Co je šifrovaná DNS?

DNS je systém, který převádí názvy webů jako wikipedia.org na IP adresy, ke kterým se váš počítač může připojit. Ve výchozím stavu je DNS nešifrovaná, takže váš poskytovatel internetu, a kdokoli další v síti, vidí každý web, který navštívíte. Šifrovaná DNS (DNS přes HTTPS nebo DNS přes TLS) tyto dotazy zabalí, takže je při přenosu nelze přečíst.

Stručně

Pokaždé, když navštívíte web, váš počítač se nejprve zeptá serveru DNS „jaká je IP pro tento název?“. Ve výchozím stavu se tato otázka posílá jako prostý text a váš poskytovatel internetu může zaznamenat každý web, který navštívíte, i když tyto weby používají HTTPS. Šifrovaná DNS šifruje samotný dotaz a skrývá před vaší sítí, které weby navštěvujete. Nejběžnější formou je DNS přes HTTPS (DoH). Dazr ve výchozím stavu používá dns0.eu (neziskovou francouzsko-německou službu).

Na této stránce

  1. Jak DNS funguje (a kudy uniká)
  2. DNS přes HTTPS a DNS přes TLS
  3. A co moje VPN?
  4. Co dělá Dazr

Jak DNS funguje (a kudy uniká)

Do prohlížeče napíšete wikipedia.org. Váš počítač nezná IP adresu tohoto webu, a tak se zeptá serveru DNS. Ve výchozím stavu je to server DNS vašeho poskytovatele internetu a otázka se posílá nešifrovaně přes UDP. Každé zařízení na cestě, systém pro záznam u vašeho poskytovatele, Wi-Fi v kavárně, vaše kancelářská síť, vidí otázku i odpověď.

HTTPS šifruje samotné spojení s Wikipedií. Nešifruje dotaz DNS, který proběhl předtím. Váš poskytovatel nevidí, co jste na Wikipedii dělali, ale ví, že jste na ni šli.

DNS přes HTTPS a DNS přes TLS

Tento problém řeší dva protokoly. DNS přes HTTPS (DoH) zabalí dotazy DNS do spojení HTTPS s poskytovatelem DNS. DNS přes TLS (DoT) dělá totéž přes vyhrazený port TLS. V obou případech síť mezi tím vidí jen „toto zařízení komunikuje s poskytovatelem DNS“, ne které weby se vyhledávají.

Obojí je široce podporováno. Cloudflare provozuje 1.1.1.1, Google 8.8.8.8, Quad9 9.9.9.9. Háček: všechno, co dřív viděl váš poskytovatel internetu, teď vidí poskytovatel DNS. Na volbě poskytovatele tedy záleží.

A co moje VPN?

VPN tuneluje veškerý váš provoz, včetně DNS. Pokud VPN dělá svou práci, vidí dotazy DNS poskytovatel VPN místo vašeho poskytovatele internetu. Stejný kompromis: poskytovatel, který dotazy vyřizuje, je může zaznamenávat. Mullvad, IVPN a Proton VPN sídlí v EU a mají auditované zásady bez logů.

Jeden háček, o kterém je dobré vědět: úniky DNS. Pokud vaše VPN není správně nastavená, váš operační systém může dotazy DNS posílat přes vašeho poskytovatele internetu, i když je tunel VPN aktivní, a tím přínos pro soukromí mizí. Většina moderních klientů VPN to řeší automaticky; vyplatí se to otestovat.

Co dělá Dazr

Dazr ve výchozím stavu používá šifrovanou DNS nasměrovanou na dns0.eu, neziskovou francouzsko-německou službu DNS, která nezaznamenává dotazy a řídí se evropským právem na ochranu soukromí. Váš poskytovatel internetu vidí „toto zařízení komunikuje s dns0.eu“ a nic o webech, které skutečně navštěvujete. dns0.eu navíc automaticky blokuje škodlivé domény, což je malý bonus.

Související