Ingeniería civil y estructural
Tecnologías emergentes en DNS: DNS sobre Htps (doh) y DNS sobre Tls (dot) Explicado
Table of Contents
La necesidad de cifrado DNS: más allá de consultas de texto
El sistema de nombres de dominio (DNS) es un protocolo fundamental que traduce nombres de dominio legibles por personas en direcciones IP. A pesar de su papel crítico, el tráfico tradicional DNS se ha enviado históricamente en texto claro sobre UDP o TCP, lo que es vulnerable a la escucha, manipulación y envenenamiento de caché.
Ambos protocolos encriptan los datos de consulta y respuesta, escudriñándolo de la observación y el manipulado. Sin embargo, difieren en la implementación, el uso del puerto y cómo se integran con las pilas de red existentes. Entendiendo estas diferencias es esencial para elegir el enfoque adecuado para usuarios individuales, administradores de red y desarrolladores de aplicaciones.
DNS sobre HTTPS (DoH): Embedding Lookups in Web Traffic
DNS sobre HTTPS envuelve las consultas tradicionales DNS y las respuestas dentro de las solicitudes y respuestas estándar HTTPS, utilizando el mismo puerto 443 utilizado para el tráfico web regular. Este diseño hace que el tráfico DoH indistinguible de otros HTTPS tráfico a observadores de red, a menos que realicen inspección de paquetes profundos o analicen direcciones IP del servidor. DoH fue estandarizado en Chrome 8484[[[FLT Mozilla principal]]] y ha sido adoptado como el navegador Google
Cómo funciona DoH
Cuando un cliente (browser o aplicación) quiere resolver un dominio, envía una solicitud HTTP POST o GET a un resolución compatible con DoH (como el 1.1.1.1.1 de Cloudflare o el 8.8.8.8.8).La consulta DNS está codificada en el cuerpo de solicitud o cadena de consulta, y el resolución responde con una respuesta DNS codificada en el cuerpo de respuesta HTTP.
Ventajas clave de DoH
- Integración del Coverso: Al utilizar el encuadre puerto 443 y HTTPS, el tráfico de DoH se mezcla con el tráfico web normal, lo que dificulta el filtrado de red o bloqueo para apuntar consultas DNS sin causar daño colateral a la navegación por la web.
- Empleo fácil en aplicaciones: Los navegadores y aplicaciones pueden implementar DoH sin requerir cambios en la configuración DNS del sistema operativo. Los usuarios pueden simplemente habilitar un ajuste o instalar una extensión.
- Promedios de infraestructura HTTPS existentes: DoH puede reutilizar las mismas conexiones HTTP/2 o HTTP/3 y aprovechar las redes de carga maduras de equilibrio, caché y entrega de contenidos (CDNs) que alimentan la web moderna.
Consideraciones y criticas
A pesar de sus beneficios de privacidad, DoH ha provocado un debate. Los administradores de redes a menudo pierden visibilidad en el tráfico DNS porque las aplicaciones individuales pueden evitar ajustes de DNS de nivel de sistema. Esto puede dificultar el filtrado de contenidos, controles parentales y políticas de seguridad empresarial. Además, DoH introduce un ligero rendimiento por la framing HTTP y la necesidad de controles separados TLS (aunque HTTP/2 multixing mitiga esto).
DNS sobre TLS (DoT): Seguridad de nivel de sistema en un puerto dedicado
DNS sobre TLS (DoT) utiliza el protocolo TLS pero se comunica sobre un puerto dedicado (853) en lugar de retroceder en HTTP. Este enfoque se definió en RFC 7858] y se configura normalmente a nivel del sistema operativo o en routers, asegurando que todo el tráfico DNS de cada aplicación esté cifrado.
Cómo funciona el T.
Un cliente de DoT establece una conexión TCP con un resolución sobre el puerto 853 y realiza un apretón de manos TLS. Después de la autenticación exitosa del certificado del resolver, los mensajes DNS se intercambian directamente sobre la sesión TLS, utilizando el mismo formato de cable que DNS tradicional pero dentro de un túnel encriptado. Debido a que DoT utiliza un puerto único, puede ser fácilmente identificado y gestionado por firewalls de red y políticas de enrutamiento.
Ventajas clave de la TP
- Aplicación a nivel de sistema: Una vez que DoT está configurado en el nivel de OS o router, todas las aplicaciones se benefician de la cifrado sin necesidad de soporte individual. Esto es particularmente valioso para dispositivos móviles, dispositivos IoT y redes empresariales.
- Simple para monitorear y filtrar: Los administradores pueden permitir o bloquear el tráfico DoT basado en el puerto dedicado y los IPs de resolución conocidos, facilitando el mantenimiento de políticas en comparación con la naturaleza oculta de DoH.
- Eficientes formatos de alambre: DoT no añade cabeceras HTTP ni sobrecabeza de multiplexado, lo que da lugar a una menor latencia por cada pedido en muchos escenarios. Se conserva el protocolo DNS binario, reduciendo los requisitos de procesamiento.
Consideraciones para DoT
La dependencia de DoT en un puerto dedicado hace más fácil bloquear si un operador de red o ISP decide restringir DNS cifrado. Debido a que DoT suele configurarse a nivel de todo el sistema, el soporte en dispositivos de consumo sigue creciendo. Android e iOS comenzaron a apoyar DoT en el nivel de OS sólo en versiones recientes, y muchos routers carecen de opciones integradas para configurar DoT upstreams.
DoH vs. DoT: Una comparación de lado a lado
| Feature | DNS over HTTPS (DoH) | DNS over TLS (DoT) |
|---|---|---|
| Standard | RFC 8484 | RFC 7858 |
| Transport port | 443 (HTTPS) | 853 (reserved) |
| Traffic visibility | Hidden among web traffic | Distinguishable by port |
| Typical deployment | Application level (browser, app) | System level (OS, router) |
| Authentication | HTTPS certificate validation | TLS certificate validation |
| Performance overhead | Higher due to HTTP framing | Lower; binary wire format |
| Ease of blocking | Difficult without breaking web | Easier via port 853 |
| Centralization risk | Higher (browser defaults) | Lower (admin-controlled) |
Tampoco el protocolo es inherentemente superior. La elección depende del contexto. Para los usuarios conscientes de la privacidad individuales que controlan sus propios dispositivos, DoH proporciona una manera conveniente de evitar la snooping local DNS sin alterar la configuración del sistema. Para los administradores de red que requieren una cifrado consistente en todos los dispositivos, DoT ofrece una solución más manejable y auditable.
Implementing Encrypted DNS: Practical Considerations
Configuración cliente-Side
La mayoría de los navegadores modernos tienen soporte DoH incorporado. Los usuarios de Firefox pueden habilitar DoH en la configuración de red, mientras que Chrome respeta la política DNS-over-HTTPS del sistema si está configurada. En Windows 11, los usuarios pueden configurar DoH o DoT para resolver específicamente las propiedades de adaptador de red. macOS y usuarios de Linux pueden configurar protocolos como stubby
Selección de Resolver
Los resolvedores públicos confiables que ofrecen DoH y DoT incluyen Cloudflare (1.1.1.1), Quad9 (9.9.9), y Google (8.8.8). Cada uno tiene diferentes políticas de privacidad: Cloudflare promete no registrar información identificable personalmente, Quad9 bloquea los dominios maliciosos por defecto, y Google utiliza técnicas de anonimato. Los usuarios deben verificar la confianza de la resolución y el cumplimiento de las leyes locales.
Posibles retrocesos
DNS cifrado puede entrar en conflicto con herramientas de seguridad de red como sistemas de detección de intrusiones que dependen de inspeccionar las consultas DNS. También puede romper portales cautivos (páginas de inicio de Wi-Fi públicas) que requieren DNS de texto claro para redirigir usuarios. Algunos entornos empresariales bloquean todos los DNS cifrados externos para aplicar políticas de filtración corporativa.
El futuro de la cifración de DNS
Más allá de DoH y DoT, nuevos protocolos están empujando el sobre más adelante. DNS sobre QUIC (DoQ) aprovecha el protocolo de transporte QUIC para reducir la latencia y mejorar la resiliencia sobre redes no fiables. Oblivia DoH (ODoH) añade un certificado de confianza para evitar la transparencia
A medida que las organizaciones de estandarización de Internet continúan perfeccionando estos protocolos, se espera que crezca la adopción. Los principales navegadores y sistemas operativos ya están enviando con DNS cifrado habilitado por defecto en algunas regiones. Los operadores de redes y proveedores de infraestructura DNS deben prepararse para un futuro donde DNS no cifrado se convierte en la excepción en lugar de la norma.
Conclusión
DNS sobre HTTPS y DNS sobre TLS representan una evolución crítica en la preservación de la privacidad y seguridad de los usuarios en Internet. Ambos protocolos encriptan el proceso de resolución de dominios, evitando muchos ataques comunes que explotan DNS no cifrados. Mientras DoH ofrece una integración perfecta con aplicaciones web y una mejor cobertura, DoT ofrece una solución robusta y eficiente para todo el sistema que es más fácil de manejar en redes profesionales.
Para más lectura, consulte las RFC oficiales: RFC 8484 (DoH)], RFC 7858 (DoT), y La documentación de DoH de Clarkflare. Mientras el Internet siga evolucionando, seguirá siendo un servidor de red más encriptado.