Wat is versleutelde DNS?

DNS is het systeem dat sitenamen zoals wikipedia.org omzet in IP-adressen waarmee je computer verbinding kan maken. Standaard is DNS onversleuteld, dus je internetprovider, en iedereen op het netwerk, ziet elke site die je bezoekt. Versleutelde DNS (DNS-over-HTTPS of DNS-over-TLS) verpakt die verzoeken zodat ze onderweg niet te lezen zijn.

In het kort

Elke keer dat je een website bezoekt, vraagt je computer eerst aan een DNS-server: 'wat is het IP-adres bij deze naam?' Standaard gaat die vraag als platte tekst over het netwerk, en kan je provider elke site loggen die je bezoekt, ook als die sites HTTPS gebruiken. Versleutelde DNS versleutelt het verzoek zelf, zodat je netwerk niet ziet welke sites je bezoekt. DNS-over-HTTPS (DoH) is de meest gebruikte vorm. Dazr gebruikt standaard dns0.eu (een Frans-Duitse non-profitdienst).

Op deze pagina

  1. Hoe DNS werkt (en lekt)
  2. DNS-over-HTTPS en DNS-over-TLS
  3. En mijn VPN dan?
  4. Wat Dazr doet

Hoe DNS werkt (en lekt)

Je typt wikipedia.org in je browser. Je computer kent het IP-adres van die site niet, dus vraagt hij het aan een DNS-server. Standaard is dat de DNS-server van je provider, en gaat de vraag onversleuteld via UDP. Elk apparaat onderweg, het loggingsysteem van je provider, de wifi van het café, het netwerk op kantoor, kan de vraag en het antwoord zien.

HTTPS versleutelt de verbinding met Wikipedia zelf. Het versleutelt niet de DNS-lookup die eerst plaatsvond. Je provider kan niet lezen wat je op Wikipedia deed, maar weet wel dat je naar Wikipedia ging.

DNS-over-HTTPS en DNS-over-TLS

Twee protocollen lossen dit op. DNS-over-HTTPS (DoH) verpakt DNS-verzoeken in een HTTPS-verbinding met een DNS-aanbieder. DNS-over-TLS (DoT) doet hetzelfde via een eigen TLS-poort. Hoe dan ook ziet het netwerk ertussen alleen 'dit apparaat praat met een DNS-aanbieder', niet welke sites worden opgezocht.

Beide worden breed ondersteund. Cloudflare draait 1.1.1.1, Google draait 8.8.8.8, Quad9 draait 9.9.9.9. Het nadeel: nu ziet de DNS-aanbieder alles wat je provider eerst zag. De keuze van aanbieder doet er dus toe.

En mijn VPN dan?

Een VPN tunnelt al je verkeer, inclusief DNS. Doet de VPN zijn werk, dan ziet de VPN-aanbieder de DNS-verzoeken in plaats van je provider. Dezelfde ruil: de partij die de lookups afhandelt, kan ze loggen. Mullvad, IVPN en Proton VPN zitten in de EU en hebben een geaudit no-logbeleid.

Eén ding om te weten: DNS-lekken. Is je VPN niet goed ingesteld, dan kan je besturingssysteem DNS-verzoeken nog steeds via je provider sturen terwijl de VPN-tunnel aanstaat, en dan is het privacyvoordeel weg. De meeste moderne VPN-apps regelen dit automatisch; het is de moeite waard om te testen.

Wat Dazr doet

Dazr gebruikt standaard versleutelde DNS via dns0.eu, een Frans-Duitse non-profit DNS-dienst die geen verzoeken logt en onder Europees privacyrecht valt. Je provider ziet 'dit apparaat praat met dns0.eu' en niets over de sites die je echt bezoekt. dns0.eu blokkeert ook automatisch schadelijke domeinen, een kleine bonus.

Gerelateerd