Neotevřu některé weby - internet a modem OK

Asi dva dny zpět vše fungobalo bez nejs´menších problémů. Dnes jsme si ale všimli. že některé weby ze sítě kterou má na starosti Turris 1.1 s AC upgradem prostě nejdou otevřít a tváří se jako offline. Přitom pokud se spojím kabelem přímo s modemem, vše funguje jak má.

Neměnil jsem žádná pravidla firewallu, nyní jsem router dokonce ze zoufalství dal do factory resetu, takže nyní je vanila a problém tvrá.

Zatím jsem problém zaregistroval na těchto webech: rajce.net (přidal bych víc, kvůli pravidlům nemohu).

Poradíte?

Kdo je Vaším poskytovatelem internetu? Zkoušel jste vypnout forwarding v záložce DNS?

Ja mel podobny problem. Vyresilo to napevno nastaveni DNS serveru Google (8.8.8.8) bud primo v routeru nebo ve windows v nastaveni sitove karty.

Mám UPC, nastavení DNS zkusím, děkuji.

EDIT: Tak děkuji hombergovi za radu, pomohla změna DNS ve Windows na 8.8.8.8 / 8.8.4.4.
Jen netiším jak toto upravit v Turrisu. Za radu budu vděčný.

Forwarding, jeho vypnutí nezabralo, viz. níže. Děkuji za radu.

Co je níže?  

Pokud je Vaším poskytovatelem internetu UPC, tak je nutné odškrnout DNS forwarding a uložit nastavení, protože DNS servery UPC nepodporují DNSSEC. S tím, že by Vám to následně mělo dané stránky bez problémů načíst. Pokud je Vám to nenačetlo, tak zkuste restart PC/routeru.

Mohl bych poprosit o navedení, kde přesně DNS forwarding “odškrtnout”? Tam kde se o to pokouším to nemá efekt ani po restartu modeimu i routeru. Jediné co zabere je změna DNS ve Windows, což pochopitelně na tablety/telefony nemá vliv. Děkuji!

Ve Forisu, záložka DNS…

195

Děkuji, hledal jsem to v LuCI a asi špatně, holt nevyplatí se jít s dělem na mouchu. Díky moc!

Zaškrtávátko DNS forwarding je to prvni “Používat přeposílání” (to nemít zaškrtnuté @dosek ) na tom obrázku, to měl na mysli @Pepe. To druhé je úplně zrušení DNSSEC což není pro bezpečnost žádoucí.

1 Like

Děkuji. Bohužel narozdíl od vypnutí přeposíláni, vypnutí DNSSEC pomohlo. Je to velké riziko?

Porad je moznost nastavit DNS Google, ale ted i nove NIC primo v Luci. Navod je tu nekde na foru…

Vypnutí přeposílání DNS dotazů na DNS servery UPC Vám mělo pomoct, ale jestli už jste stránky na nějakém zařízení načetl, tak je nutné dané zařízení restartovat a následně se na dané stránky již bez problémů dostanete.

Technologie DNSSEC rozšiřuje systém DNS o funkce, které zvyšují jeho bezpečnost.
Proč mít zapntuý DNSSEC najdete na stránkách https://www.dnssec.cz/, kde nejenom, že je to dobře vysvětlené, ale také zde najdete krátké video s vysvětlením, co je to vlastně ten DNSSEC.

Už je to zhruba měsíc, kdy došlo k napadení stránky pro Ethereum peněženku pomocí DNS Cache Poisoningu, pokud by používali DNSSEC, tak je možné, že by se danému útoku předešlo.

Podpora DNSSEC na routerech Turris je vyžadována pro správnou funkci, aby se předešlo takovýmto problémům. Bohužel, pokud ISP nepodporuje DNSSEC nebo jej má na implementovaný “prostě nějak”, tak řešením je doopravdy vypnutí forwardingu s tím, že se Turris bude ptát na informace přímo autoritativních serverů.

Pokud by byl forwarding zapnutý, tak se dotazy posílají na DNS server Vašeho poskytovatele. Server na dotaz může odpovědět přímo ze své lokální cache takže odpověď dostanete rychleji a nebo dotaz pošle dál do internetu.

Také se to dá obejít změnou DNS serverů, které podporují jak DNS over TLS, tak DNS over HTTPS např. Cloudflare, které využívá Knot Resolver a najdete jej také na routeru Turris Omnia.
Možnost změny DNS serverů ve Forisu, které podporují DNS over TLS připravujeme pro oba routery tedy pro Turris 1.x, který používá unbound a také pro Turris Omnia, který používá již zmíněný Knot Resolver.

2 Likes

Bojuju s UPC už delší dobu. Po té,co mi dorazila Omnie šlo nějakou dobu vše bez problémů. Pak přestalo fungovat zpětné zhlédnutí na STB. Zapínal,přepínal a vypínal jsem do alelujá a výsledek byl nulový. Už netuším co všechno jsem zkoušel,ale například synovi přestal najednou reagovat STEAM,ačkoli zbytek internetu běžel bez problémů. Dokud nezadal na svém PC osmičky ani neškytl. Někdy v průběhu podzimu jsem rezignoval a zapojil modem od UPC opět jako router s dírou pro openvpn a povypínal všechny jeho úžasné WiFiny. STB je bodnutá přímo do něho a zbytek je až za omnií. Děsný opruz,ale víceméně to funguje. Pokud STB nemá DNS od UPC zpětné shlédnutí ani videotéka prostě nechodí. Ono to pravda často nefunguje ani tak,ale to už je jiná pohádka…resp. horror. Další zvláštností je,že SW Horizon GO nemá žádný problém,takže tento stav je podle mě způsobený pouze zvůlí UPC. Už aby u nás zakotvily avizované Pe3ny.net Uteču jakmile to půjde. Nicméně mohu konstatovat,že DNSSEC mi zatím přineslo především trable.