このガイドでは、Cloudflare の DNS Resolver でよくある問題を切り分け、解決します。手動のトラブルシューティングに進む前に、接続を確認して、関連情報を自動で集めます。
ドメイン名が正しく解決されない場合は、1.1.1.1 に対して DNS 解決を試し、別のリゾルバー(例: 8.8.8.8)の結果と比較します。CHAOS TXT クエリ(id.server)は、リクエストを処理した Cloudflare サーバーを特定します。問題を報告するときに役立ちます。
# Test DNS resolution
dig example.com @1.1.1.1
dig example.com @1.0.0.1
dig example.com @8.8.8.8
# Check connected nameserver
dig +short CHAOS TXT id.server @1.1.1.1
dig +short CHAOS TXT id.server @1.0.0.1
# Optional: Network information
dig @ns3.cloudflare.com whoami.cloudflare.com txt +short# Test DNS resolution
nslookup example.com 1.1.1.1
nslookup example.com 1.0.0.1
nslookup example.com 8.8.8.8
# Check connected nameserver
nslookup -class=chaos -type=txt id.server 1.1.1.1
nslookup -class=chaos -type=txt id.server 1.0.0.1
# Optional: Network information
nslookup -type=txt whoami.cloudflare.com ns3.cloudflare.com追加の分析として、対象ドメインの DNSViz ↗ レポートを生成できます。
DNS クエリがタイムアウトする、または 1.1.1.1 にまったく届かない場合は、デバイスと Cloudflare の間のネットワークルーティングが原因のことがあります。両方のリゾルバーアドレスへ traceroute を実行し、パケットがどこで落ちているかを特定します。
接続の問題を報告する前に、次を実施します。
- ご自身の国と ISP からの既存の報告を検索します。
- 両方の Cloudflare DNS リゾルバーへ traceroute を実行します。
# Basic connectivity tests
traceroute 1.1.1.1
traceroute 1.0.0.1
# If reachable, check nameserver identity
dig +short CHAOS TXT id.server @1.1.1.1
dig +short CHAOS TXT id.server @1.0.0.1
# TCP connection tests
dig +tcp @1.1.1.1 id.server CH TXT
dig +tcp @1.0.0.1 id.server CH TXT# Basic connectivity tests
tracert 1.1.1.1
tracert 1.0.0.1
# If reachable, check nameserver identity
nslookup -class=chaos -type=txt id.server 1.1.1.1
nslookup -class=chaos -type=txt id.server 1.0.0.1
# TCP connection tests
nslookup -vc -class=chaos -type=txt id.server 1.1.1.1
nslookup -vc -class=chaos -type=txt id.server 1.0.0.1DNS over TLS は、ポート 853 の TLS で DNS クエリを暗号化します。DoT 接続が動かない場合は、TLS 接続を確認してから、TLS 経由の DNS 解決を試します。
# Test TLS connectivity
openssl s_client -connect 1.1.1.1:853
openssl s_client -connect 1.0.0.1:853
# Test DNS resolution over TLS
kdig +tls @1.1.1.1 id.server CH TXT
kdig +tls @1.0.0.1 id.server CH TXTWindows にはスタンドアロンの DoT クライアントがありません。OpenSSL を手動でインストールしたあと、TLS 接続をテストできます。
DNS over HTTPS は、DNS クエリを HTTPS リクエストとして送ります。DoH 接続が動かない場合は、Cloudflare DNS エンドポイントへ直接クエリして確認します。
curl -H 'accept: application/dns-json' 'https://cloudflare-dns.com/dns-query?name=cloudflare.com&type=AAAA'(Invoke-WebRequest -Uri 'https://cloudflare-dns.com/dns-query?name=cloudflare.com&type=AAAA').RawContenttraceroute がファーストホップ(コンピューターの直後の最初のネットワーク機器。通常はルーター)で失敗する場合、原因はハードウェア側であることが多いです。ルーターに 1.1.1.1 向けのハードコードされたルートがあり、DNS リゾルバーとしての利用と衝突していることがあります。この問題を報告するときは、次を含めてください。
- ルーターのメーカーと型番
- ISP 名
- 関連するルーター設定の詳細