DNS 문제를 진단할 때 UDP 접근만 확인하면 불완전합니다. TCP가 필요한 상황에서는 일부 질의만 성공하고 다른 질의는 실패할 수 있습니다.

기본 원리

전통적인 DNS는 UDP와 TCP를 모두 사용합니다. 큰 응답이나 잘린 UDP 응답 뒤의 TCP 전환 때문에 TCP 접근도 중요합니다. 암호화된 DNS는 다른 전송 방식을 사용할 수 있습니다.

확인 순서

  1. 특정 레코드 종류나 큰 응답에서 문제가 집중되는지 기록합니다.
  2. 클라이언트와 리졸버 사이의 UDP 및 TCP 접근 정책을 각각 확인합니다.
  3. 네트워크 기록에서 시간 초과, 응답 잘림과 재시도 동작을 비교합니다.

실제 예시

작은 A 질의는 성공하지만 더 큰 서명된 응답은 실패한다면 도메인 레코드만 바꾸는 것이 올바른 해결책은 아닐 수 있습니다. 전송 경로의 TCP 차단이나 패킷 크기 문제를 조사해야 합니다.

결과 해석 시 주의할 점

TCP 53 연결에 성공해도 DNS 확인까지 성공했다고 볼 수 없습니다. 적절한 질의에 대한 응답도 평가해야 합니다. 일반 포트 검사 결과와 DNS 프로토콜 수준 검사를 같은 측정으로 제시하지 마세요.

출처 및 추가 자료

프로토콜 및 명령어 세부 사항: RFC 7766. 절차와 예시 상황은 IPScans 편집팀이 작성했습니다.