Vérifier uniquement l'accès UDP pour DNS est un diagnostic incomplet. En raison de situations nécessitant TCP, certaines requêtes peuvent fonctionner tandis que d'autres peuvent échouer.
Approche de base
Le DNS classique utilise à la fois les transports UDP et TCP. Des situations telles que des réponses volumineuses et le passage à TCP après une réponse UDP interrompue augmentent l'importance de l'accès TCP. Les méthodes DNS chiffrées peuvent utiliser différents schémas de transport.
Étapes de candidature
- Enregistrez si le problème est concentré sur certains types d'enregistrements ou sur des réponses volumineuses.
- Vérifiez séparément les politiques d’accès UDP et TCP entre le client et le résolveur.
- Comparez le comportement des délais d'attente, des interruptions et des nouvelles tentatives dans les journaux réseau.
Exemple pratique
Si une requête A minuscule réussit mais que la réponse signée plus grande échoue, le simple fait de modifier l'enregistrement du nom de domaine n'est peut-être pas la bonne approche. Une obstruction TCP ou un problème de taille de paquet sur le chemin de transport doivent être étudiés.
Interpréter correctement le résultat
L'ouverture d'une connexion TCP 53 ne prouve pas en soi une résolution DNS réussie. La réponse à la requête appropriée doit également être évaluée. Ne présentez pas le résultat d’un vérificateur général de port et le test DNS au niveau du protocole comme la même mesure.
Source et lecture de suivi
Détails du protocole ou de la commande : RFC7766. Les étapes et l'exemple de scénario sont le récit éditorial d'IPScans.