Выбор DNS (DoH) сервера для Mihomo

Недавно заметил, что в Mihomo очень нестабильно пингуются сервера. Посмотрел логи, и причиной оказалось ошибка резолвинга. Перешел на DoH и созрел вопрос: какие сервера использовать?

Мой выбор падает на Yandex, т.к. в РФ этот выбор будет наиболее стабильнее. Но, разве Яндекс не может по требованию РКН убрать резолвинг заблокированных сервисов?

Все сервера работают у меня без проблем, но я хочу все же прийти к идеальной модели.

Остается выбор между Cloudflare и Yandex. У кого есть предложения?

Помимо яндекса и клауда неплохие doh у quad9, nextdns, opendns, controld
Здесь можно посмотреть время отклика, локацию и безопасность https://dnscheck.tools/

Меня больше беспокоит, что он может писать логи и предоставлять по требованию

Всегда можно это делать через туннель, а DoH оставить для директа и резолвинга самих серверов

Yandex для direct, кроме озвученных выше также есть AdGuard, Mullvad, т. д.
Также есть список серверов и релеев для DNSCrypt/DoH/ODoH.

Не то, что бы я ненавижу говнояндекс, но, живя в мухосранске, они каким-то чудом умудряются выдавать в 1,5-2 раза больше пинг до Москвы, чем ControlD до Стокгольма)))

Если не нужна блокировка рекламы и трекеров силами dns (не только ublock в браузере), то лучше Cloudflare ничего нет (и не будет, скорее всего).

NextDNS у нас калл, к сожалению. Мотает его маршруты у меня на ростелекоме только так. То Киев, то Петербург, то Москва, то Швеция, то ещё х** пойми чё. Ебать!)) Он ещё с беты так и не вышел с 2018 года, аххаах. Функции на сайте в бете уже сколько лет. Зато приложение для iOS обновляют))

Adguard тоже дерьмо, пинг большой (не прям огромный, но похуже, чем у ControlD и тем более NextDNS, когда он коннектится у меня к Москве, но это очень редко), ещё на iOS, помню, моментами сайты не открывались, отключал dns, сразу всё грузилось. У них фильтры сбоят ложноположительными результатами, походу.

Понятное дело, что у ControlD, NextDNS (без аккаунта) и у Adguard есть режимы без фильтрации, но зачем они тогда нужны, если покрытие, кол-во серверов и пинг лучше у клауда?

Эм, резолвинг чего? Вы сайты резолвите через провайдера а не через впн/прокси?

по умолчанию вроде резолвинг идет через провайдера. если честно, я забыл что можно резолвить через сам прокси, но только это не касается самих серверов к которым мы и подключаемся.

А у меня тоже самое, только с клаудом и гуглом. Днс-чекеры показывают, что у меня зарубеж. днс (не через прокси, напрямую). nextdns единственный, кто выдает Москву, с самым меньшим пингом из всех. Поэтому не стоит слушать ничьи советы насчет “лучшего” doh, а все проверять самому)
Еще такой момент. У большинства провайдеров для некоторых ресурсов вроде инсты и т.п. заблокированы ip, выдаваемые гуглом и клаудом (видимо, как наиболее популярными doh). И многие др. doh выдают те же самые ip, т.е. заблокированные. В этом плане doh от яндекса и controld одни из немногих, что выдают рабочие ip
А вообще, наверно, самый лучший вариант - поднять свой шифрованный днс (вроде dnscrypt)

пришел вот к такой настройке:
dns:
enable: true
use-hosts: true
enhanced-mode: fake-ip
fake-ip-range: 198.18.0.1/16
default-nameserver:
- 1.1.1.1
- 77.88.8.8
proxy-server-nameserver:
- https://1.1.1.1/dns-query
- https://common.dot.dns.yandex.net/dns-query
nameserver:
- https://1.1.1.1/dns-query#VPN

мне кажется, cloudflare будет лучшим решением. все таки, на нем держится почти весь интернет (хотя.. а когда ркн это волновало?). на всякий случай добавил яндекс как резервный, чисто для резолвинга серверов VPN.

Может, туплю, но можно на этом моменте поподробнее с реальным примером? Как понять рабочие ip (не заблокированные), типа с помощью запретов/byedpi получится подключится?

Ага. Включить запрет/byedpi, открыть инсту (она по-моему у всех заблокирована по ip), если откроется - doh выдал рабочий ip

Использую xray в основном, но у себя обычно применяю такую логику. Это для конфигов вида “в VPN идёт только заблокированное”:

  • “geosite:private”, бутстрап адресов других dns: localhost или яндекс.
  • Всё остальное - один какой-то забугорный DoH.

Все днс напрямую. В DoH/DoT в любом случае запросы не видны снаружи, а вот VPN-соединение они иногда забивают, если туда их пускать, да и в целом может хуже работать в таком виде, мне кажется. Поэтому в общем случае лишнее.

На чём-то стационарном, к чему доступ может быть не всегда, могу также добавить отдельно яндекс или подобное для РФ ресурсов (типа “geosite:tld-ru”), и несколько зарубежных для всего остального, все DoH.

Для конфигов “обход БС, всё кроме БС идёт в VPN”: наподобие как выше с яндексом для РФ (здесь он также для всего, что не БС), но теперь всё-таки зарубежные днс идут в VPN. Т.к. здесь уже обратная логика: забугор днс в любом случае здесь будут работать только через outbound.

Tl;dr DoH/DoT, ну и не кормить яндекс лишний раз.

dnscrypt не передаёт ваш geo и резолвит из своего расположения. Это хорошо для приватности, но не очень хорошо для маршрутизации.

Но у него хороший кэш.

Так у гугла и нет серверов в России. С Cloudflare dnscheck.tools какой город/страну у вас показывает напрямую? И какой у вас провайдер?