מישהו עבר מ Upstream DNS ל Recursive DNS?

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
Jabberwock
חבר ותיק
חבר ותיק
תגובות: 1303
הצטרף: יולי 2024
נתן תודות: 68 פעמים
קיבל תודות: 159 פעמים

שליחה #21 

Huber כתב: מעייף? יתכן , בעיניי זה שימושי להפליא.
...
תרשום ל-AI בסוף "Be Concise".
MrYair כתב: אני אישית משתמש בשרתי dns של hagezi
...
השיהוי לשם בערך 60ms. אתה צריך ששרתי ה-DNS שלך יהיו עם שיהוי נמוך.
לכו חזו מפעלות יהוה אשר שם שמות בארץ. משבית מלחמות עד קצה הארץ קשת ישבר וקצץ חנית עגלות ישרף באש.

ChaoscripT פותח השרשור
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 919
הצטרף: אוקטובר 2007
שם מלא: חביב
נתן תודות: 102 פעמים
קיבל תודות: 21 פעמים

שליחה #22 

Jabberwock כתב: השיהוי לשם בערך 60ms. אתה צריך ששרתי ה-DNS שלך יהיו עם שיהוי נמוך.
...
אני מניח כי השרתים שלו יושבים בגרמניה בלבד בגלל זה הדיילי.

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1448
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 217 פעמים
קיבל תודות: 280 פעמים

שליחה #23 

ChaoscripT כתב: אני מניח כי השרתים שלו יושבים בגרמניה בלבד בגלל זה הדיילי.
...
אכן כך. כדי לקבל בדיוק את אותה פונקציונליות אני משתמש ב-PiHole עם ה-Blocklist של Hagezi, ו-Unbound בתור ה-Resolver, השיהוי המתקבל הרבה יותר נמוך (במיוחד שה- Cache נבנה)
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2654
הצטרף: מרץ 2007
נתן תודות: 40 פעמים
קיבל תודות: 349 פעמים

שליחה #24 

אתה יכול להשתמש בblocklist ישירות בunbound

Jabberwock
חבר ותיק
חבר ותיק
תגובות: 1303
הצטרף: יולי 2024
נתן תודות: 68 פעמים
קיבל תודות: 159 פעמים

שליחה #25 

הצלחתי ליצור DNS Stamp שיפנה ל-AdGuard Home דרך ה-LAN. עכשיו בחיבור IPv6 אין מעקף של הרשימה השחורה
לכו חזו מפעלות יהוה אשר שם שמות בארץ. משבית מלחמות עד קצה הארץ קשת ישבר וקצץ חנית עגלות ישרף באש.

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2654
הצטרף: מרץ 2007
נתן תודות: 40 פעמים
קיבל תודות: 349 פעמים

שליחה #26 

פשוט תשתמש בULA

Jabberwock
חבר ותיק
חבר ותיק
תגובות: 1303
הצטרף: יולי 2024
נתן תודות: 68 פעמים
קיבל תודות: 159 פעמים

שליחה #27 

אה, מעניין. ככה אתה עושה את זה?
לכו חזו מפעלות יהוה אשר שם שמות בארץ. משבית מלחמות עד קצה הארץ קשת ישבר וקצץ חנית עגלות ישרף באש.

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1448
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 217 פעמים
קיבל תודות: 280 פעמים

שליחה #28 

OMRIJ כתב: אתה יכול להשתמש בblocklist ישירות בunbound
...
ידוע. Pihole בנוי ומתוכנן למאות אלפי בזיכרון וחיפוש מהיר ביותר. ממשק הניהול שלו בוודאי יותר נוח וגם שאילתות על הלוגים. לכן ה-Resolver הוא Unbound וה-DNS filter הוא PiHole בתצורה הזו.
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2654
הצטרף: מרץ 2007
נתן תודות: 40 פעמים
קיבל תודות: 349 פעמים

שליחה #29 

Jabberwock כתב: אה, מעניין. ככה אתה עושה את זה?
...
2 אפשרויות
או להגדיר אותו בwan בראוטר ואז כל הקליינטים מקבלים אוטומטית את הgateway כdns
או להגדיר אותו בdhcp ואז כל מכשיר בlan מקבל אותו כdns
בשניהם אם רוצים להגדיר גם ipv6 אז צריך ula כי אין פה prefix סטטי

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1448
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 217 פעמים
קיבל תודות: 280 פעמים

שליחה #30 

אני הבנתי שהכוונה היתה כיצד למנוע עקיפה של ה- DNS filter מצד Clients ברשת. אפשר לבצע את זה על ידי חוק של dstnat ב- Firewall. דוגמא מ-RouterOS:

קוד: בחירת הכל

/ip firewall nat
add action=dst-nat chain=dstnat src-address=192.168.0.0/24 src-address-list=!dns-whitelist protocol=udp dst-port=53 to-addresses=192.168.0.2 comment="Force Main LAN DNS to Pi-hole UDP
כל Client ברשת הפנימית שיפתח בקשה של DNS החוצה בפרוטוקול UDP פורט 53 (ואיננו נמצא ב- Whitelist) ינותב לכתובת הפנימית של ה- DNS filter. ישנו חוק כזה גם ל-TCP. עוד דבר שצריך זה לחסום DNS over Https בפורטים 443, 853 לשרתים נפוצים.

אפשר להוסיף לוג ולראות מי מנסה לעקוף את ה- DNS ברשת...
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2654
הצטרף: מרץ 2007
נתן תודות: 40 פעמים
קיבל תודות: 349 פעמים

שליחה #31 

אני הבנתי שהבעיה רק בipv6

Jabberwock
חבר ותיק
חבר ותיק
תגובות: 1303
הצטרף: יולי 2024
נתן תודות: 68 פעמים
קיבל תודות: 159 פעמים

שליחה #32 

כן יש לי כבר את ההגדרות האלה. הבעיה הייתה ב-IPv6 כי מסתבר שה-UCG-Fiber מפרסם את עצמו כ-DNS Gateway ב-IPv6 גם.
אבל ברגע שה-Client מבצע שאילתה מול ה-gateway בכתובת IPv6 אז למרבה הפלא זה עקף לי את ה-AdGuard Home. מסתבר שמאחורי הקלעים ה-UCG-Fiber לא מכבד את ה-DNS שהוגדר לו ב-IPv4.
לכו חזו מפעלות יהוה אשר שם שמות בארץ. משבית מלחמות עד קצה הארץ קשת ישבר וקצץ חנית עגלות ישרף באש.

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2654
הצטרף: מרץ 2007
נתן תודות: 40 פעמים
קיבל תודות: 349 פעמים

שליחה #33 

זה לא שהוא לא מכבד
Ipv6 תמיד מקבל priority גבוה יותר
אבל הפתרון הוא פשוט...

Jabberwock
חבר ותיק
חבר ותיק
תגובות: 1303
הצטרף: יולי 2024
נתן תודות: 68 פעמים
קיבל תודות: 159 פעמים

שליחה #34 

לא משנה, כבר מצאתי פתרון עם DNS Stamp. אולי כדאי להכין מדריך...
לכו חזו מפעלות יהוה אשר שם שמות בארץ. משבית מלחמות עד קצה הארץ קשת ישבר וקצץ חנית עגלות ישרף באש.

MrYair
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3843
הצטרף: אוקטובר 2011
נתן תודות: 8 פעמים
קיבל תודות: 373 פעמים

שליחה #35 

Jabberwock כתב: תרשום ל-AI בסוף "Be Concise".
השיהוי לשם בערך 60ms. אתה צריך ששרתי ה-DNS שלך יהיו עם שיהוי נמוך.
...
נכון אבל זה לא מפריע לגלישה אני לא מרגיש שום איטיות בגלישה אתרים נטענים טיל.

Jabberwock
חבר ותיק
חבר ותיק
תגובות: 1303
הצטרף: יולי 2024
נתן תודות: 68 פעמים
קיבל תודות: 159 פעמים

שליחה #36 

MrYair כתב: נכון אבל זה לא מפריע לגלישה אני לא מרגיש שום איטיות בגלישה אתרים נטענים טיל.
...
זה עוד נדבך נוסף בחישוב.
בעיקרון, לפי הבדיקות שלי, מרגישים איטיות בגלישה במידה וטעינת הדף לוקחת מעל 250ms.
כיום באמת רוב האתרים נטענים מהר, בפרט אתרים ישראלים פופולריים שמשתמשים במטמון של CloudFlare.
אבל, ייתכן שיש כאן משהו נוסף. כשהייתי בספקיות הוט או גילת טלקום - החיבור לשרתי CloudFlare היה עובר דרך אירופה.
אז עכשיו שאני בסלקום אני מקבל חיבור ישירות לחוות השרתים בתל-אביב.
דף ה-HTML הראשי נטען תוך 3ms (לא האתר הזה). לעומת 150ms+ כשהייתי בחברות הקטנות.
לכו חזו מפעלות יהוה אשר שם שמות בארץ. משבית מלחמות עד קצה הארץ קשת ישבר וקצץ חנית עגלות ישרף באש.

ziv_r
סמל אישי של משתמש
עורך ראשי HTmag
עורך ראשי HTmag
תגובות: 46322
הצטרף: ינואר 2005
נתן תודות: 1965 פעמים
קיבל תודות: 5065 פעמים

שליחה #37 

OMRIJ כתב: בעיקר פרטיות
גוגל/cloudflare ושות' לא שותפים במידע לאן אתה גולש כי אתה לא מפענח דרכם, כמובן שהisp יודע הכל...
...
אני ממש לא פנאט של פרטיות, בעיקר כי בסופו של דבר המרדף הזה דורש יותר מדי זמן ואנרגיה שמושקעים בהסתרת דברים מפני גופים שאתה, כאדם פרטי, ממש לא מעניין אותם. לעומת זאת, היתרונות של "החשיפה" בפני Google הם עצומים ומשפרים את איכות החיים באופן מוחשי.

הנה דוגמה מהטיול שלי עכשיו בחו"ל: אחרי שמיצינו את רוב אתרי החובה, פשוט ביקשתי מ-Gemini המלצות למקומות נוספים והנחיתי אותו לבדוק בהיסטוריית המיקומים שלי איפה כבר ביקרתי, כדי שלא ימליץ לי על נקודות שכבר הייתי בהן. זה עובד מעולה.

לגבי פענוח המידע או המעקב, בכרום יש ממילא היסטוריה מובנית של כל האתרים שגלשת בהם, אז מה זה בעצם משנה? אני משתמש בהיסטוריית הגלישה והחיפוש כל הזמן כדי לשלוף אתרים שביקרתי בהם או תוצאות מהעבר. בסופו של יום, האיזון של ויתור מסוים על פרטיות תמורת נוחות טכנולוגית מטורפת והתאמה אישית מדויקת, שווה את זה עבורי.

ראיתי את הרשימה של היתרונות שהזכרת למעלה על השימוש ב- Unbound, אבל למה שאתה בתור אדם פרטי תרצה לתחזק דבר כזה בבית?

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2654
הצטרף: מרץ 2007
נתן תודות: 40 פעמים
קיבל תודות: 349 פעמים

שליחה #38 

אין פה מה לתחזק
אני כאמור הגעתי לזה כי זאת ברירת המחדל בopnsense

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”