Ingegneria civile e strutturale
Tecnologie emergenti in DNS: DNS su Https (doh) e DNS over Tls (dot) Spiegato
Table of Contents
La necessità di crittografia DNS: oltre query di testo plaintext
Il Domain Name System (DNS) è un protocollo di base che traduce i nomi di dominio leggibili dall'uomo in indirizzi IP. Nonostante il suo ruolo critico, il traffico DNS tradizionale è stato storicamente inviato in testo chiaro su UDP o TCP, lasciandolo vulnerabile a intercettare il traffico HTTPDoLT, la crittografia e l'avvelenamento della cache.
Entrambi i protocolli crittografano i dati di query e risposta, schermandolo dall'osservazione e manomissione. Tuttavia, differiscono nell'implementazione, nell'utilizzo della porta e nel modo in cui si integrano con gli stack di rete esistenti.
DNS over HTTPS (DoH): Embedding Lookups in Web Traffic
DNS over HTTPS avvolge le tradizionali query DNS e risposte all'interno delle richieste e risposte HTTPS standard, utilizzando la stessa porta 443 utilizzata per il traffico regolare di fotoricettore. Questo disegno rende il traffico DoH indistinguibile da altri traffici HTTPS a osservatori di rete, a meno che non eseguono l'ispezione profonda dei pacchetti o analizzano gli indirizzi IP del server.
Come funziona DoH
Quando un client (browser o applicazione) vuole risolvere un dominio, invia una richiesta HTTP POST o GET a un risolutore compatibile con DoH (come Cloudflare 1.1.1.1 o Google 8.8.8.8). La query DNS viene codificata nel corpo di richiesta o nella stringa di query, e il risolutore risponde con una risposta DNS codificata nel corpo di risposta HTTP.
Vantaggi chiave di DoH
- Integrazione del convertito:[] Utilizzando il port 443 e il file HTTPS, il traffico DoH si fonde con il normale traffico web, rendendolo più difficile per il filtraggio della rete o il blocco per indirizzare le query DNS senza causare danni collaterali alla navigazione web.
- L'implementazione semplice nelle applicazioni:[] I browser e le app possono implementare DoH senza richiedere modifiche alla configurazione DNS del sistema operativo.
- Leva le infrastrutture HTTPS esistenti:[[] DoH può riutilizzare le stesse connessioni HTTP/2 o HTTP/3 e sfruttare le reti di bilanciamento del carico maturo, di cache e di distribuzione dei contenuti (CDN) che alimentano il web moderno.
Considerazioni e Critica
Nonostante i vantaggi della privacy, DoH ha scatenato il dibattito. Gli amministratori di rete spesso perdono visibilità nel traffico DNS perché le singole applicazioni possono bypassare le impostazioni DNS di livello di sistema. Questo può ostacolare il filtraggio dei contenuti, i controlli parentali e le politiche di sicurezza aziendale. Inoltre, DoH introduce una leggera sovraccarica delle prestazioni a causa del inquadramento HTTP e della necessità di maniglie TLS separate (anche se il controllo HTTP/2 multiplexing mitiga questo).
DNS over TLS (DoT): Sicurezza System-Level su un porto dedicato
DNS over TLS (DoT) utilizza il protocollo TLS ma comunica su una porta dedicata (853) piuttosto che piggybacking su HTTP. Questo approccio è stato definito in [RFC 7858] ed è tipicamente configurato a livello di sistema operativo o su router, garantendo che tutto il traffico DNS da ogni applicazione sia crittografato.
Come funziona DoT
Dopo aver verificato il certificato del risolutore, i messaggi DNS vengono scambiati direttamente sulla sessione TLS, utilizzando lo stesso formato di filo del DNS tradizionale ma all'interno di un tunnel crittografato. Poiché DoT utilizza una porta unica, può essere facilmente identificato e gestito da firewall di rete e politiche di routing.
Vantaggi chiave di DoT
- Esecuzione a livello di sistema:[] Una volta configurato DoT a livello di sistema o router, tutte le applicazioni beneficiano di crittografia senza bisogno di supporto individuale.
- Semplice da monitorare e filtrare:[] Gli amministratori possono consentire o bloccare il traffico DoT basato sulla porta dedicata e sugli IP risolutivi conosciuti, facilitando la manutenzione delle politiche rispetto alla natura nascosta di DoH.
- Formato efficiente del filo:[[] DoT non aggiunge intestazioni HTTP o overhead multiplexing, con conseguente minore latenza per-query in molti scenari. Il protocollo DNS binario viene conservato, riducendo i requisiti di elaborazione.
Considerazioni per DoT
L'affidamento di DoT su una porta dedicata rende più facile bloccare se un operatore di rete o ISP decide di limitare il DNS crittografato. Poiché DoT è solitamente configurato a livello di sistema, il supporto nei dispositivi di consumo è ancora in crescita. Android e iOS hanno iniziato a supportare DoT a livello OS solo nelle versioni recenti, e molti router non hanno opzioni integrate per configurare DoT upstreams.
DoH vs. DoT: un confronto laterale-side
| Feature | DNS over HTTPS (DoH) | DNS over TLS (DoT) |
|---|---|---|
| Standard | RFC 8484 | RFC 7858 |
| Transport port | 443 (HTTPS) | 853 (reserved) |
| Traffic visibility | Hidden among web traffic | Distinguishable by port |
| Typical deployment | Application level (browser, app) | System level (OS, router) |
| Authentication | HTTPS certificate validation | TLS certificate validation |
| Performance overhead | Higher due to HTTP framing | Lower; binary wire format |
| Ease of blocking | Difficult without breaking web | Easier via port 853 |
| Centralization risk | Higher (browser defaults) | Lower (admin-controlled) |
Né il protocollo è intrinsecamente superiore. La scelta dipende dal contesto. Per gli utenti individuali che controllano i propri dispositivi, DoH offre un modo conveniente per bypassare il DNS locale senza alterare le impostazioni del sistema.Per gli amministratori di rete che richiedono una crittografia coerente su tutti i dispositivi, DoT offre una soluzione più gestibile e verificabile.
Implementazione del DNS crittografato: considerazioni pratiche
Configurazione client-side
La maggior parte dei browser moderni hanno il supporto DoH integrato. Gli utenti di Firefox possono abilitare DoH nelle impostazioni di rete, mentre Chrome rispetta la politica DNS-over-HTTPS del sistema se configurata. Su Windows 11, gli utenti possono impostare DoH o DoT per i risolutori specifici nelle proprietà dell'adattatore di rete. macOS e gli utenti Linux possono configurare i risolutori acrobati come
Selezione del risolveratore
I responsabili del pubblico che offrono sia DoH che DoT includono Cloudflare (1.1.1.1), Quad9 (9.9.9) e Google (8.8.8.8). Ciascuno ha diverse politiche sulla privacy: Cloudflare si impegna a non registrare informazioni personali identificabili, Quad9 blocca domini dannosi per impostazione predefinita, e Google utilizza tecniche di anonimizzazione.
Potenziali svantaggi
Il DNS crittografato può essere in conflitto con strumenti di sicurezza di rete come sistemi di rilevamento delle intrusioni che si basano sull'ispezione di query DNS. Può anche rompere i portali di prigionia (pagine di accesso Wi-Fi pubbliche) che richiedono DNS in chiaro per reindirizzare gli utenti. Alcuni ambienti aziendali bloccano tutti i DNS crittografati esterni per far rispettare le politiche di filtraggio aziendale.
Il futuro della crittografia DNS
DNS su QUIC (DoQ)[]] sfrutta il protocollo di trasporto QUIC per ridurre la latenza e migliorare la resilienza sulle reti non affidabili Oblivious DoH (ODoH) consente di aggiungere uno strato di protezione più forte per evitare che i dati diano una maggiore privacy
Le principali organizzazioni di normalizzazione internet continuano a perfezionare questi protocolli, si prevede che l'adozione cresca. I principali browser e sistemi operativi sono già invio con DNS crittografato abilitato per impostazione predefinita in alcune regioni. Gli operatori di rete e i fornitori di infrastrutture DNS devono prepararsi per un futuro in cui il DNS non crittografato diventa l'eccezione piuttosto che la norma.
Conclusioni
I protocolli crittografano il processo di risoluzione del dominio, impedendo molti attacchi comuni che sfruttano il DNS non crittografato. Mentre DoH offre un'integrazione senza interruzioni con applicazioni web e una migliore segretezza, DoT fornisce una soluzione robusta e a livello di sistema che è più facile da gestire nelle reti professionali.
Per ulteriori informazioni, fare riferimento alle RFC ufficiali: RFC 8484 (DoH)], RFC 7858 (DoT), e ] Documentazione DoH di Cloudflare.