Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » Программы » DNSCrypt

Модерирует : gyra, Maz

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54

Открыть новую тему     Написать ответ в эту тему

mleo

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предыдущая версия шапки
 



 


DNSCryptэто протокол, который проверяет подлинность связи между DNS клиентом и DNS резолвером. Это предотвращает подмену DNS. Он использует криптографические подписи, чтобы убедиться, что ответы исходят от выбранного DNS резолвера и не были подделаны.
Реализации доступны для большинства операционных систем, включая Linux, OSX, Android, IOS, BSD и Windows.
DNSCrypt не связан (аффелирован) с какой-либо компанией или организацией, является документированным протоколом с использованием высокой степени защиты, не-NIST криптография, и его ссылки реализаций с открытым исходным кодом и выпущен под очень либеральной лицензией.
Обратите внимание, что DNSCrypt не является заменой VPN, так как он только проверяет подлинность DNS-трафика, и не мешает "утечки DNS" или регистрации вашей деятельности от сторонних DNS резолверов. Протокол TLS, используемый в HTTPS и HTTP2, а также утечек веб-сайтов имена узлов в виде обычного текста, что делает DNSCrypt бесполезным, как способ чтобы скрыть эту информацию.

 


 
Wiki: DNSCrypt (en) || OpenWrt Wiki
Платформы: Кроссплатформенный || Список поддерживаемых систем
Текущая версия: 2.1.5
Спецификация протокола: Здесь
Поддержка: Здесь
Скачать: Здесь и Здесь
Список открытых резолверов || Список на сайте
Установка: Руководство для различных ОС || На Android от 4PDA
 
* Штампы (Stamps)
- Что такое
- Калькулятор (DNS stamp calculator)
 
 


 
Инструменты для настройки DnsCrypt:
1. Simple DNSCrypt
2. DNSCrypt WinClient (оригинальный интерфейс для Win)
3. DNSCrypt Windows Service Manager (полнофункциональный пользовательский интерфейс для Win).
 
 
Несколько статей по установке
 
 
В чем разница между DNSCrypt, DNSSEC, DNS over TLS/HTTPS

Всего записей: 5723 | Зарегистр. 19-05-2004 | Отправлено: 12:39 18-12-2016 | Исправлено: mleo, 17:43 14-08-2023
mleo

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Arcadaw
 
> список отобранных резолверов в отдельный файл
 
При запуске скачивается/обновляется список доступных резолверов. Он и так в файле.
Или что вы имеете ввиду?
 
> Неужели самому потом выдергивать
 
Вообще да. Но только выбранные резолверы вписываются в строку  
server_names = ['scaleway-fr', 'google', 'yandex', 'cloudflare']
 
или я чего то не понял?

Всего записей: 5723 | Зарегистр. 19-05-2004 | Отправлено: 13:38 05-01-2024
Arcadaw

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
mleo

Цитата:
 Или что вы имеете ввиду?  

Я имею в виду отобранный, отфильтрованный список путем установки:
dnscrypt_servers = true
doh_servers = true
odoh_servers = false
Ведь в файле "public-resolvers.md" 329 серверов.
 
DNSCrypt с помощью таких фильтров отобрал 100 серверов и показал их RTT - все это выводится на экран.
Многие отобранные/отфильтрованные сервера имеют RTT больше 100 мс, а то и больше 300. И вот хотелось бы из этих 100 серверов еще отобрать те, которые допустим с RTT меньше чем 100 мс.
 
Добавлено:
И еще хочетсяпонять, а что такое dnssec? Я конечно почитал про это. Что это проверка легитимности ДНС-запроса. Почти все сервера, который отобрал Dnscrypt поддерживают dnssec.
Но почему в дефолтном файле *.toml Dnscrypt в параметре: require_dnssec = false.
Я так понял, что это хорошая штука. Или тут выбор: или анонимность, или безопасность?
 
 

Всего записей: 1508 | Зарегистр. 25-03-2004 | Отправлено: 15:12 05-01-2024
Arcadaw

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
На некоторых серверах пишет в логе:
[INFO] [dns0-unfiltered] TLS version: 304 - Protocol: h2 - Cipher suite: 4865
Это что за версия такая? Я думал, они 1.1, 1.2 и 1.3.

Всего записей: 1508 | Зарегистр. 25-03-2004 | Отправлено: 21:42 05-01-2024 | Исправлено: Arcadaw, 21:46 05-01-2024
nnolex



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Не получается включить ECH в Chrome. Включил локальный DoH в DNSCrypt, в Chrome принудительно включил ech, dns alpn и ещё quic на всякий - cloudflare и defo.ie пишут, что не работает. Создал сертификат по инструкции с mkcert, сделал себя доверенным центром, скормил всё это DNSCrypt, итог: в Chrome не работает, в Firefox работает из коробки, только локальный адрес DoH указать нужно. Подскажите, что не так? Пробовал в официальном последнем Chrome, в Brave новой и нескольких предыдущих версиях. Возможно, это в теме хрома надо спрашивать, но попытаю удачи и здесь.

Всего записей: 380 | Зарегистр. 14-04-2019 | Отправлено: 12:47 06-01-2024 | Исправлено: nnolex, 12:48 06-01-2024
zubrRB



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Видимо, связано с этим: https://github.com/AdguardTeam/CoreLibs/issues/487#issuecomment-1651739485
 
Добавлено:
Из-за бага в кодовой базе Chromium: https://github.com/AdguardTeam/CoreLibs/issues/1845#issuecomment-1879597233

Всего записей: 3904 | Зарегистр. 25-05-2013 | Отправлено: 17:15 06-01-2024
Arcadaw

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А как узнать в данный момент используется резолвер?

Всего записей: 1508 | Зарегистр. 25-03-2004 | Отправлено: 17:19 08-01-2024
zubrRB



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
https://dnsleak.com
https://dnsleaktest.com

Всего записей: 3904 | Зарегистр. 25-05-2013 | Отправлено: 19:15 08-01-2024
Arcadaw

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
zubrRB

Цитата:
https://dnsleak.com  

Он выдает кучу IP-адресов, которые я еле привязал к именам резолверов. Непонятно, какой именно вданный момент дал ответ браузеру.
Пришлось залезать в каждую инфокарточку, вытаскивать IP и записывать в свой список. А потом через Wireshark или SmSniff смотреть накакой IP первым ломанулся браузер.
У менявсписке отфильтрованных 48-49 резолверов (по RTT<100).
Поэтому и спрашиваю какой самый быстрый и простой однозначный способ получить имя текущего ДНС-сервера.

Всего записей: 1508 | Зарегистр. 25-03-2004 | Отправлено: 19:44 08-01-2024
zubrRB



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
На первом ресурсе может иногда выдавать не всю информацию: IP Address, DNS IP, Hostname, ISP, Country, City/Region.

Всего записей: 3904 | Зарегистр. 25-05-2013 | Отправлено: 20:29 08-01-2024
Arcadaw

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
zubrRB
Спасибо. А еще посоветовали мне лог включить query.

Всего записей: 1508 | Зарегистр. 25-03-2004 | Отправлено: 10:33 09-01-2024
mleo

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Arcadaw
 
Почитайте здесь - https://kali.tools/?p=5964
Может поможет найти то, что вы ищите.

Всего записей: 5723 | Зарегистр. 19-05-2004 | Отправлено: 12:08 09-01-2024
Arcadaw

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
mleo

Цитата:
 Почитайте здесь - https://kali.tools/?p=5964  

Спасибо. Но там тоже самое, что и на офсайте. Только на русском. Да еще инфы меньше чем на офсайте. Но почитал еще раз для лучшего усвоения материала.

Всего записей: 1508 | Зарегистр. 25-03-2004 | Отправлено: 07:21 10-01-2024
mleo

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Arcadaw
 
Вы поставили перед собой специфичные задачи, которыми никто не заморачивается )
Выбор резолвера обычно рекомендуется делать с точки зрения безопасности (доверенности).
И тут стратегий немного:
1. Если не критично, то выбираются все
2. Если важно, то выбор 2-3-х и величина ttr вторична, а ip и протоколы на 33-м месте

Всего записей: 5723 | Зарегистр. 19-05-2004 | Отправлено: 11:19 10-01-2024
Arcadaw

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
mleo
И какие критерии выбора резолвера помимо фильтров DNSCrypt? Неужто исходя из личных предпочтений. Типа, Гуглам не доверяю, доверяю Квад9.
Ну и чтобы ключи не были слишком длинные.
А если 2-3 шт. ставить, значит ваши данные будут в 3х точках. А вдруг они обмениваются, а?!

Всего записей: 1508 | Зарегистр. 25-03-2004 | Отправлено: 11:28 10-01-2024
mleo

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Arcadaw
 
Модель угроз у вас какая?
Первый уровень угроз идет до провайдера (ISP) - мониторинг , митм
Далее, резолверы в стране вашей локации.
А уж резолверы "где-то там" несут еще меньшие угрозы.
Сетевой трафик днс - это по сути риски от которых вы вообще не защититесь.
Какой будет маршрут от сервера к серверу и до вас контролировать невозможно.
 
Почитайте про днс ))

Всего записей: 5723 | Зарегистр. 19-05-2004 | Отправлено: 11:47 10-01-2024 | Исправлено: mleo, 11:49 10-01-2024
PaulPSS

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ну, и дополню. Если нет доверия Гугл и иже с ними, то всегда есть возможность использования relay. Благо, эта замечательная программа предоставляет такую опцию

Всего записей: 26 | Зарегистр. 19-05-2014 | Отправлено: 06:00 11-01-2024
Baltazar500



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
PaulPSS,
Цитата:
Если нет доверия Гугл и иже с ними, то всегда есть возможность использования relay.
Растолкуйте, что дают настройки в блоке [sources.relays] и что там надо регулировать. Я об этом ещё почти 3 страницы назад интересовался. Т.к. у меня не было полного понимания принципов и алгоритмов работы, я тупо закомментировал этот блок. Хочется конкретики. И лучше на русском

Всего записей: 2106 | Зарегистр. 19-09-2011 | Отправлено: 07:25 11-01-2024 | Исправлено: Baltazar500, 07:25 11-01-2024
Arcadaw

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
mleo

Цитата:
 Почитайте про днс ))

Так почитал и ни один раз. Что вы имеете мне сообщить по этому поводу? Что не понимаю? Зачем защищаться от ДНС-трафика, если его можно зашифровать, запрашивать с нескольких резолверов, использовать анонимные. Как справедливо заметил выше сообщением PaulPSS.
А так программа замечательная. Единственное что не хватает программе, так это возможность фильтрации для разных приложений. А то вот заблочил для системы разные хосты (в hosts) на те проги, которым противопоказан трафик, но с другой стороны, на сайты-то хочется заходить. А неззя, заблочено для всего.
Ну например, заблочен для системы сайт "goodsync" и иже с ними. Но ведь на сайт иногда захожу, чтобы посмотреть какие обновления, что нового в проге и т.д. И спасает то, что могу зайти на этот сайт через встроенный в браузере DoH (у меня пока DNSCrypt не включен на полную катушку - тестирую, наблюдаю). А если засуну всё это хозяйство в DNSCrypt, то воще не смогу зайти на этот сайт без остановки DNSCrypt. Ведь этот сайт в список forwarding не засунешь иначе воще никакого смысла не будет.
 
 
Добавлено:
Baltazar500

Цитата:
Растолкуйте, что дают настройки в блоке [sources.relays] и что там надо регулировать.  

Да вроде понятно всё. Авторы DNSCrypt даже выложили примерный блок для использования в конце нижнего урл.
https://github.com/DNSCrypt/dnscrypt-proxy/wiki/Anonymized-DNS
Может конкретный вопрос зададите, в каком месте непонимание.
 
П.С. Не по теме - Есть возможность красиво перевести текст прямо на месте, без перезагрузок странички, без открытия новой вкладки и т.д. Просто английский текст станет русским с приемлимым переводом. В Firefox есть такое расширение "TWP - Translate Web Pages". Посмотрите, может понравится.

Всего записей: 1508 | Зарегистр. 25-03-2004 | Отправлено: 07:48 11-01-2024 | Исправлено: Arcadaw, 11:52 11-01-2024
gutasiho

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Arcadaw
Цитата:
А то вот заблочил для системы разные хосты (в hosts) на те проги, которым противопоказан трафик, но с другой стороны, на сайты-то хочется заходить.
Может, перебор, блокировать в hosts? Например, для GoodSync2Go достаточно закрыть выход в фаерволе для goodsync2go.exe.

Всего записей: 6418 | Зарегистр. 14-09-2020 | Отправлено: 08:46 11-01-2024
Arcadaw

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gutasiho

Цитата:
Может, перебор, блокировать в hosts?

Ну возможно и перебор. В силу своей компьютерной малограмотности приходится перестраховываться. И я иногда редко отключаю фаер когда чего-то очень не получается и не пойму почему.
И я где-то когда-то выискал, что такой список должен быть:
www.goodsync.com
activate.goodsync.com
А вдруг они там что-то переделают, добавят в пакет Goodsync еще какую-нить прогу, которая раз и проверяет всякое-разное. Примеры, как это все делается нам всем известны. Например, Микрософт со всеми ее дублирующимимся службами обновлений.
И что, мне это дело постоянно контролировать, наблюдать? Да нафиг это надо.
 
Добавлено:
А это утверждение устарело или актуально:

Цитата:
 DNSCrypt может работать по UDP и TCP. Подключение на порт 443. Для шифрования используется собственный протокол, который отличается от HTTPS. Может быть легко выделен с помощью DPI. Это скорее черновик, который тестировали до внедрения DNS over TLS/HTTPS, так как он не имеет RFC, то есть не является официальным стандартом интернета. Вероятнее всего, в скором, времени он будет полностью вытеснен последними.  


Всего записей: 1508 | Зарегистр. 25-03-2004 | Отправлено: 08:59 11-01-2024 | Исправлено: Arcadaw, 09:29 11-01-2024
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54

Компьютерный форум Ru.Board » Компьютеры » Программы » DNSCrypt


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru