DNS over HTTPSおよびDNS over TLSは、クライアントとリゾルバの間で暗号化されたクエリを転送する役割を果たします。診断時には、どちらが使用されているかを知ることが重要です。
基本的な考え方
DoH は HTTPS 経由で DNS メッセージを転送します。一方、DoT は TLS ベースの DNS 接続を使用します。ブラウザーが独自のリゾルバーを選択する場合、ブラウザーの動作はオペレーティング システムの DNS 設定に応じて異なる場合があります。暗号化されたトランスポートは、選択したパーサーによるクエリの処理を妨げません。
確認手順
- ブラウザのセキュア DNS オプションとオペレーティング システムの DNS 設定を個別に調べてください。
- 企業の内部ドメインに対して分割 DNS ポリシーがどのように実装されているかを検証します。
- ブラウザとコマンド ラインを介して同じドメインを比較する場合、使用したパーサーを記録します。
実践例
オンプレミスのポータルが nslookup で解決されるが、ブラウザで見つからない場合、ブラウザは外部の DoH プロバイダにアクセスする可能性があります。この場合、ホスト ファイルにアドレスを追加するよりも、機関の DNS ポリシーを修正する方が持続可能です。
結果を正しく解釈する
DoH を使用しても、すべてのインターネット トラフィックが匿名化されるわけではありません。 DNSSEC も別の認証層です。速度だけに基づいて選択しないでください。内部名の運用、管理ポリシー、アナライザーの信頼性を合わせて評価する必要があります。
出典と参考資料
プロトコルまたはコマンドの詳細: RFC 8484。手順とシナリオ例は IPScans の編集者の説明です。