Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » Программы » DNSCrypt
протокол для повышения уровня безопасности DNS

Модерирует : gyra, Maz

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70

Открыть новую тему     Написать ответ в эту тему

mleo

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предыдущая версия шапки
 



 


DNSCryptэто протокол, который проверяет подлинность связи между DNS клиентом и DNS резолвером. Это предотвращает подмену DNS. Он использует криптографические подписи, чтобы убедиться, что ответы исходят от выбранного DNS резолвера и не были подделаны.
Реализации доступны для большинства операционных систем, включая Linux, OSX, Android, IOS, BSD и Windows.
DNSCrypt не связан (аффелирован) с какой-либо компанией или организацией, является документированным протоколом с использованием высокой степени защиты, не-NIST криптография, и его ссылки реализаций с открытым исходным кодом и выпущен под очень либеральной лицензией.
Обратите внимание, что DNSCrypt не является заменой VPN, так как он только проверяет подлинность DNS-трафика, и не мешает "утечки DNS" или регистрации вашей деятельности от сторонних DNS резолверов. Протокол TLS, используемый в HTTPS и HTTP2, а также утечек веб-сайтов имена узлов в виде обычного текста, что делает DNSCrypt бесполезным, как способ чтобы скрыть эту информацию.

 


Wiki: DNSCrypt (en) || OpenWrt Wiki
Платформы: Кроссплатформенный || Список поддерживаемых систем
Спецификация протокола: Здесь
Поддержка: Здесь
Текущая версия:
Скачать: Здесь
Установка: Руководство для различных ОС || На Android от 4PDA
 
Список открытых резолверов || Список на сайте
 
* Штампы (Stamps)
- Что такое
- Калькулятор (DNS stamp calculator)
 


Инструменты для настройки DnsCrypt:
1. Simple DNSCrypt || Simple DNSCrypt-Unofficial (одобрена разработчиком bitbeans)
2. DNSCrypt WinClient (оригинальный интерфейс для Win)
3. DNSCrypt Windows Service Manager (полнофункциональный пользовательский интерфейс для Win).
 
Сборки для Windows 7 x64 от kraeved.
 
Несколько статей по установке
 
 
В чем разница между DNSCrypt, DNSSEC, DNS over TLS/HTTPS

Всего записей: 7891 | Зарегистр. 19-05-2004 | Отправлено: 12:39 18-12-2016 | Исправлено: mleo, 12:54 15-12-2025
KHart

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Часто ли бывают случаи компрометации резолверов?

науке такие факты неизвестны. если ты сможешь отравить DNS, то за пару дней заработаешь миллионы (и это только на фишинге)

Всего записей: 61 | Зарегистр. 18-10-2025 | Отправлено: 21:26 29-10-2025
HelioSS



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
mleo
KHart
Спасибо за разъяснения.
 
Ещё вопрос: на сколько действенно в нынешних условиях суверенизации российского Internet (и на перспективу) использование DoH-сереверов?

Всего записей: 6282 | Зарегистр. 26-11-2007 | Отправлено: 22:05 29-10-2025
KHart

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
на сколько действенно в нынешних условиях

бесполезно. блокировка действует на ТСПУ (пока криво работает с IPv6, кое-что пропускает - есть потенциал для "улучшения")

Всего записей: 61 | Зарегистр. 18-10-2025 | Отправлено: 22:22 29-10-2025
HelioSS



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KHart

Цитата:
бесполезно

В чём тогда польза? В каких случаях?

Всего записей: 6282 | Зарегистр. 26-11-2007 | Отправлено: 19:52 30-10-2025
KHart

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
HelioSS я же написал выше, в нормальных странах это помогает обходить блокировки (DPI очень дорогой, они не могут себе позволить тратить на него налоги граждан)
а вот копирасты там очень лютуют и провайдеры так уходят от юридической ответственности

Всего записей: 61 | Зарегистр. 18-10-2025 | Отправлено: 20:20 30-10-2025
HelioSS



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ну т.е. использовать стоит (даже нужно; авось где-то, что-то...) но не возлагая никаких надежд?

Всего записей: 6282 | Зарегистр. 26-11-2007 | Отправлено: 20:51 30-10-2025
Baltazar500



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
HelioSS,
Цитата:
Резолверы, хотя бы идущие в "комплекте" с dnscrypt, проходят какую-то проверку на безопасность? Часто ли бывают случаи компрометации резолверов?
Тут я уже задавался подобным вопросом. Могу посоветовать использовать резолверы крупных компаний. cloudflare, google, yandex, adguard и т.д.
 

Цитата:
В чём тогда польза? В каких случаях?
Польза есть как минимум  в виде возможности гибкой манипуляции резолвигом хостов. Речь про forwading и cloaking  rules. Первые позволяют направлять запросы конкретных хостов или доменов на конкретные dns, а вторые по сути аналог hosts (который в частности можно использовать в качестве подспорья блокировки рекламы).
 
Добавлено:
HelioSS,
Цитата:
Ну т.е. использовать стоит (даже нужно; авось где-то, что-то...) но не возлагая никаких надежд?
Да хотя бы для того, чтобы DPI/ТСПУ не видели ваши dns-запросы

Всего записей: 2602 | Зарегистр. 19-09-2011 | Отправлено: 00:47 31-10-2025 | Исправлено: Baltazar500, 01:49 31-10-2025
HelioSS



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Baltazar500

Цитата:
Да

Ну т.е. выбирать резолверы поддерживающие одновременно DoH и DNSSEC?

Всего записей: 6282 | Зарегистр. 26-11-2007 | Отправлено: 10:19 31-10-2025
Baltazar500



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
HelioSS, речь была про утечку через банальный, дубовый "udp" dns, где всё как на ладони.

Всего записей: 2602 | Зарегистр. 19-09-2011 | Отправлено: 10:58 31-10-2025 | Исправлено: Baltazar500, 11:15 31-10-2025
HelioSS



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вообще реально ли проверить корректность использования DNSSEC и DoH для соединения?

Всего записей: 6282 | Зарегистр. 26-11-2007 | Отправлено: 11:00 31-10-2025
KHart

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Вообще реально ли проверить корректность

любым сниффером, например https://www.nirsoft.net/utils/dns_query_sniffer.html
+ GUI для NSLookup https://www.nirsoft.net/utils/dns_records_viewer.html

Всего записей: 61 | Зарегистр. 18-10-2025 | Отправлено: 11:38 31-10-2025
mleo

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

HelioSS
 
для каких целей? вы уверены, что правильно понимаете что такое DNSSEC и для чего он нужен?
 
вообще, я бы порекомендовал вам прочитать как работают днс-сервера (иерархия) и как обрабатываются запросы

Всего записей: 7891 | Зарегистр. 19-05-2004 | Отправлено: 12:08 31-10-2025
mleo

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

v2.1.15 Latest
Dec 10, 2025
 
Change

Всего записей: 7891 | Зарегистр. 19-05-2004 | Отправлено: 20:22 10-12-2025 | Исправлено: mleo, 20:23 10-12-2025
kraeved



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

 
 
Собрал DNSCrypt 2.1.15 с поддержкой Windows 7 x64.
 


Цитата:
RetroRocket, 2025-0529-1227
Всё таки поймал ситуацию, описанную kraeved, когда сабж без всякого таймаута ошибочно определяет наличие сети.

Увы, и таймауты так и сыплются при отсутствии сети, коя якобы detected.
 

Цитата:
HelioSS, 2025-1029-1225
Резолверы, хотя бы идущие в "комплекте" с dnscrypt, проходят какую-то проверку на безопасность?

Разговор о безопасности уместнее начинать с моделирования угрозы,
т.е. с описания беспокойств, которые мы затем ранжируем по вероятности
наступления неблагоприятных последствий и ищем решение. А если человеку
страшно жить в целом, то сперва следует проверить свой биохимический баланс,
который могло перекосить от нехватки сна, питательных веществ и физактивности,
ведь протирание ямочки на смартфоне при чтении 100500 телеграм-каналов под
бокальчик зелья — едва ли та самая активность, что производит успокаивающие
«гормоны счастья» и укрепляет иммунитет.
 
— Можно ли подслушать разговор между нами и DNSCrypt-резолвером?
— Вряд ли, ибо разговор зашифрован, поэтому необходим доступ к резолверу.
    При желании можно настроить шифрование каждого запроса новым ключом.
 
— Может ли резолвер вернуть левый айпишник?
— Бывает.
    Например, английский резолвер A-and-A с маркировкой non-filtering возвращает
    айпишник 0.0.0.0 при запросе домена rt.com, чем мешает пользователям
    добраться до известного новостного сайта. Англичанка гадит даже в малом!
    И дело не в конкретном сайте, который может нравится или не нравится,
    а в нарушении взятого на себя обязательства не фильтровать DNS-трафик.
    А вот будет ли его тайно фильтровать, скажем, резолвер Mullvad? Этот давний
    поборник сетевого нейтралитета из 14-глазой Швеции, готовый принимать плату
    за свой VPN хоть в конверте, спрятанном в лесном дупле, отречётся от принципов
    вероятнее лишь под давлением — евроурсулы в очередном запале драг-нах-остен
    вполне могут сочинить запрет обслуживать DNS-запросы из России по аналогии
    с закрытием границ и остановкой авиасообщения.
 

Цитата:
HelioSS, 2025-1029-2205
Насколько в условиях суверенизации и на перспективу действенно использование DoH-сереверов?

Суверенизация — это стремление к опоре на свои силы и меньшей зависимости
от внешних факторов, а DoH (DNS по HTTPS) — одна из возможностей защитить
от третьих лиц свой разговор с «телефонным справочником» Интернета, в котором
содержатся соответствия доменов и айпи-адресов. Таким образом, DoH (или иная
шифрованная обёртка для DNS-запросов) может быть полезен даже в Северной Корее,
защищая часть сетевой активности пользователя от вмешательства соседа, мошенника
и провайдера. Да, сам DoH будет один и под надзором государства, чтобы блокировать
получение айпишников абы каких ресурсов, зато, скажем, снизится уровень разброда
и шатания, что возвращает нас к моделированию угрозы — кого и почему мы боимся.
 
Например, я перестал использовать резолвер провайдера ещё до знакомства с DNSCrypt
из-за того, что тот оставлял желать лучшего и блокировал иные соединения на 53-м порту
(скажем, с резолверами OpenNIC, дающими выход на домены с суффиксом .lib). Выручали
резолверы, у которых есть альтернативый порт — 5353 и подобные. А потом я перешёл
на шифрованный резолвер, чтобы избежать поглядываний и манипуляций с DNS-трафиком
где-то по пути, что не исключает вероятность всего этого в конечной точке, но снижает её.  
 

Цитата:
HelioSS, 2025-1031-1100
Вообще реально ли проверить корректность использования DNSSEC и DoH для соединения?

Работу и возможности резолвера можно проверить на диагностических сайтах:
- https://dnscheck.tools/
- https://cmdns.dev.dns-oarc.net/

Всего записей: 1076 | Зарегистр. 01-03-2003 | Отправлено: 14:06 13-12-2025 | Исправлено: kraeved, 12:50 15-12-2025
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70

Компьютерный форум Ru.Board » Компьютеры » Программы » DNSCrypt


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

LiteCoin: LgY72v35StJhV2xbt8CpxbQ9gFY6jwZ67r

Рейтинг.ru