DNS przez HTTPS i DNS przez TLS służą do przesyłania zaszyfrowanych zapytań pomiędzy klientem a modułem rozpoznawania nazw. Podczas diagnozowania ważna jest wiedza o tym, który z nich jest używany.
Podejście podstawowe
DoH przesyła wiadomości DNS przez HTTPS; Z drugiej strony DoT korzysta z połączenia DNS opartego na TLS. Jeśli przeglądarka wybierze własny moduł rozpoznawania nazw, zachowanie przeglądarki może się różnić w zależności od ustawień DNS systemu operacyjnego. Szyfrowany transport nie uniemożliwia wybranemu analizatorowi przetwarzania zapytań.
Etapy stosowania
- Sprawdź oddzielnie opcję bezpiecznego DNS w przeglądarce i ustawienia DNS systemu operacyjnego.
- Sprawdź, w jaki sposób zaimplementowano politykę podziału DNS dla wewnętrznych domen korporacyjnych.
- Porównując tę samą domenę za pomocą przeglądarki i wiersza poleceń, zapisz, jakiego analizatora składni używają.
Praktyczny przykład
Jeśli portal lokalny zostanie rozwiązany za pomocą narzędzia nslookup, ale nie można go znaleźć w przeglądarce, przeglądarka może łączyć się z zewnętrznym dostawcą DoH. W takim przypadku bardziej zrównoważone byłoby skorygowanie polityki DNS instytucji, niż dodanie adresu do pliku hosts.
Prawidłowo zinterpretuj wynik
Zastosowanie DoH nie anonimizuje całego ruchu internetowego. DNSSEC to także osobna warstwa uwierzytelniania. Nie dokonuj wyboru wyłącznie na podstawie szybkości; Działanie nazw wewnętrznych, polityki zarządzania i zaufania analizatora należy oceniać łącznie.
Odczyt źródłowy i uzupełniający
Szczegóły protokołu lub polecenia: RFC 8484. Kroki i przykładowy scenariusz to narracja redakcyjna IPScans.