Die Überprüfung nur des UDP-Zugriffs für DNS ist eine unvollständige Diagnose. Aufgrund von Situationen, in denen TCP erforderlich ist, funktionieren einige Abfragen möglicherweise, während andere möglicherweise fehlschlagen.

Grundlegender Ansatz

Klassisches DNS verwendet sowohl UDP- als auch TCP-Transporte. Situationen wie große Antworten und der Wechsel zu TCP nach einer unterbrochenen UDP-Antwort erhöhen die Bedeutung des TCP-Zugriffs. Verschlüsselte DNS-Methoden verwenden möglicherweise unterschiedliche Transportschemata.

Anwendungsschritte

  1. Notieren Sie, ob sich das Problem auf bestimmte Datensatztypen oder große Antworten konzentriert.
  2. Überprüfen Sie die UDP- und TCP-Zugriffsrichtlinien zwischen dem Client und dem Resolver separat.
  3. Vergleichen Sie das Timeout-, Interrupt- und Wiederholungsverhalten in Netzwerkprotokollen.

Praxisbeispiel

Wenn eine A-Abfrage in Kleinbuchstaben erfolgreich ist, die größere signierte Antwort jedoch fehlschlägt, ist eine einfache Änderung der Registrierung des Domänennamens möglicherweise nicht der richtige Ansatz. TCP-Behinderungen oder Probleme mit der Paketgröße auf dem Transportpfad sollten untersucht werden.

Interpretieren Sie das Ergebnis richtig

Das Öffnen einer TCP 53-Verbindung allein beweist nicht die erfolgreiche DNS-Auflösung. Auch die Antwort auf die entsprechende Anfrage sollte ausgewertet werden. Stellen Sie das Ergebnis einer allgemeinen Portprüfung und des DNS-Tests auf Protokollebene nicht als dieselbe Messung dar.

Quelle und Nachlese

Protokoll- oder Befehlsdetails: RFC 7766. Die Schritte und das Beispielszenario sind redaktionelle Erzählungen von IPScan.