Почему это важно
DoT защищает участок пути DNS от пассивного наблюдения, а от активной подмены — только при проверке сервера; выбранный резолвер всё равно видит запросы и применяет свои правила.
Что подтверждено
DoT переносит DNS-сообщения внутри TLS и в строгом режиме конфиденциальности требует проверить сервер DNS.
Граница применимости: Транспорт TLS от клиента до сервера DNS.
Проверенный канал TLS защищает путь до резолвера, а DNSSEC отдельно доказывает происхождение и целостность наборов записей.
Граница применимости: Шифрованный транспорт DNS и проверка данных DNS.
Что проверить
- Проверьте подлинность резолвера.
- Уточните режим конфиденциальности.
- Состояние DNSSEC смотрите отдельно.
Первоисточники
Specification for DNS over Transport Layer Security
Internet Engineering Task Force · RFC 7858, May 2016
Определяет DNS over TLS transport, privacy profiles и server authentication requirements.
Открыть первоисточникDNS Security Introduction and Requirements
Internet Engineering Task Force · RFC 4033, March 2005
Определяет DNSSEC goals, resolver security states, trust anchors и границы защиты.
Открыть первоисточник