MikroTik Log: dns,warning query timed out to upstream resolver — Решение
Медленная загрузка сайтов у пользователей и предупреждения в системном журнале:
dns,warning query timed out to upstream resolver 8.8.8.8:53dns,error DoH server connection failed: handshake timeout- Клиенты получают ошибки
DNS_PROBE_FINISHED_BAD_CONFIGилиServer IP address could not be found.
1. Проверка доступности публичных DNS-серверов
Убедитесь, что вышестоящие DNS-серверы отвечают без потерь и задержек:
/tool ping address=1.1.1.1 count=10
/tool ping address=8.8.8.8 count=102. Настройка списка альтернативных DNS и DoH
Укажите несколько независимых апстрим DNS-резолверов для отказоустойчивости:
/ip dns set servers=1.1.1.1,8.8.8.8,9.9.9.9 allow-remote-requests=yes max-concurrent-queries=200 max-concurrent-tcp-sessions=50 query-server-timeout=2s query-total-timeout=5s3. Проверка и исправление DNS over HTTPS (DoH)
Если используется DoH (например, Cloudflare), сбой может быть вызван отсутствием корневых сертификатов или отсутствием базового DNS для резолвинга самого имени DoH:
# Добавляем статический адрес для doh.cloudflare.com
/ip dns static add name=cloudflare-dns.com address=104.16.249.249
/ip dns set use-doh-server="https://cloudflare-dns.com/dns-query" verify-doh-cert=yes4. Защита открытого DNS-резолвера от атак DNS Amplification
Если на маршрутизаторе включен параметр allow-remote-requests=yes, обязательно заблокируйте входящие запросы на порт 53 со стороны внешнего WAN интерфейса:
/ip firewall filter add chain=input in-interface-list=WAN protocol=udp port=53 action=drop comment="Drop External DNS UDP 53"
/ip firewall filter add chain=input in-interface-list=WAN protocol=tcp port=53 action=drop comment="Drop External DNS TCP 53" Частые вопросы (FAQ)
Почему query timed out возникает при перегрузке интернет-канала?
DNS использует протокол UDP без гарантии доставки. При 100% загрузке исходящего канала (Bufferbloat) пакеты UDP 53 отбрасываются первыми в очереди интерфейса.
Как включить Fast DNS Cache в RouterOS v7?
Параметр кэширования включен по умолчанию. Увеличьте размер кэша: /ip dns set cache-size=10240KiB.
Что такое DNS Amplification Attack?
Это DDoS-атака, при которой злоумышленники отправляют запросы с поддельным IP-адресом жертвы на открытые DNS-серверы (Open DNS Resolver), перегружая канал жертвы ответами большого размера.
Как очистить кэш DNS на MikroTik?
Выполните команду: /ip dns cache flush.