Cos’è il DNS crittografato?

Il DNS è il sistema che trasforma nomi di siti come wikipedia.org in indirizzi IP a cui il computer può collegarsi. Di default il DNS non è crittografato, quindi il tuo provider internet, e chiunque altro sulla rete, vede ogni sito che visiti. Il DNS crittografato (DNS-over-HTTPS o DNS-over-TLS) avvolge queste richieste in modo che non si possano leggere durante il transito.

In breve

Ogni volta che visiti un sito, il computer chiede prima a un server DNS “qual è l’IP di questo nome?”. Di default la domanda viaggia in chiaro, e il tuo provider può registrare ogni sito che visiti anche se quei siti usano HTTPS. Il DNS crittografato cifra la richiesta stessa, nascondendo alla rete quali siti visiti. DNS-over-HTTPS (DoH) è la forma più diffusa. Dazr usa di default dns0.eu (un servizio no-profit franco-tedesco).

In questa pagina

  1. Come funziona il DNS (e dove perde dati)
  2. DNS-over-HTTPS e DNS-over-TLS
  3. E la mia VPN?
  4. Cosa fa Dazr

Come funziona il DNS (e dove perde dati)

Digiti wikipedia.org nel browser. Il computer non conosce l’indirizzo IP di quel sito, quindi lo chiede a un server DNS. Di default il server DNS è quello del tuo provider, e la domanda viaggia in chiaro via UDP. Qualsiasi dispositivo lungo il percorso, il sistema di log del provider, il Wi-Fi del bar, la rete dell’ufficio, può vedere domanda e risposta.

HTTPS cifra la connessione con Wikipedia stessa. Non cifra la ricerca DNS avvenuta prima. Il tuo provider non può leggere cosa hai fatto su Wikipedia, ma sa che ci sei andato.

DNS-over-HTTPS e DNS-over-TLS

Due protocolli risolvono il problema. DNS-over-HTTPS (DoH) incapsula le richieste DNS in una connessione HTTPS verso un fornitore DNS. DNS-over-TLS (DoT) fa lo stesso su una porta TLS dedicata. In entrambi i casi, la rete in mezzo vede solo “questo dispositivo parla con un fornitore DNS”, non quali siti vengono cercati.

Sono entrambi molto supportati. Cloudflare gestisce 1.1.1.1, Google 8.8.8.8, Quad9 9.9.9.9. Il rovescio della medaglia: ora è il fornitore DNS a vedere tutto ciò che prima vedeva il tuo provider. Quindi la scelta del fornitore conta.

E la mia VPN?

Una VPN incanala tutto il traffico, DNS compreso. Se la VPN fa il suo lavoro, è il fornitore VPN a vedere le richieste DNS invece del tuo provider. Stesso scambio: chi gestisce le ricerche può registrarle. Mullvad, IVPN e Proton VPN hanno sede nell’UE e politiche no-log verificate da audit.

Un dettaglio da conoscere: le fughe DNS. Se la VPN non è configurata bene, il sistema operativo può continuare a inviare le richieste DNS tramite il provider anche con il tunnel attivo, annullando il vantaggio per la privacy. La maggior parte dei client VPN moderni lo gestisce in automatico; vale la pena verificarlo.

Cosa fa Dazr

Dazr usa di default il DNS crittografato verso dns0.eu, un servizio DNS no-profit franco-tedesco che non registra le richieste ed è soggetto al diritto europeo sulla privacy. Il tuo provider vede “questo dispositivo parla con dns0.eu” e nulla dei siti che visiti davvero. dns0.eu blocca anche automaticamente i domini malevoli, un piccolo vantaggio in più.

Approfondimenti