Het controleren van alleen UDP-toegang voor DNS is een onvolledige diagnose. Vanwege situaties waarbij TCP vereist is, kunnen sommige query's werken, terwijl andere mislukken.
Basisbenadering
Klassieke DNS gebruikt zowel UDP- als TCP-transport. Situaties zoals grote reacties en het overschakelen naar TCP na een onderbroken UDP-reactie vergroten het belang van TCP-toegang. Gecodeerde DNS-methoden kunnen verschillende transportschema's gebruiken.
Toepassingsstappen
- Registreer of het probleem zich concentreert op bepaalde recordtypen of op grote reacties.
- Controleer het UDP- en TCP-toegangsbeleid tussen de client en de solver afzonderlijk.
- Vergelijk het gedrag van time-outs, onderbrekingen en nieuwe pogingen in netwerklogboeken.
Praktijkvoorbeeld
Als een kleine A-query slaagt, maar het grotere ondertekende antwoord mislukt, is het eenvoudigweg wijzigen van de registratie van de domeinnaam mogelijk niet de juiste aanpak. TCP-obstructie of problemen met de pakketgrootte op het transportpad moeten worden onderzocht.
Interpreteer het resultaat correct
Het openen van een TCP 53-verbinding bewijst op zichzelf geen succesvolle DNS-resolutie. Het antwoord op de juiste vraag moet ook worden geëvalueerd. Presenteer het resultaat van een algemene poortcontrole en de DNS-test op protocolniveau niet als dezelfde meting.
Bron- en vervolgmeting
Protocol- of opdrachtdetails: RFC 7766. De stappen en het voorbeeldscenario vormen het redactionele verhaal van IPScan.