DNS через HTTPS и DNS через TLS служат для транспортировки зашифрованных запросов между клиентом и преобразователем. Знание того, какой из них используется, важно во время диагностики.
Основной подход
DoH передает DNS-сообщения через HTTPS; DoT, с другой стороны, использует DNS-соединение на основе TLS. Если браузер выбирает собственный преобразователь, поведение браузера может отличаться в зависимости от настроек DNS операционной системы. Зашифрованный транспорт не мешает выбранному синтаксическому анализатору обрабатывать запросы.
Этапы применения
- Проверьте параметр безопасного DNS в браузере и настройку DNS операционной системы отдельно.
- Проверьте, как реализуется политика разделения DNS для внутренних корпоративных доменов.
- При сравнении одного и того же домена через браузер и командную строку запишите, какой парсер они используют.
Практический пример
Если локальный портал разрешается с помощью nslookup, но его невозможно найти в браузере, возможно, браузер обращается к внешнему поставщику DoH. В этом случае разумнее было бы исправить DNS-политику учреждения, а не добавлять адрес в файл хостов.
Правильно интерпретируйте результат
Использование DoH не анонимизирует весь интернет-трафик. DNSSEC также является отдельным уровнем аутентификации. Не делайте выбор, основываясь только на скорости; Работу внутренних имен, политику управления и доверие анализатора следует оценивать вместе.
Источник и дополнительная литература
Подробности протокола или команды: RFC 8484. Шаги и пример сценария приведены в редакционном описании IPScans.