thảo luận Tất tần tật về dịch vụ nextDNS

  • Người tạo chủ đề Người tạo chủ đề Fioren
  • Ngày bắt đầu Ngày bắt đầu
Về ECS thì chỉ có 2 DNS OpenDNS và Google DNS Akamai chấp nhận ECS, cho nên Cloudflare Zero Trust có gửi ECS gì cũng ra CDN Akamai ở SIN hay HK. Tương tự, nếu xài NextDNS ultralow, vì IP máy chủ DNS phân giải ở VN thì sẽ ra CDN ở VN ngay nhà mạng của DNS đó (vd greencloud là FPT), từ mạng khác như VNPT hay Viettel truy cập sẽ có hiện tượng chậm (giống như thím test tiktok), do khác mạng.
Mạng VPNT tôi đang dùng nó khá nhạy cảm với tiktok, douyin và instagram, dùng DNS lung tung vào các trang này là cực chậm, về vấn đề liên quan tới NextDNS load tiktok thì tôi chỉ test nhanh ở thời điểm viết bài, không chắc kết quả chỉ 1 lần có sai sót gì không, thực tế tôi chỉ dùng NextDNS mặc định trên các thiết bị di động để chặn quảng cáo, 3-4 năm nay dùng ổn, không có gì phàn nàn, đó giờ chưa bao giờ dùng trên PC, vì không đủ request miễn phí :]] đợt này đú thử AGH mới chạy trên Windows, nhớ có test nhanh hiệu năng phân giải NextDNS mấy cụm tại VN

Lý thuyết đơn giản:
  • Tạo 1 profile mới
  • User <-> DNS 5ms
  • Truy cập lần đầu vào baomoi, vnexpress, voz .... kết quả lần đầu tiên không bàn .... bỏ hết để DNS lưu cache kết quả các trang này
  • Clear cache trình duyệt, chạy lại từ đầu, tính từ lúc có cache

Tính theo kết quả từ lần 2, khi dùng mạng VNPT thì không nhanh, nhớ loanh quanh 30ms-50ms, khá là khó hiểu, đúng ra kết quả tại tab network khi cache rồi, nên đạt mức 10-20ms mới hợp lý

Nói chung test nhanh thôi, không ấn tượng NextDNS ở khoản phân giải DNS hay ECS mấy
Về Quad9 hiện tại đang cố gắng liên lạc với VNNIX để mở máy chủ nhưng có vẻ k khả thi, nếu mở được máy chủ ở VN thì mình dự đoán Quad9 sẽ có tốc độ phân giải thấp nhất trong số DNS công cộng. Hầu hết các router/windows mà mình chọt tới đều chỉnh DNS trong DHCP hay card mạng thành 208.67.222.222/9.9.9.11 để tăng thêm cache dns cho 2 dịch vụ này. :boss:
Quad9 trước đây tôi chưa bao giờ biết tới, đợt này chạy AGH mới dùng thử, khá là có thiện cảm, ngoài chuyện thông tin họ ghi rõ ràng tại trang chủ, các feedback trên github, reddit đều rất tốt, trải nghiệm thực tế phân giải rất nhanh, dùng 1-2 tuần gặp 1 vấn đề khá nhỏ, AGH dù họ quảng cáo cache lưu theo từng subnet, VNPT, FPT, Viettel đều được lưu riêng, đôi lúc vẫn cảm giác kết quả trả về nó khá loạn, sai số quá nhiều từ DNS server, AGH hay đường truyền của user .... tạm vẫn không quá chắc phải do Quad9 không, đổi sang dùng Google DNS thì ổn, chạy 1-2 ngày qua thấy mọi thứ chính xác
 
mà hiện tại chắc ko cần quan tâm nhiều đến dns nữa quan tâm là thằng nhà mạng, rốt cuộc vnpt đang làm cái quái gì với github =)) và quay về chặn dns đi vnpt ơi !!!
Chắc êm rồi hay sao đó :]]

aoRjRom4


Tầm 2 ngày rồi không thấy github chậm nữa, ping Google cũng về mức 3x rồi, bữa trước hú cho lên 5x-6x :]]
 
Ở kết quả của đường truyền tại nhà ông, OpenDNS, dãy IP Sandbox nó có hỗ trợ ECS tới domain Google, còn ở đường truyền tôi đang dùng, thì không có, nó ảo là chỗ đó
1761050865211.png

Giờ chạy lại thì giống bác rồi đó, có thể là do mạng lúc đó có gì đấy khác biệt, chiều nay 3h đến 7h mạng 4 chữ họ làm gì đó mất mạng liên tục, nhờ họ ktra reset lại cổng test lại thì ra được thế này
 
Giờ chạy lại thì giống bác rồi đó, có thể là do mạng lúc đó có gì đấy khác biệt, chiều nay 3h đến 7h mạng 4 chữ họ làm gì đó mất mạng liên tục, nhờ họ ktra reset lại cổng test lại thì ra được thế này
Qua nhìn ảnh thấy OpenDNS chạy đúng cả ECS Google khá ảo, ảnh này thì chính xác rồi

Mà cái script tôi test độ nhạy ping khá nhanh, mấy DNS máy ông ping tới không nhanh là bỏ qua luôn, thèng 9.9.9.11 nay bị loại từ vòng gửi xe, không thèm test luôn :]]

Theo thông số này thì nhà mạng VNPT cần ECS dùng Google ngon nhất rồi
 
Chắc êm rồi hay sao đó :]]

aoRjRom4


Tầm 2 ngày rồi không thấy github chậm nữa, ping Google cũng về mức 3x rồi, bữa trước hú cho lên 5x-6x :]]
Script này mình góp ý tối ưu mấy thứ sau:
  • Loại bỏ các Secondary của máy chủ DNS, do đều là anycast khi truy vấn tới server Primary hay Secondary gì cũng chuyển tiếp về server phân giải phía sau và phụ thuộc vào anycast. VD khi truy vấn 8.8.8.8/8.8.4.4 nếu đuôi .8 quá sin thì đuôi .4 cũng qua sin theo.
  • Chỉ kiểm tra các máy chủ k lọc, bỏ qua các máy chủ k lọc để giảm thời gian chờ đợi kiểm tra. VD như Cloudflare DNS (hay Adguard DNS/ControlD) có các máy chủ lọc nội dung là .2 và .3 thì nên lược bỏ, chỉ xài .1 là đủ. Riêng Quad9 thím chỉ test EDNS thì lấy .11 k cần lấy .9.
  • Bổ sung thêm kiểm tra các máy chủ IPv6 để làm phong phú hơn cách kiểm tra cũng như kết quả IPv6 sẽ khác với IPv4 để có cách nhìn tổng quan hơn, như ý 1 mình nói bỏ các máy chủ Secondary và thay thế bằng các máy chủ IPv6.
  • Một số modem nhà mạng đã chuyển tiếp cổng 53, nên sử dụng DNSv6 có thể sẽ bypass được. Thêm lệnh kiểm tra ban đầu, kiểm tra DNS bị chuyển tiếp thì dừng script, không phải chạy tiếp để tránh sai lệch kết quả. Tham khảo thảo luận - Tất tần tật về dịch vụ nextDNS (https://voz.vn/t/tat-tan-tat-ve-dich-vu-nextdns.522718/post-28367386)
  • Bổ sung thêm FlashStart DNS (k có ECS nhưng có máy chủ ở VN) FlashStart - DNS filtering software for Internet Security - FlashStart (https://flashstart.com/)
 
Script này mình góp ý tối ưu mấy thứ sau:
  • Loại bỏ các Secondary của máy chủ DNS, do đều là anycast khi truy vấn tới server Primary hay Secondary gì cũng chuyển tiếp về server phân giải phía sau và phụ thuộc vào anycast. VD khi truy vấn 8.8.8.8/8.8.4.4 nếu đuôi .8 quá sin thì đuôi .4 cũng qua sin theo.
  • Chỉ kiểm tra các máy chủ k lọc, bỏ qua các máy chủ k lọc để giảm thời gian chờ đợi kiểm tra. VD như Cloudflare DNS (hay Adguard DNS/ControlD) có các máy chủ lọc nội dung là .2 và .3 thì nên lược bỏ, chỉ xài .1 là đủ. Riêng Quad9 thím chỉ test EDNS thì lấy .11 k cần lấy .9.
  • Bổ sung thêm kiểm tra các máy chủ IPv6 để làm phong phú hơn cách kiểm tra cũng như kết quả IPv6 sẽ khác với IPv4 để có cách nhìn tổng quan hơn, như ý 1 mình nói bỏ các máy chủ Secondary và thay thế bằng các máy chủ IPv6.
  • Một số modem nhà mạng đã chuyển tiếp cổng 53, nên sử dụng DNSv6 có thể sẽ bypass được. Thêm lệnh kiểm tra ban đầu, kiểm tra DNS bị chuyển tiếp thì dừng script, không phải chạy tiếp để tránh sai lệch kết quả. Tham khảo thảo luận - Tất tần tật về dịch vụ nextDNS (https://voz.vn/t/tat-tan-tat-ve-dich-vu-nextdns.522718/post-28367386)
  • Bổ sung thêm FlashStart DNS (k có ECS nhưng có máy chủ ở VN) FlashStart - DNS filtering software for Internet Security - FlashStart (https://flashstart.com/)
Không hiệu quả, vì không ai biết DNS trước khi kiểm tra nó là cái gì

Cụ thể nếu chúng ta dùng quen, sẽ hiểu 8.8.8.8 hay 9.9.9.11 có hỗ trợ ECS, nhưng cái danh sách gốc từ DNS Providers, trừ Quad9 có viết ít dòng giới thiệu, còn lại họ không ghi gì cả, không chạy thử trực tiếp thì không biết được

Thực tế tôi set rule 1 khá gắt, các DNS ping mà dưới < 300ms chưa xong là tự bỏ qua, trừ kết quả cuối cho chạy lọc kết quả, ping kĩ hơn nên lâu 1 chút

IPv6 khi chạy kiểm tra ECS kết quả khác IPv4 là có, hình như OpenDNS khi chạy IPv6 thường gửi chính xác subnet hơn, không quá chắc, vì bài test đó tôi thử cách đây 1,2 tuần :]] mà thiết bị và mạng đang dùng IPv4 nên cũng khó kiểm tra lại

Port 53 tôi không để ý lắm, bài test này chủ yếu chạy xác nhận lại thông báo hãng công bố với thực tế có đúng thế không, phần lúc thử nghiệm, thấy hiệu năng không ổn lắm, đại để tốc độ plain DNS hơn DoH HTTP/3 tầm 2ms - 4ms, mà chịu tải thua khá khá, dùng build cá nhân thì cứ DoH cho lành

Về ECS quanh đi quanh lại cũng chỉ có Google, Quad9, OpenDNS (hoặc 1 số VPS dùng Google làm Upstream DNS servers lấy kết quả trả về) ... tổng thể kiểm tra khá tương đồng với ý kiến của mọi người, mà sử dụng thực tế, sai số quá nhiều, toàn thứ không kiểm soát được, kiểu rõ ràng DNS hỗ trợ ECS chính xác, gửi tới CDN, mà bên CDN với nhà mạng trả về sao đó, hôm thì vù vù, hôm thì cứ đơ giật

Mà bữa giờ chạy thử các dịch vụ được giới thiệu trong trình duyệt lõi Chromium là Cloudflare, CleanBrowsing, Google, NextDNS, OpenDNS, thuần túy phân giải DNS thì không có gì để phàn nàn

Mà giờ mới để ý, 2 dịch vụ quảng cáo không lưu logs thông tin khách hàng là Quad9, Mullvad không được Chromium giới thiệu :]] cá nhân dùng Quad9, Mullvad thì khá thích, vì ping thấp điên

Controld và NextDNS có vẻ khá giống nhau, thèng nào cũng khỏe, nhưng khi nhét vào AGH cùng 4-6 thèng kia thì tranh slot không nổi

Tôi chọn tới chọn lui, cuối cùng chốt dùng 8.8.4.4 149.112.112.11 làm main, 194.242.2.2 phụ ở các domain không hỗ trợ ECS và Github :]]
 
mình đang gặp vấn đề là bấm vô link nào vd như vn.linkedin.com thì ko load dc trang mà fải sửa lại thành linkedin.com mới load dc.
cái này có cách nào chỉnh trên NextDNS ko ?
 
2 tuần nhé :]]

Lúc nhà mạng Việt Nam ổn định, dùng cái gì cũng xé gió, VPS US cũng vù vù :D còn lúc nó đã ngáo, thì gần như không có cách xử lý
Tối ưu mạng bằng cách tối ưu DNS trước là giảm đc 1 phần rồi, còn lại phụ thuộc định tuyến nhà mạng. Tối qua đầu cầu 7 nổ còn bị đứt kết nối tới cloudflare nữa chứ :burn_joss_stick:
 
Tối ưu mạng bằng cách tối ưu DNS trước là giảm đc 1 phần rồi, còn lại phụ thuộc định tuyến nhà mạng. Tối qua đầu cầu 7 nổ còn bị đứt kết nối tới cloudflare nữa chứ :burn_joss_stick:
AGH nó có sơ lược 5,6 cái giá trị sau
  • upstream_dns
  • upstream_mode
  • fastest_timeout
  • upstream_timeout
  • serve_http3
  • use_http3_upstreams
upstream lý thuyết h3 nhanh gần bằng UDP, chênh lệch 3-4ms, nhưng chịu tải cao hơn, h1 nhanh hơn h2, h2 chậm nhất, nhưng khi tải cao thì gánh tốt nhất, khoản ẩn danh hay gì chưa bàn nhé
Chỉ các tiêu chí thế, nên chọn chế độ nào?
-> Vụ này thì sau khi thử tôi thấy DoH https là an toàn, ít lỗi nhất, h3 rất nhanh nhưng trên nhiều trang CDN bị ngáo, có thể nó ngáo với ECS?

Tiếp theo là tới số lượng, dùng 1-2 hay càng nhiều upstream càng tốt, AGH "hình như" mặc định nó cho phép cấu hình cùng lúc .... 300 upstream :D
-> Vụ này tôi thấy nên dùng tối đa 4 upstream, ổn định thì 1-2

upstream_mode: parallel gửi đồng loạt tất cả upstream, thèng nào trả kết quả nhanh nhất, lấy -> lý thuyết nó sẽ nhanh nhất, thực tế? dám chắc nó nhanh không, nếu số lượng là 1-2-4-8 upstream
-> không quá tối ưu, nhất là với trường hợp của tôi dùng ở VN, VPS ở Sing, chưa gì ăn 30ms-40ms, load_balance sẽ nhẹ và tối ưu hơn parallel

fastest_timeout mặc định 1s, nó sẽ có tác dụng ở load_balance, parallel, fastest_addr trên 1-2-4-8 upstream như thế nào
-> không nên để quá thấp, mặc định 1s là con số an toàn cho nhiều chế độ upstream_mode

Tương tự, upstream_timeout 10s mặc định, nếu set xuống 3-5s nó sẽ có tác dụng ở load_balance, parallel, fastest_addr trên 1-2-4-8 upstream như thế nào
-> upstream_timeout duy trì 3s-5s ổn định

serve_http3 và use_http3_upstreams nếu bật, upstream dùng DoH Google https, nó sẽ chạy h3 hay h2
-> vẫn không quá chắc câu hỏi này :]] chạy benchmark nhìn điểm số mới chắc được

Nếu đá thêm tùy chọn IPv6, ECS, trên iOS, Android, Windows, Mac ... vào nữa nó xảy ra bao nhiêu tùy chỉnh :D

Đá sang bước cấu hình cho AGH trên OS còn ảo thêm, chạy trực tiếp, hay chạy qua docker, chạy Windows hay Linux .... hay thứ dễ thấy nhất là hiệu năng AGH DoH bật H3 yếu nhớt, mà khi dùng Caddy hoặc 1 webserver khác làm proxy, thì tốt hẳn

Tôi có thử fastest_timeout, upstream_timeout giảm xuống 500ms, dùng h3, chạy mấy trang thông dụng ở VN thì xé gió tụt wần :D mà đú sang trang trung quốc, dạng douyin thì lết lết lết, điều chỉnh fastest_timeout, upstream_timeout về 1s-3s, DoH https thông thường thì douyin lại vù vù xé gió

Mà các thứ ở trên, tôi chỉ đang nói theo 1 mình tôi dùng, có 10-100 người, đủ các nhà mạng thì trường hợp xảy ra tính không nổi :]]

Chưa kể chỉnh sửa bét nhè, thấy vẫn chậm, mà đá sang Cloudflare Gateway, chạy mặc định lại xé gió :D

Sai số quá nhiều, gần như mỗi người 1 kết quả, DNS không giải quyết được, tống sang VPN Singapore, trang nào cũng load vèo vèo, download thì cứ max speed nhà mạng ^_^
 
upstream lý thuyết h3 nhanh gần bằng UDP, chênh lệch 3-4ms, nhưng chịu tải cao hơn, h1 nhanh hơn h2, h2 chậm nhất, nhưng khi tải cao thì gánh tốt nhất, khoản ẩn danh hay gì chưa bàn nhé
Chỉ các tiêu chí thế, nên chọn chế độ nào?
-> Vụ này thì sau khi thử tôi thấy DoH https là an toàn, ít lỗi nhất, h3 rất nhanh nhưng trên nhiều trang CDN bị ngáo, có thể nó ngáo với ECS?
DoH3 và DoQ truyền dữ liệu trên UDP giống Do53 nên nhanh, nhưng đổi lại DoH3/DoQ ngốn nhiều tài nguyên nên hiện tại còn đang "thử nghiệm" :sure:
 

Thống kê chủ đề

Ngày tạo
Fioren,
Người trả lời cuối
iamlordvoldemort,
Trả lời
13.567
Lượt xem
1.190.080
Quay lại
Lên đầu trang