MikroTik

⌘K
  1. Home
  2. Docs
  3. MikroTik
  4. DNS
  5. Konfigurasi DNS over HTTPS (DoH) di MikroTik v7

Konfigurasi DNS over HTTPS (DoH) di MikroTik v7

Mengaktifkan DNS over HTTPS (DoH) di MikroTik RouterOS v7 cukup mudah: isi use-doh-server (Cloudflare/Google), impor Root CA, aktifkan verify-doh-cert, lalu cek melalui halaman diagnosa https://1.1.1.1/help dan uji resolusi DNS. Secara default, query DNS tradisional dikirimkan tanpa enkripsi, sehingga mudah diintip (eavesdropping) atau bahkan dibelokkan (DNS hijacking) oleh pihak ketiga maupun ISP. Untuk mengatasi masalah tersebut, MikroTik RouterOS v7 menyediakan fitur DNS over HTTPS (DoH).

Konfigurasi DNS over HTTPS (DoH) di MikroTik v7

Prasyarat dan Konsep Dasar

  • Router MikroTik sudah menggunakan RouterOS v7.x.
  • Router sudah terhubung ke internet dan jam/waktu pada MikroTik sudah akurat (NTP Client aktif). Jika waktu tidak sinkron, verifikasi sertifikat SSL bisa gagal.
  • Root CA Certificates dari provider DNS (Cloudflare / Google).

Dokumentasi ini akan mencontohkan bagaimana menggunakan DNS over HTTPS (DoH) di Mikrotik v7

Download dan Import Root CA Certificate

Agar MikroTik bisa memvalidasi sertifikat DoH server (Cloudflare/Google), Anda wajib mengimpor Root CA/CA bundle ke System → Certificates. Tanpa ini, TLS handshake gagal dan DoH tidak akan jalan.

Root CA Certificate bundle Mozilla (umum)

/tool fetch url=https://curl.se/ca/cacert.pem
/certificate import file-name=cacert.pem passphrase=""
/file remove cacert.pem

Atau bisa lebih spesifik:

Root CA Certificate Cloudflare (DoH)

/tool fetch url="https://ssl.com/repo/certs/SSLcomRootCertificationAuthorityECC.pem"
/certificate import file-name=SSLcomRootCertificationAuthorityECC.pem
/file remove SSLcomRootCertificationAuthorityECC.pem

Root CA Certificate Google (DoH)

/tool fetch url="https://pki.goog/roots.pem" dst-path="roots-goog.pem"
/certificate import file-name="roots-goog.pem" passphrase=""
/file remove roots-goog.pem

Setelah impor, cek di:

/system certificate print

Pastikan status CA adalah trusted dan tidak revoked atau invalid.

Konfigurasi DoH Cloudflare atau Google

Cloudflare dan Google menyediakan DoH endpoint utama:

  • DoH Cloudflare
    • https://1.1.1.1/dns-query (berbasis IP).
    • https://cloudflare-dns.com/dns-query (berbasis hostname).
  • DoH Google
    • https://8.8.8.8/dns-query (berbasis IP).
    • https://dns.google/dns-query (berbasis hostname).

RouterOS v7 saat ini hanya mendukung satu DoH server. Jika butuh redundancy, pertimbangkan menggunakan /ip dns forwarders dengan kombinasi DoH + plain DNS.

Router perlu resolve nama domain DoH server (misal: cloudflare-dns.com atau dns.google) sebelum DoH aktif. Jadi tetap sertakan DNS server biasa sebagai bootstrap resolver atau agar bisa fallback jika server DoH tidak terhubung. Ketika use-doh-server diisi, router berhenti mengirim query DNS ke IP resolver di port 53 dan menggantinya dengan request HTTPS ke URL DoH (misalnya https://cloudflare-dns.com/dns-query).

  • Melalui Winbox -> menu IP -> DNS
    • Servers:1.1.1.1,1.0.0.1
    • Use Doh Server: https://cloudflare-dns.com/dns-query (contoh pakai DoH cloudflare)
    • Verify DoH Certificate: centang (wajib)
    • Allow Remote Requests: centang (jika Anda ingin router mikrotik sebagai DNS Server lokal).

Melalui Terminal (CLI)

# (Tambah IP DNS klasik
/ip dns set servers=1.1.1.1,1.0.0.1

# Enable DoH ke Cloudflare
/ip dns set use-doh-server=https://cloudflare-dns.com/dns-query \
    verify-doh-cert=yes \
    allow-remote-requests=yes

Memaksa Seluruh User Menggunakan DNS MikroTik

Agar Client tidak dapat melewati/bypass DNS MikroTik sehingga seluruh query akan menggunakan DoH. Ini memastikan apa pun konfiguras IP DNS server di perangkat user, dipaksa/redirect/force/intercept ke DNS MikroTik yang sudah pakai DoH. Anda bisa lihat dokumentasi implementasi ini -> Cara Redirect DNS ke MikroTik: Paksa User Menggunakan DNS Internal. Supaya alur query DNS nya menjadi seperti ini:

Client -> DNS MikroTik -> DNS Cache -> DNS over HTTPS -> Cloudflare / Google -> Internet

Verifikasi dan Pengujian

Cloudflare menyediakan halaman diagnosa khusus: https://1.1.1.1/help. Cek dari sisi klien:

  • Pastikan setting DNS di klien menunjuk ke IP LAN MikroTik (mis. 192.168.88.1); bisa dicek di Network → IPv4 Settings perangkat Anda.
  • Buka browser dan akses https://1.1.1.1/help.
  • Tunggu hasil diagnostic. Perhatikan baris:
    • Connected to 1.1.1.1: Yes
    • Using DNS over HTTPS (DoH): Yes
    • AS Name: Cloudflare / Google (tergantung provider yang dipakai)

Jika browser tidak mengaktifkan DoH internal, maka field DoH Yes menandakan bahwa path DNS dari klien ke MikroTik lalu ke Cloudflare sudah terenkripsi.

Catatan tentang browser dengan DoH built‑in: Browser seperti Firefox/Chrome/Edge bisa mengaktifkan DoH sendiri ke Cloudflare/Google langsung, tanpa lewat MikroTik. Matikan opsi “Use secure DNS” atau “DNS over HTTPS” di browser sementara. Atau blokir akses DoH agar Browser tidak bisa menggunakan DoH built-in bisa lihat dokumentasi -> Cara Blokir Akses DoH Langsung Dari User.

Troubleshooting

DoH server connection error: SSL: ssl: no trusted CA certificate found (6) — ada masalah dengan Root CA (Sertifikat Root CA belum diimport) atau tanggal/waktu router.

Query DNS Tidak Jalan Setelah Hapus servers="" — DoH hostname tidak bisa diresolve karena bootstrap DNS sudah dihapus sebelum DoH aktif. Tambahkan static DNS entry untuk DoH server:

/ip dns static add address=1.1.1.1 name=cloudflare-dns.com
# atau
/ip dns static add address=8.8.8.8 name=dns.google

Tidak bisa pakai DoH Quad9 — Quad9 DoH tidak kompatibel dengan RouterOS karena mereka bermigrasi ke HTTP/2 yang belum didukung MikroTik. Gunakan Cloudflare, Google, NextDNS, atau OpenDNS saja.

FAQ (Frequently Asked Questions)

Apakah DoH membuat koneksi internet saya lebih cepat?

Secara teknis, DoH menambah sedikit overhead latensi karena adanya kalkulasi enkripsi TLS. Namun, perbedaannya sangat tipis (milidetik) dan sebanding dengan manfaat privasi yang didapatkan.

Apakah saya harus memilih DoH Cloudflare atau Google?

Tidak wajib; keduanya menyediakan DoH publik gratis dengan performa tinggi.

Boleh ga verify-doh-cert dimatikan permanen?

Secara teknis bisa (verify-doh-cert=no), tetapi SANGAT tidak disarankan. Tanpa verifikasi sertifikat, MikroTik tidak memeriksa apakah ia benar‑benar terhubung ke Cloudflare/Google asli, sehingga rentan MITM dan serangan spoofing TLS.

Bagaimana jika browser saya sudah pakai DoH sendiri?

Jika browser mengaktifkan DoH ke provider tertentu, path DNS klien mungkin tidak melewati MikroTik walaupun router sudah pakai DoH. Untuk enforce kebijakan di router, Gunakan firewall/NAT redirect sehingga klien selalu melewati DNS MikroTik.

Kesimpulan

Konfigurasi DNS over HTTPS (DoH) di MikroTik RouterOS v7 cukup straightforward: impor Root CA, set use-doh-server ke endpoint Cloudflare atau Google, aktifkan verify-doh-cert, dan pastikan klien LAN menggunakan router sebagai DNS. Dengan mengaktifkan use-doh-server=https://cloudflare-dns.com/dns-query atau https://dns.google/dns-query serta menggunakan verify-doh-cert=yes, seluruh DNS Query dari jaringan lokal dapat dienkripsi menggunakan HTTPS.

Tags ,
guest

0 Comments
Oldest
Newest Most Voted