跳转到内容
搜索文档

DNS over TLS(DoT,DNS over TLS)

最后更新 查看 MarkdownAgent 设置

默认情况下,DNS 是通过明文连接发送的。DNS over TLS (DoT) 是一种用于加密 DNS 查询以保持其安全和私密的标准。DoT 使用与 HTTPS 网站用于加密和身份验证通信相同的安全协议 TLS。

Cloudflare 在符合 RFC7858 的情况下,支持在 TLS 1.2 和 TLS 1.3 的标准端口 853 上使用 DoT。

配置 DoT 查询

1. 获取您的 DoT 主机名

每个 Gateway DNS 位置都有一个唯一的 DoT 主机名。DNS 位置和相应的 DoT 主机名都关联有策略。

  1. Cloudflare One 中,转到 Networks(网络) > Resolvers & Proxies(解析器和代理)
  2. 在 **DNS locations(DNS 位置)**下,添加新位置或从列表中选择现有位置。
  3. 在 **DoT endpoints(DoT 终结点)**下,复制 **DoT address(DoT 地址)**中的值。

DoT 主机名包含您唯一的位置名称。例如,如果 DoT 主机名是 9y65g5srsm.cloudflare-gateway.com,则位置名称为 9y65g5srsm

2. 配置您的 DoT 客户端

要配置诸如 dig 之类的 DoT 客户端,请在查询中指定您位置的 IP 地址和 DoT 主机名。例如:

Hostname: 9y65g5srsm.cloudflare-gateway.com
IP address: 162.159.36.5

或者,您可以使用通用 DoT 终结点(dns.cloudflare-gateway.com)并包含代码为 65011OPT 记录。您可以为 OPT 记录的值选择特定位置。例如:

Hostname: dns.cloudflare-gateway.com
IP address: 162.159.36.5
OPT Record:
  - Code: 65011
  - Value: 9y65g5srsm

一些存根解析器原生支持 DoT。例如,您可以配置 Unbound 来发送 DoT 查询:

# Unbound TLS Config
tls-cert-bundle: "/etc/ssl/cert.pem"
# Forwarding Config
forward-zone:
 name: "."
 forward-tls-upstream: yes
 forward-addr: 162.159.36.5@853#9y65g5srsm.cloudflare-gateway.com
 forward-addr: 2001:db8:abcd::1234#9y65g5srsm.cloudflare-gateway.com

这篇文档对您有帮助吗?