DNS über HTTPS und DNS über TLS dienen dem Transport verschlüsselter Anfragen zwischen dem Client und dem Resolver. Bei der Diagnose ist es wichtig zu wissen, welches verwendet wird.

Grundlegender Ansatz

DoH transportiert DNS-Nachrichten über HTTPS; DoT hingegen verwendet eine TLS-basierte DNS-Verbindung. Wenn der Browser seinen eigenen Resolver wählt, kann das Browserverhalten je nach DNS-Einstellung des Betriebssystems unterschiedlich sein. Der verschlüsselte Transport hindert den ausgewählten Parser nicht daran, Abfragen zu verarbeiten.

Anwendungsschritte

  1. Untersuchen Sie die sichere DNS-Option im Browser und die DNS-Einstellung des Betriebssystems separat.
  2. Überprüfen Sie, wie die Split-DNS-Richtlinie für unternehmensinterne Domänen implementiert wird.
  3. Wenn Sie dieselbe Domäne über Browser und Befehlszeile vergleichen, notieren Sie, welchen Parser sie verwenden.

Praxisbeispiel

Wenn das lokale Portal mit nslookup aufgelöst wird, aber nicht im Browser gefunden wird, wechselt der Browser möglicherweise zu einem externen DoH-Anbieter. In diesem Fall wäre es nachhaltiger, die DNS-Richtlinie der Institution zu korrigieren, als die Adresse zur Hosts-Datei hinzuzufügen.

Interpretieren Sie das Ergebnis richtig

Durch den Einsatz von DoH wird nicht der gesamte Internetverkehr anonymisiert. DNSSEC ist auch eine separate Authentifizierungsschicht. Treffen Sie Ihre Wahl nicht allein aufgrund der Geschwindigkeit; Die Funktionsweise interner Namen, Verwaltungsrichtlinien und Analysatorvertrauen sollten gemeinsam bewertet werden.

Quelle und Nachlese

Protokoll- oder Befehlsdetails: RFC 8484. Die Schritte und das Beispielszenario sind redaktionelle Erzählungen von IPScan.