Mikrotik Сloud DNS не работает

Примерно час назад пожелтели хосты в Nagios - check_ping: Invalid hostname/address. После проверки, оказалось, что адреса вида xxxxxxxxxxxx.sn.mynetname.net не резолвятся. После этого перестал резолвиться сам mynetname.net.

На форуме mikrotik пишут, что домен в состоянии Suspended по данным whois:

https://forum.mikrotik.com/viewtopic.php?f=2&t=178256

Так же появляются все новые темы, о том, что Cloud DNS не работает:

https://forum.mikrotik.com/viewtopic.php?f=2&t=178262

https://forum.mikrotik.com/viewtopic.php?f=2&t=178260

Если вы используйте Cloud DNS для доступа к устройствам с динамическими адресами, все может быть очень плохо.

Если ваш DNS кэш еще не истек и устройства еще доступны, добавьте дополнительного провайдера динамического DNS.

Я использую https://freedns.afraid.org/ (бесплатный сервис).

В качестве альтернативы, можно посмотреть на:

- ClouDNS: https://www.cloudns.net/wiki/article/255/

- Dynu: https://www.dynu.com/en-US/DynamicDNS

- YDNS: https://ydns.io/

- NoIP: https://www.noip.com/

- DNS Max: https://www.dnsmax.com/

Примеры скриптов для FreeDNS, есть, например, тут

В данный момент поддержка Mikrotik не ответила на мои письма по срокам восстановления работы Mikrotik Cloud DNS.

Апдейт: Mikroitk's revolvers are still working, you can add a conditional rule to get your resolution working again: 159.148.147.201 159.148.172.251 (спасибо)

/ip dns static add forward-to=159.148.147.201 regexp=".*mynetname\\.net" ttl=10m type=FWD

 Апдейт2: Mikrotik написали в официальном твиттере, что разбираются с проблемой https://twitter.com/mikrotik_com/status/1435138440870379521 

Апдейт3: Сервис восстановлен. Не работало чуть больше 24 часов, надеюсь, кто еще не использует дополнительный dynamic DNS, сделает это сейчас.

@xl-tech
06.09.2021 20:30 UTC
Первоисточник

Комментарии

@ky0
06.09.2021 15:43 UTC
+1

Захватывающая история про обратную сторону удобства облачных сервисов, позиционирубщихся как более надёжные, чем какие-то свои. Но, кажется, подобный жанр уместнее где-нибудь вот тут.

@xl-tech
06.09.2021 16:42 UTC
+1

Полностью согласен, но я надеюсь что кто-нибудь успеет добавить другой динамический DNS на свои устройства, чем больше информации на эту тему, тем лучше.

@maxzabl
06.09.2021 16:41 UTC
+1

Не проще ли использовать какой-нибудь дешевевый VPS + wireguard + бесплатный домен от freenom? Одна известая на Хабре компания предлагает VPS по 130 р. в месяц, скидка при оплате за год + промокод...

@xl-tech
06.09.2021 16:41 UTC
+1

В качестве персонального VPN, конечно проще. В качестве роутера в удаленной точке, очень затруднительно :)

06.09.2021 18:24 UTC
+1

Если устройство умеет в динамический DNS, то скорее всего умеет и в wireguard, не всегда конечно, но тем не менее... У меня wireguard используется именно для построения VPN, в плане объединения локалок, а не в плане маршрутизации трафика в инет. Моя локалка, теща, дача. На даче tp-link tl-mr3020 с openwrt + телефон (lineageos) в режиме модема + raspberry с самописной системой контроля отопления, 2 года полет нормальный. Плюсом в такой схеме отсутствие необходимости выставлять что-то наружу.

@dartraiden
06.09.2021 16:54 UTC
+4
Кстати, Wireguard на стандартном 51820 порту на днях стали местами блокировать (см. отсюда и до конца).
@OracleX
15.09.2021 10:29 UTC
0

Не подскажете что за сервис такой за копейки почти? Давно хотел на VPS-ке поднять WireGuard.

@rionnagel
06.09.2021 18:05 UTC
+1

dyndns это всегда большой риск. Провайдер может в любой момент загнать вас за нат, сервис может отвалится или требовать оплату, провайдер может начать блочить без предупреждения входящие порты популярных сервисов. Только для домашнего использования без надежд.

@romancelover
06.09.2021 20:37 UTC
+1

А если использовать свой домен у нескольких dyndns операторов? то есть в настройках своего домена указать несколько NS-серверов от разных операторов, и запускать несколько запросов на обновления. Отвалится один, сработает другой.
ClouDNS даёт прописать свой домен для динамического DNS сервиса, насколько я знаю.
Чтобы провайдер не посадил за NAT, можно сразу переходить на IPv6 (и искать себе провайдеров с его поддержкой). Хотя защиты от блокирования входящих портов это не даст.

07.09.2021 05:17 UTC
+1

DNS так не работает. Либо вы не совсем ясно выразили свою мысль (либо я не так понял, 2 суток не спал).

Про ClouDNS не знал.

Проще купить домен, привязать к cloudflare и использовать его api в кастомном скрипте для микротика для обновления своей A записи, получаем свой ddns на cf. Скрипты готовые есть.

IPv6? Да вы оптимист).

Но по факту если нужна статика - от этого никуда не убежишь. С динамикой провайдеры воротят что хотят. По законам подлости как-раз когда нужен доступ.

Можно использовать несколько "ddns" (своей реализации) через одну a-запись своего домена, но это скрипты, покупка сервиса предоставляющего dns failover (у кф dns лоад балансер c хелсчеками подключается с плана 20$ в месяц вроде). Но это черезжопное кастыльное велосипедирование. Вы платите за домен, за pro подписку cf для настройки dns failover, за провайдера и ещё скриптуете, вместо покупки статики.

Ну а так если есть домен - то cf достаточно надёжен. Скрипт будет что-то типа https://gist.github.com/ChrisG661/ec88d2b277667a1cda0df70244c314c8

@SashaXBy
06.09.2021 19:17 UTC
0

/ip dns static add forward-to=159.148.147.201 regexp=".*mynetname\.net" ttl=10m type=FWD

regexp=".*mynetname\\.net"

потеряли

@xl-tech
06.09.2021 19:17 UTC
0

Поправил, спасибо

@paxlo
06.09.2021 23:02 UTC
0

Кстати почему-то не работает даже после очистки кэша (/ip dn ca fl). Роутер продолжает не резолвить эти адреса. Может это быть из-за использования DoH через Cloudflare?

07.09.2021 06:35 UTC
0

а разве для запросов с самого устройства не применяются прописанные в нем DNS серверы? локальный это вроде для клиентов. такая запись будет на аплинке работать если туда запросы отправляются. а если у вас прописан 8.8.8.8 например то они все туда уходят а не на локальный DNS. Вот оно и не работает.

@muzaboz
07.09.2021 05:18 UTC
0

Всегда пользовался noip, в недавно решил попробовать нативный,сегодня вернулся обратно))

@brka001
07.09.2021 06:28 UTC
0

Странно, но сервис работает через мобильный интернет

@KPOBABAK
07.09.2021 10:00 UTC
0

ну возможно твой оператор не любит часто обновлять DNS записи

@BDI
07.09.2021 11:20 UTC
0
Насколько понимаю, вот примерная причина:

link1
normis(MikroTik Support):
domain is suspended because of abuse by user(-s) or bad actors, not because of forgotten payment. we are working with registrar to solve it.


link2
normis(MikroTik Support):
now registrar needs actual proof that malware is removed


Интересно, заабьюзили один из поддоменов, или непосредственно mynetname.net?
@Daar
07.09.2021 11:48 UTC
0

Интересно это на долго... а то я как бы этим сервисом пользуюсь с самого начала и уже база под 100 аппаратов и глянул у 90% указан *.mynetname.net. Глаз начал подергиваться, пока еще ничего не упало, но думаю не долго ждать.

@BDI
07.09.2021 13:53 UTC
0
Время восстановления видимо будет зависеть от упёртости текущего регистратора, или от возможности быстро перейти к другому(не знаю что выберут ребята из микротика).

Для доступа к хостам из своей базы вы можете настроить у себя пересылку DNS запросов для поддоменов mynetname.net на резолвер микротиков(159.148.147.201 or 159.148.172.251), как описано выше в комментарии, и в статье.

А в будущем наверное лучше присмотреться к альтернативам — раз из-за абуз на один из поддоменов устройств регистратор может положить весь mynetname.net. Вот только инструмента для работы с другими дДНС сверх fetch и dns-update(судя по описанию подходит только для обновления на Bind) в RouterOS не факт что добавят.
08.09.2021 11:51 UTC
0

Да как бы с этим лет 5 проблем не испытывал... Тут на знаешь когда найдет коса на камень. Смотрю все заработало, оставлю данный сервис, но видать надо еще резервный сделать на сторонних сервисах, надо почитать и потестить. А то раньше пользовался разными подобными сервисами, но тоже какие-то грабли потом вылазили... кто-то закрывался, у кого-то ограничения количества доменов на учетке или еще какие-то, а некоторые платными стали.

@DX168B
07.09.2021 13:48 UTC
0

Я в домашнем роутере (у меня Mikrotik) использую сервис duckdns. Написал скрипт, который срабатывает всякий раз, когда DHCP получает адрес от провайдера и отсыает его сервису. Уже более двух лет небыло никаких проблем, кроме переноса токена на другой аккаунт. И даже эта мелочь небыла связана с самим сервисом.

@yarkovoy
07.09.2021 14:36 UTC
0

А можно скрипт?

@toxi_roman
16.09.2021 20:57 UTC
0
Как вариант, заюзать vpn и подключаться к удаленному VPS, а с него рулить роутерами. По сути удаленный доступ к роутерам будет не зависимо от облачной службы Микротика.