- block-outside-dns problem #330
- Comments
- EverCurse commented Nov 10, 2017
- Push Configurations Below
- jonathanfoster commented Nov 21, 2017
- buchdag commented Nov 23, 2017
- EverCurse commented Dec 12, 2017
- jsolla commented Feb 21, 2018 •
- Как исправить DNS leak на OpenVPN?
- OpenVPN DNSLeak prevention (боремся с утечкой DNS)
- Для Windows 8 и 10
- OpenVPN не меняет DNS на клиенте
- Внимательнее
- Re: Внимательнее
- Вы совершенно не поняли сути проблемы.
- Re: Вы совершенно не поняли сути проблемы.
- Заблокировать снаружи днс, исправить утечки днс убунту 18.04
- 5 ответов
- Теперь о том, что меньше объяснения и больше комментария (довольно бестолковый сам).
block-outside-dns problem #330
Comments
EverCurse commented Nov 10, 2017
in my client : this show an error below
2017-11-11 02:45:31 Options error: Unrecognized option or missing parameter(s) in [PUSH-OPTIONS]:1: block-outside-dns (2.3.18)
and my config in docker like this:
Push Configurations Below
push «block-outside-dns»
push «dhcp-option DNS 8.8.8.8»
push «dhcp-option DNS 8.8.4.4»
so how can i resolve this problem ?
The text was updated successfully, but these errors were encountered:
jonathanfoster commented Nov 21, 2017
@EverCurse: What client are you using? I ran into a similar issue running from a terminal on Linux Mint. I was able to get around it by sudo ing the command.
buchdag commented Nov 23, 2017
The block-outside-dns is a Windows specific option:
—block-outside-dns
Block DNS servers on other network adapters to prevent DNS leaks. This option prevents any application from accessing TCP or UDP port 53 except one inside the tunnel. It uses Windows Filtering Platform (WFP) and works on Windows Vista or later.
This option is considered unknown on non-Windows platforms and unsupported on Windows XP, resulting in fatal error. You may want to use —setenv opt or —ignore-unknown-option (not suitable for Windows XP) to ignore said error. Note that pushing unknown options from server does not trigger fatal errors.
So you can safely ignore the error.
EverCurse commented Dec 12, 2017
@jonathanfoster i use Tunnelblick client on mac, such as @buchdag said, when i delete this option,everything is ok. thanks
jsolla commented Feb 21, 2018 •
I can confirm this issue using an OPENWRT router as client of the VPN.
Openvpn version on the router is the following:
OpenVPN 2.3.11 mipsel-openwrt-linux-gnu [SSL (OpenSSL)] [LZO] [EPOLL] [MH] [IPv6]
library versions: OpenSSL 1.0.2m 2 Nov 2017, LZO 2.09
Originally developed by James Yonan
Copyright (C) 2002-2010 OpenVPN Technologies, Inc. sales@openvpn.net
The issue doesn’t occur when using ubuntu 16 as client. This is the version used by ubuntu 16:
OpenVPN 2.3.10 x86_64-pc-linux-gnu [SSL (OpenSSL)] [LZO] [EPOLL] [PKCS11] [MH] [IPv6] built on Jun 22 2017
library versions: OpenSSL 1.0.2g 1 Mar 2016, LZO 2.08
Also I can confirm deleting the block-outside-dns option from the server configuration works fine.
Источник
Как исправить DNS leak на OpenVPN?
Настроил OpenVPN на AWS инстансе скриптом https://github.com/Nyr/openvpn-install
Вылезла проблема — DNS Leak.
Сначала обрадовался, т.к. при первой проверке утечка исчезла, но заметил, если перезагружаешь страницу нескольок раз, то утечка все равно вылазит.
Как исправить? Убунта 16.04
- Вопрос задан более трёх лет назад
- 10807 просмотров
Options error: Unrecognized option or missing parameter(s) in [CMD-LINE]:1: block-outside-dns (2.3.10)
Добавление в конфиг тоже дает ошибку.
Нужно передать DNS со стороны сервера на клиента , и на клиенте как уже сказали выше рубануть исходящий и входящий трафик на 53 порту везде кроме tun интерфейса.
Разумеется в этом случае адрес VPN сервера должен быть указал в цифровом виде. Не доменный.
iptables на клиенте будет выглядить как-то так:
кусочек конфига openvpn сервера:
Разумеется DNS должен быть проксирован или проброшен снаружи через туннель
Если всё ещё актуально, постучитесь в скайп — поясню/помогу.
В зависимости от типа DNS трафика.
Например так:
Но правильнее ставить задачу целиком. 🙂
Либо в уже готовый клиентский config добавить
block-outside-dns
Либо в серверный config
push «block-outside-dns»
Источник
OpenVPN DNSLeak prevention (боремся с утечкой DNS)
Даже несмотря на то, что сервер OpenVPN пушит клиенту список DNS серверов для использования, клиент OpenVPN все равно может пытаться использовать DNS провайдера (или другие, заданные в системе).
Для минимизации риска использования не тех DNS, которые задаются сервером OpenVPN, в конфиг клиента добавляют опцию:
Можете проверить сначала до включения опции — откройте https://dnsleaktest.com. Высока вероятность того, что вы все еще используете DNS вашего провайдера.
Теперь включите вышеуказанную опцию и перезапустите клиент. Вы должны увидеть разницу.
Для Windows 8 и 10
это не совсем так (а что вы хотели?). В этих ОС Microsoft заботится о своих неразумных пользователях, которые, очевидно, не желают использовать именно те настройки, которые они настроили 🙂 А именно, Windows 8 и 10 рассылают dns-запросы по всем возможным интерфейсам в системе и используют самый быстрый ответ, в результате чего вероятность незапланированного использования dns вашего провайдера вместо dns openvpn-сервера весьма высока. Этот момент описан здесь (автор ValdikSS).
Отследить проблему (и возможные варианты решения) можно согласно инструкции так:
Определяем интересующий нас подключенный интерфейс (в данном примере по-английски, на момент написания русской версии не было):
> netsh interface show interface
Очищаем кеш резолвера dns:
Запрещаем dns сервер на этом интерфейсе:
> netsh interface IPv4 set dnsserver «Local Area Connection» static 0.0.0.0 both
Проверяем (например, на https://dnsleaktest.com).
После отсоединения возвращаем настройки dns обратно:
> netsh interface IPv4 set dnsserver «Local Area Connection» dhcp
Снова чистим кеш резолвера:
По крайней мере, это позволит протестировать, в чем проблема и принять соответствующие меры.
Как вы понимаете, аналогичные проблемы могут быть и при использовании VPN других вендоров. Просто на это можно обращать внимание. А можно и не обращать 🙂
Источник
OpenVPN не меняет DNS на клиенте
В конфиге сервера (Lubuntu 16.04) прописано:
push «redirect-gateway def1 bypass-dhcp»
push «dhcp-option DNS 208.67.222.222»
push «dhcp-option DNS 208.67.220.220»
На клиенте (Ubuntu 18.04) УТЕЧКА DNS УСТРАНЕНА (DNS теперь не идёт через моего провайдера при конекте к VPN), но при подключении к серверу, DNS меняется не на OpenDNS (те, что в конфиге сервера), а на DNS провайдера сервера. При подключении с Android всё ок, https://www.dnsleaktest.com показывает сервера OpenDNS.
Могу приложить конфиги сервера и клиента.
Скажи спасибо systemd, который всё делает через жопу и сует свои поганые шупальца куда не просят, и иди его настраивать.
А поподробнее можно? Или ссылку
В твоей вселенной гугл не изобрели еще?
openvpn dns systemd
Читай новости украины. Гугла в России блокирует розкомнадзор. Недоступен, короче, гугл во вселенной России.
Не, пока вы тут его сравнивали с землей, мне было странно, но когда он отказывался запускать мой postges в режиме восстановления, я стал его недолюбливать.
Удалил openresolv, поставил openvpn-systemd-resolved. Сейчас в конце конфигурации записано следующее:
Подключай клиент не через NetworkManager, а отдельно сервисом openvpn, это он (NM) сливает DNS, недавно кучу времени убил.
Вот пример моего конфига клиента /etc/openvpn/client.conf:
Предварительно конечно же нужно поставить сам openvpn.
Кстати, NM выпиливать не обязательно, основное соединение может устанавливаться через него.
Внимательнее
Я же в сообщении выше написал, что запускаю через команду в терминале.
Re: Внимательнее
dpkg -l | grep resolvconf
если не стоит, ставишь пакет. Добавляешь в конфиг клиента:
Вы совершенно не поняли сути проблемы.
Я уже пробовал и resolvconf и openresolv. Сейчас у меня стоит openvpn-systemd-resolved. Они все работаю примерно одинаково. И мне нужно НЕ чтобы OpenDNS прописывались в /etc/resolv.conf, а чтобы чапросы шли через VPN тунель на сервер, а от туда на OpenDNS. Если DNS запросы будут идти через моего провайдера, я потеряю половину смысла от личного VPN-сервера.
OpenVPN не меняет DNS на клиенте
push «dhcp-option DNS 208.67.222.222»
push «dhcp-option DNS 208.67.220.220»
И мне нужно НЕ чтобы OpenDNS прописывались в /etc/resolv.conf
Вы уж определитесь что вам нужно.
В последнем ответе я изложил хотелку: DNS запросы идут через VPN на сервер, а от туда на выбранный мною DNS.
А можно прописать в DNS на клиенте адрес сервера и «научить» сервер перенаправлять запросы на нужный мне DNS? Если да, то как это реализовать
Точнее не внешний адрес сервера, а внутренний, который используется для VPN тунеля
На сервере поставить dnsmasq и его адрес прописать клиенту.
Только не понятно зачем вам это.
Так мне же надо, чтобы запросы не шли через моего провайдера.
И мне нужно НЕ чтобы OpenDNS прописывались в /etc/resolv.conf
Это кто написал?
Есть еще один вектор атаки. Практически везде на линуксах, в роутерах и т.д. используется dnsmasq — кеширующий dns сервер. У каждого резолва есть TTL несколько минут, если dns’ы гугла отдают ip по геопривязки, то в принципе они могут задетектить, что даже если ip из страны Х, то запрос пришел на сервер для станы Y (потому что dnsmasq вернул закешированный адрес).
Перепутал, хотел ответить в теме «Утечка DNS на уровне роутера? » 🙂
Re: Вы совершенно не поняли сути проблемы.
Да это ты не понимаешь чего хочешь.
DNS запросы идут через VPN на сервер, а от туда на выбранный мною DNS.
Они и так идут через туннель, в случае opendns. А так, поднимай unbound, dnsmasq, etc . И пушь этот локальный адрес. Он пропишется на клиенте. Да и мозгоеб, закрой уже тему.
Я хз, как это делать, иначе не лез бы на форумы.И DNS-запросы не идут через тунель.
Источник
Заблокировать снаружи днс, исправить утечки днс убунту 18.04
Используя тест утечки DNS, в то время как под моим VPN я обнаружил, что это протекало. Я настроил свой VPN через NetworkManager, и он работает правильно, за исключением утечки.
Во-первых, я пытался добавить block-outside-vpn в файл конфигурации, за исключением того, что под /etc/NetworkManager/system-connections это не следует за тем же форматом. Я не мог найти документ о том, как правильно написать один для DNS утечки.
Кроме того, использование Ubuntu 18.04 resolv.conf не работает, как прежде, все остальные ответы основаны на этом.
Вкратце, как заблокировать внешний DNS (утечка), используя файлы конфигурации Network Manager или графический интерфейс?
5 ответов
Если у вас есть утечка DNS, о чем свидетельствует проверка на https://browserleaks.com/ip или http://www.dnsleaktest.com/,
Попытайтесь отменить любые изменения файла.conf, которые вы уже потратили впустую. Если вы пробовали много разных предложений, то лучше всего выполнить новую установку и убедиться, что вы также установили networkmanager-openvpn-gnome, так как в Ubuntu по умолчанию не предусмотрен импорт конфигурации VPN.
Удалить / etc/resolv.conf и создайте новый:
Войдите в свой пустой .conf файл:
Нажмите Ctrl + x, чтобы выйти из редактора. Введите y, чтобы сохранить, а затем нажмите Enter, чтобы перезаписать новый resolv.conf файл.
Отредактируйте ваш файл NetworkManager.conf
и добавьте следующее:
ниже линий (перемещайтесь с помощью клавиш со стрелками), [main] и plugins=ifupdown, файл ключей точно такой же, как с новой строкой.
Нажмите Ctrl + x, чтобы выйти из редактора. Введите y, чтобы сохранить, а затем нажмите Enter, чтобы перезаписать файл.
Выйдите из терминала, перезагрузите систему и проверьте результаты на сайте тестирования dnsleak.
Благодаря Anonymous VPN, решения для утечек в Ubuntu/Network Manager кажутся хорошо исследованными и успешными. ОНИ РАБОТАЮТ, и когда никакие другие решения не работали для меня, они работали Показанное выше решение работает для Ubuntu 17.x и 18.04 LTS. Смотрите его другое решение для 16.04 LTS.
Я предлагаю использовать dnscrypt ,
Сначала установите его:
По умолчанию он слушает 127.0.2.1 порт 53 ,
Отредактируйте свой VPN или любое другое соединение, которое вам нравится, и установите 127.0.2.1 в качестве своего DNS-сервера, используя CLI, вы можете запустить:
И на всякий случай заблокируйте исходящие DNS-запросы:
И убедитесь, что брандмауэр включен:
Я боролся с этой проблемой в течение 2 дней, прежде чем нашел решение, которое сработало для меня, здесь: /questions/270522/nepravilnyij-drajver-videokartyi-zagruzhen-sistemoj-obnovlenij-ubuntu-1204/270529#270529
Здесь хранятся соединения, созданные с помощью Network Manager.
Простая команда для изменения файла конфигурации соединения. Можно было бы сделать и вручную, но я считаю, что так проще.
Внесите изменения в вашу систему.
В основном копия вставлена по ссылке выше, кредит оригинальному автору.
Если ваша система не знает nmcli или при добавлении соединений с помощью графического интерфейса администратора сети выдается ошибка, я рекомендую эту ссылку
Теперь о том, что меньше объяснения и больше комментария (довольно бестолковый сам).
Я перепробовал многие решения, включая resolv.conf, dnsmasq и dnscrypt, которые привели к полной блокировке моего интернета или к отключению соединения vpn. Никто из них не решил утечку DNS, сообщает https://dnsleaktest.com/. Если предпринимаются какие-либо из этих попыток, каждый шаг на этом пути должен отслеживаться, чтобы иметь возможность отменить их в случае нежелательного результата. Мне потребовалось не так много времени, чтобы починить мой сломанный интернет снова и снова без, угадайте что, интернета. Я не утверждаю, что эти решения не работают, возможно, я где-то допустил ошибку.
Однако решение, с которым я связан, имеет огромное преимущество, заключающееся в том, что оно не влияет на общие настройки сети, а только на одно соединение, которое вы изменяете.
Далее, block-outside-dns, как упоминалось здесь ранее, является решением только для Windows и выдало какую-то неопознанную ошибку опции в моей системе Ubuntu.
Использование команд ovpn cli также не решило проблему утечки.
Ссылка, которую я предоставил, упоминает объяснение ( здесь) о некоторых несоответствиях версий, которые исправлены в Ubuntu 18.10, возможно, кто-то с большим опытом в этой теме захочет объяснить дальше. Если это правда, пользователям LTS придется подождать до апреля следующего года.
Наконец, я хочу отметить, что для жителей стран с цензурой в Интернете утечка днс представляет собой серьезную проблему, поскольку предоставление доступа локального isp к вашему трафику может привести к блокировке цензурированных доменов, несмотря на то, что они подключены к vpn. Так что для будущих визитов в Китай и т. Д. Это то, о чем вы хотите позаботиться заранее.
Источник