В новой практике курса по компьютерным сетям рассматриваем работу DNS over TLS (DoT).
Для практики нужен сервер DNS, который поддерживает DoT. В видео я использовал общедоступный DNS сервер Яндекса. Есть аналогичные серверы от Google, OpenDNS, Cloudflare, Quad9. Можете выбрать тот, который вам нравится и которому вы доверяете.
nslookup и host не поддерживают DoT, поэтому для отправки запросов используем dig. Делается достаточно просто, нужно указать через @ адрес сервера DoT и флаг +tls:
dig @77.88.8.8 +tls networkscourse.ru
Запросы DoT анализируем с помощью Wireshark: убеждаемся, что данные DNS действительно зашифрованы.
Расшифровать запросы DoT сразу не получается, т.к. dig неправильно работает с переменной окружения SSLKEYLOGFILE: вместо записи ключей шифрования в файл они выдаются в стандартный поток ошибки. При этом формат ключей отличается от того, который ждет Wireshark.
Чтобы решить эту проблему используем утилиту kdig из Knot DNS. kdig работает почти как dig, но при этом корректно обрабатывается переменную SSLKEYLOGFILE и записывает ключи шифрования в правильном формате. Остается настроить путь к файлу с ключами в Wireshark.
В macOS dig не поддерживает ключ +tls, поэтому для отправки запросов по DoT можно сразу использовать kdig.
В следующем видео на практике рассмотрим, как использовать DNS over HTTPS и каким образом при этом данные передаются по сети.
Поддержать создание курса можно на Boosty или CloudTips.
Для практики нужен сервер DNS, который поддерживает DoT. В видео я использовал общедоступный DNS сервер Яндекса. Есть аналогичные серверы от Google, OpenDNS, Cloudflare, Quad9. Можете выбрать тот, который вам нравится и которому вы доверяете.
nslookup и host не поддерживают DoT, поэтому для отправки запросов используем dig. Делается достаточно просто, нужно указать через @ адрес сервера DoT и флаг +tls:
dig @77.88.8.8 +tls networkscourse.ru
Запросы DoT анализируем с помощью Wireshark: убеждаемся, что данные DNS действительно зашифрованы.
Расшифровать запросы DoT сразу не получается, т.к. dig неправильно работает с переменной окружения SSLKEYLOGFILE: вместо записи ключей шифрования в файл они выдаются в стандартный поток ошибки. При этом формат ключей отличается от того, который ждет Wireshark.
Чтобы решить эту проблему используем утилиту kdig из Knot DNS. kdig работает почти как dig, но при этом корректно обрабатывается переменную SSLKEYLOGFILE и записывает ключи шифрования в правильном формате. Остается настроить путь к файлу с ключами в Wireshark.
В macOS dig не поддерживает ключ +tls, поэтому для отправки запросов по DoT можно сразу использовать kdig.
В следующем видео на практике рассмотрим, как использовать DNS over HTTPS и каким образом при этом данные передаются по сети.
Поддержать создание курса можно на Boosty или CloudTips.