测试了一下 DoH/DoT 的可用性,讨论一下今后加密 DNS 的解决方案

2021-03-08 16:03:59 +08:00
 Hackerchai

下午测试了一下 DoH/DoT 的可用性,很惨烈

主流服务几乎没有幸存,只有类似 NextDNS 这种 IP 地理分布广的服务商,部分 ip 没有被屏蔽而已 P1

屏蔽的方式采用的是 sni 检测路由黑洞 ,有些域名直接就被 RST 了,而其他的则是无限的等待。不过这些加密 DNS 的域名并没有被污染

P2 我自己的自建服务器也被屏蔽了 DoTDoH 正常。随后我做了测试 P3 ,发现很多屏蔽 DoT 的服务器 DoH 正常。小众的 DNS 正常。这也印证了一个猜测,DoH 因为共用 HTTPS 协议的 443 端口,不能一刀切,所以需要 sni 黑名单 + ip 黑名单 。而 DoT 可以直接屏蔽来自境外的 853 端口

综合来看,加密 DNS 马上就会在国内死掉。可能的解决方案有:

  1. 使用自建 DNS ,用 DoH 协议,人数少偷偷用
  2. 使用 Use DoH/DoT with Proxy 的方案,但是需要各个代理工具的支持(Surge 支持,而 Clash 不支持)。我试验过 SurgeUse DoH with Proxy ,能用,但是国内网站的 cdn 体验就直接爆炸了

P1:

P2:

P3:

8380 次点击
所在节点    宽带症候群
54 条回复
miaomiao888
2021-03-09 00:41:49 +08:00
谷歌和某个日本的 DOT 被放行了,如果是针对所有国外 853 端口,这怎么个回事
Hackerchai
2021-03-09 00:48:16 +08:00
@hutng 用代理不就看不到了
Hackerchai
2021-03-09 01:21:02 +08:00
@miaomiao888 怀疑是 dns.google.com 这个?我也发现了
xarthur
2021-03-09 07:47:43 +08:00
1. ESNI 已经直接被墙了
2. DoH 似乎不是所有的 DNS 都被墙了,原因不明
3. 现在似乎直接用 IP 段分流比较合适。
比如
https://github.com/Hackl0us/GeoIP2-CN/blob/master/main.go
xenme
2021-03-09 08:27:54 +08:00
关键还是分流,国内走 doh/dot 避免运营商劫持和监视,国外全走代理
tankren
2021-03-09 09:07:03 +08:00
@soulzz 来个教程?谢谢
tankren
2021-03-09 09:11:00 +08:00
@xenme 正解 很多人把 DoH/DoT 当成了翻墙的手段 有点莫名 这两个东西的初衷只是为了保护隐私啊
Hackerchai
2021-03-09 09:28:46 +08:00
@xarthur esni 未来还有 ech 支持,不过看起来也不会活得长
xtli12
2021-03-09 11:15:40 +08:00
我用的 chinadns 黑名单
swulling
2021-03-09 11:45:45 +08:00
@Bunnyranch 本地软件如果获取到 Root 或者系统管理员权限,它搞事你用啥都无效,也没有任何的安全策略可以防止。

DoH/DoT 乃至于之前的 HTTPS 等都只防中间人看到你的信息,劫持你的回话。
dingwen07
2021-03-09 15:19:41 +08:00
Clash 应该是支持 DoT 的,DNS 服务器增加 tls://example.com
Hackerchai
2021-03-09 19:02:49 +08:00
@dingwen07 但是不支持 dot over proxy
ungrown
2021-03-10 12:26:53 +08:00
我也觉得传统 dns 够用,虽然我用的移动家宽是铁定抢答 dns 返回包的,但无所谓。墙外的总归得翻,翻过的 dns 已经靠谱了,广告什么的就靠浏览器插件
zenghx
2021-04-08 11:59:12 +08:00
@Hackerchai 有了 ip 不还是可以看到你访问了什么吗

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/759666

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX