Как включить DNS по НTTPS (DoH) в любом браузере

habr.com — и, так уж получилось, обойти блокировки РосКомНадзора без прокси и VPN. Загляните сюда для проверки результата. Ну и https://1.1.1.1/ может помочь.
Новости, Компьютеры | poruchik 16:25 06.12.2019
55 комментариев | 75 за, 1 против |
#1 | 16:34 06.12.2019 | Кому: Всем
- это канал онимешников?
- да.
- как пропатчить KDE под FreeBSD?
#2 | 16:43 06.12.2019 | Кому: Всем
Если вкратце, на мобильной лисе это можно? И как бонус, в общественных вайфайханах это сработает?
#3 | 17:00 06.12.2019 | Кому: Всем
Не помогло. Вотт так и не открывается.
fantomas
дурачок »
#4 | 17:05 06.12.2019 | Кому: Дим Димский
> Не помогло. Вотт так и не открывается.

Потому что по IP заблокирован. Почему нельзя взять дургой в панели управдения хостингом до сих пор не понимаю. Ясно, что это не 100% решение проблемы и может быть проведена новая блокировка.
fantomas
дурачок »
#5 | 17:06 06.12.2019 | Кому: Всем
У меня видать старый Хром, не такой настройки.
#6 | 17:15 06.12.2019 | Кому: fantomas
> Потому что по IP заблокирован. Почему нельзя взять дургой в панели управдения хостингом до сих пор не понимаю.

Потому что через SNI имя сайта в любом случае будет провайдером получено.
#7 | 17:16 06.12.2019 | Кому: Всем
Круто, рутрекер заработал без тора. Нужно только обязательно вручную вбивать https://rutr.... а не[censored]
fantomas
дурачок »
#8 | 17:19 06.12.2019 | Кому: Beefeater
> Потому что через SNI имя сайта в любом случае будет провайдером получено.

Не понял?
#9 | 17:21 06.12.2019 | Кому: сын великого народа
> Если вкратце, на мобильной лисе это можно? И как бонус, в общественных вайфайханах это сработает?

И на мобильной можно. Должно и в общественных.
#10 | 17:22 06.12.2019 | Кому: Mafia
> Нужно только обязательно вручную вбивать[censored] а не[censored]

Да, это обязательно.
#11 | 17:24 06.12.2019 | Кому: fantomas
> > Потому что через SNI имя сайта в любом случае будет провайдером получено.

> Не понял?


Без использования ESNI имя сайта передаётся клиентом во время установления зашифрованного соединения открытым текстом. И вот тут-то его в реальном времени перехватывает оборудование провайдера, видит, что клиент обращается к запрещённому ресурсу и прерывает это соединение с сервером.
#12 | 17:26 06.12.2019 | Кому: Дим Димский
> Не помогло. Вотт так и не открывается.

Возможно, особо ушлые провайдеры принудительно разрывают соединения, если видят использование ESNI.
#13 | 17:27 06.12.2019 | Кому: Всем
Я в ФФ меняю три настройки:
network.security.esni.enabled true
network.trr.bootstrapAddress 1.1.1.1
network.trr.mode 3
(режим 3 - принудительное DoH, без отката на обычный DNS, если что-то пошло не так. Режим 2 в последнее время часто не помогает). После перезапуск. После посещаем[censored] и[censored] , чтобы убедиться в своей правоте.
#14 | 17:29 06.12.2019 | Кому: fantomas
> Почему нельзя взять дургой в панели управдения хостингом до сих пор не понимаю.

Потому что его тоже заблокируют. У РКН есть робот, который постоянно следит за изменением адресов ресурсов, заблокированных по имени, и блокирует адреса, в которые они разрешаются.
#15 | 17:29 06.12.2019 | Кому: fantomas
> У меня видать старый Хром, не такой настройки.

К хрому это вообще не имеет никакого отношения.
#16 | 17:31 06.12.2019 | Кому: НачЛаборатории
> - это канал онимешников?
> - да.
> - как пропатчить KDE под FreeBSD?

- Да, да! (с)

[censored]

(!!!)
#17 | 17:32 06.12.2019 | Кому: dse
> К хрому это вообще не имеет никакого отношения.

Имеет-имеет, но по ссылке ты не ходи.

upd. А, так ты про eSNI. Да, тут у Хрома прокол.
#18 | 17:35 06.12.2019 | Кому: Mafia
> Круто, рутрекер заработал без тора. Нужно только обязательно вручную вбивать[censored] а не[censored]

Да как вы это делаете ? Какое-то сильное колдунство, не иначе . У меня уже и секур днс лукапс в энабледе, и все равно ничего- даже на рутрекер зайти не могу -
[censored] .
Ну и хрен с ним, останусь на випене , благо он и на андроидах есть .
#19 | 17:40 06.12.2019 | Кому: poruchik
> > К хрому это вообще не имеет никакого отношения.

> Имеет-имеет, но по ссылке ты не ходи.


DOH имеет, но для преодоления блокировки ещё нужен ESNI от CloudFlare, которого в хроме нет.

P.S. Я по этой ссылке сходил ещё 2 декабря.
#20 | 17:47 06.12.2019 | Кому: dse
[censored]
#21 | 17:52 06.12.2019 | Кому: Всем
Спасибо. Полезная информация. В Опере всё запрещенное заработало))
#22 | 18:07 06.12.2019 | Кому: Дим Димский
У тебя Яндекс-браузер? Тут, как говорится, есть нюанс.
fantomas
дурачок »
#23 | 18:12 06.12.2019 | Кому: dse
> К хрому это вообще не имеет никакого отношения.

В смысле не имеет? Ты статью открывал?

P.S. А, уже увидел, тебя спрашивали и ты ответил.
#24 | 18:21 06.12.2019 | Кому: poruchik
> У тебя Яндекс-браузер? Тут, как говорится, есть нюанс.

И випен :) в трее . А что за нюанс ?
fantomas
дурачок »
#25 | 18:30 06.12.2019 | Кому: Дим Димский
> Да как вы это делаете?

Уже ответили, просто подтверждаю, что всё в Firefox работает.
Включил Secure DNS и ESNI.
#26 | 18:39 06.12.2019 | Кому: fantomas
> Уже ответили, просто подтверждаю, что всё в Firefox работает.
> Включил Secure DNS и ESNI.

Я тоже включил DOH и ESNI, и всё работало примерно неделю или две, а потом внезапно работать перестало. Хитрожопый провайдер, видимо, прознал про этот самый ESNI и, похоже, принялся принудительно разрывать соединения с ним.
#27 | 18:42 06.12.2019 | Кому: Дим Димский
> А что за нюанс ?

Как и что реализовано в ЯБ мы не знаем :) Может и так же как в ФФ, а может и "упростили".
#28 | 18:42 06.12.2019 | Кому: Всем
Не совсем кстати, но пусть будет - недавно в Windows 95 пробовал зайти на Вотт :)

[censored]
#29 | 18:47 06.12.2019 | Кому: dse
> а потом внезапно работать перестало.

У меня так же, причем на разных провайдерах, но, видимо с одной и той же DPI.
mode=3 пробовал? и bootstrap = 1.1.1.1 ?
fantomas
дурачок »
#30 | 18:52 06.12.2019 | Кому: dse
> Я тоже включил DOH и ESNI, и всё работало примерно неделю или две, а потом внезапно работать перестало. Хитрожопый провайдер, видимо, прознал про этот самый ESNI и, похоже, принялся принудительно разрывать соединения с ним.

С ним - в смысле с CloudFlare? Но это же гигантский CDN, как я понимаю, большущий кусман интернета, по идее, должен бы был перестать работать.

Странно, если провайдер. С чего бы им этим заморачиваться? Им все эти блокировки, как я понимаю, тоже жизнь изрядно портят. Чтобы они тут проявили инициативу - ну странно.

Не хочу хвастаться, но у меня rutracker работает у моего провайдера безо всяких VPN ;-) Палить прова не буду, но я точно знаю, что случайностей у этих ребят не бывает, они - профи.

Мысль возникла. А нельзя ли поднять собственный ESNI?
fantomas
дурачок »
#31 | 18:55 06.12.2019 | Кому: poruchik
> У меня так же, причем на разных провайдерах, но, видимо с одной и той же DPI.

А может тут чудить как-то CloudFlare, может ограничения какие-то срабатывают?
#32 | 18:56 06.12.2019 | Кому: poruchik
> > а потом внезапно работать перестало.

> У меня так же, причем на разных провайдерах, но, видимо с одной и той же DPI.

> mode=3 пробовал? и bootstrap = 1.1.1.1 ?

Всё именно так, и эти настройки помогать внезапно перестали.
#33 | 19:02 06.12.2019 | Кому: fantomas
> С ним - в смысле с CloudFlare? Но это же гигантский CDN, как я понимаю, большущий кусман интернета, по идее, должен бы был перестать работать.

Видимо, не для всех сайтов этот ESNI включен.

> Странно, если провайдер. С чего бы им этим заморачиваться?


С того, что в сети провайдера стоит робот-ревизор РКН, который постоянно проверяет, не открылся ли внезапно доступ к запрещённым сайтам. И если доступ таки внезапно открылся, провайдера штрафуют. Очень может быть, что после того, как на хабре опубликовали вот эту[censored] её прочли в РКН и приняли меры.

> Им все эти блокировки, как я понимаю, тоже жизнь изрядно портят. Чтобы они тут проявили инициативу - ну странно.


Инициатива внезапно проявляется после того, как провайдера оштрафуют.

> Мысль возникла. А нельзя ли поднять собственный ESNI?


Ну можно. Заведи себе сайт на CloudFlare, включи для него ESNI и будет тебе счастье.
#34 | 19:06 06.12.2019 | Кому: Beholder
Я тут вижу страничку гугла с поиском vott.ru. Результатов попытки зайти на вотт из Windows 95 не вижу.
fantomas
дурачок »
#35 | 19:07 06.12.2019 | Кому: dse
> > С ним - в смысле с CloudFlare? Но это же гигантский CDN, как я понимаю, большущий кусман интернета, по идее, должен бы был перестать работать.
>
> Видимо, не для всех сайтов этот ESNI включен.
>

[censored]

Ишь че пишут, давно до CloudFlare пытаются добраться короче. Изверги...
#36 | 19:26 06.12.2019 | Кому: fantomas
>[censored]

Ага, ну вот, я, внезапно, угадал всё правильно. Спасибо за информацию!
#37 | 19:55 06.12.2019 | Кому: Всем
У меня эта хрень с DoH не заработала. Оставил wpad.dat через ТОР
#38 | 20:22 06.12.2019 | Кому: dse
> Я тут вижу страничку гугла с поиском vott.ru. Результатов попытки зайти на вотт из Windows 95 не вижу.

Скриншот не сделал. Сейчас, поди, и не получится - на заблокированный Вотт с третьим осликом вряд ли проберёшься.
#39 | 20:28 06.12.2019 | Кому: Beholder
> Скриншот не сделал. Сейчас, поди, и не получится - на заблокированный Вотт с третьим осликом вряд ли проберёшься.

Да ни с каким не проберёшься, РКН бдит.
#40 | 22:20 06.12.2019 | Кому: Дим Димский
> Не помогло. Вотт так и не открывается.

Мне помогло, но работает не каждый раз, где-то в 80% случаев.
#41 | 05:00 07.12.2019 | Кому: Всем
>Поэтому у пользователя существует риск так и не воспользоваться протоколом DoH. ОС пользователя обычно получает настройки DNS от авторитетного сетевого центра, коим обычно выступает провайдер. Если провайдер не хочет использовать DNS с поддержкой DoH, то у вас это и не будет работать.

Про хроме пишут так, на тему почему может не работать.
#42 | 05:57 07.12.2019 | Кому: dse
> > Скриншот не сделал. Сейчас, поди, и не получится - на заблокированный Вотт с третьим осликом вряд ли проберёшься.
>
> Да ни с каким не проберёшься, РКН бдит.

Я всё-таки попробую на днях, машина, собранная для старых игр стоит ведь в конторе :) Посмотрю, как IE оформит ошибку.
#43 | 08:07 07.12.2019 | Кому: Всем
А чего так сложно?
1) Поставь Oper'у;
2) Включи встроенный VPN;
3) Наслаждайся украинской мовой в рекламе на Ютубе;
4) Трекеры работают все;
5) Vott открывает с ноги;
6) Ну вы понели...!
#44 | 09:59 07.12.2019 | Кому: kiuhrign
> Наслаждайся украинской мовой в рекламе на Ютубе;

Я после каждой поездки в Крым потом месяц украинской мовой в рекламе наслаждаюсь без всякой оперы.
#45 | 12:53 07.12.2019 | Кому: Всем
Для firefox:
about:config
network.trr.mode enable
media.peerconnection.enable false
network.security.esni.enable true
Это 3 основных параметра которые всем советую поменять.
#46 | 13:27 07.12.2019 | Кому: максимум 20 символов
> Я после каждой поездки в Крым потом месяц украинской мовой в рекламе наслаждаюсь без всякой оперы.

Полагаю, куки ютубовские чистить надо, тогда пройдёт сразу же, а не через месяц.
#47 | 14:54 07.12.2019 | Кому: Simple_qwerty
Ошибочка извините.
network.trr.mode 2
(значение 2 оптимально, значение 1 - не всегда находит адрес).
#48 | 15:04 07.12.2019 | Кому: poruchik
То что нужно. Класс!
Ещё посмотри что такое webrtc и пройди тест Web rtc leak.
За это отвечает параметр media.peerconnection - надо запретить.
#49 | 18:00 07.12.2019 | Кому: Simple_qwerty
> Ещё посмотри что такое webrtc

Это защита от тех, кто хочет вычислить тебя по ip. Не знаю, кому это может понадобиться.
trr.mode я ставлю 3, и тогда сразу понятно, блокирует провайдер DoH, или нет.

[censored]

network.trr.mode

The resolver mode. You should not change the mode manually, instead use the UI in the Network Settings section of about:preferences

0 - Off (default). use standard native resolving only (don't use TRR at all)
1 - Reserved (used to be Race mode)
2 - First. Use TRR first, and only if the name resolve fails use the native resolver as a fallback.
3 - Only. Only use TRR. Never use the native (This mode also requires the bootstrapAddress pref to be set)
4 - Reserved (used to be Shadow mode)
5 - Off by choice. This is the same as 0 but marks it as done by choice and not done by default.
#50 | 18:19 07.12.2019 | Кому: poruchik
> trr.mode я ставлю 3, и тогда сразу понятно, блокирует провайдер DoH, или нет.

Настоятельно рекомендую сходить по[censored] почитать комментарий[censored] про то, что в России заблокирован стандартный DoH-резолвер mozilla.cloudflare-dns.com и немного опечалиться, потому что при network.trr.mode = 3 сразу же начинаются дичайшие тормоза с разрешением имён.
Войдите или зарегистрируйтесь чтобы писать комментарии.