Handleiding

Namen worden niet opgezocht

Pingen naar 1.1.1.1 lukt, naar een naam niet. Dan is het netwerk in orde en DNS niet.

Je opent een website en de browser zegt dat hij de server niet kan vinden. Maar tik je het IP-adres in, dan komt de pagina gewoon. Pingen naar 1.1.1.1 werkt, pingen naar mikrotik.com niet.

Dat verschil is de hele diagnose. Je netwerk werkt, je route naar buiten werkt, je firewall laat verkeer door. Alleen het opzoeken van namen doet het niet. Dit is dus niet hetzelfde als geen internet, en het heeft niets te maken met pakketgrootte.

De snelle controles, in deze volgorde

  1. Kan de router zelf een naam opzoeken? /put [:resolve mikrotik.com]. Goed antwoord: een IP-adres. Een foutmelding betekent dat de router zijn upstream niet bereikt, en dan hoef je bij de client nog niet te kijken.
  2. Welke servers gebruikt de router? /ip dns print. Goed antwoord: bij servers staan de adressen die je hebt gekozen, en allow-remote-requests: yes zodat clients hem mogen gebruiken. Staat er alleen iets bij dynamic-servers, dan komen ze van je provider.
  3. Krijgt de client de goede server? /ip dhcp-server network print. Goed antwoord: bij dns-server staat het adres van de router in dat netwerk. Kijk daarna op de client zelf welke DNS-server hij echt gebruikt.
  4. Doet de cache iets? /ip dns cache print. Goed antwoord: regels die je herkent. Een lege cache terwijl mensen zitten te klikken betekent dat de vragen de router niet bereiken.
  5. Wordt DNS geblokkeerd of omgeleid? /ip firewall filter print stats en /ip firewall nat print. Goed antwoord: de drop-regel voor DNS vanaf WAN heeft een teller die oploopt (dat hoort), en de omleidregel op poort 53 staat er alleen als je die hebt aangezet.

De gewone oorzaken

  • DNS over HTTPS die zichzelf niet kan vinden. Om de DoH-server te gebruiken moet de router eerst de naam van die server opzoeken, en dat is precies wat nog niet werkt. De tool lost dat op met vaste records die als startpunt dienen, maar een handmatig ingevulde DoH-URL zonder zulke records geeft een router die niets meer opzoekt.
  • DNS van de provider gekozen, maar niemand vraagt erom. Kies je Van de provider als upstream, dan moet minstens één uplink het vinkje DNS van provider gebruiken aan hebben. Anders krijgt de router nooit een adres om naartoe te vragen.
  • De router mag niet als DNS-server gebruikt worden. Zet je Router als DNS-server voor het LAN uit, dan blijft de cache werken voor de router zelf en krijgen clients niets. Dat is een geldige keuze als je een eigen resolver hebt, en anders een fout.
  • De client praat met iets anders. Telefoons en browsers hebben tegenwoordig hun eigen DNS ingebouwd. Dan werkt de rest van het netwerk prima en één apparaat niet.
  • Adlist blokkeert meer dan bedoeld. Staat de advertentiefilter aan en mist juist één dienst, kijk dan of het domein in de lijst staat voordat je verder zoekt.

Wat de configurator hiervan weet

Het onderdeel DNS waarschuwt als je de DNS van je provider kiest terwijl geen enkele uplink daarom vraagt: DNS van de provider gekozen, maar geen WAN gebruikte "DNS van provider". Dat is de controle die dit hoofdstuk het vaakst overbodig maakt.

Voor DNS over HTTPS schrijft het script vaste records voor de hostnaam van de DoH-server, met de gewone IP-adressen van dezelfde aanbieder erachter. Daarmee kan de router die ene naam opzoeken zonder DoH, en daarna alles over DoH. Zet je DoH-certificaat verifiëren aan, dan zet het script ook de ingebouwde certificatenlijst van RouterOS aan.

Kies je Adlist terwijl je doelversie ouder is dan RouterOS 7.15, dan laat de tool het weg en zegt dat erbij. En het onderdeel Firewall dropt standaard DNS-vragen vanaf internet, zodat je router geen open resolver wordt; dat is de regel waarvan de teller hoort op te lopen.

Wat de tool niet doet, is controleren of je gekozen upstream werkelijk bereikbaar is vanaf jouw aansluiting. Een provider die poort 53 naar buiten dichtzet komt voor, en dan is /put [:resolve mikrotik.com] het enige dat het laat zien.

Als het niet aan je router ligt

  • De provider kaapt poort 53. Sommige aansluitingen sturen alle DNS naar hun eigen server. Dat merk je als je gekozen upstream antwoorden geeft die niet kloppen. DNS over HTTPS lost dat op.
  • Het apparaat heeft zijn eigen DNS. Een laptop met een VPN-client of een browser met DoH gaat om je router heen. De optie LAN-clients dwingen de router te gebruiken vangt hardcoded adressen op poort 53, maar niet DoH in een browser; de tool zegt dat er ook bij.
  • Het domein zelf is stuk. Test met een tweede naam voordat je je router de schuld geeft.

Verder lezen: DNS, Hoe DNS werkt en Firewall en NAT.

Meteen proberen? Open de configurator