| Beide Seiten der vorigen Revision Vorhergehende Überarbeitung Nächste Überarbeitung | Vorhergehende Überarbeitung |
| knb:dohdot [2022/02/23 15:48] – Anleitung für Mikrotik/RouterOS hinzugefügt h-d | knb:dohdot [2026/01/17 11:32] (aktuell) – [Schnellstart] awickert |
|---|
| {{htmlmetatags>metatag-robots=(index,follow)}} | {{htmlmetatags>metatag-robots=(index,follow)}} |
| ====== DNS-over-HTTPS- und DNS-over-TLS-Unterstützung ====== | ====== DNS-over-HTTPS/-TLS/-QUIC-Unterstützung ====== |
| {{:ffmuc_logo.png?nolink&150|Bild: Freifunk München Logo}} \\ | {{:ffmuc_logo.png?nolink&150|Bild: Freifunk München Logo}} \\ |
| | ===== Schnellstart ===== |
| | |
| | Eine Anleitung für den einfachen Start mit unseren verschiedenen DNS Angeboten findet ihr auf unserer [[https://ffmuc.net/freifunk/dns/privacy/2026/01/13/european-alternatives-listing/#so-nutzt-du-unseren-dns-service|Hauptseite]]. |
| | |
| | Hier auch eine kurze Zusammenfassung für die Fritz!Box |
| | |
| | |
| | Fritz!Box-Oberfläche öffnen (fritz.box) |
| | - Internet → Zugangsdaten → DNS-Server |
| | - “Andere DNSv4-Server verwenden” aktivieren |
| | - Trage ein: |
| | - Bevorzugter DNSv4-Server: 185.150.99.255 |
| | - Alternativer DNSv4-Server: 5.1.66.255 |
| | - Bei IPv6: “Andere DNSv6-Server verwenden” aktivieren |
| | - Bevorzugter DNSv6-Server: 2001:678:e68:f000:: |
| | - Alternativer DNSv6-Server: 2001:678:ed0:f000:: |
| | - Übernehmen |
| | |
| | Und für die verschlüsselte Kommunikation mit den DNS Servern haben wir die [[https://ffmuc.net/wiki/knb:dohdot#avm_fritz_box|Anleitung weiter unten]]. |
| | |
| | |
| ===== Hintergründe ===== | ===== Hintergründe ===== |
| Im September 2019 ging ein Thema durch die [[https://www.golem.de/news/wegen-cloudflare-openbsd-deaktiviert-doh-im-firefox-browser-1909-143884.html|IT-News]], von dem ihr sicher auch schon gehört habt: Mozilla stellte damals in Firefox [[https://cloudflare.com/|Cloudflare]] als DoH-Provider in den Voreinstellungen ein. DoH steht hier für DNS-over-HTTPS, DoT für DNS-over-TLS, also im Gegensatz zum herkömmlichen DNS über kryptographisch gesicherte Verbindungen. Aus unserer Sicht ist es keine schlechte Idee, DNS-Abfragen zu verschlüsseln, damit in offenen Netzen (wie z.B. Freifunk München) diese nicht mitgelesen werden können. Allerdings ist es vielen Nutzern und auch uns ein Dorn im Auge, //per default// einen Provider aus den USA einzusetzen. | Im September 2019 ging ein Thema durch die [[https://www.golem.de/news/wegen-cloudflare-openbsd-deaktiviert-doh-im-firefox-browser-1909-143884.html|IT-News]], von dem ihr sicher auch schon gehört habt: Mozilla stellte damals in Firefox [[https://cloudflare.com/|Cloudflare]] als DoH-Provider in den Voreinstellungen ein. DoH steht hier für DNS-over-HTTPS, DoT für DNS-over-TLS, also im Gegensatz zum herkömmlichen DNS über kryptographisch gesicherte Verbindungen. Aus unserer Sicht ist es keine schlechte Idee, DNS-Abfragen zu verschlüsseln, damit in offenen Netzen (wie z.B. Freifunk München) diese nicht mitgelesen werden können. Allerdings ist es vielen Nutzern und auch uns ein Dorn im Auge, //per default// einen Provider aus den USA einzusetzen. |
| |
| Deswegen haben wir für euch einen eigenen DoH-/DoT-Dienst aufgesetzt, der diese Problematik umgeht. Privacy-relevante Daten bleiben im Land und wir sorgen dafür, dass eure DNS-Anfragen privat bleiben. | Deswegen haben wir für euch einen eigenen DoH-/DoT-/DoQ-Dienst aufgesetzt, der diese Problematik umgeht. Privacy-relevante Daten bleiben im Land und wir sorgen dafür, dass eure DNS-Anfragen privat bleiben. |
| |
| Um den Dienst zu nutzen, müsst ihr, wenn ihr nicht über einen Freifunk München - Accesspoint geht und eure Applikation nicht den Standard-DNS benutzt, allerdings manuell auf euren Systemen konfigurieren, zum Beispiel im Browser, auf dem Smartphone oder eurem Tablet. | Wir haben uns auch auf der Seite des [[https://dnscrypt.info/public-servers/|DNSCrypt-Projektes]] eintragen lassen, wodurch wir automatisch bei den Resolvern in der App [[https://apps.apple.com/de/app/dnscloak-secure-dns-client/id1452162351|DNSCloak]] (iOS) oder bei [[https://github.com/DNSCrypt/dnscrypt-proxy|dnscrypt-proxy]] zu finden sind. Entgegen des Namens sind dort unsere DoH-Server eingetragen, [[https://ffmuc.net/services/dns/2026/01/03/dnscrypt-abschaltung/|DNSCrypt wird bei uns nach Februar 2026 abgeschalten]]! |
| |
| Wir haben uns auch auf der Seite des [[https://dnscrypt.info/public-servers/|DNSCrypt-Projektes]] eintragen lassen, wodurch wir automatisch bei den Resolvern in der App [[https://apps.apple.com/de/app/dnscloak-secure-dns-client/id1452162351|DNSCloak]] (iOS) oder bei [[https://github.com/DNSCrypt/dnscrypt-proxy|dnscrypt-proxy]] zu finden sind. | Um den Dienst ohne diesen Apps zu nutzen, müsst ihr, wenn ihr nicht über einen Freifunk München-Accesspoint geht und eure Applikation nicht den Standard-DNS benutzt, allerdings manuell auf euren Systemen konfigurieren, zum Beispiel im Browser, auf dem Smartphone oder eurem Tablet. |
| | |
| | ===== Adressen & Protokolle ===== |
| | Unsere DNS-Server sind sowohl als „normale“ [[knb:dns|DNS-Server]] (also für einfaches, unverschlüsseltes DNS über UDP/TCP) nutzbar, als auch über folgende Protokolle: |
| | * DNS over TLS ''%%tls://dot.ffmuc.net%%'' |
| | * DNS over HTTPS ''%%https://doh.ffmuc.net/dns-query%%'' |
| | * DNS over HTTP/3 ''%%h3://doh.ffmuc.net/dns-query%%'' |
| | * DNS over QUIC ''%%quic://doq.ffmuc.net%%'' |
| | |
| | Als Adressen & Domains für die Konfiguration gelten dort jeweils: |
| |
| ===== Adressen ===== | |
| (auch als normale [[knb:dns|DNS Server]] nutzbar): | |
| * ''doh.ffmuc.net - IPv4: 5.1.66.255 / 185.150.99.255 IPv6: 2001:678:e68:f000:: / 2001:678:ed0:f000::'' | * ''doh.ffmuc.net - IPv4: 5.1.66.255 / 185.150.99.255 IPv6: 2001:678:e68:f000:: / 2001:678:ed0:f000::'' |
| * ''dot.ffmuc.net - IPv4: 5.1.66.255 / 185.150.99.255 IPv6: 2001:678:e68:f000:: / 2001:678:ed0:f000::'' | * ''dot.ffmuc.net - IPv4: 5.1.66.255 / 185.150.99.255 IPv6: 2001:678:e68:f000:: / 2001:678:ed0:f000::'' |
| * https://doh.ffmuc.net/dns-query | * https://doh.ffmuc.net/dns-query |
| | |
| | [[https://ffmuc.net/services/dns/2026/01/03/dnscrypt-abschaltung/|DNSCrypt wird nach Februar 2026 abgeschalten]], bitte wechselt vorher auf eines der oben gelisteten Protokolle. |
| | |
| | Privacy Policy: https://ffmuc.net/dns-privacy/ |
| |
| ===== Firefox ===== | ===== Firefox ===== |
| |
| {{ :knb:2019-09-16-doh-infra-detailoverview.jpg?direct&350 |Bild: Detailansicht bei aktivierter Verbindung in der App “Infra”}} | {{ :knb:2019-09-16-doh-infra-detailoverview.jpg?direct&350 |Bild: Detailansicht bei aktivierter Verbindung in der App “Infra”}} |
| | |
| |
| ===== Unbound ===== | ===== Unbound ===== |
| forward-addr: 2001:678:ed0:f000::@853#dot.ffmuc.net | forward-addr: 2001:678:ed0:f000::@853#dot.ffmuc.net |
| </code> | </code> |
| | |
| |
| ===== AVM Fritz!Box ===== | ===== AVM Fritz!Box ===== |
| |
| |
| | {{ :knb:fritzbox_dot_settings.png?direct&800 |DoT-Einstellungen in FritzBox }} |
| {{ :knb:fritzbox_dot_settings.png?direct&800|DoT-Einstellungen in FritzBox }} | |
| |
| Im Online-Monitor könnt ihr nun sehen, dass unter "Genutzte DNS-Server" auch folgende Einträge auftauchen: | Im Online-Monitor könnt ihr nun sehen, dass unter "Genutzte DNS-Server" auch folgende Einträge auftauchen: |
| 185.150.99.255 (DoT verschlüsselt) | 185.150.99.255 (DoT verschlüsselt) |
| | |
| Bei einem der beiden steht auch "aktuell genutzt für Standardanfragen". | Bei einem der vier steht auch "aktuell genutzt für Standardanfragen". |
| |
| Wenn dem so ist, ist alles richtig. | Wenn dem so ist, ist alles richtig. |
| | |
| |
| ===== Mikrotik / RouterOS ===== | ===== Mikrotik / RouterOS ===== |
| |
| ===== DNSleak-Test ===== | ===== DNSleak-Test ===== |
| Wenn alles geklappt hat, könnt ihr einen [[http://dns-leak.com/|DNSLeak-Test]] machen. Das Ergebnis sollte wie folgt aussehen: | Wenn alles geklappt hat, könnt ihr einen [[https://dnsleaktest.com/|DNSLeak-Test]] machen. Das Ergebnis sollte wie folgt aussehen: |
| | |
| | {{ :knb:dnsleaktest.png?direct&800 | Bild: Ergebnis beim Testen via dnsleaktest.com }} |
| | |
| | (Es kann auch eine andere Gruppe von IP-Adressen im IPv4-Präfix 5.1.66.0/24 von unserem anderen PoP in Wien, Österreich, anzeigen.) |
| |
| {{ :knb:2019-09-16-doh-success.png?direct&800 |Bild: Ergebnis beim Testen via dns-leak.com }} | Weitere Websites: |
| | * https://www.dnscheck.tools/ (prüft außerdem die DNSSEC-Unterstützung des Resolvers und IPv6.) |
| |
| ===== Statistiken ===== | ===== Statistiken ===== |