【发布时间】:2018-07-25 17:47:00
【问题描述】:
自从 Mozilla 和 Google 宣布他们打算在未来以默认设置激活 DNS over HTTPS 并且 IETF 正式批准了草案 (https://datatracker.ietf.org/wg/doh/about/) 以来,我试图了解对我们公司网络的影响。现在,每个应用程序都可以绕过内部 DNS 服务器(通过 DHCP 分配)并直接连接到公共 DNS 服务。管理员没有简单的方法来阻止应用程序和用户这样做,因为所有流量都通过 HTTPS 路由。
据我所知,在大多数公司中,都有一个拆分 DNS 设置,允许使用不同解析值对同一域名(例如 mail.mycorp.example)进行内部(内部网)和外部(互联网)名称和 IP 解析。它还允许添加额外的、仅限 Intranet 的服务,如 wiki.intra.mycorp.example,这些服务无法从 Internet 解析/访问。 server01.eq.mycorp.example 等基础架构名称也是如此。
我看到的问题是,如果应用程序本身更喜欢 DNS 而不是 HTTPS,并且没有正确回退到系统分配的 DNS 服务器,则内部域将无法访问。
我在 Windows 10 上使用 Firefox 61.0.1(64 位)进行了实验。我设置了:
-
network.trr.bootstrapAddress= 1.1.1.1 -
network.trr.uri=https://mozilla.cloudflare-dns.com/dns-query -
network.trr.mode= 2
network.trr.mode = 2 应该更喜欢 DNS 而不是 HTTPS,但是如果没有收到任何值,则回退到系统 DNS,mode = 1,我也尝试过,应该进行比赛并使用 Firefox 返回的第一个有效结果。
不幸的是,在 Firefox 中通过 HTTPS 激活 DNS 后,所有仅限内部的网站都不再工作。所有请求都以超时结束并因此失败。
我错过了什么? 在未来的设置中是否有更好的方法来处理仅限内部的 DNS 条目?
【问题讨论】:
-
您的问题与这里的主题编程无关。您可能会在Server Fault 上得到更好的答案。
-
我认为当您看到“首选 DNS 而不是 HTTPS 但回退到系统 DNS”时,这意味着如果 DOH 服务器根本不回复,就会发生回退。如果服务器回复“NXDOMAIN”,这是一个有效的回复,消费者没有理由退回到另一台服务器并进行另一次查询。这在文档中得到证实:2 - 首先。首先使用 TRR,并且仅当名称解析失败时才使用本机解析器作为后备。 名称解析失败与 NXDOMAIN 回复不同。
-
使用(外部)DOH 通常是因为您不信任本地 DNS 解析器,或者您不信任从您到解析器的路径。如果是由组织管理的专用网络,为什么员工将其工具配置为使用外部 DOH 服务器而不是由他所在组织管理的本地服务器?这至少可能会将敏感数据泄露出网络。虽然我在技术上很难完全禁止它,但您的网络政策可以明确声明反对它。
标签: https dns dns-over-https