国内常用的 DoH 都会有假地址返回,这是怎么干扰的,不是很难拦截吗。
国内常用的 DoH 都会有假地址返回,这是怎么干扰的,不是很难拦截吗。
1
duduke 3 days ago via iPhone
doh 保证不被看到,保证不了不被污染
|
2
leefor2020 3 days ago
是不是服务器本身被污染了
|
3
longsays 3 days ago via Android
国内服务提供商可能都会主动污染吧,墙外域名使用远程 DNS 是必选项
|
4
uiuy 3 days ago
你用国内的 doh 肯定存在污染啊,本质还是 doh 请求真实的 ns 服务器或者上游 dns ,这一步已经污染,所以你必然被污染
|
5
Hitori0221 3 days ago via iPhone 江苏省内的 alidns/dnspod 等等都接入反诈了,就算没有被 gfw 干扰,也可能被省墙干扰解析到江苏反诈
|
6
xiaoxiannv 3 days ago via iPhone
国内 dns ,走不走 doh 意义不大吧
|
7
docx 3 days ago via iPhone
从 DoH 源头响应污染后的结果不就行了
|
8
datou 3 days ago
国内的 doh 都是源自污染过的上游 dns
|
9
ryanbuu 3 days ago
@xiaoxiannv 可以上 DNSSEC ,就有意义了。
|
10
xiaoxiannv 3 days ago via iPhone
@ryanbuu DNSSEC 可以把“被污染后解析到假地址”变成“验证失败、拒绝解析”,但不能把被阻断的网络恢复正常,也不能纠正权威系统自身发布并合法签名的错误数据。所以意义不大
|
11
xiaoxiannv 3 days ago via iPhone
@ryanbuu DNSSEC 对可用性问题意义不大,对真实性问题有意义
|
12
ryanbuu 3 days ago
@xiaoxiannv 如果再配上递归解析呢?
|
13
xiaoxiannv 3 days ago via iPhone
@ryanbuu 我收回刚刚说的,国内 doh+dnssec+递归,确实可实现。
|
14
xqzr 3 days ago
本地———(DoH)———公共 DNS———(Do53)———权威 DNS
|
15
MiKing233 3 days ago
TLS 只保证传输过程
|
16
asshell 3 days ago via Android
你 Doh 确实可以保证不被看见但无法保证不被污染啊,你出口或者说你上游还是普通 udp 直接上游污染不就好了
|
17
huyudong1991 OP @uiuy 原来如此
|
18
busier 1 day ago via Android
国内 DoH 剥离了 https 字段无法 ECH 。还不如直接用运营商的。
|
19
xyz3210 1 day ago via iPhone
这样做的话,还不如自建
|
20
hxdyxd 1 day ago
DoH 只加密了用户到递归服务器,递归服务器到权威服务器还是只能走 UDP53
用国内 DoH 会被污染,国外 DoH 会被封 |
21
huyudong1991 OP @xyz3210 我选择自建了
|
22
ggf 17h 16m ago
@huyudong1991 #21 推荐一下我在用的 NovaXNS 的产品呢,可以配置在上游 DNS 中,无污染的 DoH ,可以有 15d 进行试用,Pro 的话会有额外的优化链路( CN2 、9929 、CMI 等)提供。
https://1s.tn/novaxns 九折优惠码 Y5MTG2MQ 长期有效🫡 |
23
huyudong1991 OP @ggf 谢谢,用上了
|