Engenharia Estrutural Civil &
Tecnologias emergentes em DNS: DNS sobre Https (doh) e DNS sobre Tls (dot) Explicado
Table of Contents
A necessidade de criptografia de DNS: Além de Consultas de Texto Simples
O Sistema de Nomes de Domínio (DNS) é um protocolo fundamental que traduz nomes de domínios legíveis por humanos em endereços IP. Apesar do seu papel crítico, o tráfego tradicional de DNS foi historicamente enviado em texto simples sobre UDP ou TCP, deixando-o vulnerável a escutas, manipulação e envenenamento por cache. Os atacantes na mesma rede ou no interior do caminho de uma consulta podem interceptar respostas de DNS para redirecionar usuários para sites maliciosos ou coletar metadados de navegação. Como as preocupações de privacidade da internet aumentaram, dois protocolos de criptografia complementares surgiram para proteger o tráfego de DNS: DNS sobre HTTPS (DoH)] e DNS sobre TLS (DoT).
Ambos os protocolos criptografam os dados de consulta e resposta, protegendo-os da observação e adulteração. No entanto, eles diferem na implementação, uso de porta e como eles se integram com as pilhas de rede existentes. Compreender essas diferenças é essencial para escolher a abordagem correta para usuários individuais, administradores de rede e desenvolvedores de aplicativos.
DNS sobre HTTPS (DoH): Pesquisa de Embutimento no Tráfego Web
O DNS sobre HTTPS envolve consultas e respostas tradicionais de DNS dentro de solicitações e respostas padrão de HTTPS, usando a mesma porta 443 usada para tráfego web regular. Este design torna o tráfego doH indistinguível de outros tráfegos de HTTPS para observadores de rede, a menos que eles realizem inspeção profunda de pacotes ou analisem endereços IP de servidor. O DoH foi padronizado em ]RFC 8484 e foi adotado por navegadores principais como Mozilla Firefox e Google Chrome
Como Funciona o DoH
Quando um cliente (browser ou aplicativo) quer resolver um domínio, ele envia uma solicitação HTTP POST ou GET para um solucionador compatível com DoH (como o 1.2.1.1.1 do Cloudflare ou o 8.8.8.8) do Google. A consulta DNS é codificada no corpo da solicitação ou string de consulta, e o solucionador responde com uma resposta DNS codificada no corpo de resposta HTTP. Como toda a transação ocorre sobre HTTPS, toda criptografia, autenticação e validação de certificado fornecida pelo TLS são herdadas.
Principais vantagens do DoH
- Converte a integração: Ao usar o framework porta 443 e HTTPS, o tráfego doH combina com o tráfego normal da web, tornando mais difícil para a filtragem de rede ou bloqueando para consultas DNS alvo sem causar danos colaterais à navegação web.
- Implementação fácil em aplicativos: Navegadores e aplicativos podem implementar DoH sem exigir alterações na configuração do DNS do sistema operacional. Os usuários podem simplesmente ativar uma configuração ou instalar uma extensão.
- Aproveita a infraestrutura HTTPS existente: DoH pode reutilizar as mesmas conexões HTTP/2 ou HTTP/3 e alavancar o balanceamento de carga maduro, cache e redes de entrega de conteúdo (CDNs) que alimentam a web moderna.
Considerações e Críticas
Apesar de seus benefícios de privacidade, o DoH tem suscitado debates. Os administradores de rede muitas vezes perdem visibilidade no tráfego de DNS porque as aplicações individuais podem contornar as configurações de DNS de nível de sistema. Isso pode impedir a filtragem de conteúdo, controles parentais e políticas de segurança empresarial. Além disso, o DoH introduz uma leve sobrecarga de desempenho devido ao enquadramento HTTP e à necessidade de apertos de mão separados do TLS (embora o multiplexamento HTTP/2 amenize isso). Alguns críticos argumentam que o DoH centraliza a resolução de DNS para alguns grandes provedores, criando potencialmente novos pontos de vigilância ou controle.
DNS sobre TLS (DoT): Segurança do nível do sistema em um porto dedicado
DNS sobre TLS (DoT) usa o protocolo TLS mas se comunica em uma porta dedicada (853) em vez de piggybacking em HTTP. Esta abordagem foi definida em RFC 7858[ e é tipicamente configurada no nível do sistema operacional ou em roteadores, garantindo que todo o tráfego de DNS de cada aplicativo seja criptografado.
Como funciona o DoT
Um cliente doT estabelece uma conexão TCP para um solucionador na porta 853 e executa um aperto de mão TLS. Após autenticação bem sucedida do certificado do solucionador, as mensagens DNS são trocadas diretamente através da sessão TLS, usando o mesmo formato de fio que o DNS tradicional, mas dentro de um túnel criptografado. Como o DoT usa uma porta única, ela pode ser facilmente identificada e gerenciada por firewalls de rede e políticas de roteamento.
Vantagens-chave do TDO
- Executação de sistema: Uma vez que o DoT está configurado no nível do SO ou roteador, todas as aplicações se beneficiam de criptografia sem precisar de suporte individual.Isso é particularmente valioso para dispositivos móveis, dispositivos IoT e redes empresariais.
- Simples para monitorar e filtrar: Os administradores podem permitir ou bloquear o tráfego de DoT com base na porta dedicada e IPs conhecidos do resolvedor, facilitando a manutenção de políticas em comparação com a natureza oculta do DoH.
- Formato de fio eficiente: O DoT não adiciona cabeçalhos HTTP ou sobrecarga de multiplexamento, resultando em menor latência por consulta em muitos cenários. O protocolo binário DNS é preservado, reduzindo os requisitos de processamento.
Considerações sobre o DoT
A dependência do DoT em uma porta dedicada facilita o bloqueio se um operador de rede ou ISP decidir restringir DNS criptografado. Como o DoT geralmente é configurado em todo o sistema, o suporte em dispositivos de consumo ainda está crescendo. Android e iOS começaram a suportar o DoT no nível do sistema operacional apenas em versões recentes, e muitos roteadores não possuem opções integradas para configurar o DoT em fluxos ascendentes.
DoH vs. DoT: Comparação Lado a lado
| Feature | DNS over HTTPS (DoH) | DNS over TLS (DoT) |
|---|---|---|
| Standard | RFC 8484 | RFC 7858 |
| Transport port | 443 (HTTPS) | 853 (reserved) |
| Traffic visibility | Hidden among web traffic | Distinguishable by port |
| Typical deployment | Application level (browser, app) | System level (OS, router) |
| Authentication | HTTPS certificate validation | TLS certificate validation |
| Performance overhead | Higher due to HTTP framing | Lower; binary wire format |
| Ease of blocking | Difficult without breaking web | Easier via port 853 |
| Centralization risk | Higher (browser defaults) | Lower (admin-controlled) |
Nenhum protocolo é inerentemente superior. A escolha depende do contexto. Para usuários individuais que controlam seus próprios dispositivos, o DoH fornece uma maneira conveniente de contornar o DNS local bisbilhotando sem alterar as configurações do sistema. Para administradores de rede que necessitam de criptografia consistente em todos os dispositivos, o DoT oferece uma solução mais controlável e auditável.
Implementação de DNS criptografados: Considerações Práticas
Configuração do lado do cliente
A maioria dos navegadores modernos tem suporte DoH embutido. Os usuários do Firefox podem ativar o DoH nas configurações de rede, enquanto o Chrome respeita a política do sistema de DNS-over-HTTPS se configurado. No Windows 11, os usuários podem definir o DoH ou o DoT para resolver especificamente as propriedades do adaptador de rede. Os usuários do macOS e Linux podem configurar os resolvedores de stub como ]stubby (DoT) ou usar ferramentas como dnscrypt-proxy] que suportam ambos os protocolos.
Resolver a Selecção
Os responsáveis públicos respeitáveis que oferecem tanto DoH quanto DoT incluem Cloudflare (1.1.1.1), Quad9 (9.9.9) e Google (8.8.8). Cada um tem diferentes políticas de privacidade: Cloudflare promete não registrar informações pessoalmente identificáveis, Quad9 bloqueia domínios maliciosos por padrão e Google usa técnicas de anonimização. Os usuários devem verificar a confiabilidade e conformidade do solucionador com as leis locais.
Retrocessos potenciais
DNS criptografado pode entrar em conflito com ferramentas de segurança de rede como sistemas de detecção de intrusões que dependem da inspeção de consultas de DNS. Ele também pode quebrar portais cativos (páginas públicas de login Wi-Fi) que requerem DNS de texto simples para redirecionar usuários. Alguns ambientes corporativos bloqueiam todos os DNS criptografados externos para aplicar políticas de filtragem corporativa. Nesses casos, os administradores devem adotar uma estratégia – seja usando um solucionador criptografado interno dedicado ou empregando DANE (DNS-Based Authentication of Named Entities) para DoT.
O futuro da criptografia DNS
Além do DoH e doT, novos protocolos estão empurrando o envelope ainda mais. DNS sobre o QUIC (DoQ) usa o protocolo de transporte do QUIC para reduzir a latência e melhorar a resiliência em redes não confiáveis. Oblivious DoH (OdoH) adiciona uma camada de proxy para impedir que o solucionador ligue consultas aos endereços IP do cliente, proporcionando privacidade mais forte aos metadados. Enquanto isso, o IETF's DNS sobre o HTTPS Certificate Storage permite que o CAs publique registros de transparência de certificados via DNS, aumentando a confiança.
Como as organizações de padronização da Internet continuam a refinar esses protocolos, espera-se que a adoção cresça. Os principais navegadores e sistemas operacionais já estão enviando DNS criptografados habilitados por padrão em algumas regiões. Os operadores de rede e provedores de infraestrutura DNS devem se preparar para um futuro onde DNS não criptografados se torne a exceção em vez da norma.
Conclusão
DNS sobre HTTPS e DNS sobre TLS representam uma evolução crítica na preservação da privacidade e segurança do usuário na internet. Ambos os protocolos criptografam o processo de resolução de domínio, impedindo muitos ataques comuns que exploram DNS não criptografados. Enquanto o DoH oferece integração perfeita com aplicativos web e melhor encobrimento, o DoT fornece uma solução robusta e abrangente de sistema que é mais fácil de gerenciar em redes profissionais. Compreender suas diferenças capacita usuários, desenvolvedores e profissionais de TI a fazer escolhas informadas que se alinham com seus requisitos de segurança e restrições operacionais.
Para mais informações, consultar os RFC oficiais: RFC 8484 (DoH), RFC 7858 (DoT), e Documentação DoH da Cloudflare. À medida que a Internet continua a evoluir, os DNS codificados continuarão a ser uma pedra angular de uma web mais segura e privada.