Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
[Запрос функции] Зашифрованные профили DNS - Возможность назначать их VLAN и конкретным устройствам/клиентам., UniFi Network
 
Привет @UI-Team, не могли бы вы заняться внедрением следующих улучшений DNS в Network?

*   Возможность использования DoH3, DoT и, возможно, DoQ для зашифрованного DNS в дополнение к DoH (в настоящее время ограничено dnscrypt).
*   Возможность иметь несколько зашифрованных DNS "профилей" с возможностью:
   *   назначения VLAN профилям
   *   назначения отдельных устройств профилям, которые переопределят VLAN профиль.

Вышеизложенное позволит пользователям использовать Network для указания того, что определенные VLAN маршрутизируются через определенные DNS профили (NextDNS, ControlD, DNSFilter и т.д.), а также позволит отдельным клиентам/устройствам переопределять VLAN настройки и маршрутизироваться через разные профили. Даже если пользователь использует стандартный DNS, например, CloudFlare, он может назначить VLAN для детей или гостевой сети профилю CF family.

Это было бы полезно как в домашних, так и в бизнес-средах. В домашних условиях это может позволить пользователю направлять устройства детей через определенный DNS профиль для ограничения доступа в интернет. Бизнес-клиенты могли бы использовать это для разделения гостевого Wi-Fi с другими сетевыми профилями.

В заключение, возможность хранения DNS журналов поиска была бы идеальной на самом шлюзе (или возможность отправлять эти журналы в облачные сервисы или NAS). Это позволит пользователям искать FQDN и иметь список клиентов, которые обращались к этому доменному имени за предыдущие 7 или 30 дней (вместе с датами/временем).

Спасибо за рассмотрение этого вопроса.
 
Это ожидаемое поведение, потому что шлюз фактически отправляет DNS-запросы. Клиенты напрямую не общаются с NextDNS (или любым другим настроенным поставщиком зашифрованного DNS), если только это не локально. Чтобы имена клиентов передавались, вам нужно либо установить NextDNS, либо Control D CLI для получения этой функциональности. Любой из них будет работать с обеими службами. Многие люди на этом форуме используют обе эти программы, но Ubiquiti официально их не поддерживает. Есть плюсы и минусы использования DNS CLI-клиента. Вам лучше установить профили NextDNS на ваших клиентских устройствах вместо этого.
 
Было бы здорово, если бы UniFi хотя бы передавал имя клиента или IP-адрес в запросе DoH, чтобы логи на этих сайтах DNS Filter были полезными, а не просто показывали публичный IP-адрес твоего роутера. В теории это позволило бы использовать отдельные политики для разных устройств на этих сайтах. NextDNS показывает, как они любят передавать информацию о клиенте, в этой статье... не уверен, является ли это отраслевым стандартом DoH или нет. Спасибо!https://help.nextdns.io/t/x2h76ay/device-information-log-enrichment
 
+1 отличная фича для семей.
 
+1, тоже хотел бы эту возможность!
 
Возвращаюсь к этому вопросу. Надеюсь, что благодаря настойчивости @UI-Team добавят эту нужную функцию.
 
Надеюсь (молюсь), чтобы @UI-Team обратили на это внимание. :DI удалось установить CLI на второй шлюз. Есть ошибка в ctrld CLI: если у вас есть нестандартная конфигурация TOML на сайте, она не позволит установить CLI на какой-либо шлюз. После удаления этой конфигурации мне удалось установить CLI на второй шлюз. Я скопировал и вставил конфигурацию TOML обратно и перезапустил CLI на обоих шлюзах. Теперь он работает на обоих.

Однако, я все равно предпочитал бы делать это нативно в Network, разрешив использование нескольких профилей зашифрованного DNS и возможность назначить сеть или устройство профилю. Устройство было бы полезно для тех, кому не обязательно нужно определенное устройство (в моем случае, компьютер и Wi-Fi устройства моей дочери) на отдельном VLAN/сети, но я хотел бы, чтобы ее DNS-ограничения были строже, чем те, что у меня сейчас настроены. DoT/DoH3 было бы просто «вишенкой на торте». Желательно, но не обязательно. Остальное, я думаю, многие пользователи сочтут очень полезным.
 
После настройки второго шлюза для высокой доступности, CLI демон не синхронизируется с теневой консолью. Так что, когда я на failover, он возвращается к legacy DNS. Если бы использовался защищенный DNS, он бы оставался зашифрованным (DoH). Надеюсь, @UI-Team активно работает над зашифрованным DNS на уровне VLAN. DoH3/DoT были бы отличным дополнением (особенно DoH3, потому что он супер быстрый).
 
+1 за это. Конечно, мы можем сделать это сегодня, используя CLI-клиенты NextDNS или Control D, но было бы гораздо лучше, если бы это было официально поддерживается в UniFi GUI. Добавьте хотя бы возможность иметь несколько DoH-настроек для разных сетей.
Страницы: 1
Читают тему (гостей: 1)