DNS 加密的必要性: 超出平面文字查询

域名系统(DNS)是一个将人可读域名翻译为IP地址的基础协议,尽管其具有关键作用,传统的DNS流量历史上一直以简写方式发送到UDP或TCP上,使其易受窃听,操纵和缓存中毒. 同一网络或查询路径内的攻击者可以拦截DNS回复,将用户重定向到恶意网站或收集浏览元数据. 随着互联网隐私关注的升级,出现了两个补充加密协议,以保护DNS流量:[ DNS通过HTPS(DoH) DNS通过TLS(DoT)].

两种协议都加密了查询和响应数据,使其免受观察和篡改。但是,它们在执行、端口使用以及它们如何与现有的网络堆栈融合方面有所不同。理解这些差异对于选择个人用户、网络管理员和应用程序开发者正确的方法至关重要。

DNS over HTTPS (DoH): 嵌入网络交通中的浏览

DNS在HTTPS之上将传统的DNS查询和回复包裹在标准HTTPS请求和回复中,使用常规网络流量所使用的同一端口443,这种设计使得DoH流量与其他HTTPS流量无法区分给网络观察者,除非它们进行深包检查或分析服务器IP地址. DoH在RFC 8484中实现标准化,并已被Mozilla Firefox和Google Chromeox等主要浏览器采用.

DoH 如何工作

当客户端(浏览器或应用程序)想要解析一个域时,它会发送一个HTTP POST或Get请求到一个兼容DoH的解析器(如Cloudflare的1.1.1或Google的8.8.8.8). DNS查询在请求体或查询字符串中编码,解析器会用HTTP响应体编码的DNS回复来回复,因为整个交易发生在HTTPS上,所有由TLS提供的加密,认证和证书验证都是继承的.

DoH 的关键优点

  • 科弗特集成:[ 通过使用端口443和HTTPS框架,DoH流量与正常的网络流量混合,使得网络过滤或封堵更难瞄准DNS查询,而不会对网页浏览造成附带损害.
  • 应用程序中容易的部署: 浏览器和应用程序可以执行DoH,而无需更改操作系统的DNS配置. 用户可以简单地启用一个设置或安装一个扩展.
  • 现有HTTPS基础设施:[ DoH可以重新使用相同的HTTP/2或HTTP/3连接,并杠杆作用成熟负载平衡,缓存,以及内容传输网络(CDNs),为现代网络提供动力.

考虑和批评

尽管它有隐私好处,DoH还是引发了争论. 网络管理员经常在DNS流量中失去能见度,因为单个应用程序可以绕过系统级的DNS设置,这可能会阻碍内容过滤,父控和企业安全政策。 此外,DoH引入了少量性能管理费,原因是由于HTTP框架以及需要单独的TLS握手(尽管HTTP/2的多功能可以减轻这种影响). 一些批评家认为,DoH将DNS分辨率集中到几个大型提供者,有可能产生新的监视或控制点.

DNS 超过 TLS( DOT): 专用端口的系统级安全

DNS over TLS (DOT) 使用 TLS 协议,但通过一个专用端口(853) 进行通信,而不是在 HTTP 上进行粘接. 这种方法在 RFC 7858 [ 中定义,并且一般在操作系统级别或路由器上配置,确保每个应用程序的所有 DNS 流量都加密.

DOT 如何工作

一个DOT客户端在端口853上建立与解析器的TCP连接,并进行TLS握手. 在解析器证书成功认证后,DNS消息直接在TLS会话上进行交换,使用与传统DNS相同的线条格式,但在加密隧道内进行交换. 由于DOT使用一个独特的端口,因此可以很容易地通过网络防火墙和路由政策来识别和管理.

DoT 的密钥优势

  • 全系统执行: 一旦DOT在OS或路由器级别配置,所有应用程序都从加密中受益,而不需要个人支持。这对移动设备,IOT设备,以及企业网络来说尤为宝贵.
  • 简单监控和过滤:管理员可以允许或屏蔽基于专用端口和已知解析器IP的DoT流量,使得与DoH的隐藏性质相比,维持政策更容易.
  • 有效线条格式: DOT不添加HTTP头或多轴头,导致许多情景中每秒的耐用性较低. 二进制DNS协议被保留,减少了处理要求.

处理器的考虑

DoT依赖于专用端口,使得网络操作员或ISP决定限制加密的DNS时更容易被屏蔽. 由于DOT通常是在全系统配置,消费者设备中的支持仍然在增长. Android和iOS只在最近版本中才开始在OS级别上支持DOT,许多路由器缺乏内置选项来配置DOT上游.

DoH vs. DOT: 边行比较

Feature DNS over HTTPS (DoH) DNS over TLS (DoT)
Standard RFC 8484 RFC 7858
Transport port 443 (HTTPS) 853 (reserved)
Traffic visibility Hidden among web traffic Distinguishable by port
Typical deployment Application level (browser, app) System level (OS, router)
Authentication HTTPS certificate validation TLS certificate validation
Performance overhead Higher due to HTTP framing Lower; binary wire format
Ease of blocking Difficult without breaking web Easier via port 853
Centralization risk Higher (browser defaults) Lower (admin-controlled)

协议都不是天生的优越。 选择取决于上下文。 对于控制自己设备的个人隐私意识用户, DoH 提供了一种方便的方式,可以绕过本地 DNS 监视而不改变系统设置。 对于需要在所有设备上一致加密的网络管理员, DOT 提供了更便于管理且可审计的解决方案 。

执行加密DNS:实际考虑

客户端- 隐藏配置

大多数现代浏览器都支持内置的DoH. Firefox用户可以在网络设置中启用DoH,而Chrome如果配置的话,则尊重系统的DNS-over-HTTPS政策. 在Windows 11上,用户可以在网络适配器属性中为特定的解析器设置DoH或DOT. macOS和Linux用户可以配置像stubby(DoT)那样的srypt-proxy这样的工具,支持两个协议.

解析器选择

提供DoH和DoT两种功能的可称道的公共解析器包括Cloudflare(1.1.1),Quad9(9.9.9)和Google(8.8.8.8),每个解析器都有不同的隐私政策:Cloudflare承诺不登录个人可识别信息,Quad9默认屏蔽恶意域,Google使用匿名技术. 用户应当验证解析器的可信度和遵守当地法律的情况.

潜在缺点

加密的 DNS 可能与依赖检查 DNS 查询的入侵检测系统等网络安全工具发生冲突。 它也可能打破需要纯文本 DNS 重新定向用户的绑定门户( 公共 Wi- Fi 登录页)。 有些企业环境会封锁所有外部加密的 DNS , 以强制实施公司过滤政策。 在这种情况下, 管理员必须采用一种策略—— 要么使用专门的内部加密解析器, 要么为 DOT 使用 DANE( 基于命名实体的 DNS 认证) 。

DNS 加密的未来

除了DoH和DOT,新的协议正在进一步推开这个信封. DNS 凌驾于QUIC (DoQ) 利用QUIC运输协议来降低延迟性,提高对于不可靠的网络的恢复能力. Oblivious DoH (ODoH) 添加了代理层,防止解析器将查询与客户端IP地址连接,提供更强的元数据隐私. 同时,IETF的 DNS 凌驾 HTTPS证书存储 使得CA通过DNS发布证书透明度日志,增强信任.

随着互联网标准化组织继续完善这些协议,预期通过协议将会增加。 一些地区的主要浏览器和操作系统已经通过加密的DNS系统进行传输。 网络运营商和DNS基础设施供应商必须准备未来一个非加密的DNS成为例外而不是规范的将来。

结论

DNS 覆盖 HTTPS 和 DNS 覆盖 TLS 代表着在维护互联网上的用户隐私和安全方面的关键进化. 两项协议都加密了域域解析过程,防止了许多利用未加密的DNS的常见攻击. DoH提供了与网络应用程序的无缝集成,并提供了更好的隐蔽性,而DOT 提供了一种更方便在专业网络中管理的系统范围的强力解决方案. 了解其差异可以赋予用户,开发者和IT专业人员根据自身安全要求和业务限制做出知情选择的能力.

欲进一步阅读,请参考官方RFCs:[RFC 8484(DoH),RFC 7858(DoT),以及[Cloudflare的DoH文档[]. 随着互联网不断发展,加密的DNS仍将是更安全,更私人网络的基石.