіналу
09 травня 2024
22:00 Олімпіакос Олімпіакос -:- Астон ВіллаАстон Вілла
Ліга Європи, 1/2 фіналу
09 травня 2024
22:00 Баєр Леверкузен Баєр Леверкузен -:- РомаРома
22:00 Аталанта Аталанта -:- МарсельМарсель

Обновлено: 08:52 09.05.2024

Телепрограмма

СТБ
08:00 - Т/с "След". "Ложка дегтя".
08:55 - "История одного преступления", 3 сезон, 15 эп.
09:55 - "История одного преступления", 3 сезон, 16 эп.
10:55 - Т/с "Агенты справедливости", 5 сезон, 69 с.
Sport 1
08:00 - Футбол. Лига чемпионов Азии. 1/2 финала. Аль-Хиляль (Саудовская Аравия) - Аль-Айн (ОАЭ). Ответный матч.
10:00 - Баскетбол. Чемпионат Франции. ЛНБ. АСВЕЛ - Ле-Портель.
11:30 - Хоккей. Чемпионат Чехии. Экстралига. Финал. Пардубице - Тршинец. Матч 7.
14:20 - Баскетбол. Чемпионат Испании. АБК Лига. Бильбао - Паленсия.
ICTV
08:00 - "Единые новости". Телемарафон.
09:00 - Общенациональная минута молчания.
09:01 - "Единые новости". Телемарафон.
10:00 - "Единые новости". Телемарафон.
Кинопремьера
07:30 - Х/ф "Анатомия падения".
10:00 - Х/ф "Любовники".
11:40 - Х/ф "Беспринципные в деревне".
13:10 - Х/ф "Корабль призраков".
Вся телепрограмма

Мы в Вконтакте

Мы в Facebook

Голосование

Сколько телевизоров у Вас дома?

1
2
3
4
5
6
7

Случайное фото

Sat-integral club

Re: Вопросы новичков

Дякую всім за поради,прошив на 3.00,а потім на 3.40. Все нормально.

Re: Шурик

Цитата: SSK5230 от 01 мая 2024, 15:32:29не может такого быть то у вас какие-то проблемы скорее ...

Re: Шурик

Цитата: YevhenP от Вчера в 15:58:16Уже все нормально заработало как и раньше. Наверное что то ...

Re: Вопросы новичков

Цитата: korenyuk от Вчера в 16:03:17А те,що після скидання до заводських налаштувань залишилася та ...

Re: Вопросы новичков

Цитата: Vidok от Вчера в 15:53:09якщо є канали іключі скидайте їх на флешку і тоді спокійно ...

PHP: mail() через внешние SMTP msmtp

Ситуация следующая. ...

webhook telegram Read timeout expired

Вы выполняете ...