更新.問題出在QoS經過的規則,把QoS規則改成精簡化就沒問題了.
成為對的人是要持續執行核心價值來成就自己附加價值的永恆.[V-Ing]By Myself
送給網軍的聖誕禮物通通改完了.我推B與F版,更推F版,用完擺著啥都不用管.
成為對的人是要持續執行核心價值來成就自己附加價值的永恆.[V-Ing]By Myself
/ip dns
set allow-remote-requests=yes cache-size=131072KiB servers=\
168.95.192.1,168.95.1.1 use-doh-server=https://dns.hinet.net/dns-query
成為對的人是要持續執行核心價值來成就自己附加價值的永恆.[V-Ing]By Myself
DoH研究完成了!樓上的Hinet半套DoH趕快修改拿掉它,已整理出三個可用的DoH.
--
先修正成以下即可.
--
/ip firewall nat
add action=redirect chain=dstnat comment=\
"Redirect DNS queries to router - TCP" dst-port=53 protocol=tcp
add action=redirect chain=dstnat comment=\
"Redirect DNS queries to router - UDP" dst-port=53 protocol=udp

--
以下先分享不花錢的DoH-1.OpenDNS
--
Cisco已告訴你.它有三種.我先拿沙盒做個範例.

設定後如下.
/ip dns set servers=208.67.222.2,208.67.220.2
/ip dns set use-doh-server=https://sandbox.opendns.com/dns-query

網址確認OK.就完成設定了!

這是沒有憑證的簡易方式.至於好不好?就見仁見智.
--
可參考列表.DoH-2.CloudFlareDNS.
--
/ip dns set servers=
/system ntp client set enabled=yes server-dns-names=time.cloudflare.com
/system scheduler
add comment="Cloudflare Certificate Update" interval=1w name=\
Certificate_Cloudflare_Update on-event=Certificate_Cloudflare policy=\
ftp,reboot,read,write,policy,test,password,sniff,sensitive,romon \
start-time=startup
/system script
add dont-require-permissions=no name=Certificate_Cloudflare owner=admin \
policy=ftp,reboot,read,write,policy,test,password,sniff,sensitive,romon \
source="/tool fetch url=\\"https://cacerts.digicert.com/DigiCertGlobalRootC\
A.crt.pem\"\r\
\n/certificate import file-name=DigiCertGlobalRootCA.crt.pem passphrase=\"\
\""
/ip dns set use-doh-server=https://1.1.1.1/dns-query verify-doh-cert=yes

網址確認OK即可完成設定!

這好用是好用,唯一一個小缺點就是路由會被繞遠路.
--
半套免費的DoH-3.NextDNS
--
可以不用註冊.先點立即體驗.把IDc29b5d記下來後.

接著輸入dns.nextdns.io這網址,然後點選

不過有最快的懶人法就是.
/system scheduler
add comment="Cloudflare Certificate Update" interval=1w name=\
NextDNS_Certificate_Update on-event=Certificate_NextDNS policy=\
ftp,reboot,read,write,policy,test,password,sniff,sensitive,romon \
start-time=startup
/system script
add dont-require-permissions=no name=Certificate_NextDNS owner=admin \
policy=ftp,reboot,read,write,policy,test,password,sniff,sensitive,romon \
source="/tool fetch url=\\"https://curl.se/ca/cacert.pem\"\r\
\n/certificate import file-name=cacert.pem passphrase=\"\""
/ip dns set servers=
/ip dns static add name=dns.nextdns.io address=45.90.28.0 type=A
/ip dns static add name=dns.nextdns.io address=45.90.30.0 type=A
/ip dns static add name=dns.nextdns.io address=2a07:a8c1:: type=AAAA
/ip dns static add name=dns.nextdns.io address=2a07:a8c1:: type=AAAA
/ip dns
set allow-remote-requests=yes cache-size=131072KiB use-doh-server=\
https://dns.nextdns.io/c29b5d verify-doh-cert=yes

總結這個很棒!擋廣告擋一堆,缺點是免費連線數每月限三十萬查詢,花錢是優點.
--
在網軍治國當道下,1跟2防不了麵線部!我推薦NextDNS.我打算買它的服務,一年才七百塊.
上述,我只推用2與3,免費的話就極推2,付費說真的3很划算,本來打算換新路由器.
想想不如先付費用用,比為了免費ADGuard外掛額外花那幾千塊上萬塊,還划算多了!
其實我是今天(26號)下午才開始研究,本來沒打算要弄,乾脆研究一下,下午就成功,
晚上就順便把1跟2的做個樣子,重點在3,連MikroTik官方都薦用!

--
最後還有個推薦就是DNSFilter
--
不過最新得到的結論上述通通都不太建議這樣用,只需照原來版本的定義即可順順用.
成為對的人是要持續執行核心價值來成就自己附加價值的永恆.[V-Ing]By Myself
上篇DoH心得就是,若要用,就用2與3.同樣的若沒要用,就照原版定義.
成為對的人是要持續執行核心價值來成就自己附加價值的永恆.[V-Ing]By Myself
二選一都可以用.
NeverGiveUp!! wrote:
先修正成以下即可.
--
/ip firewall nat
add action=redirect chain=dstnat comment=\
"Redirect DNS queries to router - TCP" dst-port=53 protocol=tcp
add action=redirect chain=dstnat comment=\
"Redirect DNS queries to router - UDP" dst-port=53 protocol=udp
/ip firewall nat
add action=dst-nat chain=dstnat comment=\
"Redirect DNS queries to router - TCP" dst-port=53 protocol=tcp \
to-addresses=192.168.88.1
add action=dst-nat chain=dstnat comment=\
"Redirect DNS queries to router - UDP" dst-port=53 protocol=udp \
to-addresses=192.168.88.1
成為對的人是要持續執行核心價值來成就自己附加價值的永恆.[V-Ing]By Myself
經測試確認ok.可無慮無憂地用.等等!發現問題了,保持停用它!包括上面前幾篇的.
OpenDNS的DoH也建議停用,因為我發現到DNS快取異常,會導向到別的主機.
我猜測是內部的裝置有潛藏類似木馬,只要你用未經憑證DoH,快取會有主機列表其一.
至於內部裝置是誰?揪出來?算了吧!這種東西一定會有,我寧可閉一隻眼繼續看著裝逼!
在國外論壇是說會出現很異常,不該出現的,通常是說要嘛就是設定或內部裝置有出問題.
原封不動順順用.後續會繼續觀察,通常會用到NextDNS的一定會是最後一個選項.
NeverGiveUp!! wrote:
/ip dns
set allow-remote-requests=yes cache-size=131072KiB servers=\
168.95.192.1,168.95.1.1 use-doh-server=https://dns.hinet.net/dns-query
--
至於會出現其一主機,這部分我還會再持續釐清,我心想沒理由不能用,沒這麼嚴重才對.
等等!想到了,之前用OpenDNS家庭版曾出現過.也許如上段網址底下的說明定義.
這部分是可以用的,我認為用這個有個好處,快~順~穩~爽~中華用戶專屬的DoH耶~
成為對的人是要持續執行核心價值來成就自己附加價值的永恆.[V-Ing]By Myself
預設DoH取消.
/ip firewall nat
add action=redirect chain=dstnat comment=\
"Redirect Clients DNS Traffic to Router DNS - TCP" dst-port=53 \
in-interface=bridge1 protocol=tcp to-ports=53
add action=redirect chain=dstnat comment=\
"Redirect Clients DNS Traffic to Router DNS - UDP" dst-port=53 \
in-interface=bridge1 protocol=udp to-ports=53
NeverGiveUp!! wrote:
二選一都可以用./ip...(恕刪)
/ip firewall nat
add action=dst-nat chain=dstnat comment=\
"Force Users to Router for DNS - TCP" dst-port=53 in-interface=bridge1 \
protocol=tcp to-addresses=192.168.88.1 to-ports=53
add action=dst-nat chain=dstnat comment=\
"Force Users to Router for DNS - UDP" dst-port=53in-interface=bridge1 \
protocol=udp to-addresses=192.168.88.1 to-ports=53
成為對的人是要持續執行核心價值來成就自己附加價值的永恆.[V-Ing]By Myself
啊!錯了.正確是要改成這個才對!改成被動比較好,只要非路由器53就一律觸發.
/ip firewall nat
add action=redirect chain=dstnat comment=\
"Block DNS Hijacking for Local area Network" dst-address-type=!local \
dst-port=53 protocol=udp src-address-type=!local
NeverGiveUp!! wrote:
/ip firewall nat
add action=redirect chain=dstnat comment=\
"Redirect Clients DNS Traffic to Router DNS - TCP" dst-port=53 \
in-interface=bridge1 protocol=tcp to-ports=53
add action=redirect chain=dstnat comment=\
"Redirect Clients DNS Traffic to Router DNS - UDP" dst-port=53 \
in-interface=bridge1 protocol=udp to-ports=53/ip firewall nat
add action=dst-nat chain=dstnat comment=\
"Force Users to Router for DNS - TCP" dst-port=53 in-interface=bridge1 \
protocol=tcp to-addresses=192.168.88.1 to-ports=53
add action=dst-nat chain=dstnat comment=\
"Force Users to Router for DNS - UDP" dst-port=53in-interface=bridge1 \
protocol=udp to-addresses=192.168.88.1 to-ports=53
成為對的人是要持續執行核心價值來成就自己附加價值的永恆.[V-Ing]By Myself
icmp規則更動.改完了!
--
/ip firewall raw
add action=accept chain=icmp4 comment="echo reply" icmp-options=0:0 limit=\
5,5:packet protocol=icmp
add action=accept chain=icmp4 comment="port unreachable" icmp-options=3:3 \
limit=5,5:packet protocol=icmp
add action=accept chain=icmp4 comment="fragmentation needed" icmp-options=3:4 \
limit=5,5:packet protocol=icmp
add action=accept chain=icmp4 comment="echo request" icmp-options=8:0 limit=\
5,5:packet protocol=icmp
add action=accept chain=icmp4 comment="time exceeded" icmp-options=11:0 limit=\
5,5:packet protocol=icmp
add action=drop chain=icmp4 comment="drop other icmp" protocol=icmp
--
/ip firewall filter
add action=jump chain=input comment="Jump for icmp input flow" jump-target=\
icmp protocol=icmp
add action=jump chain=forward comment="Jump for icmp forward flow" \
jump-target=icmp protocol=icmp
add action=accept chain=icmp comment="Echo Reply" icmp-options=\
0:0 limit=5,5:packet protocol=icmp
add action=accept chain=icmp comment="Port Unreachable" icmp-options=\
3:3 limit=5,5:packet protocol=icmp
add action=accept chain=icmp comment=\
"Fragmentation Needed and DF set" icmp-options=3:4 limit=\
5,5:packet protocol=icmp
add action=accept chain=icmp comment="Echo Request" icmp-options=\
8:0 limit=5,5:packet protocol=icmp
add action=accept chain=icmp comment="Time Exceeded" icmp-options=\
11:0 limit=5,5:packet protocol=icmp
add action=drop chain=icmp comment="Deny Other Types"
add action=jump chain=output comment="Jump for icmp output flow" jump-target=\
icmp protocol=icmp
成為對的人是要持續執行核心價值來成就自己附加價值的永恆.[V-Ing]By Myself
文章分享
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 520)

今日熱門文章 網友點擊推薦!