默认情况下,DNS 是通过明文连接发送的。DNS over TLS (DoT) 是一种用于加密 DNS 查询以保持其安全和私密的标准。DoT 使用与 HTTPS 网站用于加密和身份验证通信相同的安全协议 TLS。
Cloudflare 在符合 RFC7858 ↗ 的情况下,支持在 TLS 1.2 和 TLS 1.3 的标准端口 853 上使用 DoT。
每个 Gateway DNS 位置都有一个唯一的 DoT 主机名。DNS 位置和相应的 DoT 主机名都关联有策略。
- 在 Cloudflare One ↗ 中,转到 Networks(网络) > Resolvers & Proxies(解析器和代理)。
- 在 **DNS locations(DNS 位置)**下,添加新位置或从列表中选择现有位置。
- 在 **DoT endpoints(DoT 终结点)**下,复制 **DoT address(DoT 地址)**中的值。
DoT 主机名包含您唯一的位置名称。例如,如果 DoT 主机名是 9y65g5srsm.cloudflare-gateway.com,则位置名称为 9y65g5srsm。
要配置诸如 dig 之类的 DoT 客户端,请在查询中指定您位置的 IP 地址和 DoT 主机名。例如:
Hostname: 9y65g5srsm.cloudflare-gateway.com
IP address: 162.159.36.5或者,您可以使用通用 DoT 终结点(dns.cloudflare-gateway.com)并包含代码为 65011 的 OPT 记录。您可以为 OPT 记录的值选择特定位置。例如:
Hostname: dns.cloudflare-gateway.com
IP address: 162.159.36.5
OPT Record:
- Code: 65011
- Value: 9y65g5srsm一些存根解析器原生支持 DoT。例如,您可以配置 Unbound 来发送 DoT 查询:
# Unbound TLS Config
tls-cert-bundle: "/etc/ssl/cert.pem"
# Forwarding Config
forward-zone:
name: "."
forward-tls-upstream: yes
forward-addr: 162.159.36.5@853#9y65g5srsm.cloudflare-gateway.com
forward-addr: 2001:db8:abcd::1234#9y65g5srsm.cloudflare-gateway.com