AdguardTeam / AdguardTeam/dnsproxy

Bug Report: upstream doh queries use random tls v1.2 or v1.3 for different servers

Offen
#509 0 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen
Vorherrschende Sprache
Go
Sterne
3.3k
Forks
343
PR-Merge-Kennzahlen
Keine gemergten PRs in 30 T.

Beschreibung

dnsproxy v0.82.0, Windows 11
Upstreams: IP-based DoH (no SNI), e.g. https://149.112.112.9/dns-query

Problem:
After observing random fails on accessing DoH servers, I have found out
dnsproxy negotiates TLS 1.2 with certain DoH upstreams despite those servers supporting TLS 1.3.
Setting tls-min-version: 1.3 in config has no effect on outgoing upstream connections.

Key finding:
Using a 3rd party tool, querying the exact same server, negotiates TLS 1.3 successfully. Confirmed via Wireshark on both sides. This rules out the server and points to a difference in how dnsproxy initializes its upstream HTTP client.
Expected behavior
dnsproxy should negotiate TLS 1.3 with upstreams that support it, consistent with dnslookup behavior.

Request:
Please add the ability to determine upstream tls version

Beitragsleitfaden

Für dieses Repository ist kein Beitragsleitfaden indexiert

Bewertung

Dieses Issue wurde noch nicht bewertet.

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.