https://zh.wikipedia.org/zh-tw/%E9%98%B2%E7%81%AB%E9%95%BF%E5%9F%8E
美國作家伊森·葛特曼說,思科系統和一些其他通信裝置供應商向中華人民共和國政府提供了具有流量監視和過濾功能的網際網路裝置,用來封堵網站和追蹤網上一些活躍的民運人士。2006年2月,美國國會為此召開聽證會,向思科、微軟、雅虎、Google四家公司提出質詢。美國中國資訊中心的亨利·吳(Henry Wu,China Information Center)指責,思科不斷主動地與中國中央及各省國家安全部門聯絡,向其提供最新技術,包括警車間的即時通訊和指揮系統、以及聲音辨識技術和指紋鑑別技術。[64]記者Sarah Lai Stirland在Wired News發表了一篇文章,並公布了一份泄漏的思科機密PPT文件。該文件詳細描述了思科和中國政府在金盾工程上具有商業性質的合作[65]。她還在文章中指責,思科在市場行銷中將這些技術明確劃分為「鎮壓工具(A Tool of Repression)」。思科的辯護者聲稱,實際上,在中國大陸現行的內容過濾系統中,路由器只是作為底層執行裝置對人為指定的目的位址進行封鎖,這是任何一台商用路由器都必須提供的基本功能,思科並沒有向中國政府提供特別開發和客製化的網際網路裝置。

Cisco OpenDNS 最近的位置在香港
比較敏感的人
應該會把香港的 DNS 也當成是中國的 DNS
不過我昨天遇到蠻神奇的是
Cloudflare DNS 1.1.1.1 和 1.0.0.1
https://ipleak.net/
也變成跑到香港了
怪了 我記得台北和高雄就有節點了
怎麼會跑到香港?
這樣子比較可靠的 DNS
就只剩下 Google DNS 和 NextDNS 了...
順帶一提 之前把 DNS 只設定成 1.1.1.1
https://1.1.1.1/help 顯示的節點是我人在 莫斯科
嗯... 蠻屌的

Cloudflare DNS 和 Cisco OpenDNS
https://p.ecpay.com.tw/68F6F47
Cloudflare DNS 和 Cisco OpenDNS
我反而不建議用他們標準的DNS主機解析
台灣幾家大的ISP的DNS、Google DNS、TWNIC DNS就足夠了

會用這兩家的DNS,反而大多是用可以阻擋惡意網址跟色情網站的主機
OpenDNS FamilyShield nameservers are:
208.67.222.123
208.67.220.123

Cloudflare DNS,僅阻擋惡意程式
Primary DNS: 1.1.1.2
Secondary DNS: 1.0.0.2

Cloudflare DNS,阻擋惡意程式跟色情網站
Primary DNS: 1.1.1.3
Secondary DNS: 1.0.0.3

幫親朋好友設定分享器時,DHCP派送的DNS都設定1.1.1.2跟1.0.0.2
減少親朋好友中勒索、詐騙連結的機率
(不敢設定1.1.1.3,萬一不能上A網,也是困擾

如果怕中國因素的話,台灣自家的Public DNS:Quad 101就可以了
「101.101.101.101」跟「101.102.103.104」
Quad101 是TWNIC推動的DNS解析服務實驗計畫。
Quad101 沒有什麼問題,要說缺點的話,就是不提供阻擋惡意網址跟色情網站的功能

不然,中華電信自家DNS,168.95.1.1跟168.95.192.1
就已經夠好了,反應又快,沒當機過!
很多工程師每次查線,大多也都去看能不能連到這兩台
缺點也是不提供阻擋惡意網址跟色情網站的功能
中華電信另外有擋惡意網址的HiNet 上網守衛
DNS IP: 168.95.1.25 跟 168.95.192.25
可惜的是有限定中華電信線路+需要300M以上速率的網路
udp 不能直接設定為 1.1.1.1 和 1.0.0.1 阿...
開台最便宜的 vps 只裝 adguard home
台灣 的 hinet 固定IP openwrt 指向這台 vps
接著 Cloudflare DNS 就變回是在台灣的節點了...
被污染的是 udp port 53 的 1.1.1.1 和 1.0.0.1 阿...
google 的 8.8.8.8 和 8.8.4.4 抗污染的本事反而好很多...
也是啦 ipleak 300 test 跑完 台灣 IP 的數量至少有100個
1.1.1.1 反而少的可憐 ... 0rz
https://p.ecpay.com.tw/68F6F47
最安全就是自架 DNS, 且上游採用 NextDNS, 提供威脅保護...


另外, 還有提供統計報表, 可觀察流量都去哪個國家...


自架的好處就是絕大部分 DNS 是從本機路由器查詢, 速度接近 0-1us微秒, 若查不到才會跟上游 DNS 查詢, 速度會慢於本機 ms 毫秒到 m 幾分都有...


透過 https://ipleak.net/ 查詢只會查到自己的路由器位址, 雖然 NextDNS 記錄可以選擇保留 時間 與 地點...



但上游 DNS 幾乎蒐集不到整個資料, 紀錄也會躺平...


但路由器會顯示每小時有上萬次查詢紀錄...


透過 https://cmdns.dev.dns-oarc.net/ 也獲得 A 級安全係數, 以及Cli RPKI v4 v6 三枚安全徽章...




另外 DNS 欺騙測試 https://www.grc.com/dns/dns.htm 也得到出色的 Excellent 結果!


另外有 24hrs 監控上游 DNS 品質, 平均個位數 ms 偶爾會掉出 10ms 以上...


以圖表來看上游 DNS 回應品質, 某些很短暫時間會有少許異常, 但不影響使用體驗就再觀察了...


Have a nice day~
aru wrote:
最安全就是自架 DNS, 且上游採用 NextDNS, 提供威脅保護...(恕刪)

不好意思翻出舊文

剛才找到您這篇NextDNS的介紹文,有一個小疑問想請教

我是用RT-AX86U pro,灌了Asuswrt-Merlin

採SSH方式安裝

也SSH下了nextdns restart 及 nextdns activate的指令

在NextDNS網站的設定頁顯示「一切準備就緒!」


我的疑問是

由於NextDNS服務已經在我的AX86U上執行了

所以我應該要讓區網內的設備,都直接向AX86U詢問DNS

如果AX86U上的DNS cache有要查的域名,那馬上就能LAN回應(先不討論AX86U會不會負擔太重)

所以,應該要在RT-AX86U上的DHCP裡的DNS,都設定192.168.1.1(AX86U的網址)?


感謝!
OMB wrote:
所以,應該要在RT-AX86U上的DHCP裡的DNS,都設定192.168.1.1(AX86U的網址)?


自己的 DHCP 裡的 DNS 只給空值, 沒特別設置..



裝置端的 DNS 預設會發配 路由器 IP



OMB wrote:
我是用RT-AX86U pro,灌了Asuswrt-Merlin

採SSH方式安裝

也SSH下了nextdns restart 及 nextdns activate的指令


映像中不用特別安裝套件, NextDNS 有貼心提供 DDNS 連結您的 IP 功能, 只要路由器 DNS 有指向 45.90.28.122 & 45.90.30.122 就會自動統計歸納到您的帳戶...

自己初淺理解, 拿您的圖來說明:


[端點] 有帶 ID 可以直接設置在移動設備, 如手機, 平板,筆電 , 好處是在 NextDNS 統計報表可以看到獨立設備名稱進行分析...

[已連結IP] 一樣會被 NextDNS 保護, 但統計報表會列為無法識別的設備, 若需要細查, 就要透過路由器內建報表, 且官方也說明主要用於家庭網絡,不建議在移動設備上使用。

所以只要在路由器設置如下即可:

ipv4 設置位置


ipv6 設置位置


附註: 依 ping 值回應最小的 ms 當作 DNS 主次順序設置, 不要直接拿官方照抄...

OMB wrote:
AX86U會不會負擔太重


RT-AX86U :1.8GHz 四核心處理器, 1G RAM 跑個小小的 DNS 服務, 應該輕輕鬆鬆, 猜測半天才會動用一秒 CPU 5% 起伏吧...
aru wrote:
附註: 依 ping 值回應最小的 ms 當作 DNS 主次順序設置, 不要直接拿官方照抄...

感謝您的回覆及指點!

實際去ping過後,還真的原本的選擇順序是慢的放前面了,感謝您提醒!


aru wrote:
但路由器會顯示每小時有上萬次查詢紀錄...

另外再請教,您這個統計圖是從哪產生的?感覺很像DDWRT
OMB wrote:
另外再請教,您這個統計圖是從哪產生的?感覺很像DDWRT


統計圖皆來自外掛, 既然您有安裝 Merlin 又會 SSH 方式安裝套件, 自己就大概說明一下, 常用到的外掛圖形報表有哪些, 就看您的需求...


uiDivStats 統計報表:

DNS 查詢次數來自 uiDivStats 統計報表, 本身套件又有擋廣告功能, 並會統計 DNS 前幾大查詢, 以及最後面的周報表會統計每個裝置查詢頻率, 供異常調查...



Skynet 統計報表:

該統計分析所有 IP 來源, 主要涉及線上攻擊、線上服務濫用、惡意軟體、殭屍網路、命令和控制伺服器以及其他網路犯罪活動, 皆會被阻止並提供理由, 大概可看出裝置是否有異常活動...



滑鼠點選每個外部攻擊 IP , 可獨立查詢罪惡歷史...



另外自己也玩票性質, 試著寫腳本畫出世界攻擊地圖, 發表在論壇上, 若有興趣可以參考看看...
https://www.snbforums.com/threads/practice-displaying-a-world-map-on-a-webpage-using-an-addon-api.89334/



Unbound 統計報表:

Unbound 是一個 DNS 解析器, 提供 DNSSEC(DNS 安全擴展)支持, 旨在成為安全且注重隱私的 DNS 解析解決方案... 當您在路由器上本機使用 Unbound 時, 它會直接處理 DNS 請求, 並且在許多情況下預設對這些請求進行加密...



Unbound 工作原理自己有寫在論壇上, 圖表可看出本地快取與上游查詢的時間差異, 以及快取異常時的判斷方式...
https://www.snbforums.com/threads/unbound-wan-settings.89157/post-896356

其他外掛圖表就靠您自行挖掘, 有熱心網友整合一份清單, 供君自行挑選與使用...
https://www.snbforums.com/threads/asuswrt-merlin-addon-software-catalog.82059/
aru wrote:
有熱心網友整合一份清單, 供君自行挑選與使用...
https://www.snbforums.com/threads/asuswrt-merlin-addon-software-catalog.82059/

太感謝大大了,我昨天有翻到這個清單,但看了幾個好像都沒有看到這種web介面圖像的外掛,都是CLI純文字的介面,有高手指路真是幸運

另外,後來想了一下,我好像被官網提供的安裝說明給搞混了,既然我都在AP上裝了CLI,那應該LAN的設備域名查詢就該直接指向AP才快

所以就把WAN那邊的DNS設定改成指向192.168.20.1,IPv6那邊也一樣改成AP的IPv6網址,另外將CLI的cache設定15MB,還有一些CLI上的小設定,這樣應該足夠用了

裝了這個DNS,LINE上的廣告、臉書點外部網頁的噁心蓋版廣告幾乎都不見了,超爽
文章分享
評分
評分
複製連結

今日熱門文章 網友點擊推薦!