DNS и разрешение имён · проверено по источникам

DNS over TLS

DNS over TLS, или DoT, — передача DNS-сообщений по соединению TLS; строгий профиль проверяет сервер, а оппортунистический допускает работу без его аутентификации.

Также ищут: DoT · DNS через TLS

Практический смысл

Почему это важно

DoT защищает участок пути DNS от пассивного наблюдения, а от активной подмены — только при проверке сервера; выбранный резолвер всё равно видит запросы и применяет свои правила.

Доказательная часть

Что подтверждено

  1. DoT переносит DNS-сообщения внутри TLS и в строгом режиме конфиденциальности требует проверить сервер DNS.

    Граница применимости: Транспорт TLS от клиента до сервера DNS.

  2. Проверенный канал TLS защищает путь до резолвера, а DNSSEC отдельно доказывает происхождение и целостность наборов записей.

    Граница применимости: Шифрованный транспорт DNS и проверка данных DNS.

Перед спецификацией

Что проверить

  1. Проверьте подлинность резолвера.
  2. Уточните режим конфиденциальности.
  3. Состояние DNSSEC смотрите отдельно.
Открытые основания

Первоисточники

  • Первичная спецификация

    Specification for DNS over Transport Layer Security

    Internet Engineering Task Force · RFC 7858, May 2016

    Определяет DNS over TLS transport, privacy profiles и server authentication requirements.

    Открыть первоисточник
  • Первичная спецификация

    DNS Security Introduction and Requirements

    Internet Engineering Task Force · RFC 4033, March 2005

    Определяет DNSSEC goals, resolver security states, trust anchors и границы защиты.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие