צורך בקידוד DNS: Beyond Plaintext Queries

[DNS] הוא פרוטוקול יסוד המתורגם שמות דומיין בני אדם לכתובות IP.למרות תפקידו הקריטי, תעבורת DNS המסורתית נשלחה היסטורית בטקסט גלוי על UDP או TCP, מה שמשאיר אותה פגיעת לקידוד, מניפולציה, והרעלת caches באותה רשת או בתוך נתיב של שאילתה יכולה ליירט תגובות DNS למשתמשים זדוניים או אל אתרים כדי לאסוף נתונים:

שני הפרוטוקולים מצפים את נתוני השאילתה והתגובה, המגנים אותו מהתבוננות ו טמפינג.עם זאת, הם שונים ביישום, שימוש בנמל, וכיצד הם משתלבים עם ערמות רשת קיימות.הבנת ההבדלים הללו חיונית לבחירת הגישה הנכונה עבור משתמשים בודדים, מנהלי רשתות, מפתחי יישומים.

DNS Over HTTPS (DoH): Embedding Lookups in Web Traffic

DNS מעל HTTPS עוטפת שאילתות DNS מסורתיות ותשובות בתוך בקשות ותשובות סטנדרטיות של HTTPS, באמצעות אותו נמל 443 המשמש עבור תעבורה רגילה באינטרנט.עיצוב זה הופך את DoH התנועה בלתי ניתנת לניתוק מ- HTTPS אחרים תנועה לצופים ברשת, אלא אם כן הם מבצעים בדיקה עמוקה או לנתח כתובות IP השרתים.DoH היה סטנדרטי ב-FLT:0RFC 84FLT:1 ואומץ על ידי דפדפנים מרכזיים כמו Firefox ו-Google Chrome.

איך HH עובד

כאשר לקוח (browser או application) רוצה לפתור דומיין, הוא שולח בקשה HTTP POST או GET לפתירת דוה-ה-תואמים (כגון 1.1.1.1 של Cloudflare או 8.8.8.8 של גוגל).שאלת ה-DNS מקודדת בגוף הבקשה או בשאילתה, והפתר מגיב בתגובה ל-DNS מקודמת בגוף התגובה של HTTP, כי כל ה-HTTP מתרחשת על- HTTPS, אישור, ו-HTTP, כל ה-HTTP, מופעל על-HTTP, כל ה- HTTPS, מופעל על-TRS, כל ה-TRS, מופעל על-TR, מופעל על ידי , כל ה-TRS, מופעל על-TR, מופעל על-TR.

היתרונות העיקריים של DoH

  • (FLT:0) שילוב קודר:FLT:1 על ידי שימוש ב- Port 443 ו- HTTPS מחלחל, DoH תעבורה עם תעבורת אינטרנט רגילה, מה שהופך אותו קשה יותר עבור סינון רשת או חסימת כדי למקד שאילתות DNS מבלי לגרום נזק collateral לגלישה באינטרנט.
  • (FLT:0) פריסה של יישומים:FLT:1 דפדפנים ואפליקציות יכולים ליישם את DoH מבלי לדרוש שינויים בתצורת ה- DNS של מערכת ההפעלה.משתמשים יכולים פשוט לאפשר הגדרה או להתקין הרחבה.
  • (FLT:0)מינוף תשתיות HTTPS קיימות:FLT:1 DoH יכול להשתמש באותה HTTP/2 או HTTP 3 ולמנף איזון עומס בוגר, צ'יגה ורשתות משלוח תוכן (CDNs) אשר כוח את האינטרנט המודרני.

שיקולים וביקורת

למרות היתרונות הפרטיות שלה, DoH עורר ויכוח. מנהלי רשתות לעתים קרובות לאבד את הנראות לתוך התנועה DNS כי יישומים בודדים יכולים לעקוף הגדרות DNS ברמת המערכת.זה יכול לעכב מסנן תוכן, בקרות הורים, מדיניות אבטחת ארגונית.יתר על כן, DoH מציג ביצועים קלים מעל פני עקב HTTP HTTP framing ואת הצורך עבור הודעות נפרדות TLS (למרות HTTP/2 מרובותx מקטין זה כמה מבקרים פוטנציאליים לעשות שימוש פוטנציאלי של ספק חדש של רזולוציה).

DNS over TLS (DoT): אבטחת מערכת על נמל ייעודי

DNS מעל TLS (DoT) משתמש בפרוטוקול TLS אך מתקשר על נמל ייעודי (853) במקום תשואות על HTTP. גישה זו הוגדרה ב-FLT:0RFC 785803FLT:1 והוא מוגדר בדרך כלל ברמת התפעול או על נתבים, ולהבטיח כי כל תעבורת ה-DNS מכל יישום מוצפנת.

איך עובד

לקוח DoT קובע חיבור TCP לפתירת נמל 853 ומבצע את אותה תבנית חוט כמו DNS מסורתי, לאחר אימות מוצלח של תעודת ה-SLPr, הודעות ה-DNS משוחזרות ישירות על פני הפגישה TLS, תוך שימוש באותו פורמט חוט כמו DNS מסורתי אך בתוך מנהרה מוצפנת.

היתרונות העיקריים של DoT

  • (FLT:0 System-System-אכיפה: 1FLT) 1 ברגע ש-DoT מוגדר ברמת ה- OS או נתב, כל היישומים נהנים מהצפנה ללא צורך בתמיכה אישית.זה חשוב במיוחד למכשירים ניידים, גאדג'טים של IoT ורשתות ארגוניות.
  • (FLT:0)Simple לפקח ולסינון: מנהלי FIRLT:1 יכולים לאפשר או לחסום את התנועה DoT על בסיס הנמל ייעודי ו- IPs לפתרון ידוע, מה שהופך את זה קל יותר לשמור על מדיניות בהשוואה לטבע הנסתר של DoH.
  • פורמט חוטי משנה:0 (FLT:1 DoT אינו מוסיף ראשי HTTP או מספריים מעל פני ראש, וכתוצאה מכך פחות לעקביות בתרחישים רבים.פרוטוקול DNS בינארי נשמר, צמצום דרישות העיבוד.

המונחים: doT

ההסתמכות של DoT על נמל ייעודי מקלה על לחסום אם מפעיל רשת או ISP מחליט להגביל DNS מוצפן. כי DoT הוא בדרך כלל מוגדר מערכת-רחבה, התמיכה במכשירים הצרכנים עדיין גדלה.אנדרואיד ו- iOS החלו לתמוך ב- DoT ברמת ה-OS רק בגרסאות האחרונות, ו- נתבים רבים חסרים אפשרויות בנויות להגדרה של DoT upstreams.

DoH vs. DoT: A Side-by-Side

Feature DNS over HTTPS (DoH) DNS over TLS (DoT)
Standard RFC 8484 RFC 7858
Transport port 443 (HTTPS) 853 (reserved)
Traffic visibility Hidden among web traffic Distinguishable by port
Typical deployment Application level (browser, app) System level (OS, router)
Authentication HTTPS certificate validation TLS certificate validation
Performance overhead Higher due to HTTP framing Lower; binary wire format
Ease of blocking Difficult without breaking web Easier via port 853
Centralization risk Higher (browser defaults) Lower (admin-controlled)

לא פרוטוקול הוא עליון מטבעו.הבחירה תלויה בהקשר של משתמשים בעלי מודעות לפרטיות הפרט השולטים במכשירים שלהם, DoH מספק דרך נוחה לעקוף את ה- DNS המקומי ללא שינוי הגדרות מערכת.עבור מנהלי רשתות הדורשות הצפנה עקבית בכל המכשירים, DoT מציעה פתרון יותר לניהול וביקורתי.

יישום DNS מוצפן: שיקולים מעשיים

ניהול לקוחות-Side Configuration

רוב הדפדפנים המודרניים בנו תמיכה ב-DoH. Firefox משתמשים יכולים לאפשר DoH בהגדרות הרשת, בעוד Chrome מכבד את מדיניות ה-DNS-Over-HTTPS של המערכת אם נקבעה.ב-Windows 11, משתמשים יכולים להגדיר DoH או DoT עבור פותרים ספציפיים בתכונות מתאם הרשת. macOS ו-Linux משתמשים יכולים להגדיר פותרים כגון FLT:0stubbyFreastuples (D2) או שימוש בפרוטוקולים (OT2T) כגון:2T) או LT2T)

בחירה

פתרונות ציבוריים הניתנים לחתימה המציעים את DoH ו- DoT כוללים את Cloudflare (1.1.1.1), Quad9 (9.9.9.9.9.9.9.9) ו-Google (8.8.8.8) לכל אחת יש מדיניות פרטיות שונה: Cloudflare מתחייבת לא להכניס מידע המאפשר זיהוי אישי, Quad9 חוסמת דומיינים זדוניים כברירת מחדל, ו-Google משתמשת בטכניקות של אנונימיזציה.

חסרונות פוטנציאליים

DNS מוצפן יכול להתמודד עם כלי אבטחה ברשת כמו מערכות זיהוי חדירה אשר מסתמכות על בדיקת שאילתות DNS.זה יכול גם לשבור פורטלים שבויי (דףי Wi-Fi ציבוריות) הדורשות DNS טקסט ישיר כדי להפנות משתמשים.כמה סביבות ארגוניות לחסום את כל ה- DNS מוצפן חיצוני כדי לאכוף מדיניות סינון ארגוני.במקרים כאלה, מנהלי המערכת חייבים לאמץ אסטרטגיה - או באמצעות פתרון פנימי ייעודי או שימוש ב- DANE (D) מבוסס של שמות של קידוד (Des) עבור קידוד (Des) עבור קידוד (Desitation- Autication) עבור קידודים).

עתיד ההצפנה של DNS

מעבר ל-DoH ו-DoT, פרוטוקולים חדשים דוחים את המעטפה עוד יותר. DNS over QUIC (DoQ) ראשי תיבות של QUIC Transport Protocol toצמצם את הגמישות ולשפר את החוסן על רשתות בלתי אמינות.FLT:2Oblivious DoH (OH)FLT:3 מוסיף שכבה כדי למנוע את פתרון ה- IP לשאילתות הבאות:

בעוד שארגוני סטנדרטיזציה באינטרנט ממשיכים לחדד את הפרוטוקולים האלה, אימוץ צפוי לגדול.הדפדפנים גדולים ומערכות הפעלה כבר שולחים עם DNS מוצפן מופעלת כברירת מחדל באזורים מסוימים. מפעילי רשת ספקיות DNS חייבות להתכונן לעתיד שבו DNS לא מוצפן הופך למעט ולא הנורמה.

מסקנה

DNS על HTTPS ו- DNS על TLS מייצגים את האבולוציה הקריטית בשמירה על הפרטיות של המשתמשים ועל האבטחה באינטרנט. Both הפרוטוקולים מצפין את תהליך החלטת התחום, מניעת התקפות נפוצות רבות המנצלות DNS לא מוקרן. בעוד DoH מציע שילוב חלקה עם יישומי אינטרנט וכיסוי טוב יותר, DoT מספק פתרון חזק, מערכתי, קל יותר לנהל ברשתות מקצועיות.

(ב) לקריאה נוספת, התייחס ל- RFCs הרשמי:FLT:0RFC 8484 (DoH)BuildFLT:1, FLT:2RFC 7858 (DoT)BuildFLT 3:84, ו-FLT:4Cloudflare's DoH תיעודFLT:5 כפי שהאינטרנט ממשיך להתפתח, DNS מוצפן יישאר אבן הפינה של רשת בטוחה יותר, פרטית יותר.