Wie ein Gerät verschlüsseltes DNS von selbst findet
How a device finds encrypted DNS by itself

DDR (Discovery of Designated Resolvers) ermöglicht es einem DNS-Resolver, einem Gerät mitzuteilen, ob und wie es verschlüsselt erreichbar ist. Das Gerät fragt nach `_dns.resolver.arpa` und erhält als Antwort die Hostnamen, Ports und Protokolle (DoH, DoT, DoQ) der verschlüsselten Endpunkte. So können auch Geräte, die nur eine IP-Adresse akzeptieren (z.B. Fernseher, Konsolen), auf verschlüsseltes DNS umsteigen. Der Aufstieg von unverschlüsseltem DNS ist jedoch angreifbar, da die Antwort manipuliert werden kann. Eine direkte Konfiguration des Resolvers bleibt die sicherere Option.
Ein Gerät, das nur eine IP-Adresse akzeptiert und sonst nichts, kann mit DDR ohne eigene Konfiguration auf eine verschlüsselte Verbindung umgestellt werden.
- Utilera
Ein Gerät, das nur ein IP-Feld anbietet, kann DDR ohne zusätzliche Benutzerkonfiguration nutzen, aber es muss DDR und ein verschlüsseltes DNS-Protokoll von vornherein implementieren...
- WarOnPrivacy
eine Abfrage für _dns.resolver.arpa, einen Namen, der reserviert ist für ... die Frage, ob eine verschlüsselte Version existiert und wo sie erreichbar ist
Nett! Probieren wir: nslookup _dns.resolver.arpa
[meins] unblound.lan kann _dns.resolver.arpa nicht finden: Nicht existierende Domain
[1.1.1.1] kann _dns.resolver.arpa nicht finden: Nicht existierende Domain
[8.8.8.8] Kein interner Typ für sowohl IPv4- als auch IPv6-Adressen (A+AAAA)
Datensätze verfügbar für _dns.resolver.arpa
[9.9.9.9] Name: _dns.resolver.arpa
- rdme
Da ich meinen eigenen Resolver als System-DNS betreibe, kann ich bestätigen, dass Apple-Geräte bei jedem Netzwerkbeitritt _dns.resolver.arpa abfragen, aber da verifiziertes DDR ein TLS-Zertifikat benötigt, das die IP des Resolvers abdeckt, ist es praktisch nur für öffentliche Resolver nutzbar. Für einen LAN-Resolver ist es also das Richtige, einfach mit NODATA zu antworten, anstatt die Abfrage nach oben weiterzuleiten.