Civil &: строительная инженерия
Новые технологии в DNS: DNS над Https (doh) и DNS над Tls (dot) Объяснено
Table of Contents
Необходимость шифрования DNS: За пределами запросов на простой текст
Система доменных имен (DNS) является основополагающим протоколом, который переводит считываемые человеком доменные имена в IP-адреса. Несмотря на свою критическую роль, традиционный трафик DNS исторически отправлялся в открытом тексте по UDP или TCP, оставляя его уязвимым для подслушивания, манипулирования и отравления кэшем. Злоумышленники в той же сети или в пути запроса могут перехватывать ответы DNS для перенаправления пользователей на вредоносные сайты или сбора метаданных просмотра. По мере роста проблем с конфиденциальностью в Интернете появились два дополнительных протокола шифрования для защиты трафика DNS: DNS по HTTPS (DoH) и DNS по TLS (DoT) .
Оба протокола шифруют данные запроса и ответа, ограждая их от наблюдения и подделки. Однако они отличаются по реализации, использованию порта и тому, как они интегрируются с существующими сетевыми стеками. Понимание этих различий необходимо для выбора правильного подхода для отдельных пользователей, сетевых администраторов и разработчиков приложений.
DNS через HTTPS (DoH): встраивание поиска в веб-трафик
DNS over HTTPS обертывает традиционные запросы и ответы DNS внутри стандартных запросов и ответов HTTPS, используя тот же порт 443, используемый для обычного веб-трафика. Этот дизайн делает трафик DoH неотличимым от другого трафика HTTPS для сетевых наблюдателей, если они не выполняют глубокий контроль пакетов или анализ IP-адресов сервера. DoH был стандартизирован в RFC 8484 и был принят крупными браузерами, такими как Mozilla Firefox и Google Chrome.
Как работает DoH
Когда клиент (браузер или приложение) хочет разрешить домен, он отправляет HTTP POST или GET запрос на DoH-совместимый решатель (например, Cloudflare 1.1.1.1 или Google 8.8.8.8). DNS-запрос кодируется в корпусе запроса или строке запроса, и разрешающий отвечает DNS-ответом, кодируемым в корпусе HTTP-ответа. Поскольку вся транзакция происходит по HTTPS, все шифрование, аутентификация и проверка сертификата, предоставляемые TLS, наследуются.
Основные преимущества DoH
- Конвертная интеграция: Используя порт 443 и фрейминг HTTPS, трафик DoH смешивается с обычным веб-трафиком, что затрудняет фильтрацию или блокировку сети для таргетирования DNS-запросов, не вызывая сопутствующего ущерба для просмотра веб-страниц.
- Простое развертывание в приложениях: Браузеры и приложения могут реализовывать DoH без необходимости внесения изменений в конфигурацию DNS операционной системы. Пользователи могут просто включить настройку или установить расширение.
- Использует существующую инфраструктуру HTTPS: DoH может повторно использовать те же соединения HTTP/2 или HTTP/3 и использовать зрелые сети балансировки нагрузки, кэширования и доставки контента (CDN), которые питают современную сеть.
Соображения и критика
Несмотря на свои преимущества в области конфиденциальности, DoH вызвал дебаты. Сетевые администраторы часто теряют видимость трафика DNS, потому что отдельные приложения могут обходить настройки DNS на уровне системы. Это может препятствовать фильтрации контента, родительскому контролю и политике безопасности предприятия. Кроме того, DoH вводит небольшие накладные расходы на производительность из-за HTTP-фрейминга и необходимости отдельных рукопожатий TLS (хотя мультиплексирование HTTP/2 смягчает это). Некоторые критики утверждают, что DoH централизует разрешение DNS нескольким крупным провайдерам, потенциально создавая новые точки наблюдения или контроля.
DNS over TLS (DoT): безопасность на уровне системы в выделенном порту
DNS over TLS (DoT) использует протокол TLS, но общается через выделенный порт (853), а не копирует HTTP. Этот подход был определен в RFC 7858 и обычно настраивается на уровне операционной системы или на маршрутизаторах, гарантируя, что весь трафик DNS из каждого приложения зашифрован.
Как работает DoT
Клиент DoT устанавливает TCP-соединение с растворителем на порту 853 и выполняет рукопожатие TLS. После успешной аутентификации сертификата растворителя сообщения DNS обмениваются непосредственно по сеансу TLS, используя тот же формат провода, что и традиционные DNS, но в зашифрованном туннеле. Поскольку DoT использует уникальный порт, его можно легко идентифицировать и управлять сетевыми брандмауэрами и политиками маршрутизации.
Основные преимущества DoT
- Системное обеспечение: После настройки DoT на уровне ОС или маршрутизатора все приложения получают выгоду от шифрования без необходимости индивидуальной поддержки. Это особенно ценно для мобильных устройств, IoT-гаджетов и корпоративных сетей.
- Простая в мониторинге и фильтрации: Администраторы могут разрешать или блокировать трафик DoT на основе выделенного порта и известных IP-адресов решителя, что облегчает поддержание политик по сравнению со скрытой природой DoH.
- Эффективный формат проводов: DoT не добавляет HTTP-заголовки или мультиплексирование накладных расходов, что приводит к снижению задержки по запросу во многих сценариях. Бинарный протокол DNS сохраняется, снижая требования к обработке.
Соображения для DoT
Опора DoT на выделенный порт облегчает блокировку, если сетевой оператор или провайдер интернет-услуг решают ограничить зашифрованные DNS. Поскольку DoT обычно настраивается по всей системе, поддержка в потребительских устройствах все еще растет. Android и iOS начали поддерживать DoT на уровне ОС только в последних версиях, а многим маршрутизаторам не хватает встроенных опций для настройки DoT выше по течению.
DoH vs. DoT: сравнение поближе
| Feature | DNS over HTTPS (DoH) | DNS over TLS (DoT) |
|---|---|---|
| Standard | RFC 8484 | RFC 7858 |
| Transport port | 443 (HTTPS) | 853 (reserved) |
| Traffic visibility | Hidden among web traffic | Distinguishable by port |
| Typical deployment | Application level (browser, app) | System level (OS, router) |
| Authentication | HTTPS certificate validation | TLS certificate validation |
| Performance overhead | Higher due to HTTP framing | Lower; binary wire format |
| Ease of blocking | Difficult without breaking web | Easier via port 853 |
| Centralization risk | Higher (browser defaults) | Lower (admin-controlled) |
Ни один из протоколов по своей сути не превосходит. Выбор зависит от контекста. Для отдельных пользователей, которые контролируют свои собственные устройства, DoH обеспечивает удобный способ обхода локального слежения DNS без изменения настроек системы. Для сетевых администраторов, которым требуется последовательное шифрование на всех устройствах, DoT предлагает более управляемое и проверяемое решение.
Внедрение шифрованного DNS: практические соображения
Клиентская конфигурация
Большинство современных браузеров имеют встроенную поддержку DoH. Пользователи Firefox могут включить DoH в настройках сети, в то время как Chrome уважает политику DNS-over-HTTPS системы, если она настроена. В Windows 11 пользователи могут настроить DoH или DoT для конкретных решателей в свойствах сетевого адаптера. пользователи macOS и Linux могут настроить такие решатели заглушек, как stubby (DoT) или использовать такие инструменты, как dnscrypt-proxy , которые поддерживают оба протокола.
Выбор резолвера
Авторитетные публичные решилверы, предлагающие как DoH, так и DoT, включают Cloudflare (1.1.1.1), Quad9 (9.9.9.9) и Google (8.8.8.8). Каждый из них имеет разные политики конфиденциальности: Cloudflare обязуется не регистрировать личную информацию, Quad9 блокирует вредоносные домены по умолчанию, а Google использует методы анонимизации. Пользователи должны проверять надежность решателя и соблюдение местных законов.
Потенциальные недостатки
Зашифрованный DNS может вступать в конфликт с такими инструментами сетевой безопасности, как системы обнаружения вторжений, которые полагаются на проверку запросов DNS. Он также может нарушать закрытые порталы (публичные страницы входа в Wi-Fi), которые требуют перенаправлять пользователей. Некоторые корпоративные среды блокируют все внешние зашифрованные DNS для обеспечения соблюдения корпоративных политик фильтрации. В таких случаях администраторы должны принять стратегию - либо с использованием выделенного внутреннего зашифрованного решателя, либо с использованием DANE (DNS-Based Authentication of Named Entities) для DoT.
Будущее шифрования DNS
Помимо DoH и DoT, новые протоколы расширяют оболочку. DNS над QUIC (DoQ) использует транспортный протокол QUIC для снижения задержки и повышения устойчивости по ненадежным сетям. Oblivious DoH (ODoH) добавляет прокси-слой, чтобы предотвратить связывание запросов с IP-адресами клиентов, обеспечивая более сильную конфиденциальность метаданных. Между тем, DNS IETF над HTTPS Certificate Storage позволяет ЦА публиковать журналы прозрачности сертификатов через DNS, повышая доверие.
По мере того, как организации по стандартизации Интернета продолжают совершенствовать эти протоколы, ожидается, что их внедрение будет расти. Крупные браузеры и операционные системы уже поставляются с зашифрованными DNS, включенными по умолчанию в некоторых регионах. Операторы сетей и поставщики инфраструктуры DNS должны подготовиться к будущему, где незашифрованные DNS станут скорее исключением, чем нормой.
Заключение
DNS over HTTPS и DNS over TLS представляют собой критическую эволюцию в сохранении конфиденциальности и безопасности пользователей в Интернете. Оба протокола шифруют процесс разрешения домена, предотвращая многие распространенные атаки, которые используют незашифрованные DNS. В то время как DoH предлагает бесшовную интеграцию с веб-приложениями и лучшую скрытность, DoT обеспечивает надежное, общесистемное решение, которым легче управлять в профессиональных сетях. Понимание их различий позволяет пользователям, разработчикам и ИТ-специалистам делать осознанный выбор, который соответствует их требованиям безопасности и эксплуатационным ограничениям.
Для дальнейшего чтения обратитесь к официальным документам RFC: RFC 8484 (DoH) , RFC 7858 (DoT) и DoH компании Cloudflare. По мере развития Интернета зашифрованный DNS останется краеугольным камнем более безопасной, более частной сети.