Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

DNS_UPSTREAM_TIMEOUT Сетевое оборудование и VPN

MikroTik Log: dns,warning query timed out to upstream resolver — Решение

Обновлено: 24.08.2026 · Официальная документация ↗

Медленная загрузка сайтов у пользователей и предупреждения в системном журнале:

  • dns,warning query timed out to upstream resolver 8.8.8.8:53
  • dns,error DoH server connection failed: handshake timeout
  • Клиенты получают ошибки DNS_PROBE_FINISHED_BAD_CONFIG или Server IP address could not be found.

1. Проверка доступности публичных DNS-серверов

Убедитесь, что вышестоящие DNS-серверы отвечают без потерь и задержек:

/tool ping address=1.1.1.1 count=10
/tool ping address=8.8.8.8 count=10

2. Настройка списка альтернативных DNS и DoH

Укажите несколько независимых апстрим DNS-резолверов для отказоустойчивости:

/ip dns set servers=1.1.1.1,8.8.8.8,9.9.9.9 allow-remote-requests=yes max-concurrent-queries=200 max-concurrent-tcp-sessions=50 query-server-timeout=2s query-total-timeout=5s

3. Проверка и исправление DNS over HTTPS (DoH)

Если используется DoH (например, Cloudflare), сбой может быть вызван отсутствием корневых сертификатов или отсутствием базового DNS для резолвинга самого имени DoH:

# Добавляем статический адрес для doh.cloudflare.com
/ip dns static add name=cloudflare-dns.com address=104.16.249.249
/ip dns set use-doh-server="https://cloudflare-dns.com/dns-query" verify-doh-cert=yes

4. Защита открытого DNS-резолвера от атак DNS Amplification

Если на маршрутизаторе включен параметр allow-remote-requests=yes, обязательно заблокируйте входящие запросы на порт 53 со стороны внешнего WAN интерфейса:

/ip firewall filter add chain=input in-interface-list=WAN protocol=udp port=53 action=drop comment="Drop External DNS UDP 53"
/ip firewall filter add chain=input in-interface-list=WAN protocol=tcp port=53 action=drop comment="Drop External DNS TCP 53"
💡 Практика специалистов: Всегда проверяйте, чтобы правило блокировки входящих DNS-запросов из WAN стояло выше разрешающих правил в `/ip firewall filter`, иначе маршрутизатор станет участником атак DNS Amplification.

Частые вопросы (FAQ)

Почему query timed out возникает при перегрузке интернет-канала?

DNS использует протокол UDP без гарантии доставки. При 100% загрузке исходящего канала (Bufferbloat) пакеты UDP 53 отбрасываются первыми в очереди интерфейса.

Как включить Fast DNS Cache в RouterOS v7?

Параметр кэширования включен по умолчанию. Увеличьте размер кэша: /ip dns set cache-size=10240KiB.

Что такое DNS Amplification Attack?

Это DDoS-атака, при которой злоумышленники отправляют запросы с поддельным IP-адресом жертвы на открытые DNS-серверы (Open DNS Resolver), перегружая канал жертвы ответами большого размера.

Как очистить кэш DNS на MikroTik?

Выполните команду: /ip dns cache flush.

Полезные материалы
Рекомендуем