DNS暗号化を自動で見つける「DDR」とは?
How a device finds encrypted DNS by itself

通常、デバイスのDNSリゾルバーはIPアドレスだけで設定され、暗号化されていない平文のDNSを使います。暗号化DNSにはホスト名やポート、プロトコルが必要ですが、IPアドレスだけではわかりません。DDR(Discovery of Designated Resolvers)は、リゾルバーが暗号化エンドポイントの情報を公開する仕組みです。デバイスは`_dns.resolver.arpa`を問い合わせ、DoH、DoT、DoQなどのエンドポイントを取得します。Windows 11やAppleデバイスは自動で問い合わせます。ただし、平文DNSからの移行はネットワークによる改ざんのリスクがあり、あくまで opportunistic です。
平文DNSからのアップグレードは、暗号化されていない交換から始まるため、ネットワークが読み取ったり改ざんしたりできる。
- Utilera
IPフィールドしか公開しないデバイスは、追加のユーザー設定なしでDDRを使用できますが、そもそもDDRと暗号化DNSプロトコルを実装する必要があります...
- WarOnPrivacy
暗号化バージョンが存在するか、どこで到達できるかを尋ねるために予約された名前である _dns.resolver.arpa のルックアップ
素晴らしい!試してみましょう: nslookup _dns.resolver.arpa
[mine] unblound.lan can't find _dns.resolver.arpa: Non-existent domain
[1.1.1.1] can't find _dns.resolver.arpa: Non-existent domain
[8.8.8.8] No internal type for both IPv4 and IPv6 Addresses (A+AAAA)
records available for _dns.resolver.arpa
[9.9.9.9] Name: _dns.resolver.arpa
- rdme
システムDNSとして独自のリゾルバを実行しているので、Appleデバイスがネットワーク参加のたびに_dns.resolver.arpaを発行することを確認できますが、検証済みDDRにはリゾルバのIPをカバーするTLS証明書が必要なため、事実上パブリックリゾルバ専用です。したがって、LANリゾルバの場合は、クエリを上流に漏らす代わりにNODATAで応答するのが正しい方法です。