测试了一下 DoH/DoT 的可用性,讨论一下今后加密 DNS 的解决方案

2021-03-08 16:03:59 +08:00
 Hackerchai

下午测试了一下 DoH/DoT 的可用性,很惨烈

主流服务几乎没有幸存,只有类似 NextDNS 这种 IP 地理分布广的服务商,部分 ip 没有被屏蔽而已 P1

屏蔽的方式采用的是 sni 检测路由黑洞 ,有些域名直接就被 RST 了,而其他的则是无限的等待。不过这些加密 DNS 的域名并没有被污染

P2 我自己的自建服务器也被屏蔽了 DoTDoH 正常。随后我做了测试 P3 ,发现很多屏蔽 DoT 的服务器 DoH 正常。小众的 DNS 正常。这也印证了一个猜测,DoH 因为共用 HTTPS 协议的 443 端口,不能一刀切,所以需要 sni 黑名单 + ip 黑名单 。而 DoT 可以直接屏蔽来自境外的 853 端口

综合来看,加密 DNS 马上就会在国内死掉。可能的解决方案有:

  1. 使用自建 DNS ,用 DoH 协议,人数少偷偷用
  2. 使用 Use DoH/DoT with Proxy 的方案,但是需要各个代理工具的支持(Surge 支持,而 Clash 不支持)。我试验过 SurgeUse DoH with Proxy ,能用,但是国内网站的 cdn 体验就直接爆炸了

P1:

P2:

P3:

7007 次点击
所在节点    宽带症候群
54 条回复
tia
2021-03-08 16:18:04 +08:00
iplc 是最终归宿
AoTmmy
2021-03-08 16:18:11 +08:00
单独用境外 dns 延迟很高而且返回的 IP 不是最快的 IP 所以不配合别的软件意义不大,但是用了别的软件就不需要走本地网络连接境外的加密 dns 了
brMu
2021-03-08 16:28:44 +08:00
smartdns 分流+DNS using 53 over proxy,足够了,Don't need DoT,DoH!
benjix
2021-03-08 16:30:22 +08:00
自建 doh 很稳,用两年了
soulzz
2021-03-08 16:35:40 +08:00
自建 dot+edns 基本解决问题
Hackerchai
2021-03-08 16:36:57 +08:00
@soulzz +1
Hackerchai
2021-03-08 16:37:21 +08:00
@soulzz 不过你现在自建的 dot 没有被阻断么
Hackerchai
2021-03-08 16:37:32 +08:00
@benjix 服务器在境外么
Hackerchai
2021-03-08 16:39:23 +08:00
@brMu 实际上 doh/dot 是隐私考虑,不想让运营商和 gxw 看到我的访问记录罢了
tediorelee
2021-03-08 16:41:58 +08:00
@benjix 有自建教程吗
neverbelieveyou
2021-03-08 16:42:01 +08:00
我这里也是一样,所有国外 dot 无法使用,doh 正常。
Hackerchai
2021-03-08 16:44:03 +08:00
@AoTmmy 自建 vps 可以用 edns 来返回最快的 ip,实际上我们现在用的分流软件访问境外网站直接都是交给代理(传的是域名,dns 解析实际上是代理服务器做的),前面询问一次 dns 只是确定它是不是 ip 在国外,所以自建 dns 只要把国内常用网站的 edns 做好+ 境外网站使用无污染上游就行
Hackerchai
2021-03-08 16:45:03 +08:00
@neverbelieveyou doh 肯定是靠封域名和 ip,肯定有遗漏,未来就不一定了
geekvcn
2021-03-08 16:55:00 +08:00
我是国内阿里的 DoH EDNS 支持的不错,国外谷歌的 DoH,试过只用国外的 DoH + EDNS,国内支持还是不好,百度 IP 获取到的还是香港 IP 。未来肯定还是 DoQ 好,毕竟 DNS 请求延时也是体验的一部分,Quic 既安全又能降低延时,但是目前只有 Adguard 支持 DoQ
Hackerchai
2021-03-08 17:10:35 +08:00
@geekvcn 用的什么 dns 分流工具呢
geekvcn
2021-03-08 17:12:53 +08:00
@Hackerchai smartdns
HalloCQ
2021-03-08 17:13:27 +08:00
我这里测试 1001 的 doh 还能用
geekvcn
2021-03-08 17:14:35 +08:00
@Hackerchai 不过 smartdns DoH 有坑,按照官方文档设置 DoH 启动会报错
Zhouisme
2021-03-08 17:15:52 +08:00
国内阿里腾讯都是有 DOT,DOH 的,作为本地上游,国外的 DOT 好虽好,不适合国情,解析很多都是国外 IP,严重拖慢。
swulling
2021-03-08 17:18:46 +08:00
@Zhouisme 都国内上游了,还用 DOT/DOH 干啥,最多就解决解决运营商的 DNS 污染,这个毕竟是少数。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/759666

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX