<div dir="ltr">This is annoying behavior, because unless you are doing something weird with actually signing DNS or TCP DNS, the router can just inject a fake response for their one DNS name they need into any UDP DNS stream with a tiny bit of inspection.  Hijacking all of DNS is the DUMB way to do it.<div><br></div><div>And either way you go, it should be configuration flaggable on/off.</div><div><br></div></div><br><div class="gmail_quote"><div dir="ltr" class="gmail_attr">On Wed, Nov 4, 2020 at 11:34 AM Tony Wicks <<a href="mailto:tony@wicks.co.nz">tony@wicks.co.nz</a>> wrote:<br></div><blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex"><div lang="EN-NZ" style="overflow-wrap: break-word;"><div class="gmail-m_-5163703884866701630WordSection1"><p class="MsoNormal"><span>I had a similar discussion with another vendor recently while testing their mesh wireless systems. This vendor’s units are actually re-writing dhcp requests that clients make to point DNS to the primary mesh unit. This even happened when the mesh platform was in pure bridge mode (as opposed to router mode). The vendor said this was to make sure their app worked reliably. I’d say this sort of behaviour has quietly become common in the one app to rule it all world.<u></u><u></u></span></p><p class="MsoNormal"><span><u></u> <u></u></span></p><p class="MsoNormal"><span><u></u> <u></u></span></p><p class="MsoNormal"><span><u></u> <u></u></span></p><div style="border-right:none;border-bottom:none;border-left:none;border-top:1pt solid rgb(225,225,225);padding:3pt 0cm 0cm"><p class="MsoNormal"><b><span lang="EN-US">From:</span></b><span lang="EN-US"> NANOG <nanog-bounces+tony=<a href="mailto:wicks.co.nz@nanog.org" target="_blank">wicks.co.nz@nanog.org</a>> <b>On Behalf Of </b>Anurag Bhatia<br><b>Sent:</b> Thursday, 5 November 2020 7:03 am<br><b>To:</b> NANOG Mailing List <<a href="mailto:nanog@nanog.org" target="_blank">nanog@nanog.org</a>><br><b>Subject:</b> {Disarmed} Re: Asus wifi AP re-writing DNS packets<u></u><u></u></span></p></div><p class="MsoNormal"><u></u> <u></u></p><div><p class="MsoNormal">Hello<u></u><u></u></p><div><p class="MsoNormal"><u></u> <u></u></p></div><div><p class="MsoNormal"><u></u> <u></u></p></div><div><p class="MsoNormal">An update on this issue: <u></u><u></u></p></div><div><p class="MsoNormal"><u></u> <u></u></p></div><div><p class="MsoNormal">Going through (long) Asus support channel, they first agreed that this was intentional to make <a href="http://router.asus.com" target="_blank">router.asus.com</a> work but did take my request to make that optional. They have issued me a test firmware which so far seems to be working perfectly with no-rewriting rules. Hoping that it doesn't bring any side effects and they eventually put it in their public release after testing. <u></u><u></u></p></div><div><p class="MsoNormal"><u></u> <u></u></p></div><div><p class="MsoNormal"><u></u> <u></u></p></div><div><p class="MsoNormal"><u></u> <u></u></p></div></div></div></div></blockquote></div><br clear="all"><div><br></div>-- <br><div dir="ltr" class="gmail_signature">-george william herbert<br><a href="mailto:george.herbert@gmail.com" target="_blank">george.herbert@gmail.com</a></div>