Проверка только доступа UDP для DNS является неполной диагностикой. В ситуациях, когда требуется TCP, некоторые запросы могут работать, а другие — нет.
Основной подход
Классический DNS использует транспорты UDP и TCP. Такие ситуации, как большие ответы и переключение на TCP после прерванного ответа UDP, повышают важность доступа TCP. Методы зашифрованного DNS могут использовать разные схемы транспортировки.
Этапы применения
- Запишите, сосредоточена ли проблема на определенных типах записей или на больших ответах.
- Проверьте политики доступа UDP и TCP между клиентом и преобразователем отдельно.
- Сравните время ожидания, прерывание и поведение повторных попыток в сетевых журналах.
Практический пример
Если запрос A в нижнем регистре успешен, но ответ со знаком большего размера не удался, простое изменение регистрации доменного имени может быть неправильным подходом. Необходимо исследовать препятствия TCP или проблему размера пакета на транспортном пути.
Правильно интерпретируйте результат
Открытие соединения TCP 53 само по себе не доказывает успешное разрешение DNS. Также следует оценить ответ на соответствующий запрос. Не представляйте результаты общей проверки портов и теста DNS на уровне протокола как одно и то же измерение.
Источник и дополнительная литература
Подробности протокола или команды: RFC 7766. Шаги и пример сценария приведены в редакционном описании IPScans.