Table of Contents
DNS 암호화 필요: Plaintext 쿼리를 넘어
도메인 네임 시스템(DNS)은 IP 주소로 인하여 인적 도메인 네임을 번역하는 기반 프로토콜입니다. 중요한 역할에도 불구하고 기존의 DNS 트래픽은 UDP 또는 TCP를 통해 일반 텍스트로 전송되어, eavesdropping, 조작 및 캐시 중독에 취약하게됩니다. 동일한 네트워크에서 공격하거나 쿼리의 경로 내에서 사용자가 악의적인 사이트 또는 탐색 메타데이터를 수집하기 위해 DNS 응답을 차단할 수 있습니다. 인터넷에 대한 우려 사항이 있는 경우[SLT] DNS 트래픽이 보호됩니다. [S][S]FSR[S]FSR]:[S]FSR:[S][S]]
두 프로토콜은 쿼리 및 응답 데이터를 암호화하여 관찰 및 타당성에서 보호합니다. 그러나 구현, 포트 사용과 기존 네트워크 스택과 통합하는 방법에 대해 다르습니다. 이러한 차이점을 이해하기 위해서는 개인 사용자, 네트워크 관리자 및 응용 프로그램 개발자에 대한 올바른 접근 방식을 선택해야 합니다.
HTTPS (DoH) 이상 DNS : 웹 트래픽에서 볼록한 보기
HTTPS에 DNS는 일반 웹 트래픽에 사용되는 동일한 포트 443을 사용하여 표준 HTTPS 요청 및 응답 내부 DNS 쿼리 및 응답을 포장합니다. 이 디자인은 DoH 트래픽을 네트워크 관찰자에 다른 HTTPS 트래픽에서 구별 할 수 있으며, 심 패킷 검사 또는 서버 IP 주소를 분석하지 않는 한. DoH는 RFC 8484에서 표준화되었으며 Mozilla Firefox 및 Google Chrome과 같은 주요 브라우저에서 채택되었습니다.
DoH의 작동 방법
클라이언트(browser 또는 application)이 도메인을 해결하고자 할 때 HTTP POST 또는 DoH 호환되는 해결자에게 요청을 보내(Edoo의 1.1.1.1 또는 Google's 8.8.8.8). DNS 쿼리는 요청 본문 또는 쿼리 문자열에 인코딩되며, 해결자는 HTTP 응답체에 인코딩된 DNS 응답과 응답합니다. 전체 거래가 HTTPS를 통해 발생하기 때문에, TLS가 제공한 모든 암호화, 인증 및 인증서 검증이 적용됩니다.
DoH의 주요 이점
- Covert integration: 포트 443 및 HTTPS 팸핑을 사용함으로써, DoH 트래픽은 정상적인 웹 트래픽과 혼합하여 네트워크 필터링 또는 웹 브라우징에 대한 담보 손상을 발생시키지 않고 DNS 쿼리를 타겟팅하는 데 더 열심히합니다.
- ] 어플리케이션에서 쉬운 배포: 브라우저 및 앱은 운영 체제의 DNS 구성에 변경 없이 DoH를 구현할 수 있습니다. 사용자는 설정 또는 확장을 활성화할 수 있습니다.
- 기존 HTTPS 인프라:] DoH는 같은 HTTP/2 또는 HTTP/3 연결을 재사용하고 성숙한 부하 균형을 잡아, 캐싱, 콘텐츠 전달 네트워크 (CDNs)를 활용할 수 있습니다.
고려 및 종교
DoH는 개인 정보 보호 혜택에도 불구하고, DoH는 스파크를 띠는 데비트를 가지고 있습니다. 네트워크 관리자는 종종 개별 애플리케이션이 시스템 수준 DNS 설정을 우회할 수 있기 때문에 DNS 트래픽에 가시성을 잃습니다. 이것은 콘텐츠 필터링, 모공 제어 및 엔터프라이즈 보안 정책을 방해 할 수 있습니다. 또한 DoH는 HTTP framing 및 별도의 TLS Handhakes (이중 HTTP / 2 다중 송신)에 대한 필요성으로 약간의 성능 오버 헤드를 소개합니다. 몇몇 비평가는 DNS를 중앙 집중화하거나 새로운 DNS를 생성하는 데 큰 영향을 줄 수 있습니다.
DNS(DoT): 전용 포트에 시스템 수준의 보안
TLS (DoT) 이상 DNS는 TLS 프로토콜을 사용하지만 HTTP에 돼지고기보다 전용 포트 (853) 이상 통신합니다. 이 접근법은 RFC 7858]에서 정의되었으며, 일반적으로 운영 체제 수준 또는 라우터에서 구성되며 모든 응용 프로그램에서 모든 DNS 트래픽이 암호화됩니다.
DoT 작업
DoT 클라이언트는 포트 853에 TCP 연결을 설정하고 TLS 핸디케이크를 수행한다. 해결자의 인증서의 성공적인 인증 후, DNS 메시지는 전통적인 DNS와 같은 와이어 형식을 사용하여 TLS 세션에 직접 교환되지만 암호화 된 터널 내에서. DoT는 독특한 포트를 사용하므로 네트워크 방화벽 및 라우팅 정책에 의해 쉽게 식별 및 관리 할 수 있습니다.
DoT의 중요한 이점
- 시스템 전체 시행: DoT가 OS 또는 라우터 수준에 구성되면, 모든 응용 프로그램은 암호화에서 개인 지원이 필요없는 모든 혜택을 제공합니다. 이 모바일 장치, IoT 가젯 및 엔터프라이즈 네트워크에 특히 유용합니다.
- 모니터 및 필터를 단순화: 관리자는 전용 포트 및 알려진 해결사 IP를 기반으로 하는 DoT 트래픽을 허용하거나 차단할 수 있습니다, 도H의 숨겨진 자연에 비해 정책을 쉽게 유지.
- Efficient 철사 체재: DoT는 HTTP 우두머리 또는 다중화 머리, 많은 시나리오에서 더 낮은 per-query 대기권에서 유래하지 않습니다. 이진 DNS 의정서는, 가공 필요조건을 감소시키기 위하여 보존됩니다.
DoT의 고려
DoT는 전용 포트에 의존하는 것은 네트워크 운영자 또는 ISP가 암호화 된 DNS를 제한하기로 결정하면 차단하는 것이 더 쉽습니다. DoT는 일반적으로 시스템 전체이므로 소비자 기기의 지원은 여전히 증가하고 있습니다. Android 및 iOS는 최근 버전에서 DoT를 지원하기 시작했으며, 많은 라우터는 구성 DoT 업스트림을위한 내장 옵션이 부족합니다.
DoH vs. DoT: 사이드 바이 사이드 비교
| Feature | DNS over HTTPS (DoH) | DNS over TLS (DoT) |
|---|---|---|
| Standard | RFC 8484 | RFC 7858 |
| Transport port | 443 (HTTPS) | 853 (reserved) |
| Traffic visibility | Hidden among web traffic | Distinguishable by port |
| Typical deployment | Application level (browser, app) | System level (OS, router) |
| Authentication | HTTPS certificate validation | TLS certificate validation |
| Performance overhead | Higher due to HTTP framing | Lower; binary wire format |
| Ease of blocking | Difficult without breaking web | Easier via port 853 |
| Centralization risk | Higher (browser defaults) | Lower (admin-controlled) |
DoH는 다양한 종류의 보안 및 보안 기능을 제공합니다. DoH는 다양한 보안 및 보안 기능을 갖춘 보안 및 보안 기능을 제공합니다. DoH는 보안 및 보안 기능을 갖춘 보안 및 보안 기능을 제공합니다. 또한, DoT는 보안 및 보안 기능을 갖춘 보안 및 보안 기능을 제공합니다.
암호화된 DNS 구현: 실제 고려
Client-Side 구성
대부분의 현대 브라우저는 내장된 DoH 지원이 있습니다. Firefox 사용자는 네트워크 어댑터 속성에서 DoH를 설정할 수 있으며, Chrome은 구성된 경우 시스템의 DNS-over-HTTPS 정책을 준수합니다. Windows 11에서 사용자는 네트워크 어댑터 속성에서 특정 해결사에 대해 DoH 또는 DoT를 설정할 수 있습니다. macOS 및 Linux 사용자는 stubby] (DoT) 또는 ]]]]]]]][[[]]]]]]]]]]]]]]][[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[]]]]]]]]]]]]]]]]]
Resolver 선택
DoH와 DoT 모두 제공하는 평판이 좋은 공개 결실은 Cloudflare (1.1.1.1), Quad9 (9.9.9.9) 및 Google (8.8.8.8)을 포함합니다. 각 개인 정보 보호 정책은 Cloudflare의 다른 개인 정보 보호 정책이 있습니다. 개인 식별 정보, Quad9 블록 악의적인 도메인은 기본적으로 Google이 익명화 기술을 사용합니다. 사용자는 해결자의 신뢰와 현지 법률에 따라 결정되어야 합니다.
잠재적 인 단점
DNS를 암호화하면 DNS 쿼리를 검사하는 침입 감지 시스템과 같은 네트워크 보안 도구와 충돌 할 수 있습니다. 또한 일반 텍스트 DNS가 사용자가 리디렉션하는 데 필요한 캡티브 포털 (public Wi-Fi login pages)을 차단할 수 있습니다. 일부 엔터프라이즈 환경은 기업 필터링 정책을 시행하기 위해 모든 외부 암호화 된 DNS를 차단합니다. 이러한 경우 관리자는 전용 내부 암호화 된 해결자를 사용하여 전략을 채택하거나 DANE (이름의 엔티티티티티의 DNS 기반 인증)을 고용해야합니다.
DNS 암호화의 미래
DoH와 DoT를 넘어 새로운 프로토콜은 봉투를 더 밀어줍니다. ]DNS over QUIC (DoQ)은 QUIC 운송 프로토콜을 활용하여 대기 시간을 줄이고 신뢰할 수 없는 네트워크에 탄력을 향상시킵니다. Oblivious DoH (ODoH)는 링크를 통해 SSL 인증서를 제공하므로, DNS 인증서를 통해 DNS 인증서를 발급할 수 있습니다. ]
인터넷 표준화 조직은 이러한 프로토콜을 계속 정제하기 위해 계속되고, 채택은 성장할 것으로 예상됩니다. 주요 브라우저 및 운영 체제는 일부 지역에서 기본적으로 암호화 된 DNS를 사용하여 이미 배송됩니다. 네트워크 운영자 및 DNS 인프라 제공 업체는 DNS가 규범보다 예외가되는 미래에 대비해야합니다.
관련 기사
DNS는 TLS에서 HTTPS 및 DNS를 통해 인터넷에서 사용자 개인 정보 보호 및 보안을 보존하는 중요한 진화를 나타냅니다. 두 프로토콜은 도메인 해상도 프로세스를 암호화하고 암호화되지 않은 DNS를 악화하는 많은 일반적인 공격을 방지합니다. DoH는 웹 애플리케이션과 더 나은 보호와 원활한 통합을 제공하며 DoT는 전문 네트워크에서 관리하기 쉬운 강력한 시스템 기반 솔루션을 제공합니다. 자신의 차이점을 이해하는 것은 사용자, 개발자, IT 전문가가 보안 및 운영 요구 사항을 맞추는 선택에 대한 정보를 제공합니다.
추가 읽기를 위해 공식 RFC를 참조하십시오 : RFC 8484 (DoH), RFC 7858 (DoT), ]Cloudflare's DoH documentation]. 인터넷이 진화함에 따라 암호화 된 DNS는 더 안전한 웹의 코너스톤에 남아있을 것입니다.