はじめに:VPN接続のUnseenパートナー

ほとんどの人がバーチャルプライベートネットワーク(VPN)について考えると、暗号化されたデータ、隠されているIPアドレス、およびブロック解除されたストリーミングコンテンツが画像化されます。しかし、表面の下には、静かなシステムが、そのプライバシーを可能にするのは難しいとされています。ドメインネームシステム、またはDNS。DNSを適切に管理しなければ、VPNは、ネットワークを監視する人に対して、閲覧習慣を閲覧するという誤ったセキュリティ感を与えることができます。この記事はDNSとVPNの関係に深く飛び込んでおり、DNSとどのように重要なDNSが、どのように関係を漏らしているのかを説明し、あなたのプライベートな接続を確かめることができます。

DNS:インターネットのルーティングレイヤー

DNS はドメインネームシステムで、インターネットの電話帳としてよく記述されています。]>www.example.comのような URL をブラウザに入力すると、デバイスはDNS サーバーに問い合わせて、対応する IP アドレス (例: 93.184.216.34) を検索します。DNS がなければ、訪問するすべてのウェブサイトの長い文字列を記憶する必要があります。

プロセスはステップで動作します。

  1. お使いのブラウザは、IPアドレスのローカルキャッシュを確認します。
  2. 見つけられなかったら、再帰的な解決者(あなたのISPによって運営される多くの場合、またはGoogleまたはCloudflareのような第三者)に問い合わせを送信します。
  3. 解決者は、rootネームサーバを問い合わせ、トップレベルのドメイン(TLD)サーバー(.com、.org)を問い合わせ、特定のドメインの権限のあるネームサーバを要求します。
  4. IPアドレスはデバイスに返され、ブラウザはWebサーバーに接続します。

この取引所全体がミリ秒だけかかりますが、保護されていない場合は、傍受、記録、または操作することができます。 VPN が画像を入力する場所です。

VPN が DNS トラフィックを処理する方法

完全なトンネル対. 分割トンネルVPN

VPNに接続すると、インターネットトラフィックはすべて暗号化されたトンネルをVPNサーバーに渡ることになります。フルトンネルの設定では、DNSの問い合わせもこのトンネルを通して送って、VPNプロバイダーのDNSサーバーによって解決されます。これにより、どのウェブサイトを訪問したかを見て、インターネットサービスプロバイダ(ISP)がなくなります。

分割されたトンネルの設定では、VPN を迂回するトラフィック(ローカル印刷や特定のアプリなど)がいくつかあります。分割されたトンネルで DNS の処理は、慎重に設定されていない場合、VPN を経由するウェブサイトの DNS の問い合わせは、ISP の DNS サーバーにはまだ漏れる可能性があります。

カスタムDNSサーバー

多くのVPNプロバイダは、Cloudflareの[]]1.1.1.1]やGoogleの8.8.8.8[のようなパブリックリゾルバを含むカスタムDNSサーバーを使用できるようにします。 これは、速度を改善したり、コンテンツフィルタリングなどの機能を有効にすることができます。 しかし、VPNクライアントがすべてのDNSクエリがトンネルを通過しないようにしている場合は、カスタムDNSが漏れることもできます。

DNS リークの問題

DNSリークとは?

デバイスが暗号化されたVPNトンネルの外でDNSクエリを送信するとDNSリークが発生します。これはいくつかの理由で起こります。

  • []設定されたVPNクライアント:[] 一部のVPNソフトウェアは、DNSトラフィックを適切にルーティングしません。
  • [IPv6 は、:[]]]] は、多くの VPN は IPv4 トラフィックのみを処理する。 お使いのデバイスが IPv6 が有効になっている場合、IPv6 DNS のクエリは VPN を完全に通過することができます。
  • []: []]]のネットワークの手動変更:VPNの接続と再接続解除は、一時的にDNSの設定をリセットし、漏れを引き起こします。
  • []WebRTCは、ブラウザベースの通信に使用するWebRTCは、VPNでも実際のIPとDNS情報を露出することができます。
  • []DNSの透明プロキシ:[] 構成されたDNSサーバーに関係なくDNSのクエリをインターセプトし、それらを独自のリゾルにリダイレクトする。

DNSリークの現実世界的影響

DNS 漏洩が発生した場合、ISP またはネットワーク オブザーバーが、訪問しているドメインを正確に確認できます。このドメインは、VPN の第一次目的を侵害します。例えば、機密情報源と通信するジャーナリストであれば、DNS 漏洩はそれらの宛先を明らかにできます。同様に、VPN を使用して地理制限を回避する場合、リークは、実際の場所を検知できます。

DNSリークの防止方法

組み込みリーク保護

ほとんどの評判の良いVPNクライアントには、組み込みのDNS漏洩防止機能が搭載されています。この機能は、システムがVPNのDNSサーバーを使用し、トンネル外に行こうとするあらゆるクエリをリダイレクトする機能です。ネットワークインターフェイスレベルでのシステムDNS設定を上書きすることで、多くの場合、機能します。

キルスイッチ

VPN 接続が予期しないと、すべてのインターネットトラフィックをキルスイッチブロックします。DNS 漏洩防止と組み合わせることで、DNS の問い合わせが保護されていないことを保証します。一部の VPN は、VPN がダウンした場合、特定のアプリを閉じるアプリケーションレベルのキルスイッチを提供しています。

IP 版管理

IPv6 漏洩を避けるため、ユーザーは IPv6 をデバイスに無効化したり、IPv6 トラフィックを完全にサポートする VPN を選択したりすることができます。多くの VPN プロバイダーは IPv6 を徐々にサポートし、プロバイダーのドキュメントが不可欠であることを確認してください。

リークのテスト

複数の無料のオンラインツール(例えば、])DNSLeakTest.com)を使用すると、DNSのクエリが漏れているかどうかを確認することができます。 VPNに接続し、テストサイトにアクセスします。 表示されたIPアドレスとDNSのリゾルバがあなたのVPNプロバイダに属している場合、あなたは安全です。 ISPのリゾルバが表示された場合、漏れが存在します。

強力なDNS プラクティスで VPN を選択する

すべてのVPNがDNSを均等に処理するわけではありません。プロバイダーを選択すると、次の要因を考慮する。

  • DNSポリシー:]]] プロバイダはDNSログに明確なポリシーを公開していますか? ゼロログプロバイダは好ましいです。
  • [暗号化されたDNS:]]] 一部のVPNは、HTTPS(DoH)またはTLS(DoT)を超えるDNSをサポートし、クエリ自体を暗号化します。
  • [DNSSEC:]]]ドメイン名システムセキュリティ拡張機能により、DNSのスプーフィングを防ぐ検証レイヤーが追加されます。 VPNはすべてのVPNがサポートするわけではありませんが、マンイン・ザ・ミドル攻撃に関心のある方は、価値があります。
  • []透明性レポート:[]) 定期的に独立した監査を受けるプロバイダー(Cure53)は、より信頼できるDNS実装を持っている傾向があります。

DNS セキュリティのベストプラクティスをさらに読み込むには、電子フロンティア財団ののレポートがDNSプライバシー]の優れたリソースです。さらに、CloudflareのDNSをHTTPS[[]]の上で、暗号化されたDNSがどのように動作するかについて説明しています。

高度な考慮事項: DNS と VPN のパフォーマンス

DNS の解像度の速度は、VPN を使用するときに全体的な閲覧性能に影響を与えることができます。 VPN プロバイダーの DNS サーバーが遅く、地理的に遠くている場合、ページは sluggishly をロードする可能性があります。一部のユーザーは、Quad9 のようなサードパーティの DNS プロバイダーを使用する (]]9.9.9.9[]]) を選択しています。悪意のあるドメインをブロックするか、Cloudflare の 1.1.1.1 速度。ただし、VPN が制御されていないサードパーティの DNS サーバーを使用して、新しいモデルが、新しいモデルを提示するかどうかを検証できます。

もう1つのニュアンスは[DNSキャッシング[です。 お使いのオペレーティングシステムとブラウザのキャッシュDNSは、ローカルで繰り返しクエリを高速化します。 VPNに接続するとキャッシュがフラッシュされていない場合、古い暗号化されていないDNSレコードは簡単に主張できます。 VPNクライアントがこの問題を軽減するための接続でDNSキャッシュをクリアすることを確認してください。

未来:HTTPSとVPNのDNS

DNS over HTTPS (DoH) は DNS クエリ自体を暗号化し、ネットワーク スペーサに見えないようにします。しかし、VPN が既にすべてのトラフィックを暗号化している場合、DoH は冗長に見えるかもしれません。実際には、DoH は問題を引き起こす可能性があります。VPN クライアントが通常の DNS よりも異なる DoH トラフィックをルートしようとすると、リークが作成される可能性があります。一部の VPN は、システムで DoH を無効にして、すべての DNS をトンネルを介して強制的に無効にします。あなたの VPN 警告は、他のプロバイダに反する重要なプロバイダーです。

IETFの[RFC 8484]は、HTTPS上でDNSを定義し、多くの近代的なブラウザがデフォルトでDoHを有効にします。 あなたのVPNがDoHと互換性がない場合、断続的な接続や漏れが発生する可能性があります。 あなたのセットアップを定期的にテストし、あなたのVPNプロバイダの推奨設定のためのドキュメントを参照してください。

結論: 雲仙の英雄を守る

VPN上のDNSの影響は、それほど大きくないが、見落とされることが多いです。DNSトラフィックの慎重な処理がなければ、VPNは偽のシールドになる可能性があります。DNSリークは、DNSの侵害の攻撃を許すことで、閲覧活動、プライバシーを損なう、さらにはセキュリティを侵害する可能性がある。堅牢なDNSリーク保護を備えたVPNプロバイダを選ぶことで、接続をテストし、暗号化されたDNSの役割を理解し、システムのネットワーク設定をクリーンに保つことで、VPNがプライベートで安全なエクスペリエンスを約束するのを確実に実現することができます。

VPN 接続を今日テストするには、数分かかります。DNS クエリが暗号化されたトンネルの中にあることを知ることから、安心して作業を楽にすることができます。