DNS становится политикой: sinkhole IOC, category filtering, anomaly detect, identity-aware resolvers, защищённый authoritative, автоматизация зон. Это дешёвый enforcement point, но обходится DoH на клиентах — нужны endpoint политики.
Разбор
- Согласованность с SSE/proxy.
- Метрики blocked queries actionable.
- Защита от DDoS authoritative.
- Не ломайте критичные зависимости агрессивным block.
Итог
DNS control plane эффективен при endpoint alignment и аккуратном тюнинге.