【问题标题】:Q: DNS over HTTPS (DOH) and corporate split DNS setups问:DNS over HTTPS (DOH) 和企业拆分 DNS 设置
【发布时间】:2018-07-25 17:47:00
【问题描述】:

自从 Mozilla 和 Google 宣布他们打算在未来以默认设置激活 DNS over HTTPS 并且 IETF 正式批准了草案 (https://datatracker.ietf.org/wg/doh/about/) 以来,我试图了解对我们公司网络的影响。现在,每个应用程序都可以绕过内部 DNS 服务器(通过 DHCP 分配)并直接连接到公共 DNS 服务。管理员没有简单的方法来阻止应用程序和用户这样做,因为所有流量都通过 HTTPS 路由。

据我所知,在大多数公司中,都有一个拆分 DNS 设置,允许使用不同解析值对同一域名(例如 mail.mycorp.example)进行内部(内部网)和外部(互联网)名称和 IP 解析。它还允许添加额外的、仅限 Intranet 的服务,如 wiki.intra.mycorp.example,这些服务无法从 Internet 解析/访问。 server01.eq.mycorp.example 等基础架构名称也是如此。

我看到的问题是,如果应用程序本身更喜欢 DNS 而不是 HTTPS,并且没有正确回退到系统分配的 DNS 服务器,则内部域将无法访问。

我在 Windows 10 上使用 Firefox 61.0.1(64 位)进行了实验。我设置了:

  • network.trr.bootstrapAddress = 1.1.1.1
  • network.trr.uri = https://mozilla.cloudflare-dns.com/dns-query
  • network.trr.mode = 2

network.trr.mode = 2 应该更喜欢 DNS 而不是 HTTPS,但是如果没有收到任何值,则回退到系统 DNS,mode = 1,我也尝试过,应该进行比赛并使用 Firefox 返回的第一个有效结果。

不幸的是,在 Firefox 中通过 HTTPS 激活 DNS 后,所有仅限内部的网站都不再工作。所有请求都以超时结束并因此失败。

我错过了什么? 在未来的设置中是否有更好的方法来处理仅限内部的 DNS 条目?

【问题讨论】:

  • 您的问题与这里的主题编程无关。您可能会在Server Fault 上得到更好的答案。
  • 我认为当您看到“首选 DNS 而不是 HTTPS 但回退到系统 DNS”时,这意味着如果 DOH 服务器根本不回复,就会发生回退。如果服务器回复“NXDOMAIN”,这是一个有效的回复,消费者没有理由退回到另一台服务器并进行另一次查询。这在文档中得到证实:2 - 首先。首先使用 TRR,并且仅当名称解析失败时才使用本机解析器作为后备。 名称解析失败与 NXDOMAIN 回复不同。
  • 使用(外部)DOH 通常是因为您不信任本地 DNS 解析器,或者您不信任从您到解析器的路径。如果是由组织管理的专用网络,为什么员工将其工具配置为使用外部 DOH 服务器而不是由他所在组织管理的本地服务器?这至少可能会将敏感数据泄露出网络。虽然我在技术上很难完全禁止它,但您的网络政策可以明确声明反对它。

标签: https dns dns-over-https


【解决方案1】:

您描述的确切配置适用于我的公司网络。它首先为内部站点尝试 DoH,然后回退到本地 DNS,内部站点正确解析和加载。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2017-09-08
    • 1970-01-01
    • 1970-01-01
    • 2023-04-06
    • 2023-01-28
    • 2018-11-12
    相关资源
    最近更新 更多