Einleitung
In diesem Dokument wird eine Benachrichtigung für DNS-over-HTTPS (DoH)- und DNS-over-TLS (DoT)-Dienste beschrieben.
Für Geräte, die so konfiguriert sind, dass sie Umbrella für DoH und DoT verwenden
Es wurde ein Problem gemeldet, bei dem Umbrella die Verbindung für Geräte schließen kann, die mehrere DoH/DoT-Anforderungen über eine einzelne TCP-Verbindung senden. Während nur einige DoH/DoT-Client-Implementierungen davon betroffen sind, liegt das Problem auf der übergeordneten Seite und wird als eine hohe Priorität für unser Team angesehen, da es die Geräteanbindung und das Web-Browsing beeinflussen kann.
Zur kurzfristigen Entlastung von Geräten, die für die Erkennung von Diensten mithilfe von Discovery of Designated Resolvers (DDR) konfiguriert sind, einschließlich, aber nicht beschränkt auf Geräte, auf denen Apple iOS 16 Beta ausgeführt wird, passen wir unsere DDR-Datensätze vorübergehend an, um die Werbung für die DoH-Unterstützung zu beenden. Wir werden weiterhin DNS-over-TLS (DoT) in diesen Datensätzen ankündigen, was bereits als bevorzugter Transport für verschlüsseltes DNS angesehen wird. Wir unterstützen und akzeptieren auch weiterhin DoH-Verbindungen während dieser Übergangsmaßnahme.
Wir planen, DoH erneut zu unseren DDR-Datensätzen hinzuzufügen, sobald wir sicher sind, dass diese Probleme behoben wurden.
Diese Probleme betreffen nur Geräte, die für die Abfrage von Umbrella mithilfe von DoH und DoT entweder direkt oder durch Erkennung (DDR) konfiguriert sind, und haben keine Auswirkungen auf Geräte, die mit dem Umbrella Roaming Client, dem Umbrella Roaming Security Module für AnyConnect, der virtuellen Appliance oder anderen Geräteintegrationen mit dem DNSCrypt-verschlüsselten Transport bereitgestellt werden.
Update: Umbrella implementierte Produktionsverbesserungen für die TCP-Verarbeitung, und DDR-Datensätze für DoH wurden am Freitag, den 7. Oktober 2022 erneut aktiviert. DDR-Datensätze wurden am Montag, den 11. Oktober 2022 zurückgesetzt, nachdem Berichte vor Ort darauf hinwiesen, dass bei einigen DoH-Implementierungen von Clients immer noch Verbindungsprobleme auftraten. DDR-Datensätze für DoH bleiben bis zur weiteren Untersuchung deaktiviert.