INTEGRITY Dokumentace

DNS over TLS (DoT)

DNS se ve výchozím nastavení odesílá přes nešifrované spojení. DNS over TLS (DoT) je standard pro šifrování DNS dotazů, který zajišťuje jejich bezpečnost a soukromí. DoT využívá stejný bezpečnostní protokol TLS, jaký k šifrování a ověřování komunikace používají weby HTTPS.

Cloudflare podporuje DoT na standardním portu 853 přes TLS 1.2 a TLS 1.3 v souladu s RFC7858.

Nakonfigurujte dotazy DoT

1. Získejte váš hostname DoT

Každá DNS lokalita Gateway má jedinečný DoT hostname. K DNS lokalitám a odpovídajícím DoT hostname jsou přiřazeny zásady.

  1. V Cloudflare One, přejděte na Sítě > Resolvery a proxy.
  2. V části Lokality DNS, přidejte nové umístění nebo ze seznamu vyberte existující lokalitu.
  3. V části DoT endpoint, zkopírujte hodnotu v DoT adresy.

Hostname DoT obsahuje název vaší jedinečné lokality. Pokud je například hostname DoT 9y65g5srsm.cloudflare-gateway.com, název lokality je 9y65g5srsm.

2. Nakonfigurujte svého klienta DoT

Chcete-li nakonfigurovat klienta DoT, jako je například dig, ve svém dotazu uveďte IP adresu a hostname DoT pro svou lokalitu. Například:

Hostname: 9y65g5srsm.cloudflare-gateway.com
IP address: 162.159.36.5

Případně můžete použít obecný endpoint DoT (dns.cloudflare-gateway.com) a zahrňte OPT záznam s kódem 65011. Můžete vybrat konkrétní umístění pro hodnotu OPT záznam. Například:

Hostname: dns.cloudflare-gateway.com
IP address: 162.159.36.5
OPT Record:
  - Code: 65011
  - Value: 9y65g5srsm

Některé stub resolvery podporují DoT nativně. Unbound můžete například nakonfigurovat tak, aby odesílal DoT dotaz:

# Unbound TLS Config
tls-cert-bundle: "/etc/ssl/cert.pem"
# Forwarding Config
forward-zone:
 name: "."
 forward-tls-upstream: yes
 forward-addr: 162.159.36.5@853#9y65g5srsm.cloudflare-gateway.com
 forward-addr: 2001:db8:abcd::1234#9y65g5srsm.cloudflare-gateway.com