DNS over HTTPS和DNS over TLS用于在客户端和解析器之间传输加密查询。在诊断过程中了解使用哪一种非常重要。
基本方法
DoH通过HTTPS传输DNS消息;另一方面,DoT 使用基于 TLS 的 DNS 连接。如果浏览器选择自己的解析器,则浏览器行为可能会有所不同,具体取决于操作系统的 DNS 设置。加密传输不会阻止所选解析器处理查询。
申请步骤
- 分别检查浏览器中的安全 DNS 选项和操作系统 DNS 设置。
- 验证如何为企业内部域实施拆分 DNS 策略。
- 当通过浏览器和命令行比较相同的域时,记录它们使用哪个解析器。
实际例子
如果使用 nslookup 解析本地门户但在浏览器中找不到,则浏览器可能会转到外部 DoH 提供商。在这种情况下,纠正机构的 DNS 策略比将地址添加到主机文件中更可持续。
正确解释结果
使用DoH并不会使所有互联网流量匿名。 DNSSEC 也是一个单独的身份验证层。不要仅根据速度做出选择;内部名称、管理策略和分析器信任的操作应一起评估。
来源及后续阅读
协议或命令详细信息: RFC 8484.步骤和示例场景是 IPScans 的社论叙述。