INTEGRITY Документация

DNS over TLS (DoT)

По умолчанию DNS-запросы передаются по незашифрованному соединению. DNS over TLS (DoT) представляет собой стандарт шифрования DNS-запросов, который обеспечивает их защиту и конфиденциальность. DoT использует тот же протокол безопасности TLS, что и HTTPS-сайты для шифрования и аутентификации соединений.

Cloudflare поддерживает DoT на стандартном порту 853 через TLS 1.2 и TLS 1.3 в соответствии с RFC7858.

Настройте запросы DoT

1. Получите своё имя хоста DoT

У каждой DNS-локации Gateway есть уникальное имя хоста DoT. С DNS-локациями и соответствующими им именами хостов DoT связаны политики.

  1. В Cloudflare One, перейдите в Сети > Резолверы и прокси.
  2. В разделе Локации DNS, Добавьте новое местоположение или выберите существующее местоположение из списка.
  3. В разделе Конечная точка DoT, скопируйте значение в Адреса DoT.

Имя хоста DoT содержит уникальное имя вашей локации. Например, если имя хоста DoT: 9y65g5srsm.cloudflare-gateway.com, имя местоположения: 9y65g5srsm.

2. Настройте клиент DoT

Чтобы настроить клиент DoT, например dig, укажите IP-адрес и имя хоста DoT для вашего местоположения в запросе. Например:

Hostname: 9y65g5srsm.cloudflare-gateway.com
IP address: 162.159.36.5

Как вариант, можно использовать универсальную конечную точку DoT (dns.cloudflare-gateway.com) и включите OPT запись с кодом 65011. Вы можете выбрать конкретное расположение для значения OPT запись. Например:

Hostname: dns.cloudflare-gateway.com
IP address: 162.159.36.5
OPT Record:
  - Code: 65011
  - Value: 9y65g5srsm

Некоторые резолверы-заглушки поддерживают DoT нативно. Например, можно настроить Unbound на отправку DoT-запроса:

# Unbound TLS Config
tls-cert-bundle: "/etc/ssl/cert.pem"
# Forwarding Config
forward-zone:
 name: "."
 forward-tls-upstream: yes
 forward-addr: 162.159.36.5@853#9y65g5srsm.cloudflare-gateway.com
 forward-addr: 2001:db8:abcd::1234#9y65g5srsm.cloudflare-gateway.com