Cloudflare молча сменил сертификаты и отключил интернеты владельцам MikroTik — 25 января 2026 г. в 13:35:19.758
Cloudflare молча сменил сертификаты и отключил интернеты владельцам MikroTik Cloudflare решил чуть-чуть подкрутить SSL и сменил удостоверяющий центр для своих DoH эндпоинтов 1.1.1.1: ушли с DigiCert на SSL.com. В хранилище корневых сертификатов RouterOS корней SSL.com просто нет, в результате у тысяч людей по всему миру DoH на микротах рухнул с ошибкой уровня: SSL. Что вообще такое DoH и зачем он вам: DoH - это способ гонять DNS-запросы не голым UDP/53, а внутри HTTPS-трафика. - Шифрование DNS: чтобы провайдер, сосед по роутеру или любопытный middlebox не видел, какие домены вы спрашиваете. - Маскировка под обычный HTTPS: DNS-трафик становится похож на любой другой веб-запрос на https://cloudflare-dns.com/dns-query и его сложнее выборочно блокировать или ковырять. - Единая точка политики: на DoH-сервере есть фильтрация рекламы, семейный режим и т.д. Классический случай, когда один гигант что-то безболезненно меняет, а у вендора железок вдруг массово сыплется инфраструктура. Как оживить DoH на MikroTik: - Скачать корневой сертификат SSL.com с официального сайта в формате .crt / .pem. - Залить сертификат на MikroTik и добавить его в список доверенных сертификатов. После этого DoH снова начинает резолвить домены, а DNS-трафик возвращается в зашифрованный тоннель.

