Die Überprüfung nur des UDP-Zugriffs für DNS ist eine unvollständige Diagnose. Aufgrund von Situationen, in denen TCP erforderlich ist, funktionieren einige Abfragen möglicherweise, während andere möglicherweise fehlschlagen.
Grundlegender Ansatz
Klassisches DNS verwendet sowohl UDP- als auch TCP-Transporte. Situationen wie große Antworten und der Wechsel zu TCP nach einer unterbrochenen UDP-Antwort erhöhen die Bedeutung des TCP-Zugriffs. Verschlüsselte DNS-Methoden verwenden möglicherweise unterschiedliche Transportschemata.
Anwendungsschritte
- Notieren Sie, ob sich das Problem auf bestimmte Datensatztypen oder große Antworten konzentriert.
- Überprüfen Sie die UDP- und TCP-Zugriffsrichtlinien zwischen dem Client und dem Resolver separat.
- Vergleichen Sie das Timeout-, Interrupt- und Wiederholungsverhalten in Netzwerkprotokollen.
Praxisbeispiel
Wenn eine A-Abfrage in Kleinbuchstaben erfolgreich ist, die größere signierte Antwort jedoch fehlschlägt, ist eine einfache Änderung der Registrierung des Domänennamens möglicherweise nicht der richtige Ansatz. TCP-Behinderungen oder Probleme mit der Paketgröße auf dem Transportpfad sollten untersucht werden.
Interpretieren Sie das Ergebnis richtig
Das Öffnen einer TCP 53-Verbindung allein beweist nicht die erfolgreiche DNS-Auflösung. Auch die Antwort auf die entsprechende Anfrage sollte ausgewertet werden. Stellen Sie das Ergebnis einer allgemeinen Portprüfung und des DNS-Tests auf Protokollebene nicht als dieselbe Messung dar.
Quelle und Nachlese
Protokoll- oder Befehlsdetails: RFC 7766. Die Schritte und das Beispielszenario sind redaktionelle Erzählungen von IPScan.