всем шалом! нашел для себя 3 сервера. задача выбрать 1 из 3.
разные сервера выдают разные ip доменов, подскажите можно ли по этому параметру определить лучшего? по гео / задержке / блок не блок и тд
если сервис без серверов в россии, то должен ли он поддерживать ecs? я понимаю клауду ecs не нужен, у него и так сервера в каждой точке мира, но если серверов в россии нет?
про dnscheck.tools знаю, я хочу протестировать или сравнить их не только по задержке
p.s у меня есть конкретные 3 сервера, я не прошу советовать тип сервера (doh/dot/dnscrypt и тд), я не прошу советовать сами сервера и не прошу советовать поднять локальный dns. прошу подсказать как их сравнить и протестировать кроме dnscheck.tools. мб там по качеству выдаваемых ip и тп
а я москву очень редко вижу, он постоянно переключается у меня. подскажите это так anycast работает (при этом тут у меня сервера и с пингом поменьше есть, но он их не выбирает https://ping.nextdns.io/) или нужно скидывать диагностику в поддержке? они вроде чет меняют там некоторым маршруты или хз. или это только от моего провайдера зависит?
Если для использования в рунете, то надо выбирать с поддержкой ecs или находящиеся в Москве. Иначе скорее всего будет выдавать заблокированные ip. Качество определяется тем насколько чистые ip будет выдавать. Тут только длительное ручное тестирование. Ну, и пинг поменьше, без блокировок.
Впрочем, опальным сайтам вроде википедии и qwen AI наоборот нужны зарубежные dns, желательно на другом континенте. А поддерживаемым белым сайтам лучше местные dns. Всё очень непросто в рунете.
это для того чтоб с помощью запрета обходить? можете привести реальный пример что определенный сервер выдал блокнутый ip, просто не помню сталкивался с этим или нет?
заметил у adguard ecs как-то не так работает. при использовании с vpn например голландии или норвегии в обоих случаях dnscheck.tools определяет подсеть как gb (британия). но с nextdns все правильно nl и no соответственно
а еще подскажите влияет ли незашифрованный dns на роутере на doh/dot на устройствах/в браузерах? в плане поставил 1.1.1.1 на роутер, а он перехватывается ркном, ркн заблочат/удалят ip для dns.adguard-dns.com и при резолвинге он не отдаст ip так же как ютубу у меня не отдает и я не подключусь к этому dot. или это не так работает?
можете привести реальный пример что определенный сервер выдал блокнутый ip, просто не помню сталкивался с этим или нет?
Тоже интересно было бы посмотреть на пример. У нас обычно блочат целыми ASками, кроме каких-то редких случаев как у гитхаба, где блочили 2 адреса из 4, но там выбор DNS сервера не влияет на то какой ты адрес получаешь.
Не могу этого знать, как и вы) Можно предположить, что и от провайдера, и от anycast. У них там много жалоб на неправильную работу anycast. Меня кстати тоже стали посылать куда-то совсем далеко)
У них еще помимо https://dns.nextdns.io есть адрес https://ultralow.dns.nextdns.io
Вот еще ссылки для проверки: https://router.nextdns.io/?limit=3&stack=dual https://test.nextdns.io/ https://dns.nextdns.io/info
Можно гвоздями прибить конкретный резолвер https://[node]-1.edge.nextdns.io
где [node] - сервер с наименьшим пингом или нужной локацией, к примеру, москва: https://zepto-mow-1.edge.nextdns.io/
Тут можно сравнить скорость разных резолверов, но верить особо результатам не стоит)
что-то я не понял. возможно он имеет в виду так называемые bootstrap ip. или я уже прописал ip не перехватывающего у меня как cloudflare и google сервера на роутере. но другой вопрос: если скоро будут перехватываться абсолютно все udp dns на 53 порту?? и как я могу сменить эти загрузочные ip в смартфоне у мобильного оператора? хост доступен только с рутом или на нерутованном постоянно использовать vpn, но ни то ни то мне не подходит
а вы понаблюдайте))) он примерно так же часто меняет локацию как и warp по несколько раз на дню может менять colo на дефолтном эндпоинте (но там винят провайдера, возможно тут тоже провайдер виноват)
а вы его используете без аккаунта? у меня просто аккаунт (бесплатный)
это конечно хорошо. я пытался то же самое сделать на dot и на dot это невозможно походу. я перечитал кучу тем на реддите, перечитал вопросы на странице help nextdns, но не нашел ниче. писали про ultralow.dns1.nextdns.io и dns2, anycast что-то видел. на doh можно и самое забавное что нет никакой официальной инструкции. НО. если я и без vpn и с vpn сижу, то как тогда? толку нет от этой настройки
Именно так, имеется в виду bootstrap. Даже когда я у себя тестировал до этого, специально выбирал айпишник, который у меня не перехватывается ещё (8.8.8.8).
И в том посте я как раз описывал гипотетическую ситуацию, когда ТСПУ смотрят на все plaintext днс-ответы и если в их A и/или AAAA записях есть айпишник известного резолвера, то подменяют такие ответы на пустышку. В результате для машины пользователя это будет выглядеть как некорректный doh/dot конфиг.
у quad серверов в России нет и я так понимаю 11 рабочие ip выдает из-за ecs?
а вы квадом пользуетесь или просто для примера? подскажите почему фильтрующие рекламу трекеры не используете? вам ubo/ubol в браузере достаточно или вообще блокировщиками рекламы не пользуетесь?
и я правильно понимаю что quad9 (вариант с ecs) и google выдают мою провайдерскую подсеть? если nextdns типо анонимный ecs который выдает россию, но не мой город, то эти оба палят мой город. очень сильно критикуют ecs за это, хотя считаю это наоборот правильно
По стандарту в ecs используется префикс /24 (для ipv4), т.е. рекурсивный резолвер передает авторитативному серверу подсеть из 256 ip-адресов, где находится в т.ч. и твой.
Что касается nextdns, я почитал тесты на реддите и у них там несколько другая схема. Они тоже используют /24, но выдают подсети не с твоим ip, а схожие/близкие из некоего заранее предустановленного ими списка. Как они сами пишут, это позволяет им объединять пользователей в генерализованные группы, в целях обеспечения приватности. Однако при этом страдает геолокация и тебе могут вернуть ip назначения дальше от тебя, чем ожидалось.
Технически, можно присобачить фейковую ecs запись к запросу ещё на клиенте, в этом случае клиент будет считаться стаб-резолвером (насколько я понял?). Но рекурсивный резолвер, в зависимости от настроек, может такую запись отбросить и, например, все равно сформировать новую на основе твоего реального ip. В RFC 7871, в частности, поднимается вопрос загрязнения кэша запросами с фейковыми подсетями.
Ну и ты имей в виду, что рекурсивный резолвер в любом случае видит твой реальный ip, с которого ты послал запрос, если только ты их как-то не проксируешь, типа oblivious dns и т.п. методами.
В теории, идеал это, наверное, oblivious dns + вручную прописанный ecs в запросе - из сети близкой к твоей. В этом случае и реальный ip скрыт оказывается, и ответ от резолвера выдаст сервер близкий по геолокации к твоему реальному местоположению.
Как понять “плохо”? ECS - это не хорошо и не плохо, это просто технология. С одной стороны она помогает выдавать более оптимальные ответы, основанные на геолокации. С другой - очевидно, страдает приватность.
Однако, не всё ли вам равно, что какой-нибудь условный сервер имен клаудфлейра или GoDaddy узнает что из вашей подсети кто-то запрашивал адрес некоего сайта N? Если да - используйте ecs, если нет - не используйте. Вот и весь ответ.
А вообще, я бы понял опасения, если бы авторитативные сервера НСДИ были частью всей этой схемы, но зарубежные рекурсивные резолверы не обращаются к ним, т.к. они не входят в официальный список root-серверов ICANN, а отечественные резолверы и так за вами следят. А на слежку от клаудфлейра, мне лично, пофиг. Где клаудфлейр и где я?
Вместо того чтобы качать файлы на максимальной скорости из локального или соседнего дата-центра, ваш трафик пойдет по международным магистралям с кучей ограничений, и скорость скачивания упадет в разы.
и что из-за пинга максимальная скорость будет набираться медленно.
и в целом что влияет на комфорт просмотра видео например на российских площадках, когда из-за отсутствия ecs и/или серверов в РФ, меня кидает на cdn другой страны
если не будешь специально выискивать днс сервер австралии, то скорость будет нормальная. европейский днс будет выдавать европейские сдн, что по мне даже лучше, хз какие глюки из-за тспу могут быть на ру сдн
Допустим ты делаешь запрос из РФ к резолверу в Австралии. И допустим у домена в запросе есть ip адреса во всех странах. Получается так:
днс не поддерживает/не использует ecs: он выдаст тебе ответ с местным (австралийским) ip
днс поддерживает ecs: он сформирует ecs запись на основе ip запроса (российского) и авторитативный сервер вернет ответ ассоциированный с подсетью - т.е. российский.
днс поддерживает ecs, но используется какая-то технология для повышения приватности, как в случае с nextdns: он скорее всего вернет российский ip, но иногда может вернуть ip из какой-нибудь соседней страны
днс поддерживает ecs, но ты присоединяешь ecs запись сам и сам вписываешь туда ту подсеть, которую хочешь (например, из Канады): если днс не отбросит твою запись по тем или иным причинам, то он вернет тебе ip, ассоциированный с указанной подсетью (т.е. канадский)
днс не поддерживает ecs, но ты присоединяешь ecs запись сам: он выдаст тебе ответ с местным (австралийским) ip, проигнорировав ecs
спасибо! nextdns меня кидает то в Москву, то в Стокгольм, то еще куда-то и пинг соответственно разный. с чем это может быть связано? это у московского сервера перегруз и он отправляет на следующий по возрастанию пинга сервер и тип так anycast работает? или это от моего провайдера зависит? с controld у меня такой проблемы нет, он всегда подключается к Стокгольму с нормальным пингом. и собственно вопрос что тогда выбрать: nextdns метающийся по странам, но с ecs (включенным в профиле) или стабильный controld без ecs (публичные сервера)?
и еще как я могу проверить ecs? точнее как я могу проверить работу cdn с выдаваемой подсетью dns? надо резолвить какой-то cdn и потом этот адрес с роутера пинговать и так сравнивать разные сервисы?
Не совсем понял, именно резолвер в разных местах? Или ответ? Если резолвер, то это ок, там anycast. Если ответ, то это странно. В теории ответ на твой запрос должен был быть уже закэширован на сервере, он не должен отличаться раз от раза с включенным ecs тем более. Возможно какие-то приколы конкретно nextdns? Пробовал другие резолверы с ecs, с ними есть такая проблема?
Самый простой вариант - запрос к диагностическому адресу гугла o-o.myaddr.l.google.com с типом TXT.
Например, для винды: