Hvad er krypteret DNS?

DNS er det system, der omsætter webnavne som wikipedia.org til IP-adresser, din computer kan forbinde til. Som standard er DNS ukrypteret, så din internetudbyder og alle andre på netværket ser hvert website, du besøger. Krypteret DNS (DNS-over-HTTPS eller DNS-over-TLS) pakker forespørgslerne ind, så de ikke kan læses undervejs.

Kort fortalt

Hver gang du besøger et website, spørger din computer først en DNS-server: "hvad er IP-adressen for dette navn?" Som standard sendes spørgsmålet i klartekst, og din internetudbyder kan logge hvert website, du besøger, selv hvis de websites bruger HTTPS. Krypteret DNS krypterer selve forespørgslen og skjuler, hvilke websites du besøger, for dit netværk. DNS-over-HTTPS (DoH) er den mest almindelige form. Dazr bruger som standard dns0.eu (en fransk/tysk nonprofittjeneste).

På denne side

  1. Sådan fungerer DNS (og lækker)
  2. DNS-over-HTTPS og DNS-over-TLS
  3. Hvad med min VPN?
  4. Hvad Dazr gør

Sådan fungerer DNS (og lækker)

Du skriver wikipedia.org i din browser. Din computer kender ikke IP-adressen for det website, så den spørger en DNS-server. Som standard er DNS-serveren din internetudbyders, og spørgsmålet sendes ukrypteret over UDP. Enhver enhed på vejen, din internetudbyders logsystem, caféens wi-fi, dit kontornetværk, kan se spørgsmålet og svaret.

HTTPS krypterer selve forbindelsen til Wikipedia. Den krypterer ikke det DNS-opslag, der skete først. Din internetudbyder kan ikke læse, hvad du gjorde på Wikipedia, men ved, at du var på Wikipedia.

DNS-over-HTTPS og DNS-over-TLS

To protokoller løser det. DNS-over-HTTPS (DoH) pakker DNS-forespørgsler ind i en HTTPS-forbindelse til en DNS-udbyder. DNS-over-TLS (DoT) gør det samme med en dedikeret TLS-port. Uanset hvad ser netværket imellem kun "denne enhed taler med en DNS-udbyder", ikke hvilke websites der slås op.

Begge er bredt understøttet. Cloudflare driver 1.1.1.1, Google driver 8.8.8.8, Quad9 driver 9.9.9.9. Haken: nu ser DNS-udbyderen alt det, din internetudbyder plejede at se. Så valget af udbyder betyder noget.

Hvad med min VPN?

En VPN sender al din trafik gennem en tunnel, også DNS. Gør VPN'en sit arbejde, ser VPN-udbyderen DNS-forespørgslerne i stedet for din internetudbyder. Samme bytte: den udbyder, der håndterer opslagene, kan logge dem. Mullvad, IVPN og Proton VPN har base i EU og har auditerede no-log-politikker.

En hage, der er værd at kende: DNS-læk. Er din VPN ikke konfigureret korrekt, kan dit styresystem stadig sende DNS-forespørgsler via din internetudbyder, selv når VPN-tunnelen er oppe, og så forsvinder privatlivsfordelen. De fleste moderne VPN-klienter håndterer det automatisk; det er værd at teste.

Hvad Dazr gør

Dazr bruger krypteret DNS som standard, rettet mod dns0.eu, en fransk/tysk nonprofit-DNS-tjeneste, der ikke logger forespørgsler og er underlagt europæisk privatlivslovgivning. Din internetudbyder ser "denne enhed taler med dns0.eu" og intet om de websites, du faktisk besøger. dns0.eu blokerer også ondsindede domæner automatisk, hvilket er en lille bonus.

Relateret