DNS через HTTPS и DNS через TLS служат для транспортировки зашифрованных запросов между клиентом и преобразователем. Знание того, какой из них используется, важно во время диагностики.

Основной подход

DoH передает DNS-сообщения через HTTPS; DoT, с другой стороны, использует DNS-соединение на основе TLS. Если браузер выбирает собственный преобразователь, поведение браузера может отличаться в зависимости от настроек DNS операционной системы. Зашифрованный транспорт не мешает выбранному синтаксическому анализатору обрабатывать запросы.

Этапы применения

  1. Проверьте параметр безопасного DNS в браузере и настройку DNS операционной системы отдельно.
  2. Проверьте, как реализуется политика разделения DNS для внутренних корпоративных доменов.
  3. При сравнении одного и того же домена через браузер и командную строку запишите, какой парсер они используют.

Практический пример

Если локальный портал разрешается с помощью nslookup, но его невозможно найти в браузере, возможно, браузер обращается к внешнему поставщику DoH. В этом случае разумнее было бы исправить DNS-политику учреждения, а не добавлять адрес в файл хостов.

Правильно интерпретируйте результат

Использование DoH не анонимизирует весь интернет-трафик. DNSSEC также является отдельным уровнем аутентификации. Не делайте выбор, основываясь только на скорости; Работу внутренних имен, политику управления и доверие анализатора следует оценивать вместе.

Источник и дополнительная литература

Подробности протокола или команды: RFC 8484. Шаги и пример сценария приведены в редакционном описании IPScans.