
Protección DoH y DoT
¿Tiene el control de su tráfico de DNS? Las organizaciones invierten mucho tiempo, dinero y esfuerzo en proteger sus redes. Sin embargo, un área que a menudo se pasa por alto es el DNS.
Una buena descripción general de los riesgos que plantea el DNS es la presentación de Verisign en la conferencia Infosecurity.

31% - DNS .
. Palo Alto Networks Unit 42, 85% DNS , , . DNS NGFW.
DNS, DNS . . DNS-. DNS, , . , , DNS . . Garmin, , 10 .
NGFW DNS-over-TLS (DoT) DNS-over-HTTPS (DoH), DNS .
DNS?
DNS
(DNS) (, www.paloaltonetworks.com ) IP- (, 34.107.151.202). -, DNS- DNS-, IP-, . DNS- IP-, .
DNS , . DNS DNS- . DNS Man-in-the-Middle, , DNS ( ) .
DNS:
DNS-over-HTTPS (DoH)
DNS-over-TLS (DoT)
: DNS- ... . TLS (Transport Layer Security) , , , DNS, , DNS.
DNS . , , . , DoH DoT.
DNS over HTTPS (DoH)

DoH 443 HTTPS, RFC , , « DoH HTTPS », « DNS» , , ( RFC 8484 DoH, 8.1 ). DoH TLS , HTTPS HTTP/2, DNS HTTP.
, DoH
HTTPS- DoH, ( ) DNS, DoH, , DNS . DoH HTTPS.
Google, Mozilla DoH , DoH DNS. Microsoft DoH . , - , DoH . ( , : PsiXBot Google DoH , PsiXBot DNS Godlua .) , , DoH , DoH (C2) .
DoH
DoH NGFW HTTPS DoH ( : dns-over-https).
-, «dns-over-https», :

( HTTPS) NGFW «» «dns-over-https», DoH , HTTPS DoH (. Applipedia Palo Alto Networks «dns-over-https»).
DNS over TLS (DoT)

DoH , DoT , , DNS ( RFC 7858 , 3.1 ).
DoT TLS , DNS, , 853 ( RFC 7858, 6 ). DoT , , , .
, DoT
Google DoT Android 9 Pie , DoT, . DoT , , 853 .
DoT
DoT , :
Configure NGFW para descifrar todo el tráfico para el puerto de destino 853. Al descifrar el tráfico, DoT aparecerá como una aplicación DNS, a la que puede aplicar cualquier acción, por ejemplo, habilitar la suscripción de seguridad DNS de Palo Alto Networks para controlar dominios DGA o DNS Sinkholing y anti -spyware.
Alternativamente, el motor App-ID puede bloquear completamente el tráfico 'dns-over-tls' en el puerto 853. Por lo general, está bloqueado de manera predeterminada, no se requiere ninguna acción (a menos que permita específicamente la aplicación 'dns-over-tls' o el tráfico en el puerto 853).