DNS over TLS(DoT)(TCP 853).note

noteId: WEB8cfc15d9ffd5951e87a38c345c58bed5 · 原始路径:/ALL/Linux - A模块/服务配置/DNS/dns over 加密(DoT、DoH)/DNS over TLS(DoT)(TCP 853).note · 图片:9 · 附件待处理:0

 
 
 
 
1、配置 DNS over TLS(DoT):
在 bind9 上配置DNS over TLS,监听 TCP 853端口
在客户端上配置 systemd-resolved来访问这个TCP 853端口
 
(1)生成证书:
/usr/lib/ssl/misc/CA.pl -newca
/usr/lib/ssl/misc/CA.pl -newreq-nodes
/usr/lib/ssl/misc/CA.pl -sign
 
 
(2)配置 DNS 服务器:
先正常配置好 DNS区域和解析
 
注意,证书最好放在 /etc/bind 路径,如果要放到其他路径,需要修改 apparmor
# 配置 tls 调用:
vim /etc/bind/named.conf
 
vim /etc/bind/named.conf.options
# 注意地址这里不能监听 0.0.0.0,否则端口无法起来
systemctl restart bind9
 
 
测试:
apt install -y knot-dnsutils
kdig @192.168.10.2 +tls ns.wsc2026.org
 
 
(3)配置客户端(systemd-resolved):
客户端要信任CA证书
apt install -y systemd-resolved dnsutils knot-dnsutils
 
vim /etc/systemd/resolved.conf
# DNS地址这里后面必须加 #域名,用于进行TLS证书校验
 
·修改监听地址:
本地默认监听 UDP 127.0.0.53:53,如果要修改监听地址:
 
修改监听地址后,其他机器就能访问这个地址的 53端口进行DNS解析了。
 
·测试解析: