Firefox doh не работает

Firefox doh не работает

Честно говоря дичь какая-то. У меня если network.trr.mode поставить в 3 (только DOH) тупо не резолвиться вообще ничего. Возможно в Ночнушке все опять нахрен сломали, лол.

Decision 2-946/13 made on 2013-06-10 by суд.

This block affects IP 104.16.248.249 and domain ineedusersmore.net.

Я и забыл что живу в Смехдержаве. IP заблокирован давно протухшим решением суда, а всем до лампочки.

  • 4.16 , Аноним ( — ), 14:43, 29/01/2019 [^] [^^] [^^^] [ответить]
  • +1 + / –
    Попробуйте подставить в network.trr.bootstrapAddress значение 1.1.1.1
  • 5.19 , Kuromi ( ok ), 17:44, 29/01/2019 [^] [^^] [^^^] [ответить]
  • + / –
    > Попробуйте подставить в network.trr.bootstrapAddress значение 1.1.1.1

    А вот теперь заработало, спасибо.

    4.30 , Аноним ( — ), 17:31, 30/06/2019 [^] [^^] [^^^] [ответить] + / –
    Взяли и добавили второй IP 104.16.249.249 задним числом.
    1.5 , Onanon ( ? ), 23:47, 27/01/2019 [ответить] [﹢﹢﹢] [ · · · ] +3 + / –
    > На данным момент ESNI не работает без использования встроенного в Firefox

    резолвера «DNS over HTTPS»

    Какой идиотизм, б-же. ESNI ок, но зачем мне чёртов DOH?

    2.8 , Anonymous_ ( ? ), 07:13, 28/01/2019 [^] [^^] [^^^] [ответить] –2 + / –
    > Какой идиотизм,

    Да, этого у тебя не отнять. Что есть, то есть.

    > ESNI ок, но зачем мне чёртов DOH?

    А зачем тебе eSNI без DoH?

    А тут ты такой выбегаешь и не задумываясь, как обычно, говоришь: «А у меня есть DoT!».

    3.12 , Onanon ( ? ), 18:53, 28/01/2019 [^] [^^] [^^^] [ответить] + / –
    >> ESNI ок, но зачем мне чёртов DOH?
    > А зачем тебе eSNI без DoH?

    А тебе какое дело, умник? Объясни лучше, зачем мне DOH.

    > А тут ты такой выбегаешь и не задумываясь, как обычно, говоришь: «А
    > у меня есть DoT!».

    DOT решает ту же проблему, что и DOH, да. При этом, это гораздо менее уродливое и костыльное решение. Но ты энивэй не угадал — я шифрую DNS запросы с тех пор, когда это ещё не было мэйнстримом — у меня TorDNS и локальный резолвер. Жрите сами свой DOH, школота.

    4.20 , Anonymous_ ( ? ), 05:32, 30/01/2019 [^] [^^] [^^^] [ответить] –1 + / –
    > Объясни лучше, зачем мне DOH.
    > .
    > DOT решает ту же проблему, что и DOH, да. При этом, это гораздо менее уродливое и костыльное решение.

    Включи уже наконец в работу свой межушный гaнглий.

    Нет ничего проще, чем перекрыть DoT. А вот с DoH это сделать уже сложнее.

    > у меня TorDNS и локальный резолвер. Жрите сами свой DOH, школoтa.

    Вот это тебя и характеризует как типичное параноидальное шкoлoло.

    У меня дома DoT на unbound-е построен, но я ещё и через 4G/LTE с андроидного смартфона иногда в тырнеты хожу.
    Вот для этого мне и нужен DoH, на тот случай, когда апстрим провайдер перекроет DoT.

    5.21 , Onanon ( ? ), 18:19, 30/01/2019 [^] [^^] [^^^] [ответить] + / –
    > Включи уже наконец в работу свой межушный гaнглий.

    > Нет ничего проще, чем перекрыть DoT.

    1) Я не использую DoT.
    2) Блокировать DNS можно и без DoT, но никто этого не делает. Зачем, если можно блочить сами сайты? Что DoT, что DoH пытается решить только одну проблему: гарантировать, что DNS-сервер вернул там то, что мы хотели узнать. Всё.

    > А вот с DoH это сделать уже сложнее.

    Рассказать тебе, как забанить DoH? Берёшь и режешь все запросы по https к серверам из ОП-поста. Что? Анинаэто не пойдут? Ну-ну, вспомни ковровые блокировки, когда телеграм начали банить.
    Ооооочень сложно, просто рокет сайенс, ага.

    > Вот это тебя и характеризует как типичное параноидальное шкoлoло.

    Это меня характеризует как человека, который использует полноценные решения, вместо г-на для смузихлёбов.

    > У меня дома DoT на unbound-е построен, но я ещё и через 4G/LTE с андроидного смартфона иногда в тырнеты хожу.
    > Вот для этого мне и нужен DoH, на тот случай, когда апстрим провайдер перекроет DoT.

    Источник

    Firefox doh не работает

    network.trr.mode 3
    // Включить DOH в режиме безусловного использования — то есть без обращений к системному DNS даже в случае недоступности указанного в конфиге DOH сервера.
    network.trr.bootstrapAddress 1.1.1.1
    // Адрес для получения IP ближайшего резолвера. С тем же результатом пробовал 2606:4700:4700::1111, т.к. у меня нативный ipv6.
    network.security.esni.enabled true
    // Включить ESNI.
    network.trr.uri и network.trr.resolvers пробовал оставлять подефолту и прописывать вместо mozilla.cloudflare-dns.com, заблокированного в РФ по ip (104.16.248.249 и 104.16.248.249), dns.cloudflare.com (104.19.199.29 и 104.19.198.29), который не заблокирован.
    // Этот домен не используется для отправки запросов, поэтому в любом случае его блокировка не должна влиять на работоспособность DOH.

    Здесь все галки зелёные (ESNI функционирует): https://www.cloudflare.com/ssl/encrypted-sni/ Даже разблокировался сайт 2channel.moe , который ТТК банит по TLS-SNI (трейсроуты до IP проходят, но без ESNI в браузере возникает ошибка «PR_CONNECT_RESET_ERROR»).
    Тут «CloudFlare» (резолвинг выполняется через CF, а не системный DNS): https://www.dnsleaktest.com/
    Сначала всё работает, но проходит несколько часов и ломается без видимой причины, что выражается в ошибках: «Хмм. Нам не удается найти этот сайт» — при попытке открыть любой домен.

    • Как выяснилось, с CloudFlare есть проблемы и при использовании DOH/DnsCrypt-клиента «dnscrypt-proxy», только симптомы другие.

    Я прогнал DNS-бенчмарк namebench и обнаружил, что каждый 5ый запрос завершается ошибкой: «99 queries to this host failed» (из 500); а ещё есть жалобы на какой-то атрибут после каждого запроса: «‘module’ object has no attribute ‘edns'». Бенч даже не смог построить нормальный график — на него можно взглянуть ниже среди результатов теста прочих DNS-серверов. Однако, резолвинг не отваливался полностью, как в Firefox. Ошибки: «Хмм. Нам не удается найти этот сайт» не возникало даже спустя пару недель работы dnscrypt-proxy.
    Вышеизложенная информация может привести к предположению, что лиса после определенного лимита кривых ответов отключает DOH, но поскольку я запретил ей обращаться к системному DNS (network.trr.mode 3), она перестаёт резолвить вообще. А dnscrypt-proxy не имеет такого лимита и стучится до CF во что бы то ни стало. Логично, но дальнейшее тестирование показало, что в лисе отваливаются любые DOH-серверы, а dnscrypt-proxy с любыми (кроме CF) абсолютно стабильно работает неограниченное время. Это значит, что за исключением CloudFlare проблема в клиенте, т.е. в Firefox.

    • Google DOH работает до 40 минут (ESNI тоже функционирует), затем отваливается, как и CF. В конфиг прописывал:

    Источник

    Как настроить DNS over HTTPS в Firefox

    DNS over HTTPS – относительно новая технология, которая предназначена для улучшения конфиденциальности, безопасности и надежности подключения DNS.

    Системы доменных имен (DNS) играют очень важную роль – они позволяют сопоставлять адреса, вводимые в адресную строку с соответствующими IP-адресами. Обычно поиск DNS осуществляется автоматически и обычно без какого-либо шифрования или защиты от посторонних глаз.

    Пользователи сети Интернет всегда имели альтернативы – подключение к VPN-службе, которая использует провайдер DNS, предоставляющий улучшенную защиту данных, или использование DNSCrypt для повышения безопасности и конфиденциальности.

    DNS over HTTPS – еще один вариант, который появился сравнительно недавно. Mozilla добавила основную функциональность данной технологии в Firefox 60+.

    Как настроить «DNS через HTTPS» в Firefox

    Пользователи Firefox Browser могут настроить браузер, чтобы использовать DNS over HTTPS уже сейчас. Если вы используете как минимум 62.x, то вы сможете настроить функцию. Пожалуйста, обратите внимание, что использование DNS over HTTPS может привести к проблемам подключения, но все изменения обратимы.

    Как настроить DNS over HTTPS в Firefox через параметры браузера

    • Перейдите в меню Настройки > Основные > Параметры сети и нажмите кнопку Настроить.
    • В открывшемся окне включите параметр Включить DNS через HTTPS, в выпадающем меню Используемый провайдер выберите предложенные по умолчанию Cloudflare DNS или NextDNS, или укажите другого провайдера с поддержкой DNS-over-HTTPS, выбрав Другой URL.
    • Например, чтобы использовать шифрование DNS-запросов с помощью Comss.one DNS укажите в поле Другой URL следующее значение:
    • Нажмите ОК и ваши DNS-запросы будут зашифрованы.

    Как настроить DNS over HTTPS в Firefox через about:config

    Для настройки DNS over HTTPS нужно изменить три параметра нового резольвера TRR (Trusted Recursive Resolver) в браузере:

    • Введите about:config в адресную строку Firefox.
    • Подтвердите, что вы принимаете на себя весь риск, если откроется страница с предупреждением.
    • С помощью строки поиска найдите параметр network.trr.mode и дважды щелкните по нему.
      • Установите значение, равное 2, чтобы технология DNS over HTTPS была выбрана по умолчанию, а ваш стандартный DNS-сервер использовался в качестве резервного. Это оптимальный вариант с точки зрения совместимости.
      • Вы можете установить значение 1, чтобы Firefox выбрал самый быстрый вариант; 3 – чтобы использовать только TRR; 4 – теневой режим: запускает TRR параллельно со стандартным DNS для синхронизации и измерений, но использует только результаты стандартного резольвера; 0 – чтобы отключить TRR по умолчанию, 5 – чтобы отключить TRR по выбору.
    • С помощью строки поиска найдите параметр network.trr.uri. В Firefox нужно будет ввести адрес сервера DNS over HTTPS. Дважды щелкните по названию параметра. На данный момент доступно множество общедоступных серверов, среди которых можно выделить Cloudflare DNS, Google Public DNS, Cisco OpenDNS:

    Вы также можете воспользоваться нашим защищенным DNS-сервером Comss.one DNS:

    • Найдите параметр network.trr.bootstrapAddress и дважды щелкните по нему
      • Установите значение 1.1.1.1 , если выбрали Cloudflare
      • Установите значение 8.8.8.8 , если выбрали Google DNS
      • Установите значение 208.67.222.222 , если выбрали Cisco OpenDNS
      • Установите значение 93.115.24.204 , если выбрали Comss.one DNS
    • Перезапустите браузер Firefox.

    Как проверить работу DNS over HTTPS в Firefox?

    • После настройки введите в адресную строку Firefox about:networking и нажмите ссылку DNS в меню слева. Откроется страница, на которой показывается содержимое кэша DNS в памяти.
    • В столбце TRR будет указано «true» для имен хостов, которые используют DNS-over-HTTPS.
    • Проверить работу DNS также можно с помощью сервиса DNS Leak Test (нажмите кнопку Extended test). Убедитесь, что все найденные DNS-серверы относятся к выбранному в качестве основного DNS. Например, если выбрали Cisco OpenDNS:

    Источник

    Настройка DoH и ESNI в Mozilla Firefox

    В браузере Mozilla Firefox есть возможность включить использование протоколов DNS over HTTPS и Encrypted SNI. Настроим вместе DoH и ESNI в браузере Mozilla Firefox через провайдера Cloudflare.

    Что такое DoH и ESNI?

    DoH — DNS over HTTPS

    Обращение к DNS серверу для разрешения доменных имён происходит по 53 порту в открытом виде. Такой запрос ничем не защищён от кибератаки вида Man-in-the-Middle (человек посередине). Злоумышленник, получив доступ к любому серверу в цепочке DNS запроса, может манипулировать вашим DNS трафиком, выдавая себя за систему, с которой вы общаетесь. Мне, например, глубоко безразлично, подсматривают ли на какие порносайты я захожу. А кому-то не хочется светить свою историю. А вот если уведут мою учётную запись от онлайн банка, то это будет печально.

    Для усиления безопасности и защиты приватности пользователей путём шифрования DNS запросов был придуман протокол DNS over HTTPS. Протокол DoH инкапсулирует DNS запросы в HTTPS трафик и по 443 порту отправляет их DNS серверу. Естественно, нужно использовать специальный DNS сервер с поддержкой DoH.

    Примеры общедоступных DNS серверов с поддержкой DoH:

    Cloudflare
    Family

    CleanBrowsing
    Security

    CleanBrowsing
    Adult

    Провайдер IP Блокировка DoH-URI-template
    Cloudflare 1.1.1.1
    1.0.0.1
    2606:4700:4700::1111
    2606:4700:4700::1001
    Нет. https://cloudflare-dns.com/dns-query
    Cloudflare
    Security
    1.1.1.2
    1.0.0.2
    2606:4700:4700::1112
    2606:4700:4700::1002
    Вредоносный контент. https://security.cloudflare-dns.com/dns-query
    1.1.1.3
    1.0.0.3
    2606:4700:4700::1113
    2606:4700:4700::1003
    Вредоносный и взрослый контент. https://family.cloudflare-dns.com/dns-query
    Google 8.8.8.8
    8.8.4.4
    2001:4860:4860::8888
    2001:4860:4860::8844
    Нет. https://dns.google/dns-query
    185.228.168.9
    185.228.169.9
    2a0d:2a00:1::2
    2a0d:2a00:2::2
    Вредоносный контент. https://doh.cleanbrowsing.org/doh/security-filter/
    185.228.168.10
    185.228.169.11
    2a0d:2a00:1::1
    2a0d:2a00:2::1
    Вредоносный и взрослый контент. https://doh.cleanbrowsing.org/doh/adult-filter/
    CleanBrowsing
    Family
    185.228.168.168
    185.228.169.168
    2a0d:2a00:1::
    2a0d:2a00:2::
    Вредоносный, взрослый и смешанный контент. https://doh.cleanbrowsing.org/doh/family-filter/
    Adguard 94.140.14.14
    94.140.15.15
    2a10:50c0::ad1:ff
    2a10:50c0::ad2:ff
    Рекламный контент. https://dns.adguard.com/dns-query
    Adguard
    Family
    94.140.14.15
    94.140.15.16
    2a10:50c0::bad1:ff
    2a10:50c0::bad2:ff
    Рекламный и взрослый контент. https://dns-family.adguard.com/dns-query
    Quad9 9.9.9.10
    149.112.112.10
    2620:fe::10
    2620:fe::fe:10
    Нет. https://dns10.quad9.net/dns-query
    Quad9
    Sequrity
    9.9.9.9
    149.112.112.112
    2620:fe::fe
    2620:fe::9
    Вредоносный контент. https://dns.quad9.net/dns-query
    https://dns9.quad9.net/dns-query
    Quad9
    Secured ECS support
    9.9.9.11
    149.112.112.11
    2620:fe::11
    2620:fe::fe:11
    Вредоносный контент. https://dns11.quad9.net/dns-query
    OpenDNS 208.67.222.222
    208.67.220.220
    2620:119:35::35
    2620:119:53::53
    Нет. https://doh.opendns.com/dns-query
    OpenDNS
    Family
    208.67.222.123
    208.67.220.123
    2620:119:35::123
    2620:119:53::123
    Взрослый контент. https://doh.familyshield.opendns.com/dns-query

    ESNI — Encrypted Server Name Indication

    Даже если вы включили DoH, то ваш провайдер всё равно знает, на какой домен вы пытаетесь зайти. Дело в том, что обычный протокол TLS SNI перед началом шифрования отправляет провайдеру доменное имя в ClientHello во время рукопожатия. Перед началом шифрования серверу необходимо знать, к какому домену вы обращаетесь, чтобы предъявить нужный сертификат. И доменное имя отправляется в открытом виде, что на корню рубит идею приватности DNS запросов.

    А протокол Encrypted SNI шифрует все данные публичным ключом сервера из DNS до установления TLS сессии.

    Выбор дистрибутива браузера Mozilla Firefox

    Прежде чем перейти непосредственно к настройкам, следует правильно выбрать дистрибутив браузера. Дело в том, что начиная с версии 85.0 браузер Firefox официально больше не поддерживает технологию защиты от перехватов ESNI (Encrypted Server Name Indication). Вместо неё теперь — ECH или Encrypted Client Hello.

    В общем, ECH круче чем ESNI, но есть ньюанс. Провайдер Cloudflare сам ещё не включил эту технологию. Сложилась парадоксальная ситуация, Mozilla Firefox уже не поддерживает ESNI, а Cloudflare ещё не поддерживает ECH. Но выход есть. Mozilla рекомендует пользователям временно перейти на Firefox ESR, в котором поддержка ESNI еще не отключена.

    Я скачиваю Firefox Extended Support Release 78.9.0esr (64-битный) для Windows 10.

    Настройка сети

    В настройках сети в качестве DNS серверов я укажу IP адреса Cloudflare. Это не обязательно, просто будет наглядно. Указываю IP адреса:

    Протестируем браузер в Cloudflare.

    Итак, мы видим, что Encrypted SNI не работает. Secure DNS (в нашем случае это DNS over HTTPS) тоже не работает, не смотря на то, что мы используем безопасный DNS сервер CloudFlare с IP адресом 1.1.1.1.

    Настройка DoH в браузере Mozilla Firefox

    Открываем настройки браузера. Можно через вкладку:

    Или через интерфейс:

    Основные > Параметры сети > Настроить.

    Устанавливаем галку «Включить DNS через HTTPS». Используемый провайдер по умолчанию «Cloudflare». Можно выбрать также NextDNS или указать Другой URL. Для указания своего URL можно использовать DoH-URI-template из таблицы выше. В таблице приведены не все провайдеры. OK.

    Переходим к более тонким настройкам. Открываем вкладку:

    Находим параметр network.trr.mode. Это режим работы TRR (Trusted Recursive Resolver).

    При включении DoH в Firefox параметр network.trr.mode по умолчанию устанавливается в значение 2. Возможны варианты:

    • 0 — Отключить TRR по умолчанию.
    • 1 — Firefox выберет самый быстрый вариант.
    • 2 (по умолчанию) — DNS over HTTPS по умолчанию, стандартный DNS-сервер резервный.
    • 3 — Только TRR. Отключается стандартный резолвер.
    • 4 — Теневой режим. DNS over HTTPS работает параллельно с обычным DNS-сервером для синхронизации и измерений. Используются только результаты стандартного DNS-сервера.
    • 5 — Отключить TRR по выбору.

    Оставляю вариант по умолчанию — 2.

    Находим параметр network.trr.uri.


    По умолчанию для Cloudflare браузер устанавливает значение https://mozilla.cloudflare-dns.com/dns-query. Не меняю.

    Secure DNS (в нашем случае DNS over HTTPS) теперь заработает. Или не заработает, потому что IP адрес https://mozilla.cloudflare-dns.com/dns-query заблокирован РКН.

    Я просто явно укажу другой IP адрес Cloudflare. Находим параметр network.trr.bootstrapAddress и устанавливаем ему значение DNS сервера Cloudflare 1.1.1.1. Этот параметр переопределяет IP адрес домена, указанного в network.trr.uri.

    Протестируем браузер в Cloudflare.

    Secure DNS (в нашем случае DNS over HTTPS) теперь работает.

    Настройка ESNI в браузере Mozilla Firefox

    Для включения ESNI в браузере Mozilla Firefox необходимо предварительно настроить DNS over HTTPS как описано выше.

    Находим параметр network.security.esni.enabled и устанавливаем ему значение true.

    Протестируем браузер в Cloudflare.

    Encrypted SNI теперь работает.

    Вместо заключения

    С какой стороны ни посмотри — DNS over HTTPS для нас, как конечных пользователей, очень хорошая штука.

    Но технологии DNS over HTTPS и Encrypted SNI как кость в горле провайдеров, которые стремятся повысить свой доход путём встраивания рекламы в контент или продажи статистических данных сторонным компаниям.

    Госорганы тоже не заинтересованы в том, чтобы преступники скрывали свои действия данной технологией. Кстати, уже появились вирусы, которые маскируют свою активность помощью DNS over HTTPS.

    Повсеместное внедрение DoH в компаниях может снизить возможности встроенных централизованных средств информационной безопасности, которые мониторят общий трафик и ловят DNS обращения к зловредным и сомнительным ресурсам. Проблема, конечно, решается путём децентрализации таких систем защиты, но это накладно.

    Всё это тормозит внедрение технологии DoH, но движение есть. Mozilla Firefox уже собирается включить по умолчанию DNS over HTTPS в США. В Великобритании DoH будет по умолчанию отключён. Цели Google, Cloudflare, Mozilla, Microsoft и прочих интернет-гигантов, конечно, не бескорыстны. Статистика и трафик DNS запросов теперь будет сосредотачиваться только у них. Этот ресурс монитизируется, промежуточные провайдеры окажутся в пролёте.

    Ссылки

    В операционной системе Windows тоже появилась возможность использовать DNS over HTTPS:

    Источник

    Читайте также:  Где взять деньги срочно если не работаешь
    Оцените статью