DNS sur HTTPS et DNS sur TLS servent à transporter des requêtes chiffrées entre le client et le résolveur. Savoir lequel est utilisé est important lors du diagnostic.
Approche de base
DoH transporte les messages DNS via HTTPS ; DoT, quant à lui, utilise une connexion DNS basée sur TLS. Si le navigateur choisit son propre résolveur, le comportement du navigateur peut différer en fonction du paramètre DNS du système d'exploitation. Le transport chiffré n'empêche pas l'analyseur sélectionné de traiter les requêtes.
Étapes de candidature
- Examinez séparément l’option DNS sécurisé dans le navigateur et le paramètre DNS du système d’exploitation.
- Vérifiez comment la politique DNS divisée est mise en œuvre pour les domaines internes de l'entreprise.
- Lorsque vous comparez le même domaine via un navigateur et une ligne de commande, enregistrez quel analyseur ils utilisent.
Exemple pratique
Si le portail sur site est résolu avec nslookup mais ne peut pas être trouvé dans le navigateur, celui-ci peut s'adresser à un fournisseur DoH externe. Dans ce cas, il serait plus viable de corriger la politique DNS de l'institution plutôt que d'ajouter l'adresse au fichier hosts.
Interpréter correctement le résultat
L’utilisation de DoH n’anonymise pas tout le trafic Internet. DNSSEC est également une couche d'authentification distincte. Ne faites pas votre choix uniquement en fonction de la vitesse ; Le fonctionnement des noms internes, la politique de gestion et la confiance de l’analyseur doivent être évalués ensemble.
Source et lecture de suivi
Détails du protocole ou de la commande : RFC8484. Les étapes et l'exemple de scénario sont le récit éditorial d'IPScans.