Czym jest szyfrowany DNS?

DNS to system, który zamienia nazwy stron, takie jak wikipedia.org, na adresy IP, z którymi może połączyć się Twój komputer. Domyślnie DNS nie jest szyfrowany, więc Twój dostawca internetu, i każdy inny w sieci, widzi każdą odwiedzaną stronę. Szyfrowany DNS (DNS-over-HTTPS lub DNS-over-TLS) opakowuje te zapytania, żeby nie dało się ich odczytać po drodze.

W skrócie

Za każdym razem, gdy odwiedzasz stronę, komputer najpierw pyta serwer DNS: „jaki jest adres IP tej nazwy?”. Domyślnie to pytanie jest wysyłane otwartym tekstem i dostawca może zapisywać każdą odwiedzaną stronę, nawet jeśli strony korzystają z HTTPS. Szyfrowany DNS szyfruje samo zapytanie i ukrywa przed siecią, jakie strony odwiedzasz. DNS-over-HTTPS (DoH) to najpopularniejsza forma. Dazr domyślnie korzysta z dns0.eu (francusko-niemieckiej usługi non-profit).

Na tej stronie

  1. Jak działa DNS (i gdzie przecieka)
  2. DNS-over-HTTPS i DNS-over-TLS
  3. A co z moim VPN?
  4. Co robi Dazr

Jak działa DNS (i gdzie przecieka)

Wpisujesz wikipedia.org w przeglądarce. Komputer nie zna adresu IP tej strony, więc pyta serwer DNS. Domyślnie jest to serwer DNS Twojego dostawcy, a pytanie leci niezaszyfrowane przez UDP. Każde urządzenie po drodze, system logowania dostawcy, wifi w kawiarni, sieć w biurze, może zobaczyć pytanie i odpowiedź.

HTTPS szyfruje połączenie z samą Wikipedią. Nie szyfruje zapytania DNS, które nastąpiło wcześniej. Twój dostawca nie przeczyta, co robiłeś na Wikipedii, ale wie, że tam byłeś.

DNS-over-HTTPS i DNS-over-TLS

Rozwiązują to dwa protokoły. DNS-over-HTTPS (DoH) opakowuje zapytania DNS w połączenie HTTPS z dostawcą DNS. DNS-over-TLS (DoT) robi to samo przez osobny port TLS. Tak czy inaczej sieć pośrodku widzi tylko „to urządzenie rozmawia z dostawcą DNS”, a nie, jakie strony są wyszukiwane.

Oba są szeroko obsługiwane. Cloudflare prowadzi 1.1.1.1, Google 8.8.8.8, Quad9 9.9.9.9. Haczyk: teraz dostawca DNS widzi wszystko, co wcześniej widział Twój dostawca internetu. Wybór dostawcy ma więc znaczenie.

A co z moim VPN?

VPN tuneluje cały ruch, łącznie z DNS. Jeśli VPN robi swoje, zapytania DNS widzi dostawca VPN zamiast Twojego dostawcy internetu. Ta sama wymiana: ten, kto obsługuje zapytania, może je zapisywać. Mullvad, IVPN i Proton VPN mają siedzibę w UE i audytowane zasady braku logów.

Jedna rzecz, o której warto wiedzieć: wycieki DNS. Jeśli VPN jest źle skonfigurowany, system może nadal wysyłać zapytania DNS przez dostawcę internetu, mimo działającego tunelu, i korzyść dla prywatności znika. Większość nowoczesnych klientów VPN radzi sobie z tym automatycznie; warto to sprawdzić.

Co robi Dazr

Dazr domyślnie korzysta z szyfrowanego DNS przez dns0.eu, francusko-niemiecką usługę DNS non-profit, która nie zapisuje zapytań i podlega europejskiemu prawu ochrony prywatności. Twój dostawca widzi „to urządzenie rozmawia z dns0.eu” i nic o stronach, które faktycznie odwiedzasz. dns0.eu automatycznie blokuje też złośliwe domeny, to mały bonus.

Powiązane