← Cloudflare One / cloudflare-one / networks / resolvers-and-proxies / dns
DNS over TLS (DoT)
По умолчанию DNS-запросы передаются по незашифрованному соединению. DNS over TLS (DoT) представляет собой стандарт шифрования DNS-запросов, который обеспечивает их защиту и конфиденциальность. DoT использует тот же протокол безопасности TLS, что и HTTPS-сайты для шифрования и аутентификации соединений.
Cloudflare поддерживает DoT на стандартном порту 853 через TLS 1.2 и TLS 1.3 в соответствии с RFC7858 ↗.
Настройте запросы DoT
1. Получите своё имя хоста DoT
У каждой DNS-локации Gateway есть уникальное имя хоста DoT. С DNS-локациями и соответствующими им именами хостов DoT связаны политики.
- В Cloudflare One ↗, перейдите в Сети > Резолверы и прокси.
- В разделе Локации DNS, Добавьте новое местоположение или выберите существующее местоположение из списка.
- В разделе Конечная точка DoT, скопируйте значение в Адреса DoT.
Имя хоста DoT содержит уникальное имя вашей локации. Например, если имя хоста DoT: 9y65g5srsm.cloudflare-gateway.com, имя местоположения: 9y65g5srsm.
2. Настройте клиент DoT
Чтобы настроить клиент DoT, например dig, укажите IP-адрес и имя хоста DoT для вашего местоположения в запросе. Например:
Hostname: 9y65g5srsm.cloudflare-gateway.com
IP address: 162.159.36.5Как вариант, можно использовать универсальную конечную точку DoT (dns.cloudflare-gateway.com) и включите OPT запись с кодом 65011. Вы можете выбрать конкретное расположение для значения OPT запись. Например:
Hostname: dns.cloudflare-gateway.com
IP address: 162.159.36.5
OPT Record:
- Code: 65011
- Value: 9y65g5srsmНекоторые резолверы-заглушки поддерживают DoT нативно. Например, можно настроить Unbound на отправку DoT-запроса:
# Unbound TLS Config
tls-cert-bundle: "/etc/ssl/cert.pem"
# Forwarding Config
forward-zone:
name: "."
forward-tls-upstream: yes
forward-addr: 162.159.36.5@853#9y65g5srsm.cloudflare-gateway.com
forward-addr: 2001:db8:abcd::1234#9y65g5srsm.cloudflare-gateway.com