기기가 스스로 암호화 DNS를 찾는 방법

How a device finds encrypted DNS by itself

기기가 스스로 암호화 DNS를 찾는 방법

기기는 보통 DNS 리졸버의 IP 주소만 설정받아 평문 DNS로 질의한다. 암호화 DNS에는 호스트명, 포트, 프로토콜이 필요한데, 이 정보는 설정창에 들어가지 않는다. DDR(Discovery of Designated Resolvers)은 리졸버가 `_dns.resolver.arpa` 질의에 응답해 암호화 엔드포인트를 알려주는 메커니즘이다. Windows 11과 Apple 기기는 네트워크에 연결될 때 자동으로 이 질의를 보낸다. 응답에는 엔드포인트의 IP 주소도 포함되어 추가 조회를 피한다. 이미 암호화된 연결에서는 프로필 식별이 가능하지만, 평문 DNS에서는 출발지 주소로만 식별한다. DDR은 평문 DNS만 지원하는 TV, 콘솔, 가전제품을 암호화 연결로 옮기는 데 유용하다. 다만 평문 DNS에서 시작하면 네트워크가 응답을 가로채거나 변조할 수 있어, 클라이언트는 이를 기회적으로 처리한다.

평문 DNS에서 시작하는 업그레이드는 네트워크가 읽고 변경할 수 있는 암호화되지 않은 교환으로 시작한다.
  1. Utilera

    IP 필드만 노출하는 기기는 추가 사용자 구성 없이 DDR을 사용할 수 있지만, 여전히 먼저 DDR과 암호화 DNS 프로토콜을 구현해야 한다...

  2. WarOnPrivacy

    _dns.resolver.arpa에 대한 조회는 암호화된 버전이 존재하는지, 그리고 어디에서 접근할 수 있는지 묻기 위해 예약된 이름이다.

    멋지다! 시도해 보자: nslookup _dns.resolver.arpa

    [내 것] unblound.lan이 _dns.resolver.arpa를 찾을 수 없음: 존재하지 않는 도메인

    [1.1.1.1] _dns.resolver.arpa를 찾을 수 없음: 존재하지 않는 도메인

    [8.8.8.8] IPv4 및 IPv6 주소(A+AAAA) 모두에 대한 내부 유형이 없음

    _dns.resolver.arpa에 사용 가능한 레코드

    [9.9.9.9] 이름: _dns.resolver.arpa

  3. rdme

    시스템 DNS로 자체 리졸버를 실행하면서 확인할 수 있는데, Apple 기기는 네트워크에 연결할 때마다 _dns.resolver.arpa를 호출한다. 하지만 검증된 DDR은 리졸버의 IP를 포함하는 TLS 인증서가 필요하므로 사실상 공용 리졸버 전용이다. 따라서 LAN 리졸버의 경우 올바른 방법은 쿼리를 업스트림으로 유출하는 대신 NODATA로 응답하는 것이다.

이 날의 다른 글

2026-08-14