Il controllo del solo accesso UDP per DNS è una diagnostica incompleta. A causa delle situazioni che richiedono TCP, alcune query potrebbero funzionare mentre altre potrebbero non riuscire.
Approccio di base
Il DNS classico utilizza sia il trasporto UDP che quello TCP. Situazioni come risposte di grandi dimensioni e il passaggio a TCP dopo una risposta UDP interrotta aumentano l'importanza dell'accesso TCP. I metodi DNS crittografati possono utilizzare diversi schemi di trasporto.
Fasi dell'applicazione
- Registrare se il problema è concentrato su determinati tipi di record o su risposte di grandi dimensioni.
- Controllare separatamente le politiche di accesso UDP e TCP tra il client e il risolutore.
- Confronta il comportamento di timeout, interruzione e nuovo tentativo nei registri di rete.
Esempio pratico
Se una query con la lettera A minuscola ha esito positivo ma la risposta con segno più grande fallisce, la semplice modifica della registrazione del nome di dominio potrebbe non essere l'approccio giusto. È necessario indagare sull'ostruzione del TCP o sul problema delle dimensioni dei pacchetti sul percorso di trasporto.
Interpretare correttamente il risultato
L'apertura di una connessione TCP 53 non dimostra di per sé la riuscita della risoluzione DNS. Dovrebbe essere valutata anche la risposta alla query appropriata. Non presentare il risultato di un controllo generale della porta e del test DNS a livello di protocollo come la stessa misurazione.
Fonte e lettura di follow-up
Dettagli del protocollo o del comando: RFC7766. I passaggi e lo scenario di esempio rappresentano la narrativa editoriale di IPScan.