DNSに対するUDPアクセスのみをチェックすることは、不完全な診断である。 TCP を必要とする状況により、一部のクエリは機能する場合がありますが、他のクエリは失敗する場合があります。
基本的な考え方
クラシックDNSは、UDPトランスポートとTCPトランスポートの両方を使用する。大規模な応答や UDP 応答の中断後の TCP への切り替えなどの状況では、TCP アクセスの重要性が高まります。暗号化された DNS メソッドでは、異なるトランスポート スキームが使用される場合があります。
確認手順
- 問題が特定のレコードタイプまたは大規模な応答に集中しているかどうかを記録します。
- クライアントとリゾルバの間のUDPおよびTCPアクセスポリシーを個別にチェックする。
- ネットワーク ログ内のタイムアウト、割り込み、および再試行の動作を比較します。
実践例
小文字の A クエリは成功するが、より大きな署名付き応答が失敗する場合、単にドメイン名の登録を変更するだけでは正しいアプローチではない可能性があります。トランスポート パス上の TCP 障害またはパケット サイズの問題を調査する必要があります。
結果を正しく解釈する
TCP53接続を開くこと自体は、DNS解決が成功したことを証明するものではない。適切なクエリに対する応答も評価する必要があります。一般的なポート チェッカーの結果とプロトコル レベルの DNS テストの結果を同じ測定値として提示しないでください。
出典と参考資料
プロトコルまたはコマンドの詳細: RFC 7766。手順とシナリオ例は IPScans の編集者の説明です。