thảo luận Hướng dẫn dùng Cloudflare Zero Trust

  • Người tạo chủ đề Người tạo chủ đề Fioren
  • Ngày bắt đầu Ngày bắt đầu
có 2 cách: (ví dụ với Cloudflare)

1, cách trực tiếp: sử dụng DoH trên Mikrotik
- ở phần DNS, bạn phải bỏ DNS server đi, chỉ điền ở phần DoH và Verify (yêu cầu phải import các certificate cần thiết)
Xem tệp đính kèm 2056243
- đặt DNS Static tương ứng với dịch vụ DoH:

- import certificate:








- kiểm tra xem đã hoạt động chưa với: https://1.1.1.1/help
Xem tệp đính kèm 2056252
- có thể phải điều chỉnh thêm 1 số thông số phụ như max query, session, cache size cho phù hợp với thực tế sử dụng

2, sử dụng gián tiếp:
  • với adguard home hoặc pi-hole - cài trên container (chỉ áp dụng với phần cứng arm, arm64 x86 và OS7.5 trở lên), thì chỉ việc điền DoH vào phần Upstream DNS là xong (Có thể dùng đồng thời nhiều upstream), rất đơn giản.
  • với adguard home hoặc pi-hole của 1 thiết bị chạy độc lập (gắn trên 1 cổng ethernet của Mikrotik) ví dụ: raspberry pi chẳng hạn,....
Haha làm cách này ko được đâu bác nhé :byebye:

Bác copy cái address DOT của bác rồi nslookup để lấy ip. Sau đó add nó vào static dns (ip>dns>statis dns). Ban đầu e cũng dính lỗi như bác trên, mãi sau mới fix đc. :sweat:

via theNEXTvoz for iPhone
 
Bởi vì mikrotik phải gắn ip static, còn trình duyệt khi mở lên sẽ truy vấn tên miền doh rồi mới bắt đầu phân giải dns tiếp.

Có 2 cách, thím vào phần ip address của cloudflare zero trust cấp để gắn vào static trong mikrotik. Hoặc dùng lệnh nslookup/dig xxx.cloudflare-gateway.com sau đó lấy ip đó điền vào mikrotik

Haha làm cách này ko được đâu bác nhé :byebye:

Bác copy cái address DOT của bác rồi nslookup để lấy ip. Sau đó add nó vào static dns (ip>dns>statis dns). Ban đầu e cũng dính lỗi như bác trên, mãi sau mới fix đc. :sweat:

via theNEXTvoz for iPhone
Dạ để e thử cái. Cám ơn 2 bác nhiều ạ.
 
zerotrust nó có nguyên cái ip to đùng chung chỗ với DOH, DOT mà lookup làm gì :sweat:
1694003579387.png

cơ mà router thì gắn thẳng ipv4 cho lẹ rồi chạy ddns #1 có hướng dẫn cho nhanh, chạy cái dot, doh kiểu vậy bên cf đổi ip thì lại tạch mạng rồi chỉnh chọt mất công.
 
mình có ghi rõ câu này mà:

"đặt DNS Static tương ứng với dịch vụ DoH"

Nếu được hãy ưu tiên sử dụng adguard home, dùng được nhiều DNS và tính tương thích cao hơn.
Lúc trước mình cũng có tậu cái rpi để chạy pihole, sau này xài mikrotik và ios/android tích hợp native dns hết. Nên chuyển qua hết, đắp mền con rpi gần 2 năm nay rồi. Do nguyên lý truy vấn dns đi qua quá nhiều node k tối ưu.

Nếu xài pihole/AGH, truy vấn DNS từ client > router > tới pihole/AGH > router 1 lần nữa > tới máy chủ dns > có kết quả > về router > tới pihole/AGH (cache lại) > tới router > trả kết quả cho client

Trong khi xài native thì truy vấn client hỏi > đi qua router > gửi thẳng đến server dns > kết quả trả về đi qua router > đến thẳng client luôn
Dạ dùng cái DoH của 1.1.1.1 thì chạy vô tư luôn bác. Chỉ có mỗi cái này k chạy. Của NextDNS e cũng chạy được DoH của nó rồi.
Cái cloudflare dns và cloudflare zero trust này xài chung máy chủ nhưng k dùng chung ip, do cái này có lọc nên gắn 1.1.1.1 k được. Phải lấy IP được cung cấp để gắn vào static, hoặc tìm bản ghi dns như ở trên mình nói mới được
 
Lúc trước mình cũng có tậu cái rpi để chạy pihole, sau này xài mikrotik và ios/android tích hợp native dns hết. Nên chuyển qua hết, đắp mền con rpi gần 2 năm nay rồi. Do nguyên lý truy vấn dns đi qua quá nhiều node k tối ưu.

Nếu xài pihole/AGH, truy vấn DNS từ client > router > tới pihole/AGH > router 1 lần nữa > tới máy chủ dns > có kết quả > về router > tới pihole/AGH (cache lại) > tới router > trả kết quả cho client

Trong khi xài native thì truy vấn client hỏi > đi qua router > gửi thẳng đến server dns > kết quả trả về đi qua router > đến thẳng client luôn

Cái cloudflare dns và cloudflare zero trust này xài chung máy chủ nhưng k dùng chung ip, do cái này có lọc nên gắn 1.1.1.1 k được. Phải lấy IP được cung cấp để gắn vào static, hoặc tìm bản ghi dns như ở trên mình nói mới được
Thì e dùng cái DOT nó cấp, rồi nslookup ra đc 2 IP. Copy nó vào trong static của mikrotik rồi, nhưng vẫn k chạy đc mới kì né bác. Mà cái tên trong static thì dùng tên nào bác, lấy full tên giống DOT hay chỉ cần tên vậy là đc "cloudflare-dns.com" bác?
 
Thì e dùng cái DOT nó cấp, rồi nslookup ra đc 2 IP. Copy nó vào trong static của mikrotik rồi, nhưng vẫn k chạy đc mới kì né bác. Mà cái tên trong static thì dùng tên nào bác, lấy full tên giống DOT hay chỉ cần tên vậy là đc "cloudflare-dns.com" bác?
Tên trong static phải trùng với tên trong url doh chứ!
 
Lúc trước mình cũng có tậu cái rpi để chạy pihole, sau này xài mikrotik và ios/android tích hợp native dns hết. Nên chuyển qua hết, đắp mền con rpi gần 2 năm nay rồi. Do nguyên lý truy vấn dns đi qua quá nhiều node k tối ưu.

Nếu xài pihole/AGH, truy vấn DNS từ client > router > tới pihole/AGH > router 1 lần nữa > tới máy chủ dns > có kết quả > về router > tới pihole/AGH (cache lại) > tới router > trả kết quả cho client

Trong khi xài native thì truy vấn client hỏi > đi qua router > gửi thẳng đến server dns > kết quả trả về đi qua router > đến thẳng client luôn

Cái cloudflare dns và cloudflare zero trust này xài chung máy chủ nhưng k dùng chung ip, do cái này có lọc nên gắn 1.1.1.1 k được. Phải lấy IP được cung cấp để gắn vào static, hoặc tìm bản ghi dns như ở trên mình nói mới được
Mình cũng chưa xài rpi bao giờ cả, tất cả tích hợp trên Mikrotik hết, all-in-one!
 
Làm phiền các bác lần nữa. E tạo thêm 1 DNS Locations và muốn áp 1 số Firewall policies riêng cho nó thôi, thì làm sao vậy các bác?
 
e đang sử dụng mạng của cty để xài thì khi vào 1 số kênh utube sẽ bị chặn, restricted video. Cơ mà bật vpn lên thì xài bình thường ko chặn gì cả.
Vừa thử thêm DOH vào chrome thì cũng bình thường lun :v vậy là cái cloudfare này cũng như 1 dang vpn nhỉ các fen
 
Mình cũng chưa xài rpi bao giờ cả, tất cả tích hợp trên Mikrotik hết, all-in-one!
Cơ chế hoạt động gói tin sẽ đi vòng vậy đó, nên các thiết bị trong mạng có native dns thì xài dns của router, còn thiết bị nào có native dns là mình gắn để kết nối trực tiếp đến server dns hết.
e đang sử dụng mạng của cty để xài thì khi vào 1 số kênh utube sẽ bị chặn, restricted video. Cơ mà bật vpn lên thì xài bình thường ko chặn gì cả.
Vừa thử thêm DOH vào chrome thì cũng bình thường lun :v vậy là cái cloudfare này cũng như 1 dang vpn nhỉ các fen
Không! DNS là DNS, VPN là VPN, đổi DNS sẽ vượt DNS của hệ thống, có khi hệ thống cty sử dụng DNS lọc nội dung chẳng hạn.
 
e đang sử dụng mạng của cty để xài thì khi vào 1 số kênh utube sẽ bị chặn, restricted video. Cơ mà bật vpn lên thì xài bình thường ko chặn gì cả.
Vừa thử thêm DOH vào chrome thì cũng bình thường lun :v vậy là cái cloudfare này cũng như 1 dang vpn nhỉ các fen
Khác nhau hoàn toàn, cơ mà từ công ty vào được từ DOH là chẳng qua công ty chặn nhân từ quá thôi, họ chặn ác hơn ở ClientHello thì phải dùng GoodbyeDPI chẳng hạn, ác hơn nữa chặn hẳn dải IP thì khi đó mới cần VPN.

Tham khảo:
 

Thống kê chủ đề

Ngày tạo
Fioren,
Người trả lời cuối
tuananhhd88,
Trả lời
4.335
Lượt xem
418.188
Quay lại
Lên đầu trang