Почему это важно
DoH защищает транспорт и проходит через обычную инфраструктуру HTTPS, но переносит доверие и наблюдаемость к выбранному резолверу и его HTTP-системе.
Что подтверждено
Сервер DoH принимает DNS-запрос через HTTPS GET или POST и возвращает сетевое DNS-сообщение как application/dns-message.
Граница применимости: Соответствие запросов и ответов DoH по RFC 8484.
HTTPS проверяет сервер DoH и защищает канал, но подлинность конечного набора записей требует доверия резолверу или проверки DNSSEC.
Граница применимости: Безопасность транспорта DoH и проверка происхождения ответа DNS.
Что проверить
- Зафиксируйте URI службы DoH.
- Проверьте подлинность HTTPS.
- Учитывайте правила резолвера.
Первоисточники
DNS Queries over HTTPS
Internet Engineering Task Force · RFC 8484, October 2018
Определяет перенос DNS messages через authenticated HTTPS connection и media type application/dns-message.
Открыть первоисточникDNS Security Introduction and Requirements
Internet Engineering Task Force · RFC 4033, March 2005
Определяет DNSSEC goals, resolver security states, trust anchors и границы защиты.
Открыть первоисточник