DNS via HTTPS en DNS via TLS dienen voor het transporteren van gecodeerde queries tussen de client en de oplosser. Weten welke wordt gebruikt, is belangrijk tijdens de diagnose.
Basisbenadering
DoH transporteert DNS-berichten via HTTPS; DoT daarentegen maakt gebruik van een op TLS gebaseerde DNS-verbinding. Als de browser een eigen resolver kiest, kan het browsergedrag verschillen, afhankelijk van de DNS-instelling van het besturingssysteem. Gecodeerd transport verhindert niet dat de geselecteerde parser query's verwerkt.
Toepassingsstappen
- Bekijk de beveiligde DNS-optie in de browser en de DNS-instelling van het besturingssysteem afzonderlijk.
- Controleer hoe het gesplitste DNS-beleid wordt geïmplementeerd voor interne bedrijfsdomeinen.
- Wanneer u hetzelfde domein vergelijkt via browser en opdrachtregel, noteer dan welke parser ze gebruiken.
Praktijkvoorbeeld
Als de lokale portal is opgelost met nslookup maar niet kan worden gevonden in de browser, gaat de browser mogelijk naar een externe DoH-provider. In dit geval zou het duurzamer zijn om het DNS-beleid van de instelling te corrigeren in plaats van het adres toe te voegen aan het hosts-bestand.
Interpreteer het resultaat correct
Het gebruik van DoH anonimiseert niet al het internetverkeer. DNSSEC is tevens een aparte authenticatielaag. Maak de keuze niet alleen op basis van snelheid; De werking van interne namen, managementbeleid en analysatorvertrouwen moeten samen worden geëvalueerd.
Bron- en vervolgmeting
Protocol- of opdrachtdetails: RFC 8484. De stappen en het voorbeeldscenario vormen het redactionele verhaal van IPScan.