Table of Contents
DNS 加密的必要性: 超出平面文字查询
域名系统(DNS)是一个将人可读域名翻译为IP地址的基础协议,尽管其具有关键作用,传统的DNS流量历史上一直以简写方式发送到UDP或TCP上,使其易受窃听,操纵和缓存中毒. 同一网络或查询路径内的攻击者可以拦截DNS回复,将用户重定向到恶意网站或收集浏览元数据. 随着互联网隐私关注的升级,出现了两个补充加密协议,以保护DNS流量:[ DNS通过HTPS(DoH) DNS通过TLS(DoT)].
两种协议都加密了查询和响应数据,使其免受观察和篡改。但是,它们在执行、端口使用以及它们如何与现有的网络堆栈融合方面有所不同。理解这些差异对于选择个人用户、网络管理员和应用程序开发者正确的方法至关重要。
DNS over HTTPS (DoH): 嵌入网络交通中的浏览
DNS在HTTPS之上将传统的DNS查询和回复包裹在标准HTTPS请求和回复中,使用常规网络流量所使用的同一端口443,这种设计使得DoH流量与其他HTTPS流量无法区分给网络观察者,除非它们进行深包检查或分析服务器IP地址. DoH在RFC 8484中实现标准化,并已被Mozilla Firefox和Google Chromeox等主要浏览器采用.
DoH 如何工作
当客户端(浏览器或应用程序)想要解析一个域时,它会发送一个HTTP POST或Get请求到一个兼容DoH的解析器(如Cloudflare的1.1.1或Google的8.8.8.8). DNS查询在请求体或查询字符串中编码,解析器会用HTTP响应体编码的DNS回复来回复,因为整个交易发生在HTTPS上,所有由TLS提供的加密,认证和证书验证都是继承的.
DoH 的关键优点
- 科弗特集成:[ 通过使用端口443和HTTPS框架,DoH流量与正常的网络流量混合,使得网络过滤或封堵更难瞄准DNS查询,而不会对网页浏览造成附带损害.
- 应用程序中容易的部署: 浏览器和应用程序可以执行DoH,而无需更改操作系统的DNS配置. 用户可以简单地启用一个设置或安装一个扩展.
- 现有HTTPS基础设施:[ DoH可以重新使用相同的HTTP/2或HTTP/3连接,并杠杆作用成熟负载平衡,缓存,以及内容传输网络(CDNs),为现代网络提供动力.
考虑和批评
尽管它有隐私好处,DoH还是引发了争论. 网络管理员经常在DNS流量中失去能见度,因为单个应用程序可以绕过系统级的DNS设置,这可能会阻碍内容过滤,父控和企业安全政策。 此外,DoH引入了少量性能管理费,原因是由于HTTP框架以及需要单独的TLS握手(尽管HTTP/2的多功能可以减轻这种影响). 一些批评家认为,DoH将DNS分辨率集中到几个大型提供者,有可能产生新的监视或控制点.
DNS 超过 TLS( DOT): 专用端口的系统级安全
DNS over TLS (DOT) 使用 TLS 协议,但通过一个专用端口(853) 进行通信,而不是在 HTTP 上进行粘接. 这种方法在 RFC 7858 [ 中定义,并且一般在操作系统级别或路由器上配置,确保每个应用程序的所有 DNS 流量都加密.
DOT 如何工作
一个DOT客户端在端口853上建立与解析器的TCP连接,并进行TLS握手. 在解析器证书成功认证后,DNS消息直接在TLS会话上进行交换,使用与传统DNS相同的线条格式,但在加密隧道内进行交换. 由于DOT使用一个独特的端口,因此可以很容易地通过网络防火墙和路由政策来识别和管理.
DoT 的密钥优势
- 全系统执行: 一旦DOT在OS或路由器级别配置,所有应用程序都从加密中受益,而不需要个人支持。这对移动设备,IOT设备,以及企业网络来说尤为宝贵.
- 简单监控和过滤:管理员可以允许或屏蔽基于专用端口和已知解析器IP的DoT流量,使得与DoH的隐藏性质相比,维持政策更容易.
- 有效线条格式: DOT不添加HTTP头或多轴头,导致许多情景中每秒的耐用性较低. 二进制DNS协议被保留,减少了处理要求.
处理器的考虑
DoT依赖于专用端口,使得网络操作员或ISP决定限制加密的DNS时更容易被屏蔽. 由于DOT通常是在全系统配置,消费者设备中的支持仍然在增长. Android和iOS只在最近版本中才开始在OS级别上支持DOT,许多路由器缺乏内置选项来配置DOT上游.
DoH vs. DOT: 边行比较
| Feature | DNS over HTTPS (DoH) | DNS over TLS (DoT) |
|---|---|---|
| Standard | RFC 8484 | RFC 7858 |
| Transport port | 443 (HTTPS) | 853 (reserved) |
| Traffic visibility | Hidden among web traffic | Distinguishable by port |
| Typical deployment | Application level (browser, app) | System level (OS, router) |
| Authentication | HTTPS certificate validation | TLS certificate validation |
| Performance overhead | Higher due to HTTP framing | Lower; binary wire format |
| Ease of blocking | Difficult without breaking web | Easier via port 853 |
| Centralization risk | Higher (browser defaults) | Lower (admin-controlled) |
协议都不是天生的优越。 选择取决于上下文。 对于控制自己设备的个人隐私意识用户, DoH 提供了一种方便的方式,可以绕过本地 DNS 监视而不改变系统设置。 对于需要在所有设备上一致加密的网络管理员, DOT 提供了更便于管理且可审计的解决方案 。
执行加密DNS:实际考虑
客户端- 隐藏配置
大多数现代浏览器都支持内置的DoH. Firefox用户可以在网络设置中启用DoH,而Chrome如果配置的话,则尊重系统的DNS-over-HTTPS政策. 在Windows 11上,用户可以在网络适配器属性中为特定的解析器设置DoH或DOT. macOS和Linux用户可以配置像stubby(DoT)那样的srypt-proxy这样的工具,支持两个协议.
解析器选择
提供DoH和DoT两种功能的可称道的公共解析器包括Cloudflare(1.1.1),Quad9(9.9.9)和Google(8.8.8.8),每个解析器都有不同的隐私政策:Cloudflare承诺不登录个人可识别信息,Quad9默认屏蔽恶意域,Google使用匿名技术. 用户应当验证解析器的可信度和遵守当地法律的情况.
潜在缺点
加密的 DNS 可能与依赖检查 DNS 查询的入侵检测系统等网络安全工具发生冲突。 它也可能打破需要纯文本 DNS 重新定向用户的绑定门户( 公共 Wi- Fi 登录页)。 有些企业环境会封锁所有外部加密的 DNS , 以强制实施公司过滤政策。 在这种情况下, 管理员必须采用一种策略—— 要么使用专门的内部加密解析器, 要么为 DOT 使用 DANE( 基于命名实体的 DNS 认证) 。
DNS 加密的未来
除了DoH和DOT,新的协议正在进一步推开这个信封. DNS 凌驾于QUIC (DoQ) 利用QUIC运输协议来降低延迟性,提高对于不可靠的网络的恢复能力. Oblivious DoH (ODoH) 添加了代理层,防止解析器将查询与客户端IP地址连接,提供更强的元数据隐私. 同时,IETF的 DNS 凌驾 HTTPS证书存储 使得CA通过DNS发布证书透明度日志,增强信任.
随着互联网标准化组织继续完善这些协议,预期通过协议将会增加。 一些地区的主要浏览器和操作系统已经通过加密的DNS系统进行传输。 网络运营商和DNS基础设施供应商必须准备未来一个非加密的DNS成为例外而不是规范的将来。
结论
DNS 覆盖 HTTPS 和 DNS 覆盖 TLS 代表着在维护互联网上的用户隐私和安全方面的关键进化. 两项协议都加密了域域解析过程,防止了许多利用未加密的DNS的常见攻击. DoH提供了与网络应用程序的无缝集成,并提供了更好的隐蔽性,而DOT 提供了一种更方便在专业网络中管理的系统范围的强力解决方案. 了解其差异可以赋予用户,开发者和IT专业人员根据自身安全要求和业务限制做出知情选择的能力.
欲进一步阅读,请参考官方RFCs:[RFC 8484(DoH),RFC 7858(DoT),以及[Cloudflare的DoH文档[]. 随着互联网不断发展,加密的DNS仍将是更安全,更私人网络的基石.