← Cloudflare One / cloudflare-one / networks / resolvers-and-proxies / dns
DNS over TLS (DoT)
DNS se ve výchozím nastavení odesílá přes nešifrované spojení. DNS over TLS (DoT) je standard pro šifrování DNS dotazů, který zajišťuje jejich bezpečnost a soukromí. DoT využívá stejný bezpečnostní protokol TLS, jaký k šifrování a ověřování komunikace používají weby HTTPS.
Cloudflare podporuje DoT na standardním portu 853 přes TLS 1.2 a TLS 1.3 v souladu s RFC7858 ↗.
Nakonfigurujte dotazy DoT
1. Získejte váš hostname DoT
Každá DNS lokalita Gateway má jedinečný DoT hostname. K DNS lokalitám a odpovídajícím DoT hostname jsou přiřazeny zásady.
- V Cloudflare One ↗, přejděte na Sítě > Resolvery a proxy.
- V části Lokality DNS, přidejte nové umístění nebo ze seznamu vyberte existující lokalitu.
- V části DoT endpoint, zkopírujte hodnotu v DoT adresy.
Hostname DoT obsahuje název vaší jedinečné lokality. Pokud je například hostname DoT 9y65g5srsm.cloudflare-gateway.com, název lokality je 9y65g5srsm.
2. Nakonfigurujte svého klienta DoT
Chcete-li nakonfigurovat klienta DoT, jako je například dig, ve svém dotazu uveďte IP adresu a hostname DoT pro svou lokalitu. Například:
Hostname: 9y65g5srsm.cloudflare-gateway.com
IP address: 162.159.36.5Případně můžete použít obecný endpoint DoT (dns.cloudflare-gateway.com) a zahrňte OPT záznam s kódem 65011. Můžete vybrat konkrétní umístění pro hodnotu OPT záznam. Například:
Hostname: dns.cloudflare-gateway.com
IP address: 162.159.36.5
OPT Record:
- Code: 65011
- Value: 9y65g5srsmNěkteré stub resolvery podporují DoT nativně. Unbound můžete například nakonfigurovat tak, aby odesílal DoT dotaz:
# Unbound TLS Config
tls-cert-bundle: "/etc/ssl/cert.pem"
# Forwarding Config
forward-zone:
name: "."
forward-tls-upstream: yes
forward-addr: 162.159.36.5@853#9y65g5srsm.cloudflare-gateway.com
forward-addr: 2001:db8:abcd::1234#9y65g5srsm.cloudflare-gateway.com